Закон одним пакетом меняет 51 закон и кодекс — от Земельного кодекса до Закона «Об искусственном интеллекте». Но два блока изменений касаются практически всех: во-первых, это довольно серьёзная переработка базового Закона «О персональных данных и их защите» от 21 мая 2013 года, во-вторых — ряд поправок, которые меняют то, как в Казахстане в принципе регулируются цифровые данные и цифровая инфраструктура.
Когда закон вступает в силу
Закон вступает в силу по истечении 60 календарных дней после первого официального опубликования. Применительно к дате принятия это означает 25 августа 2026 года.
Из общего правила есть исключения — часть норм вступает в силу раньше или позже:-
с 12 июля 2026 года — отдельные нормы о трудовом законодательстве, связи и защите детей от вредной информации (п. 9, подп. 1) п. 25 и п. 45 ст. 1);
-
с 1 января 2027 года — часть норм о дорожном движении и разрешениях/уведомлениях (отдельные подпункты п. 39, 40, 43 ст. 1);
-
с 1 января 2029 года — отдельные нормы Бюджетного кодекса, Закона об органах нацбезопасности и Закона о миграции (п. 6, подп. 4) п. 11, подп. 6) п. 33 ст. 1).
Что меняется в Законе «О персональных данных и их защите»
Поправки внесены пунктом 37 статьи 1 Закона № 326-VIII и затрагивают статьи 1, 6, 7, 8, 8-1, 8-2, 9, 12, 18, 19, 22, 23, 24, 25, 27 и 27-1, а также добавляют две новые статьи — 10-1 и 23-2, и новую статью 25-1.
1.1. Четыре новых понятия: удаление, анонимизация, маскирование, хеширование
Закон впервые на уровне терминов разводит то, что раньше объединялось словом «уничтожение»:
-
удаление персональных данных — исключение данных из цифрового объекта так, что их уже нельзя восстановить (подп. 2-4) ст. 1);
-
анонимизация — необратимое преобразование идентификаторов, после которого невозможно связать данные с конкретным человеком (подп. 2-5) ст. 1);
-
маскирование — замена части реальных данных на недействительные или обезличенные значения, то есть частичное скрытие данных без их удаления (подп. 3-1) ст. 1);
-
хеширование цифровых данных — преобразование данных в строку фиксированной длины в целях защиты (подп. 18) ст. 1).
1.2. Идентификаторы персональных данных закреплены в законе
Новая часть вторая статьи 6 впервые прямо перечисляет, что закон считает идентификаторами персональных данных — то есть сведениями, по которым человека можно узнать или связать с ним разрозненные данные:
-
фамилия, имя, отчество в совокупности;
-
индивидуальный идентификационный номер (ИИН);
-
изображение лица;
-
биометрический вектор лица или его производные, которые можно восстановить до исходного значения.
1.3. Новая обязанность: уведомлять государство о начале и прекращении обработки данных
Это, пожалуй, самое ощутимое изменение для бизнеса. Новая статья 10-1 вводит требование, которого раньше не было: собственник и (или) оператор, а также третье лицо обязаны уведомить уполномоченный орган о своём намерении начать обработку персональных данных — и точно так же уведомить о прекращении обработки.
От этой обязанности освобождены малые и средние собственники/операторы (см. ниже критерии в статье 25-1) — уведомлять обязаны, по сути, только крупные операторы.Уведомление должно содержать:
-
наименование и БИН/ИИН заявителя;
-
применяемые меры защиты персональных данных;
-
дату начала обработки;
-
сведения о том, передаются ли данные третьим лицам;
-
сведения о трансграничной передаче данных;
-
сведения о распространении данных в общедоступных источниках;
-
перечень собираемых категорий персональных данных;
-
место нахождения базы или цифрового объекта с данными;
-
иные сведения по усмотрению заявителя.
