中国汽车在海外市场开疆拓土,增长迅速,但美国市场是一个例外。目前,中国汽车赴美之路仍面临多重严峻的系统性挑战,除高额关税壁垒外,其中最具破坏性的是基于国家安全审查的技术准入禁令。

首先,根据美国第13873号行政令[1]授权,美国商务部工业与安全局(BIS)已发布联网汽车(Connected Vehicles)最终规则[2]。该规则已于2025年3月17日生效。该规则以防范国家安全风险为名,建立了一套严苛的软硬件准入标准,构成了中国车企赴美最实质性的法律障碍:自2027车型年起,禁止在联网汽车中使用由“外国对手”(包括中国、俄罗斯)拥有、控制或受其管辖或指示的实体开发、制造或提供的VCS(车辆连接系统)和ADS(自动驾驶系统)相关软件。针对VCS硬件的禁令将于2030车型年正式生效;对于不按车型年划分的相关硬件,禁令自2029年1月1日起适用。此外,自相应法律义务适用起,对于不涉及禁止交易、但相关VCS硬件或覆盖软件存在外国利益的交易,相关进口商和联网汽车制造商还须按规定向BIS提交年度符合性声明(Declaration of Conformity)。

此外,该规则还自2027车型年起,明确禁止与中国存在“充分关联”的制造商在美国销售此类车辆。这意味着,即便车辆在美国本土制造,只要其相关软硬件或制造商主体身份涉及受限主体,仍将被挡在市场门外。目前,最终规则已明确适用于重量不超过10,000磅的乘用车,涵盖了远程信息处理、蓝牙、蜂窝通信、卫星及Wi-Fi等所有关键通信模块。从实践层面看,沃尔沃于2026年5月披露,其已获得BIS授予的特定授权,得以继续在美国进口和销售联网汽车;而极星于2026年6月披露,其未获得BIS的相关授权,自2027车型年起将无法继续在美国销售车辆[3]。

作为深耕数据合规领域的专业律师,我们认为尽管困难重重,但中美科技竞争的博弈充满变数,中国汽车进入美国市场的可能性依然存在。本篇将结合汽车行业的特点,全面阐述美国数据隐私法律体系及其特点,为中国车企未来进入美国市场做好准备。

一、美国数据隐私保护法律体系

(一)体系总览:多层级、分领域、强执法导向的结构

美国并未出台统一的综合性法律对个人数据保护进行系统性规范,而是构建了一套联邦与州并行、一般性规则与行业场景化规则叠加、硬法规范与软法指引协同发力的数据隐私保护法律体系。就汽车领域而言,其数据隐私法律体系的显著特征是:以州法为核心、联邦法划定底线约束、行业政策与自律规则发挥补充引导作用。

(二)联邦层面:原则性约束与专项监管并行

1. 联邦层面的监管机构

虽然美国在联邦层面尚未出台综合隐私法,但在汽车领域已形成多部门协同监管的格局。目前,五个关键机构在各自职能范围内,通过联邦规则制定、调查和执法行动,共同构建了涉及联网车辆数据的监管框架。

联邦贸易委员会(FTC):《联邦贸易委员会法》(Federal Trade Commission Act,FTC Act)[4]第5条构成联邦层面最重要的制度基础。FTC Act 并非专门的隐私立法,而是一部禁止不公平或欺骗性商业行为的消费者保护法。在实践中,若企业隐私政策披露不充分、数据用途偏离告知内容、未采取与风险相匹配的安全措施等情形,均可能被认定为违反FTC Act第5条。

《2024年保护美国人数据免受外国对手侵害法》(PADFAA)[5]:国会指定联邦贸易委员会为执法机构,禁止数据经纪商向外国对手或受外国对手控制实体(包括中国、朝鲜、俄罗斯和伊朗)出售或转让美国个人的敏感个人信息,包括精确地理位置数据。

国家公路交通安全管理局(NHTSA):NHTSA是美国交通部(DOT)下负责机动车安全监管的核心机构,主要通过制定和执行《联邦机动车安全标准》(FMVSS)[6]、开展缺陷调查及召回管理,对新技术车辆的安全性能进行监管。近年来,随着联网和自动驾驶技术发展,NHTSA持续通过发布《现代车辆安全的网络安全最佳实践》(Cybersecurity Best Practices for the Safety of Modern Vehicles)[7]等非强制性指导文件,以及DOT于2025年推出的《自动驾驶车辆框架》(Automated Vehicle Framework)[8]等政策和监管措施,强化对车辆网络安全、自动驾驶安全及软件更新风险的关注。整体监管趋势呈现出以安全绩效为导向、以行业标准和技术自证为支撑的特点,对企业在车辆数据治理和系统安全能力方面提出了更高要求。

商务部(DOC):开篇提到的美国第13873号行政令[9],授权商务部对与外国敌对国家相关的信息技术交易进行审查。2025年商务部发布最终规则[10],针对联网汽车的核心软硬件进行严格的安全审查,禁止由外国对手(中国、俄罗斯)拥有、控制或受其管辖或指示的实体设计、制造或供应的车联网技术进入美国市场。这对中国汽车企业进入美国构成实质性障碍,意味着中国企业面临的合规难点不仅仅在于数据隐私合规问题,还包括“技术来源”和“股权结构”上的歧视性限制。

联邦通信委员会(FCC):根据2019年《安全和可信通信网络法案》(Secure and Trusted Communications Networks Act of 2019, P.L.116-124)[11],FCC发布了一份受限保护设备清单,严禁动用联邦资金采购任何威胁美国国家安全的受控设备。限制对象主要包括华为、中兴、海康威视、大华等厂商的电信和视频监控设备,以及中国电信、移动、联通等提供的国际电信服务[12]。此外,2021年《安全设备法》(Secure Equipment Act of 2021,P.L.117-55)[13]进一步明确,清单内设备将无法获得在美使用授权。

司法部(DOJ):根据美国第14117行政命令的要求,司法部于2025年1月8日发布了最终规则《防止受关注国家或相关个人获取美国敏感个人数据和政府相关数据》[14]。该规则将可能使“受关注国家”或“受规制人员”获取美国批量敏感个人数据或政府相关数据的交易纳入管控,并根据数据经纪交易、供应商协议、雇佣协议和投资协议等不同交易类型,分别规定禁止或限制措施。

上述监管机构的监管范围未必直接针对数据本身,亦不必然对汽车与交通数据的具体合规义务产生直接影响。下文将转而重点分析与汽车及交通数据直接相关的立法与监管框架。

2. 联邦层面的汽车与交通数据专项立法(硬法)

