Законы о видеонаблюдении по регионам: EU, US и далее

Автор: Николай СапуновОбновлено: август 202618 мин чтения
Содержание статьи +

Это инженерное руководство, а не юридический совет. Уточняйте конкретику у квалифицированного юриста.

Кратко

Правила наблюдения и биометрии – это не единый мировой стандарт, а лоскутное одеяло, которое меняется на каждой границе, и продукт, продаваемый в разных регионах, связан самым строгим законом, который касается каждого из его пользователей, – а не правилами страны, где случайно находится его компания. Карту делят три вопроса: является ли обычное видео человека уже защищёнными персональными данными, попадает ли шаблон лица в более высокую «биометрическую» категорию со своим барьером согласия, и что можно снимать в публичном и в частном пространстве. Евросоюз задаёт верхнюю планку – General Data Protection Regulation считает лица данными особой категории, а EU AI Act теперь запрещает большинство случаев живого распознавания лиц в публике, – тогда как у США нет федерального закона, а есть лоскутная карта штатов, где подать в суд может частное лицо только в Иллинойсе. Практический ответ для всех, кто строит один раз и поставляет везде, – «strictest-wins»: проектируйте под самое жёсткое требование, с которым столкнётесь, и послабляйте по региону только там, где можете доказать, что это безопасно.

Почему это важно

Это карта юрисдикций для блока комплаенса наблюдения, написанная для основателя, продакт-менеджера, системного интегратора или руководителя операций, которому нужно поставить одну систему более чем в одну страну и который не может позволить себе обнаружить закон уже после того, как камеры заработали. Другие статьи блока 6 глубоко разбирают отдельные режимы – GDPR для видеонаблюдения для базовой линии ЕС, BIPA и биометрические законы США для американского минного поля, – а эта отступает на шаг и показывает, как эти режимы соотносятся, где конфликтуют и как трансграничный продукт примиряет их, не разветвляясь на десяток юридических вариантов. Юридическое образование для чтения не нужно. Каждый режим назван со своим законом и годом, каждое утверждение привязано к первоисточнику, а цель – оставить вас способным взглянуть на карту развёртывания и сказать простыми словами, какие правила кусают где и какое из них задаёт ваш минимум.

Три вопроса, которые делят карту

Прежде чем углубляться в детали по странам, зафиксируем рамку. Почти каждое различие между режимами – это ответ на один из трёх вопросов, и, научившись их задавать, вы быстро прочитаете любую новую юрисдикцию.

Вопрос первый: является ли обычное видео уже персональными данными? В большинстве строгих режимов в тот момент, когда камера записывает кадры, по которым можно опознать живого человека – по лицу, походке, форме, номеру машины, контексту, – эта запись становится «персональными данными», и к ней применяется весь закон о приватности ещё до любой аналитики. European Data Protection Board прямо заявляет это в своих Guidelines 3/2019 об обработке персональных данных через видеоустройства. Другие режимы включают закон, только когда происходит что-то большее, чем простая запись, и значит, одна и та же камера может быть слабо урегулирована в одной стране и полностью – в другой.

Вопрос второй: является ли шаблон лица более высокой категорией со своим барьером? Записать чьё-то лицо – одно; превратить это лицо в математический шаблон, способный его опознать, – шаг, который превращает видео в распознавание лиц, – почти везде, где это регулируют, трактуется гораздо жёстче. ЕС называет это данными «особой категории» по статье 9 GDPR; биометрические законы США, Канада, Бразилия, Китай и Австралия – все строят вокруг этого отдельный, более высокий барьер согласия. Это самая резкая линия на всей карте и та, что чаще всего решает, можно ли вообще поставить функцию в регион.

Вопрос третий: кто наблюдает и где? Публичное и частное пространство регулируются по-разному, и – вопреки интуиции большинства – публичное пространство часто несёт больше ограничений, а не меньше, потому что госорган, направляющий камеры на граждан, поднимает конституционные и правозащитные вопросы, которых не поднимает магазин, смотрящий свой зал. Разделение между частным оператором, охраняющим свою территорию, и госорганом, ведущим массовое наблюдение, проходит сквозь каждый режим и часто имеет собственный свод правил.

