Вам пришло письмо от Роскомнадзора. Или вы вдруг вспомнили, что на входе в зал стоит сканер пальца, в кадрах лежит папка с медосмотрами, а на сайте клиент снимает селфи «для подтверждения». Это уже не история «про большие банки». Для небольшого ООО утечка таких сведений - отдельные миллионы рублей. Плюс ещё штраф, если вовремя не написали в РКН.

Коротко: слив ФИО и телефонов и слив лица, голоса, отпечатка или больничного - разные составы и разные деньги. Ниже - что именно считается биометрией и данными о здоровье, кого штрафуют и что сделать до следующей проверки.

Утечка биометрии и сведений о здоровье - не «обычный» штраф за персональные данные. Для организации это миллионы рублей, при повторности - ещё и доля выручки. Отдельно наказывают за молчание перед Роскомнадзором. Фото само по себе не биометрия, галочка на сайте - не согласие, подрядчик и облако - не индульгенция.

Что такое 152-ФЗ и кто такой оператор ПДн

Прежде чем разбирать штрафы, зафиксируем три понятия. Без них письмо РКН читается как набор аббревиатур.

152-ФЗ - Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Это основной российский закон о том, кто, зачем и на каком основании может собирать, хранить и передавать сведения о людях. Это не GDPR: список чувствительных данных уже, биометрия вынесена в отдельную статью, а «галочки на сайте» для биометрии недостаточно.

Персональные данные (ПДн) - любая информация, по которой человека можно прямо или косвенно опознать: ФИО, телефон, email, фото, номер пропуска, данные больничного, шаблон лица.

Оператор персональных данных (оператор ПДн) - тот, кто сам решает, зачем обрабатывать данные, какие именно и что с ними делать. Это не только клиника с лицензией и не только «айти-гигант». Оператор - ООО, ИП, школа, фитнес, аптека, агентство, работодатель с кадрами в 1С. Если вы определяете цели обработки, вы оператор, даже если базу крутит подрядчик.

Два режима, которые чаще всего путают:

  • специальные категории (в том числе сведения о здоровье) - ст. 10 152-ФЗ;
  • биометрические персональные данные - ст. 11 152-ФЗ, отдельная статья, не «ещё одна спецкатегория».

Утечка и того и другого идёт по повышенному штрафу. Основания обработки при этом разные.

Содержание

Какой штраф в 2026 году

Ядро санкции за утечку биометрии и спецкатегорий - ч. 13 ст. 13.11 КоАП РФ. Рядом стоит ч. 12: те же действия, но по «обычным» ПД (ФИО, телефон, адрес). Это разные вилки. Фраза «штраф за утечку до 15 млн» здесь не работает.

Отдельно живут ч. 10 и ч. 11 той же статьи: не сообщили в Роскомнадзор о факте инцидента и не сообщили о результатах внутреннего расследования. Эти штрафы не заменяют санкцию за саму утечку. Их складывают.

Цифры ниже - ориентиры по редакции КоАП после Федерального закона от 30.11.2024 № 420-ФЗ (в публикациях - с 30.05.2025). К 2026 году это уже действующий режим, не «будущая новелла». Перед спором с ведомством, локальным актом и оценкой риска откройте актуальный текст ст. 13.11: нумерацию частей могли сдвинуть, ориентируйтесь на смысл состава, не только на номер.

Что случилось Граждане Должностные лица Юридические лица
Утечка «обычных» ПД (ч. 12) 10-20 тыс. руб. 200-400 тыс. руб. 3-15 млн руб.
Утечка спецкатегорий и/или биометрии (ч. 13) выше, чем в ч. 12 (часто 15-50 тыс. руб.) выше, чем в ч. 12 (часто 400-800 тыс. руб.) часто 10-20 млн руб.
Повторная утечка (ч. 14-15) смотрите свою часть свою часть, не вилку компании часто 20-500 млн руб. либо доля выручки порядка 0,1-3%
Не уведомили РКН (ч. 10 и ч. 11 - отдельно) состава на гражданина может не быть часто 400-800 тыс. руб. за часть часто 1-3 млн руб. за часть

ИП не приравнивайте ни к гражданину, ни к ООО автоматически. По ст. 2.4 КоАП РФ ИП по общему правилу отвечают как должностные лица, если в конкретной части ст. 13.11 не сказано иное. Для владельца это обычно сотни тысяч, не «как с физлица». На ООО «из трёх человек» ч. 13 смотрит уже как на организацию: миллионная вилка.

