Биометрические персональные данные в Беларуси
Когда фото, видео, голос и шаблон лица становятся биометрическими данными по Закону № 99-З, какое основание нужно и как защитить eKYC-процесс.
Одна и та же фотография может менять правовой режим без изменения файла. Сотрудник визуально сверил портрет в паспорте — изображение осталось персональными данными общего характера. Алгоритм построил шаблон лица и сопоставил его с эталоном для уникальной идентификации — началась обработка биометрических персональных данных.
По белорусскому Закону № 99-З решает не расширение файла и не маркетинговое название функции. Нужны одновременно два признака: информация характеризует физиологические или биологические особенности человека и используется для его уникальной идентификации. Для eKYC это требует разобрать процесс на исходные изображения, биометрические шаблоны, сравнение, liveness и итоговое решение — у каждого артефакта своя цель, срок и риск.
Коротко
Фотография, видеозапись или голос не становятся биометрическими автоматически.
Если система применяет характеристики лица, радужки, отпечатка или голоса для уникальной идентификации, это биометрическая обработка.
Биометрические данные относятся к специальным персональным данным; их обработка без согласия запрещена, кроме прямо предусмотренных случаев.
Даже при согласии нужны конкретная цель, минимальный объём, комплекс мер против рисков и реализуемое удаление.
Шаблон, исходное фото, score, liveness-результат и решение нельзя учитывать как один файл.
Подрядчик, иностранный API и резервная копия должны попасть в карту обработки и трансграничной передачи.
Два признака биометрических данных
Закон № 99-З определяет биометрические персональные данные как информацию, характеризующую физиологические и биологические особенности человека и используемую для его уникальной идентификации. В качестве примеров названы отпечатки пальцев и ладоней, радужная оболочка глаза, характеристики лица и его изображение.
Официальный канал НЦЗПД поясняет это на практическом примере: скан паспорта с фотографией сам по себе не является биометрическими данными, если происходит только визуальное сопоставление, а не уникальная идентификация специальными техническими средствами. Для биометрической квалификации оба признака должны выполняться одновременно.
Сценарий | Характеристика человека | Уникальная идентификация | Вывод |
|---|---|---|---|
Фото паспорта хранится в архиве | да | нет, если не анализируется для уникального сопоставления | персональные данные, но не биометрические по этой цели |
Сотрудник визуально сверяет фото с посетителем | да | нет в смысле автоматизированного биометрического сопоставления | обычная обработка изображения |
Алгоритм сравнивает лицо с фото документа | да | да | биометрические персональные данные |
Камера считает поток людей без возможности выделить личность | возможно | нет | зависит от фактической идентифицируемости и цели |
Видеонаблюдение подключено к поиску лиц по базе | да | да | биометрическая обработка |
Голос записан для оценки качества звонка | да | нет, пока не используется как идентификатор | персональные данные записи |
Голосовой шаблон используется для входа | да | да | биометрические персональные данные |
Квалификация привязана к операции. Если архив паспортов позже подключили к распознаванию лиц, возникла новая цель и биометрическая обработка. Нельзя ссылаться на первоначальное уведомление, где речь шла только о хранении копии документа.
Биометрические данные — специальная категория
Закон относит биометрические и генетические данные к специальным персональным данным. По статье 8 их обработка без согласия субъекта запрещена, кроме перечисленных законом случаев: среди них документирование населения, административные процедуры, защита жизненно важных интересов при невозможности получить согласие, выполнение предусмотренных законодательными актами обязанностей и другие специальные основания.
Для коммерческого eKYC нельзя автоматически применять исключение только потому, что биометрия снижает мошенничество или удобна для исполнения договора. Команда должна назвать конкретный законодательный акт и норму, если рассчитывает работать без согласия. При отсутствии такого основания требуется согласие, соответствующее Закону.
Согласие не легализует избыточность. Статья 8 Закона № 99-З дополнительно требует комплекса мер, направленных на предупреждение рисков для прав и свобод. Общие требования сохраняются: цель должна быть конкретной и заранее заявленной, объём — соразмерным, обработка — прозрачной, а срок — связанным с целью.
