НАУЧНО-ПРАКТИЧЕСКИЙ КОММЕНТАРИЙ
К ЦИФРОВОМУ КОДЕКСУ РЕСПУБЛИКИ КАЗАХСТАН
(Кодекс Республики Казахстан от 9 января 2026 года № 255-VIII ЗРК)
Статья 40. Право на цифровую идентичность и ее защиту
Серия «Цифровые права субъекта цифровой среды». Выпуск 1 из 5
Постатейный комментарий к статье 40 главы 8 «Основные права субъекта цифровой среды» Цифрового кодекса Республики Казахстан
Подготовлен экспертной группой ТОО «Центр цифровых прав Казахстан»
Авторы: Утеген Д., Дайырбеков Р., Кабышев Е.
Алматы, 2026
СОДЕРЖАНИЕ
Вводный комментарий к статье 4
О настоящем материале
Правовой контекст
Место статьи в системе Кодекса
Структура и методология комментария
Оговорки.
Статья 40. Право на цифровую идентичность и ее защиту
Наименование статьи и ее место в Кодексе
Цель статьи
Предмет регулирования статьи
Круг субъектов
Постатейный анализ по пунктам
Ключевые понятия статьи
Механизм реализации нормы
Соотношение статьи с другими нормами Кодекса
Соотношение с иным законодательством
Правоприменительные риски и типичные ошибки толкования
Возможные сценарии применения
Концептуально-доктринальный модуль
Сравнительно-правовой модуль
Вывод по статье
Заключительные положения
Практические ориентиры
Место материала в серии
Настоящий материал представляет собой постатейный научно-практический комментарий к статье 40 Цифрового кодекса Республики Казахстан (Кодекс Республики Казахстан от 9 января 2026 года № 255-VIII ЗРК), закрепляющей право на цифровую идентичность и ее защиту.
Цель материала - показать, что статья 40 применяется как норма прямого практического значения, а не как декларация: она определяет, при каких условиях цифровая идентификация может быть навязана человеку, когда допустимо участие в цифровой среде без идентификации, что обязано сделать государство для защиты идентифицирующих цифровых записей и на что вправе рассчитывать субъект, у которого нет доступа к средствам цифровой идентификации.
До принятия Цифрового кодекса отношения по поводу цифровой идентификации регулировались фрагментарно - законодательством об информатизации, о персональных данных, об электронном документе и электронной цифровой подписи. Кодекс впервые закрепляет на кодифицированном уровне понятие цифровой идентичности и квалифицирует ее как личное неимущественное благо, подлежащее защите.
Такая квалификация имеет практические следствия: благо защищается независимо от имущественного ущерба, а его нарушение может влечь компенсацию неимущественного вреда и применение способов защиты, предусмотренных гражданским законодательством. Это отличает цифровую идентичность от учетной записи или идентификатора - технических объектов, смешение с которыми ведет к занижению уровня защиты.
Статья 40 открывает главу 8 «Основные права субъекта цифровой среды» раздела 3 «Субъекты цифровой среды». Она опирается на принципы раздела 1 - соблюдение прав, свобод и законных интересов человека (статьи 4, 5), баланс частных и публичных интересов (статья 9), доступность и инклюзивность (статья 10), цифровая этика и социальная ответственность (статья 13), - и на определения субъектов главы 7 (статьи 36-39).
Механизм реализации права раскрывается в главе 9 «Цифровая идентификация» (статьи 44-48), гарантии защиты - в статьях 97 (кибербезопасность) и 98 (обеспечение защиты цифровых данных), ответственность за нарушение - в статье 105, порядок разрешения споров - в статье 104. За пределами Кодекса статья 40 системно связана прежде всего со статьей 21 Конституции Республики Казахстан и Законом Республики Казахстан «О персональных данных и их защите».
Комментарий подготовлен в соответствии с методическими рекомендациями по подготовке научно-практического комментария к Цифровому кодексу. Он не подменяет текст закона и не создает новых норм, а раскрывает смысл, цели, пределы и механизм применения нормы (пункт 1 общих положений методических рекомендаций).