Не закладывайте в голову «максимум 20 млн». При повторности потолок другой. Замена штрафа предупреждением для МСП (ст. 4.1.1 КоАП РФ) - не универсальная скидка; на новые тяжёлые части 13.11 на неё не рассчитывайте, пока не проверите текст.

Старые составы никуда не делись: обработка без согласия, без политики, без законного основания, нарушение локализации. Утечка биометрии часто приходит пакетом с ними. Уголовка (ст. 137, 272, 273 УК РФ) - не автоматическая надстройка над любой утечкой: нужны признаки состава. Для клиник рядом ещё врачебная тайна и ст. 13.14 КоАП.

Что относится к специальным категориям и данным о здоровье

Специальные категории - ст. 10 152-ФЗ, не ст. 11. Здоровье и биометрия защищаются по разным правилам, хотя утечка обоих попадает в один повышенный штраф.

Закрытый список ст. 10:

  • расовая, национальная принадлежность;
  • политические взгляды;
  • религиозные или философские убеждения;
  • состояние здоровья;
  • интимная жизнь.

Сюда автоматически не вписывают членство в профсоюзе, «генетику как в GDPR» и биометрию. Судимость - отдельный режим (ч. 3 ст. 10), не «ещё одно здоровье».

Обработка спецкатегорий по общему правилу запрещена. Исключения - в ч. 2 и ч. 2.1 ст. 10: письменное согласие, медицинские цели при соблюдении врачебной тайны, прямые обязанности по закону и другие основания, которые нужно читать в статье, а не короткой фразой «мы же клиника». То, что человек сам выложил сведения о себе в открытый доступ, - отдельный узкий режим, не индульгенция.

Данные о здоровье: что именно защищено жёстче

Это не только «диагноз в карте». На проверках чаще всего всплывают:

  • диагнозы, анамнез, анализы, обследования;
  • факты обращения к врачу и госпитализации;
  • инвалидность, диспансеризация, прививки, противопоказания;
  • рецепты, назначения, листок нетрудоспособности;
  • сведения ДМС о лечении;
  • результаты медосмотров работников и учащихся.

Больничный в 1С у кадровика - это данные о здоровье, даже если вы не клиника. Законное основание его обработать (трудовое право, соцстрах) не делает сведения «обычными»: утечка всё равно тянет на повышенный состав. То же с медосмотром «для допуска к работе».

Отдельный контур, который малый бизнес часто не замечает: телемедицина, лабораторные агрегаторы, HR-портал с медосмотрами, чат-бот «запиши к врачу», аптека и медмаркетплейс. Утечка оттуда - уже не «слив ФИО и телефона».

Врачебная тайна (ст. 13 323-ФЗ) и спецкатегория ст. 10 - соседние режимы, не синонимы. Закрыли одно - не закрыли другое.

Когда фото, голос и камера становятся биометрией

Биометрические персональные данные - ст. 11 152-ФЗ. Это сведения о физиологических и биологических особенностях человека, по которым можно установить личность и которые оператор использует для установления личности. Вторая половина определения - главная. Без цели идентификации обычное фото само себя в биометрию не превращает.

Если используют, чтобы понять «кто это», к биометрии относят:

  • отпечатки пальцев и изображение ладони;
  • радужку, сетчатку;
  • ДНК (отдельной «генетической спецкатегории», как в GDPR, в 152-ФЗ нет; если рядом сведения о здоровье - смотрите ещё ст. 10);
  • голос, если им подтверждают личность;
  • лицо и видео, если из них строят шаблон и сравнивают с базой;
  • походку и клавиатурный почерк - только если ими реально идентифицируют; в тексте ст. 11 они прямо не названы.

