加州消費者隱私法新規定對台灣供應鏈的實質衝擊

 

隨著加州隱私保護局(CPPA)正式敲定加州消費者隱私法(California Consumer Privacy Act, CCPA)及其修正案(California Privacy Rights Act, CPRA)的新增與修訂細則,當地的隱私合規監管已進入全新階段。新細則在既有的消費者權利規範之外,要求達到一定門檻的企業辦理「資安審計(Cybersecurity Audits)」與「風險評估(Risk Assessments)」,使監管範圍延伸至企業內部的資安管理與資料處理流程。

在 CCPA 的新規範下,可以預期美國當地企業在通過年度資安審計的目標下,將稽核壓力層層轉嫁給上游供應商。若供應商無法提供符合 ISO 或 NIST 標準等資安證明,或 AI 模組無法解釋其演算法邏輯等無法滿足客戶的合規要求時,可能在後續供應商評鑑中被判定為「高風險」而終止合作。

對於台灣供應鏈而言,配合客戶所展現出的法律合規能力,已是企業接單時不可忽視的一環。

封面圖

一、CCPA 簡介

CCPA 是美國首部全面性的州級消費者隱私保護法案,隨後透過 CPRA 進行了重大修正與擴充。該法案旨在賦予加州居民對其個人資料的強大控制權,並對企業的資料處理行為施加嚴格規範。

CCPA 的核心重點包含:

(一)消費者核心權利

  • 知情權與存取權:消費者有權要求企業揭露其所蒐集、使用、出售或分享的個人資料類別及具體內容。
  • 刪除權:消費者可要求企業刪除所蒐集的個人資料(在特定例外情況下除外)。
  • 拒絕出售或分享權:消費者有權拒絕企業將其個人資料「出售」給第三方,或出於跨情境行為廣告目的進行「分享」。
  • 限制使用敏感個資權:針對精確地理位置、生物特徵、種族、健康數據等敏感個資,消費者有權限制企業的特定使用範圍。
  • 不受報復權:消費者行使上述隱私權時,企業不得採取歧視性對待(如拒絕提供服務或調整價格)。

(上列權利規定於加州民法典(California Civil Code, Cal. Civ. Code):知情權與存取權見 Cal. Civ. Code § 1798.110 與 § 1798.115,刪除權見 § 1798.105,拒絕出售或分享權見 § 1798.120,限制使用敏感個資權見 § 1798.121,不受報復權見 § 1798.125。)

(二)適用企業範圍

CCPA 並非僅適用於加州本土企業,只要在加州從事營業、處理加州居民個資,且達到法定門檻(例如年營收超過 2,662.5 萬美元,或每年買入、出售或分享 10 萬名以上消費者或家戶的個資,或 50% 以上年營收來自出售或分享個資)的營利企業皆受規範(下述資安審計另設更具體的門檻)。

(上述適用門檻規定於 Cal. Civ. Code § 1798.140(d)(1),其中營收金額由 CPPA 自 2025 年 1 月 1 日起,每逢奇數年 1 月 1 日依消費者物價指數調整(Cal. Civ. Code § 1798.199.95(d))。)

※延伸閱讀:【個資保護系列:基礎篇】什麼資料算是個資?——企業需要的個資法第一課

二、資安審計的門檻與合規時程

CPPA 依 Cal. Civ. Code § 1798.185(a)(14) 的授權,在加州法規彙編第 11 編(California Code of Regulations, Title 11, Cal. Code Regs. tit. 11)訂定規則(下稱「CPPA 規則」),引入了強制性的年度資安審計機制,並自 2027 年起逐步落實。其中,企業需特別注意「顯著風險(Significant Risk)」的定義與門檻。

(一) 適用對象門檻

若企業的個資處理活動對消費者安全構成顯著風險(Significant Risk),即須執行年度審計。具體門檻只要滿足以下其一即可達標:

  • 營收與資料量門檻:上一曆年總營收超過 2,662.5 萬美元(法定金額 2,500 萬美元,經 CPPA 依消費者物價指數調整後提高),且處理超過 25 萬名消費者或家戶的個資,或超過 5 萬名消費者的敏感個資。
  • 數據變現模式:50 % 以上的年營收來自於出售(Selling)或分享(Sharing)消費者個資。

(二) 分階段合規時程

審計期限依據企業營收規模分階段實施:

  1. 第一梯次(營收 > 1 億美元):需於 2028 年 4 月 1 日前提交首次審計報告(涵蓋 2027 全年)。大型買家多屬此類,故對供應商的壓力最早浮現。
  2. 第二梯次(營收 5,000 萬至 1 億美元):需於 2029 年 4 月 1 日前提交。
  3. 第三梯次(營收 < 5,000 萬美元):需於 2030 年 4 月 1 日前提交。

在此之後,所有符合門檻的企業皆須在每年 4 月 1 日前完成前一年度的審計認證。

(三) 審計執行標準

審計的要求具體,並非企業高層簽署一份聲明書即可結案的簡單工作。法律明確要求:

  • 獨立性要求:必須由客觀、獨立的專業人士(內部稽核或外部第三方)執行。若為內部稽核,該人員不得向資安長(CISO)匯報,且不得參與被評估的業務活動。
  • 證據導向:審計必須基於具體的證據(文件、測試、訪談),絕非僅憑管理階層的口頭保證。
  • 涵蓋範圍:包含加密技術、多重驗證(MFA)、補丁管理、第三方供應商監管等技術與管理控制措施。

三、 風險評估:ADMT 與 AI 的監管框架

自 2026 年起,針對所有呈現「顯著風險」的新增與既有資料處理活動,企業必須執行詳細的風險評估(Risk Assessments)。針對 2026 年 1 月 1 日前已展開之既有處理活動,更必須在 2027 年 12 月 31 日前完成回溯性評估。