Статья раскрывается через четыре вопроса: что прямо установлено Кодексом, кто обязан исполнять норму, как она связана с другими нормами и какие ошибки возможны при ее применении. Этой логике подчинена структура материала: за текстом статьи следуют разделы о ее месте в Кодексе, цели и предмете регулирования, круге управомоченных и обязанных лиц, постатейный анализ по пунктам, ключевые понятия, механизм реализации, соотношение с иными нормами Кодекса и с отраслевым законодательством, правоприменительные риски и типичные ошибки толкования, возможные сценарии применения, доктринальный и сравнительно-правовой модули, вывод по статье.
Разделы «Правоприменительные риски и типичные ошибки толкования» и «Возможные сценарии применения» имеют прикладное назначение: они показывают, какие именно доводы подлежат проверке при оценке конкретного цифрового решения и какие обстоятельства образуют предмет доказывания в случае спора.
Первое. Материал носит научно-практический характер и отражает позицию его авторов. Он не является официальным толкованием Цифрового кодекса, не имеет обязательной силы для государственных органов и судов и не заменяет юридическую консультацию по конкретному делу.
Второе. Международный и сравнительно-правовой материал используется исключительно как вспомогательный контекст и не подменяет анализ национального права; приоритет во всех случаях имеет национальная система права и логика самого Кодекса.
Третье. Комментарий отражает редакцию Кодекса и состояние отраслевого законодательства на момент подготовки материала. Поскольку по большинству цифровых прав Кодекс закрепляет само право и его пределы, а порядок реализации передает отраслевому законодательству и подзаконным актам, при использовании материала необходимо сверять актуальную редакцию норм, к которым отсылает комментируемая статья.
1. Цифровая идентичность - совокупность цифровых записей, позволяющих установить или подтвердить принадлежность цифровых действий, прав или объектов конкретному субъекту цифровой среды. Цифровая идентичность подлежит защите как личное неимущественное благо.
2. Никто не может быть принужден к цифровой идентификации, за исключением случаев, когда такая обязанность прямо предусмотрена законами Республики Казахстан.
3. Участие во взаимоотношениях в цифровой среде без идентификации допускается только в отношении услуг и действий, которые не влекут возникновения прав и обязанностей, реализация которых требует идентификации.
4. При отсутствии возможности цифровой идентификации субъект цифровой среды вправе получать государственные и иные предусмотренные законами Республики Казахстан услуги при условии прохождения идентификации иным способом, установленным законодательством Республики Казахстан.
5. Государство обеспечивает защиту цифровой идентичности от незаконного доступа к цифровым записям, позволяющим идентифицировать субъектов цифровой среды без их согласия.
Статья 40 открывает главу 8 «Основные права субъекта цифровой среды» раздела 3 Кодекса. Она расположена первой, поскольку цифровая идентичность связывает субъекта с его цифровыми действиями, правами и объектами и потому предшествует остальным правам главы: без установленной идентичности невозможно ни осуществление прав в цифровой среде (статья 44), ни их защита.
Цель статьи - признать цифровую идентичность самостоятельным охраняемым благом, а не техническим атрибутом учетной записи, и защитить человека от принудительной цифровизации его правового статуса. Статья гарантирует добровольность цифровой идентификации с законодательными исключениями и возлагает на государство обязанность защищать идентичность от незаконного доступа. Формируемый статьей режим - режим личного неимущественного блага с элементами публично-правовой гарантии.
Предметом регулирования являются отношения по поводу установления и подтверждения принадлежности цифровых действий, прав и объектов конкретному лицу, а также отношения по защите этой принадлежности от неправомерного посягательства. Статья распространяется на любого субъекта цифровой среды - как на физических, так и на юридических лиц (статья 36), хотя конструкция «личного неимущественного блага» наиболее полно раскрывается применительно к физическим лицам. Применительно к юридическим лицам защита цифровой идентичности должна пониматься не как защита частной жизни, а как защита достоверной связи цифровых действий, прав и объектов с соответствующим субъектом, включая защиту идентификаторов, учетных записей, цифровых записей и деловой репутации.
