「扫一百次,只赔一次」:第七巡回 Clay 诉联合太平洋(2026 WL 891902,2026年4月1日)确认 BIPA 修正案溯及既往——路易斯安那 SB 386 明年元旦生效前,中资在美企业的生物识别敞口重排

2026年4月1日,联邦第七巡回上诉法院在 Clay v. Union Pacific Railroad Co.(2026 WL 891902)中合并审理三件中间上诉,统一认定伊利诺伊州《生物识别信息隐私法》(BIPA,740 ILCS 14/)2024年修正案属程序性变更,因而适用于修正案生效时尚在审理中的全部案件。对指纹考勤、人脸门禁已在伊州运行数年的企业而言,这一认定把过去三年里按「每扫描一次一个诉因」估算的赔偿口径,整体压回到「每人一次」。

与此同时,路易斯安那州《数据隐私法》(SB 386)已于2026年5月29日经州长签署,2027年1月1日施行。该法对生物识别数据的处理不但要求事前同意,还罕见地规定了一句强制披露语。一降一升,构成了本季度生物识别合规的基本面。

BIPA 与 Cothron 判决留下的敞口

BIPA 自2008年施行以来,是全美唯一赋予个人私人诉权的生物识别专门立法。其第15条分列五项义务:(a) 制定并公开留存与销毁政策;(b) 采集前书面告知采集目的与期限,并取得书面授权;(c) 禁止出售生物识别信息或以之牟利;(d) 未经同意不得对外披露;(e) 履行合理保管义务。第20条规定,过失违反每次赔偿1,000美元,故意或放任违反每次5,000美元,另加律师费。

真正把赔偿额推到天文数字的,是伊州最高法院2023年的 Cothron v. White Castle System, Inc.(2023 IL 128004)。该判决认定,每一次未经同意的扫描或传输都单独产生一个诉因;White Castle 一案被估算的潜在敞口曾高达十七亿美元。伊州议会次年即以 SB 2979(Public Act 103-0769,2024年8月2日生效)作出回应,规定同一主体以同一采集方式重复获取同一人的生物识别信息,只构成一次违法,同时确认电子签名满足「书面授权」要件。

Clay 判决解决的,是修正案能往回追溯多远

修正案本身对时间效力保持沉默。伊州法院的通行做法,是先判断该修正属实体性变更还是程序性变更:实体性变更仅向后适用,涉及救济方式的程序性变更则适用于未决案件。下级法院此前意见分歧明显,Schwartz v. Supply Network, Inc. 一案即曾认定修正案仅向后适用。

第七巡回在 Clay 中采取的路径很直接。修正案改动的是清算性赔偿条款,「其文义针对的是救济」,因而属于 remedial change;其效果只是「改变了原告可获得的法定赔偿数额,约束了初审法官在确定救济时的裁量空间」(2026 WL 891902, at *4, *6)。据此,2024年8月2日尚未审结的案件一律适用新口径。

诉讼数据已经反映了这一转向。2025年伊州新提起的 BIPA 诉讼降至150件,2024年为427件;同期集体和解总额约1.366亿美元,低于2024年的2.06亿美元。

被削减的只是赔偿倍数。第15条的五项义务原封未动,未取得书面授权仍然构成违法,一名员工、一次认定,仍足以支撑集体诉讼与律师费请求。

其余各州正在从另一侧收紧

得克萨斯州《生物识别标识符采集或使用法》(CUBI,Tex. Bus. & Com. Code § 503.001)不设私人诉权,但授权州总检察长按每次违法最高25,000美元求偿,且该办公室主张「未经同意采集」与「未经同意存储」构成两个独立违法。Meta 于2024年以14亿美元了结 Tag Suggestions 一案,Google 随后以13.75亿美元达成和解,两笔金额均远超同期任何一宗 BIPA 集体和解。

科罗拉多州 HB 24-1130 自2025年7月1日起将生物识别要求并入《科罗拉多隐私法》,并明确覆盖雇员与求职者。这一点与 BIPA 一致,却是多数综合性州法所豁免的。该法要求控制者制定书面生物识别政策,载明留存期限、安全事件处置流程与年度复核安排;违反者由总检察长及地区检察官追究,每次最高20,000美元,被害人年满60周岁的最高50,000美元。