1.4. Новая классификация операторов — малые, средние, крупные
Новая статья 25-1 делит всех, кто собирает и обрабатывает персональные данные, на три категории — независимо от организационно-правовой формы и вида деятельности:
-
малые — обработка данных не более 10 000 уникальных субъектов;
-
средние — от 10 000 до 500 000 уникальных субъектов;
-
крупные — от 500 000 уникальных субъектов и более.
Меры защиты данных по каждой категории должен установить уполномоченный орган отдельным актом. Конкретных требований в самом законе пока нет, но сама трехуровневая логика уже задаёт вектор: чем больше у вас данных, тем строже к вам требования, вне зависимости от отрасли.
1.5. Реестр нарушений безопасности персональных данных
Новая статья 23-2 вводит государственный реестр нарушений безопасности персональных данных — по сути, публичный или ведомственный список инцидентов, в которых данные были скомпрометированы.
Ведёт его уполномоченный орган на основании сведений, поступающих:
-
из общедоступных источников;
-
от оперативных и отраслевых центров кибербезопасности;
-
от Государственного оперативного центра кибербезопасности;
-
от службы реагирования на инциденты кибербезопасности;
-
от Национального координационного центра кибербезопасности;
-
от Национальной службы реагирования на компьютерные инциденты.
Соответственно, у уполномоченного органа появляются новые полномочия — вести оба новых реестра (подп. 2-4) и 5-1) ст. 27-1 Закона).
1.6. Обязательные технические меры: маскирование и хеширование
Полностью переработана статья 23 «Защита цифровых объектов, содержащих персональные данные», ранее — статья о защите электронных информационных ресурсов, содержащих персональные данные. Теперь в ней прямо закреплено, что для защиты персональных данных применяются методы маскирования и хеширования в цифровых объектах — порядок их применения определит уполномоченный орган.
Отдельно установлено: копирование (выгрузка) персональных данных из критически важных цифровых объектов на цифровые носители допускается только в порядке, который определит уполномоченный орган по согласованию с Комитетом национальной безопасности. Это существенное ограничение для операторов, чьи системы отнесены к критически важной цифровой инфраструктуре.
1.7. Расширены права субъекта данных — включая право на удаление
Пункт 1 статьи 24 закона «Права и обязанности субъекта персональных данных» теперь прямо включает право требовать не только блокирования и уничтожения, но и анонимизации и удаления своих данных. Это ближе к тому, что в европейской практике называют «правом на забвение».
Но у этого права есть исключение: новая часть вторая статьи 18 закона прямо указывает, что требование об удалении персональных данных не подлежит исполнению в случаях, определенных пунктом 4 статьи 41 Цифрового кодекса РК.
|
Статья 41. Право на удаление, анонимизацию и ограничение обработки персональных данных. 4. Требование об удалении, анонимизации или ограничении обработки персональных данных не подлежит исполнению, если сохранение персональных данных необходимо для: 1) защиты жизни, охраны здоровья, защиты прав, свобод и законных интересов третьих лиц; 2) рассмотрения дел по правонарушениям; 3) осуществления правосудия или исполнения вступивших в законную силу судебных актов; 4) обеспечения публичного интереса, прямо установленного законами Республики Казахстан; 5) целей государственной статистики или научно-исследовательской деятельности при условии анонимизации персональных данных; 6) реализации государственных функций и оказания государственных услуг. |
1.8. Данные, которые человек сам публикует о себе
Новый пункт 3-1 статьи 7 закрывает важный практический пробел: если сам субъект (или его законный представитель) распространил свои персональные данные в общедоступном источнике — без согласия, о котором говорит пункт 3 той же статьи, — то обязанность доказать законность последующего сбора, распространения или иной обработки таких данных ложится на того, кто эти данные впоследствии собрал, распространил или иначе обработал.
Проще говоря: то, что человек сам выложил свои данные в открытый доступ, не дает автоматического права всем остальным их свободно использовать. Бремя доказывания законности переходит на того, кто их использует дальше.
