随着 数据隐私 保护已成为个人的优先事项,各级政府制定了多种隐私权利法律,以规范组织如何收集、存储和处理个人信息,例如姓名、地址、医疗数据、财务记录以及信用信息。
了解更多关于 数据隐私法 的相关内容,以及现有的规范个人数据的法律可能会出现哪些变化和其他发展
美国如何执行数据隐私?
应对当代隐私问题并保护数据隐私权利的需求是一项全球性趋势。一个具有代表性的关键时刻发生在2018年5月,当时欧盟实施了《通用数据保护条例》(GDPR),这是一部范围广泛的立法,不仅适用于欧盟成员国,也适用于任何收集或处理欧洲居民数据的组织。
简单来说,美国没有任何与欧盟的 GDPR 相当的制度。确实,截至2021年,美国是少数几个民主国家之一,也是经济合作与发展组织(OECD)中唯一没有联邦数据保护机构的成员国,不过Kirsten Gillibrand参议员及其他人已提出设立此类机构的建议。在联邦层面缺乏一部全面的数据保护法的情况下,美国仍通过州与联邦层面相结合的法律来监管数据隐私。
企业在开始收集或处理任何可能被视为“个人信息”的数据之前,需要了解所有相关立法。不遵守适用的数据隐私法律可能会导致诉讼和罚款。
美国的联邦隐私法律及其执行
被视为数据隐私法的联邦法律包括:
- Gramm-Leach-Bliley Act (GLBA): 又称《1999年金融现代化法》(Financial Modernization Act of 1999)。GLBA要求金融机构说明其如何保护并共享客户的敏感
- Health Insurance Portability and Accountability Act (HIPAA): 这项联邦法律规范受保护健康信息(PHI)的披露与使用。
- Children’s Online Privacy Protection Act (COPPA): 本法限制对13岁以下儿童个人信息的收集。
- Family Educational Rights and Privacy Act (FERPA): 这项联邦法律保护学生档案的隐私,并适用于所有从美国教育部(US Department of Education)获得资金的学校。
- Fair Credit Reporting Act (FCRA): 规定消费者信息的收集和使用
在联邦层面,美国联邦贸易委员会(Federal Trade Commission,FTC)对商业实体拥有广泛的管辖权,以防止“欺骗性商业行为”,其中可能包括 数据隐私问题。FTC 有权执行隐私法律、发布法规,并采取行动保护消费者。尤其是,FTC 可以对实施以下行为的公司采取行动:
- 未能制定、实施并维护合理的 数据安全 违规(泄露)防护措施
- 在未征得消费者同意的情况下收集、处理或共享消费者信息,从而侵犯消费者的数据隐私权
- 在网站和应用中向消费者发布并制定不准确或令人困惑的隐私与安全政策
- 以隐私政策中未披露的方式收集、处理、传输或共享个人信息
美国州级数据隐私法律
美国的许多州也都有自己的数据隐私与安全法律。各州的总检察长办公室负责监督这些法律。
州级法规往往包含重叠或不兼容的条款。例如,美国所有50个州都已采纳 数据泄露 通知法律,但在个人数据的定义以及什么构成数据泄露方面都存在差异。同样,至少有35个州(以及波多黎各)制定了某种形式的数据处置规定,其中许多法律会专门针对数字数据。
以下是已颁布的各州关键数据隐私法律:
《加州消费者隐私法案》
生效日期 日期: 2020年1月1日
条款:这项加州数据隐私法律最初源于一项选民提案(ballot initiative),以回应公众日益增长的担忧:长期以来,硅谷的数字与科技企业一直在悄悄收集并出售大量私人数据。该加州法律融合了欧盟《通用数据保护条例》(GDPR)中与数据保护和数据隐私要求相关的核心原则。
