2026 年 7 月 23 日,新泽西州州长 Sherrill 签署《公平价格保护法》,使该州成为美国第三个限制「监控定价」的州——也是第一个赋予消费者私人诉讼权的州。[1] 同一天,欧洲数据保护专员公署(EDPS)在布鲁塞尔欧洲议会召开了一场名为「被算法雇佣」的专题会议,得出的核心结论毫不含糊:自 2018 年 5 月 GDPR 生效以来,任何未经真正人类审查就用 AI 筛选候选人的雇主,一直处于违法状态。[2]
一个在大西洋此岸立法,一个在彼岸执法。但它们盯的是同一个问题:当 AI 代替人做了决定——定一个价格、筛掉一群人、拒绝一笔交易——谁来解释?谁有权说不?
这个问题,现在直接砸到了品牌营销人桌上。
01|从「算法推荐」到「算法决定」:品牌正跨过一条看不见的红线
品牌用 AI 做营销,天然就是「自动化决策」的密集区。
AI 给不同用户推送不同广告、动态调整价格、根据用户画像决定是否展示某条内容——这些行为在过去五年里几乎成了数字营销的标配。但绝大多数品牌和代理商从来没想过一个问题:这些行为,在法律上到底叫「个性化推荐」还是「自动化决策」?
答案是:区别巨大,但界线正在被迅速收窄。
欧盟 GDPR 第 22 条规定:个人有权不受仅基于自动化处理(包括用户画像)且对其产生法律效力或类似重大影响的决策约束。[3] 这个条款自 2018 年 5 月生效,但前五年几乎没人在营销语境下认真对待它。转折发生在两个关键判例之后。
2023 年 12 月,欧洲法院(CJEU)SCHUFA 案(C-634/21)裁决:如果自动评分在实际操作中对下游决策起到了决定性作用,那么「生成评分」这个行为本身就构成第 22 条下的自动化决策——即使最终按按钮的是一个人。[4] 这对品牌营销意味着什么?设想一个动态定价系统根据用户浏览历史生成个性化报价,或者一个广告平台根据 AI 用户画像决定谁看到高价值优惠——如果这些系统产出的结果是下游「人」只是照单执行的,那么法律上 AI 才是真正的决策者。
2025 年 2 月,CJEU Dun & Bradstreet 案(C-203/22)更进一步:当数据主体要求解释自动化决策逻辑时,控制者不能用「商业秘密」作为全面拒绝的理由。法院明确指出,如果算法逻辑确实涉及商业秘密,控制者必须将相关信息提交给监管机构或法院,由后者平衡各方权益后决定披露范围。[5]
换成人话:AI 替你做的决定,你得能解释。解释不了就说「这是商业秘密」不再管用了。
02|营销场景里,自动决策的雷区在哪

许多品牌人的第一反应是:「我们不做信贷评估,第 22 条跟我们没关系。」这是一个危险的误解。
第 22 条触发条件不是行业,而是效果。「产生法律效力或类似重大影响」的范围,包括但不限于:
– 拒绝提供服务或商品
– 差异化定价(排除折扣/忠诚计划)
– 影响就业机会或经济机会
– 以算法方式限制信息获取
按这个标准,以下营销行为几乎全部在射程内:
动态定价。 2026 年成为「监控定价立法元年」——马里兰州(4 月 28 日签署)、康涅狄格州(5 月 27 日签署)、新泽西州(7 月 23 日签署)相继出台限制法案,纽约州的全面禁令法案已通过州议会等待州长签署。[6] 目前至少 26 个州有相关立法提案。这些法律虽然各有侧重——马里兰只覆盖食品零售,康涅狄格覆盖所有零售并要求现场披露,新泽西首创私人诉讼权且设电子价签安装禁令——但共同指向一点:用个人数据为不同消费者设定不同价格的合法性正在被全面质疑。
AI 广告定向投放。 Meta 在 Liapes v. Facebook 案(2023 年加州上诉法院裁决)中被认定——其广告受众选择工具要求广告主按性别和年龄筛选用户,且算法在此基础上进一步优化投放——不能因「广告主是内容提供者」而获得 CDA 第 230 条免责。法院认为 Facebook 通过工具设计和算法决策「实质性参与」了歧视性内容的创造。[7] 这个判例的延伸含义是:平台不能躲在广告主后面说「我只是管道」。 当一个 AI 投放系统做出了关于「谁看什么广告」的实质性决策,法律正在将责任链向上追溯。
AI 创作者/影响者筛选。 据行业报告,92% 的营销人员已在使用某种形式的 AI 评分工具筛选创作者合作伙伴,但几乎无人能解释算法的决策逻辑。[8] 当一个创作者因算法评分被排除在品牌合作之外——这在法律上可能构成「剥夺经济机会」——而品牌方没有提供人类审查路径,GDPR 第 22 条就可能触发。这个领域目前尚未出现标志性执法案例,但欧洲数据保护委员会(EDPB)的 2026 年协同执法框架(CEF)已启动,25 国数据保护机构正在系统性审查 AI 透明度问题。[9]
AI 客服与销售决策。 加拿大航空(Air Canada)聊天机器人案提供了一个前瞻性警示:航空公司被要求兑现其 AI 聊天机器人虚构的退款政策,法院认定「通用准确性免责声明不足以免除责任」。[10] 当 AI 替品牌向消费者做出承诺或拒绝,谁为机器生成的决策负责?
