Основание
Подпункт 1-1) пункта 2 статьи 25 закона о персональных данных обязывает утверждать документы, определяющие политику оператора в отношении сбора, обработки и защиты персональных данных. То же требование дублируется в пункте 6 Правил осуществления мер по защите персональных данных.
«утверждать документы, определяющие политику оператора в отношении сбора, обработки и защиты персональных данных»
Какие разделы имеет смысл включить
- Термины и область применения: на кого распространяется — работников, кандидатов, клиентов, контрагентов
- Цели сбора и обработки по каждой категории людей: для чего именно вы собираете данные
- Перечень собираемых данных с разделением на общедоступные и данные ограниченного доступа
- Правовые основания: согласие человека либо прямое требование закона
- Порядок получения и хранения согласий, а также порядок отзыва согласия
- Кто внутри компании имеет доступ к данным и на каком основании
- Передача третьим лицам: кому, зачем, на каком основании, как защищена передача
- Трансграничная передача, если она есть, и где находится база
- Сроки хранения и порядок уничтожения по достижении цели
- Права людей и порядок рассмотрения их обращений со сроками
- Меры защиты: организационные и технические, без раскрытия деталей, которые сами по себе являются уязвимостью
- Порядок действий при нарушении безопасности данных, включая уведомление за один рабочий день
- Ответственное лицо и его контакты
Один документ или несколько
Закон говорит о «документах» во множественном числе, поэтому допустимы оба варианта. На практике удобнее разделить.
Политика — общий публичный документ, его можно разместить на сайте. Положение о персональных данных работников — внутренний документ, с ним работников знакомят под подпись. Для работников это дополнительно требуется Трудовым кодексом: подпункт 24) пункта 2 статьи 23 обязывает работодателя собирать, обрабатывать и защищать персональные данные работника в соответствии с законодательством.
Трудовой кодекс РК, статья 23Как ввести в действие
- 1Соберите фактическую картинуКакие данные вы реально собираете и где они лежат. Политика, написанная в отрыве от практики, разваливается при первой же проверке.
- 2Утвердите приказом руководителяПолитика — акт работодателя, вводится приказом с датой введения в действие.
- 3Ознакомьте работников под подписьЛист ознакомления с датами и подписями хранится вместе с документом.
- 4Опубликуйте открытую частьЕсли вы собираете данные клиентов через сайт, разместите политику по доступной ссылке — это подтверждает, что человек мог с ней ознакомиться.
- 5Пересматривайте при измененияхНовая система, новый подрядчик, новый вид данных — повод обновить документ и переознакомить работников.
Частая ошибка
Скачанная российская политика ссылается на Федеральный закон № 152-ФЗ и на Роскомнадзор. В Казахстане действует Закон № 94-V, свой уполномоченный орган и свой срок уведомления об утечке — один рабочий день. Такой документ не просто бесполезен, он показывает, что работа не велась.
Как выглядит политика по персональным данным
Утверждать документы, определяющие политику в отношении сбора, обработки и защиты персональных данных, — прямая обязанность оператора. Единой формы нет, ниже состав, закрывающий требования норм.
1. Общие положения
Для чего документ, на кого распространяется, ссылка на Закон о персональных данных.
2. Цели сбора и обработки
- по каждой категории людей: работники, кандидаты, клиенты, контрагенты.
3. Перечень обрабатываемых данных
С разделением на общедоступные и данные ограниченного доступа. Перечень утверждается отдельным приложением.
4. Основания обработки
- согласие субъекта либо прямое требование закона;
- порядок получения и хранения доказательств согласия;
- когда нужны отдельные согласия: биометрия, распространение, автоматизированная обработка.
5. Порядок обработки
- запрет собирать избыточные данные;
- запрет бумажных копий удостоверений личности вне случаев, предусмотренных законами;
- хранение базы на территории Казахстана;
- уничтожение по достижении цели с составлением акта.
6. Передача данных
- кому, на каком основании;
- защищённый канал или шифрование для данных ограниченного доступа;
- трансграничная передача, если она есть.
7. Меры по защите
- перечень лиц с доступом и разграничение прав;
- аутентификация пользователей;
- журналы событий базы и действий пользователей;
- обновления и средства защиты;
- ознакомление работников.
8. Права субъекта и порядок обращений
Что человек вправе потребовать и в какие сроки вы отвечаете.
9. Действия при нарушении безопасности
Уведомление уполномоченного органа в течение одного рабочего дня.
10. Ответственное лицо
Кто назначен и как с ним связаться. Для юридических лиц назначение обязательно.
Что подставить
- наименование организации и её контакты;
- фактические цели и состав собираемых данных;
- перечень третьих лиц, которым данные передаются.
Что делать дальше
- Сверить с практикой: политика, описывающая процессы, которых нет, разваливается при первом вопросе.
- Утвердить приказом и ознакомить работников под подпись.
- Разместить открытую часть по доступной ссылке, если собираете данные через сайт.
Нужен готовый файл, а не структура?
В комплекте этот документ и остальные — в редактируемом виде, с подсказками в тексте. Подставляете реквизиты и утверждаете приказом.
Частые вопросы
Читайте также
- Утечка персональных данных: что делать компанииУтечка персональных данных в Казахстане: какая статья закона нарушена, какой штраф грозит по КоАП, куда обращаться и что сделать в первый рабочий день.
- Защита персональных данных: что обязана компания в КазахстанеЛокализация баз в РК, запрет копий удостоверений, назначение ответственного, уведомление об утечке за один рабочий день. Разбор требований простыми словами.
- Штрафы за нарушение закона о персональных данных в КазахстанеШтрафы за персональные данные в 2026 году: статья 79 КоАП РК, суммы в МРП и тенге отдельно для ИП, малого, среднего и крупного бизнеса.
- Ответственный за организацию обработки персональных данныхКого назначить ответственным за организацию обработки персональных данных в ТОО, что написать в приказе и какие три обязанности закрепляет закон РК.
- Согласие на сбор и обработку персональных данныхОбразец согласия на сбор и обработку персональных данных по закону РК: обязательные пункты бланка, отдельные согласия, отзыв и хранение доказательства.
- Копии удостоверения личности: почему их больше нельзя хранитьЗакон РК запрещает сбор и обработку бумажных копий удостоверений личности, кроме прямо названных случаев. Что это значит для кадровой службы и что делать с архивом копий.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.