全部文章

追踪像素与分析工具:按美国州法律,究竟是什么让分类广告网站访客数据变成"敏感信息"

10 分钟阅读

你为营销装的像素,不是你以为的那种像素

一个分类广告网站运营者装了一个Meta像素,用来衡量哪些广告能带来广告主,又加了Google Analytics,看看哪些城市的转化率更高,还在网站上放了一个聊天插件,让访客在注册前可以先问问题。这几个决定每一个都再普通不过,是任何小企业不假思索就会做的营销决定。放在一家家具店的网站上,它确实就是这样:普通的营销基础设施,产生的数据也不过是浏览记录。

一个成人分类广告目录不是家具店,区别不在语气,也不在内容政策,而在于页面本身透露了什么。一个访客在某个特定类别、特定性别或特定取向的广告页面上停留,他不只是在浏览,而这个页面上任何一个把网址回报给供应商的工具,传出去的都不只是一次页面浏览。它传出去的是关于这位访客性生活或性取向的一种推断,而在越来越多的美国州,这种推断有了自己的法律类别和自己的规则。

这不是本站此前介绍过的欧盟GDPR特殊类别数据规则中,面向服务欧洲访客的运营者的那套规则。那篇文章讲的是一套通行全欧盟、与企业所在地无关的统一制度。接下来要谈的是美式拼图:一套大多数运营者从未拿来跟自己的营销工具链对照过的州法律,因为通常受到关注的文件是支付处理商的开户问卷,而不是十八个月前某个营销外包顾问粘贴进网站头部的那段JavaScript代码。

之所以这个话题值得单独一读,和GDPR那篇分开讲,是因为美国的规则运作方式不同,而且不同的方式会改变运营者实际需要落实的东西。有些州只要求提供退出选项。另一些州则要求在工具触发之前就先取得同意。这件事做错了,不是表格上漏勾的一个方框,而是一个聊天插件或广告像素在一个它本不该运行的页面上运行着。

"敏感个人信息"到底是什么意思,以及为什么一个目录网站会默认落在其中

加州更新后的隐私法CPRA创建了一个叫"敏感个人信息"的类别,它凌驾于普通个人数据之上,自带一套披露和退出规则。这个类别包含显而易见的项目:社会安全号码、金融账户登录凭证、精确地理位置,但它也明确包含揭示消费者性生活或性取向的个人信息。这不是牵强的解读,也不是律师的创造性解释,而是法条本身的字面意思,和种族出身、基因数据列在同一份清单里。

真正让这条规则从理论变成自动适用的条件,在于法律如何界定其适用范围:当企业收集或处理这类信息是为了推断消费者的特征时,额外的义务才会被触发。一家普通零售商的网站通常不会从顾客浏览的内容中推断出他的性生活,所以这个类别几乎碰不到它。而一个按性别和取向分类组织的目录网站,整个结构都是围绕这类信息建立的。这种推断不是业务的副产品,它就是网站本身的导航结构。这正是这个类别会默认触及分类广告运营者、却不会以同样方式触及使用完全相同营销标签的其他大多数小企业的具体原因。

弗吉尼亚州的VCDPA和科罗拉多州的CPA采取了比加州更严格的做法。CPRA允许企业先处理敏感数据,事后再给消费者限制使用的权利,而弗吉尼亚和科罗拉多要求企业在处理任何敏感数据之前先取得消费者的明确同意,不是事后补救,也不是靠一个藏在页脚里的链接。必须先有一个具体的、知情的、主动选择加入的行为。对于一个页面加载瞬间就自动触发营销像素的网站来说,这就是合规配置和一个从一开始就不该收集这类数据的配置之间的区别。

年初时,大约有二十个州有此类全面隐私法生效,此后又有更多州通过了类似法律,每一部都有自己的生效时间表,对什么算敏感信息、遵循退出模式还是事前同意模式,也各有细微差异。运营者无法选择访客来自哪个州。一个面向全国流量的目录网站,实际上是在按可能遇到的任何访客所适用的最严格规则来搭建,这在这里意味着把同意模式,而不是退出模式,当作设计的基准,而不是偶尔才需要迁就的例外。

像素是"共享",不是"出售",这个区别救不了你

运营者假设这一切都跟自己无关,最常见的理由很简单:没有钱易手,没人把访客名单卖给谁。这个理由放在老式的数据出售概念面前站得住脚,但放在CPRA真正定义问题的方式面前就站不住了。这部法律创建了一个单独的概念叫"共享",专门覆盖跨情境行为广告,也就是任何一种安排,只要第三方能利用你网站的数据,在别处向同一位访客投放广告,不管有没有金钱交易都算。

广告平台的再营销像素正是为此而设计的。它让平台能识别出曾经在你目录网站某个特定页面上停留过的访客,之后在别处向他展示广告,用的正是这部法律想要抓住的那种关联。说这"不是出售"在技术上没错,但在法律上无关紧要,因为共享权正是为了不需要证明金钱易手就能覆盖这类安排而设立的。

