欧盟《通用数据保护条例》(GDPR)生效已满一年,美国各州虽陆续启动类似立法进程,但进展缓慢。进入第二年,尚无迹象表明相关监管规定能够全面落地。

各州正开始其数据隐私立法之旅,尽管加州已开辟出一条道路,但追随者寥寥。目前不足20个州有数据隐私法案在推进中,其中许多法案在委员会阶段便已夭折,未能送达州长办公桌。

加州民主党参议员罗伯特·赫茨伯格(Robert Hertzberg)在接受CIO Dive采访时表示:“GDPR并未主导辩论,但它影响了那些意识到必须处理隐私问题的企业的态度。”赫茨伯格去年协助通过了《加州消费者隐私法案》(CCPA)。

企业在自身与消费者之间制造了不平衡。数据收集及未经同意使用的极端案例包括谷歌的搜索引擎和脸书的社交平台,这些平台以消费者提供数据换取服务为驱动。

这往往更像是一种“诱饵调包”,而非真正的商业交易。

赫茨伯格表示,用个人身份信息换取免费服务“已不再是公平的交换”。“我是个相当温和的人,但现在已经到了我们需要干预的地步。”

立法者认识到必须采取行动,因为数据隐私的核心在于消费者保护。然而,关于数据隐私立法应走多远,各方存在重大分歧,以至于立法者“濒临无所作为的边缘”,得克萨斯州共和党众议员乔瓦尼·卡普里廖内(Giovanni Capriglione)在接受CIO采访时如此表示。卡普里廖内推动了《得克萨斯州隐私保护法案》(TPPA),但该法案尚未通过。

目前,赫茨伯格和卡普里廖内对联邦数据隐私法不抱太大期望,这给州政府施加了压力,要求其主动作为。

卡普里廖内表示:“我认为没有理由等待联邦政府。”

哪些州已入局

在制定全面的联邦数据隐私法方面,美国远远落后于欧盟,而州级立法进展缓慢。

国际隐私专业人员协会(IAPP)韦斯廷研究员米切尔·诺尔代克(Mitchell Noordyke)在接受CIO Dive采访时表示,立法者总是“在没有完美立法的情况下犹豫不决”。

诺尔代克指出,法案获得通过的途径是“让一个州内有足够多的各方对‘仅仅是好’而非‘完美’的立法感到满意”。

目前有14个州的隐私法案已通过、待审或已失效,这些法案因偏好和政党立场而各异。

各州拟议的数据隐私立法
法案
加利福尼亚州 加州消费者保护法案
康涅狄格州 RB 1108
夏威夷州 SB 418
伊利诺伊州 HB 3358
马里兰州 SB 613
马萨诸塞州 SD 341/S 120
内华达州 SB 220
新泽西州 S2834
新墨西哥州 消费者信息隐私法案
纽约州 2019年知情权法案
北达科他州 HB 1485
罗德岛州 消费者隐私保护法案
得克萨斯州 得克萨斯消费者隐私法案
  得克萨斯隐私保护法案
华盛顿州 华盛顿隐私法案

来源:国际隐私专业人员协会

得克萨斯州有两项法案——一项类似GDPR,另一项类似CCPA——这并非有意为之。诺尔代克表示,哪项法案的语言在委员会中表现更好,将值得关注。

类似GDPR的《得克萨斯州隐私保护法案》(TPPA)于3月提交,与得州另一项法案不同,它不监管“个人信息”,而是监管“个人身份信息”,即“与已识别或可识别个人相关的信息类别”。

经过几轮立法程序后,TPPA被修改,更侧重于数据泄露通知要求,并“实际上变成了一个委员会,这将是一项临时努力,通过引入一批行业审查来推进”,卡普里廖内说。

得克萨斯州是一个新兴的科技中心,为州经济贡献了近1420亿美元

长期以来,数据隐私和技术监管的想法让人“想到硅谷,或者波士顿地区和华盛顿特区”,卡普里廖内说,“但如果你来自得克萨斯州,你会看到我们是一个不断增长的高科技领导者。”

