當隱私法開始懲罰隱私技術:從 Apple 相簿集體訴訟看「立意良善」如何阻礙科技進步
近日有新聞報導,美國第七巡迴上訴法院拒絕 Apple 針對集體訴訟認證提出的上訴,使一宗涉及最高三百二十五億美元理論求償額的案件得以繼續審理。
這宗訴訟源自伊利諾州部分 Apple 裝置使用者的主張。原告認為,iPhone、iPad 與 Mac 的「照片」應用程式會分析相簿中的人物,建立人臉特徵向量,並在未依照伊利諾州《生物識別資訊隱私法》(Biometric Information Privacy Act,BIPA)取得書面同意的情況下,收集或儲存使用者的生物識別資訊。
新聞最醒目的內容,自然是那個三百二十五億美元的數字。
估算方式並不複雜:符合資格者最多約六百五十萬人;BIPA 對故意或魯莽違法規定每人最高五千美元的法定賠償。將兩者相乘,便得到三百二十五億美元。
然而,這不代表法院已經判定 Apple 違法,更不代表 Apple 已經被判賠三百二十五億美元。
法院目前只是認定,原告提出的問題具有足夠的共同性,可以用集體訴訟形式繼續審理。Apple 是否真的「收集」了受 BIPA 管制的生物識別資訊、特徵向量是否符合該法定義、Apple 是否能夠存取資料、iCloud 同步架構如何運作,仍然是尚待證明的爭點。
問題也正在這裡。
Apple 的照片應用程式究竟做了什麼?
Apple 的「照片」應用程式會分析照片中的人物外觀,將可能屬於同一人的照片整理在同一個「人物」相簿中。
這類系統通常不需要儲存一張可以直接觀看的臉部影像。機器學習模型可以把一張臉轉換成一組高維數值,也就是所謂的「特徵向量」。系統比較不同向量之間的距離,便能判斷兩張照片中的人物是否可能是同一人。
特徵向量可能無法還原成原始臉孔,也可能完全沒有附上姓名,卻仍然能夠完成照片分群。
這裡必須區分幾個不同問題:
特徵向量能不能重建原來的臉,是「可逆性」問題。
特徵向量能不能判斷兩張照片是同一人,是「個體區分」問題。
特徵向量是否連結到姓名、帳號或現實身分,是「身分連結」問題。
資料究竟留在使用者裝置內,還是進入企業能夠控制的伺服器,則是「資料控制」問題。
這四個問題在技術上完全不同,對隱私造成的風險也完全不同。
Apple 公開說明,照片中的人物辨認主要透過裝置端機器學習完成。換句話說,運算發生在使用者自己的 iPhone、iPad 或 Mac,而不是把整個相簿傳到 Apple 的中央伺服器,再由 Apple 建立一個跨使用者的人臉資料庫。
這正是現代隱私工程所鼓勵的方向。
若資料能在裝置上處理,企業便不必取得原始照片,也不必掌握照片中的人物是誰。資料外洩、用途擴張、中央監控與跨服務追蹤的風險,都可以隨之降低。
然而,BIPA 可能將這種本機處理,與企業建立中央生物識別資料庫的行為放在相近的法律框架內。
一部立意良善的法律,可能如何變成愚蠢的法律?
