14.07.2026
Защита цифровых прав граждан: европейский опыт и перспективы его использования в законодательстве Республики Казахстан
С. Темирбулатов,
Почетный юрист РК
Последние годы Республика Казахстан вводит масштабные изменения в законодательство с целью усиления защиты персональных данных, ужесточения правил сбора, обработки и хранения информации. Приняты Цифровой кодекс (далее - ЦК, вступил в силу 10 июля 2026 г.), Закон «Об искусственном интеллекте», поправки в действующее законодательство с целью введения современных стандартов защиты цифровой информации о казахстанцах.
Несмотря на масштабное обновление законодательства, вопрос о реальном механизме защиты цифровых прав граждан остается открытым. Само наличие новых законов еще не гарантирует эффективную защиту личности в цифровой среде. Именно поэтому представляет интерес европейский опыт, где подобные механизмы формировались на протяжении многих лет.
В настоящей статье цифровые права рассматриваются прежде всего через институт защиты персональных данных как его центральный элемент.
В Конституции Республики 2026 года, установлено, что «защита персональных данных от их незаконного сбора, в том числе с применением цифровых технологий, регулируется законом» (ст.21). Вместе с тем конституционное закрепление данного положения не означает, что ранее соответствующее регулирование отсутствовало.
До принятия новой Конституции в законодательстве Республики были правовые нормы, декларирующие право на защиту персональной информации, а также устанавливающие уголовную и административную ответственность за нарушения в сфере информатизации, в том числе связанные с распространением персональной информации (статья 211 УК РК и статья 641-1 КоАП). Но конституционные нормы сами по себе не создают механизм реализации, поэтому возникает вопрос эффективности защиты.
Цифровой кодекс содержит общие нормы, которые устанавливают, что «правовое регулирование общественных отношений в цифровой среде основывается на следующих основных принципах: 1) соблюдение прав, свобод и законных интересов человека в цифровой среде; 2) безопасность человека, общества и государства при применении цифровых технологий» (статья 4), однако даже основ механизма охраны таких прав в этих нормах не усматривается. ЦК также устанавливает, что у гражданина, как пользователя цифрового объекта (статья 39), есть право на цифровую идентичность и её защиту (статья 40), а также право на удаление, анонимизацию и ограничение обработки персональных данных (так называемое право быть забытым) - (статья 41).
Анализ показывает, что совершенствование законодательства невозможно ограничить лишь усилением ответственности за утечку данных.
Вместе с тем уже на стадии обсуждения проекта Кодекса возникали сомнения относительно эффективности предусмотренных механизмов защиты. Существующие пробелы в правовом механизме защиты персональных данных и других цифровых прав граждан диктуют необходимость последующих дополнений и изменений действующих законов. Последствия этих пробелов сказываются на распространение интернет-мошенничества в Казахстане и рост числа обманутых граждан, а также на нередкие случаи утечки персональных данных многих казахстанцев в интернет-пространство. Только в прошлом 2025 году, по данным МВД Республики, было зарегистрировано более 40 крупных утечек персональных данных казахстанских граждан, и крупнейшая из них произошла 13 июня, когда в общий доступ попали персональные данные свыше 16,3 млн. наших граждан. По имеющимся сведениям, утечка произошла после передачи сведений медицинским организациям из государственных баз данных. Данные факты проверялись соответствующими государственными органами, однако до общественности не доведены результаты этих проверок. Нельзя исключить мысль о том, что из-за несовершенства законодательства о защите цифровых данных реальных результатов таких проверок могут остаться неизвестными обществу. Требуется формирование комплексного правового механизма охраны цифровых прав. В этой связи для казахстанских юристов и законодателей особый научный интерес представляет европейский опыт.
В странах Европы такая защита цифровых прав личности строится на сочетании международных соглашений, законодательства Европейского союза, национальных законов и судебной практики. Основная цель такой системы - обеспечить охрану прав человека в цифровой среде, сохранить неприкосновенность частной жизни, гарантировать свободу выражения мнений и безопасность персональных данных.
