Специальные категории персональных данных — это сведения о состоянии здоровья, расовой и национальной принадлежности, политических взглядах, религиозных и философских убеждениях и интимной жизни. Они перечислены в статье 10 152-ФЗ, и их обработка по общему правилу запрещена: она допустима только по одному из оснований узкого перечня, а для коммерческой компании это чаще всего письменное согласие. Биометрия живёт по отдельной статье 11 и по отдельной логике: это не подвид спецкатегорий, а самостоятельная конструкция с другим критерием включения.

Практическая проблема не в том, чтобы прочитать перечень, а в том, чтобы заметить момент перехода. Салон не считает себя медицинской организацией, но администратор пишет в карточку «аллергия на лидокаин», чтобы косметолог не отправил человека в реанимацию. Фитнес-клуб хранит справку от терапевта. Стоматология ведёт обычную CRM для записи — и туда же попадает название услуги, из которого читается диагноз. С этой минуты часть базы живёт по более строгому режиму, чем всё остальное, и вопрос только в том, знаете вы об этом или узнаете от проверяющего.

Оговорка о жанре. Мы инженерное бюро, а не юридическая фирма и не медицинская организация. Наша часть — где данные лежат, кто их видит, что уходит наружу и что пишется в журнал. Правовая квалификация основания и текст согласия — территория юриста, список вопросов к нему собран отдельным разделом. Всё, что ниже, — по состоянию на сентябрь 2026 года, и перед любым решением стоит открыть действующие редакции 152-ФЗ и 572-ФЗ: обе правились в последние два года.

Статья 10 и статья 11: два разных режима

Их путают постоянно, и путаница дорогая: компания либо поднимает биометрический режим там, где его нет, и покупает лишнее, либо не замечает его там, где он есть. Базовое различие простое. Спецкатегория включается самим фактом наличия сведений: как только в базе появилась строка о здоровье, режим уже действует. Биометрия включается способом использования: изображение лица становится биометрическими данными тогда, когда оператор применяет его для установления личности, а не тогда, когда просто хранит.

Что сравниваемСпециальные категории, статья 10Биометрия, статья 11
Что попадаетЗдоровье, расовая и национальная принадлежность, политические взгляды, религиозные и философские убеждения, интимная жизнь. Данные о судимости стоят рядом и имеют собственные правилаФизиологические и биологические особенности, по которым можно установить личность: изображение лица, отпечаток пальца, рисунок вен, голосовой слепок, радужная оболочка
Что включает режимНаличие сведений в базе, независимо от того, зачем они тамИспользование данных оператором для установления личности человека
Типичное основание у коммерческой компанииПисьменное согласие; отдельные случаи — медико-профилактические цели при обязанности хранить врачебную тайнуСогласие; отдельные сценарии прописаны законом и завязаны на государственную инфраструктуру
Форма согласияПисьменная, с прямым указанием категории сведений и целиПисьменная и отдельная от прочих согласий, не галочкой в общем блоке
Что это меняет в инфраструктуреОбособленное хранение, ограниченный круг доступа, журнал обращений к этой части базы, запрет на выгрузкиТо же плюс требования к самой системе идентификации; часть сценариев замкнута на Единую биометрическую систему

Про Единую биометрическую систему стоит сказать отдельно, потому что вокруг неё больше всего мифов. Порядок работы с биометрией для целей идентификации и аутентификации задан 572-ФЗ, и он менялся: сначала обязанность передавать собранные образцы в государственную систему, потом уточнения по кругу операторов и сценариев. Формулировать это в статье конкретнее, чем «смотрите действующую редакцию на дату решения», было бы враньём — норма живая. Практический вывод для бизнеса другой: если вы не строите идентификацию по лицу или голосу, вы, скорее всего, вообще не в этом регулировании, и проверять надо не его, а статью 10.

Порог перехода: одна отметка в карточке клиента

Режим спецкатегорий поднимается не на компанию и не на базу целиком, а на то место, где сведения физически лежат. Это и хорошая новость, и плохая: хорошая — потому что режим можно локализовать; плохая — потому что по умолчанию он поднимается на всю таблицу карточек, если отметка живёт в свободном поле рядом с телефоном и адресом.

