Что на самом деле означает запрет на сбор биометрии?
Вступил в силу закон, который запрещает принудительный сбор биометрии. Нельзя также вводить никаких ограничений в отношении того, кто отказывается от сдачи биометрии. Например, госорганизация или банк не смогут отказать в предоставлении услуг тем, кто не согласился предоставить персональные данные для единой биометрической системы. Казалось бы — сплошная забота о населении, но что же на самом деле стоит за этим законом?

Как будут собирать наши данные? Фото: vk.com
Нормативная база
Итак, речь идёт о Федеральном законе от 29 декабря 2022 г. № 572-ФЗ «Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных…». Банки уже несколько лет склоняют своих клиентов к идентификации по биометрическим данным — по голосу, например. По нормам нового закона это могут делать не только банки, но и «субъекты национальной платёжной системы, организации финансового рынка, иные организации, индивидуальные предприниматели, нотариусы». Иными словами, биометрия входит в нашу жизнь по полной программе, для чего создаётся единая биометрическая система. В ней будут аккумулироваться и обрабатываться изображения лица человека (его фото или видео) и запись голоса.
Чтобы оценить нормы закона достаточно лишь перечислить понятия, которым он оперирует: единая биометрическая система, мобильное приложение единой биометрической системы, единая система идентификации и аутентификации и т. д.
Для развития в России технологий идентификации и аутентификации с использованием биометрии правительство образовывает Координационный совет.
Безопасность данных
Разумеется, заявлено, что вся обработка должна происходить с обеспечением полной безопасности персональных данных, с криптографическим шифрованием и т. д. Вспомним тут на секунду, что и в законодательстве о защите персональных данных (в целом, не только биометрии) также есть множество норм, декларирующих безопасность их обработки, установлено наказание за нарушение, принято много подзаконных актов о порядке работы с персональными данными. Тем не менее уже никто не обращает особо внимания на новости об утечках персональных данных. Можно констатировать – фактически в России безопасность персональных данных гарантировать не может никто.
А что с согласием?
П. 11 ст. 3 принятого закона гласит, что «предоставление физическими лицами своих биометрических персональных данных в целях, предусмотренных настоящим Федеральным законом, не может быть обязательным», а п. 13 этой же статьи – что «отказ физического лица от прохождения идентификации и (или) аутентификации с использованием его биометрических персональных данных не может служить основанием для отказа ему в оказании государственной, муниципальной или иной услуги, выполнении государственных, муниципальных функций, продаже товаров, выполнении работ или отказа в приёме на обслуживание». Прекрасно, только есть одно «но».
Вопросы добровольности в нашей стране всегда неоднозначны. Очень свежи в памяти эпопея с добровольной вакцинацией, процедуры заключения контрактов с призывниками и много чего подобного.
Да, заявляется, что пополняться единая биометрическая система будет с согласия гражданина, это логично — иначе просто не получится записать его голос через специальные технические устройства и программное обеспечение и сфотографировать. Даже приняты подзаконные акты о порядке сбора биометрии, о действиях сотрудников МФЦ при сборе данных, об утверждении форм соответствующих документов.
Кстати, интересный факт, подзаконные акты приняты до самого закона — приказ Министерства цифрового развития, связи и массовых коммуникаций РФ № 658, который предписывает действия сотрудника по сбору биометрии датирован 9 сентября 2022 года, постановление правительства РФ № 1089, которым утверждено положение о единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение биометрии, принято 16 июня 2022 года. И ещё множество подзаконных актов датированы разными датами, начиная от 2018 года и до текущего времени. Это говорит о том, что система разрабатывается давно как с технологической точки зрения, так и с точки зрения правовой базы.
И обратим внимание – все СМИ преподносили информацию так, что было однозначно понятно — без согласия гражданина взять его биометрические данные в систему нельзя. Что скрыто от внимания?
А как будут обстоять дела с уже собранными данными?
Интересный момент — очень подробно расписывается в статьях закона о том, как можно отказаться от сдачи биометрии, отказаться от самого факта наличия своих данных в системе, и гораздо меньше уделяется внимания вопросам, как предоставить согласие.
Всё проще. Посмотрим на п. 14 ст. 4 нового закона: в случае, если в информационных системах государственных органов (а также органов местного самоуправления, Центробанка, организаций финансового рынка, иных организаций, индивидуальных предпринимателей, нотариусов) уже собраны персональные данные, они размещаются в единой биометрической системе без получения согласия граждан.
Более того, не просто эти данные размещаются, а те органы и лица, кто обладает уже собранной биометрией, обязаны передать её в единую систему. Правда, по закону граждане должны получить уведомление об этом — не позднее чем за 30 дней до планируемого размещения биометрических персональных данных в единой системе. Можно будет отказать и тогда сведения не размещаются.
Вспомним тут, что суды тоже по букве закона обязаны уведомлять участников дела, только вот ситуаций, где вынесенное заочное решение суда становится неприятным сюрпризом — огромное количество. А в материалах дела при этом подшито «надлежащее уведомление». Так что механизм «уведомлений» не нов и очень несовершенен. Будут ли подобные перекосы с уведомлениями по передаче биометрии — даже глупо в этом сомневаться, однозначно будут.
