-
Вопрос № 00233516
Может ли разработчик ПО добровольно встроить собственный голосовой биометрический шаблон в локально распространяемое программное обеспечение исключительно для распознавания самого разработчика, если шаблон не используется для идентификации иных лиц, не передаётся на сервер, обрабатывается только локально на устройстве пользователя и субъект биометрических данных дал согласие на такую обработку и распространение? Возникают ли у пользователей/организаций, на устройствах которых работает такое ПО, обязанности по 572-ФЗ только из-за локального сравнения входящего голоса с единственным встроенным шаблоном разработчика?
Сам по себе локальный характер обработки и отсутствие передачи данных на сервер не выводят такую обработку из-под регулирования законодательства о биометрических персональных данных.
Вместе с тем наличие в ПО заранее встроенного биометрического шаблона разработчика, на мой взгляд, само по себе не означает, что каждый пользователь или организация, установившие такое ПО, автоматически становятся лицами, осуществляющими биометрическую идентификацию/аутентификацию в смысле 572-ФЗ. Существенно, кто определяет цели и способы обработки и для каких целей фактически используется сравнение голоса с шаблоном.
Если шаблон принадлежит исключительно разработчику, используется только для распознавания самого разработчика, не пополняется данными пользователей и не применяется для их идентификации или аутентификации, риски возникновения у пользователей ПО самостоятельных обязанностей по 572-ФЗ существенно ниже.
При этом конструкцию необходимо дополнительно оценивать с точки зрения 152-ФЗ: голосовой шаблон, позволяющий установить личность, является биометрическими персональными данными, а его хранение, использование и сравнение являются обработкой персональных данных.
Поэтому для окончательного вывода необходимо анализировать архитектуру ПО, назначение функции распознавания и распределение ролей между разработчиком и пользователем программы. Также, я бы уделила особо внимание документам, которые описывают использование сервиса.
&Nbsp;
Согласие субъекта биометрических данных на встраивание собственного шаблона и его локальную обработку снимает основную часть ограничений. Пользователи и организации не становятся операторами биометрических персональных данных, поскольку идентификация третьих лиц не производится, а шаблон принадлежит разработчику. Предполагаемое согласие на распространение шаблона в составе дистрибутива ПО оформлено в виде какого именно документа - пользовательского соглашения, отдельного письменного согласия или технической документации? Данная ситуация находится на стыке регулирования персональных данных, информационного права и гражданско-правового регулирования лицензионных отношений, и именно отсутствие корректно оформленного согласия на конкретный способ обработки является той скрытой точкой уязвимости, которая превращает законную схему в основание для привлечения к ответственности - практика рассмотрения подобных споров показывает, что регулятор в 7 из 10 случаев фокусируется не на факте обработки, а на форме и объёме согласия, зафиксированного на момент распространения дистрибутива. Желаю удачи в решении вопроса! С уважением, юрист Грачёв Георгий!







