title: 当“点一下删除”不再是口号:2026,隐私竞争正从合规页面转向可执行的退出权
date: 2026-08-24 10:00:00
categories:
- 1
tags:
- 隐私
- 安全
- 政策
- 互联网
过去十年,互联网公司讲隐私,习惯先讲一份很长的政策页:我们重视你的数据、你可以选择退出、详情请点这里。用户真正面对的,往往是另一套流程——找到每一家公司、填一遍表单、等一封确认邮件、再在三十天或四十五天后自己复查。权利写在纸上,执行成本却由个人承担。
2026 年 8 月,这套分工开始被改写。不是因为又多了一份原则宣言,而是因为加州把“删除请求”做成了可重复运转的基础设施。
真正改变规则的,不是口号,是周期
加州《删除法案》(Delete Act,SB 362)要求数据经纪商——也就是那些并不直接服务你、却收集并出售你个人信息的公司——接入州政府搭建的 Delete Request and Opt-out Platform(DROP)。消费者只需提交一次可验证请求,就可以向所有已注册、持有其信息的经纪商发出删除指令。
时间表比概念更重要:
- 2026 年 1 月 1 日起,加州居民可以提交请求;
- 2026 年 8 月 1 日起,经纪商必须开始处理;
- 之后至少每 45 天访问一次平台,下载名单、完成匹配、回报状态。
加州隐私保护局(CalPrivacy)的官方说明写得很硬:从 8 月 1 日起,经纪商必须至少每 45 天访问一次“可访问删除机制”,并处理消费者删除请求,只有有限例外。消费者门户的使用条款也把同一句写进了规则——处理节奏从 8 月 1 日开始,按 45 天一轮。
这不是“你可以发邮件问问我们愿不愿意删”,而是把删除变成了和报税、年审类似的周期性义务。漏一轮,不再只是客服体验差,而是可能按请求按日计罚。官方公开的处罚口径是:未按时注册,每天 200 美元;未按要求删除,按每条删除请求每天 200 美元,外加调查与行政成本。
数据经纪商为什么首当其冲
数据经纪商的生意,建立在一种不对称上:你几乎从不主动把资料交给他们,他们却能从公开记录、忠诚计划、应用 SDK、人肉搜索站、广告标识符里拼出一份关于你的档案,再卖给营销、风控、背景调查或下一家中间商。你和他们没有直接关系,所以传统的“在这家 App 里点退出”几乎够不到他们。
DROP 正是冲着这个缺口来的。CalPrivacy 把数据经纪商定义为:明知故犯地收集、并向第三方出售与其没有直接关系的消费者个人信息。2026 年的年费是 6000 美元,另加电子支付手续费;未在 1 月 31 日前完成注册,同样按日计罚。州政府还把登记信息做得更细:2025 年通过的 SB 361 要求经纪商披露是否收集性取向、工会身份、公民身份等敏感类别,以及是否把数据分享给外国主体、执法机构或生成式 AI 系统开发者。
官方在 7 月的说明里给出两个可核对的规模口径:系统面向 600 多家活跃经纪商;上线后已有超过 32.5 万名消费者提交删除请求。这些数字会继续变,但方向已经清楚——一次性请求开始覆盖一个过去必须逐家作战的市场。
技术设计也故意把“把明文再分发一遍”堵上。用户提交的信息会先做哈希;经纪商要先对自己的记录做标准化和哈希,再比对。匹配上了,就要删除非豁免信息,并且在后续采集中继续对照名单,避免删完又买回来。状态也不再是黑箱:已删除、依法豁免、因匹配到多人而改为停止出售、未找到、处理中——消费者可以用 DROP ID 查询。官方也提醒,状态更新可能要等最多 90 天。
这会改写谁的商业模式
