文章总结: 通用汽车因通过OnStar收集并出售车主驾驶数据给保险公司,被加州罚款1275万美元,成为CCPA数据最小化原则的首个执法案例。监管开始审查数据全生命周期,而非仅看隐私政策。文章建议智能硬件厂商自查传感器采集清单、数据共享对象、隐私政策与实际数据流向一致性,并简化退出流程,避免超范围收集和目的外使用数据。
综合评分: 72
文章分类: 数据安全,政策法规,安全意识
通用汽车被罚 1275 万美元:它把车主的急刹车记录卖了四年
原创
GTG-Hardy
GTG-Hardy
GTG网络安全实验室
2026年9月20日 09:33
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026 年 5 月 8 日,加州总检察长 Bonta 宣布了一个数字:1275 万美元。
交钱的是通用汽车。理由不是刹车失灵,不是气囊有问题,是——GM 通过 OnStar,把车主的驾驶行为数据,悄悄卖给了两家数据经纪公司。
这是 CCPA(加州消费者隐私法)历史上最大的一张罚单,也是监管机构第一次拿”数据最小化”这条要求真刀真枪开罚。
做智能硬件的老板先别觉得这是车企的事。你手上的路由器、手表、空气净化器、儿童摄像头、智能门锁——只要卖给了加州用户,这张罚单就是写给你的。
01
GM 到底卖了什么?
把罚单里的数据列出来,你会发现这事儿比想象的”具体”得多。
2020 到 2024 四年间,GM 通过 OnStar 向两家数据经纪商——Verisk Analytics 和 LexisNexis Risk Solutions——出售了数十万加州车主的:
- 姓名和联系方式
- 精确地理位置
- 急刹车、急加速事件
- 超速记录
- 安全带使用情况
- 深夜驾驶
- 行程时间和时长
这些数据卖给谁、用来干嘛?保险公司做风险定价。 一个人经常深夜飙车、急刹车——在保险公司眼里,这就是”高风险客户”,保费该涨。
GM 从这门生意里赚了大约2000 万美元。
而绝大多数车主,是付了 OnStar 包月费、以为自己在买”道路救援和导航”的普通人。
02
为什么说这是”数据最小化第一案”?
CCPA 里有一条很多人忽略的要求,叫数据最小化(Data Minimization):
你只能收集你提供服务所必需的数据,服务完了就得删;不能”先全收了,以后再说”。
GM 踩的就是这条。
监管机构发现:GM 早就不需要那些驾驶行为数据来运营 OnStar 了——道路救援只要知道你车在哪就行,不需要记录你急过几次刹车。但 GM 把这些数据留了下来,然后卖给保险公司换钱。
这叫两个违规叠在一起:
- 超范围收集:你为了救援服务收的数据,留了服务不需要的部分。
- 目的外使用:当初告诉车主是用来救援,转头拿去卖给保险公司定价——这在法律上叫”目的限制”被违反。
更致命的是第三层:GM 在隐私政策里说自己不卖驾驶数据。实际在卖。监管机构不是看你的隐私政策写得多漂亮,是看你的数据流向和政策对不对得上。GM 对不上。
这张罚单的真正信号是:监管开始查你的数据全生命周期了,不是只查你有没有弹窗让用户点同意。
03
被罚了多少钱?除了钱还有什么?
钱的部分:1275万美元民事罚款。
但真正疼的是禁令部分:
- 5年内禁止向消费报告机构出售驾驶数据
- 180天内必须删除手里留存的驾驶数据,除非用户明确同意
- 还要回头要求 LexisNexis 和 Verisk 把已经买走的数据也删掉
- 建立正式的隐私合规项目,定期向监管机构报告
注意最后一条——数据卖出去了不算完,你还要负责追回来。 这是以前的罚单里很少见的。
顺便提一句同期罚单:福特因为让用户”退出数据销售”的流程太麻烦(要先验证邮箱),被罚了 37.5 万美元;美国本田被罚了 63.25 万美元。加州这轮不是查一家,是在扫整个智能网联行业。
04
中国智能硬件厂,该怕什么?
别觉得这是美国巨头的事。你的产品只要在加州卖——哪怕你在深圳代工、品牌在东莞——这几条就是你的自查清单:
1. 翻一遍你 App 后台的”传感器采集清单”。
GPS、加速度计、陀螺仪、麦克风、蓝牙——你现在收了哪些?每一项都问一句:”这是提供核心功能必须的吗?”如果不是,关掉或者设成可选。GM 就是因为留了”不需要的数据”才被罚。
2. 看看你把数据”共享”给了谁。
CCPA 对”销售”的定义宽到超出很多人想象:不是直接收现金才算卖。你把数据给分析公司、给广告平台、给云服务商做”增值服务”,哪怕对方没给你钱、只是帮你优化产品,都可能被认定为”为了商业利益的披露”。你的隐私政策里写了没有?
3. 隐私政策和实际数据流向,对一遍。
GM 的死穴不是收数据,是说不卖、实际在卖。现在监管的技术审计能力上来了——你说你不共享,监管拿实际流量包一测就知道。
4. “退出”按钮别设门槛。
福特就是因为让用户先验证邮箱才能退出,被罚 37 万美元。一键退出,别绕弯。
5. 如果你把数据卖给了数据经纪商或保险公司,现在就去查上游授权链。
GM 案之后,下游买家也开始有责任——你卖给他们的数据如果源头不干净,他们会回头找你。
05
写在最后
这两年做智能硬件,大家都在卷功能、卷价格、卷 AI。很少有人停下来想一件事:
你设备上每多一个传感器,就多一份法律责任。
GM 不是小公司,它有专职的隐私团队、有律师、有写得漂漂亮亮的隐私政策——照样被罚 1275 万。不是因为它不懂法,是因为它觉得”数据收都收了,不卖白不卖”。
加州现在用这张罚单告诉所有硬件厂:不是你收不到,是你收了不该收的、留了不该留的、卖了不该卖的。
你的产品在加州卖吗?那这 1275 万,就是你的警戒线。
广测电磁:全球数字安全合规优选伙伴
别让合规只停留在“拿证”。
面对欧盟 CRA网络弹性法案、AI法案及 GDPR/CCPA/数据法案等严苛监管,凭借CNAS(L18872)+A2LA(6947.01)双资质及前360/深信服核心网络安全专家团队,为您提供真正的“实战级”防护。
🏆 为什么GTG能为您降本避险?
- 拒绝模板:不只给报告,我们提供定制化漏洞修复方案,确保产品真安全。
- 极致省心:代写核心文档,免除繁琐填表,让合规效率提升70%。
- 全域覆盖:从消费电子到汽车、工控、医疗,一站式解决全球隐私与数据安全难题。
您的全球合规通行证,从这里开始。
[👉 立即咨询 CRA / AI法案 / 隐私合规]
更多相关内容
欢迎关注视频号“GTG网络安全实验室”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:GTG网络安全实验室 GTG-Hardy
GTG-Hardy《通用汽车被罚 1275 万美元:它把车主的急刹车记录卖了四年》