29.05.2026
Защита персональных данных при использовании и обучении искусственного интеллекта в Республике Казахстан
Екатерина Нурперзентова, Руководитель судебной практики ТОО «OLYMPEX ADVISERS»
Сағындық Алмаз Ғалымжанұлы, помощник юриста судебной практики ТОО «OLYMPEX ADVISERS»
Введение
Современный этап социально-экономического развития Республики Казахстан характеризуется масштабной цифровой трансформацией, где ключевой целью становится цифровизация. Одним из важных сфер цифровизации является искусственный интеллект (далее - ИИ), включая инфраструктуру, выражающаяся в суперкомпьютерах, дата-центрах и вычислительных мощностях. В соответствии с Законом Республики Казахстан «Об искусственном интеллекте» от 17.11.2025 г. № 230-VIII (далее - Закон об ИИ), государственное регулирование в данной сфере направлено на стимулирование инноваций при безусловном обеспечении безопасности и защиты прав граждан.
Данная статья представляет собой комплексный аналитический обзор, сфокусированный на динамике соотношения, пересечения и взаимного влияния двух ключевых регуляторных массивов Республики Казахстан:
· Инновационно-технологического блока в рамках развития искусственного интеллекта;
· Правоохранительного блока в рамках рисков в сфере защиты персональных данных.
Ключевая цель обзора — выявить взаимодействие и соотношение двух отраслей и обнаружить потенциальные нормативные коллизии между «правом на технологическое развитие» в виде стимулирования инфраструктуры в области искусственного интеллекта и «правом на забвение и конфиденциальность» при защите цифровой идентичности.
В связи с этим объектом и предметом анализа выступает само правовое пространство их пересечения: то, как императивы безопасности данных интегрируются в процессы жизненного цикла искусственного интеллекта, и насколько эффективно законодательство Республики Казахстан справляется с ролью балансирующей платформы для этих разнонаправленных интересов.
Особую значимость в 2026 году, обозначенном Президентом Казахстана как Год цифровизации, приобретает запуск Национальной платформы искусственного интеллекта. Данная технологическая площадка призвана стать единой контролируемой средой для сбора, обработки и хранения библиотек данных, а также обучения моделей ИИ. Функционирование платформы предполагает консолидацию значительных массивов информации, включая административные цифровые данные и данные из национальных регистров, что создает беспрецедентные вызовы для обеспечения их конфиденциальности.
Следовательно, динамичное развитие систем ИИ и создание национальной инфраструктуры данных в 2026 году входят в объективное противоречие с возрастающими рисками несанкционированного доступа и утечек информации. Это диктует необходимость глубокого юридического анализа механизмов баланса между «свободой обращения цифровых данных» и правом гражданина на «неприкосновенность частной жизни» в условиях тотальной алгоритмизации общественных отношений.
1. Институциональные органы в сфере защиты персональных данных и ИИ.
Сформирована комплексная система институционального контроля и надзора, направленная на обеспечение безопасности персональных данных при эксплуатации систем искусственного интеллекта.
Система управления в данной сфере распределена между несколькими ключевыми субъектами:
· Правительство Республики Казахстан, как субъекта определяющий стратегические вопросы в сфере ИИ и персональных данных;
· Министерство искусственного интеллекта и цифрового развития как уполномоченный орган в сфере ИИ, осуществляет межотраслевую координацию и формирование государственной политики в сфере ИИ. В его компетенцию входит разработка нормативных актов, утверждение критериев отнесения объектов к системам ИИ и определение перечня обязательной документации для таких систем.
· Министерство искусственного интеллекта и цифрового развития также является уполномоченным органом в сфере защиты персональных данных: реализует государственную политику по охране персональных данных, разрабатывает правила их сбора и обработки, а также утверждает требования к мерам защиты, принимаемым собственниками и операторами баз. Орган обладает правом требовать блокирования или уничтожения незаконно полученных данных.
· Центральные государственные органы и местные исполнительные органы областей, городов республиканского значения и столицы, в вопросах осуществления назначенной политики и реализации нормативно-правовых актов в сфере персональных данных и по вопросам их защиты.
