Biometric privacy laws by state - USA - definicja
Stanowe przepisy o prywatności biometrycznej w USA to zbiór ustaw i regulacji, które określają, kiedy i na jakich warunkach można gromadzić, przetwarzać, przechowywać, ujawniać lub usuwać dane biometryczne. W praktyce chodzi o dane pozwalające rozpoznać osobę na podstawie cech fizycznych lub behawioralnych, takich jak geometria twarzy, odcisk palca, skan tęczówki, wzorzec głosu lub inne identyfikatory biometryczne. Dla zespołów odpowiedzialnych za anonimizację zdjęć i nagrań wideo kluczowe jest to, że materiał wizualny może stać się danymi biometrycznymi nie tylko wtedy, gdy zawiera twarz, ale wtedy, gdy twarz jest wykorzystywana do identyfikacji lub do wyodrębnienia tzw. template, czyli matematycznego wzorca biometrycznego.
W kontekście zdjęć i wideo należy odróżnić dwa poziomy przetwarzania. Sam obraz twarzy nie zawsze jest w świetle prawa stanowego traktowany tak samo jak biometryczny identyfikator. Natomiast ekstrakcja cech twarzy przez model computer vision lub deep learning, aby rozpoznać osobę, zweryfikować jej tożsamość lub utworzyć trwały wzorzec porównawczy, jest zwykle obszarem najwyższego ryzyka prawnego. Dlatego system do zamazywania twarzy powinien działać możliwie wcześnie w pipeline przetwarzania obrazu i nie powinien tworzyć ani utrwalać biometrycznych szablonów, jeżeli cel biznesowy tego nie wymaga.
W USA nie istnieje jeden, ogólnokrajowy odpowiednik RODO dla biometrii. Największe znaczenie mają przepisy stanowe, a ich zakres różni się definicjami, wymogami zgody, terminami retencji, obowiązkami informacyjnymi oraz możliwością wytaczania powództw przez osoby fizyczne.
Jak rozumieć biometrię przy anonimizacji zdjęć i nagrań wideo
Dla Inspektora Ochrony Danych i zespołów compliance najważniejsze jest odróżnienie detekcji od identyfikacji. Detekcja twarzy służy do znalezienia obszaru twarzy w kadrze, aby go zamazać. Identyfikacja twarzy służy do ustalenia, kim jest dana osoba. To rozróżnienie ma znaczenie techniczne i prawne.
W praktyce proces anonimizacji materiału wizualnego może obejmować następujące etapy:
- detekcję obiektu - model lokalizuje twarz lub tablicę rejestracyjną w obrazie,
- śledzenie między klatkami - algorytm utrzymuje ten sam obszar w kolejnych klatkach,
- maskowanie - system stosuje blur, pikselizację lub inny efekt zakrywający,
- kontrolę jakości - operator sprawdza, czy żaden identyfikowalny fragment nie pozostał widoczny.
Aby stworzyć model AI do wykrywania twarzy, potrzebne są dane treningowe oraz uczenie modelu, zwykle z użyciem deep learning. Jednak model używany wyłącznie do detekcji i zamazywania twarzy nie musi identyfikować osoby z imienia i nazwiska. To ogranicza ryzyko regulacyjne. W środowiskach podwyższonego ryzyka zaleca się architekturę privacy by design - bez zapisu embeddingów twarzy, bez funkcji rozpoznawania tożsamości, bez wtórnego użycia danych wizualnych do trenowania modeli bez odrębnej podstawy prawnej.
W tym kontekście Gallio PRO służy do anonimizacji zdjęć i nagrań poprzez automatyczne zamazywanie twarzy i tablic rejestracyjnych. Oprogramowanie nie wykonuje anonimizacji strumienia wideo w czasie rzeczywistym i nie zamazuje całych sylwetek. Pozostałe elementy, takie jak dokumenty czy obraz na monitorach, mogą być ukrywane manualnie w edytorze.
Które stany USA mają odrębne regulacje biometryczne
Mapa regulacyjna w USA jest nierówna. Część stanów przyjęła odrębne ustawy poświęcone biometrii, a część reguluje ten obszar w ramach szerszych ustaw o prywatności konsumenckiej. Dla oceny ryzyka należy analizować zarówno ustawę biometyczną sensu stricto, jak i ogólne przepisy stanowe dotyczące danych wrażliwych.
Stan
Akt prawny
Rok
Znaczenie praktyczne
Illinois
Biometric Information Privacy Act - BIPA
2008
Najbardziej restrykcyjna ustawa. Wymaga uprzedniego poinformowania i pisemnej zgody. Dopuszcza private right of action.
Texas
Capture or Use of Biometric Identifier Act - CUBI
2009
Reguluje pobieranie identyfikatorów biometrycznych do celów komercyjnych. Egzekwowanie przez Attorney General; brak ogólnego private right of action.
Washington
H.B. 1493 / RCW 19.375
2017
Reguluje enrollment i wykorzystanie identyfikatorów biometrycznych do celów komercyjnych. Węższy mechanizm egzekwowania niż BIPA.
California
CCPA/CPRA
2018/2020
Biometria jest objęta definicją personal information, a w określonych przypadkach także sensitive personal information. Ważne obowiązki informacyjne i prawa dostępu/usunięcia.
