Биометрические персональные данные: что это, как регулируются и применяются в KYC

Биометрические персональные данные: что это, как регулируются и применяются в KYC

Биометрические персональные данные — особая категория в 152-ФЗ: лицо, голос, отпечаток нельзя сменить после утечки. С 2023 года хранить их вне ЕБС для идентификации запрещено. Штраф за первое нарушение — до 20 млн руб., за повторное — до 500 млн.

Биометрические персональные данные (далее — ПДн) — это особая категория персональных данных, характеризующая физиологические и биологические особенности человека, на основании которых можно установить его личность. Пароль или PIN-код можно сменить, биометрию — нельзя: лицо, голос, отпечаток пальца и рисунок вен принадлежат конкретному человеку всю жизнь.

В финтехе и удалённой идентификации биометрия решает две задачи: подтверждает, что перед системой именно заявленный человек (верификация личности), и фиксирует живое присутствие — проверку на живость (liveness detection). По данным исследования HONOR (февраль 2026 г., более 2 000 респондентов), 47% россиян используют биометрию ежедневно — это один из самых жёстко регулируемых инструментов цифровой аутентификации. В это число входит и локальная биометрия устройств (разблокировка смартфона), при которой данные не покидают устройство и к сценариям обработки биометрических ПДн оператором не относятся.

В международной практике используется термин biometric data. В российском праве закреплено понятие «биометрические персональные данные» (ч. 1 ст. 11 Федерального закона от 27.07.2006 № 152-ФЗ). Федеральный закон от 29.12.2022 № 572-ФЗ разграничивает «биометрические ПДн», «вектор ЕБС» и «результат проверки соответствия»: это три разных объекта с разным правовым режимом.

Определение по российскому праву


Согласно ч. 1 ст. 11 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», биометрические персональные данные — это сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность. Эта же часть статьи устанавливает требование письменного согласия субъекта и предусматривает закрытый перечень исключений: правосудие, исполнение судебных актов, обязательная дактилоскопическая и государственная регистрация, оборона, безопасность, противодействие терроризму, транспортная безопасность и ряд других.

Часть 2 той же статьи содержит принципиально иную норму: предоставление биометрических ПДн не может быть принудительным, и организация не вправе отказать субъекту в обслуживании лишь на основании его несогласия предоставить биометрию, за исключением случаев, когда согласие по федеральному закону не является обязательным.

Специальный закон — Федеральный закон от 29.12.2022 № 572-ФЗ — регулирует идентификацию и аутентификацию физических лиц с использованием биометрических ПДн и работу Единой биометрической системы (ЕБС). Этот закон определяет, где организация вправе применять биометрию вне ЕБС, а где идентификация проходит только через ЕБС. Государство размещает в ЕБС две модальности биометрии: изображение лица и запись голоса (ч. 4 ст. 3 572-ФЗ).


Виды биометрических данных


152-ФЗ не содержит исчерпывающего перечня видов биометрии. Правоприменительная практика и отраслевые источники, включая материалы Банка России, выделяют следующие виды.

Вид биометрии

Применение в финтехе

Статус в ЕБС

Изображение лица (2D/3D)

Верификация при KYC, открытии счёта, онбординге в МФО

Размещается в ЕБС

Образец голоса

Голосовая аутентификация в кол-центрах

Размещается в ЕБС

Отпечаток пальца

Разблокировка мобильного банка, подпись платёжных поручений

Не размещается в ЕБС; вне ЕБС допустимо только в сценариях, исключённых из сферы действия закона по ч. 2 ст. 1 572-ФЗ

Рисунок вен ладони

Банкоматы, биометрический СКУД

Не размещается в ЕБС; вне ЕБС допустимо только в сценариях, исключённых из сферы действия закона по ч. 2 ст. 1 572-ФЗ

Сетчатка / радужная оболочка

Высокозащищённые сценарии контроля доступа

Не размещается в ЕБС; вне ЕБС допустимо только в сценариях, исключённых из сферы действия закона по ч. 2 ст. 1 572-ФЗ

Динамическая подпись

Финансовые документы

Не размещается в ЕБС; квалификация как биометрии зависит от цели использования


Статья 15 572-ФЗ запрещает организациям хранить собственные биометрические базы для целей идентификации или аутентификации вне ЕБС. Из сферы действия закона выведены неавтоматизированные сценарии и СКУД, в которых шаблон не покидает устройство: исключение следует из ч. 2 ст. 1 572-ФЗ, а не из ст. 15. Даже в этих случаях сохраняется обязанность по ст. 11 152-ФЗ: письменное согласие субъекта и меры защиты данных. Динамическая подпись относится к поведенческой биометрии: её квалификация зависит от того, применяет ли оператор её для установления личности.