· Оператор Национальной платформы ИИ, обеспечивает техническое функционирование платформы как контролируемой среды для обучения моделей. Ключевой институциональной задачей оператора является обязательное обезличивание персональных данных, поступающих на платформу из государственных регистров и иных источников, в соответствии с правилами управления данными.
2. Особенности обработки персональных данных системами искусственного интеллекта.
В рамках правового поля Республики Казахстан обработка персональных данных системами искусственного интеллекта рассматривается как специфический вид автоматизированной обработки, Законом о внесении и дополнений по ИИ в Закон о персональных данных было введено понятие «2-3) автоматизированная обработка персональных данных - обработка персональных данных объектом информатизации, исключающая участие собственника и (или) оператора, а также третьего лица в процессе обработки;»
Согласно законодательству, обработка персональных данных включает в себя действия по сбору, накоплению, хранению, изменению, дополнению, использованию, обезличиванию и уничтожению данных. Применительно к технологиям ИИ данные процессы детализируются через следующие стадии:
· Создание библиотек данных, выраженное в формирование структурированных массивов, библиотек, пригодных для машинного обучения.
· Обучение модели ИИ, в виде процесса обработки накопленных данных для формирования или совершенствования когнитивных функций модели.
· Инференс (от англ. inference — «вывод», «умозаключение») и генерация, в формате получения результата деятельности системы ИИ, информации или решения, на основе анализа входных данных. Законодательство выделяет синтетические результаты, которые имитируют внешность, голос или поведение лиц.
3. Запреты и ограничения для систем искусственного интеллекта.
Правовой режим обращения с чувствительными сведениями в Республике Казахстан устанавливает строгие императивные барьеры для защиты частной жизни в условиях алгоритмизации. Согласно Закону об ИИ, высшей ценностью в процессах создания систем признаются человек и его права, что находит отражение в прямых запретах на определенные функциональные возможности технологий. В частности, статья 17 данного Закона запрещает эксплуатацию систем ИИ, использующих подсознательные или манипулятивные методы для искажения поведения лица и ограничения его свободы воли, а также систем, эксплуатирующих физическую или моральную уязвимость граждан в силу их возраста или инвалидности с целью причинения вреда. Кроме того, уделяется вниманию и эмоциональная сфера, законодательство прямо запрещает автоматизированное определение эмоций физического лица без его явного согласия.
Особое место в системе императивных запретов в вопросе правового режима систем ИИ занимает прямой запрет на создание и эксплуатацию систем искусственного интеллекта, осуществляющих классификацию физических лиц на основе их биометрических данных для формирования выводов об их расе, политических взглядах, религиозной принадлежности и по любым иным обстоятельствам в целях дискриминации. Данная норма, закрепленная в статье 17 Закона об ИИ, является ключевым инструментом реализации принципа справедливости и равенства, согласно которому использование интеллектуальных систем не должно нарушать достоинство человека или ущемлять его права по мотивам происхождения, социального положения или убеждени. Данные ограничения тесно интегрированы с нормами Закона о персональных данных, который в статье 7 устанавливает, что использование в общественных местах технологических средств для сбора биометрии и идентификации личности допускается исключительно в целях обеспечения конституционного строя и правопорядка, в то время как во всех остальных случаях требуется обязательное получение согласия субъекта. Кроме того, законодательство закрепляет право граждан на цифровую идентичность как личное неимущественное благо и гарантирует возможность контроля за использованием биометрических данных через национальную систему аутентификации в соответствии с статьей 48 Цифрового кодекса.
Из всех установленных запретов, ограничения на обработку биометрических данных выделяются особо, поскольку биометрия является уникальным и неизменным биологическим идентификатором человека, потеря контроля над которым влечет необратимые последствия для безопасности личности. В отличие от паролей или иных цифровых атрибутов, биометрические признаки невозможно изменить, что делает риск их неправомерного использования в целях дискриминации или тотальной слежки экзистенциальной угрозой для частной жизни. Именно поэтому законодательство Республики Казахстан устанавливает двойной фильтр защиты, в виде запрета на дискриминационную классификацию по биометрии в Законе об ИИ и жесткое ограничение ее сбора в публичных пространствах в Законе о персональных данных.
