Специальные категории персональных данных — это сведения о состоянии здоровья, расовой и национальной принадлежности, политических взглядах, религиозных и философских убеждениях и интимной жизни. Они перечислены в статье 10 152-ФЗ, и их обработка по общему правилу запрещена: она допустима только по одному из оснований узкого перечня, а для коммерческой компании это чаще всего письменное согласие. Биометрия живёт по отдельной статье 11 и по отдельной логике: это не подвид спецкатегорий, а самостоятельная конструкция с другим критерием включения.
Практическая проблема не в том, чтобы прочитать перечень, а в том, чтобы заметить момент перехода. Салон не считает себя медицинской организацией, но администратор пишет в карточку «аллергия на лидокаин», чтобы косметолог не отправил человека в реанимацию. Фитнес-клуб хранит справку от терапевта. Стоматология ведёт обычную CRM для записи — и туда же попадает название услуги, из которого читается диагноз. С этой минуты часть базы живёт по более строгому режиму, чем всё остальное, и вопрос только в том, знаете вы об этом или узнаете от проверяющего.
Оговорка о жанре. Мы инженерное бюро, а не юридическая фирма и не медицинская организация. Наша часть — где данные лежат, кто их видит, что уходит наружу и что пишется в журнал. Правовая квалификация основания и текст согласия — территория юриста, список вопросов к нему собран отдельным разделом. Всё, что ниже, — по состоянию на сентябрь 2026 года, и перед любым решением стоит открыть действующие редакции 152-ФЗ и 572-ФЗ: обе правились в последние два года.
Статья 10 и статья 11: два разных режима
Их путают постоянно, и путаница дорогая: компания либо поднимает биометрический режим там, где его нет, и покупает лишнее, либо не замечает его там, где он есть. Базовое различие простое. Спецкатегория включается самим фактом наличия сведений: как только в базе появилась строка о здоровье, режим уже действует. Биометрия включается способом использования: изображение лица становится биометрическими данными тогда, когда оператор применяет его для установления личности, а не тогда, когда просто хранит.
| Что сравниваем | Специальные категории, статья 10 | Биометрия, статья 11 |
|---|---|---|
| Что попадает | Здоровье, расовая и национальная принадлежность, политические взгляды, религиозные и философские убеждения, интимная жизнь. Данные о судимости стоят рядом и имеют собственные правила | Физиологические и биологические особенности, по которым можно установить личность: изображение лица, отпечаток пальца, рисунок вен, голосовой слепок, радужная оболочка |
| Что включает режим | Наличие сведений в базе, независимо от того, зачем они там | Использование данных оператором для установления личности человека |
| Типичное основание у коммерческой компании | Письменное согласие; отдельные случаи — медико-профилактические цели при обязанности хранить врачебную тайну | Согласие; отдельные сценарии прописаны законом и завязаны на государственную инфраструктуру |
| Форма согласия | Письменная, с прямым указанием категории сведений и цели | Письменная и отдельная от прочих согласий, не галочкой в общем блоке |
| Что это меняет в инфраструктуре | Обособленное хранение, ограниченный круг доступа, журнал обращений к этой части базы, запрет на выгрузки | То же плюс требования к самой системе идентификации; часть сценариев замкнута на Единую биометрическую систему |
Про Единую биометрическую систему стоит сказать отдельно, потому что вокруг неё больше всего мифов. Порядок работы с биометрией для целей идентификации и аутентификации задан 572-ФЗ, и он менялся: сначала обязанность передавать собранные образцы в государственную систему, потом уточнения по кругу операторов и сценариев. Формулировать это в статье конкретнее, чем «смотрите действующую редакцию на дату решения», было бы враньём — норма живая. Практический вывод для бизнеса другой: если вы не строите идентификацию по лицу или голосу, вы, скорее всего, вообще не в этом регулировании, и проверять надо не его, а статью 10.
Порог перехода: одна отметка в карточке клиента
Режим спецкатегорий поднимается не на компанию и не на базу целиком, а на то место, где сведения физически лежат. Это и хорошая новость, и плохая: хорошая — потому что режим можно локализовать; плохая — потому что по умолчанию он поднимается на всю таблицу карточек, если отметка живёт в свободном поле рядом с телефоном и адресом.
Не только диагноз и назначение. Это любые сведения, из которых состояние здоровья читается прямо или однозначно выводится: противопоказание, аллергия, беременность, группа инвалидности, факт обращения к профильному специалисту, название услуги, которая оказывается только при конкретном состоянии. Ключевой признак — вывод о здоровье конкретного человека, а не медицинское оформление записи. Формулировка «клиент попросил заменить анестетик» в комментарии администратора работает так же, как справка.
Дальше начинается инженерная часть, и она предсказуема. В сети из четырёх салонов красоты с косметологическим кабинетом — 65 сотрудников, 9 400 карточек клиентов — отметки со здоровьем находятся в свободных полях примерно в 6–12 % записей: комментарий администратора, поле «особенности», текст напоминания, реже — вложенная фотография справки. Ни одно из этих полей не задумывалось как медицинское, и именно поэтому они не защищены отдельно, попадают в выгрузки для рассылок и видны всем, у кого есть доступ к CRM.
