Выселение. Приватизация. Перепланировка. Ипотека. ИСЖ

Хотите знать, что относится к биометрическим персональным данным, а также что это за система? Сегодня мы поговорим о внедрении биометрических технологий в повседневную жизнь человека и объясним, что же такое биометрия, зачем она нужна и в чём её преимущества.

Биометрия

Для начала стоит разобраться в том, что такое биометрия. Это научная дисциплина, целью которой является изучение разнообразных параметров человека, при помощи которых его можно идентифицировать среди всего населения Земли. Эти технологии очень распространены на Западе, так как это позволяет значительно улучшить эффективность работы множества государственных служб. В России биометрические технологии уже начинают постепенно внедряться, а анализ отпечатков пальцев используется активно.

Что такое биометрические данные?

Чтобы ответить на этот вопрос правильно, следует понять, что польза обществу от применения биометрических показателей будет огромна. Современное общество постоянно развивается, и ничто не может остановить этот процесс. Качественные технологические реформы происходят на каждом уровне, а инновации внедряются во все сферы жизни человека.

Биометрические персональные данные – это измеримые поведенческие или физиологические данные любого человека. Говоря более простым языком, это может быть как официальный документ, удостоверяющий личность, так и фотография или видеозапись, на которой присутствует человек. Огромное преимущество таких данных в том, что они полностью уникальны. Именно поэтому их можно эффективно использовать для идентификации личности. Если бумажные документы можно очень мастерски подделать, то биометрические данные невозможно как-либо сфальсифицировать.

Характеристика

Существует два показателя, по которым можно сгруппировать такие данные. Обе группы очень важны и значительны по качеству носимой информации.

Первая группа – это физиологические биометрические данные, которые непосредственно касаются каких-либо характеристик тела (отпечатки пальцев, ДНК-анализ, скан руки, сетчатки глаза, запах человека, голос, распознавание лица).

Вторая группа – поведенческие данные, которые напрямую связаны с тем, как человек ведёт себя в различных ситуациях (например, походка, речь, возбудимость).

Состав

Описать полный состав биометрических данных невозможно, так как он может быть очень обширен. Если обобщить и привести суть проблемы, то можно сказать, что биометрические данные – это сведения, которые могут каким-либо образом описать физиологические и биологические особенности человека, на их основе можно установить личность человека, и они могут быть использованы оператором для анализа субъекта. Стоит отметить, что все вышеперечисленные составляющие должны присутствовать одновременно. Биометрия невозможна без идентификации, можно сказать, что это – её базовый принцип.

Из этого следует, что врачебные снимки или кардиограмма сердца не могут служить идентифицирующими данными, хотя теоретически они принадлежат к физиологической группе данных. Попадая в руки специальных органов, эти данные в совокупности с другой персональной информацией могут служить базой для проведения идентификации личности.

Обработка

Обработка биометрических данных согласно закону может проводиться только на справедливой правовой основе. Должна быть определена конкретная цель сбора и обработки данных, и только для этих целей можно использовать полученную информацию. Государством запрещено объединение данных, цели сбора которых противоречат друг другу или просто несовместимы. Нельзя проводить анализ данных для получения избыточных сведений, которые не были указаны в начале задания как необходимые.

Допускается анализ только проверенных и точных данных, а любые неточности и ошибки подлежат перепроверке или исключению из базы. Биометрические персональные данные – это та информация, которую можно хранить только определённый срок, необходимый для достижения целей сбора. В случае достижения поставленного результата, все данные должны быть уничтожены или обезличены. Важным моментом любой обработки персональной информации является согласие самого субъекта. Личная информация может быть обнародована, если субъект решил предоставить к ней неограниченный доступ.

Использование данных

Что такое биометрические данные человека? Это набор отличительных характеристик по разным пунктам. Совокупность или комплекс этих данных позволяют очень точно идентифицировать человека. Ценность такой информации в том, что она может быть использована в благих целях. Применение персональных данных четко регулируется законом, и несоблюдение правил карается в строгом порядке. Сбор и анализ личной информации возможен только после личного согласия человека на это. Доступ к закрытой информации имеет только государство, любые частные структуры не имеют права получать личные данные субъекта.

Использование биометрических технологий – это очень перспективное направление, которое позволит моментально находить преступников, спасать больных людей, оказывать незамедлительную помощь при трагедиях, находить людей гораздо быстрее и т. д. Подобные технологии очень активно применяются в других странах, и уровень преступности, внезапной смертности и т. д. у них гораздо ниже, что явно свидетельствует об эффективности метода.

Мнение общественности

Сейчас очень активно внедряется биометрия идентификации личности по паспорту. Цифровое изображение, вшитое в чип любого документа, будет не только сообщать о человеке стандартные данные, но также предоставлять целый пакет информации, которая была собрана. Некоторые опасаются внедрения биометрических паспортов, так как это напоминает тотальный контроль.

Обычному человеку практические невозможно проконтролировать использование биометрических данных – всё, что остаётся, – это поверить на слово, что они надежно защищены. Следует помнить, что инновационные чипы предполагают даже то, что человека можно отследить по его месту нахождения, в дистанционном режиме узнать о его физическом состоянии, а также получить полную информацию о том, чем субъект занят в определённый период времени.

