Фото сотрудника на сайте: биометрические персональные данные. Как с этим быть?

Минцифры предложило поправки к КоАП РФ об ответственности за нарушения при работе с персональными биометрическими данными. Предполагаются штрафы для юрлиц до 1 млн. руб. Рассмотрим, что такое биометрические персональные данные и что нужно делать при их использовании
Фото сотрудника на сайте: биометрические персональные данные. Как с этим быть?
Illustration: Megan Robinson/Axios

Биометрические персональные данные - это такие сведения о физиологических и биологических особенностях человека, по которым можно установить его личность (ч. 1 ст. 11 Федерального закона от 27.07.2006 № 152-ФЗ (ред. от 02.07.2021) «О персональных данных» – далее «Закон о персональных данных»).

Какие именно сведения являются биометрическими персональными данными, Закон о персональных данных не определяет. Конкретного исчерпывающего перечня таких сведений нет и в нормативных документах.

Как правило, к биометрическим персональным данным относят, например, (письма Минцифры России от 17.07.2020 № ОП-П24-070-19433, Роскомнадзора от 10.02.2020 № 08АП-6782):

  • фотографическое изображение человека;
  • видеоизображение человека;
  • дактилоскопические данные;
  • информация о радужной оболочке глаза;
  • результаты анализов ДНК;
  • данные о голосе.

По общему правилу, если фотографическое изображение вы используете для установления личности человека, оно признается биометрическими персональными данными. Например, к биометрическим персональным данным относят фото на пропуск, так как, в частности, сравнивая фото с лицом предъявителя пропуска, вы можете установить его личность (ч. 1 ст. 11 Закона о персональных данных).

То есть фотографии сотрудников - биометрические персональные данные, на них оформляется отдельное согласие на получение персональных данных (ПД) (что вы будете собирать и обрабатывать), размещение на сайте - это уже распространение и публикация на это нужно еще одно отдельное согласие сотрудника (ст. 10.1 Федерального закона от 27.07.2006 № 152-ФЗ (ред. от 02.07.2021)). Т.е. нужно иметь 2 документа: на сбор и обработку биометрических данных и отдельное согласие на их публикацию.

Заставить сотрудника дать согласие на публикацию биометрических данных нельзя, т.к. это будет уже нарушением сразу нескольких законов

У предприятия должен быть пакет документов (политика в области защиты персональных данных, дополнительные соглашения к трудовым договорам, согласия, порядок уничтожения ПД и т.д.), он сильно зависит от специфики деятельности, также нужно помнить, что реклама в интернете сейчас тоже должна маркироваться.

Хранение и использование биометрических данных осуществляете с соблюдением особых требований. Кстати, даже фото на пропуска тоже биометрические данные.

Общий порядок хранения биометрических персональных данных

Храниться такие данные могут (п. 10 ст. 3, ч. 10 ст. 19 Закона о персональных данных):

  • в информационных системах персональных данных;
  • вне таких систем.

Использовать и хранить биометрические персональные данные вне информационных систем персональных данных вы можете только на таких материальных носителях и с применением такой технологии хранения информации, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, их уничтожения, изменения, блокирования, копирования, предоставления, распространения (ч. 10 ст. 19 Закона о персональных данных).

Требования к материальным носителям биометрических персональных данных и технологиям их хранения вне информационных систем установлены Постановлением Правительства РФ от 06.07.2008 № 512 (ред. от 27.12.2012) «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных».

При этом материальный носитель для целей применения указанных Требований - это машиночитаемый носитель информации (в том числе магнитный и электронный) (п. 2 Требований к материальным носителям биометрических персональных данных). Таким образом, на хранение биометрических персональных данных на бумажных носителях эти Требования не распространяются.

