本人確認の中に隠れた顔スキャン: 生体情報プライバシー法が検証ベンダーに実際に求めていること

法律と決済処理会社の両方が求めるからという理由で本人確認や年齢確認を導入し、製品ページに顔照合や生体検知といった言葉を使うベンダーを選び、そのまま先に進んだ。外から見ればそれは、運転免許証を一瞥する用心棒のデジタル版に見える。写真が入り、はいかいいえが出てくる。この説明が省いているのは、その間で実際に起きていることだ。セルフィーと身分証の写真を照合するということは、通常はソフトウェアがまずその人の顔の数学的な記述を抽出することを意味し、複数の米国の州は、その具体的な出力結果がそもそも普通の写真ではないと判断している。それは独自の同意手続きと独自の損害賠償の計算式を持つ、より厳格に規制された別のデータ区分であり、年齢確認やデータ保持についてすでに知っていることすべてと並行して存在している。
こうしたことはベンダーの料金ページには一切現れず、契約書に署名する前に根拠となる法律を読む人などほとんどいない。まさにそれゆえに、事業者は契約書ではなく訴訟によって初めてこのことを知ることになる。以下のルールはアダルト系クラシファイド広告を念頭に書かれたものではなく、これまでのところ動いている金額の大半はディレクトリではなくソーシャルプラットフォームやギグエコノミー系アプリから来ている。だからといって油断してよい理由にはならない。この露出を生むテクノロジーは、しばしば同じベンダーによって販売されている同じ顔照合ソフトウェアであり、この業界がすでに依拠しているのと同じ種類の登録フローに組み込まれているからだ。
実際に生体データとみなされるもの
この法律の最も厳格な版を持つイリノイ州は、生体識別情報を狭く定義している。網膜または虹彩のスキャン、指紋、声紋、あるいは手または顔の幾何学的形状のスキャンだ。テキサス州の並行する法律も同じ短いリストを対象にしている。どちらの法律も、何が該当しないかをわざわざ明記している。写真単体は除外され、筆跡サンプルや署名も同様だ。さっと読むと、運転免許証の写真とセルフィーを主に扱うディレクトリにとっては安心できる話に聞こえる。
しかしこの除外は、照合ソフトウェアが実際にどう機能するかという現実に直面すると成り立たなくなる。イリノイ州の連邦裁判所はすでに、本来は適用除外となる写真から抽出された顔の幾何学的テンプレートであっても、依然として法律の対象となる生体識別情報であると判断している。なぜなら法律が規制しているのは、ソフトウェアが画像から導き出すものであって、フォルダの中に置かれた画像ファイルそのものではないからだ。人間の審査担当者が一目見て破棄するセルフィーと、身分証の写真と比較するための測定値の集合に変換する照合エンジンにかけられた同じセルフィーとでは、法的にはまったく別物になる。
実務上の帰結として、ベンダーの機能に付けられたラベルが、どの規則が適用されるかを教えてくれる仕事のほとんどを担っている。マーケティング文言を信用するのではなく、直接的で地味な質問を投げかける価値がある。この具体的なチェックは顔の幾何学的テンプレートを生成し保持するのか、それともその中間データを生成せずに二枚の画像を比較するだけなのか。この分野で販売しているベンダーは、たいてい即座に答えを知っている。それは何年も前に自社の法務部門から尋ねられたのと同じ答えだからだ。
ベンダーのチェックボックスではカバーできない同意
イリノイ州は、いかなるスキャンが行われる前にも、書面で、収集の具体的な目的とデータを保持する正確な期間を本人に告知し、その後に書面による許諾を得ることを求めている。これは2024年8月の改正以降、電子署名の形をとることが認められている。一般的な利用規約への同意はこの要件をほとんど満たさない。チェックボックスが欠けているからではなく、その具体的な目的のために書かれたものではないからだ。保持期間を明記していることはほとんどなく、法律が求める特定の告知として単独で存在するのではなく、無関係な条項数十個とまとめて一括りにされている。
