
Биометрический учёт рабочего времени и закон: 152-ФЗ, GDPR, BIPA, CCPA и что на самом деле значит «только на устройстве»
- FaceClock Team
- Privacy
- 22 апреля 2026 г.
Содержание
Эта статья появилась потому, что мне постоянно приходит одно и то же письмо.
Обычно оно начинается так: «Мы думали поставить учёт рабочего времени по лицу, но кадровик говорит, что тогда придётся соблюдать [такой-то закон]. Это будет кошмар?»
Короткий ответ: всё в основном зависит от того, покидают ли биометрические данные устройство. Длинный ответ включает несколько законов, три судебных дела, поправки 2024 года и различие, о котором большинство поставщиков предпочитает говорить туманно.
Всё это не юридическая консультация. Если у вас реальное внедрение с реальными рисками, поговорите с настоящим юристом. Моя задача в том, чтобы вы понимали, какие вопросы ему задать.
Сначала Россия
Если вы работаете в России, вот что стоит знать до всего остального.
152-ФЗ. Изображение лица, по которому устанавливают личность, - это биометрические персональные данные (ст. 11 Федерального закона «О персональных данных»). Их обработка по общему правилу возможна только с письменного согласия работника. Согласие должно быть конкретным и отдельным, а не строчкой в трудовом договоре. Работник вправе отказаться, и отказ не должен оборачиваться для него санкциями, поэтому нужна альтернатива: пропуск, журнал, PIN-код.
572-ФЗ и Единая биометрическая система. Закон 2022 года перевёл значительную часть биометрической идентификации в ЕБС и ограничил сбор биометрии организациями вне неё. В законе есть исключения, и то, как он применяется к внутреннему учёту рабочего времени у небольшого работодателя, - вопрос, который стоит обсудить с юристом до внедрения. Мы не будем делать вид, что знаем ответ за вас.
Трудовой кодекс. Статья 91 ТК РФ обязывает работодателя вести учёт фактически отработанного времени. Форма учёта не установлена, поэтому терминал на планшете - просто один из способов выполнить эту обязанность. Если биометрия для вашей ситуации окажется неудобной, тот же учёт можно вести и без неё.
Хорошая новость: обработка на устройстве сильно упрощает остальную часть картины, как видно ниже. Плохая: письменное согласие и альтернатива для несогласных всё равно нужны.
Коротко о зарубежных законах
| Закон | Где | Что требует от работодателя с терминалом по лицу | Кто может действовать |
|---|---|---|---|
| 152-ФЗ, ст. 11 | Россия | Письменное согласие, цель, сроки, защита, альтернатива для несогласных | Роскомнадзор; работники |
| GDPR, статья 9 | ЕС / ЕЭЗ | Правовое основание (редко согласие), оценка воздействия, минимизация, информирование, удаление по запросу | Надзорные органы; субъекты данных за ущерб |
| BIPA | Иллинойс | Письменное уведомление + подписанное разрешение до первого сканирования, публичная политика хранения, никакой передачи без согласия | Любой затронутый: частный иск, 1000 / 5000 $ за нарушение |
| CCPA / CPRA | Калифорния | Уведомление при сборе, право знать, удалить и ограничить использование чувствительных данных | В основном регулятор (CPPA) и генпрокурор |
| CUBI | Техас | Уведомление + согласие до сбора, уничтожение в течение года после достижения цели, запрет продажи | Только генпрокурор, до 25 000 $ за нарушение |
Если из зарубежных строк читать только одну, читайте про BIPA. Именно с ней связаны коллективные иски.
Что считается биометрическими данными
Основные законы определяют их похоже, но не одинаково.
GDPR относит биометрические данные к особым категориям статьи 9: это персональные данные, полученные в результате специальной технической обработки физических, физиологических или поведенческих характеристик человека, которые позволяют или подтверждают его однозначную идентификацию. 152-ФЗ говорит о сведениях, которые характеризуют физиологические и биологические особенности человека и используются для установления его личности.
BIPA (Illinois Biometric Information Privacy Act, 740 ILCS 14) определяет «биометрический идентификатор» как «скан сетчатки или радужки, отпечаток пальца, голосовой отпечаток или скан геометрии кисти или лица». Отдельно закон охватывает «биометрическую информацию»: всё, что основано на этих идентификаторах и служит для идентификации. Вектор лица сюда попадает.
CCPA/CPRA трактует биометрическую информацию широко, включая «изображения лица», из которых можно извлечь идентифицирующий шаблон.
Отсюда три вывода, которые касаются любого терминала с распознаванием лиц на рынке:
- Фотография лица, используемая для идентификации, - биометрические данные по всем этим законам.
- Вектор (эмбеддинг), то есть набор чисел, который программа вычисляет из изображения и потом сравнивает, - тоже биометрические данные. В FaceClock это 128 чисел на человека.
- Если удалить фотографии, а вектор оставить, вы всё равно храните биометрические данные.
Что требуют зарубежные законы
Суть на практике. Исключения есть; важна общая форма.
