Передача биометрических данных подрядчику требует отдельного письменного согласия каждого субъекта именно на такую передачу - общего согласия на обработку и даже отдельного согласия на биометрию для этого недостаточно, если в них прямо не указана возможность передачи третьим лицам. Плюс нужен договор с подрядчиком, где прописаны условия обработки и защиты данных.
В договоре с подрядчиком должно быть закреплено: какие именно данные и с какой целью он обрабатывает, обязанность соблюдать конфиденциальность, требование хранить данные на серверах в России и обеспечивать уровень защиты не ниже вашего собственного. Подрядчик в этой схеме - обработчик по поручению оператора, а вы как оператор все равно отвечаете перед законом за то, что происходит с данными у него.
В согласии на обработку биометрии стоит прямо перечислить, что данные могут передаваться конкретному подрядчику, по названию или описанию функции, для обслуживания системы допуска - расплывчатая формулировка вроде «третьим лицам» без конкретики повышает риск претензии при проверке.
Если же речь не про обработчика-подрядчика, а про фактическое раскрытие данных - например, публикацию списка сотрудников с фото для распознавания на открытом сайте, - это уже распространение персональных данных, для которого нужно отдельное согласие на распространение, а не просто передача по поручению. Эти два случая закон регулирует по-разному, и путать их не стоит.