多做饰品独立站的中国卖家,对美国隐私法的印象停留在一句话:「那是给大公司准备的,门槛 10 万消费者,我够不着。」这句话在一部分州成立,但它有两个致命的例外——德州压根不设任何数字门槛,判断落在「你是不是小企业」这一个问题上;科罗拉多规定,控制或处理任何数量的生物识别数据即触发,和你有多少客户完全无关。而饰品行业恰恰有一个高频功能,正好踩在后面这条上:AR 虚拟试戴。上脸看耳环、镜头里量指围、扫一下推荐尺寸——这类功能一旦提取面部或身体特征点,哪怕只有一个科罗拉多用户点过,适用性就成立了。这篇文章把三个州的门槛形态、四件不看门槛也该做的低成本动作,以及美国海外仓在其中的角色,一次讲清楚。

TL;DR

· 主流形态=一年 10 万消费者,或 2.5 万 + 出售数据收入过半(弗吉尼亚、科罗拉多同款)

· 德州不设数字:在德州经营或产品被德州居民消费 + 处理个人数据 + 不是 SBA 小企业

· 德州的小企业也不全豁免:出售敏感数据仍须事先取得同意

· 科罗拉多:处理任何数量的生物识别数据即触发,与客户数量无关

· 饰品行业的高频触发点=AR 虚拟试戴 / 上脸预览 / AI 量指围

· 四件低成本动作:说真话的隐私政策、像素盘点、尊重 GPC、敏感数据一律 opt-in

0
德州的数字门槛数量——没有数字,只问是不是小企业
1
科罗拉多触发所需的生物识别数据量——任何数量即可
45天
多数州的消费者请求响应时限,可延长一次

WHY IT LANDS ON YOU 一、先说结论:隐私法不是「大卖家才要管的事」

把「隐私合规」和「大公司」画等号,是一个由信息不对称造成的误解。美国没有统一的联邦综合隐私法,各州各立各的,门槛写法五花八门。绝大多数州确实沿用了弗吉尼亚那套「一年 10 万消费者」的形态,对中小卖家友好;但只要有一个州换了写法,你的「够不着」结论就在那个州失效。而各州执法是各管各的,不存在「大部分州够不着就整体安全」这回事。

对饰品跨境卖家来说,真正需要建立的判断习惯是两条:第一,门槛要逐州判断,不能用一个州的结论覆盖全美;第二,「有没有采集生物识别数据」要当作一个独立的问题单独回答,不能和规模问题混在一起。后面这一条是本文的重点,因为它直接和饰品行业最爱上的那类交互功能绑在一起。

判断顺序

正确的实务顺序是:先量门槛 → 再做那几件不看门槛也该做的基础动作 → 最后才建完整的请求响应机制。反过来先花钱建一套消费者请求受理系统,往往是把最贵的一步做在了最前面。完整的法条原文、官方出处与逐条中译,见 《各州隐私法:德州没有门槛数字,科罗拉多一条生物识别数据就够》

THE COMMON SHAPE 二、主流门槛长什么样:10 万与 2.5 万

弗吉尼亚是加州之后第一个通过综合隐私法的州,后来多数州基本沿用了它的适用范围写法。它的门槛是两条并列,满足其一即适用:

  • 在一个日历年内,控制或处理至少 10 万名消费者的个人数据;或
  • 控制或处理至少 2.5 万名消费者的个人数据,且出售个人数据的收入占总收入 50% 以上

要注意「消费者」指的是人数,不是订单数,也不是页面浏览量。一个复购三次的老客,算一个人。对绝大多数中小卖家来说,10 万这个数字确实不容易达到。同时,各州普遍豁免非营利组织、高等院校、受 GLBA 约束的金融机构、受 HIPAA 约束的医疗实体——这些和饰品卖家基本无关,列在这里只是让你知道豁免清单里没有「小公司」这一项。

