Персональные данные клиентов: 5 вещей, которые бизнесу стоит проверить сейчас

В Казахстане изменились правила работы с персональными данными. Для бизнеса это означает необходимость пересмотреть процессы сбора, хранения и удаления информации о клиентах, сотрудниках и других физических лицах. Разбираемся, что изменилось и какие шаги компаниям стоит проверить уже сейчас. 24 июня 2026 года президент Казахстана подписал закон с поправками в закон «О персональных данных и их защите». Большинство новых норм вступило в силу 25 августа 2026 года.

поделиться
Автор: Нурбике Оразбекова 18-09-2026

 

Сгенерировано ИИ

Сначала определите, к какой категории относится ваша компания

Одно из изменений — разделение собственников, операторов и третьих лиц на малых, средних и крупных в зависимости от количества уникальных субъектов персональных данных, чьи данные они обрабатывают.

  • Малые — до 10 000 субъектов;
  • Средние — от 10 000 до 500 000;
  • Крупные — от 500 000 субъектов.

При этом организационно-правовая форма, форма собственности и вид деятельности значения не имеют. Если компания обрабатывает данные ограниченного доступа, её категория повышается на один уровень.

Есть и важный нюанс: понятие «уникальный субъект персональных данных» пока не закреплено в законе, а методика подсчёта ещё не утверждена. Поэтому у бизнеса пока могут возникать вопросы о том, как именно рассчитывать количество субъектов.

Нужно ли компании уведомлять государственный орган?

Новая статья 10-1 вводит обязанность собственника, оператора и третьего лица уведомлять уполномоченный орган о начале и прекращении обработки персональных данных.

В уведомлении необходимо указать, среди прочего:

  • данные собственника, оператора или третьего лица;
  • применяемые меры защиты;
  • дату начала обработки;
  • перечень собираемых данных;
  • информацию о передаче данных третьим лицам;
  • сведения о трансграничной передаче;
  • информацию о распространении данных в общедоступных источниках;
  • место расположения базы данных или цифрового объекта.

Уполномоченный орган в течение 30 рабочих дней вносит сведения в соответствующий реестр. При этом от обязанности уведомления освобождаются собственники, операторы и третьи лица, отнесённые к малым и средним по объёму обрабатываемых данных. Для крупных операторов уведомление является обязательным.

Клиент может потребовать удалить или анонимизировать данные

Для компаний это означает необходимость пересмотреть внутренние процедуры работы с персональными данными.

Раньше при нарушении условий сбора и обработки человек мог требовать блокировки данных. Теперь законодательство также предусматривает возможность требовать их анонимизации. Кроме того, наряду с уничтожением незаконно собранных или обработанных данных появилась возможность требовать их удаления.

Поэтому компании стоит проверить, есть ли у неё понятная процедура, позволяющая удалить или анонимизировать данные, когда для этого есть предусмотренные законом основания.

Особенно важно для бизнеса то, что при подтверждении незаконного сбора или обработки данных собственник или оператор должен уничтожить и (или) удалить их в течение одного рабочего дня. Исключения предусмотрены, например, когда данные необходимо сохранить для исполнения судебных актов, обязательств по закону или договору и других предусмотренных Цифровым кодексом случаев.

Что делать, если персональные данные оказались скомпрометированы?

Поправки вводят понятие реестра нарушений безопасности персональных данных. Его будет вести уполномоченный орган на основе сведений из открытых источников и информации от центров кибербезопасности.

При этом порядок ведения реестра, состав включаемой информации и правила доступа к нему пока должны быть определены отдельно.

Сам закон также конкретизирует некоторые способы защиты персональных данных в цифровых объектах, включая маскирование и хеширование.

Для бизнеса это повод проверить не только наличие политики по защите данных на бумаге, но и то, как информация фактически хранится и защищается в цифровых системах.

А если компания берёт данные из открытых источников?

Здесь также появились дополнительные требования.

Если человек самостоятельно разместил свои данные в общедоступном источнике без предоставления согласия, это не означает, что компания автоматически может использовать их как угодно. Обязанность подтвердить законность последующего сбора и обработки лежит на каждом, кто собирает, распространяет или иным образом обрабатывает такие данные.

При размещении информации в открытых источниках собственники и операторы также должны маскировать данные, которые не подлежат распространению.

Что бизнесу проверить сейчас

Чтобы новые требования не остались только юридическим вопросом, компаниям стоит начать с нескольких практических шагов.

1. Провести инвентаризацию данных.
Определить, какие персональные данные компания собирает, для каких целей и где они хранятся.

2. Определить категорию оператора.
Оценить количество уникальных субъектов персональных данных и учесть возможное повышение категории при обработке данных ограниченного доступа.

3. Проверить необходимость уведомления.
Если компания относится к категории, для которой уведомление обязательно, подготовить и подать его в установленном порядке.

4. Пересмотреть процедуры удаления данных.
Компания должна быть готова не только уничтожать информацию, но и удалять или анонимизировать её в предусмотренных законом случаях.

5. Проверить способы защиты.
Оценить, как в цифровых системах используются маскирование и хеширование персональных данных.

Новые правила затрагивают не только крупные компании с большими базами клиентов. Любому бизнесу, который собирает и обрабатывает персональные данные, стоит понимать, какие данные находятся в его системах, на каком основании они используются и что происходит с ними после достижения цели обработки.

КОММЕНТАРИИ
0
ЧИТАЙТЕ ТАКЖЕ
Мадина Сыпатаева: о бизнесе, образовании и свободе менять путь
14-09-2026– Алина Кошан

Основательница образовательных проектов рассказала, почему после десяти лет в юриспруденции решила войти в образование, как создавался Atlas без готовой бизнес-модели и почему в Nota School интересы ребёнка ставят выше ожиданий родителей.

«Нет смысла закрывать кредит другим кредитом» – Жулдыз Баубекова о финансировании бизнеса

Когда предпринимателю действительно стоит привлекать внешнее финансирование, почему быстрые дорогие кредиты могут закрыть доступ к более выгодным деньгам и что банки хотят видеть в бизнесе? Директор компании «Business Qoldau» Жулдыз Баубекова ответила на эти и другие вопросы в интервью для MyBusiness.kz.

Почему сильные продукты Казахстана не становятся мировыми брендами
02-09-2026– Редакция

Хороший продукт ещё не делает бренд мировым — нужна стратегия выхода на международный рынок с самого старта, считает Гульбану Майгарина, основательница Lanzhou. В интервью MyBusiness.kz она рассказала, какой потолок чаще всего не могут преодолеть казахстанские бизнесмены и зачем запустила проект Kazbrand.

Украшения без компромиссов о свободе выбора между природными и лабораторными камнями.

Пока классический ювелирный рынок Казахстана только присматривается к лабораторным бриллиантам, ателье AIDE уже около года создаёт украшения на стыке двух миров — с лабораторными и природными камнями, сапфирами, рубинами и изумрудами.

Подписаться на рассылку
Подписывайтесь на рассылку свежих материалов от нашего сайта и будьте знакомы с интересными людьми нашей страны, а также полезными рекомендациями и лайфхаками!