Практическая граница, которую проводит Роскомнадзор: фото в личном деле, снимок на бейдже «для глаз охраны», портрет на сайте - не биометрия, пока изображение не используют как ключ «это Иванов». Камера СКУД с Face ID, селфи-KYC в банке, вход в офис по лицу, отпечаток в фитнесе - биометрия.

Четыре вопроса. Если на большинство ответ «да», вы уже в ст. 11, даже если в договоре написано «просто фотоконтроль»:

  1. Цель - однозначно узнать, кто это, или просто сохранить кадр / посмотреть глазами?
  2. Строите ли шаблон, вектор, слепок, хеш?
  3. Идёт ли автоматическое сравнение 1:1 или 1:N, а не взгляд охранника?
  4. Результат - установление личности конкретного человека?

Примеры из жизни небольшого бизнеса:

  • камера на парковке без распознавания лиц - как правило, не биометрия;
  • та же камера, если к ней подключили «вход сотрудников по лицу» - биометрия;
  • запись звонка в колл-центре «для качества» - не биометрия;
  • голос как пароль в личный кабинет - биометрия;
  • турникет по ладони, оплата взглядом, отпечаток вместо карточки в зале - спорить почти бессмысленно.

Для биометрии по общему правилу нужно согласие в письменной форме (ст. 11 и ст. 9 152-ФЗ). Исключения есть (оборона, безопасность, транспорт, правосудие, контуры 572-ФЗ и ЕБС) - их читают в статье, не по пересказу. Вне этих исключений коммерческая биометрия без письменного согласия не живёт. Чекбокс на сайте письменную форму не заменяет: нужна собственноручная подпись или приравненная электронная (63-ФЗ).

Почему штраф выше, чем за «обычную» утечку: по отпечатку, шаблону лица или диагнозу человека компрометируют сильнее, чем по списку email. Можно получить и штраф за незаконную обработку, и штраф за утечку, и штраф за неуведомление. Это не «один инцидент - одна квитанция».

Кого штрафуют: ООО, ИП, директор, подрядчик

Оператор в смысле ст. 3 152-ФЗ - орган, юридическое или физическое лицо, которое организует и (или) осуществляет обработку ПД и определяет цели, состав данных и действия с ними.

Где биометрия и здоровье встречаются системно - и у малого бизнеса тоже:

  1. Медицина: клиники, лаборатории, телемед, частные кабинеты, санатории.
  2. Страхование: ДМС, жизнь, урегулирование с меддокументами. ОСАГО само по себе не «медбаза».
  3. Работодатели: медосмотры, больничные в 1С, СКУД по лицу или пальцу, учёт вакцинации.
  4. Банки, МФО, платежи: селфи-идентификация, биоэквайринг.
  5. Ритейл и HoReCa: оплата взглядом или ладонью, лояльность с лицом.
  6. Фитнес, бассейны, клубы: отпечаток на турникете.
  7. Образование и детские учреждения: справки, противопоказания, СКУД. Для несовершеннолетних - согласие законного представителя, если закон не говорит иное.
  8. Аптеки, агрегаторы анализов, медмаркетплейсы.
  9. Охрана и вендоры СКУД - если сами определяют цели; иначе это обработка по поручению.
  10. Разработчики и облака, которым поручена обработка.

Малый бизнес из ч. 13 не выведен. Состав завязан на категорию данных, не на оборот. Оборотный штраф включается при повторности. Первая утечка спецкатегорий и биометрии для юридического лица уже в миллионной вилке.

Штрафуют и организацию, и человека. «Только на компанию» - заблуждение: привлечение юрлица не исключает штраф на должностное лицо (ч. 3 ст. 2.1 КоАП РФ). Должностное лицо - директор, главврач, HR, CISO, тот, кого приказом назначили ответственным за организацию обработки ПД (ст. 22.1 152-ФЗ).