Ну, и задумаемся, сколько времени банки уже собирают информацию о голосах и изображениях. Кто-то давал согласие на сбор бездумно, кто-то вообще не обращал внимания, много и таких, кто сам стремится быть в системе.
Кто управляет этой системой?
Функции оператора единой биометрической системы переданы организации, которую определило правительство. По новому закону она должна быть российской, обладать правами на программу, с помощью которой функционирует система, и быть владельцем технических средств для обработки и сохранности данных.
Депутаты при разработке законопроекта заявили: «новый закон преследует цель лишить сомнительные компании возможности собирать и хранить биометрические данные граждан. За безопасность этих данных теперь будет отвечать государство».
Так кто же на деле сейчас отвечает? Указом президента от 30 сентября 2022 г. № 693 (до принятия закона) функции оператора единой информационной системы персональных данных возложены на акционерное общество «Центр Биометрических Технологий». В уставном капитале этого АО 49% принадлежит ПАО «Ростелеком», 26% — государству, в оставшиеся доли рекомендовано вступить Центральному банку.
Причём в мае 2020 года было создано ООО «Центр Биометрических Технологий» (не АО). Основным видом деятельности значилось строительство коммунальных объектов, а также жилых и нежилых зданий. Общая численность сотрудников этого ООО составляла … 1 (один) человек. А за 2021 год компания понесла 3,16 млн рублей убытков.
В апреле 2022 года данная интересная и полностью убыточная организация преобразовывается уже в акционерное общество с таким же наименованием. У новой организации тот же юридический адрес и тот же руководитель. Только вот вид деятельности уже значится «разработка компьютерного программного обеспечения». В качестве иных видов деятельности в реестре записаны: деятельность по планированию, проектированию компьютерных систем, деятельность по обработке данных, предоставление услуг по размещению информации и связанная с этим деятельность и другие подобные пункты.
Таким образом строительная компания с убытком в несколько миллионов и одним работником в штате удачно преобразовалась в очень важную структуру государства. Видимо, нам самим придётся оценить, насколько цель законопроекта достигнута и сомнительные компании больше не могут собирать и хранить биометрию наших граждан.
Федеральный закон от 29.12.2022 г. № 572-ФЗ
1. Настоящий Федеральный закон регулирует отношения, возникающие при осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных с использованием государственной информационной системы «Единая система идентификации и аутентификации физических лиц с использованием биометрических персональных данных», а также при ее взаимодействии в целях осуществления аутентификации с использованием биометрических персональных данных физических лиц с информационными системами аккредитованных государственных органов, Центрального банка Российской Федерации в случае прохождения им аккредитации, организаций, осуществляющих аутентификацию на основе биометрических персональных данных физических лиц.
2. Положения настоящего Федерального закона не распространяются:
1) на отношения, возникающие при осуществлении идентификации и (или) аутентификации с использованием биометрических персональных данных физических лиц в целях:
а) оперативно-разыскной, контрразведывательной или разведывательной деятельности;
б) обороны страны, обеспечения безопасности государства и охраны правопорядка, реализации внешней политики;
в) функционирования государственной системы миграционного и регистрационного учета, а также изготовления, оформления и контроля обращения документов, удостоверяющих личность;
г) обеспечения санитарно-эпидемиологического благополучия;
2) на отношения, возникающие при осуществлении идентификации и (или) аутентификации в случае, если при осуществлении идентификации и (или) аутентификации проверка соответствия предоставленных биометрических персональных данных физического лица его биометрическим персональным данным, содержащимся в информационной системе государственного органа, органа местного самоуправления, Центрального банка Российской Федерации, организации, индивидуального предпринимателя, нотариуса, не осуществляется автоматизированным способом, а осуществляется с участием уполномоченного должностного лица.
Статья 2. Основные понятия, используемые в настоящем Федеральном законе
В настоящем Федеральном законе используются следующие основные понятия:
1) аккредитованные государственные органы — государственные органы, владеющие информационными системами, обеспечивающими аутентификацию физических лиц с использованием векторов единой биометрической системы, и (или) осуществляющие функции их оператора, прошедшие аккредитацию на право владения такими информационными системами и (или) осуществления функций их операторов в порядке, установленном в соответствии с настоящим Федеральным законом;
2) аутентификация — совокупность мероприятий по проверке лица на принадлежность ему идентификаторов посредством сопоставления их со сведениями о лице, которыми располагает лицо, проводящее аутентификацию, и установлению правомерности владения лицом идентификаторами посредством использования аутентифицирующих признаков в рамках процедуры аутентификации, в результате чего лицо считается установленным;
3) вектор единой биометрической системы — персональные данные, полученные в результате математического преобразования биометрических персональных данных физического лица, содержащихся в единой биометрической системе, которое произведено с использованием информационных технологий и технических средств, соответствующих требованиям, определенным в соответствии с подпунктом «е» пункта 1 части 2 статьи 6 настоящего Федерального закона;
4) единая биометрическая система — государственная информационная система «Единая система идентификации и аутентификации физических лиц с использованием биометрических персональных данных», которая содержит биометрические персональные данные физических лиц, векторы единой биометрической системы и иную предусмотренную в соответствии с частью 16 статьи 4 настоящего Федерального закона информацию, которая используется в целях осуществления идентификации, аутентификации с использованием биометрических персональных данных физических лиц, а также в иных правоотношениях в случаях, установленных законодательством Российской Федерации, и оператором которой является определенная Правительством Российской Федерации организация;
