Все статьи

Скан лица внутри вашей проверки личности: что закон о биометрических данных на самом деле требует от поставщика верификации

9 мин чтения

Вы добавили проверку личности или возраста, потому что этого требуют и закон, и ваш платёжный процессор, выбрали поставщика, на странице продукта которого используются термины вроде сопоставления лиц или обнаружения живости, и пошли дальше. Со стороны это выглядит как цифровая версия охранника, разглядывающего водительские права: фото заходит, да или нет выходит. Что упускает это описание, так это то, что на самом деле происходит между ними, ведь сравнение селфи с фото документа обычно означает, что программа сначала извлекает математическое описание лица человека, и в нескольких штатах США решили, что именно этот результат вовсе не является обычной фотографией. Это отдельная, более жёстко регулируемая категория данных со своим бумажным оформлением согласия и своей формулой ущерба, действующая параллельно всему, что вы уже знаете о проверке возраста и хранении данных.

Ничего из этого не отражено на странице цен поставщика, и почти никто не читает лежащий в основе закон перед подписанием договора, из-за чего операторы в итоге узнают об этом из судебного иска, а не из контракта. Правила ниже писались не с расчётом на объявления для взрослых, и большая часть денег, о которых идёт речь, пока приходила от социальных платформ и приложений гиг-экономики, а не от каталогов. Это не повод расслабляться: технология, создающая эту уязвимость, это то же самое программное обеспечение для сопоставления лиц, которое часто продают те же поставщики, встроенное в тот же тип регистрационного процесса, на котором уже работает эта отрасль.

Что на самом деле считается биометрическими данными

В Иллинойсе, где действует самая строгая версия этого закона, биометрический идентификатор определён узко: скан сетчатки или радужной оболочки, отпечаток пальца, голосовой отпечаток или скан геометрии руки или лица. Параллельный закон Техаса охватывает тот же короткий список. Оба закона отдельно оговаривают, что не считается: фотография сама по себе исключена, как и образец почерка или подпись. При беглом прочтении это звучит обнадёживающе для каталога, который в основном обрабатывает фотографии водительских прав и селфи.

Это исключение не выдерживает столкновения с тем, как на самом деле работает программа сопоставления. Федеральные суды Иллинойса уже постановили, что шаблон геометрии лица, извлечённый из иначе освобождённой от регулирования фотографии, всё равно остаётся охватываемым биометрическим идентификатором, потому что закон регулирует то, что программа выводит из изображения, а не сам файл изображения, лежащий в папке. Селфи, которое человек-модератор просматривает и отбрасывает, юридически сильно отличается от того же селфи, пропущенного через движок сопоставления, превращающий его в набор измерений, используемых для сравнения с фото документа.

Практическое следствие в том, что название функции у вашего поставщика делает большую часть работы, подсказывая, какие правила применяются, и стоит задать прямой, неромантичный вопрос вместо того, чтобы полагаться на маркетинговый текст: производит ли и сохраняет ли эта конкретная проверка шаблон геометрии лица, или она лишь сравнивает два изображения, не создавая этот промежуточный результат? Поставщики, продающие решения в этой сфере, обычно знают ответ сразу, потому что это тот же ответ, который их собственный юридический отдел требовал от них годы назад.

Согласие, которое не покрывает галочка вашего поставщика

Иллинойс требует, письменно и до того, как произойдёт любое сканирование, сообщить человеку конкретную цель сбора данных и точный срок их хранения, а затем получить письменное разрешение, которое с поправки августа 2024 года может иметь форму электронной подписи. Общее согласие с условиями обслуживания почти никогда этому не удовлетворяет, не потому что там нет галочки, а потому что оно не было составлено для этой конкретной цели: оно почти никогда не указывает срок хранения и идёт вместе с десятками не связанных между собой пунктов вместо того, чтобы стоять отдельно как то конкретное уведомление, которое описывает закон.

Техасская версия вводит параллельную структуру: уведомление и согласие до захвата скана, запрет продавать или сдавать в аренду полученные данные кому-либо ещё, а также жёсткий срок уничтожения не позднее одного года после того, как цель, оправдывавшая сбор, была достигнута. Что происходит с исходным фото и файлом документа после этого момента, это отдельная проблема, которую этот блог уже подробно разбирал в другой статье, но биометрический шаблон, созданный во время сопоставления, подчиняется более строгому, установленному законом сроку, который идёт независимо от любого графика хранения, который вы установили для самого документа.