Подрядчик и облако вашу ответственность не обнуляют. По ст. 6 152-ФЗ поручение обработки не снимает с оператора обязанностей перед человеком. Вы отвечаете за выбор исполнителя и за меры. Формула в договоре «за утечку платит интегратор» регулятора не убедит: гражданское распределение убытков административный штраф не отменяет.

Два разных штрафа: утечка и молчание

Ст. 21 152-ФЗ обязывает оператора уведомить Роскомнадзор:

  • о факте неправомерной или случайной передачи (предоставления, распространения, доступа) - незамедлительно, но не позднее 24 часов;
  • о результатах внутреннего расследования - в течение 72 часов.

Ч. 10 ст. 13.11 - молчание о факте. Ч. 11 - молчание о расследовании. Для юрлица в публикациях после 420-ФЗ часто 1-3 млн руб. за каждый такой состав. «И так все знают, зачем письмо» - не основание молчать. Пост в Telegram и статья в отраслевом СМИ уведомление по форме ведомства не заменяют.

Не путайте уведомление об инциденте (ст. 21) с уведомлением об обработке ПД (ст. 22 152-ФЗ). Это разные обязанности и разные штрафы.

Законная линия одна: зафиксировали инцидент - уведомили в срок - разобрали причины - закрыли дыру в мерах (ст. 19 152-ФЗ).

Когда обработка законна

Для биометрии исходная точка - согласие в письменной форме. Цели, срок, перечень действий должны быть конкретными. Согласие «на любые ПД для любых целей» биометрию не покрывает.

Не выстраивайте процесс, где без лица в камеру человеку отказывают в базовой услуге, если закон даёт альтернативу. В контуре ЕБС отказ предоставить биометрию в гражданском обороте, по общему правилу, не основание отказать в услуге.

Для здоровья - ч. 2 и ч. 2.1 ст. 10. «Мы страховая / работодатель / школа / аптека» даёт основание обработать часть сведений (полис, больничный, обязательный медосмотр), но не право раскладывать диагнозы по открытым чатам и общим дискам.

Работник и проходная. Отпечаток или лицо на турникете - биометрия, если ими устанавливают личность. «Все сдают, иначе не пройдёшь» плохо стыкуется с добровольностью согласия. Минимизация (ст. 5 152-ФЗ) подсказывает простую развилку: карточка, PIN, охрана с визуальной сверкой. Отказ работника от биометрии - повод дать другой способ учёта доступа, а не искать обход ст. 11. Трудовой кодекс сам по себе ст. 11 не отменяет.

Обработка без нужного согласия - отдельный штраф по ст. 13.11, даже если утечки ещё не было.

Как снизить риск

Речь о мерах ст. 19 152-ФЗ, не о том, «как не попасться».

  1. Разделите категории в учёте. Обычные ПД, здоровье и биометрия не должны жить в одной «базе клиентов». Пока в одном файле селфи-KYC, диагноз из чата поддержки и адрес доставки, любой инцидент может сразу тянуть на ч. 13.
  2. Отдельное письменное согласие на биометрию. Не прячьте его в оферту сайта. Храните экземпляр так, чтобы показать проверяющему.
  3. Минимизация. Не храните шаблоны лица и отпечатки «на всякий случай». Камера «для глаз» не должна внезапно обрасти модулем распознавания.
  4. Договор поручения по ст. 6. Облако, вендор СКУД, лаборатория, телемед, HR-платформа: цели, меры, запрет на свои цели, порядок инцидента, возврат и уничтожение.
  5. Запрет на бытовой бардак. Медкарты, больничные и анализы - не в открытые чаты, общие таблицы и личные почты менеджеров.
  6. Регламент 24 и 72 часов. Если цепочка «кто пишет в РКН» рождается в момент инцидента, штраф за молчание вы получите почти автоматически.
  7. Ответственный за организацию обработки ПД и журнал инцидентов - не «все немножко занимаются».

