Биометрические персональные данные
Биометрические персональные данные — сведения, которые характеризуют физиологические и биологические особенности человека, а также его поведенческие признаки, и позволяют установить или подтвердить личность владельца. К такой информации относятся отпечатки пальцев, рисунок радужной оболочки глаза, геометрия лица, голос, ладонь, состав ДНК, динамика почерка и иные уникальные параметры, которые неотделимы от конкретного человека и практически не поддаются изменению по его воле.
Правовая природа
В российском законодательстве биометрические персональные данные выделены в отдельную категорию сведений, работа с которыми требует повышенной защиты. Их правовой статус определяется федеральным законом о персональных данных, где они прямо названы среди специальных категорий информации, обработка которых по общему правилу допускается только при письменном согласии субъекта. Исключения предусмотрены для узкого круга ситуаций — например, когда обработка необходима для установления или реализации прав субъекта по договору, а биометрия служит способом идентификации, или когда она осуществляется в государственных целях в рамках соответствующих полномочий.
Ключевая особенность биометрии как вида персональных данных заключается в том, что эти признаки невозможно заменить: пароль можно сменить, документ — перевыпустить, а отпечаток пальца или рисунок сетчатки остаются с человеком на всю жизнь. Именно поэтому компрометация биометрических данных влечёт необратимые последствия для их владельца, что определяет повышенные требования к безопасности их хранения и обработки.
Что относится к биометрии
К биометрическим персональным данным традиционно относят:
- Физиологические характеристики — отпечатки пальцев, геометрия кисти, рисунок радужки и сетчатки глаза, черты лица, форма и размеры тела, структура волос и кожного покрова, генетический материал (ДНК), запах.
- Поведенческие характеристики — голос и особенности речи, динамика набора текста на клавиатуре, манера подписи и почерка, походка, мимика, характер работы с компьютерными устройствами.
При этом не всякое изображение лица или запись голоса автоматически считаются биометрическими данными. Критерием выступает цель использования: если информация применяется для идентификации личности — это биометрия в смысле законодательства. Если же фотография хранится просто как часть личного дела без системы распознавания, она рассматривается как обычные персональные данные.
Платформа биометрической идентификации
В России создана государственная информационная система, предназначенная для централизованного хранения и обработки биометрических образов граждан — Единая биометрическая система. Она позволяет физическим и юридическим лицам проходить удалённую идентификацию через банки, операторов связи и иных операторов, имеющих соответствующую лицензию. Благодаря этому можно оформить банковскую карту, заключить договор с оператором связи или получить государственную услугу без личного визита в офис — достаточно камеры смартфона и голосовой пробы.
Передача биометрических данных в Единую систему происходит добровольно. Гражданин вправе в любой момент отозвать согласие и потребовать удалить свои биометрические образцы, а также проверить, хранится ли его биометрия в системе. Для отзыва достаточно подать заявление через портал государственных услуг или лично в уполномоченную организацию.
Операторы биометрических данных
Организации, которые обрабатывают биометрические персональные данные, обязаны соблюдать ряд дополнительных требований по сравнению с обработкой обычных сведений:
- Получить письменное согласие субъекта с указанием конкретной цели обработки.
- Обеспечить криптографическую защиту хранимых биометрических шаблонов — как правило, через шифрование и хранение не самого изображения, а цифрового вектора, из которого нельзя восстановить исходный образ.
- Назначить ответственных лиц и разработать внутренние регламенты обработки.
- Уведомить уполномоченный орган о факте обработки биометрии (если обработка не связана с применением Единой биометрической системы в установленном порядке).
Нарушение этих требований влечёт административную ответственность, а в отдельных случаях — уголовную.
Риски и безопасность
Утечка биометрических данных — одна из самых серьёзных угроз в сфере информационной безопасности. В отличие от скомпрометированного пароля, биометрический признак нельзя «перевыпустить», поэтому украденный биометрический шаблон остаётся уязвимым на протяжении всей жизни человека. По этой причине действующие стандарты предписывают хранить не сами изображения (фото лица, запись голоса), а их математические преобразования — биометрические векторы, пригодные для сравнения, но не допускающие обратного восстановления исходного образа.
Дополнительно применяются технологии так называемой отменяемой биометрии: при каждой регистрации генерируется новый вариант шаблона на основе исходных данных, и при компрометации достаточно заменить один вариант на другой, не меняя саму биометрическую характеристику человека.
Где применяется
Биометрические персональные данные используются в следующих ключевых сферах:
- Банковская сфера — удалённая идентификация клиентов при открытии счетов и оформлении продуктов.
- Государственные услуги — прохождение аутентификации на портале госуслуг, получение документов без личного присутствия.
- Системы контроля доступа — биометрические замки, турникеты, проходные на предприятиях с особыми требованиями к режиму.
- Телекоммуникации — оформление SIM-карт дистанционно.
- Транспорт — биометрический контроль на базе аэропортов, безбилетный проход на отдельных маршрутах.
- Медицина — идентификация пациентов при оказании услуг, доступ к медицинским картам.
Права субъекта
Гражданин, чьи биометрические данные обрабатываются, имеет право:
- знать, кто именно обрабатывает его данные и с какой целью;
- требовать предоставления информации о хранимых биометрических образцах;
- отзывать согласие на обработку и требовать уничтожения данных;
- обжаловать незаконную обработку в уполномоченном органе или в судебном порядке.
Контроль за соблюдением требований при работе с биометрией осуществляет уполномоченный орган по защите прав субъектов персональных данных, который проводит проверки, выдаёт предписания и привлекает нарушителей к ответственности.
Биометрические персональные данных — это не просто очередной вид информации о человеке, а уникальный и практически неизменный идентификатор его личности. Именно необратимость компрометации делает правовое регулирование биометрии особенно строгим, а технологическую защиту — приоритетной задачей как для государства, так и для бизнеса.