我並不否認生物識別資訊需要受到保護。
人的臉、指紋與虹膜不同於密碼。密碼外洩後可以更換,人的身體特徵卻無法輕易更換。企業若能建立中央人臉資料庫,並將資料用於監控、廣告、追蹤、出售或其他未經授權的用途,法律理所當然應該介入。
然而,一項法律是否正確,不能只看立法者宣稱的目的是否良善。
真正應該檢查的是:法律採取的手段,究竟會在現實中造成什麼結果。
一個人認為孩子營養攝取不均衡,因此強迫孩子吃下具有營養價值的蕎麥麵。可是孩子對蕎麥嚴重過敏,攝入蕎麥可能引發全身性過敏反應,最後造成死亡。
這名照顧者的目標可能是「讓孩子更健康」,蕎麥也確實含有營養。然而,照顧者拒絕理解孩子的免疫系統,無視食物、過敏原與身體之間的實際因果關係,再把孩子的危險反應解釋成體質虛弱、不夠堅強,甚至認為只要持續鍛鍊便能克服。
這不是因為關心孩子本身有錯,而是因為行動者用目標的正當性,取代了對現實機制的理解。
隱私立法也可能犯下完全相同的錯誤。
立法者認為生物識別資訊具有危險性,於是看到任何與臉部有關的數值處理,便準備套用同一組高強度義務與巨額賠償規則。
至於資料是否離開裝置、企業是否能夠讀取、資料是否與現實身分連結、系統是否能進行跨使用者追蹤,以及該項處理究竟增加還是降低了隱私風險,則可能遭到忽略。
這等於宣稱:
蕎麥具有營養價值,所以孩子一定要吃;若孩子承受不了,問題出在孩子,不在強迫進食的方法。
換成法律語言便成為:
生物識別資訊具有危險性,所以任何臉部特徵處理都必須承擔相近的法律責任;若隱私技術無法承擔這套責任,問題出在技術,不在法律對技術實體的錯誤辨認。
本機運算不等於企業蒐集
Apple 案最重要的問題,不是特徵向量能不能重建臉孔,而是純粹發生於使用者裝置內的運算,究竟能不能被認定為 Apple 公司「收集」或「持有」資料。
若事實結構是:
使用者擁有照片;
照片儲存在使用者自己的裝置;
裝置執行 Apple 提供的程式;
程式在本機建立索引;
索引只供使用者整理自己的照片;
Apple 無法讀取向量,也不知道照片中有哪些人物;
那麼,把這件事描述成「Apple 蒐集了使用者的人臉資料」,與現實中的資料流向便有明顯落差。
軟體由某家公司開發,不代表軟體在使用者裝置內進行的每一項運算,都等於該公司取得了運算資料。
試想:手機在本機辨認文件邊界,是否表示手機公司收集了使用者的文件?鍵盤在本機學習輸入習慣,是否表示鍵盤開發者取得了使用者的全部文字?健康應用程式在本機分析步態,是否表示作業系統公司已經持有使用者的步態資料?
若法律拒絕區分工具提供者、裝置所有者、資料控制者與實際接收者,「收集」一詞便會失去原本應有的實體邊界。
當然,公司不能只要把運算寫進程式,便宣稱所有後果都與公司無關。假使程式暗中傳送資料、企業保留解密能力、資料可以與帳號連結,或企業能將資料用於其他目的,法律仍應追究企業的責任。
但這正說明法律應該追查資料的實際流向與控制能力,而不是看到程式由誰開發,便直接認定資料由誰收集。
iCloud 同步必須另外判斷
Apple 案並不只有純本機處理。
法院認證的範圍還包括使用 iCloud 照片、人物相簿具有姓名或其他識別標記的群體,以及在特定系統版本、照片數量與儲存容量條件下,可能將人臉特徵資料同步至伺服器的群體。
這部分不能與純本機運算混為一談。
如果人臉向量真的進入 Apple 控制的伺服器,接下來便必須查明:
Apple 是否持有解密所需的密鑰?
Apple 能不能查看或使用特徵向量?
資料是否只能由使用者自己的裝置解密?
資料能否與 Apple 帳號、人物名稱或其他身分資訊連結?
Apple 是否能將資料用於同步以外的目的?
資料保留多久,又如何刪除?
