2026 年 8 月 3 日,Walmart 同意掏出 $908,817 和解一项消费者隐私指控。起因很简单:Walmart 和 Sam’s Club 网站上嵌着 Meta pixel,把顾客的购买记录和身份信息悄悄泄露给了广告平台。时间跨度从 2020 年 1 月到 2024 年 5 月,整整四年多的数据外流。
这个金额对 Walmart(2025 财年营收 $648B)相当于掉了一枚硬币。但信号比金额大得多——这起由洛杉矶县政府的消费者保护部门发起、在正式诉讼前就达成和解的案子,意味着 “地方政府 + 隐私执法”模式正在成为品牌新的合规高压线。联邦层面的联邦隐私法迟迟通不过,但加州、犹他州乃至县一级的执法者已经撸起了袖子。
这不是孤例。翻一翻 2026 年上半年的数据执法日历,每一个月都有品牌因为第三方数据踩雷。而真正让这个问题变得复杂的,不是某一个像素没合规——是数据产业链上每多一个中间商,品牌就多一层查不清的雷。
01|品牌踩的到底是什么雷:像素、名单和”看不见的第三只手”
品牌用第三方数据做个性化投放,最典型的方式有三种:
1. 跟踪像素(Meta/Snap/TikTok/Google pixel)嵌入官网,自动把用户的浏览和购买行为传给广告平台
2. 用户名单上传(custom audience / match list),把 CRM 里的客户 email、电话直接喂给广告平台的匹配引擎
3. 从数据经纪商买受众包,用第三方买来的特征标签做定向
三种方式踩雷的逻辑不一样,但出的问题高度一致:品牌告诉用户的是”你的数据很安全”,实际做的却是另一套。
以 FTC 2026 年 7 月 29 日对 Hims & Hers 的诉讼为例。FTC 联合加利福尼亚州和犹他州共同起诉这家远程医疗公司,指控其在营销中承诺”100% 在线、私密、安全”,却在网站上放置了 Meta、Snap、Microsoft、Google、Criteo、Pinterest、TikTok、Reddit、Spotify、TradeDesk 等十几个平台的跟踪像素,自动把用户浏览脱发治疗、体重管理和性健康页面的行为数据传了出去。
这起案子的关键不是”有没有隐私政策”——Hims 的隐私政策从 2023 年 5 月起就明确写了会把健康数据分享给广告伙伴。 问题是它在营销中用的词是”private”和”discrete”,消费者形成了一种合理期待,然后被告知的东西和实际发生的事之间存在断层。FTC 的逻辑很直白:广告里说的也算数,不只是隐私政策里的四号字算数。
往前看,从 GoodRx($1.5M,2023 年首例《健康数据泄露通知规则》执法)、BetterHelp($7.8M 退还给消费者)、到 Cerebral($7M),FTC 已经形成了一条清晰的执法脉络:只要是涉及健康/敏感数据通过 pixel 和 match list 流向广告平台,一律从严。 而且 FTC 现在不动辄自己单干了——它带着州总检察长和县级律师一起上 [1][2]。
02|数据经纪商这座冰山:你以为是”合规的数据”,其实来源你可能永远不知道

如果说 pixel 和 match list 是品牌自己可控的(至少理论上可控),那从数据经纪商手里买第三方受众数据,就是另一件事了——因为品牌不可能逐条查数据经纪商手里的数据是怎么来的、是不是合规获取的。
2026 年被推到聚光灯下的是 Zeta Global。
这家纳斯达克上市的营销科技公司,多年来的公开材料里一直写着它拥有“超过 2.4 亿美国 opted-in 用户数据”,每人平均关联超过 2500 个数据属性。2024 年 11 月 13 日,做空机构 Culper Research 发报告指控 Zeta 运营”consent farms”——约 40 个网站,专门设计来误导用户交出个人数据。当天股价从 $28.51 暴跌 37% 到 $17.76。
然后是最关键的转折。2024 年 12 月 9 日,在 Zeta 办了场叫”数据透明峰会”的活动上,首席数据官 Neej Gore 披露了一个真正数字:拥有 opt-in(主动同意)邮件许可的个体只有约 1.1 亿——不到一直在说的 2.4 亿的一半。事件爆发时,股价从 Class Period 最高 $36.74 跌到 $14.03,跌掉近 62%。[3][4]
2026 年 7 月 8 日,纽约南区联邦法官 Dale Ho 驳回了 Zeta 的撤诉动议,允许投资者提起的证券欺诈集体诉讼进入证据开示阶段。法官写了这么一句:”原告充分指控了 Zeta 在其 opted-in 数据方面作出了重大误导性陈述。”
