ПРАКТИКА PONOPT · Privacy и governance

Биометрическая и небиометрическая аналитика: важные различия до закупки

Биометрическая vs небиометрическая аналитика до закупки: категории данных, обязательства по 152-ФЗ/GDPR, тесты точности и смещения, чек-лист проверки поставщика.

Главный вопрос при закупке — нужно ли системе распознавать конкретного человека или достаточно измерить поток. Аналитика, связывающая лицо, отпечаток или походку с личностью, попадает под особый режим: в России это биометрические данные по ст. 11 152-ФЗ с отдельным согласием, в ЕС — специальная категория по ст. 9 GDPR и оценка воздействия. Обезличенная агрегированная аналитика обычно вне этого режима, если анонимизация действительно доказана. Технологию выбирают под реально принимаемое решение.

Главные выводы

  • Решающий критерий — идентификация: данные становятся биометрическими, только если система связывает их с конкретным человеком; анонимные агрегаты — нет.
  • Действительно анонимная агрегированная аналитика обычно вне режима персональных данных, но анонимность должна быть доказуемой и устойчивой к повторной идентификации.
  • В России биометрия по 152-ФЗ требует отдельного явно выраженного согласия, а с 1 сентября 2025 года текст согласия должен быть выделен из других документов.
  • В ЕС и Великобритании биометрическая идентификация — специальная категория данных с обязательной оценкой воздействия на защиту данных (DPIA) до запуска.
  • EU AI Act относит удалённую биометрическую идентификацию и категоризацию к высокому риску, тогда как простая верификация из него исключена.
  • Регуляторы требуют менее интрузивных средств: если достаточно бейджа или карты-пропуска, биометрия, как правило, непропорциональна.
  • Ошибки биометрии нельзя «сбросить», как пароль, поэтому точность, тесты на смещение и компактные базы образцов — требование закупки, а не опция.

Что на самом деле решает выбор: кто именно или сколько людей

Самый важный шаг до закупки — определить, какой вопрос должен решать продукт: установить личность конкретного человека или понять, что происходит с потоком посетителей, очередями или заполненностью зон. Системы, связывающие измерения (лицо, отпечаток пальца, голос, походку) с конкретным человеком, автоматически попадают под гораздо более строгий режим, чем сервисы, которые только считают людей и не присваивают им идентичность. От этого различия, а не от рекламной формулировки в спецификации, зависят стоимость владения и юридические риски.

По GDPR и UK GDPR данные становятся биометрическими в «особом» смысле только тогда, когда обрабатываются для однозначной идентификации человека. Системы, выдающие лишь анонимные агрегированные метрики — счётчик посетителей, время в зоне, длину очереди, — как правило, вообще не работают с персональными данными, но только если анонимизация настоящая и повторная идентификация практически исключена. На практике полезно различать три уровня: полная идентификация (максимальные обязательства), верификация уже известного человека (мягче по EU AI Act, но всё равно обработка биометрии) и анонимное измерение поведения (минимальная нагрузка).

Как закон по-разному относится к двум классам данных

В России ключевой акт — Федеральный закон 152-ФЗ. Биометрические персональные данные (ст. 11) обрабатываются по общему правилу только с отдельного, явно выраженного и документально оформленного согласия, если иное не установлено законом. С 1 сентября 2025 года текст согласия должен быть отделён от других документов и пунктов: встраивать согласие на биометрию в трудовой договор, пользовательское соглашение или форму заказа нельзя. Нарушение этого порядка может привести к административным штрафам на оператора и должностных лиц. Требования к защите биометрических данных при этом ужесточаются, а формулировки закона продолжают меняться, поэтому точные условия на момент вашей закупки стоит уточнять с юристом.

Если система разворачивается в ЕС или Великобритании, действует логика GDPR и UK GDPR: биометрическая обработка для уникальной идентификации считается специальной категорией, которая запрещена по умолчанию и допускается лишь при наличии одного из исключений ст. 9(2) плюс отдельного законного основания. Регуляторы Европы, включая CNIL во Франции, требуют доказывать необходимость биометрии и выбирать менее интрузивную альтернативу там, где она существует. В отличие от анонимной агрегированной аналитики, биометрическая обработка почти всегда считается высокорисковой и требует проведения DPIA до начала работы.

Полезно зафиксировать иерархию обязательств, к которым стоит готовиться на разных рынках.

  • Россия (152-ФЗ): отдельное явно выраженное согласие на биометрию, с 1 сентября 2025 г. согласие отделяется от других документов.
  • ЕС/Великобритания (GDPR/UK GDPR): ст. 9 и обязательная оценка воздействия для высокорисковой обработки.
  • ЕС (AI Act): удалённая биометрическая идентификация и категоризация по защищённым признакам — высокий риск; простая верификация исключена.
  • Калифорния (CCPA): биометрия — чувствительные данные, перед обработкой требуется оценка риска.

