27亿美元之后:德州CUBI生物识别执法风暴与2026年TRAIGA新豁免

德克萨斯州已悄然成为全美生物识别隐私执法最严厉的司法辖区。2025年10月31日,德州总检察长办公室与Google正式敲定13.75亿美元和解协议;加上2024年7月30日与Meta达成的14亿美元和解,德州依据《生物识别信息采集与使用法》(Capture or Use of Biometric Identifier Act,简称CUBI,Tex. Bus. & Com. Code § 503.001)累计执法金额已超过27亿美元。与此同时,2026年1月1日生效的《德州负责任人工智能治理法》(TRAIGA,HB 149)对CUBI作出重要修订,为AI模型训练开辟了有限豁免。对在美运营、使用人脸识别、声纹或指纹技术的中资企业而言,德州的执法版图正在重塑,合规框架也需要随之更新。

法规背景:CUBI——被低估的"沉睡巨人"

CUBI于2009年颁布,长期以来鲜有执法,被业界称为"沉睡法律"。该法规制的"生物识别标识符"(biometric identifier)包括:视网膜或虹膜扫描、指纹、声纹、手部或面部几何特征记录。与伊利诺伊州BIPA不同,CUBI不设私人诉权——只有德州总检察长有权执法,但单次违法的民事罚款上限高达25,000美元,且按"每次违法"累计计算。当违法行为涉及数百万用户、持续多年时,理论罚款总额可达天文数字,这正是Meta与Google选择巨额和解的原因。

2022年2月,时任总检察长Ken Paxton对Meta提起德州首例CUBI诉讼,指控Facebook"标签建议"(Tag Suggestions)功能在未告知、未取得同意的情况下自动提取用户上传照片中的面部几何特征。2024年7月达成的14亿美元和解,是美国历史上单一州执法行动获得的最大金额和解。针对Google的诉讼则指控其通过Google Photos(面部几何)、Google Assistant(声纹)及Nest Hub Max摄像头(对入镜任何人的面部识别)三条产品线违法采集生物识别信息。

核心义务:CUBI要求企业做什么

CUBI对出于"商业目的"采集生物识别标识符的主体设定了四项核心义务:第一,事前告知——采集前必须告知本人;第二,取得同意——必须获得本人同意方可采集;第三,限制披露——不得出售、出租或以其他方式披露生物识别标识符,仅在本人同意身份识别失踪人员、完成金融交易、法律要求或执法配合等少数例外情形下方可披露;第四,妥善保存与限期销毁——须以合理注意标准存储,并在采集目的实现后一年内销毁。值得注意的是,CUBI没有书面同意的形式要求(BIPA要求书面知情同意),但执法实践表明,"被动默认开启"的功能设计——如Meta默认启用面部识别——会被认定为未取得有效同意。

2026年新变化:TRAIGA为AI训练开辟豁免

2025年6月22日签署、2026年1月1日生效的HB 149(TRAIGA)在CUBI项下新增第503.001(e)款:用于开发、训练、评估或提供人工智能模型或系统的生物识别标识符的训练、处理与存储,不适用CUBI的告知同意要求——但有两项关键限制。其一,如果该AI系统被用于或部署于"唯一识别特定个人"的目的(如人脸识别比对),豁免不成立;其二,如果为训练AI而采集的生物识别标识符随后被用于豁免范围之外的其他商业目的,持有者将重新落入CUBI关于保存、销毁义务及罚则的全部约束。此外,TRAIGA还为安全防护、防止欺诈与违法活动目的的AI部署提供了豁免。换言之,德州立法者在为AI产业松绑的同时,精准保留了对"身份识别型"应用的严格规制——这恰恰是执法风险最高的场景。

德州模式 vs. 伊利诺伊模式

对企业而言,德州与伊利诺伊代表两种截然不同的风险形态:BIPA允许私人集体诉讼,风险表现为高频、分散的诉讼浪潮;CUBI由总检察长独家执法,风险表现为低频但单笔金额巨大的政府执法行动。德州现已形成CUBI、《德州数据隐私与安全法》(TDPSA)与TRAIGA三法叠加的执法工具箱,且总检察长办公室设有专门的隐私执法团队,近年对Google、Meta、Roku等公司接连出手,执法意愿与能力均居全美各州前列。

对中资企业的合规要点

在美开展业务、特别是产品涉及摄像头、语音助手、考勤打卡、智能门锁、电商试妆等功能的中资企业,建议立即落实以下五项行动:

1. 生物识别数据盘点:全面梳理产品与内部系统(包括HR考勤)中采集面部几何、声纹、指纹的触点,确认哪些数据流入德州用户。

2. 同意机制改造:将任何默认开启的生物识别功能改为用户主动选择开启(opt-in),并在采集前以清晰语言完成告知。

3. 数据生命周期管理:建立销毁时间表,确保在采集目的实现后一年内删除,并保留可审计的销毁记录。

4. AI训练豁免评估:如计划利用含生物特征的数据训练AI模型,应在2026年新规框架下书面评估是否满足503.001(e)豁免条件,严防训练数据"二次商用"触发回溯责任。

5. 供应商合同审查:对提供人脸识别SDK、语音技术的第三方供应商,在合同中明确CUBI合规义务、数据销毁与赔偿条款。

格知律所如何协助

格知律师事务所(Getech Law)长期为中资企业提供美国数据合规与隐私法律服务。针对生物识别合规,我们可协助企业开展CUBI/BIPA双轨风险评估与数据盘点,设计符合德州与伊利诺伊要求的告知同意流程与隐私政策条款,审查涉及人脸识别、声纹技术的供应商协议,并就AI训练数据在TRAIGA新规下的豁免适用出具合规意见。对于已收到德州总检察长民事调查函(CID)或面临BIPA集体诉讼的企业,我们亦可提供政府调查应对与诉讼抗辩支持。如需进一步了解,欢迎联系info@getechlaw.com。

结语

27亿美元的累计和解金额宣告了一个事实:生物识别合规已不再是伊利诺伊一州的"特产",德州正以政府执法的方式定义全美最高风险水位。2026年TRAIGA的AI豁免为技术创新留出空间,但"唯一识别特定个人"的红线依然清晰。对中资企业而言,生物识别数据在中国《个人信息保护法》项下同属需"单独同意"的敏感个人信息,中美两端的合规逻辑高度同构——尽早建立统一的生物识别数据治理框架,既是防御德州式天价执法的盾牌,也是全球化运营的基本功。

Previous
Previous

上架即管辖?第三巡回 Wood v. Eiazuiks 案叫停宾州西区"Schedule A 标准令"驳回——中资卖家人格管辖与合并抗辩新风向

Next
Next

「截图不够,必须有真实销售」——伊州北区法官在缺席判决阶段收紧人格管辖,中资跨境卖家迎来新抗辩窗口