- 主流门槛形态:一年内处理 10 万消费者数据,或 2.5 万 + 出售数据收入占比过半(弗吉尼亚、科罗拉多同款)
- 🔴 德州不设任何数字门槛:只要在德州经营或产品被德州居民消费、处理或出售个人数据,且不是 SBA 定义的小企业,就适用
- 德州的小企业也不是全豁免——出售敏感数据仍须事先取得同意(§ 541.107)
- 🔴 科罗拉多:处理任何数量的生物识别数据即触发,与消费者数量无关
- 「虚拟试戴 / AR 上脸」采集的面部特征通常构成生物识别数据 —— 这是饰品类目最容易忽略的一条
- 各州都豁免非营利组织、高校、金融机构(GLBA)、医疗(HIPAA)
- 加州单列,门槛与救济都不同,见「加州消费者隐私法」
- 实务顺序:先量门槛 → 再做那几件不看门槛也该做的基础动作 → 最后才建完整的请求响应机制
THE COMMON SHAPE 一、主流形态:10 万 / 2.5 万两个数字
弗吉尼亚是加州之后第一个通过综合隐私法的州,后来多数州基本沿用它的适用范围写法:
A. This chapter applies to persons that conduct business in the Commonwealth or produce products or services that are targeted to residents of the Commonwealth and that (i) during a calendar year, control or process personal data of at least 100,000 consumers or (ii) control or process personal data of at least 25,000 consumers and derive over 50 percent of gross revenue from the sale of personal data.
B. This chapter shall not apply to any (i) body, authority, board, bureau, commission, district, or agency of the Commonwealth or of any political subdivision of the Commonwealth; (ii) financial institution or data subject to Title V of the federal Gramm-Leach-Bliley Act (15 U.S.C. § 6801 et seq.); (iii) covered entity or business associate governed by the privacy, security, and breach notification rules issued by the U.S. Department of Health and Human Services ... established pursuant to HIPAA ...; (iv) nonprofit organization; or (v) institution of higher education.
A. 本章适用于在本州经营,或生产以本州居民为目标的产品或服务,且(i)在一个日历年内控制或处理至少 10 万名消费者的个人数据,或(ii)控制或处理至少 2.5 万名消费者的个人数据且出售个人数据的收入占总收入 50% 以上的主体。
B. 本章不适用于任何:(i)本州或其行政区的机关、当局、委员会、局、区或机构;(ii)金融机构或受联邦《格雷姆-里奇-比利雷法》第五编约束的数据;(iii)受美国卫生与公众服务部依 HIPAA 制定的隐私、安全与泄露通知规则约束的受保护实体或业务伙伴……;(iv)非营利组织;或(v)高等院校。
对绝大多数中小卖家来说,10 万这个数字是不容易达到的——它指的是「消费者」人数,不是订单数、不是页面浏览量。真正会让人意外的是下面两个州。
TEXAS HAS NO NUMBER 二、德州:没有数字,只有「你是不是小企业」
§ 541.002. (a) This chapter applies only to a person that: (1) conducts business in this state or produces a product or service consumed by residents of this state; (2) processes or engages in the sale of personal data; and (3) is not a small business as defined by the United States Small Business Administration, except to the extent that Section 541.107 applies to a person described by this subdivision.
(b) This chapter does not apply to: (1) a state agency or a political subdivision of this state; (2) a financial institution or data subject to Title V, Gramm-Leach-Bliley Act; (3) a covered entity or business associate governed by the privacy, security, and breach notification rules issued by the United States Department of Health and Human Services ...; (4) a nonprofit organization; (5) an institution of higher education; or (6) an electric utility, a power generation company, or a retail electric provider ...
§ 541.107. (a) A person described by Section 541.002(a)(3) may not engage in the sale of personal data that is sensitive data without receiving prior consent from the consumer.