Рисунок 1. Три вопроса, которые делят карту. Каждая юрисдикция отвечает на них по-разному, и ответы – а не репутация страны – говорят, насколько жёстко регулируется развёртывание.

Держите эти три вопроса в голове, пока регионы идут мимо. Карта – это те же три ответа, заполненные по-разному.

Ловушка охвата: закон определяет не ваше местоположение, а местоположение ваших субъектов

Самое дорогое заблуждение в трансграничном наблюдении – вера, что компанию регулирует закон страны, из которой она работает. Это не так. Современные законы о приватности тянутся наружу, защищая своих резидентов везде, где бы ни находился обработчик.

GDPR статья 3 – самый чёткий пример: регламент применяется к организации вообще без присутствия в ЕС, если она предлагает товары или услуги людям в ЕС или отслеживает их поведение – а слежение за людьми через камеры и аналитику и есть отслеживание. Компания со штаб-квартирой в США, запускающая аналитику на кадрах людей в Германии, находится внутри GDPR. У Personal Information Protection Law Китая и у LGPD Бразилии похожие экстерриториальные крючки. Вывод прост и легко даётся неверно: закон следует за человеком перед камерой, а не за адресом в ваших учредительных бумагах. Один продукт с пользователями в трёх регионах отвечает сразу трём режимам.

«Частая ошибка: «Мы американская компания, значит, GDPR на нас не распространяется». Он распространяется в момент, когда вы обрабатываете кадры людей, находящихся в ЕС, независимо от того, где ваши серверы или сотрудники. Та же логика работает в обратную сторону – европейский поставщик, продающий в Иллинойс, наследует риск BIPA. Считайте обязанности по тому, где находятся ваши субъекты, а не где ваш офис.»

Евросоюз: верхняя планка

ЕС – это место, где закон о наблюдении строжайший, поэтому он, как правило, и задаёт глобальную базовую линию для любого продукта, касающегося Европы. Два инструмента наслаиваются друг на друга.

Первый – General Data Protection Regulation (Regulation (EU) 2016/679). Обычное видео опознаваемого человека – это персональные данные; шаблон лица, используемый для опознания, – это биометрические данные особой категории по статье 9, запрещённые по умолчанию, если не применима узкая оговорка (например, явное согласие); а высокорисковое развёртывание камер требует оценки воздействия на защиту данных (DPIA) по статье 35. Guidelines 3/2019 от EDPB переводят всё это в видеоспецифику. Механику мы разбираем в GDPR для видеонаблюдения; здесь же важно, что ЕС отвечает на все три вопроса рамки в самую строгую сторону сразу.

Второй, более новый инструмент – EU AI Act, который регулирует аналитику, а не только данные. Он запрещает живое удалённое распознавание людей в публичных местах правоохранительными органами, с лишь узкими санкционированными исключениями; этот запрет в силе с 2 февраля 2025 года. Более тяжёлые обязанности «высокого риска» для биометрических систем изначально должны были применяться с 2 августа 2026 года, но по политическому соглашению Digital Omnibus от 7 мая 2026 года эти обязанности для отдельно стоящих высокорисковых систем (Annex III, куда входит биометрия) перенесены на 2 декабря 2027 года, в ожидании формального принятия. Для строителя вывод устойчив, даже пока двигается дата: в Европе живое публичное распознавание лиц по большей части снято со стола, а остальная биометрическая аналитика движется к режиму комплаенса высокого риска.

Великобритания: близко к ЕС, расходится по краям

После выхода из ЕС Великобритания сохранила GDPR как UK GDPR наряду с Data Protection Act 2018, так что базовые ответы – видео это персональные данные, биометрия особая категория – по-прежнему совпадают с Европой. Data (Use and Access) Act 2025, получивший королевское одобрение 19 июня 2025 года, правит эту рамку по краям (упрощая часть обработки и правил автоматических решений), не меняя основ для наблюдения.

