这篇文章解决什么问题
新墨西哥州陪审团裁定 Meta 因剑桥分析丑闻面临最高 2190 亿美元罚款,按每次违规乘用户数追溯。国内出海企业在签跨境数据处理协议时,应把接收方所在法域的罚则写入责任条款,并对照网信办数据出境认证路径。
相关工具:合同审查助手 Skill 腾讯电子签 Skill MCP-Doc Word 文档处理
9月25日,新墨西哥州陪审团裁定 Meta 在剑桥分析丑闻中向用户作了欺骗性陈述,违反了州法律。州总检察长 Raúl Torrez 表示将向法院申请最高 2190 亿美元民事罚款。这笔账的算法很清楚:裁决书列出 34 项陈述,Meta 对其中大多数负有责任,单项违规次数在 130 万至 210 万次之间,每次违规最高可处 5000 美元。最终数额由圣塔菲第一司法巡回法院法官 Francis Mathew 裁定。
Meta 此前已就剑桥分析支付约 60 亿美元和解金,覆盖联邦贸易委员会、用户群体以及由两党州总检察长组成的联盟;新墨西哥与华盛顿特区是仅有的两个未加入该联盟的辖区,因而单独走向庭审。Meta 抗辩时援引第一修正案,称有权以符合社区利益的方式管理平台。2190 亿是理论上限,实际数额仍由法官裁量。
新墨西哥的账怎么算
这桩 2018 年的旧案(剑桥分析通过一款问卷应用拿走了 8700 万份 Facebook 用户档案,再用于政治竞选),在中国出海企业眼里,超出了美国监管新闻的范畴。它把「把用户数据交给境外第三方」的代价标到了按次、按人头累加的尺度,而州级执法可以叠加在联邦和解之外。
网信办把认证门槛说清了
半个月前,另一条线在国内落地。9月11日发布的《数据出境安全管理政策法规问答(2026年9月)》明确,个人信息出境认证依据《个人信息保护法》第三十八条第一款第二项,由取得资质的专业认证机构证明出境活动合规。非关键信息基础设施运营者,自当年 1 月 1 日起累计向境外提供 10 万人以上、不满 100 万人个人信息(不含敏感个人信息),或不满 1 万人敏感个人信息,且不包括重要数据的,可以走认证;累计达到 100 万人以上个人信息或 1 万人以上敏感个人信息,就要通过省级网信部门向国家网信部门申报安全评估。问答还点名了三家认证机构:中国网络安全审查认证和市场监管大数据中心(010-88650936)、中央网信办数据与技术保障中心(010-55625018)、北京赛西认证有限责任公司(010-64102689),并强调不得用数量拆分规避安全评估。认证依据的标准包括 GB/T 35273《个人信息安全规范》与 GB/T 46068《数据安全技术 个人信息跨境处理活动安全认证要求》。
DPA 里还空着的那一栏
新墨西哥的判决和北京的问答,指向同一类动作:企业把个人信息交给境外接收方时,责任边界画在哪里。Meta 案里,州总检察长按「每次违规 × 用户数」追溯多年。国内法务在签数据处理协议(DPA)时,核对 PIPL 第38至40条的出境路径(认证、标准合同或安全评估)、第39条的单独同意和第55条的影响评估,是常规动作。接收方所在法域的合规义务、违约连带责任以及域外处罚的追溯口径,多数 DPA 没有写进责任条款。这一栏的缺口,Meta 用 2190 亿标了价。
网信办的阈值划出了路径:累计出境达到 100 万人以上个人信息或 1 万人以上敏感个人信息,走安全评估;落在区间内的,走认证。DPA 与境外接收方的责任条款,通常只写境内一侧的义务,该接收方所在法域的主要罚则、按次计罚的口径和违约连带,往往留在合同之外。站点库里的数据跨境合规护栏可对照出境路径与接收方清单,出海助手-合同审查可核 DPA 里域外责任条款是否齐全。
9月11日的问答把认证路径讲清了。DPA 里的域外罚则条款,多数企业还没补。Meta 的 2190 亿是按 130 万次起算的。下一次核对出境清单时,这一栏该单列。
资料来源:
富途/彭博:Meta 败诉,或面临最高 2190 亿美元罚款(2026-09-26)
国家网信办:数据出境安全管理政策法规问答(2026年9月)(2026-09-11)https://www.cac.gov.cn/2026-09/11/c_1790876549989064.htm
中国人大网:个人信息保护法违法处理个人信息行政责任规则的新特点(第66条)http://www.npc.gov.cn/npc/c2/c30834/202111/t20211110_314534.html
引用与继续阅读
Meta 2190亿罚单,撞上数据出境认证|AIILAW.cn|2026-09-26|https://aiilaw.cn/meta-2190-fadan-shuju-chujing/