在汽车领域,联邦层面存在若干针对特定数据类型或特定主体的专项立法,但其适用范围相对有限,并未形成全面覆盖车企数据处理活动的统一规则。

其中,《1994年驾驶人隐私保护法》(Drivers Privacy Protection Act,DPPA)[15]主要规范州机动车管理部门(DMV)及其数据接收方对机动车登记记录和驾驶人信息的使用。该法原则上禁止披露或出售由DMV收集和保存的驾驶人照片、车牌号、车主地址、电话号码、驾驶证号码等信息,以防止驾驶人遭受不当骚扰。DPPA的适用范围主要限于DMV机动车记录及其后续使用,对车企基于车载传感器、车联网服务自行采集的车辆运行数据和用户行为数据并不直接适用。

此外,2015年通过的《驾驶员隐私法》(Driver Privacy Act of 2015)[16]明确了汽车事件数据记录仪(Event Data Recorder,EDR)中数据的权属,规定该等数据原则上属于车辆所有人或承租人。除经所有人或承租人同意,或符合法律明确规定的有限例外情形外,任何第三方均不得擅自获取或使用EDR数据。

总体而言,联邦层面的汽车专项立法主要针对特定数据类型或特定数据来源,并未对车企在车联网、智能驾驶等场景下的大规模数据处理活动作出系统性规范。

3. 联邦层面的政策文件与指导性规范(软法)

除具有法律强制力的立法外,联邦政府及监管机构还通过政策文件和指导性文件,对智能驾驶和车联网领域的数据安全与隐私保护提出原则性要求。

自2016年以来,NHTSA陆续发布了多份自动驾驶政策文件,包括《联邦自动驾驶汽车政策》[17]《自动驾驶系统2.0:安全愿景》[18]《准备迎接未来交通:自动驾驶汽车3.0》[19]《确保美国在自动驾驶汽车技术中的领导地位:自动驾驶汽车4.0》[20]。此外,针对车辆底层安全,NHTSA还通过了《现代车辆安全的网络安全最佳实践指南》[21]。

进入2025,美国自动驾驶监管迈入了实质性制度化阶段。2025年1月15日,NHTSA发布了关于建立“自愿性透明度与评估框架”(AV STEP)的拟议规则制定通知[22]。该框架旨在为配备自动驾驶系统(ADS)的车辆建立一套自愿性的安全评估与数据共享机制,允许开发者在不符合部分现行联邦机动车辆安全标准(FMVSS)的情况下,通过证明其技术的同等安全性来申请有限度部署。NHTSA在同年发布了新的《自动驾驶车辆国家性框架》(AV Framework)[23]。不过,2026年6月,AV STEP被撤回,NHTSA通过扩大自动驾驶车辆豁免计划、精简通用豁免程序等方式推进去监管化。

上述政策文件虽然不属于具有强制力的联邦法律,但在行政监管实务中具有较高的指导性作用,成为监管机构评估企业合规水平、判断安全责任履行情况的重要参考。

(三)州层面:以加州为核心的综合性数据隐私立法(合规重心)

与联邦层面相比,美国数据隐私保护的实质性义务主要来源于州层面的综合性隐私立法。其中,加州隐私立法在立法深度、权利设计和执法机制方面具有明显的示范效应。

《加州隐私权法》(California Privacy Rights Act,CPRA)[24]于2020年通过,对此前的《加州消费者隐私法》(California Consumer Privacy Act,CCPA)[25]进行了系统性修订和扩展。CPRA不仅进一步强化了加州居民的数据隐私权利,也对企业和服务提供商施加了更为严格的数据处理义务,并设立了加州隐私保护局(CPPA)这一独立监管机构,专门负责加州隐私法的执行和执法。在汽车领域,CPRA&CCPA原则上适用于在加州开展商业活动、并处理加州居民个人信息的车企及相关服务提供商。

除加州外,截至目前,美国已陆续有20余个州通过了面向消费者的综合性数据隐私法,整体上形成了以加州为“高标”、多州并行演进的“拼图式”州级隐私监管格局。尽管各州立法在具体细节上存在差异,但在基本结构和权利框架上已逐步呈现趋同趋势。

(四)汽车行业的软法与自律规则(补充性规范)

在联邦与各州硬法构成的强制性监管网之外,美国汽车行业内部形成的自律规则与隐私“软法”构成了中国车企赴美经营必须跨越的另一道门槛。这些规则虽不具备直接的立法强制力,但在司法实践与商业准入中发挥着实质性的规范作用。

首要的行业共识是由汽车创新联盟(Alliance for Automotive Innovation)推动制定的《面向车辆技术与服务的消费者隐私保护原则》(Consumer Privacy Protection Principles for Vehicle Technologies and Services)[26]。该原则代表了通用、丰田、大众等主流在美车企的集体表态,不仅强调对车内数据、事件数据记录仪(EDR)及舱内摄像头信息的透明处理,还明确了用户对敏感数据(如生物识别、精确地理位置)的控制权。在执法实践、行业评估及企业合规设计中,该等原则已逐渐成为衡量隐私保护水平的重要参考,对汽车企业完善数据治理体系具有现实影响。

此外,以SAE International(国际自动机工程师学会)为代表的技术标准体系,则从专业技术指引的角度补充了法律在细节上的空白。例如,已正式取代SAE J3061的ISO/SAE21434《道路车辆网络安全工程》(Road Vehicle -Cybersecurity Engineering)[27],目前已成为全球及北美汽车供应链公认的网络安全合规基准。此类标准在产品责任诉讼或由数据泄露导致的集体诉讼中,可能被法庭或监管机构援引为衡量车企是否履行了“合理安全注意义务”的参考标尺。中国车企若在系统架构设计上偏离这些北美通用的行业最佳实践,即便在形式上满足了隐私法的文本要求,仍可能在面临侵权指控时因“不符合行业公认的安全标准”而陷入诉讼劣势。

最后,在高度成熟的美国汽车产业链中,监管机构与商业合作伙伴(如经销商、保险机构等)往往将车企对主流隐私原则的遵循情况,视为评估企业法律风险与系统可靠性的核心指标。这意味着“软法”合规已不再是企业的可选项。

二、数据隐私保护的一般规则(以加州为主,并结合其他州立法)

(一)总体说明:以加州为高标的一般规则体系

在美国现行的数据隐私监管框架下,企业在处理一般消费者个人信息时,主要需要遵循州层面的综合性消费者隐私立法。其中,加州通过《加州消费者隐私法》(CCPA)及其修订法《加州隐私权法》(CPRA)建立了目前美国最为成熟、体系化程度最高的州级隐私制度。该制度在数据主体权利、企业数据处理义务以及监管执法机制等方面均具有较高规范强度,并在实践中对其他州立法产生了显著的示范效应。

