Все статьиБиометрическая верификация пользователя в веб-приложении
Статья

Биометрия и возрастная верификация в приложении по 152-ФЗ

Опубликовано: · 1401 слов

Биометрию и возрастную верификацию в веб-приложении по 152-ФЗ реализуют через письменное согласие субъекта данных, оформленное отдельным документом, техническую защиту по уровню угроз и, если сценарий требует юридической значимости идентификации, через Единую биометрическую систему (ЕБС). Собственный биометрический модуль без ЕБС можно использовать для второстепенных сценариев (например, вход по лицу вместо пароля), но не для операций, где закон прямо требует госсистему.

Дальше разберем, что закон считает биометрией, как оформить согласие, когда нужна ЕБС, а когда хватает своего решения, и что сейчас происходит с возрастной верификацией в России.

Что закон считает биометрическими персональными данными

Биометрия по 152-ФЗ - это не любое фото пользователя, а сведения, которые характеризуют физиологические особенности человека и используются оператором именно для установления его личности. Если фото хранится просто как аватар и не сверяется с лицом для идентификации, это обычные персональные данные, а не биометрия, и правила мягче.

Закон прямо называет условие обработки: сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность, и которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением закрытого перечня случаев.

Отдельно стоит голос: закон устанавливает требования к способу сбора голосовых данных, необходимости согласия и техническим средствам защиты, а голос относится к биометрическим данным, если используется для идентификации или аутентификации. Если в приложении есть голосовой ассистент, который узнает пользователя по тембру, это уже биометрия со всеми вытекающими обязанностями.

Отпечатки пальцев - отдельная история. Позиция Роскомнадзора категорически ограничивает обработку отпечатков пальцев только государственными органами, а коммерческим организациям запрещено самостоятельно собирать и обрабатывать дактилоскопические данные, даже при наличии согласия. Если продукт предполагал вход по отпечатку через сторонний SDK, это законный сценарий только на уровне устройства (Touch ID хранит шаблон локально), а не передачи дактилоскопии оператору.

Как правильно оформить согласие на биометрию

Согласие на обработку биометрии оформляется отдельным документом, а не пунктом в пользовательском соглашении или оферте. Это требование действует с 1 сентября 2025 года и касается всех операторов, включая веб- и мобильные приложения.

Согласие на обработку биометрических данных по ч. 4 ст. 9 152-ФЗ оформляется отдельным документом, и с 1 сентября 2025 года согласие оформляется отдельно от иных информации и документов, которые субъект подписывает. Заранее проставленные галочки в форме запрещены - пользователь должен осознанно поставить отметку сам.

Электронное согласие допустимо, но с оговорками: биометрические персональные данные можно обрабатывать только с письменного согласия субъекта, при этом электронное согласие оформляется с усиленной квалифицированной электронной подписью или через ЕСИА. Для большинства коммерческих веб-приложений это означает интеграцию с Госуслугами для юридически значимого согласия, либо использование биометрии только во вспомогательных сценариях, где риск ниже.

Практический чек-лист для формы согласия в приложении:

  • отдельный экран/документ, не совмещенный с офертой или согласием на маркетинг;
  • явное описание цели обработки (аутентификация, верификация возраста, KYC);
  • перечень конкретных биометрических признаков (лицо, голос);
  • срок хранения шаблона и порядок отзыва согласия;
  • механизм отзыва прямо в личном кабинете, без обращения в поддержку.

Своя биометрия или ЕБС: что выбрать для KYC

Если приложению нужна юридически значимая идентификация клиента (финансовые сервисы, дистанционное открытие услуг, часть арендных и гостиничных сценариев), закон обязывает использовать ЕБС. Для внутренних задач вроде быстрого входа в личный кабинет достаточно собственного решения с шаблоном лица без передачи в госсистему.

ЕБС расширяет периметр обязательного применения. С 1 марта 2026 года биометрия обязательна для заселения в гостиницы и для дистанционных микрозаймов в МФК, а с этой же даты микрофинансовые компании не вправе выдавать дистанционный микрозаём без идентификации заёмщика через ЕБС; для микрокредитных компаний срок сдвинут на 1 марта 2027 года. Регулятор при этом дает бизнесу время адаптироваться: Банк России в информационном письме от 5 мая 2026 года сообщил, что до 1 января 2027 года воздержится от надзорных мер в отношении МФО, которые не успели подключиться к ЕБС.

Критерий Собственная биометрия в приложении Единая биометрическая система (ЕБС)
Юридическая значимость Ограниченная, для внутренних сценариев Полная, приравнена к паспортной идентификации
Когда обязательна Не обязательна Финансовые услуги, гостиницы, ряд госсценариев
Согласие Письменное, отдельный документ Через ЕСИА, регламентировано ГИС ЕБС
Сложность интеграции Ниже, обычный SDK распознавания Выше, подключение по методичкам оператора ЕБС
Ответственность за инфраструктуру Полностью на операторе (вашей компании) Частично на операторе ЕБС

Подключение к госсистеме идет по формальному регламенту: методические рекомендации по работе с Единой биометрической системой для разработчиков и стандарт ГИС ЕБС описывают требования к взаимодействию информационных систем с мобильным приложением «Госуслуги Биометрия». Для нефинансового бизнеса (маркетплейс, портал услуг, SaaS) в 2026 году подключение к ЕБС - это скорее опция для повышения доверия, а не обязательство, если сервис не подпадает под перечисленные выше категории.

