Блог и полезные статьи

Как внедрить биометрию законно: пошаговая инструкция для бизнеса

Биометрические системы контроля доступа становятся стандартом для современных складов, производств и офисов. Но внедрение распознавания лиц — это не только вопрос покупки оборудования. Главная сложность кроется в юридической плоскости: биометрические данные относятся к особой категории персональных данных, и их обработка регулируется строгими нормами 152-ФЗ.
Ошибка в оформлении документов может привести к штрафам от Роскомнадзора, искам от сотрудников и репутационным потерям. В этой статье разберем пошагово, как коммерческой организации внедрить биометрию без нарушений закона.

Шаг 1. Четко определите цель обработки биометрии

Прежде чем закупать терминалы, ответьте на вопрос: зачем вам распознавание лиц?
Варианты целей:
  • Контроль доступа на территорию (проходная, склад, офис)
  • Учет рабочего времени сотрудников
  • Обеспечение безопасности и предотвращение хищений
От цели зависит объем собираемых данных, сроки хранения и меры защиты. Чем конкретнее цель, тем проще обосновать необходимость обработки перед регулятором.

Шаг 2. Разработайте внутренние нормативные документы

Вы как оператор персональных данных обязаны создать локальные акты, регламентирующие работу с биометрией:
  • Положение об обработке биометрических персональных данных — отдельный документ (или раздел в общей Политике обработки ПДн), где прописаны цели обработки, перечень данных, порядок хранения, меры защиты и список ответственных лиц.
  • Обновление Правил внутреннего трудового распорядка и Положения о пропускном режиме — внесите пункт о возможности использования биометрической идентификации.
  • Все затронутые лица (сотрудники, подрядчики) должны быть ознакомлены с документами под подпись.

Шаг 3. Получите письменное согласие — это критически важно

Согласно статье 11 152-ФЗ, обработка биометрических данных допускается только при наличии письменного согласия субъекта.
Главные требования к согласию (с учетом поправок от сентября 2025 года):
  1. Согласие должно быть отдельным документом. Нельзя «вшивать» его в трудовой договор, анкету при приеме на работу или общие правила.
  2. В документе обязательно указываются:
  • ФИО и паспортные данные субъекта
  • Наименование и адрес оператора (вашей компании)
  • Конкретная цель обработки
  • Перечень биометрических данных (например, «фотографическое изображение лица, позволяющее установить личность»)
  • Перечень действий с данными
  • Срок действия согласия
  • Способ отзыва согласия
  1. Электронная форма допустима. Согласие можно подписать усиленной квалифицированной электронной подписью (УКЭП) — она юридически равнозначна собственноручной.
Важно о ЕБС! Для коммерческих организаций идентификация по лицу часто требует подключения к Единой биометрической системе (ЕБС). Локальные базы с шаблонами лиц вне ЕБС могут считаться нарушением. Этот момент обязательно обсудите с юристом.

Шаг 4. Обеспечьте добровольность — никаких принуждений

Закон требует, чтобы предоставление биометрических данных было добровольным. Вы не можете делать использование биометрии обязательным условием приема на работу, увольнять сотрудников за отказ или ограничивать их в правах.
Если человек отказался от биометрической идентификации, вы обязаны предложить равноценную альтернативу: пропускную карту (RFID), PIN-код или ручную отметку у охраны. Принуждение к сдаче биометрии незаконно и легко оспаривается в суде.

Шаг 5. Продумайте передачу данных третьим лицам

Если обслуживание биометрической системы (хранение баз данных, обработка изображений) передается IT-подрядчику или облачному сервису, вы обязаны:
  1. Указать это лицо в согласии — прописать наименование обработчика и условия передачи данных.
  2. Заключить договор с подрядчиком, где прямо прописаны обязательства по соблюдению требований 152-ФЗ и ответственность за утечки.
  3. Провести оценку рисков — убедиться, что у подрядчика есть необходимые сертификаты ФСТЭК и технические меры защиты.

Шаг 6. Обеспечьте техническую защиту данных

После получения согласия вы как оператор обязаны принять организационные и технические меры для защиты биометрических данных (статья 19 152-ФЗ).
Что нужно сделать:
  • Провести оценку угроз безопасности персональных данных
  • Определить уровень защищенности вашей информационной системы
  • Внедрить средства защиты информации (СЗИ), соответствующие требуемому уровню
  • Настроить разграничение доступа к биометрическим базам
  • Обеспечить резервное копирование и защиту от несанкционированного удаления
Здесь на помощь приходят специалисты по СКУД и СКС. Инженеры Monoclick проектируют и монтируют системы с учетом требований ФСТЭК, настраивают изолированные сети для передачи биометрических шаблонов и обеспечивают физическую защиту серверного оборудования.

Шаг 7. Подайте уведомление в Роскомнадзор

Если ваша компания ранее подавала уведомление об обработке персональных данных, его нужно актуализировать: указать обработку биометрических данных как новую категорию, прописать цели и правовые основания, описать меры защиты.
Если уведомления не было вовсе — подайте его до начала обработки. Роскомнадзор ведет реестр операторов, и отсутствие в нем при активной работе с ПДн — само по себе нарушение.

Когда согласие не требуется: исключения из 152-ФЗ

В законе есть закрытый перечень ситуаций, когда биометрию можно обрабатывать без согласия (часть 2 статьи 11 152-ФЗ). Но почти все они относятся к государственным функциям: осуществление правосудия, обеспечение обороны и безопасности государства, оперативно-розыскная деятельность.
Для обычных коммерческих компаний эти исключения не работают. Даже если вы устанавливаете камеры «для безопасности», согласие все равно обязательно.

Риски при нарушении: чем грозит игнорирование закона

Обработка биометрии без надлежащего согласия или с нарушением требований к его содержанию влечет административную ответственность по статье 13.11 КоАП РФ.
Штрафы для юридических лиц:
  • Обработка без согласия — до 70 000 рублей
  • Нарушение требований к содержанию согласия — до 70 000 рублей
  • Невыполнение требований по защите данных — до 500 000 рублей при повторном нарушении
Кроме административных санкций, субъект данных вправе требовать устранения нарушений, удаления своих данных и компенсации морального вреда через суд.
Внедрение биометрической СКУД — это комплексная задача, где техническая часть тесно переплетена с юридической.
Перед стартом проекта настоятельно рекомендуем:
  1. Проконсультироваться с юристом, специализирующимся на 152-ФЗ
  2. Провести аудит текущих процессов обработки персональных данных
  3. Привлечь технического интегратора с опытом внедрения биометрических систем
Инженеры Monoclick помогут не только спроектировать и смонтировать биометрическую СКУД под ключ, но и обеспечат соответствие технических решений требованиям регуляторов.