Компания закупила оборудование и программное обеспечение для биометрического СКУД, установила терминалы на проходной и готова запускать новую систему. Оборудование работает, программа настроена, техническая часть проекта завершена. Но на этом внедрение ещё не заканчивается.
Использование биометрического СКУД меняет не только порядок прохода на территорию предприятия. Компания начинает по-новому обрабатывать персональные данные работников, а в некоторых случаях — подрядчиков, посетителей и других лиц. Поэтому до запуска необходимо проверить, соответствует ли новая система требованиям законодательства о персональных данных, правильно ли оформлены документы и предусмотрен ли порядок работы в ситуациях, когда человек не согласен использовать биометрию.
Мы — юридическая компания, поэтому в этой статье рассматриваем именно юридическую сторону внедрения биометрического СКУД: требования законодательства, согласия, локальные акты, Роскомнадзор, права работников и другие вопросы правового оформления проекта.
Что меняется в работе компании после появления биометрического СКУД
Появление биометрического СКУД означает, что у компании возникает новый процесс обработки персональных данных. Раньше для прохода сотруднику мог быть достаточно пропуска, карты или удостоверения. После внедрения биометрической системы предприятие начинает использовать сведения о физиологических или биологических особенностях человека, чтобы установить или подтвердить его личность.
Это влияет сразу на несколько процессов.
- Во-первых, меняется пропускной режим. Нужно определить, кто может проходить через биометрический терминал, каким образом предоставляется доступ и что происходит, если система не распознала человека или сотрудник не хочет использовать биометрию.
- Во-вторых, возникает отдельный процесс обработки биометрических персональных данных. Необходимо определить, какие именно сведения получает система, какие операции с ними выполняются, где они хранятся, кто имеет к ним доступ и в течение какого времени они используются.
- В-третьих, могут потребоваться изменения во внутренних документах. Если раньше порядок доступа был построен исключительно на обычных пропусках, локальные акты должны соответствовать фактической работе новой системы. При использовании СКУД для учета рабочего времени необходимо отдельно проверить и соответствующие процедуры.
- В-четвертых, возникает новый порядок взаимодействия между подразделениями. Информация об увольнении работника, отзыве согласия, прекращении договора с подрядчиком или изменении его статуса должна своевременно попадать тем сотрудникам, которые отвечают за работу СКУД.
Наконец, необходимо проверить саму техническую модель обработки данных. Для юридической оценки важно знать не только название и производителя системы, но и то, что происходит с биометрическими данными после того, как человек проходит через терминал.
Поэтому установка биометрического СКУД — это не только технический проект. Для компании это одновременно изменение процесса обработки персональных данных, пропускного режима и связанных с ним внутренних процедур.
Самый важный вопрос: действительно ли СКУД обрабатывает биометрию?
Прежде чем готовить согласия и менять локальные документы, необходимо ответить на базовый вопрос: что именно делает установленная система?
По статье 11 152-ФЗ биометрическими персональными данными являются сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность и которые оператор использует для установления личности. Поэтому само наличие камеры или фотографии ещё не означает, что предприятие автоматически обрабатывает биометрические персональные данные.
Юридическая оценка зависит от того, как используются полученные сведения. Например, одна ситуация — камера просто фиксирует происходящее на проходной, а видеозапись используется как обычное видеонаблюдение. Другая ситуация — система получает изображение лица, формирует на его основе биометрический шаблон и затем сравнивает его с данными в базе, чтобы определить, кто именно прошел через КПП. Во втором случае вопрос об обработке биометрических персональных данных становится центральным.
Поэтому перед подготовкой документов необходимо выяснить:
- какие данные получает система;
- создаётся ли биометрический шаблон;
- используется ли изображение для установления личности;
- выполняется ли автоматическое сравнение с базой;
- где происходит обработка;
- какие данные сохраняются после прохода;
- используются ли полученные сведения для других целей.
Особенно важно не ограничиваться рекламным описанием оборудования. Производитель может называть функцию «распознаванием лица», «биометрической идентификацией» или использовать другую техническую терминологию. Для юриста имеет значение не название функции, а фактическая схема её работы.