华盛顿州则有两套并行规则:RCW 19.375 的通知同意义务,以及2023年《我的健康我的数据法》。后者把全部生物识别数据一并纳入「消费者健康数据」,并附私人诉权。

路易斯安那 SB 386 是最新的一块。该法适用于年营业收入超过2,500万美元,或每年处理75,000名消费者、家庭或设备的个人信息,或50%以上收入来自出售个人信息的主体。生物识别数据被列为敏感数据,处理须事前取得同意;若涉及出售,控制者必须以显著方式载明「NOTICE: We may sell your biometric personal data」。执法权专属州总检察长,不设私人诉权。

对中资企业的合规要点

其一,先做一次采集点盘查。指纹考勤机、人脸门禁、仓库掌纹识别、客服系统的声纹校验、零售端的虚拟试戴,都落在生物识别的定义之内。多数敞口并非来自自建系统,而是来自供应商默认开启的功能。

其二,把授权书与政策分开处理。第15(b)条要求的是采集前的具名授权,第15(a)条要求的是对外公开的留存销毁政策,两者不能以一份员工手册合并了事。政策须载明具体的销毁触发条件,「离职后合理期间内销毁」一类表述在诉讼中不被接受。

其三,按州分层设计,而非取各州的最低标准。伊州要求书面授权,科州要求书面政策并覆盖求职者,得州要求采集与存储两个阶段的同意,路州自2027年起要求出售披露语。单一份全美通用的隐私政策无法同时满足这四项。

其四,审查供应商合同的权利链条。考勤设备商与云端识别服务商往往在协议中保留「改进算法」的数据使用权,这在第15(c)条与第15(d)条下均构成风险点。数据处理协议中应当写明生物识别数据的用途限制、转授权禁止与销毁验证义务。

其五,为在审案件重新评估和解区间。若企业在伊州有未决 BIPA 案件,Clay 判决直接改变了谈判的锚点,此前基于扫描次数计算的对价已不再成立。

格知律所如何协助

格知律师事务所在生物识别合规与争议解决两端为中资在美企业提供支持。合规方面,我们承办生物识别采集点的全面盘查、第15(a)条留存销毁政策的起草、第15(b)条书面授权文本的设计与中英双语版本审核,以及伊州、得州、华州、科州、路州义务矩阵的编制。供应商侧,我们代客户审查并谈判考勤系统、人脸识别与云服务的数据处理协议,锁定用途限制与销毁验证条款。争议方面,我们代理 BIPA 集体诉讼的应诉,包括管辖与原告适格抗辩、Clay 判决项下赔偿口径的重新测算、集体认证阶段的个别化抗辩,并处理州总检察长依 CUBI 或《科罗拉多隐私法》发起的调查问询。企业若同时受《个人信息保护法》约束,我们可一并完成中美双轨的同意文本设计与数据出境路径衔接。

结语

Clay 判决降低的是单案金额,而非违法认定的门槛。随着路易斯安那法于2027年1月1日施行、各州总检察长办公室对生物识别的执法经验逐步积累,风险重心正从伊州的私人集体诉讼,向多州并行的行政执法迁移。在美设有工厂、仓储或零售网点的中资企业,宜在本年度内完成一次采集点与授权文本的体检。此类整改的成本,通常不足一次和解谈判开价的零头。

Previous
Previous

「收进来的钱,不等于留得住的钱」:Rule 60(d) 集体诉讼冲着数千份 Schedule A 缺席判决而来,权利人的送达记录必须重做

Next
Next

「国籍、签证身份、护照号,一并列入敏感数据」:特拉华 HB 380(85 Del. Laws ch. 463,2026年9月2日签署,2027年1月1日适用)把适用门槛降到全美最低的 1 万人——「仅自动化」三个字被删、雇员数据豁免收窄,与中资在美子公司的 AI 招聘敞口