- 先判断适不适用:满足三档门槛之一才算「Business」——年收入 > 2500 万美元、年买卖或共享 10 万名消费者或家庭的信息、或50% 以上收入来自出售/共享个人信息
- 多数中小跨境卖家不落入定义,但这不是「可以不管数据」的意思
- 第二档最容易被低估:装了广告像素并把访客数据回传给平台,很可能构成条文里的「share(共享)」
- 落入定义后的核心义务:隐私政策、告知、Do Not Sell or Share 入口、响应查询/删除/更正请求、不得因行权而歧视
- 执法机关是 CPPA(加州隐私保护局):每项违规最高 2500 美元,故意违规或涉及未满 16 岁未成年人信息的最高 7500 美元(按法定机制随通胀调整)
- 数据泄露有私人诉权:每名消费者每次事件 100–750 美元法定赔偿,不需要证明实际损失——这是集体诉讼的主要入口
THRESHOLDS FIRST 一、第一步永远是判断门槛
关于 CCPA 的中文资料里充斥着「所有收集美国用户数据的企业都要合规」的说法,这是错的。CCPA 的义务只落在符合法定「Business」定义的主体身上,而这个定义是有明确门槛的:
(d) "Business" means:
(1) A sole proprietorship, partnership, limited liability company, corporation, association, or other legal entity that is organized or operated for the profit or financial benefit of its shareholders or other owners, that collects consumers' personal information, or on the behalf of which such information is collected and that alone, or jointly with others, determines the purposes and means of the processing of consumers' personal information, that does business in the State of California, and that satisfies one or more of the following thresholds:
(A) As of January 1 of the calendar year, had annual gross revenues in excess of twenty-five million dollars ($25,000,000) in the preceding calendar year, as adjusted pursuant to subdivision (d) of Section 1798.199.95.
(B) Alone or in combination, annually buys, sells, or shares the personal information of 100,000 or more consumers or households.
(C) Derives 50 percent or more of its annual revenues from selling or sharing consumers' personal information.
(d)「Business(企业)」指:
(1)为其股东或其他所有者的利润或财务利益而组织或运营的独资企业、合伙、有限责任公司、公司、社团或其他法律实体,收集消费者个人信息(或个人信息系代其收集),且单独或与他人共同决定处理消费者个人信息的目的与方式,在加利福尼亚州开展业务,并满足下列门槛之一:
(A)截至该历年 1 月 1 日,前一历年年度总收入超过 2500 万美元(按第 1798.199.95 条(d)款调整);
(B)单独或合并计算,每年买入、出售或共享 10 万名以上消费者或家庭的个人信息;
(C)年收入的 50% 或以上来自出售或共享消费者个人信息。
三个门槛之间是「或」的关系,满足任意一个就落入定义。对饰品跨境卖家来说:
| 门槛 | 现实判断 |
|---|---|
| 年收入 > 2500 万美元 | 绝大多数中小卖家达不到 |
| 年买卖或共享 ≥ 10 万名消费者 / 家庭 | ⚠️ 最容易被低估的一档 |
| 50% 以上收入来自卖数据 | 与实体商品卖家无关 |
THE "SHARE" TRAP 二、为什么第二档最容易被低估
「我又不卖数据」——这句话在 CPRA 修订后已经不再是有效抗辩。CPRA 特意在「sell(出售)」之外加了「share(共享)」,指向的正是跨情境行为广告(cross-context behavioral advertising)。
现实场景:你的独立站装了 Meta Pixel、TikTok Pixel、Google Ads 的转化代码。访客一进站,标识符与浏览行为就被回传给广告平台,用于后续定向投放。在 CPRA 的框架里,这很可能被认定为「共享个人信息」。
