---
title: "Биометрические персональные данные: правила 2026 и ЕБС"
description: "Что относится к биометрическим персональным данным, когда нужно письменное согласие, когда — передача в ЕБС и какой штраф грозит за утечку. Проверьте сайт бесплатно."
created_at: 2026-09-10
updated_at: 2026-09-10
category: "Политика конфиденциальности"
tags:
  - "биометрия"
  - "152-ФЗ"
  - "ЕБС"
  - "согласие"
  - "спецкатегории данных"
source_url: "https://152fztest.ru/blog/biometricheskie-personalnye-dannye-2026/"
source: "152fztest.ru"
---

[Биометрические персональные данные](/glosarij/biometricheskie-pdn/) — это самая жёстко регулируемая категория данных в 152-ФЗ, и одновременно самая непонятая. Компании путают фото сотрудника в базе 1С с биометрическим шаблоном, боятся систем СКУД с распознаванием лиц и не всегда понимают, обязаны ли передавать данные в Единую биометрическую систему. Разберём, что закон на самом деле относит к биометрии, какое согласие требуется и что грозит за утечку в 2026 году.

## Что закон относит к биометрическим данным

Статья 11 152-ФЗ даёт определение: биометрические персональные данные — это сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность, и которые оператор использует именно для установления личности.

Здесь два условия, и работают они вместе. Не любая фотография или отпечаток автоматически превращается в биометрию, только те, что оператор реально применяет для идентификации.

| Ситуация | Это биометрия? |
|---|---|
| Фото сотрудника на странице «Команда» на сайте | Нет — цель не идентификация |
| Фото в пропускной системе с распознаванием лиц на входе | Да |
| Скан паспорта в личном деле сотрудника | Как правило нет — это документ, а не биометрический шаблон |
| Отпечаток пальца для входа в офис через терминал СКУД | Да |
| Голосовой слепок для подтверждения операции в call-центре банка | Да |
| Видеонаблюдение без функции распознавания лиц | Обычно нет, но зависит от настроенных функций камеры |
| Скан лица для подтверждения оплаты в приложении | Да |

Практический вывод: если вы храните фотографии, но не сверяете по ним личность автоматически, это обычные персональные данные, не биометрия. Как только на входе стоит камера с распознаванием или терминал сверяет отпечаток, режим меняется: включается статья 11 со всеми повышенными требованиями.

## Когда нужно письменное согласие

Общее правило ст. 11 в том, что обработка биометрических данных допускается только при наличии **письменного согласия** субъекта. Это строже, чем обычная обработка персональных данных: устное согласие, преднастроенная галочка на сайте или пункт, спрятанный внутри общей политики конфиденциальности, не подходят.

Требования к такому согласию пересекаются с общими правилами для [специальных категорий персональных данных](/glosarij/spec-kategorii-pdn/), к которым биометрия близка по строгости режима, хотя формально выделена в отдельную статью:

- согласие оформляется отдельным документом, не частью трудового договора, анкеты или оферты;
- цель формулируется конкретно: «идентификация при проходе через СКУД», а не «для обеспечения безопасности»;
- перечисляется, какой именно биометрический признак обрабатывается: лицо, отпечаток, голос;
- указан порядок отзыва согласия и последствия отзыва (например, переход на карту доступа вместо распознавания лица);
- подпись: собственноручная на бумаге или квалифицированное электронное действие.

Общий каркас согласия и обязательные реквизиты по ст. 9 разобраны в статье [«Согласие на обработку персональных данных: образец и новые правила 2026»](/blog/soglasie-na-obrabotku-personalnyh-dannyh-obrazec/). Для биометрии этот шаблон нужно дополнить перечнем конкретных биометрических признаков и порядком отзыва с переходом на альтернативный способ идентификации.

Закон предусматривает исключения из требования о согласии, но они касаются в основном государственной сферы: правосудие, оборона, безопасность, противодействие терроризму, оперативно-разыскная деятельность. Для обычного бизнеса (офиса со СКУД, магазина с камерами распознавания, клиники с биометрической идентификацией пациентов) согласие обязательно практически во всех случаях.