《CCPA》 规定了对加州居民个人信息的收集、出售和披露。它适用于企业的活动、为企业提供服务的服务提供商,以及第三方(可能是个人或组织)。该法律的关键条款之一是:企业必须及时回应加州消费者的询问,说明正在收集有关他们的哪些个人数据,以及这些数据是否正在被出售或披露。法律不允许对行使其权利的消费者进行任何歧视;即使消费者反对某项特定活动(例如其数据的出售),也必须向其提供相同质量的服务。服务提供商只能在其所服务的企业的指示下使用消费者数据,并且在收到请求时必须从其记录中删除消费者的个人信息。
适用范围:CCPA 适用于在加州开展经营且满足特定条件(例如收入门槛)的所有营利性企业。它具有域外效力,因为它也覆盖在加州运营的非加州企业。
其他关键事实:
- 某些敏感数据免于遵守 CCPA 的要求,包括已受《健康保险携带与责任法案》(Health Insurance Portability & Accountability Act,HIPAA)覆盖的受保护健康信息(PHI)、已受《加利福尼亚州医疗信息保密法》(California Confidentiality of Medical Information Act)覆盖的医疗信息,以及部分受《格雷姆-利奇-布莱利法案》(Gramm-Leach-Bliley Act,GLBA)覆盖的信息。
- 目前,该法律要求企业将 CCPA 赋予的权利扩展至其员工。然而,有一项正在审议中的法案将修订该法律,允许将员工排除在“消费者(consumer)”的定义之外。
- 当企业收到关于其收集并存储的某个人信息的查询时,在作出回应之前,必须核实提出请求的人确实是其所声称的本人。
违规处罚: 该法律给予公司 30 天时间来“纠正(cure)”违规行为。未能处理违规将导致民事罚款:对每次故意违规最高 7,500 美元,对每次非故意违规 2,500 美元。
《加州隐私权利法案》(CPRA)
官方名称: Proposition 24
生效日期: 2023年1月1日,但将于2023年7月1日才开始执行
条款: 该加州法律为消费者提供新的权利,例如:
- 更正不准确的信息。
- 按照目的限制和数据最小化原则收集个人信息。
- 接收计划使用敏感个人信息的企业发出的通知,并要求其停止使用。这包括生物识别信息、遗传数据,以及与个人健康、性取向或性生活有关的任何信息。
范围: 由于该法为消费者提供了以下扩展权利,因此其适用范围比 CCPA 更广:
- 当企业泄露密码和用户名时,消费者有权起诉: 该 CPRA 扩大了 CCPA 对“个人信息”的定义,将用户名和密码纳入其中。
- 有权选择退出与第三方共享信息: 在 CCPA 下,这一直是个有争议的问题,因为“出售”并未明确包含共享。随着 CPRA 的实施,消费者现在可以选择退出将个人信息出售并与第三方共享。
- 获取更多信息的权利: 消费者可以请求访问企业收集的任何个人信息,而不仅仅是前 12 个月期间收集的信息。
其他关键事实: 该法律还将设立一个新的隐私机构——加利福尼亚隐私保护机构(California Privacy Protection Agency,CPPA),负责执法。
违规的处罚: 罚款金额可在 2,500 美元至 7,500 美元之间,具体取决于你是企业还是个人。对未成年人数据(任何 16 岁以下的人)的违规行为还将自动处以 7,500 美元的罚款。
《科罗拉多州隐私法》(Colorado Privacy Act,CPA)
正式名称: SB 21-190
生效日期: 2023年7月1日
规定: CPA 适用于在科罗拉多州运营的“控制者(controllers)”,或向科罗拉多州居民提供所针对的产品或服务的“控制者(controllers)”,具体包括:
- 在一年内控制或处理 100,000 名或以上消费者的个人数据
- 通过出售、处理或控制 25,000 名或以上消费者的个人数据来获取收入,或在服务或商品的价格上获得折扣
