Что меняется в защите персональных данных: разбор Закона РК № 326-VIII от 24 июня 2026 года

Что меняется в защите персональных данных: разбор Закона РК № 326-VIII от 24 июня 2026 года
24 июня 2026 года Президент подписал Закон Республики Казахстан № 326-VIII «О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам цифровизации, защиты персональных данных, дорожного движения и регулирования передовых технологий на транспорте».

Закон одним пакетом меняет 51 закон и кодекс — от Земельного кодекса до Закона «Об искусственном интеллекте». Но два блока изменений касаются практически всех: во-первых, это довольно серьёзная переработка базового Закона «О персональных данных и их защите» от 21 мая 2013 года, во-вторых — ряд поправок, которые меняют то, как в Казахстане в принципе регулируются цифровые данные и цифровая инфраструктура.

Когда закон вступает в силу

Закон вступает в силу по истечении 60 календарных дней после первого официального опубликования. Применительно к дате принятия это означает 25 августа 2026 года.

Из общего правила есть исключения — часть норм вступает в силу раньше или позже:
  • с 12 июля 2026 года — отдельные нормы о трудовом законодательстве, связи и защите детей от вредной информации (п. 9, подп. 1) п. 25 и п. 45 ст. 1);

  • с 1 января 2027 года — часть норм о дорожном движении и разрешениях/уведомлениях (отдельные подпункты п. 39, 40, 43 ст. 1);

  • с 1 января 2029 года — отдельные нормы Бюджетного кодекса, Закона об органах нацбезопасности и Закона о миграции (п. 6, подп. 4) п. 11, подп. 6) п. 33 ст. 1).


Что меняется в Законе «О персональных данных и их защите»

Поправки внесены пунктом 37 статьи 1 Закона № 326-VIII и затрагивают статьи 1, 6, 7, 8, 8-1, 8-2, 9, 12, 18, 19, 22, 23, 24, 25, 27 и 27-1, а также добавляют две новые статьи — 10-1 и 23-2, и новую статью 25-1.

1.1. Четыре новых понятия: удаление, анонимизация, маскирование, хеширование

Закон впервые на уровне терминов разводит то, что раньше объединялось словом «уничтожение»:

  • удаление персональных данных — исключение данных из цифрового объекта так, что их уже нельзя восстановить (подп. 2-4) ст. 1);

  • анонимизация — необратимое преобразование идентификаторов, после которого невозможно связать данные с конкретным человеком (подп. 2-5) ст. 1);

  • маскирование — замена части реальных данных на недействительные или обезличенные значения, то есть частичное скрытие данных без их удаления (подп. 3-1) ст. 1);

  • хеширование цифровых данных — преобразование данных в строку фиксированной длины в целях защиты (подп. 18) ст. 1).

Если раньше закон в основном требовал «уничтожать» или «блокировать» данные, то теперь у оператора есть отдельный, самостоятельный набор инструментов, и почти во всех статьях, где раньше стояло только «уничтожение», законодатель добавил «удаление» как отдельное действие (например, в ст. 18, 19, 22, 24, 25, 27 Закона). Это значит, что политики и внутренние процедуры компаний по работе с персональными данными нужно будет пересмотреть. Просто «удалить» и «обезличить (анонимизировать)» теперь могут быть разными, отдельно регулируемыми действиями.

1.2. Идентификаторы персональных данных закреплены в законе

Новая часть вторая статьи 6 впервые прямо перечисляет, что закон считает идентификаторами персональных данных — то есть сведениями, по которым человека можно узнать или связать с ним разрозненные данные:

  1. фамилия, имя, отчество в совокупности;

  2. индивидуальный идентификационный номер (ИИН);

  3. изображение лица;

  4. биометрический вектор лица или его производные, которые можно восстановить до исходного значения.

Последний пункт важен: закон впервые прямо называет биометрический вектор лица (математическое представление лица, используемое системами распознавания) персональными данными, а значит, его сбор, хранение и обработка подпадают под все требования закона о согласии, защите и уведомлении.

1.3. Новая обязанность: уведомлять государство о начале и прекращении обработки данных

Это, пожалуй, самое ощутимое изменение для бизнеса. Новая статья 10-1 вводит требование, которого раньше не было: собственник и (или) оператор, а также третье лицо обязаны уведомить уполномоченный орган о своём намерении начать обработку персональных данных — и точно так же уведомить о прекращении обработки.

От этой обязанности освобождены малые и средние собственники/операторы (см. ниже критерии в статье 25-1) — уведомлять обязаны, по сути, только крупные операторы.