5) единая система идентификации и аутентификации — федеральная государственная информационная система «Единая система идентификации и аутентификации в инфраструктуре, обеспечивающей информационно-технологическое взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг в электронной форме», обеспечивающая санкционированный доступ к информации, содержащейся в информационных системах;
6) идентификатор — уникальное обозначение сведений о лице, необходимое для определения такого лица;
7) идентификация — совокупность мероприятий по установлению сведений о лице и их проверке, осуществляемых в соответствии с федеральными законами и принимаемыми в соответствии с ними нормативными правовыми актами, и сопоставлению данных сведений с идентификатором;
8) мобильное приложение единой биометрической системы — российская программа для электронных вычислительных машин, предназначенная для обработки биометрических персональных данных, входящая в состав единой биометрической системы, предоставляемая на безвозмездной основе ее оператором, функционирующая с применением шифровальных (криптографических) средств, указанных в части 1 статьи 19 настоящего Федерального закона;
9) оператор регионального сегмента единой биометрической системы — орган исполнительной власти субъекта Российской Федерации или подведомственное ему государственное учреждение либо государственное унитарное предприятие, определяемые высшим исполнительным органом субъекта Российской Федерации, осуществляющие создание, развитие, модернизацию и эксплуатацию регионального сегмента единой биометрической системы и являющиеся владельцами технических средств, в том числе программно-технических средств, а также программ для электронных вычислительных машин, предназначенных для обработки биометрических персональных данных, векторов единой биометрической системы, используемых в региональном сегменте единой биометрической системы;
10) организации, осуществляющие аутентификацию на основе биометрических персональных данных физических лиц, — организации, владеющие информационными системами, обеспечивающими аутентификацию на основе биометрических персональных данных физических лиц, и (или) оказывающие услуги по аутентификации на основе биометрических персональных данных физических лиц, применяющие для этих целей векторы единой биометрической системы и прошедшие аккредитацию в порядке, установленном в соответствии с настоящим Федеральным законом;
11) региональный сегмент единой биометрической системы — элемент единой биометрической системы, который содержит предусмотренную в соответствии с частью 16 статьи 4 и статьей 5 настоящего Федерального закона информацию, оператором которого является орган исполнительной власти субъекта Российской Федерации или подведомственное ему государственное учреждение либо государственное унитарное предприятие, осуществляющие создание, развитие, модернизацию, эксплуатацию и иные полномочия оператора такого сегмента, который используется для осуществления аутентификации и в котором используются предназначенные для обработки биометрических персональных данных, векторов единой биометрической системы технические средства, в том числе программно-технические средства, и программы для электронных вычислительных машин.
Статья 3. Общие положения
1. Единая биометрическая система используется для осуществления идентификации и (или) аутентификации физических лиц государственными органами, органами местного самоуправления, Центральным банком Российской Федерации, банками, иными кредитными организациями, некредитными финансовыми организациями, которые осуществляют указанные в части первой статьи 761 Федерального закона от 10 июля 2002 года № 86-ФЗ «О Центральном банке Российской Федерации (Банке России)» виды деятельности, субъектами национальной платежной системы, лицами, оказывающими профессиональные услуги на финансовом рынке (далее — организации финансового рынка), иными организациями, индивидуальными предпринимателями, нотариусами.
2. Единая биометрическая система может использоваться в иных правоотношениях в случаях, установленных законодательством Российской Федерации.
3. Положение о единой биометрической системе, в том числе о ее региональных сегментах, утверждается Правительством Российской Федерации по согласованию с федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и Центральным банком Российской Федерации.
4. В единой биометрической системе размещаются и обрабатываются биометрические персональные данные следующих видов:
1) изображение лица человека, полученное с помощью фотовидеоустройств;
2) запись голоса человека, полученная с помощью звукозаписывающих устройств.
5. К векторам единой биометрической системы не применяются положения статьи 11 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» и меры по обеспечению безопасности биометрических персональных данных при их обработке, установленные в соответствии со статьей 19 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных».
6. При обработке биометрических персональных данных в единой биометрической системе, в том числе в ее региональных сегментах, их взаимодействии с иными информационными системами должны применяться организационные и технические меры по обеспечению безопасности персональных данных, установленные в соответствии с частью 4 статьи 19 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных», и использоваться шифровальное (криптографическое) средство, определенное пунктом 5 части 2 статьи 6 настоящего Федерального закона, либо шифровальные (криптографические) средства, позволяющие обеспечить безопасность персональных данных от угроз, определенных:
1) для государственных органов, органов местного самоуправления, Центрального банка Российской Федерации, организаций, за исключением организаций финансового рынка, индивидуальных предпринимателей, нотариусов в соответствии с пунктом 4 части 2 статьи 6 настоящего Федерального закона;
2) для организаций финансового рынка в соответствии с пунктом 1 части 4 статьи 7 настоящего Федерального закона;
3) для органов государственной власти субъектов Российской Федерации, подведомственных им организаций, органов местного самоуправления, подведомственных им организаций, иных организаций, указанных в частях 15 и 16 статьи 5 настоящего Федерального закона, в соответствии с частью 18 статьи 5 настоящего Федерального закона.
