一直以来存在一种根深蒂固的假设:同意管理平台仅在GDPR这类选择加入(opt-in)制度下才是必需的。按照这种思路,如果CCPA只要求退出(opt-out),那么就可以让像素自由触发,只需在网站某处提供一个退出链接即可。
2026年3月Allison诉PHH Mortgage案的判决恰恰揭示了这一假设为何站不住脚。加州北区联邦地方法院裁定,CCPA第1798.150条下的私人诉讼权涵盖未经授权的跟踪像素披露行为——而不仅仅是传统意义上的数据泄露。退出模式并不意味着不受管控的模式。
Allison诉PHH Mortgage案:退出不等于不受管控
PHH Mortgage辩称,第1798.150条仅涵盖外部数据泄露——即黑客窃取文件的情形,而非企业自身的像素向Meta或Google发送数据的情形。法院驳回了这种解释:"该条款的文字本身没有任何内容将其适用范围限定于数据泄露。"
原告指控PHH Mortgage的网站在未经授权的情况下,触发跟踪技术向第三方披露了个人信息。法院认定,企业通过自身跟踪基础设施披露数据的行为落入该法条文字的适用范围,从而为每位消费者每起事件100美元至750美元的法定赔偿打开了大门。此前的两起案件——Shah诉Capital One Financial Corp.案和M.G.诉Therapymatch Inc.案——已经指明了这一方向。而Allison案则提供了迄今为止最为详尽的法条分析。
CCPA本质上仍是一种退出制度。仅仅因为用户没有主动同意,横幅点击之前触发的像素并不自动构成CCPA违规——那是GDPR的分析逻辑,而非CCPA的分析逻辑。CCPA的基本要求包括:在数据收集时进行告知、设置能够遵从全球隐私控制信号的有效退出机制,以及在供应商合同中正确地将接收方分类为服务提供商或第三方。
Allison案的理论并不要求选择加入同意。它要求的是数据披露必须是"经授权的"——这意味着必须经过恰当告知、恰当限定范围,并且在用户行使退出权时能够被恰当地控制。这些都是运营层面的要求,无法仅靠隐私政策页面中埋藏的一个静态链接来满足。
在一些更为狭窄的情形下,CCPA确实要求获得主动同意——敏感个人信息、16岁以下未成年人、金融激励措施,以及为此前已选择退出的消费者重新开启同意。如果您的像素捕获健康数据或精确地理位置等SPI(敏感个人信息)类别,那么无论一般框架如何,您都已处于选择加入的范畴。但即便在这些例外情形之外,退出制本身也要求配备实时执行的基础设施。
根据Allison案的理论,原告可以在不援引GDPR式同意标准的情况下,将像素披露定性为未经授权。诉讼中出现的四条路径分别指向不同的运营失误。
第一是收集时告知不完整。如果您的隐私披露没有具体说明用户数据正通过像素发送给Meta、Google、TikTok或其他平台,那么该披露就不属于经授权的披露。诸如"广告合作伙伴"之类的笼统措辞是不够的。告知内容必须描述实际的数据流向。
第二是无视退出信号。当用户发送GPC信号或点击"不要出售我的信息"后,像素仍继续触发,这种持续的披露即属未经授权,现在可依据第1798.150条主张法定赔偿。
第三——也是最具法理意义的一点——是像素接收方不符合服务提供商的资格。Meta、Google Ads和TikTok通常在合同中保留将像素数据用于自身目的(如模型训练、广告优化、画像丰富)的权利。根据CCPA,这使它们成为第三方,相应的数据传输构成受退出义务约束的"出售"或"共享"。Taylor诉ConverseNow案的法院走得更远,认定即便供应商仅在合同中拥有将数据用于自身目的的能力,也足以摧毁服务提供商的安全港地位。
第四是对敏感个人信息的不当处理。如果页面URL透露了健康状况、金融产品兴趣或其他SPI类别信息,那么在这些页面上触发的像素就是在未尊重消费者限制此类使用权利的情况下,向第三方传输了SPI。
原告目前正在同一份诉状中将CCPA第1798.150条诉求与《加州反窃听法》(CIPA)诉求结合起来。相同的事实可以支持两种法理。CIPA将拦截行为本身视为窃听违法行为。CCPA则将未经授权的披露视为违法行为。叠加的诉求加大了风险敞口,也让早期驳回变得更加困难,因为被告即便驳倒了一种法律理论,仍需面对另一种。
Allison案的四条理论都指向了一项在没有标签管理基础设施的情况下无法满足的要求。这不是法律层面谨慎与否的问题,而是基本运营能力的问题。
