152-ФЗ по отраслям

152-ФЗ для фитнес-клуба: биометрия на турникете и штраф 15–20 млн ₽

Как только клуб поставил на турникет распознавание лица, он стал оператором биометрических персональных данных. Это самый дорогой состав в статье 13.11: 15–20 млн ₽ за утечку, без градации по числу пострадавших.

Какие персональные данные вы обрабатываете

Состав данных определяет и уровень защищённости по постановлению Правительства № 1119, и потолок штрафа по статье 13.11 КоАП. Типичный набор для этой сферы:

  • ФИО, телефон, дата рождения, данные карты клиента
  • Биометрия: изображение лица для прохода через турникет, отпечаток пальца в старых системах
  • Сведения о состоянии здоровья: справки, противопоказания, анкеты перед тренировками — специальная категория
  • Данные о посещениях, тренировках и покупках в клубе
  • Фото и видео с камер в зонах клуба
У вас специальная категория данных

Здесь совмещаются сразу две «дорогих» категории. Биометрия — часть 17 статьи 13.11 КоАП: 15–20 млн ₽ за утечку независимо от объёма. Медицинские справки и анкеты о противопоказаниях — специальная категория по части 16: 10–15 млн ₽. Обработка биометрии для идентификации требует согласия в письменной форме, и отказ клиента от биометрии не должен лишать его возможности пользоваться услугой.

Где эти данные обычно лежат

  • Система контроля доступа с распознаванием лиц
  • CRM клуба с абонементами и посещениями
  • Мобильное приложение с личным кабинетом
  • Виджет онлайн-записи на групповые занятия
  • Видеонаблюдение с хранением записей

Типовые нарушения в этой сфере

Нарушение Норма Штраф юрлицу
Утечка биометрических данных (шаблоны лиц) ч. 17 ст. 13.11 КоАП 15–20 млн ₽
Утечка медицинских справок и анкет о здоровье ч. 16 ст. 13.11 КоАП 10–15 млн ₽
Обработка биометрии без надлежащего согласия ч. 2 ст. 13.11 КоАП 300–700 тыс. ₽
Отсутствие уведомления в реестре операторов ч. 10 ст. 13.11 КоАП 100–300 тыс. ₽
Неуведомление Роскомнадзора об инциденте ч. 11 ст. 13.11 КоАП 1–3 млн ₽

Сколько стоит утечка именно в вашем случае

Сеть из трёх клубов с 6 000 активных клиентов и распознаванием лиц на входе. По объёму базы это нижняя ступень шкалы, но биометрия обнуляет логику «нас мало».

Объём базы
6 000 клиентов, биометрические шаблоны
Применимый состав
ч. 17 ст. 13.11 КоАП — утечка биометрических ПДн
Штраф за инцидент
15–20 млн ₽ за инцидент

Повторный инцидент по частям 16–17 переводит расчёт на часть 18: 1–3% совокупной годовой выручки, но не менее 25 млн ₽.

Где обычно находят дыры

Документы закрывают «бумажные» составы. Миллионные составы начинаются там, где к данным можно добраться в обход интерфейса. В этой сфере чаще всего встречается:

Уязвимое место Что это даёт атакующему
Панель системы контроля доступа, доступная из интернета Доступ к базе биометрических шаблонов и журналу проходов
API мобильного приложения без проверки прав на чужой профиль Выгрузка профилей клиентов, включая справки и контакты
Виджет онлайн-записи, подключённый к CRM Раскрытие расписания и контактов посетителей
Видеоархив на сетевом хранилище с доступом по умолчанию Публичный доступ к записям из зон клуба
Устаревшая CMS сайта и плагины оплаты абонементов Захват сайта и подмена платёжных форм

Чек-лист: что проверить в первую очередь

  1. Проверить, оформлено ли согласие на биометрию отдельно и в письменной форме
  2. Обеспечить альтернативу проходу по биометрии для тех, кто отказался
  3. Проверить, доступна ли панель системы контроля доступа из интернета — она не должна быть
  4. Проверить API мобильного приложения на доступ к чужим профилям
  5. Хранить медицинские справки отдельно от общей базы, с ограничением доступа сотрудников
  6. Подать или актуализировать уведомление в реестр операторов с указанием биометрии
  7. Провести технический аудит сайта, приложения и виджетов записи

Частые вопросы

Мы используем лицо только как пропуск, данные никуда не передаём. Это биометрия?
Да. Если изображение лица используется для установления личности конкретного человека, это биометрические персональные данные независимо от того, передаются они куда-либо или нет. Обработка требует согласия в письменной форме, а утечка попадает под часть 17 статьи 13.11 КоАП.
Можно ли обязать всех клиентов проходить по лицу?
Нет. Отказ от предоставления биометрии не должен лишать человека возможности получить услугу — клубу нужен рабочий альтернативный способ прохода. Практика надзора по этому вопросу активна, и обязательная биометрия становится самостоятельным основанием для претензий.
Справки о здоровье — это тоже спецкатегория?
Да, сведения о состоянии здоровья относятся к специальной категории персональных данных. Их утечка квалифицируется по части 16 статьи 13.11 КоАП — 10–15 млн ₽ независимо от объёма. Хранить их вместе с общей клиентской базой в одной таблице — плохая идея и с точки зрения защиты, и с точки зрения разграничения доступа.
Где обычно находят дыры у фитнес-клубов?
Чаще всего — панель системы контроля доступа, выставленная в интернет для удобства администратора, и API мобильного приложения, которое не проверяет, чей профиль запрашивают. Первое сразу даёт биометрию, второе — контакты и справки.
EverWatch

Проверить, есть ли эти дыры на вашем сайте

Внешний аудит без доступа к коду и без агентов на сервере: 6 сканеров ищут уязвимости, найденные SQL-инъекции и XSS подтверждаются оракулом (не «возможно, уязвимо», а воспроизводимый факт), каждая находка привязана к статье закона и диапазону штрафа.

Оставить заявку на аудит Посмотреть пример отчёта

Нужен только документальный минимум? Бесплатная проверка сайта по 152-ФЗ — 5 проверок, результат за минуту.

152-ФЗ в других сферах

152-ФЗ
152-ФЗ для интернет-магазинов
У интернет-магазина обычно нет спецкатегорий данных, зато есть объём: база в десятки тысяч покупателей став...
152-ФЗ
152-ФЗ для кадровых агентств
Кадровое агентство держит одну из самых чувствительных баз: резюме с контактами, историей работы, зарплатны...
152-ФЗ
152-ФЗ для частных клиник
Медицинская организация обрабатывает специальную категорию персональных данных — сведения о состоянии здоро...
152-ФЗ
152-ФЗ для агентств недвижимости
В сделке с недвижимостью агентство собирает полный набор для мошенничества: паспорт, СНИЛС, документы на об...
152-ФЗ
152-ФЗ для образовательных центров
Образовательный центр обрабатывает данные детей, а согласие за ребёнка даёт законный представитель. Плюс сп...
152-ФЗ
152-ФЗ для стоматологий
У стоматологии два специфических источника риска: рентген-снимки и КТ, которые часто лежат в общедоступных ...

Источники

  1. КоАП РФ, статья 13.11 — КонсультантПлюс
  2. Федеральный закон № 152-ФЗ, статья 11 (биометрические ПДн)
  3. Роскомнадзор — персональные данные