大数跨境

Hims&Hers被诉:FTC如何审查健康信息的广告使用

Hims&Hers被诉:FTC如何审查健康信息的广告使用 Kaamel隐私保护
2026-08-05
15
导读:FTC与加利福尼亚州、犹他州相关机构起诉Hims & Hers。本文根据起诉状分析其隐私承诺、客户名单共享、Pixel与Conversions API追踪,以及FTC依据Section 5提出的两项隐

撰文、编辑 / Kaamel Labs

2026 年 7 月 29 日,美国联邦贸易委员会(FTC)联合加利福尼亚州及犹他州相关机构,在加州北区联邦地区法院对远程医疗平台 Hims & Hers 提起诉讼。

Hims & Hers 通过网站和 App 提供心理健康、性健康、脱发治疗及减重等远程医疗服务。用户在在线问诊时需填写病史及个人敏感资料。起诉状指出,尽管该公司承诺用户数据仅由诊疗医生访问且服务完全私密,但实际上却利用客户名单、Meta Pixel、Conversions API 等追踪工具,将消费者健康信息共享给 Meta、Snap 等广告平台。

FTC 依据《联邦贸易委员会法》第 5 条提出两项指控:一是隐私保护声明具有误导性;二是未充分披露向第三方共享敏感健康信息的事实。

目前案件处于起诉阶段,部分事实细节因保密原因在公开文书中被涂黑。本文基于现有公开起诉状内容,对该案涉及的数据合规风险进行深度解析。

Hims & Hers 对用户信息使用范围的说明

FTC 在起诉状中详细梳理了 Hims & Hers 在网站、广告、网红推广及线下渠道中关于隐私保护的表述,这些内容是两项指控的核心依据。

鉴于该平台服务涉及心理健康、勃起功能障碍、脱发等敏感领域,FTC 认为隐私说明直接影响消费者的信任度及提交信息的意愿。Hims & Hers 曾在首页宣称“医疗记录仅由诊疗提供者访问”,并在广告中强调流程"100% 在线、私密且安全”。部分合作网红及媒体广告也使用了"discreet"(谨慎/隐秘)等词汇,使消费者形成“敏感信息不会透露给无关第三方”的明确预期。

FTC 的审查范围不仅限于隐私政策条款。网站首页、问诊入口、广告文案及网红素材等对外传播内容,均构成消费者对信息处理方式的认知基础。即便"private"等词语较为概括,但在特定医疗服务场景下,足以引发用户对数据隔离的合理信赖。

起诉状所述的两类健康信息共享方式

起诉状揭示了 FTC 主张的两种主要数据共享路径:一是向广告平台上传特定客户名单,二是通过嵌入代码或服务器接口自动发送网站事件(Events)。

(一)向 Meta 和 Snap 上传客户名单

Hims & Hers 被指向 Meta 和 Snap 上传客户名单,以便平台将列表中的消费者与其社交账户(Facebook、InstagramSnapchat)进行匹配,从而建立精准广告受众。

判断此类名单是否包含健康信息,关键在于筛选逻辑。若名单是基于治疗类别、问诊状态或处方关系生成,即使上传字段未直接标明疾病名称,该名单本身即携带了隐含的健康信息。一旦名单能匹配到个人账户并用于广告定向,即构成敏感信息的泄露。

(二)通过 Meta Pixel 和 Conversions API 发送网站 Events

起诉状还涉及 Meta Pixel(浏览器端代码)和 Conversions API(服务器端接口)。前者通过嵌入网站的代码收集用户行为,后者则直接将服务器数据发送至 Meta 系统。这两种工具分别覆盖了前端和后端的数据传输通道。

除 Meta 和 Snap 外,起诉状还列举了 Microsoft、Google、TikTok、X 等多个平台的类似追踪工具。FTC 主张,若用户在这些工具追踪下的行为发生在特定治疗页面或问诊环节,且能与个人身份关联,接收方便可推断用户的健康状况。

判定网站事件是否违规,需综合考量事件发生的页面语境、用户操作意图、传输参数以及接收方的广告用途。常规的网站分析行为若发生在敏感医疗场景下,极易转化为健康信息的非法共享。

FTC 依据 Section 5 提出两项隐私指控

FTC 基于相同的数据共享事实,从“虚假陈述”和“披露不足”两个维度提出了指控。

第一项指控针对误导性表述。Hims & Hers 宣称数据仅由医生访问,实际却共享给广告商,这种言行不一构成了欺骗性行为。

第二项指控针对披露不充分。FTC 认为,若消费者知晓数据会流向第三方广告平台,可能会放弃使用服务。企业在强调私密性的同时,未清晰说明共享事实,剥夺了消费者的知情权和选择权。

FTC 强调,隐私合规审查是全方位的。仅在隐私政策中加入宽泛的“广告合作伙伴”条款,无法抵消首页或广告中“仅由医生访问”等具体承诺造成的误导。披露的充分性取决于说明的位置、时机及显著程度,必须确保用户在提交敏感信息前已充分知情。

此外,FTC 明确指出,这两项指控依据的是《联邦贸易委员会法》第 5 条,并不以企业是否受 HIPAA(健康保险流通与责任法案)管辖为前提。对于数字健康产品,无论其是否属于 HIPAA 覆盖主体,其对消费者的隐私承诺及实际数据处理行为,均需接受消费者保护规则的严格审查。

健康类 Web 和 App 的核查范围建议

Hims & Hers 案为数字健康行业敲响了警钟。企业在进行合规自查时,需重点核对“对外承诺”、“用户场景”与“实际数据流”三者的一致性。

(1)全面汇总隐私承诺内容

核查范围应涵盖隐私政策、官网首页、问诊界面、广告文案、网红素材及客服话术等所有触点,明确各方对私密性、安全性及第三方共享的具体描述。

(2)按用户场景记录数据传输

针对浏览治疗页、提交问卷、完成支付等关键节点,分别检测浏览器端 Pixel、移动端 SDK、服务器端 API 及客户名单上传情况。测试需区分用户登录状态及同意授权前后的数据流向差异。

(3)结合业务语境研判数据性质

不能仅凭字段名称判断数据敏感性。需结合事件发生的页面背景、操作流程及身份匹配机制,识别那些由场景隐含的健康信息。

(4)比对数据流与对外表述

一旦发现实际数据流与承诺不符,应立即采取停止传输、隔离敏感页面、调整接口配置或完善告知机制等措施,并保留完整的测试与审批记录,以防合规风险复发。

Hims & Hers 案虽尚未判决,但已清晰反映出 FTC 对数字健康服务的监管焦点:企业的隐私承诺必须与实际数据处理保持一致,且必须确保消费者在提交敏感信息前拥有充分的知情权。单纯依赖隐私政策或局部技术检测,已无法满足当前的合规要求。

参考资料

FTC 新闻稿及起诉状原文详见美国联邦贸易委员会官网公开文件。

Kaamel 的应对

Kaamel 始终致力于通过技术驱动方案,帮助企业识别并解决隐私合规风险。

依托创新的Kaamel AI 检测引擎,结合主流法规与监管判例,我们能够协助企业快速、全面地排查隐私合规隐患。Kaamel 提供全方位的隐私合规解决方案,助力出海企业在国际化市场中有效应对监管挑战,构建用户隐私信任。

【声明】内容源于网络
0
0
Kaamel隐私保护
各类跨境出海行业相关资讯
内容 221
粉丝 0
Kaamel隐私保护 各类跨境出海行业相关资讯
总阅读10.2k
粉丝0
内容221