Закон Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите» (с изменениями и дополнениями по состоянию на 25.08.2026 г.)

Предыдущая страница

1. Собственники и (или) операторы, третьи лица в случае взаимодействия с цифровыми объектами государственных органов и (или) государственных юридических лиц, содержащими персональные данные, обеспечивают интеграцию собственных цифровых объектов, задействованных в процессах сбора и обработки персональных данных, с государственным сервисом, за исключением случаев, предусмотренных подпунктами 1), 2), 2-1), 9) и 9-2) статьи 9 настоящего Закона.

Интеграция осуществляется с соблюдением норм законодательства Республики Казахстан по представлению сведений, отнесенных к государственным секретам, личной, семейной, банковской, коммерческой тайне, тайне медицинского работника и иным охраняемым законом тайнам, а также другой конфиденциальной информации.

В иных случаях интеграция с государственным сервисом осуществляется на добровольной основе.

Порядок интеграции с государственным сервисом определяется уполномоченным органом и правилами интеграции цифровых объектов «цифрового правительства».

См.: Правила функционирования государственного сервиса контроля доступа к персональным данным

2. Посредством государственного сервиса обеспечиваются:

1) предоставление субъектом или его законным представителем согласия (отказа) на сбор и (или) обработку персональных данных, содержащихся в цифровых объектах государственных органов и (или) государственных юридических лиц;

2) отзыв субъектом или его законным представителем согласия на сбор и (или) обработку персональных данных, содержащихся в цифровых объектах государственных органов и (или) государственных юридических лиц;

В подпункт 3 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)

3) уведомление субъекта о действиях с его персональными данными, содержащимися в цифровых объектах государственных органов и (или) государственных юридических лиц (доступ, просмотр, изменение, дополнение, передача, блокирование, уничтожение, удаление);

4) представление субъекту сведений о собственниках и (или) операторах, имеющих согласие на сбор и (или) обработку его персональных данных, содержащихся в цифровых объектах государственных органов и (или) государственных юридических лиц.

3. В случаях, предусмотренных подпунктами 4), 6), 8) и 9-3) статьи 9 настоящего Закона, обеспечивается уведомление субъекта об инициаторах запросов на доступ (сбор и обработку) к его персональным данным, содержащимся в цифровых объектах государственных органов и (или) государственных юридических лиц, через государственный сервис.

 

Глава 2 дополнена статьей 8-2 в соответствии с Законом РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.)

Статья 8-2. Негосударственный сервис

1. Собственники и (или) операторы, третьи лица в целях оптимизации процедур по получению согласия субъекта или его законного представителя на сбор и (или) обработку персональных данных в случае отсутствия взаимодействия с цифровыми объектами государственных органов и (или) государственных юридических лиц, содержащими персональные данные, вправе использовать негосударственные сервисы.

2. Посредством негосударственного сервиса обеспечиваются:

1) предоставление субъектом или его законным представителем согласия (отказа) на сбор и (или) обработку персональных данных;

В подпункт 2 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)

2) уведомление субъекта о действиях с его персональными данными (просмотр, изменение, дополнение, передача, блокирование, уничтожение, удаление);

3) уведомление субъекта о доступе третьих лиц к его персональным данным.

 

Статья 9. Сбор, обработка персональных данных без согласия субъекта

Сбор, обработка персональных данных производятся без согласия субъекта или его законного представителя в случаях:

Подпункт 1 изложен в редакции Закона РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.) (см. стар. ред.)

1) осуществления деятельности правоохранительных органов, судов и иных уполномоченных государственных органов, которые возбуждают и рассматривают дела об административных правонарушениях, исполнительного производства;

2) осуществления государственной статистической деятельности;

Статья дополнена подпунктом 2-1 в соответствии с Законом РК от 16.07.25 г. № 211-VIII (введен в действие с 16 сентября 2025 г.)

