Закон РК «О персональных данных и их защите»: что обязана сделать компания в 2026 году
Коротко: Закон РК от 21 мая 2013 года № 94-V «О персональных данных и их защите» касается любой компании в Казахстане, которая собирает данные клиентов, сотрудников или контрагентов: ФИО, ИИН, телефоны, адреса, e-mail. Это ТОО с CRM, интернет-магазин, клиника, школа, госорганизация — от Усть-Каменогорска до Астаны и Алматы. С 18 января 2026 года действуют поправки (Закон № 231-VIII от 17.11.2025), с 12 июля 2026 года — обновлённые правила защиты ПДн. Штрафы выросли, регулятор получил право на внеплановые проверки. Ниже — что реально нужно сделать.
Кто регулятор и что изменилось
Уполномоченный орган — Министерство цифрового развития, инноваций и аэрокосмической промышленности РК (МЦРИАП), техническую часть ведёт Государственная техническая служба (ГТС). Ключевые изменения 2025–2026 годов:
- Ужесточены требования к согласию: оно должно быть явным, информированным и отзывным.
- Введены жёсткие сроки уведомления регулятора об утечках.
- Штрафы по ст. 79 КоАП РК увеличены в разы, для крупного бизнеса — до тысяч МРП.
- Уточнены требования к хранению данных в ЦОД на территории РК.
Организационный чек-лист
- Локализация баз ПДн. По ст. 12 закона хранение персональных данных осуществляется в базе на территории Казахстана. Проверьте, где физически лежат CRM, 1С, почта, сайт и HR-система. Зарубежное облако без локальной базы в РК — риск.
- Согласия субъектов. Отдельное согласие на сбор и обработку, на передачу третьим лицам, на трансграничную передачу. Форма на сайте, в договоре, в анкете сотрудника. Галочка «по умолчанию» не считается.
- Уведомление уполномоченного органа. Уведомление о базах, содержащих ПДн, и назначение ответственного лица за организацию обработки — проверьте актуальный порядок через портал ГТС и уточните у юриста.
- Внутренние документы. Политика обработки ПДн, перечень данных и целей, регламент доступа, порядок реагирования на инциденты.
- Данные сотрудников. Работодателю запрещено хранить копии удостоверений личности и собирать сведения о кандидатах из соцсетей без основания.
- Порядок действий при утечке. Ответственный, шаблон уведомления, контакты регулятора. Срок уведомления — в актуальных правилах один рабочий день (в ряде публикаций указывают 72 часа): уточните действующую редакцию.
Ответственность
Штрафы — по ст. 79 КоАП РК, в МРП (в 2026 году 1 МРП = 4 325 ₸). Незаконный сбор и обработка: для малого бизнеса — от 60 МРП, среднего — 100 МРП, крупного — 200 МРП. За утечку базы клиентов у крупного бизнеса — 2 000 МРП, то есть 8,65 млн ₸. За грубые нарушения в публикациях фигурируют суммы до 10 000 МРП (около 43 млн ₸). Плюс приостановка деятельности и репутационные потери. Точные составы и суммы для вашей категории проверьте у юриста — они менялись дважды за два года.
Технический чек-лист от интегратора
Документы без технических мер регулятора не убедят. Что проверяем в Genius Systems при аудите:
- Инвентаризация ПДн. Карта: какие данные, в каких системах, кто и откуда имеет доступ. Без неё остальное — вслепую.
- Контроль доступа. Ролевая модель, отдельные учётные записи, двухфакторная аутентификация к CRM и 1С, отключение доступов уволенных в день увольнения.
- DLP. Контроль ухода данных через почту, WhatsApp, Telegram, USB и облака. Это же доказательная база при расследовании утечки. Подробнее — решения DLP.
- Резервные копии. Копии баз ПДн в ЦОД на территории РК, проверка восстановления не реже раза в квартал. См. резервное копирование и восстановление.
- Журналирование. Логи доступа к базам ПДн с хранением не менее года: кто, когда, что открыл и выгрузил.
- Контроль ИИ-сервисов. Сотрудники вставляют клиентские таблицы в ChatGPT и другие ИИ — это трансграничная передача без согласия. Нужны политика и технический контроль: безопасность ИИ.
- Аудит ИБ. Регулярная проверка периметра, уязвимостей и соответствия требованиям — аудит информационной безопасности.
Сроки: что сделать в первую очередь
- В течение месяца: инвентаризация, ответственный за ПДн, формы согласий.
- В течение квартала: локализация баз, контроль доступа, резервные копии, журналирование.
- До конца года: DLP, контроль ИИ-сервисов, регламент реагирования, повторный аудит.
Что дальше
Genius Systems проводит аудит соответствия закону о персональных данных для компаний Усть-Каменогорска, Астаны, Алматы и всего Казахстана: карта ПДн, разрыв между требованиями и текущим состоянием, план мер с приоритетами и бюджетом. Оставьте заявку — первичная консультация бесплатна.
Частые вопросы
Можно ли хранить базу клиентов в зарубежном облаке (Google, Microsoft, Bitrix24.ru)?
Статья 12 закона требует хранить персональные данные в базе на территории Казахстана. Если сервис размещает данные за пределами РК, нужна локальная копия базы в РК или переезд на казахстанский ЦОД. Конкретную схему согласуйте с юристом.
Что делать при утечке персональных данных?
Зафиксировать инцидент, ограничить доступ, уведомить уполномоченный орган в установленный срок (в актуальных правилах речь идёт об одном рабочем дне) и подготовить доказательства для расследования — логи, отчёты DLP, журналы доступа.
С чего начать, если ничего из чек-листа не сделано?
С инвентаризации: какие ПДн, где лежат, кто имеет доступ. Затем — локализация баз, согласия и базовые технические меры. Аудит соответствия занимает 1–2 недели и даёт план по приоритетам.
Обсудить вашу задачу
Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.
+7 705 186 34 85 По вопросам разработки и внедрения собственных продуктов