24 июня 2026 года президент Казахстана подписал Закон РК, который заметно ужесточает правила обращения с персональными данными. До вступления норм в силу у компаний и ИТ-бизнеса есть всего 60 календарных дней, чтобы привести свои информационные системы и процессы в соответствие с новыми требованиями регулятора.
Ключевые нововведения и пошаговый чек-лист для комплаенса разобрал управляющий партнёр ТОО «SOLIS Partners» Чингис Оралбаев.
Уведомление регулятора. Одно из главных новшеств — обязательное декларирование деятельности перед государством. Теперь собственник, оператор и третье лицо должны уведомлять уполномоченный орган о начале и прекращении обработки персональных данных. В уведомлении придётся раскрыть применяемые меры защиты, дату начала обработки, факты передачи данных третьим лицам и за рубеж, перечень обрабатываемых сведений и место расположения базы. На внесение или исключение записи из реестра у органа есть 30 дней.
Требование касается не всех. Закон вводит классификацию операторов по числу уникальных субъектов данных: малые — до 10 000, средние — от 10 000 до 500 000, крупные — от 500 000 и выше. Уведомлять регулятора обязаны только крупные структуры. Есть важная оговорка: если компания работает с данными ограниченного доступа — например, биометрией или медицинскими сведениями, — её категория автоматически поднимается на ступень. Так, база на 8 тысяч человек с биометрией юридически считается уже не малой, а средней.
Что важно разработчикам. В законодательстве впервые появился жёстко структурированный перечень сведений, которые требуют согласия пользователя и особого режима защиты. Введено понятие идентификатора персональных данных, и к нему отнесены: ФИО в совокупности, ИИН, изображение лица, а также биометрический вектор лица и его производные, по которым можно восстановить исходные данные. В комментарии для издания Digital Business эксперт подчёркивает, что это критично для систем видеоаналитики и распознавания лиц (Face ID): биометрический вектор теперь официально признан полноценным цифровым идентификатором.
Разграничение операций. Поправки детализируют процедуры, которые раньше обобщённо называли «уничтожением» данных, поэтому архитектуру хранения придётся пересматривать. Маскирование и хеширование на уровне хранения стали обязательными методами защиты, а порядок их применения пропишет регулятор. При этом право пользователя на удаление данных не абсолютно: оператор может законно отказать, опираясь на статью 41 Цифрового кодекса РК.
Государственные реестры нарушений. Самым болезненным для комплаенса эксперт называет появление надзорных госбаз, которые лишают бизнес возможности скрывать утечки. Инцидент безопасности перестаёт быть внутренним делом компании: сведения о нём поступают в государственный реестр по каналам кибербезопасности независимо от позиции оператора, что создаёт прямой репутационный и регуляторный риск. Всего в стране учреждаются два реестра — лиц, обрабатывающих данные (на основе уведомлений), и нарушений безопасности. Информация об утечках будет стекаться туда напрямую от профильных структур (ГЦК, НКЦК) при любом несанкционированном доступе к базам.
Изменения для технологического сектора. Хостинг-провайдеров выделили в самостоятельную фигуру в Законе «О кибербезопасности»: теперь они обязаны напрямую взаимодействовать с НКЦК, оперативно сообщать клиентам об уязвимостях и аппаратно защищать инфраструктуру. Работа CDN и кэширующих серверов получила правовую регламентацию — операторы связи обязаны присоединять такие серверы к своим сетям. В Законе «О связи» закреплён строгий перечень метаданных (IMEI, IP-адреса, протоколы, лог-файлы обращений к ресурсам); часть этих положений до конца 2027 года будет обкатываться в пилотном режиме под контролем КНБ. Кроме того, вводится ИИН е-резидента — иностранцы смогут удалённо получать статус для легального доступа к казахстанским финансовым, банковским и коммуникационным услугам.