Уведомление должно содержать:

  • наименование и БИН/ИИН заявителя;

  • применяемые меры защиты персональных данных;

  • дату начала обработки;

  • сведения о том, передаются ли данные третьим лицам;

  • сведения о трансграничной передаче данных;

  • сведения о распространении данных в общедоступных источниках;

  • перечень собираемых категорий персональных данных;

  • место нахождения базы или цифрового объекта с данными;

  • иные сведения по усмотрению заявителя.

Уполномоченный орган в течение 30 рабочих дней вносит эти сведения в новый реестр лиц, осуществляющих сбор и (или) обработку персональных данных (введен подп. 5-1) ст. 1) и в течение 30 рабочих дней с момента уведомления о прекращении исключает их из реестра.

1.4. Новая классификация операторов — малые, средние, крупные

Новая статья 25-1 делит всех, кто собирает и обрабатывает персональные данные, на три категории — независимо от организационно-правовой формы и вида деятельности:

  • малые — обработка данных не более 10 000 уникальных субъектов;

  • средние — от 10 000 до 500 000 уникальных субъектов;

  • крупные — от 500 000 уникальных субъектов и более.

Важный нюанс: если оператор обрабатывает персональные данные ограниченного доступа, то есть данные, которые не находятся в открытом доступе, включая чувствительные категории, например, медицинские данные, его категория автоматически повышается на один уровень. То есть компания с 8 000 клиентов, чьи данные о здоровье она обрабатывает, для целей закона будет считаться не «малой», а «средней».

Меры защиты данных по каждой категории должен установить уполномоченный орган отдельным актом. Конкретных требований в самом законе пока нет, но сама трехуровневая логика уже задаёт вектор: чем больше у вас данных, тем строже к вам требования, вне зависимости от отрасли.

1.5. Реестр нарушений безопасности персональных данных

Новая статья 23-2 вводит государственный реестр нарушений безопасности персональных данных — по сути, публичный или ведомственный список инцидентов, в которых данные были скомпрометированы.

Ведёт его уполномоченный орган на основании сведений, поступающих:

  • из общедоступных источников;

  • от оперативных и отраслевых центров кибербезопасности;

  • от Государственного оперативного центра кибербезопасности;

  • от службы реагирования на инциденты кибербезопасности;

  • от Национального координационного центра кибербезопасности;

  • от Национальной службы реагирования на компьютерные инциденты.

Обработка данных в этом реестре допускается без согласия субъекта, если речь идёт о факте несанкционированного доступа третьих лиц к его данным (п. 2 ст. 23-2). Это прямо связывает Закон «О персональных данных» с инфраструктурой кибербезопасности (см. блок 2 ниже) — утечка данных теперь автоматически попадает в орбиту сразу двух режимов регулирования.

Соответственно, у уполномоченного органа появляются новые полномочия — вести оба новых реестра (подп. 2-4) и 5-1) ст. 27-1 Закона).

1.6. Обязательные технические меры: маскирование и хеширование

Полностью переработана статья 23 «Защита цифровых объектов, содержащих персональные данные», ранее — статья о защите электронных информационных ресурсов, содержащих персональные данные. Теперь в ней прямо закреплено, что для защиты персональных данных применяются методы маскирования и хеширования в цифровых объектах — порядок их применения определит уполномоченный орган.

Отдельно установлено: копирование (выгрузка) персональных данных из критически важных цифровых объектов на цифровые носители допускается только в порядке, который определит уполномоченный орган по согласованию с Комитетом национальной безопасности. Это существенное ограничение для операторов, чьи системы отнесены к критически важной цифровой инфраструктуре.

1.7. Расширены права субъекта данных — включая право на удаление

Пункт 1 статьи 24 закона «Права и обязанности субъекта персональных данных» теперь прямо включает право требовать не только блокирования и уничтожения, но и анонимизации и удаления своих данных. Это ближе к тому, что в европейской практике называют «правом на забвение».

Но у этого права есть исключение: новая часть вторая статьи 18 закона прямо указывает, что требование об удалении персональных данных не подлежит исполнению в случаях, определенных пунктом 4 статьи 41 Цифрового кодекса РК.


Статья 41. Право на удаление, анонимизацию и ограничение обработки персональных данных.

4. Требование об удалении, анонимизации или ограничении обработки персональных данных не подлежит исполнению, если сохранение персональных данных необходимо для:

1) защиты жизни, охраны здоровья, защиты прав, свобод и законных интересов третьих лиц;

2) рассмотрения дел по правонарушениям;

3) осуществления правосудия или исполнения вступивших в законную силу судебных актов;

4) обеспечения публичного интереса, прямо установленного законами Республики Казахстан;

5) целей государственной статистики или научно-исследовательской деятельности при условии анонимизации персональных данных;

6) реализации государственных функций и оказания государственных услуг.