4. Виды систем искусственного интеллекта.
В соответствии с статьей 17 Закона об ИИ регуляторная модель Республики Казахстан в сфере искусственного интеллекта базируется на риск-ориентированном подходе, который переносит акцент с контроля технологии как таковой на оценку степени её воздействия на безопасность граждан, общества и государства. Согласно законодательству, системы ИИ классифицируются по трем уровням: минимальной, средней и высокой степени риска. Системы с минимальным риском практически не оказывают влияния на пользователей, в то время как нарушение работы средне-рисковых объектов может привести к снижению эффективности деятельности или причинить материальный и моральный ущерб.
Системы искусственного интеллекта высокой степени риска выделены в особый правовой режим, поскольку их сбой или неправомерное использование способны повлечь за собой чрезвычайные ситуации социального и техногенного характера, а также нанести значительный вред обороне, безопасности, международным отношениям и жизнедеятельности населения в соответствии с подпунктом 3) пункта 1 статьи 17 Закона об ИИ.
Ключевым инструментом государственного контроля выступает обязательный аудит систем высокого риска, который является условием для их включения в перечни доверенных объектов в соответствии с статьями 19, 20 Закона об ИИ. При проведении такого аудита эксперты оценивают не только техническую надежность, но и качество и правомерность использования библиотек данных, примененных для обучения моделей. Процедура проверки включает обязательную верификацию метаданных в соответствии с государственными требованиями по управлению данными и подтверждение отсутствия скрытых запрещенных функций. Если в ходе мониторинга или аудита выявляются риски, связанные с манипуляцией поведением или дискриминацией, в соответствии с пунктом 2 статьи 18 Закона об ИИ эксплуатация системы должна быть незамедлительно приостановлена или полностью прекращена.
5. Требования к согласию при использовании систем искусственного интеллекта и маркировка синтетического контента.
Сбор и обработка персональных данных осуществляются исключительно с согласия субъекта или его законного представителя в соответствии с пунктом 1 статьи 7 Закона о персональных данных. При этом законодательство устанавливает жесткий критерий целевой ограниченности, сбор данных должен ограничиваться достижением конкретных, заранее определенных и законных целей, а обработка избыточных данных не допускается в соответствии с пунктами 8 и 9 статьи 7 Закона о персональных данных.
Собственник, оператор, а также третье лицо обязаны предоставить возможность заявить возражение против автоматизированной обработки его персональных данных, а также разъяснить порядок защиты субъектом своих прав, свобод и законных интересов. В следствии этого, рассмотреть возражение в течение трех рабочих дней со дня его получения и уведомить субъекта о результатах рассмотрения такого возражения. В свою очередь, субъект вправе обжаловать действия (бездействие) собственников, оператора, а также третьего лица в порядке, установленном законами Республики Казахстан в соответствии с статьей 19-1 Закона о персональных данных.
При получении согласия на автоматизированную обработку собственник или оператор обязан:
· разъяснить субъекту порядок обработки и её возможные последствия в соответствии с пунктом 2 статьи 19-1 Закона о персональных данных
· предоставить объяснение ключевых факторов и критериев, повлиявших на решение, без раскрытия алгоритмов или охраняемой тайны в соответствии с подпунктом 2) пункта 4 статьи 43 Цифрового кодекса;
· даже при наличии согласия субъект имеет право потребовать пересмотра автоматизированного решения с участием уполномоченного специалиста, если оно затрагивает его существенные интересы, в соответствии с подпунктом 3) пункта 4 статьи 43 Цифрового кодекса.