7. Банки, многофункциональные центры предоставления государственных и муниципальных услуг и иные организации, размещающие сведения в единой биометрической системе, государственные органы, органы местного самоуправления, Центральный банк Российской Федерации, организации, индивидуальные предприниматели, нотариусы, использующие единую биометрическую систему в целях идентификации и (или) аутентификации, органы государственной власти субъектов Российской Федерации, подведомственные им организации, органы местного самоуправления, подведомственные им организации, иные организации, использующие региональные сегменты единой биометрической системы в целях аутентификации, а также оператор единой биометрической системы, оператор регионального сегмента единой биометрической системы при обработке соответственно биометрических персональных данных, векторов единой биометрической системы осуществляют свои функции в соответствии с законодательством Российской Федерации о персональных данных и требованиями настоящего Федерального закона.
8. В единой биометрической системе, в том числе в ее региональных сегментах, в информационных системах, на право владения которыми и (или) осуществления функций операторов которых были аккредитованы в соответствии с настоящим Федеральным законом государственные органы, Центральный банк Российской Федерации, организаций, осуществляющих аутентификацию на основе биометрических персональных данных физических лиц, организаций финансового рынка, иных организаций, индивидуальных предпринимателей, нотариусов запрещена в целях осуществления идентификации и (или) аутентификации обработка, включая сбор и хранение, геномной информации, сведений, отнесенных к государственной тайне, а также сведений, позволяющих отнести физических лиц к отдельным категориям физических лиц, участие которых в правоотношениях регулируется Законом Российской Федерации от 21 июля 1993 года № 5473-I «Об учреждениях и органах уголовно-исполнительной системы Российской Федерации», Федеральным законом от 15 июля 1995 года № 103-ФЗ «О содержании под стражей подозреваемых и обвиняемых в совершении преступлений», Федеральным законом от 3 апреля 1995 года № 40-ФЗ «О федеральной службе безопасности», Федеральным законом от 20 апреля 1995 года № 45-ФЗ «О государственной защите судей, должностных лиц правоохранительных и контролирующих органов», Федеральным законом от 12 августа 1995 года № 144-ФЗ «Об оперативно-розыскной деятельности», Федеральным законом от 10 января 1996 года № 5-ФЗ «О внешней разведке», Федеральным законом от 27 мая 1996 года № 57-ФЗ «О государственной охране», Федеральным законом от 20 августа 2004 года № 119-ФЗ «О государственной защите потерпевших, свидетелей и иных участников уголовного судопроизводства», Федеральным законом от 7 февраля 2011 года № 3-ФЗ «О полиции», Федеральным законом от 3 июля 2016 года № 226-ФЗ «О войсках национальной гвардии Российской Федерации».
9. Федеральные органы исполнительной власти, уполномоченные в области безопасности, деятельности войск национальной гвардии Российской Федерации, обеспечения государственной защиты, государственной охраны и внешней разведки, исполнения уголовных наказаний в отношении осужденных, вправе:
1) направлять мотивированный запрос оператору единой биометрической системы, оператору регионального сегмента единой биометрической системы о блокировании, об удалении, уничтожении биометрических персональных данных отдельных физических лиц, указанных в части 8 настоящей статьи, о внесении изменений в сведения, содержащиеся в единой биометрической системе, региональном сегменте единой биометрической системы, в случаях, предусмотренных законодательством Российской Федерации;
2) обрабатывать указанные в пункте 1 настоящей части сведения в случаях и в порядке, которые предусмотрены законодательством Российской Федерации.
10. Принадлежащие Российской Федерации исключительные и иные интеллектуальные права на созданные или приобретенные за счет средств федерального бюджета программы для электронных вычислительных машин и иные результаты интеллектуальной деятельности, а также приравненные к ним средства индивидуализации, связанные с модернизацией и развитием единой биометрической системы, могут быть отчуждены (переданы) только оператору единой биометрической системы. Оператор единой биометрической системы не вправе отчуждать (передавать) указанные права третьим лицам. В случае прекращения осуществления функций оператора единой биометрической системы указанные права подлежат отчуждению (передаче) Российской Федерации.
11. Предоставление физическими лицами своих биометрических персональных данных в целях, предусмотренных настоящим Федеральным законом, не может быть обязательным.
12. Государственные органы, органы местного самоуправления, Центральный банк Российской Федерации, организации финансового рынка, иные организации, индивидуальные предприниматели, нотариусы не вправе обусловливать оказание предоставляемых ими государственных, муниципальных и иных услуг, выполнение государственных, муниципальных функций, продажу товаров, выполнение работ, а также объем предоставляемых услуг (работ), выполняемых государственных, муниципальных функций, количество продаваемых товаров обязательным прохождением идентификации и (или) аутентификации с применением биометрических персональных данных.
13. Отказ физического лица от прохождения идентификации и (или) аутентификации с использованием его биометрических персональных данных не может служить основанием для отказа ему в оказании государственной, муниципальной или иной услуги, выполнении государственных, муниципальных функций, продаже товаров, выполнении работ или отказа в приеме на обслуживание.
