«Ваше лицо и голос — пароль, который нельзя сменить. Особый режим биометрических персональных данных»
Пароль можно придумать новый. Банковскую карту можно перевыпустить. Даже паспорт меняют при утере. Но если в интернет утекла ваша биометрия — отпечаток пальца, слепок лица или голоса — «перевыпустить» её невозможно. Вы навсегда остаётесь скомпрометированы для любых систем биометрической идентификации. Именно поэтому закон установил для таких данных самый жёсткий режим защиты.
Разбираем, что говорит закон, как работает Единая биометрическая система и чем рискует и бизнес, и гражданин.
Что такое биометрические персональные данные
Легальное определение — в ст. 11 Федерального закона № 152-ФЗ: это сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность.
К биометрии относятся:
Фото лица — точнее, его цифровой слепок: математическая модель, описывающая уникальные черты (расстояние между глазами, форма скул, линия подбородка). Обычная фотография на пропуск становится биометрией, только если её обрабатывают с целью идентификации — например, прогоняют через алгоритм распознавания лиц.
Отпечатки пальцев — дактилоскопические данные, самый старый и распространённый вид биометрии.
Голос — слепок голоса, который создаётся путём анализа десятков параметров: тембр, частота, интонационные паттерны.
Радужная оболочка глаза — один из самых надёжных идентификаторов, практически не меняется с возрастом.
Рисунок вен, геометрия руки, ДНК — используются реже, но тоже подпадают под особый режим.
Главный критерий, отличающий биометрию от других данных: она используется исключительно для идентификации человека. Если клиника делает МРТ коленного сустава для диагностики — это специальная категория данных о здоровье. Если то же МРТ загружают в систему, которая по снимку опознает пациента, — это уже биометрия.
Единая биометрическая система (ЕБС): государственный «сейф»
Ключевой элемент защиты биометрии в России — Единая биометрическая система. Она создана по инициативе Центрального банка РФ и Минцифры, а с 2023 года стала государственной информационной системой (оператор — АО «Центр Биометрических Технологий»).
Как работает ЕБС:
Гражданин добровольно сдаёт биометрию — фото лица и запись голоса. Это можно сделать в уполномоченных банках или через приложение «Госуслуги.Биометрия».
Данные в зашифрованном виде передаются в ЕБС, где хранятся в едином защищённом контуре.
Банки, страховые компании, операторы связи и другие организации могут использовать эту биометрию для идентификации клиентов — но только с их согласия и только запрашивая сверку через ЕБС. Сами биометрические данные им не передаются.
Принцип добровольности: закон прямо запрещает принуждать к сдаче биометрии. Отказ от размещения данных в ЕБС не может быть основанием для отказа в обслуживании. Любое условие «не сдадите биометрию — не откроем счёт» незаконно.
Контроль и отказ: гражданин в любой момент может проверить через Госуслуги, какая биометрия на него хранится в ЕБС, и потребовать её удаления. После удаления данные уничтожаются безвозвратно в течение 30 дней.
Требования к сбору и хранению биометрии банками и иными организациями
Отдельные коммерческие биометрические системы (например, у банков) существовали и до ЕБС, но сейчас они жёстко ограничены.
Что требует закон:
Собирать биометрию можно только с письменного согласия субъекта. В согласии обязательно указывается, для каких конкретно целей она собирается.
Хранить биометрию можно только на серверах, расположенных в России. Трансграничная передача биометрии практически исключена: регуляторы расценивают это как недопустимый риск.
Доступ к биометрическим данным должен быть строго разграничен, а все операции с ними — логироваться.
Коммерческие организации постепенно должны мигрировать на использование ЕБС и отказаться от собственных хранилищ биометрии. Сроки и порядок перехода регулируются отдельными актами ЦБ РФ и Правительства.
Типовое нарушение: пропускная система в бизнес-центре или фитнес-клубе с распознаванием лиц. Если оператор не уведомил Роскомнадзор и не получил письменное согласие каждого посетителя — это незаконная обработка биометрии.
Почему утечка биометрии — катастрофа
Утечка телефона или email — неприятно, но поправимо: номер можно сменить, новый ящик завести. Утечка биометрии — это утрата контроля над своей цифровой личностью навсегда.
Что может сделать злоумышленник с вашим цифровым слепком лица и голоса:
Пройти идентификацию в банке и оформить кредит.
Создать дипфейк, который будет выглядеть и звучать как вы.
Разблокировать устройства, защищённые биометрией (телефоны, ноутбуки).
Подбросить «ваше» лицо на запись с камер наблюдения.
При этом в отличие от пароля, лицо или отпечаток пальца нельзя «поменять». Остаётся только полностью отказаться от использования биометрических систем идентификации — что с каждым годом становится всё сложнее.
Судебная практика по спорам о биометрии только формируется, но уже есть прецеденты, когда суды признавали сбор биометрии без письменного согласия незаконным и взыскивали компенсацию морального вреда — суммы варьируются от 10 000 до 50 000 рублей при отсутствии прямого материального ущерба. Если же утечка биометрии повлекла финансовые потери (например, оформление кредита), взысканию подлежит полная сумма ущерба плюс моральный вред.
Практический вывод
Биометрия — не модная технология, а зона максимального правового риска и для гражданина, и для бизнеса. Гражданам стоит регулярно проверять через Госуслуги, какая биометрия на них хранится в ЕБС, и удалять ненужную. Бизнесу — аудировать свои системы на предмет законности сбора и хранения биометрических данных, пока это не сделал Роскомнадзор.
Если ваша компания использует биометрию или вы как гражданин хотите проверить законность её сбора — напишите в личные сообщения на 9111.ru кодовое слово «БИОМЕТРИЯ». Опишите ситуацию и получите правовую оценку рисков, а также готовый план действий. Консультация стоит 1500 рублей, возврат денег при отсутствии практической пользы.

Если у вас возникли вопросы по теме данной публикации, вы всегда можете написать мне в мессенджеры или позвонить: