В Казахстане изменились правила работы с персональными данными. Для бизнеса это означает необходимость пересмотреть процессы сбора, хранения и удаления информации о клиентах, сотрудниках и других физических лицах. Разбираемся, что изменилось и какие шаги компаниям стоит проверить уже сейчас. 24 июня 2026 года президент Казахстана подписал закон с поправками в закон «О персональных данных и их защите». Большинство новых норм вступило в силу 25 августа 2026 года.
Одно из изменений — разделение собственников, операторов и третьих лиц на малых, средних и крупных в зависимости от количества уникальных субъектов персональных данных, чьи данные они обрабатывают.
При этом организационно-правовая форма, форма собственности и вид деятельности значения не имеют. Если компания обрабатывает данные ограниченного доступа, её категория повышается на один уровень.
Есть и важный нюанс: понятие «уникальный субъект персональных данных» пока не закреплено в законе, а методика подсчёта ещё не утверждена. Поэтому у бизнеса пока могут возникать вопросы о том, как именно рассчитывать количество субъектов.
Новая статья 10-1 вводит обязанность собственника, оператора и третьего лица уведомлять уполномоченный орган о начале и прекращении обработки персональных данных.
В уведомлении необходимо указать, среди прочего:
Уполномоченный орган в течение 30 рабочих дней вносит сведения в соответствующий реестр. При этом от обязанности уведомления освобождаются собственники, операторы и третьи лица, отнесённые к малым и средним по объёму обрабатываемых данных. Для крупных операторов уведомление является обязательным.
Для компаний это означает необходимость пересмотреть внутренние процедуры работы с персональными данными.
Раньше при нарушении условий сбора и обработки человек мог требовать блокировки данных. Теперь законодательство также предусматривает возможность требовать их анонимизации. Кроме того, наряду с уничтожением незаконно собранных или обработанных данных появилась возможность требовать их удаления.
Поэтому компании стоит проверить, есть ли у неё понятная процедура, позволяющая удалить или анонимизировать данные, когда для этого есть предусмотренные законом основания.
Особенно важно для бизнеса то, что при подтверждении незаконного сбора или обработки данных собственник или оператор должен уничтожить и (или) удалить их в течение одного рабочего дня. Исключения предусмотрены, например, когда данные необходимо сохранить для исполнения судебных актов, обязательств по закону или договору и других предусмотренных Цифровым кодексом случаев.
Поправки вводят понятие реестра нарушений безопасности персональных данных. Его будет вести уполномоченный орган на основе сведений из открытых источников и информации от центров кибербезопасности.
При этом порядок ведения реестра, состав включаемой информации и правила доступа к нему пока должны быть определены отдельно.
Сам закон также конкретизирует некоторые способы защиты персональных данных в цифровых объектах, включая маскирование и хеширование.
Для бизнеса это повод проверить не только наличие политики по защите данных на бумаге, но и то, как информация фактически хранится и защищается в цифровых системах.
Здесь также появились дополнительные требования.
Если человек самостоятельно разместил свои данные в общедоступном источнике без предоставления согласия, это не означает, что компания автоматически может использовать их как угодно. Обязанность подтвердить законность последующего сбора и обработки лежит на каждом, кто собирает, распространяет или иным образом обрабатывает такие данные.
При размещении информации в открытых источниках собственники и операторы также должны маскировать данные, которые не подлежат распространению.
Чтобы новые требования не остались только юридическим вопросом, компаниям стоит начать с нескольких практических шагов.
1. Провести инвентаризацию данных.
Определить, какие персональные данные компания собирает, для каких целей и где они хранятся.
2. Определить категорию оператора.
Оценить количество уникальных субъектов персональных данных и учесть возможное повышение категории при обработке данных ограниченного доступа.
3. Проверить необходимость уведомления.
Если компания относится к категории, для которой уведомление обязательно, подготовить и подать его в установленном порядке.
4. Пересмотреть процедуры удаления данных.
Компания должна быть готова не только уничтожать информацию, но и удалять или анонимизировать её в предусмотренных законом случаях.
5. Проверить способы защиты.
Оценить, как в цифровых системах используются маскирование и хеширование персональных данных.
Новые правила затрагивают не только крупные компании с большими базами клиентов. Любому бизнесу, который собирает и обрабатывает персональные данные, стоит понимать, какие данные находятся в его системах, на каком основании они используются и что происходит с ними после достижения цели обработки.
Comic Con Astana: сколько стоит устроить крупнейший поп-культурный фестиваль Центральной Азии
Comic Con Astana 2026 завершился с новым рекордом: за четыре дня фестиваль посетили более 76 тысяч гостей из 40 стран, а призовой фонд конкурса косплея достиг 20 миллионов тенге.
NFA Expo-2025 соберёт в Алматы крупнейших мировых производителей непродовольственных товаров
С 26 по 28 ноября в Алматы пройдёт 4-я Международная выставка NFA Expo-2025 - крупнейшая площадка Центральной Азии в сегменте непродовольственных товаров.
Больше чем бизнес: как "Sisterhood Power" объединяет предпринимательниц из разных регионов Казахстана
В Алматы состоялся форум Women in Business
Площадка форума собрала более 100 успешных женщин в бизнесе, общественных деятелей южной столицы, руководителей крупных компаний, банков, институтов развития