ЗАКОН
РЕСПУБЛИКИ КАЗАХСТАН
О персональных данных и их защите
(с изменениями и дополнениями по состоянию на 25.08.2026 г.)
См. о внесении изменений:
Закон РК от 12.06.26 г. № 311-VIII (вводится в действие с 1 января 2027 г.);
Закон РК от 14.07.26 г. № 350-VIII (вводится в действие с 14 сентября 2026 г.)
По всему тексту слова «объектах информатизации», «объектами информатизации», «объектов информатизации», «электронного правительства», «электронных информационных ресурсов», «электронных информационных ресурсах», «объектам информатизации» заменены соответственно словами «цифровых объектах», «цифровыми объектами», «цифровых объектов», «цифрового правительства», «цифровых ресурсов», «цифровых ресурсах», «цифровым объектам» в соответствии с Законом РК от 09.01.26 г. № 256-VIII (введен в действие с 12 июля 2026 г.) (см. стар. ред.)
Статья 1. Основные понятия, используемые в настоящем Законе
Статья 2. Цель настоящего Закона
Статья 3. Действие настоящего Закона
Статья 4. Законодательство Республики Казахстан о персональных данных и их защите
Статья 5. Принципы сбора, обработки и защиты персональных данных
Глава 2. СБОР И ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ
Статья 6. Доступность персональных данных
Статья 8. Порядок дачи (отзыва) согласия субъекта на сбор, обработку персональных данных
Статья 8-1. Государственный сервис
Статья 8-2. Негосударственный сервис
Статья 9. Сбор, обработка персональных данных без согласия субъекта
Статья 10. Доступ к персональным данным
Статья 10-1. Уведомление о начале обработки и прекращении обработки персональных данных
Статья 11. Конфиденциальность персональных данных
Статья 12. Накопление и хранение персональных данных
Статья 13. Изменение и дополнение персональных данных
Статья 14. Использование персональных данных
Статья 15. Распространение персональных данных
Статья 16. Трансграничная передача персональных данных
Статья 17. Обезличивание персональных данных
Статья 18. Уничтожение, удаление персональных данных
Статья 19. Сообщение о действиях с персональными данными
Статья 19-1. Требования к автоматизированной обработке персональных данных
Глава 3. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ
Статья 20. Гарантия защиты персональных данных
Статья 21. Цели защиты персональных данных
Статья 23. Защита цифровых объектов, содержащих персональные данные
Статья 23-1. Добровольное киберстрахование
Статья 23-2. Реестр нарушений безопасности персональных данных
Глава 4. ПРАВА И ОБЯЗАННОСТИ СУБЪЕКТА, СОБСТВЕННИКА И (ИЛИ) ОПЕРАТОРА
Статья 24. Права и обязанности субъекта
Глава 5. ГОСУДАРСТВЕННОЕ РЕГУЛИРОВАНИЕ В СФЕРЕ ПЕРСОНАЛЬНЫХ ДАННЫХ И ИХ ЗАЩИТЫ
Статья 26. Компетенция Правительства Республики Казахстан
Статья 27-1. Компетенция уполномоченного органа
Статья 28. Надзор за применением настоящего Закона
Глава 6. ЗАКЛЮЧИТЕЛЬНЫЕ И ПЕРЕХОДНЫЕ ПОЛОЖЕНИЯ
Статья 30. Порядок обжалования и рассмотрения споров
Статья 31. Порядок введения в действие настоящего Закона
Настоящий Закон регулирует общественные отношения в сфере персональных данных, а также определяет цель, принципы и правовые основы деятельности, связанные со сбором, обработкой и защитой персональных данных.
Статья 1. Основные понятия, используемые в настоящем Законе
В настоящем Законе используются следующие основные понятия:
1) исключен в соответствии с Законом РК от 09.01.26 г. № 256-VIII (введен в действие с 12 июля 2026 г.) (см. стар. ред.)
