Cookie 和追踪像素已经成为现代网站的普通组成部分。

企业可能利用这些技术进行网站分析、广告投放、转化率统计、防止欺诈、保存购物车、在线客服或改善网站功能。

但是,不同 Cookie 和 Pixel 所做的事情可能完全不同。

因此,判断网站是否存在隐私法律风险,并不是简单问“我们有没有 Cookie”,而是:它收集什么?什么时候收集?数据传到哪里?

不同 Cookie 的法律风险并不相同

有些 Cookie 只是为了让网站正常运行,例如保持用户登录、保存购物车、记住语言选择或保护账户安全。

其他技术则可能:

  • 识别用户设备或浏览器;
  • 追踪广告转化;
  • 记录完整网页 URL;
  • 记录用户搜索内容;
  • 识别用户查看或购买的商品;
  • 将表格信息传给第三方;
  • 将浏览行为与广告账户关联;或
  • 记录甚至重现用户在网页上的操作。

这些区别非常重要。

联邦法为什么关注“Contents”?

联邦 Wiretap Act 所称的 “intercept”,涉及通过电子设备取得通讯的 contents(通讯内容)。

法律将 contents 定义为与通讯的实质、含义或意思有关的信息。

因此,如果第三方只取得一些技术性 metadata,法律问题可能与第三方收到完整 URL、搜索关键词、用户输入内容、商品浏览记录或其他能够揭示用户实际通讯内容的数据完全不同。

这也是近年来网站追踪案件争议最集中的问题之一。

用户同意及时间点

企业应当区分两个概念:网站是否设有 Privacy Policy,以及在被指控的行为发生以前,用户是否已经作出法律上有效的同意。这两者并不相同。

Javier v. Assurance IQ, LLC 一案中,第九巡回上诉法院认为,就 CIPA 第 631 条而言,如果被指控的截取行为已经发生,之后才取得的同意不能当然追溯授权之前的行为。

因此,争议可能集中于:究竟取得了什么资料、资料在何时被取得、用户当时看到什么披露,以及被指控行为发生以前是否存在法律上有效的同意。

这些问题需要结合具体事实判断,仅凭网站是否显示某一种提示窗口,并不能得出结论。

第三方技术供应商尤其值得检查

很多企业安装第三方软件时,只知道它“做广告”或者“分析流量”,却并不了解程序实际上向第三方传送什么。

需要调查的问题包括:

  • 第三方只取得提供服务所需要的数据,还是可以用于自己的目的?
  • 第三方是否可以进行广告画像?
  • 是否会将这些资料与其他网站取得的数据合并?
  • 是否传送完整 URL?
  • URL 是否可能暴露用户搜索内容?
  • 是否传送表格输入信息?
  • 是否记录购物行为?
  • 是否建立长期设备识别码?
  • 合同是否允许第三方独立使用这些资料?

因此,在 Privacy Policy 中把某家公司称为 “service provider”,并不能替代对实际技术及合同的审查。

CIPA 与联邦 ECPA 并不是同一套规则

网站隐私索赔不能笼统地当成一个法律问题。

CIPA 第 631 条主要涉及未经授权取得通讯的内容或含义。

CIPA 第 638.50 至 638.51 条则涉及 pen register 和 trap-and-trace 理论,重点是 dialing、routing、addressing、signaling information,而不是通讯内容。

联邦 ECPA 及 Wiretap Act 又有自己关于 intercept、contents、party exception、consent 以及 crime-tort exception 的独立规则。

因此,一个 CIPA 理论不能成立,并不当然表示所有联邦主张都消失。

联邦法中的 Crime-Tort Exception

18 U.S.C. 第 2511(2)(d) 条在一定情况下允许通讯一方或经其中一方同意后截取通讯。

但是,如果截取通讯的目的是实施另外的犯罪或侵权行为,则该例外可能失去保护。

第九巡回上诉法院要求,这个犯罪或侵权目的必须独立于截取行为本身。

近年来涉及广告 Pixel 的地区法院判决对此并不统一。

一些法院认为,如果原告能够合理主张企业取得资料后计划以违反其他隐私义务的方式披露或使用,诉状阶段可能足以适用 crime-tort exception。另外一些法院则对将普通商业广告行为直接视为独立侵权目的更加谨慎。

这也是目前网站 ECPA 诉讼中非常重要的抗辩问题。

SB 690 会改变什么?