另外一个容易被直觉带偏的点是「出售」的定义。多数州把「出售」写成为金钱或其他有价对价转让个人数据,科罗拉多的门槛条款甚至把「因出售数据获得商品服务价格折扣」也写了进去。把用户数据回传给广告平台以换取更精准的投放,在不少口径下就落入这个定义——所以别用「我没收过卖数据的钱」来自我判断。

TEXAS HAS NO NUMBER 三、德州:没有数字,只问你是不是小企业

德州《数据隐私与安全法》的适用范围条款(Business and Commerce Code § 541.002)完全没有写数字。它把三个条件并列,全部满足即适用:

01

在德州经营,或生产被德州居民消费的产品或服务

面向美国全境卖货的独立站,这一条基本默认成立。注意条文用的是「被本州居民消费」,不是「在本州设有机构」。

02

处理或从事个人数据的出售

只要你有订单、有账号、有邮件列表、有广告像素,「处理个人数据」就成立。这一条同样基本默认成立。

03

不属于 SBA 定义的小企业

整个判断的重量全压在这一条上。SBA 按 NAICS 行业代码分别设标准,有的按员工数,有的按年均营业收入,各行业阈值不同——它不是一个固定数字,必须按自己的行业代码去查当期标准。

更值得注意的是:即便你确实是 SBA 定义的小企业,也不是全豁免。德州 § 541.107 单独规定,小企业不得在未事先取得消费者同意的情况下出售属于敏感数据的个人数据。敏感数据通常包括种族、宗教、健康、性取向、精确地理位置、生物识别数据,以及已知未成年人的数据。也就是说,德州给小企业开的那扇门,恰好在「敏感数据」这里被关上了——而生物识别数据就在名单里。

COLORADO'S BIOMETRIC HOOK 四、科罗拉多:一个 AR 试戴用户就够了

科罗拉多隐私法的适用范围条款(C.R.S. § 6-1-1304(1)(a))写了两套并列的触发条件。第一套是常规的 10 万 / 2.5 万门槛,和弗吉尼亚同款;第二套是这样一句:控制或处理任何数量的生物识别标识符或生物识别数据,无论年度处理量多少。

这句话对饰品行业有非常具体的含义。「AR 虚拟试戴」「上脸看效果」「AI 量耳围 / 量指围」这类功能,如果在设备端或服务端提取了面部或身体特征点并用于识别或测量,通常会被认定为生物识别数据。一旦采集,科罗拉多的适用性与你有多少客户无关——哪怕只有一个科罗拉多用户点过试戴按钮。

条文里还有一句限缩,值得完整读到:仅因为处理生物识别数据而适用、但不满足常规门槛的控制者,只需就其所采集与处理的生物识别数据遵守这部分要求,不必对全部业务履行完整义务。这是一个重要的缓冲——它意味着你不会因为一个试戴功能就被拖进全套合规,但生物识别这一块必须做到位。

连带效应

生物识别数据在多数州的隐私法里同时属于「敏感数据」,而处理敏感数据一般需要事先取得明确同意(opt-in),而不是默认收集、事后允许退出。这与普通浏览数据的处理逻辑是相反的。也就是说,试戴功能不能做成「打开即采集,想退出自己去设置里关」,必须做成「先问、同意了才开」。

THE CHEAP BASELINE 五、四件不看门槛也该做的低成本动作

在花钱建整套「消费者请求响应机制」之前,下面四件事成本极低,而且不管你是否达线都值得做。它们的共同特点是:做了以后,即便某一天被认定达线,你也不至于从零开始;而没做的话,最容易被抓的恰恰是这几项。

01

一份说真话的隐私政策

写清收集什么、用来干什么、分享给谁、保存多久、怎么联系你。内容与实际做法一致,比措辞漂亮重要得多——说了不做,才是最典型的执法切入点。抄一份模板贴上去的风险在于:模板写的是模板作者的数据实践。一旦被比对出「政策说不与第三方共享,实际却跑着六个广告像素」,问题就从合规瑕疵升级为虚假陈述,而后者在各州消费者保护法下不受隐私法门槛的限制。