Отдельно стоит проговорить форму отказа. Сотрудник или клиент вправе не давать согласие на обработку биометрии, и это не может быть основанием для отказа в обслуживании или трудоустройстве, если у компании есть техническая возможность предложить альтернативу: карту доступа, код, обычный документ. Если альтернативы нет и без биометрии услугу получить нельзя (например, вход в биометрический сейф банка), отказ от согласия означает отказ от самой услуги — и это законно, поскольку согласие остаётся добровольным по существу, а не по форме.

## Единая биометрическая система: когда обязательна передача

Отдельный источник путаницы — это Единая биометрическая система (ЕБС). Многие компании считают, что раз они собирают биометрию, то обязаны передавать шаблоны в ЕБС. Это не так.

Обязательная регистрация в ЕБС требуется для сценариев **дистанционной идентификации** граждан в регулируемых сферах, прежде всего в банках при удалённом открытии счёта и в государственных цифровых сервисах. Для внутренних коммерческих задач (доступ в офис, распознавание постоянных клиентов в магазине, авторизация в собственном приложении) закон не обязывает размещать данные в ЕБС.

Но это не значит, что локальное хранение биометрии вне ЕБС ничем не регулируется. К такой обработке применяются:

- требование письменного согласия по ст. 11, разобранное выше;
- повышенный [уровень защищённости ИСПДн](/glosarij/uroven-zashchishchennosti/): система, где хранятся биометрические шаблоны, требует более строгих технических мер защиты, чем база с обычными ФИО и телефонами;
- запрет на передачу биометрии за рубеж без соблюдения требований о [трансграничной передаче](/glosarij/transgranichnaya-peredacha/) и локализации.

Прежде чем внедрять распознавание лиц или отпечатков в офисе, магазине или сервисе, стоит отдельно свериться с актуальным регулированием ЕБС. Эта часть законодательства меняется быстрее остальных разделов 152-ФЗ, и то, что было верно год назад, могло устареть.

Ключевое отличие ЕБС от локальной коммерческой базы биометрии — в статусе оператора. Размещая шаблон в ЕБС, гражданин один раз проходит идентификацию и дальше может подтверждать личность дистанционно в любой организации, подключённой к системе, без повторной явки. Локальная база, наоборот, работает только внутри одной компании и для одной задачи: доступа в конкретный офис или авторизации в конкретном приложении. Смешивать эти два контура нельзя: коммерческая организация не вправе самостоятельно решать, что её локальная база биометрии автоматически становится частью ЕБС, и не обязана туда данные выгружать, если только это прямо не предусмотрено отраслевым регулированием (как в случае с банками).

## Практика для офисов со СКУД и клиник

Два самых частых сценария, где бизнес сталкивается с биометрией на практике.

**Офис с системой контроля доступа.** Если турникет или терминал на входе сверяет отпечаток пальца или лицо сотрудника, компания обрабатывает биометрические данные и обязана: получить письменное согласие каждого сотрудника до включения системы, предусмотреть альтернативный способ прохода для тех, кто откажется (карта, код), и обеспечить [ответственного за организацию обработки](/glosarij/otvetstvennyy-za-obrabotku/) персональных данных именно за этот участок. Отказ сотрудника — не редкость и не повод для дисциплинарных мер: обработка биометрии строго добровольна.

**Клиника с биометрической идентификацией пациентов.** Некоторые медицинские центры внедряют сканирование отпечатка или лица для быстрой идентификации в регистратуре. Здесь требования накладываются друг на друга: письменное согласие на биометрию по ст. 11 плюс отдельное согласие на данные о здоровье как спецкатегорию — это разные основания, которые не заменяют друг друга. Подробный разбор специфики медицинских данных и врачебной тайны — в статье [«152-ФЗ для медицинских клиник: спецкатегории данных и врачебная тайна»](/blog/152-fz-dlya-medicinskih-klinik/).

