В Казахстане изменились правила работы с персональными данными. Для бизнеса это означает необходимость пересмотреть процессы сбора, хранения и удаления информации о клиентах, сотрудниках и других физических лицах. Разбираемся, что изменилось и какие шаги компаниям стоит проверить уже сейчас. 24 июня 2026 года президент Казахстана подписал закон с поправками в закон «О персональных данных и их защите». Большинство новых норм вступило в силу 25 августа 2026 года.
Одно из изменений — разделение собственников, операторов и третьих лиц на малых, средних и крупных в зависимости от количества уникальных субъектов персональных данных, чьи данные они обрабатывают.
При этом организационно-правовая форма, форма собственности и вид деятельности значения не имеют. Если компания обрабатывает данные ограниченного доступа, её категория повышается на один уровень.
Есть и важный нюанс: понятие «уникальный субъект персональных данных» пока не закреплено в законе, а методика подсчёта ещё не утверждена. Поэтому у бизнеса пока могут возникать вопросы о том, как именно рассчитывать количество субъектов.
Новая статья 10-1 вводит обязанность собственника, оператора и третьего лица уведомлять уполномоченный орган о начале и прекращении обработки персональных данных.
В уведомлении необходимо указать, среди прочего:
Уполномоченный орган в течение 30 рабочих дней вносит сведения в соответствующий реестр. При этом от обязанности уведомления освобождаются собственники, операторы и третьи лица, отнесённые к малым и средним по объёму обрабатываемых данных. Для крупных операторов уведомление является обязательным.
Для компаний это означает необходимость пересмотреть внутренние процедуры работы с персональными данными.
Раньше при нарушении условий сбора и обработки человек мог требовать блокировки данных. Теперь законодательство также предусматривает возможность требовать их анонимизации. Кроме того, наряду с уничтожением незаконно собранных или обработанных данных появилась возможность требовать их удаления.
Поэтому компании стоит проверить, есть ли у неё понятная процедура, позволяющая удалить или анонимизировать данные, когда для этого есть предусмотренные законом основания.
Особенно важно для бизнеса то, что при подтверждении незаконного сбора или обработки данных собственник или оператор должен уничтожить и (или) удалить их в течение одного рабочего дня. Исключения предусмотрены, например, когда данные необходимо сохранить для исполнения судебных актов, обязательств по закону или договору и других предусмотренных Цифровым кодексом случаев.
Поправки вводят понятие реестра нарушений безопасности персональных данных. Его будет вести уполномоченный орган на основе сведений из открытых источников и информации от центров кибербезопасности.
При этом порядок ведения реестра, состав включаемой информации и правила доступа к нему пока должны быть определены отдельно.
Сам закон также конкретизирует некоторые способы защиты персональных данных в цифровых объектах, включая маскирование и хеширование.
Для бизнеса это повод проверить не только наличие политики по защите данных на бумаге, но и то, как информация фактически хранится и защищается в цифровых системах.
Здесь также появились дополнительные требования.
Если человек самостоятельно разместил свои данные в общедоступном источнике без предоставления согласия, это не означает, что компания автоматически может использовать их как угодно. Обязанность подтвердить законность последующего сбора и обработки лежит на каждом, кто собирает, распространяет или иным образом обрабатывает такие данные.
При размещении информации в открытых источниках собственники и операторы также должны маскировать данные, которые не подлежат распространению.
Чтобы новые требования не остались только юридическим вопросом, компаниям стоит начать с нескольких практических шагов.
1. Провести инвентаризацию данных.
Определить, какие персональные данные компания собирает, для каких целей и где они хранятся.
2. Определить категорию оператора.
Оценить количество уникальных субъектов персональных данных и учесть возможное повышение категории при обработке данных ограниченного доступа.
3. Проверить необходимость уведомления.
Если компания относится к категории, для которой уведомление обязательно, подготовить и подать его в установленном порядке.
4. Пересмотреть процедуры удаления данных.
Компания должна быть готова не только уничтожать информацию, но и удалять или анонимизировать её в предусмотренных законом случаях.
5. Проверить способы защиты.
Оценить, как в цифровых системах используются маскирование и хеширование персональных данных.
Новые правила затрагивают не только крупные компании с большими базами клиентов. Любому бизнесу, который собирает и обрабатывает персональные данные, стоит понимать, какие данные находятся в его системах, на каком основании они используются и что происходит с ними после достижения цели обработки.
Исламские «окна» в казахстанских банках: закон есть, где взять ликвидность?
В марте 2026 года в Казахстане приняли закон об исламских банковских «окнах», а комитет AFSA утвердил структуру шариатского управления. Юридическая рамка готова - и традиционные банки страны впервые получили возможность запускать продукты исламского финансирования внутри уже существующей инфраструктуры. Но, как показала специальная панель на Astana Finance Days, главный вопрос теперь не в праве, а в операционке: как выстроить обособленный учет, где искать ликвидность без внутреннего исламского межбанка и превратить «окно» в рабочую бизнес-модель, а не разовый пилот. О том, как банкам выстроить эту модель на практике, на Astana Finance Days рассказали представители Bank Saudi Fransi, First Abu Dhabi Bank и Habib Bank Zurich.
Куда потекут триллионы: почему BlackRock делает ставку на инфраструктуру, и что это значит для Казахстана
В 1988 году Ларри Финк начинал в комнате меньше этой сцены вместе с семью партнёрами-основателями. Сегодня под управлением компании $15 триллионов», - так Бен Пауэлл управляющий директор и главный инвестиционный стратег по Ближнему Востоку и Азиатско-Тихоокеанскому региону BlackRock Investment Institute (CFA) описал путь компании на Astana Finance Days. Через BlackRock пенсионные фонды, страховые компании, суверенные фонды и частные инвесторы держат акции, облигации, биржевые фонды (ETF) и всё активнее вкладываются в частные рынки, включая инфраструктуру.
Финансы без границ: как токенизация, ИИ и цифровые активы меняют привычные деньги
Еще несколько лет назад блокчейн и цифровые активы воспринимались как технологии для энтузиастов. Сегодня в Казахстане уже работают криптокарты, бизнес тестирует токенизацию реальных активов, а участники финансового рынка обсуждают ИИ-агентов, способных самостоятельно совершать операции от имени клиента. На Astana Finance Days эксперты сессий о будущем финансовой инфраструктуры и токенизации показали, как постепенно стирается граница между традиционными и цифровыми финансами.
Обзор рынка ценных бумаг от 24 августа 2026
ЧТО КРУЧЕ – ОТЧЕТНОСТЬ NVIDIA ИЛИ ВЫСТУПЛЕНИЕ ПРЕДСЕДАТЕЛЯ ФРС?