Основы13 мин чтения6 234

Биометрические данные: что это, как собирать и хранить по ФЗ-152

Что относится к биометрическим персональным данным, как их законно собирать и хранить, когда требуется согласие субъекта и какие требования предъявляет ФЗ-152.

А
Александр Петров
Эксперт по ФЗ-152
25 марта 2024 г.
Биометрические данные: что это, как собирать и хранить по ФЗ-152
Главное за 30 секунд
  • Биометрия — физиологические и биологические характеристики, позволяющие идентифицировать человека
  • Для обработки биометрических данных обычно требуется отдельное письменное согласие субъекта
  • Системы распознавания лиц и отпечатков требуют повышенных мер защиты и контроля
  • Сотрудник вправе отказаться от биометрической идентификации, если иное не установлено законом
  • Нарушение требований к биометрии может повлечь серьёзные штрафы и претензии РКН

Определение биометрических данных

Статья 10.1 ФЗ-152 определяет биометрические персональные данные как:

Сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность.

Ключевые признаки:

  1. Основаны на физиологии или биологии человека
  2. Позволяют идентифицировать конкретного человека
  3. Являются уникальными или близкими к уникальным
Самая чувствительная категория ПД

Биометрические данные относятся к наиболее чувствительной категории персональных данных. Их утечка несёт повышенные риски, поскольку биометрию невозможно «заменить» как пароль или номер телефона.

Виды биометрических данных

Вид биометрииОписаниеПрименениеРиск
Отпечатки пальцевУзоры на пальцахTouch ID, контроль доступаВысокий
Распознавание лицаГеометрия лицаFace ID, видеонаблюдениеКритический
Сетчатка глазаРисунок сосудовБанковские и гос-системыКритический
Радужная оболочкаУзор радужкиБиометрическая идентификацияКритический
ГолосГолосовые параметрыVoice IDСредний / Высокий
ДНКГенетические данныеМедицинские и криминалистические целиКритический
ПодписьОсобенности подписиФинансовые документыНизкий / Средний
Риск

Системы распознавания лиц считаются одной из самых рискованных форм обработки биометрии. Использование Face ID без отдельного согласия субъекта может рассматриваться как нарушение ФЗ-152.

Требования к обработке биометрических данных

Согласие субъекта

Для обработки биометрии обычно требуется:

  • отдельное согласие;
  • письменная или подтверждаемая электронная форма;
  • конкретное описание целей обработки;
  • информация о сроках хранения и уничтожения данных.

Недостаточно:

  • общего согласия «на обработку ПД»;
  • заранее проставленных галочек;
  • устного согласия без фиксации.

Единая биометрическая система (ЕБС)

ЕБС — государственная инфраструктура для работы с биометрическими данными.

При использовании ЕБС обычно требуется:

  • согласие на передачу данных;
  • согласие на идентификацию;
  • информирование субъекта о способе использования биометрии.
Собственные биометрические системы требуют отдельного контроля

Если компания использует собственную систему распознавания лиц или отпечатков, необходимо отдельно урегулировать вопросы хранения, доступа, удаления и защиты биометрических данных.

Обязанности оператора при работе с биометрией

1. Уведомление Роскомнадзора

При обработке биометрических данных оператор обязан корректно отразить это в уведомлении РКН:

  • виды используемой биометрии;
  • цели обработки;
  • сроки хранения;
  • меры защиты.

2. Усиленные меры безопасности

Для биометрии рекомендуется:

  • шифрование данных;
  • ограничение доступа;
  • двухфакторная аутентификация;
  • журналирование действий;
  • контроль попыток несанкционированного доступа.

3. Внутренние документы

Компания должна иметь:

  • приказы и регламенты;
  • формы согласий;
  • инструкции сотрудников;
  • журнал доступа к биометрическим данным.

Системы биометрической идентификации

Биометрия на рабочих местах

Системы контроля доступа (СКУД)

Если для прохода используется лицо или отпечаток пальца:

Требуется:

  • письменное согласие сотрудника;
  • альтернативный способ доступа;
  • информирование о сроках хранения биометрии.

Недопустимо:

  • ограничивать доступ в офис при отказе от биометрии;
  • собирать биометрию без уведомления.

Видеонаблюдение с распознаванием лиц

Когда камеры не просто записывают видео, а автоматически распознают человека:

Необходимо:

  • отдельное информирование;
  • согласие на распознавание;
  • обозначение зон видеонаблюдения.
Риск

Использование систем распознавания лиц в торговых центрах, офисах и иных общественных местах без надлежащего правового основания вызывает повышенное внимание Роскомнадзора.

Штрафы за нарушение требований к биометрии

НарушениеФизлицоЮрлицо
Сбор без согласия10 000 – 20 000 ₽50 000 – 100 000 ₽
Передача без согласия15 000 – 30 000 ₽100 000 – 200 000 ₽
Нарушение правил хранения10 000 – 15 000 ₽50 000 – 100 000 ₽
Чек-лист при использовании биометрических данных
  • Получены письменные согласия субъектовобязательно
  • Биометрия отражена в уведомлении РКН
  • Есть альтернативный способ доступа
  • Биометрические данные защищены и зашифрованыобязательно
  • Ведётся журнал доступа к биометрии
  • Сотрудники проинструктированы
  • Определены сроки хранения и удаления данных

Вопросы о биометрических данных

Сама по себе фотография обычно не относится к биометрии. Но если она используется для идентификации личности через алгоритмы распознавания лиц — это биометрические персональные данные.
Да. Для использования биометрии в системе контроля доступа требуется отдельное согласие сотрудника и возможность альтернативного прохода.
Нет. За исключением случаев, прямо предусмотренных законом, использование биометрии должно быть добровольным.
Да, но только при наличии добровольного согласия сотрудников и соблюдении всех требований к защите биометрических данных.
Проверьте соответствие использования биометрии требованиям ФЗ-152
Проверим сайт и документы — за 2 рабочих дня
Проверить биометрию
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.