Единая биометрическая система (ЕБС)


Оператор ЕБС — АО «Центр биометрических технологий» (назначен постановлением Правительства РФ; ранее функции оператора выполняло ПАО «Ростелеком»). При регистрации в ЕБС исходные биометрические образцы (изображение лица и запись голоса) преобразуются в биометрические векторы — математические представления (биометрические шаблоны); хранение и передача осуществляются преимущественно в форме векторов.

Вектор — результат необратимого преобразования в технологическом смысле: восстановить из него исходный образец средствами серийных инструментов невозможно. Вместе с тем понятие «необратимости» законодательно не закреплено, а вопрос о том, является ли хранение вектора хранением биометрических ПДн для целей ст. 15 572-ФЗ, остаётся предметом правовой дискуссии. На практике это означает: несмотря на технологическую необратимость, юридическая квалификация хранения вектора требует отдельной правовой оценки в каждом конкретном сценарии.

Ключевые принципы ЕБС закреплены в 572-ФЗ и материалах Минцифры:

  • добровольность: гражданин сам решает, регистрировать ли биометрию в ЕБС;
  • бесплатность: регистрация и идентификация через ЕБС для гражданина бесплатны;
  • разделение хранения: вектор хранится в ЕБС отдельно от персональных данных, связка идёт через технологический идентификатор;
  • проверка на живость: при каждой идентификации ЕБС проверяет живое присутствие человека;
  • защита: данные передаются по каналу с отечественными криптоалгоритмами, векторы хранятся в зашифрованном и обезличенном виде.
С 1 марта 2026 года микрофинансовые компании (МФК) не вправе выдавать дистанционный микрозаём без идентификации заёмщика через ЕБС; для микрокредитных компаний (МКК) это требование вступает в силу с 1 марта 2027 года. В информационном письме от 5 мая 2026 года Банк России сообщил, что до 1 января 2027 года воздержится от надзорных мер в отношении МФО, которые не успели подключиться к ЕБС.

Биометрия вне ЕБС: что разрешено организации


На рынке распространено ошибочное представление, что компания вправе свободно собирать и хранить биометрические данные при условии соблюдения требований 152-ФЗ. Для идентификации и аутентификации это неверно. С 1 июня 2023 года действует ст. 15 572-ФЗ, которая прямо запрещает организациям, индивидуальным предпринимателям и нотариусам обрабатывать, в том числе хранить, биометрические ПДн для целей идентификации или аутентификации вне ЕБС, кроме узких исключений. Это подтверждает и письмо Минцифры: идентификация по биометрии возможна только через ЕБС и ЕСИА.

Закон разграничивает два действия и допускает разные режимы.

Параметр

Идентификация

Аутентификация

Что делает

Устанавливает личность впервые

Подтверждает ранее установленную личность

Допустимый режим

Только через ЕБС и ЕСИА (ч. 1 ст. 9 572-ФЗ) — для организаций, подпадающих под закон, в автоматизированных сценариях

Через ЕБС напрямую либо в собственной ИС на векторах ЕБС после аккредитации (ст. 16–17 572-ФЗ)

«Собственная» биометрия

Не допускается

Допускается только на векторах ЕБС; собственная биометрическая база для аутентификации запрещена

Юридическая сила результата

Равнозначна личному присутствию в случаях, прямо предусмотренных отраслевым законодательством

Зависит от модели и аккредитации


Аккредитацию на аутентификацию в собственной информационной системе на векторах ЕБС получает не каждая организация: ст. 17 572-ФЗ устанавливает требование к собственному капиталу не менее 500 млн руб. Это требование адресовано исключительно тем организациям, которые разворачивают собственную аутентификационную систему на векторах ЕБС. Банки, МФО и другие участники, использующие ЕБС напрямую, не обязаны проходить аккредитацию по данному основанию, поскольку их взаимодействие с ЕБС регулируется иными нормами.

Полностью автономная «собственная биометрия» остаётся возможной только за пределами сферы действия 572-ФЗ: когда сценарий прямо выведен из сферы действия закона по ч. 2 ст. 1 (шаблон не покидает устройство, нет передачи в централизованную систему). Примеры: локальный СКУД на отпечатке или венах либо неавтоматизированная сверка лица с документом, проводимая уполномоченным сотрудником. Даже в таких сценариях сохраняется обязанность по 152-ФЗ: письменное согласие субъекта и меры защиты данных.