За пределами статьи остаются: технический порядок проведения идентификации и аутентификации (он раскрывается в главе 9, статьи 44-48); вопросы электронной цифровой подписи как средства подтверждения волеизъявления (глава 10); вопросы биометрической регистрации и аутентификации (статья 48). Статья 40 определяет общий правовой режим цифровой идентичности, а нормы главы 9 раскрывают порядок ее подтверждения и использования.
Управомоченные лица. Носителем права на цифровую идентичность является субъект цифровой среды (статья 36). Право ссылаться на статью имеет любое лицо, чья идентичность установлена или подтверждается посредством цифровых записей.
Обязанные лица. Пункт 5 возлагает позитивную обязанность защиты на государство. Из системного толкования (статья 38) следует, что обязанность не допускать неправомерного доступа к идентифицирующим записям лежит также на собственниках и владельцах цифровых объектов, обрабатывающих такие записи. Запрет принуждения к идентификации (пункт 2) адресован всем - и государственным органам, и частным лицам, организующим взаимодействие в цифровой среде.
Компетенция государства. Обязанность государства по пункту 5 носит характер позитивной охранительной функции (обеспечение защиты), а не дискреционного полномочия. Это не компетенция конкретного органа в смысле власти разрешать или запрещать, а обязанность создавать и поддерживать механизмы защиты идентичности (правовые, организационные, технические). Пределы этой обязанности очерчены законностью и соразмерностью.
Буквальное содержание: цифровая идентичность определяется как совокупность цифровых записей, позволяющих установить или подтвердить принадлежность цифровых действий, прав или объектов конкретному субъекту. Понятие «цифровая запись» раскрывается в статье 21 Кодекса, что обеспечивает терминологическую связность.
Юридический смысл нормы в том, что идентичность квалифицируется как личное неимущественное благо. Это влечет существенные правовые последствия: на защиту идентичности распространяются способы защиты личных неимущественных благ, предусмотренные гражданским законодательством (статья 141 и глава 3 Гражданского кодекса Республики Казахстан, нормы о защите личных неимущественных прав), включая пресечение действий, нарушающих благо, и компенсацию морального вреда. Идентичность по своей природе неотчуждаема и непередаваема, хотя отдельные идентификаторы, например, ИИН, и средства идентификации могут использоваться в обороте на установленных законом условиях.
Риск неправильного толкования может заключаться в том, что недопустимо отождествлять цифровую идентичность с учетной записью на конкретной платформе или с отдельным идентификатором. Идентичность - это правовая категория принадлежности, а не технический объект; учетная запись и идентификатор являются лишь ее внешними проявлениями. Из этого следует, что прекращение учетной записи не прекращает идентичность как благо.
Норма закрепляет презумпцию добровольности цифровой идентификации: никто не может быть принужден к ней, кроме случаев, прямо предусмотренных законами. Это конкретизация принципа свободного волеизъявления (пункт 2 статьи 5) и принципа недопустимости необоснованного ограничения прав (статья 9).
Условие применения исключения сформулировано строго: обязанность должна быть установлена именно законом и именно прямо. Это исключает возможность введения обязательной цифровой идентификации подзаконным актом или путем расширительного толкования. Юридическое последствие нарушения запрета - неправомерность требования об идентификации и право лица отказаться от нее без неблагоприятных последствий.
Норма разграничивает два типа взаимодействия в цифровой среде: (а) действия, не влекущие возникновения прав и обязанностей, требующих идентификации, - здесь идентификация не обязательна; (б) действия, порождающие такие права и обязанности, - здесь идентификация необходима. Тем самым закрепляется право на анонимное (неидентифицированное) участие в той сфере, где это не затрагивает юридически значимых последствий.
Норма защищает, в частности, возможность анонимного доступа к информации, к открытым данным (статья 17), к ознакомительным и справочным сервисам. Требование идентификации для таких действий было бы избыточным и нарушало бы принцип соразмерности (статья 9).
Норма гарантирует, что отсутствие технической возможности цифровой идентификации не может служить основанием для отказа в предоставлении государственных и иных предусмотренных законами услуг. Лицо вправе пройти идентификацию иным (нецифровым) способом. Это защищает от цифрового исключения: цифровизация услуги не должна превращаться в условие доступа, отсекающее тех, кто не может пройти цифровую идентификацию.