В подпункт 2 внесены изменения в соответствии с Законом РК от 17.11.25 г. № 231-VIII (введен в действие с 18 января 2026 г.) (см. стар. ред.); изложен в редакции Закона РК от 09.01.26 г. № 256-VIII (введен в действие с 12 июля 2026 г.) (см. стар. ред.)
2) персональные данные - сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими идентификаторами персональных данных;
См.: Письмо Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 6 мая 2024 года № ЖТ-2023-03797563 «Аккаунт или данные устройства пользователя, которые не определяют конкретного физического лица без привязки дополнительных данных (полного Ф.И.О., ИИН и т.д.), не являются персональными данными», Письмо заместителя Председателя Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 2 мая 2025 года № ЖТ-2025-01361495 «Об отнесении к общедоступным персональным данным»
Статья дополнена подпунктом 2-1 в соответствии с Законом РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.)
2-1) государственный сервис контроля доступа к персональным данным (далее - государственный сервис) - услуга, обеспечивающая информационное взаимодействие собственников и (или) операторов, третьих лиц с субъектом персональных данных и уполномоченным органом при доступе к персональным данным, содержащимся в цифровых объектах государственных органов и (или) государственных юридических лиц, включая получение от субъекта персональных данных согласия на сбор, обработку персональных данных или их передачу третьим лицам;
См.: Правила функционирования государственного сервиса контроля доступа к персональным данным
Статья дополнена подпунктом 2-2 в соответствии с Законом РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.)
2-2) негосударственный сервис контроля доступа к персональным данным (далее - негосударственный сервис) - услуга, обеспечивающая информационное взаимодействие собственников и (или) операторов, третьих лиц с субъектом персональных данных при доступе к персональным данным, содержащимся в негосударственных цифровых объектах, включая получение от субъекта персональных данных согласия на сбор, обработку персональных данных или их передачу третьим лицам;
Статья дополнена подпунктом 2-3 в соответствии с Законом РК от 17.11.25 г. № 231-VIII (введен в действие с 18 января 2026 г.)
2-3) автоматизированная обработка персональных данных - обработка персональных данных объектом информатизации, исключающая участие собственника и (или) оператора, а также третьего лица в процессе обработки;
Статья дополнена подпунктами 2-4 и 2-5 в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.)
2-4) удаление персональных данных - действия, направленные на исключение персональных данных из цифрового объекта, в результате совершения которых невозможно восстановить персональные данные;
2-5) анонимизация персональных данных - действия, направленные на необратимое преобразование идентификаторов персональных данных, в результате совершения которых определение принадлежности персональных данных субъекту персональных данных невозможно;
В подпункт 3 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)
3) блокирование персональных данных - действия по временному прекращению сбора, накопления, изменения, дополнения, использования, распространения, обезличивания, уничтожения и удаления персональных данных;
Статья дополнена подпунктами 3-1 и 3-2 в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.)
3-1) маскирование персональных данных - процесс защиты информации путем замены части реальных персональных данных на недействительные и (или) обезличенные;
3-2) распространение персональных данных в общедоступных источниках - действия, в результате совершения которых доступ к персональным данным предоставляется неограниченному кругу лиц;
В подпункт 4 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)
4) накопление персональных данных - действия по систематизации персональных данных путем их внесения в базу, содержащую персональные данные, и (или) цифровой объект, содержащий персональные данные;
5) сбор персональных данных - действия, направленные на получение персональных данных;
Статья дополнена подпунктом 5-1 в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.)
