BIPA и биометрические законы США: риск

Автор: Николай СапуновОбновлено: август 202624 мин чтения
Содержание статьи +

Это инженерное руководство, а не юридическая консультация. Уточняйте конкретику у квалифицированного юриста.

Коротко

В США нет единого закона о биометрии – есть лоскутное право, и его часть, которая должна изменить то, как вы строите систему видеонаблюдения, – это закон штата Иллинойс о приватности биометрической информации (BIPA, 740 ILCS 14), потому что только он позволяет обычным людям подавать на вас в суд напрямую, с фиксированным ущербом $1 000 или $5 000 на человека и без необходимости доказывать какой-либо вред. BIPA не интересуется самим видео – снимать людей можно; но как только система превращает лицо в математический «слепок лица» (faceprint) или обрабатывает отпечаток пальца, радужку или голос, вы имеете дело с биометрическим идентификатором, который нельзя собирать без письменного уведомления и подписанного согласия – а в открытом публичном месте получить их почти невозможно. У Техаса и Вашингтона есть свои биометрические законы, которые так же требуют согласия, но применяются только генеральным прокурором штата – и всё же Техас в 2024 году взыскал с Meta рекордные $1,4 млрд, – тогда как ещё около двадцати штатов считают биометрию «чувствительными данными» по общим законам о приватности, требующим согласия opt-in. Практическое правило для любой системы в США: относитесь к распознаванию лиц и другой биометрической аналитике как к юридически закрытому решению со своей механикой согласия, а не как к функции, которую включают потому, что её поддерживает камера.

Зачем это нужно

Это американский двойник статьи по ЕС GDPR для видеонаблюдения, и написана она для того же читателя: интегратора систем безопасности, продакт-менеджера, руководителя ритейла или умного здания, владельца корпоративной безопасности – того, кто проектирует, покупает или строит систему для работы в США. Биометрическая аналитика – прежде всего распознавание лиц – несёт самый высокий юридический риск из всего в современной системе видеонаблюдения, и в США этот риск сконцентрирован, устроен непривычно и легко включается по случайности, потому что правила различаются по штатам, а самое опасное из них поощряет иски от людей, попавших в ваш кадр. Юридический бэкграунд не нужен: каждый термин объясняется простыми словами и привязывается к названному закону, а цель – научить вас узнавать дизайн, на который подадут в суд, ещё до того, как он построен, и задавать вендору или инженеру правильный вопрос: «создаёт ли это слепок лица, и если да, то где и с чьего согласия?». Это самая высокорисковая тема всего раздела, поэтому статья склоняется к осторожности и прямо отмечает, где право ещё меняется.

Сначала рамка: «GDPR по-американски» не существует

Самое важное в биометрическом праве США – то, чего в нём нет. В США нет всеобъемлющего федерального закона о приватности, аналогичного европейскому Общему регламенту защиты данных (GDPR). Федеральное право покрывает данные лишь по кускам – медицинские по HIPAA, финансовые по Gramm-Leach-Bliley, детей до 13 по COPPA, образовательные записи по FERPA, плюс общий запрет «недобросовестных или вводящих в заблуждение практик», который применяет Федеральная торговая комиссия. Ни один из них не является общим законом о биометрии. Поэтому правила, решающие, законна ли ваша система камер, почти полностью идут от отдельных штатов, и между собой они не согласованы.

Для видеонаблюдения ландшафт штатов раскладывается на три слоя, и разобраться в слоях – это большая часть дела.

Первый слой – небольшая группа штатов с отдельным законом о биометрии, написанным именно про отпечатки, слепки лиц и тому подобное. Значимых три: Иллинойс (BIPA, 2008), Техас (Capture or Use of Biometric Identifier Act, «CUBI», 2009) и Вашингтон (кодифицирован как RCW 19.375, 2017). Все три говорят примерно одно об основной обязанности – получить согласие до сбора биометрии, – но огромно различаются в том, кто может их применять, и это различие решает всё.

Второй слой – волна всеобъемлющих потребительских законов о приватности, которые приняли около двадцати штатов по образцу GDPR – Калифорния, Колорадо, Коннектикут, Вирджиния, Орегон, Техас и другие. Это не биометрические законы, но почти все они относят биометрию к «чувствительным данным», требующим явного согласия opt-in до обработки. Они добавляют второй, более широкий слой обязанности согласия поверх отдельного биометрического закона (или вместо него).

