- Главная
- Цифровой кодекс Казахстана: новые требования к защите персональных данных в 2026 году - FCHAIN
Цифровой кодекс Казахстана: новые требования к защите персональных данных в 2026 году - FCHAIN
Цифровой кодекс Казахстана: новые требования к защите персональных данных в 2026 году
В 2026 году в Казахстане был существенно обновлен подход к регулированию персональных данных: вступил в действие Цифровой кодекс, были пересмотрены отдельные требования к обработке и защите данных, введены новые обязанности для бизнеса и усилена ответственность за нарушения.
Если коротко, основные изменения следующие:
- вступил в действие Цифровой кодекс, закрепивший дополнительные права физических лиц в отношении их данных, включая возможность требовать их удаления, анонимизации или ограничения обработки в предусмотренных законом случаях;
- обновлены требования к защите персональных данных: компаниям необходимо определить процессы обработки данных, круг лиц с доступом к ним, назначить ответственное лицо и обеспечить необходимые организационные и технические меры защиты;
- введена классификация собственников и операторов персональных данных в зависимости от количества субъектов, а также новые правила уведомления уполномоченного органа о начале и прекращении обработки данных;
- существенно усилена административная ответственность: в отдельных случаях штраф для субъектов крупного предпринимательства может достигать 2 000 МРП — 8 650 000 тенге в 2026 году.
Ниже подробнее рассмотрим, что именно изменилось и какие практические последствия новые требования имеют для бизнеса. В 2026 году регулирование цифровой среды и защиты персональных данных в Казахстане перешло на новый этап. В действие введен Цифровой кодекс Республики Казахстан, обновлены отдельные требования законодательства о персональных данных и их защите, а административная ответственность за нарушения в данной сфере существенно усилена. Для бизнеса это означает, что вопросы работы с персональными данными уже нельзя рассматривать исключительно как техническую задачу IT-подразделения. Сбор, хранение, использование, передача и защита персональных данных требуют надлежащего юридического оформления, действующих внутренних процедур и подтверждаемого соблюдения установленных мер защиты.
Что изменилось?
Цифровой кодекс Республики Казахстан был принят 9 января 2026 года и введен в действие в июле 2026 года. Кодекс сформировал единые правовые основы функционирования цифровой среды и, среди прочего, закрепил дополнительные права субъектов в отношении их данных, размещенных или обрабатываемых в цифровой среде. В частности, субъект персональных данных вправе требовать удаления, анонимизации или ограничения обработки своих персональных данных в предусмотренных законодательством случаях. При этом Закон Республики Казахстан «О персональных данных и их защите» продолжает действовать и остается одним из ключевых нормативных актов в данной сфере. Закон устанавливает требования к получению согласий, определению целей и объема обработки данных, обеспечению их конфиденциальности и безопасности, а также обязанности собственников и операторов персональных данных. С 12 июля 2026 года действуют обновленные Правила осуществления мер по защите персональных данных. Правила предусматривают, в частности, выделение бизнес-процессов, в которых осуществляется сбор и обработка персональных данных, определение круга лиц, имеющих к ним доступ, утверждение внутренних документов, назначение юридическими лицами ответственного за организацию обработки персональных данных и принятие необходимых организационных и технических мер защиты. При обнаружении нарушения безопасности персональных данных собственник, оператор или третье лицо должны уведомить уполномоченный орган в течение одного рабочего дня с момента обнаружения нарушения. Дополнительные существенные изменения внесены Законом Республики Казахстан от 24 июня 2026 года № 326-VIII и вступили в силу 25 августа 2026 года. В частности, введена классификация собственников и операторов, а также третьих лиц, осуществляющих сбор и обработку персональных данных, в зависимости от количества уникальных субъектов: к малым относятся лица, обрабатывающие данные не более 10 000 уникальных субъектов, к средним — от 10 000 до 500 000, к крупным — 500 000 и более. При сборе и обработке персональных данных ограниченного доступа категория собственника и (или) оператора повышается на один уровень. Также введен реестр лиц, осуществляющих сбор и (или) обработку персональных данных. По общему правилу собственник, оператор и третье лицо должны уведомлять уполномоченный орган до начала обработки и при ее прекращении. Исключение предусмотрено для лиц, отнесенных к малым и средним. Таким образом, компаниям важно определить свою категорию и проверить, возникает ли обязанность по направлению соответствующего уведомления. В результате регулирование переходит от общего требования «обеспечивать защиту данных» к более детализированной системе обязанностей и процедур, соблюдение которых компания должна быть способна подтвердить на практике.
Ответственность стала значительно выше
Одновременно государство существенно усилило ответственность за нарушения законодательства о персональных данных. Статья 79 Кодекса Республики Казахстан об административных правонарушениях предусматривает ответственность, в частности, за незаконный сбор и обработку персональных данных, несоблюдение мер по их защите, а также нарушения, повлекшие утрату либо незаконный сбор или обработку данных. Размер санкций зависит от состава нарушения и категории субъекта предпринимательства. В частности, если несоблюдение мер по защите персональных данных повлекло их утрату, незаконный сбор и (или) обработку, штраф для субъекта крупного предпринимательства может достигать 2 000 МРП. При размере МРП 4 325 тенге в 2026 году это составляет 8 650 000 тенге. Усиление ответственности сопровождается и более активным контролем. По информации Генеральной прокуратуры, за семь месяцев 2026 года количество лиц, привлеченных к административной ответственности за нарушения законодательства о персональных данных и их защите, увеличилось более чем в четыре раза. Следовательно, отсутствие необходимых внутренних документов либо наличие формальной политики, которая фактически не соответствует процессам компании, создает уже не теоретический, а вполне конкретный юридический и финансовый риск.