Несмотря на то что внедрение биометрии в повседневную жизнь – это огромный прогресс в науке и технике, большинство людей всё же опасается такого вида контроля. При этом стоит понимать, что сеть Интернет переполняет фантазийная информация о том, что за всеми этими процессами стоит Тайное Мировое Правительство. Такую панику сеют в массах нарочно, чтобы накалить обстановку. Стоит реально оценивать ситуацию и понимать, что прогресс наступает во всех областях жизни и поэтому глупо сдерживать его в конкретном направлении.

Конечно, злоупотребление полученными технологиями действительно может быть, но мы живём в правовом государстве, где интересы человека играют важнейшую роль. Кроме того, будет внедрена специальная система защиты персональных данных человека, пренебрежение которой будет нести за собой ответственность по закону.

В свете скорого вступления в действие закона о биометрической идентификации клиентов банков хотелось бы вернуться немного назад и вспомнить, а чем собственно являются биометрические персональные данные. Что по этому поводу нам говорит Роскомнадзор и как нам быть, если придется с ними работать.


Согласно Федеральному закону от 27.07.2006 N 152-ФЗ «О персональных данных», ст. 11:
«Сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.»
Для детей у Роскомнадзора есть упрощенное объяснение:
Биометрические персональные данные представляют собой сведения о наших биологических особенностях. Эти данные уникальны, принадлежат только одному человеку и никогда не повторяются.

Биометрические данные заложены в нас от рождения самой природой, они никем не присваиваются, это просто закодированная информация о человеке, которую люди научились считывать. К таким данным относятся:

отпечаток пальца, рисунок радужной оболочки глаза, код ДНК, слепок голоса и пр.


О стандартах


В соответствии с приказом Федерального агентства по техническому регулированию и метрологии от 6 марта 2017 года №448 была организована деятельность технического комитета по стандартизации ТК 098 «Биометрия и биомониторинг».


Согласно Приложению N 3 к приказу Федерального агентства по техническому регулированию и метрологии от 6 марта 2017 г. N 448 (Положение о техническом комитете по стандартизации «Биометрия и биомониторинг») ТК призван решать следующие задачи:

  • формирование программы национальной стандартизации по закрепленной за ТК 098 областью деятельностью и контроль за реализацией этой программы;
  • рассмотрение предложений по применению международных и региональных стандартов на национальном и межгосударственном уровнях в закрепленной за ТК 098 области деятельности;
  • проведение экспертизы проектов национальных и межгосударственных стандартов и проектов изменений к действующим стандартам, а также представление их на утверждение (принятие) в Росстандарт;
  • участие в работе межгосударственного технического комитета по стандартизации (МТК) и международных технических комитетах (ИСО/ТК), которые имеют общую с ним область деятельности;
  • регулярная проверка действующих в Российской Федерации и закрепленных за ТК 098 национальных и межгосударственных стандартов с целью выявления необходимости их обновления или отмены;
  • оценка целесообразности утверждения закрепленных за ТК 098 предварительных национальных стандартов в качестве национальных стандартов Российской Федерации по результатам мониторинга их применения;
  • рассмотрение проектов международных стандартов в закрепленной за ТК 098 области деятельности и подготовка позиции Российской Федерации при голосовании по данным проектам;
  • рассмотрение предложений по разработке международных стандартов, в том числе на основе национальных и межгосударственных стандартов, закрепленных за ТК 098;
  • проведение экспертизы официальных переводов на русский язык международных и региональных стандартов, национальных стандартов и сводов правил иностранных государств в закрепленной за ТК 098 области деятельности и пр.
В данном ТК, по состоянию на 31.10.2017 г., отражен перечень действующих национальных стандартов в области биометрических технологий. Данный перечень сведен в таблицу, представленную ниже.

Обозначение национального стандарта

Наименование национального стандарта



ГОСТ ISO/IEC 2382-37-2016*


Информационные технологии. Словарь. Часть 37. Биометрия (принят протоколом МГС №93-П от 22 ноября 2016 г.)



ГОСТ ISO/IEC 19794-1-2015*


Информационные технологии. Биометрия. Форматы обмена биометри­ческими данными. Часть 1. Структура



ГОСТ Р ИСО/МЭК 19794-2-2013


Информационные технологии. Биометрия. Форматы обмена биометри­ческими данными. Часть 2. Данные изображения отпечатка пальца - контрольные точки



ГОСТ Р ИСО/МЭК 19794-3-2009


Автоматическая идентификация. Идентификация биометрическая. Форматы обмена биометрическими данными. Часть 3. Спектральные данные изображения отпечатка пальца



ГОСТ Р ИСО/МЭК 19794-4-2014


Информационные технологии. Биометрия. Форматы обмена биометри­ческими данными. Часть 4. Данные изображения отпечатка пальца



ГОСТ Р ИСО/МЭК 19794-5-2013


Информационные технологии. Биометрия. Форматы обмена биометри­ческими данными. Часть 5. Данные изображения лица



ГОСТ Р ИСО/МЭК 19794-6-2014


Информационные технологии. Биометрия. Форматы обмена биометри­ческими данными. Часть 6. Данные изображения радужной оболочки глаза



