在美國做醫療保健廣告,很多人第一個想到的合規重點是廣告文案--有沒有誇大療效、有沒有說「保證治癒」、有沒有違反 FDA 或 FTC 的廣告規範。這些當然重要,但如果你只盯著文案看,很可能會漏掉一個更大的問題:那些安裝在網站後台的追蹤工具。Meta Pixel、Google Ads Tag、轉換 API、自訂受眾上傳,這些看似純技術的操作,往往才是讓品牌陷入法律與平台懲罰的真正源頭。
我這些年操作健康醫療帳戶時看過太多類似案例:廣告文案經過層層審查,連一個「有效」都不敢寫,結果網站上的疾病問卷頁面卻大剌剌掛著第三方 Pixel,把使用者的健康訊號一路送回廣告平台。合規不是只有「廣告說了什麼」,更是「廣告背後追蹤了什麼」。這篇文章想跟你分享一個少被拿出來討論的角度:把醫療廣告合規清單,從內容層延伸到資料層。
一、先盤點你的像素與標籤:敏感頁面有沒有掛著 Pixel?
醫療網站最常見、也最容易被忽略的合規錯誤,不是文案寫錯,而是追蹤技術放錯位置。很多醫院、診所、數位醫療新創會在「症狀問卷」「預約掛號」「病歷查詢」「保險資格確認」這些頁面安裝 Meta Pixel、Google Ads Tag、TikTok Pixel 或 GA4。他們可能只是跟著工程師的習慣或舊版網站設定走,完全沒意識到這些工具會把瀏覽行為、頁面標題、甚至填表資料回傳給平台。
在 HIPAA 的架構下,如果你是 Covered Entity 或 Business Associate,未經有效授權就把受保護健康資訊(PHI)揭露給廣告平台,就可能構成違規。美國衛生與公共服務部(HHS)在 2022 年的指引裡已經講得很清楚:線上追蹤技術若涉及 PHI,必須取得個人授權或與平台簽署商業夥伴協議(BAA)。但現實是,多數廣告平台根本不願意簽 BAA,所以最穩妥的做法,就是在這些敏感頁面直接把第三方追蹤停用。
- 建立一張完整的網站追蹤技術盤點表,把每個頁面掛了哪些 Pixel 和 Tag 記錄下來。
- 逐一標示出可能包含症狀、診斷、科別、處方資訊的頁面。
- 確認這些頁面是否已移除第三方追蹤;如果技術上有困難,至少用 Google Tag Manager 的觸發條件,讓追蹤工具只在非敏感頁面載入。
二、自訂受眾上傳:你可能正親手把 PHI 交給平台
Google Ads 和 Meta Ads 都有限制,不讓你直接用「癌症患者」「糖尿病患者」「憂鬱症」這類健康狀況作為受眾定位。但很多廣告主會繞個彎,用自訂受眾上傳的方式,把 CRM 裡的患者 email 或電話號碼匯入平台,然後做類似受眾擴充或排除。表面上看起來符合平台技術規範,實際上卻可能同時踩中兩條紅線。
第一條是 HIPAA:如果上傳的名單可以識別個人健康狀態,又沒有取得授權,那就是 PHI 的揭露。第二條是 FTC Act:如果使用者不知道自己的健康資料會被拿去做廣告受眾建模,就可能構成不公平或欺騙性行為。FTC 已經對 GoodRx 開罰一百五十萬美元、對 BetterHelp 開罰七百八十萬美元,兩個案例的核心問題,都是未經同意就把健康資料共享給廣告平台。
- 立刻檢查你過去是否上傳過任何包含健康服務意圖或診斷訊號的 CRM 名單。
- 自訂受眾只使用去識別化、且與健康狀態無關的資料,例如一般電子報訂閱者的 email。
- 建立一份「敏感健康排除名單」,防止類似受眾模型自動擴及敏感特徵。
三、再行銷的隱性殺傷力:你正在間接揭露他的健康狀態
再行銷在一般電商再正常不過,但放到醫療領域,可能變成最危險的個人化廣告手段。試想:使用者剛看完「乳癌治療選項」的頁面,結果你馬上用再行銷廣告追著他跑,這等於在第三方廣告版位上間接告訴他:我們知道你看了什麼。這不只是平台政策的灰色地帶,在加州、華盛頓州等地,這類行為可能被視為未經授權的健康資料使用。
一個比較少人用、但非常有效的做法是:改用「內容分類再行銷」,而不是「頁面 URL 精準再行銷」。也就是說,你不要針對特定疾病頁面的訪客做再行銷,而是針對「曾瀏覽健康資訊區塊」的整體訪客,搭配中性的健康教育內容。這樣一來,對個人健康狀態的推斷風險會大幅降低。
