近期 CIPA(California Invasion of Privacy Act,加州侵犯隐私法)Demand Letter 正在成为美国网站隐私诉讼中的一个现实风险。对于在美国开展数字业务、拥有一定加州访问流量的中国出海企业来说需要重点关注。
CIPA 与企业更熟悉的 CCPA(California Consumer Privacy Act) 关注点并不相同。CCPA 主要规范个人信息的收集、使用、共享和 Opt-out,而当前 CIPA 网站诉讼更多围绕一个更具体的问题展开:第三方 Tracking Technology 是否在用户提供适当 Consent 之前已经开始截取或传输相关通信数据。
目前法院对于 Cookie、Pixel、网站 Analytics 等技术如何适用 CIPA 仍未形成完全一致的判断,但 CIPA Demand Letter 已经实际发生。企业现阶段需要重点弄清三件事:网站正在运行哪些第三方追踪技术、这些技术在什么 Consent 条件下触发,以及收到 Demand Letter 后应如何完成证据保存、Technology Audit、GPC / Opt-out 检查和 CMP(Consent Management Platform,同意管理平台)配置。
Usercentrics 是一家 Consent Management Platform(CMP,同意管理平台)提供商,主要帮助企业管理网站和 App 中的用户 Consent、Opt-out 和相关追踪技术配置。触脉咨询是 Usercentrics 合作伙伴,可协助推进出海企业相关 Consent 方案落地。本文关于 CIPA Demand Letter、Tracking Technology 和 Consent 的内容,主要基于 Usercentrics 近期发布的相关资料整理。
一、CIPA 和 CIPA Demand Letter 是什么?
Q:CIPA 是什么?
A:CIPA 全称 California Invasion of Privacy Act,即《加州侵犯隐私法》,最初是一部针对窃听和未经授权录音的法律。
CIPA 于 1967 年通过,最初用于保护加州居民的机密通信,防止电话线路被窃听,以及电话通话在参与方不知情或未同意的情况下被录制。
随着通信技术变化,围绕 CIPA 的诉讼也开始延伸到网站、App 以及其中使用的 Tracking 和 Recording Technology。Cookie、Pixel、Session Replay 和 Chat Tool 等技术已经出现在相关 Demand Letter 和诉讼中。
Q:CIPA 所保护的“通信”只包括电话吗?
A:不只包括传统电话通信。
Usercentrics 的 CIPA 科普文章列举的场景还包括:
- 固定电话和移动电话通话
- Text Message
- Direct Message
- 其他具有合理隐私期待的私人电子通信
CIPA 关注的是具有合理保密预期的通信,以及通信是否被截取、监听或记录。但这并不意味着所有网站行为已经被法院明确认定属于 CIPA 保护范围。目前仍有诉讼试图将 CIPA 扩展至网站、App 以及其中使用的 Tracking 和 Recording Technology,司法判断仍在发展。
Q:中国企业总部不在美国,也需要关注 CIPA 吗?
A:需要关注。总部设在中国,并不意味着企业可以直接排除 CIPA 相关风险。
Usercentrics 指出,使用 Cookie、Pixel、Chat Tool 或 Session Replay Software 的企业正在越来越多地出现在 CIPA Demand Letter 和诉讼中,无论企业总部设在哪里。
对中国出海企业而言,更值得关注的是美国数字业务的实际情况,例如网站或 App 是否面向加州用户、是否存在一定规模的加州访问流量,以及第三方 Tracking Technology 在什么 Consent 条件下运行。
Q:什么是 CIPA Demand Letter?收到后是否意味着企业已经违法?
A:CIPA Demand Letter 是正式诉讼之前发出的索赔通知,收到函件并不意味着法院已经认定企业违法。
Demand Letter 通常由个人本人,或代表个人的隐私诉讼律师事务所发出。函件会声称企业网站违反了一项或多项加州隐私法律,并通常:
- 引用具体法律条款
- 概括被指控的行为
- 提出企业需要采取的措施
最常见的要求是支付和解费用并进行整改。收到函件意味着原告或其律师事务所已经把网站识别为潜在索赔对象,并开始测试企业如何回应,它本身不是法院判决。
Q:CIPA Demand Letter 中最常引用哪些法律条款?