Законодательство РК выделяет некоторые категории функций ИИ, где получение согласия и информирование является императивным условием:
· Определение эмоций, в виде автоматизированного распознавания эмоционального состояния физического лица без его явного согласия прямо запрещено в соответствии с подпунктом 6) пункта 3 статьи 17 Закона об ИИ;
· При использовании в публичных пространствах технических средств для сбора биометрии и идентификации допускается без согласия только в целях защиты конституционного строя и правопорядка, во всех иных случаях согласие обязательно в соответствии с пунктом 12 статьи 7 Закона о персональных данных;
· Синтетический контент, при распространении результатов деятельности ИИ, имитирующих внешность или голос реальных лиц, собственники обязаны информировать пользователей об их синтетическом характере в соответствии с пунктами 2 и 3 статьи 21 Закона об ИИ.
В целях обеспечения прозрачности и безопасности цифровой среды, в правовое поле введено понятие синтетических результатов деятельности систем искусственного интеллекта. Под ними понимаются изображения, видео, аудио, тексты или их комбинации, созданные или измененные ИИ, которые имитируют внешность, голос, поведение физического лица или события, фактически не происходившие. Законодательство устанавливает императивные требования к обработке такого контента для предотвращения дезинформации и защиты прав граждан в соответствии со статьей 4 Закона об ИИ.
Распространение синтетических результатов допускается исключительно при соблюдении условий их маркировки в машиночитаемой форме в соответствии с пунктом 2 статьи 21 Закона об ИИ. Использование машиночитаемых форм позволяет автоматизированным способом фиксировать и распознавать информацию о происхождении контента, обеспечивая прозрачность и подотчетность в сфере ИИ в соответствии со статьей 22 Закона об ИИ. Помимо технической маркировки, синтетический контент должен сопровождаться визуальной или иной формой предупреждения, доступной для восприятия человеком без применения специальных методов, затрудняющих такое восприятие.
6. Сравнительно-правовой анализ национального и международного регулирования искусственного интеллекта и защиты персональных данных.
Развитие правовой базы Республики Казахстан в области искусственного интеллекта и защиты персональных данных в 2025-2026 годах отражает глобальный тренд перехода к риск-ориентированному подходу, который наиболее последовательно реализован в законодательстве Европейского Союза (далее - ЕС). Сравнительный анализ казахстанской модели с нормами GDPR (General Data Protection Regulation — Общий регламент по защите данных) и EU AI Act (European Union Artificial Intelligence Act — Регламент ЕС об искусственном интеллекте) позволяет выявить высокую степень сходства стандартов при сохранении специфических национальных механизмов управления.
Центральным элементом обеих систем является иерархия рисков. Регламент ЕС об ИИ устанавливает четырехслойную структуру: «неприемлемый», «высокий», «ограниченный» и «минимальный» риски. При этом категории систем высокого риска (high-risk AI systems — системы ИИ высокого риска) в ЕС жестко закреплены непосредственно в тексте закона, включая сферы здравоохранения, правопорядка и критической инфраструктуры.
В отличие от европейской модели, законодательство Казахстана предусматривает три уровня: высокую, среднюю и минимальную степени риска. Существенным национальным отличием является то, что в соответствии с статьей 17 Закона об ИИ, отнесение системы к тому или иному уровню осуществляется непосредственно ее собственником или владельцем на основе правил классификации объектов информатизации. Это создает определенный риск субъективного занижения категории для обхода требований по обязательному аудиту.
Запрещенные практики ИИ (Prohibited AI practices).
Обе юрисдикции вводят жесткие запреты на технологии, признанные опасными для общества. В соответствии со статьей 5 главы 2 EU AI Act и статьей 17 Закона об ИИ, под запретом находятся:
· Манипулятивные технологии, системы, использующие подсознательные (subliminal) методы воздействия для искажения поведения лица, что может причинить физический или психологический вред;
· Эксплуатация уязвимостей, использование слабостей людей, связанных с их возрастом, инвалидностью или социальным положением (vulnerability exploitation);
· Социальный скоринг (social scoring), оценка и классификация граждан на основе их социального поведения, ведущая к дискриминации в не связанных контекстах.
