К содержанию

Защита персональных данных: что обязана компания в Казахстане

Персональные данные обрабатывает любая компания, у которой есть работники. Требования при этом менялись несколько раз за последние два года. Собрали то, что действует сейчас, со ссылками на первоисточник.

Обновлено: 31 августа 2026

Кого это касается

Если у компании есть работники, она уже обрабатывает персональные данные: ФИО, ИИН, адреса, телефоны, данные документов. Отдельно добавляются данные клиентов, если вы их собираете.

Работодатель обязан осуществлять сбор, обработку и защиту персональных данных работника в соответствии с законодательством о персональных данных — это прямая норма Трудового кодекса.

«осуществлять сбор, обработку и защиту персональных данных работника в соответствии с законодательством Республики Казахстан о персональных данных и их защите»
Трудовой кодекс РК, статья 23, пункт 2, подпункт 24) · adilet.zan.kz

Назначьте ответственного

Закон обязывает юридическое лицо назначить лицо, ответственное за организацию обработки персональных данных. Это отдельная роль, хотя на практике её часто совмещают с ответственным за кибербезопасность.

Контакты этого лица указываются при уведомлении о нарушении безопасности данных, поэтому назначение должно быть оформлено заранее.

Не собирайте лишнее

Закон прямо запрещает обработку избыточных данных и сбор бумажных копий удостоверений личности.

  • Не подлежат обработке данные, объём которых избыточен по отношению к целям обработки (статья 7, пункт 9)
  • Запрещены сбор и обработка копий документов, удостоверяющих личность, на бумажном носителе, за исключением случаев отсутствия интеграции с цифровыми объектами (статья 7, пункт 10)
  • Запрещено собирать данные из общедоступных источников для создания и расширения баз (статья 7, пункт 11)
Закон РК «О персональных данных и их защите» — adilet.zan.kz

Храните данные в Казахстане

Это важно при выборе облачных сервисов и подрядчиков: если база с персональными данными физически находится за пределами Казахстана, требование не выполняется.

«Хранение персональных данных осуществляется собственником и (или) оператором, а также третьим лицом в базе, находящейся на территории Республики Казахстан.»
Закон РК «О персональных данных и их защите», статья 12, пункт 2 · adilet.zan.kz

Соблюдайте сроки

  • Уведомление уполномоченного органа о нарушении безопасности данных — в течение одного рабочего дня с момента обнаружения
  • После отзыва согласия субъектом — в течение пятнадцати рабочих дней прекратить обработку либо представить мотивированный отказ (статья 8, пункт 7)
  • Уничтожение данных при достижении цели их сбора и обработки

Размер компании имеет значение

Закон классифицирует собственников и операторов по количеству уникальных субъектов, чьи данные обрабатываются: к малым относятся обрабатывающие не более десяти тысяч, к средним — от десяти тысяч до пятисот тысяч, к крупным — свыше. От категории могут зависеть применимые требования, поэтому стоит понимать, куда попадает ваша компания.

Что оформить внутри компании

  • Приказ о назначении ответственного за организацию обработки персональных данных
  • Внутренний документ о порядке обработки и защиты персональных данных
  • Формы согласия субъектов на обработку данных
  • Порядок действий при нарушении безопасности данных
  • Журнал регистрации инцидентов
  • Ознакомление работников со всеми перечисленными документами под подпись

Требования по персональным данным и новая обязанность по кибербезопасности из статьи 23 Трудового кодекса — это разные нормы. Их удобно закрывать одним пакетом документов, но подменять одно другим нельзя.

Частые вопросы

Читайте также

Готовые документы для работодателя

Готовые редактируемые документы для компании в Казахстане.

15 999 ₸

Редактируемые документы • Получение после оплаты