加州的数据隐私监管已经进入新的阶段。自 2026 年 8 月 1 日起,符合“数据经纪商”(data broker)定义的企业,必须开始处理消费者通过加州 Delete Request and Opt-Out Platform(DROP,删除请求与退出平台)提交的数据删除请求。
什么是 DROP?
DROP 允许加州消费者通过一次请求,要求已注册的数据经纪商删除与其相关的个人信息。过去,消费者通常需要分别联系不同的数据经纪商提出删除请求。
根据加州《Delete Act》,受监管的数据经纪商必须至少每 45 天访问一次 DROP,并处理适用的删除请求,但法律规定的例外情形除外。
如果数据经纪商能够将消费者身份与其持有的信息进行匹配,删除义务还可能延伸至该消费者相关的其他个人信息,以及由数据经纪商、其服务提供商或承包商保存的相关推断信息(inferences)。
在处理删除请求后,数据经纪商通常也不能简单地再次取得该消费者的信息并恢复出售或共享,除非消费者之后另有要求,或者法律规定的例外适用。
为什么企业现在需要特别注意?
加州监管机构已经明确表明,数据经纪商合规将成为执法重点。
2026 年 8 月,加州隐私保护局(California Privacy Protection Agency)公布了针对 LocateSmarter LLC 的执法决定,涉及《California Consumer Privacy Act》(CCPA)以及《Delete Act》。
监管机构指控的问题包括,该公司未能及时完成数据经纪商注册,并且在消费者行使隐私权时,不当要求消费者先提供敏感个人信息。
这一执法行动说明,企业的隐私合规已经不再只是发布一份隐私政策那么简单。
您的企业是否属于“数据经纪商”?
并非所有收集客户信息的企业都属于数据经纪商。
一般而言,关键问题在于企业是否明知地收集并出售与其没有直接关系的消费者的个人信息。
从事以下业务的企业尤其应当进行评估:
- 数据收集和聚合;
- 营销数据库;
- 潜在客户信息(lead generation);
- 身份和个人资料数据;
- 受众分析;
- 其他涉及个人数据交易或共享的业务。
如果企业符合数据经纪商的定义,应当及时审查其注册状态、DROP 处理流程、删除机制、第三方供应商关系以及相关记录保存制度。
实务结论
加州的数据隐私制度正在从单纯的信息披露要求,逐步转向更严格的实际运营合规和执法。
对于大量处理、出售或共享消费者个人信息的企业而言,忽视数据经纪商监管要求所带来的法律和合规风险正在迅速增加。
公开资料
- California Privacy Protection Agency:Delete Request and Opt-Out Platform(DROP)
- California Delete Act
- California Consumer Privacy Act
- California Privacy Protection Agency 关于 LocateSmarter LLC 的执法决定(2026 年 8 月)