Отказ потребителя от биометрии: ст. 14.8 ч. 8 КоАП | DATUM Перейти к содержанию
аналитика 21 февраля 2027 По состоянию на 21 февраля 2027

Отказ потребителя от биометрии: ст. 14.8 ч. 8 КоАП

Часть 8 ст. 14.8 КоАП запрещает финансовым и иным организациям отказывать потребителю в обслуживании по причине его нежелания предоставлять биометрические данные или размещать их в ЕБС.
Норма действует с 30.05.2025 в связке с ФЗ-572 и ст. 9 ФЗ-152: биометрия — добровольная основа, принудительный сбор нарушает права субъекта и создаёт административную ответственность оператора до 500 тыс. ₽.
Если вы финдиректор банка, МФО или финтех-платформы — разберитесь, при каких условиях отказ клиенту законен, а когда он стоит дороже, чем кажется. → Анализ норм и практики ниже.

С 30.05.2025 финансовый сектор работает в условиях новой редакции ст. 14.8 КоАП: часть 8 прямо запрещает обусловливать предоставление услуги сдачей биометрии в ЕБС или иным способом. Одновременно ФЗ-420 расширил ответственность по ст. 13.11 КоАП до 18 частей и ввёл оборотные штрафы. Для финансового директора это две разные строки в бюджете риска: одна — за неправомерный отказ клиенту, другая — за утечку его персональных данных. В этом материале разобраны нормы, типичные сценарии и стратегии управления риском.

Что запрещает ч. 8 ст. 14.8 КоАП и кому это важно?

Часть 8 ст. 14.8 КоАП устанавливает административную ответственность за отказ потребителю в предоставлении товаров, работ или услуг по причине его нежелания предоставить биометрические персональные данные или зарегистрировать их в Единой биометрической системе (ЕБС). Санкция для юридических лиц — до 500 тыс. ₽. Норма сформулирована как запрет дискриминации по биометрическому признаку и корреспондирует с принципом добровольности, закреплённым в ФЗ-572 от 29.12.2022.

Адресаты нормы шире, чем кажется на первый взгляд. Под неё подпадают банки, МФО, страховщики, операторы платёжных систем, финтех-платформы, использующие биометрическую идентификацию. Норма работает не только для физической биометрии (лицо, голос), но и для любых сценариев, где организация ставит получение услуги в зависимость от передачи биометрических данных.

«Ст. 11 ФЗ-152 — биометрические персональные данные (изображение лица, голос, отпечатки, радужка, ДНК) обрабатываются только с письменного согласия субъекта, если иное не предусмотрено законом. Ч. 8 ст. 14.8 КоАП — штраф до 500 тыс. ₽ за отказ в обслуживании потребителю, не желающему предоставить биометрию.»

Практика 2025–2026 годов показывает, что основная группа риска — организации, внедрившие биометрическую аутентификацию как единственный канал дистанционного обслуживания. Если клиент не может воспользоваться услугой иначе, чем через Face ID в приложении или голосовую идентификацию по телефону, — это потенциальное нарушение. Соответственно, финансовому директору важно знать, есть ли в продуктовой матрице компании «альтернативный путь» без биометрии.

Нет уверенности, что биометрический сценарий не нарушает ч. 8 ст. 14.8?

Для финансового директора риск по ч. 8 ст. 14.8 КоАП — это до 500 тыс. ₽ штрафа плюс репутационный ущерб при жалобе клиента в РКН или Роспотребнадзор. Проблема возникает там, где биометрия встроена как единственный сценарий идентификации. Юристы DATUM проведут аудит продуктовых сценариев и ОРД по ст. 11 ФЗ-152 и ФЗ-572, выявят уязвимые места и дадут план устранения.

Заказать аудит 152-ФЗ

Ответим за 2 часа · +7 (983) 510-38-76 · info@vitveteam.ru

Как соотносятся ФЗ-572, ст. 11 ФЗ-152 и 115-ФЗ при идентификации клиента?

Финансовые организации часто ссылаются на 115-ФЗ (противодействие легализации преступных доходов) как на обязывающую норму для идентификации клиента. Это не снимает запрет по ч. 8 ст. 14.8 КоАП, но создаёт правовую коллизию, которую важно понимать.