Именно с этого анализа следует начинать юридическую часть проекта. Сначала нужно понять, какие данные и каким способом обрабатывает конкретный СКУД, и только после этого определять применимые требования, необходимые документы и основания обработки.
Биометрия сотрудников: какое основание нужно для обработки по 152-ФЗ
Если система использует биометрические персональные данные для установления личности человека, применяется специальное правило статьи 11 152-ФЗ. По общему правилу такие данные могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением предусмотренных законом случаев.
Для работодателя это означает, что недостаточно просто установить биометрический СКУД приказом руководителя и включить его использование во внутренние правила. Если для конкретной ситуации требуется согласие работника, оно должно быть получено до начала соответствующей обработки.
Согласие должно быть отдельным документом. Статья 9 152-ФЗ устанавливает, что согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Закон также прямо предусматривает, что согласие на обработку персональных данных должно оформляться отдельно от иных информации и документов, которые подтверждает или подписывает субъект персональных данных. Поэтому при внедрении нового СКУД не стоит решать вопрос формулой «добавим согласие на биометрию в трудовой договор».
Для отдельного согласия необходимо определить как минимум:
- какие биометрические данные обрабатываются;
- для каких целей они используются;
- какие операции с ними выполняются;
- срок действия согласия;
- порядок его отзыва;
- сведения об операторе и другие обязательные данные, предусмотренные статьёй 9 152-ФЗ.
При этом документ должен соответствовать именно той системе, которая фактически используется на предприятии. Например, если СКУД работает с изображением лица и созданным на его основе биометрическим шаблоном, эти данные и цель их использования должны быть корректно отражены в согласии.
В одном из сопровождавшихся нами проектов в согласии отдельно были определены изображение лица, биометрический шаблон, цель идентификации при проходе, перечень операций, срок действия и порядок уничтожения данных.
Одного согласия всё равно недостаточно. Наличие подписанного документа не означает автоматически, что обработка организована законно. Фактическая работа системы должна соответствовать той цели, составу данных и способу обработки, на которые распространяется согласие. Если система используется иначе, чем описано в документах, проблема уже выходит за рамки формы согласия. Поэтому подготовке документа должно предшествовать понимание того, как работает СКУД.
Можно ли обязать сотрудников пользоваться биометрией?
Это один из наиболее важных вопросов при внедрении биометрического СКУД. Само по себе решение работодателя перейти на более современный способ контроля доступа не превращает предоставление биометрических данных в обязанность работника.
Часть 3 статьи 11 152-ФЗ устанавливает, что предоставление биометрических персональных данных не может быть обязательным, кроме предусмотренных законом случаев.
Поэтому формула «с определённой даты все сотрудники обязаны зарегистрировать лицо в СКУД, иначе доступ на территорию будет закрыт» может создать для работодателя правовые риски.
Что делать, если сотрудник отказывается?
В обычной ситуации предприятие должно заранее определить альтернативный способ прохода. Это может быть обычный пропуск, карта, удостоверение или иной способ, предусмотренный организацией.
Важно не только формально признать право работника на отказ, но и реально предусмотреть механизм, которым он сможет воспользоваться.
В локальных актах предприятия по организации пропускного режима с биометрией также указывается на необходимость альтернативного способа прохода для работников, которые не согласились на обработку биометрических данных.
В нашем проекте такой порядок был прямо отражён в документах предприятия: отказ от биометрии не лишал работника доступа на территорию, а проход осуществлялся по обычному пропуску.
А если сотрудник уже дал согласие, но потом передумал?
Субъект персональных данных вправе отозвать согласие. После этого оператор должен прекратить обработку, если для её продолжения нет иного законного основания, а вопрос уничтожения данных решается по правилам статьи 21 152-ФЗ. Поэтому альтернативный порядок прохода необходим не только при первоначальном отказе сотрудника, но и на случай последующего отзыва согласия.
Обязательный пропускной режим и обязательная биометрия — не одно и то же
Это принципиальное различие. Предприятие может иметь обязательный пропускной режим. Но из этого само по себе не следует, что каждый работник обязан предоставить биометрические данные именно для организации такого режима. Поэтому при проектировании системы нужно отдельно решить два вопроса:
- обязан ли человек соблюдать пропускной режим;
- и обязан ли он для этого предоставлять свои биометрические данные.