案子里还有一个弹药库级别的细节:原告聘请的数据科学专家发现,Culper 报告中列出的 18 个仍在运营的网站中,有 15 个符合 FTC 对”consent farm”的定义。还有一个技术细节叫”leaky form”——网站在你还没点提交按钮之前,就已经一字一字地把你的姓名、邮箱、电话号码传给了服务器。
Zeta 的案子对品牌意味着什么? 很简单:你从数据经纪商手里买来的”合规 opted-in 数据”、你用来做 lookalike 建模的基础受众包、你投进 CDP 和 DMP 里的第三方标签——这些数据到底怎么来的?你的供应商能给你一个经得起审计的回答吗? [3][4][5]
03|欧洲那边的动作更狠:直接删数据,不止罚款

2026 年 7 月 14 日,意大利数据保护局(Garante)向美国数据经纪商 Lusha 开出了 200 万欧元罚单——而且不只是罚款,要求 Lusha 在 60 天内删除所有涉及意大利个人的数据,并永久停止在意大利的处理活动。
Lusha 是一家 Boston 注册的公司,做销售智能数据的,给付费客户提供”丰富后的”联系人信息:姓名、email、电话、职位、资历。调查的起因是 2025 年 4 月,意大利报纸发现 Lusha 数据库里居然有意大利总统、政府部长、监管委员会委员、国会议员甚至外国领导人的手机号。
Garante 在裁决中确立了几个对全球数据经纪行业来说极其严厉的法律判断:
1. GDPR 可以管不在欧盟开公司的数据经纪商:只要你的数据收集行为持续跟踪个人变化(Lusha 每周更新联系人卡片),就构成 GDPR 第 3(2)(b) 条的”行为监测”,整个欧盟监管就罩得住你
2. “合法利益”不能作为大规模出售联系人数据给第三方做直效营销的合法基础:意大利法律要求营销目的的数据转移必须有同意(consent),不是你自己做完 balancing test 说”我觉得合规”就合规了
3. 数据的合理期待标准:一个人在 LinkedIn 上挂了个人信息,这不等于你可以把信息从多个源聚合起来、再卖给无限数量的第三方公司做商业用途 [6][7]
几乎是同一时间,2026 年 7 月,欧洲数据保护委员会(EDPB)发布了关于网页抓取(web scraping)的指南,明确关闭了”consent 可以作为大规模抓取合法基础”的大门,同时大幅收紧”合法利益”的适用条件。
这两件事加在一起,基本上掐住了数据经纪商在欧洲可用的合法渠道:consent 走不通(因为你没向被抓取的人索要同意),合法利益也走不通(EDPB 要你证明”数据主体合理预期”这种抓取会发生——而抓取恰恰是不被预期的)。
而在 2026 年 3 月 4 日,法国最高行政法院(Conseil d’État)驳回了 Criteo 对 4000 万欧元 GDPR 罚款的上诉。CNIL(法国数据保护局)早在 2023 年 6 月就认定 Criteo 有下列违规行为:无法证明获取了有效的用户同意(Criteo 依赖合作网站收同意,但自己没有验证机制);用户行使删除权时只停止个性化广告而不真正删除数据;与合作伙伴的联合控制者协议有缺失。
Conseil d’État 的判决书特别指出:Criteo 在欧盟的处理范围涵盖超过 3.7 亿用户标识符(其中法国 5000 万),而且公司从违规中直接获利——广告主付费针对了那些如果正确征求同意可能根本不会同意的人群。 [8][9]
04|不只是罚钱:数据经纪商正在面临”结构性禁令”

2026 年行业感受到的最大转变不是罚款变高了,而是执法工具从”罚款”升级到了”结构禁令”。
2026 年 5 月 4 日(6 月 26 日最终落地),FTC 与 Kochava 及其子公司 Collective Data Solutions 达成和解。Kochava 被禁止出售、许可、转让或披露敏感位置数据,除非获得消费者的明确、告知的同意(affirmative express consent),且数据只能用于消费者直接要求的服务。
Kochava 这个案子从 2022 年 8 月起一路打到了最终和解,跨度近四年。FTC 的核心指控是:Kochava 出售了数亿台移动设备的精确位置数据,可以追踪个人到生殖健康诊所、礼拜场所等敏感地点。和解条件中包括:
– 建立敏感位置数据清单,防止敏感位置数据被出售
– 建立供应商审核程序,确认所有位置数据的收集都有消费者同意
– 如确定第三方违规共享了精确位置数据,须向 FTC 报告
– 允许消费者查询自己的精确位置数据被卖给了谁,并随时撤回同意
这不再是传统意义上的”违规→罚款→继续干”。这是”如果数据本身的采集方式存在系统性问题,整个产品线要被砍掉” [10]。
