身份核验中隐藏的人脸扫描:生物识别隐私法到底要求验证服务商做到什么

你增加了身份或年龄核验环节,因为法律和支付处理机构都要求这么做,选择了一家产品页面上写着人脸比对或活体检测之类字眼的服务商,然后就继续往前走了。从外部看,这就像门卫看一眼驾照的数字版本:一张照片进去,一个是或否出来。这种描述遗漏的是中间实际发生的事情,因为把自拍照与证件照比对,通常意味着软件会先提取出这张脸的数学描述,而美国多个州已经认定,这个特定的输出结果根本不算普通照片。它是一个单独的、监管更严格的数据类别,有自己的同意文书,也有自己的赔偿公式,与你已经了解的年龄核验和数据留存规则并行存在。
这些内容都不会出现在服务商的报价页面上,几乎也没有人会在签合同之前去读相关法律条文,这正是为什么运营者最终是通过一场诉讼而不是合同了解到这些规则。下面这些规则起草时根本没有考虑到成人分类广告网站,到目前为止大部分涉及的赔款来自社交平台和零工经济应用,而不是目录网站。这不是可以放松警惕的理由:造成这种风险敞口的技术正是同一种人脸比对软件,常常由同一批服务商销售,嵌入在这个行业本来就依赖的同一种注册流程里。
到底什么才算生物识别数据
拥有该领域最严格法律的伊利诺伊州,对生物识别标识符的定义相当狭窄:视网膜或虹膜扫描、指纹、声纹,或者手部、面部几何形状扫描。得克萨斯州的类似法律涵盖的也是同一份简短清单。两部法律都专门说明了哪些不算:单独的照片被排除在外,书写样本或签名也一样。粗略一读,这对于一个主要处理驾照照片和自拍照的目录网站来说,听起来相当令人安心。
但这项豁免一遇到人脸比对软件的实际运作方式就站不住脚了。伊利诺伊州的联邦法院已经裁定,从原本被豁免的照片中提取出的面部几何模板,依然属于受法律管辖的生物识别标识符,因为法律管的是软件从图像中提取出的内容,而不是静静躺在文件夹里的图像文件本身。一张被人工审核员看一眼就丢弃的自拍照,与同一张自拍照被送入比对引擎、转化成一组用来与证件照比对的测量数据,这两者在法律意义上有天壤之别。
由此带来的实际后果是,服务商给这项功能起的名字,基本上决定了适用哪些规则,所以与其相信营销文案,不如直接问一个朴实但关键的问题:这项具体核验是否会生成并保留一份面部几何模板,还是仅仅比对两张图像而不产生这种中间数据?在这个领域销售产品的服务商通常能立刻给出答案,因为这正是他们自己的法务部门多年前就要求他们弄清楚的答案。
服务商那个勾选框覆盖不到的同意
伊利诺伊州要求,在任何扫描发生之前,必须以书面形式告知本人收集数据的具体目的和确切的保存期限,随后还要取得一份书面授权,根据2024年8月的一项修订,这份授权现在可以以电子签名的形式提供。笼统接受服务条款几乎从来满足不了这一要求,不是因为缺了一个勾选框,而是因为这份条款根本不是为这个具体目的而写的:它几乎从不写明保存期限,而且和几十条不相关的条款混在一起,而不是像法律所描述的那样,作为一份独立、具体的告知单独存在。
得克萨斯州的版本设置了一套类似的结构:在采集扫描之前必须告知并取得同意,禁止将由此产生的数据出售或出租给任何第三方,并设定了严格的销毁期限,即在收集所依据的目的达成后最多一年内销毁。原始照片和证件文件在那之后会怎样,是一个单独的问题,本博客已经在另一篇文章中详细讨论过,但在比对过程中生成的生物识别模板,受到法律规定的更严格时限约束,这个时限独立运行,与你为证件本身设定的任何保存计划都无关。
这两部法律都不允许运营者指向服务商自己的隐私政策,就宣称已经满足了告知义务。这项义务落在实际向本人收集数据的那家企业头上,而这是一个关于你注册流程如何设计的问题,与广告主点击的那个弹窗上出现的是哪个品牌名称无关。如果你的流程是先把自拍照和证件照导向你自己的域名,再转交给服务商,那么从广告主的角度看,正是你导致了这次数据收集,不管你与服务商之间的合同上写着谁在技术上负责。
一次违规实际要付出什么代价
伊利诺伊州将法定赔偿额定为:过失违规每次1000美元或实际损失,以较高者为准;故意或轻率违规每次5000美元或实际损失。该州最高法院多年前就已裁定,原告胜诉不需要证明超出文书失误本身的任何损害:缺少告知或缺少书面授权本身就足够了,无论生物识别数据是否曾被滥用过。
伊利诺伊州在2024年8月试图缓和这笔账最糟糕的算法,把违规的计数方式从每次扫描一次改成每人一次,这就是同一个反复核验的广告主,面对的是一起诉讼还是几十起诉讼的区别。这项修改是否也适用于已经在审的案件,在法院里一直悬而未决,直到今年春天,一家联邦上诉法院裁定这项修改同样适用于在审案件,于是这种更温和的按人计数方式如今是实际生效的规则,而不再只是一个未来的承诺。