GDPR
- Правовое основание. В трудовых отношениях это редко согласие, потому что неравенство сторон мешает считать его «свободным». Чаще это национальный закон, разрешающий биометрию, или очень тщательно обоснованный законный интерес. Некоторые регуляторы строги: нидерландский надзорный орган в 2020 году оштрафовал компанию на 725 000 евро за учёт времени по отпечаткам пальцев.
- Оценка воздействия на защиту данных. Для систематической обработки биометрии сотрудников исходите из того, что она нужна.
- Минимизация данных, меры безопасности, понятное информирование и обычные права субъектов (доступ, удаление).
BIPA
- Письменное уведомление и подписанное разрешение до первого сканирования. После поправок 2024 года (SB 2979, подписан 2 августа 2024 года) подходит электронная подпись.
- Публичная письменная политика хранения и уничтожения.
- Уничтожение, когда цель достигнута, или в течение 3 лет после последнего взаимодействия человека с вами, смотря что наступит раньше. Для терминала учёта это обычно значит: не позже трёх лет после увольнения сотрудника, а если ваша политика говорит раньше, то раньше.
- Никакой продажи, аренды и торговли данными. Никакой передачи без согласия: это раздел 15(d).
- Разумная осторожность при хранении и передаче.
Штрафы объясняют внимание к закону: 1000 долларов за нарушение по неосторожности и 5000 долларов за умышленное или безрассудное. Два дела превратили это в реальные деньги. Rosenbach v. Six Flags (2019): для иска не нужно доказывать реальный вред. Cothron v. White Castle (2023): каждое сканирование - отдельное нарушение, что подняло теоретическую ответственность White Castle до миллиардов.
Поправки 2024 года это притормозили: повторный сбор данных одного человека одним и тем же способом теперь считается одним нарушением, а не одним на каждую отметку. Потолок сильно снизился. Базовое правило осталось: сканировать лицо работника в Иллинойсе без заранее подписанного разрешения опасно.
CCPA / CPRA
- Уведомление в момент сбора: что вы собираете и зачем.
- Право знать, удалить и отказаться от продажи или передачи.
- Биометрия, используемая для идентификации, - «чувствительная персональная информация», что добавляет право ограничить её использование.
- С января 2023 года данные сотрудников охватываются полностью.
Техас
Закон Техаса CUBI (Business and Commerce Code §503.001) устроен как BIPA, но без частных исков: уведомление и согласие до сбора, запрет продажи, уничтожение в течение года после достижения цели. Применять его может только генеральный прокурор, но он вправе требовать до 25 000 долларов за нарушение и в 2024 году заключил с Meta мировое соглашение на 1,4 миллиарда долларов на основании этого закона. Это не спящий закон.
Что меняет «только на устройстве»
Это различие важнее всего, и именно его размывают маркетинговые страницы.
Обработка в облаке. Устройство делает снимок и отправляет его (или вектор) на сервер. Сервер сравнивает и возвращает имя. Так устроено большинство терминалов, которые «легко внедрить». Биометрические данные передаются и хранятся в облаке поставщика, который становится как минимум обработчиком по поручению, и у каждого закона выше появляется вторая сторона, за которой нужно следить. Для России добавляется ещё вопрос о том, где физически стоят серверы: 152-ФЗ требует хранить данные граждан РФ в российских базах.
Обработка на устройстве. Телефон или планшет снимает изображение, вычисляет вектор моделью, встроенной в приложение, сравнивает его с векторами на этом же устройстве и выдаёт результат: совпало или нет. Ничего не покидает устройство. Сервера нет.
Законы относятся к этим двум случаям очень по-разному:
- 152-ФЗ и GDPR: нет договора поручения обработки с поставщиком, нет трансграничной передачи, нет риска утечки у поставщика, нет вопроса о локализации. Согласие и основание по-прежнему на вас, но часть про риски заметно сокращается.
- BIPA: раздел 15(d) касается передачи. Если данные никогда не покидают устройство, передачи никому нет. Обязанности по согласию и хранению остаются, риск из-за передачи исчезает.
- CCPA: вопросы «продажи» и «передачи» практически снимаются, потому что продавать и передавать нечего. Право знать и удалить превращается в то, что человек с планшетом в руках решает за две минуты.
Это не магия. Регуляторная нагрузка переходит на вас, работодателя, а исчезает то, что пугало больше всего: доступ третьих лиц, трансграничная передача и утечка у поставщика, которая заденет вашу команду.
Что именно хранит FaceClock и где
Размытые обещания о приватности ничего не стоят, поэтому вот полная опись данных FaceClock, взятая из самого приложения, а не из буклета.
| Данные | Где хранятся | Как долго |
|---|---|---|
| Одно опорное фото на сотрудника | Хранилище приложения на устройстве | Пока вы не удалите сотрудника |
| Вектор лица (128 чисел) на сотрудника | Локальная база SQLite на устройстве | Пока вы не удалите сотрудника |
| Имя сотрудника | Локальная база | Пока вы не удалите сотрудника |
| Фото прихода и ухода для каждой смены | Хранилище приложения на устройстве | Удаляются автоматически через 90 дней |
| Время и длительность смен | Локальная база | Удаляются автоматически через 90 дней |
Фоновая задача запускается раз в час и удаляет смены и их фото старше 90 дней. Эти 90 дней зашиты в приложение, это не настройка, которую кто-то может незаметно поменять.