A:目前最常见的是 CIPA §631 和 §638.51。
CIPA §631 主要涉及未经授权截取电子通信。
CIPA §638.51 禁止在未经 Consent 或法院授权的情况下安装或使用 Pen Register(拨号记录器)或 Trap and Trace Device。
其中,Pen Register 指能够记录或解码通信中的 Dialing、Routing、Addressing 或 Signaling Information 的设备或处理方式。它不捕获通信内容本身,主要涉及路由、地址、信号等 Metadata。
Q:CIPA 和 CCPA 有什么区别?为什么符合 CCPA 仍可能收到 CIPA 索赔?
A:两部法律基于不同的法律逻辑。CCPA 主要采用 Opt-out 框架,而 CIPA 的部分争议涉及 Prior Consent。
CCPA 和 CPRA 主要规范企业收集、使用、共享和出售加州居民 Personal Information 的行为。在多数一般个人信息场景下,企业可以先处理数据,但需要允许消费者退出数据出售或共享,并执行相应 Opt-out Signal。
CIPA 关注通信如何被截取。在当前 CIPA 网站诉讼中,原告方会主张某些 Tracking Technology 在用户提供 Consent 之前已经开始运行,从而构成未经授权的截取。
一个网站即使已经配置 Privacy Policy 和 CCPA Opt-out Mechanism,也仍可能因为第三方 Tracking Technology 的触发顺序而面临 CIPA 索赔。
对于私人通信录音,CIPA 还强调 All-party Consent(所有参与方同意)。但是否以及在什么情况下应将这一要求延伸至 Cookie、Pixel 等网站 Tracking Technology,目前仍存在法律争议,因此不能把传统通话录音场景中的要求直接等同于所有网站追踪场景。
二、为什么企业现在会收到 CIPA Demand Letter?
Q:为什么 2026 年这类 Demand Letter 越来越多?
A:当前部分 CIPA 索赔已经形成高批量、模板化的案件处理模式。
Usercentrics 引用的数据指出,超过 70% 的此类隐私索赔来自四家律师事务所。
部分原告方律所会捕获 Consumer-facing Website 的 Network Traffic,识别其中的 Pixel 或 Tracking Script,然后发送内容高度相似的 Demand Letter 或 Complaint。整个 Intake Process 很大程度上由律师助理推动。收到函件并不一定意味着对方已经针对企业的网站架构和具体业务进行了深入的个案分析。
Q:为什么这类诉讼能够形成持续的和解压力?
A:一个重要原因是原告发起索赔与企业进行完整抗辩之间存在明显的成本差。
根据 Usercentrics 引用的数据:
- 发送 Demand Letter 的成本通常处于较低的四位数美元
- 提交模板化 Complaint 的成本处于较低的五位数美元
- 企业通过传统律师团队抗辩至 Motion to Dismiss,费用可能达到 40–80 万美元
在这种成本结构下,以明显低于完整抗辩成本的金额进行和解,对部分企业来说可能成为短期内更现实的选择,而这也构成了原告方推动和解的重要杠杆。
Q:CIPA 为什么会产生很高的理论赔偿风险?
A:CIPA 规定的法定赔偿可以达到每次违规 5,000 美元,而原告方可能按照用户或访问次数计算所主张的违规数量。
Usercentrics 举例指出,一个拥有 100 万加州访客的网站,如果运行被主张不符合要求的 Advertising Technology,理论法定风险可能达到数十亿美元。
但原文同时明确说明这种结果实际发生的可能性很低。关键在于理论风险与现实和解金额之间的巨大差距本身就会形成和解压力。
这里也需要注意,“每次违规 5,000 美元”并不意味着法院已经确定每次网站访问都需要赔偿 5,000 美元。网站 Tracking Technology 是否构成 CIPA 违规,以及什么情况下可以计算为一次独立违规,仍属于当前法律争议的一部分。
三、哪些网站技术正在成为 CIPA 争议重点?
Q:哪些 Tracking Technology 最常出现在 CIPA Demand Letter 中?
A:Advertising Pixel、Session Replay Tool、Chat Function 和 Analytics Script。
这些技术可能向第三方传输数据,因此经常出现在当前的 CIPA 索赔中。企业真正需要了解的是这些工具在什么条件下触发,以及是否会在用户与 Consent Layer 交互之前开始运行。
Q:网站已经有 Cookie Banner,为什么仍可能存在 CIPA 风险?
