您的位置 : 环球研究 / 环球评论 / 新闻详情
从行政监管到民事索赔:EO 14117实施规则下的集体诉讼风险与中国出海企业如何应对
2026年08月11日赵姝 | 张秀程

美国第14117号行政令《防止受关注国家获取美国大宗敏感个人数据和美国政府相关数据》(Executive Order 14117, Preventing Access to Americans' Bulk Sensitive Personal Data and United States Government-Related Data by Countries of Concern,下称“EO 14117”)及美国司法部为实施该行政令制定的《数据安全计划》最终规则(Data Security Program Final Rule,编纂于《美国联邦法规汇编》第28编第202部分,即28 C.F.R. Part 202)落地后,围绕网站追踪、广告共享与集团内部数据跨境流转等行为展开的民事集体诉讼,已先一步将这套以国家安全为导向的数据规则带入私权纠纷场景。近期,消费者 Spencer Christy 在美国加州北区联邦法院对某中国企业的美国子公司提起拟议集体诉讼,主张其美国官网通过多种网络追踪技术,包括 Cookies、像素标签(pixels)、网页信标(web beacons)、追踪脚本(tracking scripts)及其他类似自动化收集工具,收集美国用户的浏览行为数据及相关标识符,并将相关数据传输给或允许中国关联主体访问(该案下称“Christy案”)。此外,还有McGrath案(McGrath v. Google),Nadeau案(Nadeau v. Google),Baker案(Baker v. Index Exchange)以及Porcuna案(Porcuna v. Xandr)等若干集体诉讼案件,利用了同样的诉讼逻辑,原告都是基于被告对EO14117规则的违反构建出民事诉权进而提起了集体诉讼。本文即以Christy等EO 14117类型化的集体诉讼案为线索,梳理其诉讼逻辑,以期为中国出海美国企业提供若干合规观察与建议。

 

一、案件争议

 

Christy案件事实并不复杂,原告主张被告美国官网在用户浏览产品、比较产品配置乃至下单购物过程中,部署了包括Cookies、像素标签、追踪脚本、应用程序编程接口(APIs)等在内的追踪技术,实时收集并传输 IP 地址、Cookies、广告标识符(advertising IDs)、设备标识符(device identifiers)、完整网页地址(full URL)、页面标题(page title)以及页面交互信息;此外,相关数据不仅停留在网站基本运行层面,而是嵌入第三方与集团内部共享路径,并被传输至或允许中国关联主体访问,从而触发 EO 14117 所关注的跨境数据交易风险。

 

然而,EO 14117 本身并不赋予消费者私人赔偿请求权。因此,本案的关键在于原告如何把违反EO14117 的事实叙事转化为《电子通信隐私法》(Electronic Communications Privacy Act, 18 U.S.C. § 2510 et seq.,下称“ECPA”)、《加利福尼亚州隐私侵权法》(California Invasion of Privacy Act, Cal. Penal Code §§ 630 et seq.,下称“CIPA”)、《加利福尼亚州不正当竞争法》(California’s Unfair Competition Law, Cal. Bus. & Prof. Code § 17200 et seq.,下称“UCL”)、普通法隐私侵权等传统诉因中的违法目的、违法事实和豁免例外构成要件支点,成为国家安全型数据出境规则与美国私法救济机制成功耦合的典型样本。

 

二、核心法律逻辑:如何通过 EO 14117 激活民事私人诉权?

 

EO 14117是由总统宣布国家安全风险,再由司法部长制定实施规则,并通过 IEEPA 体系配置行政和刑事执行工具,不论是该规则本身还是其司法部配套规则(28 C.F.R. Part 202),其均属于联邦国家安全行政法规,并没有为个人消费者提供直接起诉违规企业的民事私人民事诉权(Private Right of Action)。EO14117本身也曾明确,其“无意且不会”创设任何可由私人在法律或衡平法上主张的权利或利益。因此,原告不能直接基于被告违反 EO 14117 的义务而直接向被告提起民事赔偿请求。如果原告直接以此规则起诉,案件在法律上会因为缺乏诉权而直接被驳回。

 

然而,本文开头列出的案件代理律师均采用了高度一致且有创意的“借道诉讼”策略,通过利用联邦ECPA中的“犯罪-侵权例外”(Crime-Tort Exception)机制,将美国企业在EO14117下的行政合规义务的违反转化为高额民事索赔的诉权的基础之一,具体逻辑如下:

 

(一)击碎被告的“单方同意”保护伞,触发“犯罪或侵权意图例外”

 