Для поиска лиц используется YuNet, для сравнения - SFace, две открытые модели из OpenCV Zoo, которые работают на устройстве через ONNX Runtime. В манифесте Android объявлено одно разрешение, CAMERA. Разрешения INTERNET нет, поэтому сама операционная система не даёт приложению открыть сетевое соединение. Никакого SDK аналитики, никаких отчётов о сбоях.
Что должно выполняться, чтобы «на устройстве» было правдой
Что я часто вижу под неправильной вывеской:
«Обработка на периферии» не всегда значит «на устройстве». Некоторые продукты вычисляют вектор у вас в офисе, а потом отправляют его в облако для сравнения. Это всё равно поток биометрических данных к третьему лицу.
«Мы сразу удаляем фотографии» не помогает, если вектор лежит в облаке. Вектор - биометрические данные по всем законам выше.
«Мы не храним биометрию на своих серверах» не помогает, если она передаётся. Передача сама по себе регулируется, особенно разделом 15(d) BIPA.
Чтобы обещание «только на устройстве» было правдой, должно выполняться всё это:
- Модель сравнения работает на устройстве.
- Векторы лежат только в локальном хранилище приложения.
- Сравнение работает вообще без сети: в режиме полёта, сколько угодно долго.
- Никакая телеметрия не содержит биометрических данных, ни в виде хешей, ни иначе.
Первый и третий пункты можно проверить самому. У любого Android-приложения список разрешений на странице в Google Play (или в Настройках, в разделе Приложения) показывает, может ли оно выходить в интернет. Если INTERNET там нет, не может. С приложениями, у которых оно есть, остаётся полагаться на документацию поставщика.
Что вам всё равно придётся сделать как работодателю
Даже при самой чистой архитектуре оператором данных остаётся организация, которая ставит терминал. Вам всё ещё нужно:
- Получить письменное согласие. В России это отдельный документ по ст. 11 152-ФЗ, с целью обработки, перечнем данных и сроками.
- Написать уведомление на одну страницу. Что собираете, зачем, где хранится, как долго и у кого доступ. Таблица выше - почти всё, что нужно.
- Предложить альтернативу. Журнал, пропуск или PIN для тех, кто не хочет отмечаться по лицу. Это ничего не стоит и снимает большую часть напряжения.
- Согласовать сроки хранения. FaceClock хранит смены 90 дней. Если вам нужно хранить табели дольше (а для кадровых и бухгалтерских документов в России сроки измеряются годами), выгружайте CSV каждый месяц и храните у себя. В выгрузке нет лиц, так что долгосрочный архив не биометрический.
- Удалять людей при увольнении. Удаление сотрудника в FaceClock стирает с устройства его профиль, опорное фото и вектор. Добавьте «удалить из терминала» в чек-лист увольнения, рядом с «забрать ключи».
- Уведомить Роскомнадзор, если нужно. Операторы персональных данных в большинстве случаев обязаны подать уведомление об обработке. Проверьте, касается ли это вас.
Три вещи, которые удивляют
Согласие - не волшебная палочка. Регулятор, глядя на отношения работника и работодателя, спросит, был ли у человека реальный выбор отказаться. Поэтому альтернатива из пункта 3 так важна.
Резервные копии устройства могут вернуть облако. Android может сохранять данные приложений в Google-аккаунт владельца. Если устройство личное, а не рабочее, проверьте настройки резервного копирования или используйте отдельный планшет с рабочим аккаунтом и выключенным бэкапом.
Бывшие сотрудники задерживаются. Трёхлетний срок BIPA отсчитывается от последнего взаимодействия, так что уволившийся в 2024 году не должен оставаться зарегистрированным в 2027-м. Очистка через 90 дней касается смен, а не регистрации человека: это на вашем чек-листе увольнения.
Где становится сложно
Простые случаи самые частые: одно кафе, одна стоматология, одна мастерская. Обычно всё заканчивается согласием на одну страницу, уведомлением и абзацем в правилах внутреннего распорядка.
Сложные случаи - это несколько стран сразу, отраслевые правила сверху (медицина, финансы) или профсоюз со своей процедурой согласования.
Моя рекомендация
Сделайте две вещи в таком порядке.
Сначала убедитесь, что архитектура действительно работает на устройстве. Это снимает большую часть юридической сложности. Проверьте сами (посмотрите на разрешения), а не верьте сайту поставщика. В нашем руководстве по выбору терминала с распознаванием лиц есть для этого чек-лист.
Потом потратьте пятнадцать минут на разговор с юристом по трудовому праву и персональным данным. Особенно в части 572-ФЗ. Стоит недорого.
Если оба пункта сходятся, вы почти у цели. «Биометрический кошмар», которого все боятся, - это в основном проблема облачной обработки, а не распознавания лиц как такового. А как выглядит повседневный учёт без облачного аккаунта, рассказано в статье как вести учёт рабочего времени без облака.