Это разные юридические вопросы.
Что происходит с биометрическими данными после увольнения сотрудника
Юридические вопросы не заканчиваются в момент, когда сотрудник дал согласие и получил доступ к СКУД. Необходимо заранее определить, что происходит с данными после увольнения или прекращения другого основания для доступа.
По статье 21 152-ФЗ после достижения цели обработки оператор должен прекратить обработку и уничтожить персональные данные в течение установленного законом срока, если иное не предусмотрено законом или соответствующими договорными основаниями. При отзыве согласия действуют специальные правила той же статьи.
Поэтому при проектировании СКУД нужно определить не только срок обработки, но и порядок удаления данных.
Например: увольнение сотрудника → прекращение его доступа → прекращение обработки → удаление биометрических данных при отсутствии основания для их дальнейшего хранения.
Важно также понимать, кто запускает эту процедуру и как подтверждается её выполнение.
Одной записи в локальном акте «данные уничтожаются после увольнения» недостаточно. Необходимо убедиться, что соответствующая процедура действительно реализуема в используемой системе.
Если предприятие использует несколько связанных информационных систем, следует проверить и их.
Что делать с контрагентами, посетителями и другими лицами
Через проходную предприятия проходят не только штатные сотрудники. Это могут быть подрядчики, поставщики, водители, представители контрагентов, временный персонал, практиканты и посетители. Поэтому порядок, разработанный для работников, нельзя автоматически распространять на всех остальных лиц.
Для каждой категории нужна своя модель доступа
Прежде всего нужно определить, действительно ли биометрический доступ необходим. Для постоянного работника биометрический СКУД может использоваться ежедневно.
Для разового посетителя создание постоянной биометрической записи может быть избыточным, и предприятие может организовать временный пропуск другим способом.
То есть наличие технической возможности использовать биометрию ещё не означает, что её необходимо применять ко всем категориям посетителей.
Отдельно нужно проверить подрядчиков по СКУД
Если поставщик оборудования или программного обеспечения технически обслуживает систему, необходимо проверить, получает ли он доступ к персональным данным и каким образом организовано такое взаимодействие.
Особенно важен удалённый доступ к серверу или программному обеспечению. Формальное нахождение СКУД на территории предприятия не означает автоматически, что внешняя организация не получает доступа к данным.
Поэтому необходимо анализировать фактическую схему работы системы и соответствующие договорные отношения.
572-ФЗ: когда одного 152-ФЗ недостаточно
При внедрении биометрического СКУД нельзя ограничиваться только 152-ФЗ. Федеральный закон № 572-ФЗ регулирует идентификацию и аутентификацию физических лиц с использованием биометрических персональных данных и устанавливает специальные правила, в том числе для прохода через контрольно-пропускные пункты.
Идентификация и аутентификация — разные процессы. Упрощённо разницу можно представить так.
- Идентификация: система должна определить, кто именно находится перед ней.
- Аутентификация: система должна подтвердить, что человек является тем лицом, за которое себя выдаёт.
Для юридической оценки важно установить, какой именно сценарий реализован в конкретной системе.
Почему имеет значение статус предприятия. Статья 13 572-ФЗ устанавливает специальные правила для прохода через КПП. В частности, идентификация и/или аутентификация с использованием биометрических персональных данных на территориях ряда организаций и объектов должна осуществляться с использованием Единой биометрической системы. В перечне названы, в частности, организации оборонно-промышленного, атомного, ядерного, химического и топливно-энергетического комплексов, некоторые объекты транспортной инфраструктуры, субъекты критической информационной инфраструктуры и другие категории, перечисленные в законе.
Для иных организаций статья 13 предусматривает другие варианты осуществления аутентификации, в том числе с использованием предусмотренных законом информационных систем и векторов ЕБС.
Кроме того, статья 15 572-ФЗ устанавливает ограничения на обработку биометрических персональных данных вне ЕБС, причём правила различаются в зависимости от того, используются данные для идентификации или для аутентификации.
Поэтому вопрос: «Нужна ли нашему предприятию ЕБС?» нельзя решать только по модели терминала.