5-1) реестр лиц, осуществляющих сбор и (или) обработку персональных данных, - перечень собственников и (или) операторов, а также третьих лиц, осуществляющих сбор и (или) обработку персональных данных;
6) уничтожение персональных данных - действия, в результате совершения которых невозможно восстановить персональные данные;
7) обезличивание персональных данных - действия, в результате совершения которых определение принадлежности персональных данных субъекту персональных данных невозможно;
В подпункт 8 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)
8) база, содержащая персональные данные (далее - база), - совокупность упорядоченных персональных данных на бумажном носителе;
Подпункт 9 изложен в редакции Закона РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)
9) собственник базы и (или) цифрового объекта, содержащего персональные данные (далее - собственник), - государственный орган, физическое и (или) юридическое лицо, реализующие в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой на бумажном носителе и (или) цифровым объектом, содержащим персональные данные;
Подпункт 10 изложен в редакции Закона РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)
10) оператор базы и (или) цифрового объекта, содержащего персональные данные (далее - оператор), - государственный орган, физическое и (или) юридическое лицо, осуществляющие сбор, обработку и защиту персональных данных;
См.: Письмо Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 6 мая 2024 года № ЖТ-2023-03797552 «Операторы баз, содержащих персональные данные, в том числе иностранцы, иностранное юридическое лицо, филиалы и представительства иностранных юридических лиц, осуществляющие сбор и обработку персональных данных на территории Республики Казахстан, обязаны соблюдать меры по защите персональных данных»
Статья дополнена подпунктом 10-1 в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.)
10-1) цифровой объект, содержащий персональные данные, - цифровой объект, содержащий совокупность упорядоченных персональных данных;
11) защита персональных данных - комплекс мер, в том числе правовых, организационных и технических, осуществляемых в целях, установленных настоящим Законом;
Статья дополнена подпунктами 11-1, 11-2 в соответствии с Законом РК от 25.06.20 г. № 347-VI
11-1) уполномоченный орган в сфере защиты персональных данных (далее - уполномоченный орган) - центральный исполнительный орган, осуществляющий руководство в сфере защиты персональных данных;
11-2) исключен в соответствии с Законом РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.) (см. стар. ред.)
См.: Ответ Министра цифрового развития, инноваций и аэрокосмической промышленности РК от 7 сентября 2020 года на вопрос от 20 августа 2020 года № 636689 (dialog.gov.kz)
В подпункт 12 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)
12) обработка персональных данных - действия, направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, анонимизацию, блокирование, уничтожение и удаление персональных данных;
См.: Письмо Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 4 мая 2024 года № ЖТ-2023-03797464 «Структурирование, просмотр, раскрытие (в том числе, посредством передачи), доступ, сопоставление, сокращение, удаление относятся к действиям, направленным к использованию и изменению персональных данных»
13) использование персональных данных - действия с персональными данными, направленные на реализацию целей деятельности собственника, оператора и третьего лица;
14) хранение персональных данных - действия по обеспечению целостности, конфиденциальности и доступности персональных данных;
Статья дополнена подпунктом 14-1 в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.)
14-1) идентификатор персональных данных - информация, позволяющая идентифицировать субъект персональных данных или связать отдельные наборы данных о нем в совокупность сведений, позволяющих идентифицировать данного субъекта;
В подпункт 15 внесены изменения в соответствии с Законом РК от 19.06.24 г. № 94-VIII (введен в действие с 20 августа 2024 г.) (см. стар. ред.); Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)
15) распространение персональных данных - действия, в результате совершения которых происходит передача персональных данных, в том числе посредством масс-медиа, или предоставление доступа к персональным данным определенному лицу или определенному кругу лиц заранее определенным;
Статья дополнена подпунктом 15-1 в соответствии с Законом РК от 11.12.23 г. № 44-VIII (введен в действие с 11 февраля 2024 г.); изложен в редакции Закона РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)
15-1) реестр нарушений безопасности персональных данных - перечень персональных данных, безопасность которых нарушена;
Статья дополнена подпунктом 15-2 в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.)
15-2) нарушение безопасности персональных данных - нарушение защиты персональных данных, повлекшее незаконное распространение, изменение, уничтожение и удаление, несанкционированное распространение передаваемых, хранимых или иным образом обрабатываемых персональных данных или несанкционированный доступ к ним;
16) субъект персональных данных (далее - субъект) - физическое лицо, к которому относятся персональные данные;
17) третье лицо - лицо, не являющееся субъектом, собственником и (или) оператором, но связанное с ними (ним) обстоятельствами или правоотношениями по сбору, обработке и защите персональных данных;
Статья дополнена подпунктом 18 в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.)