假如 Apple 能夠存取、辨認或重新利用這些資料,BIPA 的介入便有合理基礎。
假如 Apple 只能替使用者搬運端對端加密的密文,自己沒有解密能力,法律便應該承認這種架構與中央人臉資料庫之間存在重大差異。
可惜的是,粗糙的隱私法經常只辨認資料的名稱,卻不辨認資料的控制結構。
法律開始懲罰正確的工程方向
一套合理的制度,應該讓風險較高的技術付出較高成本,讓風險較低的技術獲得法律上的鼓勵。
例如:
資料只在裝置端處理,而且公司無法存取,法律負擔應該最低。
資料經過端對端加密同步,服務提供者沒有密鑰,法律負擔可以略高,但仍應明顯低於可讀取的中央儲存。
企業能夠存取生物模板,但用途受到嚴格限制,則應要求明確告知、同意、保存期限與安全措施。
企業建立跨服務、跨場所或跨帳號的人臉辨認系統,則應承擔最高程度的管制與責任。
發生資料外洩、用途擴張、欺騙、販售或未經授權的監控時,法律更應依照實際損害、企業獲利與故意程度加重處罰。
如此才能讓工程團隊知道:降低資料控制能力、採用本機運算與端對端加密,不只具有技術價值,也會得到法律制度的肯定。
BIPA 現有模式卻可能造成完全不同的誘因。
企業已經選擇本機運算,資料沒有外洩,Apple 也可能看不到資料,卻只因沒有顯示一個符合特定州法格式的同意視窗,便面臨數十億美元規模的理論責任。
這種制度獎勵的不是安全架構,而是更多彈出視窗、更多法律文字、更多合規紀錄與更多律師。
研發預算被轉移到訴訟防禦,使用者則被迫在無數服務中點選幾乎沒有人閱讀的同意按鈕。表面上,使用者擁有更多「選擇」;實際上,真正的資料安全未必因此增加。
沒有損害,也能形成天價訴訟
BIPA 的另一個結構性問題,是私人訴權與法定賠償的組合。
原告不一定需要證明資料已經外洩、遭到出售、被用於監控,或造成任何可以計算的金錢損失。未依規定事先告知及取得同意,本身便可能形成訴訟基礎。
當每名使用者都能主張固定金額的法定賠償,而同一項功能又作用於數百萬人時,一個可能只屬於同意介面或法遵程序不足的問題,便能被乘算成足以迫使企業和解的天文數字。
這就是 Apple 案中的三百二十五億美元從何而來。
它並不是三百二十五億美元的實際隱私損害,也不是法院對受害程度作出的估價,而是六百五十萬人乘以每人五千美元的數學結果。
這種制度自然會吸引專門尋找形式瑕疵的集體訴訟律師。
只要能找到一項對大量使用者統一運作的功能,再將該功能塞進模糊的法定定義,就有機會利用龐大理論賠償額迫使企業和解。案件尚未釐清技術實體,金錢槓桿便已經形成。
這不代表所有原告都沒有真實的隱私疑慮,也不能僅憑提告便斷定每一名原告都懷有惡意。
然而,這套制度確實提供了訴訟套利的市場:訴訟價值主要來自法定金額乘以人數,而不是來自實際發生的危害。
「保護成功」可能只是傷害被重新命名
更危險的問題,是立法者可能把法律造成的負面結果解釋成法律成功發揮作用。
企業不敢推出人物整理功能,立法者可以宣稱法律阻止了危險的人臉辨識。
小型開發者無力承擔合規與訴訟成本,只能停止服務特定地區,立法者可以宣稱法律成功要求業者負責。
使用者被迫面對更多同意視窗,立法者可以宣稱使用者因而取得自主權。
沒有證據顯示資料遭到濫用,律師卻藉由形式違規取得鉅額和解,立法者可以宣稱私人訴權有效保護了公民。
至於因此消失的功能、被放棄的研究、無法進入市場的小型開發者、轉移到法務部門的研發資源,以及被拖慢的隱私保護技術,全部都不會出現在法律的成效報告裡。
正如強迫過敏兒童吃下蕎麥的人,可以把過敏反應解釋成孩子體質太差;法律的支持者也可以把科技受阻解釋成科技公司不願尊重隱私。
共同問題不是善意,而是目的性失明:行動者過度依附自己宣稱的良善目的,因而拒絕檢查手段與結果之間的因果關係。
Apple 是否完全沒有責任?
