Статья 10.1 152-ФЗ регулирует обработку биометрических персональных данных - сведений, которые характеризуют физиологические и биологические особенности человека и используются оператором для его идентификации. Если на сайте или в приложении есть вход по Face ID, распознавание лица для верификации, голосовая идентификация в колл-центре или сравнение отпечатка пальца - норма распространяется на такой сервис. Разберём, что это означает на практике и какие шаги стоит проверить у себя.
Коротко
- Биометрические данные - особая категория ПДн, для их обработки нужно отдельное письменное согласие субъекта.
- Согласие оформляется отдельно от общего согласия на обработку персональных данных и от пользовательского соглашения.
- В части случаев обработка биометрии допускается только с использованием Единой биометрической системы (ЕБС) либо иных государственных информационных систем.
- Нарушения по ст. 10.1 квалифицируются по общим составам ст. 13.11 КоАП, включая оборотные штрафы.
- Если биометрия не нужна для работы сервиса - её обработку проще не вести вовсе, это снижает риски.
Что считается биометрическими персональными данными
К биометрическим данным относятся сведения о физиологических и биологических особенностях человека, на основании которых можно установить его личность: изображение лица, голос, отпечаток пальца, рисунок радужной оболочки глаза и подобные характеристики. Ключевой признак - данные используются именно для идентификации или аутентификации субъекта, а не просто хранятся как фотография в галерее или запись звонка.
| Сценарий на сайте/в приложении | Подпадает ли под ст. 10.1 |
|---|---|
| Вход в личный кабинет по Face ID на устройстве пользователя | Как правило да, если фото или шаблон лица передаётся оператору |
| Загрузка фото профиля без функции распознавания | Нет, если фото не используется для идентификации |
| Голосовой помощник, который сверяет голос с образцом для подтверждения личности | Да |
| Видеозапись с камеры магазина без функции распознавания лиц | Обычно нет, если нет сопоставления с личностью |
| Сканирование отпечатка пальца для входа в приложение банка | Да |
Отдельное согласие в письменной форме
Общее правило статьи 10.1 - обработка биометрических персональных данных допускается с согласия субъекта в письменной форме, включая форму электронного документа. Это согласие должно быть самостоятельным документом или отдельно выделенным блоком - его нельзя "спрятать" внутри общего согласия на обработку персональных данных или внутри пользовательского соглашения на сайте.
В согласии стоит явно указать: какие именно биометрические данные собираются, для какой цели (например, вход в личный кабинет, подтверждение операции), кто является оператором, срок хранения шаблона и порядок отзыва согласия. Пользователь должен иметь возможность отказаться от биометрической идентификации и использовать альтернативный способ входа - пароль, СМС-код, - без потери доступа к сервису.
- согласие оформляется отдельно от иных согласий и от оферты;
- формулировки должны быть понятны без юридической подготовки;
- должен быть предусмотрен простой механизм отзыва согласия;
- отказ от биометрии не должен блокировать доступ к базовому функционалу.
Единая биометрическая система и государственные информационные системы
Для ряда случаев закон предусматривает, что сбор и обработка биометрических персональных данных в целях идентификации физического лица проводится с использованием Единой биометрической системы либо иных информационных систем, определённых государством. Это в первую очередь актуально для организаций финансового сектора и сервисов, где требуется удалённая идентификация клиента вместо личного визита. Точный перечень случаев и технические требования устанавливаются отдельными нормативными актами, поэтому если сайт планирует биометрическую идентификацию для существенных операций (открытие счёта, подписание документов), вопрос стоит уточнять отдельно.
Для большинства обычных сайтов, где биометрия используется как локальный способ входа на стороне устройства пользователя (например, штатный Face ID телефона, когда шаблон не покидает устройство и оператору не передаётся), риски по ст. 10.1 существенно ниже - формально оператор сайта может не обрабатывать биометрические данные вовсе. Это стоит зафиксировать в архитектуре решения и в документации.