§ 541.002(a)本章仅适用于符合下列全部条件的主体:(1)在本州经营,或生产被本州居民消费的产品或服务;(2)处理或从事个人数据的出售;且(3)不属于美国小企业管理局(SBA)所定义的小企业——但 § 541.107 对本项所述主体的适用范围内除外。
(b)本章不适用于:(1)本州机关或行政区;(2)金融机构或受《格雷姆-里奇-比利雷法》第五编约束的数据;(3)受美国卫生与公众服务部规则约束的受保护实体或业务伙伴……;(4)非营利组织;(5)高等院校;或(6)电力公用事业、发电公司或零售电力提供商……
§ 541.107(a)§ 541.002(a)(3) 所述主体(即小企业)不得在未事先取得消费者同意的情况下出售属于敏感数据的个人数据。
德州这套写法的后果,跨境卖家要认真掂量:
- 没有「10 万消费者」的缓冲。 只要你在德州经营或产品被德州居民消费、且处理个人数据,判断就落到「你是不是 SBA 定义的小企业」这一个问题上。
- SBA 的小企业标准按行业代码(NAICS)定,用员工数或年均收入衡量,各行业阈值不同——它不是一个固定数字,需要按自己的行业代码去查。
- 即便你是小企业,§ 541.107 仍然管着你:出售敏感数据必须事先取得同意。敏感数据通常包括种族、宗教、健康、性取向、精确地理位置、生物识别数据、以及已知未成年人的数据。
COLORADO'S BIOMETRIC HOOK 三、科罗拉多:一条生物识别数据就够
(1) Except as specified in subsection (2) of this section: (a) This part 13, other than sections 6-1-1305.5, 6-1-1308.5, and 6-1-1309.5, applies to a controller that: (I)(A) Conducts business in Colorado or produces or delivers commercial products or services that are intentionally targeted to residents of Colorado; and (B) Satisfies one or both of the following thresholds: controls or processes the personal data of one hundred thousand consumers or more during a calendar year; or derives revenue or receives a discount on the price of goods or services from the sale of personal data and processes or controls the personal data of twenty-five thousand consumers or more; or (II) Controls or processes any amount of biometric identifiers or biometric data regardless of the amount of biometric identifiers or biometric data controlled or processed annually; except that a controller that meets the qualifications of this subsection (1)(b) but does not meet the qualifications of subsection (1)(a) of this section shall comply with this part 13 only for the purposes of a biometric identifier or biometric data that the controller collects and processes.
(1)除本条第(2)款另有规定外:(a)本编第 13 部分(§ 6-1-1305.5、§ 6-1-1308.5 与 § 6-1-1309.5 除外)适用于符合下列条件的控制者:(I)(A) 在科罗拉多经营,或生产、交付有意以科罗拉多居民为目标的商业产品或服务;且 (B) 满足下列门槛之一或两者:在一个日历年内控制或处理 10 万名以上消费者的个人数据;或因出售个人数据取得收入或获得商品服务价格折扣,且处理或控制 2.5 万名以上消费者的个人数据;或(II)控制或处理任何数量的生物识别标识符或生物识别数据,无论年度处理量多少;但仅符合本项(II)而不符合(I)的控制者,只需就其所采集与处理的生物识别标识符或数据遵守本部分。