2-1) осуществления воинского учета в соответствии с законодательством Республики Казахстан о воинской службе и статусе военнослужащих;

3) использования государственными органами персональных данных для статистических целей с обязательным условием их обезличивания;

4) реализации международных договоров, ратифицированных Республикой Казахстан;

5) защиты конституционных прав и свобод человека и гражданина, если получение согласия субъекта или его законного представителя невозможно;

Статья дополнена подпунктом 5-1 в соответствии с Законом РК от 11.12.23 г. № 44-VIII (введен в действие с 11 февраля 2024 г.)

5-1) осуществления единым накопительным пенсионным фондом деятельности, связанной с открытием пенсионных счетов, предоставлением информации о сумме пенсионных накоплений, а также об условных пенсионных счетах;

Подпункт 6 изложен в редакции Закона РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.) (см. стар. ред.)

6) осуществления законной профессиональной деятельности журналиста и (или) деятельности теле-, радиоканалов, периодических печатных изданий, информационных агентств, сетевых изданий либо научной, литературной или иной творческой деятельности при условии соблюдения требований законодательства Республики Казахстан по обеспечению прав и свобод человека и гражданина;

7) опубликования персональных данных в соответствии с законами Республики Казахстан, в том числе персональных данных кандидатов на выборные государственные должности;

8) неисполнения субъектом своих обязанностей по представлению персональных данных в соответствии с законами Республики Казахстан;

9) получения государственным органом, осуществляющим регулирование, контроль и надзор финансового рынка и финансовых организаций, информации от физических и юридических лиц в соответствии с законодательством Республики Казахстан;

Статья дополнена подпунктом 9-1 в соответствии с Законом РК от 03.07.20 г. № 359-VI; изложен в редакции Закона РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.) (см. стар. ред.)

9-1) получения органами государственных доходов для осуществления налогового (таможенного) администрирования и (или) контроля информации от физических и юридических лиц в соответствии с законами Республики Казахстан;

Статья дополнена подпунктом 9-2 в соответствии с Законом РК от 02.01.21 г. № 399-VI

9-2) передачи на хранение резервной копии цифровых ресурсов, содержащих персональные данные ограниченного доступа, на единую национальную резервную платформу хранения цифровых ресурсов в случаях, предусмотренных законами Республики Казахстан;

Статья дополнена подпунктом 9-3 в соответствии с Законом РК от 02.01.21 г. № 399-VI (введены в действие с 1 июля 2021 г.)

9-3) использования персональных данных субъектов предпринимательства, относящихся непосредственно к их предпринимательской деятельности, для формирования реестра бизнес-партнеров при условии соблюдения требований законодательства Республики Казахстан;

См.: Письмо Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 11 марта 2014 года № ЖТ-2024-03246344 «Касательно государственного сервиса контроля доступа к персональным данным»

Статья дополнена подпунктом 9-4 в соответствии с Законом РК от 30.12.22 г. № 179-VII (введены в действие с 3 марта 2023 г.)

9-4) использования персональных данных гражданина Республики Казахстан со дня подачи заявления о применении процедуры внесудебного или судебного банкротства в соответствии с Законом Республики Казахстан «О восстановлении платежеспособности и банкротстве граждан Республики Казахстан», а также за период до трех лет, предшествующих применению процедуры внесудебного или судебного банкротства;

Статья дополнена подпунктом 9-5 в соответствии с Законом РК от 09.01.26 г. № 256-VIII (введен в действие с 12 июля 2026 г.)

9-5) формирования и ведения реестра государственного имущества единым оператором в сфере учета государственного имущества;

Статья дополнена подпунктом 9-5 в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.)

9-5) передачи персональных данных иммигрантов в эталонную базу данных иммигрантов, в том числе при предоставлении государственных услуг с использованием цифровых объектов в области миграции населения;

10) в иных случаях, установленных законами Республики Казахстан.

 

Статья 10. Доступ к персональным данным

1. Доступ к персональным данным определяется условиями согласия субъекта или его законного представителя, предоставленного собственнику и (или) оператору на их сбор и обработку, если иное не предусмотрено законодательством Республики Казахстан.