Ни один из этих законов не позволяет оператору указать на политику конфиденциальности поставщика и считать требование об уведомлении выполненным. Обязанность лежит на том бизнесе, который фактически собирает данные у человека, а это вопрос о том, как устроен ваш регистрационный процесс, а не о том, какой бренд был указан на всплывающем окне, по которому кликнул рекламодатель. Если ваш процесс направляет селфи и фото документа через ваш собственный домен, прежде чем передать их поставщику, именно вы вызываете сбор данных с точки зрения рекламодателя, что бы ни говорил договор с поставщиком о том, кто технически несёт ответственность.

Во что на самом деле обходится нарушение

Иллинойс устанавливает предусмотренный законом ущерб в размере 1000 долларов или фактический ущерб, смотря что больше, за неосторожное нарушение, и 5000 долларов или фактический ущерб за умышленное или безрассудное. Верховный суд штата давно постановил, что истцу не нужно доказывать какой-либо вред сверх самого факта нарушения оформления, чтобы выиграть дело: отсутствия уведомления или письменного разрешения достаточно самого по себе, независимо от того, использовались ли когда-либо биометрические данные не по назначению.

Иллинойс попытался смягчить худшую версию этого расчёта в августе 2024 года, изменив способ подсчёта нарушений с одного раза за каждое сканирование на один раз за каждого человека, что составляет разницу между одним иском и десятками для одного и того же рекламодателя, который проверяется повторно с течением времени. Распространялось ли это изменение и на уже находящиеся в производстве дела, оставалось открытым вопросом в судах до этой весны, когда федеральный апелляционный суд постановил, что оно применяется и к незавершённым делам, так что более мягкий подсчёт по числу людей теперь является правилом, реально действующим, а не будущим обещанием.

Техас и Вашингтон построили ту же основную идею вокруг другого рычага: ни один отдельный рекламодатель не может напрямую подать в суд на ваш каталог по биометрическому закону любого из этих двух штатов, дело может возбудить только генеральный прокурор штата. Техас установил свой потолок в 25000 долларов за нарушение без общего предела, и именно эту цифру его генеральный прокурор использовал, чтобы добиться 1,4 миллиарда долларов от Meta и 1,375 миллиарда долларов от Google за практики работы с данными распознавания лиц, не связанные с проверкой возраста или личности. Частный иск и государственная правоприменительная мера это две разные формы одной и той же лежащей в основе уязвимости, и какая из них касается именно вас, зависит исключительно от того, где живут ваши рекламодатели, а не от того, где зарегистрирована ваша компания.

Более широкий ландшафт конфиденциальности добавляет третий слой, который легко упустить: большинство из более чем двадцати штатов США, у которых сегодня есть комплексный закон о защите потребительских данных, относят биометрические данные к отдельной категории чувствительной информации, в дополнение к тому, что уже требует отдельный биометрический закон. Некоторые из этих законов требуют явного согласия ещё до того, как эти данные вообще можно будет обрабатывать, другие дают человеку право возразить постфактум, а уже действующие требования по проверке возраста уже предполагают, что какая-то форма проверки личности или возраста происходит, не решая отдельный вопрос о том, что должен делать этап сопоставления лиц внутри этой проверки, чтобы оставаться законным.

Поставщик не встаёт автоматически между вами и иском

Самый ясный пример того, как это разворачивается конкретно для поставщика верификации личности, а не для социальной платформы, помечающей фотографии, это дело Соса против Onfido. Onfido это компания со штаб-квартирой в Великобритании, без офиса в Иллинойсе, предоставляющая ровно тот тип проверки личности через сопоставление лиц, который маркетплейс использует, чтобы подтвердить подлинность документа нового пользователя. Житель Иллинойса, чьё лицо было отсканировано в рамках этого процесса, подал иск напрямую, и Onfido утверждала, что её серверы и весь бизнес находятся за пределами Иллинойса, поэтому закон штата не может её достать. Федеральный апелляционный суд не согласился: важно то, где лицо человека было захвачено и использовано, а не где находится инфраструктура или штаб-квартира компании. Onfido урегулировала иск примерно за 28,5 миллиона долларов.

