152ФЗ тест

Биометрические персональные данные: правила 2026 и ЕБС

Биометрические персональные данные — это самая жёстко регулируемая категория данных в 152-ФЗ, и одновременно самая непонятая. Компании путают фото сотрудника в базе 1С с биометрическим шаблоном, боятся систем СКУД с распознаванием лиц и не всегда понимают, обязаны ли передавать данные в Единую биометрическую систему. Разберём, что закон на самом деле относит к биометрии, какое согласие требуется и что грозит за утечку в 2026 году.

Что закон относит к биометрическим данным

Статья 11 152-ФЗ даёт определение: биометрические персональные данные — это сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность, и которые оператор использует именно для установления личности.

Здесь два условия, и работают они вместе. Не любая фотография или отпечаток автоматически превращается в биометрию, только те, что оператор реально применяет для идентификации.

СитуацияЭто биометрия?
Фото сотрудника на странице «Команда» на сайтеНет — цель не идентификация
Фото в пропускной системе с распознаванием лиц на входеДа
Скан паспорта в личном деле сотрудникаКак правило нет — это документ, а не биометрический шаблон
Отпечаток пальца для входа в офис через терминал СКУДДа
Голосовой слепок для подтверждения операции в call-центре банкаДа
Видеонаблюдение без функции распознавания лицОбычно нет, но зависит от настроенных функций камеры
Скан лица для подтверждения оплаты в приложенииДа

Практический вывод: если вы храните фотографии, но не сверяете по ним личность автоматически, это обычные персональные данные, не биометрия. Как только на входе стоит камера с распознаванием или терминал сверяет отпечаток, режим меняется: включается статья 11 со всеми повышенными требованиями.

Когда нужно письменное согласие

Общее правило ст. 11 в том, что обработка биометрических данных допускается только при наличии письменного согласия субъекта. Это строже, чем обычная обработка персональных данных: устное согласие, преднастроенная галочка на сайте или пункт, спрятанный внутри общей политики конфиденциальности, не подходят.

Требования к такому согласию пересекаются с общими правилами для специальных категорий персональных данных, к которым биометрия близка по строгости режима, хотя формально выделена в отдельную статью:

  • согласие оформляется отдельным документом, не частью трудового договора, анкеты или оферты;
  • цель формулируется конкретно: «идентификация при проходе через СКУД», а не «для обеспечения безопасности»;
  • перечисляется, какой именно биометрический признак обрабатывается: лицо, отпечаток, голос;
  • указан порядок отзыва согласия и последствия отзыва (например, переход на карту доступа вместо распознавания лица);
  • подпись: собственноручная на бумаге или квалифицированное электронное действие.

Общий каркас согласия и обязательные реквизиты по ст. 9 разобраны в статье «Согласие на обработку персональных данных: образец и новые правила 2026». Для биометрии этот шаблон нужно дополнить перечнем конкретных биометрических признаков и порядком отзыва с переходом на альтернативный способ идентификации.

Закон предусматривает исключения из требования о согласии, но они касаются в основном государственной сферы: правосудие, оборона, безопасность, противодействие терроризму, оперативно-разыскная деятельность. Для обычного бизнеса (офиса со СКУД, магазина с камерами распознавания, клиники с биометрической идентификацией пациентов) согласие обязательно практически во всех случаях.

Отдельно стоит проговорить форму отказа. Сотрудник или клиент вправе не давать согласие на обработку биометрии, и это не может быть основанием для отказа в обслуживании или трудоустройстве, если у компании есть техническая возможность предложить альтернативу: карту доступа, код, обычный документ. Если альтернативы нет и без биометрии услугу получить нельзя (например, вход в биометрический сейф банка), отказ от согласия означает отказ от самой услуги — и это законно, поскольку согласие остаётся добровольным по существу, а не по форме.

Единая биометрическая система: когда обязательна передача

Отдельный источник путаницы — это Единая биометрическая система (ЕБС). Многие компании считают, что раз они собирают биометрию, то обязаны передавать шаблоны в ЕБС. Это не так.

Обязательная регистрация в ЕБС требуется для сценариев дистанционной идентификации граждан в регулируемых сферах, прежде всего в банках при удалённом открытии счёта и в государственных цифровых сервисах. Для внутренних коммерческих задач (доступ в офис, распознавание постоянных клиентов в магазине, авторизация в собственном приложении) закон не обязывает размещать данные в ЕБС.

Но это не значит, что локальное хранение биометрии вне ЕБС ничем не регулируется. К такой обработке применяются:

  • требование письменного согласия по ст. 11, разобранное выше;
  • повышенный уровень защищённости ИСПДн: система, где хранятся биометрические шаблоны, требует более строгих технических мер защиты, чем база с обычными ФИО и телефонами;
  • запрет на передачу биометрии за рубеж без соблюдения требований о трансграничной передаче и локализации.

Прежде чем внедрять распознавание лиц или отпечатков в офисе, магазине или сервисе, стоит отдельно свериться с актуальным регулированием ЕБС. Эта часть законодательства меняется быстрее остальных разделов 152-ФЗ, и то, что было верно год назад, могло устареть.

Ключевое отличие ЕБС от локальной коммерческой базы биометрии — в статусе оператора. Размещая шаблон в ЕБС, гражданин один раз проходит идентификацию и дальше может подтверждать личность дистанционно в любой организации, подключённой к системе, без повторной явки. Локальная база, наоборот, работает только внутри одной компании и для одной задачи: доступа в конкретный офис или авторизации в конкретном приложении. Смешивать эти два контура нельзя: коммерческая организация не вправе самостоятельно решать, что её локальная база биометрии автоматически становится частью ЕБС, и не обязана туда данные выгружать, если только это прямо не предусмотрено отраслевым регулированием (как в случае с банками).

