Биометрия в фитнес-клубе: вход по лицу или отпечатку — что требует закон

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 22.06.2026 · Обновлено 10.08.2026

Что обязан сделать фитнес-клуб, если пускает клиентов по отпечатку пальца или распознаванию лица. Пошагово: почему это биометрические персональные данные, зачем отдельное письменное согласие, как биометрия поднимает уровень защищённости до УЗ-3 по ПП-1119, требования 572-ФЗ и ЕБС, документы и меры. И почему многим клубам проще обойтись картой или браслетом.

Многие фитнес-клубы ставят турникеты с распознаванием лица или входом по отпечатку. Удобно, но юридически это переводит клуб в особый, более строгий режим: отпечаток и геометрия лица для идентификации — это биометрические персональные данные, а к ним применяются статья 11 152-ФЗ и отдельный закон о биометрии. Разберём по шагам, что нужно сделать и стоит ли вообще связываться с биометрией.

Шаг 1. Понять, что у вас именно биометрия

Биометрические ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). — это физиологические данные, которые используются для установления личности: отпечаток пальца, геометрия лица, рисунок вен. Если турникет узнаёт клиента по лицу или пальцу — это биометрия со всеми вытекающими требованиями. А вот обычное фото в анкете «для красоты», которое не используется для автоматической идентификации, биометрией не считается.

Шаг 2. Взять отдельное письменное согласие

Обработка биометрии по общему правилу допускается только при наличии письменного согласия субъекта (часть 1 статьи 11 152-ФЗ). Согласие должно быть отдельным и осознанным — нельзя включать биометрию по умолчанию в общий договор. Обязательна и альтернатива: клиент, отказавшийся от биометрии, должен иметь возможность проходить по карте или браслету и не лишаться услуги из-за отказа.

Шаг 3. Учесть 572-ФЗ и Единую биометрическую систему

Помимо 152-ФЗ действует Федеральный закон №572-ФЗ о биометрии. Он жёстко регулирует сбор и хранение биометрии коммерческими организациями. Важно различать: в саму ЕБС принимаются определённые модальности — прежде всего изображение лица и голос, — а вход по отпечатку пальца это локальная биометрическая система, которая через ЕБС не работает, но всё равно подпадает под требования 572-ФЗ и статьи 11 152-ФЗ. В любом случае самостоятельное хранение биометрической базы клиентов в клубе сопряжено с серьёзными требованиями и рисками — к этому нужно подходить осознанно.

Шаг 4. Определить уровень защищённости по ПП-1119

По постановлению от 01.11.2012 №1119 биометрические ПДн при угрозах 3-го типа дают УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-3 независимо от числа клиентов. То есть биометрический проход поднимает клуб с минимального УЗ-4 (как у обычного салона) на уровень выше — со всеми дополнительными мерами защиты. Проверить расчёт можно в калькуляторе уровня защищённости.

Шаг 5. Документы и меры

Понадобятся: отдельное согласие на обработку биометрии, политика обработки ПДн, перечень ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств., модель угроз и набор мер по приказу ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. от 18.02.2013 №21 для УЗ-3. Биометрические шаблоны хранятся отдельно и защищённо, доступ к ним строго ограничивается. И, как у любого оператора, подаётся уведомление в Роскомнадзор с отметкой об обработке биометрии.

Когда проще не собирать биометрию

Для большинства клубов задачу прохода полностью закрывают карта, QR-код или браслет — без биометрического режима. Это резко снижает расходы и юридические риски: уровень остаётся УЗ-4, нет требований 572-ФЗ и отдельного хранения биометрии. Биометрию стоит внедрять, только если она действительно нужна и риски оценены.

Главное

Вход по лицу или отпечатку превращает фитнес-клуб в оператора биометрических ПДн: нужно отдельное письменное согласие, соблюдение 572-ФЗ, уровень УЗ-3 и усиленные меры. Часто разумнее остаться на картах и браслетах.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Персональные данные в управляющей компании и ТСЖ: лицевые счета, должники и собрания

Особенности обработки персональных данных в сфере ЖКХ: начисления и лицевые счета без согласия, реестр собственников для общего собрания, почему нельзя вывешивать список должников, расчётные центры и ГИС ЖКХ, домофоны с распознаванием лиц, сроки ответов на обращения жителей.

Персональные данные в страховании: здоровье, агенты и автоматические решения

Что отличает страховщика и страхового агента от обычного оператора: сведения о здоровье как специальная категория, страховая тайна, данные, приходящие через агентов и партнёров, запрет решений исключительно на основании автоматизированной обработки. Сложности и характерные ошибки.

Персональные данные в турагентстве: паспорта туристов, передача за границу и роли участников

Чем обработка персональных данных в турагентстве сложнее, чем в рознице: паспортные данные туристов и детей, передача туроператору и принимающей стороне за рубежом, отдельное уведомление о трансграничной передаче, сведения о здоровье для страховки. Сложности и типичные ошибки.

Персональные данные в автосервисе: заказ-наряды, VIN, гарантия и рассылки

Почему база заказ-нарядов автосервиса — это персональные данные, даже если в ней одни госномера и VIN. Разбор оснований обработки, передачи данных дистрибьютору и страховой компании, работы с рассылками и характерных ошибок небольших сервисов.