Un ristoratore nella periferia di Chicago ha acquistato un orologio biometrico con impronte digitali da $200 nel 2019 per impedire ai dipendenti di timbrare l'uno per l'altro. Otto anni, una causa collettiva e un accordo a sei cifre dopo, quello stesso orologio è il motivo per cui il suo avvocato ora esamina ogni nuovo pezzo di hardware che acquista. L'orologio funzionava esattamente come pubblicizzato. Solo che violava anche una legge di cui non aveva mai sentito parlare.
Quella legge è l'Illinois Biometric Information Privacy Act (BIPA), ed è il motivo per cui "installare uno scanner per impronte digitali" è passato da un acquisto Amazon di cinque minuti a una decisione che merita un posto nella stessa lista di controllo della registrazione fiscale per le buste paga. Se la tua azienda ha dipendenti orari e stai usando – o stai pensando di usare – un orologio biometrico con impronte digitali, vene del palmo o riconoscimento facciale, questo è il livello di conformità che la maggior parte dei venditori di sistemi POS e di rilevazione presenze non menziona mai nel loro discorso di vendita.
Perché l'acquisto di un orologio si è trasformato in una categoria legale
Gli identificatori biometrici sono diversi da qualsiasi altro tipo di dato dei dipendenti che una piccola impresa raccoglie. Una password rubata può essere reimpostata. Un numero di previdenza sociale rubato è un problema, ma è almeno teoricamente sostituibile attraverso anni di monitoraggio del credito. Un'impronta digitale non può essere cambiata. Una volta compromessa, lo rimane per il resto della vita di quella persona – che è esattamente l'argomento che i legislatori dell'Illinois hanno avanzato quando hanno approvato il BIPA nel 2008, anni prima che gli orologi biometrici diventassero uno strumento comune per le piccole imprese.
Il BIPA impone quattro requisiti a qualsiasi azienda – compresi i piccoli datori di lavoro – che raccoglie impronte digitali, scansioni del palmo, scansioni della retina o impronte vocali:
- Politica scritta. È necessaria una politica scritta e pubblicamente disponibile per la conservazione e la distruzione dei dati biometrici, redatta prima di raccogliere una singola impronta digitale.
- Avviso scritto. I dipendenti devono essere informati per iscritto che i loro dati biometrici vengono raccolti e per quale motivo.
- Consenso scritto. È necessaria un'autorizzazione scritta e firmata – non un "va bene così?" verbale durante l'onboarding – prima della prima scansione.
- Nessuna vendita, nessuna conservazione non necessaria. I dati biometrici non possono essere venduti e devono essere distrutti una volta terminato il motivo per cui sono stati raccolti (di solito quando il dipendente se ne va) o entro tre anni, a seconda di quale evento si verifichi prima.
Se manca anche uno solo di questi quattro passaggi, ogni dipendente la cui impronta digitale è stata scansionata senza il dovuto consenso ha un diritto di azione privato – il che significa che può citarti direttamente in giudizio, senza aspettare che un regolatore statale agisca. Quest'ultimo dettaglio è ciò che rende la legge dell'Illinois categoricamente più pericolosa per le piccole imprese di quasi qualsiasi altra legge sulla privacy in vigore.
Quanto costa realmente una violazione del BIPA
La legge fissa i danni a $1.000 per violazione colposa e $5.000 per violazione dolosa o intenzionale. Per anni, gli avvocati degli attori hanno sostenuto che ogni singola scansione fosse una violazione separata – quindi un dipendente che timbrava con l'impronta digitale due volte al giorno per tre anni aveva generato oltre 2.000 violazioni individuali. Fai questo calcolo su uno staff di 40 persone e una piccola impresa si ritrova improvvisamente esposta a milioni, tutto per un orologio da $200 acquistato con buone intenzioni e senza alcuna revisione legale.
Questa teoria "per scansione" è il motivo per cui gli accordi stragiudiziali BIPA sono stati così elevati. Una causa collettiva del 2026 relativa a un orologio biometrico contro il fornitore di gestione della forza lavoro EasyWorkforce si è conclusa con un accordo da $1,69 milioni – e questo è solo un caso tra decine intentati contro produttori, rivenditori e gruppi di ristoranti nell'ultimo decennio.
C'è un vero sollievo all'orizzonte, ma è parziale. Nell'agosto 2024, l'Illinois ha modificato il BIPA in modo che le scansioni ripetute dello stesso identificatore biometrico con lo stesso metodo contino come una sola violazione, non migliaia – una correzione mirata proprio a limitare la teoria dei danni fuori controllo per singola scansione. La Corte d'Appello del Settimo Circuito ha confermato nell'aprile 2026 (Clay contro Union Pacific) che questa modifica si applica retroattivamente, anche ai casi già in corso. Questo pone un tetto massimo a qualsiasi singola causa, ma non elimina la responsabilità. Un'azienda che non ha mai raccolto il consenso scritto è ancora responsabile per ogni dipendente interessato – solo una volta per dipendente invece che una volta per scansione. Per un'azienda con 30 dipendenti non adeguatamente autorizzati, "solo" $1.000–$5.000 ciascuno è ancora un problema a cinque o sei cifre.
