Биометрические данные и оператор персональных данных: правовые аспекты

Иван Корнев·29 июля 2026·4 мин

Биометрические данные и оператор персональных данных — это ключевые субъекты регулирования в сфере защиты частной жизни. Закон устанавливает строгие правила для организаций, собирающих физиологические особенности граждан, требуя письменного согласия и изоляции таких баз от других массивов информации.

Оглавление

Понятийный аппарат закона

Для правильного применения норм необходимо четко разделять основные термины, закрепленные в Федеральном законе от 27.07.2006 N 152-ФЗ «О персональных данных».

Биометрические персональные данные — это сведения, характеризующие физиологические и биологические особенности человека. Ключевым критерием является то, что на их основании можно установить личность субъекта, и эти данные действительно используются оператором для такой идентификации.

Оператор персональных данных — это государственный или муниципальный орган, юридическое или физическое лицо. Оператором признается тот, кто самостоятельно или совместно с другими лицами организует и осуществляет обработку данных, а также определяет цели обработки, состав подлежащих обработке сведений и конкретные действия (операции) с ними.

Обработка биометрии допускается только при наличии согласия в письменной форме субъекта. Исключения составляют случаи, связанные с осуществлением правосудия, исполнением судебных актов или обязательной государственной дактилоскопической регистрацией.

Требования к обработке и хранению

Законодательство предъявляет повышенные требования к безопасности и архитектуре систем хранения биометрической информации. Главное правило — запрет на смешивание различных категорий данных.

Не допускается совмещение баз данных, содержащих биометрические персональные данные, с базами данных, содержащими иные персональные данные. Это ограничение действует, если обработка осуществляется исключительно в целях, установленных законом. Такое разделение минимизирует риски несанкционированного доступа и утечек комплексных профилей пользователей.

Отдельного регулирования требует Единая биометрическая система (ЕБС). Ее создание и функционирование регулируются специальным Федеральным законом от 29.12.2022 N 572-ФЗ. Сбор биометрических данных для интеграции в ЕБС требует получения отдельного информированного согласия субъекта.

ХарактеристикаТребование законодательства
Форма согласияПисьменная (за редкими исключениями)
Архитектура баз данныхЗапрет на совмещение с другими ПДн
Регулирование ЕБСОтдельный ФЗ № 572 и информированное согласие

Контроль со стороны Роскомнадзора

Федеральный орган исполнительной власти, осуществляющий функции по контролю и надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор), проводит федеральный государственный надзор в области обработки персональных данных.

Проверки могут быть плановыми и внеплановыми. Внеплановые контрольные мероприятия инициируются в следующих случаях:

  • Поступление жалоб от субъектов персональных данных или иных лиц на нарушения законодательства.
  • Наличие информации о причинении вреда жизни или здоровью граждан.
  • Угроза безопасности государства.

Срок проведения выездной проверки строго ограничен и не может превышать двадцать рабочих дней. Основания и порядок таких проверок регламентируются Федеральным законом от 31.07.2020 N 248-ФЗ «О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации».

Частые ошибки

  1. Отсутствие письменного согласия. Сбор отпечатков пальцев или сканов лица без подписанного бумажного документа (или его электронного аналога, равнозначного по юридической силе) является прямым нарушением ст. 11 Закона № 152-ФЗ.
  2. Объединение баз данных. Размещение биометрических шаблонов в одной таблице с ФИО, адресами или номерами телефонов недопустимо, если обработка ведется в рамках исключений, предусмотренных законом.
  3. Игнорирование требований к ЕБС. Использование стандартной формы согласия для передачи данных в Единую биометрическую систему ошибочно; для этого требуется специальное информированное согласие.

FAQ

Может ли оператор обрабатывать биометрию без моего ведома? Нет. Обработка биометрических персональных данных возможна только при наличии вашего согласия в письменной форме. Исключения касаются лишь ситуаций правосудия, исполнения судебных актов или обязательной дактилоскопической регистрации.

Кто имеет право проверять соблюдение законов о биометрии? Проверки осуществляет Роскомнадзор. Он уполномочен проводить как плановые, так и внеплановые проверки, например, при поступлении жалоб от граждан или при угрозе безопасности государства.

Какова ответственность за незаконный сбор биометрических данных? Нарушение порядка сбора, хранения или распространения биометрических персональных данных влечет административную ответственность по ст. 13.11 КоАП РФ. Штрафы для юридических лиц могут достигать сотен тысяч рублей.

Сколько времени длится проверка Роскомнадзора? Срок проведения одной выездной проверки не может превышать двадцать рабочих дней согласно Федеральному закону № 248-ФЗ.