Собственной строкой на карте Великобританию делает второй слой, специфичный для камер публичного пространства. Information Commissioner's Office публикует подробное руководство по CCTV в рамках UK GDPR, а отдельный Surveillance Camera Code of Practice регулирует госорганы в Англии и Уэльсе под надзором Biometrics and Surveillance Camera Commissioner (постоянное назначение восстановили в конце 2025 года после того, как роль пустовала). Использование полицией живого распознавания лиц остаётся юридически спорным и операционно ограниченным, а не свободно доступным. Великобритания – полезное напоминание, что «близко к ЕС» – это не «идентично ЕС»: расхождение реально и его стоит проверять по каждой функции.

США: нет федерального закона, пятьдесят ответов

США – самый трудный регион для краткого описания, потому что федерального всеобъемлющего закона о приватности нет. Вместо него есть отраслевой минимум (правила для медицинских данных, детей и т. п.) и быстро растущее лоскутное одеяло штатов поверх.

К 2026 году примерно двадцать штатов имеют действующие всеобъемлющие законы о приватности потребителей, и почти все они относят биометрические данные – включая шаблон лица – к «чувствительным данным», требующим более высокой планки для обработки (opt-in согласие в большинстве; opt-out использования чувствительных данных в Калифорнии). Это второй вопрос рамки, отвеченный на уровне штата. Поверх этого лежат три специальных биометрических закона: Biometric Information Privacy Act Иллинойса (BIPA, 740 ILCS 14), CUBI Техаса и биометрический закон Вашингтона.

Одно различие между ними затмевает всё: принуждение. Техас и Вашингтон принуждаются только генпрокурором штата. Иллинойс – исключение: BIPA даёт частным лицам право на иск, так что человек, чью геометрию лица захватили без требуемого письменного согласия, может подать в суд напрямую, со статутным ущербом за нарушение. Этот единственный выбор сделал Иллинойс центром биометрических исков США и причиной, по которой функция распознавания лиц – это другой риск в Чикаго, чем в Хьюстоне. Полная механика – в статье BIPA и биометрические законы США; региональный смысл в том, что внутри одной страны барьер биометрии колеблется от «только генпрокурор» до «подать в суд может кто угодно».

Публичное пространство добавляет свой поворот. Для частного оператора, смотрящего свою территорию, право США относительно мягко – в зоне с публичным доступом, как правило, нет разумного ожидания приватности, и запись видео широко разрешена. Но государственное распознавание лиц ограничено в растущем списке мест: более десятка городов прямо запретили его полиции, а несколько штатов ограничивают. И аудио – свой режим: запись звука может задействовать законы о прослушке с «согласием всех сторон» примерно в десятке штатов – об этом мы пишем в статье согласие и уведомление для наблюдения. США – это не один ответ; это пятьдесят, плюс города.

Остальная карта, коротко

Прочие крупные режимы в основном располагаются между строгостью ЕС и мягкостью США, у каждого свой местный нюанс, который стоит знать.

Канада ведёт федеральное и провинциальное право параллельно. Федеральный Personal Information Protection and Electronic Documents Act (PIPEDA) регулирует данные частного сектора, а Office of the Privacy Commissioner выпустил обновлённое руководство по биометрии в августе 2025 года, подчёркивая надлежащую цель, согласие и минимизацию. Quebec Law 25 ещё строже: требует оценки воздействия на приватность, opt-in согласия и – уникально – чтобы вы уведомили регулятора (CAI) до создания базы биометрических данных. Канада – это два уровня строгости в одной стране.

Бразилия применяет LGPD (Lei nº 13.709/2018), которая, как и GDPR, относит биометрические данные к чувствительным персональным данным, требующим более высокого основания. Орган по защите данных ANPD открыл публичную консультацию по обработке биометрии в 2025 году и держит биометрию в своей регуляторной повестке 2025–2026, даже пока крупные публичные программы распознавания лиц (Smart Sampa в Сан-Паулу) идут впереди устоявшихся правил.

