Биометрия для учёта рабочего времени: что говорит закон (2026)

Биометрические терминалы на проходной давно перестали быть атрибутом режимных предприятий: считыватель отпечатков в фитнес-клубе, камера с распознаванием лица на складе, сканер вен ладони в цехе. Для работодателя соблазн понятен: отпечаток нельзя передать коллеге, как пропуск, опоздания фиксируются бесстрастно, а табель собирается сам. Но с 2023 года правила для биометрии в России заметно ужесточились, а с 30 мая 2025 года выросли и штрафы — ошибка в оформлении стала очень дорогой.
Коротко: вести учёт рабочего времени по биометрии в России можно, но только при добровольном письменном согласии работника — этого требует статья 11 закона 152-ФЗ. Отказавшемуся сотруднику нельзя закрыть проходную: нужен альтернативный способ отметки. Распознавание лиц дополнительно ограничено законом 572-ФЗ о единой биометрической системе, а штраф за утечку биометрии достигает 20 млн рублей.
В этом материале разберём, что именно требует закон от работодателя в России и Казахстане: какие документы оформить, когда придётся иметь дело с ЕБС, сколько на самом деле стоит сделать всё правильно — и в каких случаях разумнее выбрать более лёгкий путь, где биометрия вообще не нужна.
Законно ли вести учёт рабочего времени по отпечатку пальца или лицу?
Начнём с трудового права. Статья 91 ТК РФ обязывает работодателя вести учёт времени, фактически отработанного каждым работником, но способ не предписывает: табель можно заполнять вручную, по картам, по данным СКУД или по биометрии. С точки зрения Трудового кодекса биометрический терминал — просто один из инструментов, и сам по себе он не запрещён.
Другое дело — законодательство о персональных данных. Отпечаток пальца, шаблон лица, рисунок вен ладони — это биометрические персональные данные: сведения о физиологических и биологических особенностях человека, по которым можно установить его личность (определение даёт статья 11 закона 152-ФЗ, актуальный текст — на consultant.ru). Как только терминал сравнивает палец сотрудника с шаблоном в базе, чтобы понять, кто именно пришёл, работодатель обрабатывает биометрию для установления личности — со всеми вытекающими требованиями.
Для такой обработки в коммерческом секторе закон допускает единственное основание — согласие работника в письменной форме. Исключения части 2 статьи 11 (оборона, безопасность, противодействие терроризму, оперативно-разыскная деятельность) к обычному бизнесу отношения не имеют. Ни производственная необходимость, ни локальный акт, ни даже отдельный пункт в трудовом договоре письменное согласие не заменяют.
Итого: биометрический учёт времени в России легален — осенью 2025 года Минцифры прямо подтвердило это в разъяснениях для работодателей. Но легален он ровно до тех пор, пока соблюдена процедура. Дальше — о том, из чего она состоит и где спрятаны дорогие ошибки.
Может ли работник отказаться от биометрии — и что тогда?
Может, и это ключевой пункт всей конструкции. В статье 11 закона 152-ФЗ действует часть 3, введённая законом 572-ФЗ: предоставление биометрических данных не может быть обязательным, а отказ не может служить основанием для отказа в обслуживании. Применительно к трудовым отношениям Роскомнадзор и Минцифры трактуют это однозначно: согласие должно быть по-настоящему добровольным, а для отказавшихся работодатель обязан предусмотреть альтернативный способ прохода и отметки — карту, PIN-код, обычный пропуск.
Отсюда три практических следствия. Первое: требовать сдачи отпечатков при приёме на работу нельзя — перечень документов, которые работодатель вправе запросить у кандидата, закрыт статьёй 65 ТК РФ, и биометрии в нём нет. Второе: наказывать за отказ — не допускать до работы, лишать премии, объявлять выговор — прямой путь к проигрышу в трудовой инспекции и суде: любое давление превращает согласие в недобровольное, а значит, ничтожное. Третье: работник вправе отозвать согласие в любой момент, и с этого дня его шаблон должен быть удалён из системы, а учёт переведён на альтернативный способ.
Само согласие оформляется отдельным документом по правилам статьи 9 закона 152-ФЗ: с конкретной целью (учёт рабочего времени и контроль доступа), перечнем данных, сроком действия и порядком отзыва. Дежурная строка «согласен на обработку персональных данных» внутри трудового договора эту функцию не выполняет — на проверке такой документ не спасёт.
