Досье на проект Закона Республики Казахстан «О внесении изменений в законодательные акты Республики Казахстан по вопросам защиты персональных данных» (по состоянию на 17 сентября 2021 года) (утратил силу)

Предыдущая страница

 

 

По состоянию на 24.05.2021 г.

 

СРАВНИТЕЛЬНАЯ ТАБЛИЦА

по внесению изменений в законодательные акты Республики Казахстан по вопросам защиты персональных данных

 

Структурный

элемент

Редакция законодательного акта

Редакция предлагаемого изменения и дополнения

Обоснование

1

2

3

4

5

Гражданский кодекс Республики Казахстан от 27 декабря 1994 года

1.

Часть 4 статьи 118

Статья 118. Государственная регистрация прав на недвижимое имущество

4. Государственная регистрация прав на недвижимое имущество является публичной. Орган, осуществляющий регистрацию, обязан предоставлять информацию о зарегистрированных правах на недвижимое имущество любому лицу с учетом ограничений, установленных Законом Республики Казахстан «О государственной регистрации прав на недвижимое имущество».

 

4-1. Отсутствует

Статья 118. Государственная регистрация прав на недвижимое имущество

4. Государственная регистрация прав на недвижимое имущество является публичной. Орган, осуществляющий регистрацию, обязан предоставлять информацию о зарегистрированных правах на недвижимое имущество, идентифицирующую правообладателя (фамилия, имя, отчество и дата рождения физического лица, наименование и регистрационный номер юридического лица) любому лицу, а иную обобщенную (дополнительную) информацию - с учетом ограничений, установленных Законом Республики Казахстан «О государственной регистрации прав на недвижимое имущество».

 

 4-1. Информация о зарегистрированных правах на недвижимое имущество, предусмотренная частью 4 настоящей статьи, предоставляется органом, осуществляющим регистрацию, на основании мотивированного запроса.

Лица, получившие информацию о зарегистрированных правах на недвижимое имущество, используют содержащиеся в ней персональные данные только для ранее заявленных целей и обеспечивают меры по их защите, предусмотренные законодательством Республики Казахстан о персональных данных и их защите.

Предложение (обращение) граждан. Приведение в соответствие с п.1 ст. 17 ЗРК «О государственной регистрации прав

на недвижимое имущество».

Обосновано правовой коллизией, ограничивающей доступ к информации лицам для защиты прав и интересов.

 

2.

Статья 145

Статья 145. Право на собственное изображение

 

1. Никто не имеет право использовать изображение какого-либо лица без его согласия, а в случае его смерти - без согласия наследников.

2. Опубликование, воспроизведение и распространение изобразительного произведения (картина, фотография, кинофильм и другие), в котором изображено другое лицо, допускается лишь с согласия изображенного, а после его смерти с согласия его детей и пережившего супруга. Такого согласия не требуется, если это установлено законодательными актами, либо изображенное лицо позировало за плату.

Статья 145. Право на собственное изображение

 

Использование и распространение изображения другого лица (в том числе его фотографии, а также видеозаписи или произведения изобразительного искусства, в которых оно изображено) допускаются лишь с согласия этого лица или его законных представителей, а после его смерти с согласия его наследников. Такое согласие не требуется, если:

1) изображение лица получено при съемке, которая проводится в местах, открытых для свободного посещения, или на публичных мероприятиях (собраниях, съездах, конференциях, концертах, представлениях, спортивных соревнованиях и подобных мероприятиях), за исключением случаев, когда такое изображение является основным объектом использования;

2) лицо позировало за плату;

3) объект съемки совершал действия, имеющие признаки административного или уголовного правонарушения;

4) объектом съемки является государственный служащий или работник квазигосударственного сектора, осуществляющий служебные обязанности в рабочее время;

5) это установлено законодательными актами.

В целях защиты персональных данных необходимо устранить противоречия между пунктами 1 и 2 статьи 145 Гражданского кодекса, а также установить конкретные случаи, при которых допускается использование и распространение изображения другого лица без его согласия.

Аналогичная норма содержится в Гражданском кодексе Российской Федерации.

Предпринимательский кодекс Республики Казахстан от 29 октября 2015 года

3.

Новый подпункт 117) статьи 138

Статья 138. Сферы деятельности субъектов предпринимательства, в которых осуществляется контроль

Контроль осуществляется:

117) отсутствует

Статья 138. Сферы деятельности субъектов предпринимательства, в которых осуществляется контроль

Контроль осуществляется:

 

117) за соблюдением законодательства Республики Казахстан о персональных данных и их защите

 

В целях наделения уполномоченного органа в сфере защите персональных данных функцией по проведению проверок и профилактического контроля по отношению ко всем субъектам, вовлеченным в процесс сбора и обработки персональных данных.