Однако в вопросе распознавания эмоций (emotion recognition) наблюдается расхождение, в ЕС такие системы безусловно запрещены на рабочих местах и в образовательных учреждениях, кроме медицинских целей. В Казахстане же запрет действует лишь в случае отсутствия согласия субъекта, что в условиях трудовой субординации может сделать защиту прав работника формальной, или же использоваться иначе, в неправовых целях.
Принципы прозрачности и объяснимости (transparency and explainability) признаются фундаментальными в обеих системах.
· Маркировка дипфейков (Deepfakes): В соответствии со статьей 50 главы 4 EU AI Act, провайдеры обязаны обеспечивать машиночитаемую маркировку контента, созданного ИИ. Статья 21 Закона РК об ИИ содержит аналогичное требование, распространение синтетических результатов допускается только при их маркировке в машиночитаемой форме и сопровождении визуальным предупреждением, доступным для человеческого восприятия.
· Техническая документация: ЕС детально регламентирует состав технической документации (technical documentation) для высокорисковых систем в соответствии с Приложением IV EU AI Act, включая описание алгоритмов и данных обучения. В Казахстане перечень документации утверждается уполномоченным органом, при этом на собственников возложена обязанность ведения документации в зависимости от степени воздействия системы на права граждан в соответствии с пунктом 3 статьи 15 Закона об ИИ.
Регуляторные модели Европейского Союза и Республики Казахстан демонстрируют схожесть в вопросах внедрения риск-ориентированного подхода, однако существенно различаются по методам реализации превентивного контроля. В европейском праве ключевыми инструментами выступают самостоятельные оценки воздействия, проводимые контролерами или пользователями систем. Так, в соответствии со статьей 35 GDPR, контролер обязан проводить оценку воздействия на защиту данных (Data Protection Impact Assessment, DPIA), если обработка, особенно с использованием новых технологий, может привести к высокому риску для прав и свобод граждан. Данная норма дополняется требованиями Регламента ЕС об ИИ, где в соответствии со статьей 27 EU AI Act, государственные органы и организации, предоставляющие публичные услуги, обязаны проводить оценку воздействия на фундаментальные права (Fundamental Rights Impact Assessment, FRIA) до ввода высокорисковых систем в эксплуатацию. Эти механизмы возлагают первичную ответственность за анализ рисков на субъекта, внедряющего технологию.
В свою очередь, казахстанское законодательство интегрирует аналогичные цели через систему непрерывного внутреннего риск-менеджмента и обязательного внешнего подтверждения безопасности. В соответствии со статьей 18 Закона об ИИ, управление рисками определяется как запланированный процесс на протяжении всего жизненного цикла системы, включающий регулярное (не реже одного раза в год) обновление профиля рисков и оценку системы в условиях предсказуемого нецелевого использования. В отличие от европейской модели «самодекларирования», в Казахстане для систем высокого риска установлен фильтр в виде обязательной внешней проверки. В соответствии со статьей 20 Закона об ИИ и статьей 100 Цифрового кодекса, аудит является необходимым условием для включения систем в перечни доверенных объектов.
7. Проблемы и риски правового регулирования.
Текущий этап внедрения систем искусственного интеллекта в Республике Казахстан характеризуется опережающим развитием нормативной базы, что, однако, выявляет ряд практических и доктринальных проблем, требующих дальнейшего разрешения в рамках правовой политики.
Выявленные проблемы:
· Дефицит детализированных подзаконных актов, несмотря на введение в действие Закона об ИИ и Цифрового кодекса, сохраняется потребность в разработке узкоспециализированных регламентов, в частности правил проведения аудита систем высокого риска и стандартов качества библиотек данных.
· Технологические вызовы обезличивания, законодательство возлагает на оператора Национальной платформы ИИ обязанность по обезличиванию больших данных, однако на практике сохраняется риск деанонимизации субъектов, что требует совершенствования методов деидентификации и их строгой регламентацией законодательством, а также подотчетностью уполномоченному органу.
