В Казахстане изменились правила работы с персональными данными. Для бизнеса это означает необходимость пересмотреть процессы сбора, хранения и удаления информации о клиентах, сотрудниках и других физических лицах. Разбираемся, что изменилось и какие шаги компаниям стоит проверить уже сейчас. 24 июня 2026 года президент Казахстана подписал закон с поправками в закон «О персональных данных и их защите». Большинство новых норм вступило в силу 25 августа 2026 года.
Одно из изменений — разделение собственников, операторов и третьих лиц на малых, средних и крупных в зависимости от количества уникальных субъектов персональных данных, чьи данные они обрабатывают.
При этом организационно-правовая форма, форма собственности и вид деятельности значения не имеют. Если компания обрабатывает данные ограниченного доступа, её категория повышается на один уровень.
Есть и важный нюанс: понятие «уникальный субъект персональных данных» пока не закреплено в законе, а методика подсчёта ещё не утверждена. Поэтому у бизнеса пока могут возникать вопросы о том, как именно рассчитывать количество субъектов.
Новая статья 10-1 вводит обязанность собственника, оператора и третьего лица уведомлять уполномоченный орган о начале и прекращении обработки персональных данных.
В уведомлении необходимо указать, среди прочего:
Уполномоченный орган в течение 30 рабочих дней вносит сведения в соответствующий реестр. При этом от обязанности уведомления освобождаются собственники, операторы и третьи лица, отнесённые к малым и средним по объёму обрабатываемых данных. Для крупных операторов уведомление является обязательным.
Для компаний это означает необходимость пересмотреть внутренние процедуры работы с персональными данными.
Раньше при нарушении условий сбора и обработки человек мог требовать блокировки данных. Теперь законодательство также предусматривает возможность требовать их анонимизации. Кроме того, наряду с уничтожением незаконно собранных или обработанных данных появилась возможность требовать их удаления.
Поэтому компании стоит проверить, есть ли у неё понятная процедура, позволяющая удалить или анонимизировать данные, когда для этого есть предусмотренные законом основания.
Особенно важно для бизнеса то, что при подтверждении незаконного сбора или обработки данных собственник или оператор должен уничтожить и (или) удалить их в течение одного рабочего дня. Исключения предусмотрены, например, когда данные необходимо сохранить для исполнения судебных актов, обязательств по закону или договору и других предусмотренных Цифровым кодексом случаев.
Поправки вводят понятие реестра нарушений безопасности персональных данных. Его будет вести уполномоченный орган на основе сведений из открытых источников и информации от центров кибербезопасности.
При этом порядок ведения реестра, состав включаемой информации и правила доступа к нему пока должны быть определены отдельно.
Сам закон также конкретизирует некоторые способы защиты персональных данных в цифровых объектах, включая маскирование и хеширование.
Для бизнеса это повод проверить не только наличие политики по защите данных на бумаге, но и то, как информация фактически хранится и защищается в цифровых системах.
Здесь также появились дополнительные требования.
Если человек самостоятельно разместил свои данные в общедоступном источнике без предоставления согласия, это не означает, что компания автоматически может использовать их как угодно. Обязанность подтвердить законность последующего сбора и обработки лежит на каждом, кто собирает, распространяет или иным образом обрабатывает такие данные.
При размещении информации в открытых источниках собственники и операторы также должны маскировать данные, которые не подлежат распространению.
Чтобы новые требования не остались только юридическим вопросом, компаниям стоит начать с нескольких практических шагов.
1. Провести инвентаризацию данных.
Определить, какие персональные данные компания собирает, для каких целей и где они хранятся.
2. Определить категорию оператора.
Оценить количество уникальных субъектов персональных данных и учесть возможное повышение категории при обработке данных ограниченного доступа.
3. Проверить необходимость уведомления.
Если компания относится к категории, для которой уведомление обязательно, подготовить и подать его в установленном порядке.
4. Пересмотреть процедуры удаления данных.
Компания должна быть готова не только уничтожать информацию, но и удалять или анонимизировать её в предусмотренных законом случаях.
5. Проверить способы защиты.
Оценить, как в цифровых системах используются маскирование и хеширование персональных данных.
Новые правила затрагивают не только крупные компании с большими базами клиентов. Любому бизнесу, который собирает и обрабатывает персональные данные, стоит понимать, какие данные находятся в его системах, на каком основании они используются и что происходит с ними после достижения цели обработки.
Дефицит данных, водный эгоизм и blue washing: подводные камни голубых финансов
Пока весь мир считает деньги в зелёных облигациях, Казахстан готовит свой первый шаг в «голубые» финансы - инструменты, которые направляют капитал не просто в климат, а конкретно в воду. На Astana Finance Days спикеры говорили о водной безопасности, дефиците воды, потерях в сетях, повторном использовании сточных вод, состоянии ирригационной инфраструктуры и загрязнении водных экосистем.
Как ИИ меняет рынки капитала и инфраструктуру Казахстана
Казахстан готовится превратить искусственный интеллект в новую экономическую инфраструктуру: в стране развивают Data Center Valley, а первый заявленный проект дата-центра оценивается примерно в $10 млрд. Одновременно ИИ уже выходит за пределы аналитики – помогает инвесторам выбирать инструменты, получает доступ к регулируемой финансовой инфраструктуре и способен самостоятельно совершать сделки. На Astana Finance Days эксперты обсудили, как вычислительные мощности, ИИ-агенты и новые модели финансирования могут изменить рынки капитала Казахстана и региона.
Финансист будущего: ИИ забирает рутину, а «золотым билетом» становятся human skills
Искусственный интеллект перестал быть просто технологической новинкой - он превращается в повседневного аналитика, копирайтера и менеджера внутри финансовой функции бизнеса. О том, какие задачи ИИ заберёт у финансистов к 2030 году и за счёт каких навыков человек сохранит преимущество, на Astana Finance Days рассказала Ольга Баспаева, главный исполнительный директор Академии МФЦА (AIFC Academy).
Государственная поддержка должна создавать не зависимость от помощи, а способность бизнеса расти самостоятельно
Гулия Жунисова, директор Департамента по вопросам занятости, сервисной поддержки и женского предпринимательства НПП «Атамекен» в интервью Mybusiness.kz подробно рассказала о проблемах, с которыми сталкивается бизнес и о том, какую нефинансовую поддержку предприниматели могут через региональные Палаты.
Где владельцы кофеен теряют деньги
При открытии кофейни легко потратить миллионы на оборудование и дорогой интерьер, но это ещё не гарантирует ни качественный кофе, ни успешный бизнес. Даурен Суртубаев — CEO Local Coffee Company и Nectari, Q-Arabica Grader (CQI, SCA), Q-Processing Generalist — рассказал, где предприниматели чаще всего ошибаются при запуске кофейни, стоит ли переплачивать за оборудование и какой главный фактор качества.
Что пообещали «Ак жол» и Respublica: сравниваем предвыборные программы бизнес-партий
«Ак жол» и Respublica позиционируют себя как партии, отстаивающие интересы бизнеса.