Данная мера необходима для недопущения незаконного сбора персональных данных граждан, их использования в незаявленных и коммерческих целях, а также пресечения нарушений, предусмотренных законодательством об информатизации, о персональных данных и их защите.

 

Закон Республики Казахстан «О государственных услугах» от 15 апреля 2013 года

4.

Новый подпункт 6) пункта 2 статьи 19-1

Статья 19-1. Отказ в оказании государственных услуг услугодателями

6) отсутствует

Статья 19-1. Отказ в оказании государственных услуг услугодателями

6) в случае отказа услугополучателя на доступ к персональным данным ограниченного доступа, которые требуются для оказания государственной услуги.

В целях реализации принципов законности и прозрачности персональные данные должны быть получены с согласия субъекта данных. В этой связи ведутся работы по внедрению Сервиса обеспечения безопасности персональных данных, посредством которого предоставляется разрешение на сбор и обработку в случае подтверждения личности субъекта персональных данных.

Это позволит гражданам контролировать использование их персональных данных путем разрешения или отказа в доступе к ним.

Закон Республики Казахстан «О персональных данных и их защите» от 21 мая 2013 года

5.

Подпункт 11-2) статьи 1

Статья 1. Основные понятия, используемые в настоящем Законе

2-1) отсутствует

11-2) сервис обеспечения безопасности персональных данных - услуга, обеспечивающая информационное взаимодействие собственников и (или) операторов с субъектом, включая получение от субъекта согласия на сбор, обработку персональных данных или их передачу третьим лицам, в том числе путем реализации данного взаимодействия собственниками и (или) операторами самостоятельно;

Статья 1. Основные понятия, используемые в настоящем Законе

11-2) Сервис контроля доступа к персональным данным - услуга, обеспечивающая информационное взаимодействие собственников и (или) операторов, субъектов и уполномоченного органа, включая получение (отзыв) от субъекта согласия на сбор, обработку персональных данных или их передачу третьим лицам;

В целях снижения неконтролируемого со стороны граждан обращения персональных данных в незаявленных и коммерческих целях функционал Сервиса дополняется модулями по формированию Реестра согласия, реестра операторов, а также функцией по направлению жалобы уполномоченному органу в случае нарушения прав субъектов.

6.

Абзац 3 статьи 6

Статья 6. Доступность персональных данных

 

Персональные данные по доступности подразделяются на общедоступные и ограниченного доступа.

 

 Общедоступными персональными данными являются персональные данные или сведения, на которые в соответствии с законодательством Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта.

 

 В целях информационного обеспечения населения используются общедоступные источники персональных данных (в том числе биографические справочники, телефонные, адресные книги, общедоступные электронные информационные ресурсы, средства массовой информации).

 

 Сведения о субъекте, сбор и обработка которых произведены с нарушением законодательства Республики Казахстан, исключаются из общедоступных источников персональных данных в любое время по требованию субъекта или его законного представителя либо по решению суда или иных уполномоченных государственных органов.

 

 При этом расходы, возникающие при уничтожении персональных данных с общедоступных источников персональных данных, возлагаются на собственника и (или) оператора, третье лицо.

 

 Объем расходов, возникающих при отзыве согласия субъекта или его законного представителя на распространение его персональных данных в общедоступных источниках персональных данных, связанных с уничтожением персональных данных с общедоступных источников персональных данных, а также лица, на которые возлагаются данные расходы, в случае возникновения необходимости определяются в судебном порядке.

 

 Персональными данными ограниченного доступа являются персональные данные, доступ к которым ограничен законодательством Республики Казахстан.

Статья 6. Доступность персональных данных и особенности сбора, обработки персональных данных из общедоступных источников

 

1. Персональные данные по доступности подразделяются на общедоступные и ограниченного доступа.

 

 Общедоступными персональными данными являются персональные данные или сведения, на которые в соответствии с законодательством Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта.

 

2. Распространение персональных данных в общедоступных источниках, а также сбор, обработка и распространение персональных данных из общедоступных источников допускается при наличии согласия субъекта или его законного представителя.

 

3. Требования пункта 2 настоящей статьи не распространяются на обладателей информации в случаях публикации информации, обязанность размещения которой установлена законами Республики Казахстан.

 

Допускается сбор и обработка третьими лицами персональных данных, опубликованных на основании настоящего пункта, при условии наличия ссылки на источник информации.

 

4. Сведения о субъекте, сбор и обработка которых произведены с нарушением законодательства Республики Казахстан, исключаются из общедоступных источников персональных данных в любое время по требованию субъекта или его законного представителя, уполномоченного органа либо по решению суда.

 

 При этом расходы, возникающие при уничтожении персональных данных с общедоступных источников персональных данных, возлагаются на собственника и (или) оператора, третье лицо.