14. Физическое лицо, зарегистрированное в единой системе идентификации и аутентификации, в порядке, устанавливаемом Правительством Российской Федерации по согласованию с федеральным органом исполнительной власти в области обеспечения безопасности, с использованием федеральной государственной информационной системы «Единый портал государственных и муниципальных услуг (функций)» вправе:
1) предоставить согласие на размещение и обработку биометрических персональных данных, размещаемых в единой биометрической системе в соответствии с частью 9 статьи 4 настоящего Федерального закона;
2) ознакомиться со сведениями о согласиях, предоставленных оператору единой биометрической системы;
3) ознакомиться со сведениями о согласиях на обработку биометрических персональных данных в целях проведения его идентификации, предоставленных государственным органам, органам местного самоуправления, Центральному банку Российской Федерации, организациям финансового рынка, иным организациям, индивидуальным предпринимателям, нотариусам, указанным в части 1 статьи 9 настоящего Федерального закона;
4) ознакомиться со сведениями о согласиях на обработку биометрических персональных данных в целях проведения его аутентификации, предоставленных оператору регионального сегмента единой биометрической системы, аккредитованному государственному органу, Центральному банку Российской Федерации в случае прохождения им аккредитации, организации, осуществляющей аутентификацию на основе биометрических персональных данных физических лиц, а также государственным органам, органам местного самоуправления, Центральному банку Российской Федерации, организации финансового рынка, иной организации, индивидуальному предпринимателю, нотариусу, указанным в части 1 статьи 10 настоящего Федерального закона, подписанных:
а) усиленной квалифицированной электронной подписью;
б) усиленной неквалифицированной электронной подписью, сертификат ключа проверки которой создан и используется в инфраструктуре, обеспечивающей информационно-технологическое взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг в электронной форме, в установленном Правительством Российской Федерации порядке, предусматривающем в том числе порядок проверки такой электронной подписи, и при условии организации взаимодействия физического лица с такой инфраструктурой с применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации (далее — усиленная неквалифицированная электронная подпись);
в) простой электронной подписью, ключ которой получен физическим лицом при личной явке в соответствии с правилами использования простой электронной подписи при обращении за получением государственных и муниципальных услуг в электронно
Зачем банки передают биометрию в Единую биометрическую систему?

Кругом говорят, что скоро мою биометрию передадут в единую базу данных и нужно написать заявление в МФЦ, чтобы этого не произошло. Что за единая база? Когда нужно написать заявление, если я туда не хочу?

изучила закон о биометрии
Понимаю ваше беспокойство — никто не хочет, чтобы персональными данными могли пользоваться без его ведома и согласия. Расскажу, что такое биометрия, как она работает, для чего и как запретить ее передачу в единую базу данных.
Что такое биометрия и ЕБС
Биометрия — это особый способ распознать человека или подтвердить его личность по поведенческим или физиологическим характеристикам. В настоящее время есть пять самых распространенных типов биометрии:
- Радужная оболочка глаза.
- Отпечаток пальца.
- Голос.
- Изображение лица.
- Рисунок вен ладони.
Единая биометрическая система — это государственная база, которая хранит биометрию граждан. Она появилась в России в 2018 году по инициативе Минцифры и Банка России при участии «Ростелекома», который стал ее оператором. В декабре 2021 года оператор сменился на специально созданную структуру — АО «Центр биометрических технологий».
Первыми ЕБС стали использовать банки. По желанию клиента сотрудники «снимали» его биометрические данные и передавали в систему с использованием Единой системы идентификации и аутентификации (ЕСИА), которая позволяет заходить на госуслуги.
Благодаря этому, банки могли оказывать услуги конкретным клиентам в любой точке мира. После предоставления биометрических данных человек мог получать кредиты и открывать новые счета без повторного посещения банковского офиса. Потом по биометрии начали выдавать электронные подписи, eSIM и оказывать другие услуги.
И это одно из главных отличий биометрии, например, от подтвержденного аккаунта на портале госуслуг. Даже имея личный кабинет на госуслугах, некоторые услуги не получить без визита в офис или личной встречи с сотрудником, который проверит документы и подтвердит личность клиента.

Как раньше регулировалась биометрия
До 2022 года банки хранили собранную биометрию во внутренних базах и по желанию передавали в ЕБС.
Полноценного закона, описывающего принцип работы биометрии, тогда не было. Поэтому к ней применяли разные нормативные акты. Например, согласие на размещение биометрических данных регулировалось законом от 27.07.2006 № 152-ФЗ «О персональных данных».
Рассылка Т—Ж о мире инвестиций
Новый закон о Единой биометрической системе и ее операторе
Со временем стало очевидно, что для работы с биометрией клиентов не хватает законодательной базы. Поэтому в декабре 2022 года Госдума приняла отдельный закон № 572-ФЗ.
Не все его положения заработали сразу — часть требований вступила в силу 1 июня 2023 года. Поэтому активно о биометрии заговорили только летом этого года.
Вот самые важные положения нового закона, которые стоит знать:
- Граждане передают биометрические данные только добровольно — по своему согласию.
- Отозвать согласие можно в любой момент — никаких ограничений по срокам нет. Делается это тем же способом, которым клиент его предоставлял.
- Муниципальным органам, банкам и другим уполномоченным органам запрещено отказывать в услуге без сдачи биометрии.
- Обработка биометрических данных вне базы ЕБС запрещена.
- Оператор ЕБС с декабря 2022 года — АО «Центр биометрических технологий», которым владеют «Ростелеком» (49%), Росимущество (26%) и Банк России (25%).