在联邦 ECPA 框架下,通常存在“一方同意例外”的原则(18 U.S.C. § 2511(2)(d)):如果拦截者本身是通信的参与方(例如被告的官方网站),或者通信的其中一方(例如第三方嵌入代码的发布者网站)同意了拦截,则该拦截不构成非法窃听。

 

但是,ECPA 框架之下的18 U.S.C. § 2511(2)(d) 包含一个致命的抗辩阻却条款:如果拦截者在拦截通信内容时,其目的是为了实施任何“违反联邦或州法律的犯罪或侵权行为”,那么任何一方同意的保护伞将彻底失效。

 

(二)EO 14117/DOJ大宗敏感数据规则充当“犯罪/侵权”的法定依据

 

在这些诉讼中,原告指控:

  • 被告属于EO 14117行政令下的“美国主体(U.S. Person)”;
     

  • 接收数据的关联或第三方中国实体,均属于受管辖的“受限主体(Covered Person)”);
     

  • 传输了覆盖100,000名以上美国用户的IP地址、Cookie、设备ID组合,这些数据达到了EO 14117规定的“大宗(Bulk)”敏感个人数据的管辖门槛;
     

  • 该数据大宗跨国流向在没有采取网络安全和基础设施安全局(Cybersecurity and Infrastructure Security Agency,下称“CISA”)规定的极其严格的网络安全合规防护措施(如逻辑和物理隔离、数据最小化、强加密等)的情况下,直接违反了司法部大宗敏感数据传输规则;
     

  • 上述违反EO 14117规则的行为属于联邦法律明确禁止并处以民事/刑事处罚的违法犯罪及侵权行为。

(三)诉权的激活与闭环

  • 原告主张被告的最终传输行为违反了28 C.F.R. Part 202,这就构成了 ECPA 第2511(2)(d)条下的“以实施犯罪/侵权行为为目的的拦截”。
     

  • 这一事实使得被告的后台追踪直接变为了无权豁免的非法窃听行为。
     

  • 既然被告的追踪代码被定性为非法窃听,原告便可顺理成章地动用ECPA明确授予普通消费者的私人民事诉权(18 U.S.C. § 2520(a))。
     

  • 该诉权允许受害原告在民事诉讼中索求高达10,000 美元/人或100美元/人/天的法定赔偿、惩罚性赔偿以及律师费,将行政令的合规大棒转化为诉讼赔偿的“绞肉机”。

通过以上4个步骤的论证,原告律师用被告违反EO14117的义务触发了ECPA中犯罪或侵权意图例外,从而将单方同意的保护伞直接击穿,将被告获取美国人大规模敏感个人数据且向“受管辖主体”共享的行为界定为“以实施犯罪/侵权行为为目的的拦截”,从而以消费者的身份获取私人民事诉权,启动集体诉讼。

 

虽然多数案件仍处于审理早期,相关理论能否最终支持集体认证和高额赔偿尚待观察,但Baker案已经为这一诉讼路径提供了重要的阶段性司法支持。2026年6月,在驳回被告申请驳回起诉的裁定中,法院不仅认为原告已充分主张被告违反了28 C.F.R. Part 202,可以触发ECPA的“犯罪—侵权例外”,有权该例外取得诉权。还进一步指出:即使企业本身设立于美国境外,其美国员工或管理人员如果在职务范围内“明知地指示”受禁止的数据交易,相关责任仍可能依据传统替代责任原则归属于企业。不过,该裁定尚未最终确认被告实质违反28 C.F.R. Part 202,也未就集体认证或损害赔偿作出裁判。

 

三、从28 C.F.R. Part 202 适用到ECPA索赔:Christy案的三步论证

 

以Christy 案为例,我们看一下原告的诉讼逻辑是如何具体展现的:

 

EO 14117的基础上,原告诉状的第一步,是先证明主体和数据落入 28 C.F.R. Part 202 框架。原告主张,被告属于美国主体(U.S. person),而其母公司及中国关联主体则属于受限主体(covered person);随后,再将网站端收集到的 IP 地址(IP address)、Cookie 数据(cookie data)、广告标识符、设备标识符(device ID)、完整网页地址、页面标题等信息组合起来,论证其构成可链接、可用于用户画像的受规制个人标识符(covered personal identifiers),强调多个标识符与浏览上下文拼接后,可以形成可识别的行为画像;相关收集一旦在十二个月内覆盖人数超过十万美国用户,便可达到大规模美国敏感个人数据(bulk U.S. sensitive personal data)的规制范围。需要注意的是,在论证中原告有意弱化“单个字段是否敏感”的争论,而强调组合后的可识别性。即当这些字段与广告标识符、完整网页地址、页面内容(page context)等一并出现时,便足以用于识别、关联、画像和持续追踪用户。Part 202 正是以受规制个人标识符组合的逻辑来处理相关数据,并以超过 100,000 名美国人的门槛将其纳入大规模美国敏感个人数据的范围。综上,原告对被告的指控,在于其拼接网站追踪所得的多个标识符与浏览上下文,使其进入 Part 202 的规制范围。