1.8. Данные, которые человек сам публикует о себе

Новый пункт 3-1 статьи 7 закрывает важный практический пробел: если сам субъект (или его законный представитель) распространил свои персональные данные в общедоступном источнике — без согласия, о котором говорит пункт 3 той же статьи, — то обязанность доказать законность последующего сбора, распространения или иной обработки таких данных ложится на того, кто эти данные впоследствии собрал, распространил или иначе обработал.

Проще говоря: то, что человек сам выложил свои данные в открытый доступ, не дает автоматического права всем остальным их свободно использовать. Бремя доказывания законности переходит на того, кто их использует дальше.

При этом переработанный пункт 4 статьи 7 уточняет: если распространение данных в открытых источниках прямо предусмотрено законом (например, обязательные к публикации реестры), собственник, оператор или третье лицо всё равно обязаны защищать те данные, которые не подлежат распространению, — путем их маскирования.

Блок 2. Что меняется в регулировании данных в целом: за пределами закона о персональных данных

Личное дело каждого владельца бизнеса — разобраться в новых обязанностях по персональным данным. Закон № 326-VIII идёт дальше и заметно перестраивает более широкий цифровой ландшафт. Вот на что стоит обратить внимание отдельно.

2.1. Тотальная замена терминологии: «информационные системы» становятся «цифровыми объектами»

По всему массиву законодательства РК идет системная замена терминов: «информационная система» → «цифровая система», «объект информатизации» → «цифровой объект», «информационная безопасность» → «кибербезопасность». Это затрагивает Закон «Об оперативно-розыскной деятельности», Закон «О Национальной палате предпринимателей Республики Казахстан», Закон «О теплоэнергетике» и, что особенно важно, Закон «Об искусственном интеллекте» от 17 ноября 2025 года (п. 51 ст. 1 Закона № 326-VIII).

Такая замена приводит терминологию всех этих законов в соответствие с понятийным аппаратом Цифрового кодекса РК, и на практике означает, что регулирование ИИ-систем, госорганов и критической инфраструктуры теперь единообразно опирается на понятие «цифровой объект», а не на устаревшее и более узкое понятие «объект информатизации».

2.2. Национальная система видеомониторинга

Закон «О кибербезопасности» дополняется новыми нормами о Национальной системе видеомониторинга. В нее в обязательном порядке включаются системы видеонаблюдения, установленные в общественных местах, местах массового пребывания граждан и на иных объектах, доступных для свободного посещения, — независимо от формы собственности объекта.

Оператора этой системы определит Правительство. Оператором может быть государственный орган либо юридическое лицо с долей государства более 50%, а пользоваться ею на безвозмездной основе смогут спецгосорганы, правоохранительные органы и МЧС. Закон отдельно требует обеспечения хранения данных в этой системе и круглосуточной работы дежурной службы.

С учетом того, что новая статья 6 Закона «О персональных данных и их защите» прямо относит изображение лица и биометрический вектор лица к идентификаторам персональных данных (см. п. 1.2 выше), появление общенациональной сети видеонаблюдения с обязательным подключением частных объектов — это значимое изменение с точки зрения права на приватность, и оно заслуживает отдельного, более детального разбора с точки зрения баланса между безопасностью и защитой персональных данных.

2.3. «Служебная информация об абонентах» и централизованное управление сетями связи

В Законе «О связи» впервые на уровне закона систематизировано понятие «служебная информация об абонентах» (новая ст. 23-1). К ней отнесены:

  • абонентские номера и идентификационные коды устройств;

  • ИИН/БИН абонента;

  • биллинговые сведения;

  • данные о местоположении абонентского устройства;

  • сетевые адреса и адреса обращения к интернет-ресурсам;

  • идентификаторы интернет-ресурсов и протоколы передачи данных.

Эта информация может использоваться для «решения задач контрразведывательной деятельности и оперативно-розыскных мероприятий на сетях связи», а также — в рамках пилотного проекта до 31 декабря 2027 года — для «технического обнаружения признаков правонарушений на сетях связи». Порядок пилота определит КНБ по согласованию с Генпрокуратурой.

Параллельно операторов связи и операторов сотовой связи обязывают подключить свои сети к системе централизованного управления сетями телекоммуникаций РК, а также присоединить к своим сетям кэширующие серверы контента онлайн-платформ — с учетом порядка работы той же централизованной системы. Для операторов сотовой связи, уже подключенных к этой системе, статья 3 Закона № 326-VIII отдельно устанавливает срок — обеспечить присоединение сетей за счет собственных средств до 1 января 2027 года.