 

 Объем расходов, возникающих при отзыве согласия субъекта или его законного представителя на распространение его персональных данных в общедоступных источниках персональных данных, связанных с уничтожением персональных данных с общедоступных источников персональных данных, а также лица, на которые возлагаются данные расходы, в случае возникновения необходимости определяются в судебном порядке.

 

5. Персональными данными ограниченного доступа являются персональные данные, доступ к которым ограничен законодательством Республики Казахстан.

 

 

В КИБ поступает большое количество жалоб на различные интернет-ресурсы (www.adata.kz, www.fa-fa.kz, телеграмм-бот «ShtrafKZBOT» и т.п.), касающиеся незаконной публикации персональных данных.

В ходе проведенного анализа установлено, что источниками получения публикуемых ими персональных данных являются государственные органы размещающие на общедоступных интернет-ресурсах открытые данные в соответствии с требованиями законодательства.

Вышеописанные обстоятельства поспособствовали частным интернет-ресурсам создать собственную базу данных и распространять их посредством сервиса проверки физических лиц по ФИО и ИИН, в том числе на возмездной основе.

Данные нормы необходимы для пресечения сбора и выгрузки, использования персональных данных, опубликованных в общедоступных источниках.

 

 

7.

Новый пункт 6 статьи 7

Статья 7. Условия сбора, обработки персональных данных

6. отсутствует

Статья 7. Условия сбора, обработки персональных данных

6. Сбор и обработка персональных данных, не соответствующие условиям, предусмотренным пунктами 1-5 настоящей статьи, являются незаконными.

В целях обеспечения законности и открытости процедур и условий сбора и обработки персональных данных, а также защиты прав субъектов персональных данных.

8.

Пункт 1 статьи 8

Статья 8. Порядок дачи (отзыва) согласия субъекта на сбор, обработку персональных данных

 1. Субъект или его законный представитель дает (отзывает) согласие на сбор, обработку персональных данных письменно, в форме электронного документа или посредством сервиса обеспечения безопасности персональных данных либо иным способом с применением элементов защитных действий, не противоречащих законодательству Республики Казахстан.

3. Субъект вправе дать согласие на сбор, обработку персональных данных через кабинет пользователя на веб-портале «электронного правительства», сервис обеспечения безопасности персональных данных, а также посредством зарегистрированного на веб-портале «электронного правительства» абонентского номера сотовой связи субъекта путем передачи одноразового пароля или путем отправления короткого текстового сообщения в качестве ответа на уведомление веб-портала «электронного правительства».

Статья 8. Порядок дачи (отзыва) согласия субъекта на сбор, обработку персональных данных

 1. Субъект или его законный представитель дает (отзывает) согласие на сбор, обработку персональных данных письменно, посредством Сервиса контроля доступа к персональным данным либо иным способом, позволяющим подтвердить получение согласия.

3. Предоставление доказательства получения согласия субъекта на сбор и обработку персональных данных или доказательства наличия оснований, предусмотренных статьей 9 настоящего Закона, возлагается на оператора.

 

4. Согласие на сбор и обработку персональных данных включает сведения о действиях оператора с персональными данными, в том числе:

1) наименование (фамилия, имя, отчество (при наличии)), адрес оператора;

3) сведения о возможности оператора или его отсутствия передавать персональные данные третьим лицам;

4) наличии либо отсутствии трансграничной передачи персональных данных в процессе их обработки;

5) сведения о распространении персональных данных в общедоступных источниках информации;

3) срок, в течение которого действует согласие на сбор, обработку персональных данных, а также срок хранения персональных данных.

В целях снижения неконтролируемого со стороны граждан обращения персональных данных в незаявленных и коммерческих целях вводится Сервис обеспечения безопасности персональных данных, который послужит центральной площадкой для доступа к персональным данным граждан для всех организаций вне зависимости от форм собственности. Для обеспечения эффективного и полноценного функционирования Сервиса необходимо исключить альтернативные электронные способы получения согласия на доступ.

 

9.

Новая статья 8-1

Статья 8-1.

Отсутствует

Статья 8-1. Сервис контроля доступа к персональным данным

1. Собственники и (или) операторы в случаях взаимодействия с объектами информатизации «электронного правительства», содержащими персональные данные, обеспечивают интеграцию собственных информационных систем, задействованных в процессах сбора и обработки персональных данных, с Сервисом контроля доступа к персональным данным с соблюдением норм законодательства по предоставлению сведений отнесенных к государственным секретам, личной, семейной, врачебной, банковской, коммерческой и иным охраняемым законом тайнам, а также другой конфиденциальной информации.

В иных случаях интеграция с Сервисом контроля доступа к персональным данным осуществляется на добровольной основе.

 Порядок интеграции с Сервисом контроля доступа к персональным данным определяется уполномоченным органом и правилами интеграции объектов информатизации «электронного правительства».

