「眼镜里的人脸,德州盯上了」:德州总检察长 5·20 对 Meta 智能眼镜发出 CID × CUBI(Tex. Bus. & Com. Code § 503.001)与 TRAIGA 2026 年修订——中资智能硬件与 AI 企业的生物识别自查清单
2026 年 5 月 20 日,德克萨斯州总检察长 Ken Paxton 办公室宣布,已就 Meta 旗下 AI 智能眼镜向 Meta 发出民事调查令(Civil Investigative Demand,CID),调查这类设备是否在未履行告知与取得同意义务的情况下记录、监控他人,并采集面部几何数据。德州此前已凭同一部《生物识别标识符捕获或使用法》(Capture or Use of Biometric Identifier Act,Tex. Bus. & Com. Code § 503.001,下称 CUBI)拿下 Meta 14 亿美元(2024 年 7 月)和 Google 13.75 亿美元(2025 年 5 月)两笔和解。公开信息显示,针对眼镜的调查截至本文发布尚无结论,但它传递的信号很清楚:CUBI 的执法重心正在从"社交平台照片标记"转向"可穿戴设备与 AI 训练"。对出海销售摄像头、智能硬件、AI 应用的中资企业而言,这部只有总检察长能执行、却被开出过十亿美元量级罚单的州法,值得单独自查。
一、事件:5 月 20 日的 CID 到底查什么
根据德州总检察长办公室 5 月 20 日的公告及媒体报道,这次调查关注的问题包括:设备的 LED 录制指示灯是否可以被遮挡、在"始终开启"的处理模式下是否不亮;Meta 的外包标注人员是否可以接触消费者的私密影像,自动面部模糊是否不稳定;以及 Meta 计划中的"Name Tag"人脸识别功能是否会采集不知情路人的面部几何信息。公告称,CID 意在查明 Meta 是否对其数据使用方式作出了欺骗性陈述。需要说明的是,公告并未列明具体适用的法条,以上法律基础的判断来自媒体对公告的解读,我们提示读者以总检察长办公室的原始文件为准。
二、法规背景:CUBI 与两笔十亿美元和解
CUBI 于 2009 年颁布,是美国三部专门的生物识别州法之一(另两部为伊利诺伊州 BIPA 和华盛顿州 HB 1493)。它与 BIPA 最大的区别在于:没有私人诉权,仅由德州总检察长执法,每次违法的民事罚款最高 25,000 美元。这一差别过去让许多企业低估了 CUBI,直到总检察长 2022 年连续起诉 Meta 和 Google。
2024 年 7 月 30 日,Meta 就 Facebook "标签建议"(Tag Suggestions)功能被指未经同意大规模提取面部几何信息,与德州达成 14 亿美元和解,据德州总检察长称这是单一州政府诉讼取得的最大和解金额。该功能于 2021 年已被 Meta 关停。2025 年 5 月,Google 就生物识别、地理位置和无痕模式搜索数据两起指控,以 13.75 亿美元与德州和解。两案共同说明:总检察长对"违法次数"的计算方式极为激进。有业内分析指出,德州把对非法采集数据的持续存储也视为独立违法,罚款上限因此被成倍放大。
三、核心条文:§ 503.001 的实际义务
定义。"生物识别标识符"指视网膜或虹膜扫描、指纹、声纹,或手部、面部几何记录。注意这是一个封闭清单:单纯的面部照片不是,但从照片中提取的面部几何记录是。
告知并取得同意。为商业目的采集生物识别标识符之前,必须先告知个人并取得其同意。
禁止出售、出租或披露。除个人同意、完成个人要求的金融交易、法律要求、或持令状的执法机关请求等有限情形外,不得向第三方出售、出租或以其他方式披露。
安全与销毁。须以合理谨慎标准保管,并在采集目的消灭后的合理期限内销毁。法条给出的上限通常为目的消灭后一年内,具体适用请对照条文。
四、2026 年 1 月 1 日起的两项修订:公开图像与 AI 训练