Что изменил закон 572-ФЗ и при чём здесь ЕБС?
С 1 июня 2023 года действуют основные положения закона 572-ФЗ — того самого, что выстроил правовой каркас вокруг государственной Единой биометрической системы (ЕБС). Он регулирует автоматизированную идентификацию и аутентификацию по двум видам биометрии: изображению лица и записи голоса. Идентификация по этим модальностям в коммерческих сценариях в общем случае должна идти через ГИС ЕБС либо через аккредитованные Минцифры коммерческие биометрические системы, а организации, размещающие биометрию граждан в ЕБС, обязаны уведомить их минимум за 30 дней — за это время человек может отказаться.
Для работодателей главный вопрос после 2023 года звучал так: обязан ли офис или завод с биометрическим терминалом на проходной подключаться к ЕБС? Ясность внесло письмо Минцифры № П24-16856-ОГ от 15 октября 2025 года: корпоративные СКУД на отпечатках пальцев — и на других модальностях, с которыми ЕБС не работает, например венах ладони, — под действие 572-ФЗ не подпадают и регулируются исключительно законом 152-ФЗ, то есть письменным согласием и общими требованиями к защите данных.
С распознаванием лиц ситуация жёстче. Лицо — «родная» модальность ЕБС, и идентификацию по лицу вне государственной системы Минцифры проводить не рекомендует, а часть юристов считает лицевые терминалы вне ЕБС прямо противоречащими 572-ФЗ. На рынке уже есть СКУД-решения, прошедшие аккредитацию и работающие через ЕБС, — путь легальный, но заметно более тяжёлый: интеграция, регламенты, зависимость от государственной инфраструктуры. Осторожный вывод для работодателя: отпечаток или вены ладони — понятный правовой режим, лицо — зона повышенного риска, в которую стоит заходить только с ЕБС-совместимым решением и юристом за плечами.
Важная оговорка: 572-ФЗ касается только автоматизированной обработки. Если охранник просто сверяет лицо человека с фотографией на пропуске, биометрической идентификации в смысле закона не происходит — согласие по статье 11 для такого контроля не требуется.
| Способ отметки | Правовой режим | Что требуется | Уровень риска |
|---|---|---|---|
| Отпечаток пальца, вены ладони | 152-ФЗ, ст. 11 (биометрия) | Письменное согласие, локальные акты, уведомление Роскомнадзора, альтернатива для отказавшихся | Средний: законно при полном пакете документов |
| Распознавание лица | 152-ФЗ + 572-ФЗ (модальность ЕБС) | Всё то же, плюс работа через ЕБС или аккредитованную систему | Высокий: вне ЕБС — спорная зона |
| Карта, брелок, PIN-код | 152-ФЗ (обычные персональные данные) | Локальный акт о СКУД | Низкий |
| Смартфон + геолокация при отметке | 152-ФЗ (обычные персональные данные) | Прозрачные правила в локальном акте, отметка только в момент прихода и ухода | Низкий |
| Бумажный табель | ТК РФ, ст. 91 | Ответственный за ведение табеля | Низкий юридически, но легко фальсифицируется |
Какие документы нужны для законного биометрического учёта?
Если решение о биометрии всё же принято, пакет документов выглядит так — и каждый пункт реально проверяется Роскомнадзором и трудовой инспекцией:
- Письменное согласие каждого работника — отдельный документ по статье 9 закона 152-ФЗ: цель, перечень данных, срок действия, порядок отзыва. Подписывается до первого сканирования, а не задним числом.
- Локальные акты: положение об обработке персональных данных, регламент работы СКУД, приказ о внедрении. Работники знакомятся с ними под роспись — этого требуют статьи 86–88 ТК РФ.
- Уведомление Роскомнадзора об обработке персональных данных по статье 22 закона 152-ФЗ: после поправок 2022 года обработка данных работников от уведомления не освобождает, а биометрию нужно прямо указать среди категорий.
- Альтернативный способ прохода и отметки для тех, кто согласия не дал: карта, PIN или пропуск — с тем же юридическим весом для табеля.
- Меры защиты по статье 19: хранение шаблонов в зашифрованном виде, разграничение доступа, модель угроз, назначенный ответственный за обработку.