Пункт 4 связан с принципом доступности и инклюзивности (статья 10) и правом на цифровую доступность (статья 42): вместе они образуют систему гарантий недопущения цифрового неравенства.
Норма защищает цифровые записи, позволяющие идентифицировать лицо, от незаконного доступа. Доступ без согласия субъекта или иного законного основания должен рассматриваться как нарушение. Механизм исполнения этой обязанности раскрывается через нормы о защите цифровых данных (статья 98), кибербезопасности (статья 97) и законодательство о персональных данных.
Несоблюдение этой обязанности влечет ответственность по статье 105 и нормам отраслевого законодательства.
Цифровая идентичность - определена в пункте 1 комментируемой статьи. Важно не смешивать ее со смежными категориями: с цифровым профилем (как совокупностью данных о субъекте), с идентификатором (статья 45) и с цифровой идентификацией как процедурой (глава 9).
Цифровая идентификация - процедура установления или подтверждения личности; раскрывается в главе 9. Идентичность - это благо, идентификация - действие. Их разграничение принципиально: статья 40 защищает благо, а глава 9 регулирует процедуру.
Цифровая запись - статья 21 Кодекса. Идентифицирующая цифровая запись - запись, позволяющая соотнести цифровое действие, право или объект с конкретным лицом.
Личное неимущественное благо - гражданско-правовая категория; ее включение в дефиницию определяет способы защиты идентичности.
Право на цифровую идентичность реализуется через:
1) механизмы цифровой идентификации и аутентификации (главы 9), обеспечивающие установление принадлежности;
2) механизмы защиты - кибербезопасность (статья 97), защиту данных (статья 98), законодательство о персональных данных;
3) гражданско-правовые и административные механизмы защиты при нарушении. При несоблюдении наступают последствия в виде ответственности (статья 105) и обязанности устранить нарушение.
- Статья 5 (пункт 2) - дополняет статью 40, закрепляя свободное и осознанное волеизъявление как основу отношений в цифровой среде (основа запрета принуждения по пункту 2).
- Статья 36 - определяет круг субъектов, обладающих цифровой идентичностью; статья 40 наполняет этот статус содержанием.
- Статьи 44-48 (глава 9) конкретизируют процедуру идентификации, аутентификации, подтверждения и биометрической аутентификации; они являются механизмом реализации права на идентичность.
- Статья 45 - устанавливает режим идентификаторов и их обработки в соответствии с законодательством о персональных данных.
- Статьи 97 и 98 обеспечивают защиту идентичности от незаконного доступа (гарантия пункта 5).
Статья 40 системно связана: с Конституцией (статья 21 - неприкосновенность частной жизни и защита персональных данных; идентичность является частью охраняемой приватности); с Гражданским кодексом (защита личных неимущественных благ, компенсация морального вреда); с Законом «О персональных данных и их защите» (идентифицирующие записи являются персональными данными и защищаются согласно этому закону); с Законом «О национальных реестрах идентификационных номеров» (режим ИИН/БИН); с Законом «О кибербезопасности» (техническая защита). Юридическая логика согласования заключается в том, что Кодекс закрепляет идентичность как благо, отраслевые законы определяют средства идентификации и порядок защиты данных, образующих идентичность.
● отождествление цифровой идентичности с учетной записью или идентификатором, ведущее к занижению уровня защиты;
● введение фактически обязательной цифровой идентификации через подзаконные акты или технические регламенты вопреки требованию пункта 2 о законодательном основании («прямо предусмотрена законами»);
● отказ в услуге со ссылкой на невозможность цифровой идентификации без предоставления альтернативного способа (нарушение пункта 4);
● истолкование пункта 5 как сугубо декларативной нормы; на деле он формирует позитивную обязанность государства, неисполнение которой может быть основанием для оспаривания бездействия;
● смешение благо-ориентированной защиты (статья 40) с процедурой идентификации (глава 9), приводящее к подмене правозащитного анализа техническим.
Сценарий 1 «Отказ в услуге». Гражданин, не имеющий доступа к средствам цифровой идентификации, обращается за государственной услугой. Орган обязан обеспечить идентификацию иным способом (пункт 4); отказ со ссылкой только на отсутствие цифровой идентификации неправомерен и может быть обжалован.
