Биометрические персональные данные: что это, как регулируются и применяются в KYC

Биометрические персональные данные: что это, как регулируются и применяются в KYC

Биометрические персональные данные — особая категория в 152-ФЗ: лицо, голос, отпечаток нельзя сменить после утечки. С 2023 года хранить их вне ЕБС для идентификации запрещено. Штраф за первое нарушение — до 20 млн руб., за повторное — до 500 млн.

Биометрические персональные данные (далее — ПДн) — это особая категория персональных данных, характеризующая физиологические и биологические особенности человека, на основании которых можно установить его личность. Пароль или PIN-код можно сменить, биометрию — нельзя: лицо, голос, отпечаток пальца и рисунок вен принадлежат конкретному человеку всю жизнь.

В финтехе и удалённой идентификации биометрия решает две задачи: подтверждает, что перед системой именно заявленный человек (верификация личности), и фиксирует живое присутствие — проверку на живость (liveness detection). По данным исследования HONOR (февраль 2026 г., более 2 000 респондентов), 47% россиян используют биометрию ежедневно — это один из самых жёстко регулируемых инструментов цифровой аутентификации. В это число входит и локальная биометрия устройств (разблокировка смартфона), при которой данные не покидают устройство и к сценариям обработки биометрических ПДн оператором не относятся.

В международной практике используется термин biometric data. В российском праве закреплено понятие «биометрические персональные данные» (ч. 1 ст. 11 Федерального закона от 27.07.2006 № 152-ФЗ). Федеральный закон от 29.12.2022 № 572-ФЗ разграничивает «биометрические ПДн», «вектор ЕБС» и «результат проверки соответствия»: это три разных объекта с разным правовым режимом.

Определение по российскому праву


Согласно ч. 1 ст. 11 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», биометрические персональные данные — это сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность. Эта же часть статьи устанавливает требование письменного согласия субъекта и предусматривает закрытый перечень исключений: правосудие, исполнение судебных актов, обязательная дактилоскопическая и государственная регистрация, оборона, безопасность, противодействие терроризму, транспортная безопасность и ряд других.

Часть 2 той же статьи содержит принципиально иную норму: предоставление биометрических ПДн не может быть принудительным, и организация не вправе отказать субъекту в обслуживании лишь на основании его несогласия предоставить биометрию, за исключением случаев, когда согласие по федеральному закону не является обязательным.

Специальный закон — Федеральный закон от 29.12.2022 № 572-ФЗ — регулирует идентификацию и аутентификацию физических лиц с использованием биометрических ПДн и работу Единой биометрической системы (ЕБС). Этот закон определяет, где организация вправе применять биометрию вне ЕБС, а где идентификация проходит только через ЕБС. Государство размещает в ЕБС две модальности биометрии: изображение лица и запись голоса (ч. 4 ст. 3 572-ФЗ).


Виды биометрических данных


152-ФЗ не содержит исчерпывающего перечня видов биометрии. Правоприменительная практика и отраслевые источники, включая материалы Банка России, выделяют следующие виды.

Вид биометрии

Применение в финтехе

Статус в ЕБС

Изображение лица (2D/3D)

Верификация при KYC, открытии счёта, онбординге в МФО

Размещается в ЕБС

Образец голоса

Голосовая аутентификация в кол-центрах

Размещается в ЕБС

Отпечаток пальца

Разблокировка мобильного банка, подпись платёжных поручений

Не размещается в ЕБС; вне ЕБС допустимо только в сценариях, исключённых из сферы действия закона по ч. 2 ст. 1 572-ФЗ

Рисунок вен ладони

Банкоматы, биометрический СКУД

Не размещается в ЕБС; вне ЕБС допустимо только в сценариях, исключённых из сферы действия закона по ч. 2 ст. 1 572-ФЗ

Сетчатка / радужная оболочка

Высокозащищённые сценарии контроля доступа

Не размещается в ЕБС; вне ЕБС допустимо только в сценариях, исключённых из сферы действия закона по ч. 2 ст. 1 572-ФЗ

Динамическая подпись

Финансовые документы

Не размещается в ЕБС; квалификация как биометрии зависит от цели использования


Статья 15 572-ФЗ запрещает организациям хранить собственные биометрические базы для целей идентификации или аутентификации вне ЕБС. Из сферы действия закона выведены неавтоматизированные сценарии и СКУД, в которых шаблон не покидает устройство: исключение следует из ч. 2 ст. 1 572-ФЗ, а не из ст. 15. Даже в этих случаях сохраняется обязанность по ст. 11 152-ФЗ: письменное согласие субъекта и меры защиты данных. Динамическая подпись относится к поведенческой биометрии: её квалификация зависит от того, применяет ли оператор её для установления личности.

