Содержание статьи +
- Кратко
- Почему это важно
- Три вопроса, которые делят карту
- Ловушка охвата: закон определяет не ваше местоположение, а местоположение ваших субъектов
- Евросоюз: верхняя планка
- Великобритания: близко к ЕС, расходится по краям
- США: нет федерального закона, пятьдесят ответов
- Остальная карта, коротко
- Сравнение регионов рядом
- Публичное против частного: ось, которая переворачивает интуицию
- Strictest-wins: как один продукт соответствует им всем
- Резидентность данных и трансграничная передача: где байтам разрешено жить
- Где здесь Фора Софт
- Главное
- Что почитать дальше
Это инженерное руководство, а не юридический совет. Уточняйте конкретику у квалифицированного юриста.
Кратко
Правила наблюдения и биометрии – это не единый мировой стандарт, а лоскутное одеяло, которое меняется на каждой границе, и продукт, продаваемый в разных регионах, связан самым строгим законом, который касается каждого из его пользователей, – а не правилами страны, где случайно находится его компания. Карту делят три вопроса: является ли обычное видео человека уже защищёнными персональными данными, попадает ли шаблон лица в более высокую «биометрическую» категорию со своим барьером согласия, и что можно снимать в публичном и в частном пространстве. Евросоюз задаёт верхнюю планку – General Data Protection Regulation считает лица данными особой категории, а EU AI Act теперь запрещает большинство случаев живого распознавания лиц в публике, – тогда как у США нет федерального закона, а есть лоскутная карта штатов, где подать в суд может частное лицо только в Иллинойсе. Практический ответ для всех, кто строит один раз и поставляет везде, – «strictest-wins»: проектируйте под самое жёсткое требование, с которым столкнётесь, и послабляйте по региону только там, где можете доказать, что это безопасно.
Почему это важно
Это карта юрисдикций для блока комплаенса наблюдения, написанная для основателя, продакт-менеджера, системного интегратора или руководителя операций, которому нужно поставить одну систему более чем в одну страну и который не может позволить себе обнаружить закон уже после того, как камеры заработали. Другие статьи блока 6 глубоко разбирают отдельные режимы – GDPR для видеонаблюдения для базовой линии ЕС, BIPA и биометрические законы США для американского минного поля, – а эта отступает на шаг и показывает, как эти режимы соотносятся, где конфликтуют и как трансграничный продукт примиряет их, не разветвляясь на десяток юридических вариантов. Юридическое образование для чтения не нужно. Каждый режим назван со своим законом и годом, каждое утверждение привязано к первоисточнику, а цель – оставить вас способным взглянуть на карту развёртывания и сказать простыми словами, какие правила кусают где и какое из них задаёт ваш минимум.
Три вопроса, которые делят карту
Прежде чем углубляться в детали по странам, зафиксируем рамку. Почти каждое различие между режимами – это ответ на один из трёх вопросов, и, научившись их задавать, вы быстро прочитаете любую новую юрисдикцию.
Вопрос первый: является ли обычное видео уже персональными данными? В большинстве строгих режимов в тот момент, когда камера записывает кадры, по которым можно опознать живого человека – по лицу, походке, форме, номеру машины, контексту, – эта запись становится «персональными данными», и к ней применяется весь закон о приватности ещё до любой аналитики. European Data Protection Board прямо заявляет это в своих Guidelines 3/2019 об обработке персональных данных через видеоустройства. Другие режимы включают закон, только когда происходит что-то большее, чем простая запись, и значит, одна и та же камера может быть слабо урегулирована в одной стране и полностью – в другой.
Вопрос второй: является ли шаблон лица более высокой категорией со своим барьером? Записать чьё-то лицо – одно; превратить это лицо в математический шаблон, способный его опознать, – шаг, который превращает видео в распознавание лиц, – почти везде, где это регулируют, трактуется гораздо жёстче. ЕС называет это данными «особой категории» по статье 9 GDPR; биометрические законы США, Канада, Бразилия, Китай и Австралия – все строят вокруг этого отдельный, более высокий барьер согласия. Это самая резкая линия на всей карте и та, что чаще всего решает, можно ли вообще поставить функцию в регион.