Граница между «собственной» и государственной биометрией определяется не намерением бизнеса, а характером операции. Автоматическая сверка лица с целью идентификации или аутентификации, как правило, подпадает под действие 572-ФЗ, за исключением строго определённых законом случаев. Конкретную модель обработки данных необходимо проверять в рамках отдельной правовой оценки.

Согласие на обработку биометрии: обязательные элементы


Согласие на обработку биометрических ПДн по ч. 1 и ч. 4 ст. 9, ст. 11 152-ФЗ оформляется в письменной форме либо в форме электронного документа, подписанного электронной подписью. С 1 сентября 2025 года, в соответствии с вступившим в силу Федеральным законом от 24 июня 2025 г. № 156-ФЗ, согласие на обработку персональных данных оформляется отдельно от иных документов и (или) информации, которые субъект подписывает.

Типовое содержание согласия на обработку биометрии:

  • ФИО и контактные данные субъекта;
  • реквизиты документа, удостоверяющего личность (серия, номер, дата выдачи, выдавший орган);
  • наименование и адрес оператора, который собирает биометрию;
  • цель обработки: идентификация, аутентификация, контроль доступа;
  • перечень биометрических данных (изображение лица, голос, отпечаток);
  • способы обработки персональных данных;
  • срок действия согласия и порядок его отзыва;
  • перечень третьих лиц, которым данные могут передаваться, если применимо;
  • указание на ЕБС, если данные передаются в государственную систему;
  • подпись субъекта персональных данных и дата.
Согласие на обработку биометрических ПДн — отдельный документ: его нельзя включать в общее согласие на обработку персональных данных или в договор. Требование предусмотрено ч. 4 ст. 9 152-ФЗ. Нарушение влечёт штраф по ст. 13.11 КоАП РФ.

Биометрия в KYC-процессе


Биометрическая проверка — этап онбординга, который связывает документ и человека перед камерой. В KYC-процессе финтех-сервиса биометрия работает в связке с другими проверками:

  1. Распознавание документа: система извлекает данные паспорта и проверяет его действительность по источникам МВД.
  2. Сверка лица (face matching): селфи сопоставляется с фотографией в документе.
  3. Проверка на живость (liveness detection): подтверждается, что перед камерой живой человек, а не фотография, маска или дипфейк.
  4. Скрининг: по перечням Росфинмониторинга и санкционным спискам.
  5. Оценка риска: присвоение клиенту категории по 115-ФЗ.

Без проверки на живость система принимает фотографию или видео за реального человека. Мошенники применяют атаки предъявления (presentation attacks): атаку с распечатанной фотографией (print attack), повторное воспроизведение видео с экрана (replay attack), атаку с 3D-маской (3D-mask attack), дипфейк в реальном времени (live deepfake), а также внедрение синтетического потока напрямую в API (adversarial injection). Качество защиты измеряется метриками APCER и BPCER по стандарту ISO/IEC 30107-3.


Как оценить KYC-провайдера: биометрия и liveness


Когда финтех, МФО, маркетплейс или криптоплатформа выбирают провайдера для биометрической верификации, технические характеристики — необходимое, но не достаточное условие. Реестр вопросов до подписания договора делится на четыре блока.


Регуляторная совместимость


Провайдер должен подтвердить, что его решение совместимо с ЕБС и ЕСИА там, где это обязательно по 572-ФЗ. Для МФК с 1 марта 2026 года идентификация заёмщика при дистанционном микрозайме проходит исключительно через ЕБС — провайдер, предлагающий только «свою» биометрию вне ЕБС, это требование не закрывает. Необходимо уточнить, имеет ли провайдер аккредитацию Минцифры или выступает технологическим партнёром оператора ЕБС.


Качество liveness и стойкость к атакам


Проверка на живость (liveness detection) — не бинарная функция, а измеримое качество. Стандарт ISO/IEC 30107-3 предусматривает два ключевых показателя: APCER — доля атак, которые система ошибочно классифицировала как присутствие живого человека, и BPCER — доля живых людей, ошибочно классифицированных как атака. Отдельно необходимо проверить, защищает ли система от adversarial injection — внедрения синтетического видеопотока через API в обход камеры устройства.


Правовая цепочка обработки данных


При работе через внешнего провайдера оператор персональных данных остаётся ответственным за соблюдение 152-ФЗ. Договор с провайдером должен содержать поручение на обработку ПДн по ст. 6 152-ФЗ, а сам провайдер — обрабатывать биометрию исключительно в целях, определённых оператором, и не передавать данные третьим лицам без отдельного основания. Суды последовательно возлагают ответственность за утечку на компанию-оператора, даже если инцидент произошёл в инфраструктуре поставщика услуг по модели SaaS (software as a service).