实际后果是,在前面已经描述的敏感个人信息规则之外,还多出第二项独立的披露义务。企业必须给消费者一种限制使用敏感个人信息的方式,还要有一种单独的方式来退出用于行为广告的数据共享。实践中,这两项权利通常会合并成一个链接,常被标注为"你的隐私选择",这样访客不用在两个不同的页脚里分别找入口来行使这两项权利。越来越多的州也期望企业自动遵循Global Privacy Control信号,也就是说访客的浏览器可以表达这种退出意愿,而访客根本不需要在网站上点击任何东西,一个只提供手动链接、却忽略这个信号的网站,已经达不到当前的标准了。

这一切都不局限于广告像素。一个把聊天记录发送给第三方供应商的聊天插件,一个报告访客查看过哪些广告类别的分析SDK,一个能回放访客点击轨迹的会话录制工具,它们传给业务外部供应商的都是同一类页面级数据。每一个都应该受到和广告像素同样程度的审视,因为触发法律义务的是数据本身透露了什么,而不是哪个部门要求装了这个工具。

Grindr的教训:泄露的往往不是你一直盯着的那个广告网络

2026年9月,Grindr同意支付2600万英镑,和解一起在英国由约1.2万名索赔人通过Austen Hays律师事务所在英格兰及威尔士高等法院提起的诉讼。诉状称,该应用在2016年到2020年间的数据处理行为中,未经充分同意就把用户的HIV感染状态、PrEP使用情况,以及他们的性生活或性取向信息共享给了第三方供应商。Grindr在没有承认责任的情况下和解了此案,并表示自那一年更换所有权以来,其隐私项目已经发生了实质性变化。

真正值得运营者留意的细节,不是和解金的数字,而是那些供应商是谁:Localytics和Apptimize,两家都是普通的产品分析公司,几乎任何一款应用或网站都会用来了解用户行为,不是任何人一眼就能标记为高风险的广告网络。这次数据外泄不是源于蓄意把数据卖给广告主,而是源于一个标准的分析工具集成,只不过在这种特定类型的平台上,它作为正常事件记录的一个日常副作用,恰好在接收并转发敏感类别的数据。

这正是前面几节所描述的那种风险,以真实平台和真实金额的形式呈现出来。那家公司里没有人坐下来决定要出售性取向数据。一个分析SDK只是在做它日常的工作,只不过在这些页面上,那份日常工作恰好意味着传递一个敏感推断,而在这变成一场持续两年的法律诉讼之前,没有人把这层关联梳理清楚过。

同样的模式在离我们更近的地方也能看到:美国的集体诉讼律师事务所目前正依据加州通讯窃听法这样的州级窃听法律和联邦的视频隐私保护法,起诉网站运营者,而不只是应用开发商,起诉的对象是那些出于完全普通营销理由安装的聊天插件、会话录制工具和追踪像素。这是一个活跃的领域,还没有定型:美国最高法院在2026年1月同意受理一起案件,将厘清视频隐私法中"消费者"一词的定义究竟能延伸多远,这意味着这类风险的边界仍在实时被划定,还没有固化成一条运营者读一遍就能归档了事的规则。

在下一次营销改动之前,真正应该落实的事

先做清单,不要先写政策。列出网站上每一个第三方标签:像素、分析代码片段、聊天插件,任何营销外包顾问或插件装上去的东西,并标注每一个分别在哪些页面上触发。真正重要的问题是,有没有哪一个在访客做出任何同意行为之前,就已经在某个按类别、性别或取向划分的广告页面上触发了。大多数运营者从没做过这份清单,因为没有哪一个人负责网站上所有的标签,而这个漏洞恰恰就藏在这个空白里。

清单做好之后,把它分组。只需要在账户、账单或网站通用页面上运行的工具属于低风险的那一半。凡是在按类别或取向划分的广告页面上触发的工具,都应该归入另一组,不应该自动加载,而应该只在一次具体的、被记录下来的同意行为之后才加载,不能靠一个为普通零售网站设计的通用Cookie横幅上的按钮来代替。一个只写着"我们使用Cookie"的横幅,在敏感数据的事前同意模式下,几乎满足不了任何要求。

把两项披露义务合并成一个显眼的链接,常见的标注是"你的隐私选择",同时涵盖限制使用敏感个人信息的权利和退出行为广告数据共享的权利,并且确认网站真的会遵循浏览器发出的Global Privacy Control信号,而不只是提供一个手动链接。这是一项具体的、可以落地的要求,不是一句空泛的口号,值得和搭建网站的人确认一下,这个功能是不是真的接好了线,而不是想当然地认为一个Cookie同意插件默认就会处理好这件事。

把会话录制和屏幕录制工具当成这份清单里风险最高的一类,如果业务上没有明确的运营理由要保留这类工具,不如考虑彻底去掉,而不是想办法围着风险去做配置。如果还要保留一个,就把所有的类别页面和广告页面都排除在录制之外,而不是指望事后再做遮蔽处理。同样一套逻辑,也曾推动网站把流量策略转向搜索和引荐,而不是付费广告平台,放在这里还有第二层理由:网站上的第三方广告像素越少,不只是一个营销选择,也意味着一个类别页面的数据能泄露到某个从未被审查过的供应商那里的出口越少。在下一次营销活动之前把这份地图画出来,比等一封律师函到了之后再重建它要便宜得多。

试用 DEMO

伴游目录网站系统,开箱即用