Да, утечка биометрических данных наказывается строже обычной: с 30 мая 2025 года статья 13.11 КоАП выделяет утечку специальных категорий данных, включая биометрию, в отдельный состав с повышенными штрафами для юрлиц, а при повторном нарушении применяется оборотный штраф, привязанный к выручке компании.
Отдельно нужно понимать разницу между утечкой и просто нарушением порядка обработки. Если базу с лицами сотрудников или посетителей похитили или она оказалась в открытом доступе, оператор обязан уведомить Роскомнадзор дважды: в течение 24 часов о самом факте инцидента и в течение 72 часов о результатах внутреннего расследования, с указанием причины и принятых мер.
Помимо административной ответственности, при незаконном обороте биометрических и других персональных данных в крупном масштабе может применяться статья 272.1 УК РФ - это уже уголовное дело, а не штраф на компанию. Поэтому базу с лицами лучше не держать на локальном сервере без контроля доступа и шифрования: с точки зрения проверки такая система выглядит хуже облачного решения с логированием и разграничением прав.
Если система распознавания лиц у вас уже работает, стоит свериться, подавали ли вы уведомление в Роскомнадзор именно на обработку биометрических данных - это отдельная категория, и обычного уведомления оператора для нее недостаточно.