Доступ к персональным данным должен быть запрещен, если собственник и (или) оператор, и (или) третье лицо отказываются принять на себя обязательства по обеспечению выполнения требований настоящего Закона или не могут их обеспечить.

2. Обращение (запрос) субъекта или его законного представителя относительно доступа к своим персональным данным подается собственнику и (или) оператору письменно или в форме электронного документа либо иным способом с применением элементов защитных действий, не противоречащих законодательству Республики Казахстан.

3. Отношения между собственником и (или) оператором, и (или) третьим лицом относительно доступа к персональным данным регулируются законодательством Республики Казахстан.

Статья дополнена пунктом 4 в соответствии с Законом РК от 17.11.15 г. № 408-V (введен в действие с 1 марта 2016 г.); внесены изменения в соответствии с Законом РК от 25.06.20 г. № 347-VI (см. стар. ред.); изложен в редакции Закона РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.) (см. стар. ред.)

4. Третьи лица могут получать персональные данные, содержащиеся в цифровых объектах государственных органов и (или) государственных юридических лиц, через веб-портал «цифрового правительства» при условии согласия субъекта, подтвержденного через государственный сервис.

 

Закон дополнен статьей 10-1 в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.)

Статья 10-1. Уведомление о начале обработки и прекращении обработки персональных данных

1. Собственник и (или) оператор, а также третье лицо до начала обработки и прекращения обработки персональных данных обязаны уведомить уполномоченный орган о своем намерении осуществить обработку персональных данных и прекратить обработку данных, за исключением случаев, предусмотренных пунктом 2 настоящей статьи.

2. Собственник и (или) оператор, а также третье лицо вправе осуществлять обработку без уведомления в случае отнесения их к малым и средним собственникам и (или) операторам, а также третьим лицам, осуществляющим сбор и обработку персональных данных.

3. Уведомление, предусмотренное пунктом 1 настоящей статьи, направляется в виде документа на бумажном, цифровом и (или) ином материальном носителе, который подписывается уполномоченным лицом. Уведомление содержит следующие сведения:

1) наименование (фамилию, имя, отчество (если оно указано в документе, удостоверяющем личность), бизнес-идентификационный номер (индивидуальный идентификационный номер) собственника и (или) оператора, а также третьего лица;

2) применяемые меры по защите персональных данных;

3) дату начала обработки персональных данных;

4) о возможности собственника и (или) оператора, а также третьего лица или ее отсутствии передавать персональные данные третьим лицам;

5) о наличии либо отсутствии трансграничной передачи персональных данных в процессе их обработки;

6) о распространении персональных данных в общедоступных источниках;

7) перечень собираемых персональных данных, связанных с субъектом;

8) о месте нахождения базы и (или) цифрового объекта, содержащего персональные данные;

9) иные сведения, определяемые собственником и (или) оператором, а также третьим лицом.

4. Уполномоченный орган в течение тридцати рабочих дней с даты поступления от собственника и (или) оператора, а также третьего лица уведомления об обработке персональных данных вносит сведения, указанные в пункте 3 настоящей статьи, а также сведения о дате направления указанного уведомления в реестр лиц, осуществляющих сбор и (или) обработку персональных данных.

5. Уполномоченный орган в течение тридцати рабочих дней с даты поступления от собственника и (или) оператора, а также третьего лица уведомления о прекращении обработки персональных данных исключает сведения, указанные в пункте 3 настоящей статьи, из реестра лиц, осуществляющих сбор и (или) обработку персональных данных.

 

Статья 11. Конфиденциальность персональных данных

1. Собственники и (или) операторы, а также третьи лица, получающие доступ к персональным данным ограниченного доступа, обеспечивают их конфиденциальность путем соблюдения требований не допускать их распространения без согласия субъекта или его законного представителя либо наличия иного законного основания.