Единая биометрическая система (ЕБС)


Оператор ЕБС — АО «Центр биометрических технологий» (назначен постановлением Правительства РФ; ранее функции оператора выполняло ПАО «Ростелеком»). При регистрации в ЕБС исходные биометрические образцы (изображение лица и запись голоса) преобразуются в биометрические векторы — математические представления (биометрические шаблоны); хранение и передача осуществляются преимущественно в форме векторов.

Вектор — результат необратимого преобразования в технологическом смысле: восстановить из него исходный образец средствами серийных инструментов невозможно. Вместе с тем понятие «необратимости» законодательно не закреплено, а вопрос о том, является ли хранение вектора хранением биометрических ПДн для целей ст. 15 572-ФЗ, остаётся предметом правовой дискуссии. На практике это означает: несмотря на технологическую необратимость, юридическая квалификация хранения вектора требует отдельной правовой оценки в каждом конкретном сценарии.

Ключевые принципы ЕБС закреплены в 572-ФЗ и материалах Минцифры:

  • добровольность: гражданин сам решает, регистрировать ли биометрию в ЕБС;
  • бесплатность: регистрация и идентификация через ЕБС для гражданина бесплатны;
  • разделение хранения: вектор хранится в ЕБС отдельно от персональных данных, связка идёт через технологический идентификатор;
  • проверка на живость: при каждой идентификации ЕБС проверяет живое присутствие человека;
  • защита: данные передаются по каналу с отечественными криптоалгоритмами, векторы хранятся в зашифрованном и обезличенном виде.
С 1 марта 2026 года микрофинансовые компании (МФК) не вправе выдавать дистанционный микрозаём без идентификации заёмщика через ЕБС; для микрокредитных компаний (МКК) это требование вступает в силу с 1 марта 2027 года. В информационном письме от 5 мая 2026 года Банк России сообщил, что до 1 января 2027 года воздержится от надзорных мер в отношении МФО, которые не успели подключиться к ЕБС.

Биометрия вне ЕБС: что разрешено организации


На рынке распространено ошибочное представление, что компания вправе свободно собирать и хранить биометрические данные при условии соблюдения требований 152-ФЗ. Для идентификации и аутентификации это неверно. С 1 июня 2023 года действует ст. 15 572-ФЗ, которая прямо запрещает организациям, индивидуальным предпринимателям и нотариусам обрабатывать, в том числе хранить, биометрические ПДн для целей идентификации или аутентификации вне ЕБС, кроме узких исключений. Это подтверждает и письмо Минцифры: идентификация по биометрии возможна только через ЕБС и ЕСИА.

Закон разграничивает два действия и допускает разные режимы.

Параметр

Идентификация

Аутентификация

Что делает

Устанавливает личность впервые

Подтверждает ранее установленную личность

Допустимый режим

Только через ЕБС и ЕСИА (ч. 1 ст. 9 572-ФЗ) — для организаций, подпадающих под закон, в автоматизированных сценариях

Через ЕБС напрямую либо в собственной ИС на векторах ЕБС после аккредитации (ст. 16–17 572-ФЗ)

«Собственная» биометрия

Не допускается

Допускается только на векторах ЕБС; собственная биометрическая база для аутентификации запрещена

Юридическая сила результата

Равнозначна личному присутствию в случаях, прямо предусмотренных отраслевым законодательством

Зависит от модели и аккредитации


Аккредитацию на аутентификацию в собственной информационной системе на векторах ЕБС получает не каждая организация: ст. 17 572-ФЗ устанавливает требование к собственному капиталу не менее 500 млн руб. Это требование адресовано исключительно тем организациям, которые разворачивают собственную аутентификационную систему на векторах ЕБС. Банки, МФО и другие участники, использующие ЕБС напрямую, не обязаны проходить аккредитацию по данному основанию, поскольку их взаимодействие с ЕБС регулируется иными нормами.

Полностью автономная «собственная биометрия» остаётся возможной только за пределами сферы действия 572-ФЗ: когда сценарий прямо выведен из сферы действия закона по ч. 2 ст. 1 (шаблон не покидает устройство, нет передачи в централизованную систему). Примеры: локальный СКУД на отпечатке или венах либо неавтоматизированная сверка лица с документом, проводимая уполномоченным сотрудником. Даже в таких сценариях сохраняется обязанность по 152-ФЗ: письменное согласие субъекта и меры защиты данных.