Китай строг в другом направлении. По Personal Information Protection Law данные лица – это чувствительная персональная информация, а Security Management Measures for the Application of Facial Recognition Technology (изданы CAC и Министерством общественной безопасности, в силе с 1 июня 2025 года) добавляют жёсткие операционные правила: отдельное согласие, умолчание о том, что данные лица хранятся локально и не передаются через интернет без специального разрешения, регистрация у регуляторов при обработке лиц более 100 000 человек и запрет принуждать к сканированию лица для рутинного доступа – заселения в отель или входа в жилой комплекс. Китай сочетает тяжёлое государственное наблюдение с по-настоящему строгими правилами частного коммерческого использования – и мандат резидентности данных, который прямо диктует, где должны стоять ваши серверы.

Индия приняла Digital Personal Data Protection Act в 2023 году и уведомила свои Rules 14 ноября 2025 года, но содержательные обязанности вводятся поэтапно, и основные обязанности комплаенса наступают примерно в мае 2027 года. Примечательно, что DPDP Act не выделяет отдельную «чувствительную» или биометрическую категорию так, как это делает GDPR, – структурное различие, которое стоит отметить для любого развёртывания в Индии.

Австралия защищает «чувствительную информацию», куда прямо входят биометрические шаблоны, по Privacy Act 1988 и Australian Privacy Principle 3 – собирать её без согласия, как правило, нельзя. Privacy and Other Legislation Amendment Act 2024 добавил деликт за серьёзное вторжение в приватность и обязанности прозрачности автоматических решений. Решение регулятора 2024 года о том, что крупный ритейлер нарушил Act, запустив распознавание лиц на покупателях без согласия (позднее частично пересмотренное при обжаловании), – самый ясный сигнал в регионе, что частное розничное распознавание лиц прочно в сфере действия.

Сравнение регионов рядом

Таблица сжимает карту. Читайте её как три вопроса рамки, отвеченные по регионам, с реальностью принуждения, которая решает, насколько каждый ответ больно бьёт.

Регион / законВидео = перс. данные?Барьер биометрии (шаблон лица)Зубы принужденияСобытие 2025–26
EU – GDPR + AI ActДаОсобая категория, ст. 9; согласие/DPIAРегуляторы; штраф до 4% оборотаЗапрет публичного живого распознавания (AI Act ст. 5)
UK – UK GDPR + DPA 2018ДаОсобая категорияICO; отдельный кодекс камерРеформа Data (Use and Access) Act 2025
US – Illinois – BIPAЧерез закон штатаПисьменное согласие до захватаИск от частных лиц + статутный ущербЦентр тяжести биометрических исков
US – большинство штатовПравила чувств. данных«Чувств. данные», opt-in/outГенпрокурор штата~20 всеобъемлющих законов в силе
Canada / Quebec – PIPEDA / Law 25ДаСогласие; Quebec: уведомить регулятораOPC / CAIРуководство OPC по биометрии (авг. 2025)
Brazil – LGPDДаЧувствительные персональные данныеANPDКонсультация по биометрии; правила в работе
China – PIPL + FR MeasuresДаОтдельное согласие; локальное хранениеCAC / MPS; учёт > 100kFR Measures в силе с 1 июн 2025
India – DPDP ActДа (поэтапно)Нет отдельной категории биометрииСовет по защите данныхRules уведомлены; обязанности ~май 2027
Australia – Privacy ActДа«Чувствительная информация», согласиеOAIC; новый деликтПринуждение по розничному распознаванию

Объёмы, даты и числа актуальны на середину 2026 и двигаются с каждым законодательным циклом – перепроверяйте названный закон, прежде чем опираться на строку.

Рисунок 2. Те же три вопроса, отвеченные по регионам. Барьер биометрии и столбец принуждения – там, где развёртывания чаще всего проходят или падают.