ГОСТ Р ИСО/МЭК 19794-7-2009


Автоматическая идентификация. Идентификация биометрическая. Форматы обмена биометрическими данными. Часть 7. Данные дина­мики подписи



ГОСТ Р ИСО/МЭК 19794-8-2015


Информационные технологии. Биометрия. Форматы обмена биометри­ческими данными. Часть 8. Данные изображения отпечатка пальца - остов



ГОСТ Р ИСО/МЭК 19794-9-2015


Информационные технологии. Биометрия. Форматы обмена биометри­ческими данными. Часть 9. Данные изображения сосудистого русла



ГОСТ Р ИСО/МЭК 19794-10-2010


Автоматическая идентификация. Идентификация биометрическая. Форматы обмена биометрическими данными. Часть 10. Данные гео­метрии контура кисти руки



ГОСТ Р ИСО/МЭК 19794-11-2015


Информационные технологии. Биометрия. Форматы обмена биометри­ческими данными. Часть 11. Обрабатываемые данные динамики под­писи



ГОСТ Р ИСО/МЭК 19794-14-2017


Информационные технологии. Биометрия. Форматы обмена биометри­ческими данными. Часть 14. Данные ДНК



ГОСТ Р ИСО/МЭК 19795-1-2007


Автоматическая идентификация. Идентификация биометрическая. Эксплуатационные испытания и протоколы испытаний в биометрии. Часть 1. Принципы и структура



ГОСТ Р ИСО/МЭК 19795-2-2008


Автоматическая идентификация. Идентификация биометрическая. Эксплуатационные испытания и протоколы испытаний в биометрии.


Часть 2. Методы проведения технологического и сценарного испыта­ний



ГОСТ Р ИСО/МЭК


ТО 19795-3-2009


Автоматическая идентификация. Идентификация биометрическая. Эксплуатационные испытания и протоколы испытаний в биометрии. Часть 3. Особенности проведения испытаний при различных биомет­рических модальностях



ГОСТ Р ИСО/МЭК 19795-4-2011


Информационные технологии. Биометрия. Эксплуатационные испыта­ния и протоколы испытаний в биометрии. Часть 4. Испытания на сов­местимость



ГОСТ Р ИСО/МЭК 19795-6-2015


Информационные технологии. Биометрия. Эксплуатационные испыта­ния и протоколы испытаний в биометрии. Часть 6. Методология про­ведения оперативных испытаний



ГОСТ Р ИСО/МЭК 19784-1-2007


Автоматическая идентификация. Идентификация биометрическая. Биометрический программный интерфейс. Часть 1. Спецификация биометрического программного интерфейса



ГОСТ Р ИСО/МЭК 19784-2-2010


Автоматическая идентификация. Идентификация биометрическая. Биометрический программный интерфейс. Часть 2. Интерфейс постав­щика биометрической функции архива



ГОСТ Р ИСО/МЭК 19784-4-2014


Информационные технологии. Биометрия. Биометрический программ­ный интерфейс. Часть 4. Интерфейс поставщика функции биометриче­ского датчика



ГОСТ Р ИСО/МЭК 19785-1-2008


Автоматическая идентификация. Идентификация биометрическая. Единая структура форматов обмена биометрическими данными. Часть


1. Спецификация элементов данных



ГОСТ Р ИСО/МЭК 19785-2-2008


Автоматическая идентификация. Идентификация биометрическая. Единая структура форматов обмена биометрическими данными. Часть 2. Процедуры действий регистрационного органа в области биометрии



ГОСТ Р ИСО/МЭК 19785-4-2012


Информационные технологии. Биометрия. Единая структура форматов обмена биометрическими данными. Часть 4. Спецификация формата блока защиты информации



ГОСТ Р ИСО/МЭК 24708-2013


Информационные технологии. Биометрия. Протокол межсетевого об­мена БиоАПИ



ГОСТ Р ИСО/МЭК 24709-1-2009


Автоматическая идентификация. Идентификация биометрическая. Ис­пытания на соответствие биометрическому программному интерфейсу (БиоАПИ). Часть 1. Методы и процедуры



ГОСТ Р ИСО/МЭК 24709-2-2011


Информационные технологии. Биометрия. Испытания на соответствие биометрическому программному интерфейсу (БиоАПИ). Часть 2. Те­стовые утверждения для поставщиков биометрических услуг



ГОСТ Р ИСО/МЭК 24709-3-2013


Информационные технологии. Биометрия. Испытания на соответствие биометрическому программному интерфейсу (БиоАПИ). Часть 3. Те­стовые утверждения для инфраструктур БиоАПИ



ГОСТ ISO/IEC 24713-1-2013*


Информационные технологии. Биометрические профили для взаимо­действия и обмена данными. Часть 1. Общая архитектура биометриче­ской системы и биометрические профили



ГОСТ Р ИСО/МЭК 24713-2-2011


Информационные технологии. Биометрия. Биометрические профили для взаимодействия и обмена данными. Часть 2. Физический контроль доступа сотрудников аэропорта



ГОСТ Р ИСО/МЭК 24713-3-2016


Информационные технологии. Биометрия. Биометрические профили для взаимодействия и обмена данными. Часть 3. Биометрическая вери­фикация и идентификация моряков



