Откуда берутся суммы
Штрафы установлены статьёй 79 КоАП РК. Размеры выросли в 2025 году: их увеличил Закон Республики Казахстан от 10 января 2025 года № 155-VIII.
Все суммы в кодексе указаны в месячных расчётных показателях (МРП). МРП меняется каждый год и устанавливается законом о республиканском бюджете. На 2026 год МРП составляет 4 325 тенге, поэтому пересчёт ниже верен для 2026 года и изменится в следующем.
Статья 79 КоАП РК на adilet.zan.kzЧасть 1: незаконный сбор и обработка данных
Речь о сборе или обработке персональных данных без согласия человека либо сверх того, что нужно для заявленной цели.
- физическое лицо — 30 МРП, это около 130 тысяч тенге
- должностное лицо, малый бизнес, некоммерческая организация — 60 МРП, около 260 тысяч тенге
- средний бизнес — 100 МРП, около 433 тысяч тенге
- крупный бизнес — 200 МРП, около 865 тысяч тенге
Часть 2: то же с использованием служебного положения
Если данные собрал или передал сотрудник, у которого был служебный доступ, суммы выше: 100, 200, 300 и 600 МРП соответственно. Для крупного бизнеса это около 2,6 миллиона тенге.
Часть 3: несоблюдение мер по защите данных
Это самая важная часть для обычной компании. Наказывают не за утечку, а за то, что меры защиты не были приняты: нет утверждённых документов, не назначен ответственный, нет разграничения доступа, нет журналов.
«Несоблюдение собственником, оператором или третьим лицом мер по защите персональных данных»
- физическое лицо — 150 МРП, около 649 тысяч тенге
- должностное лицо, малый бизнес, некоммерческая организация — 300 МРП, около 1,3 миллиона тенге
- средний бизнес — 450 МРП, около 1,95 миллиона тенге
- крупный бизнес — 600 МРП, около 2,6 миллиона тенге
Часть 4: если это привело к утечке
Когда несоблюдение мер повлекло утерю данных или их незаконный сбор, суммы максимальные: 200, 750, 1000 и 2000 МРП.
Для малого бизнеса это 750 МРП — около 3,2 миллиона тенге. Для крупного 2000 МРП — около 8,65 миллиона тенге.
Как компанию относят к малому, среднему или крупному бизнесу
Категория определяется по Предпринимательскому кодексу — по среднегодовой численности работников и среднегодовому доходу. Большинство компаний, которые к нам обращаются, относятся к малому бизнесу, и для них ориентир по части 3 — 300 МРП.
Чего в законе нет
Отдельного штрафа именно за отсутствие акта работодателя по кибербезопасности в КоАП не введено. Новая обязанность из статьи 23 Трудового кодекса действует, а специальной санкции под неё нет.
Трудовой кодекс РК на adilet.zan.kzЕсли вам говорят про «штраф до 8 миллионов за отсутствие акта по кибербезопасности», это неверно. Крупные суммы из части 4 статьи 79 относятся к персональным данным и к случаю, когда несоблюдение мер привело к утечке. Проверяйте формулировку по первоисточнику.
Как проверяют
Статья 27-2 закона о персональных данных предусматривает государственный контроль в отношении бизнеса в форме внеплановой проверки по Предпринимательскому кодексу. То есть поводом обычно становится жалоба человека или сообщение об утечке, а не плановый обход.
Отдельно с 2026 года ведётся реестр нарушений безопасности персональных данных. Сведения в него поступают в том числе из общедоступных источников и от центров кибербезопасности — то есть утечка может попасть в реестр даже если компания о ней не сообщала.
Закон о персональных данных на adilet.zan.kzЧастые вопросы
Читайте также
- Утечка персональных данных: что делать компанииУтечка персональных данных в Казахстане: какая статья закона нарушена, какой штраф грозит по КоАП, куда обращаться и что сделать в первый рабочий день.
- Защита персональных данных: что обязана компания в КазахстанеЛокализация баз в РК, запрет копий удостоверений, назначение ответственного, уведомление об утечке за один рабочий день. Разбор требований простыми словами.
- Ответственный за организацию обработки персональных данныхКого назначить ответственным за организацию обработки персональных данных в ТОО, что написать в приказе и какие три обязанности закрепляет закон РК.
- Политика обработки персональных данных: что в ней должно бытьКакие разделы должны быть в политике обработки и защиты персональных данных казахстанской компании, на чём она основана и как её утвердить.
- Согласие на сбор и обработку персональных данныхОбразец согласия на сбор и обработку персональных данных по закону РК: обязательные пункты бланка, отдельные согласия, отзыв и хранение доказательства.
- Копии удостоверения личности: почему их больше нельзя хранитьЗакон РК запрещает сбор и обработку бумажных копий удостоверений личности, кроме прямо названных случаев. Что это значит для кадровой службы и что делать с архивом копий.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.