国家:美国(特拉华) · 数据隐私
美国(特拉华) · 数据隐私
美国无综合联邦隐私法(仅有行业法如 HIPAA、GLBA、COPPA)。州层面以加州 CCPA/CPRA 最严,其他州(弗吉尼亚、科罗拉多等)跟进。跨境传输依赖 SCC/隐私盾机制。特拉华本州隐私法较弱,实际合规看业务所在州。
核心要点
- 联邦:无统一隐私法,FTC 依「不公平/欺骗」执法
- 加州 CCPA/CPRA:适用在加州营收/用户达标企业,赋予访问/删除/拒绝出售权
- 各州立法分化:VA、CO、CT、UT 等各有权利法案
- 跨境:欧美数据需 SCC 或 EU-US Data Privacy Framework(隐私盾)
- 违规:州总检察长处罚 + 私人诉权(加州)
- 中国数据出境义务(pkulaw 核验 2026-07):向境内传输/回传数据须走安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14)三选一;2024–2025 口径已放宽——促进和规范数据跨境流动规定(16号)、网络数据安全管理条例(国务院令790号)落地,部分情形免申报。
办理流程
- 梳理用户所在州与数据处理活动
- 对标 CCPA/CPRA 等制定隐私政策与选择退出机制
- 签署跨境传输 SCC / 认证隐私盾
- 建立数据主体请求(DSAR)流程
硬性要求
- 隐私政策;选择退出;跨境机制(依业务州)
费用
合规建设;州差异管理⏱ 周期:上线前合规框架⚠ 常见风险
- 多州法律冲突与合规成本
- CCPA 私人诉权导致诉讼风险
- 与 PIPL 冲突(见 data 专题)
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业通过美国(特拉华等州)实体运营、处理美国用户/消费者/员工个人数据,或向美国传输数据的情形;实际合规重点视业务所在州(如加州 CCPA/CPRA)而定。
前置条件
- 明确业务所触达的美国州别与用户规模
- 判断是否属于 CCPA/CPRA 等州法的「企业」门槛
- 预留州法差异管理与合规预算
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 梳理用户所在州与处理活动 按州映射用户分布与数据处理类型(销售/共享/敏感信息),判断适用哪些州隐私法。 | 法务/合规 | 2-3 周 | 内部成本 | 州别适用矩阵、数据清单 | 加州最严,优先对标 CCPA/CPRA 罚则:适用法下违规按州处罚 |
| 2 | 对标 CCPA/CPRA 制定隐私政策与选择退出 发布隐私政策,提供「Do Not Sell/Share」「Limit Sensitive Data Use」等选择退出机制,并在网站部署合规信号(如 GPC)。 | 法务/产品 | 2-4 周 | 内部/开发成本 | 隐私政策、选择退出链接、GPC 支持 | 须覆盖「出售/共享」广义定义 罚则:CCPA/CPRA 每次违规最高 $2,500(非故意)/$7,500(故意或涉未成年人) |
| 3 | 建立数据主体请求(DSAR)流程 建立访问、删除、更正、知情等请求的受理、验证与答复流程(CCPA 一般 45 天可延期)。 | 隐私团队/客服 | 持续 | 内部成本 | DSAR 流程、身份验证 | 不得因行使权利而歧视用户 罚则:违规可被州总检察长起诉 |
| 4 | 跨境传输机制(SCC / 数据隐私框架) 欧美间传输签署标准合同条款(SCC)或依赖 EU-US Data Privacy Framework(隐私盾后续);回传中国须办理 PIPL 出境机制。 | 法务 | 2-4 周 | 内部/律师费 | SCC、DPF 认证、PIPL 出境文件 | 美国无联邦统一跨境限制,但需满足欧盟侧 罚则:跨境无合法机制在欧盟侧被罚(见欧盟国) |
| 5 | 建立泄露通知与安全防护 依各州泄露通知法建立安全事件响应(多数州要求合理时限内通知),落实合理安全措施。 | 安全/法务 | 持续 | 内部成本 | 事件响应预案、州通知模板 | 州时限不一,取最严适用 罚则:未通知面临州处罚与集体诉讼 |
| 6 | 应对私人诉权与诉讼风险 针对加州等具私人诉权的法域,建立违约/泄露类诉讼的防御(律师费、整改证据留存)。 | 法务 | 持续 | 法律费用 | 诉讼应对预案 | CCPA 对泄露有每位消费者 $100-$750 私人诉权 罚则:集体诉讼赔偿与律师费 |
| 7 | 持续合规与政策更新 跟踪各州新立法(VA/CO/CT/UT 等),年度复审并培训。 | 合规 | 年度 | 内部成本 | 年度合规审查 | 多州并行管理 罚则:持续不合规累积风险 |
✅ 自查清单
⚠ 深度踩坑
误以为美国无联邦法即无需合规影响:州法(尤其加州)高频执法规避:按业务州逐州对标
忽略 CCPA 私人诉权影响:集体诉讼高额赔偿规避:建立泄露防御与整改证据
把「共享」误解为仅金钱交易影响:未提供退出被罚规避:依广义定义配置退出
回传中国忽略 PIPL 出境影响:中国侧违规规避:同步办理出境三件套之一
州法差异混为一谈影响:部分州漏合规规避:建立州别清单管理
DSAR 未做身份验证影响:冒领/违规披露规避:部署可靠验证流程
📅 成立后持续义务
- 持续 DSAR 响应与选择退出维护
- 各州泄露通知预案演练
- 跟踪州立法更新并复审
- 员工隐私合规培训
- 回传中国 PIPL 出境机制持续有效
🔗 官方入口
📎 来源:https://oag.ca.gov/privacy ; https://www.ftc.gov ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握美国(特拉华)的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。