К содержанию
SALEM AI

Штрафы за нарушение закона о персональных данных в Казахстане

Ответственность за персональные данные установлена статьёй 79 Кодекса об административных правонарушениях. Суммы считаются в МРП и зависят от того, к какому бизнесу относится компания. Ниже — дословные размеры и пересчёт в тенге на 2026 год.

Обновлено: 5 сентября 2026

Откуда берутся суммы

Штрафы установлены статьёй 79 КоАП РК. Размеры выросли в 2025 году: их увеличил Закон Республики Казахстан от 10 января 2025 года № 155-VIII.

Все суммы в кодексе указаны в месячных расчётных показателях (МРП). МРП меняется каждый год и устанавливается законом о республиканском бюджете. На 2026 год МРП составляет 4 325 тенге, поэтому пересчёт ниже верен для 2026 года и изменится в следующем.

Статья 79 КоАП РК на adilet.zan.kz

Часть 1: незаконный сбор и обработка данных

Речь о сборе или обработке персональных данных без согласия человека либо сверх того, что нужно для заявленной цели.

  • физическое лицо — 30 МРП, это около 130 тысяч тенге
  • должностное лицо, малый бизнес, некоммерческая организация — 60 МРП, около 260 тысяч тенге
  • средний бизнес — 100 МРП, около 433 тысяч тенге
  • крупный бизнес — 200 МРП, около 865 тысяч тенге

Часть 2: то же с использованием служебного положения

Если данные собрал или передал сотрудник, у которого был служебный доступ, суммы выше: 100, 200, 300 и 600 МРП соответственно. Для крупного бизнеса это около 2,6 миллиона тенге.

Часть 3: несоблюдение мер по защите данных

Это самая важная часть для обычной компании. Наказывают не за утечку, а за то, что меры защиты не были приняты: нет утверждённых документов, не назначен ответственный, нет разграничения доступа, нет журналов.

«Несоблюдение собственником, оператором или третьим лицом мер по защите персональных данных»
КоАП РК, статья 79, часть 3 · adilet.zan.kz
  • физическое лицо — 150 МРП, около 649 тысяч тенге
  • должностное лицо, малый бизнес, некоммерческая организация — 300 МРП, около 1,3 миллиона тенге
  • средний бизнес — 450 МРП, около 1,95 миллиона тенге
  • крупный бизнес — 600 МРП, около 2,6 миллиона тенге

Часть 4: если это привело к утечке

Когда несоблюдение мер повлекло утерю данных или их незаконный сбор, суммы максимальные: 200, 750, 1000 и 2000 МРП.

Для малого бизнеса это 750 МРП — около 3,2 миллиона тенге. Для крупного 2000 МРП — около 8,65 миллиона тенге.

Как компанию относят к малому, среднему или крупному бизнесу

Категория определяется по Предпринимательскому кодексу — по среднегодовой численности работников и среднегодовому доходу. Большинство компаний, которые к нам обращаются, относятся к малому бизнесу, и для них ориентир по части 3 — 300 МРП.

Чего в законе нет

Отдельного штрафа именно за отсутствие акта работодателя по кибербезопасности в КоАП не введено. Новая обязанность из статьи 23 Трудового кодекса действует, а специальной санкции под неё нет.

Трудовой кодекс РК на adilet.zan.kz

Если вам говорят про «штраф до 8 миллионов за отсутствие акта по кибербезопасности», это неверно. Крупные суммы из части 4 статьи 79 относятся к персональным данным и к случаю, когда несоблюдение мер привело к утечке. Проверяйте формулировку по первоисточнику.

Как проверяют

Статья 27-2 закона о персональных данных предусматривает государственный контроль в отношении бизнеса в форме внеплановой проверки по Предпринимательскому кодексу. То есть поводом обычно становится жалоба человека или сообщение об утечке, а не плановый обход.

Отдельно с 2026 года ведётся реестр нарушений безопасности персональных данных. Сведения в него поступают в том числе из общедоступных источников и от центров кибербезопасности — то есть утечка может попасть в реестр даже если компания о ней не сообщала.

Закон о персональных данных на adilet.zan.kz

Частые вопросы

Читайте также

Готовые документы для работодателя

Готовые редактируемые документы для компании в Казахстане.

15 999 ₸

Редактируемые документы • Получение после оплаты