订阅
知识

营销人的数据红线:AI 再好用,这几条法律也不能碰

前段时间,一个做跨境电商的朋友给我打电话,声音都是抖的。

ads
2026-08-21SupaMarketers3 分钟阅读

GDPR vs CCPA consent models

Data minimization concept

前段时间,一个做跨境电商的朋友给我打电话,声音都是抖的。

他团队用 AI 做邮件个性化,把用户的浏览行为喂进去,自动算出发送时间、自动写标题。效果确实好,打开率涨了一截。结果法务一句话把他问住了:用户知道自己被算法「安排」了吗?

没有。

那麻烦了。

什么叫「同意」?

很多人以为,用户注册时点了「我同意」,这事就算完了。

天呐,真没这么简单。

EU 的 GDPR(通用数据保护条例)要求的是明示同意:用户必须通过一个清晰、主动的动作表达同意,不能默认勾选,不能「不反对就算同意」。而且用户随时有权查自己的数据、改自己的数据、甚至要求你删掉。

加州的 CCPA 和后来的 CPRA 走的是另一条路:不强制你事前拿同意,但用户有权知道你收集了什么、用来干什么,并且可以选择退出。

一个是「先问再拿」,一个是「拿了但得让人能反悔」。

你要是同时服务欧洲和加州的用户呢?那就按最严的那套来。这叫就高原则。省下的法律顾问费,远不够一次罚款的零头。

为什么 AI 让事情变复杂了?

你想想看,以前的营销软件是处理数据的:把名单导进去,把邮件发出来。

AI 不一样。AI 会做决定

它决定谁看到这条促销,决定几点发邮件效果最好,决定给谁推什么商品。而 GDPR 说得很清楚:凡是会对个人产生重大影响的自动化决策,都需要用户同意,还需要有人能监督。

这就是麻烦所在。因为 AI 是个黑箱。

监管机构问你的营销团队:为什么这个用户没收到优惠券?你答不上来。算法答得上来,但它不会说话。

所以现在的合规逻辑变成了两条:第一,选工具时就要问厂商,能不能提供决策的审计记录、能不能解释逻辑;第二,把 AI 用过的每一个数据、做过的每一个决定,都老老实实记下来。

听着烦?

但记录不是负担,记录是你的免死金牌。 审计来了、用户投诉了,你拿得出完整链条,故事就完全不同。

少收集,反而更聪明

这里有个反直觉的事:数据不是越多越好。

做邮件分层,你其实只需要购买记录和互动数据。用户的每一次浏览、每一个停留秒数,你都存下来干什么呢?存了,就要加密、要说明用途、要承担泄露风险。

这叫数据最小化。收集的越少,要保护的越少,合规越简单。

而且,喂给 AI 的数据干净、聚焦,模型的效果往往更好。噪音少了,信号就亮了。

具体怎么做?三件事:传输和存储都加密;找能证明安全能力的厂商合作;每个数据接触点都留痕。别等出了事再补,隐私保护得长在流程里,不能贴在流程上。

有的平台已经开始把这事做进产品里。比如 Averi AI 有个 Privacy Mode,用户可以选择不把自己的数据贡献给 AI 训练,等于把「退出权」直接做成了功能。方向是对的:合规最好的样子,是用户根本感觉不到你在合规。

接下来还会更严

别以为搞定 GDPR 和 CCPA 就完了。

EU AI Act 已经在路上,它给 AI 系统按风险分级,风险越高,要求越狠。这套框架大概率会被全球各地抄作业,就像当年 GDPR 一样。

怎么办?三个建议。

一,把工作流做成模块化的。新法规来了要加一道同意机制,你改一个模块就行,别整个系统推倒重来。

二,盯紧信息源。FTC 的动态、隐私法律通讯、行业协会的立法跟踪,订几个。事后补救的成本,永远是事前准备的好多倍。

三,选工具时多问一句:你们支持数据删除请求吗?有审计记录吗?能按地区处理数据吗?这三个问题问不出口的厂商,趁早换。

最后,人别走开

我见过两种极端。一种全靠 AI,自动生成、自动投放,结果一条跑偏的内容没人拦,品牌形象一夜塌掉。另一种不敢用 AI,效率被同行甩开。

都对不完整。

AI 擅长规模和一致性,能从海量数据里刨出人眼看不见的规律。但把规律变成打动人的策略,靠的还是人:语境、创意、分寸感。

让 AI 干重复的活,让人类把住方向盘。 定期抽查 AI 产出的内容有没有偏差、准不准、像不像你的品牌,这不是不信任 AI,这是品牌最后的保险丝。

回到我那个朋友。他后来怎么解决的?其实就做了一件事:在注册页用一句人话说清楚——「我们会根据你的浏览记录,用 AI 为你推荐更合适的内容,你可以随时关掉。」

同意率几乎没降。

你看,用户反感的从来不是个性化,是被蒙在鼓里的个性化。透明这东西,说破天也就是一句实话的成本。可它换来的是信任,而信任,才是营销这门生意里最贵的资产。

祝你的收件箱,永远干干净净。