18+
Новости Актау и Мангыстау
Ақтау және Манғыстау жаңалықтары
15.09.2026, 08:09

Казахстан меняет правила для тех, кто знает о вас слишком много

В Казахстане меняются требования к компаниям и организациям, которые собирают и обрабатывают персональные данные. Новые правила начнут действовать с 21 сентября, сообщает Lada.kz. 

Изображение создано Lada.kz с помощью ИИ (ChatGPT/OpenAI)
Изображение создано Lada.kz с помощью ИИ (ChatGPT/OpenAI)

Что изменится с 21 сентября

Изменения внесены в Правила осуществления собственником, оператором и третьим лицом мер по защите персональных данных. Соответствующий приказ 3 сентября подписал заместитель Премьер-Министра — министр искусственного интеллекта и цифрового развития.

Одним из нововведений стало закрепление понятия «удаление персональных данных». Под ним понимаются действия, после которых персональные данные исключаются из цифрового объекта таким образом, чтобы восстановить их было невозможно.

О работе с персональными данными придется уведомлять

Согласно новым правилам, собственник, оператор или третье лицо должны уведомить уполномоченный орган как до начала обработки персональных данных, так и при ее прекращении.

В уведомлении необходимо указать сведения о собственнике или операторе, применяемых мерах защиты, дате начала обработки и возможности передачи информации третьим лицам.

Кроме того, потребуется сообщить о наличии или отсутствии трансграничной передачи данных, их распространении в общедоступных источниках, перечне собираемой информации и месте расположения базы или цифрового объекта, в котором она хранится.

Уполномоченный орган в течение 30 рабочих дней после получения уведомления должен внести сведения о дате его направления в соответствующий реестр.

При этом правила предусматривают возможность обработки персональных данных без такого уведомления для малых и средних собственников, операторов и третьих лиц.

Операторов разделят на три категории

Одно из заметных изменений — введение трех категорий для тех, кто собирает и обрабатывает персональные данные.

Критерием станет количество уникальных субъектов, то есть людей, персональная информация которых обрабатывается.

К малым отнесут тех, кто работает с данными не более 10 тысяч уникальных субъектов.

Средняя категория охватит операторов, обрабатывающих данные от 10 тысяч до 500 тысяч человек.

Крупными будут считаться собственники, операторы и третьи лица, работающие с персональными данными 500 тысяч и более уникальных субъектов.

При этом организационно-правовая форма, форма собственности и вид деятельности значения для такого разделения не имеют.

Если организация обрабатывает персональные данные ограниченного доступа, ее категория повышается на один уровень.

Чем больше данных, тем жестче требования

Для каждой категории предусмотрен свой набор мер безопасности.

Даже малым операторам потребуется определить перечень и цели сбора персональных данных, установить круг сотрудников, имеющих к ним доступ, назначить ответственное лицо и принять внутренние документы, регулирующие работу с такой информацией.

Также необходимо разграничивать права доступа, идентифицировать пользователей цифровых систем, регистрировать операции с персональными данными, создавать резервные копии, использовать защиту от вредоносного программного обеспечения и передавать данные по защищенным каналам.

Для средних операторов требования расширяются. В частности, предусмотрены многофакторная аутентификация для пользователей, работающих с персональными данными ограниченного доступа, регистрация событий кибербезопасности, обучение работников, анализ уязвимостей и внутренний контроль.

К крупным операторам предъявляются еще более серьезные требования. Среди них — независимый аудит защиты персональных данных, мониторинг событий кибербезопасности, контроль пользователей с привилегированными правами доступа, тестирование на проникновение и обеспечение возможности восстановления данных после нарушений безопасности.

Особые требования установили для закрытых данных

Отдельный блок правил касается персональных данных ограниченного доступа.

При работе с ними необходимо определить цели обработки, предусмотреть возможность блокировки информации по обращению человека, вести журналы действий пользователей и событий систем управления базами данных.

Передавать такие сведения другим лицам необходимо по защищенным каналам связи или с использованием шифрования и при наличии согласия субъекта персональных данных.

Кроме того, для надежного хранения информации предусмотрено применение средств криптографической защиты.

Для базы, содержащей более 100 тысяч записей персональных данных ограниченного доступа, предусмотрено применение средств идентификации и (или) аутентификации пользователей, в том числе биометрической. Это требование распространяется на лиц, имеющих доступ к такой базе.

Хранить закрытые персональные данные будут в Казахстане

Сбор и обработка персональных данных ограниченного доступа должны осуществляться через цифровые объекты, расположенные на территории Казахстана.

Базы и цифровые объекты с такой информацией также должны находиться в серверных помещениях или центрах обработки данных на территории страны.

Для юридических лиц предусмотрено назначение ответственного за организацию обработки персональных данных.

На сообщение об утечке дадут один рабочий день

Еще одно принципиальное нововведение касается нарушений безопасности персональных данных.

Если собственник, оператор или третье лицо обнаружит такое нарушение, он должен уведомить об этом уполномоченный орган в течение одного рабочего дня с момента обнаружения.

В уведомлении также необходимо указать контактные данные лица, ответственного за организацию обработки персональных данных, если такое лицо назначено.

Новые требования вводятся в действие с 21 сентября.

Нравится 0
Не нравится 0
Нейтрально 0
Подпишись на наш канал в Telegram
– быстро, бесплатно и без рекламы
Подписаться

Комментарии

0 комментарий(ев)
Комментарии могут оставлять только зарегистрированные пользователи. Зарегистрируйтесь либо, авторизуйтесь. Содержание комментариев не имеет отношения к редакционной политике Лада.kz.Редакция не несет ответственность за форму и характер комментариев, оставляемых пользователями сайта.