особенностей (ч. 2 ст. 6, ст. 11, п. 3 ч. 3, ч. 10 ст. 19 Закона о персональных данных):
- на обработку данных по общему правилу вы должны получить согласие субъекта, чьи данные вы обрабатываете;
- хранение и использование таких данных вы осуществляете с соблюдением особых требований.
Для банков, МФЦ и иных организаций действуют специальные требования к обработке биометрических персональных данных.
Какие сведения относятся к биометрическим персональным данным
Биометрические персональные данные — это такие сведения, которые соответствуют совокупности критериев (ч. 1 ст. 11 Закона о персональных данных):
- характеризуют физиологические и биологические особенности человека;
- на основании них можно установить его личность;
- они используются оператором для установления личности.
Какие именно сведения являются биометрическими персональными данными, Закон о персональных данных не определяет. Конкретного исчерпывающего перечня таких сведений нет и в нормативных документах.
Как правило, к биометрическим персональным данным относят, например (Письма Минцифры России от 17.07.2020 N ОП-П24-070-19433, Роскомнадзора от 10.02.2020 N 08АП-6782):
- фотографическое изображение человека;
- видеоизображение человека;
- дактилоскопические данные;
- информация о радужной оболочке глаза;
- результаты анализов ДНК;
- данные о голосе.
В каких случаях фотографическое изображение относится к биометрическим персональным данным
По общему правилу, если фотографическое изображение вы используете для установления личности человека, оно признается биометрическими персональными данными. Например, к биометрическим персональным данным относят фото на пропуск, так как, в частности, сравнивая фото с лицом предъявителя пропуска, вы можете установить его личность (ч. 1 ст. 11 Закона о персональных данных, Письмо Минцифры России от 17.07.2020 N ОП-П24-070-19433).
Кто может обрабатывать биометрические персональные данные
Обрабатывать биометрические персональные данные может любое лицо — оператор персональных данных при условии соблюдения общего порядка обработки персональных данных и особых требований к порядку обработки биометрических персональных данных.
В установленных случаях такая обработка осуществляется с использованием единой биометрической системы (ЕБС). Использовать ЕБС в целях аутентификации физлиц могут только те организации и ИП, которые соответствуют установленным критериям (ч. 1, 7 ст. 10 Федерального закона от 29.12.2022 N 572-ФЗ).
Помимо ЕБС, организации и ИП вправе использовать для аутентификации физлиц другие информационные системы. Это системы аккредитованных организаций, осуществляющих аутентификацию на основе биометрических персональных данных физлиц. Использовать их могут те организации и ИП, которые соответствуют установленным критериям (п. 6 ч. 3, ч. 4, 8 ст. 16, ст. 17 Федерального закона от 29.12.2022 N 572-ФЗ).
Если же организация или ИП хранят биометрические данные вне информационных систем, например на бумаге, нет специальных критериев, которым нужно соответствовать. Также нет специальных критериев для тех организаций и ИП, которые хранят биометрические данные в своей информационной системе, но проверяют их соответствие не автоматизированным способом, а с участием человека — уполномоченного должностного лица. Это следует из ч. 1, п. 2 ч. 2 ст. 1 Федерального закона от 29.12.2022 N 572-ФЗ.
Общий порядок обработки, в том числе хранения, биометрических персональных данных
Обрабатывать, в том числе хранить, такие данные можно (п. 10 ст. 3, ч. 10 ст. 19 Закона о персональных данных):
- с использованием информационных систем персональных данных;
- без использования таких систем.
Использовать и хранить биометрические персональные данные вне информационных систем персональных данных вы можете только на таких материальных носителях и с применением такой технологии хранения информации, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, их уничтожения, изменения, блокирования, копирования, предоставления, распространения (ч. 10 ст. 19 Закона о персональных данных).
Требования к материальным носителям биометрических персональных данных и технологиям их хранения вне информационных систем установлены Постановлением Правительства РФ от 06.07.2008 N 512. При этом материальный носитель для целей применения указанных Требований — это машиночитаемый носитель информации (в том числе магнитный и электронный) (п. 2 Требований к материальным носителям биометрических персональных данных). Таким образом, на хранение биометрических персональных данных на бумажных носителях эти Требования не распространяются.
Материальный носитель должен обеспечивать в том числе (п. 4 Требований к материальным носителям биометрических персональных данных):
- защиту от несанкционированной повторной и дополнительной записи информации после ее извлечения из информационной системы персональных данных;
- возможность доступа к записанным на материальный носитель биометрическим персональным данным оператору и лицам, уполномоченным в соответствии с законодательством РФ на работу с биометрическими персональными данными;
- возможность идентификации информационной системы персональных данных, в которую была осуществлена запись биометрических персональных данных, а также оператора, осуществившего такую запись;
- невозможность несанкционированного доступа к биометрическим персональным данным, содержащимся на материальном носителе.
Более подробно с данным материалом Вы можете ознакомиться в СПС КонсультантПлюс



Как всегда быть в курсе последних изменений и новостей законодательства?