2. Лица, которым стали известны персональные данные ограниченного доступа в связи с профессиональной, служебной необходимостью, а также трудовыми отношениями, обязаны обеспечивать их конфиденциальность.

3. Конфиденциальность биометрических данных устанавливается законодательством Республики Казахстан.

 

Статья 12. Накопление и хранение персональных данных

1. Накопление персональных данных производится путем сбора персональных данных, необходимых и достаточных для выполнения задач, осуществляемых собственником и (или) оператором, а также третьим лицом.

В пункт 2 внесены изменения в соответствии с Законом РК от 24.11.15 г. № 419-V (см. стар. ред.); Законом РК от 02.01.21 г. № 399-VI (см. стар. ред.); Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)

2. Хранение персональных данных осуществляется собственником и (или) оператором, а также третьим лицом в базе и (или) цифровом объекте, которые находятся на территории Республики Казахстан.

Срок хранения персональных данных определяется датой достижения целей их сбора и обработки, если иное не предусмотрено законодательством Республики Казахстан.

 

Статья 13. Изменение и дополнение персональных данных

Изменение и дополнение персональных данных осуществляются собственником и (или) оператором на основании обращения (запроса) субъекта или его законного представителя либо в иных случаях, предусмотренных законами Республики Казахстан.

 

Статья 14. Использование персональных данных

Использование персональных данных должно осуществляться собственником, оператором и третьим лицом только для ранее заявленных целей их сбора.

 

Статья 15. Распространение персональных данных

Пункт 1 изложен в редакции Закона РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.) (см. стар. ред.)

1. Распространение персональных данных допускается при условии согласия субъекта или его законного представителя, если при этом не затрагиваются законные интересы иных физических и (или) юридических лиц.

2. Распространение персональных данных в случаях, выходящих за рамки ранее заявленных целей их сбора, осуществляется с согласия субъекта или его законного представителя.

См.: Письмо Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 4 мая 2024 года № ЖТ-2023-03797584 «Законодательством Республики Казахстан о персональных данных не предусмотрено требование по уведомлению граждан при изменении условий сбора и обработки»

 

Статья 16. Трансграничная передача персональных данных

1. Трансграничная передача персональных данных - передача персональных данных на территорию иностранных государств.

См.: Письмо Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 6 мая 2024 года № ЖТ-2023-03797519 «База, находящейся на территории Республики Казахстан, должна быть актуальной по мере наполнение базы, находящейся за пределами территории Республики Казахстан»

2. В соответствии с настоящим Законом трансграничная передача персональных данных на территорию иностранных государств осуществляется только в случае обеспечения этими государствами защиты персональных данных.

См.также: Соглашение о расширенном партнерстве и сотрудничестве между Европейским Союзом и его государствами-членами, с одной стороны, и Республикой Казахстан, с другой стороны (Астана, 21 декабря 2015 года), Ответ Министра информации и коммуникаций РК от 14 июня 2018 года на вопрос от 5 июня 2018 года № 501349 (dialog.egov.kz) «Регламент General Data Protection Regulation (GDPR) применяется к обработке персональных данных в Евросоюзе, независимо от того, осуществляется ли обработка в Евросоюзе, или нет»

3. Трансграничная передача персональных данных на территорию иностранных государств, не обеспечивающих защиту персональных данных, может осуществляться в случаях:

1) наличия согласия субъекта или его законного представителя на трансграничную передачу его персональных данных;

2) предусмотренных международными договорами, ратифицированными Республикой Казахстан;

3) предусмотренных законами Республики Казахстан, если это необходимо в целях защиты конституционного строя, охраны общественного порядка, прав и свобод человека и гражданина, здоровья и нравственности населения;

4) защиты конституционных прав и свобод человека и гражданина, если получение согласия субъекта или его законного представителя невозможно.