02

Cookie 与追踪像素盘点

你的站点上跑着哪些第三方脚本、各自回传什么,自己要能说清楚。多数卖家答不上来,而这恰恰是「出售 / 共享数据」争议的起点。做法很简单:打开开发者工具的网络面板,记录一次完整访问里发出的所有第三方请求,逐条问「这是什么、谁在收、收去干嘛」。

03

尊重通用退出信号(GPC)

浏览器发出的 Sec-GPC: 1 请求头(Global Privacy Control),在多个州被规定为有效的选择退出表示。识别并遵守它,成本远低于逐个处理书面请求。而忽略它的代价很具体:这是可以从服务端日志里客观验证的,举证成本对执法方极低。在标签管理器里配一条规则,检测到该请求头就停止向广告与分析类第三方回传该访客数据,这件事一个下午能做完。

04

敏感数据一律 opt-in

生物识别、精确定位、已知未成年人的数据——不确定的时候就当敏感数据处理,先要同意再收集。对饰品站来说,这一条主要落在试戴功能和「按年龄推荐」这类交互上。同意弹窗要说清楚采集什么、传到哪里、存多久,而不是一句笼统的「我们重视您的隐私」。

达到某州门槛之后,才需要往上加:消费者的访问 / 更正 / 删除 / 携带 / 退出请求的受理与身份核验、45 天响应时限(多数州可延长一次)、数据保护影响评估、与处理者之间的书面合同条款。建流程时有一个省事的做法:按最短的那个州的时限做一套流程,走全部市场,不要逐州维护不同的 SOP。

BEFORE YOU SHIP THE FEATURE 六、上线试戴功能前,先问供应商三个问题

AR 试戴、上脸预览、AI 量尺寸这类功能,绝大多数卖家不会自研,而是接一个第三方 SDK 或插件。问题就出在这里:功能是供应商做的,数据责任却是你的。控制者(你)对处理者(SDK 提供方)的选择与约束,本身就是义务的一部分。上线之前,把下面三个问题用书面形式问出去,并留下书面答复:

要问的问题为什么这一问重要
特征点在设备端处理,还是回传服务器?设备端处理、不出设备、不落盘,合规负担显著轻于回传服务器。这一条直接决定了后面两问的重量。
数据保存多久?到期怎么删?「不保存」和「保存 30 天」是完全不同的两件事。留存期限要写进你的隐私政策,写不出来说明你没问清楚。
是否用于训练模型?是否与第三方共享?用于训练意味着数据被二次使用,共享则可能落入「出售」的定义。这两项若为是,同意弹窗里必须写明。

拿到书面答复之后再决定是否上线,并把答复的要点写进同意弹窗与隐私政策。如果供应商回答不清楚、或者不愿意书面回答,这件事本身就是一个信号——把一个说不清数据流向的功能挂在自己站上,等于把不确定性接到自己名下。

成本对照

问三个问题、留一份邮件、改两段隐私政策文本,加起来大概半天。反过来,一旦被指出「采集了生物识别数据却没有取得同意」,处理的不只是罚则,还有把功能下线、把已采集数据清理、把说明重写的一整套动作,以及那段时间的转化损失。把合规成本放在上线之前,是这类功能唯一划算的做法。

THE WAREHOUSE ROLE 七、用美国仓发货,仓库在这件事里是什么角色

把货放到美国海外仓做一件代发,订单里的收货人姓名、地址、电话会流到仓库。这些属于个人数据,仓库为你执行发货即构成处理者(processor)角色。多数州的法条要求控制者与处理者之间存在书面数据处理条款,约定处理目的、数据类型、留存期限、再委托限制,以及协助你响应消费者请求的义务。

这件事在实务上并不复杂,但很容易被整条忘掉——因为它不在站点侧,不在你每天看的后台里。建议在签仓储合作协议时就一起处理掉,而不是等到某天需要回答「你的数据都给了谁」时再补。