2. Посредством Сервиса контроля доступа к персональным данным обеспечивается:

1) предоставление субъектом или его законным представителем согласия (отказа) на сбор и (или) обработку персональных данных;

2) уведомление субъекта о действиях с его персональными данными, содержащимися в информационных системах государственных органов (просмотр, изменение, дополнение, передача, блокирование, уничтожение);

3) предоставление сведений субъекту о наличии его персональных данных у собственника и (или) оператора.

3. Собственник и (или) оператор обеспечивает исполнение подпункта 3) пункта 1 настоящей статьи путем интеграции или ввода информации в Сервис контроля доступа к персональным данным.

Сведения, указанные в подпункте 3) пункта 2 настоящей статьи предоставляются в Сервис контроля доступа к персональным данным собственниками и (или) операторами по требованию субъекта.

4. В случаях, предусмотренных подпунктами 2), 4), 6), 8), 9-3) статьи 9 настоящего Закона, обеспечивается уведомление субъекта об инициаторах запросов на доступ (сбор и обработку) к его персональным данным, содержащимся в объектах информатизации «электронного правительства» через Сервис контроля доступа к персональным данным.

В целях обеспечения полноценного функционирования Сервиса необходимо законодательно предусмотреть обязательную интеграцию с Сервисом, перечень сведений, передаваемых при интеграции.

10.

Статья 9

Статья 9. Сбор, обработка персональных данных без согласия субъекта

Сбор, обработка персональных данных производятся без согласия субъекта или его законного представителя в случаях:

6) осуществления законной профессиональной деятельности журналиста и (или) деятельности средства массовой информации либо научной, литературной или иной творческой деятельности при условии соблюдения требований законодательства Республики Казахстан по обеспечению прав и свобод человека и гражданина;

 

7) опубликования персональных данных в соответствии с законами Республики Казахстан, в том числе персональных данных кандидатов на выборные государственные должности;

9-1) получения органами государственных доходов для осуществления налогового администрирования и (или) контроля информации от физических и юридических лиц в соответствии с законами Республики Казахстан;

10) в иных случаях, установленных законами Республики Казахстан.

Статья 9. Сбор, обработка персональных данных без согласия субъекта

Сбор, обработка персональных данных производятся без согласия субъекта или его законного представителя в случаях:

6) осуществления законной профессиональной деятельности журналиста и (или) деятельности теле-, радиоканалов, периодических печатных изданий, информационных агентств, сетевых изданий либо научной, литературной или иной творческой деятельности при условии соблюдения требований законодательства Республики Казахстан по обеспечению прав и свобод человека и гражданина;

7) опубликования персональных данных, в том числе фамилии, имени, отчества (при наличии), должности, биографии, номеров служебных телефонов и адресов служебной электронной почты государственных служащих и работников квазигосударственного сектора, а также кандидатов на выборные государственные должности;

 

9-1) получения органами государственных доходов для осуществления налогового (таможенного) администрирования и (или) контроля информации от физических и юридических лиц в соответствии с законами Республики Казахстан;

В целях соблюдения принципов открытости и гласности необходимо определить полный перечень исключений, когда государственные органы и организации вправе собирать и обрабатывать персональные данные без согласия граждан, и сосредоточить их в одном законодательном акте.

Кроме того, требуется исключить случаи, когда осуществление сбора без согласия граждан необоснованно.

 

 

11.

Пункт 2 статьи 10

Статья 10. Доступ к персональным данным

2. Обращение (запрос) субъекта или его законного представителя относительно доступа к своим персональным данным подается собственнику и (или) оператору письменно или в форме электронного документа либо иным способом с применением элементов защитных действий, не противоречащих законодательству Республики Казахстан

Статья 10. Доступ к персональным данным

2. Обращение (запрос) субъекта или его законного представителя относительно доступа к своим персональным данным подается собственнику и (или) оператору письменно, через Сервис контроля доступа к персональным данным либо иным способом, позволяющим подтвердить отправку (получение) запроса.

В целях снижения неконтролируемого со стороны граждан обращения персональных данных в незаявленных и коммерческих целях вводится Сервис обеспечения безопасности персональных данных, который послужит центральной площадкой для доступа к персональным данным граждан для всех организаций вне зависимости от форм собственности. Для обеспечения эффективного и полноценного функционирования Сервиса необходимо исключить альтернативные электронные способы получения согласия на доступ.

 

12.

Пункт 4 статьи 10

 Статья 10. Доступ к персональным данным

4. Третьи лица могут получать персональные данные, содержащиеся в информационных системах государственных органов, через веб-портал «электронного правительства» при условии согласия субъекта, предоставленного через кабинет пользователя на веб-портале «электронного правительства», а также посредством зарегистрированного на веб-портале «электронного правительства» абонентского номера сотовой связи субъекта путем передачи одноразового пароля или путем отправления короткого текстового сообщения в качестве ответа на уведомление веб-портала «электронного правительства» или сервиса обеспечения безопасности персональных данных.