对于进入美国市场的中国车企而言,数据合规工作通常涉及多个州的法律适用。考虑到各州隐私制度在基本结构上具有一定趋同趋势,同时在特定数据类型或技术领域又存在差异化监管,因此在实践中更为可行的策略是:以加州制度作为较高合规基准,并结合重点州的专项规则进行补充对标。

基于这一思路,本文选取五个具有代表性的州作为比较样本:加州、得州、伊利诺伊州、马里兰州及华盛顿州。其中,加州与得州分别代表美国蓝州与红州在综合消费者隐私立法上的两种典型制度路径;在此基础上,部分州又在特定数据类型或技术领域形成具有显著监管影响的专项规则。例如,伊利诺伊州通过《生物识别信息隐私法》(BIPA)建立了极具诉讼威慑力的生物识别数据保护制度;马里兰州通过《马里兰州在线数据隐私法》(MODPA)确立了较为严格的数据最小化要求,并对敏感数据处理和出售施加了更严格限制;而华盛顿州则通过《我的健康我的数据法》(MHMDA)对非医疗场景下的健康数据实施扩张型保护,对车企涉及乘员状态识别或健康推断的数据类型可能产生直接影响。

需要说明的是,本文选取加州、得州、伊利诺伊州、马里兰州及华盛顿州作为对照美国州级数据隐私立法的代表性样本,主要基于其在立法成熟度、制度模型差异以及对其他州立法的示范或分流效应方面具有典型意义。该组合能够在有限篇幅内,较为全面地反映美国消费者隐私法在制度设计上的主要类型与发展趋势。

(二)个人信息与敏感个人信息的界定

1. 个人信息(Personal Information)

经CPRA修订的CCPA已编入《加州民法典》,根据《加州民法典》第1798.140(v)(1)条,将个人信息定义为“直接或间接地识别、关联、描述、或与某一特定消费者或家庭相关联的信息”。该定义具有高度概括性,覆盖范围广,并明确将家庭纳入受保护主体范围。

与GDPR以及美国其他大多数州的立法模式相比,加州法的独特性在于其并未将保护对象严格局限于“已识别或可识别的自然人”(Natural Person)概念。除加州外,全美主流的州级隐私法大多沿袭了更传统的自然人界定逻辑,侧重于保护独立的个体身份。

2. 敏感个人信息(Sensitive Personal Information)

(1)加州模式:以“限制使用权”为核心的二元架构

根据《加州民法典》第1798.140(ae)条,敏感个人信息包括但不限于社会保障号码、金融账户信息、通信内容、精确地理位置数据、基因数据以及用于识别目的处理的生物特征信息等。第1798.121条,消费者有权要求企业限制其敏感个人信息的使用和披露。

为落实该权利,根据《加州法规汇编》第11编第7027条,企业通常需要在网站首页显著位置设置“Limit the Use of My Sensitive Personal Information”或统一的“Your Privacy Choices”入口。若消费者行使该项限制权利,根据《加州法规汇编》第11编第7027(l)条的规定,企业在12个月内不得再次请求消费者授权其使用相关敏感个人信息。

(2)华盛顿州与得州:从“告知义务”转向“强制明示同意”

与加州的限制权模式不同,华盛顿州(MHMDA)与得州(TDPSA)在处理特定敏感数据时采取了更为前置的准入逻辑。

华盛顿州(MHMDA)对“消费者健康数据”的界定采取了极为宽泛的外延式立法路径。该法已被编撰纳入《华盛顿州修订法》(Revised Code of Washington,RCW)。根据《华盛顿州修订法》第19.373.010(8)的规定,“消费者健康数据”不仅包括直接反映个人健康状况的信息,还涵盖身体运动、生理数据、生命体征以及基于原始数据得出的推论信息(inferences)。

对于配备驾驶员监控系统(Driver Monitoring System, DMS)、监测疲劳度或心率的智能汽车企业而言,这类基于车载传感器生成的身体状态评估,在法律定性上极易被认定为受保护的“健康数据”。

更为严格的是,MHMDA建立了具有明显强化特征的“双重同意”机制。根据《华盛顿州修订法》第19.373.030及第19.373.070条,企业在收集消费者健康数据以及向第三方共享或出售该类数据时,须分别取得消费者独立且明确的事前同意;出售该类数据则须另行取得消费者签署的有效书面授权。若车企仅在车辆交付或账户注册阶段取得一次性概括授权,随后将疲劳检测等推论性健康数据上传云端用于算法训练或商业用途,则在华盛顿州可能直接触发合规风险。

《得克萨斯州数据隐私与安全法》(TDPSA)的相关规定已编入《得克萨斯州商业与商事法典》第541章。在敏感个人数据出售场景下,根据《得克萨斯州商业与商事法典》第541.102(b)条的规定,若企业出售敏感个人数据,其隐私政策中必须包含一段以醒目方式呈现的强制性声明,例如:NOTICE: WE MAY SELL YOUR SENSITIVE PERSONAL DATA。

(3)伊利诺伊州(BIPA):生物识别的“书面授权”与诉讼风险

在生物识别监管这一细分领域,伊利诺伊州《生物识别信息隐私法》(BIPA)构建了一种以私人诉权为核心驱动的强监管模式。该法载于《伊利诺伊州成文法汇编》(Illinois Compiled Statutes,740 ILCS 14)。

根据《伊利诺伊州成文法汇编》第740章第14法第15(b)条的规定,企业在收集、获取或以其他方式取得个人的“生物特征标识符”(biometric identifiers)或“生物特征信息”(biometric information)前,必须向数据主体提供书面告知,说明数据收集的具体目的及保存期限,并取得其书面授权(written release)。

与多数州依赖行政执法不同,BIPA明确赋予个人直接提起民事诉讼的权利。依据《伊利诺伊州成文法汇编》第740章第14法第20条,若企业违反该法规定,数据主体可主张法定赔偿:对于过失性违规,每次违规可请求1,000美元赔偿;对于故意或鲁莽违规,每次违规可请求5,000美元赔偿。不过,2024年的修正案规定,以同一方式多次收集同一人同一生物识别信息仅构成单次违规,最多获赔一次,诉讼赔偿金额受到限制。