A:Cookie Banner 是否存在,并不能说明 Tracking Technology 已经真正受到 Consent 控制。
很多针对美国市场的网站 Consent Configuration 主要按照州隐私法律的 Opt-out 方式设计。用户一进入页面,部分技术就开始加载,而 Consent Layer 同时或之后才显示。
Usercentrics 指出,在当前 CIPA 索赔逻辑下,Technology Firing 的先后顺序是一个核心问题。
企业因此需要逐一确认网站上的第三方 Script、Pixel 和 Analytics Tool 是:
- Consent 前运行
- Consent 后运行
- Always On
- Consent 前保持 Blocked
Q:网站 Analytics 和 Advertising Tool 已经被法院明确认定属于 Pen Register 吗?
A:没有,目前不同法院仍存在不一致的判断。
法院对于普通网站 Analytics 和 Advertising Tool 是否构成 CIPA §638.51 所定义的 Pen Register,已经出现不同结论。
2026 年 5 月,洛杉矶高等法院的一项判决认为,CIPA 的 Pen Register 条款只适用于电话通信,并不延伸至商业网站部署的软件。但这只是一项 Trial Court Decision,对其他法院没有约束力。因此,目前相关法律环境仍处于发展过程中。
Q:Chatbot 和在线客服为什么也需要检查?
A:因为用户与人工客服、Chatbot 或其他 Virtual Assistant 的互动可能被记录,并包含用户提供的个人数据。
如果企业记录这些互动需要向用户进行 Disclosure。对于企业是否还需要进一步通知用户,或者取得 Explicit Consent 才能处理被记录互动中的数据,目前仍是法院和加州立法层面持续讨论的问题。因此,使用 Chatbot 或在线客服功能的网站至少需要弄清楚:
- 互动是否会被记录
- 用户获得了什么通知
- 相关数据如何被处理
- 哪些人员能够访问这些记录
Q:除了 Tracking Technology,还需要检查哪些网站隐私机制?
A:还需要重点检查 GPC、Privacy Policy、Opt-out Mechanism 和消费者权利处理流程。
GPC:Global Privacy Control(全球隐私控制),一种由浏览器自动向网站传递用户隐私偏好的信号,用于表达用户希望退出个人信息出售或共享等数据处理活动。企业需要确认网站能否识别、执行这一信号,并按要求向用户提供处理确认。自 2026 年 1 月 1 日起,受 CCPA 约束的企业需要确认消费者的 Opt-out Preference Signal 已经被处理,并向消费者提供 Visible Acknowledgment(可见确认),只在后台静默执行并不够。
Privacy Policy:政策需要准确描述企业:
- 收集哪些类别的 Personal Information
- 数据用于什么目的
- 与哪些第三方共享
公开描述与实际 Data Flow 存在重大差异,本身会形成独立的 Compliance Risk。
Opt-out Mechanism:企业需要确认“Do Not Sell or Share My Personal Information”,以及适用情况下的“Limit the Use of My Sensitive Personal Information”是否可见、可用,并正确连接到实际 Data Infrastructure。
此外,CCPA 下还需要有文档化流程,在要求的 45 天窗口期内处理消费者权利请求。
四、中国出海企业现在应该怎么做?
Q:如果已经收到 CIPA Demand Letter,第一步应该做什么?
A:尽快交给具备相关隐私诉讼经验的法律顾问处理。
Usercentrics 建议寻找具有 CIPA、CCPA、VPPA 及相关 Privacy Litigation 经验的律师。
对于中国出海企业,如果收到来自美国律师事务所的 CIPA Demand Letter,不建议仅由市场、IT、网站运营或海外业务团队自行判断其法律效力。
Demand Letter 的回复期限并不完全相同,但 Usercentrics 提到已有 20–30 天的回复窗口,因此需要及时处理。
Q:企业可以直接忽略 Demand Letter,或者自行回复吗?
A:不建议。
忽略函件可能导致案件升级为正式诉讼。同时如果企业在没有法律顾问参与的情况下直接向原告方律所作出书面回应,这些内容之后可能成为诉讼记录的一部分。
对网站 Tracking Technology 的技术理解很重要,但法律和诉讼处理需要由相应专业顾问参与。
Q:收到 Demand Letter 后,需要立即保存哪些资料?