- Свободное поле «комментарий» в карточке. Главный источник: сюда пишут всё, включая то, ради чего запись и делается.
- Название услуги в истории визитов. В стоматологии и косметологии наименование часто само по себе означает состояние; в этом случае обезличивать надо не имя клиента, а справочник услуг в тех системах, где имя есть.
- Вложения: фотографии справок, направлений, результатов анализов. Их не ищут, потому что они не текст, — а лежат они в том же общем хранилище, что и договоры.
- Текст исходящих сообщений и напоминаний. «Не забудьте про антигистаминное за час до процедуры» — это сведения о здоровье, отправленные в мессенджер через стороннего провайдера.
- Расшифровки звонков. Администратор и клиент проговаривают противопоказания вслух, и в текстовой расшифровке они оказываются в системе, где никто их не ждал. Как устроен режим самих записей, мы разбирали в материале про запись разговоров и хранение по закону.
Схема из двух зон. Слева блок «Обычная карточка: имя, телефон, визиты, оплаты» в тонкой рамке. Справа в него входят пять стрелок с подписями: «комментарий администратора», «название услуги в истории визитов», «вложенная справка», «текст напоминания клиенту», «расшифровка звонка». В точке входа стрелок стоит красная метка «здесь режим поднимается на всю таблицу». Под схемой подпись: «в модельной сети 9 400 карточек отметки о здоровье находятся в 6–12 % записей». Чертёжный стиль, штриховка, все подписи по-русски.
Когда фотография становится биометрией
Самый частый вопрос владельца и самый простой ответ: фотография сама по себе биометрией не является. Критерий — не наличие снимка, а его использование для установления личности. Одна и та же фотография в анкете и в турникете живёт по разным правилам, потому что во втором случае система сличает лицо и принимает решение «это он или нет».
| Ситуация | Биометрия | Почему |
|---|---|---|
| Фото клиента в карточке CRM, чтобы мастер узнал в лицо | Нет | Это персональные данные, но личность устанавливает человек, а не система |
| Фото на бумажном пропуске, охранник сличает глазами | Нет | Автоматической идентификации нет; изменится, если пропуск начнёт проверять терминал |
| Та же фотография, загруженная в систему распознавания лиц на входе | Да | Изображение используется оператором для установления личности — режим статьи 11 |
| Снимки «до и после» процедуры | Нет, но чаще всего это данные о здоровье | Личность по ним не устанавливают, зато из них читается состояние и характер вмешательства |
| Голос в записи телефонного разговора | Нет | Пока запись используется для контроля качества, а не для сличения говорящего с эталоном |
| Голосовой слепок для входа по голосу в личный кабинет | Да | Появился эталон и процедура сличения — это идентификация |
Типовая история: камеры поставили ради сохранности, через год к ним прикрутили модуль «узнавать постоянных клиентов». Оборудование то же, вывеска та же, а режим обработки другой — и согласия, собранного на видеонаблюдение, для этого не хватает. Проверять надо не парк камер, а список включённых функций и дату, когда каждая появилась. То же касается фотографий, годами лежавших в анкетах: их загрузка в систему сличения — новая цель обработки, а не продолжение старой.
Сравнение в две колонки. Заголовки: «Фотография как изображение» и «Фотография как биометрия». Левая колонка: иконка карточки клиента с фото, подписи «личность устанавливает человек», «обычные персональные данные», «согласие в общем порядке». Правая колонка: та же фотография со стрелкой в блок «сличение с эталоном» и далее в турникет, подписи «личность устанавливает система», «режим статьи 11», «отдельное письменное согласие». Между колонками вертикальная разделительная линия с подписью «граница проходит по использованию, а не по файлу». Чертёжный стиль, подписи по-русски.
Что меняется в проекте автоматизации и сколько стоит разделить карточку
Спецкатегории меняют не сам проект, а пять его условий. Ни одно из них не делает автоматизацию невозможной, но каждое стоит денег и часов, и лучше узнать о них до подписания договора, а не на четвёртой неделе работ.
- 1Отдельное письменное согласие с прямым указанием категории и цели. Галочка в общей форме на сайте здесь не работает, и это первое, что смотрят по жалобе клиента. Как устроен рабочий текст, разбирали в материале про согласие на обработку данных.
- 2Обособленное хранение и ролевой доступ. Медицинская часть карточки живёт в отдельной сущности со своим списком допущенных: администратор на ресепшене видит визит и оплату, но не видит отметку о противопоказании, если она ему не нужна для работы.
- 3Журнал обращений именно к этой части. Общий журнал входов в CRM не годится: нужен след «кто и когда открыл медицинскую часть карточки конкретного человека», иначе при разбирательстве нечего показать.
- 4Закрытая дорога в публичные облачные сервисы. Спецкатегории не отправляют в публичные ИИ-сервисы и зарубежные рассылки — остаётся свой контур или российский провайдер по договору с поручением обработки. Матрица «что куда можно отправлять» есть в материале про данные компании в облачном ИИ.
