Организационные документы
- Приказ о назначении лица, ответственного за организацию обработки персональных данных, и должностная инструкция с его функциями — статья 25, пункт 2, подпункт 10) и пункт 3
- Политика в отношении сбора, обработки и защиты персональных данных — статья 25, пункт 2, подпункт 1-1)
- Положение о персональных данных работников — статья 23 Трудового кодекса, подпункт 24) пункта 2
- Утверждённый перечень персональных данных, необходимый и достаточный для задач компании, с разделением на общедоступные и ограниченного доступа — статья 25, пункт 2, подпункт 1)
- Перечень бизнес-процессов, в которых обрабатываются персональные данные — пункт 4 Правил мер по защите
- Перечень лиц, которые собирают и обрабатывают данные или имеют к ним доступ, и обязательства о неразглашении — пункт 5 Правил
Согласия и работа с людьми
- Формы согласий со всеми обязательными сведениями по пункту 4 статьи 8
- Отдельные согласия: на биометрию, на распространение в общедоступных источниках, на автоматизированную обработку по статье 19-1
- Порядок хранения доказательств получения согласия — статья 25, пункт 2, подпункт 5)
- Регламент приёма и рассмотрения обращений: ознакомление, изменение, блокирование и уничтожение, отзыв согласия в пятнадцать рабочих дней, возражение против автоматизированной обработки в три рабочих дня
Журналы и учёт
- Журнал регистрации и учёта действий с данными: сроки действия согласий, передача третьим лицам, трансграничная передача, распространение в общедоступных источниках — статья 22, пункт 1, подпункт 5)
- Журнал событий системы управления базами данных — пункт 12 Правил
- Журнал действий пользователей, имеющих доступ к данным ограниченного доступа — пункт 12 Правил
- Журнал инцидентов и нарушений безопасности данных
- Акты уничтожения данных по достижении цели сбора — статья 25, пункт 2, подпункт 4)
Регламенты и договоры
- Регламент реагирования на нарушение безопасности персональных данных: фиксация, уведомление уполномоченного органа в течение одного рабочего дня, формирование списка затронутых людей, меры устранения
- Шаблон уведомления о нарушении со сведениями из Правил уведомления
- Порядок уничтожения данных по достижении цели
- Договоры с подрядчиками, которые обрабатывают ваши данные: бухгалтерский аутсорс, облака, банки — с условиями о защите и защищённой передаче
Технические подтверждения
- Порядок доступа и аутентификации пользователей
- Порядок обновления программного обеспечения на технических средствах, где обрабатываются данные ограниченного доступа
- Подтверждение размещения базы на территории Казахстана
- Порядок шифрования при хранении и передаче данных ограниченного доступа
Обучение и ознакомление
С 25 августа 2026 года к этому добавилась обязанность ознакомить работников с требованиями актов работодателя по кибербезопасности и вести внутренний контроль их исполнения. Эти два направления удобно закрывать одним циклом ознакомления, а не двумя параллельными.
- Программа ознакомления работников с требованиями законодательства о персональных данных — статья 25, пункт 3, подпункт 2)
- Листы ознакомления с датами и подписями
Чего в перечне нет
Утверждённых государством типовых форм этих документов на adilet нет. Любой, кто продаёт «официально утверждённую форму политики по персональным данным», продаёт свою разработку. Мы тоже: наши документы — это структура, составленная под нормы Казахстана, а не государственный бланк.
Частые вопросы
Читайте также
- Утечка персональных данных: что делать компанииУтечка персональных данных в Казахстане: какая статья закона нарушена, какой штраф грозит по КоАП, куда обращаться и что сделать в первый рабочий день.
- Защита персональных данных: что обязана компания в КазахстанеЛокализация баз в РК, запрет копий удостоверений, назначение ответственного, уведомление об утечке за один рабочий день. Разбор требований простыми словами.
- Штрафы за нарушение закона о персональных данных в КазахстанеШтрафы за персональные данные в 2026 году: статья 79 КоАП РК, суммы в МРП и тенге отдельно для ИП, малого, среднего и крупного бизнеса.
- Ответственный за организацию обработки персональных данныхКого назначить ответственным за организацию обработки персональных данных в ТОО, что написать в приказе и какие три обязанности закрепляет закон РК.
- Политика обработки персональных данных: что в ней должно бытьКакие разделы должны быть в политике обработки и защиты персональных данных казахстанской компании, на чём она основана и как её утвердить.
- Согласие на сбор и обработку персональных данныхОбразец согласия на сбор и обработку персональных данных по закону РК: обязательные пункты бланка, отдельные согласия, отзыв и хранение доказательства.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.