Что это значитДанные о здоровье

Не только диагноз и назначение. Это любые сведения, из которых состояние здоровья читается прямо или однозначно выводится: противопоказание, аллергия, беременность, группа инвалидности, факт обращения к профильному специалисту, название услуги, которая оказывается только при конкретном состоянии. Ключевой признак — вывод о здоровье конкретного человека, а не медицинское оформление записи. Формулировка «клиент попросил заменить анестетик» в комментарии администратора работает так же, как справка.

Дальше начинается инженерная часть, и она предсказуема. В сети из четырёх салонов красоты с косметологическим кабинетом — 65 сотрудников, 9 400 карточек клиентов — отметки со здоровьем находятся в свободных полях примерно в 6–12 % записей: комментарий администратора, поле «особенности», текст напоминания, реже — вложенная фотография справки. Ни одно из этих полей не задумывалось как медицинское, и именно поэтому они не защищены отдельно, попадают в выгрузки для рассылок и видны всем, у кого есть доступ к CRM.

  • Свободное поле «комментарий» в карточке. Главный источник: сюда пишут всё, включая то, ради чего запись и делается.
  • Название услуги в истории визитов. В стоматологии и косметологии наименование часто само по себе означает состояние; в этом случае обезличивать надо не имя клиента, а справочник услуг в тех системах, где имя есть.
  • Вложения: фотографии справок, направлений, результатов анализов. Их не ищут, потому что они не текст, — а лежат они в том же общем хранилище, что и договоры.
  • Текст исходящих сообщений и напоминаний. «Не забудьте про антигистаминное за час до процедуры» — это сведения о здоровье, отправленные в мессенджер через стороннего провайдера.
  • Расшифровки звонков. Администратор и клиент проговаривают противопоказания вслух, и в текстовой расшифровке они оказываются в системе, где никто их не ждал. Как устроен режим самих записей, мы разбирали в материале про запись разговоров и хранение по закону.
схема процессаspecialnye-kategorii-personalnyh-dannyh--01
Схема: обычная карточка клиента и пять каналов, через которые в неё попадают данные о здоровье

Схема из двух зон. Слева блок «Обычная карточка: имя, телефон, визиты, оплаты» в тонкой рамке. Справа в него входят пять стрелок с подписями: «комментарий администратора», «название услуги в истории визитов», «вложенная справка», «текст напоминания клиенту», «расшифровка звонка». В точке входа стрелок стоит красная метка «здесь режим поднимается на всю таблицу». Под схемой подпись: «в модельной сети 9 400 карточек отметки о здоровье находятся в 6–12 % записей». Чертёжный стиль, штриховка, все подписи по-русски.

Режим поднимается на то место, где лежит отметка, — и по умолчанию это вся таблица карточек

Когда фотография становится биометрией

Самый частый вопрос владельца и самый простой ответ: фотография сама по себе биометрией не является. Критерий — не наличие снимка, а его использование для установления личности. Одна и та же фотография в анкете и в турникете живёт по разным правилам, потому что во втором случае система сличает лицо и принимает решение «это он или нет».

СитуацияБиометрияПочему
Фото клиента в карточке CRM, чтобы мастер узнал в лицоНетЭто персональные данные, но личность устанавливает человек, а не система
Фото на бумажном пропуске, охранник сличает глазамиНетАвтоматической идентификации нет; изменится, если пропуск начнёт проверять терминал
Та же фотография, загруженная в систему распознавания лиц на входеДаИзображение используется оператором для установления личности — режим статьи 11
Снимки «до и после» процедурыНет, но чаще всего это данные о здоровьеЛичность по ним не устанавливают, зато из них читается состояние и характер вмешательства
Голос в записи телефонного разговораНетПока запись используется для контроля качества, а не для сличения говорящего с эталоном
Голосовой слепок для входа по голосу в личный кабинетДаПоявился эталон и процедура сличения — это идентификация
Опасен не снимок, а функция, которую включают позже

Типовая история: камеры поставили ради сохранности, через год к ним прикрутили модуль «узнавать постоянных клиентов». Оборудование то же, вывеска та же, а режим обработки другой — и согласия, собранного на видеонаблюдение, для этого не хватает. Проверять надо не парк камер, а список включённых функций и дату, когда каждая появилась. То же касается фотографий, годами лежавших в анкетах: их загрузка в систему сличения — новая цель обработки, а не продолжение старой.