10 万这个数字算的是「消费者或家庭」的人数,不是订单数。 一个月十万独立访客的站在这个类目里并不罕见——如果这些访客的数据都通过像素回传,一年下来远超门槛。
THE OBLIGATIONS 三、落入定义后要做什么
如果确认落入 Business 定义,核心义务大致是六项:
- 收集时告知(notice at collection):在收集点或之前,告知收集哪些类别的个人信息、用于什么目的、是否出售或共享
- 完整的隐私政策:按法定类别披露,并至少每 12 个月更新一次
- 「Do Not Sell or Share My Personal Information」入口:首页可见的链接,或识别 GPC(Global Privacy Control) 等选择退出信号
- 响应消费者请求:查询、删除、更正、限制敏感个人信息的使用,并在法定期限内答复
- 不得歧视:不能因为消费者行使了权利就给更差的价格或服务
- 合同义务下沉:与服务提供商、承包商、第三方之间的数据处理条款要符合法定要求
PENALTIES 四、罚则与真正的风险入口
行政执法这一端,主管机关是 CPPA(California Privacy Protection Agency,加州隐私保护局):
(a) Any business, service provider, contractor, or other person that violates this title shall be liable for an administrative fine of not more than two thousand five hundred dollars ($2,500) for each violation or seven thousand five hundred dollars ($7,500) for each intentional violation or violations involving the personal information of consumers whom the business, service provider, contractor, or other person has actual knowledge are under 16 years of age, as adjusted pursuant to subdivision (d) of Section 1798.199.95, in an administrative enforcement action brought by the California Privacy Protection Agency.
(a)任何违反本编的企业、服务提供商、承包商或其他人,在加州隐私保护局提起的行政执法行动中,每一项违规须承担不超过 2500 美元的行政罚款;故意违规,或违规涉及企业、服务提供商、承包商或其他人实际知悉其未满 16 周岁的消费者的个人信息的,每一项不超过 7500 美元(按第 1798.199.95 条(d)款调整)。
注意「每一项违规(each violation)」的计量方式——按受影响的消费者人数计,几千个用户的小站也能算出很大的数字。
而对中小卖家来说,更现实的风险入口是数据泄露的私人诉权:
(a)(1) Any consumer whose nonencrypted and nonredacted personal information, as defined in subparagraph (A) of paragraph (1) of subdivision (d) of Section 1798.81.5, or whose email address in combination with a password or security question and answer that would permit access to the account is subject to an unauthorized access and exfiltration, theft, or disclosure as a result of the business' violation of the duty to implement and maintain reasonable security procedures and practices appropriate to the nature of the information to protect the personal information may institute a civil action for any of the following:
(A) To recover damages in an amount not less than one hundred dollars ($100) and not greater than seven hundred and fifty ($750) per consumer per incident or actual damages, whichever is greater.