Необходимо определить:
- каким образом система осуществляет идентификацию или аутентификацию;
- какой сценарий использования биометрии реализован;
- относится ли предприятие или конкретный объект к категориям, для которых закон устанавливает специальные правила;
- каким образом технически организована обработка и взаимодействие информационных систем.
Юристу недостаточно узнать название оборудования — необходимо понять юридически значимую архитектуру его работы.
Какие документы компании необходимо привести в соответствие
После определения правового режима необходимо проверить внутренние документы компании. Одна из самых распространённых ошибок — подготовить только согласие работника и считать юридическую часть проекта завершённой.
На самом деле биометрический СКУД затрагивает сразу несколько процессов.
- Положение о пропускном режиме. Если раньше сотрудник проходил на территорию по карте, пропуску или удостоверению, а теперь может использовать распознавание лица, порядок доступа изменился. В локальном акте необходимо закрепить новый способ прохода, права и обязанности участников процесса, действия при отказе от биометрии, а также порядок действий при технической ошибке или невозможности распознавания. При этом лучше сразу предусмотреть основной и альтернативный способы доступа.
- Документы по обработке персональных данных. Необходимо проверить, соответствуют ли действующие документы реальной обработке. В зависимости от ситуации потребуется актуализировать: цели обработки, категории субъектов, состав персональных данных, способы обработки, сроки обработки и хранения, порядок доступа, процедуры блокирования и уничтожения. Это особенно важно, если внутренние документы разрабатывались до внедрения биометрического СКУД.
- Документы, связанные с учётом рабочего времени. Если проходы через СКУД используются не только для безопасности, но и для фиксации времени прихода и ухода работников, необходимо отдельно проверить связанные с этим документы и процессы. Одну и ту же техническую систему можно использовать для нескольких задач, но каждая такая задача должна соответствовать установленным целям обработки.
- Приказ о вводе СКУД. На практике запуск системы удобно оформлять отдельным распорядительным документом. В нём можно определить: дату запуска, место установки, ответственных сотрудников, порядок получения согласий, обязанности по защите данных, взаимодействие подразделений, порядок контроля уничтожения данных. В нашем проекте приказ одновременно определял ответственного за внедрение и техническую защиту данных, устанавливал обязанности по получению согласий и ознакомлению работников и регулировал порядок уничтожения биометрических шаблонов.
- Информация для работников. Работник должен понимать, что происходит с его данными. Поэтому используются отдельные уведомления и разъяснения о целях обработки, праве отказаться от биометрии, порядке отзыва согласия и альтернативном способе прохода.
В сопровождавшемся нами проекте работникам отдельно разъяснялись юридические последствия отказа от предоставления биометрии и возможность прохода по обычному пропуску. Таким образом, юридическая задача заключается не в подготовке нескольких разрозненных документов, а в том, чтобы они соответствовали друг другу и реальной работе системы.
Что нужно проверить в технической части СКУД с точки зрения права
Юридическая оценка биометрического СКУД невозможна без понимания того, как технически работает система. При этом юристу не требуется проектировать оборудование или заниматься его настройкой. Необходимо определить только те особенности технической модели, которые влияют на правовой режим обработки данных.
1. Где хранятся данные
Следует установить:
- где формируется биометрический шаблон;
- где он хранится;
- используется ли локальный сервер;
- используется ли облачная инфраструктура;
- передаются ли данные во внешние информационные системы;
- сохраняются ли исходные изображения.
Эти вопросы могут иметь прямое значение для правовой оценки системы.
2. Кто имеет доступ
Необходимо определить, какие сотрудники предприятия и какие внешние специалисты могут получить доступ к системе. Например, это могут быть работники службы безопасности, администраторы СКУД, специалисты по информационной безопасности или сотрудники подрядчика. Для каждого варианта желательно установить объём доступа и необходимость такого доступа.
3. Есть ли доступ у поставщика оборудования и софта
Даже если оборудование установлено на территории предприятия, система не обязательно является полностью автономной. Поставщик может иметь удалённый доступ к программному обеспечению или серверу для технического обслуживания. Поэтому необходимо проверить, получает ли внешняя организация доступ к персональным данным и как это оформлено договорно.
