Общее правило
По умолчанию сбор и обработка персональных данных осуществляются с согласия субъекта. Исключения должны быть прямо предусмотрены законами Республики Казахстан — то есть не вашим удобством и не договором, а именно законом.
Отсюда практический вывод: если вы не можете назвать норму, разрешающую обработку без согласия, значит согласие нужно.
Закон о персональных данных на adilet.zan.kzГде согласие обычно не требуется
Обратите внимание на формулировку «в объёме, предписанном законом». Всё, что собирается сверх этого объёма, под исключение не подпадает.
- кадровый учёт в объёме, прямо предписанном Трудовым кодексом и налоговым законодательством;
- исчисление и перечисление обязательных платежей, пенсионных и социальных отчислений;
- воинский учёт, если компания его ведёт;
- исполнение обязанностей, прямо возложенных на работодателя другими законами;
- предоставление сведений по законному запросу уполномоченного органа.
Где согласие нужно почти всегда
- данные клиентов, собираемые через сайт, форму или заявку;
- база рассылки и любая маркетинговая коммуникация;
- биометрия: распознавание лица в системе доступа, вход по отпечатку;
- размещение фотографии и должности работника на сайте или в соцсетях;
- передача данных третьим лицам, кроме случаев, предусмотренных законом;
- автоматизированная обработка, по результатам которой у человека возникают, изменяются или прекращаются права.
Частая ошибка: договор вместо согласия
Строка «подписывая договор, клиент соглашается на обработку своих данных в любых целях» не заменяет согласия. Состав сведений, который должен быть в согласии, установлен пунктом 4 статьи 8: перечень данных, цели, срок, передача третьим лицам, трансграничная передача, распространение и порядок отзыва. Если этих сведений нет, согласия нет.
Доказывать наличие согласия обязана компания
Подпункт 5) пункта 2 статьи 25 обязывает представлять доказательство получения согласия. Не человек доказывает, что не давал — вы доказываете, что получили.
Для электронных форм это означает, что нужно сохранять дату, время и версию текста, который человек видел. Галочка без этой записи ничего не подтверждает.
Что делать, если согласий нет
- 1Разделить данные по основаниямЧто обрабатывается по требованию закона, а что — только по согласию.
- 2Оценить объёмЧасто выясняется, что половина собираемого не нужна ни для чего. Это самый дешёвый способ сократить риск.
- 3Собрать согласия там, где они нужныПо работникам — при ближайшем плановом обновлении документов, по клиентам — через форму на сайте.
- 4Наладить хранение доказательствБумажные — в деле, электронные — с отметкой даты и версии текста.
- 5Уничтожить то, для чего нет основанияС составлением акта.
Частые вопросы
Читайте также
- Утечка персональных данных: что делать компанииУтечка персональных данных в Казахстане: какая статья закона нарушена, какой штраф грозит по КоАП, куда обращаться и что сделать в первый рабочий день.
- Защита персональных данных: что обязана компания в КазахстанеЛокализация баз в РК, запрет копий удостоверений, назначение ответственного, уведомление об утечке за один рабочий день. Разбор требований простыми словами.
- Штрафы за нарушение закона о персональных данных в КазахстанеШтрафы за персональные данные в 2026 году: статья 79 КоАП РК, суммы в МРП и тенге отдельно для ИП, малого, среднего и крупного бизнеса.
- Ответственный за организацию обработки персональных данныхКого назначить ответственным за организацию обработки персональных данных в ТОО, что написать в приказе и какие три обязанности закрепляет закон РК.
- Политика обработки персональных данных: что в ней должно бытьКакие разделы должны быть в политике обработки и защиты персональных данных казахстанской компании, на чём она основана и как её утвердить.
- Согласие на сбор и обработку персональных данныхОбразец согласия на сбор и обработку персональных данных по закону РК: обязательные пункты бланка, отдельные согласия, отзыв и хранение доказательства.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.