虎嗅

Temu只是开始:Baker案开门后,中国出海企业的RTB数据链路全线承压

该文章尚未提供 日本語 解读,以下为中文版内容。

核心内容总结

美国司法部的《批量敏感数据规则》(BSD)执法即将满一周年,虽暂无官方专项罚单,但近期伊利诺伊州一起私人诉讼(Baker诉Index Exchange)的裁决,让中资出海企业(如Temu这类)面临更大合规风险:法院首次允许用BSD规则推翻《电子通信隐私法》(ECPA)的“同意抗辩”,意味着私人无需等政府认定违规,就能以BSD为依据起诉中资企业,未来可能引发大量集体诉讼和巨额赔偿。中资企业不仅要应对政府执法,还得防私人原告律师的“围剿”。

一、这个案子为啥是“开先河”?——BSD成了私人告企业的新武器

以前,企业收集用户数据只要有网站同意(比如你访问网站时弹出的“同意隐私政策”),就符合ECPA的规定,私人告不了。但这次Baker案里,法院说:如果企业把数据传给违反BSD的中资企业,就算网站同意了也没用

具体来说,原告Baker指控Index Exchange(广告平台)把他的浏览数据传给Temu(拼多多关联企业)。Index Exchange辩解说“网站同意我追踪了”,但法院驳回了——理由是如果Temu属于BSD里的“受管控主体”,那这种传输就违反BSD,之前的“同意”直接无效。

这是第一次法院认可“违反BSD”可以作为私人诉讼的理由,等于给原告律师打开了集体诉讼的大门:只要能证明中资企业是“受管控主体”,就能把广告平台、电商一起告,索赔金额可能很大(集体诉讼通常涉及成千上万用户)。

二、中资企业为啥容易被“连坐”?——“受管控主体”的网撒得超宽

BSD里的“受管控主体”指的是美国重点关注的国家(中国、俄罗斯等)相关的企业/个人,其中最坑中资的是两条:

1. 持股超50%就算:不管你是直接持股还是间接(比如通过开曼、爱尔兰的壳公司)、多个股东合计持股,只要中资占比≥50%,就被认定为“受管控主体”。

2. 穿透VIE架构:中资常用的“开曼控股→爱尔兰运营→境内VIE协议控制”这套,美国司法部早就能穿透(参考CFIUS审查),Temu的母公司PDD Holdings虽然注册在爱尔兰,但原告说“Temu至少50%由中国个人持有”,法院就把这个问题留到庭审阶段,没直接驳回——意味着中资企业的“海外壳”不管用。

所以,只要和中资沾边的出海企业(比如Temu、SHEIN),都可能被原告律师盯上,说你是“受管控主体”。

三、BSD的坑比你想的深——日常广告数据也能踩雷

BSD名义上是“防敏感国家安全数据”,但实际覆盖范围宽到离谱:

  • 日常数据也算敏感:IP地址、Cookie、广告ID、浏览记录、模糊定位这些广告圈常用的数据,在BSD里都算“敏感个人数据”。
  • 加密脱敏没用:你以为把数据加密、去掉名字就安全?BSD明确说这些操作不豁免,照样算违规。
  • 累计计算超容易:不是单次传输超阈值才算,而是12个月内同一个网站/App传给同一个中资企业的累计数据。中型电商一年轻松凑够10万美国人的数据,直接触发规则。
  • 综合数据低门槛:只要用户池里有政府雇员,或者用户定位在政府设施周边(比如Temu亿级用户里肯定有),就触发“政府相关数据”的零门槛——等于只要用户多,必中这条。

简单说,中资出海企业做广告投放时的常规数据传输,都可能被BSD盯上。

四、企业接下来要防啥?——集体诉讼潮和双重合规压力

这个裁决后,接下来12-24个月,伊利诺伊州(美国集体诉讼最活跃的地方)很可能出现一波针对中资电商、广告平台的诉讼:原告律师会照搬Baker案的模板,先告广告平台,再把中资企业拉进来。

对中资企业来说,现在的合规不能只盯着司法部检查,还要防私人诉讼:

1. 重新梳理数据流程:看看哪些数据传给了中资关联方,有没有累计超阈值。

2. 调整交易结构:比如把数据传输环节交给非中资的第三方,或者拆分数据避免触发BSD。

3. 提前准备证据:证明自己不是“受管控主体”(比如持股比例、控制权结构),或者数据传输没违反BSD。

总之,BSD不再是“政府层面的合规问题”,而是变成了“随时可能被私人告的风险”——中资出海企业得把这个风险提到最高优先级。

(全文完)

注:本文所有解释均基于新闻文本内容,不构成法律或合规建议。企业需结合自身情况咨询专业律师。