华盛顿 MHMDA 健康数据私人诉权风暴:RCW 19.373 集体诉讼潮——$25,000 三倍赔偿 + 2,000 英尺地理围栏绝对禁令 + 售卖须”有效授权”,中资健康 / 电商 / 广告 / SaaS 企业五项立即合规重构动作

引言:一部"带牙齿"的健康隐私法,正掀起 2026 集体诉讼潮

当多数美国州隐私法仍把执法权牢牢攥在州总检察长手里时,华盛顿州的《我的健康我的数据法》(My Health My Data Act,MHMDA,Chapter 19.373 RCW)却是一个例外——它通过华盛顿《消费者保护法》(Consumer Protection Act,Chapter 19.86 RCW)赋予个人私人诉权(private right of action),让每一位消费者都能直接起诉。这把"私权利剑"正在 2026 年被原告律师们高频挥舞:截至 2026 年中,针对 Amazon、西雅图大麻零售商 Uncle Ike's 等企业的集体诉讼相继落地,核心指控高度一致——在网站植入跟踪像素(tracking pixels)与 Cookie,将消费者的"健康数据"在未经同意的情况下回传给 Google 等第三方。对在美运营网站、App 与广告投放的中资健康科技、跨境电商、数字营销与 SaaS 企业而言,这意味着合规风险已从"监管罚款"升级为"批量民事索赔"。

法规背景:填补 HIPAA 留下的巨大缺口

MHMDA 由华盛顿州州长 Jay Inslee 于 2023 年 4 月 27 日签署,绝大多数受规制实体的合规义务自 2024 年 3 月 31 日起生效(小企业延至 2024 年 6 月 30 日),而地理围栏禁令更早,于 2023 年 7 月 23 日即已生效。其立法初衷是:联邦《健康保险流通与责任法》(HIPAA)只覆盖医院、医生、保险公司等"受保实体",而健身 App、经期追踪软件、健康类电商、广告技术公司收集的海量健康相关数据,长期处于监管真空。MHMDA 正是为填补这一缺口而生,且其"消费者健康数据"定义之宽泛,使其管辖范围远超传统医疗机构。

核心义务一:"消费者健康数据"定义极宽 + 收集与共享须分别同意

根据 RCW 19.373.010,"消费者健康数据"(consumer health data)指与消费者关联或可合理关联、且能识别其过去、现在或未来身体或精神健康状态的个人信息——涵盖健康状况、诊断、用药、生殖与性健康、精神健康、生物识别数据,乃至"可推断"上述信息的购买记录与精确地理位置。法律要求受规制实体在收集消费者健康数据前取得同意,并在共享该数据前另行取得单独同意——二者不得合并打包。

核心义务二:售卖健康数据须取得"有效授权" + 强制单独隐私声明

MHMDA 对"售卖"设置了高门槛:依 RCW 19.373.030,企业不得在未取得消费者书面"有效授权"(valid authorization)的情况下出售或要约出售其健康数据,且该授权须满足法定要素、与同意相区分。此外,RCW 19.373.020 要求企业发布一份独立、显著的"消费者健康数据隐私声明",明确所收集数据的类别、目的、来源、共享的第三方类别等——不得隐藏在通用隐私政策之中。企业还须依 RCW 19.373.040 保障消费者的访问权、撤回同意权与删除权,并依 RCW 19.373.050 限制数据访问范围、落实数据安全措施。

核心义务三:医疗机构 2,000 英尺地理围栏"绝对禁令"

MHMDA 最具标志性的条款是 RCW 19.373.060 对地理围栏(geofence)的绝对禁止:任何人不得在提供线下医疗服务的机构周边 2,000 英尺范围内设置地理围栏,用以识别或追踪寻求医疗服务的消费者、或向其推送与健康数据 / 医疗服务相关的通知、消息或广告。法律对"地理围栏"的定义极广,涵盖 GPS、基站、蜂窝数据、RFID、Wi-Fi 等任何空间或位置探测手段。值得警惕的是——即便取得消费者同意,也无法使该地理围栏行为合法化,这是一道不可逾越的红线,对依赖 LBS 精准投放的广告与电商企业冲击尤甚。

私人诉权与执法:$25,000 三倍赔偿 + 原告律师的"流水线"