Вопрос третий: кто наблюдает и где? Публичное и частное пространство регулируются по-разному, и – вопреки интуиции большинства – публичное пространство часто несёт больше ограничений, а не меньше, потому что госорган, направляющий камеры на граждан, поднимает конституционные и правозащитные вопросы, которых не поднимает магазин, смотрящий свой зал. Разделение между частным оператором, охраняющим свою территорию, и госорганом, ведущим массовое наблюдение, проходит сквозь каждый режим и часто имеет собственный свод правил.
Держите эти три вопроса в голове, пока регионы идут мимо. Карта – это те же три ответа, заполненные по-разному.
Ловушка охвата: закон определяет не ваше местоположение, а местоположение ваших субъектов
Самое дорогое заблуждение в трансграничном наблюдении – вера, что компанию регулирует закон страны, из которой она работает. Это не так. Современные законы о приватности тянутся наружу, защищая своих резидентов везде, где бы ни находился обработчик.
GDPR статья 3 – самый чёткий пример: регламент применяется к организации вообще без присутствия в ЕС, если она предлагает товары или услуги людям в ЕС или отслеживает их поведение – а слежение за людьми через камеры и аналитику и есть отслеживание. Компания со штаб-квартирой в США, запускающая аналитику на кадрах людей в Германии, находится внутри GDPR. У Personal Information Protection Law Китая и у LGPD Бразилии похожие экстерриториальные крючки. Вывод прост и легко даётся неверно: закон следует за человеком перед камерой, а не за адресом в ваших учредительных бумагах. Один продукт с пользователями в трёх регионах отвечает сразу трём режимам.
«Частая ошибка: «Мы американская компания, значит, GDPR на нас не распространяется». Он распространяется в момент, когда вы обрабатываете кадры людей, находящихся в ЕС, независимо от того, где ваши серверы или сотрудники. Та же логика работает в обратную сторону – европейский поставщик, продающий в Иллинойс, наследует риск BIPA. Считайте обязанности по тому, где находятся ваши субъекты, а не где ваш офис.»
Евросоюз: верхняя планка
ЕС – это место, где закон о наблюдении строжайший, поэтому он, как правило, и задаёт глобальную базовую линию для любого продукта, касающегося Европы. Два инструмента наслаиваются друг на друга.
Первый – General Data Protection Regulation (Regulation (EU) 2016/679). Обычное видео опознаваемого человека – это персональные данные; шаблон лица, используемый для опознания, – это биометрические данные особой категории по статье 9, запрещённые по умолчанию, если не применима узкая оговорка (например, явное согласие); а высокорисковое развёртывание камер требует оценки воздействия на защиту данных (DPIA) по статье 35. Guidelines 3/2019 от EDPB переводят всё это в видеоспецифику. Механику мы разбираем в GDPR для видеонаблюдения; здесь же важно, что ЕС отвечает на все три вопроса рамки в самую строгую сторону сразу.
Второй, более новый инструмент – EU AI Act, который регулирует аналитику, а не только данные. Он запрещает живое удалённое распознавание людей в публичных местах правоохранительными органами, с лишь узкими санкционированными исключениями; этот запрет в силе с 2 февраля 2025 года. Более тяжёлые обязанности «высокого риска» для биометрических систем изначально должны были применяться с 2 августа 2026 года, но по политическому соглашению Digital Omnibus от 7 мая 2026 года эти обязанности для отдельно стоящих высокорисковых систем (Annex III, куда входит биометрия) перенесены на 2 декабря 2027 года, в ожидании формального принятия. Для строителя вывод устойчив, даже пока двигается дата: в Европе живое публичное распознавание лиц по большей части снято со стола, а остальная биометрическая аналитика движется к режиму комплаенса высокого риска.