03|三大司法趋势正在改变游戏规则

综合以上案例和政策,2026 年正在形成三个清晰的趋势线:
趋势一:从「通知即可」到「真能解释才行」。 GDPR 第 15(1)(h) 条赋予数据主体获取「关于逻辑的有意义信息」的权利。CJEU 在 Dun & Bradstreet 案中明确了什么是「有意义」——不是算法公式,不是源代码,而是用简明、透明、可理解的语言说明:使用了哪些个人数据、如何使用的、得到了什么结果。法院甚至建议,告知数据主体「如果输入数据的某项变化会导致不同结果」——即所谓反事实解释(counterfactual explanation)——可以被视为足够透明。[5]
这对品牌方意味着:使用 AI 动态定价或个性化推送时,需要准备好回答「为什么给我这个价格」「为什么我没看到那个广告」——不是营销话术,而是技术上有依据的解释。
趋势二:从「人点了按钮就够了」到「橡皮图章不算人」。 EDPB 在多个场合反复强调:「人类审查」必须是「有意义的」——审查者必须有能力、有时间、有权限推翻算法输出。[2] 「招聘经理点击批准 AI 排序名单的前 20 名简历、没有看过被筛掉的申请」——这在法律上不构成人类参与,AI 仍在做最终决定。
这对品牌方意味着:如果你们的 AI 个性化系统自动排除了某类用户、而运营团队只是在仪表盘上看着数字没有逐个审查排除逻辑——那你可能已经触发第 22 条了。
趋势三:从「一国之规」到「全球约束」。 GDPR 的域外效力意味着,只要处理了欧盟居民个人数据,无论品牌总部在哪都可能被追责。美国虽无联邦统一隐私法,但 2026 年各州的监控定价立法、加州 CCPA 修正案中的自动决策条款、以及 FTC 对算法定价的调查——都在形成类似约束。品牌跨境运营时面对的是一个合规要求越来越高、解释义务越来越重的全球格局。[11]
04|总结:品牌应对自动化决策的五条实操建议

基于以上分析,给出五条品牌方可立即行动的实操建议:
4.1 建立「自动化决策清单」。 梳理所有涉及 AI 做决策或重大影响决策的营销触点——包括但不限于:动态定价系统、个性化优惠券推送、广告投放受众筛选、客户价值评分、创作者/影响者筛选工具、AI 客服自动应答。对每一项,评估:决策对用户的影响程度(是否有法律或类似重大影响)、人类介入的真实程度(是否橡皮图章)、是否涉及个人数据、是否可能触发 GDPR 第 22 条或类似条款。
4.2 设计真正的「人类干预」路径。 对于「仅靠自动化处理」做出的决策,必须嵌入一条真实的人类审查通道。审查者需要有足够的信息、时间、权限去推翻算法结果并记录下来。最好的检验:问自己「如果某个用户要求人工复审核这个决定,我们能在多久内完成?复查者能否看到算法没看到的信息?」
4.3 构建可解释性文档体系。 为每个自动决策系统准备以下内容:该系统使用了哪些数据、数据的来源与合法性基础、评分/排序/定价的逻辑原则(用非技术语言)、一个用户可以理解的反事实解释模板。这不是一次性工作——每次模型更新后需要同步更新。参考 CJEU Dun & Bradstreet 案的指引:信息必须「描述实际应用的程序与原则,让数据主体能够理解哪些个人数据以何种方式被使用」。[5]
4.4 更新隐私政策与用户告知。 GDPR 第 13-14 条要求在使用自动决策时,隐私通知必须明确说明:自动决策的存在、所涉逻辑的有意义信息、对数据主体的重要性和预期后果。[3] 现状是——绝大多数品牌的隐私政策在这方面形同虚设。EDPB 2026 年 CEF 行动正在由 25 国监管机构检查这一项,不要等被查到再改。
4.5 建立「算法责任矩阵」——分清品牌、平台、技术服务商的责任边界。 这是最容易被低估的一条。SCHUFA 案的裁决已经表明:提供评分的第三方(如数据经纪商、广告投放平台、AI SaaS 工具)本身可能被认定为第 22 条下的「控制者」——不只品牌方有责任,技术供应商也有独立责任。[4] 品牌方在进行 AI 工具采购时,合同中必须明确:谁负责保证合规?谁负责提供算法逻辑解释?谁负责应对监管审查?如果供应商声称其算法是商业秘密,品牌必须确保合同中有条款约定「当监管机构或法院要求时,供应商必须提供必要信息」。
写在最后
自动化决策的解释权不是法务部门的专属话题,它是品牌与消费者之间正在重新谈判的一份社会契约。当价格、信息获取、商业机会越来越多地由算法决定,消费者自然会追问:「凭什么?」
品牌越早把这个追问理解为一个信任构建的机会而非合规负担,就越能在新一轮监管收紧中获得主动。从 GDPR 第 22 条到美国各州的监控定价法,再到 EDPB 25 国联动审查,监管信号已经再清晰不过:AI 能做决策,但品牌必须能对决策负责。算法可以黑箱,但品牌不能。
一个更务实的视角是:解释权不是限制创新,而是为创新划定可持续的边界。那些率先建立清晰解释机制、真正嵌入人类审查的品牌,不仅降低了监管风险,更在消费者信任这个维度上筑起了竞争对手难以短期复制的护城河。在 AI 让营销变得越来越自动化的时代,能说清楚「为什么」的品牌,反而成了稀缺品。
引用与参考资料:
[1] New Jersey Office of the Governor, “Governor Sherrill Signs Fair Price Protection Act,” July 23, 2026. https://www.nj.gov/governor/
[2] European Data Protection Supervisor (EDPS) & EDPB, “Hired by an Algorithm: Data Protection and AI Regulation in Modern HR Practices,” Conference at European Parliament, Brussels, July 9, 2026. 报道来源:TechTimes, “Automated Hiring Has Broken GDPR Article 22 Since 2018, EU Regulators Confirm,” July 11, 2026. https://www.techtimes.com/articles/320141/20260711/automated-hiring-has-broken-gdpr-article-22-since-2018-eu-regulators-confirm.htm