テキサス州版は並行する構造を課している。スキャンを取得する前の告知と同意、結果として得られるデータを他者に販売または貸与することの禁止、そして収集を正当化した目的が達成された後、最長一年を超えない厳格な廃棄期限だ。その時点以降、元の写真や身分証ファイルがどうなるかは別の問題であり、本ブログではすでに別記事で詳しく取り上げている。しかし照合の過程で作成される生体テンプレートは、書類自体について設定した保持スケジュールとは無関係に進む、法律で定められたより厳格な期限の対象となる。
どちらの法律も、事業者がベンダー自身のプライバシーポリシーを指し示して告知義務が満たされたと主張することを認めていない。義務は実際に本人からデータを収集している事業に課される。これはあなたの登録フローがどう設計されているかという問題であり、広告主がクリックしたポップアップにどのブランド名が表示されていたかという問題ではない。あなたのフローがセルフィーと身分証の写真をベンダーに渡す前に自社ドメインを経由させているなら、ベンダーとの契約が技術的な責任者を誰と定めていようと、広告主の視点から見れば収集を発生させているのはあなた自身だ。
違反が実際にいくらつくのか
イリノイ州は法定損害賠償額を、過失による違反については1000ドルまたは実損害のいずれか大きい方、故意または無謀な違反については5000ドルまたは実損害のいずれか大きい方と定めている。同州最高裁判所はすでに何年も前に、原告が勝訴するために書類上の不備そのものを超える損害を証明する必要はないと判断している。告知の欠如または書面による許諾の欠如だけで十分であり、生体データが実際に悪用されたかどうかは問われない。
イリノイ州は2024年8月、その計算の最悪のパターンを和らげようとし、違反のカウント方法をスキャンごとから一人ごとに変更した。これは、時間をかけて繰り返し確認を受ける同じ広告主に対して、訴訟が一件になるか数十件になるかの違いを生む。この変更がすでに係属中の事件にも及ぶかどうかは、この春まで裁判所で未解決の問題であり続けたが、連邦控訴裁判所が係属中の事件にも適用されると判断したため、この穏やかな一人ごとのカウントが今や将来の約束ではなく実際に施行されている規則となっている。
テキサス州とワシントン州は、同じ根本的な考え方を別のてこの上に構築した。どちらの州の生体情報法の下でも、個々の広告主があなたのディレクトリを直接訴えることはできず、州の司法長官だけが訴訟を起こせる。テキサス州は違反一件あたり25000ドルという上限を総額の制限なしに設定しており、その司法長官はまさにこの数字を使って、年齢や本人確認とは無関係な顔認識データの取り扱いをめぐり、メタから14億ドル、グーグルから13億7500万ドルを引き出した。私人による訴訟と州による執行措置は、同じ根底にあるリスクの異なる現れ方であり、どちらがあなたに当てはまるかは、あなたの会社がどこに登録されているかではなく、あなたの広告主がどこに住んでいるかだけで決まる。
より広いプライバシーの状況は、見落としがちな第三の層を加える。現在包括的な消費者プライバシー法を持つ二十以上の米国の州のほとんどは、専門の生体情報法がすでに要求している内容に加えて、生体データを機微情報の独立したカテゴリーに分類している。こうした法律の一部は、そのデータを処理する前にそもそも明示的な同意を求めており、他は事後に異議を申し立てる権利を本人に与えている。そしてすでに施行されている年齢確認の要件は、何らかの形での本人確認や年齢確認がすでに行われていることを前提としており、その確認の中の顔照合という一段階が適法であり続けるために何をすべきかという別の問題を解決してはいない。
ベンダーが自動的にあなたと訴訟の間に立ってくれるわけではない