自 2024 年 7 月 1 日起,满足上述要求的控制者(controllers)必须尊重针对性销售和广告的退出(opt-out)。CPA 还在“数据可携带权(data portability)”之外,赋予科罗拉多州居民访问、更正和删除其个人数据的权利。 data portability(数据可携带权) 。控制者将有 45 天的时间来响应请求。
范围: 与2018年《加州消费者隐私法案》(California Consumer Privacy Act of 2018)不同,CPA在适用性方面没有设置金钱门槛。这意味着每一家公司都需要考虑该法律。然而,它不适用于以下机构:
- 受 GLBA 约束的金融机构
- 各类医疗相关数据
- 受 FERPA 监管的数据
与加州法律不同,CPA不排除非营利组织。
其他关键事实: CPA要求控制者(controllers)与数据处理者(processors)签订数据处理协议(DPAs)。控制者还需要进行并记录数据保护评估(data protection assessments)。
违规处罚: 由于不存在私人提起诉讼的权利,因此由科罗拉多州总检察长和地区检察官来执行 CPA。他们可以寻求金钱赔偿或禁令救济。然而,在采取行动之前,总检察长和地区检察官必须发出违规通知,并允许公司或个人有 60 天时间来纠正(cure)被指控的违规。到 2025 年 1 月之后,这项“纠正(cure)的权利”将由控制者向总检察长办公室请求指导的权利所取代。
弗吉尼亚州消费者数据保护法(Virginia Consumer Data Protection Act,CDPA)
官方名称: SB-1392
生效日期: 2023年1月1日
条款: 《CDPA》为消费者提供六项权利:
- 更正权
- 访问权
- 数据可携带权
- 删除权
- 退出权
- 申诉权
范围: 本法适用于在弗吉尼亚开展业务的实体,或为面向弗吉尼亚居民而创建服务或产品的实体,其情况为:
- 在一年内控制或处理超过100,000名消费者的个人数据
- 控制或处理超过25,000名消费者的个人数据,并且至少一半的总收入来自个人数据的销售
与科罗拉多的 CPA 类似,弗吉尼亚的 CPDA 不设收入门槛。这意味着各规模的企业都需要关注这项法律。
“消费者”的定义不包括在雇佣或商业情境中行事的个人。这使其不同于包含员工数据的 CPRA。因此,企业在判断 CPDA 是否适用于自身时,无需考虑员工数据。
其他关键事实: 与欧盟的 GDPR 和加利福尼亚的 CCPA 类似,CDPA 也有一项条款,将数据收集限制在“为处理数据而进行的目的所必需的、适当的、相关的且在合理范围内所需要的”范围内。
违规处罚: 与科罗拉多的 CPA 类似,弗吉尼亚的 CDPA 不设私人诉权。执法由州检察长(Attorney General)负责。控制者在收到 Attorney General 通知其将采取行动后,有 30 天时间纠正违规。如果控制者在该期限内未能纠正违规,Attorney General 可以对其处以每次违规最高 7,500 美元的罚款。
内华达州《互联网隐私法案》(SB260)
官方名称: BDR-52-253
生效日期: 2021年10月1日
条款: 本法将为内华达州居民提供更广泛的权利,以选择退出其个人信息的出售。此外,它还为“数据经纪人”设立了新的要求。数据经纪人被定义为,其主要经营方式是从运营商或其他数据经纪人处出售有关消费者的信息的实体。数据经纪人必须设立一个指定地址,使消费者可以通过该地址请求数据经纪人停止出售其信息。数据经纪人必须在收到请求后60天内作出回应。
适用范围: 本法扩大了退出权的适用范围,但“被涵盖信息(covered information)”的范围比类似法律中定义的“个人信息(personal information)”更窄。
“被涵盖信息(Covered information)”仅限于:
- 名字和姓氏
- 家庭/实际地址
- 电子邮箱地址