Virginia, Colorado, Connecticut, Utah, Montana, Oregon, Delaware i inne
Stanowe ustawy o prywatności konsumenckiej
2021-2025
Często kwalifikują biometrię jako dane wrażliwe i wymagają zgody opt-in lub zwiększonej transparentności, ale zakres i wyjątki różnią się między stanami.
Stan na 2025 r. wskazuje wyraźny trend: ustaw przybywa, a biometria jest coraz częściej wyodrębniana jako kategoria danych wrażliwych. Największe ryzyko procesowe nadal wiąże się z Illinois z uwagi na bogate orzecznictwo i pozwy zbiorowe.
Kluczowe różnice między stanami
Różnice nie sprowadzają się do samej definicji biometrii. Istotne są także obowiązki operacyjne. To one decydują, czy konkretny workflow obróbki wideo będzie zgodny z prawem danego stanu.
- Zakres definicji - niektóre ustawy koncentrują się na „biometric identifier”, inne obejmują też „biometric information” lub dane wygenerowane z cech biologicznych służące identyfikacji.
- Zgoda - Illinois wymaga uprzedniej zgody pisemnej przed pobraniem lub uzyskaniem danych biometrycznych. Inne stany przewidują mniej formalne mechanizmy.
- Retencja i usuwanie - BIPA wymaga publicznie dostępnej polityki retencji i zniszczenia danych, co do zasady po osiągnięciu celu lub w terminie 3 lat od ostatniej interakcji, zależnie od tego, co nastąpi wcześniej.
- Egzekwowanie - największa różnica dotyczy prawa do indywidualnego pozwu. W Illinois istnieje private right of action. W wielu innych stanach egzekwowanie należy głównie do organu stanowego.
- Sprzedaż i ujawnianie - część ustaw wyraźnie zakazuje sprzedaży danych biometrycznych lub ich ujawniania bez spełnienia określonych warunków.
Parametry compliance dla systemów anonimizacji wideo
Przy ocenie systemu do zamazywania twarzy liczy się nie tylko treść ustawy, ale też właściwości techniczne procesu. W środowisku compliance warto dokumentować parametry, które pokazują, że celem systemu jest anonimizacja, a nie rozpoznawanie osób.
Parametr
Znaczenie prawne i operacyjne
Recall detekcji twarzy
Im wyższy recall, tym mniejsze ryzyko pozostawienia niezamazanej twarzy. Należy mierzyć na walidacyjnym zbiorze danych.
False negative rate
Niewykryta twarz oznacza ryzyko ujawnienia danych osobowych lub materiału umożliwiającego dalszą identyfikację.
Retencja plików źródłowych
Powinna być ograniczona do minimum zgodnego z celem przetwarzania i polityką organizacji.
Zapisywanie embeddingów
Jeżeli system zapisuje wzorce twarzy, rośnie ryzyko kwalifikacji jako przetwarzanie danych biometrycznych do identyfikacji.
Przetwarzanie on-premise
Może ograniczyć transfer danych i powierzanie ich podmiotom trzecim, ale nie zwalnia z obowiązków ustawowych.
Audit trail bez danych osobowych
Logi powinny dokumentować operacje systemowe, ale nie utrwalać dodatkowych danych biometrycznych.
W praktyce bezpieczniejszy model to taki, w którym system wykrywa twarz, nakłada maskę i nie przechowuje szablonu biometrycznego po zakończeniu zadania. Taki wzorzec architektury zmniejsza ekspozycję na wymogi ustaw stanowych.
Trend legislacyjny i praktyczne skutki dla organizacji
Kierunek zmian w USA jest spójny. Ustawodawcy stanowi coraz częściej traktują biometrię jako kategorię wymagającą podwyższonej ochrony, zwłaszcza gdy dane są wykorzystywane przez AI do profilowania lub identyfikacji. Równolegle rośnie znaczenie decyzji sądów stanowych i federalnych dotyczących szkody, zgody oraz zakresu odpowiedzialności administratora i dostawcy technologii.
Dla organizacji pracujących na zdjęciach i nagraniach oznacza to kilka praktycznych wniosków:
- należy ustalić, w których stanach znajdują się osoby widoczne na materiale lub użytkownicy usługi,
- trzeba odróżnić zwykłe przetwarzanie obrazu od tworzenia identyfikatorów biometrycznych,
- warto wdrożyć minimalizację danych - zamazywanie twarzy i tablic możliwie wcześnie,
- należy mieć politykę retencji, usuwania i obsługi żądań podmiotów danych,
- konieczna jest analiza umów z dostawcami AI, jeśli model lub usługa zapisuje cechy twarzy.
Odniesienia normatywne i źródła
Poniższe akty stanowią podstawę do weryfikacji definicji i obowiązków. Przy wdrożeniu warto sprawdzić aktualne brzmienie przepisów i najnowsze orzecznictwo.
- Illinois Biometric Information Privacy Act, 740 ILCS 14, 2008.
- Texas Business and Commerce Code, Sec. 503.001 - Capture or Use of Biometric Identifier, 2009.
- Washington H.B. 1493, codified primarily at RCW 19.375, 2017.
- California Consumer Privacy Act - Cal. Civ. Code § 1798.100 i nast., z poprawkami CPRA.
- National Conference of State Legislatures - zestawienie stanowych ustaw dotyczących biometrii i prywatności, aktualizacje 2024-2025.
Zobacz też
- Anonimizacja danych
- Rozmywanie twarzy
- Ochrona prywatności
- AI w ochronie danych