[3] Regulation (EU) 2016/679 (GDPR), Article 22: Automated individual decision-making, including profiling.
[4] CJEU, Case C-634/21 (SCHUFA Holding AG), Judgment of December 7, 2023.
[5] CJEU, Case C-203/22 (CK v Dun & Bradstreet Austria GmbH), Judgment of February 27, 2025. 分析来源:A&O Shearman, “CJEU issues judgment on balancing the right of access and protecting trade secrets in automated decision-making processes,” March 12, 2025. https://www.aoshearman.com/en/insights/ao-shearman-on-data/cjeu-issues-judgment-on-balancing-the-right-of-access-and-protecting-trade-secrets
[6] Stateline, “States begin banning ‘surveillance pricing’ that uses personal data to charge more,” August 4, 2026. https://stateline.org/2026/08/04/states-begin-banning-surveillance-pricing-that-uses-personal-data-to-charge-more/ ;Mandelbaum Barrett PC, “New Jersey Becomes Third State to Restrict ‘Surveillance Pricing’,” August 3, 2026. https://mblawfirm.com/insights/new-jersey-becomes-third-state-to-restrict-surveillance-pricing-what-retailers-and-data-driven-businesses-need-to-know/ ;Mondaq, “New Jersey Enacts First-In-The-Nation Private Right Of Action For Surveillance Pricing,” August 3, 2026. https://www.mondaq.com/unitedstates/consumer-law/1825470/new-jersey-enacts-first-in-the-nation-private-right-of-action-for-surveillance-pricing
[7] California Court of Appeal, Liapes v. Facebook, Inc., No. A164880, 2023. https://law.justia.com/cases/california/court-of-appeal/2023/a164880.html
[8] Influencers Time, “GDPR Article 22 Risk in AI Creator Affinity Scoring,” August 1, 2026. https://www.influencers-time.com/gdpr-article-22-risk-in-ai-creator-affinity-scoring/
[9] TechTimes, “Automated Hiring Rejections May Already Break EU Law, Privacy Regulators Warn,” July 8, 2026. https://www.techtimes.com/articles/319901/20260708/automated-hiring-rejections-may-already-break-eu-law-privacy-regulators-warn-tomorrow.htm
[10] Mondaq, “Checkout, But Make It AI: Legal Considerations For Shopping Agents,” August 2, 2026. https://www.mondaq.com/southafrica/data-protection/1822776/checkout-but-make-it-ai-legal-considerations-for-shopping-agents (南非法域讨论 Air Canada 案先例价值)
[11] Law.com, “Surveillance Pricing Under the Microscope: What the New State Laws and Policy Scrutiny Mean for Business,” August 3, 2026. https://www.law.com/thelegalintelligencer/2026/08/03/surveillance-pricing-under-the-microscope-what-the-new-state-laws-and-policy-scrutiny-mean-for-business/
免责声明:
本文仅基于公开信息进行分析探讨,不构成法律建议。文中涉及法规解读、案例引用均以公开来源为基础,如需具体合规方案请咨询专业法律顾问。文中提及的品牌、平台名称均为客观事实引用,不构成任何商业推荐或背书。