在这之前的 2025 年 1 月,FTC 已经完成了对 Mobilewalla 的类似禁令——禁止出售敏感位置数据,而且首次将”从在线实时竞价广告交易所收集消费者数据用于竞价以外的目的”认定为不公平行为。 更早的 2024 年 1 月,X-Mode/Outlogic 也被禁止出售敏感位置数据 [11]。
而在加州,2026 年 8 月 1 日,《Delete Act》的 DROP 平台正式进入执法阶段。从 1 月到 7 月,已经有超过 30 万加利福尼亚人注册了 DROP,向所有注册的数据经纪商发起一次性删除请求。数据经纪商每拒绝或忽略一个请求,按每天 $200 罚款;不注册为数据经纪商的,每天另罚 $200。2028 年起每三年一次独立合规审计 [12][13]。
数据经纪商的三面围墙正在同时合拢:美国联邦(FTC 禁令+起诉)、欧盟(GDPR 罚款+删除令+EDPB 新指南)、美国州级(加州 Delete Act DROP 执法+各州 AG 联合起诉)。
05|品牌该怎么办:从”相信供应商”到”能自己查清楚”
把上面的案例列出来,每个品牌营销负责人都应该问自己一个问题:你的媒体投放合作伙伴、DMP/CDP 供应商、受众数据经纪商——还有你官网上的 pixel 和 Conversions API——经得起这种级别的执法审查吗?
以下是实操层面的行动建议,不需要等法务部做完三年合规审计再动手:
5.1 先把像素和 CAPI 的同意时序搞清楚
FTC 2026 年 7 月 22 日发布的《商业监控与数据安全最终规则执行指南》(94 页,9 月 1 日全面执法生效)里有一条硬要求:任何营销实体在部署 tracking pixel、postback URL 或第三方 cookie 之前,必须获得明确、不与业务接受捆绑的独立同意。 同意必须先于任何跟踪事件触发。
实操检查:
– 你网站的 CMP(同意管理平台)弹出的时间,是否在 pixel 和 CAPI 事件触发之前?
– pixel 是否在用户还没点同意时就已经加载了?
– 如果你用了 Meta Conversions API 做服务端跟踪——CAPI 事件跟 CMP 的同意信号之间有时间差吗? [14]
2026 年 9 月 1 日之后,FTC 可以以”同意时序不当”为由提起执法,不要求证明实质性消费者损害。
5.2 审计数据经纪商的来源链条
Zeta 的案子暴露了一个行业级问题:你以为你买到了”opted-in 数据”,实际上可能只是一套套 TOS 里默认勾选的数据,从一个你从没听过的 consent farm 流过来的。
实操检查:
– 要求你的数据经纪商/DMP 供应商回答一个简单但致命的问题:“你们这批数据的同意,是用什么方式、在哪个时间点、在哪个页面上获得的?有可检索同意记录吗?”
– 如果对方回答”我们合作伙伴收的同意”——再问一句:合作协议里有没有要求合作伙伴在你们请求时能拿出逐条同意证据?如果 Lusha/Criteo 都因为这层安排出了事,你的供应商凭什么能逃过?
– 对于敏感类受众数据(健康、金融、未成年人、位置)——如没有明确知情同意记录,直接停用。FTC 在 Hims 案和 Kochava 案里已经划了这条线 [1][10]
5.3 把”合法利益”当作需要证明的事,不是默认选项
GDPR 下,数据经纪商把数据卖给品牌做营销,能不能挂”合法利益”(legitimate interest)?Lusha 案和 EDPB 2026 年 7 月新指南的答案是:不能。
EDPB 新指南要求三项累计条件全部满足,缺一不可:
1. 所追求的利益是合法的(legitimate)
2. 处理是实现该利益所必需的(necessary)
3. 数据主体的权利和自由不比控制者的利益更重(balancing test)
Lusha 在测试第一条就倒下了:意大利法要求为第三方直接营销目的转移联系人数据必须有同意,因此不存在”合法利益”。在第三条也倒了:没有人会合理预期自己的数据被从多个源聚合后卖给无限数量的第三方 [6][7]。
实操检查:
– 如果你的品牌正在使用任何依靠”合法利益”作为法律基础的第三方数据,立即要求供应商提供完整的 LIA(合法利益评估)文档
– 如果供应商对你的回答是”这在行业里很常见”——那把 Lusha 的裁决书发给供应商,问他们有没有做比 Lusha 更严格的 balancing test
5.4 准备应对”你的数据也会被删”
意大利对 Lusha 的裁决是”删除所有意大利数据 + 永久停止处理”,不是”改一改继续用”。加州 Delete Act DROP 是每个加州居民一键删除所有注册数据经纪商手里的个人数据。
你的受众建模、你的 lookalike seed、你的 CDP enrichment——如果底层数据被强制删除,备份方案是什么?