- Собирать биометрию могут только аккредитованные компании, которые соответствуют требованиям закона. Например, не могут этого делать иностранные организации или компании с долей иностранного капитала более 49%, а также любые компании с собственным капиталом менее 500 000 000 ₽.
Также в законе есть другие положения, которые заработают позже. Например, 1 января 2024 года вступит в силу часть 14 статьи 3, которая даст гражданину право через портал госуслуг ознакомиться с предоставленными согласиями на обработку его биометрии. Другая часть норм вступит в силу 1 января 2027 года

Что с принятием нового закона изменилось для обычных людей
Одно из важных изменений касается способов взаимодействия банков и других организаций, собирающих биометрию граждан, с ЕБС. Если раньше банки использовали биометрию клиентов в своей внутренней базе, а обязанность передавать данные была только у банков с универсальной лицензией, то теперь закон это меняет. С 1 июня 2023 года банки, нотариусы, государственные или муниципальные ведомства при получении биометрических данных от пользователя обязаны передавать их в Единую биометрическую систему
Объясню, как это работает, на примере. Предположим, клиент передал свою биометрию банку А, а потом обратился в банк Б. До 1 июня 2023 года у первого банка не было обязанности передавать сведения в ЕБС, поэтому у второго банка не было доступа к биометрии клиента. Из-за этого людям приходилось сдавать биометрию в каждом банке отдельно.
Теперь можно обратиться в один из уполномоченных банков, который взаимодействует с ЕБС, передать свои данные, и они попадут в общую базу. Так их смогут использовать все банки, которые сотрудничают с ЕБС.
Передать свои данные в ЕБС можно разными способами. Например:
-
— сейчас их больше 80 по всей стране. Если захотите воспользоваться этим способом, рекомендую уточнить в офисе конкретного банка, есть ли у них техническая возможность провести биометрическую аутентификацию.
- Через МФЦ.
- С помощью приложения «Госуслуги.Биометрия».

Еще одно изменение — в том, что все организации, которые ранее получили от пользователей биометрические данные, обязаны передать их в ЕБС до 30 сентября 2023 года. При этом уведомить граждан о такой передаче они должны не менее чем за 30 дней. И в этот период — после получения уведомления — у пользователей есть право отозвать ранее данные согласия на передачу биометрии.
Именно из-за этого в соцсетях и мессенджерах в конце августа распространили слух, что отказаться от попадания в ЕБС можно только до 1 сентября 2023 года. Но это не так! Подробно об этом написано в другой статье Тинькофф Журнала.
Как можно отказаться от использования биометрии и на что это повлияет
Отказаться можно теми же способами, что и разрешить использование биометрии:
- Через уполномоченный банк.
- Через гослуслуги.
- В МФЦ.
Отказ можно отозвать в любое время, а потом — при желании или необходимости — заново передать данные.
Отсутствие биометрии в ЕБС повлияет лишь на доступность некоторых услуг, которые нельзя выполнить дистанционно без биометрии. Например, клиенту, который сдал биометрию, можно открыть счет, вклад или получить кредит дистанционно в любом банке, работающем с ЕБС. Без биометрии клиент дистанционно может взаимодействовать только с теми банками, клиентом которых уже является.

Что в итоге
Сдавать биометрию или нет, каждый решает самостоятельно. Закон запрещает принуждать к этому.
Чтобы получить доступ к максимальному количеству услуг, для которых необходимо предъявлять паспорт, необходим статус подтвержденной биометрии. Его присваивают очно в уполномоченном органе — МФЦ или банке.
Отозвать согласие на использование биометрических данных можно в любой момент тем же способом, каким клиент его предоставил.



Я не давала согласия никаким банкам ни на какой сбор биометрии. По крайней мере — в явном виде (невозможно прочитать весь мелкий шрифт в соглашениях, которых даже нет в открытом доступе, но которые лежат где-то на сайте и могут быть предоставлены по запросу клиента).
Тем не менее тот же Тинькофф для изменения номера телефона затребовал от меня видеозвонок. Значит ли это, что некую биометрию они все же хранят и бодро передали государству, чтобы ему было удобнее следить за мной по наружним камерам?
И второй вопрос: ну допустим, я пойду в МФЦ и напишу некий отказ. Меня внесут в базу людей, написавший отказ, и потом по запросу будут показывать, что меня в ебсе (простите) нет. Но серьёзно: неужели кто-то в здравом уме поверит, что после написания этой бумажки его действительно уберут из такой удобной для полицейщины базы?
Очередная кормушка для ворья и мошенников. Если сейчас звонят тугодумы из "службы безопасности всех банков" и пытаются втереть вам свой дешевый скрипт, то потом они самостоятельно будут заходить в ваш профиль используя разворованные базы
Жизнь очистилась настолько, что в новостях только контроль над всеми и луна. Все другие проблемы решены. Ну а оригиналы, так сказать, если не задумываются, зачем сдавать бертильонаж на допельгангера, может, туда им и дорога, на луну? К чему, например, банку все ваши особые приметы? Вы что, без кошелька ходите в магазины? Ещё ни один самый слабый не увечился, нося пластиковую карточку.
Нельзя использовать для безопасной авторизации/идентификации данные, находящиеся в публичном доступе:
Лицо и голос таковыми являются – наше лицо, голос, а с некоторыми поправки отпечатки и слюна находятся в открытом доступе для неограниченного круга лиц: это значит, что их может скопировать и воспользоваться кто угодно.