При этом переработанный пункт 4 статьи 7 уточняет: если распространение данных в открытых источниках прямо предусмотрено законом (например, обязательные к публикации реестры), собственник, оператор или третье лицо всё равно обязаны защищать те данные, которые не подлежат распространению, — путем их маскирования.
Блок 2. Что меняется в регулировании данных в целом: за пределами закона о персональных данных
Личное дело каждого владельца бизнеса — разобраться в новых обязанностях по персональным данным. Закон № 326-VIII идёт дальше и заметно перестраивает более широкий цифровой ландшафт. Вот на что стоит обратить внимание отдельно.
2.1. Тотальная замена терминологии: «информационные системы» становятся «цифровыми объектами»
По всему массиву законодательства РК идет системная замена терминов: «информационная система» → «цифровая система», «объект информатизации» → «цифровой объект», «информационная безопасность» → «кибербезопасность». Это затрагивает Закон «Об оперативно-розыскной деятельности», Закон «О Национальной палате предпринимателей Республики Казахстан», Закон «О теплоэнергетике» и, что особенно важно, Закон «Об искусственном интеллекте» от 17 ноября 2025 года (п. 51 ст. 1 Закона № 326-VIII).
Такая замена приводит терминологию всех этих законов в соответствие с понятийным аппаратом Цифрового кодекса РК, и на практике означает, что регулирование ИИ-систем, госорганов и критической инфраструктуры теперь единообразно опирается на понятие «цифровой объект», а не на устаревшее и более узкое понятие «объект информатизации».
2.2. Национальная система видеомониторинга
Закон «О кибербезопасности» дополняется новыми нормами о Национальной системе видеомониторинга. В нее в обязательном порядке включаются системы видеонаблюдения, установленные в общественных местах, местах массового пребывания граждан и на иных объектах, доступных для свободного посещения, — независимо от формы собственности объекта.
Оператора этой системы определит Правительство. Оператором может быть государственный орган либо юридическое лицо с долей государства более 50%, а пользоваться ею на безвозмездной основе смогут спецгосорганы, правоохранительные органы и МЧС. Закон отдельно требует обеспечения хранения данных в этой системе и круглосуточной работы дежурной службы.
С учетом того, что новая статья 6 Закона «О персональных данных и их защите» прямо относит изображение лица и биометрический вектор лица к идентификаторам персональных данных (см. п. 1.2 выше), появление общенациональной сети видеонаблюдения с обязательным подключением частных объектов — это значимое изменение с точки зрения права на приватность, и оно заслуживает отдельного, более детального разбора с точки зрения баланса между безопасностью и защитой персональных данных.
2.3. «Служебная информация об абонентах» и централизованное управление сетями связи
В Законе «О связи» впервые на уровне закона систематизировано понятие «служебная информация об абонентах» (новая ст. 23-1). К ней отнесены:
-
абонентские номера и идентификационные коды устройств;
-
ИИН/БИН абонента;
-
биллинговые сведения;
-
данные о местоположении абонентского устройства;
-
сетевые адреса и адреса обращения к интернет-ресурсам;
-
идентификаторы интернет-ресурсов и протоколы передачи данных.
Параллельно операторов связи и операторов сотовой связи обязывают подключить свои сети к системе централизованного управления сетями телекоммуникаций РК, а также присоединить к своим сетям кэширующие серверы контента онлайн-платформ — с учетом порядка работы той же централизованной системы. Для операторов сотовой связи, уже подключенных к этой системе, статья 3 Закона № 326-VIII отдельно устанавливает срок — обеспечить присоединение сетей за счет собственных средств до 1 января 2027 года.
Это существенно расширяет техническую и правовую базу для централизованного управления и мониторинга сетей связи в Казахстане — тема, прямо относящаяся к области интернет-регулирования и цифровых прав, и она требует отдельного, самостоятельного анализа с точки зрения соразмерности и гарантий от злоупотреблений.
