Утечки и инциденты

Какое наказание предусмотрено за утечку биометрических данных?

Виталий, Омск 981 просмотр

Добрый день. У нас на проходной стоит система распознавания лиц, база хранится на сервере в офисе. Слышал, что за утечку биометрии штрафы сейчас выше, чем за обычные персональные данные. Так ли это и что грозит компании, если база утечет?

Дмитрий Акиндинов

специалист по 152-ФЗ, основатель ФЗ152.ПРО

ответил

эксперт сайта

Да, утечка биометрических данных наказывается строже обычной: с 30 мая 2025 года статья 13.11 КоАП выделяет утечку специальных категорий данных, включая биометрию, в отдельный состав с повышенными штрафами для юрлиц, а при повторном нарушении применяется оборотный штраф, привязанный к выручке компании.

Отдельно нужно понимать разницу между утечкой и просто нарушением порядка обработки. Если базу с лицами сотрудников или посетителей похитили или она оказалась в открытом доступе, оператор обязан уведомить Роскомнадзор дважды: в течение 24 часов о самом факте инцидента и в течение 72 часов о результатах внутреннего расследования, с указанием причины и принятых мер.

Помимо административной ответственности, при незаконном обороте биометрических и других персональных данных в крупном масштабе может применяться статья 272.1 УК РФ - это уже уголовное дело, а не штраф на компанию. Поэтому базу с лицами лучше не держать на локальном сервере без контроля доступа и шифрования: с точки зрения проверки такая система выглядит хуже облачного решения с логированием и разграничением прав.

Если система распознавания лиц у вас уже работает, стоит свериться, подавали ли вы уведомление в Роскомнадзор именно на обработку биометрических данных - это отдельная категория, и обычного уведомления оператора для нее недостаточно.

Похожие вопросы

Все вопросы темы "Утечки и инциденты" →

Свой вопрос

Задать вопрос эксперту

Вопросы проходят модерацию. Ответ публикуется на сайте в течение пары дней, а если случай срочный, ответим на почту.