4. Что происходит при удалении
Важно понимать, каким образом удаляется биометрическая запись после прекращения оснований для её обработки. Нужно проверить не только основную базу, но и связанные системы, резервные копии и иные места хранения, если они используются.
5. Что происходит при ошибке распознавания
Нужно заранее определить порядок действий, если терминал не распознал работника или произошёл технический сбой. Например, кто подтверждает личность человека, кто принимает решение о доступе и каким способом осуществляется проверка.
Юридически корректная система должна учитывать не только нормальный сценарий «терминал распознал лицо», но и нестандартные ситуации.
Главный практический вопрос здесь можно сформулировать так:
какие данные → где создаются → где хранятся → кто имеет доступ → кому передаются → сколько используются → каким образом удаляются?
Роскомнадзор: нужно ли менять сведения об обработке персональных данных
После внедрения биометрического СКУД необходимо проверить, соответствует ли действующая информация об обработке персональных данных фактической работе предприятия.
152-ФЗ предусматривает представление уведомления об обработке персональных данных, а также механизм внесения изменений в ранее представленные сведения. Поэтому неправильно исходить как из принципа «мы уже уведомляли Роскомнадзор, значит, делать ничего не нужно», так и из принципа «любая установка нового оборудования требует нового уведомления».
Нужно сопоставить существующие сведения с фактической обработкой. После внедрения СКУД необходимо убедиться, что актуальной остаётся информация:
- о целях обработки;
- категориях персональных данных;
- категориях субъектов;
- способах обработки;
- лицах, имеющих доступ;
- иных сведениях, которые должны отражаться в уведомлении.
Если фактическая обработка изменилась, необходимо определить необходимость внесения соответствующих изменений.
Главное здесь — обеспечить соответствие трёх элементов:
фактическая работа СКУД → внутренние документы компании → сведения, представленные Роскомнадзору.
Одно наличие корректного уведомления не заменяет остальные документы и процедуры.
Какие ошибки чаще всего допускают компании при внедрении биометрического СКУД
Большинство проблем возникает не из-за сознательного нарушения закона. Чаще юридическая часть проекта подключается слишком поздно.
1. Сначала купить систему, а потом выяснять, как она работает
Оборудование уже установлено, договор с поставщиком заключён, а вопрос о том, где и как обрабатываются биометрические данные, начинают решать непосредственно перед запуском. Если выбранная техническая модель имеет юридические ограничения, менять её на этом этапе сложнее.
2. Ограничиться одним согласием
Согласие — только один элемент проекта. Даже правильно подготовленный документ не заменяет локальные акты, порядок эксплуатации СКУД, правила удаления данных и процедуры для работников и подрядчиков.
3. Сделать биометрию обязательной
Логика понятна: раз предприятие установило биометрический СКУД, значит, все должны им пользоваться. Но обязательность пропускного режима и обязательность предоставления биометрических данных — разные вопросы.
4. Не проверить 572-ФЗ
Если предприятие смотрит только на 152-ФЗ, можно не учесть специальные правила идентификации и аутентификации при проходе через КПП. Особенно важно проверить этот вопрос до окончательного запуска системы.
5. Не учитывать подрядчиков
Поставщик может иметь удалённый доступ к программному обеспечению или серверу, хотя компания считает СКУД полностью локальным. Это необходимо проверять отдельно.
6. Не предусмотреть удаление данных
Часто подробно описывается, как сотрудник получает доступ, но не определено, что происходит после увольнения. Юридически корректный проект должен описывать весь жизненный цикл данных.
7. Документы не совпадают с реальностью
Например, локальный акт предусматривает только обычные пропуска, а фактически сотрудники проходят по распознаванию лица. Или документы устанавливают один порядок хранения, а программное обеспечение работает иначе. Именно такие расхождения создают дополнительные риски, потому что предприятие одновременно действует по нескольким несовпадающим правилам.
Наши юридические услуги по внедрению биометрического СКУД
Мы сопровождаем юридическую часть внедрения биометрического СКУД — от анализа правового режима системы до подготовки документов и проверки готовности компании к запуску.
Что мы делаем
- Проверяем требования 152-ФЗ и 572-ФЗ. Определяем применимые требования и оцениваем выбранную модель обработки.
- Разрабатываем и корректируем локальные документы. Приводим в соответствие документы по обработке персональных данных, пропускному режиму и другим связанным процессам.
