Биометрические данные - изображение лица, отпечатки пальцев, голос, радужка глаза - относятся к специальной категории персональных данных и требуют отдельного письменного согласия субъекта: общего согласия на обработку персональных данных для этого недостаточно, нужна отдельная форма именно на биометрию с описанием, для чего она собирается и как хранится. Уровень защищенности информационной системы, где хранится такая биометрия, определяют по постановлению Правительства N 1119, и для этой категории данных обычно требуется один из повышенных уровней - усиленное шифрование, ограничение доступа и обязательное журналирование обращений к базе.
Для системы прохода в бизнес-центре это означает: сотруднику нельзя навязать биометрию как единственный способ доступа - должна остаться альтернатива, например обычный пропуск или карта, иначе согласие считается вынужденным и юридически ничтожным. Шаблоны лиц лучше хранить в преобразованном виде, а не как обычные фотографии, доступ к базе давать минимальному числу ответственных сотрудников, а не всей службе безопасности целиком.
Отдельный момент - если для идентификации подключается сторонний сервис распознавания лиц или Единая биометрическая система, у него должна быть отдельная аккредитация на работу с биометрией: обычная компания не может просто взять готовое API без проверки, на каких условиях провайдер обрабатывает и хранит эти данные и не передает ли их за рубеж. Перед внедрением такой системы стоит зафиксировать все это в отдельном разделе политики обработки персональных данных и в уведомлении для Роскомнадзора.