Граница между «собственной» и государственной биометрией определяется не намерением бизнеса, а характером операции. Автоматическая сверка лица с целью идентификации или аутентификации, как правило, подпадает под действие 572-ФЗ, за исключением строго определённых законом случаев. Конкретную модель обработки данных необходимо проверять в рамках отдельной правовой оценки.

Согласие на обработку биометрии: обязательные элементы


Согласие на обработку биометрических ПДн по ч. 1 и ч. 4 ст. 9, ст. 11 152-ФЗ оформляется в письменной форме либо в форме электронного документа, подписанного электронной подписью. С 1 сентября 2025 года, в соответствии с вступившим в силу Федеральным законом от 24 июня 2025 г. № 156-ФЗ, согласие на обработку персональных данных оформляется отдельно от иных документов и (или) информации, которые субъект подписывает.

Типовое содержание согласия на обработку биометрии:

  • ФИО и контактные данные субъекта;
  • реквизиты документа, удостоверяющего личность (серия, номер, дата выдачи, выдавший орган);
  • наименование и адрес оператора, который собирает биометрию;
  • цель обработки: идентификация, аутентификация, контроль доступа;
  • перечень биометрических данных (изображение лица, голос, отпечаток);
  • способы обработки персональных данных;
  • срок действия согласия и порядок его отзыва;
  • перечень третьих лиц, которым данные могут передаваться, если применимо;
  • указание на ЕБС, если данные передаются в государственную систему;
  • подпись субъекта персональных данных и дата.
Согласие на обработку биометрических ПДн — отдельный документ: его нельзя включать в общее согласие на обработку персональных данных или в договор. Требование предусмотрено ч. 4 ст. 9 152-ФЗ. Нарушение влечёт штраф по ст. 13.11 КоАП РФ.

Биометрия в KYC-процессе


Биометрическая проверка — этап онбординга, который связывает документ и человека перед камерой. В KYC-процессе финтех-сервиса биометрия работает в связке с другими проверками:

  1. Распознавание документа: система извлекает данные паспорта и проверяет его действительность по источникам МВД.
  2. Сверка лица (face matching): селфи сопоставляется с фотографией в документе.
  3. Проверка на живость (liveness detection): подтверждается, что перед камерой живой человек, а не фотография, маска или дипфейк.
  4. Скрининг: по перечням Росфинмониторинга и санкционным спискам.
  5. Оценка риска: присвоение клиенту категории по 115-ФЗ.

Без проверки на живость система принимает фотографию или видео за реального человека. Мошенники применяют атаки предъявления (presentation attacks): атаку с распечатанной фотографией (print attack), повторное воспроизведение видео с экрана (replay attack), атаку с 3D-маской (3D-mask attack), дипфейк в реальном времени (live deepfake), а также внедрение синтетического потока напрямую в API (adversarial injection). Качество защиты измеряется метриками APCER и BPCER по стандарту ISO/IEC 30107-3.


Как оценить KYC-провайдера: биометрия и liveness


Когда финтех, МФО, маркетплейс или криптоплатформа выбирают провайдера для биометрической верификации, технические характеристики — необходимое, но не достаточное условие. Реестр вопросов до подписания договора делится на четыре блока.


Регуляторная совместимость


Провайдер должен подтвердить, что его решение совместимо с ЕБС и ЕСИА там, где это обязательно по 572-ФЗ. Для МФК с 1 марта 2026 года идентификация заёмщика при дистанционном микрозайме проходит исключительно через ЕБС — провайдер, предлагающий только «свою» биометрию вне ЕБС, это требование не закрывает. Необходимо уточнить, имеет ли провайдер аккредитацию Минцифры или выступает технологическим партнёром оператора ЕБС.


Качество liveness и стойкость к атакам


Проверка на живость (liveness detection) — не бинарная функция, а измеримое качество. Стандарт ISO/IEC 30107-3 предусматривает два ключевых показателя: APCER — доля атак, которые система ошибочно классифицировала как присутствие живого человека, и BPCER — доля живых людей, ошибочно классифицированных как атака. Отдельно необходимо проверить, защищает ли система от adversarial injection — внедрения синтетического видеопотока через API в обход камеры устройства.


Правовая цепочка обработки данных


При работе через внешнего провайдера оператор персональных данных остаётся ответственным за соблюдение 152-ФЗ. Договор с провайдером должен содержать поручение на обработку ПДн по ст. 6 152-ФЗ, а сам провайдер — обрабатывать биометрию исключительно в целях, определённых оператором, и не передавать данные третьим лицам без отдельного основания. Суды последовательно возлагают ответственность за утечку на компанию-оператора, даже если инцидент произошёл в инфраструктуре поставщика услуг по модели SaaS (software as a service).