ГОСТ Р ИСО/МЭК 29109-1-2012


Информационные технологии. Биометрия. Методология испытаний на соответствие форматам обмена биометрическими данными, опреде­ленным в комплексе стандартов ИСО/МЭК 19794. Часть 1. Обобщен­ная методология испытаний на соответствие



ГОСТ Р ИСО/МЭК 29109-4-2015


Информационные технологии. Биометрия. Методология испытаний на соответствие форматам обмена биометрическими данными, опреде­ленным в комплексе стандартов ИСО/МЭК 19794. Часть 4. Данные изображения отпечатка пальца



ГОСТ Р ИСО/МЭК 29109-5-2013


Информационные технологии. Биометрия. Методология испытаний на соответствие форматам обмена биометрическими данными, опреде­ленным в комплексе стандартов ИСО/МЭК 19794. Часть 5. Данные изображения лица



ГОСТ Р ИСО/МЭК 29109-6-2016


Информационные технологии. Биометрия. Методология испытаний на соответствие форматам обмена биометрическими данными, опреде­ленным в комплексе стандартов ИСО/МЭК 19794. Часть 6. Данные изображения радужной оболочки глаза



ГОСТ Р ИСО/МЭК 29109-7-2016


Информационные технологии. Биометрия. Методология испытаний на соответствие форматам обмена биометрическими данными, опреде­ленным в комплексе стандартов ИСО/МЭК 19794. Часть 7. Данные ди­намики подписи



ГОСТ Р ИСО/МЭК 29109-8-2016


Информационные технологии. Биометрия. Методология испытаний на соответствие форматам обмена биометрическими данными, опреде­ленным в комплексе стандартов ИСО/МЭК 19794. Часть 8. Данные изображения отпечатка пальца - остов



ГОСТ Р ИСО/МЭК 29109-9-2017


Информационные технологии. Биометрия. Методология испытаний на соответствие форматам обмена биометрическими данными, опреде­ленным в комплексе стандартов ИСО/МЭК 19794. Часть 9. Данные изображения сосудистого русла



ГОСТ Р ИСО/МЭК 29109-10-2017


Информационные технологии. Биометрия. Методология испытаний на соответствие форматам обмена биометрическими данными, опреде­ленным в комплексе стандартов ИСО/МЭК 19794. Часть 10. Данные геометрии контура кисти руки



ГОСТ Р ИСО/МЭК 29794-1-2012


Информационные технологии. Биометрия. Качество биометрических образцов. Часть 1. Структура



ГОСТ Р ИСО/МЭК 29141-2012


Информационные технологии. Биометрия. Одновременное получение изображений отпечатков десяти пальцев с помощью БиоАПИ



ГОСТ Р 54412-2011/ISO/IEC TR 24741:2007


Информационные технологии. Биометрия. Обучающая программа по биометрии


Как видим, перечень довольно обширный, но и это еще не все. Кроме непосредственно биометрических технологий, так же касаются биометрии и стандарты на машиносчитываемые паспортно-визовые документы, а так же на идентификационные карты с биометрическими данными. Приводить в рамках данной статьи их не будем, при желании ознакомиться с ними, все это можно найти на сайте ТК 098.


О разъяснениях Роскомнадзора


Выпущенные в свет разъяснения Роскомнадзора, которые как раз поднимали «…вопросы отнесения фото- и видео- изображения, дактилоскопических данных и иной информации к биометрическим персональным данным и особенности их обработки.», многими были проигнорированы и зря. До сих пор возникает много вопросов, ответы на которые можно было найти в разъяснениях, не закапываясь в ГОСТы. Поэтому предлагаю еще раз пройти по основным тезисам, а для кого-то ознакомиться с ними впервые.


Исходя из определения, приведенного выше, в контексте Федерального закона «О персональных данных» отнесение сведений персонального характера к биометрическим персональным данным и их последующая обработка должны рассматриваться в рамках проводимых оператором мероприятий, направленных на установление личности конкретного лица, если иное не предусмотрено федеральными законами и принятыми на их основе нормативными правовыми актами.


Т.е., если пользователь, допустим, ставит свою фотографию на какую-нибудь аватарку, то мы не считаем это биометрическими данными, т.к. по аватарке мы не определяем личность пользователя. Тем не менее, есть случаи, когда фотографию прямо относят к биометрическим персональным данным.

«Согласно пункту 6 Перечня персональных данных, записываемых на электронные носители информации, содержащиеся в основных документах, удостоверяющих личность гражданина Российской Федерации, по которым граждане Российской Федерации осуществляют выезд из Российской Федерации и въезд в Российскую Федерацию, утвержденного постановлением Правительства Российской Федерации 4 марта 2010 г. № 125, цветное цифровое фотографическое изображение лица владельца документа является биометрическими персональными данными владельца документа.»

В случаях, когда сканирование паспорта осуществляется оператором для подтверждения осуществления определенных действий конкретным лицом, например, заключение договора на оказание услуг, в том числе банковских, медицинских и т.п.) без проведения процедур идентификации (установления личности), данные действия не могут считаться обработкой биометрических персональных данных и ст. 11 Федерального закона «О персональных данных» не регулируются. Соответственно, обработка сведений, в данных случаях, осуществляется в соответствии с общими требованиями, установленными Федеральным законом «О персональных данных».


