Кого это касается
Если у компании есть работники, она уже обрабатывает персональные данные: ФИО, ИИН, адреса, телефоны, данные документов. Отдельно добавляются данные клиентов, если вы их собираете.
Работодатель обязан осуществлять сбор, обработку и защиту персональных данных работника в соответствии с законодательством о персональных данных — это прямая норма Трудового кодекса.
«осуществлять сбор, обработку и защиту персональных данных работника в соответствии с законодательством Республики Казахстан о персональных данных и их защите»
Назначьте ответственного
Закон обязывает юридическое лицо назначить лицо, ответственное за организацию обработки персональных данных. Это отдельная роль, хотя на практике её часто совмещают с ответственным за кибербезопасность.
Контакты этого лица указываются при уведомлении о нарушении безопасности данных, поэтому назначение должно быть оформлено заранее.
Не собирайте лишнее
Закон прямо запрещает обработку избыточных данных и сбор бумажных копий удостоверений личности.
- Не подлежат обработке данные, объём которых избыточен по отношению к целям обработки (статья 7, пункт 9)
- Запрещены сбор и обработка копий документов, удостоверяющих личность, на бумажном носителе, за исключением случаев отсутствия интеграции с цифровыми объектами (статья 7, пункт 10)
- Запрещено собирать данные из общедоступных источников для создания и расширения баз (статья 7, пункт 11)
Храните данные в Казахстане
Это важно при выборе облачных сервисов и подрядчиков: если база с персональными данными физически находится за пределами Казахстана, требование не выполняется.
«Хранение персональных данных осуществляется собственником и (или) оператором, а также третьим лицом в базе, находящейся на территории Республики Казахстан.»
Соблюдайте сроки
- Уведомление уполномоченного органа о нарушении безопасности данных — в течение одного рабочего дня с момента обнаружения
- После отзыва согласия субъектом — в течение пятнадцати рабочих дней прекратить обработку либо представить мотивированный отказ (статья 8, пункт 7)
- Уничтожение данных при достижении цели их сбора и обработки
Размер компании имеет значение
Закон классифицирует собственников и операторов по количеству уникальных субъектов, чьи данные обрабатываются: к малым относятся обрабатывающие не более десяти тысяч, к средним — от десяти тысяч до пятисот тысяч, к крупным — свыше. От категории могут зависеть применимые требования, поэтому стоит понимать, куда попадает ваша компания.
Что оформить внутри компании
- Приказ о назначении ответственного за организацию обработки персональных данных
- Внутренний документ о порядке обработки и защиты персональных данных
- Формы согласия субъектов на обработку данных
- Порядок действий при нарушении безопасности данных
- Журнал регистрации инцидентов
- Ознакомление работников со всеми перечисленными документами под подпись
Требования по персональным данным и новая обязанность по кибербезопасности из статьи 23 Трудового кодекса — это разные нормы. Их удобно закрывать одним пакетом документов, но подменять одно другим нельзя.
Частые вопросы
Читайте также
- Акт работодателя по кибербезопасности: что это и как его составитьЧто должно быть в акте работодателя по кибербезопасности, как его утвердить и ознакомить работников. Готовый образец для компании в Казахстане.
- Кибербезопасность в Трудовом кодексе РК: что изменилось с 25 августа 2026 годаКакие изменения внесены в Трудовой кодекс Казахстана по кибербезопасности, когда они вступили в силу и что конкретно обязан сделать работодатель.
- Приказ о назначении ответственного за кибербезопасностьКого назначить ответственным за кибербезопасность в компании, что написать в приказе и какие обязанности закрепить. Образец для Казахстана.
- Утечка персональных данных: что делать компанииОдин рабочий день на уведомление уполномоченного органа. Что именно обязана сделать компания при нарушении безопасности персональных данных в Казахстане.
- Политика информационной безопасности: что это и что в ней должно бытьЧто такое политика информационной безопасности, чем отличается от акта работодателя по кибербезопасности, что в неё включить и как утвердить. Образец для компании в РК.
- Ознакомление работников: как оформить правильноКак правильно ознакомить работников с требованиями по кибербезопасности под подпись, что писать в листе ознакомления и что делать с удалёнными сотрудниками.
- Внутренний контроль по кибербезопасности: как его организоватьВторая половина обязанности работодателя. Кто проводит внутренний контроль, как часто, что проверять и чем подтверждать, что он реально велся.
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Двухфакторная аутентификация в компанииЧто такое двухфакторная аутентификация, где её включать в первую очередь и как внедрить так, чтобы сотрудники не саботировали.
- Резервное копирование 1С и рабочих данныхКак организовать резервное копирование базы 1С и рабочих документов в компании, как часто делать копии и почему их обязательно нужно проверять.
- Антивирус для компании: как выбратьЧем корпоративный антивирус отличается от домашнего, на что смотреть при выборе для бизнеса в Казахстане и какие риски он не закрывает.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.