Уважаемый Дмитрий, здравствуйте!
на наш сайт онлайн видео с камер
Сайт, понятненько. А сервера где? в РФ? Или за границей?
Биометрические персональные данные, как и другие категории персональных данных, с 1 июля 2025 года не могут передаваться на иностранные серверы для первичного сбора или хранения. Это требование закреплено в части 5 статьи 18 Федерального закона «О персональных данных» (№152-ФЗ)
5. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся за пределами территории Российской Федерации, не допускаются, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 настоящего Федерального закона.
https://www.consultant.ru/document/cons_doc_LAW_61801/cbf4e15b7c330f9372e876cdf2bc928bad7950ef/
То есть сначала разберитесь, где у Вас «локализация» персональных данных происходит.
Дальше.
Трансляция на сайт онлайн-видео из цеха и офиса юридически упирается в персональные данные, причем в более чувствительную категорию.
Изображение человека на фото и видео относится к биометрическим персональным данным в тех случаях, когда по нему можно установить личность и оператор использует это изображение для идентификации.
Основная норма здесь — статья 11 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
www.consultant.ru/document/cons_doc_LAW_61801/7336c78762a98b5f4f698b8c3800dca1111acc16/
Она прямо говорит, что биометрические персональные данные могут обрабатываться только при наличии письменного согласия субъекта, кроме специальных исключений, которые к обычной коммерческой трансляции на сайт компании не относятся.
1. Сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.
www.consultant.ru/document/cons_doc_LAW_61801/7336c78762a98b5f4f698b8c3800dca1111acc16/
Дополнительно нужно учитывать ст. 152.1 ГК РФ об охране изображения гражданина и общие требования к обработке персональных данных по ст. 5, 6, 18.1, 22 Закона № 152-ФЗ.
По работникам цеха и сервиса, которые постоянно находятся под камерами, решение такое — одной ссылки на трудовые отношения недостаточно для публичной трансляции изображения на сайт.
Для внутреннего видеонаблюдения в целях безопасности работодатель может опираться на локальные акты и уведомление работников, но выводить видео в интернет — это уже отдельная цель обработки.
Нужны отдельные письменные согласия на обработку персональных данных, в том числе биометрических, и отдельно — согласие на использование изображения.
Эти цели надо прямо прописать — онлайн-трансляция на сайте компании, круг лиц, которым видео доступно, срок, порядок отзыва согласия.
Также сведения о такой обработке нужно включить в локальные акты компании: политику по персональным данным, положение о видеонаблюдении, и иные ЛНА.
По другим работникам, которые не закреплены за цехом и офисом, но регулярно или периодически заходят в зону камер, подход тот же.
Сам факт, что человек «ваш» работник, не дает права показывать его в открытом эфире без надлежащего оформления.
Значит, либо брать такие же письменные согласия у всех, кто потенциально попадает в кадр, либо организационно исключать их попадание в трансляцию.
По клиентам, сторонним посетителям и курьерам ситуация еще жестче.
Разовое посещение не отменяет требований закона. Для открытой ретрансляции их изображений тоже нужно предварительное надлежащее согласие.
Таблички на входе в духе «ведется видеонаблюдение» для интернет-трансляции недостаточно: они годятся как уведомление о съемке, но не заменяют письменное согласие на обработку биометрических персональных данных и использование изображения в открытом доступе.
Отсюда практический вывод — без письменных согласий всех лиц, попадающих в распознаваемый кадр, запускать публичную трансляцию на сайт НЕЛЬЗЯ. Вы не госорган (все искл. прописаны в части 2 ст.11 ФЗ 152).
Плюс, компании как оператору персональных данных нужно проверить, подавалось ли уведомление в Роскомнадзор осоответствующей обработке.
При начале обработки ИМЕННО биометрических персональных данных этот вопрос нужно закрыть отдельно по ст. 22 Закона № 152-ФЗ.
Иначе остается риск претензий со стороны субъектов персональных данных, предписаний Роскомнадзора и административной ответственности с приличными штрафами.
Т.е., юридически чистый вариант сейчас — собрать письменные согласия у работников и иных лиц, урегулировать все в локальных актах, актуализировать документы по персональным данным и подать сведения в РКН об обработке именно биометрических ПД, если ранее не подавали.
С уважением, Дарья
Плюс на эту тему есть судебная практика, например:
Таким образом, видеонаблюдение может использоваться, если оно связано с исполнением работниками конкретных трудовых обязанностей + обязателен факт ознакомления работников.