Не являются биометрическим персональными данными рентгеновские или флюорографические снимки, характеризующие физиологические и биологические особенности человека, и находящиеся в истории болезни (медицинской карте) пациента (не имеет значения, бумажной или электронной), поскольку они не используются оператором (медицинским учреждением) для установления личности пациента. Но в случае их передачи по запросу субъектов оперативно-розыскной деятельности, органов следствия и дознания в рамках проводимых ими мероприятий указанные сведения становятся биометрическими персональными данными, поскольку используются операторами - органами следствия и дознания в целях установления личности конкретного лица. Т.е. в органы следствия передаются сведения медицинского характера, а там они уже становятся биометрическими персональными данными.


Аналогичным подходом нужно руководствоваться и при получении иных сведений, которые можно отнести к биометрическим персональным данным. Таким образом, если мы используем полученные сведения характеризующие физиологические и биологические особенности человека для установления личности, то у нас биометрия, если нет – иное.


Главное, что в случае обработки биометрических персональных данных необходимо помнить:

«В соответствии с ч. 1 ст. 11 Федерального закона «О персональных данных» обработка биометрических персональных данных может осуществляться только при наличии согласия в письменной форме субъекта персональных данных. »

P.S. По ссылке вы можете скачать наш White Paper о Федеральном Законе №152 .
Это книга, которая была опубликована с целью помочь устранить путаницу в вопросах обработки персональных данных и ясно описать процесс приведения ИС персональных данных в соответствии с законодательством России. Тема раскрывается «с нуля». Это помогает удовлетворить потребности широкого круга читателей.

Теги: Добавить метки

Персональные биометрические данные - это уникальные и универсальные характеристики человеческой личности , которые не изменяются на протяжении всей жизни (например, ДНК, отпечатки пальцев или рисунок радужной оболочки глаза). Эти данные необходимы, прежде всего, для распознавания личности и обеспечения всеобщей безопасности.

Идентификации личности

Как поясняет Роскомнадзор, для того, чтобы личные данные человека считались биометрическими, должны соблюдаться следующие условия :

  1. В данных должны отображаться физиологические и биологические особенности субъекта.
  2. Используя эту информацию, можно с лёгкостью распознать личность человека.
  3. Для установления личности, обработкой данных должен заниматься оператор.

Эти три фактора должны осуществляться одновременно.

ВАЖНО! Биометрическими данными могут быть только такие данные, которые используются именно для идентификации личности.

Например, результаты анализов или рентгеновские снимки - не биометрические данные.
А вот когда они будут переданы следствию, тогда они будут таковыми являться.
В лице оператора выступают только государственные структуры.

Что такое анализ сведений?

Обработка - это сравнительный анализ индивидуальных физиологических и биологических особенностей того или иного субъекта оператором, и использование этих данных в различных следственных операциях.

А также с целью выявления причастности рассматриваемого лица к какому-либо событию (преступлению, случаю).

Или для внесения биометрических параметров в общую базу данных, к примеру, для пропуска человека на какую-то охраняемую территорию.

БПД могут обрабатываться, в большинстве случаев, только по согласию субъекта , которое должно быть оформлено в письменном виде (или в электронном).

Согласие лица не требуется в исключительных случаях.

Случаи, в которых не требуется письменного согласия человека (на основании Федерального Закона от 04.06.2014 № 142-ФЗ):

  • при осуществлении правосудия и исполнении судебных актов;
  • в случае обороны и сохранения всеобщей безопасности;
  • в случае, когда требуется предотвратить террористическую операцию;
  • в оперативно-розыскной деятельности;
  • в борьбе с коррупцией и др.

Что может быть БПД?

К БПД относятся:

  • дактилоскопические данные (отпечатки пальцев);
  • радужка глаза;
  • ДНК-анализы;
  • фотография человека (в том числе, на электронном носителе), используемая для прохода на какую-либо территорию;
  • параметры роста и веса.

Что не относится?

К БПД не относятся:

  1. Анализы крови, ДНК и другие медицинские исследования, если они не используются оператором для установления личности субъекта.
  2. Фотография в личном деле работника.
  3. Почерк, (в т.ч. используемый для проведения почерковедческой экспертизы).
  4. Копии разворота паспорта (2 и 3 страницы) в случае, если они необходимы для заключения какого-либо коммерческого договора.
  5. Видеоматериалы (например, снятые в публичном месте).

ВАЖНО! Получается так, что те же самые фотографии, видео, результаты биологических исследований и пр., могут быть одновременно как БПД, так и не являться таковыми.

Суть в том, что одни используются операторами (следственными органами и др.) для идентификации личности, а другие нет.

Как они классифицируются?

Биометрические данные условно подразделяются на две основные группы:

  1. Данные физиологического характера , которые касаются каких-то особенностей тела (отпечатки пальцев, скан руки, ДНК-анализ, рисунок радужки глаза, голос, запах человека, распознавание лица).
  2. Поведенческие факторы , характеризующие поведение человека в тех или иных ситуациях (условиях). Например: речь, походка, эмоциональная реакция и др.

