С 25 августа в Казахстане появится реестр утечек персональных данных

В Казахстане начнут учитывать случаи незаконного доступа к личным данным. Компании разделят на категории по числу клиентов.

👁️ 47
Реестр утечек персональных данных в Казахстане
Изображение: GPT

С 25 августа 2026 года в Казахстане начнут действовать новые нормы защиты персональных данных, включая создание реестра нарушений их безопасности. Изменения предусмотрены законом №326-VIII, подписанным 24 июня.

Официально новая база называется реестром нарушений безопасности персональных данных. В неё будут включать сведения о случаях незаконного доступа, распространения, изменения, удаления или уничтожения личной информации.

Речь идёт не только о крупных базах, опубликованных в интернете. Нарушением может считаться любая ситуация, при которой посторонние получили доступ к персональным данным без законных оснований.

Как будет работать реестр нарушений

Вести реестр будет уполномоченный государственный орган в сфере защиты персональных данных. Информация сможет поступать из общедоступных источников, а также от государственных, отраслевых и частных центров информационной безопасности.

Основанием для внесения сведений станет подтверждённый факт несанкционированного доступа третьих лиц к персональным данным.

Из текста закона не следует, что реестр станет открытой базой, в которой любой человек сможет посмотреть имена пострадавших или названия компаний, допустивших утечку. Порядок ведения и использования реестра должен быть утверждён отдельно.

Как казахстанцы узнают об утечке

Обязанность сообщать о нарушениях безопасности персональных данных действует и сейчас. Если собственник или оператор базы обнаружил утечку, он должен в течение одного рабочего дня уведомить уполномоченный орган.

В сообщении необходимо указать обстоятельства произошедшего, возможные последствия и меры, принятые для устранения нарушения.

Гражданина, чьи данные могли оказаться в чужих руках, могут предупредить:

  • через личный кабинет на портале электронного правительства;
  • с помощью SMS на зарегистрированный номер телефона;
  • через другие предусмотренные государством каналы связи.

В уведомлении должны быть описаны возможные риски и действия, которые помогут защитить личную информацию. Самостоятельно подавать заявление для включения случая в реестр человеку не потребуется.

Компании разделят на три категории

С 25 августа владельцев и операторов баз персональных данных начнут классифицировать по количеству людей, сведения о которых они обрабатывают.

  • малые операторы: данные не более 10 тысяч человек;
  • средние операторы: данные от 10 тысяч до 500 тысяч человек;
  • крупные операторы: данные 500 тысяч человек и более.

Если организация обрабатывает персональные данные ограниченного доступа, её категория может быть повышена на один уровень. Например, малый оператор сможет быть отнесён к средней категории.

Для каждой категории уполномоченный орган определит отдельные меры защиты. Чем больше людей находится в базе и чем чувствительнее информация, тем строже должны быть требования к её безопасности.

Крупным операторам придётся уведомлять государство

Крупные собственники, операторы и третьи лица до начала обработки персональных данных должны будут уведомлять уполномоченный орган. Сообщить государству потребуется и о прекращении такой обработки.

В уведомлении необходимо будет указать:

  • какие категории персональных данных собираются;
  • с какой целью они обрабатываются;
  • где располагается база данных;
  • какие меры защиты применяются;
  • передаются ли сведения третьим лицам;
  • осуществляется ли трансграничная передача;
  • публикуется ли информация в общедоступных источниках.

На основе уведомлений сформируют отдельный реестр лиц и организаций, занимающихся сбором и обработкой персональных данных. Малые и средние операторы освобождаются от обязательного предварительного уведомления.

Какие сведения признали идентификаторами

Закон закрепляет отдельное понятие идентификатора персональных данных. К таким сведениям относятся:

  • фамилия, имя и отчество в совокупности;
  • индивидуальный идентификационный номер;
  • изображение лица;
  • биометрический вектор лица и его производные.

Для защиты информации в цифровых системах должны применяться маскирование и хеширование. Отдельные требования установят для копирования данных из критически важных цифровых объектов на внешние носители.

Закон был подписан 24 июня 2026 года. Основная часть поправок, касающихся защиты персональных данных, вступит в силу 25 августа, через 60 календарных дней после первого официального опубликования.