115-ФЗ требует идентификации клиента, однако не указывает биометрию как единственный способ. Банк вправе использовать документарную идентификацию, СМЭВ, квалифицированную электронную подпись. Биометрия в ЕБС — один из возможных инструментов, а не обязательный. Если организация перевела весь дистанционный онбординг исключительно на ЕБС-канал и при этом не предоставляет альтернативы — это уязвимость по ч. 8 ст. 14.8.

«ФЗ-572 от 29.12.2022 — ЕБС является государственной информационной системой, оператор — АО «Центр Биометрических Технологий». Размещение биометрии в ЕБС — добровольное. С 01.06.2023 хранение исходных биометрических шаблонов за пределами ЕБС запрещено. Ст. 11 ФЗ-152 — письменное согласие субъекта обязательно для обработки биометрии в любых случаях, прямо не исключённых законом.»

Для МФО ситуация отличается: большинство из них не имеют статуса участника ЕБС и используют биометрию для внутренних антифрод-систем. Здесь в полную силу работает ст. 11 ФЗ-152 — отдельное письменное согласие на обработку биометрических ПДн. Отсутствие такого согласия при фактическом сборе биометрии — нарушение по ч. 16 ст. 13.11 КоАП. Штраф по этой части для юрлиц — требует верификации по КонсультантПлюс перед публикацией, однако в сочетании с утечкой биометрии риск вырастает до ч. 17 ст. 13.11 (15–20 млн ₽).

Как работает скоринг и автоматизированные решения по ст. 16 ФЗ-152?

Скоринговые модели в банках и МФО нередко используют биометрические параметры как один из факторов. Это создаёт пересечение двух режимов ФЗ-152: ст. 11 (биометрия) и ст. 16 (автоматизированные решения, затрагивающие права и законные интересы субъекта).

Статья 16 ФЗ-152 устанавливает право субъекта на возражение против решений, принятых исключительно на основе автоматизированной обработки его ПДн, если такие решения порождают правовые последствия или иным образом существенно затрагивают его интересы. Отказ в кредите на основании скорингового алгоритма без возможности оспорить решение у «живого» сотрудника — пример такого нарушения.

«Ст. 16 ФЗ-152 — оператор обязан по требованию субъекта разъяснить порядок принятия автоматизированного решения и его возможные последствия, а также предоставить возможность заявить возражение и потребовать пересмотра решения человеком.»

Для финансового директора это дополнительная статья операционных расходов: нужен регламент оспаривания скоринговых решений, назначенный ответственный сотрудник и задокументированная процедура. Отсутствие такого регламента при жалобе клиента в РКН или суд — основание для претензий по ст. 6 (отсутствие законного основания обработки) и ст. 16 ФЗ-152.

Что подготовить финансовой организации по биометрии и скорингу

  • Карту продуктовых сценариев: отдельно — где биометрия обязательна, где альтернативна, где отсутствует
  • Отдельные письменные согласия на обработку биометрических ПДн по ст. 11 ФЗ-152 (не встроенные в договор)
  • Регламент реагирования на возражения по ст. 16 ФЗ-152 (скоринговые решения) с назначенным ответственным
  • Уведомление в реестре РКН с корректно указанными категориями ПДн (включая биометрические) и целями обработки
  • Поручение на обработку ПДн для внешних скоринговых и антифрод-сервисов по п. 3 ст. 6 ФЗ-152

Что грозит финансовой организации за утечку данных клиентов?

Финансовый сектор работает с несколькими категориями ПДн одновременно: общие данные (ФИО, адрес), специальные (состояние здоровья — в ряде страховых продуктов), биометрические (лицо, голос), данные о транзакциях. Утечка каждой категории влечёт разный штрафной диапазон по ст. 13.11 КоАП в редакции с 30.05.2025.

Базовые штрафы за утечку по числу субъектов: 1 000–10 000 субъектов — 3–5 млн ₽ (ч. 12); 10 000–100 000 субъектов — 5–10 млн ₽ (ч. 13); более 100 000 субъектов — 10–15 млн ₽ (ч. 14). Утечка биометрических данных выделена в отдельный состав ч. 17 — 15–20 млн ₽ независимо от числа субъектов. При повторной утечке применяется оборотный штраф по ч. 15: 1–3% совокупной годовой выручки, не менее 20 млн ₽ и не более 500 млн ₽.