如果按照目前文本成为法律,SB 690 确实可能大幅减少一类 CIPA 诉讼,即 CIPA 第 638.51 条针对网站或 App 的 pen-register 私人索赔。

按照目前的法案,针对私人主体的该类案件,只有 California Attorney General 可以依据第 637.2 条提出。

但是 SB 690 并没有按照目前版本消灭:

  • CIPA 第 631 条;
  • 联邦 ECPA;
  • 其他加州隐私或电脑数据法律;或
  • 在特定情况下适用的其他联邦法规。

因此,即使 SB 690 最终通过,也不代表所有网站隐私诉讼理论都会随之消失。

商业网站隐私争议中应重点分析的六个问题

一、首先确认涉及什么技术

不同技术的功能可能完全不同。广告 Pixel、Analytics、Session Replay、在线聊天系统、登录 Cookie 及其他程序,不应仅仅因为都涉及网站数据,就被视为具有相同的法律性质。

二、确认究竟取得或传输了什么资料

资料的性质可能直接影响法律分析。IP 地址或技术识别码,与完整 URL、搜索关键词、表格输入、购物行为或能够反映通讯实际内容的信息,并不一定受到相同法律规则的处理。

三、分析资料取得的时间

如果索赔人主张网站在取得有效同意以前已经取得相关信息,时间点可能成为重要争议。法律分析应当针对实际被指控的技术行为,而不能仅仅因为网站存在或不存在某一种提示窗口就作出结论。

四、确认第三方公司的实际角色

第三方技术供应商可能只是代表网站提供服务,也可能拥有对所取得信息进行其他使用的权利。这个区别在 CIPA 和联邦 ECPA 的分析中都可能具有重要意义。

五、区分不同法律依据

CIPA 第 631 条、CIPA 第 638.51 条和联邦 ECPA 并不是同一套法律规则。它们涉及不同的法定文字、构成要件以及潜在抗辩。不能因为案件都涉及网站数据,就把不同的法律请求混为一谈。

六、同时审查网站披露及第三方合同

Privacy Policy、网站 Terms、供应商合同以及其他披露,可能涉及用户同意、第三方公司的角色、资料收集目的、资料是否可以被独立使用,以及在联邦案件中是否存在所谓 crime-tort exception。

因此,这些文件应当与实际技术事实结合审查,而不是单独分析。

实务结论

网站隐私诉讼不能简单化为“网站有没有 Cookie”或者“网站有没有 Consent Banner”。

真正可能决定案件结果的问题包括:

  • 被指控截取的究竟是什么通讯;
  • 所取得的信息是否属于法律所保护的“contents”;
  • 哪个第三方取得了资料;
  • 资料是在什么时候取得;
  • 第三方是否属于通讯的一方或者代表通讯一方提供服务;
  • 是否存在有效同意;
  • 如果原告依据联邦 crime-tort exception,其所谓独立的犯罪或侵权目的究竟是什么;以及
  • 原告所依据的具体法律是否赋予其私人诉权。

这些区别可能直接影响案件的责任分析和合理和解价值。

企业收到 CIPA、ECPA 或其他网站隐私索赔后,可以考虑由具有商业诉讼经验的律师同时审查法律依据及相关技术事实,再决定应当如何回应、抗辩或解决争议。

相关业务领域:民事诉讼 · 商业与商事诉讼

本文章仅提供有关加州及联邦法律的一般信息,并非法律意见,也不针对任何个人或企业的具体情况。阅读本文章或联系本律师事务所本身并不会建立律师与客户关系。该领域法律仍在发展,文中提及的立法可能发生变化,任何事项的结果均取决于其具体事实及适用法律。

相关文章

← 全部法律观点