- Готовим согласие на обработку биометрических персональных данных. Разрабатываем отдельный документ с учётом конкретной системы и целей обработки.
- Готовим документы для работников. Разрабатываем уведомления и разъяснения, в том числе информацию о праве отказаться от предоставления биометрии и альтернативном порядке доступа.
- Работаем с Роскомнадзором. Проверяем сведения об операторе и при необходимости сопровождаем внесение изменений в сведения об обработке персональных данных.
- Настраиваем юридические процедуры эксплуатации. Определяем порядок действий при отказе от биометрии, отзыве согласия, прекращении доступа, технических сбоях и других ситуациях.
- Проводим финальную юридическую проверку перед запуском Сопоставляем техническую схему, документы и фактический порядок работы системы и выявляем несоответствия до начала эксплуатации.
Стоимость и сроки
Стоимость юридического сопровождения внедрения биометрического СКУД — от 55 000 рублей. Стоимость консультации от 5000 рублей за час.
Срок зависит от количества объектов, используемой системы, количества категорий субъектов персональных данных и объёма необходимых изменений.
Для типового проекта срок юридического сопровождения — от 7 рабочих дней.
Точную стоимость и срок определяем после анализа используемого СКУД и действующих документов компании.
Ответственный специалист
Кустов Василий Юрьевич
ответит на вопросы:
+7 (966) 240-71-17
г. Казань, ул. Спартаковская, д. 2 , этаж 2
Наш опыт: юридическое сопровождение внедрения биометрического СКУД на предприятиях Татарстана
Мы уже помогали предприятиям Татарстана решать юридические вопросы при внедрении биометрических систем контроля доступа. В рамках таких проектов работа включает не только подготовку согласия на обработку биометрических данных. Мы анализируем саму модель работы СКУД, корректируем локальные документы, готовим уведомления и разъяснения для работников, проверяем сведения для Роскомнадзора и выстраиваем порядок действий при отказе от биометрии или прекращении доступа.
То есть наша задача — обеспечить, чтобы установленная на предприятии технология была юридически встроена в существующие процессы компании, а не просто дополнена отдельным комплектом документов.
Что проверить перед запуском биометрического СКУД: практический чек-лист
Перед запуском биометрического СКУД на предприятии полезно проверить следующие вопросы.
- Понятно ли, как работает система?
Компания должна понимать, какие данные получает СКУД, как определяется личность и где осуществляется обработка.
- Определён ли правовой режим?
Нужно установить, является ли конкретная обработка обработкой биометрических персональных данных и какие требования применяются по 152-ФЗ и 572-ФЗ.
- Проверен ли статус предприятия и объекта?
Необходимо определить, не относится ли предприятие или конкретный объект к категории, для которой 572-ФЗ устанавливает специальные правила прохода через КПП.
- Определено ли основание обработки?
Должно быть понятно, требуется ли письменное согласие и на каком основании осуществляется обработка.
- Есть ли отдельное согласие?
Согласие должно соответствовать фактическому сценарию работы СКУД и быть оформлено отдельно от других документов субъекта персональных данных.
- Есть ли альтернативный способ прохода?
Нужно заранее определить, как проходит человек, который не предоставил согласие или отозвал его.
- Изменены ли локальные документы?
Положение о пропускном режиме, документы по персональным данным и иные связанные локальные акты должны соответствовать фактической работе системы.
- Проверены ли сведения для Роскомнадзора?
Нужно сопоставить фактическую обработку с ранее представленными сведениями.
- Определены ли правила хранения и уничтожения?
Должно быть понятно, когда прекращается обработка, кто отвечает за удаление данных и как подтверждается уничтожение.
- Проверены ли подрядчики?
Необходимо установить, кто имеет доступ к СКУД и персональным данным при техническом обслуживании.
- Подготовлены ли сотрудники?
Работники проходной и ответственные специалисты должны понимать, что делать при отказе, отзыве согласия, ошибке распознавания и других нестандартных ситуациях.
Главное правило перед запуском: техническая схема, внутренние документы и фактическая обработка персональных данных должны соответствовать друг другу.