写真にタグ付けするソーシャルプラットフォームではなく、本人確認ベンダーそのものについてこれがどう展開するかを最も明確に示す例が、ソーサ対オンフィド事件だ。オンフィドはイリノイ州にオフィスを持たない英国拠点の企業で、マーケットプレイスが新規ユーザーの身分証が本物であることを確認するために使うのとまったく同じ種類の顔照合による本人確認を提供している。その手続きを通じて顔をスキャンされたイリノイ州の住民が直接訴訟を起こし、オンフィドはサーバーも事業全体もイリノイ州の外にあるため、同州の法律は及ばないと主張した。連邦控訴裁判所はこれに同意しなかった。重要なのはその人の顔がどこで取得され使用されたかであって、企業のインフラや本社がどこにあるかではない、というのがその判断だった。オンフィドは約2850万ドルで和解した。
この結果は、原告がイリノイ州に住んでいるというだけで自動的にもたらされるわけではない。別の裁判所は、カナダのアプリ開発会社に対する同様の訴えを、イリノイ州でのダウンロードだけではそれ以上の何もない限り、その企業の行為を同州に結びつけるには不十分だとして棄却した。イリノイ州の外に拠点を置くことは、抗弁として機能することもあれば機能しないこともあり、その違いは通常、事業がどこに登録されているかではなく、事業者自身が直接コントロールできる細部、つまり確認フローがどう構築されているか、影響を受ける人々のうち実際に何人がその州にいるか、企業自身のシステムがどれほど深くその州に及んでいるかによって決まる。
個人的にスキャンに一切触れない事業者にとって、さらに重要なのはより新しい判断だ。2026年1月、イリノイ州の控訴裁判所は、ベンダーの生体情報システムを単に組み込むだけで、結果として生じる生体データ自体を取得も管理もしていない企業は、そもそも同法律にいう収集者には当たらないと判断し、その工程に製品が触れる者すべてが等しくリスクを負うという考え方を退けた。この判断を素直に読めば、実際にリスクを負う事業者とそうでない事業者を分ける線引きは、その過程のどこかで顔がスキャンされたかどうかではないということになる。それは事業者自身が、ベンダーから返される合格か不合格かという結果だけを目にするのではなく、結果として生じる幾何学的テンプレートを実際に受け取り、保管し、あるいは管理することがあるかどうかにかかっている。
次の契約更新の前に確認すべきこと
まずはベンダーに直接的で地味な質問を投げかけることから始めよう。この具体的なチェックは顔の幾何学的テンプレートを生成し保持するのか、それとも中間データを生成せずに二枚の画像を比較するだけで終わるのか。機能のマーケティング上の名称から推測するのではなく、書面で回答を得ること。顔照合や生体検知という言葉は、それを販売するベンダーによってまったく異なる技術的プロセスを指していることがあるからだ。
次に、契約上の言葉を信用するだけでなく技術的に検証したうえで、統合の仕組みが生の生体テンプレートを自社のシステムに送り返すことは決してなく、その境界を越えるのは検証結果だけであることを確認する。裁判所はまさにこの区別を使って、連鎖の中のどの当事者が実際に法的リスクを負うのかを判断する傾向を強めており、それは署名後に誰も読み返さないベンダー契約書の一段落よりもはるかに重要だ。
ベンダーに公開されている生体データの保持・廃棄スケジュールを求めよう。イリノイ州もテキサス州も、そうしたスケジュールが存在し公開されていることを求めており、求められてもそれを提示できないベンダーは、その他のプロセスがどれほど注意深く構築されているかについて、すでに有益なことをあなたに教えている。ベンダー自身の方針が曖昧であったり存在しなかったりする場合は、その隙間を埋めるのは後になってからのベンダーの仕事ではなく、今のあなたの仕事だと考えるべきだ。
最後に、スキャンそのものの前に、一般的な利用規約とは切り離した独立の同意ステップを追加し、具体的な目的と正確な保持期間を平易な言葉で明記すること。そして、ある州向けに書かれた法律が別の州に登録された企業とは無関係だと決めてかかる前に、自社の広告主層が実際にどこに住んでいるかを確認すること。あなたに及ぶ法律を決めるのは、あなた自身の所在地ではなく、広告主たちの住所なのだ。