Третий слой – всё остальное: общие полномочия FTC, отраслевые правила и постоянный поток новых законопроектов. Это слой, который вероятнее всего изменится между тем, как вы это читаете, и тем, как развернёте систему.

Одна строка на вынос: во всём этом только Иллинойс даёт людям в вашем кадре право судиться с вами самим. Именно этот выбор делает Иллинойс – штат с примерно 4% населения США – местом, где подаётся практически каждое крупное биометрическое дело.

Рис. 1. В США нет федерального закона о биометрии – лишь трёхслойное лоскутное право штатов. У трёх штатов отдельные биометрические законы (IL, TX, WA); ещё около двадцати считают биометрию «чувствительными данными» по общим законам; и только Иллинойс даёт людям в кадре право судиться напрямую.

Что вообще считается «биометрией» – и линия, на которой спотыкается видеонаблюдение

Прежде чем возникнет любая обязанность, нужно понять, касается ли ваша система вообще биометрических данных, – и здесь большинство команд ошибается. Инстинкт говорит: «у нас камеры, значит, у нас биометрия». Это наоборот. По BIPA ключевое определение (раздел 10) узкое и конкретное.

Биометрический идентификатор – это «скан сетчатки или радужки, отпечаток пальца, голосовой слепок или скан геометрии ладони либо лица». Скан геометрии лица – ключевой для видеонаблюдения: это математическая карта, которую строит система распознавания, измеряя расстояния и формы черт лица и превращая их в компактную строку чисел – часто называемую слепком лица (faceprint) или шаблоном, – которая позволяет программе позже выделить вас из толпы. Затем закон проводит явную линию: биометрические идентификаторы не включают «фотографии», образцы письма и «физические описания, такие как рост, вес, цвет волос». Отдельный термин – биометрическая информация – охватывает любые иные данные, выведенные из идентификатора и используемые для опознания человека.

Прочитайте их вместе – и правило для видеонаблюдения выпадает само. Регулируется не запись видео. Регулируется построение слепка лица из него. Камера, снимающая и хранящая видео вестибюля, имеет дело с фотографиями и обычным видео – вне биометрического определения BIPA. В тот миг, когда программа анализирует эти кадры, чтобы извлечь шаблон геометрии лица и сверить его с галереей, она создала биометрический идентификатор – и закон наваливается всем весом. Это ровно та же линия разлома, что и в Европе: по GDPR обычная запись идёт на обычном правовом основании, а распознавание лиц создаёт особую категорию данных – переход, разобранный в GDPR для видеонаблюдения. Другой закон – та же граница.

Из этого следуют два практических вывода. Во-первых, голосовые слепки тоже в зоне – если система записывает и анализирует голоса, чтобы опознавать говорящих, это биометрический идентификатор, звуковой аналог слепка лица. Система видеонаблюдения, пишущая аудио вместе с видео, может забрести на биометрическую территорию без чьего-либо решения. Во-вторых, различие точно ложится на разницу между детекцией и распознаванием, которую мы проводим в распознавании лиц в видеонаблюдении: детекция, что «лицо присутствует» (рамка вокруг головы, без личности), не строит шаблон; распознавание, что «это конкретный человек», – строит. Та же развилка управляет распознаванием автомобильных номеров, хотя номер не является биометрией – он покрывается другими нормами, не BIPA.

«Частая ошибка: считать всё видео с камер «биометрическими данными». Это не так, и навешивать ярлык слишком широко почти так же дорого, как его игнорировать, – это может без причины застопорить законное и полезное развёртывание в комплаенс-ревью. Триггер – шаблон: слепок лица, голоса, отпечаток или скан радужки/сетчатки, используемый для опознания человека. Обычная запись, детекция движения и подсчёт людей, не строящие шаблон личности, как правило, вне BIPA. Точно знать, где ваш конвейер пересекает линию, – и есть всё умение.»

Иллинойс BIPA: закон с зубами

BIPA короток, но каждая его статья отсужена, поэтому стоит читать его как последовательность конкретных обязанностей системы, которая действительно работает с биометрическими идентификаторами. Они в разделе 15.

