2026 年 4 月 2 日,European Wax Center 同意支付 500 万美元,以和解一起指控其网站在未经访客同意的情况下部署追踪像素的集体诉讼。该案件 Cumor v. European Wax Center, Inc. 在佛罗里达州希尔斯堡县第十三巡回法院提起。此次和解涵盖了自 2023 年 6 月 30 日至初步批准之日期间访问 waxcenter.com 的访客。
European Wax Center 的网站运行了 Meta Pixel、Attentive Mobile、LinkedIn 和 Snap 追踪标签——这与成千上万的电子商务及服务类企业所使用的技术栈别无二致。这些像素捕获了包括预约相关数据在内的访客信息。所有这些像素都没有等待同意就已触发。
CIPA 像素追踪:European Wax Center 的 500 万美元和解案
该诉状援引了三部最初为电话窃听而制定的法规:加州《隐私侵权法》(CIPA)、联邦《电子通信隐私法》(ECPA),以及佛罗里达州《通信安全法》(FSCA)。核心论点是:网站上的第三方 JavaScript 追踪行为,构成了在未经访客同意的情况下截获其与网站之间的通信。
CIPA 第 631 条禁止未经授权截获电子通信,而在 2025 年至 2026 年间,法院将这一禁令扩展适用于追踪像素的频率越来越高。European Wax Center 一案之所以引人注目,在于其和解金额之高,以及触发该案的追踪设置之普通。这并非一起涉及会话回放工具或按键记录器的案件,而是标准的营销像素,按照其设计目的运行,且是在大多数标签管理器所采用的默认时间线下运行。
CIPA 规定的法定损害赔偿最高可达每起违规 5,000 美元。当集体诉讼的原告范围涵盖了一个商业网站在长达数年时间内的每一位访客时,累计的风险敞口便会迅速扩大。European Wax Center 选择以 500 万美元和解,而非就案件展开诉讼——因为诸如"像素是否触发""是否在获得同意前触发""捕获了哪些数据"这类事实问题,基本上都可以通过技术取证来解答。
符合条件的索赔人每人可获得 10 美元,并按比例进行调整。该案设有一项不同寻常的资格要求:索赔人必须证明,他们在访问该网站时没有使用分析拦截工具、Cookie 拦截浏览器设置、追踪阻止扩展程序或隐私浏览模式。该集体诉讼的范围仅限于数据被实际捕获的访客。拦截了这些像素的访客不具备索赔资格,因为并未发生实际的截获行为。
这一资格筛选条件,强化了此类案件的事实基础。违规行为是否成立,取决于数据是否确实在未经同意的情况下从访客的浏览器传输到了第三方服务器。如果像素被触发并传输了数据,截获行为便已发生。如果访客拦截了它,则没有发生。
European Wax Center 案符合 2026 年 CIPA 诉讼中最主流的原告理论:预先同意前的像素触发。访客打开页面。在任何同意界面出现或访客采取任何行动之前,第三方标签就已执行并将数据发送至外部服务器。在获得同意之前发生的截获行为,无法被事后给予的同意进行追溯授权。
如今,同时依据 CIPA、ECPA 和 FSCA 叠加提出索赔已成为标准做法。原告依据多部窃听法规提起诉讼,是因为同一组事实可以支持所有这些法规的适用,即便被告驳倒了其中一种理论,仍将面临其他理论的挑战。这种跨司法管辖区的叠加诉讼,将潜在的集体诉讼范围扩大到了加州居民之外,因为 ECPA 是联邦法律,而 FSCA 则涵盖佛罗里达州的访客。
该案还延续了 Allison v. PHH Mortgage 案中所体现的更广泛趋势,即 CCPA 的私人诉权被扩展至涵盖基于像素的信息披露。如今,运行未受管理的像素的公司,同时面临着窃听法规和数据隐私法规双重风险敞口。
这一漏洞并不罕见。Meta Pixel、Attentive、LinkedIn 和 Snap 标签被嵌入到该网站中。它们在页面加载时触发。没有任何同意关卡阻止它们在访客做出选择之前执行。
这是大多数标签管理设置中的默认行为。除非标签被明确设定为依赖某个同意信号,否则 Google Tag Manager 会在"所有页面"触发器上触发标签。大多数营销团队添加像素的目标是尽可能多地捕获数据,而默认配置正是通过立即触发来实现这一目标的。"立即"意味着"在获得同意之前",而如今"在获得同意之前"就意味着可能承担 CIPA 项下的法律责任。
这些像素捕获的预约相关数据,又增添了另一重维度。当访客浏览预约排期页面时,URL 和页面内容可能揭示出他们所考虑服务的相关信息。这些数据在未经同意的情况下被传输给 Meta 或 Snap,就成为了截获索赔的事实基础。
整个 European Wax Center 案的关键在于时机。这些像素在获得同意之前就已触发。一个能够将标签执行与同意信号绑定的同意管理平台,本可以阻止这些像素在访客做出选择之前触发。
在实践中,这意味着 CMP 会先于任何第三方标签加载。它会呈现同意界面。如果访客接受,CMP 便会释放这些标签,使其正常触发。如果访客拒绝或未采取任何行动,这些标签则保持被抑制状态。同意决定发生在首次交互中,对于同意的访客,营销标签会在随后极短的时间内触发,而不是在一个可能永远不会出现的同意界面之前的极短时间内就已触发。
UniConsent 的标签拦截系统会自动处理这一顺序。在用户的同意状态确定之前,不会有任何第三方像素触发。对于同意的访客而言,这一延迟几乎无法察觉。对于拒绝的访客而言,这些像素则完全不会触发。这一贯穿整个和解案的时机问题,由 CMP 的执行顺序给出了明确的答案。
CMP 还提供了在索赔被提起时至关重要的证据基础设施。UniConsent 会保存带时间戳的同意记录,记录每位访客所看到的内容、他们所做的选择,以及由此产生的标签行为。如果原告声称自己的数据在未经同意的情况下被截获,同意记录可以具体地证实或反驳这一说法。
UniConsent 的Cookie 扫描工具解决了那种让 European Wax Center 的风险敞口在未被察觉的情况下不断累积的可见性缺口。该扫描工具能够识别网站上每一个活跃的追踪器,绘制出通往第三方的数据流,并标记出未与同意绑定的标签。定期运行这一扫描,能够在营销团队新添加的像素成为集体诉讼的依据之前,及时发现它们。
European Wax Center 和解案并非个例。CIPA 的法定损害赔偿、预先同意像素触发这一事实的简单性,以及未经同意追踪在商业网站中的普遍存在,共同构成了一个对原告律师极具吸引力的目标环境。
让你的像素依赖同意才能触发。使用能够控制标签触发顺序的同意管理平台。运行Cookie 扫描工具以了解你的网站上实际存在哪些追踪器。保留能够在每一时刻层面证明合规性的同意记录。做到这些的成本,只是 European Wax Center 刚刚付出的代价的一小部分——而和解也仅仅解决了过去的问题,无法解决未来的问题。
UniConsent 是 Transfon 隐私优先用户体验平台的一部分,该平台每天为数千万用户提供服务,在后 GDPR 时代为用户和发布商带来无缝的隐私体验。联系我们了解更多信息:hello@uniconsent.com
Compliant with GDPR, CCPA, COPPA, LGPD, PECR, PDPA, PIPEDA, and more.
Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.
Set up Google Consent Mode →开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册