La scansione del volto dentro il tuo controllo identita': cosa richiede davvero la legge sui dati biometrici a un fornitore di verifica

Hai aggiunto un controllo di identita' o di eta' perche' la legge e il tuo processore di pagamenti lo richiedono entrambi, hai scelto un fornitore la cui pagina prodotto usa espressioni come confronto del volto o rilevamento di liveness, e sei andato avanti. Visto dall'esterno sembra la versione digitale di un buttafuori che guarda una patente: entra una foto, esce un si o un no. Quello che questa descrizione tralascia e' cio' che succede davvero nel mezzo, perche' confrontare un selfie con la foto di un documento di solito significa che il software estrae prima una descrizione matematica del volto della persona, e diversi stati americani hanno deciso che proprio quel risultato non e' affatto una foto ordinaria. E' una categoria di dati separata e piu' rigidamente regolata, con una propria documentazione di consenso e una propria formula per i danni, che corre in parallelo a tutto cio' che gia' sai sui controlli di eta' e sulla conservazione dei dati.
Niente di tutto questo compare nella pagina prezzi del fornitore, e quasi nessuno legge la norma sottostante prima di firmare il contratto, il che e' esattamente il motivo per cui gli operatori finiscono per scoprirlo da una causa legale invece che da un contratto. Le regole qui sotto non sono state scritte pensando agli annunci per adulti, e la maggior parte del denaro finora coinvolto e' arrivato da piattaforme social e app della gig economy piuttosto che da directory. Questo non e' un motivo per rilassarsi: la tecnologia che genera l'esposizione e' lo stesso software di confronto del volto, venduto spesso dagli stessi fornitori, inserito nello stesso tipo di flusso di registrazione su cui questo settore gia' si basa.
Cosa conta davvero come dato biometrico
L'Illinois, che ha la versione piu' severa di questa legge, definisce un identificatore biometrico in modo ristretto: una scansione della retina o dell'iride, un'impronta digitale, un'impronta vocale, oppure una scansione della geometria della mano o del volto. La legge parallela del Texas copre lo stesso elenco ristretto. Entrambe le leggi si preoccupano di specificare cosa non conta: una fotografia da sola e' esclusa, cosi' come un campione di scrittura o una firma. Letta velocemente, sembra una notizia rassicurante per una directory che gestisce soprattutto fotografie di patenti e selfie.
L'esclusione non regge all'impatto con il modo in cui funziona davvero il software di confronto. I tribunali federali dell'Illinois hanno gia' stabilito che un modello di geometria facciale estratto da una fotografia altrimenti esente resta comunque un identificatore biometrico coperto dalla legge, perche' la norma regola cio' che il software deriva dall'immagine, non il file dell'immagine fermo in una cartella. Un selfie che un revisore umano guarda e scarta e' molto diverso, dal punto di vista legale, dallo stesso selfie fatto passare attraverso un motore di confronto che lo trasforma in una serie di misurazioni usate per paragonarlo alla foto del documento.
La conseguenza pratica e' che l'etichetta sulla funzione del tuo fornitore fa gran parte del lavoro di dirti quali regole si applicano, e vale la pena fare la domanda diretta e poco entusiasmante invece di fidarsi del testo di marketing: questo specifico controllo produce e conserva un modello di geometria facciale, oppure si limita a confrontare due immagini senza generare quel dato intermedio? I fornitori che vendono in questo settore di solito conoscono subito la risposta, perche' e' la stessa risposta che il loro ufficio legale ha chiesto loro anni fa.
Il consenso che la casella del tuo fornitore non copre
L'Illinois richiede, per iscritto e prima che avvenga qualunque scansione, che alla persona venga detto lo scopo specifico della raccolta e la durata esatta della conservazione dei dati, seguiti da un'autorizzazione scritta, che da un emendamento dell'agosto 2024 puo' assumere la forma di una firma elettronica. Un'accettazione generica dei termini di servizio quasi mai soddisfa questo requisito, non perche' manchi una casella da spuntare, ma perche' non e' stata scritta per questo scopo specifico: raramente indica un periodo di conservazione, ed e' inserita insieme a decine di clausole non correlate invece di stare da sola come l'avviso specifico che la norma descrive.
