Закон о внесении изменений в законодательные акты по вопросам информатизации и защиты персональных данных – Казахстан – Август 2026
24 июня 2026 г. в Республике Казахстан (далее – «РК») был принят Закон РК № 326-VIII «О внесении изменений и дополнений в некоторые законодательные акты РК по вопросам цифровизации, защиты персональных данных, дорожного движения и регулирования передовых технологий на транспорте» (далее – «Закон о внесении изменений»).
25 июня 2026 г. Закон о внесении изменений был официально опубликован и он вводится в действие с 25 августа 2026 года, за исключением отдельных положений, которые введены в действие с 12 июля 2026 года. Отдельные положения вводятся в действие с 1 января 2027 года и 1 января 2029 года.
Ниже мы остановимся на самых важных изменениях в Закон РК от 21 мая 2013 года № 94-V «О персональных данных и их защите» (далее – «Закон о персональных данных»).
В Закон о персональных данных были внесены следующие изменения:
Определены следующие новые понятия:
- удаление персональных данных;
- анонимизация персональных данных;
- маскирование персональных данных;
- распространение персональных данных в общедоступных источниках;
- реестр лиц, осуществляющих сбор и (или) обработку персональных данных;
- цифровой объект, содержащий персональные данные;
- идентификатор персональных данных;
- реестр нарушений безопасности персональных данных;
- нарушение безопасности персональных данных;
- хеширование цифровых данных.
Предусмотрено, для каких целей используются идентификаторы персональных данных, а также что к ним относится.
Идентификаторы персональных данных применяются для идентификации субъекта в отношении общедоступных персональных данных и персональных данных ограниченного доступа.
К идентификаторам персональных данных относятся:
- фамилия, имя, отчество (если оно указано в документе, удостоверяющем личность) в совокупности;
- индивидуальный идентификационный номер;
- изображение лица субъекта;
- биометрический вектор лица субъекта или его производные, которые могут быть восстановлены до первоначального значения.
Собственники и (или) операторы, а также третьи лица, осуществляющих обработку персональных данных, классифицированы.
Собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных, подразделяются на малых, средних и крупных в зависимости от объема обрабатываемых персональных данных.
При определении объема обрабатываемых персональных данных учитывается общее количество уникальных субъектов персональных данных, персональные данные которых обрабатываются собственником и (или) оператором, а также третьим лицом в рамках одного или нескольких цифровых объектов.
Критерии отнесения собственников и (или) операторов, а также третьих лиц, осуществляющих обработку персональных данных, к малым, средним или крупным применяются независимо от их организационно-правовой формы, формы собственности и вида деятельности.
Для целей классификации:
- к малым относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных не более 10 000 (десяти тысяч) уникальных субъектов;
- к средним – от 10 000 (десяти тысяч) до 500 000 (пятисот тысяч) уникальных субъектов;
- к крупным – 500 000 (пятьсот тысяч) и более уникальных субъектов персональных данных.
Расширена компетенция Министерства искусственного интеллекта и цифрового развития РК.
Теперь компетенция Министерство искусственного интеллекта и цифрового развития РК также включает:
- ведение реестра лиц, осуществляющих сбор и (или) обработку персональных данных;
- ведение реестра нарушений безопасности персональных данных без согласия субъекта или его законного представителя.
Внедрено новое положение, устанавливающее порядок уведомления о начале и прекращении обработки персональных данных
Крупный собственник и (или) оператор, а также третье лицо до начала обработки и прекращения обработки персональных данных обязаны уведомить Министерство искусственного интеллекта и цифрового развития РК о своем намерении осуществить обработку персональных данных и прекратить обработку данных.
Уведомление направляется в виде документа на бумажном, цифровом и (или) ином материальном носителе, который подписывается уполномоченным лицом.
Предусмотрен реестр нарушений безопасности персональных данных.
Реестр нарушений безопасности персональных данных ведется Министерством искусственного интеллекта и цифрового развития РК на основе информации, поступающей из общедоступных источников, а также от оперативных центров кибербезопасности, отраслевых центров кибербезопасности, Государственного оперативного центра кибербезопасности, службы реагирования на инциденты кибербезопасности, Национального координационного центра кибербезопасности и Национальной службы реагирования на компьютерные инциденты кибербезопасности.
Министерство искусственного интеллекта и цифрового развития РК осуществляет обработку персональных данных в реестре нарушений безопасности персональных данных на основании фактов совершения несанкционированного доступа третьих лиц к ним без получения согласия субъекта и его законного представителя.
Контакты:
![]() |
Зафар Вахидов Партнер, Vakhidov & Partners Узбекистан/Казахстан |
![]() |
Алмас Тлеупов Юрист, Vakhidov & Partners Казахстан |