- 5Отдельные сроки хранения. Медицинская часть почти всегда живёт дольше маркетинговой и удаляется по другому правилу — методику вывода сроков разбираем в материале про сроки хранения персональных данных.
Теперь деньги. Модельный пример: сеть из четырёх салонов красоты с косметологическим кабинетом, 65 сотрудников, 9 400 карточек, одна CRM и одна телефония. Задача — не «стать медицинской организацией», а разделить карточку так, чтобы строгий режим действовал на узкой части базы, а не на всей.
Альтернатива — не разделять и признать всю базу базой специальных категорий. Тогда письменное согласие нужно собрать у всех: три минуты работы администратора на клиента, 9 400 клиентов — это 470 часов, то есть 329 000 ₽ по полной стоимости часа сотрудника даже без учёта того, что часть людей не придёт и согласие придётся собирать повторно. Разница в 231 500 ₽ — это цена одного архитектурного решения, принятого за 37 часов.
Столбиковая диаграмма из двух столбцов. Левый ниже, подписан «Разделить карточку — 97 500 ₽, 37 часов». Правый выше, подписан «Поднять режим на всю базу: письменное согласие у 9 400 клиентов — 329 000 ₽, 470 часов администраторов». Между столбцами стрелка с подписью «разница 231 500 ₽». Под правым столбцом штрихованная плашка: «плюс повторный сбор у тех, кто не придёт». Ось — рубли. Чертёжный стиль, подписи по-русски.
Что несём юристу
Инженер отвечает на вопрос «где лежит и кто видит», юрист — на вопрос «на каком основании». Смешивать эти зоны вредно обеим. Четыре вопроса ниже стоит задать один раз, с готовыми материалами на руках: подготовленная консультация укладывается в час по ставке 4 500 ₽/час, неподготовленная превращается в инвентаризацию за ваш счёт.
- 1Какие из найденных отметок в наших карточках относятся к статье 10, а какие нет? Приложите обезличенный список формулировок из свободных полей — двадцати строк обычно достаточно, чтобы получить работающее правило вместо общего ответа.
- 2Какое основание у нас по каждой цели: письменное согласие, договор или медико-профилактические цели? Ответ определяет, что и у кого придётся подписывать на ресепшене и переписывать ли форму записи на сайте.
- 3Попадаем ли мы в регулирование 572-ФЗ, если внедряем распознавание лиц или голосовую идентификацию? Вопрос задаётся до закупки оборудования, а не после: ответ может изменить сам сценарий.
- 4Какой срок хранения медицинской части и что с ней делать при требовании клиента удалить данные? Формулировка нужна такая, которую можно вписать в приказ и превратить в настройку системы.
Структуру полей карточки, двадцать обезличенных примеров записей из свободных полей, справочник услуг, список тех, у кого есть доступ к CRM, действующую форму согласия и перечень внешних сервисов, куда уходят данные. Пять из шести артефактов собирает инженер за день. Без них юрист начинает с инвентаризации, и вы оплачиваете её по ставке 4 500 ₽/час вместо 2 200 ₽/час.
Когда поднимать режим не надо
Тема спецкатегорий хорошо продаётся страхом, и на нём построена часть предложений по защите информации. Есть четыре ситуации, в которых мы сами советуем притормозить и не тратить деньги.
- Отметок о здоровье в базе нет и по характеру услуги быть не может. Автосервис, оптовая торговля, типография, перевозки: сначала проверьте выборкой по свободным полям, что вы действительно в этой группе, и на этом остановитесь. Проверка стоит 6 часов инженера, а не проект.
- Есть единичные отметки, но они не нужны для работы. Дешевле их убрать и запретить вводить, чем строить вокруг них режим. Правило простое: если сведения о здоровье не влияют ни на одно решение сотрудника, они в системе лишние.
- Вы храните фотографии, но не сличаете лица. Не покупайте биометрический контур и не подавайте сведения о биометрии, пока в системе нет идентификации. Разбор того, какие данные вообще относятся к персональным, есть в материале про что относится к персональным данным.
- Проект вообще не касается людей: планирование загрузки кабинетов по номенклатуре услуг, учёт расходных материалов, закупки. Убедитесь, что в контур проекта не затягивается карточка клиента, — и режим к нему отношения не имеет.
И про устойчивость решения. Разделение карточки живёт ровно до следующего изменения процесса: появится новая услуга, администратор заведёт новое поле, маркетолог попросит сегмент «по противопоказаниям». Поэтому в перечне мест обработки медицинская часть должна быть отдельной строкой, а её ревизия — раз в полгода, вместе с общей ревизией доступов. Общий список обязанностей, в который это встраивается, разобран в материале про обязанности оператора персональных данных.
Строгий режим дешевле не тогда, когда его избегают, а тогда, когда его локализуют: на узкой части базы он стоит 97 500 ₽, на всей — в три с лишним раза дороже и навсегда.
