SamhällsGUIDE

Illinois BIPA, Biometric Privacy och AI

Illinois Biometric Information Privacy Act (BIPA), som antogs 2008, kräver att privata företag lämnar skriftligt meddelande och får ett skriftligt meddelande innan de samlar in biometriska identifierare som ansiktsgeometri, fingeravtryck eller röstavtryck.

  • 4 min läsning
  • Senast uppdaterad
På denna sida4 min läsning
  1. Översikt
  2. Djupdykning
  3. Strategisk inverkan
  4. The Future of Illinois BIPA, Biometric Privacy och AI
  5. Verklig implementering
  6. Risker & skyddsräcken
  7. Färdplan för genomförande
  8. Fortsätt utforska
  9. Vanliga frågor

Översikt

Det låter också individer stämma direkt för överträdelser. Den privata rätten till talan, med fasta skadestånd per överträdelse, har gjort BIPA till den mest omtvistade biometriska integritetslagen i USA och en verklig gräns för hur ansikts- och röst-AI kan användas.

Djupdykning

BIPA täcker "biometriska identifierare", som den listar som näthinna- eller irisskanningar, fingeravtryck, röstavtryck och skanningar av hand- eller ansiktsgeometri, plus "biometrisk information" som härrör från dem. En privat enhet har fem kärnuppgifter. Den måste skriftligen berätta för personen att biometrisk data samlas in, varför och hur länge. Den måste få en skriftlig release. Den måste publicera en policy för lagring och förstörelse och förstöra uppgifterna när syftet är uppfyllt eller inom tre år efter personens senaste interaktion, beroende på vilket som inträffar först. Det får inte sälja, leasa, handla eller på annat sätt tjäna på data. Och det måste begränsa avslöjandet och lagra uppgifterna med rimlig försiktighet. Det som skiljer BIPA åt är dess privata rätt att tala. Varje "förolämpad" person kan stämma för likvidation på $1 000 per oaktsam överträdelse eller $5 000 per avsiktlig eller hänsynslös överträdelse (eller faktiska skadestånd om högre), plus advokatarvoden. I Rosenbach v. Six Flags (2019) ansåg Illinois Supreme Court att en målsägande inte behöver visa skada utöver själva överträdelsen. I Cothron v. White Castle (2023) ansågs att ett nytt anspråk uppstår vid varje skanning, vilket pekar på potentiellt enorma skador. Lagstiftaren svarade 2024 genom att begränsa återkravet till en överträdelse per person för varje insamlingsmetod. Tims v. Black Horse Carriers (2023) satte en preskriptionstid på fem år. Viktiga resolutioner inkluderar Facebook:s förlikning på 650 miljoner dollar, Google:s förlikning på 100 miljoner dollar över Google Photos och TikTok:s förlikning på 92 miljoner dollar. ACLU v. Clearview AI avgjorde 2022, där Clearview gick med på ett rikstäckande förbud mot att sälja sin ansiktsavtrycksdatabas till de flesta privata företag. Lagen utesluter fotografier, men domstolar har behandlat ansiktsgeometri som extraherats från foton som en biometrisk identifierare. Texas och Washington har också biometriska lagar, men bara deras generaladvokater kan genomdriva dem. Texas använde sin lag för att nå en uppgörelse på 1,4 miljarder dollar med Meta 2024.

Strategisk inverkan

Risk och säkerhet

Katastrofala och vardagliga AI-skador beror båda på vem som förstår riskerna och vem som kan agera.

Tydligare beslut

Offentlig och professionell läskunnighet formar om en stark säkerhetspolitik är politiskt möjlig.

Skär igenom hypen

Tydliga förklaringar minskar fångst av hype, labb-PR och vag etikteater.

The Future of Illinois BIPA, Biometric Privacy och AI

Tillägget från 2024 minskade exponeringen för skador per skanning som ledde till några av de största anspråken, men skadorna per person är fortfarande betydande, så rättstvister kommer sannolikt att fortsätta. Andra stater har föreslagit BIPA-liknande lagförslag med privat handlingsrätt, och de flesta har inte gått igenom. De nyare omfattande statliga integritetslagarna klassificerar vanligtvis biometri som känsliga uppgifter men överlåter tillsynen åt tillsynsmyndigheter. Domstolar arbetar fortfarande med öppna frågor, som huruvida träning av AI på skrapade ansiktsbilder, eller att upptäcka ansikten utan att identifiera någon, utlöser stadgan. Företag som använder ansikts- och röst-AI i USA kommer sannolikt att fortsätta att behandla Illinois som den strängaste baslinjen.

