国家:美国(特拉华) · 数据隐私
美国(特拉华) · 数据隐私
美国无综合联邦隐私法,仅有行业法如 HIPAA、GLBA、COPPA。州层面以加州 CCPA/CPRA 最为严格,弗吉尼亚、科罗拉多等州相继跟进。跨境传输依赖 SCC 及隐私盾机制。特拉华州本州隐私法较弱,实际合规要求视业务所在州而定。
核心要点
- 联邦层面无统一隐私法,FTC 依据「不公平/欺骗」条款开展执法。
- 加州 CCPA/CPRA 适用于在加州营收或用户规模达标的企业,赋予用户访问、删除及拒绝出售数据的权利。
- 各州立法呈现分化:VA、CO、CT、UT 等州分别制定了各自的权利法案。
- 跨境方面:欧美数据传输需采用 SCC 或 EU-US Data Privacy Framework(隐私盾)。
- 违规后果:由州总检察长处罚,且加州设有私人诉权。
- 中国数据出境义务(pkulaw 核验 2026-07):向境内传输或回传数据须通过安全评估(网信办令 11 号)、标准合同(13 号)或认证(网信办·市监总局令 20 号,2025-10-14)三种路径之一;2024–2025 年监管口径已放宽——《促进和规范数据跨境流动规定》(16 号)及《网络数据安全管理条例》(国务院令 790 号)落地,部分情形免于申报。
办理流程
- 梳理用户所在州及数据处理活动。
- 对标 CCPA/CPRA 等法规,制定隐私政策与选择退出机制。
- 签署跨境传输 SCC 或完成隐私盾认证。
- 建立数据主体请求(DSAR)处理流程。
硬性要求
- 隐私政策;选择退出机制;跨境传输机制(依业务所在州确定)。
费用
合规体系建设;州差异管理。⏱ 周期:上线前合规框架搭建。⚠ 常见风险
- 多州法律冲突与合规成本问题。
- CCPA 私人诉权引发诉讼风险。
- 与 PIPL 存在冲突(参见 data 专题)。
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业通过美国(特拉华等州)实体运营、处理美国用户、消费者或员工个人数据,或向美国传输数据的情形;实际合规重点视业务所在州(如加州 CCPA/CPRA)而定。
前置条件
- 明确业务所覆盖的美国州别及用户规模。
- 判断是否属于 CCPA/CPRA 等州法规定的「企业」门槛
- 预留州法差异管理与合规预算
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 梳理用户所在州与处理活动 按州映射用户分布与数据处理类型(销售/共享/敏感信息),判断适用哪些州隐私法 | 法务/合规 | 2-3 周 | 内部成本 | 州别适用矩阵、数据清单 | 加州监管最严,优先对标 CCPA/CPRA 罚则:适用法下违规按州处罚 |
| 2 | 对标 CCPA/CPRA 制定隐私政策与选择退出机制 发布隐私政策,提供「Do Not Sell/Share」「Limit Sensitive Data Use」等选择退出机制,并在网站部署合规信号(如 GPC) | 法务/产品 | 2-4 周 | 内部/开发成本 | 隐私政策、选择退出链接、GPC 支持 | 须覆盖「出售/共享」的广义定义 罚则:CCPA/CPRA 每次违规最高 $2,500(非故意)/$7,500(故意或涉未成年人) |
| 3 | 建立数据主体请求(DSAR)流程 建立访问、删除、更正、知情等请求的受理、验证与答复流程(CCPA 一般 45 天,可延期) | 隐私团队/客服 | 持续 | 内部成本 | DSAR流程、身份验证 | 不得因用户行使权利而对其予以歧视 罚则:违规可被州总检察长提起诉讼 |
| 4 | 跨境传输机制(SCC / 数据隐私框架) 欧美间传输须签署标准合同条款(SCC)或依赖 EU-US Data Privacy Framework(隐私盾后续机制);回传中国须办理 PIPL 出境机制。 | 法务 | 2-4周 | 内部/律师费 | SCC、DPF认证、PIPL出境文件 | 美国无联邦统一跨境限制,但须满足欧盟侧要求 罚则:跨境无合法机制在欧盟侧被罚(见欧盟国) |
| 5 | 建立泄露通知与安全防护机制 依据各州泄露通知法建立安全事件响应流程(多数州要求于合理时限内通知),并落实合理安全措施。 | 安全/法务 | 持续 | 内部成本 | 事件响应预案、州通知模板 | 各州时限不一,应适用最严格要求 罚则:未通知将面临州处罚与集体诉讼 |
| 6 | 应对私人诉权与诉讼风险 针对加州等赋予私人诉权的法域,建立违约或泄露类诉讼的防御机制(包括律师费应对与整改证据留存)。 | 法务 | 持续 | 法律费用 | 诉讼应对预案 | CCPA 规定泄露事件下每位消费者享有 100 至 750 美元的私人诉权。 罚则:集体诉讼赔偿与律师费 |
| 7 | 持续合规与政策更新 跟踪各州新立法(如 VA、CO、CT、UT 等),开展年度复审并组织培训。 | 合规 | 年度 | 内部成本 | 年度合规审查 | 多州并行管理 罚则:持续不合规的累积风险 |
✅ 自查清单
⚠ 深度踩坑
误以为美国无联邦法即无需合规影响:州法(尤其加州)执法频繁规避:按业务所在州逐州对标
忽略 CCPA 私人诉权影响:集体诉讼可能导致高额赔偿规避:建立泄露防御机制并留存整改证据
把「共享」误解为仅金钱交易影响:因未提供退出机制被处罚规避:依据广义定义配置退出功能
回传中国忽略 PIPL 出境影响:中国侧存在违规情形规避:同步办理数据出境合规机制之一
州法差异混为一谈影响:部分州存在合规遗漏规避:建立州别清单管理制度
DSAR 未做身份验证影响:冒领或违规披露规避:部署可靠的验证流程
📅 成立后持续义务
- 持续维护 DSAR 响应与选择退出功能
- 各州泄露通知预案演练
- 跟踪州立法更新并开展复审
- 开展员工隐私合规培训
- 回传中国的 PIPL 出境机制持续有效
🔗 官方入口
📎 来源:https://oag.ca.gov/privacy ; https://www.ftc.gov ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握美国(特拉华)的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。