Статьи 10 и 11 152-ФЗ: специальные категории и биометрические персональные данные
Чем отличаются статьи 10 и 11 152-ФЗ, когда фото, голос, сведения о здоровье и сканы документов создают риск, какие штрафы учитывать в 2026 году.

Короткий ответ: статья 10 152-ФЗ регулирует специальные категории персональных данных, а статья 11 152-ФЗ — биометрические персональные данные. Это разные режимы обработки, и для сайта важно не смешивать их в одну общую фразу. Риск появляется, когда форма, личный кабинет, чат, пропускной сценарий или загрузка файла позволяют передать сведения о здоровье, фото, голос, скан документа или другой признак, по которому можно установить личность человека.
Для владельца сайта практический вопрос звучит проще: какие поля и файлы вы собираете, зачем они нужны, есть ли отдельное основание обработки и не хранится ли лишняя информация. Если сайт принимает медицинские анкеты, фото для проверки личности, голосовые записи, сканы паспортов или данные для пропуска, такую страницу стоит проверять отдельно от обычной формы обратной связи.
Статья 10 и статья 11 152-ФЗ: в чем разница
| Режим | Что относится | Что проверить на сайте |
|---|---|---|
| Статья 10 152-ФЗ | Расовая и национальная принадлежность, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимная жизнь. | Нет ли в формах медицинских анкет, диагнозов, сведений о состоянии здоровья, льготах или иных чувствительных данных без отдельного сценария. |
| Статья 11 152-ФЗ | Сведения о физиологических и биологических особенностях человека, которые используются для установления личности. | Не собираются ли фото, голос, отпечатки, изображения документов или шаблоны доступа для идентификации пользователя. |
Главное различие: специальные категории связаны с содержанием сведений о человеке, а биометрия — с возможностью установить личность по физиологическим или биологическим признакам. Поэтому обычное поле «телефон» не становится биометрией, но поле загрузки фото, голосовая запись или скан документа требуют отдельной оценки цели и способа обработки.
Когда фото, голос или скан документа создают риск
Не каждое фото автоматически является биометрическими персональными данными. Если изображение размещено как обычная иллюстрация к карточке сотрудника и не используется для автоматического установления личности, риск один. Если фото, голос или иной признак применяется для входа, пропуска, подтверждения личности или сравнения с базой, риск заметно выше.
С копиями документов подход должен быть особенно осторожным. Если бизнесу достаточно реквизитов паспорта, безопаснее не хранить графическую копию документа без необходимости. Скан или фотография паспорта могут содержать изображение лица и лишние сведения, а значит увеличивают объем обработки и последствия возможной утечки.
- Форма вакансии просит медицинские сведения — проверьте, действительно ли они нужны на этом этапе.
- Личный кабинет принимает фото для подтверждения личности — отдельно оцените основание, срок хранения и доступы.
- Пропускной режим использует лицо или голос — проверьте связь с требованиями к биометрии и ЕБС.
- Чат или бот собирает сведения о здоровье — проверьте канал передачи, локализацию и текст согласия.
ЕБС и локальные биометрические базы
Федеральный закон № 572-ФЗ отдельно регулирует идентификацию и аутентификацию с использованием биометрических персональных данных и Единой биометрической системы. Если сервис хочет использовать лицо или голос для входа, подтверждения личности, пропуска или доступа к услугам, этот сценарий нельзя оценивать как обычную форму заявки.
Для сайта это означает практическую проверку: есть ли сбор биометрического признака, создается ли шаблон, где он хранится, кто имеет доступ, можно ли обойтись без такого сбора и какие документы видит пользователь до передачи данных. Локальное хранение биометрических шаблонов без понятного основания и процедуры — высокий комплаенс-риск.
