Норма
Правила осуществления мер по защите персональных данных это уточняют: сбор и обработка данных ограниченного доступа осуществляются посредством цифровых объектов, размещённых на территории Казахстана, а хранение — в базе в серверном помещении или центре обработки данных на территории страны.
«Хранение персональных данных осуществляется собственником и (или) оператором, а также третьим лицом в базе, находящейся на территории Республики Казахстан»
Что такое данные ограниченного доступа
Правила делят данные по доступности на общедоступные и ограниченного доступа. Общедоступные — это те, доступ к которым человек открыл сам или которые открыты по закону.
Практически всё, с чем работает обычная компания, — данные ограниченного доступа: ИИН, размер зарплаты, состояние здоровья, паспортные сведения, домашний адрес, банковские реквизиты. Поэтому строгие требования Правил применяются к обычному бизнесу, а не только к банкам и государственным органам.
Какие сервисы попадают под вопрос
Речь не о запрете таких сервисов вообще: трансграничная передача возможна при соблюдении условий и при наличии соответствующего согласия. Речь о том, что база хранения должна находиться в Казахстане, а передача за рубеж должна быть законной и раскрытой человеку в согласии.
- иностранные CRM и системы учёта клиентов, где хранятся ИИН и телефоны
- облачные хранилища и общие диски со сканами кадровых документов
- сервисы почтовых рассылок с базами подписчиков
- иностранные HR-платформы и системы подбора персонала
- мессенджеры и таск-трекеры, куда сотрудники загружают документы с данными людей
Что сделать в компании
- 1Составьте перечень системВсе сервисы, где есть данные людей: свои и внешние. Обычно список оказывается вдвое длиннее, чем ожидали.
- 2Определите, где физически лежат данныеУ серьёзных поставщиков это указано в документации или в договоре. Если не указано, спрашивайте письменно.
- 3Разделите данныеЧасть процессов можно вести без персональных данных или с обезличенными. Это самый дешёвый способ снять вопрос.
- 4Проверьте согласияЕсли трансграничная передача есть, она должна быть указана в согласии и в политике.
- 5Зафиксируйте решениеГде какая база находится и на каком основании — это часть документов по защите данных и первый вопрос при проверке.
Требования к передаче данных наружу
Правила требуют передавать данные ограниченного доступа иным лицам по защищённым каналам связи и (или) с применением шифрования, и при наличии согласия человека.
На практике это означает: файл с зарплатами не отправляют обычным письмом без пароля, а базу клиентов не пересылают в мессенджере.
Самый частый источник проблемы — не облако, а сотрудники: выгрузка базы в таблицу и отправка её себе на личную почту, чтобы поработать дома. Это одновременно и передача наружу, и потеря контроля над данными.
Частые вопросы
Читайте также
- Утечка персональных данных: что делать компанииУтечка персональных данных в Казахстане: какая статья закона нарушена, какой штраф грозит по КоАП, куда обращаться и что сделать в первый рабочий день.
- Защита персональных данных: что обязана компания в КазахстанеЛокализация баз в РК, запрет копий удостоверений, назначение ответственного, уведомление об утечке за один рабочий день. Разбор требований простыми словами.
- Штрафы за нарушение закона о персональных данных в КазахстанеШтрафы за персональные данные в 2026 году: статья 79 КоАП РК, суммы в МРП и тенге отдельно для ИП, малого, среднего и крупного бизнеса.
- Ответственный за организацию обработки персональных данныхКого назначить ответственным за организацию обработки персональных данных в ТОО, что написать в приказе и какие три обязанности закрепляет закон РК.
- Политика обработки персональных данных: что в ней должно бытьКакие разделы должны быть в политике обработки и защиты персональных данных казахстанской компании, на чём она основана и как её утвердить.
- Согласие на сбор и обработку персональных данныхОбразец согласия на сбор и обработку персональных данных по закону РК: обязательные пункты бланка, отдельные согласия, отзыв и хранение доказательства.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.