Биометрия и ЕБС: сбор, хранение и согласие по 152-ФЗ и 572-ФЗ

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 04.07.2026 · Обновлено 10.08.2026

Как организации законно работать с биометрическими персональными данными: биометрия как отдельная категория ПДн (статья 11 152-ФЗ), письменное согласие и добровольность, Единая биометрическая система (ЕБС) и Федеральный закон №572-ФЗ, требования к носителям биометрии (ПП-512). Когда вправе собирать биометрию и что нельзя делать.

Биометрия — лицо, голос, отпечатки — особый вид персональных данных с повышенными требованиями. Появление Единой биометрической системы (ЕБС) изменило правила работы с биометрией для бизнеса. Разберём, когда организация вправе её собирать и как это оформить.

Что такое биометрические ПДн

Биометрические персональные данные — это сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность, если оператор использует их именно для идентификации (статья 11 152-ФЗ). Типичные примеры — изображение лица для распознавания, голос, отпечаток пальца, рисунок вен. Обычная фотография в личном деле сама по себе биометрией не является, пока оператор не использует её именно для установления личности.

Согласие и добровольность

По общему правилу обработка биометрических ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). допускается только при наличии письменного согласия субъекта (есть исключения, установленные частью 2 статьи 11, — например обеспечение обороны и безопасности, правосудие, обязательная дактилоскопическая регистрация и другие). Сдача биометрии добровольна: человека нельзя принуждать, а организация обязана предусмотреть альтернативный способ обслуживания без биометрии.

Единая биометрическая система (ЕБС)

Единая биометрическая система — государственная информационная система, порядок работы с которой установлен Федеральным законом от 29.12.2022 №572-ФЗ. Для идентификации и аутентификации с использованием биометрии закон ориентирует на ЕБС: собранные для этих целей биометрические данные размещаются в системе, а создание организациями собственных биометрических систем ограничено и допускается лишь в установленных законом случаях и режимах.

Носители и защита

К материальным носителям биометрических персональных данных, обрабатываемых вне информационных систем, установлены отдельные требования (постановление Правительства РФ №512). При автоматизированной обработке биометрия защищается как ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств. с соответствующим уровнем защищённости и, при необходимости, применением сертифицированных средств защиты.

Частая ситуация: распознавание лиц

Если система видеонаблюдения автоматически распознаёт людей по лицу для идентификации — это уже обработка биометрии с письменным согласием и повышенными требованиями. Обычное видеонаблюдение для охраны без распознавания биометрией не является. Подробнее — в статье про видеонаблюдение и ПДн.

Главное

Биометрические персональные данные — это данные, используемые для установления личности (статья 11 152-ФЗ); их обработка по общему правилу требует письменного согласия и всегда добровольна. Работа с биометрией для идентификации и аутентификации строится вокруг Единой биометрической системы (572-ФЗ): собранная биометрия размещается в ЕБС, а самостоятельное хранение организациями ограничено. К носителям биометрии применяются требования ПП-512, а автоматизированная обработка защищается как ИСПДн.

Образцы документов по теме

Частые вопросы

Нужно ли согласие на обработку биометрии?

По общему правилу — письменное согласие субъекта (статья 11 152-ФЗ), с узкими исключениями (гособорона, безопасность, правосудие). Сдача биометрии добровольна, и организация обязана предусмотреть альтернативный способ обслуживания без неё.

Можно ли хранить биометрию в своей базе?

По общему правилу собранная биометрия размещается в Единой биометрической системе (572-ФЗ), а самостоятельное хранение организациями ограничено и допускается лишь в установленных законом случаях.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Приказ Роскомнадзора № 140 вместо № 996: что изменилось в обезличивании данных

Что такое обезличивание персональных данных и когда оно нужно оператору. Чем приказ Роскомнадзора от 19.06.2025 № 140 отличается от приказа от 05.09.2013 № 996: кому адресован, какие методы оставил, какие обязанности добавил. Как выстроить процедуру и какие документы для неё нужны.

Документы по 152-ФЗ для частной клиники: как собрать комплект по шагам

Продолжение разбора «Клиники на Садовой»: после модели угроз — организационно-распорядительные документы. Почему закон не даёт готового перечня, какие документы названы в актах прямо, как вывести комплект из целей обработки, людей, систем, бумажных карт и подрядчика и какой документ закрывает какой сценарий из модели угроз. Со снимками: что берёт на себя готовый комплект в сервисе и что остаётся решить клинике.

Ответственный за организацию обработки ПДн: кого назначить, приказ и обязанности

Практический разбор третьего шага: кто обязан назначать ответственного, можно ли назначить директора, чем эта роль отличается от администратора безопасности, что ответственный обязан делать по части 4 статьи 22.1 и какие два документа оформляются — со снимками экрана.

Политика обработки ПДн шаг за шагом: таблица целей, приказ и публикация

Практический разбор второго шага: что писать в каждой из пяти граф сводной таблицы целей, почему скачанный шаблон подводит на проверке, чем политику вводят в действие и что именно требуется опубликовать вместе с ней — со снимками экрана.