Фото в СКУД — это биометрические персональные данные? Разбор по ст. 11 ФЗ-152 с реальными примерами

Когда фотография сотрудника становится биометрией — и почему от ответа зависит, нужно ли письменное согласие и особый режим защиты.
⏱ 6 минут на чтение 📅 Актуально в 2025–2026 г. ⚖️ Источник: ФЗ №152-ФЗ, ст. 11; разъяснения РКН 2022
Вы установили в офисе СКУД с распознаванием лиц или просто турникет с фотографией на пропуске — и думаете, что это обычная охрана периметра? Роскомнадзор думает иначе. В зависимости от того, как именно используется фото, вы либо работаете с биометрическими персональными данными и обязаны соблюдать жёсткие требования ст. 11 ФЗ-152, либо нет. Цена ошибки — до 300 000 ₽ и предписание об остановке обработки.

Что такое биометрические данные по ст. 11 ФЗ-152: определение, которое меняет всё

В России вопрос о природе биометрии в СКУД был спорным долгие годы. Точку поставили разъяснения Роскомнадзора 2022 года и позиция Конституционного суда. Начнём с буквы закона.

⚖️ Статья 11, ч. 1 ФЗ-152: «Сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта, могут обрабатываться только при наличии согласия в письменной форме».

Ключевая фраза — «используются оператором для установления личности». Это не просто фото как изображение. Это функция использования фото — применяется ли оно как инструмент идентификации человека. Именно эта функция превращает обычный снимок в биометрические данные.

Иными словами, сама по себе фотография — не биометрия. Фотография, которая используется системой для того, чтобы опознать и пропустить/не пропустить конкретного человека — биометрия. Разница принципиальная.

Главный критерий: функция идентификации — вот что решает всё

Роскомнадзор в разъяснениях 2022 года сформулировал чёткий тест. Он прост и применим к любой системе контроля доступа.

🔑 Формула биометрии в СКУД
📸 Фото / скан лица
+
🤖 Используется для идентификации
=
🔴 Биометрические ПДн
Если фото хранится как визуальный образ для просмотра охранником — это обычные ПДн (общие). Если фото обрабатывается алгоритмом для сравнения с лицом на камере и принятия решения о доступе — это биометрия.

Этот критерий подтверждается и судебной практикой. В деле 2021 года суд встал на сторону РКН: работодатель, внедривший систему с автоматическим распознаванием лиц без письменного согласия сотрудников, был признан нарушителем ст. 11 ФЗ-152, несмотря на то что в трудовых договорах упоминалась «система безопасности».

Система распознавания лиц на входе в здание, биометрика
СКУД с автоматическим распознаванием лиц — классический пример обработки биометрических ПДн. Алгоритм сравнивает лицо с базой и принимает решение о доступе. Это требует письменного согласия.

Фото в СКУД: когда это биометрия, а когда — нет. Сравнительная таблица

Разные конфигурации СКУД дают разный правовой статус. Разберём конкретные сценарии.

Конфигурация СКУД Статус фото Почему
Пропуск с фото + охранник сверяет визуально ✓ Обычные ПДн Идентификацию проводит человек, а не алгоритм. Фото — вспомогательный элемент, не инструмент автоматической идентификации.
Камера + алгоритм распознавания лиц → доступ ⚠️ Биометрия Система автоматически сравнивает геометрию лица с базой и принимает решение. Это прямое применение биометрии по ст. 11.
Фото хранится в карточке сотрудника в HR-системе ✓ Обычные ПДн Фото используется как изображение для идентификации человеком (HR, руководитель). Алгоритм идентификации не применяется.
Видеозапись с камер наблюдения без распознавания ⚡ Спорно Без алгоритма распознавания — не биометрия. Но если запись анализируется постфактум системой с ИИ — становится биометрией в момент анализа.
Фото + PIN-код: пропуск при совпадении обоих факторов ⚠️ Биометрия Даже если фото один из нескольких факторов — если алгоритм использует его для идентификации, это биометрия. Добавление PIN не меняет природы обработки.
Отпечаток пальца / рисунок вены на турникете ⚠️ Биометрия Любая биофизическая характеристика, используемая для автоматической идентификации, — биометрические ПДн по ст. 11.
🔥 Острый вопрос

Многие компании внедрили СКУД с распознаванием лиц в 2020–2021 годах — в том числе для контроля соблюдения масочного режима. При этом большинство сотрудников подписали только стандартное согласие на обработку ПДн в трудовом договоре. Письменного согласия на биометрию не получал практически никто. Как в вашей компании решили этот вопрос?

👇 Поделитесь опытом — это важно для тех, кто только внедряет СКУД

Если фото — биометрия: 6 обязательных требований по ФЗ-152

Как только вы определили, что фото в вашем СКУД используется для автоматической идентификации, — начинает работать особый режим ст. 11. Требования значительно строже, чем для обычных ПДн.