Verklig implementering

En detaljhandelskedja som testar ansiktsigenkänningskameror för att flagga misstänkta snattare skulle behöva skriftligt meddelande och ett skriftligt meddelande från varje shoppare som skannas i sina butiker i Illinois. Det är så opraktiskt att många företag helt enkelt stänger av sådana funktioner i Illinois.

En arbetsgivare som använder klockor med fingeravtryck eller handskanning måste publicera ett lagringsschema och få skriftligt medgivande från arbetstagare. Att missa dessa steg har varit grunden för många grupptalan på arbetsplatsen, inklusive Cothron mot White Castle.

En fototjänst som automatiskt grupperar bilder efter ansikte skapar ansiktsmallar. Facebook:s Tag Suggestions-funktion, som fungerade på detta sätt, ledde till en klassuppgörelse på 650 miljoner dollar som godkändes 2021.

Ett företag som lägger till högtalarverifiering eller röstkloning för Illinois-användare måste behandla röstavtryck som biometriska identifierare, få samtycke före registrering och radera röstdata enligt ett publicerat schema.

Risker & skyddsräcken

  • Behandling av existentiell risk som sci-fi medan förmåga sammansatta.

  • Förvirrande ytproduktsäkerhet med inriktning under hög autonomi.

  • Lämnar icke-engelska och icke-experta publik med endast lågkvalitativa källor.

Färdplan för genomförande

  1. Separata risker för produktskador, felaktig användning och förlust av kontroll/feljustering.

  2. Fråga vilka bevis som skulle ändra din syn på tidslinjer och svårighetsgrad.

  3. Föredrar primära källor och konkreta utvärderingar framför marknadsföringspåståenden.

  4. Identifiera en handlingsväg: karriär, policy, finansiering eller färdigheter – inte bara medvetenhet.

Fortsätt utforska

Free newsletter

Get the daily AI briefing

Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.

One email each weekday. Unsubscribe in one click. We never sell or share your address.

Test yourself

Take the Illinois BIPA, Biometric Privacy and AI quiz

Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.

Starta frågesport

Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation

Vanliga frågor

Vad är Illinois BIPA, Biometric Privacy och AI?

Illinois Biometric Information Privacy Act (BIPA), som antogs 2008, kräver att privata företag lämnar skriftligt meddelande och får ett skriftligt meddelande innan de samlar in biometriska identifierare som ansiktsgeometri, fingeravtryck eller röstavtryck. Det låter också individer stämma direkt för överträdelser. Den privata rätten till talan, med fasta skadestånd per överträdelse, har gjort BIPA till den mest omtvistade biometriska integritetslagen i USA och en verklig gräns för hur ansikts- och röst-AI kan användas.

Vilket skadestånd kan en målsägande få ut för varje avsiktlig eller hänsynslös BIPA-överträdelse?

BIPA tillhandahåller 1 000 USD per försumlig överträdelse och 5 000 USD per avsiktlig eller hänsynslös överträdelse, eller faktiska skadestånd om dessa är större, plus advokatarvoden.

Vad höll Illinois högsta domstol i Rosenbach mot Six Flags (2019)?

Rosenbach menade att en person vars BIPA-rättigheter kränktes räknas som kränkt utan att visa extra skada. Det gjorde grupptalan mycket lättare att väcka.

Tillägget från 2024 som begränsar återvinningen till en överträdelse per person och insamlingsmetod var ett svar på vilken dom?

Cothron menade att ett krav uppstår vid varje skanning, vilket pekade på potentiellt enorma skador. Lagstiftaren ändrade BIPA 2024 för att begränsa återvinningen till en överträdelse per person för varje insamlingsmetod.

När måste biometrisk data förstöras enligt BIPA?

Retentionspolicyn måste sörja för förstörelse när det ursprungliga syftet är uppfyllt eller inom tre år efter individens senaste interaktion med enheten, beroende på vilket som inträffar först.

Hur skiljer sig Texas och Washingtons biometriska lagar mest från BIPA?

Texas och Washington låter inte individer stämma enligt deras biometriska lagar. Verkställigheten tillhör justitieministern, som i Texass uppgörelse på 1,4 miljarder dollar med Meta 2024.