La versione del Texas impone una struttura parallela: avviso e consenso prima che la scansione venga acquisita, un divieto di vendere o affittare i dati risultanti a chiunque altro, e una scadenza rigida di distruzione non oltre un anno dopo che lo scopo che giustificava la raccolta si e' esaurito. Cosa succede alla fotografia originale e al file del documento dopo quel momento e' un problema a se stante, che questo blog ha gia' approfondito altrove, ma il modello biometrico creato durante il confronto e' soggetto a un orologio piu' severo, imposto dalla norma, che corre indipendentemente da qualunque calendario di conservazione tu abbia fissato per il documento stesso.
Nessuna delle due leggi permette a un operatore di indicare la privacy policy del fornitore e dichiarare cosi' soddisfatto l'obbligo di avviso. Il dovere ricade su qualunque azienda stia effettivamente raccogliendo dati dalla persona, il che e' una domanda sul modo in cui e' costruito il tuo flusso di registrazione, non su quale marchio compariva sul popup su cui l'inserzionista ha cliccato. Se il tuo flusso instrada il selfie e la foto del documento attraverso il tuo stesso dominio prima di passarli al fornitore, sei tu a far avvenire la raccolta dal punto di vista dell'inserzionista, qualunque cosa dica il contratto con il fornitore su chi sia tecnicamente responsabile.
Cosa costa davvero una violazione
L'Illinois fissa i danni previsti dalla legge a 1.000 dollari o al danno effettivo, a seconda di quale sia maggiore, per una violazione negligente, e a 5.000 dollari o al danno effettivo per una violazione intenzionale o sconsiderata. La corte suprema dello stato ha stabilito anni fa che chi fa causa non deve dimostrare alcun danno oltre alla mancanza documentale in se': un avviso mancante o un'autorizzazione scritta mancante bastano da soli, indipendentemente dal fatto che il dato biometrico sia mai stato usato in modo scorretto.
L'Illinois ha provato ad attenuare la versione peggiore di questo conto nell'agosto 2024, cambiando il modo in cui si contano le violazioni da una volta per ogni scansione a una volta per ogni persona, il che fa la differenza tra una sola causa e decine per lo stesso inserzionista che si verifica ripetutamente nel tempo. Se quel cambiamento raggiungesse anche le cause gia' pendenti e' rimasta una domanda aperta nei tribunali fino a questa primavera, quando una corte d'appello federale ha stabilito che si applica anche alle cause pendenti, per cui il conteggio per persona, piu' mite, e' adesso la regola effettivamente in vigore e non una promessa futura.
Il Texas e Washington hanno costruito la stessa idea di fondo intorno a una leva diversa: nessun singolo inserzionista puo' fare causa direttamente alla tua directory in base alla legge biometrica di nessuno dei due stati, solo il procuratore generale dello stato puo' avviare un procedimento. Il Texas ha fissato il proprio tetto a 25.000 dollari per violazione senza alcun limite complessivo, ed e' esattamente quel numero che il suo procuratore generale ha usato per ottenere 1,4 miliardi di dollari da Meta e 1,375 miliardi di dollari da Google per pratiche sui dati di riconoscimento facciale estranee alla verifica dell'eta' o dell'identita'. Una causa privata e un'azione di applicazione statale sono due forme diverse della stessa esposizione di fondo, e quale delle due riguarda te dipende interamente da dove vivono i tuoi inserzionisti, non da dove e' registrata la tua azienda.
Il quadro piu' ampio della privacy aggiunge un terzo livello facile da perdere di vista: la maggior parte dei piu' di venti stati americani che oggi hanno una legge generale sulla privacy dei consumatori classifica i dati biometrici come una categoria separata di informazioni sensibili, in aggiunta a qualunque cosa richieda gia' una norma biometrica dedicata. Alcune di quelle leggi richiedono un consenso esplicito prima ancora che quel dato possa essere trattato, altre danno alla persona un diritto di opporsi in seguito, e i piu' ampi obblighi di verifica dell'eta' ormai in vigore danno gia' per scontato che una qualche forma di controllo di identita' o di eta' sia in corso, senza risolvere la domanda separata su cosa un passaggio di confronto del volto dentro quel controllo debba fare per restare lecito.
