Отказ потребителя от биометрии: ст. 14.8 ч. 8 КоАП
С 30.05.2025 финансовый сектор работает в условиях новой редакции ст. 14.8 КоАП: часть 8 прямо запрещает обусловливать предоставление услуги сдачей биометрии в ЕБС или иным способом. Одновременно ФЗ-420 расширил ответственность по ст. 13.11 КоАП до 18 частей и ввёл оборотные штрафы. Для финансового директора это две разные строки в бюджете риска: одна — за неправомерный отказ клиенту, другая — за утечку его персональных данных. В этом материале разобраны нормы, типичные сценарии и стратегии управления риском.
Что запрещает ч. 8 ст. 14.8 КоАП и кому это важно?
Часть 8 ст. 14.8 КоАП устанавливает административную ответственность за отказ потребителю в предоставлении товаров, работ или услуг по причине его нежелания предоставить биометрические персональные данные или зарегистрировать их в Единой биометрической системе (ЕБС). Санкция для юридических лиц — до 500 тыс. ₽. Норма сформулирована как запрет дискриминации по биометрическому признаку и корреспондирует с принципом добровольности, закреплённым в ФЗ-572 от 29.12.2022.
Адресаты нормы шире, чем кажется на первый взгляд. Под неё подпадают банки, МФО, страховщики, операторы платёжных систем, финтех-платформы, использующие биометрическую идентификацию. Норма работает не только для физической биометрии (лицо, голос), но и для любых сценариев, где организация ставит получение услуги в зависимость от передачи биометрических данных.
Практика 2025–2026 годов показывает, что основная группа риска — организации, внедрившие биометрическую аутентификацию как единственный канал дистанционного обслуживания. Если клиент не может воспользоваться услугой иначе, чем через Face ID в приложении или голосовую идентификацию по телефону, — это потенциальное нарушение. Соответственно, финансовому директору важно знать, есть ли в продуктовой матрице компании «альтернативный путь» без биометрии.
Нет уверенности, что биометрический сценарий не нарушает ч. 8 ст. 14.8?
Для финансового директора риск по ч. 8 ст. 14.8 КоАП — это до 500 тыс. ₽ штрафа плюс репутационный ущерб при жалобе клиента в РКН или Роспотребнадзор. Проблема возникает там, где биометрия встроена как единственный сценарий идентификации. Юристы DATUM проведут аудит продуктовых сценариев и ОРД по ст. 11 ФЗ-152 и ФЗ-572, выявят уязвимые места и дадут план устранения.
Заказать аудит 152-ФЗОтветим за 2 часа · +7 (983) 510-38-76 · info@vitveteam.ru
Как соотносятся ФЗ-572, ст. 11 ФЗ-152 и 115-ФЗ при идентификации клиента?
Финансовые организации часто ссылаются на 115-ФЗ (противодействие легализации преступных доходов) как на обязывающую норму для идентификации клиента. Это не снимает запрет по ч. 8 ст. 14.8 КоАП, но создаёт правовую коллизию, которую важно понимать.
115-ФЗ требует идентификации клиента, однако не указывает биометрию как единственный способ. Банк вправе использовать документарную идентификацию, СМЭВ, квалифицированную электронную подпись. Биометрия в ЕБС — один из возможных инструментов, а не обязательный. Если организация перевела весь дистанционный онбординг исключительно на ЕБС-канал и при этом не предоставляет альтернативы — это уязвимость по ч. 8 ст. 14.8.
Для МФО ситуация отличается: большинство из них не имеют статуса участника ЕБС и используют биометрию для внутренних антифрод-систем. Здесь в полную силу работает ст. 11 ФЗ-152 — отдельное письменное согласие на обработку биометрических ПДн. Отсутствие такого согласия при фактическом сборе биометрии — нарушение по ч. 16 ст. 13.11 КоАП. Штраф по этой части для юрлиц — требует верификации по КонсультантПлюс перед публикацией, однако в сочетании с утечкой биометрии риск вырастает до ч. 17 ст. 13.11 (15–20 млн ₽).
Как работает скоринг и автоматизированные решения по ст. 16 ФЗ-152?
Скоринговые модели в банках и МФО нередко используют биометрические параметры как один из факторов. Это создаёт пересечение двух режимов ФЗ-152: ст. 11 (биометрия) и ст. 16 (автоматизированные решения, затрагивающие права и законные интересы субъекта).
Статья 16 ФЗ-152 устанавливает право субъекта на возражение против решений, принятых исключительно на основе автоматизированной обработки его ПДн, если такие решения порождают правовые последствия или иным образом существенно затрагивают его интересы. Отказ в кредите на основании скорингового алгоритма без возможности оспорить решение у «живого» сотрудника — пример такого нарушения.