建议:
– 把第一方数据的积累当作合规的唯一持久安全垫(呼应本专题上一篇”第一方数据战略”)
– 对依赖第三方数据的任何投放策略做压力测试:假设第三方数据源在某一天突然不可用,你能做什么?
06|这个行业的根本矛盾:数据产业链太长了
为什么数据经纪商会成为品牌合规的一个持续性隐患?
不是因为他们坏。而是因为数据产业链太长了。
一条典型的数据路径可以是:某个用户在某个网站上注册了账号 → 这个网站被一家数据聚合商收购了 → 数据跟其他来源合并 → 卖给了一家数据经纪商 → 经纪商用算法在数据上加了 2000+ 属性标签 → 卖给了一家 DMP → DMP 打包成受众包卖给了品牌 → 品牌用这个受众包在程序化广告平台上做了 lookalike 定向。
每一步都在增加”数据的合规状态不可追溯”的风险。
Criteo 的核心问题不在 Criteo 自己——在于 Criteo 的合作伙伴网站怎么收同意,Criteo 自己无法验证。Experian UK 被 ICO 调查的核心问题也不全在 Experian——在于它从第三方供应商获取的”consent 数据”到手后换成了”合法利益”处理,而 ICO 说 consent 不能 swap 法律基础 [15]。
Zeta 的问题更典型:CEO 在 CNBC 上说”我们花了几亿美元收购了一堆创造第一方 opted-in 数据的公司”——但你收购的公司在收购前用什么方式收的同意?收购后你怎么整合和统一验证?
答案在大多数情况下是:查不清楚。
写在最后
把 2026 年 1 月到 8 月的执法日历排开看:
– 1 月:Mobilewalla 最终禁售令生效——禁止出售敏感位置数据
– 3 月:Conseil d’État 驳回 Criteo 上诉,€40M 罚金确认
– 5 月:Kochava 和解——禁止出售敏感位置数据
– 6 月:Kochava 最终落地;RentGrow $2.25M(FCRA 违规);Amazon $2.25M(FCRA 违规)
– 7 月:Lusha €2M + 删除所有意大利数据;法官驳回 Zeta 撤诉动议;FTC 起诉 Hims;FTC 发布商业监控执法指南(9.1 全面生效);EDPB 发布网页抓取新指南收紧合法利益
– 8 月:Walmart $908,817 和解;加州 Delete Act DROP 执法阶段启动
这不是”偶尔出个罚单”。这是系统性收紧。
几个核心判断:
1. 数据经纪商的合法基础正在全球范围内被压缩。GDPR 合法利益这条路在 Lusha 和 EDPB 新指南后几乎走不通,consent 这条路也走不通(因为数据经纪商不直接面对用户)。这意味着整个行业的商业模式正在被法律底线强行改造
2. 品牌不再是”数据用户的用户”。从 Criteo 案和 FTC Hims 案的判决逻辑看,监管者认为品牌不能躲在”数据是别人收的”这个理由后面——只要你享受了那批数据带来的营销收益,你就有责任验证它的来源
3. 第一方数据是唯一经得起执法审查的资产。Cookie 不退了但也不可靠,第三方数据正在被执法一件一件拔掉,第一方数据(CRM、会员、订阅、私域)是唯一能让你在醒过来发现自己上了新闻的时候说”我们的数据没问题”的东西
品牌该做的是:趁还没轮到你上新闻,把每次像素触发放在同意之后,把每个第三方数据供应商的问答题做完,把第一方数据系统建起来。
这不是法务的事。这是 CMO 的事。
引用与参考资料:
[1] FTC et al. vs Hims & Hers Health, Complaint filed July 29, 2026, U.S. District Court for the Northern District of California. IAPP, “A view from DC: The FTC sues Hims over pixel tracking,” July 31, 2026. https://iapp.org/news/a/a-view-from-dc-the-ftc-sues-hims-over-pixel-tracking
[2] Frier Levitt, “FTC and States Sue Hims & Hers Over Privacy, Billing, and Subscription Practices,” July 31, 2026. https://www.frierlevitt.com/articles/ftc-lawsuit-hims-hers-telehealth-privacy-compliance/
[3] Bloomberg Law, “Zeta Must Litigate Investor ‘Consent Farm’ Database Lawsuit,” July 9, 2026. https://news.bloomberglaw.com/securities-law/zeta-must-litigate-investor-consent-farm-database-lawsuit
[4] PPC.land, “Judge forces Zeta Global to face suit over 240 million opt-in claim,” July 13, 2026. https://ppc.land/judge-forces-zeta-global-to-face-suit-over-240-million-opt-in-claim/
[5] MediaPost, “Investors Can Proceed With Suit Against Zeta Global, Judge Rules,” July 10, 2026. https://www.mediapost.com/publications/article/416458/investors-can-proceed-with-suit-against-zeta-globa.html