18) хеширование цифровых данных - процесс преобразования цифровых данных любого размера в строку фиксированной длины с целью их защиты.
Статья 2. Цель настоящего Закона
Целью настоящего Закона является обеспечение защиты прав и свобод человека и гражданина при сборе и обработке его персональных данных.
Статья 3. Действие настоящего Закона
1. Настоящим Законом регулируются отношения, связанные со сбором, обработкой и защитой персональных данных.
2. Особенности сбора, обработки и защиты персональных данных могут регулироваться иными законами и актами Президента Республики Казахстан.
3. Действие настоящего Закона не распространяется на отношения, возникающие при:
1) сборе, обработке и защите персональных данных субъектами исключительно для личных и семейных нужд, если при этом не нарушаются права других физических и (или) юридических лиц и требования законов Республики Казахстан;
Подпункт 2 изложен в редакции Закона РК от 30.12.25 г. № 248-VIII (введен в действие с 2 марта 2026 г.) (см. стар. ред.)
2) формировании, хранении и использовании документов Национального архивного фонда Республики Казахстан и других архивных документов, за исключением архивных документов, содержащих сведения о частной жизни, личной и семейной тайне физического лица, в соответствии с законодательством Республики Казахстан о Национальном архивном фонде и архивах;
3) сборе, обработке и защите персональных данных, отнесенных к государственным секретам в соответствии с Законом Республики Казахстан «О государственных секретах»;
4) сборе, обработке и защите персональных данных в ходе разведывательной, контрразведывательной, оперативно-розыскной деятельности, а также осуществлении охранных мероприятий по обеспечению безопасности охраняемых лиц и объектов в пределах, установленных законами Республики Казахстан.
Статья 4. Законодательство Республики Казахстан о персональных данных и их защите
1. Законодательство Республики Казахстан о персональных данных и их защите основывается на Конституции Республики Казахстан и состоит из настоящего Закона и иных нормативных правовых актов Республики Казахстан.
2. Если международным договором, ратифицированным Республикой Казахстан, установлены иные правила, чем те, которые содержатся в настоящем Законе, то применяются правила международного договора.
Статья 5. Принципы сбора, обработки и защиты персональных данных
Сбор, обработка и защита персональных данных осуществляются в соответствии с принципами:
1) соблюдения конституционных прав и свобод человека и гражданина;
3) конфиденциальности персональных данных ограниченного доступа;
4) равенства прав субъектов, собственников и операторов;
5) обеспечения безопасности личности, общества и государства.
Глава 2. СБОР И ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ
В статью 6 внесены изменения в соответствии с Законом РК от 30.12.21 г. № 96-VII (введены в действие с 2 марта 2022 г.) (см. стар. ред.); Законом РК от 14.07.22 г. № 141-VII (см. стар. ред.); Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)
Статья 6. Доступность персональных данных
Персональные данные по доступности подразделяются на общедоступные и ограниченного доступа.
Идентификаторы персональных данных применяются для идентификации субъекта в отношении общедоступных персональных данных и персональных данных ограниченного доступа.
К идентификаторам персональных данных относятся:
1) фамилия, имя, отчество (если оно указано в документе, удостоверяющем личность) в совокупности;
2) индивидуальный идентификационный номер;
3) изображение лица субъекта;
4) биометрический вектор лица субъекта или его производные, которые могут быть восстановлены до первоначального значения.
Общедоступными персональными данными являются персональные данные или сведения, на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта.
Сведения о субъекте, сбор и обработка которых произведены с нарушением законодательства Республики Казахстан, исключаются из общедоступных источников персональных данных в течение одного рабочего дня по требованию субъекта или его законного представителя либо по решению суда или иных уполномоченных государственных органов.
При этом расходы, возникающие при уничтожении, удалении персональных данных с общедоступных источников персональных данных, возлагаются на собственника и (или) оператора, третье лицо.
Объем расходов, возникающих при отзыве согласия субъекта или его законного представителя на распространение его персональных данных в общедоступных источниках персональных данных, связанных с уничтожением, удалением персональных данных с общедоступных источников персональных данных, а также лица, на которые возлагаются данные расходы, в случае возникновения необходимости определяются в судебном порядке.