В европейской правовой системе, основанной прежде всего на Общем регламенте по защите данных (GDPR) и других актах, к ключевым цифровым правам относятся:
1) право на защиту персональных данных;
2) право на неприкосновенность частной жизни и тайну электронных коммуникаций;
3) право на доступ к сети Интернет и цифровым государственным услугам;
4) право на свободу выражения мнений в цифровой среде;
5) право на охрану от незаконного автоматизированного принятия решений;
6) право на кибербезопасность и защиту от неправомерного использования персональной информации.
Необходимо подчеркнуть, что казахстанское цифровое законодательство в целом заимствовало многое из европейского опыта, в том числе и в части перечисленных цифровых прав граждан. Но все же следует особое внимание обратить на более четкое регулирование защиты названных прав.
Базовым документом по этому вопросу в Европейском союзе является Общий регламент по защите данных (GDPR), вступивший в силу в 2018 году. Он считается одним из самых строгих законов по охране персональных данных в мире.
Указанный Регламент закрепляет следующие права граждан:
1) получать информацию о том, какие данные собираются;
2) получать копию своих персональных данных;
3) требовать исправления неточной информации;
4) требовать удаления данных («право быть забытым»);
5) ограничивать обработку данных;
6) переносить данные между поставщиками услуг;
7) возражать против обработки данных;
8) не подвергаться решениям, принимаемым исключительно алгоритмами, если они существенно затрагивают права человека.
Именно наличие эффективных механизмов реализации и ответственности позволяет считать европейскую модель не декларативной, а реально действующей. В казахстанском законодательстве аналогичные механизмы пока сформированы значительно слабее, что существенно снижает уровень практической защиты цифровых прав граждан.
Несмотря на наличие в казахстанском законодательстве отдельных норм, сходных по содержанию с европейскими подходами, их конструкция и механизм реализации существенно отличаются. Приоритет в регулировании защиты персональных данных фактически отдается не интересам субъекта данных, а публичным интересам государства и интересам собственников либо операторов баз данных.
Для иллюстрации различий достаточно сравнить механизм уведомления о нарушении безопасности персональных данных. Согласно Общему регламенту ЕС по защите данных (GDPR), при утечке персональных данных контролер обязан без неоправданной задержки уведомить прежде всего субъектов, если нарушение создает высокий риск для их прав и свобод. Казахстанское регулирование построено иначе. Закон Республики Казахстан «О персональных данных и их защите» и принятые в его развитие Правила осуществления уведомления субъектов персональных данных предусматривают первоначальное уведомление уполномоченного органа. Лишь после этого через оператора информационно-коммуникационной инфраструктуры «электронного правительства» осуществляется информирование субъектов персональных данных посредством личного кабинета на портале электронного правительства либо SMS-сообщения.
При этом действующее законодательство не устанавливает прямой обязанности незамедлительно уведомлять самого субъекта персональных данных, не определяет предельные сроки такого уведомления и не предусматривает юридических последствий за нарушение данной обязанности. В результате субъект персональных данных оказывается последним участником процедуры, получающим информацию о нарушении его прав.
Не менее важным элементом европейской модели является наличие эффективной судебной защиты цифровых прав. Существенную роль в формировании соответствующих стандартов играет Европейский суд по правам человека, рассматривающий дела о нарушении права на уважение частной жизни, тайны корреспонденции и свободы выражения мнения в цифровой среде.
Также важную роль играет Суд Европейского союза, решения которого сформировали современную практику защиты персональных данных. Например, по делу Google Spain SL v. AEPD and Mario Costeja González названный суд закрепил «право быть забытым», позволяющее при определённых условиях требовать удаления ссылок на устаревшую или нерелевантную информацию. По другому делу Schrems II суд признал недействительным механизм передачи персональных данных между ЕС и США, указав на недостаточный уровень безопасности данных.
В последние годы Европейский союз принял ряд новых нормативных актов:
1. Digital Services Act (DSA) - Регламент о цифровых услугах, который усиливает ответственность онлайн-платформ, обязывает удалять незаконный контент, повышает прозрачность алгоритмов рекомендаций, защищает пользователей от незаконной рекламы и мошенничества.
