Биометрические персональные данные: правила 2026 и ЕБС
Биометрические персональные данные — это самая жёстко регулируемая категория данных в 152-ФЗ, и одновременно самая непонятая. Компании путают фото сотрудника в базе 1С с биометрическим шаблоном, боятся систем СКУД с распознаванием лиц и не всегда понимают, обязаны ли передавать данные в Единую биометрическую систему. Разберём, что закон на самом деле относит к биометрии, какое согласие требуется и что грозит за утечку в 2026 году.
Что закон относит к биометрическим данным
Статья 11 152-ФЗ даёт определение: биометрические персональные данные — это сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность, и которые оператор использует именно для установления личности.
Здесь два условия, и работают они вместе. Не любая фотография или отпечаток автоматически превращается в биометрию, только те, что оператор реально применяет для идентификации.
| Ситуация | Это биометрия? |
|---|---|
| Фото сотрудника на странице «Команда» на сайте | Нет — цель не идентификация |
| Фото в пропускной системе с распознаванием лиц на входе | Да |
| Скан паспорта в личном деле сотрудника | Как правило нет — это документ, а не биометрический шаблон |
| Отпечаток пальца для входа в офис через терминал СКУД | Да |
| Голосовой слепок для подтверждения операции в call-центре банка | Да |
| Видеонаблюдение без функции распознавания лиц | Обычно нет, но зависит от настроенных функций камеры |
| Скан лица для подтверждения оплаты в приложении | Да |
Практический вывод: если вы храните фотографии, но не сверяете по ним личность автоматически, это обычные персональные данные, не биометрия. Как только на входе стоит камера с распознаванием или терминал сверяет отпечаток, режим меняется: включается статья 11 со всеми повышенными требованиями.
Когда нужно письменное согласие
Общее правило ст. 11 в том, что обработка биометрических данных допускается только при наличии письменного согласия субъекта. Это строже, чем обычная обработка персональных данных: устное согласие, преднастроенная галочка на сайте или пункт, спрятанный внутри общей политики конфиденциальности, не подходят.
Требования к такому согласию пересекаются с общими правилами для специальных категорий персональных данных, к которым биометрия близка по строгости режима, хотя формально выделена в отдельную статью:
- согласие оформляется отдельным документом, не частью трудового договора, анкеты или оферты;
- цель формулируется конкретно: «идентификация при проходе через СКУД», а не «для обеспечения безопасности»;
- перечисляется, какой именно биометрический признак обрабатывается: лицо, отпечаток, голос;
- указан порядок отзыва согласия и последствия отзыва (например, переход на карту доступа вместо распознавания лица);
- подпись: собственноручная на бумаге или квалифицированное электронное действие.
Общий каркас согласия и обязательные реквизиты по ст. 9 разобраны в статье «Согласие на обработку персональных данных: образец и новые правила 2026». Для биометрии этот шаблон нужно дополнить перечнем конкретных биометрических признаков и порядком отзыва с переходом на альтернативный способ идентификации.
Закон предусматривает исключения из требования о согласии, но они касаются в основном государственной сферы: правосудие, оборона, безопасность, противодействие терроризму, оперативно-разыскная деятельность. Для обычного бизнеса (офиса со СКУД, магазина с камерами распознавания, клиники с биометрической идентификацией пациентов) согласие обязательно практически во всех случаях.
Отдельно стоит проговорить форму отказа. Сотрудник или клиент вправе не давать согласие на обработку биометрии, и это не может быть основанием для отказа в обслуживании или трудоустройстве, если у компании есть техническая возможность предложить альтернативу: карту доступа, код, обычный документ. Если альтернативы нет и без биометрии услугу получить нельзя (например, вход в биометрический сейф банка), отказ от согласия означает отказ от самой услуги — и это законно, поскольку согласие остаётся добровольным по существу, а не по форме.
Единая биометрическая система: когда обязательна передача
Отдельный источник путаницы — это Единая биометрическая система (ЕБС). Многие компании считают, что раз они собирают биометрию, то обязаны передавать шаблоны в ЕБС. Это не так.
Обязательная регистрация в ЕБС требуется для сценариев дистанционной идентификации граждан в регулируемых сферах, прежде всего в банках при удалённом открытии счёта и в государственных цифровых сервисах. Для внутренних коммерческих задач (доступ в офис, распознавание постоянных клиентов в магазине, авторизация в собственном приложении) закон не обязывает размещать данные в ЕБС.
Но это не значит, что локальное хранение биометрии вне ЕБС ничем не регулируется. К такой обработке применяются:
- требование письменного согласия по ст. 11, разобранное выше;
- повышенный уровень защищённости ИСПДн: система, где хранятся биометрические шаблоны, требует более строгих технических мер защиты, чем база с обычными ФИО и телефонами;
- запрет на передачу биометрии за рубеж без соблюдения требований о трансграничной передаче и локализации.
Прежде чем внедрять распознавание лиц или отпечатков в офисе, магазине или сервисе, стоит отдельно свериться с актуальным регулированием ЕБС. Эта часть законодательства меняется быстрее остальных разделов 152-ФЗ, и то, что было верно год назад, могло устареть.
Ключевое отличие ЕБС от локальной коммерческой базы биометрии — в статусе оператора. Размещая шаблон в ЕБС, гражданин один раз проходит идентификацию и дальше может подтверждать личность дистанционно в любой организации, подключённой к системе, без повторной явки. Локальная база, наоборот, работает только внутри одной компании и для одной задачи: доступа в конкретный офис или авторизации в конкретном приложении. Смешивать эти два контура нельзя: коммерческая организация не вправе самостоятельно решать, что её локальная база биометрии автоматически становится частью ЕБС, и не обязана туда данные выгружать, если только это прямо не предусмотрено отраслевым регулированием (как в случае с банками).