Где используются?



Биометрические данные используются в следующих случаях:

  • для распознавания черт преступника и поиска его местонахождения;
  • для предотвращения террористических операций;
  • для розыска пропавших лиц;
  • для помощи следственным органам в раскрытии какого-либо дела;
  • для идентификации сотрудников организации и пропуска их на рабочее место.

Согласие - кем, когда и как составляется?

Биометрические данные могут использоваться для самых разнообразных целей, поэтому на их обработку обязательно берется согласие.

По мере технологического развития общества, принципы биометрии будут всё больше внедряться в различные сферы жизни . Так, уже сейчас в странах Европы (и частично в России) используются биометрические паспорта. По мнению учёных, использование подобных технологий позволит нам подняться на более качественный уровень существования.

На сайте Роскомнадзора появились разъяснения по вопросам отнесения фото-, видеоизображений, дактилоскопических данных к биометрическим персональным данным и особенностям их обработки . Что теперь ясно?

А то, что к биометрическим персональным данным относятся физиологические данные (дактилоскопические данные, радужная оболочка глаз, анализы ДНК, рост, вес и другие), а также иные физиологические или биологические характеристики человека, в том числе изображение человека (фотография и видеозапись), которые позволяют установить его личность и используются оператором для установления личности субъекта.

Т.е. для того, чтобы персональные данные считались биометрическими, должны быть соблюдены 3 условия:

  • Данные должны содержать физиологические или биологические характеристики человека.
  • Данные должны позволять установить личность человека.
  • Данные должны использоваться оператором для установления личности субъекта.

Для более наглядного разъяснения вопроса касательно опубликования результатов фото- и видеосъемки авторы разъяснений сослались на ст.152.1 ГК РФ. Исходя из текста статьи, согласие на обнародование и дальнейшее использование фотографий и видеозаписей не требуется в трех случаях:

  • Использование изображения осуществляется в государственных, общественных или иных публичных интересах.
  • Изображение гражданина получено при съемке, которая проводится в местах, открытых для свободного посещения, или на публичных мероприятиях (собраниях, съездах, конференциях, концертах, представлениях, спортивных соревнованиях и подобных мероприятиях), за исключением случаев, когда такое изображение является основным объектом использования.
  • Гражданин позировал за плату.

Также касательно фотографий авторы сослались на "Перечень персональных данных, записываемых на электронные носители информации, содержащиеся в основных документах, удостоверяющих личность гражданина Российской Федерации, по которым граждане Российской Федерации осуществляют выезд из Российской Федерации и въезд в Российскую Федерацию ", от 4 марта 2010 г. № 125. Пункт 6 гласит:

Цветное цифровое фотографическое изображение лица владельца документа (биометрические персональные данные владельца документа)

Однако разъяснения четко говорят о том, что в любом случае должны учитываться цели обработки данных. И исходя из целей персональные данные могут быть отнесены к биометрическим или не могут.

Исходя из вышесказанного, а также из разъяснений, можно заключить следующее:

  • Фотографии, содержащиеся в СКУД, являются биометрическими персональными данными и,следовательно, сама СКУД будет ИСПДн-Б.
  • Если СКУД использует иные биологические особенности человека (отпечатки пальцев, сетчатка глаза и пр.), то она также является ИСПДн-Б.
  • Также к биометрическим ПДн относятся ксерокопии документов с фотографиями, которые делаются на проходных, так как фотографическое изображение и иные сведения, используемые для обеспечения однократного и/или многократного прохода на охраняемую территорию и установления личности гражданина.
  • Если же сканирование или ксерокопирование документа осуществляется не для установления личности, а для подтверждения осуществления определенных действий (например, заключение договора на оказание услуг, в том числе банковских, медицинских и т.п.), то в данном случае ксерокопии и сканкопии биометрическими данными не являются
  • Не являются биометрическими персональными данными и фотография в личном деле, и подпись в договоре, т.к. они не используются для установления личности.
  • Не являются биометрическими персональными данными различные рентгеновские снимики, результаты анализов, отпечатки пальцев и даже ДНК, т.к. они не используются оператором для идентификации субъекта. Но как только эти данные начинают использоваться для установления личности конкретного лица, то эти данные сразу становятся биометрическими.
  • Не являются биометрическими персональными данными и материалы фото- и видеосъемки на охраняемых территориях и в публичных местах. Но, опять же, как только эти материалы начинают использоваться для установления личности конкретного лица, они сразу становятся биометрическими.

С одной стороны наконец-то получены ответы на вопросы касательно ксерококопий документов и фотографий в СКУД. Все четко и ясно.

С другой стороны хочу заметить, что результаты анализов, ДНК и прочих экспертиз, которые могут храниться в соответствующих лабораториях, теперь свободно могут быть отнесены к иным персональным данным и защищаться соответствующим образом. К специальным их можно не относить, т.к. они характеризуют не состояние здоровья, а именно физиологические и биологические особенности. Несколько нелогично, на мой взгляд.

Все больше компаний в мире используют в своей деятельности биометрию: отпечатки пальцев, радужную оболочку глаз, индивидуальные особенности голоса и даже более экзотические идентификаторы. Как это изменит банкинг в ближайшем будущем?

