芝加哥郊区一位餐厅老板在 2019 年花 $200 买了一台指纹打卡机,为的是防止员工互相代打卡。八年过去了,一场集体诉讼和一笔六位数的和解金之后,正是这台打卡机让她的律师如今要审查她购买的每一件新设备。这台打卡机的功能和宣传的一模一样,只是它恰好也违反了一部她从未听说过的法律。
这部法律就是伊利诺伊州的《生物识别信息隐私法》(BIPA),也正因为它,"安装一台指纹扫描仪"从一笔五分钟搞定的亚马逊购物,变成了一项应该和薪资税登记列在同一张清单上的决策。如果你的企业雇有按小时计酬的员工,并且正在使用——或考虑使用——指纹、掌静脉或人脸识别打卡机,那么这就是大多数收银系统和考勤系统供应商在推销时从不会提到的合规环节。
为什么一次打卡机采购会变成一个法律问题
生物识别信息与小企业收集的其他任何一类员工数据都不同。被盗的密码可以重设;被盗的社会安全号码固然糟糕,但理论上还能通过多年的信用监控来补救。而指纹是无法更改的——一旦泄露,就会伴随这个人终生泄露下去。这正是伊利诺伊州立法者在 2008 年通过 BIPA 时提出的核心论点,那时距离生物识别打卡机成为小企业的常见工具还有好几年。
对于任何收集指纹、掌纹、视网膜扫描或声纹的企业——包括小雇主在内——BIPA 都提出了四项要求:
- 书面政策。 在采集第一枚指纹之前,你需要制定一份可公开查阅的书面生物识别数据留存和销毁政策。
- 书面告知。 必须以书面形式告知员工正在采集其生物识别数据,以及采集的原因。
- 书面同意。 在第一次扫描之前,你需要获得员工签署的书面授权——而不是入职时口头问一句"可以吗?"就算数。
- 不得出售,不得无故留存。 生物识别数据不得出售,并且必须在采集目的终止时(通常是员工离职时)或三年内(以先到者为准)予以销毁。
只要漏掉这四步中的任何一步,每一位在未获得适当同意的情况下被扫描指纹的员工,都拥有私人诉权——也就是说,他们可以直接起诉你,无需等待州监管机构采取行动。正是这最后一点,让伊利诺伊州的这部法律对小企业而言,比几乎所有其他在册的隐私法规都要危险得多。
违反 BIPA 到底要付出多大代价
该法规定,每次过失违规的赔偿金为 $1,000,每次轻率或故意违规的赔偿金为 $5,000。多年来,原告律师一直主张每一次扫描都构成一次独立的违规——因此,一名员工如果三年里每天用指纹打卡两次,就相当于产生了 2,000 多次单独的违规。把这笔账套用到一支 40 人的团队上,一家小企业突然就要面对数百万美元的风险敞口,而这一切的起因,不过是一台出于好意、却从未经过法律审查就购入的 $200 打卡机。
正是这种"按次计算"的理论,让 BIPA 的和解金额居高不下。2026 年,一起针对劳动力管理供应商 EasyWorkforce 的指纹打卡机集体诉讼,以 $1.69 million 的金额和解——而这仅仅是过去十年间,针对制造商、零售商和餐饮集团提起的数十起诉讼中的一起。
确实有真正的缓解正在到来,但只是部分缓解。2024 年 8 月,伊利诺伊州修订了 BIPA,规定以同一种方式对同一个生物识别标识符进行的重复扫描只算作一次违规,而不是成千上万次——这项修订正是为了给失控的"按次计算"赔偿理论设置上限。2026 年 4 月,联邦第七巡回上诉法院在 Clay v. Union Pacific 一案中确认,该修订具有溯及力,即便是已经在审理中的案件也适用。这为单一诉讼设置了赔偿上限,但并未消除责任本身。一家从未取得书面同意的企业,仍然要对每一位受影响的员工承担责任——只是按人头计算一次,而不是按扫描次数计算。对于一家有 30 名未获同意员工的公司来说,"仅仅"每人 $1,000–$5,000 依然是一个五位数甚至六位数的难题。