Развитие AI-технологий откроет тут ящик пандоры.
Самое безопасное, что существует – это сложный пароль, который знаете только вы. Всю инфраструктуру
такой «удаленной авторизации» можно было построить на блокчейне – это было бы быстро, удобно и супербезопасно.
Никакая биометрия для этого не нужна вообще: прямой связи между анальным зондом и созданием продвинутой электронной подписи нет.
————-
Но как вы понимаете, конечная цель сбора этих данных другая и технлогия блокчейн, при всех ее плюсах, для достижения этой цели не подходит, и даже наоборот – противоречит.
Разбираем закон 572-ФЗ «О единой биометрической системе.
Рынок коммерческой биометрии умер или есть нюансы, которые требуют разъяснений?

Разбираем закон 572-ФЗ «О единой биометрической системе. Рынок коммерческой биометрии умер или есть нюансы, которые требуют разъяснений?
Все мы с вами знаем, что 29 декабря 2022 г. был одобрен закон 572-ФЗ "Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных, о внесении изменений в отдельные законодательные акты Российской Федерации и признании утратившими силу отдельных положений законодательных актов Российской Федерации".
Основные положения этого закона уже вступили в силу 1 июня 2023 г. Давайте разберемся в основных положениях 572-ФЗ и к каким изменениям он должен привести при использовании биометрии в коммерческих организациях.
В настоящее время биометрия широко используется в различных сферах: пропускные системы доступа для сотрудников и клиентов в различных организациях, доступ по лицу в современных многоквартирных домах и жилых центрах, доступ в образовательные и учебные заведения.
Отдельной статьей использование биометрии можно выделить банковской сектор и государственные информационные системы. Но этот сегмент мы разбирать в данной статье не будем, т.к. у них достаточно своих юристов и они в настоящее время владеют большей информацией, чем остальная общественность.
А что делать нам? Вендорам биометрических систем, руководителям коммерческих организаций, использующих в своей работе биометрические данные клиентов и сотрудникам, монтажным организациям и всем тем, кто в той или иной степени обрабатывает персональные данные?
Основные положения 572-ФЗ
Мы, конечно, не будем разбирать весь текст закона, с ним вы можете ознакомиться по ссылке, а постараемся выделить ключевые моменты, дальнейшая проработка которых, а также возможные поправки, к которым, позволят снять все вопросы и организовать работу, согласно государственным требованием по обработке биометрических данных.
Ключевые положения 572-ФЗ «О единой биометрической системе»
- Все организации, которые на своем предприятии занимаются обработкой биометрических персональных данных должны с 1 июня 2023 г. начать передавать данные своих клиентов и сотрудников в систему ГИС ЕБС (Единая биометрическая система).
- Единая биометрическая система (ЕБС) — создана в рамках нацпрограммы «Цифровая экономика РФ» для того, чтобы повысить доступность услуг и сервисов, в том числе для маломобильных или проживающих в отдалённых регионах граждан. Функции оператора ГИС «Единая биометрическая система» возложены на АО «Центр биометрических технологий» (ЦБТ), созданное в соответствии с указом Президента РФ № 693 от 30.09.2022. Важно! Система обрабатывает два типа биометрии: голос и лицо. Причем эти параметры обрабатываются не по отдельности, а вместе.
- Вводится новое понятие «Вектор единой биометрической системы» — персональные данные, полученные в результате математического преобразования биометрических персональных данных физического лица, содержащихся в единой биометрической системе, которое произведено с использованием информационных технологий и технических средств, соответствующих требованиям, определенным в соответствии с подпунктом "е" пункта 1 части 2 статьи 6 настоящего Федерального закона;
- Биометрические параметры физического лица могут обрабатываться только с использованием вектора единой биометрической системы. Для возможности использования биометрических данных, физическое лицо должно сдать свои биометрические данные в одном их отделений аккредитованных банков или отделений МФЦ.
- С 1 января 2024 г. на портале государственных услуг физическое лицо сможет управлять своим согласием на обработку своих биометрических персональных данных.
- Любая коммерческая организация не вправе отказать физическому лицу в оказании услуг, при отказе физического лица предоставить согласие на обработку его биометрических персональных данных.
Общая схема работы с персональными биометрическими данными на основе 572-ФЗ.
Если описать схему обработки персональных биометрических данных, которую подразумевает 572-ФЗ, то она выглядит следующим образом: на основе уже существующего опыта работы с персональными данными, который практикуется несколько лет в банковской схеме и различных государственных организаций, сервисов создается единая система хранения биометрических данных физических лиц.
Под биометрическими персональными данными подразумевается хранить и обрабатывать пару: лицо+голос. Доступ к данной системе получат только уполномоченные и аккредитованные организации, соблюдающие все необходимые требования, описанные в 572-ФЗ. Если организация хочет работать с персональными данными своих клиентов и сотрудников, то она должна пройти определенную аккредитацию и подключиться к ЕБС.
Согласно закону, все организациям нужно будет работать с единым вектором биометрических персональных данных, который появляется после сдачи гражданином своих биометрических данных в одном из отделений МФЦ. Работа с альтернативными биометрическими данными пока остается под вопросом.