A:不要删除与网站、Consent 和相关供应商有关的历史资料。
Usercentrics 明确列出的资料包括:
- Website Logs
- Consent Records
- 历史版本 Privacy Policy
- Vendor Contracts
相关 Preservation Obligation 可能从企业收到 Demand Letter 时就已经产生。
Q:企业应该如何检查自己的网站?
A:需要进行一次完整的 Technology Audit,盘点所有正在运行的第三方 Tracking Technology 及其触发条件。
Usercentrics 建议识别每一个:
- Third-party Script
- Pixel
- Analytics Tool
然后确认它是在 Consent 前还是 Consent 后运行,是否 Always On,或者是否在用户同意之前保持 Blocked。
如果企业目前连网站有哪些 Cookie 和 Tracking Technology 都无法完整掌握,可以先通过 Web Compliance Scan 等方式完成基础盘点,再进一步检查 Consent Configuration。
Q:CMP 和 Usercentrics CIPA Template 能解决哪些问题?
A:CMP 的核心作用是让用户的 Consent 真正控制 Tracking Technology,并留下可以审计的记录。
以 Usercentrics 为例,与 CIPA Demand Letter 最相关的能力包括:
Consent-gated Technology Firing:对于企业根据法规、合作伙伴平台要求及法律意见判断需要 Prior Consent 的技术,可以在用户同意之前阻止其加载。
GPC Detection and Honoring:识别并执行浏览器传递的 GPC Signal,并向用户显示相应处理确认。
Consent Records and Audit Logs:保存带时间戳的 Granular Consent Record,包括用户看到了什么、有哪些选择以及最终选择了什么。
Do Not Sell / Share Opt-out Infrastructure:支持 CCPA 所要求的相关 Opt-out Mechanism,并将消费者选择向 Google、Microsoft、Amazon 等连接服务传递。
Usercentrics 还提供专门的 CIPA Consent Template。它会针对 California IP Visitor 使用 Opt-in Consent Layer,在用户主动同意之前保持所配置的 Tracking Technology 为 Blocked;加州以外访客继续使用标准美国 Opt-out Experience。
模板还预先覆盖了近期 CIPA 诉讼中频繁出现的技术类别,包括:
- Session Replay,例如 Hotjar、FullStory
- 第三方 Chatbot,例如 Drift、Intercom
- Advertising Pixel,例如 Meta Pixel
同时支持 GPC、Consent Audit Log,以及 Google Consent Mode、Microsoft UET、Clarity Consent Modes 和 Amazon Consent Signal 等集成。具体哪些技术需要 Prior Consent,仍应由企业的法律顾问结合实际部署情况判断。
如果您希望详细了解 Usercentrics 的 CIPA Consent Template,可直接联系您在触脉咨询的客户经理.
Q:部署 CMP 后,还需要做什么?能完全避免 CIPA Demand Letter 吗?
A:不能。没有任何技术产品能够提供法律意义上的 Safe Harbor。
Usercentrics 明确指出,CIPA Template 是用于改善 Consent Infrastructure 的配置方案,不能替代具备相关资质的法律顾问,也不能保证企业不会收到 Demand Letter。
除了网站 Consent 配置,企业还需要建立长期的隐私管理机制,包括:
- 定期开展 Privacy 和 Consent Management Training
- 根据岗位需要限制 Call Recording、Chat Log 等数据的访问权限
- 定期 Audit Recording、Tracking 和 Data Collection Practice
- 遵循 Data Minimization,只收集实现明确业务目的所需要的数据
- 建立严格的 Retention Policy,避免数据保存时间超过实际需要
对于中国出海企业而言,真正需要建立的是一套持续运行的隐私管理机制:知道网站收集什么、什么时候开始收集、用户如何作出选择、这个选择能否控制后续技术,以及企业能否在需要时还原完整的 Consent 和数据处理记录。
如果企业已经收到 CIPA Demand Letter,应优先交由具备相关经验的法律顾问处理。
本文基于 Usercentrics CIPA 相关文章整理,仅供信息和教育参考,不构成法律意见。涉及具体 CIPA、CCPA、VPPA 索赔、诉讼或合规判断,应咨询具备相关资质的法律顾问。