 Статья 10. Доступ к персональным данным

4. Третьи лица могут получать персональные данные, содержащиеся в информационных системах государственных органов, через веб-портал «электронного правительства» при условии согласия субъекта, предоставленного через Сервис контроля доступа к персональным данным.

В целях снижения неконтролируемого со стороны граждан обращения персональных данных в незаявленных и коммерческих целях функционал Сервиса дополняется модулями по формированию Реестра согласия, реестра операторов, а также функцией по направлению жалобы уполномоченному органу в случае нарушения прав субъектов.

13.

Пункт 1 статьи 15

Статья 15. Распространение персональных данных

 

 1. Распространение персональных данных допускается, если при этом не нарушаются права и свободы субъекта, а также не затрагиваются законные интересы иных физических и (или) юридических лиц.

 

 

Статья 15. Распространение персональных данных

 

 1. Распространение персональных данных допускается при условии согласия субъекта, если при этом не затрагиваются законные интересы иных физических и (или) юридических лиц.

 

 

В целях пресечения незаконного распространения персональных данных

14.

 

Статья 18. Уничтожение персональных данных

 

Персональные данные подлежат уничтожению собственником и (или) оператором, а также третьим лицом:

 

 1) по истечении срока хранения в соответствии с пунктом 2 статьи 12 настоящего Закона;

 

 2) при прекращении правоотношений между субъектом, собственником и (или) оператором, а также третьим лицом;

 

 3) при вступлении в законную силу решения суда;

 

 4) в иных случаях, установленных настоящим Законом и иными нормативными правовыми актами Республики Казахстан.

Статья 18. Уничтожение персональных данных

Персональные данные подлежат уничтожению собственником и (или) оператором, а также третьим лицом:

 

1) по истечении срока хранения в соответствии с пунктом 2 статьи 12 настоящего Закона;

 

2) при прекращении правоотношений между субъектом, собственником и (или) оператором, а также третьим лицом;

 

3) при вступлении в законную силу решения суда;

 

3-1) при выявлении сбора и обработки персональных данных без согласия субъекта или его законного представителя;

 

4) в иных случаях, установленных настоящим Законом и иными нормативными правовыми актами Республики Казахстан.

В целях обеспечения прекращения обработки персональных данных собранных неправомерно.

15.

Пункт 1 статьи 22

Статья 22. Обязанности собственника и (или) оператора, а также третьего лица по защите персональных данных

 

1. Собственник и (или) оператор, а также третье лицо обязаны принимать необходимые меры по защите персональных данных в соответствии с порядком, определяемым Правительством Республики Казахстан, обеспечивающие:

.

5) отсутствует.

Статья 22. Обязанности собственника и (или) оператора, а также третьего лица по защите персональных данных

 

1. Собственник и (или) оператор, а также третье лицо обязаны принимать необходимые меры по защите персональных данных в соответствии с настоящим Законом и порядком, определяемым Правительством Республики Казахстан, обеспечивающие:

;

5) регистрацию и учет действий, предусмотренных подпунктами 3), 4), 5) пункта 4 статьи 8 настоящего Закона.

 

16.

Новый подпункт 1-1) пункта 1 статьи 24, подпункт 5) пункта 1 статьи 24

Статья 24. Права и обязанности субъекта

 

1. Субъект имеет право:

1-1) отсутствует;

5) отозвать согласие на сбор, обработку персональных данных, кроме случаев, предусмотренных пунктом 2 статьи 8 настоящего Закона;

Статья 24. Права и обязанности субъекта

 

1. Субъект имеет право:

1-1) требовать от собственника и (или) оператора предоставления сведений о наличии его персональных данных посредством Сервиса контроля доступа к персональным данным;

5) отозвать согласие на сбор, обработку, распространение в общедоступных источниках персональных данных, кроме случаев, предусмотренных пунктом 2 статьи 8 настоящего Закона;

В целях реализации прав субъектов через Сервис контроля доступа к персональным данным, а также приведения в соответствие со статьей 6 настоящего Закона.

17.

Новые подпункты 1-1), 3-1) и 11) статьи 25

Статья 25. Права и обязанности собственника и (или) оператора, лица, ответственного за организацию обработки персональных данных

2. Собственник и (или) оператор обязаны:

1-1) отсутствует;

3-1) отсутствует;

.

11) отсутствует;

Статья 25. Права и обязанности собственника и (или) оператора, лица, ответственного за организацию обработки персональных данных

2. Собственник и (или) оператор обязаны:

 

1-1) утверждать документы, определяющие политику оператора в отношении сбора, обработки и защиты персональных данных;

3-1) на основании запроса предоставлять уполномоченному органу информацию, подтверждающую соблюдение собственником и (или) оператором требований настоящего Закона, для рассмотрения обращений физических и юридических лиц.