对于配备人脸识别解锁、驾驶员身份识别或智能座舱感知功能的汽车企业而言,只要涉及生物识别数据处理且未取得符合法律要求的书面授权,即可能面临显著的集体诉讼风险及高额赔偿责任。

(三)义务主体与角色划分

1. 加州的“三元结构”:企业、服务提供商与承包商

加州并未沿用GDPR中经典的“控制者”(controller)与“处理者”(processor)术语,而是通过更具操作性的合同关系设计,将个人信息处理链条中的主体划分为三类。

首先,根据《加州民法典》第1798.140(d)条“企业”(Business)是指在加州开展业务、决定个人信息处理目的与方式,并达到法定适用门槛的营利性主体。

其次,根据《民法典》第1798.140(ag)条“服务提供商”(Service Provider)是指根据书面合同代表企业处理个人信息的实体。该类主体通常承担具体的数据处理任务,例如云服务商或技术外包商。

再次,CPRA新增了“承包商”(Contractor)这一主体类别。根据《民法典》第1798.140(j)条,承包商系指企业为实现商业目的而向其披露个人信息的合作方,例如外部审计机构或咨询机构。与服务提供商的关键区别在于,承包商不一定直接代为执行数据处理操作,但必须通过书面合同承诺遵守特定的数据使用限制。

具体而言,根据《民法典》第1798.100(d)条以及相关定义条款的要求,企业与服务提供商或承包商之间的合同应明确规定:该等主体不得出售或共享个人信息,不得将信息用于合同约定之外的商业目的,并应配合企业开展合理的监督与审计。

2. 多州语境下的身份对标与穿透风险

尽管加州术语特殊,但在实质逻辑上,其“企业”对应“控制者”,而“服务提供商”对应“处理者”。然而,不同于综合性隐私法普遍设有“营收或数据量”准入门槛,专项立法与特定条款的出现打破了这一稳定的预期,构成了中国车企必须识别的合规陷阱:

华盛顿州的MHMDA抛弃了基于营收或数据量的“入门门槛”。根据《华盛顿州修订法》第19.373.010(23)条,“受监管实体”(Regulated Entity)系指任何在华盛顿州开展业务或生产、设计、销售面向当地消费者的产品或服务,并单独或共同决定消费者健康数据处理目的与方式的法人实体。

根据《得克萨斯州商业与商事法典》第541.002(a)(3)条的规定,小企业通常可适用一定范围的合规豁免。然而,该法同时设定了针对“敏感个人数据出售”的例外规则。依据《得克萨斯州商业与商事法典》第541.107(a)条,即使属于小企业出售敏感个人数据仍须取得消费者同意。该制度在实践中形成一种“敏感数据穿透效应”,显著提升了企业在商业化利用敏感数据时的合规风险。

(四)告知义务与隐私政策要求

1. 告知机制的核心特点

根据《加州民法典》第1798.100(a)条,企业在收集个人信息前应向消费者提供收集通知(notice at collection),披露拟收集的个人信息类别及其使用目的。如企业存在出售或共享个人信息的行为,则须依据第1798.120(a)条规定向消费者提供明确的选择退出(opt-out)机制。这种以“选择退出”为核心的制度逻辑,与欧盟GDPR强调处理合法性基础(lawful basis)的模式存在显著差异。加州法仅在涉及未成年人数据或敏感个人信息使用限制等情形下引入更严格的同意或限制机制,例如消费者有权依据《加州民法典》第1798.121(a)条,要求企业限制其敏感个人信息的使用和披露。

在信息披露内容方面,根据第1798.130(a)(5)条,企业的隐私政策应说明:所收集个人信息的类别;信息来源类别;商业或经营目的;是否出售或共享个人信息;向哪些第三方类别披露信息;消费者权利及行权方式。企业还需披露过去12个月内收集、出售、共享或出于商业目的披露的个人信息类别。

2. 其他州的差异

相较之下,弗吉尼亚、马里兰州等州在立法上更接近GDPR模式,更强调处理目的合法性、数据最小化原则和风险评估义务,但在披露细化程度和操作性要求上,整体不及加州严格。

(五)第三方数据交互与合同约束

根据《加州民法典》第1798.130(a)(5)条,企业应在隐私政策中详细披露其出售、共享或披露个人信息的“第三方类别”(Categories of Third Parties),如广告技术服务商、分析服务商、金融合作方等。针对未成年人这一特殊主体,加州法采取了比普通数据更严苛的同意机制。根据《加州民法典》第1798.120(c)条,对于13-16岁的未成年人,企业在出售或共享其信息前必须获得其明示同意;对13岁以下儿童,则必须获得其监护人授权。企业还应在隐私政策中明确披露此类数据出售或共享活动,并说明相应的授权机制。

在供应链管理方面,根据《加州民法典》第1798.100(d)、第1798.140(ag)(1)及第1798.140(j)(1)条,企业在委托服务提供商或承包商处理个人信息时,应通过书面数据处理协议明确:禁止出售或共享个人信息;限定处理目的及范围;不得非法留存或自行使用数据;不得整合来自不同来源的个人信息(combining personal information received from different sources),除非法律另有规定。

(六)数据本地化与跨境转移

在加州及各州隐私框架下,目前并未设定数据本地化存储的强制性要求。然而,在联邦层面,数据跨境限制合规已超越了民事隐私范畴,演变为基于国家安全的实质性行政审查。对于中国车企而言,第14117号行政令(EO 14117)明确将中国列为“受关注国家”,严禁或限制向其大规模传输美国公民敏感个人信息。

(七)数据主体权利体系

根据加州CCPA&CPRA,除了基础的知情权、访问权、更正权、删除权和数据可携权,其核心特色在于赋予了消费者限制使用敏感个人信息权以及严格的免受歧视权(即消费者行使隐私权后,车企不得在价格和服务质量上对其区别对待)。

此外,加州正通过技术手段要求进一步降低行权的门槛。2025年通过的《加州一键退出法》(California Opt Me Out Act,AB 566)[33]明确规定,自2027年1月1日起,企业开发或维护提供消费者查找、访问和浏览互联网网站的浏览器,应内置“退出偏好信号”(OOPS)的功能。车载系统内置浏览器如具备上述网页浏览功能,也可能落入该法的适用范围。

(八)数据安全事件处置与责任机制

数据泄露后的通知程序主要由《加州民法典》第1798.82条所确立的一般数据泄露通知制度进行规范。根据该条规定,一旦企业发现特定个人信息被未经授权者获取或有合理理由认为已被获取,应当原则上在发现或收到数据泄露通知后30个自然日内向受影响的加州居民发出通知,但为满足执法机关的合法需要、确定泄露范围或恢复系统合理完整性而确有必要的,可以依法延期。若单次数据泄露事件涉及超过500名加州居民,企业还须依照《加州民法典》第1798.82(f)条的要求,在通知受影响消费者后15个自然日内,向加州总检察长提交一份不含个人身份信息的通知样本。