Штрафы и ответственность в 2026 году
Ответственность зависит от фактического состава нарушения: одно дело — обработка без нужного согласия, другое — утечка базы со специальными категориями или биометрическими персональными данными. Поэтому суммы ниже стоит воспринимать как ориентиры по КоАП РФ, а не как автоматический итог для любого сайта.
| Сценарий | Что может применяться | Ориентир по штрафам для организаций |
|---|---|---|
| Обработка без письменного согласия, когда оно требуется | ч. 2 ст. 13.11 КоАП РФ | от 300 000 до 700 000 рублей. |
| Повторное нарушение порядка согласия | ч. 2.1 ст. 13.11 КоАП РФ | от 1 000 000 до 1 500 000 рублей. |
| Утечка специальных категорий персональных данных | ч. 16 ст. 13.11 КоАП РФ | от 10 000 000 до 15 000 000 рублей. |
| Утечка биометрических персональных данных | ч. 17 ст. 13.11 КоАП РФ | от 15 000 000 до 20 000 000 рублей. |
| Повторная утечка специальных категорий или биометрии | ч. 18 ст. 13.11 КоАП РФ | оборотный штраф от 1% до 3% выручки, но не менее 25 000 000 и не более 500 000 000 рублей. |
Если на сайте есть такие сценарии, важно не только исправить форму, но и сохранить следы правок: дату проверки, список изменений, скриншоты формы, актуальный текст согласия и контрольный отчет. Это не гарантирует отсутствие претензий, но помогает показать, что оператор выявил и снизил очевидные риски.
Что проверяет RKN Shield
RKN Shield не определяет скрытые внутренние базы компании, но помогает найти видимые признаки риска на сайте: формы с чувствительными полями, загрузку файлов, ссылки на документы, cookie-блоки, признаки передачи данных и отсутствие понятного сценария согласия. Результат удобно сравнить с примером отчета RKN Shield и затем пройти общий чек-лист 152-ФЗ для сайта.
Связанные материалы: штрафы РКН, утечки персональных данных, 152-ФЗ для сайта и уведомление Роскомнадзора.
Частые вопросы
Что регулирует статья 10 152-ФЗ?
Статья 10 152-ФЗ относится к специальным категориям персональных данных: здоровью, расовой и национальной принадлежности, политическим взглядам, религиозным или философским убеждениям и сведениям об интимной жизни. Для сайта это чаще всего риск медицинских анкет, полей с диагнозами и лишних сведений в формах.
Что регулирует статья 11 152-ФЗ?
Статья 11 152-ФЗ относится к биометрическим персональным данным: сведениям о физиологических и биологических особенностях человека, которые используются для установления личности. На сайте это может быть фото, голос или другой признак, если он нужен не просто для связи, а для идентификации.
Копия паспорта всегда считается биометрией?
Нет, автоматически так говорить нельзя. Но скан или фото паспорта содержит изображение лица и лишние сведения, поэтому хранить копии документов без необходимости рискованнее, чем фиксировать только нужные реквизиты.
Нужно ли отдельное согласие для сведений о здоровье?
В большинстве практических сценариев сведения о здоровье требуют отдельной оценки основания обработки и более строгого сценария согласия. Если сайт принимает такие данные через форму, чат или файл, это нельзя проверять как обычную заявку с именем и телефоном.
Проверьте свой сайт бесплатно
Узнайте, нарушает ли ваш сайт 152-ФЗ. Наш автоматический алгоритм найдет ошибки в сборе данных за 1 минуту.
Запустить аудит сайтаПохожие материалы
Медицинский сайт и 152-ФЗ: формы, согласия и маршруты данных
Практический разбор медицинского сайта: какие данные могут попасть в форму, как разделить цели, проверить согласия, CRM, хостинг и внешние сервисы.
Утечки персональных данных: оборотные штрафы в 2026 году
Что делать при утечке персональных данных, когда уведомлять Роскомнадзор, какие штрафы действуют в 2026 году и когда применяется оборотный расчет.
Оферта и Политика конфиденциальности: в чем разница и зачем нужны оба
Разбираем главные правовые документы сайта. Почему нельзя спрятать условия обработки данных в Оферту и какие штрафы грозят бизнесу за путаницу в документах.