Non è solo più l'Illinois
L'Illinois rimane l'unico stato in cui le cause private di tipo BIPA sono comuni, ma non è più l'unico stato a regolamentare i dati biometrici, e la tendenza indica una copertura maggiore, non minore:
- Texas (CUBI – Capture or Use of Biometric Identifier Act). Richiede il consenso informato prima di catturare un identificatore biometrico per uno scopo commerciale e limita la conservazione, ma l'applicazione è riservata al Procuratore Generale del Texas – non esiste un diritto di azione privato, quindi i singoli dipendenti non possono citare direttamente. Le sanzioni civili arrivano fino a $25.000 per violazione.
- Washington. Una legge del 2017 richiede avviso e consenso prima di registrare un identificatore biometrico in un database per uno scopo commerciale, applicata dal Procuratore Generale dello Stato. Il My Health My Data Act di Washington del 2023 va oltre per i dati biometrici legati alle informazioni sanitarie e – notevolmente – questa legge include un diritto di azione privato.
- Circa altri venti stati ora includono gli identificatori biometrici in leggi sulla privacy dei consumatori più ampie (sul modello del CCPA della California o del CPA del Colorado) come categoria di "dati sensibili" che richiedono un consenso rafforzato, anche senza uno statuto biometrico dedicato.
- New York City ha la propria ordinanza locale che copre i dati biometrici raccolti dai clienti (non dai dipendenti) in attività commerciali e di ospitalità.
Il punto pratico: anche un'azienda con zero sedi in Illinois non può dare per scontato che gli orologi biometrici non siano regolamentati. Se operi in più stati, o prevedi di farlo, l'asticella della conformità sta andando verso "tratta ogni sede come se si applicasse una legge sul consenso scritto", perché più stati si stanno muovendo in quella direzione ogni sessione legislativa.
Una lista di controllo per la conformità prima di acquistare – o tenere – un orologio biometrico
- Scrivi prima la politica. Prima che l'impronta digitale di qualsiasi dipendente tocchi uno scanner, redigi una politica scritta e pubblicamente esponibile che dichiari quali dati biometrici raccogli, perché, per quanto tempo li conservi e come vengono distrutti.
- Ottieni il consenso firmato, non implicito. Una riga sepolta nel manuale del dipendente non soddisfa la maggior parte delle leggi biometriche. Usa un modulo di autorizzazione separato, firmato e datato, conservato nel fascicolo personale.
- Imposta un trigger di distruzione. Collega la cancellazione a un evento concreto – ad esempio, data di cessazione più 30 giorni – e eseguilo effettivamente. "Avevamo intenzione di cancellarlo prima o poi" non è una difesa.
- Verifica la gestione dei dati del tuo fornitore, non solo il dispositivo. Chiedi se il fornitore memorizza i template biometrici grezzi, se sono crittografati, se il fornitore stesso potrebbe vendere o condividere quei dati, e se il fornitore ti indennizzerà se il suo sistema viene violato.
- Offri un'alternativa non biometrica dove richiesto o prudente. Alcuni dipendenti potrebbero opporsi per motivi religiosi o medici; avere una soluzione alternativa con codice PIN o badge di prossimità evita una questione separata ADA o Titolo VII oltre a quella biometrica.
- Verifica i sistemi esistenti ora, non dopo una lettera di diffida. Se hai già installato un orologio biometrico, non aspettare che l'avvocato di un attore invii la prima lettera – ottenere il consenso retroattivo è molto più economico che arrivare a un accordo stragiudiziale.
Perché questo merita un posto accanto ai tuoi registri paga, non solo ai tuoi file IT
I dati dell'orologio biometrico non sono solo un'esposizione legale – sono l'input per la tua contabilità del costo del lavoro. Ogni evento di timbratura di entrata e uscita catturato da uno scanner biometrico diventa prima o poi una riga nella busta paga, e la busta paga è una delle categorie di spesa più grandi e soggette a errori che una piccola impresa monitora. Se una disputa di tipo BIPA ti costringesse mai a cambiare fornitore di rilevazione presenze, o a eliminare e ricostruire i tuoi registri di consenso e conservazione, vorrai che la tua storia dei costi del lavoro sia verificabile in modo indipendente – non bloccata all'interno di un sistema proprietario che potresti dover abbandonare.
Questo è uno degli argomenti più silenziosi per tenere la tua contabilità in un formato trasparente e con controllo di versione. Beancount.io è una piattaforma di contabilità in testo semplice dove ogni transazione – inclusi i cicli di busta paga e le allocazioni del costo del lavoro – vive in file verificabili e leggibili dall'uomo che controlli completamente, non in una scatola nera legata a un singolo fornitore. Inizia gratuitamente e mantieni i tuoi registri finanziari portatili, indipendentemente dai cambiamenti normativi che il tuo sistema di rilevazione presenze dovrà affrontare.