Обязанность, которая ломает наблюдение в открытых зонах, – раздел 15(b): согласие до сбора. Частная организация не может «собрать, захватить, купить, получить по обмену или иным образом получить» биометрический идентификатор человека, пока сначала не сделает три вещи: (1) письменно сообщит человеку, что биометрический идентификатор собирается или хранится; (2) письменно сообщит конкретную цель и срок, на который он собирается, хранится и используется; (3) получит подписанное согласие (written release) от этого человека. Обратите внимание на порядок. Уведомление и подпись должны быть до сбора, а не после. В контролируемой среде, где вы вносите известных людей по одному – сотрудники, отмечающиеся по отпечатку, члены клуба при вступлении, – это выполнимо. В открытом месте, где камера строит слепок каждого прохожего, это структурно невозможно: нельзя получить подписанное согласие незнакомца до того, как программа уже измерила его лицо. Именно эта невозможность, а не какое-то одно судебное дело, делает публичное распознавание лиц «третьим рельсом» американского видеонаблюдения.

Остальные обязанности раздела 15 формируют систему. Раздел 15(a) требует письменной публичной политики хранения и уничтожения: вы обязаны уничтожить биометрические идентификаторы, когда цель сбора достигнута, или в течение трёх лет после последнего взаимодействия с человеком – что наступит раньше. Раздел 15(c) прямо запрещает продавать, сдавать в аренду, обменивать или иным образом извлекать прибыль из чужой биометрии. Раздел 15(d) запрещает раскрывать её без согласия (с узкими исключениями для завершения запрошенной человеком транзакции или требований закона). Раздел 15(e) задаёт нижнюю планку безопасности: защищать биометрию хотя бы «разумным стандартом заботы» вашей отрасли и не хуже, чем вы защищаете прочую конфиденциальную информацию. Правило хранения напрямую связано с инженерной политикой из пределов хранения и законного удаления: по BIPA «хранить слепки вечно на всякий случай» – само по себе нарушение.

У охвата BIPA есть пределы. Он связывает частные организации, а не государственные или местные органы и суды. И раздел 25 выводит из-под действия конкретные контексты – данные, уже покрытые HIPAA в медицинской среде, финансовые организации под Gramm-Leach-Bliley и государственные подрядчики, действующие за орган. Эти исключения уже, чем кажутся; для обычного ритейлера, оператора здания или вендора продукта ни одно из них не подходит.

Рис. 2. Раздел 15(b) BIPA – это ворота, а не галочка. Прежде чем система построит слепок лица, она должна дать письменное уведомление, указать цель и срок хранения и получить подписанное согласие – именно в таком порядке. Внесение известных людей пройти можно; камера, снимающая слепки всех прохожих, – нет.

Почему Иллинойс способен разорить проект: частный иск

У Техаса и Вашингтона почти идентичные правила согласия. Иллинойс делает иным – и опасным – раздел 20: частный иск (private right of action). Он позволяет «любому пострадавшему от нарушения» лицу подать на компанию-нарушителя напрямую и заранее фиксирует ущерб: $1 000 или фактический ущерб, что больше, за неосторожное нарушение; $5 000 или фактический ущерб за умышленное либо опрометчивое, плюс гонорары адвокатов и запрет. «Фиксированный (liquidated) ущерб» – это просто заданная законом сумма, чтобы истцу не пришлось доказывать конкретную цифру. Частный иск означает, что дело могут возбудить сами люди – а не только государственный регулятор, – что на практике означает классовые иски от имени всех, чью биометрию собрали.

Два решения Верховного суда Иллинойса превратили эту конструкцию в самый страшный режим приватности в стране. В деле Rosenbach v. Six Flags (2019) суд постановил, что человек считается «пострадавшим» и может судиться в тот миг, когда нарушены его права по BIPA, – ему не нужно показывать никакого дополнительного вреда, убытка или ущерба. Достаточно самого факта отсутствия подписи. В деле Cothron v. White Castle (2023) суд постановил, что отдельное требование возникает каждый раз, когда биометрия собирается или передаётся без согласия, – так что отпечаток, отбиваемый дважды в день годами, теоретически порождал тысячи нарушений по $1 000–$5 000 на человека. Сам White Castle оценил классовую экспозицию при таком прочтении более чем в $17 млрд, и суд, явно встревоженный, призвал законодателя вмешаться.

