Уведомление об утечке за один день: в Казахстане вводят новые правила для компаний


14 Сентября, 2026

В Казахстане внесли изменения в Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных. Соответствующий приказ 3 сентября подписал заместитель Премьер-Министра — министр искусственного интеллекта и цифрового развития, передает корреспондент Kazinform


Одним из нововведений стало введение понятия «удаление персональных данных». Под ним понимаются действия, направленные на исключение персональных данных из цифрового объекта, после которых восстановить эти данные невозможно.

Кто должен уведомлять о работе с персональными данными

В Правилах отмечается, что собственник и (или) оператор, а также третье лицо до начала обработки и прекращения обработки персональных данных обязаны уведомить уполномоченный орган о своем намерении осуществить обработку персональных данных и прекратить обработку данных.

Уведомление содержит следующие сведения:

Уполномоченный орган в течение 30 рабочих дней с даты поступления уведомления об обработке персональных данных вносит сведения о дате направления указанного уведомления в реестр лиц, осуществляющих сбор и (или) обработку персональных данных.

При этом собственник и (или) оператор, а также третье лицо вправе осуществлять обработку без уведомления в случае отнесения их к малым и средним собственникам и (или) операторам, а также третьим лицам, осуществляющим сбор и обработку персональных данных.

Собственников и операторов разделили на три категории

Собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных, подразделяются на малых, средних и крупных в зависимости от объема обрабатываемых персональных данных.

При определении объема обрабатываемых персональных данных учитывается общее количество уникальных субъектов, персональные данные которых обрабатываются в рамках одной или нескольких цифровых объектов.

Критерии отнесения собственников и (или) операторов, а также третьих лиц, осуществляющих обработку персональных данных, к малым, средним или крупным применяются независимо от их организационно-правовой формы, формы собственности и вида деятельности.

К малым относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных не более 10 тысяч уникальных субъектов.

К средним относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от 10 тысяч до 500 тысяч уникальных субъектов.

К крупным относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от 500 тысяч и более уникальных субъектов персональных данных.

В случаях сбора и обработки персональных данных ограниченного доступа категория собственника и (или) оператора повышается на один уровень. Собственники и (или) операторы, а также третьи лица обеспечивают применение мер защиты персональных данных с учетом их категории.

Малые собственники и (или) операторы, а также третьи лица обеспечивают:

Средние собственники и (или) операторы, а также третьи лица обеспечивают выполнение всех вышеперечисленных требований, а также: ведение учета цифровых систем и процессов обработки персональных данных; управление доступом на основе ролей пользователей; применение многофакторной аутентификации для пользователей, имеющих доступ к персональным данным ограниченного доступа; регистрацию и хранение событий кибербезопасности; утверждение порядка реагирования на инциденты кибербезопасности; проведение периодического обучения работников по вопросам защиты персональных данных; проведение анализа уязвимостей цифровых систем; проведение внутреннего контроля соблюдения Закона.

Крупные собственники и (или) операторы, а также третьи лица обеспечивают выполнение всех вышеперечисленных требований, а также:

Что изменится при работе с данными ограниченного доступа

Собственник и (или) оператор, а также третье лицо при обработке персональных данных ограниченного доступа:

Сбор и обработка персональных данных ограниченного доступа осуществляются посредством цифровых объектов, размещенных на территории РК.

Хранение персональных данных, содержащихся в цифровых ресурсах, осуществляется собственником и (или) оператором, а также третьим лицом в базе и (или) цифровом объекте, которые находятся в серверном помещении или центре обработки данных, расположенном на территории РК, с принятием необходимых мер по защите персональных данных.

Собственник и (или) оператор, а также третье лицо назначают лицо, ответственное за организацию обработки персональных данных в случае, если собственник и (или) оператор являются юридическими лицами.

Собственник и (или) оператор, а также третье лицо обязаны принимать необходимые меры по защите персональных данных в соответствии с Законом и настоящими Правилами обеспечивающие:

Собственник и (или) оператор, а также третье лицо в течение 1 рабочего дня c момента обнаружения нарушения безопасности персональных данных осуществляют уведомление уполномоченного органа о данном нарушении с указанием контактных данных лица, ответственного за организацию обработки персональных данных (при наличии).

Документ вводится в действие с 21 сентября. 

Вернуться назад