 

原告的第二步,是把广告与集团内部共享共同描述成28 C.F.R. Part 202 意义上的受禁或受限制的交易。原告进一步论证,网站通过追踪器、像素标签、广告合作伙伴和集团内部共享,把达到法定规模的美国用户标识符,以广告合作或集团内主体之间流转的方式提供给受限主体。被告的网站提供的隐私政策可作为上述主体之间数据流转的外部自认证据。被告的2025版隐私政策明确写明,相关个人信息可能被转移至集团公司开展业务的国家,“包括但不限于美利坚合众国和中华人民共和国”(including, but not limited to, the United States of America and the People's Republic of China);同时披露,公司在该声明发布前十二个月内,曾向“广告商、广告网络、广告合作伙伴和广告效果衡量服务提供商”(advertisers, ad networks, advertising partners, and advertising measurement providers)共享标识符(identifiers)、互联网活动信息(internet activity information)、用户画像信息(user profile information)和推断信息(inferences)。

 

第三步,原告在上述基础上,利用 EO 14117 及其实施规则 28 C.F.R. Part 202阻断ECPA 下一方同意的豁免适用。ECPA 第 2511(2)(d) 条允许在非公权力场景下,一方作为通信当事人,或这通信中的一方的同意实施了拦截,可以豁免侵权责任。然而,若拦截行为是“为了实施任何刑事或侵权行为”,则该豁免不再成立。于是,原告将论证组织为,被告对通信内容、标识符和浏览上下文的截取与使用,并非仅为提供网页功能,而是为了推进向受限主体进行 Part 202 所禁止或至少未满足合规条件的受限交易,进而网站对通信内容与个人数据的截取、使用和共享,就不再只是一般运营行为,而被进一步包装为为实施违法交易所进行的前置行为,构成州法上的隐私侵权。这样一来,ECPA、CIPA、《加利福尼亚州综合计算机数据访问与欺诈法》(California Comprehensive Computer Data Access and Fraud Act, Cal. Penal Code §502 et seq.,下称“CDAFA”)、UCL 以及普通法隐私侵权、不当得利等诉因,便获得了继续推进的事实基础与违法性支点。由此,EO 14117 在本案中并非赔偿依据本身,而是触发 ECPA 及相关州法赔偿请求继续向前推进的“违法性开关”。

 

需要注意的是,在证据层面,原告诉状中引用了被告公开发布的隐私政策在诉状中构成反向证明网站追踪、广告共享、集团内部流转及对华跨境传输真实存在的自认性外部证据。

 

如前所述,被告被诉前的2025 版隐私政策与原告主张的核心事实基本一致。该版本已经公开承认三组关键信息:其一,网站会自动收集访问者的 IP 地址或设备标识符(IP addresses or device identifiers);其二,被告会使用Cookies、点击流捕获技术(clickstream capture)、像素标签、网页信标和追踪代码(tracking codes)等自动化收集工具;其三,会向广告生态主体共享标识符、网络活动数据及画像信息,并且可将个人信息传输至包括中国在内的国家。换言之,原告并非完全依赖技术推定,而是大量借助被告及其母公司或关联公司自己公开文本来拼接其事实链。[1]

 

应当注意,本案目前仅处于诉状及前期动议阶段。诉状中的数据流向、接收主体、数据规模、交易性质及主观目的均属于原告指控,而非经法院认定的事实。特别是,原告仍需证明相关数据构成Part 202意义上的大规模敏感个人数据(bulk U.S. sensitive personal data),接收方属于受管辖主体,相关安排属于法定受管辖的数据交易,以及网站拦截行为具有ECPA第2511(2)(d)条要求的犯罪或侵权目的。上述问题均可能成为驳回起诉或后续实体审理的争议焦点。

 

四、案件中涉及的敏感个人数据

 

我们整理了五个案件中原告主张被拦截的敏感个人数据类型以及境外接收方,主要涉及以下内容:

  • Christy 案:原告 Spencer Christy 在浏览被告官网购买电脑时,其浏览行为、所看产品(Legion 电脑等)以及 persistent 标识符(如 IP 地址、Cookie、广告 ID)被网站内置的 55 种第三方追踪技术(包括 Google、Facebook、Index Exchange、TikTok 等)秘密拦截。被告随后将这些大宗数据(涉及超过 100,000 名美国用户)传输给了其位于中国的母公司,且未采取任何该法规要求的网络安全合规防护措施。
     