- 电话号码
- 社会保障号码
- 允许以线下或线上方式联系到个人的标识符
其他关键要点: 该法案修订了内华达州的在线隐私告知法,例如 NRS 603A.300-360。
违规处罚: 内华达州总检察长负责执行本法。法院将发布临时或永久禁令,或对每次违规处以最高 5,000 美元的民事罚款。
马萨诸塞州数据隐私法
官方名称:公共机构居民个人信息保护的标准(201 CMR 17.00)
生效日期: 2010年3月1日
条款: 本法规定了保护马萨诸塞州居民免受身份盗窃和欺诈的要求。
适用范围: 任何获得许可、存储或维护马萨诸塞州居民个人数据的组织都必须实施全面的信息安全计划。
其他关键事实:
- 法律要求公司指定专人负责运行数据安全计划,并开展定期的员工培训。
- 该法律还要求企业采取“合理措施”,以核实能够访问个人信息的第三方服务提供商是否能够保护这些信息。
- 该法律保护消费者和员工个人信息的安全与保密性,其中包括名、姓、社会保障号、驾照号码、由州政府签发的身份证件号码、金融账户号码、信用卡或借记卡号码,以及任何能够使个人访问其金融信息的访问代码。不过,它不包括从公开可获得来源获取的信息。
- 马萨诸塞州也在制定一项类似 CCPA 的数据隐私监管规定。若获得通过,SD.341《与消费者数据隐私相关的法案(An Act Relative to Consumer Data Privacy)》预计将于 2023 年 1 月 1 日生效。
违规处罚:执行工作由消费者事务与商业监管办公室(Office of Consumer Affairs and Business Regulation)负责。每次故意违反该法律,可能会被处以最高 5,000 美元的民事罚款,另加上“对该类违规进行调查与诉讼所需的合理成本,包括合理的律师费”。
明尼苏达数据隐私法
官方名称: Minnesota Government Data Practices Act (MGDPA) (Minn. Stat. § 13)
生效日期: 1979
条款: 本明尼苏达州法保护个人访问政府数据的权利,并对私人数据的收集、存储、使用和传播进行监管。它建立了一套分类体系,以区分不同类型的信息,例如教育数据和执法数据。此外,关于个人的数据会被标记为公开或非公开,而不涉及个人的数据则会被标记为非公开或受保护的非公开
适用范围: 本法律适用于明尼苏达州的任何政府实体。
其他关键事实:
- 法律要求每个州政府机构都要任命一名“responsible authority(责任机构)”,由其制定程序,以确保数据请求能够“以适当且及时的方式被接收并予以配合/响应”。如果政府实体希望收集个人的私人或机密数据,该实体必须向该个人提供一份称为“Tennessen”的隐私告知。
- 如果在数据处理实践方面,政府实体与个人之间发生争议,个人可以向行政专员(Commissioner of Administration)请求咨询意见。
违规的处罚: 处罚可能包括对故意违规提起的民事诉讼,或者在政府实体未遵循咨询意见时由其承担的律师费用。对于故意违规,法院还可以对公务人员处以刑事处罚、令其停职且不支付工资,或将其解雇。
拟议的美国州数据隐私法律
以上所有数据隐私法律已被颁布,但也有正在讨论中的法律。其中包括以下内容:
俄亥俄州《个人隐私法》(OPPA)
官方名称: 众议院法案 376
说明: 该法案类似于加利福尼亚、弗吉尼亚和科罗拉多州已制定的立法。若获得通过,将赋予俄亥俄州居民某些数字权利,并对任何收集俄亥俄州消费者个人数据的企业施加义务。
北卡罗来纳州《消费者隐私法》(CPA)
官方名称: 参议院法案 569
说明: 如获得通过,该法律将赋予北卡罗来纳州消费者以下权利:
- 知情权与访问权
- 更正权
- 删除权
- 选择退出权
- 私人诉权
适用于所有将其服务和产品面向北卡罗来纳州居民的企业,并且该企业:
- 每年处理或控制不少于 100,000 名消费者的个人数据
- 处理或控制至少 25,000 名消费者的个人数据,并且其总毛收入中超过一半来自该个人数据的出售。
罗德岛数据透明度与隐私保护法案
官方名称: HB 5959
描述: 该法案概述了信息共享做法,并要求在收集消费者数据的方式上保持透明,要求某些公司提供隐私政策披露。若获得通过,该法律将帮助消费者识别在线服务提供商和商业网站向第三方收集、共享或出售的个人信息。
宾夕法尼亚州消费者数据隐私法
官方名称: House Bill 1126
描述: 本法将适用于满足以下全部标准的营利性公司:
- 在宾夕法尼亚开展业务
- 收集、共享或出售消费者的个人信息
- 单独或与他人共同确定处理消费者个人信息的目的和方式
- 满足以下要求之一:
- 从出售消费者个人信息中获得其年收入的一半
- 每年购买、共享或出售(单独或与他人共同)5 万名消费者、设备或家庭的个人信息
- 年总收入至少为 1,000 万美元
新泽西州 — 三项数据隐私法案
描述:
A5448 和 A3255 具有相似的目标:它们将要求企业通知消费者其个人可识别信息的收集与披露,并允许消费者选择退出(opt out)。
A3283,即《新泽西州披露与问责透明法》(NJ DaTA),将规定个人可识别信息的披露与处理要求。该法案还将在消费者事务司(Division of Consumer Affairs)下设立“数据保护与负责任使用办公室”(Office of Data Protection and Responsible Use)。
《马萨诸塞州信息隐私法》(MIPA)
官方名称: S.46
说明: 本法案是华盛顿州《人民隐私法》(People’s Privacy Act)的修改版。它将保护消费者免受未经授权的个人信息收集、使用以及变现(monetization),其中包括位置和生物识别数据;禁止基于个人信息的歧视,并保护工人免受工作场所中缺乏正当理由的电子监控。
《夏威夷州消费者隐私保护法案》
官方名称: SB 418
说明: 本拟议法案将赋予消费者权利,使其能够访问、删除其个人信息,并选择退出个人信息的出售。与《加州消费者隐私法案》(CCPA)类似,该法案对“个人信息”作出了广泛的定义。其提供的主要保护和权利与 CCPA 相同,但并未界定“企业”是什么,因此不会按企业规模进行排除。
《纽约州消费者隐私法案》(NYPA)
官方名称: 参议院法案 S567
说明: 这项拟议的纽约数据隐私法律与《CCPA》非常相似。它将赋予个人权利,让其了解企业收集了关于自己的哪些数据、并与谁分享了这些数据;要求企业纠正或删除相关数据;以及选择不让自己的数据被与第三方共享或出售。NYPA 还将通过扩大对个人信息的保护范围来补充纽约现有的数据泄露通知法。
该拟议法案设定了较高的数据隐私保护标准,例如:
- 它要求收集、出售或许可个人数据的任何法律实体承担受托责任,并对这些职责作出较为宽泛的界定。企业必须确保消费者的个人数据免受任何可能影响他们的风险。此外,该法案还指出,数据受托责任将取代“对所有者或股东所承担的任何义务”。
- 它之所以比其他州法律更强,是因为它要求企业把客户的隐私置于自身利润之上。该隐私立法中有一句非常具有争议的话,称组织应当“以消费者的最佳利益行事”。然而,它并没有解释公司到底应该如何理解纽约人及其他客户的利益。
- 它提供“私人起诉权”(private right of action)——让消费者能够就隐私违规行为直接起诉企业,而不是把执法工作仅仅交由州总检察长负责。
结论
由于与欧盟不同,美国尚未通过一部全面的联邦数据隐私法,各州正在制定各自的数据隐私和网络安全法规。随着未来几个月和几年内更多州法律生效,形势将继续变得更加复杂。为避免高额处罚、诉讼以及合规失败带来的其他后果,组织应仔细审查美国的数据隐私法律,并确保满足所有适用要求。
常见问题
哪些美国法律对确保数据隐私提出了要求?
