РКН Аудит РКН Аудит

биометрия судебная практика 152-ФЗ штрафы

Незаконная обработка биометрических персональных данных: что говорит судебная практика, за что штрафуют и когда фото и видео биометрией не являются

· 12 мин чтения · Редакция РКН Аудит

Судебная практика по незаконной обработке биометрии в России небольшая, и почти вся она — не о штрафах, а о границе понятия: являются ли конкретные фото, видео или система распознавания биометрическими персональными данными. Ответ судов и Роскомнадзора одинаков — биометрией изображение становится тогда, когда его используют для установления личности. Из этого следует всё остальное: письменное согласие по статье 11 152-ФЗ, запрет отказывать в услуге тем, кто биометрию не сдал, санкции по частям 2 и 17 статьи 13.11 КоАП. Ниже — три показательных дела, размеры штрафов и что делать сайту с входом по лицу.

Проверить сайт бесплатно: политика, согласия, сторонние сервисы — то, с чего начинается любая проверка


Что закон считает биометрией?

Статья 11 152-ФЗ определяет биометрические персональные данные через два признака сразу: это сведения, которые характеризуют физиологические и биологические особенности человека и на основании которых можно установить его личность, и которые используются оператором для установления личности. Второй признак решающий. Изображение лица само по себе позволяет опознать человека, но пока оператор не использует его для этого, режим биометрии не включается.

Роскомнадзор проводит эту границу давно и последовательно — но не там, где её обычно рисуют. В разъяснениях о вопросах отнесения фото- и видеоизображений, дактилоскопических данных и иной информации к биометрическим персональным данным ведомство говорит прямо: фотография в личном деле работника биометрией не является, потому что действия с ней направлены на подтверждение принадлежности данных лицу, чья личность уже определена. А вот фотографическое изображение, используемое для прохода на охраняемую территорию и установления личности гражданина, — относится к биометрическим персональным данным, и обработка требует письменного согласия. Критерий здесь — цель, а не автоматизация: сверяет ли лицо с фотографией алгоритм или охранник, значения не имеет. Письмо Роскомнадзора от 29 августа 2022 года № 08-78032 повторяет ту же логику: обычная фотография гражданина не относится к биометрическим данным, если не используется для идентификации.

Ситуация Биометрия? Почему
Фото сотрудников в разделе «команда» на сайте Нет Личность по фото никто не устанавливает; обычные персональные данные
Фото в личном деле работника Нет Личность работника уже определена, фото лишь подтверждает принадлежность данных
Фото на пропуске, которое сверяют с лицом входящего Да, по разъяснениям Роскомнадзора Изображение используется, чтобы убедиться, что пропуск предъявляет его владелец
Камера на входе пишет видео, которое никто не сопоставляет с личностью Нет, по позиции Роскомнадзора До передачи записи для установления личности снятого человека биометрии нет
Ту же запись передали, чтобы опознать конкретного человека Да С этого момента изображение используется для установления личности
Турникет открывается по распознаванию лица Да Система сравнивает лицо с образцом, чтобы опознать конкретного человека
Вход в личный кабинет по селфи, сверенному с образцом Да Идентификация пользователя по изображению
Отпечаток пальца для учёта рабочего времени Да Идентификация по физиологическому признаку
Видео с поворотом головы «подтвердите, что вы живой человек» без сверки с образцом Нет — так решил суд в 2026 году Цель — проверка, что профилем управляет человек, а не установление личности

Разница практическая. Для биометрии статья 11 152-ФЗ требует согласия в письменной форме, а исключения перечислены в её части 2: правосудие и исполнение судебных актов, оборона, безопасность, противодействие терроризму и коррупции, транспортная безопасность, оперативно-разыскная деятельность, государственная служба, уголовно-процессуальное и уголовно-исполнительное законодательство, государственная дактилоскопическая и геномная регистрация, порядок выезда и въезда, гражданство, правовое положение иностранных граждан, миграционный учёт, нотариат, реадмиссия. Список закрытый, но длинный, и обычного коммерческого сайта в нём нет. Для обычной фотографии достаточно общего основания по статье 6 152-ФЗ.