«Ст. 13.11 КоАП в ред. ФЗ-420 от 30.11.2024 (действует с 30.05.2025): ч. 17 — утечка биометрических ПДн — 15–20 млн ₽ для юрлиц; ч. 15 — повторная утечка (оборотный) — 1–3% выручки, не менее 20 млн ₽, не более 500 млн ₽. Ст. 21 ч. 3.1 ФЗ-152 — уведомление РКН в течение 24 часов с момента обнаружения; отчёт о расследовании — в течение 72 часов (Приказ РКН №187).»

Арифметика для финансового директора: стоимость аудита соответствия 152-ФЗ — от 100 000 ₽. Стоимость одной утечки биометрии при первом нарушении — 15–20 млн ₽. При повторном нарушении в организации с выручкой 1 млрд ₽ — оборотный штраф от 20 млн ₽. Это не страховое событие — это бюджетная строка, которую можно закрыть превентивно.

Если финансовый директор уже получил запрос РКН или протокол по ст. 13.11 — у вас есть ограниченное время на подготовку позиции. Юристы DATUM специализируются на защите в арбитраже по ст. 13.11 КоАП и применении ст. 4.1 КоАП для снижения штрафа.

Защитить от штрафа 13.11

Типичные сценарии: как финансовая организация создаёт риск

Сценарий 1. Единственный канал — ЕБС. Региональный банк (Сибирский ФО, начало 2026) перевёл дистанционный онбординг исключительно на биометрическую идентификацию через ЕБС. Клиент, отказавшийся от регистрации в ЕБС, не смог открыть счёт онлайн. Жалоба в Роспотребнадзор → административное производство по ч. 8 ст. 14.8 КоАП. Банк вынужден был в оперативном порядке ввести альтернативный канал — офисное обслуживание — и уточнить оферту. Штраф в сотни тысяч рублей мог быть снижен при наличии подготовленной позиции о наличии альтернативы. Стратегия: заблаговременно предусмотреть не менее двух равнодоступных способов идентификации.

Сценарий 2. МФО, антифрод и утечка биометрии. МФО (Центральный ФО, осень 2025) использовала стороннюю платформу верификации лица для одобрения займов. Договор поручения на обработку ПДн не был оформлен надлежащим образом. Платформа подверглась атаке, утекли биометрические шаблоны нескольких тысяч заявителей. Квалификация: ч. 17 ст. 13.11 (биометрия) + ч. 11 (несвоевременное уведомление РКН). Суммарный риск — в диапазоне 16–23 млн ₽. Стратегия: оформить поручение по п. 3 ст. 6 ФЗ-152 до подключения любого внешнего сервиса, проверить его СЗИ.

Сценарий 3. Скоринг на биометрии без согласия по ст. 16. Финтех-платформа потребительского кредитования (Приволжский ФО, лето 2025) применяла поведенческую биометрию (паттерны набора текста, движения мышью) для скоринга. Согласие на обработку биометрических ПДн не запрашивалось — компания квалифицировала данные как «обезличенные поведенческие метрики». РКН при плановой проверке расценил это иначе. Дополнительно выявлено отсутствие регламента по ст. 16 ФЗ-152. Стратегия: до внедрения любой поведенческой аналитики — правовая оценка категории данных и форма согласия.

Частые вопросы

1. Можно ли отказать клиенту в услуге, если он не хочет сдавать биометрию?

По общему правилу — нет. Часть 8 ст. 14.8 КоАП прямо запрещает обусловливать предоставление услуги согласием на биометрию. Исключение — случаи, когда биометрическая идентификация прямо предусмотрена федеральным законом как единственный допустимый способ. В финансовом секторе таких случаев немного: большинство операций допускают альтернативные способы идентификации по 115-ФЗ. Если организация хочет предложить «биометрический» тариф с расширенными возможностями — юридически это должно быть оформлено как дополнительное преимущество, а не как условие базового доступа.

2. Что грозит МФО за утечку персональных данных заёмщиков?

