Как внедрить биометрию законно: пошаговая инструкция для бизнеса
Биометрические системы контроля доступа становятся стандартом для современных складов, производств и офисов. Но внедрение распознавания лиц — это не только вопрос покупки оборудования. Главная сложность кроется в юридической плоскости: биометрические данные относятся к особой категории персональных данных, и их обработка регулируется строгими нормами 152-ФЗ.
Ошибка в оформлении документов может привести к штрафам от Роскомнадзора, искам от сотрудников и репутационным потерям. В этой статье разберем пошагово, как коммерческой организации внедрить биометрию без нарушений закона.
Шаг 1. Четко определите цель обработки биометрии
Прежде чем закупать терминалы, ответьте на вопрос: зачем вам распознавание лиц?
Варианты целей:
Контроль доступа на территорию (проходная, склад, офис)
Учет рабочего времени сотрудников
Обеспечение безопасности и предотвращение хищений
От цели зависит объем собираемых данных, сроки хранения и меры защиты. Чем конкретнее цель, тем проще обосновать необходимость обработки перед регулятором.
Шаг 2. Разработайте внутренние нормативные документы
Вы как оператор персональных данных обязаны создать локальные акты, регламентирующие работу с биометрией:
Положение об обработке биометрических персональных данных — отдельный документ (или раздел в общей Политике обработки ПДн), где прописаны цели обработки, перечень данных, порядок хранения, меры защиты и список ответственных лиц.
Обновление Правил внутреннего трудового распорядка и Положения о пропускном режиме — внесите пункт о возможности использования биометрической идентификации.
Все затронутые лица (сотрудники, подрядчики) должны быть ознакомлены с документами под подпись.
Шаг 3. Получите письменное согласие — это критически важно
Согласно статье 11 152-ФЗ, обработка биометрических данных допускается только при наличии письменного согласия субъекта.
Главные требования к согласию (с учетом поправок от сентября 2025 года):
Согласие должно быть отдельным документом. Нельзя «вшивать» его в трудовой договор, анкету при приеме на работу или общие правила.
В документе обязательно указываются:
ФИО и паспортные данные субъекта
Наименование и адрес оператора (вашей компании)
Конкретная цель обработки
Перечень биометрических данных (например, «фотографическое изображение лица, позволяющее установить личность»)
Перечень действий с данными
Срок действия согласия
Способ отзыва согласия
Электронная форма допустима. Согласие можно подписать усиленной квалифицированной электронной подписью (УКЭП) — она юридически равнозначна собственноручной.
Важно о ЕБС! Для коммерческих организаций идентификация по лицу часто требует подключения к Единой биометрической системе (ЕБС). Локальные базы с шаблонами лиц вне ЕБС могут считаться нарушением. Этот момент обязательно обсудите с юристом.
Шаг 4. Обеспечьте добровольность — никаких принуждений
Закон требует, чтобы предоставление биометрических данных было добровольным. Вы не можете делать использование биометрии обязательным условием приема на работу, увольнять сотрудников за отказ или ограничивать их в правах.
Если человек отказался от биометрической идентификации, вы обязаны предложить равноценную альтернативу: пропускную карту (RFID), PIN-код или ручную отметку у охраны. Принуждение к сдаче биометрии незаконно и легко оспаривается в суде.
Шаг 5. Продумайте передачу данных третьим лицам
Если обслуживание биометрической системы (хранение баз данных, обработка изображений) передается IT-подрядчику или облачному сервису, вы обязаны:
Указать это лицо в согласии — прописать наименование обработчика и условия передачи данных.
Заключить договор с подрядчиком, где прямо прописаны обязательства по соблюдению требований 152-ФЗ и ответственность за утечки.
Провести оценку рисков — убедиться, что у подрядчика есть необходимые сертификаты ФСТЭК и технические меры защиты.
Шаг 6. Обеспечьте техническую защиту данных
После получения согласия вы как оператор обязаны принять организационные и технические меры для защиты биометрических данных (статья 19 152-ФЗ).
Что нужно сделать:
Провести оценку угроз безопасности персональных данных
Определить уровень защищенности вашей информационной системы
Внедрить средства защиты информации (СЗИ), соответствующие требуемому уровню
Настроить разграничение доступа к биометрическим базам
Обеспечить резервное копирование и защиту от несанкционированного удаления
Здесь на помощь приходят специалисты по СКУД и СКС. Инженеры Monoclick проектируют и монтируют системы с учетом требований ФСТЭК, настраивают изолированные сети для передачи биометрических шаблонов и обеспечивают физическую защиту серверного оборудования.
Шаг 7. Подайте уведомление в Роскомнадзор
Если ваша компания ранее подавала уведомление об обработке персональных данных, его нужно актуализировать: указать обработку биометрических данных как новую категорию, прописать цели и правовые основания, описать меры защиты.
Если уведомления не было вовсе — подайте его до начала обработки. Роскомнадзор ведет реестр операторов, и отсутствие в нем при активной работе с ПДн — само по себе нарушение.
Когда согласие не требуется: исключения из 152-ФЗ
В законе есть закрытый перечень ситуаций, когда биометрию можно обрабатывать без согласия (часть 2 статьи 11 152-ФЗ). Но почти все они относятся к государственным функциям: осуществление правосудия, обеспечение обороны и безопасности государства, оперативно-розыскная деятельность.
Для обычных коммерческих компаний эти исключения не работают. Даже если вы устанавливаете камеры «для безопасности», согласие все равно обязательно.
Риски при нарушении: чем грозит игнорирование закона
Обработка биометрии без надлежащего согласия или с нарушением требований к его содержанию влечет административную ответственность по статье 13.11 КоАП РФ.
Штрафы для юридических лиц:
Обработка без согласия — до 70 000 рублей
Нарушение требований к содержанию согласия — до 70 000 рублей
Невыполнение требований по защите данных — до 500 000 рублей при повторном нарушении
Кроме административных санкций, субъект данных вправе требовать устранения нарушений, удаления своих данных и компенсации морального вреда через суд.
Внедрение биометрической СКУД — это комплексная задача, где техническая часть тесно переплетена с юридической.
Перед стартом проекта настоятельно рекомендуем:
Проконсультироваться с юристом, специализирующимся на 152-ФЗ
Провести аудит текущих процессов обработки персональных данных
Привлечь технического интегратора с опытом внедрения биометрических систем
Инженеры Monoclick помогут не только спроектировать и смонтировать биометрическую СКУД под ключ, но и обеспечат соответствие технических решений требованиям регуляторов.