Биометрические данные - изображение лица, отпечаток пальца, голос - закон относит к специальной категории и требует отдельного письменного согласия на их обработку: обычной галочки в политике конфиденциальности для этого мало. Перед запуском системы нужно оформить акт классификации ИСПДн с определением уровня защищенности по постановлению Правительства N 1119 и, если компания еще не в реестре, подать уведомление в Роскомнадзор.
Порядок такой. Сначала письменное согласие каждого сотрудника с конкретной формулировкой цели - доступ в помещение по биометрии, а не общая ссылка на обработку персональных данных. Затем акт классификации ИСПДн, назначение ответственного за обработку и решение, кто из персонала будет иметь доступ к базе шаблонов лиц.
Отдельно стоит продумать хранение самого шаблона: лучше держать его локально на контроллере системы в зашифрованном виде, а не сбрасывать в общую облачную базу - чем меньше точек хранения, тем меньше риск утечки и объем обязательств оператора. И оставьте сотрудникам, которые не готовы дать согласие на биометрию, альтернативный способ прохода - карту или код: принуждать к обработке специальной категории данных нельзя.