Практика для офисов со СКУД и клиник

Два самых частых сценария, где бизнес сталкивается с биометрией на практике.

Офис с системой контроля доступа. Если турникет или терминал на входе сверяет отпечаток пальца или лицо сотрудника, компания обрабатывает биометрические данные и обязана: получить письменное согласие каждого сотрудника до включения системы, предусмотреть альтернативный способ прохода для тех, кто откажется (карта, код), и обеспечить ответственного за организацию обработки персональных данных именно за этот участок. Отказ сотрудника — не редкость и не повод для дисциплинарных мер: обработка биометрии строго добровольна.

Клиника с биометрической идентификацией пациентов. Некоторые медицинские центры внедряют сканирование отпечатка или лица для быстрой идентификации в регистратуре. Здесь требования накладываются друг на друга: письменное согласие на биометрию по ст. 11 плюс отдельное согласие на данные о здоровье как спецкатегорию — это разные основания, которые не заменяют друг друга. Подробный разбор специфики медицинских данных и врачебной тайны — в статье «152-ФЗ для медицинских клиник: спецкатегории данных и врачебная тайна».

Штраф за утечку биометрических данных

Биометрия — единственная категория данных, которую нельзя изменить в случае утечки. Пароль или номер карты можно заменить, отпечаток пальца или черты лица — нет. Поэтому закон оценивает утечку биометрии строже, чем утечку обычных персональных данных.

С 30 мая 2025 года действует шкала оборотных штрафов за утечку персональных данных, где утечка биометрии выделена отдельно: вне зависимости от числа пострадавших субъектов такая утечка сразу попадает в верхнюю группу.

НарушениеШтраф для юрлиц
Утечка биометрических данных (первичная, независимо от масштаба)15 000 000 – 20 000 000 ₽
Повторная утечка (любой масштаб, включая биометрию)оборотный штраф: 1–3% годовой выручки, от 20 до 500 млн ₽
Неуведомление Роскомнадзора об утечке в срок 24 и 72 часа1 000 000 – 3 000 000 ₽

Полная шкала штрафов по числу пострадавших и повторным нарушениям — в статье «Штрафы за утечку персональных данных 2026: таблица».

К этому добавляется репутационный риск, который для биометрии выше, чем для обычной утечки. Клиенты и сотрудники воспринимают компрометацию лица или отпечатка как разовую, но необратимую потерю контроля: скомпрометированный биометрический шаблон нельзя перевыпустить, как банковскую карту. Компании, которые внедряют распознавание лиц или отпечатков ради удобства (быстрый вход, ускоренная касса), стоит заранее взвесить, оправдывает ли выигрыш в скорости кратно возросшую цену возможной ошибки.

Что проверить прямо сейчас

Если в компании есть хоть один сценарий с распознаванием лица, отпечатком или голосовым подтверждением (СКУД, оплата, идентификация клиента), стоит свериться с чек-листом:

  • собрано письменное согласие каждого субъекта, отдельное от других документов;
  • в согласии указана конкретная цель и перечень биометрических признаков;
  • предусмотрен альтернативный способ идентификации для тех, кто отказался;
  • система, где хранятся шаблоны, соответствует повышенному уровню защищённости;
  • определено, требуется ли в вашем сценарии передача в ЕБС;
  • назначен ответственный за этот участок обработки.

Полный список требований для сайта и внутренних систем компании — на странице хаба «Политика конфиденциальности». Если не уверены, что все документы оформлены правильно, проще один раз прогнать сайт и формы через автоматическую проверку и увидеть конкретный список несоответствий, чем разбираться с претензией Роскомнадзора постфактум.

Частые вопросы

Является ли фото сотрудника биометрией? +

Само по себе фото на странице «Команда» или в пропуске — нет, это обычные персональные данные. Фото становится биометрическими данными только тогда, когда оператор использует его именно для установления личности: сверяет лицо в турникете, в системе распознавания на входе или в мобильном приложении. Критерий — цель использования, а не факт наличия изображения.

Нужно ли передавать биометрию в Единую биометрическую систему? +

Не всегда. Обязательная передача в ЕБС требуется для дистанционной идентификации граждан в финансовых и государственных сервисах — банках, порталах госуслуг. Для внутренних задач бизнеса (СКУД в офисе, распознавание лиц в магазине) закон не обязывает размещать шаблоны в ЕБС, но локальное коммерческое хранение и использование биометрии подчиняется отдельным требованиям к защите и согласию.

Какое согласие нужно на биометрию? +

Письменное согласие в соответствии со ст. 11 152-ФЗ — отдельный документ, не часть договора или анкеты, с конкретной целью, перечнем биометрических данных и порядком отзыва. Устного согласия, преднастроенной галочки или пункта внутри общей политики недостаточно.

Какой штраф за утечку биометрических данных? +

Утечка биометрии попадает в верхнюю группу оборотных штрафов — 15–20 млн ₽ за первичное нарушение независимо от числа пострадавших (для остальных категорий порог по числу субъектов). При повторной утечке — оборотный штраф 1–3% годовой выручки, от 20 до 500 млн ₽.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#биометрия#152-ФЗ#ЕБС#согласие#спецкатегории данных