Вам пришло письмо от Роскомнадзора. Или вы вдруг вспомнили, что на входе в зал стоит сканер пальца, в кадрах лежит папка с медосмотрами, а на сайте клиент снимает селфи «для подтверждения». Это уже не история «про большие банки». Для небольшого ООО утечка таких сведений - отдельные миллионы рублей. Плюс ещё штраф, если вовремя не написали в РКН.
Коротко: слив ФИО и телефонов и слив лица, голоса, отпечатка или больничного - разные составы и разные деньги. Ниже - что именно считается биометрией и данными о здоровье, кого штрафуют и что сделать до следующей проверки.
Утечка биометрии и сведений о здоровье - не «обычный» штраф за персональные данные. Для организации это миллионы рублей, при повторности - ещё и доля выручки. Отдельно наказывают за молчание перед Роскомнадзором. Фото само по себе не биометрия, галочка на сайте - не согласие, подрядчик и облако - не индульгенция.
Что такое 152-ФЗ и кто такой оператор ПДн
Прежде чем разбирать штрафы, зафиксируем три понятия. Без них письмо РКН читается как набор аббревиатур.
152-ФЗ - Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Это основной российский закон о том, кто, зачем и на каком основании может собирать, хранить и передавать сведения о людях. Это не GDPR: список чувствительных данных уже, биометрия вынесена в отдельную статью, а «галочки на сайте» для биометрии недостаточно.
Персональные данные (ПДн) - любая информация, по которой человека можно прямо или косвенно опознать: ФИО, телефон, email, фото, номер пропуска, данные больничного, шаблон лица.
Оператор персональных данных (оператор ПДн) - тот, кто сам решает, зачем обрабатывать данные, какие именно и что с ними делать. Это не только клиника с лицензией и не только «айти-гигант». Оператор - ООО, ИП, школа, фитнес, аптека, агентство, работодатель с кадрами в 1С. Если вы определяете цели обработки, вы оператор, даже если базу крутит подрядчик.
Два режима, которые чаще всего путают:
- специальные категории (в том числе сведения о здоровье) - ст. 10 152-ФЗ;
- биометрические персональные данные - ст. 11 152-ФЗ, отдельная статья, не «ещё одна спецкатегория».
Утечка и того и другого идёт по повышенному штрафу. Основания обработки при этом разные.
Содержание
- Какой штраф в 2026 году
- Что относится к специальным категориям и данным о здоровье
- Когда фото, голос и камера становятся биометрией
- Кого штрафуют: ООО, ИП, директор, подрядчик
- Два разных штрафа: утечка и молчание
- Когда обработка законна
- Как снизить риск
- Чек-лист оператора
- Часто задаваемые вопросы
- Источники
Какой штраф в 2026 году
Ядро санкции за утечку биометрии и спецкатегорий - ч. 13 ст. 13.11 КоАП РФ. Рядом стоит ч. 12: те же действия, но по «обычным» ПД (ФИО, телефон, адрес). Это разные вилки. Фраза «штраф за утечку до 15 млн» здесь не работает.
Отдельно живут ч. 10 и ч. 11 той же статьи: не сообщили в Роскомнадзор о факте инцидента и не сообщили о результатах внутреннего расследования. Эти штрафы не заменяют санкцию за саму утечку. Их складывают.
Цифры ниже - ориентиры по редакции КоАП после Федерального закона от 30.11.2024 № 420-ФЗ (в публикациях - с 30.05.2025). К 2026 году это уже действующий режим, не «будущая новелла». Перед спором с ведомством, локальным актом и оценкой риска откройте актуальный текст ст. 13.11: нумерацию частей могли сдвинуть, ориентируйтесь на смысл состава, не только на номер.