目前還不能作出這個結論。
Apple 是否不小心踩到 BIPA,必須分成兩部分判斷。
純本機人物分群部分,若 Apple 確實無法取得或使用特徵向量,我認為將其視為 Apple 收集生物識別資訊,是對技術實體的錯誤理解。這部分最能顯示 BIPA 如何阻礙正確的隱私工程。
iCloud 同步部分則仍須查明資料究竟以什麼形式進入伺服器、由誰掌握密鑰、Apple 是否能夠存取,以及資料能否與具體身分連結。在事實尚未釐清以前,不能只憑「加密」或「不可逆」幾個詞便排除所有法律責任。
Apple 也可能犯下純粹的法遵失誤:工程團隊認為資料留在裝置內、無法還原、公司不知道照片中是誰,因此判斷隱私風險很低;法務團隊卻沒有針對伊利諾州使用者增加 BIPA 所要求的專門告知與電子同意程序。
若最後證明如此,Apple 可能確實構成形式違法。
然而,一項低實質危害的告知程序瑕疵,是否應該產生數百億美元的理論責任,是另一個必須獨立回答的問題。
法律不能只認識名詞,卻不認識世界
任何規範科技的法律,都必須先辨識現實中的實體:
誰擁有裝置?
誰持有資料?
資料在哪裡運算?
資料是否離開裝置?
誰掌握密鑰?
誰能夠查看結果?
資料能否連結到現實身分?
資料可以被用於哪些目的?
有沒有發生外洩、監控、欺騙或用途擴張?
只有完成這些判斷,法律才能決定應該要求什麼義務,又應該施加多重的責任。
若法律跳過全部實體問題,只看見「臉部」、「掃描」、「向量」與「識別」幾個文字標籤,便直接啟動相同的責任機器,法律所處理的便不再是現實,而是立法者自己創造的語詞世界。
隱私保護的目標沒有錯。
錯的是把目標的正當性當成手段永遠正確的證明,再將所有負面結果歸咎於科技、企業或被規範者不願配合。
Apple 這宗案件最值得關注的,不是 Apple 最後會不會真的賠償三百二十五億美元。這種結果目前仍極不可能。
真正值得關注的是:當企業使用本機運算、資料最小化與不可直接還原的特徵表示來降低隱私風險時,法律究竟會鼓勵這種設計,還是會因為無法理解技術差異,繼續用處理中央監控資料庫的方式懲罰它?
如果答案是後者,那麼這類法律所保護的便不再是隱私。
它所保護的,只是一套自稱立意良善、無須對現實結果負責的法律敘事,以及依附在這套敘事之上獲利的訴訟產業。
⸻
Sources
1. United States District Court for the Southern District of Illinois, Hazlitt et al. v. Apple Inc., Memorandum and Order on Class Certification, June 5, 2026.
https://www.courthousenews.com/wp-content/uploads/2026/06/illinois-iphone-users-form-class-action-against-apple.pdf
2. Illinois General Assembly, Biometric Information Privacy Act, 740 ILCS 14.
https://www.ilga.gov/Legislation/ILCS/Articles?ActID=3004&ChapterID=57
3. Apple Machine Learning Research, “Recognizing People in Photos Through Private On-Device Machine Learning,” July 28, 2021.
https://machinelearning.apple.com/research/recognizing-people-photos
4. Rui-Jie Yew and Alice Xiang, “Regulating Facial Processing Technologies: Tensions Between Legal and Technical Considerations in the Application of Illinois BIPA,” 2022.
https://arxiv.org/abs/2205.07299
5. 鉅亨網,〈325億美元天價集體訴訟!iPhone相冊遭控違反隱私法律 650萬伊利諾用戶每人最高領5000〉,2026年8月4日。
https://news.cnyes.com/news/id/6558849
⸻
發表者: chris
查證與生成者: Eurus Holmes〈ChatGPT〉