尽管卡普里廖内对数据隐私采取无党派立场,但两项法案的前景仍不明朗。

诺尔代克表示,每个有待审法案的州,其数据隐私法案通过成为法律的可能性都低于50%。得州的两项法案“目前几乎都已夭折”。

据诺尔代克称,华盛顿州的法案“看起来几乎确定能通过”,甚至“在参议院顺利通过”,但最终失败。伊利诺伊州十多年来一直积极推动隐私和安全立法,“所以他们至少有过完成立法的记录”。

一项有效的法律必须同时有利于消费者、企业和个人,才能吸引政治两派的支持。大多数拟议的数据隐私法案尚未满足所有各方的要求。

企业正在游说制定联邦法律,而不是遵守各州法律的拼凑。但随着更多法规的出现,随着数据越来越成为一种责任,企业更容易建立GDPR或CCPA式的隐私标准。

立法者一致认为,尽管兴趣上升,但联邦隐私法在短期内不太可能出台。联邦贸易委员会(FTC)正在寻求更大的执法权限,而全国仍在等待联邦隐私法。

政治气候正迫使数据隐私更像一个州级议题。“如果联邦政府连续通过两项预算,我会感到震惊,”卡普里廖内说。

企业想要什么

数据隐私法归根结底是消费者希望自己的数据在未经同意的情况下不被窃取、交易、出售或泄露。批评者认为,像CCPA这样的数据隐私法对企业过于繁重,呼吁限制法律范围。“立法者将对任何可能伤害(企业)的事情保持敏感,”诺尔代克说,这同样适用于消费者和公司。

华盛顿州是科技巨头亚马逊和微软的所在地。扰乱这些公司的商业行为可能直接影响该州经济。亚马逊的西雅图总部为该市提供了超过4万个工作岗位和约37亿美元的资本投资。

虽然隐私是政府官员关注的首要问题,但他们也对数据隐私法可能影响小企业竞争能力或承担法律必然带来的财务负担的方式敏感。大企业能够吸收法律的财务要求,但这可能抑制其创新能力

一些人将数据保护视为公民权利问题。“这根本不是政治问题,而更像是一个人权的议题,”卡普里廖内说。

华盛顿州现已失效的拟议立法曾包含对面部识别技术的宽松条款。美国公民自由联盟(ACLU)和其他人权组织对该技术的偏见及其用途表示担忧。

ACLU声称华盛顿州的法案并非真正的消费者保护法。“第一个问题是它是由科技公司自己撰写的,”ACLU技术与自由项目主任尚卡尔·纳拉扬(Shankar Narayan)在Kiro Radio采访中表示。

在纳拉扬看来,该法案充满了漏洞,使企业能够推翻消费者的数据同意权。

微软是该法案的支持者。“我们认为这是避免所有标准丧失、竞相逐底竞赛的唯一途径,”微软总裁布拉德·史密斯(Brad Smith)3月在华盛顿大学发表讲话时表示,GeekWire报道

在微软看来,华盛顿州拟议的隐私法案最适合作为联邦政府的范本。

这家传统科技公司最近称赞CCPA是一个“良好的起点”,但联邦法律应更进一步,微软公司副总裁兼副法律顾问朱莉·布里尔(Julie Brill)在周一的一篇博文中写道。“实现这一目标的一种方式是要求进行评估,权衡数据处理的好处与数据被处理者面临的潜在隐私风险。”

本质上,布里尔认为科技公司应承担数据隐私责任的重担,而不是让消费者自行应对退出机制。

然而,数据隐私法对微软利润的影响远小于对自称科技公司的企业。归根结底,微软销售的是技术产品和服务,而非由个性化广告驱动的平台。

“在微软,我们相信客户的数据属于客户、员工和客户自己,因此我们绝不会将客户数据用于任何微软商业目的,”微软全球零售和消费品业务公司副总裁雪莱·布兰斯坦(Shelley Bransten)去年在给CIO Dive的电子邮件中表示

尽管如此,微软仍属于科技领域,与谷歌、亚马逊和脸书等公司并立,这些公司在数据隐私立法方面都在保护自身利益。