См.: Письмо Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 4 мая 2024 года № ЖТ-2023-03797584 «Законодательством Республики Казахстан о персональных данных не предусмотрено требование по уведомлению граждан при изменении условий сбора и обработки», Письмо заместителя Председателя Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 6 сентября 2024 года № ЗТ-2024-05108864 «О запрете на на сбор, обработку копий документов, удостоверяющих личность, на бумажном носителе, и в электронном виде через онлайн-платформы, сервисы обмена мгновенными сообщениями (WhatsApp)», Письмо Комитета по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 14 февраля 2025 года № ЖТ-2023-00419999 «Об обязанности операторов уведомлять уполномоченный орган о трансграничной передаче персональных данных»

4. Трансграничная передача персональных данных на территорию иностранных государств может быть запрещена или ограничена законами Республики Казахстан.

Статья 16 дополнена пунктом 5 в соответствии с Законом РК от 28.12.17 г. № 128-VI

5. Особенности трансграничной передачи служебной информации об абонентах и (или) пользователях услуг связи определяются Законом Республики Казахстан «О связи».

 

Статья 17 изложена в редакции Закона РК от 25.06.20 г. № 347-VI (см. стар. ред.)

Статья 17. Обезличивание персональных данных

1. При сборе, обработке персональных данных для проведения статистических, социологических, научных, маркетинговых исследований собственник и (или) оператор, а также третье лицо, передающие персональные данные, обязаны их обезличить в соответствии с правилами сбора, обработки персональных данных.

Пункт 2 изложен в редакции Закона РК от 14.07.22 г. № 141-VII (см. стар. ред.); внесены изменения в соответствии с Законом РК от 05.07.24 г. № 115-VIII (введен в действие 7 января 2025 г.) (см. стар. ред.); Законом РК от 09.01.26 г. № 256-VIII (введен в действие с 12 июля 2026 г.) (см. стар. ред.)

2. При сборе, обработке персональных данных для осуществления аналитики данных в целях реализации государственными органами деятельности обезличивание персональных данных осуществляется оператор «цифрового правительства» в соответствии с требованиями по управлению данными, за исключением случаев, когда обезличивание персональных данных произведено собственником и (или) оператором.

Статья дополнена пунктом 3 в соответствии с Законом РК от 17.11.25 г. № 231-VIII (введен в действие с 18 января 2026 г.)

3. При сборе, обработке персональных данных для национальной платформы искусственного интеллекта обезличивание персональных данных осуществляется оператором национальной платформы искусственного интеллекта в соответствии с требованиями по управлению данными, утвержденными Правительством Республики Казахстан, за исключением случая, когда обезличивание персональных данных произведено собственником и (или) оператором самостоятельно.

 

В статью 18 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)

Статья 18. Уничтожение, удаление персональных данных

Персональные данные подлежат уничтожению, удалению собственником и (или) оператором, а также третьим лицом:

1) по истечении срока хранения в соответствии с пунктом 2 статьи 12 настоящего Закона;

2) при прекращении правоотношений между субъектом, собственником и (или) оператором, а также третьим лицом;

3) при вступлении в законную силу решения суда;

Статья дополнена пунктом 3-1 в соответствии с Законом РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.)

3-1) при выявлении сбора и обработки персональных данных без согласия субъекта или его законного представителя, за исключением случаев, предусмотренных пунктом 5 статьи 7 и статьей 9 настоящего Закона;

4) в иных случаях, установленных настоящим Законом и иными нормативными правовыми актами Республики Казахстан.

Требование об удалении персональных данных не подлежит исполнению в случаях, определенных пунктом 4 статьи 41 Цифрового кодекса Республики Казахстан.

 

Статья 19. Сообщение о действиях с персональными данными

1. При наличии условия об уведомлении субъекта о передаче его персональных данных третьему лицу собственник и (или) оператор в течение десяти рабочих дней уведомляют об этом субъекта или его законного представителя, если иное не предусмотрено законами Республики Казахстан.