Сценарий 2 «Принуждение к идентификации». Частная платформа требует обязательной идентификации для действий, не порождающих юридически значимых последствий. С учетом пунктов 2 и 3 такое требование является избыточным; спор может возникнуть о соразмерности требования характеру действия.
Сценарий 3 «Нарушение защиты». Произошел несанкционированный доступ к идентифицирующим записям. Возникает вопрос о надлежащем исполнении обязанностей владельцем цифрового объекта (статья 38) и государством (пункт 5 статьи 40), а также о компенсации вреда субъекту.
Квалификация цифровой идентичности как личного неимущественного блага является значимым выбором законодателя. В цифрово-правовой доктрине идентичность рассматривается двояко: как технический феномен (набор атрибутов и учетных данных) и как правовая ценность (проекция личности в цифровое пространство). Кодекс воспринял вторую, правозащитную, концепцию, что обеспечивает идентичности повышенный уровень охраны и сближает ее с конституционно защищаемой приватностью.
Этот выбор имеет практические следствия: благо защищается независимо от имущественного ущерба; нарушение может влечь компенсацию морального вреда; благо не может быть предметом полного отчуждения. Доктринальная опора позволяет правоприменителю при пробеле в процедуре непосредственно опираться на природу идентичности как блага.
Сравнительно-правовой материал используется как вспомогательный контекст. В ряде зарубежных правопорядков право на цифровую идентичность защищается опосредованно, через институт персональных данных. Казахстанская модель закрепляет идентичность прямо на уровне Кодекса как самостоятельное личное неимущественное благо, что дает ей самостоятельный охранительный статус, а не производный от режима персональных данных.
Статья 40 применяется как гарантия добровольной цифровой идентификации и защиты идентифицирующих записей. Отказ в услуге только из-за невозможности цифровой идентификации недопустим, если законодательство допускает иной способ установления личности. Требовать идентификацию там, где действие не порождает юридически значимых последствий, обязанное лицо не вправе. При нарушении защиты идентифицирующих записей наступает ответственность по статье 105 и обязанность устранить нарушение.
Ниже сведены выводы комментария в форме проверочных вопросов - в том виде, в каком они возникают у трех групп адресатов нормы.
● Для субъекта цифровой среды: установлено ли требование цифровой идентификации прямо законом; порождает ли совершаемое действие права и обязанности (пункт 3); предложен ли альтернативный способ получения услуги при отсутствии возможности цифровой идентификации (пункт 4).
● Для владельца цифрового объекта: определены ли заранее правовое основание обработки идентифицирующих записей, объем данных, срок хранения, порядок доступа и меры безопасности; не введена ли фактически обязательная идентификация там, где закон ее прямо не предусматривает (пункт 2).
● Для правоприменителя: оценивается не только техническая возможность цифрового решения, но и его законность, необходимость и соразмерность; пункт 5 читается как позитивная обязанность государства, неисполнение которой влечет ответственность по статье 105, а не как декларация.
Отсутствие детальной подзаконной процедуры не является основанием для отказа в признании права: право закреплено Кодексом и подлежит применению непосредственно.
Настоящий выпуск является частью серии постатейных комментариев «Цифровые права субъекта цифровой среды», подготовленной экспертной группой ТОО «Центр цифровых прав Казахстан». Серия охватывает пять статей Цифрового кодекса:
● выпуск 1 - статья 40 «Право на цифровую идентичность и ее защиту» - настоящий выпуск;
● выпуск 2 - статья 41 «Право на удаление, анонимизацию и ограничение обработки персональных данных»;
● выпуск 3 - статья 42 «Цифровая доступность и права лиц с инвалидностью в цифровой среде»;
● выпуск 4 - статья 43 «Права субъектов цифровой среды при использовании алгоритмических систем и полностью автоматизированных решений»;
● выпуск 5 - статья 48 «Биометрическая аутентификация»;
Каждый выпуск самостоятелен по содержанию, однако комментируемые статьи связаны между собой: они образуют единый каталог цифровых прав и применяются во взаимосвязи. Для полноты картины рекомендуется обращаться к выпускам, посвященным смежным статьям.