当访客选择退出时,任何构成出售或共享的像素都必须在该会话中立即停止触发——不是在下一次页面加载时,也不是在缓存刷新之后,而是在同一次交互内。如果没有CMP对您的标签层进行控制,就没有机制能够强制执行这一点。退出链接固然存在,但没有任何东西将其与浏览器中实际运行的像素连接起来。
证明某次披露在发生时是经过授权的,如今已成为一个具有真实举证要求的事实问题。如果原告声称其数据在退出之后仍被发送给了Meta,您的抗辩就取决于在那个具体时间点上关于同意状态和像素抑制情况的书面证明。CMP能够自动且持续地生成这些记录。而一个独立的退出页面则什么记录也不会产生。
如果您不知道页面上激活了哪些第三方标签、它们传输了什么数据、又发送给了谁,您也无法在收集时给出准确的告知。大多数网站会随着营销团队不断添加供应商而逐渐积累跟踪标签。如果没有系统性的扫描,您的隐私告知几乎肯定与实际数据流向不符——而这种不匹配本身正是Allison案理论之一。
在CCPA下,并非所有供应商都是平等的。有些符合服务提供商的资格,有些则属于第三方。二者适用的规则不同。CMP让您能够根据每个供应商实际的合同地位应用不同的触发规则——对已选择退出的用户,继续触发服务提供商标签,同时抑制第三方像素。
UniConsent的构建原则是:同意信号必须在执行层控制标签行为,而不仅仅是在数据库中记录偏好。有若干具体功能直接对应此判决所带来的运营要求。
标签门控系统确保在用户的同意状态解析之前,任何第三方像素都不会触发。在退出模式下,这意味着对于尚未选择退出的用户,像素默认触发,但一旦用户行使其权利,便会实时被抑制。这种抑制在同一页面会话内生效,弥合了原告所利用的时间差漏洞。
UniConsent的全球隐私控制集成能够在浏览器层面检测GPC信号,并将其与IAB CCPA框架及各供应商特定的同意信号同步。当加州用户的浏览器发送GPC信号时,UniConsent会将其解读为对出售和共享的退出,并在无需用户进行任何额外操作的情况下,将该信号应用于所有已连接的供应商。正是这一机制,使得"退出信号被忽视"这一理论无法立足。
Cookie扫描器会映射您网站上每一个活跃的跟踪器,识别接收数据的供应商,并记录数据流向。这为您撰写与网站实际行为真正相符的收集时告知提供了所需的原始信息。定期运行该扫描器能够捕捉到营销团队新添加的标签,防止告知与现实之间的差距再次出现。
UniConsent维护带时间戳的同意记录,其结构专为满足监管和诉讼审计要求而设计。每条记录都记录了向用户展示了什么内容、用户做出了什么选择,以及该选择导致了什么样的标签行为。这份审计记录正是抗辩类似Allison案诉求的证据基础。同意数据验证器会检查这些记录的结构是否正确、内部是否一致。
UniConsent内置的供应商分类系统允许您根据实际的合同关系,将每个标签划分为服务提供商或第三方。第三方标签会自动受到退出抑制的约束,而服务提供商标签则继续触发。这种区分是在标签管理层而非法律文件中实现的,正是这一点使得服务提供商抗辩在运营层面真正成立,而不仅仅停留在合同文本上。
在Allison案之后,有四个问题需要给出经得起推敲的答案。您的收集时告知是否具体指明了通过像素接收数据的第三方?GPC信号和退出请求是否真正在浏览器中抑制了像素,而不仅仅是更新了数据库条目?您的供应商合同是否真正限制了接收方将数据用于自身目的——您的标签基础设施是否体现了这一分类?在包含SPI相关URL的页面上,像素是否受到额外控制?
如果上述任何一个问题的答案是"否",那么原告现在就拥有了一个附带法定赔偿的CCPA私人诉讼权抓手,外加任何可能存在的CIPA窃听诉求。解决办法不是转向GDPR式的选择加入模式,而是让您的退出基础设施真正发挥作用——使用一个能够强制执行您的网站所承诺遵从的信号的同意管理平台。
UniConsent是Transfon隐私优先用户体验平台的一部分,每天为数千万用户提供服务,在后GDPR时代为用户和发布商带来无缝的隐私体验。联系我们以了解更多信息:hello@uniconsent.com
Compliant with GDPR, CCPA, COPPA, LGPD, PECR, PDPA, PIPEDA, and more.
Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.
Set up Google Consent Mode →开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册