Ошибки, которые нельзя отменить, и смещение алгоритмов

Уникальная черта биометрии — необратимость утечки: лицо или отпечаток нельзя «перевыпустить», как пароль, подчёркивает британский регулятор ICO в деле Serco. Система распознавания сравнивает образцы не как точное совпадение, а как вероятность, поэтому ошибки ложного принятия и ложного отказа устранимы не полностью. Решение об уровне чувствительности (пороге) сильно влияет на то, кого система пропустит или заблокирует, и регулятор ожидает, что организация осознанно настраивает этот порог под свой сценарий, а не оставляет заводские настройки по умолчанию.

Помимо точности, нужны тесты на смещение. ICO прямо указывает, что отпечатки пальцев менее точны у людей старше 70 лет и у маленьких детей, а система, которая не предоставляет альтернативу человеку с инвалидностью, может быть дискриминационной и потому незаконной. Размер базы образцов также влияет на число ложных совпадений, поэтому регулятор советует держать её минимальной — это одновременно требование минимизации данных. У анонимной аналитики риск повторной идентификации ниже, но утверждение «данные обезличены» должно быть доказуемым, а ошибки датчиков и расположение камер всё равно могут искажать метрики потока.

Пропорциональность и полная стоимость владения

Закупку следует начинать с проверки необходимости. CNIL в своём типовом регламенте задаёт прямые вопросы: если достаточно системы бейджей — ответ «нет»; если биометрия нужна лишь ради удобства — ответ «нет»; если защищаемые помещения или приложения не особо чувствительны — ответ «нет». Та же логика у ICO в деле Serco: работодатель не смог показать, почему для учёта рабочего времени нужны лицо и отпечаток, когда есть менее интрузивные варианты вроде карт и брелоков.

Отдельный вопрос — согласие сотрудника. ICO указал, что из-за дисбаланса власти между работодателем и сотрудником вряд ли согласие можно считать добровольным, если отказ означает «без биометрии не оплатят» или «не примут на работу». Поэтому в трудовом контексте опора только на согласие рискованна и в России, и в ЕС. В полную стоимость владения биометрией входят DPIA, настройка и пересмотр порогов, мониторинг смещения, шифрование шаблонов, удаление исходных образцов сразу после создания шаблона, ограничение сроков хранения и ежегодные аудиты. Небиометрическая аналитика дешевле в комплаенсе, но не отвечает на вопросы, требующие установления личности, например доступ в охраняемую зону или учёт конкретного сотрудника.

Как превратить сравнение в пункты тендера

Практический результат сравнения — набор проверяемых вопросов, которые можно встроить в запрос предложений (RFP) и в критерии оценки. Для каждого кандидата нужно получить письменное подтверждение класса данных, обоснование необходимости и пропорциональности, наличие и дату оценки воздействия, документированные показатели точности и тесты на смещение, схему минимизации и сроков хранения, а также план выхода из контракта с удалением моделей и шаблонов.

Ни один поставщик не должен отвечать «не можем показать» на ключевые вопросы о том, какие данные он реально собирает и хранит. Если задачу можно решить анонимными агрегатами — начинайте с небиометрической аналитики и переходите к биометрии только тогда, когда без идентификации действительно не обойтись. Такой подход снижает юридический риск и общую стоимость владения до подписания контракта, а не после первого предписания регулятора.

Предзакупочный чек-лист проверки поставщика аналитики

Пройдите этот список до подписания контракта. Каждый пункт относится к нормативному или операционному риску, разобранному выше; один ответ «нет» или «не можем подтвердить» — повод изменить требование либо перейти к другому классу аналитики.

  1. Определите решение: должна ли система устанавливать личность конкретного человека, или вопрос закрывается анонимными агрегатами? Если личность не нужна, начинайте с небиометрического варианта.
  2. Потребуйте письменное заявление поставщика, какой класс данных он создаёт: биометрические данные для уникальной идентификации по 152-ФЗ/ст. 9 GDPR или только обезличенные метрики, и хранятся ли исходные изображения.
  3. Запросите обоснование необходимости и пропорциональности: почему биометрия нужна, когда есть бейдж, карта или небиометрическая альтернатива (по логике CNIL и ICO).
  4. Проверьте наличие завершённой оценки воздействия (DPIA), её дату, владельца и график пересмотра — биометрическая обработка высокорисковая и требует обновления, как правило, раз в три года.
  5. Спросите, как обеспечивается отдельное явно выраженное согласие (в РФ — выделенное из других документов с 1 сентября 2025 г.) и как сотрудник может отказаться без штрафных последствий.
  6. Потребуйте документированные показатели точности (ложное принятие/отказ), их происхождение (лаборатория или ваш сценарий) и возможность локальной настройки порога.
  7. Попросите результаты тестов на смещение по демографическим группам и план устранения, включая сценарии, где система работает хуже (пожилые люди, маленькие дети).
  8. Убедитесь в минимизации: исходные биометрические образцы удаляются после создания шаблона, шаблоны шифруются, данные стираются при увольнении человека.
  9. Зафиксируйте сроки хранения и поведение при утечке: можно ли «перевыпустить» данные после компрометации, кто держит шаблоны и есть ли центральное хранилище.
  10. Для запуска в Калифорнии уточните, требуется ли оценка риска по новым правилам CCPA и кто её заверяет; для штатов с биометрическими законами — есть ли частный иск.
  11. Потребуйте план выхода: API для экспорта и удаления данных, что происходит с моделями и шаблонами при расторжении контракта.
  12. Проверьте утверждения об анонимности: как предотвращается повторная идентификация и кто независимо это подтвердил.