сравнениеspecialnye-kategorii-personalnyh-dannyh--02
Сравнение: одна фотография в анкете и та же фотография в системе распознавания лиц

Сравнение в две колонки. Заголовки: «Фотография как изображение» и «Фотография как биометрия». Левая колонка: иконка карточки клиента с фото, подписи «личность устанавливает человек», «обычные персональные данные», «согласие в общем порядке». Правая колонка: та же фотография со стрелкой в блок «сличение с эталоном» и далее в турникет, подписи «личность устанавливает система», «режим статьи 11», «отдельное письменное согласие». Между колонками вертикальная разделительная линия с подписью «граница проходит по использованию, а не по файлу». Чертёжный стиль, подписи по-русски.

Режим определяется не снимком, а тем, сличает ли его система с эталоном

Что меняется в проекте автоматизации и сколько стоит разделить карточку

Спецкатегории меняют не сам проект, а пять его условий. Ни одно из них не делает автоматизацию невозможной, но каждое стоит денег и часов, и лучше узнать о них до подписания договора, а не на четвёртой неделе работ.

  1. 1Отдельное письменное согласие с прямым указанием категории и цели. Галочка в общей форме на сайте здесь не работает, и это первое, что смотрят по жалобе клиента. Как устроен рабочий текст, разбирали в материале про согласие на обработку данных.
  2. 2Обособленное хранение и ролевой доступ. Медицинская часть карточки живёт в отдельной сущности со своим списком допущенных: администратор на ресепшене видит визит и оплату, но не видит отметку о противопоказании, если она ему не нужна для работы.
  3. 3Журнал обращений именно к этой части. Общий журнал входов в CRM не годится: нужен след «кто и когда открыл медицинскую часть карточки конкретного человека», иначе при разбирательстве нечего показать.
  4. 4Закрытая дорога в публичные облачные сервисы. Спецкатегории не отправляют в публичные ИИ-сервисы и зарубежные рассылки — остаётся свой контур или российский провайдер по договору с поручением обработки. Матрица «что куда можно отправлять» есть в материале про данные компании в облачном ИИ.
  5. 5Отдельные сроки хранения. Медицинская часть почти всегда живёт дольше маркетинговой и удаляется по другому правилу — методику вывода сроков разбираем в материале про сроки хранения персональных данных.

Теперь деньги. Модельный пример: сеть из четырёх салонов красоты с косметологическим кабинетом, 65 сотрудников, 9 400 карточек, одна CRM и одна телефония. Задача — не «стать медицинской организацией», а разделить карточку так, чтобы строгий режим действовал на узкой части базы, а не на всей.

Разделение карточки: сеть из четырёх салонов, 65 сотрудников, 9 400 клиентов
Выборка по свободным полям: поиск отметок о здоровье в 9 400 карточках — 6 часов инженера13 200 ₽
Отдельный справочник медицинской части, ролевой доступ, перенос найденного — 16 часов инженера35 200 ₽
Ограничение выгрузок и журнал обращений к медицинской части — 8 часов инженера17 600 ₽
Письменное согласие на обработку данных о здоровье: форма и порядок получения — 4 часа юриста18 000 ₽
Правки политики обработки и перечня мест обработки — 3 часа юриста13 500 ₽
Итого97 500 ₽ за 37 часов работы: 30 часов инженера по 2 200 ₽ и 7 часов юриста по 4 500 ₽

Альтернатива — не разделять и признать всю базу базой специальных категорий. Тогда письменное согласие нужно собрать у всех: три минуты работы администратора на клиента, 9 400 клиентов — это 470 часов, то есть 329 000 ₽ по полной стоимости часа сотрудника даже без учёта того, что часть людей не придёт и согласие придётся собирать повторно. Разница в 231 500 ₽ — это цена одного архитектурного решения, принятого за 37 часов.

