С 25 августа в Казахстане появится реестр утечек персональных данных
В Казахстане начнут учитывать случаи незаконного доступа к личным данным. Компании разделят на категории по числу клиентов.
С 25 августа 2026 года в Казахстане начнут действовать новые нормы защиты персональных данных, включая создание реестра нарушений их безопасности. Изменения предусмотрены законом №326-VIII, подписанным 24 июня.
Официально новая база называется реестром нарушений безопасности персональных данных. В неё будут включать сведения о случаях незаконного доступа, распространения, изменения, удаления или уничтожения личной информации.
Речь идёт не только о крупных базах, опубликованных в интернете. Нарушением может считаться любая ситуация, при которой посторонние получили доступ к персональным данным без законных оснований.
Как будет работать реестр нарушений
Вести реестр будет уполномоченный государственный орган в сфере защиты персональных данных. Информация сможет поступать из общедоступных источников, а также от государственных, отраслевых и частных центров информационной безопасности.
Основанием для внесения сведений станет подтверждённый факт несанкционированного доступа третьих лиц к персональным данным.
Из текста закона не следует, что реестр станет открытой базой, в которой любой человек сможет посмотреть имена пострадавших или названия компаний, допустивших утечку. Порядок ведения и использования реестра должен быть утверждён отдельно.
Как казахстанцы узнают об утечке
Обязанность сообщать о нарушениях безопасности персональных данных действует и сейчас. Если собственник или оператор базы обнаружил утечку, он должен в течение одного рабочего дня уведомить уполномоченный орган.
В сообщении необходимо указать обстоятельства произошедшего, возможные последствия и меры, принятые для устранения нарушения.
Гражданина, чьи данные могли оказаться в чужих руках, могут предупредить:
- через личный кабинет на портале электронного правительства;
- с помощью SMS на зарегистрированный номер телефона;
- через другие предусмотренные государством каналы связи.
В уведомлении должны быть описаны возможные риски и действия, которые помогут защитить личную информацию. Самостоятельно подавать заявление для включения случая в реестр человеку не потребуется.
Компании разделят на три категории
С 25 августа владельцев и операторов баз персональных данных начнут классифицировать по количеству людей, сведения о которых они обрабатывают.
- малые операторы: данные не более 10 тысяч человек;
- средние операторы: данные от 10 тысяч до 500 тысяч человек;
- крупные операторы: данные 500 тысяч человек и более.
Если организация обрабатывает персональные данные ограниченного доступа, её категория может быть повышена на один уровень. Например, малый оператор сможет быть отнесён к средней категории.
Для каждой категории уполномоченный орган определит отдельные меры защиты. Чем больше людей находится в базе и чем чувствительнее информация, тем строже должны быть требования к её безопасности.
Крупным операторам придётся уведомлять государство
Крупные собственники, операторы и третьи лица до начала обработки персональных данных должны будут уведомлять уполномоченный орган. Сообщить государству потребуется и о прекращении такой обработки.
В уведомлении необходимо будет указать:
- какие категории персональных данных собираются;
- с какой целью они обрабатываются;
- где располагается база данных;
- какие меры защиты применяются;
- передаются ли сведения третьим лицам;
- осуществляется ли трансграничная передача;
- публикуется ли информация в общедоступных источниках.
На основе уведомлений сформируют отдельный реестр лиц и организаций, занимающихся сбором и обработкой персональных данных. Малые и средние операторы освобождаются от обязательного предварительного уведомления.
Какие сведения признали идентификаторами
Закон закрепляет отдельное понятие идентификатора персональных данных. К таким сведениям относятся:
- фамилия, имя и отчество в совокупности;
- индивидуальный идентификационный номер;
- изображение лица;
- биометрический вектор лица и его производные.
Для защиты информации в цифровых системах должны применяться маскирование и хеширование. Отдельные требования установят для копирования данных из критически важных цифровых объектов на внешние носители.
Закон был подписан 24 июня 2026 года. Основная часть поправок, касающихся защиты персональных данных, вступит в силу 25 августа, через 60 календарных дней после первого официального опубликования.