Такой исход не гарантирован только потому, что истец живёт в Иллинойсе. Другой суд отклонил похожий иск против канадского разработчика приложения, потому что одних только скачиваний из Иллинойса, без чего-то большего, было недостаточно, чтобы связать поведение компании со штатом. Нахождение за пределами Иллинойса иногда работает как защита, а иногда нет, и разница обычно сводится к деталям, которые оператор контролирует напрямую: как построен процесс верификации, сколько из затронутых людей действительно находятся в этом штате, и насколько глубоко собственные системы компании туда дотягиваются, а не к тому, где зарегистрирован бизнес.

Более свежее решение имеет ещё большее значение для оператора, который никогда лично не касается скана. В январе 2026 года апелляционный суд Иллинойса постановил, что бизнес, который просто интегрирует биометрическую систему поставщика, сам не приобретая и не контролируя получаемые биометрические данные, вообще не является сборщиком по смыслу закона, отвергнув идею, что каждый, чей продукт затрагивает процесс, несёт одинаковую ответственность. При ясном прочтении это означает, что граница, отделяющая оператора с реальной уязвимостью от того, у кого её нет, это не вопрос о том, было ли где-то по пути отсканировано лицо. Это вопрос о том, получает ли, хранит ли или контролирует ли когда-либо сам оператор получившийся геометрический шаблон, вместо того чтобы видеть лишь результат пройдено-не пройдено, который присылает обратно поставщик.

Что проверить перед следующим продлением контракта

Начните с прямого, неромантичного вопроса поставщику: производит ли и сохраняет ли эта конкретная проверка шаблон геометрии лица, или она лишь сравнивает два изображения, не создавая этот промежуточный результат? Получите ответ письменно, а не выводите его из маркетингового названия функции, потому что сопоставление лиц и обнаружение живости описывают очень разные технические процессы в зависимости от того, какой поставщик их продаёт.

Затем подтвердите, проверив это технически, а не просто поверив на слово, что интеграция никогда не направляет исходный биометрический шаблон обратно в ваши собственные системы, и что через эту границу проходит только результат верификации. Суды всё чаще используют именно это различие, чтобы решить, какая сторона в цепочке несёт реальную юридическую уязвимость, что делает это важнее, чем абзац в договоре с поставщиком, который никто не перечитывает после подписания.

Запросите у поставщика публичный график хранения и уничтожения биометрических данных, поскольку и Иллинойс, и Техас требуют, чтобы такой график существовал и был опубликован, а поставщик, который не может предоставить его по запросу, уже сообщил вам кое-что полезное о том, насколько тщательно был выстроен остальной его процесс. Там, где политика поставщика расплывчата или отсутствует, считайте, что закрывать этот пробел предстоит вам, а не ему потом.

Наконец, добавьте отдельный шаг получения согласия перед самим сканированием, отдельно от общих условий обслуживания, где простым языком указана конкретная цель и точный срок хранения, и проверьте, где на самом деле живёт ваша база рекламодателей, прежде чем считать, что закон, написанный для одного штата, не имеет никакого отношения к компании, зарегистрированной в другом. Какой именно закон вас касается, решает адрес ваших рекламодателей, а не ваш собственный.

Ещё по теме

9 мин чтения

Утечка данных на вашем сайте объявлений: что американское законодательство реально требует делать дальше

Штрафуют оператора редко за саму утечку, а за реакцию на неё. Что на самом деле требуют сроки уведомления и чему до сих пор учит история одной взрослой платформы и её обещаний в политике конфиденциальности.

Читать статью

8 мин чтения

SMS pumping: как форма подтверждения телефона может незаметно опустошить бюджет сайта объявлений на сообщения

Счет за SMS с кодами подтверждения не растет из-за наплыва регистраций. Вот мошенничество, которое все равно заставляет его расти, и что ловит это до того, как месячный бюджет исчезнет в чужой схеме раздела дохода.

Читать статью

10 мин чтения

Правило GDPR об "особых категориях данных": почему оно касается сайта объявлений для взрослых даже без офиса в Европе

Приложение знакомств оштрафовали на миллионы за передачу обычных рекламных данных, а не за утечку. Тот же механизм касается сайта объявлений, когда объявление раскрывает, пусть и косвенно, кто кому интересен.

Читать статью

Попробуйте ДЕМО

Готовый сайт-каталог эскорт-услуг