;

11) предоставлять субъекту сведения о наличии персональных данных посредством Сервиса контроля доступа к персональным данным по требованию субъекта.

Не допускается ограничение прав субъекта и (или) неисполнение собственником и (или) оператором обязательств перед субъектом по причине наличия требования, предусмотренного настоящим подпунктом.

 

18.

Подпункт 6) пункта 2 статьи 25

Статья 25. Права и обязанности собственника и (или) оператора, лица, ответственного за организацию обработки персональных данных

2. Собственник и (или) оператор обязаны:

6) сообщать информацию, относящуюся к субъекту, в течение трех рабочих дней со дня получения обращения субъекта или его законного представителя, если иные сроки не предусмотрены законами Республики Казахстан;

Статья 25. Права и обязанности собственника и (или) оператора, лица, ответственного за организацию обработки персональных данных

2. Собственник и (или) оператор обязаны:

6) сообщать информацию, относящуюся к субъекту, в сроки, предусмотренные законодательством Республики Казахстан.

 

 

В целях устранения коллизий с законодательством об административных процедурах.

 

19.

Подпункт 7) пункта 2 статьи 25

Статья 25. Права и обязанности собственника и (или) оператора, лица, ответственного за организацию обработки персональных данных

2. Собственник и (или) оператор обязаны:

7) в случае отказа предоставить информацию субъекту или его законному представителю в срок, не превышающий трех рабочих дней со дня получения обращения, представлять мотивированный ответ, если иные сроки не предусмотрены законами Республики Казахстан;

Статья 25. Права и обязанности собственника и (или) оператора, лица, ответственного за организацию обработки персональных данных

2. Собственник и (или) оператор обязаны:

7) в случае отказа предоставить информацию субъекту или его законному представителю в срок, не превышающий трех рабочих дней со дня получения обращения, представлять мотивированный ответ;

В целях устранения коллизий с законодательством об административных процедурах.

 

20.

Новый подпункт 3-1) статьи 27

Статья 27. Компетенция государственных органов

Государственные органы в пределах своей компетенции:

3-1) отсутствует

Статья 27. Компетенция государственных органов

Государственные органы в пределах своей компетенции:

3-1) обеспечивают согласование проектов законов, затрагивающих права субъектов, собственников и операторов, с уполномоченным органом.

 

21.

Новые подпункты 1-1) и 1-2) статьи 27-1

 

 

 

 

Статья 27-1. Компетенция уполномоченного органа

Уполномоченный орган в пределах своей компетенции:

1-1) Отсутствует;

1-2) Отсутствует;

1-3) Отсутствует;

1-4) Отсутствует;

6-1) Отсутствует;

7-2) Отсутствует;

7-2) Отсутствует;

7-3) Отсутствует;

 

 

Статья 27-1. Компетенция уполномоченного органа

Уполномоченный орган в пределах своей компетенции:

1-1) осуществляет государственный контроль за соблюдением законодательства Республики Казахстан о персональных данных и их защите;

 

1-2) направляет для исполнения предписания при выявлении нарушений требований законодательства Республики Казахстан о персональных данных и их защите;

 

6-1) создает консультативный совет по вопросам персональных данных и их защиты, а также определяет порядок его формирования и деятельности;

7-2) утверждает правила функционирования и использования Сервиса контроля доступа к персональным данным;

7-3) согласовывает интеграцию негосударственной информационной системы с информационной системой государственного органа, при которой осуществляется передача персональных данных и (или) предоставляется доступ к персональным данным, содержащимся в государственных базах данных;

В целях наделения МЦРИАП РК полномочием по осуществлению государственного контроля в сфере сбора, обработки и защиты персональных, содержащихся в электронных информационных ресурсах.

22.

Новая статья 27-2

Статья 27-2. Отсутствует.

Статья 27-2. Государственный контроль за соблюдением законодательства Республики Казахстан о персональных данных и их защите

 

Государственный контроль за соблюдением законодательства Республики Казахстан о персональных данных и их защите осуществляется в форме проверок и профилактического контроля в соответствии с Предпринимательским кодексом Республики Казахстан.

В целях наделения уполномоченного органа в сфере защите персональных данных функцией по проведению проверок и профилактического контроля по отношению ко всем субъектам, вовлеченным в процесс сбора и обработки персональных данных.

Данная мера необходима для недопущения незаконного сбора персональных данных граждан, их использования в незаявленных и коммерческих целях, а также пресечения нарушений, предусмотренных законодательством об информатизации, о персональных данных и их защите.

23.

Новая статья 30-1

Статья 30-1. Отсутствует.