Великобритания: близко к ЕС, расходится по краям
После выхода из ЕС Великобритания сохранила GDPR как UK GDPR наряду с Data Protection Act 2018, так что базовые ответы – видео это персональные данные, биометрия особая категория – по-прежнему совпадают с Европой. Data (Use and Access) Act 2025, получивший королевское одобрение 19 июня 2025 года, правит эту рамку по краям (упрощая часть обработки и правил автоматических решений), не меняя основ для наблюдения.
Собственной строкой на карте Великобританию делает второй слой, специфичный для камер публичного пространства. Information Commissioner's Office публикует подробное руководство по CCTV в рамках UK GDPR, а отдельный Surveillance Camera Code of Practice регулирует госорганы в Англии и Уэльсе под надзором Biometrics and Surveillance Camera Commissioner (постоянное назначение восстановили в конце 2025 года после того, как роль пустовала). Использование полицией живого распознавания лиц остаётся юридически спорным и операционно ограниченным, а не свободно доступным. Великобритания – полезное напоминание, что «близко к ЕС» – это не «идентично ЕС»: расхождение реально и его стоит проверять по каждой функции.
США: нет федерального закона, пятьдесят ответов
США – самый трудный регион для краткого описания, потому что федерального всеобъемлющего закона о приватности нет. Вместо него есть отраслевой минимум (правила для медицинских данных, детей и т. п.) и быстро растущее лоскутное одеяло штатов поверх.
К 2026 году примерно двадцать штатов имеют действующие всеобъемлющие законы о приватности потребителей, и почти все они относят биометрические данные – включая шаблон лица – к «чувствительным данным», требующим более высокой планки для обработки (opt-in согласие в большинстве; opt-out использования чувствительных данных в Калифорнии). Это второй вопрос рамки, отвеченный на уровне штата. Поверх этого лежат три специальных биометрических закона: Biometric Information Privacy Act Иллинойса (BIPA, 740 ILCS 14), CUBI Техаса и биометрический закон Вашингтона.
Одно различие между ними затмевает всё: принуждение. Техас и Вашингтон принуждаются только генпрокурором штата. Иллинойс – исключение: BIPA даёт частным лицам право на иск, так что человек, чью геометрию лица захватили без требуемого письменного согласия, может подать в суд напрямую, со статутным ущербом за нарушение. Этот единственный выбор сделал Иллинойс центром биометрических исков США и причиной, по которой функция распознавания лиц – это другой риск в Чикаго, чем в Хьюстоне. Полная механика – в статье BIPA и биометрические законы США; региональный смысл в том, что внутри одной страны барьер биометрии колеблется от «только генпрокурор» до «подать в суд может кто угодно».
Публичное пространство добавляет свой поворот. Для частного оператора, смотрящего свою территорию, право США относительно мягко – в зоне с публичным доступом, как правило, нет разумного ожидания приватности, и запись видео широко разрешена. Но государственное распознавание лиц ограничено в растущем списке мест: более десятка городов прямо запретили его полиции, а несколько штатов ограничивают. И аудио – свой режим: запись звука может задействовать законы о прослушке с «согласием всех сторон» примерно в десятке штатов – об этом мы пишем в статье согласие и уведомление для наблюдения. США – это не один ответ; это пятьдесят, плюс города.
Остальная карта, коротко
Прочие крупные режимы в основном располагаются между строгостью ЕС и мягкостью США, у каждого свой местный нюанс, который стоит знать.
Канада ведёт федеральное и провинциальное право параллельно. Федеральный Personal Information Protection and Electronic Documents Act (PIPEDA) регулирует данные частного сектора, а Office of the Privacy Commissioner выпустил обновлённое руководство по биометрии в августе 2025 года, подчёркивая надлежащую цель, согласие и минимизацию. Quebec Law 25 ещё строже: требует оценки воздействия на приватность, opt-in согласия и – уникально – чтобы вы уведомили регулятора (CAI) до создания базы биометрических данных. Канада – это два уровня строгости в одной стране.