Какие дела о биометрии действительно есть?

Мы отобрали три решения, у которых есть суд, дата и проверяемое содержание. Они показывают не столько «кого наказали», сколько как суды рассуждают.

Дело о московской системе распознавания лиц, 2019 год

Жительница Москвы обратилась в Савёловский районный суд Москвы с требованием признать незаконным использование технологии распознавания лиц в городской системе видеонаблюдения; ответчиками были Департамент информационных технологий Москвы и столичное управление МВД. Истец ссылалась на 152-ФЗ и на конституционное право на неприкосновенность частной жизни. 6 ноября 2019 года суд в иске отказал. Мотивировка: технология не запрещена законом, съёмка в общественных местах правомерна, система служит публичным задачам государства, а способы защиты данных государство определяет самостоятельно. Ключевой довод суда — процедуры установления личности в системе не происходит, а значит и биометрических персональных данных она не обрабатывает. Второй иск тех же заявителей — о запрете распознавания лиц на публичных мероприятиях — в 2020 году прекращался и направлялся на новое рассмотрение, и запрета не последовало.

Вывод для оператора: российские суды не считают распознавание лиц незаконным как таковое. Но обратите внимание, на чём построен отказ: не на исключениях статьи 11 152-ФЗ, а на том же критерии, о котором вся эта статья, — нет цели установить личность, нет и биометрии. Частной компании, которая как раз устанавливает личность пользователя, это дело разрешением не служит.

Постановление ЕСПЧ по делу «Глухин против России», 2023 год

4 июля 2023 года Европейский суд по правам человека признал, что использование системы распознавания лиц для поиска и задержания участника одиночной акции в московском метро в 2019 году нарушило право на уважение частной жизни и свободу выражения мнения. Это первое постановление ЕСПЧ о технологии распознавания лиц. Для российской практики оно значения не имеет: Россия перестала быть стороной Европейской конвенции о защите прав человека с 16 сентября 2022 года, а по федеральным законам №180-ФЗ и №183-ФЗ от 11 июня 2022 года постановления ЕСПЧ, вступившие в силу после 15 марта 2022 года, в России исполнению не подлежат (привязка — к дате вступления в силу, а не к дате вынесения). Но для компаний, работающих с европейскими партнёрами, оно полезно как ориентир: суд требовал от государства детального правового основания и гарантий против злоупотреблений, а не общей ссылки на безопасность.

Апелляционное определение Рязанского областного суда, 2026 год

11 марта 2026 года Рязанский областной суд рассмотрел спор пользователя с владельцем сайта объявлений (дело № 33-342/2026). Аккаунт заблокировали за подозрительную активность, а для разблокировки сервис попросил записать видео с поворотом головы — чтобы подтвердить, что профилем управляет живой человек. Пользователь отказался, заявив, что у него требуют биометрические данные без письменного согласия. Суд с ним не согласился: предложение пройти видеопроверку не является обработкой биометрических персональных данных, потому что изображение не использовалось для установления личности, а цель — обеспечение безопасности пользователей сайта. Наличие цели установления личности суд назвал обязательным признаком биометрии.

Это решение прямо применимо к сайтам. Проверка «живости» без сверки с образцом — не биометрия. Та же проверка, дополненная сравнением лица с фотографией в паспорте, — уже идентификация, и режим статьи 11 152-ФЗ включается. Граница проходит не по технологии, а по цели, и цель должна быть зафиксирована в документах оператора до того, как он включил камеру.

Есть ли дела о штрафах за биометрию?