Возрастная верификация: что можно делать уже сейчас

Отдельного закона об обязательной возрастной верификации на онлайн-платформах в России пока нет, но тема на повестке у регулятора, и часть механизмов уже работает точечно для конкретных товаров. Строить продукт стоит с запасом гибкости под будущие требования.

Минцифры рассматривает возможность внедрения механизмов возрастной идентификации на онлайн-платформах для повышения безопасности несовершеннолетних пользователей, об этом заявил глава ведомства Максут Шадаев на ПМЭФ. Ведомство изучает зарубежный опыт: Минцифры изучает опыт Roblox, которая в январе начала внедрение верификации возраста по биометрии для доступа к общению в чатах.

Точечный механизм для оффлайн- и части онлайн-покупок уже действует. Госдума приняла закон, который позволяет использовать мессенджер Max для подтверждения возраста при покупке табака, алкоголя и энергетиков, без предъявления паспорта. Это ориентир на будущее: вероятный сценарий для российских приложений - подтверждение возраста через мессенджер или ЕСИА, а не через загрузку паспорта или лицевую биометрию по умолчанию.

Международный контекст показывает альтернативу биометрии: Европейская комиссия объявила о технической готовности системы верификации возраста, которая не использует сканирование паспорта или биометрию, а основана на анонимном подтверждении через удостоверение личности. Для приложений, где важна минимизация рисков по 152-ФЗ, такой подход разумнее: проверка факта «старше 18» без хранения самого документа или биометрического шаблона.

Какие штрафы грозят за нарушения при работе с биометрией

Штрафы за биометрию и утечки данных выросли кратно за 2025-2026 годы, и часть санкций теперь привязана к выручке компании, а не к фиксированной сумме. Для бизнеса с оборотом в сотни миллионов и выше это меняет расчет рисков.

Базовые ставки по статье 13.11 КоАП: ответственность для юридического лица предусматривает штраф от 30 тысяч до 6 миллионов рублей, а при повторном нарушении - до 18 миллионов рублей. За утечки суммы зависят от масштаба: за потерю данных от 1 до 10 тысяч субъектов - 3-5 млн рублей, от 10 до 100 тысяч - 5-10 млн, более 100 тысяч - 10-15 млн.

Повторные утечки караются оборотным штрафом: повторная утечка грозит оборотным штрафом от 0,1% до 3% годовой выручки, минимум 15 млн, максимум 500 млн рублей. За нарушение формы согласия отдельная санкция: штраф за неправильное оформление согласия - 300-700 тыс. рублей, за повторное - до 1,5 млн. Отдельно штрафуют за молчание об инциденте: за нарушение обязанности уведомить об утечке персональных данных - 1-3 млн рублей.

Как защитить биометрические данные технически

Повышенная категория данных требует повышенных мер защиты, и это не формальность - при проверке Роскомнадзор смотрит именно на техническую реализацию, а не только на бумаги. Разумный минимум для биометрического модуля в приложении:

  • шифрование шаблонов биометрии в состоянии покоя и при передаче;
  • хранение исходных биометрических данных отдельно от вектора, используемого для сравнения;
  • локализация первичной записи данных россиян на серверах в РФ - требование действует с июля 2025 года;
  • журналирование доступа к биометрическому модулю и инцидентов;
  • регламент реагирования на утечку с уведомлением РКН в течение 24 часов.

Соответствие стандарту, который часто указывают юристы для финансового сектора и биометрии, дает дополнительную защиту при проверках: рекомендуется обязательно получать письменное согласие, применять повышенные меры защиты, включая шифрование, вести журнал инцидентов, соответствовать ФЗ-152 и ГОСТ Р 57580.1-2017.

Что в итоге строить в приложении

Если биометрия нужна только для удобного входа в личный кабинет - делайте собственный модуль с отдельным согласием и шифрованием, без подключения к ЕБС. Если сервис подпадает под финансовые, гостиничные или иные регламентированные сценарии - интеграция с ЕБС обязательна и должна закладываться в архитектуру с самого начала проекта.

Возрастную верификацию пока можно строить без биометрии по умолчанию: подтверждение через ЕСИА, мессенджер или упрощенную проверку документа снижает юридические риски и стоимость поддержки. Закладывайте модульность - когда в России появится отдельный закон о возрастной идентификации, проще будет подключить новый механизм, чем переписывать всю систему согласий.

В SOVREST проектируем такие модули как часть веб-приложений и порталов: от формы согласия и хранения данных до интеграции с ЕБС и внешними KYC-провайдерами. Если нужен сервис с биометрией, верификацией возраста или другой чувствительной проверкой пользователей - посмотрите, что мы делаем, на странице /services.

Биометрия и возрастная верификация в приложении по 152-ФЗ | SOVREST