- Процедура удаления: при отзыве согласия или увольнении шаблон уничтожается, факт уничтожения фиксируется актом.
Какие штрафы грозят за нарушения?
С 30 мая 2025 года действует новая редакция статьи 13.11 КоАП РФ (поправки внёс закон 420-ФЗ от 30 ноября 2024 года), и биометрия в ней выделена отдельным составом — суммы стали чувствительными даже для крупного бизнеса. Актуальные размеры по тексту статьи в базе consultant.ru:
| Нарушение | Норма КоАП РФ | Должностное лицо | Юридическое лицо |
|---|---|---|---|
| Обработка персональных данных без письменного согласия | ст. 13.11, ч. 2 | 100–300 тыс ₽ | 300–700 тыс ₽ |
| То же нарушение повторно | ст. 13.11, ч. 2.1 | 300–500 тыс ₽ | 1–1,5 млн ₽ |
| Не подано уведомление в Роскомнадзор | ст. 13.11, ч. 10 | 30–50 тыс ₽ | 100–300 тыс ₽ |
| Неправомерная передача (утечка) биометрических данных | ст. 13.11, ч. 17 | 1,3–1,5 млн ₽ | 15–20 млн ₽ |
Отдельно оцените последнюю строку. База биометрических шаблонов — привлекательная цель для атак, и, в отличие от пароля или пропуска, отпечаток нельзя «перевыпустить». Утечка биометрии сотрудников — это не только штраф до 20 млн рублей, но и практически гарантированные претензии самих работников. Именно цена утечки, а не цена бумажных согласий, — главный аргумент трижды подумать, нужна ли биометрия вообще.
Сколько стоит сделать биометрию «по закону»?
Сам терминал — меньшая часть бюджета. Полная стоимость легального биометрического учёта складывается из юридического сопровождения (согласия, локальные акты, уведомление, ответы на запросы Роскомнадзора), технической защиты (шифрование хранилища шаблонов, разграничение доступа, резервирование), поддержки двух параллельных контуров учёта — биометрического и альтернативного для отказавшихся — и постоянного администрирования: каждый приём, увольнение и отзыв согласия требует действий с шаблонами и документами.
Для проходной завода на тысячу человек такая нагрузка оправдана: масштаб размазывает издержки, а служба безопасности и так существует. Для магазина, кафе, клиники или склада на 15–50 сотрудников картина обратная: комплаенс-обязанности те же, а выигрыш по сравнению с более простыми способами отметки минимален. Российское право, в отличие от европейской практики по GDPR, где биометрия на рабочем месте фактически под запретом, такие системы разрешает — но разрешает дорого.
Есть ли лёгкая альтернатива: график и отметка в телефоне?
Задача учёта времени в малом и среднем бизнесе почти всегда скромнее, чем кажется: понять, вышел ли человек на смену, во сколько пришёл и сколько отработал. Для этого не обязательно хранить чьи-то отпечатки. Достаточно связки «график в телефоне плюс отметка прихода по геолокации»: сотрудник открывает приложение, видит свою смену и отмечается на точке — система фиксирует время и подтверждает, что отметка сделана на объекте, а не из дома.
Юридически это принципиально другой режим. Координаты в момент отметки — обычные персональные данные, а не биометрия: не нужны письменное согласие по статье 11, ЕБС и биометрические составы штрафов. Обработка идёт в рамках трудовых отношений; от работодателя требуются прозрачные правила в локальном акте и соразмерность — фиксируется только факт присутствия на точке в момент отметки, а не непрерывное отслеживание передвижений в течение дня, на которое Роскомнадзор смотрит куда строже.
Так устроены современные сервисы графиков смен, включая imRoster: менеджер описывает команду, система собирает график с учётом норм ТК, сотрудники видят смены в телефоне и отмечают приход по локации — фактические часы ложатся в электронный табель без терминала на стене и без единого биометрического шаблона в базе. Вот как выглядит такая учётная неделя для продавца с графиком 2/2 по 12 часов:
| Дата | Смена по графику | Отметка прихода | Отметка ухода | Факт, часов |
|---|---|---|---|---|
| Пн, 3 августа | 10:00–22:00 | 09:54, на точке | 22:03 | 12,0 |
| Вт, 4 августа | 10:00–22:00 | 10:07, на точке (опоздание 7 мин) | 22:00 | 11,9 |
| Ср, 5 августа | Выходной | — | — | — |
| Чт, 6 августа | Выходной | — | — | — |
| Пт, 7 августа | 10:00–22:00 | 09:58, на точке | 22:01 | 12,0 |
| Сб, 8 августа | 10:00–22:00 | 09:51, на точке | 22:05 | 12,1 |
| Вс, 9 августа | Выходной | — | — | — |
Спорные ситуации вроде «я приходил, просто не отметился» решаются историей отметок и подтверждением менеджера, а не разбором записей с камер. Для трудовой инспекции такой электронный табель — полноценный учёт рабочего времени: статья 91 ТК РФ, напомним, способ учёта не ограничивает.