  • McGrath 及 Nadeau案:Google 运营着全球最大的数字广告生态(DoubleClick, RTB 实时竞价系统)。当用户浏览涉及个人隐私、宗教信仰、育儿或财务的敏感网站(例如 Drugs.com、BibleHub.com、Parents.com)时,Google 的代码实时拦截了用户的搜索词、网页 URL,并通过其 RTB 竞价和“Cookie 同步(Cookie Matching)”机制,将这些包含用户精准画像的大宗敏感数据(IP 地址、Google GID 标识符等)传输给参与其广告竞价的、受中国司法管辖的广告商实体,包括 MediaGo、Pangle 以及 Temu这些受限主体。
     

  • Index Exchange 案:Index Exchange 是一家供应方广告平台(SSP)。原告 John Baker 在访问 BibleGateway.com 进行宗教阅读和研究时,该平台在后台实时拦截了他所读的圣经章节 URL、IP 地址、Cookie 标识符,并通过 Cookie 同步机制直接引导用户浏览器联系 Temu的服务器接口,将用户的个人身份和行为轨迹大宗泄露给 Temu。
     

  • Xandr 案:Xandr在原告 Marissa Porcuna 访问糖尿病论坛 diabetesforum.com 等健康网站时,拦截了她的浏览数据,并将其与第三方的“行为标签”(例如“慢性病 > 糖尿病”或职业、政治倾向等标签)进行匹配丰富。随后,这些未去标识化的标签连同 IP、设备和 Cookie ID 被打包广播并泄露给了Temu。

五、索赔金额计算规则

 

就侵权之诉而言,真正支撑原告获得赔偿的直接依据是ECPA,而不是 EO 14117 本身。依据 18 U.S.C. § 2520,若原告能够证明其电子通信被“被截取、披露或故意使用”(“intercepted, disclosed, or intentionally used”)且相关抗辩失效,法院可以授予禁令、损害赔偿、惩罚性赔偿以及合理律师费;损害赔偿的计算方式是“实际损失加违法所得”与“按日计算的法定赔偿(每日100美元)或1万美元”之间择高。[2]

 

加州 Penal Code § 637.2 明确规定,受害人可以按“每次违反 5,000 美元”或者“三倍实际损失”择高请求赔偿,且并不以已发生实际损失为前提。[3]对于以Cookies、像素标签、会话回放工具(session replay)和第三方脚本(third-party scripts)为核心行为的网站诉讼而言,只要原告能够把一次页面浏览、一次会话拦截或一次录制描述为一次法定违反,金额就会迅速放大。此外,原告还可能叠加主张CDAFA项下的补偿性赔偿、禁令和合理律师费,以及UCL项下的返还与禁令救济。在集体诉讼框架下,即使单个用户的实际损失有限,相关请求也可能因潜在集体成员人数众多、追踪行为重复发生及争议期间较长而显著累积。一旦案件进入集体认证和大规模证据开示阶段,被告不仅面临赔偿及持续整改风险,还需承担高昂的诉讼、技术取证和通知成本,并承受由多项并行救济请求带来的和解压力。

 

因此,这类案件对企业的真实压力,未必来自最终判决是否达到原告诉请的上限,而更多来自“ECPA/CIPA 的法定赔偿锚点+集体诉讼原告的人数放大 +律师费+ 持续禁令风险”所共同形成的和解杠杆。对出海的中国企业而言,一旦网站追踪、广告共享和集团跨境流转被组织成一条完整的责任链,案件的商业成本通常会大幅提升。

 

六、对中国出海美国企业的启示

 

上述集体诉讼案第一重启示是,EO 14117已经从监管机构的“武器”转变为用户的“武器”。中国企业在美子公司面临的风险指数可能会被放大,由从前的监管风险,转为监管风险与民事集体诉讼风险叠加。从诉状设计看,原告真正利用的是 Part 202 对“美国主体—受限主体—大规模美国敏感个人数据—受限数据交易(covered data transaction)”的框架化耦合:只要美国主体通过广告合作、集团内部共享、远程访问、第三方 SDK、数据中台权限等安排,使受关注国家主体获得对达到法定规模的美国敏感数据的访问机会、处理利益或可还原能力,风险就可能被激活。换言之,风险点不只在服务器是否在中国,也在“谁能看到、谁能调取、谁能复原、谁能从中获益”。

 