Для финансового директора это дополнительная статья операционных расходов: нужен регламент оспаривания скоринговых решений, назначенный ответственный сотрудник и задокументированная процедура. Отсутствие такого регламента при жалобе клиента в РКН или суд — основание для претензий по ст. 6 (отсутствие законного основания обработки) и ст. 16 ФЗ-152.
Что подготовить финансовой организации по биометрии и скорингу
- Карту продуктовых сценариев: отдельно — где биометрия обязательна, где альтернативна, где отсутствует
- Отдельные письменные согласия на обработку биометрических ПДн по ст. 11 ФЗ-152 (не встроенные в договор)
- Регламент реагирования на возражения по ст. 16 ФЗ-152 (скоринговые решения) с назначенным ответственным
- Уведомление в реестре РКН с корректно указанными категориями ПДн (включая биометрические) и целями обработки
- Поручение на обработку ПДн для внешних скоринговых и антифрод-сервисов по п. 3 ст. 6 ФЗ-152
Что грозит финансовой организации за утечку данных клиентов?
Финансовый сектор работает с несколькими категориями ПДн одновременно: общие данные (ФИО, адрес), специальные (состояние здоровья — в ряде страховых продуктов), биометрические (лицо, голос), данные о транзакциях. Утечка каждой категории влечёт разный штрафной диапазон по ст. 13.11 КоАП в редакции с 30.05.2025.
Базовые штрафы за утечку по числу субъектов: 1 000–10 000 субъектов — 3–5 млн ₽ (ч. 12); 10 000–100 000 субъектов — 5–10 млн ₽ (ч. 13); более 100 000 субъектов — 10–15 млн ₽ (ч. 14). Утечка биометрических данных выделена в отдельный состав ч. 17 — 15–20 млн ₽ независимо от числа субъектов. При повторной утечке применяется оборотный штраф по ч. 15: 1–3% совокупной годовой выручки, не менее 20 млн ₽ и не более 500 млн ₽.
Арифметика для финансового директора: стоимость аудита соответствия 152-ФЗ — от 100 000 ₽. Стоимость одной утечки биометрии при первом нарушении — 15–20 млн ₽. При повторном нарушении в организации с выручкой 1 млрд ₽ — оборотный штраф от 20 млн ₽. Это не страховое событие — это бюджетная строка, которую можно закрыть превентивно.
Если финансовый директор уже получил запрос РКН или протокол по ст. 13.11 — у вас есть ограниченное время на подготовку позиции. Юристы DATUM специализируются на защите в арбитраже по ст. 13.11 КоАП и применении ст. 4.1 КоАП для снижения штрафа.
Защитить от штрафа 13.11Типичные сценарии: как финансовая организация создаёт риск
Сценарий 1. Единственный канал — ЕБС. Региональный банк (Сибирский ФО, начало 2026) перевёл дистанционный онбординг исключительно на биометрическую идентификацию через ЕБС. Клиент, отказавшийся от регистрации в ЕБС, не смог открыть счёт онлайн. Жалоба в Роспотребнадзор → административное производство по ч. 8 ст. 14.8 КоАП. Банк вынужден был в оперативном порядке ввести альтернативный канал — офисное обслуживание — и уточнить оферту. Штраф в сотни тысяч рублей мог быть снижен при наличии подготовленной позиции о наличии альтернативы. Стратегия: заблаговременно предусмотреть не менее двух равнодоступных способов идентификации.
Сценарий 2. МФО, антифрод и утечка биометрии. МФО (Центральный ФО, осень 2025) использовала стороннюю платформу верификации лица для одобрения займов. Договор поручения на обработку ПДн не был оформлен надлежащим образом. Платформа подверглась атаке, утекли биометрические шаблоны нескольких тысяч заявителей. Квалификация: ч. 17 ст. 13.11 (биометрия) + ч. 11 (несвоевременное уведомление РКН). Суммарный риск — в диапазоне 16–23 млн ₽. Стратегия: оформить поручение по п. 3 ст. 6 ФЗ-152 до подключения любого внешнего сервиса, проверить его СЗИ.
Сценарий 3. Скоринг на биометрии без согласия по ст. 16. Финтех-платформа потребительского кредитования (Приволжский ФО, лето 2025) применяла поведенческую биометрию (паттерны набора текста, движения мышью) для скоринга. Согласие на обработку биометрических ПДн не запрашивалось — компания квалифицировала данные как «обезличенные поведенческие метрики». РКН при плановой проверке расценил это иначе. Дополнительно выявлено отсутствие регламента по ст. 16 ФЗ-152. Стратегия: до внедрения любой поведенческой аналитики — правовая оценка категории данных и форма согласия.
Частые вопросы
1. Можно ли отказать клиенту в услуге, если он не хочет сдавать биометрию?
