В Казахстане меняются правила работы с персональными данными: крупные операторы, обрабатывающие сведения о 500 тысячах и более уникальных субъектов, должны будут уведомлять уполномоченный орган до начала обработки данных. Новые требования связаны с законом, принятым 24 июня 2026 года, и вводят новую классификацию организаций в зависимости от масштаба обрабатываемых данных, передает inbusiness.kz со ссылкой на министерство искусственного интеллекта и цифрового развития РК.
По данным министерства, 24 июня 2026 года принят закон Республики Казахстан "О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам цифровизации, защиты персональных данных, дорожного движения и регулирования передовых технологий на транспорте".
"Документ предусматривает ряд изменений в сфере защиты персональных данных. Одно из них касается разделения собственников, операторов и третьих лиц, работающих с персональными данными, на три категории — малые, средние и крупные", - пояснили в минфицры Казахстана.
Критерием становится количество уникальных субъектов, персональные данные которых обрабатывает организация.
"К малым относятся операторы, работающие с данными не более 10 тысяч уникальных субъектов. Средняя категория включает организации, обрабатывающие сведения от 10 тысяч до 500 тысяч человек. Крупными считаются операторы, у которых количество уникальных субъектов составляет 500 тысяч и более", - уточнили в ведомстве.
При этом законодательство предусматривает дополнительное правило для работы с персональными данными ограниченного доступа.
"Если организация обрабатывает такие сведения, ее категория повышается на один уровень. Таким образом, оператор, который по количеству субъектов относится к малой категории, при обработке персональных данных ограниченного доступа будет считаться средним. Средний оператор в аналогичной ситуации будет относиться к крупной категории", - предупредили в минисерстве.
Именно для крупных операторов вводится новый уведомительный порядок.
Согласно статье 10-1 закона Республики Казахстан "О персональных данных и их защите", крупные операторы должны уведомлять уполномоченный орган до начала обработки персональных данных, а также после прекращения такой обработки.
Для малых и средних операторов подобное уведомление не требуется.
Таким образом, обязанность напрямую зависит не только от самого факта работы с персональными данными, но и от масштабов такой деятельности и характера обрабатываемой информации.
Направить уведомление можно несколькими способами. В частности, предусмотрена возможность подачи документа в письменной форме по адресу: г. Астана, пр. Мәңгілік ел 55/5 С 2.4.
Также уведомление можно направить по электронной почте mailto:moap@mdai.gov.kz или воспользоваться электронными сервисами, в том числе eOtinish.
В документе необходимо указать основные сведения, связанные с обработкой персональных данных.
"В частности, оператор должен сообщить, какие именно данные собираются и обрабатываются, какие меры защиты используются, где находится база данных, осуществляется ли передача информации третьим лицам или за пределы Казахстана, а также предоставить другие сведения, предусмотренные законодательством", - сообщили в министерстве.
На основании полученных уведомлений уполномоченный орган будет формировать реестр лиц, осуществляющих сбор и обработку персональных данных.
"При этом речь не идет о создании публичного списка компаний и организаций. Реестр ведется в учетных целях и не предназначен для общего доступа", - подчеркнули в ведомстве.
Новая система, фактически, вводит более дифференцированный подход к контролю над обработкой персональных данных. Для небольших организаций требования остаются более простыми, тогда как крупные операторы, работающие с массивами данных сотен тысяч граждан, получают дополнительные обязанности.
Читайте по теме:
Казахстан запускает крупнейшую реформу цифровой безопасности