Публичное против частного: ось, которая переворачивает интуицию

Стоит выделить третий вопрос рамки, потому что команды понимают его наоборот. Интуиция – «это публичное место, значит, можно снимать что угодно». Для частного оператора это отчасти верно в некоторых режимах, но две вещи усложняют это везде.

Во-первых, «публичное пространство» редко значит «без правил». EDPB Guidelines 3/2019 ясно говорят, что съёмка опознаваемых людей в публичной зоне – это всё равно обработка их персональных данных, со всеми вытекающими обязанностями. Публичное, в терминах ЕС, – не вольная грамота; это обстановка, которая обычно требует больше обоснования, потому что снятые люди не выбирали там оказаться.

Во-вторых, личность наблюдателя важнее места. Магазин, смотрящий свой зал, город, смотрящий площадь, и полиция, ведущая живое распознавание лиц в толпе, – это три разных юридических зверя даже на одном квадратном метре. Государственное наблюдение обычно несёт дополнительные правила – отдельный кодекс камер в Великобритании, почти запрет на публичную живую биометрическую идентификацию в EU AI Act, городские запреты на полицейское распознавание лиц в США – именно потому, что государство, наблюдающее за гражданами, – это случай, о котором закон о приватности тревожится больше всего.

Рисунок 3. Наблюдатель важен не меньше места. Мониторинг своей территории – самый мягкий угол; живая биометрическая идентификация госорганом – самый ограниченный.

Strictest-wins: как один продукт соответствует им всем

Здесь – практическое сердце статьи. Вы не можете экономически собрать отдельный продукт под каждую юрисдикцию и не можете выбрать самое мягкое правило и надеяться. Рабочая стратегия – strictest-wins: проектируйте систему под объединение самых жёстких требований, с которыми столкнётесь во всех регионах, и послабляйте контроль под конкретный регион лишь тогда, когда можете показать, что там это безопасно.

Конкретно базовая линия по строжайшему общему знаменателю для трансграничного продукта наблюдения выглядит так: получайте явное opt-in согласие до любого захвата биометрии (требуют Иллинойс, ЕС, Quebec и Китай); проводите оценку воздействия на приватность/защиту данных до запуска (ЕС, Quebec, всё чаще ожидается и в других местах); минимизируйте данные и предпочитайте аналитику на устройстве или только счётчики, чтобы опознающее видео не хранилось по умолчанию (набор приёмов – в статье маскирование лиц, редактирование и приватная аналитика); держите ясное уведомление и таблички; ограничьте хранение кратчайшим обоснованным окном – об этом в лимитах хранения и законном удалении; и храните данные региона там, где требует строжайший регион (мандат локального хранения Китая – вынуждающий случай). Соберите это один раз, и большинство регионов уже удовлетворены.

Strictest-wins окупается, потому что худший регион задаёт вашу подверженность риску, а разрыв между «сделать правильно» и «сделать неправильно» огромен. Пройдём одно число. Пусть ритейлер заводит шаблоны лиц для 50 000 покупателей и вкатывает функцию в Иллинойс без письменного согласия, которого требует BIPA. Статутный ущерб BIPA – от $1 000 за нарушение по неосторожности до $5 000 за умышленное или безрассудное:

ущерб по неосторожности = 50 000 человек × $1 000 = $50 000 000
умышленный ущерб        = 50 000 человек × $5 000 = $250 000 000

Теперь спроектируйте ту же функцию по strictest-wins – сопоставляйте на устройстве и не храните шаблон лица или закрывайте заведение явным согласием – и биометрическая подверженность в этом худшем регионе падает к нулю, потому что нет незаконно захваченного шаблона, из-за которого можно судиться. (Полная механика начисления BIPA, включая то, как суды считали «за скан», – в статье о BIPA; цифры здесь иллюстрируют масштаб, а не предсказывают результат для конкретного объекта.) Эта арифметика – причина, по которой функцию, которую можно свободно поставить в большей части США, всё равно проектируют под минимум Иллинойса-и-ЕС: один строгий регион управляет всем развёртыванием.