По общему правилу — нет. Часть 8 ст. 14.8 КоАП прямо запрещает обусловливать предоставление услуги согласием на биометрию. Исключение — случаи, когда биометрическая идентификация прямо предусмотрена федеральным законом как единственный допустимый способ. В финансовом секторе таких случаев немного: большинство операций допускают альтернативные способы идентификации по 115-ФЗ. Если организация хочет предложить «биометрический» тариф с расширенными возможностями — юридически это должно быть оформлено как дополнительное преимущество, а не как условие базового доступа.
2. Что грозит МФО за утечку персональных данных заёмщиков?
С 30.05.2025 применяются новые части ст. 13.11 КоАП. Утечка общих ПДн от 1 000 до 10 000 заёмщиков — штраф 3–5 млн ₽ (ч. 12). Если утекли биометрические данные — отдельный состав по ч. 17: 15–20 млн ₽. Не уведомить РКН в течение 24 часов — ещё 1–3 млн ₽ по ч. 11. Повторная утечка активирует оборотный штраф по ч. 15: не менее 20 млн ₽. МФО с небольшой выручкой при первичном нарушении вправе ходатайствовать о замене штрафа на предупреждение по ст. 4.1.1 КоАП — но только если нет вреда и это не биометрический состав.
3. На каком основании банк обрабатывает ПДн клиента по ст. 6 ФЗ-152?
Основания несколько: исполнение договора (п. 5 ст. 6 ФЗ-152) — для ПДн, необходимых для открытия счёта, проведения операций; исполнение требований законодательства (п. 2 ст. 6) — для идентификации по 115-ФЗ; согласие субъекта (п. 1 ст. 6) — для маркетинговых и аналитических целей. Биометрические ПДн — всегда только с письменного согласия по ст. 11 ФЗ-152, если закон прямо не устанавливает иное. Смешение оснований в одном согласии с 01.09.2025 недопустимо по ФЗ-156: согласие на обработку ПДн оформляется отдельным документом.
4. Где физически хранится биометрия клиента — в банке или в ЕБС?
С 01.06.2023 хранить биометрические шаблоны в собственных системах банков запрещено по ФЗ-572: исходная биометрия должна находиться только в ЕБС. Банк вправе запрашивать результат верификации из ЕБС, но не хранить сами шаблоны. МФО, не являющиеся участниками ЕБС, обрабатывают биометрию только при наличии письменного согласия по ст. 11 ФЗ-152 и обязаны обеспечить её защиту на уровне, соответствующем категории данных (ПП РФ №1119, Приказ ФСТЭК №21). При утечке из МФО применяется ч. 17 ст. 13.11 КоАП: 15–20 млн ₽.
5. Как клиент может оспорить отказ в кредите, принятый алгоритмом?
По ст. 16 ФЗ-152 субъект вправе потребовать от оператора разъяснения оснований автоматизированного решения и его пересмотра с участием уполномоченного сотрудника. Оператор обязан в течение 10 рабочих дней ответить на такой запрос (ст. 20 ФЗ-152). Если организация не обеспечила такую процедуру — это основание для жалобы в РКН и претензии по ст. 6 ФЗ-152. Для банков, обязанных раскрывать причины отказа по профильному законодательству, отсутствие регламента по ст. 16 создаёт двойной риск.
Итог
Биометрия в финансовом секторе — это пересечение минимум четырёх режимов: ч. 8 ст. 14.8 КоАП (запрет дискриминации), ст. 11 ФЗ-152 (письменное согласие), ФЗ-572 (хранение в ЕБС) и ст. 16 ФЗ-152 (автоматизированные решения). Каждый из них предполагает отдельный документ, отдельный регламент и отдельный контрольный сценарий. Совокупный штрафной потолок при нескольких нарушениях одновременно — в десятки миллионов рублей.
Практика DATUM в финансовом секторе охватывает аудит биометрических сценариев, оформление поручений по п. 3 ст. 6 ФЗ-152 для внешних сервисов верификации, подготовку регламентов по ст. 16 ФЗ-152 и сопровождение при проверках РКН. Работаем с банками, МФО и финтех-платформами.
Услуги DATUM по теме
- Аудит соответствия 152-ФЗ — проверка биометрических сценариев, ОРД и реестра РКН
- Комплект ОРД под ключ — согласия по ст. 11 ФЗ-152, регламент по ст. 16, поручения обработчикам
- Защита при штрафе в арбитраже — обжалование протоколов по ст. 13.11 КоАП, применение ст. 4.1 и ст. 4.1.1
Есть вопрос по биометрии или получили протокол РКН?
Практика «Ветров и партнёры» по 152-ФЗ с 2014 года. Работаем с банками, МФО и финтех-платформами по всей России. Оценим риск по ч. 8 ст. 14.8 КоАП и ст. 13.11, дадим план действий в течение рабочего дня.
Оценить риски по 152-ФЗ+7 (383) 310-38-76 · +7 (983) 510-38-76 · Telegram · info@vitveteam.ru
21 февраля 2027 года