MHMDA 通过华盛顿《消费者保护法》(Ch. 19.86 RCW)执行,违反 MHMDA 即被视为"不公平或欺骗性行为"。这意味着:除州总检察长可执法外,受损个人可直接提起民事诉讼,请求实际损害赔偿、禁令救济及合理律师费,法院并可判处最高 $25,000 的三倍惩罚性赔偿。在集体诉讼语境下,单个像素配置失误即可演变为成千上万原告的天价索赔。这一私人诉权机制使 MHMDA 成为继伊利诺伊州 BIPA 之后,又一片原告律师高度活跃的"诉讼蓝海"。需要强调的是,跟踪像素 / Cookie 是否构成"健康数据"共享、大麻购买与诊所到访记录是否属于"消费者健康数据",正是 Uncle Ike's 等在审案件的核心争点,判决结果将深刻影响合规边界。

趋势与跨境视角:从华盛顿到全美,再到 PIPL 的呼应

MHMDA 已成为各州消费者健康隐私立法的范本:内华达州(SB 370)、康涅狄格州及纽约州相继通过类似的消费者健康数据法,尽管目前仅华盛顿州赋予私人诉权。对中资企业而言,这与中国《个人信息保护法》(PIPL)对"医疗健康"等敏感个人信息的"单独同意"与高保护要求遥相呼应——但 MHMDA 的地理围栏绝对禁令、独立健康数据隐私声明与售卖授权要求,是 PIPL 框架下所没有的额外义务,不能简单套用国内合规方案。

对中资企业的合规要点

只要面向华盛顿州居民提供产品或服务并处理其健康相关数据,中资企业即落入 MHMDA 管辖。建议立即落实以下五项动作:

1. 全站像素与 SDK 审计。排查网站与 App 中的 Google、Meta 等跟踪像素、Cookie 与第三方 SDK,确认是否在未经单独同意的情况下回传任何可推断健康状态的数据——这是当前集体诉讼的头号靶点。

2. 拆分同意流程。将"收集同意"与"共享同意"分离,售卖健康数据另行取得符合 RCW 19.373.030 的书面"有效授权"。

3. 发布独立健康数据隐私声明。依 RCW 19.373.020 单独制作并显著公示,列明数据类别、目的、来源与第三方共享情况。

4. 全面排查地理围栏。停用一切针对医疗 / 诊所周边 2,000 英尺的 LBS 定向投放与追踪,无论是否取得同意。

5. 搭建消费者权利响应与数据安全机制。建立访问、撤回同意、删除请求的处理管线,限制健康数据访问权限并留存合规记录,以备诉讼举证。

格知律所如何协助

格知律师事务所(Getech Law)在美国消费者健康数据合规与诉讼防御领域,可为中资出海企业提供针对性支持:包括 MHMDA 适用性与"消费者健康数据"范围评估、全站跟踪像素 / Cookie / SDK 数据流审计、收集与共享双重同意流程及"有效授权"文本设计、独立健康数据隐私声明起草、地理围栏与 LBS 投放合规审查,以及面向私人诉权集体诉讼的风险评估、举证准备与抗辩策略。我们将 MHMDA 抽象义务转化为工程化的合规清单与诉讼防御预案,帮助健康科技、跨境电商、数字营销与 SaaS 企业在私人诉权高发的环境中守住底线。

结语 / 展望

MHMDA 是美国少数"带牙齿"的州隐私法——它把执法权交到每一位消费者手中,使一次像素配置失误就可能演变为集体索赔。随着 2026 年诉讼潮持续发酵、内华达 / 康涅狄格 / 纽约等州健康数据法陆续落地,并极可能效仿引入私人诉权,中资企业面临的将是一张不断扩张的合规与诉讼风险网。趁在审案件尚未形成统一判例、合规窗口仍存,尽快完成像素审计、同意拆分与地理围栏排查,是避免成为下一个集体诉讼被告的关键。

Previous
Previous

InterDigital 诉 TCL、海信 ITC 337调查(337-TA-1495):视频编解码标准必要专利成中企赴美”封关”利器

Next
Next

“过度冻结”反击战:Grupo Mexicano 规则如何把 Schedule A 资产冻结锁定在”可追缴利润”