· Трансграничный оборот данных, процессы обучения глобальных моделей ИИ часто требуют передачи данных за пределы юрисдикции РК. Действующий режим трансграничной передачи в соответствии с статьей 16 Закона о персональных данных накладывает жесткие ограничения на страны, не обеспечивающие адекватную защиту, что может создавать барьеры для международного технологического обмена.
· Алгоритмическая предвзятость (bias), хотя законодательство императивно запрещает дискриминацию, технические механизмы выявления скрытых предпочтений в алгоритмах на этапе предоставления ответов системой ИИ остаются недостаточно проработанными, что создает риски для прав субъектов при автоматизированной обработке персональных данных.
· Дефицит квалифицированных кадров, внедрение механизмов управления рисками и аудита кибербезопасности требует наличия экспертов, обладающих одновременно глубокими знаниями в области права и анализа данных.
Заключение
Развитие искусственного интеллекта в Республике Казахстан представляет собой не только технологический прорыв, но и серьёзный правовой вызов, требующий тонкого баланса между стимулированием инноваций и надёжной защитой конституционных прав граждан на неприкосновенность частной жизни и цифровую идентичность.
Национальная платформа искусственного интеллекта, запущенная в Год цифровизации, становится ключевым инструментом консолидации данных при одновременном обеспечении обязательного обезличивания персональной информации. Внедрение риск-ориентированного подхода, жёсткие запреты на манипулятивные и дискриминационные технологии, усиленные требования к согласию субъекта, прозрачности и объяснимости алгоритмов, а также институт обязательного аудита систем высокого риска, всё это свидетельствует о приоритете прав человека над технологическими возможностями.
Казахстанская модель демонстрирует высокую степень соответствия с передовыми международными стандартами, прежде всего EU AI Act и GDPR, сохраняя при этом важные национальные особенности, например, централизованное управление через государственную платформу, усиленную роль оператора в обезличивании данных и акцент на институциональном контроле.
Вместе с тем, остаётся ряд актуальных вызовов, таких как необходимость скорейшей разработки детальных подзаконных актов, совершенствование технологий необратимого обезличивания больших данных, решение вопросов трансграничной передачи данных и подготовка квалифицированных кадров. Особого внимания требует практическая реализация норм о согласии и праве на возражение при автоматизированной обработке, чтобы декларируемые гарантии не превращались в формальность.
Список нормативно-правовых актов
1. Цифровой кодекс Республики Казахстан от 09.01.2026 г. №255-VIII;
2. Закон Республики Казахстан «Об искусственном интеллекте» от 17.11.2025 г. №230-VIII;
3. Закон Республики Казахстан «О персональных данных и их защите» от 21.05.2013 г. №94-V;
4. Закон Республики Казахстан «Об информатизации» от 24.11.2015 г. №418-V;
5. Закон Республики Казахстан «О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам искусственного интеллекта и цифровизации» от 17.11.2025 г. № 231-VIII;
6. Закон Республики Казахстан «О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам цифровизации, транспорта и предпринимательства» от 9.01.2026 г. №256-VIII;
7. Постановление Правительства Республики Казахстан «Об утверждении требований по управлению данными» от 9.01.2026 г. № 256-VIII;
8. Распоряжение Премьер-Министра РК о мерах по реализации законов Республики Казахстан «Об искусственном интеллекте» от 17.11.2025 г. и «О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам искусственного интеллекта и цифровизации» от 14.01.2026 г. № 2-р;
9. Приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан «Об утверждении Правил сбора, обработки персональных данных» от 21.10.2020 г. №395/НҚ;
10. Приказ Министра информации и коммуникаций Республики Казахстан «Об утверждении Правил проведения аудита информационных систем» от 13.06.2018 г. №263;
11. Регламент (ЕС) 2016/679 Европейского парламента и Совета от 27 апреля 2016 года (General Data Protection Regulation);
12. Регламент (ЕС) 2024/1689 Европейского парламента и Совета от 13 июня 2024 года, устанавливающий гармонизированные правила в области искусственного интеллекта (Artificial Intelligence Act).