графикspecialnye-kategorii-personalnyh-dannyh--03
Столбики: 97 500 рублей на разделение карточки против 329 000 рублей на сбор согласий у всех

Столбиковая диаграмма из двух столбцов. Левый ниже, подписан «Разделить карточку — 97 500 ₽, 37 часов». Правый выше, подписан «Поднять режим на всю базу: письменное согласие у 9 400 клиентов — 329 000 ₽, 470 часов администраторов». Между столбцами стрелка с подписью «разница 231 500 ₽». Под правым столбцом штрихованная плашка: «плюс повторный сбор у тех, кто не придёт». Ось — рубли. Чертёжный стиль, подписи по-русски.

Разделение базы дешевле сплошного режима в 3,4 раза — и это без учёта повторного сбора согласий

Что несём юристу

Инженер отвечает на вопрос «где лежит и кто видит», юрист — на вопрос «на каком основании». Смешивать эти зоны вредно обеим. Четыре вопроса ниже стоит задать один раз, с готовыми материалами на руках: подготовленная консультация укладывается в час по ставке 4 500 ₽/час, неподготовленная превращается в инвентаризацию за ваш счёт.

  1. 1Какие из найденных отметок в наших карточках относятся к статье 10, а какие нет? Приложите обезличенный список формулировок из свободных полей — двадцати строк обычно достаточно, чтобы получить работающее правило вместо общего ответа.
  2. 2Какое основание у нас по каждой цели: письменное согласие, договор или медико-профилактические цели? Ответ определяет, что и у кого придётся подписывать на ресепшене и переписывать ли форму записи на сайте.
  3. 3Попадаем ли мы в регулирование 572-ФЗ, если внедряем распознавание лиц или голосовую идентификацию? Вопрос задаётся до закупки оборудования, а не после: ответ может изменить сам сценарий.
  4. 4Какой срок хранения медицинской части и что с ней делать при требовании клиента удалить данные? Формулировка нужна такая, которую можно вписать в приказ и превратить в настройку системы.
Что принести на консультацию, чтобы она заняла час

Структуру полей карточки, двадцать обезличенных примеров записей из свободных полей, справочник услуг, список тех, у кого есть доступ к CRM, действующую форму согласия и перечень внешних сервисов, куда уходят данные. Пять из шести артефактов собирает инженер за день. Без них юрист начинает с инвентаризации, и вы оплачиваете её по ставке 4 500 ₽/час вместо 2 200 ₽/час.

Когда поднимать режим не надо

Тема спецкатегорий хорошо продаётся страхом, и на нём построена часть предложений по защите информации. Есть четыре ситуации, в которых мы сами советуем притормозить и не тратить деньги.

  • Отметок о здоровье в базе нет и по характеру услуги быть не может. Автосервис, оптовая торговля, типография, перевозки: сначала проверьте выборкой по свободным полям, что вы действительно в этой группе, и на этом остановитесь. Проверка стоит 6 часов инженера, а не проект.
  • Есть единичные отметки, но они не нужны для работы. Дешевле их убрать и запретить вводить, чем строить вокруг них режим. Правило простое: если сведения о здоровье не влияют ни на одно решение сотрудника, они в системе лишние.
  • Вы храните фотографии, но не сличаете лица. Не покупайте биометрический контур и не подавайте сведения о биометрии, пока в системе нет идентификации. Разбор того, какие данные вообще относятся к персональным, есть в материале про что относится к персональным данным.
  • Проект вообще не касается людей: планирование загрузки кабинетов по номенклатуре услуг, учёт расходных материалов, закупки. Убедитесь, что в контур проекта не затягивается карточка клиента, — и режим к нему отношения не имеет.

И про устойчивость решения. Разделение карточки живёт ровно до следующего изменения процесса: появится новая услуга, администратор заведёт новое поле, маркетолог попросит сегмент «по противопоказаниям». Поэтому в перечне мест обработки медицинская часть должна быть отдельной строкой, а её ревизия — раз в полгода, вместе с общей ревизией доступов. Общий список обязанностей, в который это встраивается, разобран в материале про обязанности оператора персональных данных.

Строгий режим дешевле не тогда, когда его избегают, а тогда, когда его локализуют: на узкой части базы он стоит 97 500 ₽, на всей — в три с лишним раза дороже и навсегда.