第二重启示是,随着集体诉讼的出现,中国企业在美子公司相关的风险敞口金额可能会上升。除了监管风险可能导致的民事和刑事责任,集体诉讼可以导致较大金额的民事赔偿或者和解金,同时还可能有高昂的诉讼成本(包括高昂的海外律师费)。另外,集体诉讼还可能会引起监管部门对被告企业的特别关注。

 

第三重启示是,隐私政策等合同或披露文件绝非万能防线。Christy案件 2025 版网站隐私声明已经明确写到,其会与广告商、广告网络、广告合作伙伴和广告效果衡量服务提供商(advertisers, ad networks, advertising partners, and advertising measurement providers)共享设备标识符、IP 地址和浏览器Cookies等信息,并可将个人信息转移至包括中国在内的国家;2026 版虽调整了相关表述,并新增部分技术收集用户信息以及浏览器退出机制信号的说明,但并未否认广告共享、第三方广告脚本、集团共享和国际传输这些核心事实。CISA对受限交易的安全要求强调的并非单纯合同承诺,而是组织层、系统层和数据层的访问控制、审计与技术缓释;其要求相关主体实施足以“充分且有效地防止”受限主体获取可链接、可识别、未加密或可解密数据的组合性措施。[4]仅靠集团内协议等文件,并不能自动替代这些控制。

 

因此,结合我们服务中国出海企业针对EO 14117合规整改的相关经验,我们总结了三条具体的实务建议,供中国企业出海美国时进一步参考:

 

其一,应尽快穿透审查与识别关联公司、供应商、广告平台、分析工具提供商及 SDK 开发方等合作方与供应商,判断其是否可能落入“受限主体”范围,向该类主体共享数据或开放数据访问权限可能构成“受限交易(Restricted Transaction)”。

 

其二,应对美国业务各个场景开展专项数据流梳理,尤其识别官网、App、广告投放、客服、运维、数据分析和研发等业务模式下,哪些数据会被“受限主体”范围的广告合作方、集团内团队或中国团队的远程访问或下载,并收紧默认开放的访问权限。

 

其三,应把整改重点放在根据CISA的安全要求治理受限交易,包括但不限于按照NIST及其他相关标准采取技术措施,防止受限主体访问获取相关敏感个人数据。除了这些一次性措施外,还需要每年对相关的技术措施、制度等做审计并留档备查。以上义务都并非仅仅更新文本,优先处理广告脚本、第三方像素、远程运维、数据中台和中国研发访问路径,必要时采用本地化处理、最小化、去标识化、加密和审计留痕等措施,以降低风险。

 

结语

 

从Porcuna、Bake、Christy等案件到近期针对Google提起的系列案件,原告正在探索一条共同的“间接私人执行”路径:由于EO 14117及其实施规则28 C.F.R. Part 202本身并未明确赋予普通消费者私人诉权,原告并不直接据此请求赔偿,而是将被告涉嫌违反28 C.F.R. Part 202禁止性数据交易规则的行为,作为排除ECPA一方同意抗辩、证明相关数据截取或传输具有违法目的的重要依据,并进一步叠加CIPA、CDAFA、UCL等州法请求。

 

这些案件共同表明,EO 14117的影响正在从联邦行政执法延伸至私人集体诉讼,并与既有的通信隐私、计算机访问和消费者保护法律相互叠加。对中国企业出海美国而言,合规重点不能再局限于隐私政策和用户协议文本,而应进一步思考多久完成中资企业在美国的本土化、股权结构的顶层设计与全球数据共享机制(美国本土数据的对外流动的必要性与流向,尤其是美国用户数据的分类与流向;集团内部跨境共享安排;网站追踪及广告技术的接入方式;境外关联方和供应商的数据访问权限等),以及能够证明有效同意和合规决策过程的记录体系等等。EO 14117正在以集体诉讼的方式呈现其威力,未来执法趋势仍然扑朔迷离,对于中资企业赴美开展业务,应该持续监测集体诉讼案件的最新情况(包括数据字段、流动的场景、企业规模等等)、关注是否会有明确的集体诉讼判决出现,同时积极履行EO14117的相关义务,不断确保实际的数据处理活动与对外披露及内部控制保持一致,降低来自于行政执法、私人集体诉讼等系列海外风险。

 

注释:

[1] https://www.lenovo.com/us/en/privacy/2025/?orgRef=https%253A%252F%252Fchatgpt.com%252F&utm_source

[2] https://www.law.cornell.edu/uscode/text/18/2520

[3] https://leginfo.legislature.ca.gov/faces/codes_displaySection.xhtml?lawCode=PEN§ionNum=637.2.

[4] https://www.federalregister.gov/documents/2025/01/08/2024-31479/notice-of-availability-of-security-requirements-for-restricted-transactions-under-executive-order