Что оформить оператору для подключения к Единой биометрической системе

Банки, страховые компании и МФО подключают дистанционную идентификацию клиентов через Единую биометрическую систему. Разбираем, какое согласие нужно оформить для сбора биометрии, как определить уровень защищённости информационной системы и что проверяет технический оператор перед подключением к ЕБС.

Что оформить оператору для подключения к Единой биометрической системе

Банки, страховые компании и микрофинансовые организации подключают дистанционную идентификацию клиентов через Единую биометрическую систему. Клиент открывает счёт или получает услугу без визита в офис. Система сравнивает фото его лица и образец голоса с эталоном в базе. Прежде чем собирать эту биометрию, оператор персональных данных должен оформить отдельные документы и определить уровень защиты своей информационной системы. Разберём, что конкретно нужно сделать.

Что такое Единая биометрическая система

Единая биометрическая система появилась после принятия Федерального закона от 29.12.2022 № 572-ФЗ. Через неё банки и другие организации дистанционно проверяют личность клиента по биометрии. Технический оператор системы называется ООО «Центр биометрических технологий», а инфраструктуру для него обеспечивает Ростелеком. Систему регулируют Банк России и Минцифры.

Организация, которая хочет принимать клиентов через ЕБС, не строит собственную биометрическую базу. Она собирает у клиента образцы лица и голоса, передаёт их техническому оператору и получает результат сравнения с эталоном, уже сохранённым в системе. Но сам сбор биометрии делает организацию оператором персональных данных особой категории со всеми обязанностями по 152-ФЗ.

Какое согласие нужно от клиента

Биометрические персональные данные образуют отдельную категорию по статье 11 152-ФЗ. Изображение лица и голос попадают в неё, если организация использует их для установления личности человека. Общее согласие на обработку персональных данных, которое клиент подписывает при заключении договора, здесь не подходит.

Нужно отдельное письменное согласие. В нём называют биометрические данные как объект обработки, точную цель (идентификация через ЕБС), состав данных (изображение лица и голосовая запись) и срок хранения. Согласие приравнивается к письменному, если оформлено с электронной подписью по 63-ФЗ. Так обычно и происходит при удалённом оформлении.

Клиент может отозвать согласие и потребовать удалить свои биометрические данные из ЕБС. Оператор обязан прописать в согласии порядок такого отзыва и передавать такие запросы техническому оператору системы.

Как определить уровень защищённости информационной системы

Раз биометрия относится к специальной категории персональных данных, информационная система, где организация её собирает и передаёт в ЕБС, требует повышенного уровня защищённости. Уровни устанавливает постановление правительства от 01.11.2012 № 1119. Они зависят от категории данных, актуальных угроз и того, чьи данные обрабатываются, сотрудников организации или посторонних лиц.

Для систем с биометрией обычно выходит один из двух высоких уровней защищённости, УЗ-1 или УЗ-2. Конкретный уровень зависит от модели угроз, которую оператор строит для своей системы. От уровня защищённости зависит набор технических и организационных мер. Их состав установлен приказом ФСТЭК России № 21 от 18.02.2013. Проверить, какой уровень защищённости получается для вашей системы, можно с помощью калькулятора

Калькулятор уровня защищённости (УЗ)

.

Что проверить перед подключением к ЕБС

Подключение к ЕБС проходит не самостоятельно, а через технического оператора. Он проверяет готовность инфраструктуры организации и заключает договор. Перед подачей заявки стоит закрыть несколько пунктов.

Полный порядок подготовки описан в руководстве

Пошаговый гайд «Как подать уведомление в Роскомнадзор» — что вписать в каждое поле формы, с примерами под вашу сферу, 990 ₽. Открыть гайд

.

Частые вопросы

Хватит ли общего согласия на обработку персональных данных для передачи биометрии в ЕБС?

Нет. Биометрические данные образуют специальную категорию по статье 11 152-ФЗ. Нужно отдельное согласие, где названы именно биометрические данные, точная цель их обработки и передача в ЕБС.

Кто отвечает за биометрические данные клиента после передачи в ЕБС?

Организация, собравшая данные, отвечает за законность сбора и передачи. Технический оператор системы отвечает за защиту данных при их хранении и обработке внутри ЕБС. Каждая сторона отвечает за свой этап, а не делит ответственность поровну.

Можно ли подключиться к ЕБС без проверки технического оператора?

Нет. Подключение идёт только через технического оператора, ООО «Центр биометрических технологий», после проверки готовности инфраструктуры организации и заключения договора.

Что грозит организации, если она собирает биометрию без отдельного согласия?

Такой сбор нарушает требования 152-ФЗ к обработке специальных категорий персональных данных. За это предусмотрена административная ответственность, как за любую обработку персональных данных без надлежащего согласия.

Открыть статью на сайте 152form.ru