得克萨斯州和华盛顿州围绕另一个杠杆构建了同样的基本理念:任何一个广告主都不能依据这两个州的生物识别法直接起诉你的目录网站,只有州总检察长才能提起诉讼。得克萨斯州把上限定在每次违规25000美元且没有总额上限,正是这个数字,让该州总检察长从Meta手里拿到了14亿美元,从谷歌手里拿到了13.75亿美元,涉及的是与年龄或身份核验无关的人脸识别数据处理行为。私人诉讼和州执法行动是同一种潜在风险的两种不同表现形式,哪一种适用于你,完全取决于你的广告主住在哪里,而不是你的公司在哪里注册。
更广泛的隐私格局还增加了容易被忽视的第三层:目前拥有综合消费者隐私法的二十多个美国州里,大多数都把生物识别数据列为一类单独的敏感信息,这是在专门的生物识别法已有要求之外再加的一层。其中一些法律要求在处理这类数据之前就必须取得明确同意,另一些则赋予当事人事后提出异议的权利,而目前已经生效的年龄核验要求本身就已经默认某种身份或年龄核查正在进行,却没有解决另一个独立问题:那次核查内部的人脸比对环节,要怎样才能保持合法。
服务商不会自动挡在你和诉讼之间
最能说明这一点具体如何在身份核验服务商身上发生,而不是在给照片打标签的社交平台身上发生的例子,是索萨诉Onfido案。Onfido是一家总部位于英国、在伊利诺伊州没有办公室的公司,提供的正是市场平台用来确认新用户证件真伪的那种人脸比对身份核验服务。一位人脸曾被该流程扫描过的伊利诺伊州居民直接提起诉讼,Onfido辩称其服务器和全部业务都在伊利诺伊州之外,因此该州的法律无法管辖它。联邦上诉法院不同意这一说法:重要的是当事人的人脸在哪里被采集和使用,而不是公司的基础设施或总部在哪里。Onfido最终以大约2850万美元和解。
这样的结果并不会仅仅因为原告住在伊利诺伊州就自动发生。另一家法院驳回了针对一家加拿大应用开发商的类似诉讼,理由是仅凭伊利诺伊州的下载量,没有更多证据,不足以把该公司的行为与该州联系起来。总部设在伊利诺伊州之外,有时能成为有效的抗辩理由,有时却不能,区别通常取决于运营者能够直接掌控的细节:核验流程是如何搭建的,受影响的人中有多少实际身处那个州,以及公司自身系统触及那里的深度,而不是取决于业务在哪里注册。
对于从不亲自接触扫描过程的运营者来说,一项更新的裁决意义更大。2026年1月,一家伊利诺伊州上诉法院裁定,一家仅仅是接入某服务商生物识别系统、自身并未获取或控制由此产生的生物识别数据的企业,根本不属于该法律意义上的收集者,从而否定了每一个产品触及该流程的主体都承担同等风险的说法。清楚地理解这项裁决,意味着区分一个真正面临风险的运营者和一个基本无需担忧的运营者的界线,不在于流程中某个环节是否扫描过一张脸。而在于运营者本人是否曾经接收、存储或控制过由此产生的几何模板,而不是仅仅看到服务商回传的一个通过或未通过的结果。
下一次续签合同之前要核查什么
先向服务商直接提出那个朴实但关键的问题:这项具体核验是否会生成并保留一份面部几何模板,还是仅仅比对两张图像而不产生这种中间数据?务必以书面形式取得答案,而不是从这项功能的营销名称去推断,因为人脸比对和活体检测在不同服务商手里,描述的可能是截然不同的技术流程。
接下来要确认,并且是通过技术手段核实而不是仅凭合同上的承诺去相信,这套集成方案绝不会把原始生物识别模板回传到你自己的系统里,穿过那条边界的只有一个核验结果。法院正越来越多地用这个区别来判定,链条中的哪一方才是真正承担法律风险的主体,这使它比合同里那段签完字后再也没人重读的条款重要得多。
向服务商索要其公开的生物识别数据保存与销毁时间表,因为伊利诺伊州和得克萨斯州都要求必须存在并公开这样一份时间表,而一家在被要求时拿不出这份文件的服务商,已经用行动告诉了你,它其余流程的搭建到底有多用心。如果服务商自己的政策含糊其辞或者根本不存在,就要假定填补这个漏洞是你的责任,而不是以后由它来解释。
最后,在扫描本身之前增加一个独立的同意环节,与总的服务条款分开,用简单明了的语言写明具体目的和确切的保存期限,并在假定某项为某个州量身定制的法律与在另一个州注册的公司毫无关系之前,先弄清楚你的广告主群体究竟住在哪里。真正决定哪部法律会管到你的,是你广告主的所在地,而不是你自己的所在地。