В банковской сфере применение биометрических данных возможно в разных областях:

Организация доступа клиентов в депозитарий;

Идентификация плательщика при совершении безналичных платежей и других финансовых операций, например, через смартфон, АТС банка;

Беспарольный доступ к информационным системам банка;

Контроль доступа сотрудников в помещения банка, регистрация прибытия сотрудника в офис банка и убытия с целью контроля трудовой дисциплины, учета фактически отработанного времени.

31 декабря 2017 года был принят Федеральный закон № 482-ФЗ об удаленной идентификации клиентов, дающий банкам право открывать и вести счета, вклады, выдавать кредиты, осуществлять переводы денежных средств по поручению клиентов без их личного присутствия. Идентификация клиента будет осуществляться с использованием Единой системы идентификации и аутентификации (ЕСИА) и Единой биометрической системы (ЕБС). Человеку будет достаточно один раз прийти в банк, уполномоченный на регистрацию лиц в ЕСИА и ЕБС, и предоставить для размещения в этих системах свои биометрические данные - изображение лица и голос. После регистрации в ЕСИА и ЕБС человек сможет дистанционно получать финансовые услуги в любом банке, работающем в ЕБС.

Как же использовать биометрические данные и защитить себя и компанию от претензий контролирующих органов? Давайте разберемся с общими требованиями.

Сначала определим, что же такое биометрические персональные данные. Согласно действующему законодательству, это сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность: например, отпечатки пальцев, радужная оболочка глаз, голос. В определенных случаях даже простая фотография человека будет считаться его биометрическими персональными данными.

Известны случаи, когда работодатели размещали на личном пропуске работника фотографию без его согласия и получали штрафы. Так, Учебно-спортивный центр в Мурманске дошел до Верховного Суда РФ в попытке признать недействительным предписание Роскомнадзора устранить нарушение (учреждение помещало фотографии посетителей на пропуска, без их письменного согласия), но потерпел неудачу. Суды не усомнились в том, что фотография может быть отнесена к биометрическим персональным данным, ведь она характеризует физиологические и биологические особенности человека, по ней можно установить личность, сравнив фото с лицом предъявителя пропуска.

При внедрении в компании биометрической системы первым делом нужно определиться, в каких целях с ее помощью будут обрабатываться данные: только ли для обеспечения безопасности или, скажем, также для учета времени, фактически отработанного сотрудниками. По Закону собранные данные можно обрабатывать только в изначально установленных целях, зафиксированных, в частности, в Политике (Положении) компании в отношении обработки персональных данных, Правилах внутреннего трудового распорядка (применительно к работникам компании) и согласиях лиц на обработку их персональных данных, если их получение требуется по Закону (посетителей, клиентов, сотрудников). Если компания собирала данные только для контроля доступа сотрудников в свои помещения, то она не может потом использовать эти данные, например, для расчета заработной платы или для сбора какой-то статистики.

Цели обработки будут различаться для разных категорий лиц, которым принадлежат персональные данные: например, в отношении клиентов - идентификация для оказания им финансовых услуг, для работников - контроль трудовой дисциплины. При определении целей обработки персональных данных сотрудников важно учитывать, что перечень целей ограничен Законом. Он включает в себя обеспечение соблюдения законов и иных нормативных правовых актов; содействие работникам в трудоустройстве, получении образования и продвижении по службе; обеспечение личной безопасности работников; контроль количества и качества выполняемой работы и обеспечения сохранности имущества. Обработка персональных данных, не совместимая с этими целями, не допускается.

Во вторую очередь, нужно определить, какие персональные данные будут обрабатываться, и учесть это при формулировании целей обработки. Перечень данных не должен быть избыточным по отношению к целям обработки: если система внедряется для контроля доступа в помещения определенного круга лиц, то обработка, например, отпечатков пальцев и ФИО этих лиц будет соответствовать заявленной цели, а вот обработка их контактных данных может быть признана избыточной и противозаконной. Составленный список должен быть максимально полным и учитывать технологию работы системы, в которой используется биометрия.

По Закону, компания имеет возможность не получать согласия лиц на обработку их персональных данных, когда она необходима для исполнения договора, стороной которого является такое лицо, или для выполнения возложенных на компанию функций, полномочий и обязанностей. Проще говоря, если данные нужны для выполнения обязанностей сотрудников, условий договора, то согласие сотрудников или сторон договора не требуется. Так, обработка работодателем персональных данных своих работников в целях контроля исполнения ими своих трудовых обязанностей, соблюдения правил внутреннего трудового распорядка, учета рабочего времени и оплаты труда или обработка банком персональных данных клиента, необходимых для заключения договора с ним и оказания финансовых услуг, по общему правилу, не требует получения согласий сотрудников или клиентов соответственно на такую обработку.

Однако в отношении обработки биометрических персональных данных это правило не действует: всегда нужно получать от лица его письменное согласие. В согласии нужно указать фамилию, имя, отчество, адрес субъекта персональных данных и реквизиты удостоверяющего его личность документа, наименование и адрес компании-оператора и (если применимо) лица, осуществляющего обработку по ее поручению, цели обработки, перечень персональных данных и действий с ними, общее описание способов обработки и срок действия согласия. Согласие подписывает субъект персональных данных.