Что именно обрабатывает система Face Match
Фраза «мы не храним биометрию, только вектор» ошибочна, если вектор извлечён из лица и используется для уникального сопоставления. Формат не отменяет назначение. Биометрический шаблон может быть труден для обратного восстановления, но остаётся ценным идентификатором: его утечку нельзя исправить простой сменой пароля.
В типовом потоке возникают разные объекты:
эталон: фотография из документа, государственной или доверенной системы либо предыдущей регистрации;
текущая запись: селфи, кадры видео или аудиофрагмент;
шаблон: математическое представление признаков;
показатель качества: пригодность изображения или сигнала;
результат liveness: признаки реальной презентации и возможного типа атаки;
score сравнения: мера сходства двух шаблонов при конкретной модели;
порог и версия: правило, преобразующее score в результат;
решение: одобрить, повторить, отправить на проверку или отказать.
Score связан с человеком и транзакцией, поэтому остаётся персональными данными, даже если сам по себе не воспроизводит лицо. Результат liveness также может опираться на изображение и характеристики человека; его правовой статус оценивают по фактическим данным, назначению и возможности связи с субъектом. Безопасная архитектура учитывает все артефакты, а не только файл selfie.jpg.
Карта биометрического потока

Схема показывает важное ограничение: удаление исходного селфи не завершает обработку, если шаблон и результаты продолжают идентифицировать человека. И наоборот, не всегда нужно хранить исходное видео после получения проверяемого результата. Срок устанавливают для каждого объекта, сохраняя только доказательство, необходимое для цели и применимого регулирования.
Как оформить согласие для биометрического eKYC
Если основанием выступает согласие, оператор до его получения сообщает субъекту сведения, требуемые Законом, и должен доказать факт получения. В интерфейсе стоит отдельно и понятно раскрыть:
кто является оператором;
конкретную цель уникальной идентификации или аутентификации;
какие характеристики и исходные записи обрабатываются;
какие действия совершает система, включая построение шаблона и сопоставление;
срок согласия и срок хранения отдельных артефактов;
уполномоченных лиц и трансграничную передачу;
последствия отказа и наличие альтернативного процесса, если он предусмотрен;
способ отзыва и реализации прав.
Не прячьте биометрию внутри общей фразы «обработка данных для улучшения качества». Пользователь должен понимать, что система не просто принимает фотографию, а извлекает признаки и сравнивает их для установления личности.
После отзыва оператор прекращает обработку, основанную на согласии, и удаляет данные в предусмотренном порядке, если нет другого основания для продолжения. Поэтому до запуска нужен граф удаления: исходники, шаблоны, кеш, очереди, аналитические витрины, файлы проверки, резервные копии и экземпляры у уполномоченных лиц.
1:1 и 1:N создают разный риск
При проверке один к одному система отвечает, похожа ли текущая запись на эталон заявленной личности. При поиске один ко многим она пытается найти человека во всей базе. Во втором случае больше сравнений, выше вероятность случайных кандидатов и существеннее последствия ошибки.
Для оператора это не просто настройка API. Нужно отдельно определить цель поиска, правовое основание для формирования галереи, допустимый порог, роль ручной проверки, срок нахождения шаблона в базе и процедуру исправления ложного совпадения. Согласие на Face Match с фотографией документа не следует автоматически трактовать как согласие на поиск дублей по всем клиентам.
Liveness не устанавливает личность
Liveness Biometric.Vision оценивает, соответствует ли презентация поддерживаемым признакам реального присутствия и не похожа ли она на покрываемый класс атаки. Он не доказывает, чьё именно лицо перед камерой. Face Match отвечает на вопрос сходства с выбранным эталоном, но без liveness может сравнить качественный replay или подделку.