德州《负责任人工智能治理法》(TRAIGA,HB 149)自 2026 年 1 月 1 日起施行,并同时修改了 CUBI,影响有两点。其一,仅凭某张图像或媒体"已经公开可获得",不能推定其中的个人同意被采集或存储生物识别标识符,除非该个人本人将该图像公开。其二,CUBI 不适用于开发、训练、评估、发布或提供 AI 模型的过程中对生物识别标识符的训练、处理和存储,但前提是该系统不是用于唯一识别特定个人;若用于其他目的,则仍受 CUBI 约束。换言之,用公开照片训练通用图像模型的风险有所下降,而像 Name Tag 这样旨在"认出某个具体的人"的功能,恰好落在例外之外。TRAIGA 本身亦由总检察长独占执法,设有 60 日补救期,可补救违法的民事罚款最高 12,000 美元,不可补救的最高 200,000 美元。
五、另一条战线:Alvarez v. Meta(N.D. Ill.,2026 年 9 月 4 日)
德州之外,私人诉讼同步升温。2026 年 9 月 4 日,原告在伊利诺伊州北区联邦法院对 Meta 提起集体诉讼(Alvarez et al. v. Meta Platforms, Inc.),指控 Meta 使用 Facebook 与 Instagram 上的用户照片,训练面向智能眼镜的人脸识别系统 NameTag,以及 Emu 等生成式图像模型,未经同意。原告援引伊利诺伊 BIPA,并主张模型权重本身即编码了生物识别信息;同时提出加州肖像权与隐私权主张。起诉书未披露具体索赔金额。BIPA 的法定赔偿为每次过失违法 1,000 美元、每次故意或鲁莽违法 5,000 美元(740 ILCS 14/20)。该案目前仅处于起诉阶段,上述主张均为原告指控,尚未经法院认定。德州走"总检察长执法 + 十亿美元罚单",伊利诺伊走"集体诉讼 + 法定赔偿",同一类 AI 与可穿戴产品同时面对两套机制。
六、对中资企业的合规要点
1. 先做"生物识别资产盘点"。逐一梳理产品和内部系统中哪些环节会产生面部几何、声纹、指纹等数据:智能摄像头和门铃、人脸门禁与考勤、视频会议的人脸跟踪、语音助手的声纹唤醒、跨境电商卖家实名认证中的人脸比对。很多企业并不知道自己的云端或第三方 SDK 在提取这些数据。
2. 把"告知+同意"落到产品界面。CUBI 要求采集前告知并取得同意,对象包括使用者,也可能包括被拍摄的路人。带摄像头的可穿戴设备,要评估录制指示灯是否足以构成对旁人的告知,不能只依赖用户手册中的"请尊重他人"提示。
3. 设定保留期限并真正销毁。写进隐私政策的保留期限必须有对应的技术删除机制。对已停用功能(如 Meta 关停的标签建议)遗留的历史模板,同样要有清理动作,因为"继续存储"本身可能被另行计算违法次数。
4. 管住外包标注与云服务商。本次 CID 的焦点之一是外包标注人员接触私密影像。中资企业常把数据标注、客服质检外包到境外,应在合同中约定访问范围、脱敏标准和审计权,并核实对方是否实际接触面部或声纹数据。
5. 区分"训练"与"识别"。TRAIGA 修订后,训练通用模型与"唯一识别特定个人"的功能在德州适用不同规则。产品路线图中凡涉及"认人"的功能,应在立项阶段就做法律评估,并同步考虑伊利诺伊 BIPA 和华盛顿州法的更严格要求。
七、格知律所如何协助
针对上述风险,格知律所可以为中资企业提供:生物识别数据流盘点与 CUBI/BIPA/华盛顿州法的差距分析;面向美国用户的生物识别同意文本、隐私政策和保留销毁制度的起草与审阅;对外包标注方、云服务商和 SDK 供应商的数据处理协议(DPA)审查;AI 训练与"识别类"功能的合规评估;以及在收到州总检察长 CID 或集体诉讼起诉书时的应对与抗辩策略。收到 CID 的回复期限通常很短,事先建立好数据地图和证据保全流程,往往比事后补救成本低得多。
八、结语:监管盯上的是"设备",不只是"平台"
德州对 Meta 智能眼镜的调查结果尚待观察,Alvarez 案也才刚起步,但方向已经清晰:生物识别执法正沿着"照片标记 → AI 训练 → 可穿戴设备"的路径推进,罚款计算方式又极为激进。对于计划在美国市场销售带摄像头、麦克风或 AI 功能的硬件的中资企业,现在就应当完成盘点和同意机制整改,而不是等到收到 CID 之后。本文为一般性法律信息,不构成针对具体情形的法律意见。