不再只是伊利诺伊州的问题
伊利诺伊州仍是唯一一个 BIPA 式私人诉讼常见的州,但它已不再是唯一一个监管生物识别数据的州,而且趋势正指向更广泛而非更少的监管覆盖:
- 德克萨斯州(CUBI——生物识别标识符采集或使用法)。 要求在出于商业目的采集生物识别标识符之前取得知情同意,并对留存期限做出限制,但执法权归德克萨斯州总检察长所有——不存在私人诉权,个别员工无法直接起诉。民事罚款每次违规最高可达 $25,000。
- 华盛顿州。 一部 2017 年的法律要求,在出于商业目的将生物识别标识符录入数据库之前,必须先告知并取得同意,由州总检察长负责执法。华盛顿州 2023 年的《我的健康我的数据法》(My Health My Data Act)对与健康信息相关联的生物识别数据提出了更严格的要求——值得注意的是,这部法律确实包含私人诉权。
- 另外大约二十个州如今将生物识别标识符纳入更广泛的消费者隐私法规(仿照加州 CCPA 或科罗拉多州 CPA 的模式),将其列为需要加强同意程序的"敏感数据"类别,即便没有专门的生物识别法规。
- 纽约市也有自己的地方性法规,规范零售和酒店餐饮企业从顾客(而非员工)身上采集的生物识别数据。
实际的启示是:即便一家企业在伊利诺伊州没有任何门店,也不能想当然地认为生物识别打卡机不受监管。如果你在多个州经营,或计划这样做,合规标准正趋向于"把每一处门店都当作适用书面同意法规来对待",因为每一个立法季,都有更多的州朝着这个方向发展。
购买——或继续使用——生物识别打卡机之前的合规清单
- 先写好政策。 在任何员工的指纹接触扫描仪之前,先制定一份可公开张贴的书面政策,说明你采集哪些生物识别数据、为何采集、保留多久,以及如何销毁。
- 取得签署同意,而非默示同意。 埋在员工手册某处的一行文字,并不能满足大多数生物识别法规的要求。应使用一份独立的授权表格,由员工签字并注明日期,保存在人事档案中。
- 设定销毁触发条件。 将删除动作与一个具体事件绑定——例如离职日期加 30 天——并且真正付诸执行。"我们本来打算迟早删掉"不能作为抗辩理由。
- 审查供应商的数据处理方式,而不只是设备本身。 询问供应商是否存储原始生物识别模板、是否加密、供应商自身是否可能出售或共享这些数据,以及如果是其系统遭到入侵,供应商是否会对你进行赔偿。
- 在需要或稳妥的情况下,提供非生物识别的替代方案。 有些员工可能出于宗教或医疗原因表示反对;准备一个 PIN 码或刷卡的备用方案,可以避免在生物识别问题之外再额外引发 ADA 或第七章(Title VII)方面的争议。
- 现在就审查现有系统,而不要等到收到律师函之后。 如果你已经安装了指纹打卡机,不要等原告律师寄来第一封函件才行动——补办同意手续,远比支付和解金便宜得多。
为什么这件事该和你的薪资记录放在一起,而不只是归入 IT 文件
生物识别打卡数据不仅仅是一项法律风险敞口——它更是你人工成本核算的输入数据。生物识别扫描仪记录的每一次打卡和下班事件,最终都会变成薪资表上的一行,而薪资恰恰是小企业所追踪的最大、也最容易出错的费用类别之一。如果某场 BIPA 式的纠纷迫使你更换考勤供应商,或者清理并重建你的同意及留存记录,你会希望自己的人工成本历史可以被独立核实——而不是被锁在一个你可能不得不放弃的专有系统里。
这正是应该以透明、可版本控制的格式记账的一个不那么显眼、却很有说服力的理由。Beancount.io 是一个纯文本记账平台,每一笔交易——包括发薪流程和人工成本分摊——都保存在可审计、人类可读、完全由你掌控的文件中,而不是锁在某个供应商专属的黑箱系统里。免费开始使用,无论你的考勤系统接下来面临怎样的合规变化,都能让你的财务记录始终保持可移植性。