此外,《加州民法典》第1798.150条确立了消费者的民事救济机制,若企业因未采取合理安全措施而导致特定类别的个人信息发生未经授权的访问、泄露或披露,受影响的消费者可以提起民事诉讼请求救济。消费者在此类诉讼中无需证明实际经济损失,即可请求每人每次事件约100至750美元的法定赔偿,或主张其实际损失(以较高者为准)。消费者请求法定赔偿前,原则上还须提前30日向企业发出书面通知,并在可以补救的情况下给予企业补救机会。

除加州外,美国多个州的数据泄露法律对通知义务设定了明确时限。例如,根据《得克萨斯州商业与商事法典》第521.053条,企业在确认发生涉及个人信息的数据泄露后,应当在不迟于60日内通知受影响的居民;若影响至少250名得州居民,还应在发现泄露后30日内向得州总检察长报告。与此同时,部分州如纽约州仍沿用“在最迅速且不发生不合理延迟的情况下通知”的原则性标准。

此外,部分州还通过立法引入所谓的“网络安全安全港”(cybersecurity safe harbor)制度。例如,《俄亥俄州数据保护法》(Ohio Data Protection Act)[34]以及《犹他州网络安全抗辩法》(Utah Cybersecurity Affirmative Defense Act)[35]规定,若企业能够证明其建立并实施了符合合理标准的网络安全计划,例如参照NISTCybersecurity Framework、NIST SP 800系列标准或ISO/IEC 27001等国际公认的信息安全框架,在发生数据泄露并引发民事诉讼时,可作为企业已采取合理安全措施的抗辩理由,从而减轻或免除相关侵权责任。

三、汽车领域高频场景数据隐私合规要点

(一)汽车营销场景

核心合规风险:在汽车营销场景中,数据隐私合规风险主要集中于试驾、潜在客户线索收集阶段的信息告知不足,以及营销触达过程中未经有效授权即联系消费者的情形。此外,不同营销渠道(如线下试驾、短信、电话、电子邮件)分别适用不同的规则,若企业未能加以区分并统一管理,容易在合规适用上产生交叉风险。

1、隐私通知

就加州而言,根据《加州民法典》第1798.100条以及《加州法规汇编》第7012条的规定,企业在收集个人信息之前或收集时,应通过“收集时通知”(notice at collection)向消费者告知以下关键信息:拟收集的个人信息类别、使用该等信息的商业或经营目的、是否会对个人信息进行出售或共享,以及预期的保存期限或用于确定该期限的标准等。与此同时,《加州民法典》第1798.110条进一步赋予消费者“知情权”(Right to Know),消费者有权要求收集个人信息的商业实体向其披露如下信息:(a)收集个人信息的类型;(b)收集个人信息的来源;(c)收集或出售个人信息的商业目的;(d)共享对象的类型;(e)消费者有权请求商业实体收集的个人信息的具体内容。

案例1[36]:2025年加州隐私保护局对American Honda Motor Co.,Inc.作出行政处罚并达成和解,罚款金额为63.25万美元。该案件重点涉及企业在提供消费者隐私选择时未遵循选择对称性(symmetry in choice)原则。监管机构指出,如果企业在界面中提供“一键接受”数据收集或Cookie的便捷选项,则必须同时提供路径同样简便、操作复杂度相当的“拒绝”或“限制”选项。若通过界面设计增加拒绝选项的操作难度,或通过具有误导性的交互设计影响消费者决策,则可能被认定为构成“暗黑模式”,从而违反相关条例。

2、短信和电话营销

在短信和电话营销方面,企业除需遵守《电话消费者保护法》(Telephone Consumer Protection Act,TCPA)[37]的规定外,还需符合美国联邦通信委员会制定的实施规则[38]。近年来,FCC持续加强对自动化营销短信(robotext)和机器人营销电话(robocall)的监管力度。

企业在向消费者发送营销短信或拨打营销电话之前,通常需要取得消费者的事先明确同意;在涉及自动化营销通信时,一般需要取得事先明确书面同意。同时,企业还应为消费者提供便捷的退订方式,例如允许用户通过回复“STOP”等方式选择退出后续营销信息。此外,营销电话或营销短信通常只能在当地时间上午8:00至晚上9:00之间发送或拨打,超出该时间范围可能构成违规并面临监管处罚或民事索赔。

3、邮件营销

就电子邮件营销而言,根据美国《控制非自愿色情和推销侵扰法》(Controlling the Assault of Non-Solicited Pornography And Marketing Act of 2003,CAN-SPAM Act)[39]以及美国联邦贸易委员会(FTC)发布的《CAN-SPAM法企业的合规指引》(CAN-SPAM Act:A Compliance Guide for Business)[40],企业原则上无需事先取得收件人同意即可发送营销邮件,但需严格遵守法定要求。

具体而言,营销邮件中应明确标识发送主体并提供有效的实体地址,清晰说明该邮件具有广告性质,提供有效的退订机制(opt-out),并避免在邮件主题中使用误导性描述。此外,企业应当建立有效的退订处理机制,并对所有以其名义发送的营销邮件承担责任,包括由经销商或第三方营销服务商代其发送的邮件。

(二)汽车金融场景

核心合规风险:在汽车金融场景中,合规风险主要来源于非公开个人信息(NPI)适用金融隐私专门规则,以及在实际操作中未能清晰区分“消费者”与“客户”身份,从而导致隐私通知和权利行使义务适用错误。

1、提供隐私通知和选择退出(Opt-out)的选项

根据《金融服务现代化法》(Gramm-Leach-Bliley Act,GLBA)[41]以及FTC发布的《FTC隐私规则和汽车经销商:常见问题解答》(FTC Privacy Rule and Auto Dealers:FAQs)[42],为客户(或消费者)提供购车融资、租赁或财务咨询服务时,应履行金融隐私通知和选择退出义务。具体而言,在建立客户关系时,企业需向客户提供初始隐私通知,说明其信息收集和共享做法并提供选择退出机制;在向非客户消费者与非关联第三方共享非公开个人信息之前,亦需提供相应通知和选择退出选项。此外,在客户关系存续期间,企业原则上需至少每12个月向客户提供一次年度隐私通知,但在仅在法定例外范围内共享信息且隐私政策未发生变化等特定条件下,金融机构可以适用年度通知例外。此外,在收集和处理金融信息的过程中,相关主体还需遵守GLBA下的信息安全要求,例如建立书面信息安全计划、指定数据安全负责人以及采取合理措施保护消费者的非公开个人信息(NPI): 