Il fornitore non si frappone automaticamente tra te e la causa
L'esempio piu' chiaro di come questo si svolge per un fornitore di verifica dell'identita' in particolare, e non per una piattaforma social che etichetta fotografie, e' Sosa contro Onfido. Onfido e' un'azienda con sede nel Regno Unito, senza alcun ufficio in Illinois, che fornisce esattamente il tipo di controllo di identita' basato sul confronto del volto che un marketplace usa per confermare che il documento di un nuovo utente sia autentico. Un residente dell'Illinois il cui volto era stato scansionato tramite quel processo ha fatto causa direttamente, e Onfido ha sostenuto che i suoi server e l'intera attivita' si trovassero fuori dall'Illinois, per cui la legge dello stato non potesse raggiungerla. La corte d'appello federale non e' stata d'accordo: cio' che conta e' dove il volto della persona e' stato catturato e usato, non dove si trovino l'infrastruttura o la sede dell'azienda. Onfido ha risolto la causa per circa 28,5 milioni di dollari.
Questo esito non e' automatico solo perche' chi fa causa vive in Illinois. Un altro tribunale ha respinto una causa simile contro un'azienda canadese produttrice di app perche' i download dall'Illinois da soli, senza altro, non bastavano a collegare la condotta dell'azienda allo stato. Avere sede fuori dall'Illinois a volte funziona come difesa e a volte no, e la differenza di solito dipende da dettagli che l'operatore controlla direttamente: come e' costruito il flusso di verifica, quante delle persone coinvolte si trovano davvero in quello stato, e quanto strettamente i sistemi dell'azienda vi arrivino, piuttosto che da dove l'attivita' sia registrata.
Una sentenza piu' recente conta ancora di piu' per un operatore che non maneggia mai personalmente la scansione. Nel gennaio 2026, una corte d'appello dell'Illinois ha stabilito che un'azienda che si limita a integrare il sistema biometrico di un fornitore, senza acquisire o controllare essa stessa il dato biometrico risultante, non e' affatto un raccoglitore ai sensi della norma, respingendo l'idea che chiunque il cui prodotto tocchi il processo condivida la stessa esposizione. Letta con chiarezza, questa sentenza significa che la linea che separa un operatore con un'esposizione reale da uno senza non e' se un volto sia stato scansionato da qualche parte lungo il percorso. E' se l'operatore stesso riceva, conservi o controlli mai il modello geometrico risultante, invece di vedere soltanto un esito di superamento o mancato superamento che il fornitore gli rimanda.
Cosa controllare prima del prossimo rinnovo del contratto
Comincia col fare al fornitore la domanda diretta e poco entusiasmante: questo specifico controllo produce e conserva un modello di geometria facciale, oppure si ferma al confronto tra due immagini senza generare quel dato intermedio? Ottieni la risposta per iscritto invece di dedurla dal nome commerciale della funzione, perche' confronto del volto e rilevamento di liveness descrivono processi tecnici molto diversi a seconda di quale fornitore li stia vendendo.
Poi conferma, verificandolo tecnicamente e non fidandoti soltanto della parola data, che l'integrazione non instrada mai il modello biometrico grezzo di nuovo nei tuoi sistemi, e che solo un esito di verifica attraversa quel confine. I tribunali stanno usando sempre piu' esattamente questa distinzione per decidere quale parte della catena conti come quella con l'esposizione legale reale, il che la rende piu' importante di un paragrafo in un contratto con il fornitore che nessuno rilegge dopo averlo firmato.
Chiedi il calendario pubblico di conservazione e distruzione dei dati biometrici del fornitore, dato che sia l'Illinois sia il Texas richiedono che ne esista uno pubblicato, e un fornitore che non riesce a produrlo su richiesta ti ha gia' detto qualcosa di utile su quanto attentamente sia stato costruito il resto del suo processo. Dove la politica del fornitore e' vaga o assente, presumi che colmare quel vuoto tocchi a te, non a lui in futuro.
Infine, aggiungi un passaggio di consenso a se stante prima della scansione vera e propria, separato dai termini di servizio generali, che indichi lo scopo specifico e il periodo esatto di conservazione in un linguaggio semplice, e controlla dove vive davvero la tua base di inserzionisti prima di dare per scontato che una legge scritta per uno stato non abbia nulla a che fare con un'azienda registrata in un altro. La norma che ti riguarda la decide l'indirizzo dei tuoi inserzionisti, non il tuo.


