Закон о внесении изменений в законодательные акты по вопросам информатизации и защиты персональных данных – Казахстан – Август 2026

24 июня 2026 г. в Республике Казахстан (далее – «РК») был принят Закон РК № 326-VIII «О внесении изменений и дополнений в некоторые законодательные акты РК по вопросам цифровизации, защиты персональных данных, дорожного движения и регулирования передовых технологий на транспорте» (далее – «Закон о внесении изменений»).

25 июня 2026 г. Закон о внесении изменений   был официально опубликован и он вводится в действие с 25 августа 2026 года, за исключением отдельных положений, которые введены в действие с 12 июля 2026 года. Отдельные положения вводятся в действие с 1 января 2027 года и 1 января 2029 года.

Ниже мы остановимся на самых важных изменениях в Закон РК от 21 мая 2013 года № 94-V «О персональных данных и их защите» (далее – «Закон о персональных данных»).

В Закон о персональных данных были внесены следующие изменения:

Определены следующие новые понятия:

  • удаление персональных данных;
  • анонимизация персональных данных;
  • маскирование персональных данных;
  • распространение персональных данных в общедоступных источниках;
  • реестр лиц, осуществляющих сбор и (или) обработку персональных данных;
  • цифровой объект, содержащий персональные данные;
  • идентификатор персональных данных;
  • реестр нарушений безопасности персональных данных;
  • нарушение безопасности персональных данных;
  • хеширование цифровых данных.

Предусмотрено, для каких целей используются идентификаторы персональных данных, а также что к ним относится.

Идентификаторы персональных данных применяются для идентификации субъекта в отношении общедоступных персональных данных и персональных данных ограниченного доступа.

К идентификаторам персональных данных относятся:

  1. фамилия, имя, отчество (если оно указано в документе, удостоверяющем личность) в совокупности;
  2. индивидуальный идентификационный номер;
  3. изображение лица субъекта;
  4. биометрический вектор лица субъекта или его производные, которые могут быть восстановлены до первоначального значения.

Собственники и (или) операторы, а также третьи лица, осуществляющих обработку персональных данных, классифицированы.

Собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных, подразделяются на малых, средних и крупных в зависимости от объема обрабатываемых персональных данных.

При определении объема обрабатываемых персональных данных учитывается общее количество уникальных субъектов персональных данных, персональные данные которых обрабатываются собственником и (или) оператором, а также третьим лицом в рамках одного или нескольких цифровых объектов.

Критерии отнесения собственников и (или) операторов, а также третьих лиц, осуществляющих обработку персональных данных, к малым, средним или крупным применяются независимо от их организационно-правовой формы, формы собственности и вида деятельности.

Для целей классификации:

  • к малым относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных не более 10 000 (десяти тысяч) уникальных субъектов;
  • к средним – от 10 000 (десяти тысяч) до 500 000 (пятисот тысяч) уникальных субъектов;
  • к крупным – 500 000 (пятьсот тысяч) и более уникальных субъектов персональных данных.

Расширена компетенция Министерства искусственного интеллекта и цифрового развития РК.

Теперь компетенция Министерство искусственного интеллекта и цифрового развития РК также включает:

  1. ведение реестра лиц, осуществляющих сбор и (или) обработку персональных данных;
  2. ведение реестра нарушений безопасности персональных данных без согласия субъекта или его законного представителя.

Внедрено новое положение, устанавливающее порядок уведомления о начале и прекращении обработки персональных данных

Крупный собственник и (или) оператор, а также третье лицо до начала обработки и прекращения обработки персональных данных обязаны уведомить Министерство искусственного интеллекта и цифрового развития РК о своем намерении осуществить обработку персональных данных и прекратить обработку данных.

Уведомление направляется в виде документа на бумажном, цифровом и (или) ином материальном носителе, который подписывается уполномоченным лицом.

Предусмотрен реестр нарушений безопасности персональных данных.

Реестр нарушений безопасности персональных данных ведется Министерством искусственного интеллекта и цифрового развития РК на основе информации, поступающей из общедоступных источников, а также от оперативных центров кибербезопасности, отраслевых центров кибербезопасности, Государственного оперативного центра кибербезопасности, службы реагирования на инциденты кибербезопасности, Национального координационного центра кибербезопасности и Национальной службы реагирования на компьютерные инциденты кибербезопасности.

Министерство искусственного интеллекта и цифрового развития РК осуществляет обработку персональных данных в реестре нарушений безопасности персональных данных на основании фактов совершения несанкционированного доступа третьих лиц к ним без получения согласия субъекта и его законного представителя.

Контакты:

Зафар Вахидов

Партнер, Vakhidov & Partners

Узбекистан/Казахстан

ZV@vakhidovlaw.com

 

Алмас Тлеупов

Юрист, Vakhidov & Partners

Казахстан

AlmasT@vakhidovlaw.com

Скачать