Бразилия применяет LGPD (Lei nº 13.709/2018), которая, как и GDPR, относит биометрические данные к чувствительным персональным данным, требующим более высокого основания. Орган по защите данных ANPD открыл публичную консультацию по обработке биометрии в 2025 году и держит биометрию в своей регуляторной повестке 2025–2026, даже пока крупные публичные программы распознавания лиц (Smart Sampa в Сан-Паулу) идут впереди устоявшихся правил.
Китай строг в другом направлении. По Personal Information Protection Law данные лица – это чувствительная персональная информация, а Security Management Measures for the Application of Facial Recognition Technology (изданы CAC и Министерством общественной безопасности, в силе с 1 июня 2025 года) добавляют жёсткие операционные правила: отдельное согласие, умолчание о том, что данные лица хранятся локально и не передаются через интернет без специального разрешения, регистрация у регуляторов при обработке лиц более 100 000 человек и запрет принуждать к сканированию лица для рутинного доступа – заселения в отель или входа в жилой комплекс. Китай сочетает тяжёлое государственное наблюдение с по-настоящему строгими правилами частного коммерческого использования – и мандат резидентности данных, который прямо диктует, где должны стоять ваши серверы.
Индия приняла Digital Personal Data Protection Act в 2023 году и уведомила свои Rules 14 ноября 2025 года, но содержательные обязанности вводятся поэтапно, и основные обязанности комплаенса наступают примерно в мае 2027 года. Примечательно, что DPDP Act не выделяет отдельную «чувствительную» или биометрическую категорию так, как это делает GDPR, – структурное различие, которое стоит отметить для любого развёртывания в Индии.
Австралия защищает «чувствительную информацию», куда прямо входят биометрические шаблоны, по Privacy Act 1988 и Australian Privacy Principle 3 – собирать её без согласия, как правило, нельзя. Privacy and Other Legislation Amendment Act 2024 добавил деликт за серьёзное вторжение в приватность и обязанности прозрачности автоматических решений. Решение регулятора 2024 года о том, что крупный ритейлер нарушил Act, запустив распознавание лиц на покупателях без согласия (позднее частично пересмотренное при обжаловании), – самый ясный сигнал в регионе, что частное розничное распознавание лиц прочно в сфере действия.
Сравнение регионов рядом
Таблица сжимает карту. Читайте её как три вопроса рамки, отвеченные по регионам, с реальностью принуждения, которая решает, насколько каждый ответ больно бьёт.
| Регион / закон | Видео = перс. данные? | Барьер биометрии (шаблон лица) | Зубы принуждения | Событие 2025–26 |
|---|---|---|---|---|
| EU – GDPR + AI Act | Да | Особая категория, ст. 9; согласие/DPIA | Регуляторы; штраф до 4% оборота | Запрет публичного живого распознавания (AI Act ст. 5) |
| UK – UK GDPR + DPA 2018 | Да | Особая категория | ICO; отдельный кодекс камер | Реформа Data (Use and Access) Act 2025 |
| US – Illinois – BIPA | Через закон штата | Письменное согласие до захвата | Иск от частных лиц + статутный ущерб | Центр тяжести биометрических исков |
| US – большинство штатов | Правила чувств. данных | «Чувств. данные», opt-in/out | Генпрокурор штата | ~20 всеобъемлющих законов в силе |
| Canada / Quebec – PIPEDA / Law 25 | Да | Согласие; Quebec: уведомить регулятора | OPC / CAI | Руководство OPC по биометрии (авг. 2025) |
| Brazil – LGPD | Да | Чувствительные персональные данные | ANPD | Консультация по биометрии; правила в работе |
| China – PIPL + FR Measures | Да | Отдельное согласие; локальное хранение | CAC / MPS; учёт > 100k | FR Measures в силе с 1 июн 2025 |
| India – DPDP Act | Да (поэтапно) | Нет отдельной категории биометрии | Совет по защите данных | Rules уведомлены; обязанности ~май 2027 |
| Australia – Privacy Act | Да | «Чувствительная информация», согласие | OAIC; новый деликт | Принуждение по розничному распознаванию |
Объёмы, даты и числа актуальны на середину 2026 и двигаются с каждым законодательным циклом – перепроверяйте названный закон, прежде чем опираться на строку.