在缺乏一部全面的联邦立法来规范数据隐私的情况下,美国受行业特定和州特定法律的约束,这些法律用于控制共享特定类型的个人数据。包括以下法律:
- 1974年《隐私法》(Privacy Act of 1974) — 保护联邦机构保存的个人信息
- 健康保险可携带性与责任法案(HIPAA)以及《医疗信息技术促进经济与临床健康法案》(HITECH) — 保护个人健康信息(PHI)
- 格雷姆-利奇-布利利法案(Gramm–Leach–Bliley Act,GLBA) — 保护金融信息
- 《儿童在线隐私保护法》(COPPA) — 保护儿童的隐私
- 《家庭教育权利与隐私法》(FERPA) — 保护学生的个人信息
- California Consumer Privacy Act (CCPA) — 保护加利福尼亚州居民的隐私权
- The New York SHIELD Act — 保护纽约州居民的个人和私密信息
美国的隐私法涵盖哪些类型的数据?
美国法律认为属于敏感信息的内容包括:
- Personally identifiable information (PII) — 可用于识别、联系或定位个人,或将一个人区别于他人的信息,例如姓名、地址和社会保障号码(Social Security number)
- 个人健康信息(PHI) — 有关健康状况、医疗史、保险信息以及其他由医疗服务提供者收集、且可能与特定个人相关联的私人数据
- 可个人识别的财务信息(PIFI) — 信用卡号、银行账户明细或其他涉及个人财务状况的数据
- 学生档案 — 个人的成绩、成绩单、课程表、账单明细以及其他教育记录
《1974年隐私法》(Privacy Act of 1974)保护什么?
《1974年隐私法》(Privacy Act of 1974)规范联邦政府机构如何处理有关个人的政府记录,并要求联邦机构遵守多项严格的记录保存要求。该法允许个人查阅与自己相关的记录,了解这些记录是否已被披露,并在记录未依法享有豁免的情况下,申请对相关记录进行更正或修订。
美国有多少个州制定了数据隐私法律?
至少有 16 个州制定了数据隐私法律,其中有 3 个州制定了全面的消费者数据隐私法律。加利福尼亚州制定了广为人知的 California Consumer Privacy Act (CCPA),这促使科罗拉多州和弗吉尼亚州出台类似立法。
美国的联邦和州级隐私法律是否适用于外国公司?
这取决于若干因素,包括对个人的影响、对美国商业的影响,以及公司是否在美国设有子公司。若外国企业收集、处理或共享美国居民的个人信息,可能会受到美国法律的约束。例如,如果一家外国公司在加利福尼亚开展业务,并在消费者身处加利福尼亚期间收集加州居民的个人信息,那么它将受 CCPA 的约束。
美国的隐私法律与欧盟的 GDPR 有何不同?
GDPR 是一项全面的数据隐私监管要求,适用于所有成员国,以及任何在全球范围内收集或处理欧盟居民数据的公司。美国没有任何等效的法律;相反,数据隐私由一系列按行业划分的联邦法律以及各州法律共同构成的“拼凑式”监管体系来管理。
GDPR 受保护的一项具体权利值得一提:right to be forgotten,即有权要求将自己的个人信息从组织的记录中删除。该权利常被认为与美国宪法第一修正案所保障的言论自由权不相容,因为强制把信息从可访问列表中下架,可能被视为缩小言论自由,并带来审查(censorship)的风险。尽管如此,美国的若干法律确实在某种程度上提供了某类“被遗忘的权利”。例如,COPPA 赋予父母审查并删除其子女信息的权利;而 CCPA 允许加利福尼亚州居民在一定限制条件下请求删除其记录。
分享到
了解更多
关于作者
Mike Tierney
前客户成功部副总裁
Netwrix 前客户成功部(Customer Success)副总裁。他拥有多元背景,在软件行业积累了超过 20 年的经验,曾在多家专注于安全、合规以及提升 IT 团队生产力的公司中担任 CEO、COO 和产品管理副总裁(VP Product Management)等职务。