🔴 (II)这一条对饰品行业有具体含义。 「AR 虚拟试戴」「上脸看效果」「AI 量耳围 / 量指围」这类功能,如果在设备端或服务端提取了面部或身体特征点并用于识别或测量,通常会被认定为生物识别数据。一旦采集,科罗拉多的适用性与你有多少客户无关——哪怕只有一个科罗拉多用户点过试戴。
THE CHEAP BASELINE 四、不看门槛也该做的四件事
在花钱建整套「消费者请求响应机制」之前,下面四件事成本极低,而且不管你是否达线都值得做:
1. 一份说真话的隐私政策。 写清收集什么、用来干什么、分享给谁、保存多久、怎么联系你。内容与实际做法一致比措辞漂亮重要得多——说了不做,才是最典型的执法切入点。 2. Cookie / 追踪像素盘点。 你的站点上跑着哪些第三方脚本,各自回传什么,自己要能说清楚。多数卖家答不上来,而这恰恰是「出售 / 共享数据」争议的起点。 3. 尊重通用退出信号。 浏览器发出的 Sec-GPC: 1(Global Privacy Control)请求头,在多个州被规定为有效的选择退出表示。识别并遵守它,成本远低于逐个处理书面请求。 4. 敏感数据一律 opt-in。 生物识别、精确定位、已知未成年人的数据——不确定的时候就当敏感数据处理,先要同意再收集。
达到某州门槛之后,才需要往上加:消费者的访问 / 更正 / 删除 / 携带 / 退出请求的受理与身份核验、45 天响应时限(多数州可延长一次)、数据保护影响评估、与处理者的书面合同条款。
PITFALLS 五、常见踩坑
- 后果
- 这个结论在弗吉尼亚、科罗拉多的常规门槛下可能成立,在德州不成立——德州没有数字门槛,判断落在「是不是 SBA 小企业」上;在科罗拉多也可能不成立——处理任何数量的生物识别数据即触发。用一个州的结论覆盖全美,是这个话题上最常见的错误。
- 规避
- 逐州判断,并且把「有没有采集生物识别数据」当作独立的一问,与规模问题分开回答。
- 后果
- 试戴功能通常需要检测面部关键点或耳部轮廓。一旦这些特征被提取、传输或存储,就可能构成生物识别数据——科罗拉多因此适用,多数州还会把它列为敏感数据要求事先同意。而这类功能一般由第三方 SDK 提供,卖家往往连数据流向都不清楚。
- 规避
- 上线前问供应商三个问题:特征点在设备端处理还是回传服务器?保存多久?是否用于训练模型?拿到书面答复再决定是否上线,并在同意弹窗里说明。
- 后果
- 模板写的是模板作者的数据实践,不是你的。一旦被比对出「政策说不与第三方共享,实际却跑着六个广告像素」,问题就从「合规瑕疵」升级为「虚假陈述」——后者在各州消费者保护法下的后果更重,而且不受隐私法门槛的限制。
- 规避
- 先盘点实际的数据流,再据此写政策。宁可写得简单,不要写得漂亮但不真。
- 后果
- 通用退出信号是自动发出的,量级远大于书面请求。忽略它意味着大量本应被尊重的退出没有生效,而这是可以从服务端日志里客观验证的——举证成本对执法方很低。
- 规避
- 在站点与标签管理器里做一次配置:检测到 Sec-GPC 请求头时,停止向广告与分析类第三方回传该访客的数据。
- 后果
- 多数州的定义里,「出售」包括为金钱或其他有价对价转让个人数据;科罗拉多的门槛条款甚至把「因出售数据获得商品服务价格折扣」也写了进去。把用户数据回传给广告平台以换取更精准的投放,在不少口径下就落入这个定义。
- 规避
- 不要用直觉判断「卖没卖」。按「有没有把个人数据给到第三方、换来了什么」来盘点,再逐州对照定义。
FAQ 六、常见问题
我是中国主体,服务器也不在美国,这些法管我吗?
看的是行为不是注册地。弗吉尼亚写的是「在本州经营,或生产以本州居民为目标的产品或服务」,德州写的是「产品或服务被本州居民消费」。面向美国消费者卖货,就落在射程内。服务器在哪里不影响适用性,只影响数据跨境传输的合规安排。
SBA 的小企业标准到底是多少人?
没有单一答案。 SBA 按 NAICS 行业代码分别设标准,有的按员工人数(例如若干制造业为 500 人或 750 人),有的按年均营业收入。必须按自己的行业代码去查当期标准,不能套用一个通用数字。这也是德州这套写法在实务上麻烦的地方。
加州的规则和这些一样吗?
不一样。加州的门槛是年营收 2500 万美元 / 10 万消费者或家庭的买卖与共享 / 50% 收入来自出售或共享三者之一,并且独有数据泄露的私人诉权(每人每次 100–750 美元)。详见「加州消费者隐私法」。
各州的响应时限一样吗?
主流是收到可核验请求后 45 天内响应,多数州允许在合理必要时延长一次 45 天并告知消费者。但具体时限、可否延长、是否需要提供上诉渠道,各州有差异——建流程时按最短的那个州做,一套流程走全部市场。
美国仓在这件事上会不会成为我的「数据处理者」?
会。收货人姓名、地址、电话这些订单信息属于个人数据,仓库为你执行发货即构成处理者(processor)角色。多数州要求控制者与处理者之间有书面数据处理条款。七格美国仓可以配合签署此类条款,并按约定限制数据用途与留存期限。至于你自己是否达线、隐私政策怎么写、请求怎么响应,属于你作为控制者的义务。