Обновлены Правила защиты персональных данных: что реально изменилось


22 июня 2026 года Заместитель Премьер-Министра — Министром искусственного интеллекта и цифрового развития Республики Казахстан («РК») принял Приказ № 338/НҚ «О внесении изменения в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности РК «Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных» от 12 июня 2023 года № 179/НҚ («Приказ»).  Приказ вступил в силу с 12 июля 2026 года.

Новые Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных («Правила») изложены в новой редакции, заменяя ранее действовавший порядок.

Настоящий обзор охватывает исключительно те положения, которые являются новыми или изменёнными по сравнению с ранее действовавшей редакцией Правил, и не дублируют нормы, прямо закреплённые в Законе РК «О персональных данных и их защите» от 21 мая 2013 года № 94-V («Закон по ПД»).

I. Новое определение персональных данных

Правила вводят новое определение персональных данных, которое принципиально отличается от ранее действовавшей редакции определения в Законе о ПД. В связи с этим, Законом РК «О внесении изменений и дополнений в некоторые законодательные акты РК по вопросам цифровизации, транспорта и предпринимательства» от 9 января 2026 года № 256-VIII (введен в действие с 11 июля 2026 года) вводится новое понятие и в Закон о ПД:

  • старые редакции Правил и Закона о ПД определяли персональные данные как «данные, в том числе биометрические, относящиеся к определенному или определяемому на их основании субъекту, зафиксированные на электронном, бумажном и (или) ином материальном носителе».
  • новые редакции Правил и Закона о ПД вводят следующее определение: персональные данные — «сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими идентификаторами персональных данных». Новый квалифицирующий признак — наличие «идентификатора персональных данных» — убирает привязку к материальному носителю и биометрическим данным.

Понятие «идентификатор персональных данных» в самих Правилах не раскрывается. Новое определение может быть шире или уже в зависимости от толкования «идентификатора».

Это означает, что компаниям необходимо отслеживать формирующуюся правоприменительную практику государственных органов и дать оценку риску переклассификации обрабатываемых данных.

II. Блокирование ПДОД: новое правило о моменте применения

Новые Правила впервые прямо устанавливают момент блокирования персональных данных ограниченного доступа («ПДОД») по обращению субъекта: блокирование осуществляется до принятия решения по обращению. Ранее в законодательстве не содержалось такой конкретизации.

То есть, блокирование персональных данных должно быть произведено немедленно при поступлении обращения субъекта. При этом блокирование должно быть произведено еще до того, как принимается решение об удовлетворении или не удовлетворении этого обращения.

III. Биометрическая аутентификация: уточнение круга обязанных лиц

Старая редакция Правил требовала применения средств аутентификации, в том числе биометрической, для баз, содержащих более 100 000 записей, — без указания круга лиц на кого эти требования распространяются. Новые Правила добавляют важное уточнение: данная обязанность распространяется исключительно на лиц, имеющих доступ к базе персональных данных.

IV. Практические шаги для бизнеса

В свете обновленных Правил компаниям целесообразно рассмотреть возможность осуществления следующих шагов:

Примечание:

Если вам требуется экспертная помощь в сфере защиты персональных данных, включая аудит процессов обработки и обеспечение соответствия обновлённым Правилам, мы готовы оказать квалифицированную поддержку и юридическое сопровождение.