Биометрические персональные данные хранятся на серверах, которые физически находятся на территории России - это требование локализации касается любых баз данных с ПДн граждан РФ, а для биометрии оно особенно чувствительно из-за отдельной, более строгой категории данных. Хранить сервер у себя в офисе можно, если он находится в России и обеспечена надлежащая защита: доступ по правам, шифрование, журналирование обращений к базе.
Отдельно нужно понимать разницу между вашим внутренним хранением и единой биометрической системой (ЕБС) - государственной инфраструктурой, куда часть биометрических данных граждан передается в рамках удаленной идентификации в банках и на госуслугах. Для проходной с отпечатком пальца сотрудников передача в ЕБС не требуется, это ваша внутренняя система контроля доступа, и данные остаются только у вас как у оператора.
Биометрия относится к специальной категории персональных данных, поэтому для ее обработки нужно отдельное письменное согласие сотрудника - общего согласия на обработку ПДн недостаточно. Также нужно определить уровень защищенности информационной системы по постановлению правительства N 1119 и применить соответствующие технические меры защиты.
Перед внедрением такой системы стоит зафиксировать в локальных актах компании, зачем нужна биометрия, кто имеет доступ к базе, как долго данные хранятся и что происходит с ними при увольнении сотрудника.