Статья 30-1. Переходные положения

 

1. Собственники и (или) операторы, взаимодействующие с объектами информатизации «электронного правительства», содержащими персональные данные, до введения в действие настоящего Закона обеспечивают интеграцию собственных информационных систем, задействованных в процессах сбора и обработки персональных данных, с Сервисом контроля доступа к персональным данным в течение одного года со дня введения в действие настоящего Закона.

3. Собственники и (или) операторы, осуществляющие сбор и обработку персональных данных, до введения в действие настоящего Закона обеспечивают исполнение подпункта 3) пункта 1 статьи 8-1 настоящего Закона посредством ввода информации в Сервис контроля доступа к персональным данным в течение одного года со дня введения в действие настоящего Закона.

По предложениям, поступившим в ходе обсуждения поправок с бизнес сообществом.

Закон Республики Казахстан «О доступе к информации» от 16 ноября 2015 года

24.

Подпункт 8) статьи 1

 Статья 1. Основные понятия, используемые в настоящем Законе

 В настоящем Законе используются следующие основные понятия:

8) информация с ограниченным доступом - информация, отнесенная к государственным секретам, личной, семейной, врачебной, банковской, коммерческой и иным охраняемым законом тайнам, а также служебная информация с пометкой «Для служебного пользования»;

 Статья 1. Основные понятия, используемые в настоящем Законе

 В настоящем Законе используются следующие основные понятия:

8) информация с ограниченным доступом - информация, отнесенная к государственным секретам, личной, семейной, врачебной, банковской, коммерческой и иным охраняемым законом тайнам, персональные данные ограниченного доступа, а также служебная информация с пометкой «Для служебного пользования»;

В целях недопущения публикации персональных данных в общедоступных ресурсах и их использования в целях причинения вреда субъектам персональных данных необходимо отнести их в соответствии с ЗРК о персональных данных и их защите к информации ограниченного доступа.

 

 

 

 

 

 

Закон Республики Казахстан «Об информатизации» от 24 ноября 2015 года

25.

Пункт 24) статьи 1

Статья 1. Основные понятия, используемые в настоящем Законе

В настоящем Законе используются следующие основные понятия:

24) критически важные объекты информационно-коммуникационной инфраструктуры - объекты информационно-коммуникационной инфраструктуры, нарушение или прекращение функционирования которых приводит к чрезвычайной ситуации социального и (или) техногенного характера или к значительным негативным последствиям для обороны, безопасности, международных отношений, экономики, отдельных сфер хозяйства или для жизнедеятельности населения, проживающего на соответствующей территории, в том числе инфраструктуры: теплоснабжения, электроснабжения, газоснабжения, водоснабжения, промышленности, здравоохранения, связи, банковской сферы, транспорта, гидротехнических сооружений, правоохранительной деятельности, «электронного правительства»;

Статья 1. Основные понятия, используемые в настоящем Законе

В настоящем Законе используются следующие основные понятия:

24) критически важные объекты информационно-коммуникационной инфраструктуры - включенные в перечень, утверждаемый Правительством Республики Казахстан, объекты информационно-коммуникационной инфраструктуры, нарушение или прекращение функционирования которых приводит к незаконному сбору и обработке персональных данных, ограниченного доступа и иных сведений, содержащих охраняемую законом тайну, к чрезвычайной ситуации социального и (или) техногенного характера или к значительным негативным последствиям для обороны, безопасности, международных отношений, экономики, отдельных сфер хозяйства или для жизнедеятельности населения, проживающего на соответствующей территории, в том числе инфраструктуры: теплоснабжения, электроснабжения, газоснабжения, водоснабжения, промышленности, здравоохранения, связи, банковской сферы, транспорта, гидротехнических сооружений, правоохранительной деятельности, «электронного правительства».

 

 

Во исполнение протокольного поручения Главу государства по улучшению защиты персональных данных на совещании по вопросам цифровизации (рег.№), в целях повышения эффективности организационных, правовых, технических и контрразведывательных мер по защите персональных данных ограниченного доступа и охраняемых законодательством Казахстана тайн предлагается объекты информационно-коммуникационной инфраструктуры, осуществляющие сбор, обработку, хранение, поиск, передачу и защиту такого рода информации признать критически важными объектами информационно-коммуникационной инфраструктуры. Признание таких объектов информационно-коммуникационной инфраструктуры критически важными позволит распространить на них действующие механизмы, предусмотренные законодательством Казахстана на критически важные объекты информационно-коммуникационной инфраструктуры.

26.

Новый подпункт статьи 1

Статья 1. Основные понятия, используемые в настоящем Законе

 В настоящем Законе используются следующие основные понятия:

46-2) отсутствует

Статья 1. Основные понятия, используемые в настоящем Законе

 В настоящем Законе используются следующие основные понятия:

46-2) многофакторная аутентификация - способ проверки подлинности пользователя при помощи комбинации различных факторов, в том числе генерации и ввода паролей или аутентификационных признаков (цифровых сертификатов, токенов, смарт-карт, генераторов одноразовых паролей и средств биометрической идентификации);

В ходе правоприменительной практики выявлено множество случаев доступа к персональным данным лиц, не имевших право на доступ. Такие случаи были возможны по причине того, что для доступа к ЭИР, содержащим персональные данные, достаточно было знать логин и пароль сотрудника, имевшего законный доступ к ним.