Законодатель вмешался. В августе 2024 года поправка (Senate Bill 2979, Public Act 103-769) изменила раздел 20 так, что сбор или раскрытие одной и той же биометрии у одного и того же человека одним и тем же способом считается единым нарушением с не более чем одним взысканием – сведя теорию «за каждый скан» обратно к одному установленному взысканию на человека. Федеральные апелляционные суды затем постановили, что этот лимит ущерба применяется ретроактивно к уже идущим делам. Это смягчило потолок, но не изменило пол: экспозиция по-прежнему на человека и по-прежнему не требует доказательства вреда. Право в этой области активно меняется – суды продолжают проверять границы временного окна и расчёта ущерба, – поэтому считайте любую конкретную цифру актуальной-на-сейчас и перепроверяйте.

Пройдём математику, потому что масштаб – это и есть суть. Допустим, ритейлер включает распознавание лиц по своим магазинам в Иллинойсе и за год строит слепки 50 000 покупателей без подписанного согласия:

Неосторожное нарушение (на человека):   $1 000
Умышл./опрометчивое (на человека):       $5 000

50 000 человек × $1 000  =  $50 000 000   (неосторожно)
50 000 человек × $5 000  = $250 000 000   (умышленно / опрометчиво)

Даже после поправки 2024 года, ограничивающей каждого человека одним взысканием вместо «одного за скан», экспозиция – десятки–сотни миллионов долларов за одну включённую функцию, до гонораров. Это не гипотеза: реальные расчёты совпадают. Facebook заплатил $650 млн в 2021 году по классовому иску BIPA из-за слепков лиц для подсказок отметок на фото. А в 2025 году федеральный суд утвердил первый в своём роде расчёт по BIPA с Clearview AI – компанией, которая собрала миллиарды изображений лиц для базы распознавания, – где класс получил примерно 23% долю в компании на сумму около $51,75 млн; структура настолько новая, что генпрокуроры 22 штатов и округа Колумбия возражали против неё.

Рис. 3. Почему опасен именно Иллинойс. Частный иск (разд. 20) плюс право судиться без доказательства вреда (Rosenbach) плюс фиксированный ущерб на человека превращают одну недостающую подпись в экспозицию масштаба класса. Поправка 2024 года ограничивает счёт «за скан», но оставляет множитель «на человека».
«Частая ошибка: «никто не пострадал, значит, иска нет». По Rosenbach в Иллинойсе вред не важен – нарушение и есть вред. Идеально защищённая система, которая не утекла ни одним слепком, никого не перепутала и приносит пользу тем, кого сканирует, всё равно полностью отвечает, если пропустила шаг с подписанным согласием. Инженеры рассуждают об утечках и точности; BIPA рассуждает о согласии. Чистейший конвейер слепков лиц в мире – это многомиллионная ответственность, как только он заработает в Иллинойсе без подписей.»

Два других «именных» штата: Техас CUBI и Вашингтон

Техас и Вашингтон защищают биометрию тем же инстинктом, что Иллинойс, но очень иной моделью применения – и именно различие объясняет, почему они дают меньше заголовков и, как ни странно, всё равно могут породить самые большие числа.

Техасский CUBI (Business & Commerce Code, раздел 503.001) гласит, что нельзя «захватывать биометрический идентификатор человека в коммерческих целях», пока сначала не уведомишь человека и не получишь согласие. Он также требует разумной защиты и уничтожения в разумный срок, но не позднее одного года после того, как цель сбора истекла. Ключевое отличие от Иллинойса: частного иска нет. Применять CUBI может только генеральный прокурор Техаса, а санкция – гражданский штраф до $25 000 за нарушение. Можно подумать, что это делает Техас мягче – и для адвокатов по классовым искам так и есть, потому что подать туда они не могут. Но «только генпрокурор» – не значит «низкие ставки»: в июле 2024 года генпрокурор Техаса урегулировал дело по CUBI и смежным нормам против Meta на $1,4 млрд – крупнейшее урегулирование по приватности, когда-либо полученное генпрокурором штата, – из-за данных геометрии лиц от той же функции отметок на фото. Один мотивированный регулятор с множителем $25 000 за нарушение и миллионами жителей – это своя катастрофа.