在实践中,汽车经销商、金融服务提供商以及车企自身的金融子公司均可能成为GLBA规则下的“金融机构”。因此,中国车企在美国开展汽车金融业务或与当地金融机构合作时,应重点关注客户信息的收集、共享以及隐私通知的履行情况。

(三)车联网场景

核心合规风险:车联网场景下,企业通常通过车载系统、移动应用程序及云端平台持续收集和处理车辆运行数据及用户行为数据,相关数据处理活动具有持续性和高度技术依赖的特点。此类场景的合规风险主要体现在:多主体同时收集个人信息可能导致告知责任错位;精准位置数据和驾驶行为数据通常构成敏感个人信息;以及车载界面设计不当可能被认定为“暗黑模式”等问题。

1、多主体隐私通知义务

根据《加州法规汇编》第7012条及《加州民法典》第1798.100(b)条,凡在车联网服务中收集消费者个人信息的主体,其均应独立履行收集时通知义务。即便个人信息是在他方实体场所(如车辆内部或经销商门店)收集,相关第三方仍需通过车载大屏、移动应用程序等方式向用户进行清晰、独立的隐私告知,不能以其他主体已提供通知为由免除自身义务。例如,租车公司在租赁汽车时向消费者提供的隐私通知不能取代车联网场景下汽车制造商/车联网服务提供商通过车载大屏等方式向用户展示车联网场景处理信息的隐私通知。

2、车载摄像头的收集提示

根据加州已通过的车载摄像头法(SB-296 In-vehicle Cameras)[43],汽车制造商在车辆配备车载摄像头的情况下,应在车辆相关文件中披露车辆配备摄像头的信息。同时,该法对车载摄像头数据的使用设置了限制。例如,企业原则上不得在未经授权的情况下访问、下载或共享车载摄像头所记录的图像或视频内容,并禁止企业将通过车载摄像头收集的图像或视频记录出售给第三方或用于广告目的。

3、车内音频录音的提示

在车联网环境下,车辆语音助手、车载麦克风以及远程语音服务可能涉及音频信息的采集与处理。需要注意的是,车内音频录音除涉及一般的数据隐私问题外,还可能触发美国联邦及各州关于录音同意规则的要求。在部分州,未经所有参与方同意进行录音可能构成违法行为。因此,企业在设计语音功能或语音数据采集机制时,应明确告知用户相关数据采集行为,并对音频录音功能进行单独的合规评估。

4、处理精确位置数据的同意与选择权要求

精确地理位置数据通常被州隐私法视为敏感个人数据,但具体法律后果因州而异,可能表现为事前同意、限制处理权或退出权。企业应结合适用州法、具体告知及使用场景,判断是否需要取得明确同意。

案例2[44]:FTC对通用汽车及其OnStar提起行政执法,指控在没有充分告知、也未取得消费者“明确同意”的情况下,收集、使用并向第三方出售车主的精确地理位置数据与行使行为数据(例如急刹、超速、深夜驾驶等数据),而这些数据被用于保险公司定价、拒保等决策。FTC认为,上述行为可能构成不公平或欺骗性商业行为。2026年1月,FTC最终确定了与通用汽车达成的行政命令(Final Order)。根据该命令:1)通用汽车5年内禁止向“消费者通报机构”(Consumer Reporting Agencies)披露上述敏感数据。消费者通报机构是指定期从事收集或评估消费者信用或其他信息,并向第三方提供消费者报告的机构;2)今后在收集车联网数据前需取得明确的同意(Affirmative Express Consent)(少数例外:如紧急救援);3)为美国消费者提供查询与删除数据的渠道;4)允许消费者限制或关闭车辆精准定位与数据收集,提供opt-out机制。

案例3[45]:2025年1月,得州总检察长对Allstate及其子公司Arity提起诉讼,指控其通过嵌入Life360等移动应用程序的软件,在未充分告知并取得消费者同意的情况下,收集超过4500万名消费者的手机位置和移动数据,建立驾驶行为数据库,并将相关数据提供或出售给保险公司用于保费定价。得州总检察长主张上述行为违反《得州数据隐私与安全法》等法律,并称该案为全美首宗由州总检察长依据综合性州隐私法提起的执法诉讼。

(四)充电场景

核心合规风险:在充电服务场景中,企业面临的主要合规风险包括支付数据安全保障不足,以及为非必要目的过度收集消费者个人信息。

需要说明的是,《国家电动汽车基础设施标准和要求》(National Electric Vehicle Infrastructure Standards and Requirements)[46],并不适用于所有充电设施,而主要适用于获得NEVI计划资金的项目,以及联邦资助建设的充电设施。企业自行投资且未使用上述联邦资金建设的普通商业充电设施通常不直接适用该规则,但仍应依据适用的州隐私法、支付服务合同及相关行业安全标准,履行个人信息和支付数据保护义务。

1、支付处理

联邦资助的充电站运营商应向消费者提供无需会员资格或创建账户即可完成充电支付的方式。同时,充电设施及其运营网络在处理、传输和存储持卡人数据时,宜符合支付行业数据安全标准(PCI DSS),以降低支付数据泄露和滥用风险。

2、必要性原则

联邦资助的充电站运营商应遵循数据最小化原则,仅收集、处理和保留向消费者提供充电服务所需的个人信息,例如完成充电交易所需的支付信息及用于向消费者提供充电站位置的必要位置信息。运营商不得以提升用户体验、商业分析或营销目的为由,过度收集个人与充电服务无直接关联的个人信息。

3、保障数据安全

联邦资助的充电站运营者必须采取合理措施保护消费者个人信息和交易数据的安全,包括防止未经授权的访问、泄露、篡改或丢失。相关安全措施应与所处理的敏感数据和业务风险相匹配。

(五)自动驾驶场景

核心合规风险:在自动驾驶场景中,个人信息处理活动往往具有高度自动化和画像特征,且与车辆安全监管深度交织,使其成为监管重点关注的高风险领域。自动驾驶系统通常依赖摄像头、雷达、激光雷达等多种传感器持续收集车辆运行数据、环境数据及驾驶行为数据,这些数据在某些情况下可能与位置数据或用户身份相结合,从而带来额外的个人信息保护风险。