Внедрение биометрического СКУД — это не только установка оборудования и настройка программного обеспечения. До запуска необходимо определить правовой режим системы, проверить требования 152-ФЗ и 572-ФЗ, подготовить необходимые документы, определить порядок работы с сотрудниками и подрядчиками и убедиться, что фактическая обработка данных соответствует внутренним документам компании.
Мы сопровождаем именно юридическую часть таких проектов: анализируем работу СКУД, разрабатываем и корректируем документы, готовим согласия, проверяем сведения для Роскомнадзора и помогаем выстроить юридически корректный порядок эксплуатации системы.
Планируете внедрение биометрического СКУД или уже установили систему? Обратитесь к нам — проведём юридический анализ проекта и поможем подготовить компанию к законному запуску.
Часто задаваемые вопросы
1. Нужно ли согласие работника на обработку биометрических данных для СКУД?
Если система использует биометрические персональные данные для установления личности работника, по общему правилу требуется письменное согласие в соответствии со статьёй 11 152-ФЗ. Необходимо также проверить, не применяется ли предусмотренное законом исключение.
2. Можно ли включить согласие на биометрию в трудовой договор?
Согласие на обработку персональных данных должно оформляться отдельно от иных документов, которые субъект подписывает или подтверждает. Поэтому для такого проекта используется отдельное согласие.
3. Можно ли обязать всех сотрудников проходить через распознавание лица?
Сам по себе обязательный пропускной режим не означает, что работодатель может сделать обязательным предоставление биометрических данных. В обычной ситуации необходимо предусмотреть альтернативный способ прохода.
4. Что делать, если сотрудник отказался от биометрии?
Необходимо обеспечить предусмотренный компанией альтернативный способ прохода. Порядок такого прохода лучше заранее закрепить в локальных документах и довести до работников.
5. Может ли сотрудник отозвать согласие?
Да. После отзыва согласия обработка должна быть прекращена, если отсутствует иное законное основание для её продолжения. Вопрос уничтожения данных регулируется статьёй 21 152-ФЗ.
6. Всегда ли для биометрического СКУД нужна Единая биометрическая система?
Нет. Ответ зависит от способа идентификации или аутентификации, особенностей информационной системы и статуса конкретного предприятия или объекта. Для ряда организаций статья 13 572-ФЗ устанавливает специальные правила использования ЕБС при проходе через КПП.
7. Нужно ли менять локальные документы после установки биометрического СКУД?
Необходимо проверить их соответствие фактической работе системы. В зависимости от проекта изменения могут затрагивать документы по персональным данным, пропускной режим, учёт рабочего времени и порядок эксплуатации СКУД.
8. Нужно ли уведомлять Роскомнадзор о внедрении биометрического СКУД?
Не любая установка нового оборудования автоматически означает необходимость подачи нового уведомления. Необходимо проверить, изменились ли сведения об обработке персональных данных и требуется ли их актуализация.
9. Что происходит с биометрическими данными после увольнения сотрудника?
После достижения цели обработки или утраты необходимости в ней данные должны быть уничтожены в установленный законом срок, если отсутствует иное основание для дальнейшего хранения. При отзыве согласия применяются правила статьи 21 152-ФЗ.
10. Может ли поставщик СКУД иметь доступ к биометрическим данным?
Это зависит от технической схемы. Если поставщик получает удалённый доступ к серверу или программному обеспечению, необходимо отдельно оценить правовую модель такого доступа и договорные отношения с подрядчиком.
11. Достаточно ли просто получить согласия работников и установить СКУД?
Нет. Юридическое внедрение включает анализ технического сценария, проверку требований 152-ФЗ и 572-ФЗ, подготовку или корректировку локальных документов, проверку сведений для Роскомнадзора и настройку порядка дальнейшей эксплуатации системы.
Отзывы клиентов и благодарственные письма
ЗАКАЖИТЕ ЮРИДИЧЕСКИЕ УСЛУГИ В НАШЕЙ КОМПАНИИ

+79662407117
Telegram: https://t.me/Sofist_law
Мы работаем по предварительной записи пн-пт с 09 до 18
Юридическая компания "Софист" г. Казань, ул. Спартаковская, д. 2, этаж 2



