Честный ответ: в открытых источниках мы их не нашли. Статистика Роскомнадзора не выделяет биометрию отдельной строкой; за весь 2025 год по утечкам оштрафованы шесть компаний на 570 тысяч суммарно, а оборотный штраф не назначался ни разу — эти цифры разобраны в статье «Оборотный штраф: сколько раз его назначили на самом деле». Публикации с «кейсами» о многомиллионных штрафах за биометрию без номера дела и суда — маркетинг, а не практика. Почему решения по статье 13.11 КоАП вообще трудно найти и где их искать, объяснено в статье «Судебная практика по штрафам Роскомнадзора».

Отсутствие громких дел не означает отсутствие ответственности. Дело по части 2 статьи 13.11 КоАП возникает из жалобы субъекта, и жалоба на биометрический турникет, к которому не приложено письменное согласие, — типовой сценарий.

Какие санкции предусмотрены?

Суммы в таблице — в тысячах рублей, по тексту статьи 13.11 КоАП в редакции 420-ФЗ.

Нарушение Норма Юридическое лицо, тыс. Должностное лицо, тыс.
Обработка биометрии без согласия в письменной форме часть 2 статьи 13.11 КоАП 300–700 100–300
Повторное нарушение по части 2 часть 2.1 статьи 13.11 КоАП 1 000–1 500 300–500
Неправомерная передача (утечка) биометрических данных часть 17 статьи 13.11 КоАП 15 000–20 000 1 300–1 500
Повторная утечка биометрических данных часть 18 статьи 13.11 КоАП от 1 до 3 процентов выручки, не менее 25 000 и не более 500 000 1 500–2 000
Неуведомление Роскомнадзора об инциденте в течение 24 часов часть 11 статьи 13.11 КоАП 1 000–3 000 400–800

Отдельно действует уголовная ответственность по статье 272.1 УК за незаконное использование и передачу компьютерной информации с персональными данными — отвечает конкретный человек, а квалифицированные составы предусматривают лишение свободы. Есть в КоАП и специальный состав — статья 13.11.3 КоАП о нарушении требований к размещению и обработке биометрии в единой биометрической системе: по её части 1 юридическому лицу грозит от 500 тысяч до 1 миллиона рублей, а за обработку биометрии без аккредитации по части 4 — от 1 до 2 миллионов. Но адресаты у этой статьи узкие: банки, многофункциональные центры и аккредитованные организации, работающие с ЕБС. К обычному сайту она не применяется.

Утечка биометрии стоит дороже утечки любых других данных: часть 17 статьи 13.11 КоАП начинается с 15 миллионов, тогда как утечка обычных данных того же объёма — с 3 миллионов по части 12. Это прямой аргумент против сбора биометрии «на всякий случай»: ценность данных для мошенников и цена ошибки растут вместе.

Что 572-ФЗ добавил к 152-ФЗ?

Федеральный закон №572-ФЗ от 29 декабря 2022 года регулирует идентификацию и аутентификацию по биометрии и построен вокруг единой биометрической системы. Для обычного оператора важны три его следствия:

  • отказ от биометрии не может быть основанием для отказа в услуге, товаре или работе — то же правило теперь есть и в статье 11 152-ФЗ: предоставление биометрических данных не является обязательным, и оператор не вправе отказать в обслуживании из-за отказа их предоставить, если по закону согласие не требуется;
  • принуждение к сдаче биометрии запрещено — ни как условие договора, ни как элемент корпоративных правил;
  • коммерческие биометрические системы для идентификации и аутентификации работают через единую биометрическую систему или аккредитованные системы — сайт, который хочет автоматически пускать пользователей «по лицу», не может просто завести собственную базу лиц; режим ведомственных систем контроля доступа, где сверку проводит уполномоченный сотрудник, устроен иначе и разбирается отдельно.

Как устроены согласие и право на отказ там, где биометрические турникеты встречаются чаще всего, — в статье «Биометрия ребёнка в школе: можно ли отказаться».

Что делать сайту с проверкой по селфи или входом по лицу?