По ч. 5 ст. 6 152-ФЗ оператор несёт ответственность перед субъектом за действия лица, которому поручена обработка ПДн. ВС РФ в постановлении от 20.01.2026 № 5-АД25-119-К2 подтвердил: инцидент, произошедший на стороне подрядчика (в его инфраструктуре), не освобождает оператора от административной ответственности.

Доказуемость и аудит


Регулятор и суд оценивают не намерение, а доказуемость. Провайдер должен обеспечивать журналирование каждой проверки: время, результат, версию модели, идентификатор сессии. Без этого данные не годятся ни для внутреннего аудита, ни для ответа на запрос Роскомнадзора или Банка России. Необходимо уточнить, как долго хранятся логи, в какой юрисдикции, и предусмотрен ли экспорт для собственной SIEM-системы (security information and event management).

Требование к провайдеру — не разовая проверка при выборе, а постоянный мониторинг. Модели liveness обновляются вслед за атаками: провайдер, который не публикует журнал изменений моделей и не проводит регулярного независимого тестирования, создаёт операционный риск для всего KYC-процесса.

Риски и ответственность за нарушения


Нарушение

Санкция для юрлица

Санкция для должностного лица

Санкция для ИП / физлица

Неправомерная передача (распространение, предоставление, доступ) биометрии — первичное нарушение (ч. 17 ст. 13.11 КоАП РФ)

От 15 до 20 млн руб.

От 1 300 000 до 1 500 000 руб.

ИП — от 15 до 20 млн руб.

Повторная неправомерная передача ПДн общих категорий (ч. 15 ст. 13.11)

Оборотный штраф: 1–3% годовой выручки, не менее 20 млн и не более 500 млн руб.

От 800 000 до 1 200 000 руб.

Повторная неправомерная передача биометрии или иных спецкатегорий (ч. 18 ст. 13.11)

Оборотный штраф: 1–3% годовой выручки, не менее 25 млн и не более 500 млн руб.

От 1 500 000 до 2 000 000 руб.

Физлицо — от 500 000 до 800 000 руб.

Обработка биометрии без надлежащего согласия (ч. 2 ст. 13.11)

Штраф по ч. 2 ст. 13.11 КоАП РФ

Отдельные санкции для ДЛ


Поскольку биометрию нельзя «сменить» после компрометации, утечка лицевого вектора или образца голоса создаёт долгосрочный риск подмены личности при удалённой идентификации. Хранение биометрии требует обезличивания, шифрования и журналирования доступа.


Где ещё применяется биометрия в 2026 году


Биометрия выходит за пределы банков. С 1 марта 2026 года действуют новые Правила предоставления гостиничных услуг (постановление Правительства РФ от 27.11.2025 № 1912): гость — гражданин РФ — вправе подтвердить личность при заселении не только паспортом или водительским удостоверением, но и средствами ЕБС. Заселение через мобильное приложение «Госуслуги» регулируется отдельным нормативным актом — постановлением Правительства о проведении эксперимента по цифровой идентификации при заселении в гостиницы — и доступно с 1 апреля 2026 года. Применение биометрии для гостиниц добровольно: администрация вправе её не использовать.

Похожий сдвиг ожидается в каршеринге, такси, маркетплейсах и сервисах рассрочки. Конкретный порядок взаимодействия с ЕБС для этих отраслей ещё не закреплён нормативно: его введение предусмотрено планом мероприятий по Стратегии безопасности дорожного движения до 2030 года и ожидается к 2027 году. Расширение применения биометрии создаёт потребность в доказуемых процессах её обработки уже сейчас.


IDX: удалённая идентификация с биометрической проверкой


IDX предоставляет сервис удалённой идентификации с распознаванием документов, сверкой лица и проверкой на живость (liveness detection), готовый к интеграции по API. Чтобы оценить, как выстроить доказуемый KYC-процесс, посмотрите решения IDX на сайте iidx.ru.