2.4. Биометрическая идентификация иностранцев и е-резидентство
Закон «О национальных реестрах идентификационных номеров» дополняется институтом электронного резидентства (е-резидент) — иностранец или лицо без гражданства сможет получить ИИН удалённо, без физического присутствия в Казахстане, для получения финансовых, банковских и иных услуг. При этом идентификация личности такого человека будет проводиться через цифровые объекты с биометрической идентификацией, а его данные будут сверяться с эталонной базой данных иммигрантов.
Это перекликается и с изменениями в Законе о персональных данных: новое основание для обработки данных без согласия — передача персональных данных иммигрантов в эталонную базу данных иммигрантов (новый подп. 9-5) ст. 9 Закона о персональных данных).
2.5. Более мелкие, но заметные штрихи
-
В Законе «О доступе к информации» переопределено понятие «открытые данные» — теперь это прямо «цифровые данные в машиночитаемой форме» (п. 42 ст. 1).
-
В Законе «О дорожном движении» вводится автоматизированная база данных о медицинских противопоказаниях к управлению транспортным средством, доступная уполномоченным органам (п. 39 ст. 1) — по сути, отдельный реестр чувствительных медицинских данных водителей.
-
Появляется понятие «хостинг-провайдер», который обязан оперативно информировать владельца ресурса об инцидентах кибербезопасности и обеспечивать защиту своей цифровой инфраструктуры (новая ст. 13-5 Закона «О кибербезопасности»). Понятие раскрывается следующим образом: «хостинг-провайдер – физическое или юридическое лицо, осуществляющее деятельность по предоставлению услуг по размещению, хранению и (или) обеспечению доступа к размещенным на его цифровой инфраструктуре интернет-ресурсам третьих лиц с использованием собственных адресов в сети передачи данных».
Что это значит на практике: короткий чек-лист
Если вы оператор или собственник, обрабатывающий персональные данные казахстанских клиентов, сотрудников или пользователей, до 25 августа 2026 года имеет смысл:
-
Посчитать, сколько уникальных субъектов ваших персональных данных вы обрабатываете, и определить свою категорию — малый, средний или крупный оператор (с поправкой на данные ограниченного доступа).
-
Если вы крупный оператор, подготовиться к подаче уведомления в уполномоченный орган о начале обработки данных (и вести учёт, если планируется прекращение обработки).
-
Пересмотреть внутренние процедуры уничтожения, удаления и анонимизации данных — это теперь разные операции с разными последствиями.
-
Проверить, применяются ли у вас маскирование и хеширование как методы защиты, и предусмотреть эти механизмы там, где их пока нет.
-
Обновить порядок реагирования на утечки данных с учётом появления реестра нарушений безопасности персональных данных.
-
Если ваша инфраструктура может быть отнесена к критически важным цифровым объектам — заранее выяснить, требуется ли согласование Комитета национальной безопасности для выгрузки данных.
-
Пересмотреть формулировки согласий и политик конфиденциальности с учетом новых прав субъектов (право на удаление, анонимизацию) и новых обязанностей при работе с данными, которые люди публикуют о себе сами.
Заключение
Закон № 326-VIII — это не точечная правка, а системная перестройка того, как в Казахстане определяются, защищаются и контролируются персональные и в целом цифровые данные. Он вводит понятия, знакомые по международной практике защиты данных (право на удаление, классификация операторов по масштабу обработки, обязательные технические меры), но делает это по-своему — с обязательной регистрацией крупных операторов, привязкой инцидентов к инфраструктуре кибербезопасности и заметным усилением роли органов национальной безопасности в контроле над цифровой инфраструктурой и сетями связи.
Материал подготовлен в разъяснительных целях и не является исчерпывающей юридической консультацией. Для оценки конкретной ситуации — будь то классификация вашей компании как оператора персональных данных, применимость исключений или взаимодействие этого закона с регулированием AIFC — рекомендуется обращаться за индивидуальной консультацией в юридическую фирму Digital Rights Center Qazaqstan
Елжан Кабышев, партнёр, руководитель направления Data Privacy, Digital Rights Center Qazaqstan