Семь шагов, каждый из которых проверяется по документам:

  1. Зафиксировать цель. Проверка «живости» без установления личности — одна обработка; сверка с образцом для идентификации — другая. Цель записывается в политике и во внутренних документах до запуска.
  2. Проверить, вправе ли вы вообще держать базу лиц. Если сайт идентифицирует или аутентифицирует пользователя по лицу автоматически, 572-ФЗ отправляет его в единую биометрическую систему или в аккредитованную коммерческую систему. Письменное согласие эту проблему не решает: согласие, альтернатива и политика — условия обязательные, но не достаточные.
  3. Получить письменное согласие, если есть идентификация. В электронной форме — подписанное электронной подписью по статье 9 152-ФЗ, отдельным документом, с перечнем данных и целью. Галочка под формой не заменяет письменную форму.
  4. Оставить альтернативу. Вход по паролю, код из СМС, документ у оператора — способ обойтись без биометрии обязателен, иначе согласие перестаёт быть добровольным.
  5. Описать обработку в политике. Статья 18.1 152-ФЗ требует опубликовать политику; для биометрии в ней должны быть цель, срок хранения и меры защиты.
  6. Усилить защиту. Статья 19 152-ФЗ требует мер, соразмерных угрозам; по постановлению Правительства №1119 биометрия, как правило, даёт уровень защищённости на ступень выше, чем «иные» данные того же объёма, — при угрозах третьего типа это третий уровень вместо четвёртого.
  7. Подготовить процедуру инцидента. 24 часа на уведомление Роскомнадзора по статье 21 152-ФЗ и штраф от 15 миллионов по части 17 статьи 13.11 КоАП делают план реагирования обязательным, а не желательным.

Снаружи проверяется только часть этого списка, и меньшая, чем хотелось бы: открывается ли политика и покрывает ли она разделы статьи 18.1 152-ФЗ, есть ли у форм чекбокс согласия со ссылкой на политику и отдельный документ согласия, какие сторонние сервисы грузятся до согласия. Бесплатный скан на rkn-ok.ru показывает именно это — и по той странице, адрес которой вы ему дадите: чтобы увидеть скрипты на странице со входом по лицу, вставлять нужно её адрес, а не адрес главной. Что написано в политике именно о биометрии, какова реальная цель обработки и есть ли письменное согласие у каждого пользователя, внешняя проверка не установит — это видно только по документам оператора.


Что читать дальше


Источники: статья 11 152-ФЗ — биометрические персональные данные; разъяснения Роскомнадзора о вопросах отнесения фото- и видеоизображения к биометрическим персональным данным; письмо Роскомнадзора от 29.08.2022 № 08-78032 «О рассмотрении обращения»; статья 13.11 КоАП РФ и статья 13.11.3 КоАП РФ; Федеральный закон №572-ФЗ от 29.12.2022; федеральные законы №180-ФЗ и №183-ФЗ от 11.06.2022 — о неисполнении постановлений ЕСПЧ, вступивших в силу после 15.03.2022; решение Савёловского районного суда Москвы от 06.11.2019 — по публикации «Коммерсанта»; постановление ЕСПЧ по делу «Глухин против России» от 04.07.2023; апелляционное определение Рязанского областного суда от 11.03.2026 по делу № 33-342/2026 — по обзору Denuo.

Частые вопросы

Когда фотография или видео считаются биометрическими персональными данными?

Только когда оператор использует их для установления личности. Статья 11 152-ФЗ определяет биометрические данные как сведения о физиологических и биологических особенностях человека, на основании которых можно установить его личность и которые используются оператором для этого. Роскомнадзор в разъяснениях о фото- и видеоизображениях и в письме от 29 августа 2022 года подтверждает: фото в личном деле работника или в разделе «команда» на сайте — обычные персональные данные, потому что личность владельца уже определена. А вот фотография в системе контроля доступа — по разъяснениям Роскомнадзора биометрия, и неважно, сверяет ли лицо алгоритм или охранник: она используется, чтобы убедиться, что пропуск предъявляет его владелец. Тот же критерий — цель установления личности — применил Рязанский областной суд в марте 2026 года.