Закон Вашингтона (RCW 19.375, из House Bill 1493) запрещает вносить биометрический идентификатор в базу в коммерческих целях без предварительного уведомления и согласия либо механизма отказа от коммерческого использования. Как и Техас, он применяется только генпрокурором штата по закону о защите прав потребителей, частного иска нет. Вашингтон породил куда меньше судебной практики, чем Иллинойс, именно потому, что граждане не могут судиться.

Закономерность по трём «именным» штатам единообразна: обязанность (согласие до сбора) везде похожа; профиль риска почти полностью задаётся тем, кто держит право на иск.

ПараметрИллинойс – BIPAТехас – CUBIВашингтон – RCW 19.375Общие законы о приватности (~20 штатов)
Срабатывает наСбор биометрического идентификатора (лицо, отпечаток, радужка, голос)Сбор биометрического идентификатора в коммерческих целяхВнесение биометрии в базу для коммерческого использованияОбработка биометрии как «чувствительных данных»
Модель согласияПисьм. уведомл. + подписанное согласие до сбораУведомить + согласие до сбораУведомление + согласие до внесения в базуСогласие opt-in до обработки
Кто применяетГражданин (частный иск) + классовые искиТолько генпрокурор штатаТолько генпрокурор штатаГенпрокурор (частного иска, как правило, нет)
Главный риск$1 000 / $5 000 на человека, гонорары, запретДо $25 000 за нарушение (генпрокурор)Санкции по закону о защите прав потребителейУстановленные штрафы за нарушение
Реальный итогFacebook $650 млн; долевое урегулирование ClearviewMeta $1,4 млрд (2024)Судебной практики малоПравоприменение только формируется
«Частая ошибка: «мы не в Иллинойсе, значит, с биометрией всё нормально». Техас и Вашингтон закрывают сбор биометрии согласием так же твёрдо, а урегулирование Техаса с Meta на $1,4 млрд показывает, что штаты с генпрокурорским применением – не тихая гавань. Сверх того, общие законы о приватности примерно двадцати штатов теперь требуют согласия opt-in до любой обработки биометрии. Развёртывание на всю страну задевает все три слоя разом. Правильный вопрос не «мы в Иллинойсе?», а «где мы строим шаблоны и есть ли у нас согласие везде, где строим?».»

Более широкая карта: общие законы о приватности считают биометрию «чувствительной»

Даже вне трёх штатов с отдельными законами биометрия теперь редко бывает нерегулируемой. На 2026 год около двадцати штатов приняли широкие потребительские законы о приватности – CCPA/CPRA Калифорнии, Колорадо, Коннектикут, Вирджиния, Орегон, собственный техасский закон о данных и другие. Почти все они называют биометрию категорией «чувствительных данных», а для неё правило по умолчанию – согласие opt-in: нужно получить утвердительное согласие до обработки и соблюдать права на доступ и удаление. Применяет их обычно генпрокурор штата (у Калифорнии есть отдельное агентство по приватности), и большинство не даёт гражданам права судиться – узкое исключение Калифорнии касается в основном определённых утечек данных.

Для продукта видеонаблюдения вывод в том, что принцип «согласие до биометрии» становится национальной нормой даже там, где иск в стиле BIPA не грозит. Функция распознавания лиц, которая выходит на всю страну, теперь должна пройти отдельный биометрический закон в трёх штатах, гонку частных исков в одном из них и требование согласия opt-in на чувствительные данные во всё большем большинстве остальных. Подробная карта по штатам – которая постоянно сдвигается по мере вступления новых законов – это тема региональной карты регулирования; эта же статья даёт вам форму ландшафта и одно правило, верное везде: не строй шаблон личности без согласия.

Как это ложится на сборку системы видеонаблюдения

Правовая картина превращается в короткий список инженерных решений, и они одни и те же – строите вы систему или покупаете.

Относитесь к биометрической аналитике как к закрытой функции, выключенной по умолчанию. Распознавание лиц, опознание по голосу и любая иная строящая шаблон аналитика должны включаться только осознанным, задокументированным решением – а не оставаться включёнными, потому что VMS (Video Management System, программная платформа, управляющая вашими камерами) поставляется с ними. Решению нужны своя механика согласия и, для любого серьёзного развёртывания, оценка воздействия – ровно как мы доказываем в приватности по проектированию для видеонаблюдения и согласии и уведомлении для видеонаблюдения и биометрии.