2. Digital Markets Act (DMA) - Регламент о цифровых рынках, предусмотривающий ограничения злоупотребления крупных цифровых платформ, обеспечение добросовестной конкуренции и предоставление пользователям больше возможностей выбирать цифровые сервисы.
3. AI Act - Регламент ЕС об искусственном интеллекте, который вводит риск-ориентированный подход к использованию систем искусственного интеллекта, запрещает некоторые наиболее опасные практики и устанавливает требования к прозрачности и безопасности высокорискованных систем.
Таким образом, развитие законодательства ЕС происходило последовательно.
Если посмотреть на развитие законодательства, то прослеживается следующая тенденция:
1) 2001 год - Конвенция Совета Европы по киберпреступности от 23 ноября 2001 года (Будапештская конвенция).
2) 2018 год (GDPR) - основной акцент на защите персональных данных.
3) 2022-2023 годы (DSA и DMA) - переход к регулированию поведения цифровых платформ и крупных технологических компаний.
4) 2024-2025 годы (AI Act) - расширение регулирования на системы искусственного интеллекта и профилактику рисков еще до наступления вреда.
Иными словами, европейское право постепенно переходит от охраны отдельных персональных данных к комплексной защите цифровой личности.
Для Казахстана представляет интерес такой переход к комплексной гарантии цифровых прав личности.
Особенности европейского подхода (модели) заключаются в том, что эта модель отличается следующими принципами:
1. приоритет фундаментальных прав человека;
2. независимый государственный контроль;
3. высокие требования к согласию на обработку данных;
4. прозрачность алгоритмов и цифровых сервисов;
5. ответственность компаний за нарушения;
6. возможность судебной защиты и получения компенсации.
Учитывая, что национальное цифровое законодательство находится на стадии формирования, представляется целесообразным для Казахстана заимствовать из европейского опыта положения, касающиеся следующих моментов: право гражданина получать сведения обо всех операциях с его персональными данными, обязанность владельцев и собственников цифровых платформ уведомлять граждан об утечке данных, создание независимого органа по защите персональных данных, закрепить законодательно обязанность алгоритмической прозрачности и обязательную оценку воздействия цифровых систем на права человека (по аналогии с GDPR Data Protection Impact Assessment).
Особенный интерес представляют для Казахстана институциональные гарантии защиты цифровых прав в Европейском Союзе. В Европе этим занимаются национальные органы по защите данных, суды, Европейский суд по правам человека, Суд Европейского союза и независимые регуляторы цифровых рынков. Создание аналогичных гарантий в казахстанском законодательстве и практике было логичным результатом изучения и внедрения положительного зарубежного опыта.
Европейская система считается одной из наиболее развитых в мире. Она сочетает защиту персональных данных, регулирование деятельности цифровых платформ, контроль использования искусственного интеллекта и эффективные механизмы судебной защиты. Многие государства за пределами Европы при разработке собственного законодательства ориентируются на европейские стандарты, прежде всего на принципы GDPR и современные акты ЕС в области цифрового регулирования.
В Европе сформировался многоуровневый механизм юридической ответственности, включающий: административные санкции (штрафы, запреты, предписания), гражданско-правовую ответственность (компенсация имущественного и морального вреда), уголовную ответственность по национальному законодательству, судебную защиту на национальном и европейском уровнях и регуляторные меры (обязательные предписания, ограничения деятельности цифровых платформ, контроль со стороны надзорных органов).
Такой подход (механизм) позволяет рассматривать цифровые права не как изолированный институт, а как элемент современной системы гарантий прав человека в условиях цифровой трансформации. При этом следует учесть, что Казахстан уже создал основы цифрового законодательства. Следующим этапом должно стать создание полноценной системы гарантий цифровых прав. Европейский опыт представляет практический интерес именно как модель построения такой системы.
И далее этот опыт может быть творчески, без слепого копирования и с учетом национальных особенностей, использован при дальнейшем совершенствовании законодательства Республики Казахстан. Одной из наших национальных особенностей следует признать то, что Конституцией РК прямо предписано, что «защита персональных данных от их незаконного сбора, в том числе с применением цифровых технологий, регулируется законом», а не подзаконными актами, что означает принятие такого правового акта законодательным органом при широком участии общества и непосредственно граждан Республики.