| Что случилось | Граждане | Должностные лица | Юридические лица |
|---|---|---|---|
| Утечка «обычных» ПД (ч. 12) | 10-20 тыс. руб. | 200-400 тыс. руб. | 3-15 млн руб. |
| Утечка спецкатегорий и/или биометрии (ч. 13) | выше, чем в ч. 12 (часто 15-50 тыс. руб.) | выше, чем в ч. 12 (часто 400-800 тыс. руб.) | часто 10-20 млн руб. |
| Повторная утечка (ч. 14-15) | смотрите свою часть | свою часть, не вилку компании | часто 20-500 млн руб. либо доля выручки порядка 0,1-3% |
| Не уведомили РКН (ч. 10 и ч. 11 - отдельно) | состава на гражданина может не быть | часто 400-800 тыс. руб. за часть | часто 1-3 млн руб. за часть |
ИП не приравнивайте ни к гражданину, ни к ООО автоматически. По ст. 2.4 КоАП РФ ИП по общему правилу отвечают как должностные лица, если в конкретной части ст. 13.11 не сказано иное. Для владельца это обычно сотни тысяч, не «как с физлица». На ООО «из трёх человек» ч. 13 смотрит уже как на организацию: миллионная вилка.
Не закладывайте в голову «максимум 20 млн». При повторности потолок другой. Замена штрафа предупреждением для МСП (ст. 4.1.1 КоАП РФ) - не универсальная скидка; на новые тяжёлые части 13.11 на неё не рассчитывайте, пока не проверите текст.
Старые составы никуда не делись: обработка без согласия, без политики, без законного основания, нарушение локализации. Утечка биометрии часто приходит пакетом с ними. Уголовка (ст. 137, 272, 273 УК РФ) - не автоматическая надстройка над любой утечкой: нужны признаки состава. Для клиник рядом ещё врачебная тайна и ст. 13.14 КоАП.
Что относится к специальным категориям и данным о здоровье
Специальные категории - ст. 10 152-ФЗ, не ст. 11. Здоровье и биометрия защищаются по разным правилам, хотя утечка обоих попадает в один повышенный штраф.
Закрытый список ст. 10:
- расовая, национальная принадлежность;
- политические взгляды;
- религиозные или философские убеждения;
- состояние здоровья;
- интимная жизнь.
Сюда автоматически не вписывают членство в профсоюзе, «генетику как в GDPR» и биометрию. Судимость - отдельный режим (ч. 3 ст. 10), не «ещё одно здоровье».
Обработка спецкатегорий по общему правилу запрещена. Исключения - в ч. 2 и ч. 2.1 ст. 10: письменное согласие, медицинские цели при соблюдении врачебной тайны, прямые обязанности по закону и другие основания, которые нужно читать в статье, а не короткой фразой «мы же клиника». То, что человек сам выложил сведения о себе в открытый доступ, - отдельный узкий режим, не индульгенция.
Данные о здоровье: что именно защищено жёстче
Это не только «диагноз в карте». На проверках чаще всего всплывают:
- диагнозы, анамнез, анализы, обследования;
- факты обращения к врачу и госпитализации;
- инвалидность, диспансеризация, прививки, противопоказания;
- рецепты, назначения, листок нетрудоспособности;
- сведения ДМС о лечении;
- результаты медосмотров работников и учащихся.
Больничный в 1С у кадровика - это данные о здоровье, даже если вы не клиника. Законное основание его обработать (трудовое право, соцстрах) не делает сведения «обычными»: утечка всё равно тянет на повышенный состав. То же с медосмотром «для допуска к работе».
Отдельный контур, который малый бизнес часто не замечает: телемедицина, лабораторные агрегаторы, HR-портал с медосмотрами, чат-бот «запиши к врачу», аптека и медмаркетплейс. Утечка оттуда - уже не «слив ФИО и телефона».
Врачебная тайна (ст. 13 323-ФЗ) и спецкатегория ст. 10 - соседние режимы, не синонимы. Закрыли одно - не закрыли другое.
Когда фото, голос и камера становятся биометрией
Биометрические персональные данные - ст. 11 152-ФЗ. Это сведения о физиологических и биологических особенностях человека, по которым можно установить личность и которые оператор использует для установления личности. Вторая половина определения - главная. Без цели идентификации обычное фото само себя в биометрию не превращает.
Если используют, чтобы понять «кто это», к биометрии относят:
- отпечатки пальцев и изображение ладони;
- радужку, сетчатку;
- ДНК (отдельной «генетической спецкатегории», как в GDPR, в 152-ФЗ нет; если рядом сведения о здоровье - смотрите ещё ст. 10);
- голос, если им подтверждают личность;
- лицо и видео, если из них строят шаблон и сравнивают с базой;
- походку и клавиатурный почерк - только если ими реально идентифицируют; в тексте ст. 11 они прямо не названы.
Практическая граница, которую проводит Роскомнадзор: фото в личном деле, снимок на бейдже «для глаз охраны», портрет на сайте - не биометрия, пока изображение не используют как ключ «это Иванов». Камера СКУД с Face ID, селфи-KYC в банке, вход в офис по лицу, отпечаток в фитнесе - биометрия.
Четыре вопроса. Если на большинство ответ «да», вы уже в ст. 11, даже если в договоре написано «просто фотоконтроль»:
- Цель - однозначно узнать, кто это, или просто сохранить кадр / посмотреть глазами?
- Строите ли шаблон, вектор, слепок, хеш?
- Идёт ли автоматическое сравнение 1:1 или 1:N, а не взгляд охранника?
- Результат - установление личности конкретного человека?
Примеры из жизни небольшого бизнеса:
- камера на парковке без распознавания лиц - как правило, не биометрия;
- та же камера, если к ней подключили «вход сотрудников по лицу» - биометрия;
- запись звонка в колл-центре «для качества» - не биометрия;
- голос как пароль в личный кабинет - биометрия;
- турникет по ладони, оплата взглядом, отпечаток вместо карточки в зале - спорить почти бессмысленно.
Для биометрии по общему правилу нужно согласие в письменной форме (ст. 11 и ст. 9 152-ФЗ). Исключения есть (оборона, безопасность, транспорт, правосудие, контуры 572-ФЗ и ЕБС) - их читают в статье, не по пересказу. Вне этих исключений коммерческая биометрия без письменного согласия не живёт. Чекбокс на сайте письменную форму не заменяет: нужна собственноручная подпись или приравненная электронная (63-ФЗ).
Почему штраф выше, чем за «обычную» утечку: по отпечатку, шаблону лица или диагнозу человека компрометируют сильнее, чем по списку email. Можно получить и штраф за незаконную обработку, и штраф за утечку, и штраф за неуведомление. Это не «один инцидент - одна квитанция».
Кого штрафуют: ООО, ИП, директор, подрядчик
Оператор в смысле ст. 3 152-ФЗ - орган, юридическое или физическое лицо, которое организует и (или) осуществляет обработку ПД и определяет цели, состав данных и действия с ними.
Где биометрия и здоровье встречаются системно - и у малого бизнеса тоже:
- Медицина: клиники, лаборатории, телемед, частные кабинеты, санатории.
- Страхование: ДМС, жизнь, урегулирование с меддокументами. ОСАГО само по себе не «медбаза».
- Работодатели: медосмотры, больничные в 1С, СКУД по лицу или пальцу, учёт вакцинации.
- Банки, МФО, платежи: селфи-идентификация, биоэквайринг.
- Ритейл и HoReCa: оплата взглядом или ладонью, лояльность с лицом.
- Фитнес, бассейны, клубы: отпечаток на турникете.
- Образование и детские учреждения: справки, противопоказания, СКУД. Для несовершеннолетних - согласие законного представителя, если закон не говорит иное.
- Аптеки, агрегаторы анализов, медмаркетплейсы.
- Охрана и вендоры СКУД - если сами определяют цели; иначе это обработка по поручению.
- Разработчики и облака, которым поручена обработка.
Малый бизнес из ч. 13 не выведен. Состав завязан на категорию данных, не на оборот. Оборотный штраф включается при повторности. Первая утечка спецкатегорий и биометрии для юридического лица уже в миллионной вилке.
Штрафуют и организацию, и человека. «Только на компанию» - заблуждение: привлечение юрлица не исключает штраф на должностное лицо (ч. 3 ст. 2.1 КоАП РФ). Должностное лицо - директор, главврач, HR, CISO, тот, кого приказом назначили ответственным за организацию обработки ПД (ст. 22.1 152-ФЗ).
Подрядчик и облако вашу ответственность не обнуляют. По ст. 6 152-ФЗ поручение обработки не снимает с оператора обязанностей перед человеком. Вы отвечаете за выбор исполнителя и за меры. Формула в договоре «за утечку платит интегратор» регулятора не убедит: гражданское распределение убытков административный штраф не отменяет.
Два разных штрафа: утечка и молчание
Ст. 21 152-ФЗ обязывает оператора уведомить Роскомнадзор:
- о факте неправомерной или случайной передачи (предоставления, распространения, доступа) - незамедлительно, но не позднее 24 часов;
- о результатах внутреннего расследования - в течение 72 часов.
Ч. 10 ст. 13.11 - молчание о факте. Ч. 11 - молчание о расследовании. Для юрлица в публикациях после 420-ФЗ часто 1-3 млн руб. за каждый такой состав. «И так все знают, зачем письмо» - не основание молчать. Пост в Telegram и статья в отраслевом СМИ уведомление по форме ведомства не заменяют.
Не путайте уведомление об инциденте (ст. 21) с уведомлением об обработке ПД (ст. 22 152-ФЗ). Это разные обязанности и разные штрафы.
Законная линия одна: зафиксировали инцидент - уведомили в срок - разобрали причины - закрыли дыру в мерах (ст. 19 152-ФЗ).
Когда обработка законна
Для биометрии исходная точка - согласие в письменной форме. Цели, срок, перечень действий должны быть конкретными. Согласие «на любые ПД для любых целей» биометрию не покрывает.
Не выстраивайте процесс, где без лица в камеру человеку отказывают в базовой услуге, если закон даёт альтернативу. В контуре ЕБС отказ предоставить биометрию в гражданском обороте, по общему правилу, не основание отказать в услуге.
Для здоровья - ч. 2 и ч. 2.1 ст. 10. «Мы страховая / работодатель / школа / аптека» даёт основание обработать часть сведений (полис, больничный, обязательный медосмотр), но не право раскладывать диагнозы по открытым чатам и общим дискам.
Работник и проходная. Отпечаток или лицо на турникете - биометрия, если ими устанавливают личность. «Все сдают, иначе не пройдёшь» плохо стыкуется с добровольностью согласия. Минимизация (ст. 5 152-ФЗ) подсказывает простую развилку: карточка, PIN, охрана с визуальной сверкой. Отказ работника от биометрии - повод дать другой способ учёта доступа, а не искать обход ст. 11. Трудовой кодекс сам по себе ст. 11 не отменяет.
Обработка без нужного согласия - отдельный штраф по ст. 13.11, даже если утечки ещё не было.
Как снизить риск
Речь о мерах ст. 19 152-ФЗ, не о том, «как не попасться».
- Разделите категории в учёте. Обычные ПД, здоровье и биометрия не должны жить в одной «базе клиентов». Пока в одном файле селфи-KYC, диагноз из чата поддержки и адрес доставки, любой инцидент может сразу тянуть на ч. 13.
- Отдельное письменное согласие на биометрию. Не прячьте его в оферту сайта. Храните экземпляр так, чтобы показать проверяющему.
- Минимизация. Не храните шаблоны лица и отпечатки «на всякий случай». Камера «для глаз» не должна внезапно обрасти модулем распознавания.
- Договор поручения по ст. 6. Облако, вендор СКУД, лаборатория, телемед, HR-платформа: цели, меры, запрет на свои цели, порядок инцидента, возврат и уничтожение.
- Запрет на бытовой бардак. Медкарты, больничные и анализы - не в открытые чаты, общие таблицы и личные почты менеджеров.
- Регламент 24 и 72 часов. Если цепочка «кто пишет в РКН» рождается в момент инцидента, штраф за молчание вы получите почти автоматически.
- Ответственный за организацию обработки ПД и журнал инцидентов - не «все немножко занимаются».
Чек-лист оператора
- Разнесите в учёте обычные ПД, специальные категории (здоровье) и биометрию.
- Прогоните фото, видео, голос, СКУД и KYC через тест «цель - шаблон - сравнение - личность».
- Соберите согласия в письменной форме на биометрию там, где нет исключения ч. 2 ст. 11.
- Для здоровья проверьте основание ч. 2 / ч. 2.1 ст. 10 и контур врачебной тайны, если вы в медицине.
- Дайте альтернативу биометрии на проходной (карточка, PIN), не делайте отпечаток единственным ключом.
- Закройте договоры поручения по ст. 6.
- Уберите диагнозы, больничные и анализы из общих чатов и «таблиц на всех».
- Назначьте ответственного и ведите журнал инцидентов.
- Пропишите, кто за 24 и 72 часа уведомляет РКН и чем подтверждает факт и расследование.
- Сверьте вилки ч. 10-15 ст. 13.11 КоАП на дату применения - не копируйте чужие таблицы 2022 года.
Если обрабатываете лицо, голос, палец, ДНК или сведения о здоровье - проведите инвентаризацию категорий и оснований до письма ведомства, а не после.
Часто задаваемые вопросы
Какой штраф за утечку биометрических данных в 2026 году?
Для организации - отдельный состав ч. 13 ст. 13.11 КоАП РФ, в публикациях часто 10-20 млн руб., плюс штраф должностному лицу (часто 400-800 тыс. руб.). При повторности - десятки и сотни миллионов либо доля выручки. Сверху складываются ч. 10 и ч. 11 за неуведомление Роскомнадзора. Это ориентиры: перед решением и спором сверяйте актуальный текст КоАП.
Фото сотрудника или клиента - это уже биометрия?
Нет, не всегда. Фото в анкете, в личном деле, на бейдже «для глаз охраны» само по себе не биометрия. Изображение становится биометрическими персональными данными, когда им устанавливают личность: СКУД с распознаванием, сравнение с базой, Face ID на входе. Голос в колл-центре для контроля качества, как правило, не биометрия; голос как ключ входа - да.
ИП и маленькое ООО тоже могут получить миллионный штраф?
ООО - да: ч. 13 смотрит на юридическое лицо, а не на штат из трёх человек. ИП по многим частям ст. 13.11 ближе к должностному лицу (ориентир - сотни тысяч), если в санкции или примечании не сказано иное. «Малый бизнес не штрафуют миллионами» верно лишь пока вы ИП и пока к вашей части не применили вилку юрлица. Предупреждение вместо штрафа для МСП на этот состав не закладывайте.
Утекла база подрядчика или облака. Кто платит?
Оператор. Поручение по ст. 6 152-ФЗ не снимает с вас ответственность перед человеком. Вы отвечаете за выбор исполнителя и за меры. Подрядчика тоже могут привлечь, если он совершил состав или сам стал оператором. Формула «украли у облака - мы не при чём» в проверке не работает.
Нужно ли уведомлять Роскомнадзор, если об утечке уже все знают?
Да. Ст. 21 152-ФЗ: не позднее 24 часов о факте, 72 часа о расследовании. Публичность инцидента уведомление не заменяет. Молчание - отдельные ч. 10 и ч. 11 ст. 13.11, и это поверх штрафа за саму утечку.
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»: ст. 3, 5, 6, 7, 9, 10, 11, 18, 18.1, 19, 21, 22, 22.1.
- ст. 13.11 КоАП РФ в редакции после Федерального закона от 30.11.2024 № 420-ФЗ. Соседние нормы: ст. 2.1, 2.4, 4.1.1, 4.6, 13.14 КоАП.
- Федеральный закон от 14.07.2022 № 266-ФЗ - обязанность уведомлять об инциденте в ст. 21 152-ФЗ.
- Федеральный закон от 29.12.2022 № 572-ФЗ (идентификация с биометрией, ЕБС).
- Федеральный закон от 21.11.2011 № 323-ФЗ, ст. 13 (врачебная тайна).
- Публичные разъяснения Роскомнадзора: что считать биометрией и формы уведомлений об инциденте - только в актуальной редакции на сайте ведомства.
- Официальные тексты: publication.pravo.gov.ru, КонсультантПлюс. Таблица в статье - ориентир, не бланк санкции.
Материал подготовлен редакцией ЧистыйСайт как разбор норм, а не новость дня. Дата сверки ориентиров по КоАП: редакция, применяемая с 30.05.2025, с оговоркой, что к 2026 году текст ст. 13.11 могли изменить снова. Суммы и номера частей без сверки с КоАП не используйте в локальных актах и претензионной работе.
Проверьте сайт бесплатно на ЧистыйСайт: покажем, где уже риск по 152-ФЗ, биометрии и данным о здоровье - до письма Роскомнадзора, а не после.