Как это регулируется в Казахстане?
В Казахстане логика похожа, хотя правовая база своя. Закон РК № 94-V «О персональных данных и их защите» от 21 мая 2013 года (полный текст — на adilet.zan.kz) относит биометрические данные — отпечатки пальцев, изображение лица, голос — к персональным данным ограниченного доступа: их сбор и обработка без согласия субъекта незаконны. Поправки последних лет ужесточили требования к самому согласию: в нём должен быть указан срок действия, а работник вправе отозвать его — работодатель обязан прекратить обработку либо дать мотивированный отказ в установленный срок. Кадровые консультационные порталы РК сходятся во мнении: внедрять Face ID или сканер отпечатков для учёта времени можно только после письменного согласия каждого сотрудника и с альтернативой для несогласных. При этом статья 79 Трудового кодекса РК, как и российская статья 91, требует вести учёт рабочего времени, но способ не навязывает — отметка через телефон с геолокацией закрывает требование без биометрических рисков.
Частые вопросы
Законно ли требовать от сотрудников сдавать отпечатки пальцев для прохода на работу?
Требовать нельзя, предлагать можно. Биометрия обрабатывается только при добровольном письменном согласии (статья 11 закона 152-ФЗ), а часть 3 той же статьи прямо запрещает делать её предоставление обязательным. Для отказавшихся работодатель обязан предусмотреть альтернативу: карту, PIN-код или пропуск.
Нужно ли подключать СКУД с отпечатками пальцев к ЕБС?
Нет. По разъяснению Минцифры (письмо № П24-16856-ОГ от 15.10.2025) корпоративные СКУД на отпечатках пальцев и венах ладони не подпадают под закон 572-ФЗ и регулируются только 152-ФЗ. ЕБС работает с изображением лица и голосом — в зоне риска находятся именно лицевые терминалы вне государственной системы.
Какой штраф за использование биометрии без письменного согласия?
По части 2 статьи 13.11 КоАП РФ — от 300 до 700 тысяч рублей для юридического лица, при повторном нарушении — от 1 до 1,5 млн. Если биометрические данные будут неправомерно переданы или утекут, штраф по части 17 составит от 15 до 20 млн рублей. Эти суммы действуют с 30 мая 2025 года.
Является ли фотография сотрудника на пропуске биометрией?
Зависит от того, как она используется. Фото в личном деле или на бумажном пропуске, которое охранник сверяет глазами, биометрией не считается. Та же фотография в базе СКУД, по которой система автоматически распознаёт человека, — уже биометрические персональные данные со всеми требованиями статьи 11 закона 152-ФЗ.
Законна ли отметка прихода по геолокации в телефоне?
Да. Координаты в момент отметки — обычные персональные данные, обрабатываемые в рамках трудовых отношений: письменное согласие по биометрическим правилам не требуется. Важно закрепить порядок в локальном акте и фиксировать только факт присутствия на точке при отметке, а не отслеживать сотрудника непрерывно.
Что делать, если часть сотрудников отказалась от биометрии?
Работодатель обязан обеспечить им равноценный альтернативный способ прохода и учёта времени — наказывать или не допускать до работы нельзя. На практике это означает два параллельных контура учёта, что заметно усложняет администрирование, — ещё один повод оценить, нужна ли биометрия вообще.
Действуют ли российские правила в Казахстане?
Нет, в Казахстане своя база — закон № 94-V «О персональных данных и их защите». Принцип тот же: биометрия собирается только с согласия работника, согласие должно иметь срок действия и может быть отозвано. Учёт рабочего времени обязателен по статье 79 ТК РК, но способ работодатель выбирает сам.