В Казахстане изменились правила работы с персональными данными. Для бизнеса это означает необходимость пересмотреть процессы сбора, хранения и удаления информации о клиентах, сотрудниках и других физических лицах. Разбираемся, что изменилось и какие шаги компаниям стоит проверить уже сейчас. 24 июня 2026 года президент Казахстана подписал закон с поправками в закон «О персональных данных и их защите». Большинство новых норм вступило в силу 25 августа 2026 года.
Одно из изменений — разделение собственников, операторов и третьих лиц на малых, средних и крупных в зависимости от количества уникальных субъектов персональных данных, чьи данные они обрабатывают.
При этом организационно-правовая форма, форма собственности и вид деятельности значения не имеют. Если компания обрабатывает данные ограниченного доступа, её категория повышается на один уровень.
Есть и важный нюанс: понятие «уникальный субъект персональных данных» пока не закреплено в законе, а методика подсчёта ещё не утверждена. Поэтому у бизнеса пока могут возникать вопросы о том, как именно рассчитывать количество субъектов.
Новая статья 10-1 вводит обязанность собственника, оператора и третьего лица уведомлять уполномоченный орган о начале и прекращении обработки персональных данных.
В уведомлении необходимо указать, среди прочего:
Уполномоченный орган в течение 30 рабочих дней вносит сведения в соответствующий реестр. При этом от обязанности уведомления освобождаются собственники, операторы и третьи лица, отнесённые к малым и средним по объёму обрабатываемых данных. Для крупных операторов уведомление является обязательным.
Для компаний это означает необходимость пересмотреть внутренние процедуры работы с персональными данными.
Раньше при нарушении условий сбора и обработки человек мог требовать блокировки данных. Теперь законодательство также предусматривает возможность требовать их анонимизации. Кроме того, наряду с уничтожением незаконно собранных или обработанных данных появилась возможность требовать их удаления.
Поэтому компании стоит проверить, есть ли у неё понятная процедура, позволяющая удалить или анонимизировать данные, когда для этого есть предусмотренные законом основания.
Особенно важно для бизнеса то, что при подтверждении незаконного сбора или обработки данных собственник или оператор должен уничтожить и (или) удалить их в течение одного рабочего дня. Исключения предусмотрены, например, когда данные необходимо сохранить для исполнения судебных актов, обязательств по закону или договору и других предусмотренных Цифровым кодексом случаев.
Поправки вводят понятие реестра нарушений безопасности персональных данных. Его будет вести уполномоченный орган на основе сведений из открытых источников и информации от центров кибербезопасности.
При этом порядок ведения реестра, состав включаемой информации и правила доступа к нему пока должны быть определены отдельно.
Сам закон также конкретизирует некоторые способы защиты персональных данных в цифровых объектах, включая маскирование и хеширование.
Для бизнеса это повод проверить не только наличие политики по защите данных на бумаге, но и то, как информация фактически хранится и защищается в цифровых системах.
Здесь также появились дополнительные требования.
Если человек самостоятельно разместил свои данные в общедоступном источнике без предоставления согласия, это не означает, что компания автоматически может использовать их как угодно. Обязанность подтвердить законность последующего сбора и обработки лежит на каждом, кто собирает, распространяет или иным образом обрабатывает такие данные.
При размещении информации в открытых источниках собственники и операторы также должны маскировать данные, которые не подлежат распространению.
Чтобы новые требования не остались только юридическим вопросом, компаниям стоит начать с нескольких практических шагов.
1. Провести инвентаризацию данных.
Определить, какие персональные данные компания собирает, для каких целей и где они хранятся.
2. Определить категорию оператора.
Оценить количество уникальных субъектов персональных данных и учесть возможное повышение категории при обработке данных ограниченного доступа.
3. Проверить необходимость уведомления.
Если компания относится к категории, для которой уведомление обязательно, подготовить и подать его в установленном порядке.
4. Пересмотреть процедуры удаления данных.
Компания должна быть готова не только уничтожать информацию, но и удалять или анонимизировать её в предусмотренных законом случаях.
5. Проверить способы защиты.
Оценить, как в цифровых системах используются маскирование и хеширование персональных данных.
Новые правила затрагивают не только крупные компании с большими базами клиентов. Любому бизнесу, который собирает и обрабатывает персональные данные, стоит понимать, какие данные находятся в его системах, на каком основании они используются и что происходит с ними после достижения цели обработки.
В Алматы пройдет Central Asia Fintech Summit 2026: архитектура финансового рынка следующего десятилетия
CAWS 2025: Казахстан усиливает позиции в международной логистике
Центральная Азия превращается в важное звено глобальной торговли, а Казахстан усиливает позиции логистического хаба региона, соединяя транспортные коридоры между Китаем, Европой и странами Ближнего Востока. Эти тенденции стали ключевыми темами Central Asia Warehouse Summit (CAWS 2025), прошедшем 16 октября в Алматы – крупнейшей площадке региона, посвященной индустриальной и складской недвижимости.
Астана готовится стать площадкой для стратегического диалога о будущем ритейла и FMCG в Центральной Азии
В рамках форума будет представлена насыщенная деловая программа
В Астане впервые пройдет Международный Экспо-форум «EXPOGOODS CENTRAL ASIA»
В рамках Выставки предусмотрены дискуссионные площадки