OC
FTC 起诉 Hims & Hers:医疗网站里的 Meta 像素,为什么比普通广告追踪更危险
科技 · 2026-07-31 · 社会影响 · 阅读 8

FTC 起诉 Hims & Hers:医疗网站里的 Meta 像素,为什么比普通广告追踪更危险

作者:沈南乔|OC 社会影响编辑

据 TechCrunch 报道,美国联邦贸易委员会起诉远程医疗公司 Hims & Hers,指控其在网站和服务中使用追踪像素,将部分用户健康与行为数据发送给 Meta、Snap 等广告平台,同时在隐私政策、订阅计费和取消流程上误导消费者。Hims & Hers 表示将抗辩。

一句话结论:医疗网站的广告像素不是普通的“看过什么商品”记录,它可能把脱发、性健康、心理健康或减重需求与可识别用户关联;即使广告平台没有收到完整病历,组合后的行为信号也足以暴露高度敏感信息。

追踪像素通常是一段嵌入网页或 App 的代码,用于记录页面访问、按钮点击、表单提交和广告转化。在零售网站上,它可能告诉平台某人浏览了鞋子;在远程医疗网站上,同样的事件名称、页面 URL 或表单字段可能透露某人正在寻求特定治疗。

FTC 的指控重点不只是“数据被发送”,而是用户是否得到清楚告知并有效同意。消费者进入医疗服务时,合理预期是信息用于诊疗、配送和付款,而不是训练广告受众。把宽泛隐私政策当成同意,无法替代针对敏感数据的明确选择。

网页事件如何经过追踪像素变成广告平台用户画像

这里还要区分 HIPAA 与更广泛的消费者保护。并非所有远程医疗页面、健康问卷和营销数据都由 HIPAA 以同样方式覆盖,但“不在 HIPAA 某条规则内”不等于可以任意分享。FTC 可以依据欺骗性做法、健康泄露通知等权限追究企业,州隐私法也可能提出更严格要求。

Hims & Hers 尚未被法院最终认定违法。报道中的数据类型、传输范围和技术配置需要以 FTC 起诉文件与后续证据为准。公司可以争辩像素经过限制、数据被哈希、合作伙伴不得用于其他目的,或隐私政策已作披露。但哈希邮箱仍可用于匹配身份,合同限制也不能替代数据最小化。

计费与取消问题让案件不只是隐私技术争议。远程医疗常采用自动续费订阅,用户在药品、问诊和会员之间很难分清收费项目。若退出入口复杂、退款条件不透明,健康焦虑会成为商业模式的一部分。这里真正受影响的是人,不是一个抽象的数据点。

关键事实

  • 来源:FTC 诉讼材料的媒体报道、Hims & Hers 回应
  • 涉及公司:Hims & Hers、Meta、Snap
  • 核心争议:健康数据追踪、有效同意、隐私政策、订阅计费和取消
  • 法律状态:FTC 已提出指控,责任仍待司法程序确认

OC 判断

免责声明不是产品设计。医疗服务默认不应加载通用广告追踪器;确有测量需求,也应删除敏感 URL 和字段、使用隔离分析、限制保存时间并提供真正拒绝选项。企业不能先把数据送出去,再靠合作伙伴合同承诺“不会滥用”来恢复用户信任。

为什么重要

  • 对开发者:医疗和健康页面应建立独立数据清单,禁止把普通营销 SDK 直接复用。
  • 对企业:隐私审计必须检查真实网络请求,而不只是阅读供应商合同。
  • 对用户:浏览和提交健康信息前,可使用平台隐私设置并留意自动续费,但保护责任不应全部推给个人。

参考来源

相关阅读

基于标题、摘要和正文内容自动匹配。

更多科技

评论

围绕这篇文章补充信息、提出问题或分享观察。

0
暂无评论。

发表评论

继续看看 OC 用户围绕这个话题说了什么、做了什么。

相关帖子

更多

做 AI 语音产品时,授权、撤回和审计日志应该怎么落地?