Персональными данными ограниченного доступа являются персональные данные, доступ к которым ограничен законодательством Республики Казахстан.
См.: Рекомендации по защите персональных данных населения (Министерство искусственного интеллекта и цифрового развития Республики Казахстан, 12 июня 2026 года), Ответ Министра внутренних дел РК от 7 декабря 2019 года на вопрос от 26 ноября 2019 года № 582584 (dialog.egov.kz) «К каким персональным данным относятся сведения о Ф.И.О., адресе проживания и ИИН», Письмо Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 20 февраля 2024 года № ЖТ-2023-03079866 «Касательно публикации информации интернет-ресурсах КГД, содержащей персональные данные ИП (ФИО, БИН, ИИН)», Письмо заместителя Председателя Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 2 мая 2025 года № ЖТ-2025-01361495 «Об отнесении к общедоступным персональным данным»
Статья 7 изложена в редакции Закона РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.) (см. стар. ред.); внесены изменения в соответствии с Законом РК от 17.11.25 г. № 231-VIII (введен в действие с 18 января 2026 г.) (см. стар. ред.)
Статья 7. Условия сбора, обработки персональных данных и особенности сбора, обработки персональных данных
1. Сбор, обработка персональных данных осуществляются собственником и (или) оператором, а также третьим лицом с согласия субъекта или его законного представителя в порядке, определяемом уполномоченным органом, за исключением случаев, предусмотренных пунктом 5 настоящей статьи и статьей 9 настоящего Закона.
См.: Письмо Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 4 мая 2024 года № ЖТ-2023-03797466 «О критериях, которым должно отвечать согласие на сбор и обработку ПД», Письмо Комитета по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан от 16 марта 2026 года № ЖТ-2026-01002614 «О требованиях к сбору и обработке персональных данных»
2. Сбор, обработка персональных данных умершего (признанного судом безвестно отсутствующим или объявленного умершим) субъекта осуществляются в соответствии с законодательством Республики Казахстан.
3. Распространение персональных данных в общедоступных источниках допускается при наличии согласия субъекта или его законного представителя.
См.: Письмо Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 6 мая 2024 года № ЖТ-2023-03797577 «Онлайн-платформы, а также социальные сети допустимо относить к общедоступным источникам»
Статья дополнена пунктом 3-1 в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.)
3-1. В случае распространения персональных данных в общедоступных источниках самим субъектом или его законным представителем без предоставления собственнику и (или) оператору, а также третьему лицу согласия, предусмотренного пунктом 3 настоящей статьи, обязанность подтверждения законности последующего сбора, распространения или иной обработки таких персональных данных возлагается на каждое лицо, осуществившее их сбор, распространение или иную обработку.
Пункт 4 изложен в редакции Закона РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)
4. Требования пункта 3 настоящей статьи не распространяются на собственников и (или) операторов, а также третьих лиц в случае распространения персональных данных в общедоступных источниках, обязанность размещения которых установлена законами Республики Казахстан.
При этом собственники и (или) операторы, а также третьи лица обязаны обеспечивать защиту персональных данных, не подлежащих распространению в соответствии с законодательством Республики Казахстан, путем их маскирования при размещении информации в общедоступных источниках.
Доступ субъекту или его законному представителю к персональным данным, распространенным на основании части первой настоящего пункта, предоставляется после прохождения процедур авторизации и идентификации, если иное не предусмотрено законами Республики Казахстан.
В пункт 5 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)
5. Допускается последующие сбор, обработка и распространение третьими лицами персональных данных, опубликованных на основании пунктов 3, 3-1 и 4 настоящей статьи, при условии наличия ссылки на источник информации.