2. Требования пункта 1 настоящей статьи не распространяются на случаи:

В подпункт 1 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)

1) выполнения государственными органами своих функций, предусмотренных законодательством Республики Казахстан, а также осуществления деятельности адвокатами;

2) осуществления сбора и обработки персональных данных в статистических, социологических или научных целях.

 

Закон дополнен статьей 19-1 в соответствии с Законом РК от 17.11.25 г. № 231-VIII (введен в действие с 18 января 2026 г.)

Статья 19-1. Требования к автоматизированной обработке персональных данных

1. Запрещается автоматизированная обработка персональных данных, в результате которой у субъекта возникают, изменяются или прекращаются права, законные интересы, за исключением случая, когда получено согласие субъекта, или в случаях, предусмотренных законами Республики Казахстан.

2. Собственник и (или) оператор, а также третье лицо обязаны разъяснить субъекту порядок автоматизированной обработки его персональных данных и возможные последствия, предоставить возможность заявить возражение против автоматизированной обработки его персональных данных, а также разъяснить порядок защиты субъектом своих прав, свобод и законных интересов.

3. Собственник и (или) оператор, а также третье лицо обязаны рассмотреть возражение, указанное в пункте 2 настоящей статьи, в течение трех рабочих дней со дня его получения и уведомить субъекта о результатах рассмотрения такого возражения.

Субъект вправе обжаловать действия (бездействие) собственников и (или) оператора, а также третьего лица в порядке, установленном законами Республики Казахстан.

 

 

Глава 3. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ

 

Статья 20. Гарантия защиты персональных данных

Пункт 1 изложен в редакции Закона РК от 02.01.21 г. № 399-VI (см. стар. ред.); Закона РК от 19.04.23 г. № 223-VII (введены в действие с 1 мая 2023 г.) (см. стар. ред.)

1. Персональные данные подлежат защите, которая гарантируется государством и осуществляется в порядке, определяемом уполномоченным органом.

2. Сбор и обработка персональных данных осуществляются только в случаях обеспечения их защиты.

 

Статья 21. Цели защиты персональных данных

Защита персональных данных осуществляется путем применения комплекса мер, в том числе правовых, организационных и технических, в целях:

1) реализации прав на неприкосновенность частной жизни, личную и семейную тайну;

2) обеспечения их целостности и сохранности;

3) соблюдения их конфиденциальности;

4) реализации права на доступ к ним;

5) предотвращения незаконного их сбора и обработки.

 

Статья 22. Обязанности собственника и (или) оператора, а также третьего лица по защите персональных данных

В пункт 1 внесены изменения в соответствии с Законом РК от 02.01.21 г. № 399-VI (см. стар. ред.); Законом РК от 30.12.21 г. № 96-VII (введены в действие с 2 марта 2022 г.) (см. стар. ред.); Законом РК от 19.04.23 г. № 223-VII (введены в действие с 1 мая 2023 г.) (см. стар. ред.)

1. Собственник и (или) оператор, а также третье лицо обязаны принимать необходимые меры по защите персональных данных в соответствии с настоящим Законом и порядком, определяемым уполномоченным органом, обеспечивающие:

1) предотвращение несанкционированного доступа к персональным данным;

2) своевременное обнаружение фактов несанкционированного доступа к персональным данным, если такой несанкционированный доступ не удалось предотвратить;

3) минимизацию неблагоприятных последствий несанкционированного доступа к персональным данным;

Пункт дополнен подпунктом 4 в соответствии с Законом РК от 02.01.21 г. № 399-VI

4) предоставление доступа государственной технической службе к цифровым объектам, использующим, хранящим, обрабатывающим и распространяющим персональные данные ограниченного доступа, содержащиеся в цифровых ресурсах, для осуществления обследования обеспечения защищенности процессов хранения, обработки и распространения персональных данных ограниченного доступа, содержащихся в цифровых ресурсах в порядке, определяемом уполномоченным органом;

Пункт дополнен подпунктом 5 в соответствии с Законом РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.)