1、制定网络安全计划

2017年美国众议院曾通过《自动驾驶法案》(Self Drive Act),但该法案并未最终成为现行联邦法。因此,在当前监管框架下,美国自动驾驶治理仍主要依赖NHTSA的自愿性安全指导、缺陷调查与召回制度,以及事故报告要求。

根据NHTSA发布的《现代车辆安全的网络安全最佳实践》等指导,自动驾驶汽车制造商在实践中通常仍需建立系统性的网络安全计划,例如形成书面的网络安全政策、建立网络安全响应机制、明确管理联络人并开展内部培训。该指南亦将软件与固件OTA更新列为重点监管关注事项。

2、制定自动驾驶汽车隐私保护计划

由于目前美国联邦层面尚不存在统一的自动驾驶隐私专门立法,企业更应结合一般隐私法、消费者保护法及交通安全监管要求,建立自动驾驶专项隐私治理机制,对持续感知、驾驶员监测、位置轨迹、车内图像及自动化分析处理等活动进行专项说明。

3、数据记录与持续学习要求

参考NHTSA发布的《自动驾驶系统2.0:安全愿景》(ADS 2.0: A Vision for Safety)[47],该文件提出了一套自动驾驶系统安全评估框架,并建议企业在测试或部署阶段建立相应的数据记录机制,以支持系统安全评估和持续改进。例如,制造商可记录与碰撞事故相关的数据,包括:i)造成致命或非致命的人身伤害的事故信息;以及ii)涉及需要拖车的车辆损坏情形,即车辆无法依靠其自身动力正常行驶的事故或继续行驶可能造成进一步损坏或危险的情形。该类数据记录虽以安全为目的,但实践中仍需注意与个人信息保护和用途限定原则的衔接。

4、碰撞事故报告义务

NHTSA于2025年第三次修订《自动驾驶系统和L2级高级驾驶辅助系统事故报告常设一般命令》[48],新规则自2025年6月16日起生效。被NHTSA列入适用名单的自动驾驶系统(ADS)和L2级高级驾驶辅助系统(ADAS)车辆或设备制造商,以及ADS车辆运营商,在发生特定事故时负有向NHTSA履行报告的义务。

具体而言,对于相关系统在事故发生前30秒内曾启用,且事故造成死亡、人员送医、碰撞弱势道路使用者或气囊展开,以及涉及ADS的车辆拖离现场等情形,通常应在获知事故后5个自然日内报告;其他达到规定财产损失门槛的ADS事故则按月报告。报告内容通常包括报告主体、涉案车辆、事故时间和地点、道路及事故现场情况、碰撞对象、事故经过以及碰撞前后情况等信息。

(六)售后维修

核心合规风险:在售后维修场景中,合规风险主要体现为维修权要求与车辆安全、数据安全之间的潜在冲突,以及数据共享目的边界不清所引发的合规不确定性。随着车辆逐渐实现信息化和联网化,维修活动越来越依赖远程信息处理系统和车辆数据接口,相关争议也逐步从传统机械维修信息开放扩展至车辆数据访问权限及远程控制接口的开放边界。

1、向车主和维修商提供必要的技术信息

2013年,马萨诸塞州通过了《维修权法》(An Act Relative to Automotive Repair)[49]。根据该法,汽车制造商应向车主和汽车维修商提供必要的技术信息以进行车辆诊断和维修。2020年,马萨诸塞州通过投票倡议进一步拓展维修权制度,将其适用范围延伸至联网汽车平台和远程信息处理系统。根据该制度设计,车主可以访问远程信息处理系统中的信息,并在车主同意的前提下,授权独立维修机构访问该等信息并向汽车系统发送指令,以便进行维修、保养或诊断测试。该制度目前仍处于司法争议之中。2025年2月,联邦地区法院驳回汽车行业组织提出的主要挑战,该案目前仍处于上诉阶段,车企需持续关注其后续进展。

2、豁免适用CCPA&CPRA有关共享的要求

根据《加州民法典》第1798.145条,在新车经销商和汽车制造商之间,若出于车辆保修目的,或根据《美国法典》[50]第49编第30118至30120节所规定的车辆召回义务,为实施或预期实施车辆维修而共享车主信息以及车辆信息,可不适用《加州民法典》第1798.120条规定的消费者的选择退出权(Right to Opt Out)的限制。

该等可共享的信息通常包括注册车主的姓名和联系方式,以及车辆识别信息(如车辆识别号码、品牌、型号、生产年份和里程表读数)。但该豁免以严格的用途限定为前提,即接收方不得出售、共享或将上述信息用于维修或召回目的之外的任何其他用途。企业在实践中需特别注意,将该类数据共享控制在法定目的范围内,以避免豁免条件失效而触发一般隐私合规义务。

(七)OTA汽车远程升级

核心合规风险:在OTA远程升级场景中,主要合规风险在于OTA并不只是软件维护手段,在美国监管框架下,其可能被视为影响车辆安全的技术行为;当OTA更新涉及安全缺陷修复、功能变更或合规整改时,相关行为在特定情况下可能触发召回报告、通知和补救义务。

提交召回通知:

从监管政策层面看,美国尚未采纳联合国WP.29 R156号法规。总体上,联邦监管机构并非禁止OTA,而是对其采取“允许适用、但纳入车辆安全和召回监管”的审慎态度。例如西弗吉尼亚州2022年通过的相关法律要求,若客户因OTA或远程变更、维修、更新到店寻求协助,制造商应向经销商支付补偿,这反映出地方层面对OTA所引发的责任分配和售后影响已有关注。

在联邦层面,根据美国《国家交通和机动车辆安全法》(National Traffic and Motor Vehicle Safety Act)及其实施条例[51],制造商在确定车辆或设备存在安全相关缺陷,或不符合适用联邦机动车安全标准时,应在不迟于五个工作日内通知NHTSA提交缺陷或不合规报告,并启动召回程序。

在监管实践中,NHTSA已多次接受制造商通过OTA方式实施召回补救,但这并不是企业可以将OTA视为“非召回型整改手段”。尤其是当OTA更新用于修复已识别的安全缺陷,或更新本身可能引入新的安全风险时,企业通常仍需同步履行召回备案、车主通知和补救义务。因此,企业在实施OTA更新前,应就其是否触发安全缺陷判断、是否涉及FMVSS合规问题以及是否需要提交召回报告进行充分评估。

 注释 

[1]https://www.federalregister.gov/documents/2019/05/17/2019-10538/securing-the-information-and-communications-technology-and-services-supply-chain

[2]https://www.federalregister.gov/documents/2025/01/16/2025-00592/securing-the-information-and-communications-technology-and-services-supply-chain-connected-vehicles