См.: Ответ Министра цифрового развития, инноваций и аэрокосмической промышленности РК от 12 апреля 2022 года на вопрос от 30 марта 2022 года № 732857 (dialog.egov.kz) «О повторном сборе и обработке персональных данных из социальных сетей без согласия субъекта», Письмо Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 4 мая 2024 года № ЖТ-2023-03797580 «Вправе ли третьи лица, включая работодателя, осуществлять сбор и обработку ПД, размещенных в социальных сетях в закрытом аккаунте и осуществлять их повторный сбор и обработку»
6. Обработка персональных данных в виде трансграничной передачи персональных данных, за исключением случаев, предусмотренных статьей 16 настоящего Закона, распространения персональных данных в общедоступных источниках, а также их передачи третьим лицам осуществляется при условии согласия субъекта.
См.: Письмо Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 6 мая 2024 года № ЖТ-2023-03797552 «Операторы баз, содержащих персональные данные, в том числе иностранцы, иностранное юридическое лицо, филиалы и представительства иностранных юридических лиц, осуществляющие сбор и обработку персональных данных на территории Республики Казахстан, обязаны соблюдать меры по защите персональных данных»
В пункт 7 внесены изменения в соответствии с Законом РК от 09.01.26 г. № 256-VIII (введен в действие с 12 июля 2026 г.) (см. стар. ред.)
7. Особенности сбора, обработки персональных данных в цифровых ресурсах, содержащих персональные данные, устанавливаются в соответствии с цифровым законодательством Республики Казахстан с учетом положений настоящего Закона.
Пункт 8 изложен в редакции Закона РК от 17.11.25 г. № 231-VIII (введен в действие с 18 января 2026 г.) (см. стар. ред.)
8. Сбор и обработка персональных данных должны ограничиваться достижением конкретных, заранее определенных и законных целей.
Не допускаются сбор и обработка персональных данных в целях причинения имущественного ущерба и (или) морального вреда, ограничения реализации прав, свобод и законных интересов субъекта.
9. Не подлежат обработке персональные данные, содержание и объем которых являются избыточными по отношению к целям их обработки.
Статья дополнена пунктом 10 в соответствии с Законом РК от 11.12.23 г. № 44-VIII (введен в действие с 11 февраля 2024 г.)
10. Запрещаются сбор, обработка копий документов, удостоверяющих личность, на бумажном носителе, за исключением случаев отсутствия интеграции с цифровыми объектами государственных органов и (или) государственных юридических лиц, невозможности идентификации субъекта с использованием технологических средств, а также в иных случаях, предусмотренных законами Республики Казахстан.
См.: Письмо Министерства труда и социальной защиты населения Республики Казахстан от 28 ноября 2024 года № ЖТ-2023-05971334, Письмо Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 29 ноября 2024 года № ЖТ-2023-05971308
Исключительные случаи сбора, обработки копий документов, удостоверяющих личность, на бумажном носителе, предусмотренные частью первой настоящего пункта, не распространяются на использование и представление документов, удостоверяющих личность, формируемых посредством сервиса цифровых документов.
См.: Письмо Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 6 мая 2024 года № ЖТ-2023-03797569 «На уровне законодательства Республики Казахстан по вопросам трудоустройства отсутствуют требования по сбору копий документов, удостоверяющих личность, на бумажном носителе», Письмо заместителя Председателя Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 6 сентября 2024 года № ЗТ-2024-05108864 «О запрете на на сбор, обработку копий документов, удостоверяющих личность, на бумажном носителе, и в электронном виде через онлайн-платформы, сервисы обмена мгновенными сообщениями (WhatsApp)»
Статья дополнена пунктами 11 и 12 в соответствии с Законом РК от 17.11.25 г. № 231-VIII (введен в действие с 18 января 2026 г.); внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)
11. Запрещаются сбор, обработка персональных данных для создания или расширения баз и (или) цифровых объектов посредством нецелевого извлечения персональных данных из общедоступных источников.
12. Использование в общественных местах технологических средств по сбору биометрических данных и идентификации субъекта, а также собранных биометрических данных и идентификационной информации может осуществляться исключительно в целях защиты конституционного строя, охраны общественного порядка, прав и свобод человека, здоровья и нравственности населения, за исключением случая, когда получено согласие субъекта.