5) регистрацию и учет действий, предусмотренных подпунктами 3), 4), 5) и 6) пункта 4 статьи 8 настоящего Закона.

В пункт 2 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)

2. Обязанности собственника и (или) оператора, а также третьего лица по защите персональных данных возникают с момента сбора персональных данных и действуют до момента их уничтожения, удаления, анонимизации либо обезличивания.

 

Статья 23 изложена в редакции Закона РК от 02.01.21 г. № 399-VI (см. стар. ред.); внесены изменения в соответствии с Законом РК от 09.01.26 г. № 256-VIII (введен в действие с 12 июля 2026 г.) (см. стар. ред.); изложена в редакции Закона РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)

Статья 23. Защита цифровых объектов, содержащих персональные данные

1. Защита цифровых объектов, содержащих персональные данные, осуществляется в соответствии с настоящим Законом и цифровым законодательством Республики Казахстан.

2. В целях защиты персональных данных применяются методы маскирования и хеширования в цифровых объектах.

Порядок применения методов маскирования и хеширования определяется уполномоченным органом.

3. Допускается передача персональных данных посредством интеграции цифровых объектов.

Копирование (выгрузка) персональных данных из критически важных цифровых объектов на цифровые носители осуществляется в порядке, определяемом уполномоченным органом по согласованию с Комитетом национальной безопасности Республики Казахстан.

 

Закон дополнен статьей 23-1 в соответствии с Законом РК от 25.06.20 г. № 347-VI

Статья 23-1. Добровольное киберстрахование

1. Целью добровольного киберстрахования является возмещение имущественного вреда, причиненного субъекту, собственнику и (или) оператору, третьему лицу, в соответствии с законодательством Республики Казахстан о страховании и страховой деятельности.

2. Добровольное киберстрахование осуществляется в силу волеизъявления сторон.

Виды, условия и порядок добровольного киберстрахования определяются соглашением сторон.

 

Закон дополнен статьей 23-2 в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.)

Статья 23-2. Реестр нарушений безопасности персональных данных

1. Реестр нарушений безопасности персональных данных ведется уполномоченным органом на основе информации, поступающей из общедоступных источников, а также от оперативных центров кибербезопасности, отраслевых центров кибербезопасности, Государственного оперативного центра кибербезопасности, службы реагирования на инциденты кибербезопасности, Национального координационного центра кибербезопасности и Национальной службы реагирования на компьютерные инциденты кибербезопасности.

2. Уполномоченный орган осуществляет обработку персональных данных в реестре нарушений безопасности персональных данных на основании фактов совершения несанкционированного доступа третьих лиц к ним без получения согласия субъекта и его законного представителя.

 

 

Глава 4. ПРАВА И ОБЯЗАННОСТИ СУБЪЕКТА, СОБСТВЕННИКА И (ИЛИ) ОПЕРАТОРА

 

Статья 24. Права и обязанности субъекта

1. Субъект имеет право:

1) знать о наличии у собственника и (или) оператора, а также третьего лица своих персональных данных, а также получать информацию, содержащую:

подтверждение факта, цели, источников, способов сбора и обработки персональных данных;

перечень персональных данных;

сроки обработки персональных данных, в том числе сроки их хранения;

2) требовать от собственника и (или) оператора изменения и дополнения своих персональных данных при наличии оснований, подтвержденных соответствующими документами;

В подпункт 3 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)

3) требовать от собственника и (или) оператора, а также третьего лица блокирования и (или) анонимизации своих персональных данных в случае наличия информации о нарушении условий сбора, обработки персональных данных;

В подпункт 4 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)

4) требовать от собственника и (или) оператора, а также третьего лица уничтожения или удаления своих персональных данных, сбор и обработка которых произведены с нарушением законодательства Республики Казахстан, а также в иных случаях, установленных настоящим Законом и иными нормативными правовыми актами Республики Казахстан;

Подпункт 5 изложен в редакции Закона РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.) (см. стар. ред.)

