NFL.com 的运营方 NFL Enterprises LLC,成为最新一家在加州被以窃听罪名提起集体诉讼的知名品牌。该案 Kimmons v. NFL Enterprises LLC(案号 26CV197596)于 2026 年 7 月 6 日在阿拉米达县高等法院立案,代表一个拟议的全国性集体和一个加州子集体。
原告是一位住在圣莱安德罗的旧金山 49 人队球迷。她说自己在 2026 年 1 月访问 NFL.com 查看比分和赛程。她指控称,页面加载的同时,由 Google、The Trade Desk、Rubicon Project、OpenX、LogRocket 和 Shape Security 运营的追踪器也载入了她的浏览器;在她还没来得及表达任何隐私选择之前,网站已经对她的设备做了指纹识别、录制了她的会话,并把她的浏览数据传给了广告网络。
NFL.com CIPA 诉讼:当选择退出无法停止追踪
NFL.com 有一个 Cookie 同意横幅,而起诉书正面回应了它。这才是最值得留意的部分。
起诉书援引的取证测试显示,在任何同意交互发生之前,就有 182 个第三方追踪器在运行:24 个 Cookie、四个 Canvas 指纹识别脚本和一个会话录制器。而在访客通过横幅拒绝 Cookie 之后,同样的测试数出了 186 个追踪器,Cookie 变成了 25 个,指纹识别脚本和会话录制器原封不动。按这些数字看,拒绝追踪的访客反而比什么都不做的访客处境略差。
起诉书称该横幅给访客一种"虚假且具有误导性的安全感",而它给出的两条理由都关乎网站的技术接线方式,而非横幅上的文字。标签在页面加载时就已触发,追踪早在任何人回应横幅之前就开始了。而横幅只管辖 Cookie,那些从来不需要 Cookie 的工具,无论访客怎么选都照常运行。
这两个问题都不罕见。页面加载即触发是大多数标签管理器的默认设置,而真正把会话回放或指纹识别脚本接入 Cookie 横幅的网站少之又少。Kimmons 起诉书只是在一个著名网站上量出了这道缺口,然后给它标上了法定赔偿的价码。
据起诉书称由 LogRocket 提供的会话录制器,捕获了每个页面完整的文档对象模型(DOM)状态,以及足以在视觉上重建整次访问的交互数据:鼠标移动、点击及其坐标、悬停事件、滚动、导航路径,还有在搜索栏和其他输入框里敲下的按键。按键记录据称精确到每次击键的顺序和时间,无论访客最终有没有提交所输入的内容。
指纹识别部分的指控,技术细节超出了以往大多数 CIPA 诉讼。据称网站上运行着四个独立的 Canvas 指纹识别脚本,三个通过 Google Tag Manager 加载,一个通过 Shape Security 加载。每个脚本都采集字体渲染、几何渲染和 data URL 提取信号,三者组合成一个设备专属的签名,来源于 GPU、显卡驱动、已安装字体库和浏览器渲染引擎。其中三个脚本关联到 Google Ads 和 Campaign Manager 账户,起诉书据此认定这些指纹被用于跨站广告归因。指纹在 Cookie 被清空后依然存在——用它就是图这个。
起诉书提出五项诉因。依据 CIPA 第 631(a) 条(加州窃听条款),原告主张追踪器在传输途中拦截了她与网站通信的内容,援引 Mikulsky v. Bloomingdale's, LLC(第九巡回上诉法院,2025 年)关于会话录制构成"内容"的立场,并以 Smith v. Rack Room Shoes 和 Ambriz v. Google 论证这些供应商是第三方拦截者,而非网站的延伸。依据第 638.51(a) 条,沿 Greenley v. Kochava 的思路,原告主张每个追踪器都在未经同意、没有法院命令的情况下记录路由、寻址和信令信息(包括 IP 地址),构成笔式记录器。其余诉因分别基于联邦《窃听法》(ECPA)、《加州计算机数据访问与欺诈法》、加州宪法的隐私条款以及该州的《反不正当竞争法》。
赔偿金的算法解释了这类案件为何源源不断。CIPA 第 637.2 条把法定赔偿定为每次违规 5,000 美元,无需证明实际损害;ECPA 诉求再加上每日每次违规 100 美元或 10,000 美元中的较高者。乘以全美访问量最大的体育网站之一的流量,理论数字很快变得极为庞大。European Wax Center 以 500 万美元和解时,标签堆栈和流量都远小于此。
照例要说明:这些只是指控,NFL 尚未应诉,横幅是否覆盖了被质疑的技术、是否通过其他途径取得了有效同意,都还有待法庭辩论。但这些法律理论本身,正是当前这波同意前追踪 CIPA 诉讼中屡屡挺过驳回动议的那一套。
原告需要的一切证据,都来自对网站的一次扫描。追踪器是否在同意前触发、选择退出是否真的关停了会话录制器,这些都不是法律问题,而是关于标签配置的可验证事实——任何网站运营者都能跑一遍原告跑过的测试。
也正因如此,解决之道在于架构,而非表面文章。一个同意管理平台必须挡在页面上每一项第三方技术前面,而不只是那些写入 Cookie 的技术。UniConsent 的标签拦截会扣住像素、会话录制器以及通过标签管理器加载的指纹识别脚本,直到访客的同意状态确定为止——同意之前,什么都不会执行。当访客选择退出时,这种抑制同样覆盖无 Cookie 的工具,选择结果还会通过 Google Consent Mode 和 IAB 框架传递给下游供应商,并支持 Global Privacy Control,满足加州的选择退出要求。
最后一环是举证。UniConsent 的网站扫描能展示每次同意选择前后实际触发了什么,同意审计记录则保存证据,证明横幅说到做到。在自己的网站上跑这个测试花不了多少钱;从一份递交到阿拉米达县法院的起诉书里得知答案,代价就大得多了。
Compliant with GDPR, CCPA, COPPA, LGPD, PECR, PDPA, PIPEDA, and more.
Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.
Set up Google Consent Mode →开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册