Какое согласие нужно на обработку биометрии?

Письменное — статья 11 152-ФЗ допускает обработку биометрических данных только при наличии согласия в письменной форме, кроме перечисленных в ней исключений: правосудие, оборона, безопасность, противодействие терроризму, государственная служба, государственная дактилоскопическая и геномная регистрация, миграционный учёт, нотариат и другие случаи, прямо названные в части 2 статьи 11. В электронной форме такое согласие подписывается электронной подписью по статье 9 152-ФЗ. Обычной галочки на сайте недостаточно. Согласие должно быть добровольным: часть 3 статьи 11 152-ФЗ запрещает отказывать в обслуживании из-за отказа предоставить биометрию — кроме случаев, когда по закону согласие на обработку и не требуется, то есть тех самых исключений части 2.

Какой штраф за обработку биометрии без согласия?

Обработка без письменного согласия там, где оно обязательно, — часть 2 статьи 13.11 КоАП: для юридических лиц от 300 до 700 тысяч, для должностных лиц от 100 до 300 тысяч, при повторном нарушении по части 2.1 — от 1 до 1,5 миллиона для юридических лиц. Если биометрические данные утекли, действует часть 17 статьи 13.11 КоАП — от 15 до 20 миллионов для юридических лиц, а за повторную утечку по части 18 — оборотный штраф от 1 до 3 процентов выручки, но не менее 25 миллионов. Все суммы — в рублях. Для конкретных сотрудников возможна уголовная ответственность по статье 272.1 УК.

Есть ли судебные решения, где компанию оштрафовали за биометрию без согласия?

В открытых источниках таких дел мы не нашли. Официальная статистика Роскомнадзора биометрию отдельно не выделяет, а публикуемые решения по биометрии — это гражданские и административные споры о границе понятия и о законности систем видеонаблюдения, а не постановления о штрафах. Утверждения «компанию оштрафовали на миллионы за биометрию» без номера дела и суда стоит считать маркетингом. Реальные риски оператора — жалоба субъекта, предписание и дело по части 2 статьи 13.11 КоАП, если письменного согласия не окажется.

Что должен сделать сайт, который предлагает вход по лицу или проверку по селфи?

Определить, для чего используется изображение. Если система сравнивает лицо с образцом, чтобы подтвердить, что это конкретный пользователь, — это идентификация. Первое, что нужно проверить: 572-ФЗ разрешает автоматическую идентификацию и аутентификацию по биометрии только через единую биометрическую систему или аккредитованную коммерческую систему, собственная база лиц для этого не годится. Дальше — письменное согласие по статье 11 152-ФЗ, альтернативный способ входа, потому что отказ от биометрии не может быть основанием для отказа в услуге, описание такой обработки в политике по статье 18.1 152-ФЗ и повышенные меры защиты по статье 19 152-ФЗ. Если видео нужно только для проверки, что профилем управляет живой человек, без установления личности, суд в 2026 году биометрией это не признал — но цель обработки должна быть зафиксирована документально.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-19 · 10 мин

Как провести аудит обработки персональных данных: пошаговая инструкция

Пошаговый порядок самопроверки оператора: инвентаризация процессов и форм, выбор правового основания по статье 6 152-ФЗ, сверка целей, сроки хранения и уничтожение, договоры поручения с подрядчиками, уведомление Роскомнадзора и проверка сайта. Что оформить документом на каждом шаге.

2026-09-19 · 14 мин

Двухфакторная аутентификация на сайте: как она защищает персональные данные и чего требует 152-ФЗ

Подобранный или украденный пароль от админки, CRM или хостинга — один из самых обыденных сценариев компрометации сайта. Разбираем, как двухфакторная аутентификация закрывает этот сценарий, что о ней говорят статья 19 152-ФЗ, постановление Правительства №1119 и приказ ФСТЭК №21, где второй фактор нужен в первую очередь, какие способы подтверждения существуют и какие ошибки сводят защиту на нет.