  • 可签数据处理条款:约定仓库仅为履约目的使用订单数据,不作他用、不对外提供,并约定留存期限。
  • 出库记录可查可导出:每一票的出库时间、批次、追踪号与签收记录可导出,既是履约证据,也便于你在需要时说明数据的实际用途边界。
  • 边界要说清楚:仓库能做的是履约侧的配合。你自己是否达线、隐私政策怎么写、消费者请求怎么响应、试戴功能怎么取得同意,属于你作为控制者的义务,仓库无法代做。

如果你已经在 Amazon、Etsy、TikTok Shop 或独立站把饰品跑出了量,想把美国时效与售后做扎实,可以先了解 一件代发服务,或直接 扫码咨询。合规的整体地图,可以从 《美国饰品合规清单:Prop 65、铅/镉限量、FTC 珠宝标识一文讲透》 入手,再按需深入各州法条。

免责声明

本文为公开法条与官方资料的整理与解读,用于建立概念与判断顺序,不构成法律意见。各州立法在持续增加与修订,文中三个州只是形态样本,不是清单。上架新市场或上线新功能前,请按当时的现行法逐州核对;涉及具体判断的,请咨询当地执业律师。

FAQ 常见问题解答

Q1:我是中国主体、服务器也不在美国,这些州法管得到我吗?

管得到。这类法看的是行为而不是注册地。弗吉尼亚的条文写的是「在本州经营,或生产以本州居民为目标的产品或服务」,德州写的是「产品或服务被本州居民消费」——面向美国消费者卖货,就落在射程内。服务器放在哪里不影响适用性,只影响数据跨境传输那一层怎么安排。反过来说,注册一家美国公司也不会让你自动合规,判断依据始终是你实际处理了谁的数据、处理了多少。

Q2:SBA 定义的「小企业」到底是多少人?

没有单一答案。美国小企业管理局(SBA)按 NAICS 行业代码分别设标准,有的按员工人数(例如若干制造业为 500 人或 750 人),有的按年均营业收入。必须按自己的行业代码去查当期标准,不能套用一个通用数字。 这正是德州那套写法在实务上麻烦的地方:它把一个本该一眼看明白的门槛,换成了一个需要先确定行业代码才能回答的问题。

Q3:AR 虚拟试戴一定构成生物识别数据吗?

不必然,但风险很高,而且判断权不在你手上,在实现方式上。关键看有没有提取并使用面部或身体的特征点:纯粹在浏览器里叠一张图片、不做任何特征识别,通常不构成;检测面部关键点、耳部轮廓、手指围度并据此定位或测量,就很可能构成。麻烦在于这类功能一般由第三方 SDK 提供,卖家往往连数据流向都说不清。不确定的时候,按构成生物识别数据处理——先取得明确同意再采集,成本远低于事后争辩。

Q4:加州的规则和这三个州一样吗?

不一样。加州的门槛是年营收 2500 万美元、买卖或共享 10 万名消费者或家庭的个人信息、50% 以上收入来自出售或共享个人信息三者之一,并且独有数据泄露情形下的私人诉权(每人每次 100–750 美元)。也就是说,加州是唯一一个消费者可以直接告你的州,其余各州通常由总检察长执法。详见「加州消费者隐私法」词条

Q5:用美国海外仓发货,仓库会不会变成我的数据风险点?

仓库在这件事里的角色是处理者(processor),不是控制者。收货人姓名、地址、电话属于个人数据,仓库为你执行发货即构成处理。多数州要求控制者与处理者之间签书面数据处理条款,约定数据用途、留存期限与再委托限制。七格美国仓可以配合签署此类条款,并按约定限制用途与留存。至于你自己是否达线、隐私政策怎么写、消费者请求怎么响应,属于你作为控制者的义务,仓库无法代做。

七格美国仓(加州洛杉矶)专注饰品/珠宝品类的美国本地仓储与一件代发。合规这件事从来不是仓库能替卖家做完的,但仓配这一层可以做得干净:可签数据处理条款、出库记录可查可导出、数据用途与留存按约定执行。把履约侧的确定性交给我们,你把精力放在站点侧真正需要自己判断的那几件事上——怎么把你的品类和订单结构接进来,欢迎扫码详聊。