Часто задаваемые вопросы

Что такое биометрические персональные данные простыми словами?
Это сведения о физиологических особенностях человека — лицо, голос, отпечаток пальца, рисунок вен, — по которым можно установить личность. По ч. 1 ст. 11 152-ФЗ их обработка допускается только с письменного согласия субъекта, за исключением случаев, прямо названных в той же части статьи.
Чем биометрия в ЕБС отличается от биометрии вне ЕБС?
Идентификация по биометрии для организаций и сценариев, подпадающих под 572-ФЗ, возможна только через ЕБС и ЕСИА: результат юридически равнозначен личному присутствию клиента в случаях, прямо предусмотренных отраслевым законодательством, а данные хранятся в государственной системе в виде обезличенных векторов. Аутентификацию в собственной информационной системе организация может вести только на векторах ЕБС и после аккредитации. Хранить собственную биометрическую базу для идентификации или аутентификации вне ЕБС запрещено ст. 15 572-ФЗ.
Обязательно ли сдавать биометрию в ЕБС?
Регистрация в ЕБС добровольна и бесплатна для гражданина. В большинстве сценариев гражданин выбирает способ идентификации самостоятельно. Для организаций, оказывающих финансовые услуги дистанционно: с 1 марта 2026 года МФК не вправе выдать дистанционный микрозаём без идентификации через ЕБС. При этом организация не вправе отказать гражданину в обслуживании в целом лишь потому, что он не желает предоставлять биометрию (ч. 2 ст. 11 152-ФЗ).
Какой штраф грозит за нарушения с биометрическими данными?
С 30 мая 2025 года (Федеральный закон от 30.11.2024 № 420-ФЗ) первичная неправомерная передача биометрии влечёт штраф для юридического лица от 15 до 20 млн руб. (ч. 17 ст. 13.11 КоАП РФ). За повторное нарушение — оборотный штраф от 1 до 3% годовой выручки, не менее 25 млн и не более 500 млн руб. (ч. 18 ст. 13.11 КоАП РФ). Для должностных лиц (ч. 17) — от 1 300 000 до 1 500 000 руб.; для ИП — от 15 до 20 млн руб.; за повторное нарушение (ч. 18) — для ДЛ от 1 500 000 до 2 000 000 руб.
Можно ли обмануть биометрическую проверку фотографией или дипфейком?
Мошенники применяют атаки предъявления: атаку с распечатанной фотографией (print attack), повторное воспроизведение видео с экрана (replay attack), атаку с 3D-маской, дипфейк в реальном времени (live deepfake), а также внедрение синтетического потока через API (adversarial injection). Проверка на живость (liveness detection) снижает вероятность успешной атаки; её качество измеряется по стандарту ISO/IEC 30107-3. Без liveness сверка лица уязвима к подмене.
Можно ли включить согласие на биометрию в общее согласие на обработку ПДн?
Нет. Согласие на обработку биометрических данных по ч. 4 ст. 9 152-ФЗ оформляется отдельным документом. С 1 сентября 2025 года (Федеральный закон № 156-ФЗ от 24.06.2025) согласие оформляется отдельно от иных информации и (или) документов, которые субъект подписывает. Нарушение влечёт штраф по ст. 13.11 КоАП РФ.
Где в 2026 году кроме банков применяется биометрия?
С 1 марта 2026 года — для заселения в гостиницы (постановление Правительства РФ от 27.11.2025 № 1912; через приложение «Госуслуги» по отдельному нормативному акту — с 1 апреля 2026 года) и для дистанционных микрозаймов в МФК. Регулирование биометрии в каршеринге, такси и маркетплейсах ещё не завершено; конкретный порядок взаимодействия с ЕБС для этих отраслей ожидается к 2027 году.
Стать клиентом IDX
Ошибка! Сообщение не отправлено.
Спасибо за вашу заявку!
Наш менеджер свяжется с вами в ближайшее время
15.06.2026
Российские криптообменники переходят на модель «только через легального посредника»: реестр ЦБ, KYC/AML по 115‑ФЗ, ограниченный список допущенных цифровых монет. Пошагово разбираем требования, сроки и типичные ошибки заявителей.
15.06.2026
Ключевые термины удалённой идентификации, аутентификации, верификации данных, антифрода и цифрового доверия.
12.06.2026
Ключевые термины удалённой идентификации, аутентификации, верификации данных, антифрода и цифрового доверия.
11.06.2026
Новости и ИИ • 6–11 июня 2026 года. За неделю Госдума приняла второй антифрод-пакет, Минцифры обозначило возрастную идентификацию как приоритет, а Белый дом публично поспорил с Лондоном о том, можно ли вообще проверять возраст подростков в интернете.
11.06.2026
Подтвердить возраст пользователя можно, не запрашивая его паспорт. Минцифры уже назвало возрастную идентификацию «ближайшей повесткой». Разбираем три подхода и пять методов: чем они отличаются и почему передача только атрибута возраста безопаснее.
Подписка на новости