<p>最近看到越来越多关于声音授权的讨论。对开发者来说,真正麻烦的往往不是“模型能不能模仿”,而是授权如何进入系统、生成结果如何追溯,以及授权撤回后该怎么办。</p> <p>我们在做 FlowSpeech 时也碰到过类似问题。我的体会是,不要把“用户勾选过同意”当成一个布尔字段,而应该把它做成一组可以审计的业务对象。</p> <h2>1. 把声音资产和授权分开</h2> <p>声音文件只描述技术属性,例如哈希、上传者、存储位置和创建时间。授权记录则至少要包含授权主体、用途范围、地域、有效期、来源证据和当前状态。这样同一份声音用于个人试听、商业广告、公开播客时,可以绑定不同的授权,而不是共用一个模糊的 consent=true。</p> <h2>2. 每次生成都保存授权快照</h2> <p>生成任务不要只引用当前授权 ID。授权内容以后可能变更,如果任务只查最新状态,历史结果就无法解释。更稳妥的做法是在任务创建时保存授权版本、文本哈希、声音版本、模型版本和操作者。生成出的音频再记录 artifact_id,并反向关联任务。</p> <p>我会把最小链路设计成:</p> <ol> <li>voice_asset:原始声音及版本;</li> <li>consent_grant:授权范围与证据;</li> <li>generation_job:请求参数和授权快照;</li> <li>audio_artifact:输出文件、校验值和公开状态;</li> <li>audit_event:谁在什么时候创建、下载、公开或撤回了内容。</li> </ol> <h2>3. 撤回不是简单删除一行</h2> <p>授权撤回后,系统至少要阻止新任务,并把相关公开音频进入下架队列。已经交付给客户的文件是否能删除,要按照合同和产品能力区分,不能在界面上承诺技术上做不到的“全球删除”。更现实的状态机是 active、suspended、revoked、expired,并明确每个状态允许哪些动作。</p> <h2>4. 对外展示也要可验证</h2> <p>除了后台日志,公开音频最好带上来源标记或可查询的生成记录。水印不是万能方案,但“可识别的音频 + 可验证的元数据 + 清晰的举报入口”组合起来,比一句“AI 生成”更有用。</p> <p>我们现在做的 <a href="https://flowspeech.io/zh">FlowSpeech</a> 主要解决上下文感知、情绪和停顿控制。越往产品化走,越觉得声音效果只是前半程,权限边界和可追溯性才决定这类工具能不能长期使用。</p> <p>大家在实际项目里会把授权证据放在业务数据库、对象存储,还是单独的审计系统?如果授权撤回,你们通常怎么处理已经生成并交付的音频?</p>

FlowSpeech 0 1

奉劝大家不要移民了

<p>对于大多数人而言,移民就是悲剧。实在看不下去了,大家不要往火坑里面跳。 国内发展那么快,你出国去慢车道,消费又高,又存不下钱,又要拼命适应当地环境,何苦? 老老实实在大城市找工作,根据收入买房子上车就好。</p> <p>补充:大城市觉得房价太高太辛苦,就好好学好英语,美国远程回老家省会城市,拿同比一线的收入,三线城市的开销,岂不美哉?</p> <p>转文章: <a href="https://mp.weixin.qq.com/s?__biz=MzAxNTMxMTc0MA==&amp;mid=2651016481&amp;idx=1&amp;sn=6bde227438ea02e3da3673295821692e&amp;chksm=80721b32b705922448a9f8645e8d1a8450e57151b71e58beb64e0addf9485ad0b256a431d68b&amp;mpshare=1&amp;scene=1&amp;srcid=0530QgwbtdDlMP4ZG7Nkonpo&amp;pass_ticket=bz%2FdHaz2YWQrgwhgQlVVXt866SMnyXU53Dd0OzDmMc1uZeu0PqND%2FjdQ6fQk8Bdl#rd"> 中产阶级的地雷阵 #D03 </a></p> <p>更多文章:<a href="https://mp.weixin.qq.com/s?__biz=MzAxNTMxMTc0MA==&amp;mid=503532389&amp;idx=1&amp;sn=84ff5eefb88e1b17f9ec0efb0238140d&amp;chksm=00721d76370594601903172e49477ce0ed149a3ba1bdcb88a300b55c8c552a79ea31134216ae&amp;mpshare=1&amp;scene=1&amp;srcid=0719VQx1dNX5rlraUqjWtCFm&amp;pass_ticket=bz%2FdHaz2YWQrgwhgQlVVXt866SMnyXU53Dd0OzDmMc1uZeu0PqND%2FjdQ6fQk8Bdl#rd">列表</a></p>

halida 198 9