[6] Legance, “Data brokers and the limits of legitimate interest: EUR 2,000,000 fine from the IDPA,” July 30, 2026. https://www.legance.com/publications/alert-privacy-cybersecurity-update-gdpr-enforcement-and-the-first-cra-compliance-deadline/
[7] PPC.land, “Lusha faces 60-day deadline to erase every Italian contact it holds,” August 6, 2026. https://ppc.land/lusha-faces-60-day-deadline-to-erase-every-italian-contact-it-holds/
[8] Conseil d’État, Décision n° 482872, March 4, 2026. https://www.conseil-etat.fr/fr/arianeweb/CE/decision/2026-03-04/482872
[9] noyb, “Conseil d’État upholds Criteo’s €40M GDPR fine,” March 13, 2026. https://noyb.eu/en/conseil-detat-upholds-criteos-eu40m-gdpr-fine
[10] FTC, “FTC to Ban Kochava and Subsidiary from Selling Sensitive Location Data,” May 4, 2026. https://www.ftc.gov/news-events/news/press-releases/2026/05/ftc-ban-kochava-subsidiary-selling-sensitive-location-data-settle-charges-they-sold-location-data
[11] FTC, “FTC Finalizes Order Banning Mobilewalla from Selling Sensitive Location Data,” January 14, 2025. https://www.ftc.gov/news-events/news/press-releases/2025/01/ftc-finalizes-order-banning-mobilewalla-selling-sensitive-location-data
[12] Law Commentary, “California’s Delete Act Reaches Enforcement Stage as Data Brokers Begin Processing Requests,” August 4, 2026. https://www.lawcommentary.com/articles/californias-delete-act-reaches-enforcement-stage-as-data-brokers-begin-processing-requests
[13] Los Angeles County, “LA County Settles Consumer Protection Claims Against Walmart,” August 3, 2026. https://lacounty.gov/2026/08/03/la-county-settles-consumer-protection-claims-against-walmart/
[14] Affiliate Times, “FTC’s First-Party Data Mandate Is Reshaping Affiliate Tracking Economics,” August 1, 2026. https://affiliate-times.com/ftcs-first-party-data-mandate-is-reshaping-affiliate-tracking-economics/
[15] ICO (UK), “Investigation into data protection compliance in the direct marketing data broking sector,” October 2020. https://ico.org.uk/media2/migrated/2618470/investigation-into-data-protection-compliance-in-the-direct-marketing-data-broking-sector.pdf
[16] PrivacyTerms.io, “FTC Privacy Enforcement Surge H2 2026: Ferguson’s Warning,” August 3, 2026. https://privacyterms.io/ftc-privacy-enforcement-surge-h2-2026
[17] PPC.land, “France’s top court upholds Criteo’s €40M GDPR fine – but the legal logic is contested,” March 7, 2026. https://ppc.land/frances-top-court-upholds-criteos-eu40m-gdpr-fine-but-the-legal-logic-is-contested/
免责声明:
本文仅供行业研究与交流参考,不构成法律意见。文中引用的执法案例均来自监管机构官方公告和可信第三方媒体报道,事实信息截止 2026 年 8 月 7 日。品牌在涉及数据合规问题时应咨询具备相关执业资格的律师,不应仅依赖本文所述信息作出合规决策。