Практика для офисов со СКУД и клиник
Два самых частых сценария, где бизнес сталкивается с биометрией на практике.
Офис с системой контроля доступа. Если турникет или терминал на входе сверяет отпечаток пальца или лицо сотрудника, компания обрабатывает биометрические данные и обязана: получить письменное согласие каждого сотрудника до включения системы, предусмотреть альтернативный способ прохода для тех, кто откажется (карта, код), и обеспечить ответственного за организацию обработки персональных данных именно за этот участок. Отказ сотрудника — не редкость и не повод для дисциплинарных мер: обработка биометрии строго добровольна.
Клиника с биометрической идентификацией пациентов. Некоторые медицинские центры внедряют сканирование отпечатка или лица для быстрой идентификации в регистратуре. Здесь требования накладываются друг на друга: письменное согласие на биометрию по ст. 11 плюс отдельное согласие на данные о здоровье как спецкатегорию — это разные основания, которые не заменяют друг друга. Подробный разбор специфики медицинских данных и врачебной тайны — в статье «152-ФЗ для медицинских клиник: спецкатегории данных и врачебная тайна».
Штраф за утечку биометрических данных
Биометрия — единственная категория данных, которую нельзя изменить в случае утечки. Пароль или номер карты можно заменить, отпечаток пальца или черты лица — нет. Поэтому закон оценивает утечку биометрии строже, чем утечку обычных персональных данных.
С 30 мая 2025 года действует шкала оборотных штрафов за утечку персональных данных, где утечка биометрии выделена отдельно: вне зависимости от числа пострадавших субъектов такая утечка сразу попадает в верхнюю группу.
| Нарушение | Штраф для юрлиц |
|---|---|
| Утечка биометрических данных (первичная, независимо от масштаба) | 15 000 000 – 20 000 000 ₽ |
| Повторная утечка (любой масштаб, включая биометрию) | оборотный штраф: 1–3% годовой выручки, от 20 до 500 млн ₽ |
| Неуведомление Роскомнадзора об утечке в срок 24 и 72 часа | 1 000 000 – 3 000 000 ₽ |
Полная шкала штрафов по числу пострадавших и повторным нарушениям — в статье «Штрафы за утечку персональных данных 2026: таблица».
К этому добавляется репутационный риск, который для биометрии выше, чем для обычной утечки. Клиенты и сотрудники воспринимают компрометацию лица или отпечатка как разовую, но необратимую потерю контроля: скомпрометированный биометрический шаблон нельзя перевыпустить, как банковскую карту. Компании, которые внедряют распознавание лиц или отпечатков ради удобства (быстрый вход, ускоренная касса), стоит заранее взвесить, оправдывает ли выигрыш в скорости кратно возросшую цену возможной ошибки.
Что проверить прямо сейчас
Если в компании есть хоть один сценарий с распознаванием лица, отпечатком или голосовым подтверждением (СКУД, оплата, идентификация клиента), стоит свериться с чек-листом:
- собрано письменное согласие каждого субъекта, отдельное от других документов;
- в согласии указана конкретная цель и перечень биометрических признаков;
- предусмотрен альтернативный способ идентификации для тех, кто отказался;
- система, где хранятся шаблоны, соответствует повышенному уровню защищённости;
- определено, требуется ли в вашем сценарии передача в ЕБС;
- назначен ответственный за этот участок обработки.
Полный список требований для сайта и внутренних систем компании — на странице хаба «Политика конфиденциальности». Если не уверены, что все документы оформлены правильно, проще один раз прогнать сайт и формы через автоматическую проверку и увидеть конкретный список несоответствий, чем разбираться с претензией Роскомнадзора постфактум.
Частые вопросы
Является ли фото сотрудника биометрией? +
Само по себе фото на странице «Команда» или в пропуске — нет, это обычные персональные данные. Фото становится биометрическими данными только тогда, когда оператор использует его именно для установления личности: сверяет лицо в турникете, в системе распознавания на входе или в мобильном приложении. Критерий — цель использования, а не факт наличия изображения.
Нужно ли передавать биометрию в Единую биометрическую систему? +
Не всегда. Обязательная передача в ЕБС требуется для дистанционной идентификации граждан в финансовых и государственных сервисах — банках, порталах госуслуг. Для внутренних задач бизнеса (СКУД в офисе, распознавание лиц в магазине) закон не обязывает размещать шаблоны в ЕБС, но локальное коммерческое хранение и использование биометрии подчиняется отдельным требованиям к защите и согласию.
Какое согласие нужно на биометрию? +
Письменное согласие в соответствии со ст. 11 152-ФЗ — отдельный документ, не часть договора или анкеты, с конкретной целью, перечнем биометрических данных и порядком отзыва. Устного согласия, преднастроенной галочки или пункта внутри общей политики недостаточно.
Какой штраф за утечку биометрических данных? +
Утечка биометрии попадает в верхнюю группу оборотных штрафов — 15–20 млн ₽ за первичное нарушение независимо от числа пострадавших (для остальных категорий порог по числу субъектов). При повторной утечке — оборотный штраф 1–3% годовой выручки, от 20 до 500 млн ₽.
Проверьте свой сайт на нарушения 152-ФЗ
Бесплатный анализ за 1 минуту — без регистрации
Проверить сайт →