Частые вопросы

Когда данные аналитики по закону становятся биометрическими?

В России биометрическими персональными данными считаются сведения, которые характеризуют физиологические и биологические особенности человека и используются для установления его личности (ст. 11 152-ФЗ). По GDPR и UK GDPR данные становятся биометрической специальной категорией, только если обрабатываются для уникальной идентификации человека. Если система выдаёт лишь анонимные агрегаты — счётчики, потоки, заполненность — и не связывает их с личностью, она обычно вне режима биометрии и часто вне режима персональных данных, при условии что анонимность доказуема.

Может ли работодатель опираться на согласие сотрудника для биометрии?

Это рискованно. ICO в деле Serco указал, что из-за дисбаланса власти между работодателем и сотрудником согласие вряд ли добровольно, если отказ означает потерю оплаты или работы; регулятор приказал прекратить обработку и удалить данные более 2000 сотрудников. В России 152-ФЗ требует отдельного явно выраженного согласия на биометрию, а с 1 сентября 2025 года текст согласия должен быть выделен из других документов. Надёжнее сначала проверить, есть ли менее интрузивный способ (бейджи, карты) и иное законное основание.

Всегда ли обезличенная аналитика вне закона о персональных данных?

Нет. Из-под закона выпадают только действительно анонимные и агрегированные данные, когда повторная идентификация невозможна с учётом доступных средств. Если агрегаты можно сопоставить с камерами, геолокацией или внешними базами и восстановить личность, режим персональных данных возвращается. Поставщик должен письменно объяснить, как исключается повторная идентификация, и желательно подтвердить это независимой проверкой, иначе риск комплаенса лежит на покупателе.

Распространяется ли EU AI Act на все биометрические системы?

Нет. Под высокий риск по Annex III подпадают удалённая биометрическая идентификация (в реальном времени и по записи), биометрическая категоризация по чувствительным или защищённым признакам и распознавание эмоций. Простая биометрическая верификация, например разблокировка лица при аутентификации, из высокого риска исключена. Тем не менее любая обработка биометрических данных, включая верификацию, остаётся обработкой специальной категории по GDPR и требует отдельного законного основания и оценки рисков.

Зачем биометрии нужна оценка воздействия (DPIA), а анонимной аналитике обычно нет?

Биометрическая обработка для идентификации почти всегда создаёт высокий риск для прав и свобод человека: данные нельзя «сбросить» после утечки, ошибки системы имеют реальные последствия, а согласие в трудовом контексте часто недобровольно. Поэтому регуляторы ЕС и Великобритании требуют проводить DPIA до запуска и пересматривать её, как правило, раз в три года. Анонимная агрегированная аналитика обычно не работает с персональными данными и потому не запускает обязательную DPIA — если только контекст не создаёт высоких рисков.

Чем идентификация отличается от верификации при выборе системы?

Идентификация отвечает на вопрос «кто этот человек?» и сравнивает образец с большой базой данных, что повышает риск ложных совпадений и требует больших обязательств. Верификация отвечает на вопрос «действительно ли вы тот, за кого себя выдаёте?» и сравнивает образец с одним заявленным шаблоном; по EU AI Act простая верификация исключена из высокого риска. Однако обе операции обрабатывают биометрические данные и по GDPR остаются чувствительными. Для закупки выбирайте идентификацию только там, где задача действительно требует установить личность среди многих людей.

Источники и дополнительные материалы

Источники проверены при подготовке страницы. Изменяемые даты, нормы и цены уточняйте у первоисточника.

  1. ICO orders Serco Leisure to stop using facial recognition technology to monitor attendance of leisure centre employeesInformation Commissioner's Office (ICO)
  2. How do we process biometric data fairly?Information Commissioner's Office (ICO)
  3. Employment informationInformation Commissioner's Office (ICO)
  4. Le contrôle d'accès biométrique sur les lieux de travailCNIL (Commission nationale de l'informatique et des libertés)
  5. California Finalizes Pivotal CCPA Regulations on AI, Cyber Audits, and Risk GovernanceWiley (law firm alert)
  6. AI System — High Risk: definition (AI Act)Dastra
  7. Russia Introduced New Rules on Data Processing ConsentGorodissky & Partners