К содержанию
SALEM AI

Локализация данных: база должна находиться в Казахстане

Требование звучит коротко, а последствия у него большие: под него попадают почти все иностранные облачные сервисы, которыми пользуется бизнес. Разбираем норму, исключения и что делать, если ваша CRM размещена за рубежом.

Обновлено: 5 сентября 2026

Норма

Правила осуществления мер по защите персональных данных это уточняют: сбор и обработка данных ограниченного доступа осуществляются посредством цифровых объектов, размещённых на территории Казахстана, а хранение — в базе в серверном помещении или центре обработки данных на территории страны.

«Хранение персональных данных осуществляется собственником и (или) оператором, а также третьим лицом в базе, находящейся на территории Республики Казахстан»
Закон РК о персональных данных, статья 12, пункт 2 · adilet.zan.kz
Правила мер по защите персональных данных

Что такое данные ограниченного доступа

Правила делят данные по доступности на общедоступные и ограниченного доступа. Общедоступные — это те, доступ к которым человек открыл сам или которые открыты по закону.

Практически всё, с чем работает обычная компания, — данные ограниченного доступа: ИИН, размер зарплаты, состояние здоровья, паспортные сведения, домашний адрес, банковские реквизиты. Поэтому строгие требования Правил применяются к обычному бизнесу, а не только к банкам и государственным органам.

Какие сервисы попадают под вопрос

Речь не о запрете таких сервисов вообще: трансграничная передача возможна при соблюдении условий и при наличии соответствующего согласия. Речь о том, что база хранения должна находиться в Казахстане, а передача за рубеж должна быть законной и раскрытой человеку в согласии.

  • иностранные CRM и системы учёта клиентов, где хранятся ИИН и телефоны
  • облачные хранилища и общие диски со сканами кадровых документов
  • сервисы почтовых рассылок с базами подписчиков
  • иностранные HR-платформы и системы подбора персонала
  • мессенджеры и таск-трекеры, куда сотрудники загружают документы с данными людей

Что сделать в компании

  1. 1Составьте перечень системВсе сервисы, где есть данные людей: свои и внешние. Обычно список оказывается вдвое длиннее, чем ожидали.
  2. 2Определите, где физически лежат данныеУ серьёзных поставщиков это указано в документации или в договоре. Если не указано, спрашивайте письменно.
  3. 3Разделите данныеЧасть процессов можно вести без персональных данных или с обезличенными. Это самый дешёвый способ снять вопрос.
  4. 4Проверьте согласияЕсли трансграничная передача есть, она должна быть указана в согласии и в политике.
  5. 5Зафиксируйте решениеГде какая база находится и на каком основании — это часть документов по защите данных и первый вопрос при проверке.

Требования к передаче данных наружу

Правила требуют передавать данные ограниченного доступа иным лицам по защищённым каналам связи и (или) с применением шифрования, и при наличии согласия человека.

На практике это означает: файл с зарплатами не отправляют обычным письмом без пароля, а базу клиентов не пересылают в мессенджере.

Самый частый источник проблемы — не облако, а сотрудники: выгрузка базы в таблицу и отправка её себе на личную почту, чтобы поработать дома. Это одновременно и передача наружу, и потеря контроля над данными.

Частые вопросы

Читайте также

Готовые документы для работодателя

Готовые редактируемые документы для компании в Казахстане.

15 999 ₸

Редактируемые документы • Получение после оплаты