Где нельзя получить согласие – не создавайте шаблон. Это минимизация данных как юридическая броня: система, которая детектирует, считает и отслеживает людей, ни разу не разрешая личность, остаётся целиком вне биометрических законов. Если аналитика нужна, а личность нет, маскирование лиц, редактирование и аналитика с сохранением приватности показывает, как сохранить полезный сигнал и сбросить биометрический риск. И помните, что точность вас не спасает: распознавание лиц в реальных условиях наблюдения работает в диапазоне precision/recall, а не на идеальном числе (реалии – в распознавании лиц в видеонаблюдении) – но ответственность по BIPA зависит от согласия, не от точности, так что даже безупречный матчер уязвим без подписей.

Сделайте географию входным параметром первого класса. Поскольку риск задаётся тем, где происходит сбор, система, умеющая гео-ограничивать биометрические функции – отключать слепки лиц на камерах в Иллинойсе или везде, где нет потока согласия, – превращает национальную ответственность в управляемую политику по объектам. Встройте часы хранения-и-уничтожения с самого начала (трёхлетний предел BIPA, годовой предел Техаса), потому что «мы держали шаблоны бессрочно» – самостоятельное нарушение. А в любой оценке «покупать или строить» читайте биометрическую функцию как вашу ответственность, а не вендора: включая модуль распознавания поставщика на своих камерах, именно вы – организация, собирающая биометрические идентификаторы, и «вендор так предложил» защитой не является.

Рис. 4. Закон как чек-лист сборки. Держите биометрическую аналитику выключенной по умолчанию; стройте шаблон только там, где есть согласие; гео-ограничивайте сбор местами с потоком согласия; применяйте установленные часы уничтожения. Конвейеры только с детекцией остаются вне биометрических законов целиком.

Где здесь Фора Софт

Биометрическое право США – место, где демо распознавания лиц и поставляемый в США продукт расходятся, потому что демо никогда не должно предъявлять подписанное согласие, гео-ограничивать функцию по штату или доказывать, что шаблон уничтожен по графику. Фора Софт строит видеостриминг, real-time-видео и системы компьютерного зрения с 2005 года – более 250 реализованных проектов для 400+ клиентов – и работа по видеонаблюдению лежит ровно там, где видеоаналитика встречается с приватностным правом США. Проектируя или интегрируя распознавание лиц или иную биометрию, мы делаем решение о сборе явными задокументированными воротами, а не значением по умолчанию; встраиваем критичную для комплаенса механику – захват согласия, гео-ограничение биометрической аналитики по объектам, доступ по ролям и автоматическое хранение-и-уничтожение – в конвейер, а не приклеиваем сверху; и держим пути «только детекция» и «разрешение личности» чисто разделёнными, чтобы развёртывание давало аналитическую пользу без перехода в биометрический идентификатор там, где этого делать нельзя. Привычка «точность против поведения под нагрузкой» переносится напрямую: мы сначала говорим, как система ведёт себя и что раскрывает под реальной нагрузкой, и лишь затем – о возможности, потому что слепок лица, собранный без согласия, – это ответственность, которую не перевесит никакой балл распознавания.

Главное

  • В США нет федерального закона о биометрии – правят штаты, и только Иллинойс даёт людям в кадре право судиться с вами.
  • BIPA срабатывает на шаблон (слепок лица, голоса, отпечаток, радужка), а не на обычную запись – детекция вне, распознавание внутри.
  • Раздел 15(b) BIPA требует письменного уведомления и подписанного согласия до сбора – в открытом публичном месте это структурно невозможно.
  • Ущерб в Иллинойсе фиксирован на человека ($1 000 / $5 000), доказывать вред не нужно (Rosenbach); поправка 2024 года ограничивает счёт «за скан», но не множитель «на человека».
  • Техас (CUBI) и Вашингтон тоже требуют согласия, но применяются только генпрокурором – и всё же Техас взыскал с Meta $1,4 млрд.
  • Инженерно: биометрия выключена по умолчанию, без согласия шаблон не строить, гео-ограничить сбор и применять часы уничтожения.

Что почитать дальше

Строите такую систему?

Подберём параметры кодирования под ваш контент и посчитаем стоимость доставки до старта разработки.