Это существенно расширяет техническую и правовую базу для централизованного управления и мониторинга сетей связи в Казахстане — тема, прямо относящаяся к области интернет-регулирования и цифровых прав, и она требует отдельного, самостоятельного анализа с точки зрения соразмерности и гарантий от злоупотреблений.

2.4. Биометрическая идентификация иностранцев и е-резидентство

Закон «О национальных реестрах идентификационных номеров» дополняется институтом электронного резидентства (е-резидент) — иностранец или лицо без гражданства сможет получить ИИН удалённо, без физического присутствия в Казахстане, для получения финансовых, банковских и иных услуг. При этом идентификация личности такого человека будет проводиться через цифровые объекты с биометрической идентификацией, а его данные будут сверяться с эталонной базой данных иммигрантов.

Это перекликается и с изменениями в Законе о персональных данных: новое основание для обработки данных без согласия — передача персональных данных иммигрантов в эталонную базу данных иммигрантов (новый подп. 9-5) ст. 9 Закона о персональных данных).

2.5. Более мелкие, но заметные штрихи

  • В Законе «О доступе к информации» переопределено понятие «открытые данные» — теперь это прямо «цифровые данные в машиночитаемой форме» (п. 42 ст. 1).

  • В Законе «О дорожном движении» вводится автоматизированная база данных о медицинских противопоказаниях к управлению транспортным средством, доступная уполномоченным органам (п. 39 ст. 1) — по сути, отдельный реестр чувствительных медицинских данных водителей.

  • Появляется понятие «хостинг-провайдер», который обязан оперативно информировать владельца ресурса об инцидентах кибербезопасности и обеспечивать защиту своей цифровой инфраструктуры (новая ст. 13-5 Закона «О кибербезопасности»). Понятие раскрывается следующим образом: «хостинг-провайдер – физическое или юридическое лицо, осуществляющее деятельность по предоставлению услуг по размещению, хранению и (или) обеспечению доступа к размещенным на его цифровой инфраструктуре интернет-ресурсам третьих лиц с использованием собственных адресов в сети передачи данных».

Что это значит на практике: короткий чек-лист

Если вы оператор или собственник, обрабатывающий персональные данные казахстанских клиентов, сотрудников или пользователей, до 25 августа 2026 года имеет смысл:

  1. Посчитать, сколько уникальных субъектов ваших персональных данных вы обрабатываете, и определить свою категорию — малый, средний или крупный оператор (с поправкой на данные ограниченного доступа).

  2. Если вы крупный оператор, подготовиться к подаче уведомления в уполномоченный орган о начале обработки данных (и вести учёт, если планируется прекращение обработки).

  3. Пересмотреть внутренние процедуры уничтожения, удаления и анонимизации данных — это теперь разные операции с разными последствиями.

  4. Проверить, применяются ли у вас маскирование и хеширование как методы защиты, и предусмотреть эти механизмы там, где их пока нет.

  5. Обновить порядок реагирования на утечки данных с учётом появления реестра нарушений безопасности персональных данных.

  6. Если ваша инфраструктура может быть отнесена к критически важным цифровым объектам — заранее выяснить, требуется ли согласование Комитета национальной безопасности для выгрузки данных.

  7. Пересмотреть формулировки согласий и политик конфиденциальности с учетом новых прав субъектов (право на удаление, анонимизацию) и новых обязанностей при работе с данными, которые люди публикуют о себе сами.

Заключение

Закон № 326-VIII — это не точечная правка, а системная перестройка того, как в Казахстане определяются, защищаются и контролируются персональные и в целом цифровые данные. Он вводит понятия, знакомые по международной практике защиты данных (право на удаление, классификация операторов по масштабу обработки, обязательные технические меры), но делает это по-своему — с обязательной регистрацией крупных операторов, привязкой инцидентов к инфраструктуре кибербезопасности и заметным усилением роли органов национальной безопасности в контроле над цифровой инфраструктурой и сетями связи.

Материал подготовлен в разъяснительных целях и не является исчерпывающей юридической консультацией. Для оценки конкретной ситуации — будь то классификация вашей компании как оператора персональных данных, применимость исключений или взаимодействие этого закона с регулированием AIFC — рекомендуется обращаться за индивидуальной консультацией в юридическую фирму Digital Rights Center Qazaqstan


Елжан Кабышев, партнёр, руководитель направления Data Privacy, Digital Rights Center Qazaqstan