По ч. 5 ст. 6 152-ФЗ оператор несёт ответственность перед субъектом за действия лица, которому поручена обработка ПДн. ВС РФ в постановлении от 20.01.2026 № 5-АД25-119-К2 подтвердил: инцидент, произошедший на стороне подрядчика (в его инфраструктуре), не освобождает оператора от административной ответственности.

Доказуемость и аудит


Регулятор и суд оценивают не намерение, а доказуемость. Провайдер должен обеспечивать журналирование каждой проверки: время, результат, версию модели, идентификатор сессии. Без этого данные не годятся ни для внутреннего аудита, ни для ответа на запрос Роскомнадзора или Банка России. Необходимо уточнить, как долго хранятся логи, в какой юрисдикции, и предусмотрен ли экспорт для собственной SIEM-системы (security information and event management).

Требование к провайдеру — не разовая проверка при выборе, а постоянный мониторинг. Модели liveness обновляются вслед за атаками: провайдер, который не публикует журнал изменений моделей и не проводит регулярного независимого тестирования, создаёт операционный риск для всего KYC-процесса.

Риски и ответственность за нарушения


Нарушение

Санкция для юрлица

Санкция для должностного лица

Санкция для ИП / физлица

Неправомерная передача (распространение, предоставление, доступ) биометрии — первичное нарушение (ч. 17 ст. 13.11 КоАП РФ)

От 15 до 20 млн руб.

От 1 300 000 до 1 500 000 руб.

ИП — от 15 до 20 млн руб.

Повторная неправомерная передача ПДн общих категорий (ч. 15 ст. 13.11)

Оборотный штраф: 1–3% годовой выручки, не менее 20 млн и не более 500 млн руб.

От 800 000 до 1 200 000 руб.

—

Повторная неправомерная передача биометрии или иных спецкатегорий (ч. 18 ст. 13.11)

Оборотный штраф: 1–3% годовой выручки, не менее 25 млн и не более 500 млн руб.

От 1 500 000 до 2 000 000 руб.

Физлицо — от 500 000 до 800 000 руб.

Обработка биометрии без надлежащего согласия (ч. 2 ст. 13.11)

Штраф по ч. 2 ст. 13.11 КоАП РФ

Отдельные санкции для ДЛ

—


Поскольку биометрию нельзя «сменить» после компрометации, утечка лицевого вектора или образца голоса создаёт долгосрочный риск подмены личности при удалённой идентификации. Хранение биометрии требует обезличивания, шифрования и журналирования доступа.


Где ещё применяется биометрия в 2026 году


Биометрия выходит за пределы банков. С 1 марта 2026 года действуют новые Правила предоставления гостиничных услуг (постановление Правительства РФ от 27.11.2025 № 1912): гость — гражданин РФ — вправе подтвердить личность при заселении не только паспортом или водительским удостоверением, но и средствами ЕБС. Заселение через мобильное приложение «Госуслуги» регулируется отдельным нормативным актом — постановлением Правительства о проведении эксперимента по цифровой идентификации при заселении в гостиницы — и доступно с 1 апреля 2026 года. Применение биометрии для гостиниц добровольно: администрация вправе её не использовать.

Похожий сдвиг ожидается в каршеринге, такси, маркетплейсах и сервисах рассрочки. Конкретный порядок взаимодействия с ЕБС для этих отраслей ещё не закреплён нормативно: его введение предусмотрено планом мероприятий по Стратегии безопасности дорожного движения до 2030 года и ожидается к 2027 году. Расширение применения биометрии создаёт потребность в доказуемых процессах её обработки уже сейчас.


IDX: удалённая идентификация с биометрической проверкой


IDX предоставляет сервис удалённой идентификации с распознаванием документов, сверкой лица и проверкой на живость (liveness detection), готовый к интеграции по API. Чтобы оценить, как выстроить доказуемый KYC-процесс, посмотрите решения IDX на сайте iidx.ru.

Материал носит справочно-информационный характер и не является юридической консультацией.