(B) Injunctive or declaratory relief.
(a)(1)任何消费者,其未加密且未脱敏的个人信息(定义见第 1798.81.5 条(d)款第(1)项(A)目),或其电子邮箱地址与密码、或与可访问该账户的安全问题及答案的组合,因企业违反其实施并维持与信息性质相适应的合理安全程序与做法之义务,而遭受未经授权的访问与外泄、窃取或披露的,可提起民事诉讼,请求下列任何一项:
(A)每名消费者每次事件不低于 100 美元、不高于 750 美元的赔偿,或实际损失,以较高者为准;
(B)禁令救济或宣告救济。
这条的杀伤力在于「不需要证明实际损失」。 泄露 5 万个邮箱与密码组合,法定赔偿的下限就已经是 500 万美元级别的算式。美国的消费者集体诉讼律师基本上是盯着公开的泄露通报在找案源。
PITFALLS 五、常见踩坑
- 后果
- 达不到 CCPA 门槛,不代表没有其他约束。你仍然要受平台规则(亚马逊、TikTok Shop、Shopify 对隐私政策都有硬性要求)、支付机构要求、以及 FTC 法第 5 条约束——隐私政策里写了做不到的话,本身就是欺骗性陈述。抄来的政策常常写着你根本没有的机制(比如「我们不使用 cookie」而你的站上装了六个像素)。
- 规避
- 政策必须与实际做法一致。先把「我们到底收了什么、传给了谁」列出来,再照着写,而不是反过来。
- 后果
- 第二档门槛(10 万名消费者或家庭)算的是人,不是订单。像素把每个访客的标识符回传给广告平台,很可能构成条文里的「share」。流量做起来之后不知不觉越过门槛,而全部合规义务是门槛达成即生效的,不会给你缓冲期。
- 规避
- 每季度用分析后台核一次加州访客量级。逼近门槛时提前启动合规准备,并在这之前先做减法——删掉不再投放的历史像素,那是纯粹的无收益暴露。
- 后果
- § 1798.150 保护的是未加密且未脱敏的信息。加密与脱敏正是这条法给出的安全港——明文存储把安全港自己关掉了。而且这条私人诉权不设门槛要件之外的额外条件,一旦泄露,法定赔偿按人头乘。
- 规避
- 密码只存哈希(bcrypt / argon2),不存明文也不存可逆加密;导出的订单表设访问权限与过期时间;不再需要的历史数据定期清理——你没有的数据泄露不了。
- 后果
- 落入定义的企业须在法定期限内答复并实际执行,且要能证明执行到位——包括通知你的服务提供商一并删除。敷衍答复留下的是白纸黑字的违规证据。
- 规避
- 建立一条独立的隐私请求通道,工单单独归档:请求时间、身份核验方式、执行范围、下游通知记录、答复时间。做不做得到都要留痕。
- 后果
- CCPA 对服务提供商(service provider)与承包商(contractor)有具体的合同条款要求。合同不到位,这些主体在法律上可能被认定为独立的第三方,而你向他们的数据传输就可能被重新定性为「出售或共享」——这会直接影响你的门槛计算与披露义务。
- 规避
- 与所有接触消费者数据的外部主体签署符合要求的数据处理条款,明确限定用途、禁止再售、要求同等安全措施与协助响应消费者请求。
FAQ 六、常见问题
我是中国公司,服务器也在国内,加州管得到吗?
判断依据是「是否在加州开展业务」与「是否收集加州消费者的个人信息」,不是服务器或注册地在哪里。 向加州消费者销售、接受加州收货地址、对加州投放广告,都指向「在加州开展业务」。存货放在加州仓的卖家,这一点尤其没有争议。
那我到底要不要做 CCPA 合规?
务实的顺序是:① 先测算三档门槛(重点是第二档,需要真实的加州访客与数据回传口径);② 无论是否达标,先把基础做扎实——一份与实际做法一致的隐私政策、密码哈希存储、订单数据的访问控制、不必要数据定期清理;③ 逼近或达到门槛,再上完整的请求响应机制与 Do Not Sell or Share 入口。 第 ② 步的成本很低,收益是把最贵的那个风险(泄露诉讼)压下去。
GPC 信号是什么,必须响应吗?
GPC(Global Privacy Control)是浏览器发出的选择退出信号。 加州的执法实践把「识别并遵守 GPC」作为落入定义的企业必须做到的一项——已经有企业因为忽略 GPC 而被追究。技术上就是读取请求头里的 Sec-GPC: 1 并据此关闭该访客的数据共享。
只在亚马逊卖,不做独立站,还需要管吗?
平台内的消费者数据主要由平台控制,你能拿到的信息本身就很有限。但要注意两点:你自己做的站外引流与再营销(自己的落地页、邮件列表、私域)不受平台庇护;以及你从平台导出的买家信息(姓名、地址、联系方式)存在哪里、有没有加密、有多少人能访问——泄露责任落在持有方身上。
美国仓会拿到我客户的个人信息吗?怎么处理?
会,而且是必要的:收件人姓名、地址、电话是履约的必需字段,没有它们发不了货。七格美国仓的处理原则是只用于履约、不作他用、不向第三方转售;数据随订单进出,不做额外的画像与二次利用。你需要在自己的隐私政策里如实披露「为完成配送而向仓储与承运方提供必要信息」这一条——这在 CCPA 框架下属于典型的商业目的披露,不是「出售」。