Статья 8. Порядок дачи (отзыва) согласия субъекта на сбор, обработку персональных данных
В пункт 1 внесены изменения в соответствии с Законом РК от 25.06.20 г. № 347-VI (см. стар. ред.); изложен в редакции Закона РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.) (см. стар. ред.)
1. Субъект или его законный представитель дает (отзывает) согласие на сбор, обработку персональных данных письменно, посредством государственного сервиса, негосударственного сервиса либо иным способом, позволяющим подтвердить получение согласия.
При сборе и (или) обработке персональных данных, содержащихся в цифровых объектах государственных органов и (или) государственных юридических лиц, согласие предоставляется посредством государственного сервиса.
См.: Правила функционирования государственного сервиса контроля доступа к персональным данным, Ответ Министра цифрового развития, инноваций и аэрокосмической промышленности РК от 7 сентября 2020 года на вопрос от 20 августа 2020 года № 636689 (dialog.gov.kz), Письмо Заместителя Председателя РГУ «Комитет по информационной безопасности» Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июля 2022 года № 27-1-2-27/442-И «Касательно неправомерного получения доверенности от субъектов при оказании банковских услуг», Письмо Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 20 июня 2023 года № ЖТ-2023-01021052 «О получении согласия на сбор и обработку персональных данных для оформления дисконтных карт для покупателей», Письмо Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 4 мая 2024 года № ЖТ-2023-03797558 «О механизме отзыва ранее предоставленного согласия на сбор, обработку персональных данных»
2. Субъект или его законный представитель не может отозвать согласие на сбор, обработку персональных данных в случаях, если это противоречит законам Республики Казахстан, либо при наличии неисполненного обязательства.
3. Исключен в соответствии с Законом РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.) (см. стар. ред.)
Статья дополнена пунктом 4 в соответствии с Законом РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.)
4. Согласие на сбор и обработку персональных данных включает:
В подпункт 1 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)
1) наименование (фамилию, имя, отчество (если оно указано в документе, удостоверяющем личность), бизнес-идентификационный номер (индивидуальный идентификационный номер) собственника и (или) оператора;
2) фамилию, имя, отчество (если оно указано в документе, удостоверяющем личность) субъекта;
3) срок или период, в течение которого действует согласие на сбор, обработку персональных данных;
В подпункт 4 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)
4) сведения о возможности собственника и (или) оператора или ее отсутствии передавать персональные данные третьим лицам;
5) сведения о наличии либо отсутствии трансграничной передачи персональных данных в процессе их обработки;
В подпункт 6 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)
6) сведения о возможности собственника и (или) оператора, а также третьего лица или ее отсутствии осуществлять распространение персональных данных в общедоступных источниках;
7) перечень собираемых данных, связанных с субъектом;
8) иные сведения, определяемые собственником и (или) оператором.
Статья дополнена пунктами 5 - 7 в соответствии с Законом РК от 17.11.25 г. № 231-VIII (введен в действие с 18 января 2026 г.)
5. Срок действия согласия на обработку персональных данных не может превышать срок, необходимый для достижения целей сбора и обработки персональных данных, если иное не установлено законами Республики Казахстан или договором.
6. В случае, если срок действия согласия на сбор, обработку персональных данных не указан, оно считается действующим до достижения целей обработки, определенных при его предоставлении.
7. Субъект или его законный представитель имеет право отозвать согласие на сбор, обработку персональных данных, уведомив об этом собственника и (или) оператора, а также третье лицо.
В течение пятнадцати рабочих дней собственник и (или) оператор, а также третье лицо обязаны прекратить обработку персональных данных, если их хранение или обработка не требуется в соответствии с законодательством Республики Казахстан, либо представить мотивированный отказ.
Глава 2 дополнена статьей 8-1 в соответствии с Законом РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.)
Статья 8-1. Государственный сервис
В пункт 1 внесены изменения в соответствии с Законом РК от 16.07.25 г. № 211-VIII (введен в действие с 16 сентября 2025 г.) (см. стар. ред.)