Чек-лист оператора

  1. Разнесите в учёте обычные ПД, специальные категории (здоровье) и биометрию.
  2. Прогоните фото, видео, голос, СКУД и KYC через тест «цель - шаблон - сравнение - личность».
  3. Соберите согласия в письменной форме на биометрию там, где нет исключения ч. 2 ст. 11.
  4. Для здоровья проверьте основание ч. 2 / ч. 2.1 ст. 10 и контур врачебной тайны, если вы в медицине.
  5. Дайте альтернативу биометрии на проходной (карточка, PIN), не делайте отпечаток единственным ключом.
  6. Закройте договоры поручения по ст. 6.
  7. Уберите диагнозы, больничные и анализы из общих чатов и «таблиц на всех».
  8. Назначьте ответственного и ведите журнал инцидентов.
  9. Пропишите, кто за 24 и 72 часа уведомляет РКН и чем подтверждает факт и расследование.
  10. Сверьте вилки ч. 10-15 ст. 13.11 КоАП на дату применения - не копируйте чужие таблицы 2022 года.

Если обрабатываете лицо, голос, палец, ДНК или сведения о здоровье - проведите инвентаризацию категорий и оснований до письма ведомства, а не после.

Часто задаваемые вопросы

Какой штраф за утечку биометрических данных в 2026 году?

Для организации - отдельный состав ч. 13 ст. 13.11 КоАП РФ, в публикациях часто 10-20 млн руб., плюс штраф должностному лицу (часто 400-800 тыс. руб.). При повторности - десятки и сотни миллионов либо доля выручки. Сверху складываются ч. 10 и ч. 11 за неуведомление Роскомнадзора. Это ориентиры: перед решением и спором сверяйте актуальный текст КоАП.

Фото сотрудника или клиента - это уже биометрия?

Нет, не всегда. Фото в анкете, в личном деле, на бейдже «для глаз охраны» само по себе не биометрия. Изображение становится биометрическими персональными данными, когда им устанавливают личность: СКУД с распознаванием, сравнение с базой, Face ID на входе. Голос в колл-центре для контроля качества, как правило, не биометрия; голос как ключ входа - да.

ИП и маленькое ООО тоже могут получить миллионный штраф?

ООО - да: ч. 13 смотрит на юридическое лицо, а не на штат из трёх человек. ИП по многим частям ст. 13.11 ближе к должностному лицу (ориентир - сотни тысяч), если в санкции или примечании не сказано иное. «Малый бизнес не штрафуют миллионами» верно лишь пока вы ИП и пока к вашей части не применили вилку юрлица. Предупреждение вместо штрафа для МСП на этот состав не закладывайте.

Утекла база подрядчика или облака. Кто платит?

Оператор. Поручение по ст. 6 152-ФЗ не снимает с вас ответственность перед человеком. Вы отвечаете за выбор исполнителя и за меры. Подрядчика тоже могут привлечь, если он совершил состав или сам стал оператором. Формула «украли у облака - мы не при чём» в проверке не работает.

Нужно ли уведомлять Роскомнадзор, если об утечке уже все знают?

Да. Ст. 21 152-ФЗ: не позднее 24 часов о факте, 72 часа о расследовании. Публичность инцидента уведомление не заменяет. Молчание - отдельные ч. 10 и ч. 11 ст. 13.11, и это поверх штрафа за саму утечку.

Источники

Материал подготовлен редакцией ЧистыйСайт как разбор норм, а не новость дня. Дата сверки ориентиров по КоАП: редакция, применяемая с 30.05.2025, с оговоркой, что к 2026 году текст ст. 13.11 могли изменить снова. Суммы и номера частей без сверки с КоАП не используйте в локальных актах и претензионной работе.

Проверьте сайт бесплатно на ЧистыйСайт: покажем, где уже риск по 152-ФЗ, биометрии и данным о здоровье - до письма Роскомнадзора, а не после.