К содержанию

Утечка персональных данных: что делать компании

У вас есть один рабочий день. Закон Республики Казахстан «О персональных данных и их защите» обязывает оператора с момента обнаружения нарушения безопасности уведомить уполномоченный орган и принять меры. Разбираем, что делать по шагам и в каком порядке.

Обновлено: 31 августа 2026

Что закон считает нарушением безопасности

Речь не только о взломе базы. Нарушением безопасности персональных данных считается любая ситуация, когда данные стали доступны тем, кому не должны: письмо ушло не тому адресату, база выгружена уволившимся сотрудником, потерян ноутбук с файлами, скомпрометирован пароль от системы учёта.

Обязанность возникает с момента обнаружения нарушения, а не с момента, когда вы разобрались в причинах.

Что обязан сделать оператор

Порядок уведомления установлен приказом уполномоченного органа. Действующая редакция Правил уведомления о нарушении безопасности персональных данных введена приказом от 30 апреля 2026 года № 232/НҚ.

«в течение одного рабочего дня: … блокировать персональные данные… уничтожить персональные данные… c момента обнаружения нарушения безопасности персональных данных уведомить уполномоченный орган о таком нарушении с указанием контактных данных лица, ответственного за организацию обработки персональных данных»
Закон РК «О персональных данных и их защите», статья 25 · adilet.zan.kz

Порядок действий в первый день

  1. 1Зафиксировать фактЗапишите дату и время обнаружения, кто обнаружил, что именно произошло. С этого момента идёт отсчёт одного рабочего дня.
  2. 2Не уничтожать следыНе выключайте устройства, не удаляйте письма и логи. Они понадобятся, чтобы понять объём утечки.
  3. 3Ограничить доступЗаблокируйте скомпрометированные учётные записи, смените пароли, отключите доступ, через который произошла утечка.
  4. 4Оценить объёмОпределите, чьи данные и в каком объёме затронуты. Это нужно и для уведомления, и для решения, сообщать ли субъектам.
  5. 5Уведомить уполномоченный органВ течение одного рабочего дня с момента обнаружения, с указанием контактных данных лица, ответственного за организацию обработки персональных данных.
  6. 6Внести запись в журналЗафиксируйте инцидент во внутреннем журнале с описанием принятых мер. Это подтверждает, что вы действовали.

Кто должен быть назначен заранее

Закон требует, чтобы у юридического лица было назначено лицо, ответственное за организацию обработки персональных данных. Его контакты указываются в уведомлении — значит, назначить его нужно до инцидента, а не в момент, когда счёт идёт на часы.

  • Приказ о назначении ответственного за организацию обработки персональных данных
  • Внутренний документ, описывающий порядок действий при нарушении безопасности
  • Журнал, в котором фиксируются инциденты
  • Актуальные контакты ответственного, известные всем работникам

Чего делать не нужно

Не пытайтесь скрыть инцидент или разобраться сначала «внутри», а уведомить потом. Срок отсчитывается от обнаружения, а не от завершения расследования. Не уничтожайте данные и переписку, чтобы «убрать следы» — это отдельный риск. И не сообщайте субъектам непроверенную информацию об объёме утечки: сначала оцените, потом сообщайте.

Ответственность

Административная ответственность за нарушения в области персональных данных установлена статьёй 79 Кодекса Республики Казахстан об административных правонарушениях. Размеры санкций были увеличены Законом от 10 января 2025 года № 155-VIII.

Конкретный состав и размер зависят от характера нарушения, поэтому в спорной ситуации имеет смысл сразу привлечь юриста.

КоАП РК, статья 79 — adilet.zan.kz

Частые вопросы

Читайте также

Готовые документы для работодателя

Готовые редактируемые документы для компании в Казахстане.

15 999 ₸

Редактируемые документы • Получение после оплаты