Рисунок 4. Strictest-wins на практике. База – объединение самых жёстких требований; послабление по региону – исключение, которое вы обосновываете, а не умолчание.
«Частая ошибка: считать «strictest-wins» как «сделай под ЕС – и готово». ЕС строжайший по согласию и биометрии, но не строжайший во всём. Китай налагает правило резидентности данных, которого нет у ЕС, а Иллинойс – риск исков через право на частный иск, которого нет у ЕС. Strictest-wins означает брать самое жёсткое требование по каждой оси у того региона, который жёстче всего по этой оси – согласие, резидентность, хранение, принуждение, – а не копировать один регион целиком.»

Резидентность данных и трансграничная передача: где байтам разрешено жить

Одна ось заслуживает отдельной заметки, потому что формирует архитектуру, а не только бумаги: где записанным данным физически разрешено лежать. ЕС ограничивает вывоз персональных данных за пределы Европейской экономической зоны без механизма передачи (решения об адекватности или стандартных договорных условий, SCC) – так что облачный регион важен юридически, не только для задержки. Китай идёт дальше для данных лица, по умолчанию требуя локального хранения и запрещая передачу через интернет без специального разрешения. У США, лишённых федерального закона, нет общего правила резидентности, но отраслевые и договорные требования могут быть.

Для мультирегиональной VMS это обычно означает архитектуру с региональным хранением: держите кадры каждого региона и любые биометрические шаблоны внутри этого региона и переносите через границу только минимизированные метаданные, когда это необходимо. Выбор модели развёртывания за этим – on-premise, региональное облако или гибрид – тема статьи on-prem, облако и гибридная VMS; регуляторный смысл в том, что часто именно закон о резидентности, а не инженерное предпочтение, решает, какую модель вы можете использовать в данной стране.

Рисунок 5. Резидентность формирует архитектуру. Держите кадры и шаблоны региона в регионе; через границу переносите только минимизированные, неопознающие метаданные.
«Частая ошибка: выбрать облачный регион по задержке и проигнорировать закон о резидентности. Положить кадры из ЕС в регион США без действующего механизма передачи или вывезти китайские данные лица за рубеж – это провал комплаенса, как бы хороша ни была задержка. Решайте место хранения по строжайшему правилу резидентности сначала, а потом оптимизируйте производительность внутри этого ограничения.»

Где здесь Фора Софт

Построить один продукт наблюдения, который поставляется в несколько регионов, – это в основном задача архитектуры, замаскированная под юридическую: закон решает, где могут жить данные, какое согласие должно предшествовать захвату и какая аналитика может работать, а система обязана выразить эти решения как умолчания – региональное хранение, заведение с согласия, аналитика на устройстве или только счётчики, лимиты хранения, – а не как политики, которые никто не соблюдает. За 20+ лет и 250+ проектов в видеонаблюдении, компьютерном зрении, стриминге и реальном времени наш опыт говорит, что трансграничное развёртывание переживают те системы, что спроектированы под базовую линию strictest-wins с первого дня, потому что дооснащать согласием, резидентностью и минимизацией после запуска куда дороже, чем встроить их сразу. Мы ведём с того, как система ведёт себя под реальной регуляторной нагрузкой – реалистичные диапазоны точности, проверяемое согласие, данные, остающиеся там, где должны, – а потом уже к возможностям.

Главное

  • Закон следует за вашими субъектами, не за офисом; считайте обязанности по тому, где снимают людей.
  • Каждый режим делят три вопроса: видео-как-перс.-данные, барьер биометрии, публичное против частного.
  • ЕС задаёт верхнюю планку по согласию/биометрии; у США нет федерального закона и пятьдесят ответов.
  • Иллинойс – исключение: право на частный иск делает захват биометрии уникально судимым.
  • Китай добавляет мандат резидентности данных; стройте хранение под строжайший регион сначала.
  • Strictest-wins – брать самое жёсткое правило по каждой оси, а не копировать один регион.

Что почитать дальше

Строите такую систему?

Подберём параметры кодирования под ваш контент и посчитаем стоимость доставки до старта разработки.