Результаты следует хранить раздельно:
Контроль | Ответ | Не доказывает |
|---|---|---|
Качество | пригодна ли запись для анализа | подлинность или личность |
Liveness | есть ли признаки живой презентации | кому принадлежит лицо |
Face Match | сходны ли текущая и эталонная записи | подлинность эталона |
Проверка документа | согласованы ли данные и защитные признаки | присутствие владельца |
Бизнес-решение | выполнены ли правила конкретного продукта | универсальную «достоверность личности» |
Один зелёный статус скрывает границы контроля. В журнале нужны версия модели, качество, порог, отдельные результаты, причина маршрута и вмешательство проверяющего.
Защита биометрии по модели угроз
Биометрический сервис должен предполагать не только кражу базы, но и перехват камеры, повтор записи, подмену SDK, внедрение шаблона, несанкционированный поиск, перебор API и злоупотребление сотрудника. Меры привязывают к этим сценариям:
защищённый канал и контроль целостности клиентской интеграции;
короткоживущие идентификаторы сессий и защита от replay;
разделение исходных записей, шаблонов и идентификаторов профиля;
шифрование и раздельное управление ключами;
минимальные роли, сильная аутентификация и журналирование доступа;
запрет массового экспорта и лимиты на биометрические запросы;
тестирование presentation attacks и мониторинг необычных серий попыток;
управляемая версия модели и порога;
подтверждаемое удаление и контроль копий у подрядчика;
план инцидента с оценкой последствий для субъектов.
Раздел безопасности Biometric.Vision описывает меры платформы. Оператор всё равно обязан классифицировать собственную систему, ограничить интеграционные данные и проверить полный маршрут. Облачный провайдер может защищать API, но не исправит лог, куда клиентское приложение записывает селфи и номер паспорта.
Подробнее общий жизненный цикл, права субъекта, реестр систем и уведомление об инциденте разобраны в статье «Персональные данные в Беларуси: требования к оператору». Для документной части полезен разбор биометрического паспорта РБ: чтение фото из чипа и проверка подписи документа не тождественны сравнению лица владельца.
Подрядчики и передача за рубеж
Если внешний сервис строит шаблон или возвращает score по поручению, договор должен закреплять перечень операций, цель, конфиденциальность, защиту, сроки, удаление, субподрядчиков, аудит и сообщение об инцидентах. Оператор остаётся ответственным перед субъектом за действия уполномоченного лица.
Передача изображения или шаблона иностранному API требует анализа трансграничной передачи. Страна дата-центра, резервной копии и удалённой поддержки важнее адреса отдела продаж. Для государства без надлежащего уровня защиты проверяют специальные условия статьи 9, включая требуемую форму согласия или разрешение НЦЗПД в соответствующих случаях.
Предпродуктивная проверка биометрического сервиса
Зафиксировано ли, где начинается уникальная идентификация?
Разделены ли обычные изображения и биометрические операции по целям?
Есть ли конкретное основание для специальных персональных данных?
Доказывает ли система текст, версию, время и способ согласия?
Учтены ли эталон, probe, шаблон, score, liveness и решение?
Разделены ли проверка один к одному и поиск один ко многим по целям и разрешениям?
Установлен ли срок каждого артефакта и проверено ли удаление?
Описаны ли роли подрядчика, субподрядчики и страны обработки?
Соответствует ли класс информационной системы фактическому составу данных?
Может ли команда расследовать replay, массовый поиск и утечку шаблонов?
Вывод
В Беларуси фотография становится биометрическими персональными данными не потому, что на ней есть лицо, а когда физиологические признаки используются для уникальной идентификации. Это различие защищает от двух ошибок: объявлять биометрией любой снимок и, наоборот, скрывать распознавание лица за словом «вектор».
Экспертный eKYC-процесс называет каждый артефакт и его назначение. Он отдельно подтверждает документ, живое присутствие и сходство; применяет основание для специальной категории данных; минимизирует хранение; контролирует подрядчиков и умеет удалить производные. Тогда биометрия остаётся проверяемым контролем, а не необратимой коллекцией лиц.
Готовы усилить проверку клиентов?
500 проверок бесплатно каждый месяц · без карты · без контракта · без звонка от менеджера.