Сроки вступления в силу 572-ФЗ и возможные штрафы за нарушение.
Повторимся, что закон вступил в силу 1 июня 2023 года. Правительство дало время на переходной период. Всем не аккредитованным организациям запрещается сбор биометрических персональных данных. Уже собранные биометрические персональные данные должны быть отправлены в ЕБС до 30 сентября 2023 г. С 1 декабря 2023 г. начинают действовать штрафные санкции.
При выявлении нарушений 572-ФЗ действуют штрафы от 60000 рублей, за каждый выявленный случай. С 1 января 2024 г. для граждан должна появиться возможность управлять своим согласием на обработку своих биометрических персональных данных.
Вопросы по федеральному закону 572-ФЗ
Разбор положений закона начался профильными компаниями, только в начале 2023 г. Основной интерес к закону со стороны бизнеса возник только после его вступления в силу 1 июня 2023 г. Сейчас закон требует проработку юристами, составление необходимых поправок и дополнений, получения разъяснений от государственных органах.
Основные вопросы, которые уже задает бизнес:
- Биометрические отпечатки пальцев относятся к 572-ФЗ? Нет, закон распространяется только на биометрические данные: голос, лицо.
- Как обрабатывать биометрические персональные данные иностранцев? В банках будет предусмотрена специальная процедура сдачи биометрических данных для иностранцев
- Как обрабатывать биометрические персональные данные детей до 18 лет? Закон 572-ФЗ допускает возможность обработки биометрических данных детей при получении согласия от законного представителя.
- Нужно ли передавать в ЕБС биометрические данные сотрудников (хранится только лицо), которые используются во внутренней локальной системе СКУД? Да, нужно.
- Нужно ли передавать фотографии клиентов и сотрудников, если они не обрабатываются автоматической системой СКУД, а проверяются сотрудником охраны (рецепции)? Нет. На вас действие 572-ФЗ не распространяется. В законе идет речь об обработки биометрических данных автоматизированными системами.
- Если у нас в организации установлено видеонаблюдение, нужно ли нам соответствовать 572-ФЗ и передавать данные в ЕБС? Нет. На вас действие 572-ФЗ не распространяется. В законе идет речь об обработке биометрических данных автоматизированными системами.
- Попадает ли использование только фотографии лица гражданина под определение обработки биометрических персональных данных, которые упоминаются в 572-ФЗ или это уже просто персональные данные или математическая модель персональных данных. Ждем разъяснений от юристов.
Для возможности использования биометрии по старой схеме, бизнесом на разных уровнях влияния, прорабатываются различные варианты соблюдения закона 572-ФЗ. Весь закон основан на требованиях к обработке биометрических персональных данных физических лиц. Если вам удастся доказать, что вы не обрабатываете биометрические данные (математическая модель которых, способы хранения и передачи прописаны в законе), то требования 572-ФЗ на вашу организацию не распространяется.
В ближайшее время предстоит коллективная работа юристов всех уровней: организаций, разрабатывающих математические алгоритмы для обработки биометрических данных, подрядчиков систем СКУД (прописывающих в договорах поставку не биометрических систем, а систем обработки персональных данных), юристов конкретного бизнеса, которые должны внести поправки в трудовые договора и внутренние акты организации.
Что нужно делать сейчас, чтобы не попасть под штрафы 572-ФЗ?
Если вы уже используете на своем предприятии биометрическую систему контроля доступа, то из положений закона 572-ФЗ следует организовать работу следующим образом:
- 1. С 1 июня 2023 г. собирать биометрию вне ЕБС запрещается! Организации необходимо остановить сбор биометрических персональных данных клиентов и сотрудников, до получения аккредитации.
- 2. Уже полученные биометрические персональные данные физических лиц нужно до 30 сентября 2023 г. передать в ЕБС и уничтожить, уведомив Роскомнадзор.
По текущей ситуации:
До 1 декабря 2023 г. установлен переходный период. Пока можно работать в текущем режиме.
Альтернативные системы СКУД на базе динамических QR-кодов
Скорее всего разъяснения по 572-ФЗ последуют в ближайшее время. Если рассматривать самый пессимистичный сценарий, при котором действие закона распространится на все варианты обработки биометрических данных в любых организациях, то скорее всего о биометрических системах Face ID контроля доступа можно будет забыть. Трудно представить, что клиенты фитнес клубов массового побегут в МФЦ для сдачи своих персональных данных.
В настоящее время наша компания разработала альтернативный вариант установки систем контроля доступа на основе формирования и считывания динамического QR-кода.
В целом данная система имеет аналогичный уровень защиты доступа на объект, исключающий различные варианты не санкционированного прохода. Если в вашей организации остро стоит система внедрения системы СКУД и вы не готовы ждать ясности в использовании биометрических систем, то мы с уверенностью можем предложить вам такой метод построения СКУД.
Послесловие
Конечно, нововведения государства носят благие цели, во всех странах применяется аналогичная практика по единому хранении биометрических персональных данных граждан. Обработка биометрических данных должна контролироваться и быть надежно защищена государством. Главное, как в любом деле, не перегнуть и здраво относится к распространению закона на отдельные виды деятельности, варианты использования биометрии и задачи бизнеса.
Со своей стороны мы следим за всеми изменениями в 572-ФЗ и будем корректировать материал в данной статье по мере получения новой информации.