- 檢查你的再行銷受眾,是不是基於疾病特異性頁面建立的。
- 廣告創意絕對避免使用任何暗示使用者瀏覽過特定健康內容的語言。
- 設計一套不依賴健康訊號的再行銷策略,例如針對一般健康檢查或家庭醫學科頁面。
四、轉換事件命名與強化轉換:別把敏感訊號主動餵給平台
很多人覺得「轉換追蹤」只是看成效的技術指標,但其實它是平台理解你網站訪客行為的核心訊號。當你把「乳癌篩檢預約完成」設成轉換事件並回傳給平台,平台不只拿來計算廣告報酬,還會拿去建模、自動出價、擴充類似受眾。換句話說,你等於親口告訴平台:這群人具有乳癌篩檢的意圖。
更進階的風險來自 Enhanced Conversions(強化轉換)。這項功能會把 CRM 裡的 email、電話等第一方資料回傳給平台,讓轉換歸因更精準。但在醫療網站裡,如果這些資料和健康服務掛勾,就可能構成 PHI 揭露。很多人開這個功能只是為了追蹤更準,沒意識到背後的合規代價。
- 轉換事件名稱盡量避免使用疾病名稱,例如把「乳癌預約」改成「健康檢查預約」。
- 在敏感轉換上直接停用強化轉換,不要回傳 email 或電話。
- 定期檢查平台的「資料共享」設定,關閉非必要的受眾訊號回傳。
五、登陸頁同意管理:光有 Cookie 橫幅還不夠
就算廣告本身完全合規,如果登陸頁的 Cookie 同意橫幅沒有正確處理「敏感健康資料」,你違反的可能不只是平台政策,而是州法律。美國目前最嚴格的是華盛頓州的 My Health My Data Act,要求企業在蒐集、分享健康資料前取得明確同意,還賦予消費者刪除權。加州消費者隱私法(CCPA/CPRA)也把健康資料列為敏感個人資料,需要額外保障。
但多數醫療廣告主只用標準 Cookie 橫幅,沒有針對健康資料做分層同意。更常見的錯誤是:使用者按了「拒絕」,結果 Pixel 照樣觸發;或者著陸頁還沒取得同意,就先載入第三方追蹤工具。這種情況一旦被稽查,往往比廣告文案違規還難收拾。
- Cookie 橫幅必須在取得同意前就阻擋所有第三方追蹤,而不是只顯示一句告知文字。
- 提供針對「健康資料」的單獨同意選項,讓使用者明確選擇是否允許分享健康相關行為資料。
- 提供拒絕追蹤後仍可正常瀏覽內容的選項,避免「不同意就無法使用」的強迫式設計。
六、AI 自動化廣告:合規治理的下一個大坑
最後一個最容易被忽略、但未來風險最大的,是自動化廣告系統的合規治理。Google Performance Max 和 Meta Advantage+ 這類 AI 驅動的產品,會自動生成素材、自動找受眾、自動配版位。對一般電商來說很方便,但對醫療廣告非常危險。
為什麼?因為自動產生的文案可能出現未經審查的療效聲明,受眾擴充可能觸及健康敏感特徵,自動版位可能把你的廣告放在錯誤資訊網站旁。換句話說,你把合規的掌控權交給了機器,但責任還是你扛。
- 在 Performance Max 或 Advantage+ 中,一定設定品牌排除與受眾排除,把所有疾病名稱關鍵字都列入排除清單。
- 停用自動生成廣告文案與圖像,改用人工審查過的素材。
- 每週審查自動化廣告的實際曝光脈絡與搜尋詞,發現敏感匹配就立即排除。
結語:合規不是絆腳石,而是你的護城河
多數醫療廣告主把合規當成「不要被罰」的被動約束,但真正成熟的策略,是把合規變成資料治理上的優勢。當你的競爭對手因為追蹤技術濫用而被平台限制帳號、被 FTC 調查、甚至被消費者集體訴訟,你的品牌卻因為乾淨的資料流、明確的同意管理、精準的非敏感受眾策略,獲得更穩定的廣告帳號、更低的 CPC,以及更高的消費者信任。
在美國,隱私意識高漲、各州健康資料法快速通過、平台政策逐年緊縮。醫療廣告的競爭早就不只是創意跟出價,而是誰能把合規做得更精準、更早、更系統化。把這份清單從內容層延伸到資料層,才是未來五年真正拉開差距的關鍵。
所以,下次開會的時候,別再只問文案有沒有問題。打開你的 Google Tag Manager,打開你的轉換設定,打開你的受眾清單--那才是醫療廣告合規真正的戰場。