Часто задаваемые вопросы

Что такое биометрические персональные данные простыми словами?
Это сведения о физиологических особенностях человека — лицо, голос, отпечаток пальца, рисунок вен, — по которым можно установить личность. По ч. 1 ст. 11 152-ФЗ их обработка допускается только с письменного согласия субъекта, за исключением случаев, прямо названных в той же части статьи.
Чем биометрия в ЕБС отличается от биометрии вне ЕБС?
Идентификация по биометрии для организаций и сценариев, подпадающих под 572-ФЗ, возможна только через ЕБС и ЕСИА: результат юридически равнозначен личному присутствию клиента в случаях, прямо предусмотренных отраслевым законодательством, а данные хранятся в государственной системе в виде обезличенных векторов. Аутентификацию в собственной информационной системе организация может вести только на векторах ЕБС и после аккредитации. Хранить собственную биометрическую базу для идентификации или аутентификации вне ЕБС запрещено ст. 15 572-ФЗ.
Обязательно ли сдавать биометрию в ЕБС?
Регистрация в ЕБС добровольна и бесплатна для гражданина. В большинстве сценариев гражданин выбирает способ идентификации самостоятельно. Для организаций, оказывающих финансовые услуги дистанционно: с 1 марта 2026 года МФК не вправе выдать дистанционный микрозаём без идентификации через ЕБС. При этом организация не вправе отказать гражданину в обслуживании в целом лишь потому, что он не желает предоставлять биометрию (ч. 2 ст. 11 152-ФЗ).
Какой штраф грозит за нарушения с биометрическими данными?
С 30 мая 2025 года (Федеральный закон от 30.11.2024 № 420-ФЗ) первичная неправомерная передача биометрии влечёт штраф для юридического лица от 15 до 20 млн руб. (ч. 17 ст. 13.11 КоАП РФ). За повторное нарушение — оборотный штраф от 1 до 3% годовой выручки, не менее 25 млн и не более 500 млн руб. (ч. 18 ст. 13.11 КоАП РФ). Для должностных лиц (ч. 17) — от 1 300 000 до 1 500 000 руб.; для ИП — от 15 до 20 млн руб.; за повторное нарушение (ч. 18) — для ДЛ от 1 500 000 до 2 000 000 руб.
Можно ли обмануть биометрическую проверку фотографией или дипфейком?
Мошенники применяют атаки предъявления: атаку с распечатанной фотографией (print attack), повторное воспроизведение видео с экрана (replay attack), атаку с 3D-маской, дипфейк в реальном времени (live deepfake), а также внедрение синтетического потока через API (adversarial injection). Проверка на живость (liveness detection) снижает вероятность успешной атаки; её качество измеряется по стандарту ISO/IEC 30107-3. Без liveness сверка лица уязвима к подмене.
Можно ли включить согласие на биометрию в общее согласие на обработку ПДн?
Нет. Согласие на обработку биометрических данных по ч. 4 ст. 9 152-ФЗ оформляется отдельным документом. С 1 сентября 2025 года (Федеральный закон № 156-ФЗ от 24.06.2025) согласие оформляется отдельно от иных информации и (или) документов, которые субъект подписывает. Нарушение влечёт штраф по ст. 13.11 КоАП РФ.
Где в 2026 году кроме банков применяется биометрия?
С 1 марта 2026 года — для заселения в гостиницы (постановление Правительства РФ от 27.11.2025 № 1912; через приложение «Госуслуги» по отдельному нормативному акту — с 1 апреля 2026 года) и для дистанционных микрозаймов в МФК. Регулирование биометрии в каршеринге, такси и маркетплейсах ещё не завершено; конкретный порядок взаимодействия с ЕБС для этих отраслей ожидается к 2027 году.
Стать клиентом IDX
Ошибка! Сообщение не отправлено.
Спасибо за вашу заявку!
Наш менеджер свяжется с вами в ближайшее время
25.09.2026
Новости и ИИ • 19–25 сентября 2026 года •Банк России определил порядок допуска на крипторынок, Верховный суд — пределы доверия к СМС-коду.
23.09.2026
С 1 сентября 2026 года криптоплатформы обязаны идентифицировать клиентов по 115-ФЗ. Разбираем требования регулятора к проверке, защиту от дипфейков и подготовку процессов платформы к 1 июля 2027 года.
21.09.2026
ИИ-агенты платят, читают данные и изменяют записи. KYA отвечает, кто обратился и от чьего имени: четыре элемента контроля, правовой статус в России, статусы протоколов на сентябрь 2026.
18.09.2026
Новости и ИИ • 12–18 сентября 2026 года • «Госуслуги» открывают верификацию юридических лиц на маркетплейсах, ФНС обновляет сервис оценки контрагентов, а Госдума приводит первые цифры снижения киберпреступности.
15.09.2026
Календарь 282-ФЗ и 283-ФЗ определяет сроки реформы цифровых активов: основная часть норм вступила в силу 1 сентября 2026 года, а специальные даты и переходные правила для ОИС действуют до 2029 года.
Подписка на новости