5) отозвать согласие на сбор, обработку, распространение в общедоступных источниках, передачу третьим лицам и трансграничную передачу персональных данных, кроме случаев, предусмотренных пунктом 2 статьи 8 настоящего Закона;

6) дать согласие (отказать) собственнику и (или) оператору на распространение своих персональных данных в общедоступных источниках персональных данных;

7) на защиту своих прав и законных интересов, в том числе возмещение морального и материального вреда;

8) на осуществление иных прав, предусмотренных настоящим Законом и иными законами Республики Казахстан.

2. Субъект обязан представлять свои персональные данные в случаях, установленных законами Республики Казахстан.

 

Заголовок статьи 25 изложен в редакции Закона РК от 25.06.20 г. № 347-VI (см. стар. ред.)

Статья 25. Права и обязанности собственника и (или) оператора, лица, ответственного за организацию обработки персональных данных

1. Собственник и (или) оператор имеют право осуществлять сбор, обработку персональных данных в порядке, установленном настоящим Законом и иными нормативными правовыми актами Республики Казахстан.

В пункт 2 внесены изменения в соответствии с Законом РК от 25.06.20 г. № 347-VI (см. стар. ред.)

2. Собственник и (или) оператор обязаны:

1) утверждать перечень персональных данных, необходимый и достаточный для выполнения осуществляемых ими задач, если иное не предусмотрено законами Республики Казахстан;

Пункт дополнен подпунктом 1-1 в соответствии с Законом РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.)

1-1) утверждать документы, определяющие политику оператора в отношении сбора, обработки и защиты персональных данных;

2) принимать и соблюдать необходимые меры, в том числе правовые, организационные и технические, для защиты персональных данных в соответствии с законодательством Республики Казахстан;

3) соблюдать законодательство Республики Казахстан о персональных данных и их защите;

Пункт дополнен подпунктом 3-1 в соответствии с Законом РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.)

3-1) предоставлять по запросу уполномоченного органа в рамках рассмотрения обращений физических и юридических лиц информацию о способах и процедурах, используемых для обеспечения соблюдения собственником и (или) оператором требований настоящего Закона;

В подпункт 4 внесены изменения в соответствии с Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)

4) принимать меры по уничтожению и (или) удалению персональных данных в случае достижения цели их сбора и обработки, а также в иных случаях, установленных настоящим Законом и иными нормативными правовыми актами Республики Казахстан;

5) представлять доказательство о получении согласия субъекта на сбор и обработку его персональных данных в случаях, предусмотренных законодательством Республики Казахстан;

Подпункт 6 изложен в редакции Закона РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.) (см. стар. ред.)

6) по обращению субъекта сообщать информацию, относящуюся к нему, в сроки, предусмотренные законодательством Республики Казахстан;

Подпункт 7 изложен в редакции Закона РК от 30.12.21 г. № 96-VII (введено в действие с 2 марта 2022 г.) (см. стар. ред.)

7) в случае отказа в предоставлении информации субъекту или его законному представителю представить мотивированный ответ в сроки, предусмотренные законодательством Республики Казахстан;

В подпункт 8 внесены изменения в соответствии с Законом РК от 11.12.23 г. № 44-VIII (введен в действие с 1 июля 2024 г.) (см. стар. ред.); Законом РК от 24.06.26 г. № 326-VIII (введен в действие с 25 августа 2026 г.) (см. стар. ред.)

8) в течение одного рабочего дня:

изменить и (или) дополнить персональные данные на основании соответствующих документов, подтверждающих их достоверность, или уничтожить, или удалить персональные данные при невозможности их изменения и (или) дополнения;

блокировать персональные данные, относящиеся к субъекту, в случае наличия информации о нарушении условий их сбора, обработки;

уничтожить или удалить персональные данные в случае подтверждения факта их сбора, обработки с нарушением законодательства Республики Казахстан, а также в иных случаях, установленных настоящим Законом и иными нормативными правовыми актами Республики Казахстан;