Биометрические персональные данные - это сведения, которые характеризуют физиологические и биологические особенности человека и на основании которых можно установить его личность. Классические примеры - отпечаток пальца, изображение лица для систем распознавания, радужка глаза, голос, венозный рисунок ладони. Закон выделяет их в отдельную категорию с более строгим режимом обработки, чем у обычных ФИО и телефона.
Ключевой момент - именно использование данных для установления личности. Фотография сотрудника в личном деле или на сайте компании сама по себе биометрией не считается: это просто изображение, а не инструмент идентификации. А вот та же фотография, загруженная в систему распознавания лиц для доступа в офис или для аутентификации, - уже биометрические данные, потому что технически используется для установления личности человека.
Для обработки биометрии нужно письменное согласие субъекта, причем более развернутое, чем обычное согласие на обработку персональных данных: в нем нужно явно указать, что обрабатываются именно биометрические данные, и цель их использования. Хранить такие данные без явного письменного согласия нельзя даже в внутренней системе компании.
Отдельно есть Единая биометрическая система - государственная инфраструктура для удаленной идентификации в банках и госуслугах, у нее свой отдельный правовой режим и требования к операторам, отличные от локальной системы пропусков в офис. Если ваша система пропусков работает автономно и не подключена к ЕБС, это разные истории с разным набором требований.