[3]沃尔沃披露:https://www.volvocars.com/intl/media/press-releases/529D5DA7B9332A2C/;极星披露:https://investors.polestar.com/news-releases/news-release-details/polestar-strengthens-its-focus-europe-following-decision-under

[4]https://www.ftc.gov/legal-library/browse/statutes/federal-trade-commission-act

[5]https://www.ftc.gov/legal-library/browse/statutes/protecting-americans-data-foreign-adversaries-act-2024-padfaa

[6]https://www.ecfr.gov/current/title-49/subtitle-B/chapter-V/part-571

[7]https://www.nhtsa.gov/sites/nhtsa.gov/files/2022-09/cybersecurity-best-practices-safety-modern-vehicles-2022-pre-final-tag_0_0.pdf

[8]https://www.transportation.gov/briefing-room/trumps-transportation-secretary-sean-p-duffy-unveils-new-automated-vehicle-framework

[9]https://www.federalregister.gov/documents/2019/05/17/2019-10538/securing-the-information-and-communications-technology-and-services-supply-chain

[10]https://www.federalregister.gov/documents/2025/01/16/2025-00592/securing-the-information-and-communications-technology-and-services-supply-chain-connected-vehicles

[11]https://www.congress.gov/bill/116th-congress/house-bill/4998

[12]https://www.fcc.gov/supplychain/coveredlist

[13]https://www.congress.gov/bill/117th-congress/house-bill/3919

[14]https://www.federalregister.gov/documents/2025/01/08/2024-31486/preventing-access-to-us-sensitive-personal-data-and-government-related-data-by-countries-of-concern

[15]https://www.govinfo.gov/app/details/USCODE-2011-title18/USCODE-2011-title18-partI-chap123-sec2721

[16]https://www.congress.gov/bill/114th-congress/senate-bill/766

[17]https://www.transportation.gov/AV/federal-automated-vehicles-policy-september-2016

[18]https://www.nhtsa.gov/sites/nhtsa.gov/files/documents/13069a-ads2.0_090617_v9a_tag.pdf

[19]https://www.transportation.gov/sites/dot.gov/files/docs/policy-initiatives/automated-vehicles/320711/preparing-future-transportation-automated-vehicle-30.pdf

[20]https://www.transportation.gov/av/4

[21]https://www.nhtsa.gov/sites/nhtsa.gov/files/2022-09/cybersecurity-best-practices-safety-modern-vehicles-2022-pre-final-tag_0_0.pdf

[22]https://www.federalregister.gov/documents/2025/01/15/2024-30854/ads-equipped-vehicle-safety-transparency-and-evaluation-program

[23]https://www.transportation.gov/briefing-room/trumps-transportation-secretary-sean-p-duffy-unveils-new-automated-vehicle-framework

[24]https://vig.cdn.sos.ca.gov/2020/general/pdf/topl-prop24.pdf

[25]https://oag.ca.gov/privacy/ccpa

[26]https://www.autosinnovate.org/innovation/Automotive%20Privacy/Consumer_Privacy_Principlesfor_VehicleTechnologies_Services-03-21-19.pdf

[27]https://www.iso.org/standard/70918.html

[28]https://leginfo.legislature.ca.gov/faces/codes_displayText.xhtml?lawCode=CIV&division=3.&title=1.81.5.&part=4

[29]https://oag.maryland.gov/resources-info/Pages/data-privacy.aspx

[30]https://capitol.texas.gov/tlodocs/88R/billtext/html/HB00004F.htm

[31]https://www.atg.wa.gov/protecting-washingtonians-personal-health-data-and-privacy

[32]https://www.ilga.gov/Legislation/ILCS/Articles?ActID=3004&ChapterID=57

[33]https://legiscan.com/CA/text/AB566/id/3250253

[34]https://codes.ohio.gov/ohio-revised-code/chapter-1354

[35]https://le.utah.gov/xcode/Title78B/Chapter4/78B-4-S702.html

[36]https://cppa.ca.gov/announcements/2025/20250312.html

[37]https://www.govinfo.gov/app/details/USCODE-2011-title47/USCODE-2011-title47-chap5-subchapII-partI-sec227

[38]https://www.ecfr.gov/current/title-47/chapter-I/subchapter-B/part-64/subpart-L/section-64.1200

[39]https://www.congress.gov/bill/108th-congress/senate-bill/877

[40]https://www.ftc.gov/business-guidance/resources/can-spam-act-compliance-guide-business

[41]https://www.congress.gov/bill/106th-congress/senate-bill/900

[42]https://www.ftc.gov/business-guidance/resources/ftcs-privacy-rule-auto-dealers-faqs

[43]https://leginfo.legislature.ca.gov/faces/billTextClient.xhtml?bill_id=202320240SB296

[44]https://www.ftc.gov/news-events/news/press-releases/2026/01/ftc-finalizes-order-settling-allegations-gm-onstar-collected-sold-geolocation-data-without-consumers

[45]https://www.texasattorneygeneral.gov/news/releases/attorney-general-ken-paxton-sues-allstate-and-arity-unlawfully-collecting-using-and-selling-over-45

[46]https://www.federalregister.gov/documents/2023/02/28/2023-03500/national-electric-vehicle-infrastructure-standards-and-requirements

[47]https://www.nhtsa.gov/sites/nhtsa.gov/files/documents/13069a-ads2.0_090617_v9a_tag.pdf

[48]https://www.nhtsa.gov/sites/nhtsa.gov/files/2025-04/third-amended-SGO-2021-01_2025.pdf

[49]https://malegislature.gov/Laws/SessionLaws/Acts/2013/Chapter165

[50]https://www.law.cornell.edu/uscode/text/49/30120

[51]https://www.ecfr.gov/current/title-49/subtitle-B/chapter-V/part-573/section-573.6

原标题:企业出海与合规|中国汽车出海数据隐私合规报告(美国篇)

来源:北京竞天公诚律师事务所 

作者:

  • 袁立志,竞天公诚律师事务所合伙人;执业领域:网络与数据法、前沿科技法律事务,为众多知名企业提供法律服务;电话:(86-21) 2613 6222;邮箱:yuan.lizhi@jingtian.com 
  • 季禾子,电话:(86-21)26136379;邮箱:ji.hezi@jingtian.com

声明:竞天公诚律师事务所严格遵守对客户的信息保密义务,本篇所涉客户及项目 内容均取自公开信息或征得客户同意。本篇观点仅供参考,不可视为竞天公诚律师事务所及其律师对有关问题出具的法律意见。