При решении вопроса о том, какие биометрические данные будут использоваться компанией, важно учитывать мнение контролирующих органов о допустимости использования тех или иных видов биометрии. Примечательно, что некоторые контролирующие органы считают недопустимой обработку обычными компаниями отпечатков пальцев своих работников.

По мнению Роструда, работодатель или нанятая им организация не вправе производить снятие отпечатков пальцев работников для организации пропускного режима в рабочие помещения по отпечаткам, так как Федеральный закон «О государственной дактилоскопической регистрации в Российской Федерации» определяет, в каких случаях, какими органами и для каких целей может проводиться добровольная или обязательная дактилоскопическая регистрация граждан, и не предоставляет такое право ни работодателю, ни нанятой им организации. По моему мнению, данный Федеральный закон регулирует сбор и обработку дактилоскопической информации уполномоченными государственными органами и не исключает обработку биометрических персональных данных (в том числе отпечатков пальцев) иными лицами и/или в иных целях.

Возможность использования биометрических систем контроля доступа на основе отпечатков пальцев или иной дактилоскопической информации подтверждается в том числе судебной практикой. Так, Московский городской суд отказал истцу в восстановлении на работе: в целях обеспечения учета рабочего времени сотрудников компанией была введена обязательная регистрация прихода/ухода в офис с помощью системы сбора биометрических данных (отпечатка пальца). Согласно выписке из системы сбора биометрических данных, работник систематически нарушал дисциплину труда, что и явилось одной из причин его увольнения.

При использовании компанией биометрических систем должное внимание нужно уделить и защите персональных данных. Требования к защите для каждой системы устанавливаются исходя из уровня защищенности персональных данных, который должен быть обеспечен компанией как оператором системы. Уровни защищенности зависят от категорий обрабатываемых персональных данных, количества субъектов, чьи данные обрабатываются в системе, и актуальных угроз безопасности персональных данных. Выявить угрозы помогут технические специалисты в области информационных технологий и информационной безопасности. Если компания хочет внедрить систему, использующую именно биометрические данные, то нужно учитывать, что требования к защите персональных данных в такой системе будут более жесткими.

Для применения в банковской сфере Центральным банком установлен Стандарт Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения» СТО БР ИББС-1.0-2014» (утвержден Распоряжением Банка России от 17.05.2014 № Р-399) и утверждено Указание от 10.12.2015 № 3889-У «Об определении угроз безопасности персональных данных, актуальных при обработке персональных данных в информационных системах персональных данных». Применительно к ЕБС перечень актуальных угроз безопасности установлен Указанием Банка России № 4859-У, ПАО «Ростелеком» № 01/01/782-18 от 09.07.2018.

В свете изменений в законодательстве РФ о персональных данных, произошедших в последние годы, компания также должна обеспечить локализацию баз персональных данных. При сборе персональных данных необходимо обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации. Таким образом, серверы, на которых размещены базы данных системы, если в ней обрабатываются данные российских граждан, должны находиться на территории России. Как быть, если компания использует «зеркальные», дублирующие базы данных, синхронизирует данные биометрической системы с другими системами, используемыми компанией, (например, 1С, SAP) или передает персональные данные в информационные системы или базы данных третьих лиц, в том числе зарубежные? Достаточные официальные разъяснения на этот счет отсутствуют, и можно лишь рекомендовать обеспечивать по меньшей мере первоначальный сбор, уточнение и иные указанные выше виды обработки персональных данных с использованием системы, базы данных которой размещены на серверах в РФ.

Часто персональные данные сотрудников, в том числе биометрические, передаются вовне: например, фотографии отсылают материнской компании для размещения на корпоративном сайте, отпечатки пальцев передают в головной офис или подрядчику по обеспечению безопасности для программирования компьютеров или электронных замков и т.д. Для такой передачи, в том числе лицам, входящим в одну группу компаний с работодателем, необходимо не только получить письменные согласия сотрудников на это, но и заключить договор-поручение между работодателем и каждым лицом, получающим от него персональные данные.

В согласии работника важно зафиксировать все цели обработки персональных данных с учетом целей, изначально установленных работодателем при сборе персональных данных своих работников. При этом, как было отмечено ранее, необходимо учитывать, что перечень целей ограничен Законом.

В договоре-поручении необходимо определить перечень действий с персональными данными и цели обработки, установить обязанность «обработчика» соблюдать конфиденциальность персональных данных и обеспечивать их безопасность при обработке, а также указать требования к защите обрабатываемых персональных данных.

Указанный порядок действует и при передаче третьим лицам персональных данных других категорий субъектов персональных данных.

Это только основные условия и требования, которые нужно иметь в виду при обработке биометрических персональных данных. В целом, при внедрении в компании любой системы, предполагающей обработку персональных данных, нужно учесть массу нюансов, чтобы соблюсти требования законодательства РФ о персональных данных, подходы контролирующих органов к применению которого постоянно меняются.



Если заметили ошибку, выделите фрагмент текста и нажмите Ctrl+Enter
ПОДЕЛИТЬСЯ:
Выселение. Приватизация. Перепланировка. Ипотека. ИСЖ