Материальный носитель должен обеспечивать в том числе (п. 4 Требований к материальным носителям биометрических персональных данных):

  • защиту от несанкционированной повторной и дополнительной записи информации после ее извлечения из информационной системы персональных данных;
  • возможность доступа к записанным на материальный носитель биометрическим персональным данным оператору и лицам, уполномоченным в соответствии с законодательством РФ на работу с биометрическими персональными данными;
  • возможность идентификации информационной системы персональных данных, в которую была осуществлена запись биометрических персональных данных, а также оператора, осуществившего такую запись;
  • невозможность несанкционированного доступа к биометрическим персональным данным, содержащимся на материальном носителе.

Как правило, тип материального носителя вы вправе выбрать сами (п. 7 Требований к материальным носителям биометрических персональных данных).

Это может быть, например, внешний накопитель данных (внешний жесткий диск, карта памяти, внешний SSD-накопитель, USB-накопитель). При этом вы обязаны вести учет количества таких материальных носителей и присваивать каждому носителю свой уникальный идентификационный номер, который позволяет точно определить оператора, осуществившего запись биометрических персональных данных на материальный носитель (п. 8 Требований к материальным носителям биометрических персональных данных).

Технологии хранения биометрических персональных данных, которые вы используете, должны обеспечивать, в частности, применение средств электронной подписи (пп. «б» п. 9 Требований к материальным носителям биометрических персональных данных).

При хранении биометрических персональных данных вне информационных систем персональных данных вы должны обеспечить регистрацию фактов несанкционированной повторной и дополнительной записи информации после ее извлечения из такой системы (п. 11 Требований к материальным носителям биометрических персональных данных).

Госорганы и банки

Отметим, что для государственных органов и банков действуют специальные требования к обработке биометрических персональных данных.

В частности, в РФ создана и работает единая биометрическая система.

Единая информационная система персональных данных (единая биометрическая система) - это государственная информационная система персональных данных, с помощью которой госорганы и банки производят обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным физического лица (п. 2 ч. 1, ч. 1.1 ст. 14.1 Федерального закона от 27.07.2006 № 149-ФЗ (ред. от 14.07.2022) «Об информации, информационных технологиях и о защите информации»).

Единая биометрическая система - это цифровая платформа, оператором которой является ПАО «Ростелеком» (ч. 17 ст. 14.1 Закона об информации, п. 1 распоряжения Правительства РФ от 22.02.2018 № 293-р).

Положение об этой системе утверждено Постановлением Правительства РФ от 16.06.2022 № 1089.

Состав сведений, которые размещаются в единой биометрической системе, утвержден Постановлением Правительства РФ от 30.06.2018 № 772. К ним относятся, в частности, данные изображения лица человека (полученные с помощью фото- и видеоустройств) и голоса человека (полученные с помощью звукозаписывающих устройств) (п. «а» указанного Состава сведений).

Начать дискуссию

Набиуллина: ключевая ставка 16% может держаться до конца года

Сейчас Центробанк не видит устойчивой дезинфляции, при которой возможен пересмотр ключевой ставки. Спрос все еще опережает возможности производства.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Беременная сотрудница может отказаться от работы и продолжить получать зарплату. 🤰«Ночной бухгалтер» № 1673

Для работодателя беременные сотрудницы представляют довольно проблемную часть персонала. Их почти невозможно уволить и нужно все время балансировать на грани соблюдения интересов сотрудницы и своих собственных. Это удается не всегда.

Иллюстрация: Вера Ревина/Клерк.ру
НДФЛ

Минфин не готов освободить от налога дивиденды на ИИС

Инвесторы будут платить НДФЛ с дивидендов, которые они получили от акций на индивидуальном инвестиционном счете.

Лучшие спикеры, новый каждый день
Банки

ЦБ повысит надбавки по необеспеченным потребительским кредитам

Чтобы ограничить долговую нагрузку населения, регулятор ужесточает требования к банкам. Они будут больше платить за риски.

Банки

Сбер переведет заблокированные активы на отдельное юрлицо

До 31 декабря 2024 года подсанкционные банки имеют право перевести заблокированные активы и обязательства перед иностранными кредиторами на новую компанию.