## Штраф за утечку биометрических данных

Биометрия — единственная категория данных, которую нельзя изменить в случае утечки. Пароль или номер карты можно заменить, отпечаток пальца или черты лица — нет. Поэтому закон оценивает утечку биометрии строже, чем утечку обычных персональных данных.

С 30 мая 2025 года действует шкала оборотных штрафов за утечку персональных данных, где утечка биометрии выделена отдельно: вне зависимости от числа пострадавших субъектов такая утечка сразу попадает в верхнюю группу.

| Нарушение | Штраф для юрлиц |
|---|---|
| Утечка биометрических данных (первичная, независимо от масштаба) | 15 000 000 – 20 000 000 ₽ |
| Повторная утечка (любой масштаб, включая биометрию) | оборотный штраф: 1–3% годовой выручки, от 20 до 500 млн ₽ |
| Неуведомление Роскомнадзора об утечке в срок 24 и 72 часа | 1 000 000 – 3 000 000 ₽ |

Полная шкала штрафов по числу пострадавших и повторным нарушениям — в статье [«Штрафы за утечку персональных данных 2026: таблица»](/blog/shtrafy-za-utechku-personalnyh-dannyh-2026-tablica/).

К этому добавляется репутационный риск, который для биометрии выше, чем для обычной утечки. Клиенты и сотрудники воспринимают компрометацию лица или отпечатка как разовую, но необратимую потерю контроля: скомпрометированный биометрический шаблон нельзя перевыпустить, как банковскую карту. Компании, которые внедряют распознавание лиц или отпечатков ради удобства (быстрый вход, ускоренная касса), стоит заранее взвесить, оправдывает ли выигрыш в скорости кратно возросшую цену возможной ошибки.

## Что проверить прямо сейчас

Если в компании есть хоть один сценарий с распознаванием лица, отпечатком или голосовым подтверждением (СКУД, оплата, идентификация клиента), стоит свериться с чек-листом:

- собрано письменное согласие каждого субъекта, отдельное от других документов;
- в согласии указана конкретная цель и перечень биометрических признаков;
- предусмотрен альтернативный способ идентификации для тех, кто отказался;
- система, где хранятся шаблоны, соответствует повышенному уровню защищённости;
- определено, требуется ли в вашем сценарии передача в ЕБС;
- назначен ответственный за этот участок обработки.

Полный список требований для сайта и внутренних систем компании — на странице хаба [«Политика конфиденциальности»](/152-fz/politika-konfidencialnosti/). Если не уверены, что все документы оформлены правильно, проще один раз прогнать сайт и формы через автоматическую проверку и увидеть конкретный список несоответствий, чем разбираться с претензией Роскомнадзора постфактум.

## Частые вопросы

### Является ли фото сотрудника биометрией?

Само по себе фото на странице «Команда» или в пропуске — нет, это обычные персональные данные. Фото становится биометрическими данными только тогда, когда оператор использует его именно для установления личности: сверяет лицо в турникете, в системе распознавания на входе или в мобильном приложении. Критерий — цель использования, а не факт наличия изображения.

### Нужно ли передавать биометрию в Единую биометрическую систему?

Не всегда. Обязательная передача в ЕБС требуется для дистанционной идентификации граждан в финансовых и государственных сервисах — банках, порталах госуслуг. Для внутренних задач бизнеса (СКУД в офисе, распознавание лиц в магазине) закон не обязывает размещать шаблоны в ЕБС, но локальное коммерческое хранение и использование биометрии подчиняется отдельным требованиям к защите и согласию.

### Какое согласие нужно на биометрию?

Письменное согласие в соответствии со ст. 11 152-ФЗ — отдельный документ, не часть договора или анкеты, с конкретной целью, перечнем биометрических данных и порядком отзыва. Устного согласия, преднастроенной галочки или пункта внутри общей политики недостаточно.

### Какой штраф за утечку биометрических данных?

Утечка биометрии попадает в верхнюю группу оборотных штрафов — 15–20 млн ₽ за первичное нарушение независимо от числа пострадавших (для остальных категорий порог по числу субъектов). При повторной утечке — оборотный штраф 1–3% годовой выручки, от 20 до 500 млн ₽.