对经纪商来说,2026 年的竞争从“谁档案更全、更新更快”,转向“谁能在哈希匹配、豁免判定、状态回报和持续抑制上活下来”。完整档案曾经是资产;现在,一份无法证明已按名单处理的档案,开始变成或有负债。45 天一轮意味着工程、法务、数据治理必须绑在同一条流水线上:字段对不齐,就匹配不上;匹配策略太宽,可能误删;太窄,又可能被认定为未履行删除。
对广告和增长团队来说,这意味着“买来的人群包”不再是默认可复用库存。加州居民一旦进入删除名单,经纪商不仅要删存量,还要在之后的采集里持续拦截。还把第三方数据当成低成本燃料的产品,会发现燃料开始按合规节拍限流。
对平台公司来说,DROP 也是一面镜子。过去很多产品把隐私做成设置页里的开关:能开能关,但默认路径仍然是收集、推断、再定向。当州政府把“一次请求、全行业执行”做成公共服务,平台自己的退出流程就会被拿来对比——如果你还要求用户逐家寻找、反复验证、且结果不可查询,那已经不是体验问题,而是制度落差。
反方观点:这会不会只是一场昂贵的形式主义
最常见的反驳有三条,而且都不是无的放矢。
第一,覆盖面有边界。DROP 打的是已注册经纪商。没注册的、改头换面的、人在州外却绕开定义的,请求到不了。信用报告、部分金融与保险、医疗场景里还有联邦或州法上的豁免;匹配不到,就只能停止出售,谈不上“人间蒸发”。官方状态里专门设了“豁免”和“未找到”,等于提前承认:删除权不是万能键。
第二,执行质量取决于匹配,而不是按钮。用户填得越少,漏匹配越多;填得越多,又等于把更多标识符交给一套政府系统。CalPrivacy 解释过哈希设计,也承认提供手机广告 ID、联网电视 ID、车架号等可选字段能提高命中率。这是隐私权里典型的权衡:要让删除发生,先得让对方认得出你。
第三,周期义务可能催生“纸面合规”。每 45 天下载、回报、再下载,完全可以做成脚本化的最低动作:状态上报了,数据湖另一份副本还在;或者把难处理的记录一律标成豁免。罚款按日、按请求累计,理论上很疼,但执法带宽决定了威慑是否均匀。独立第三方审计要到 2028 年 1 月 1 日才成为法定义务,这意味着前两年更像磨合期,而不是终局。
这些反方成立,恰恰说明 2026 年的变化不是“隐私问题被一次性解决了”,而是竞争指标换了:以前比谁声明写得漂亮,现在比谁能在一个可审计的周期里证明删除发生过。
和平台监管是同一类转向
同一周前后,欧盟对超大型平台的监管也在强调同一逻辑:罚单不是结束,整改计划才是。欧委会因 Temu 未充分评估非法商品的系统性风险,在 2026 年 5 月 28 日开出 2 亿欧元罚单,并要求其按《数字服务法》提交行动计划;公开材料把提交截止日定在 2026 年 8 月 28 日。核心指控不是“偶发上架了问题商品”,而是风险评估用了行业通稿,而不是基于自身服务、推荐系统和联盟推广的证据。
两边打的不是同一部法,打的是同一类能力:你能不能把法定义务做成可验证的操作系统,而不是公关口径。加州用 45 天周期约束数据转卖;布鲁塞尔用风险评估和整改计划约束平台设计。对科技公司而言,2026 年更贵的不是再写一份政策,而是让删除、退出、风险缓解进入和计费、发布同样级别的生产流程。
实际层面,值当记住的三件事
- 退出权开始有公共基础设施。 对加州居民,一次请求覆盖注册经纪商,比过去逐家点击更接近“可执行”。对其他司法区,这是一个可抄作业的模板:先建登记,再建模,再按日计罚。
- 数据转卖的库存逻辑被打断。 删除不是一次性擦除,而是持续抑制。还把第三方数据当增长杠杆的团队,需要重新计算覆盖率和补货成本。
- 合规从法务文档变成数据工程。 哈希、标准化、匹配阈值、豁免日志、状态回传,会变成和 SLA 一样被追问的东西。做不到的公司,不是“还不懂隐私”,而是产品无法被监管系统对接。
一句话结论:2026 年的隐私竞争,不再看谁把“你可以删除”写得更大,而看谁能在一个 45 天周期里证明——删了,而且不会悄悄长回来。