Нормативный акт

Федеральный закон от 29.12.2022 № 572-ФЗ «Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных»

Полная сводка норм: цитаты пунктов, диапазоны штрафов для граждан, должностных лиц, ИП и юридических лиц, ссылки на санкционные нормы КоАП/УК и примеры нарушений на сайтах.

Проверено по редакции от  (последний изменяющий акт: ФЗ от 28.12.2024 № 522-ФЗ). Сверено с текстом на consultant.ru 11.09.2026. Норм: 3.

Как применять. Обычный сайт (не банк, не аккредитованная организация) не вправе строить собственную биометрическую идентификацию/аутентификацию — сбор и хранение биометрии для этих целей запрещены ч. 1 ст. 15; допустима только аутентификация через ЕБС или коммерческие биометрические системы аккредитованных организаций (ст. 16). Прямого административного состава за нарушение ст. 15 в КоАП нет — квалификация через ст. 13.11 (ч. 2 — обработка биометрии без письменного согласия, ч. 17 — утечка биометрии; ч. 1 — общая). Ст. 13.11.3 КоАП — только для операторов ЕБС, банков, МФЦ и аккредитованных организаций.

№ 1 ст. 15, ч. 1

В информационных системах организаций, осуществляющих аутентификацию на основе биометрических персональных данных физических лиц, организаций финансового рынка, иных организаций, индивидуальных предпринимателей, нотариусов: 1) запрещена обработка, включая сбор и хранение, используемых в целях идентификации биометрических персональных данных, за исключением обработки, включая сбор, биометрических персональных данных для размещения в единой биометрической системе в соответствии с федеральными законами; 2) запрещена обработка, включая сбор, используемых в целях аутентификации биометрических персональных данных, за исключением обработки в целях подтверждения соответствия предоставленных биометрических персональных данных физического лица соответствующим векторам единой биометрической системы при соблюдении условий, установленных частями 1 и 3 статьи 16 настоящего Федерального закона, а также за исключением обработки, включая сбор, биометрических персональных данных для размещения в единой биометрической системе в соответствии с федеральными законами; 3) запрещено хранение используемых в соответствии с частью 1 статьи 16 настоящего Федерального закона в целях аутентификации биометрических персональных данных, за исключением хранения таких данных для рассмотрения обращений субъектов персональных данных, предполагающих неправомерную обработку их биометрических персональных данных при проведении аутентификации и (или) оспаривающих результаты проведения аутентификации, в течение не более десяти суток с момента предоставления таких данных в целях проведения аутентификации в соответствии с частью 1 статьи 16 настоящего Федерального закона.

Прямой санкции в КоАП нет; общая квалификация — ч. 1 ст. 13.11 КоАП: Граждане — 10 000–15 000 ₽; ДЛ — 50 000–100 000 ₽; ИП — как ДЛ (прим. к ст. 2.4 КоАП); ЮЛ — 150 000–300 000 ₽ (требует подтверждения 05-legal)
КоАП РФ, ст. 13.11, ч. 1

Ч. 2 ст. 20 572-ФЗ: «Лица, виновные в нарушении требований настоящего Федерального закона в части обработки, включая сбор и хранение, биометрических персональных данных, несут административную, гражданскую и уголовную ответственность в соответствии с законодательством Российской Федерации». Ч. 1 ст. 13.11 КоАП: Обработка персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, либо обработка персональных данных, несовместимая с целями сбора персональных данных, за исключением случаев, предусмотренных частями 2, 11–18 настоящей статьи и статьей 17.13 настоящего Кодекса, если эти действия не содержат уголовно наказуемого деяния, — влечет наложение административного штрафа на граждан в размере от десяти тысяч до пятнадцати тысяч рублей; на должностных лиц — от пятидесяти тысяч до ста тысяч рублей; на юридических лиц — от ста пятидесяти тысяч до трехсот тысяч рублей.

1Сайт/приложение сервиса сами собирают фото лица для «входа по лицу» или «верификации» и хранят его в своей базе.
2Фитнес-клуб/коворкинг на сайте предлагает «зарегистрируйте лицо для прохода» через собственную систему, а не ЕБС/КБС.
№ 2 ст. 16, ч. 4

Организации финансового рынка, иные организации, индивидуальные предприниматели вправе использовать информационные системы организаций, осуществляющих аутентификацию на основе биометрических персональных данных физических лиц, соответствующих требованиям, указанным в частях 1 и 3 настоящей статьи, для аутентификации физического лица, выразившего согласие на ее проведение, в целях совершения этим лицом определенных действий, либо подтверждения волеизъявления этого лица, либо подтверждения полномочия этого лица на совершение определенных действий.

— (разрешительная норма: аутентификация допустима только через ИС аккредитованных организаций и с согласия; санкции — по ст. 13.11 КоАП при нарушении условий)

Ч. 5 ст. 16: организации и ИП при использовании таких систем «обязаны применять организационные и технические меры по обеспечению безопасности персональных данных»; ч. 16 — согласие подписывается усиленной неквалифицированной или простой электронной подписью в установленных случаях.

1Сайт подключил «вход по биометрии» через сервис, не имеющий аккредитации (ст. 17) — условие ч. 4 не выполнено.
2Аутентификация по биометрии без выраженного согласия физического лица.
№ 3 ст. 15, ч. 1, п. 3

В информационных системах организаций, осуществляющих аутентификацию на основе биометрических персональных данных физических лиц, организаций финансового рынка, иных организаций, индивидуальных предпринимателей, нотариусов: … 3) запрещено хранение используемых в соответствии с частью 1 статьи 16 настоящего Федерального закона в целях аутентификации биометрических персональных данных, за исключением хранения таких данных для рассмотрения обращений субъектов персональных данных, предполагающих неправомерную обработку их биометрических персональных данных при проведении аутентификации и (или) оспаривающих результаты проведения аутентификации, в течение не более десяти суток с момента предоставления таких данных в целях проведения аутентификации в соответствии с частью 1 статьи 16 настоящего Федерального закона.

Граждане — 400 000–500 000 ₽; ДЛ — 1 300 000–1 500 000 ₽; ИП — как ЮЛ (прим. 1 к ст. 13.11 КоАП); ЮЛ — 15 000 000–20 000 000 ₽ (прим. 2 и 3 к ст. 13.11: ДЛ — только госорган/НКО; ЮЛ — коммерческий оператор) (состав наступает при утечке хранимой биометрии; само хранение сверх 10 суток — общий состав ч. 1)
КоАП РФ, ст. 13.11, ч. 17

Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей биометрические персональные данные, за исключением случаев, предусмотренных статьей 13.11.3 настоящего Кодекса, — влекут наложение административного штрафа на граждан в размере от четырехсот тысяч до пятисот тысяч рублей; на должностных лиц — от одного миллиона трехсот тысяч до одного миллиона пятисот тысяч рублей; на юридических лиц — от пятнадцати миллионов до двадцати миллионов рублей.

1Сервис хранит селфи пользователей «для повторного входа» бессрочно; при их утечке — ч. 17 ст. 13.11.

Проверьте, какие из этих норм нарушает ваш сайт

Бесплатно за 60 секунд — автоматический аудит со ссылками на конкретные статьи.

← Все нормативные акты