1
Письменное согласие субъекта — обязательно
Электронный чекбокс не подходит. Требуется собственноручная подпись или усиленная квалифицированная электронная подпись (КЭП). Согласие должно быть получено до начала обработки биометрии.
Для сотрудников — отдельный документ, не включённый в трудовой договор.
2
Конкретная цель обработки в согласии
«Обработка биометрических персональных данных (изображение лица) в системе контроля и управления доступом (СКУД) в целях идентификации при входе/выходе в здание». Нельзя писать «для обеспечения безопасности» без конкретики.
3
Возможность отказаться без потери основных прав
Если сотрудник отказывается от биометрии — работодатель обязан предоставить альтернативный способ доступа (пропуск, карта). Нельзя отказывать в трудоустройстве из-за несогласия на биометрию.
Исключение: должности, где биометрия обязательна по закону (охрана, ядерные объекты и т. д.).
4
Усиленные технические меры защиты
Биометрия относится к особой категории данных — требуется уровень защищённости УЗ-3 или выше по Постановлению Правительства №1119. Это означает: шифрование хранилища биометрических шаблонов, строгое разграничение доступа, аудит действий с данными.
5
Хранение на российских серверах
Биометрические данные россиян не могут первично записываться на зарубежных серверах. Облачный СКУД с серверами за рубежом — нарушение ст. 18.1 ФЗ-152 с штрафом до 18 млн ₽.
6
Уничтожение биометрии при увольнении / истечении срока
После прекращения трудовых отношений или по истечении срока, указанного в согласии, биометрические шаблоны должны быть уничтожены в течение 30 дней. Сохранять «на всякий случай» нельзя.
Офисный вход с турникетом и системой безопасности
Турникет с визуальным пропуском и охранником — обычные ПДн. Турникет с камерой и алгоритмом распознавания — биометрия. Разница в архитектуре системы, а не в наличии камеры.

5 реальных сценариев: разбираем по закону

🏭
Завод: турникет открывается по лицу сотрудника
Алгоритм сравнивает лицо с базой шаблонов и открывает турникет при совпадении. Письменное согласие не было получено при внедрении.
⚠️ Нарушение ст. 11 ФЗ-152 — нет письменного согласия
🏢
Офис: пропуск с фото, охранник сверяет визуально
Фото на пропуске используется охранником как вспомогательный элемент для визуальной проверки. Автоматической идентификации нет.
✓ Обычные ПДн — достаточно стандартного согласия
🏫
Школа: система учёта посещаемости с распознаванием лиц учеников
Дети до 14 лет — согласие письменное от родителей. Дети 14–18 лет — письменное согласие самого ребёнка и родителя. Двойная защита.
⚠️ Биометрия несовершеннолетних — максимальные требования
🏨
Отель: фото гостя для сверки с паспортом на ресепшене
Если фото хранится в деле гостя для ручной проверки персоналом — обычные ПДн. Если применяется алгоритм распознавания для автоматического определения личности — биометрия.
✓ Обычные ПДн (при ручной проверке)
🏪
Торговый центр: камеры с ИИ для выявления «нежелательных» лиц
Система автоматически сравнивает лица посетителей с базой. Посетители — не сотрудники, согласия не дают. Это не просто нарушение — это обработка биометрии без какого-либо основания.
⚠️ Грубое нарушение — нет оснований для обработки

Какие штрафы грозят за нарушения при работе с биометрией в СКУД

📝
Обработка биометрии без письменного согласия
Ст. 13.11 ч. 2 КоАП РФ — нарушение ст. 11 ФЗ-152. Наиболее частое нарушение при внедрении СКУД с распознаванием лиц.
ИП — до 75 000 ₽ / Юрлицо — до 700 000 ₽
🛡️
Недостаточный уровень защиты биометрических данных
Ст. 13.12 КоАП РФ — нарушение требований к технической защите ПДн. Применяется если биометрические шаблоны хранятся без шифрования или с избыточным доступом.
до 6 млн ₽
🌐
Хранение биометрии на зарубежных серверах
Ст. 13.11 ч. 8 КоАП РФ. Облачный СКУД с зарубежной инфраструктурой без локального хранения биометрических шаблонов.
до 18 млн ₽ при повторном нарушении
⚠️ Реальный кейс 2022: Московский работодатель внедрил СКУД с распознаванием лиц и был оштрафован РКН после жалобы сотрудника. Суд подтвердил: включение согласия на биометрию в типовой трудовой договор недействительно — согласие должно быть отдельным документом. Штраф составил 30 000 ₽ (по тогдашним ставкам), но был вынесен также предписание переработать все документы.

Что делать прямо сейчас: чеклист для компаний с СКУД

✅ Главный вывод: Вопрос не в том, есть ли камера, — а в том, что делает система с изображением. Алгоритм идентифицирует → биометрия → письменное согласие + особая защита. Охранник сверяет визуально → обычные ПДн → стандартные требования.

📋 Внедряете или уже используете СКУД?

Запросите у производителя системы документацию: как именно обрабатывается изображение — алгоритмом или только для визуального просмотра. Ответ определяет весь правовой режим.

→ Читайте в серии: «Что такое персональные данные по ФЗ-152», «Является ли номер телефона ПДн», «Кто такой оператор ПДн и каковы его обязанности».

💬 Вопросы к вам — ответьте в комментариях