С 30.05.2025 применяются новые части ст. 13.11 КоАП. Утечка общих ПДн от 1 000 до 10 000 заёмщиков — штраф 3–5 млн ₽ (ч. 12). Если утекли биометрические данные — отдельный состав по ч. 17: 15–20 млн ₽. Не уведомить РКН в течение 24 часов — ещё 1–3 млн ₽ по ч. 11. Повторная утечка активирует оборотный штраф по ч. 15: не менее 20 млн ₽. МФО с небольшой выручкой при первичном нарушении вправе ходатайствовать о замене штрафа на предупреждение по ст. 4.1.1 КоАП — но только если нет вреда и это не биометрический состав.

3. На каком основании банк обрабатывает ПДн клиента по ст. 6 ФЗ-152?

Основания несколько: исполнение договора (п. 5 ст. 6 ФЗ-152) — для ПДн, необходимых для открытия счёта, проведения операций; исполнение требований законодательства (п. 2 ст. 6) — для идентификации по 115-ФЗ; согласие субъекта (п. 1 ст. 6) — для маркетинговых и аналитических целей. Биометрические ПДн — всегда только с письменного согласия по ст. 11 ФЗ-152, если закон прямо не устанавливает иное. Смешение оснований в одном согласии с 01.09.2025 недопустимо по ФЗ-156: согласие на обработку ПДн оформляется отдельным документом.

4. Где физически хранится биометрия клиента — в банке или в ЕБС?

С 01.06.2023 хранить биометрические шаблоны в собственных системах банков запрещено по ФЗ-572: исходная биометрия должна находиться только в ЕБС. Банк вправе запрашивать результат верификации из ЕБС, но не хранить сами шаблоны. МФО, не являющиеся участниками ЕБС, обрабатывают биометрию только при наличии письменного согласия по ст. 11 ФЗ-152 и обязаны обеспечить её защиту на уровне, соответствующем категории данных (ПП РФ №1119, Приказ ФСТЭК №21). При утечке из МФО применяется ч. 17 ст. 13.11 КоАП: 15–20 млн ₽.

5. Как клиент может оспорить отказ в кредите, принятый алгоритмом?

По ст. 16 ФЗ-152 субъект вправе потребовать от оператора разъяснения оснований автоматизированного решения и его пересмотра с участием уполномоченного сотрудника. Оператор обязан в течение 10 рабочих дней ответить на такой запрос (ст. 20 ФЗ-152). Если организация не обеспечила такую процедуру — это основание для жалобы в РКН и претензии по ст. 6 ФЗ-152. Для банков, обязанных раскрывать причины отказа по профильному законодательству, отсутствие регламента по ст. 16 создаёт двойной риск.

Итог

Биометрия в финансовом секторе — это пересечение минимум четырёх режимов: ч. 8 ст. 14.8 КоАП (запрет дискриминации), ст. 11 ФЗ-152 (письменное согласие), ФЗ-572 (хранение в ЕБС) и ст. 16 ФЗ-152 (автоматизированные решения). Каждый из них предполагает отдельный документ, отдельный регламент и отдельный контрольный сценарий. Совокупный штрафной потолок при нескольких нарушениях одновременно — в десятки миллионов рублей.

Практика DATUM в финансовом секторе охватывает аудит биометрических сценариев, оформление поручений по п. 3 ст. 6 ФЗ-152 для внешних сервисов верификации, подготовку регламентов по ст. 16 ФЗ-152 и сопровождение при проверках РКН. Работаем с банками, МФО и финтех-платформами.

Услуги DATUM по теме

Есть вопрос по биометрии или получили протокол РКН?

Практика «Ветров и партнёры» по 152-ФЗ с 2014 года. Работаем с банками, МФО и финтех-платформами по всей России. Оценим риск по ч. 8 ст. 14.8 КоАП и ст. 13.11, дадим план действий в течение рабочего дня.

Оценить риски по 152-ФЗ

+7 (383) 310-38-76 · +7 (983) 510-38-76 · Telegram · info@vitveteam.ru

СЛ
Аналитик · Финансовый сектор
Аналитик DATUM по финансовому сектору. Специализация — ПДн в банках, МФО, БКИ по 218-ФЗ, скоринг и автоматизированные решения по ст. 16 152-ФЗ, биометрия в ЕБС (572-ФЗ), отказ от биометрии по ч. 8 ст. 14.8 КоАП.

21 февраля 2027 года