Общество

Министр труда: в регионах злоупотребляют материнским капиталом

Власти предлагают устанавливать пригодность для жилой недвижимости, которую покупают получатели материнского капитала.

Опытом делятся эксперты-практики, без воды

В России могут ввести программу «Сельскохозяйственный гектар»

Зампредседателя Госдумы Ирина Яровая предложила сформировать специальную программу «Сельскохозяйственный гектар».

CRM

👩‍💻Популярные CRM для бухгалтерского аутсорсинга. Опрос

Не важно, у вас аутсорсинговая компания или бы бухгалтер-фрилансер с большим количеством клиентов или даже с помощниками. Невозможно держать в голове все сделки, выставленные счета, проведенные переговоры, не говоря уже о сроках сдачи отчетов и выдаче задач подчиненным. На помощь приходят CRM.

2
Банки

Суд начал принудительную ликвидацию банка «Стрела»

В ходе ликвидации вкладчики и кредиторы получат свои средства. Процедуру будет проводить Агентство по страхованию вкладов.

Я руководитель, который никогда не уйдет от микроменеджмента, плохо это или хорошо. Интервью с Мариной Снеговской

Издатель «Клерка» Марина Снеговская рассказала о работе редакции, о том, чем не может пожертвовать «Клерк» и причем тут вечная гонка.

Я руководитель, который никогда не уйдет от микроменеджмента, плохо это или хорошо. Интервью с Мариной Снеговской
12

У ИП личные и предпринимательские налоги идут на одном ЕНС

НК не предусматривает разделение ЕНС на единый налоговый счет индивидуального предпринимателя и на ЕНС его же как физлица, не являющегося ИП.

⚡️ Итоги дня: жительница Великобритании приютила 74 детей, уборку улиц доверят роботам, а в Крым пришли дожди с песком

Подготовили обзор главных событий дня — 26 апреля 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Миникурсы, текстовые и видеоинструкции для бухгалтеров
Экспорт

Росфинмониторинг: экспортеры не нарушают указ о продаже валютной выручки

Крупнейшие экспортеры выполняют требования властей в полном объеме и продают выручку по внешнеторговым контрактам на территории РФ.

Фейковых приложений банков стало на 25% больше

Мошенники пользуются тем, что иностранные магазины мобильных приложений блокируют официальный банковский софт, и предлагают пользователям скачать фейковые приложения.

Налоговикам можно задавать вопросы только про свои налоговые дела, но не про чужие

Абы кому ФНС не дает разъяснения по налогам.

Хочу научиться инвестировать в бизнес. Топ–16 площадок и телеграм–каналов для обучения

Финансовое образование (хотя бы на базовом уровне) — это один из первых шагов, которые стоит сделать перед тем, как вкладывать куда-либо деньги. На каких площадках и телеграм-каналах можно научиться инвестировать в бизнес?

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру

Губернаторам хотят разрешить продлевать майские праздники

В Госдуме хотят разрешить местным властям давать больше выходных в майские праздники. Но только если большинство жителей поддержит перенос выходных с новогодних праздников.

Применение метода Критического Пути в управлении проектами

Любой проект является многозадачным, и часть задач находится во взаимной зависимости. В результате одни из них оказывают воздействие на решение других. Те из задач, что имеют наибольшее значение, должны находиться под непрерывным контролем.

Применение метода Критического Пути в управлении проектами

Физлицам до 2 мая нужно сдать уведомления о КИК

Если не представить уведомление о контролируемой иностранной компании, придется заплатить штраф в размере 500 000 рублей.

Интересные материалы

Как ваши интернет-бухгалтерии уменьшают налог на взносы? Опрос

Одна из подписчиц рассказала нам о том, как устроен расчет налога по УСН в онлайн-бухгалтерии Тинькофф, и прислала нам скрины переписки с поддержкой. Нас подход удивил и мы решили устроить опрос — а как работают ваши онлайн-бухгалтерии?