Какие документы должны быть у компании?
Важно отметить, что сама обязанность документально регулировать работу с персональными данными не является новой. Закон Республики Казахстан «О персональных данных и их защите» предусматривает обязанность собственника и (или) оператора утверждать перечень персональных данных, необходимый и достаточный для выполнения соответствующих задач, а также документы, определяющие порядок и политику в отношении сбора, обработки и защиты персональных данных. Юридическое лицо также должно назначить лицо, ответственное за организацию обработки персональных данных. Однако с учетом новых требований и существенного увеличения ответственности формального наличия одного документа под названием «Политика конфиденциальности» может быть недостаточно. Компании необходимо проанализировать, какие именно персональные данные она фактически получает, для каких целей, на каком основании, где они хранятся, кто имеет к ним доступ, кому они передаются и каким образом осуществляется их защита. В зависимости от деятельности организации соответствующий комплект документов может включать:
- политику в отношении сбора, обработки и защиты персональных данных;
- перечень персональных данных, необходимый и достаточный для выполнения задач компании;
- формы согласий на сбор и обработку персональных данных, учитывающие, при необходимости, передачу третьим лицам, трансграничную передачу и иные применимые способы обработки;
- приказ о назначении лица, ответственного за организацию обработки персональных данных;
- внутренние правила доступа работников к персональным данным;
- положения о хранении, блокировании, удалении, обезличивании и уничтожении персональных данных;
- процедуры реагирования на инциденты и нарушения безопасности персональных данных, включая порядок обязательных уведомлений;
- положения о передаче персональных данных подрядчикам и иным третьим лицам;
- соответствующие условия в трудовых договорах, договорах с клиентами, поставщиками и иными контрагентами;
- документы и уведомления, размещаемые на корпоративных сайтах и иных цифровых ресурсах;
- при наличии соответствующей обязанности — уведомление уполномоченного органа о начале и прекращении обработки персональных данных.
Конкретный перечень документов необходимо определять индивидуально с учетом структуры и деятельности компании, категорий и объема обрабатываемых данных, количества субъектов персональных данных, используемых цифровых систем и взаимодействия с третьими лицами.
Что следует сделать бизнесу уже сейчас?
Компаниям, которые работают с данными работников, кандидатов, клиентов, представителей контрагентов, пользователей сайтов или иных физических лиц, целесообразно провести внутреннюю проверку действующих процессов. Первым этапом должен стать аудит: необходимо определить все процессы, в которых осуществляется сбор или обработка персональных данных, проверить наличие соответствующего правового основания, оценить существующую документацию, определить категорию компании по новым критериям и проверить наличие обязанности по уведомлению уполномоченного органа. После этого внутренние документы следует привести в соответствие не только с законодательством, но и с фактическими бизнес-процессами компании. Политика, которая существует исключительно формально и не отражает реальный порядок работы с данными, сама по себе не обеспечивает надлежащее соблюдение требований законодательства. Особое внимание необходимо уделить компаниям, использующим зарубежные IT-сервисы, облачные системы, CRM, HR-платформы и иные решения, предполагающие передачу или хранение информации с привлечением третьих лиц. В таких случаях необходимо отдельно оценивать требования к месту хранения данных, основания передачи третьим лицам и условия трансграничной передачи.
Профессиональные услуги FChain
FChain оказывает комплексную юридическую поддержку по вопросам защиты персональных данных и приведения внутренних процессов компаний в соответствие с законодательством Республики Казахстан. В рамках данной работы мы проводим юридический аудит существующих процессов и документов компании, определяем применимые требования и потенциальные риски, устанавливаем категорию собственника или оператора по новым критериям, оцениваем необходимость направления уведомления уполномоченному органу, а также разрабатываем необходимый комплект внутренних документов с учетом специфики деятельности конкретного бизнеса. В частности, поддержка может включать разработку и актуализацию политики в отношении сбора, обработки и защиты персональных данных, перечня необходимых персональных данных, форм согласий, внутренних приказов и процедур, положений о доступе и передаче данных, процедур реагирования на нарушения безопасности, а также соответствующих условий для договоров с работниками, клиентами и контрагентами.
- Юридическое сопровождение бизнеса — комплексная правовая поддержка компании, включая вопросы соблюдения требований к обработке и защите персональных данных.
- Правовой аудит — проверка внутренних процессов и документов компании для выявления правовых рисков и необходимости их актуализации.
- Составление договоров — подготовка и анализ договорных положений, регулирующих обработку, передачу и защиту персональных данных при взаимодействии с работниками, клиентами и контрагентами.
Изменения 2026 года требуют от бизнеса более системного подхода к работе с персональными данными: компаниям важно не только актуализировать внутренние документы, но и убедиться, что фактические процессы сбора, обработки, хранения и передачи данных соответствуют новым требованиям законодательства. С учетом усиления контроля и ответственности своевременная проверка действующих процессов позволяет снизить правовые и финансовые риски.
Чек ККМ: новые требования с сентября 2026 года
Подготовил: Сергей Гайдаров
Старший юрист
FChain Казахстан
📩almaty@f-chain.com
WhatsApp: +7 771 214 1820
Консультация
Напишите нам либо найдите ближайший офис