(一) 新興科技審查重點

除出售個資與處理敏感個資外,以下科技應用亦須先完成風險評估:

  • 自動化決策技術(Automated Decision-Making Technology, ADMT):指利用運算模型處理個資,以做出對消費者有重大影響決策的系統。包含利用 AI 篩選履歷、核貸或監控員工生產力。
  • AI 模型訓練:使用個資訓練用於臉部辨識、情緒識別或身分驗證之 AI 模型。
  • 敏感場域監控(Sensitive Location):定義擴及醫療院所、學校、庇護所、工會辦公室等。若利用 Wi-Fi 或 App 追蹤消費者進出這些場所之行為,即屬高風險監控。

(二) 評估報告的核心內容

這份報告的核心在於權衡「隱私風險」與「商業利益」。內容針對 AI 或 ADMT 技術須包含:

  1. ADMT 邏輯與輸出:需說明自動化技術的運作邏輯、假設限制及其輸出結果如何影響決策。
  2. 危害分析:評估是否造成歧視、經濟損失、聲譽損害或心理恐懼。
  3. 緩解措施:具體的資安防護手段(如去識別化、加密)。

(三) 假設案例說明

我們可以從一個具體的商業情境,理解何謂未落實風險評估的可能結果:

有一家製造智慧家庭監控攝影機之企業,為了優化使用者體驗,更新了韌體並加入「情緒偵測」功能,宣稱能透過 AI 判斷家中長輩或嬰兒之情緒狀態並自動安撫。該功能使用了用戶的影像數據進行持續模型訓練,但公司卻未針對此功能執行正式的風險評估。

新規生效後,加州檢察官接獲檢舉,指控該功能蒐集敏感生物特徵且未經明確評估。由於該公司無法向主管機關證明該技術「利益大於隱私風險」,不僅面臨鉅額罰款,還被勒令徹底關閉並移除該功能。新功能若涉及敏感個資,沒有在研發階段導入隱私設計(Privacy by Design)並完成風險評估,產品一旦上市即可能違反規則。

四、 供應鏈合約談判與合規風險盤點

在 CCPA 壓力下,美國買家勢必加強對台灣供應商的要求。當加州買家要求台灣供應商簽署資料處理協議(DPA)時,常會出現責任界定模糊的「合規協助」條款。

例如買方常草擬以下條文:

⚠️ 風險條款:「供應商保證遵守所有適用法律,包含 CCPA 。供應商應賠償買方因資料外洩導致之任何罰款。」

此類條款責任界定模糊,未定義雙方在「風險評估」與「審計」上之具體合作義務。當買方要求供應商提供 ADMT 演算法邏輯以完成其自身的評估報告時,供應商便會面臨交出核心營業秘密的困境。

相對而言,較具保護性的做法可能是將條款修訂為:

✅ 建議條款:「供應商應提供商業上合理之協助,以使買方履行 CCPA 下之義務,包含提供買方進行風險評估與資安審計所需之必要資訊,以及足以滿足法規要求之技術功能性說明,供應商專有之原始碼或營業秘密則不在此限。」

明確界定配合義務的邊界,有助於企業在法律遵循與保護營業秘密之間取得平衡。

(一) CCPA 合規風險自我評估表(2026 版)

企業可依據下表快速檢視自身的合規風險等級:

評估維度 🔴 高風險(紅燈) 🟡 中風險(黃燈) 🟢 低風險(綠燈)
營收與資料規模 年營收 > 2,662.5 萬美元且處理 > 25 萬名消費者或家戶資料 年營收 < 2,662.5 萬美元,但每年買入、出售或分享 10 萬名以上消費者或家戶個資 年營收低且僅處理 B2B 聯絡人資料
自動化技術 (ADMT) 使用 AI 篩選履歷、核貸或監控員工 使用簡單規則自動化(Rule-based) 完全人工決策,無自動化過濾
敏感資料處理 蒐集生物特徵、精確地理位置、健康數據 蒐集一般個資但有加密 僅蒐集最少必要之非敏感資料
資料出售或分享 營收 > 50 % 來自出售個資 與第三方分享數據(跨情境行為廣告) 僅與服務提供商(Service Provider)傳輸數據

※延伸閱讀:台灣跨境傳輸合規指南:從個資法到產業監管的合規體系

結論

CPPA 的新規範標誌著加州隱私保護從過去以「告知」與「選擇退出」為主,提升到「事前風險控管」與「持續性稽核」的高規格要求。對於台灣供應商而言,僅靠法務單位修改隱私權政策顯然難以滿足新規要求,需要資安部門(IT)、人資部門(HR)與產品研發部門(R&D)共同參與,形成一項系統工程。

距離 2027 年的首波強制執行期仍有一段時間窗口,本所建議企業應立即啟動內部「掃雷檢查表」:

  • [ ] 財務門檻確認: 核對上一年度財報與用戶數據量,確認是否觸發資安審計義務。
  • [ ] ADMT 盤點: 檢查人資與行銷部門是否使用 AI 工具進行篩選或預測,並確認供應商是否提供演算法解釋。
  • [ ] 既有流程回溯: 針對 2026 年前已存在之數據處理專案,排定於 2027 年底前完成風險評估。
  • [ ] 預算編列: 自 2027 年起,編列委任獨立第三方稽核機構之預算。
  • [ ] 合約更新: 審視與上下游廠商之 DPA,確保納入協助審計與評估之條款。

及早建立可受檢驗的合規檔案,在未來的供應商評鑑中站穩腳跟。如果有相關疑問,歡迎與本所專業團隊聯絡,獲得更詳細的合規建議與合約審閱服務。

 

返回頂端