Публичное против частного: ось, которая переворачивает интуицию
Стоит выделить третий вопрос рамки, потому что команды понимают его наоборот. Интуиция – «это публичное место, значит, можно снимать что угодно». Для частного оператора это отчасти верно в некоторых режимах, но две вещи усложняют это везде.
Во-первых, «публичное пространство» редко значит «без правил». EDPB Guidelines 3/2019 ясно говорят, что съёмка опознаваемых людей в публичной зоне – это всё равно обработка их персональных данных, со всеми вытекающими обязанностями. Публичное, в терминах ЕС, – не вольная грамота; это обстановка, которая обычно требует больше обоснования, потому что снятые люди не выбирали там оказаться.
Во-вторых, личность наблюдателя важнее места. Магазин, смотрящий свой зал, город, смотрящий площадь, и полиция, ведущая живое распознавание лиц в толпе, – это три разных юридических зверя даже на одном квадратном метре. Государственное наблюдение обычно несёт дополнительные правила – отдельный кодекс камер в Великобритании, почти запрет на публичную живую биометрическую идентификацию в EU AI Act, городские запреты на полицейское распознавание лиц в США – именно потому, что государство, наблюдающее за гражданами, – это случай, о котором закон о приватности тревожится больше всего.
Strictest-wins: как один продукт соответствует им всем
Здесь – практическое сердце статьи. Вы не можете экономически собрать отдельный продукт под каждую юрисдикцию и не можете выбрать самое мягкое правило и надеяться. Рабочая стратегия – strictest-wins: проектируйте систему под объединение самых жёстких требований, с которыми столкнётесь во всех регионах, и послабляйте контроль под конкретный регион лишь тогда, когда можете показать, что там это безопасно.
Конкретно базовая линия по строжайшему общему знаменателю для трансграничного продукта наблюдения выглядит так: получайте явное opt-in согласие до любого захвата биометрии (требуют Иллинойс, ЕС, Quebec и Китай); проводите оценку воздействия на приватность/защиту данных до запуска (ЕС, Quebec, всё чаще ожидается и в других местах); минимизируйте данные и предпочитайте аналитику на устройстве или только счётчики, чтобы опознающее видео не хранилось по умолчанию (набор приёмов – в статье маскирование лиц, редактирование и приватная аналитика); держите ясное уведомление и таблички; ограничьте хранение кратчайшим обоснованным окном – об этом в лимитах хранения и законном удалении; и храните данные региона там, где требует строжайший регион (мандат локального хранения Китая – вынуждающий случай). Соберите это один раз, и большинство регионов уже удовлетворены.
Strictest-wins окупается, потому что худший регион задаёт вашу подверженность риску, а разрыв между «сделать правильно» и «сделать неправильно» огромен. Пройдём одно число. Пусть ритейлер заводит шаблоны лиц для 50 000 покупателей и вкатывает функцию в Иллинойс без письменного согласия, которого требует BIPA. Статутный ущерб BIPA – от $1 000 за нарушение по неосторожности до $5 000 за умышленное или безрассудное:
ущерб по неосторожности = 50 000 человек × $1 000 = $50 000 000
умышленный ущерб = 50 000 человек × $5 000 = $250 000 000Теперь спроектируйте ту же функцию по strictest-wins – сопоставляйте на устройстве и не храните шаблон лица или закрывайте заведение явным согласием – и биометрическая подверженность в этом худшем регионе падает к нулю, потому что нет незаконно захваченного шаблона, из-за которого можно судиться. (Полная механика начисления BIPA, включая то, как суды считали «за скан», – в статье о BIPA; цифры здесь иллюстрируют масштаб, а не предсказывают результат для конкретного объекта.) Эта арифметика – причина, по которой функцию, которую можно свободно поставить в большей части США, всё равно проектируют под минимум Иллинойса-и-ЕС: один строгий регион управляет всем развёртыванием.
