Что говорит закон
Запрет установлен пунктом 10 статьи 7 закона «О персональных данных и их защите». Он введён Законом от 11 декабря 2023 года № 44-VIII.
«Запрещаются сбор, обработка копий документов, удостоверяющих личность, на бумажном носителе, за исключением случаев отсутствия интеграции с цифровыми объектами государственных органов…, невозможности идентификации субъекта с использованием технологических средств, а также в иных случаях, предусмотренных законами»
Как это читать на практике
Запрет касается именно бумажных копий удостоверяющих личность документов. Сами данные — фамилия, имя, ИИН, дата рождения — собирать можно: они нужны для трудового договора и отчётности.
Исключения узкие: нет интеграции с государственными цифровыми сервисами, человека невозможно идентифицировать технологическими средствами, либо копия прямо требуется другим законом. Обычная кадровая практика «на всякий случай, пусть лежит в личном деле» под исключения не подпадает.
Что делать вместо копирования
- 1Сверьте документ при приёмеПосмотрите оригинал, внесите нужные данные в кадровую систему и верните документ человеку.
- 2Зафиксируйте факт сверкиВ анкете или в акте приёма документов достаточно отметки: документ предъявлен, данные сверены, дата и подпись сотрудника кадров.
- 3Используйте цифровые сервисы, где они доступныИдентификация через государственные сервисы и электронные документы решает задачу без бумажной копии.
- 4Проверьте формы и анкетыУберите из чек-листов приёма на работу строку «копия удостоверения личности».
Что делать со старым архивом
Копии, собранные раньше, продолжают быть персональными данными, и их хранение — это обработка. Разумный порядок: провести ревизию, уничтожить копии, для которых нет законного основания, и оформить акт уничтожения.
Обязанность уничтожать данные по достижении цели сбора прямо установлена подпунктом 4) пункта 2 статьи 25 закона.
- составьте перечень мест, где лежат копии: личные дела, сканы на общем диске, почта, мессенджеры, бухгалтерия
- определите, есть ли для каждой группы законное основание хранения
- уничтожьте остальное и оформите акт с перечнем и датой
- закройте канал появления новых копий: анкеты, шаблоны, привычки менеджеров
Отдельно проверьте переписку. Копии удостоверений, присланные в WhatsApp или на общую почту, остаются там годами и обычно доступны намного большему числу людей, чем документы в кадровом шкафу.
Смежный запрет: сбор данных из открытых источников
Пункт 11 статьи 7 запрещает собирать и обрабатывать персональные данные для создания или расширения баз посредством нецелевого извлечения данных из общедоступных источников. Это ограничивает популярную практику «пробить кандидата по соцсетям и сохранить найденное в его карточку».
Частые вопросы
Читайте также
- Утечка персональных данных: что делать компанииУтечка персональных данных в Казахстане: какая статья закона нарушена, какой штраф грозит по КоАП, куда обращаться и что сделать в первый рабочий день.
- Защита персональных данных: что обязана компания в КазахстанеЛокализация баз в РК, запрет копий удостоверений, назначение ответственного, уведомление об утечке за один рабочий день. Разбор требований простыми словами.
- Штрафы за нарушение закона о персональных данных в КазахстанеШтрафы за персональные данные в 2026 году: статья 79 КоАП РК, суммы в МРП и тенге отдельно для ИП, малого, среднего и крупного бизнеса.
- Ответственный за организацию обработки персональных данныхКого назначить ответственным за организацию обработки персональных данных в ТОО, что написать в приказе и какие три обязанности закрепляет закон РК.
- Политика обработки персональных данных: что в ней должно бытьКакие разделы должны быть в политике обработки и защиты персональных данных казахстанской компании, на чём она основана и как её утвердить.
- Согласие на сбор и обработку персональных данныхОбразец согласия на сбор и обработку персональных данных по закону РК: обязательные пункты бланка, отдельные согласия, отзыв и хранение доказательства.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.