Хранение и защита биометрических шаблонов
Если биометрические данные всё же обрабатываются оператором (шаблон лица, голоса, отпечатка передаётся и хранится на стороне сервиса), к ним применяются повышенные требования по защите как к специальной категории персональных данных. Общие принципы ст. 18.1 и 19 152-ФЗ о принятии организационных и технических мер защиты для такой информации применяются в полной мере, а последствия утечки биометрии для субъекта потенциально серьёзнее, чем утечки обычных контактных данных, поскольку заменить "скомпрометированное лицо" или голос человек не может.
| Мера | Зачем нужна |
|---|---|
| Шифрование биометрических шаблонов при хранении и передаче | Снижает ущерб при утечке базы |
| Ограничение доступа сотрудников к биометрическим данным | Минимизирует круг лиц, имеющих доступ |
| Раздельное хранение биометрии и остальных персональных данных | Затрудняет сопоставление в случае компрометации |
| Журналирование обращений к биометрическим данным | Позволяет расследовать инциденты |
Ответственность за нарушения
Обработка биометрических персональных данных без надлежащего согласия или с нарушением установленного порядка квалифицируется по составам ст. 13.11 КоАП РФ - в зависимости от конкретного нарушения (обработка без согласия, нарушение условий обработки специальных категорий данных, повторное нарушение) применяются разные части статьи. Для юридических лиц штрафы по ч. 1 составляют 10 000-30 000 рублей, по ч. 2 - 60 000-100 000 рублей, по ч. 2.1 при повторном нарушении - 100 000-300 000 рублей. С 30.05.2025 действуют оборотные штрафы за утечки персональных данных (ч. 8 и ч. 9 ст. 13.11 КоАП) - от 1 до 6 млн рублей и от 6 до 18 млн рублей соответственно, в зависимости от объёма утёкших данных и повторности нарушения. Утечка именно биометрических шаблонов оценивается регулятором как утечка данных специальной категории, что усиливает внимание к таким инцидентам.
Что проверить у себя на сайте
- используется ли на сайте или в приложении Face ID, распознавание голоса, отпечаток пальца или иная биометрическая идентификация;
- передаётся ли биометрический шаблон на сервер оператора, или обработка происходит локально на устройстве пользователя;
- есть ли отдельное письменное согласие на обработку биометрии, оформленное самостоятельным документом;
- предусмотрена ли альтернатива биометрическому входу без потери доступа к сервису;
- указаны ли в согласии цель обработки, состав данных, срок хранения и порядок отзыва;
- реализован ли простой механизм отзыва согласия и удаления биометрического шаблона;
- требуется ли по вашему сценарию использование Единой биометрической системы;
- какие меры защиты применяются именно к биометрическим данным - шифрование, ограничение доступа;
- отражена ли обработка биометрии в Политике конфиденциальности и в модели угроз;
- уведомлён ли Роскомнадзор об обработке биометрических персональных данных, если это применимо.
Частые вопросы
Нужно ли отдельное согласие, если Face ID работает только на устройстве пользователя и данные к нам не поступают?
Если биометрический шаблон не покидает устройство и оператор сайта фактически его не обрабатывает, формальных оснований требовать согласие по ст. 10.1 у оператора нет - но это стоит подтвердить архитектурой решения и явно описать в документации.
Можно ли включить согласие на биометрию в общий текст пользовательского соглашения?
Нет, закон требует отдельного письменного согласия именно на обработку биометрических персональных данных, отдельно от иных согласий и оферт.
Что делать, если пользователь отозвал согласие на биометрию?
Обработку биометрических данных нужно прекратить и обеспечить удаление шаблона, при этом доступ к сервису для пользователя должен сохраняться через альтернативный способ входа.
Обязательно ли использовать Единую биометрическую систему?
Это зависит от сферы деятельности и конкретного сценария идентификации - для ряда операций такое требование установлено, для обычных локальных сценариев входа на сайте оно, как правило, не применяется напрямую.
Чем утечка биометрии отличается от утечки обычных персональных данных с точки зрения рисков?
Биометрические данные относятся к специальной категории, их нельзя "заменить" как пароль, поэтому регулятор и подход к защите таких данных строже, а последствия для субъекта потенциальнее серьёзнее.
Если на сайте есть или планируется биометрическая идентификация, имеет смысл спокойно свериться с перечнем документов и мер защиты, которые обычно требуются для специальных категорий персональных данных - это можно сделать в удобном темпе, без спешки. Посмотреть, какие документы обычно нужны сайту, можно в разделе документов, а быстро сверить общее состояние сайта по 152-ФЗ - через форму аудита.