«Частая ошибка: считать «strictest-wins» как «сделай под ЕС – и готово». ЕС строжайший по согласию и биометрии, но не строжайший во всём. Китай налагает правило резидентности данных, которого нет у ЕС, а Иллинойс – риск исков через право на частный иск, которого нет у ЕС. Strictest-wins означает брать самое жёсткое требование по каждой оси у того региона, который жёстче всего по этой оси – согласие, резидентность, хранение, принуждение, – а не копировать один регион целиком.»
Резидентность данных и трансграничная передача: где байтам разрешено жить
Одна ось заслуживает отдельной заметки, потому что формирует архитектуру, а не только бумаги: где записанным данным физически разрешено лежать. ЕС ограничивает вывоз персональных данных за пределы Европейской экономической зоны без механизма передачи (решения об адекватности или стандартных договорных условий, SCC) – так что облачный регион важен юридически, не только для задержки. Китай идёт дальше для данных лица, по умолчанию требуя локального хранения и запрещая передачу через интернет без специального разрешения. У США, лишённых федерального закона, нет общего правила резидентности, но отраслевые и договорные требования могут быть.
Для мультирегиональной VMS это обычно означает архитектуру с региональным хранением: держите кадры каждого региона и любые биометрические шаблоны внутри этого региона и переносите через границу только минимизированные метаданные, когда это необходимо. Выбор модели развёртывания за этим – on-premise, региональное облако или гибрид – тема статьи on-prem, облако и гибридная VMS; регуляторный смысл в том, что часто именно закон о резидентности, а не инженерное предпочтение, решает, какую модель вы можете использовать в данной стране.
«Частая ошибка: выбрать облачный регион по задержке и проигнорировать закон о резидентности. Положить кадры из ЕС в регион США без действующего механизма передачи или вывезти китайские данные лица за рубеж – это провал комплаенса, как бы хороша ни была задержка. Решайте место хранения по строжайшему правилу резидентности сначала, а потом оптимизируйте производительность внутри этого ограничения.»
Где здесь Фора Софт
Построить один продукт наблюдения, который поставляется в несколько регионов, – это в основном задача архитектуры, замаскированная под юридическую: закон решает, где могут жить данные, какое согласие должно предшествовать захвату и какая аналитика может работать, а система обязана выразить эти решения как умолчания – региональное хранение, заведение с согласия, аналитика на устройстве или только счётчики, лимиты хранения, – а не как политики, которые никто не соблюдает. За 20+ лет и 250+ проектов в видеонаблюдении, компьютерном зрении, стриминге и реальном времени наш опыт говорит, что трансграничное развёртывание переживают те системы, что спроектированы под базовую линию strictest-wins с первого дня, потому что дооснащать согласием, резидентностью и минимизацией после запуска куда дороже, чем встроить их сразу. Мы ведём с того, как система ведёт себя под реальной регуляторной нагрузкой – реалистичные диапазоны точности, проверяемое согласие, данные, остающиеся там, где должны, – а потом уже к возможностям.
Главное
- Закон следует за вашими субъектами, не за офисом; считайте обязанности по тому, где снимают людей.
- Каждый режим делят три вопроса: видео-как-перс.-данные, барьер биометрии, публичное против частного.
- ЕС задаёт верхнюю планку по согласию/биометрии; у США нет федерального закона и пятьдесят ответов.
- Иллинойс – исключение: право на частный иск делает захват биометрии уникально судимым.
- Китай добавляет мандат резидентности данных; стройте хранение под строжайший регион сначала.
- Strictest-wins – брать самое жёсткое правило по каждой оси, а не копировать один регион.
Что почитать дальше
- GDPR для видеонаблюдения – базовая линия ЕС, по которой эта карта мерит всех.
- BIPA и биометрические законы США – почему один штат США доминирует в биометрическом риске.
- Лимиты хранения и законное удаление – приватный предел, который меняется по регионам.