GeniusSystems Связаться
18.06.2026 · Андрей Куропаткин, Директор Genius Systems#ИБ#Персональные данные

Закон РК «О персональных данных и их защите»: что обязана сделать компания в 2026 году

Коротко: Закон РК от 21 мая 2013 года № 94-V «О персональных данных и их защите» касается любой компании в Казахстане, которая собирает данные клиентов, сотрудников или контрагентов: ФИО, ИИН, телефоны, адреса, e-mail. Это ТОО с CRM, интернет-магазин, клиника, школа, госорганизация — от Усть-Каменогорска до Астаны и Алматы. С 18 января 2026 года действуют поправки (Закон № 231-VIII от 17.11.2025), с 12 июля 2026 года — обновлённые правила защиты ПДн. Штрафы выросли, регулятор получил право на внеплановые проверки. Ниже — что реально нужно сделать.

Кто регулятор и что изменилось

Уполномоченный орган — Министерство цифрового развития, инноваций и аэрокосмической промышленности РК (МЦРИАП), техническую часть ведёт Государственная техническая служба (ГТС). Ключевые изменения 2025–2026 годов:

  • Ужесточены требования к согласию: оно должно быть явным, информированным и отзывным.
  • Введены жёсткие сроки уведомления регулятора об утечках.
  • Штрафы по ст. 79 КоАП РК увеличены в разы, для крупного бизнеса — до тысяч МРП.
  • Уточнены требования к хранению данных в ЦОД на территории РК.

Организационный чек-лист

  1. Локализация баз ПДн. По ст. 12 закона хранение персональных данных осуществляется в базе на территории Казахстана. Проверьте, где физически лежат CRM, 1С, почта, сайт и HR-система. Зарубежное облако без локальной базы в РК — риск.
  2. Согласия субъектов. Отдельное согласие на сбор и обработку, на передачу третьим лицам, на трансграничную передачу. Форма на сайте, в договоре, в анкете сотрудника. Галочка «по умолчанию» не считается.
  3. Уведомление уполномоченного органа. Уведомление о базах, содержащих ПДн, и назначение ответственного лица за организацию обработки — проверьте актуальный порядок через портал ГТС и уточните у юриста.
  4. Внутренние документы. Политика обработки ПДн, перечень данных и целей, регламент доступа, порядок реагирования на инциденты.
  5. Данные сотрудников. Работодателю запрещено хранить копии удостоверений личности и собирать сведения о кандидатах из соцсетей без основания.
  6. Порядок действий при утечке. Ответственный, шаблон уведомления, контакты регулятора. Срок уведомления — в актуальных правилах один рабочий день (в ряде публикаций указывают 72 часа): уточните действующую редакцию.

Ответственность

Штрафы — по ст. 79 КоАП РК, в МРП (в 2026 году 1 МРП = 4 325 ₸). Незаконный сбор и обработка: для малого бизнеса — от 60 МРП, среднего — 100 МРП, крупного — 200 МРП. За утечку базы клиентов у крупного бизнеса — 2 000 МРП, то есть 8,65 млн ₸. За грубые нарушения в публикациях фигурируют суммы до 10 000 МРП (около 43 млн ₸). Плюс приостановка деятельности и репутационные потери. Точные составы и суммы для вашей категории проверьте у юриста — они менялись дважды за два года.

Технический чек-лист от интегратора

Документы без технических мер регулятора не убедят. Что проверяем в Genius Systems при аудите:

  • Инвентаризация ПДн. Карта: какие данные, в каких системах, кто и откуда имеет доступ. Без неё остальное — вслепую.
  • Контроль доступа. Ролевая модель, отдельные учётные записи, двухфакторная аутентификация к CRM и 1С, отключение доступов уволенных в день увольнения.
  • DLP. Контроль ухода данных через почту, WhatsApp, Telegram, USB и облака. Это же доказательная база при расследовании утечки. Подробнее — решения DLP.
  • Резервные копии. Копии баз ПДн в ЦОД на территории РК, проверка восстановления не реже раза в квартал. См. резервное копирование и восстановление.
  • Журналирование. Логи доступа к базам ПДн с хранением не менее года: кто, когда, что открыл и выгрузил.
  • Контроль ИИ-сервисов. Сотрудники вставляют клиентские таблицы в ChatGPT и другие ИИ — это трансграничная передача без согласия. Нужны политика и технический контроль: безопасность ИИ.
  • Аудит ИБ. Регулярная проверка периметра, уязвимостей и соответствия требованиям — аудит информационной безопасности.

Сроки: что сделать в первую очередь

  • В течение месяца: инвентаризация, ответственный за ПДн, формы согласий.
  • В течение квартала: локализация баз, контроль доступа, резервные копии, журналирование.
  • До конца года: DLP, контроль ИИ-сервисов, регламент реагирования, повторный аудит.

Что дальше

Genius Systems проводит аудит соответствия закону о персональных данных для компаний Усть-Каменогорска, Астаны, Алматы и всего Казахстана: карта ПДн, разрыв между требованиями и текущим состоянием, план мер с приоритетами и бюджетом. Оставьте заявку — первичная консультация бесплатна.

Частые вопросы

Можно ли хранить базу клиентов в зарубежном облаке (Google, Microsoft, Bitrix24.ru)?

Статья 12 закона требует хранить персональные данные в базе на территории Казахстана. Если сервис размещает данные за пределами РК, нужна локальная копия базы в РК или переезд на казахстанский ЦОД. Конкретную схему согласуйте с юристом.

Что делать при утечке персональных данных?

Зафиксировать инцидент, ограничить доступ, уведомить уполномоченный орган в установленный срок (в актуальных правилах речь идёт об одном рабочем дне) и подготовить доказательства для расследования — логи, отчёты DLP, журналы доступа.

С чего начать, если ничего из чек-листа не сделано?

С инвентаризации: какие ПДн, где лежат, кто имеет доступ. Затем — локализация баз, согласия и базовые технические меры. Аудит соответствия занимает 1–2 недели и даёт план по приоритетам.

Обсудить вашу задачу

Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.

+7 777 746 2422info@gensystems.kzПн–Пт, 9:00–18:00 (UTC+5)

Нажимая «Отправить», вы соглашаетесь с политикой конфиденциальности.