В целях усиления мер по предотвращению несанкционированного доступа к персональным данным, содержащимся на электронных информационных ресурсах, необходимо предусмотреть многофакторную аутентификацию. Данная мера существенно снижает риски несанкционированного доступа.

27.

Пункт 1 статьи 36

Статья 36. Электронные информационные ресурсы, содержащие персональные данные

 1. Электронные информационные ресурсы, содержащие персональные данные, подразделяются на электронные информационные ресурсы, содержащие общедоступные персональные данные, и электронные информационные ресурсы, содержащие персональные данные ограниченного доступа.

 К электронным информационным ресурсам, содержащим общедоступные персональные данные, относятся электронные информационные ресурсы, содержащие персональные данные, доступ к которым является свободным с согласия субъекта персональных данных или на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности.

 К электронным информационным ресурсам, содержащим персональные данные ограниченного доступа, относятся электронные информационные ресурсы, доступ к которым ограничен субъектом персональных данных или законами Республики Казахстан.

Статья 36. Электронные информационные ресурсы, содержащие персональные данные

 1. Электронные информационные ресурсы, содержащие персональные данные, подразделяются на электронные информационные ресурсы, содержащие общедоступные персональные данные, и электронные информационные ресурсы, содержащие персональные данные ограниченного доступа.

 К электронным информационным ресурсам, содержащим общедоступные персональные данные, относятся электронные информационные ресурсы, содержащие персональные данные, доступ к которым является свободным с согласия субъекта персональных данных и на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности.

 К электронным информационным ресурсам, содержащим персональные данные ограниченного доступа, относятся электронные информационные ресурсы, доступ к которым ограничен субъектом персональных данных или законами Республики Казахстан.

При доступе к информационным системам, содержащим персональные данные ограниченного доступа, применяется многофакторная аутентификация.

В ходе правоприменительной практики выявлено множество случаев доступа к персональным данным лиц, не имевших право на доступ. Такие случаи были возможны по причине того, что для доступа к ЭИР, содержащим персональные данные, достаточно было знать логин и пароль сотрудника, имевшего законный доступ к ним.

В целях усиления мер по предотвращению несанкционированного доступа к персональным данным, содержащимся на электронных информационных ресурсах, необходимо предусмотреть многофакторную аутентификацию. Данная мера существенно снижает риски несанкционированного доступа.

28.

Новый пункт статьи 36

Статья 36. Электронные информационные ресурсы, содержащие персональные данные

1-1. отсутствует

Статья 36. Электронные информационные ресурсы, содержащие персональные данные

1-1. Государственный контроль за соблюдением законодательства Республики Казахстан о персональных данных и их защите при формировании и защите электронных информационных ресурсов, содержащих персональные данные, осуществляется уполномоченным органом в сфере защиты персональных данных.

В целях наделения МЦРИАП РК полномочием по осуществлению государственного контроля в сфере сбора, обработки и защиты персональных, содержащихся в электронных информационных ресурсах.

29.

Пункт 3 статьи 26

Статья 36. Электронные информационные ресурсы, содержащие персональные данные

 3. При оказании государственной услуги в электронной форме согласие субъекта персональных данных на сбор и обработку персональных данных посредством информационных систем предоставляется в форме электронного документа или иным способом с применением элементов защитных действий, не противоречащих законодательству Республики Казахстан.

 Субъект персональных данных также вправе давать согласие на сбор и обработку персональных данных посредством зарегистрированного на веб-портале «электронного правительства» его абонентского номера сотовой связи путем передачи одноразового пароля или путем отправления короткого текстового сообщения в качестве ответа на уведомление веб-портала «электронного правительства».

 

4. Собственники или владельцы информационных систем государственных органов обязаны уведомлять субъектов персональных данных через кабинет пользователя на веб-портале «электронного правительства» в автоматическом режиме обо всех случаях использования, изменения и дополнения персональных данных в рамках информационного взаимодействия при условии регистрации субъектов персональных данных на веб-портале «электронного правительства».

Статья 36. Электронные информационные ресурсы, содержащие персональные данные

 3. При оказании государственной услуги в электронной форме согласие субъекта персональных данных на сбор и обработку персональных данных посредством информационных систем предоставляется через Сервис контроля доступа к персональным данным.

Абзац 2 пункта 3 статьи 36 исключить.

4. Собственники или владельцы информационных систем государственных органов обязаны уведомлять субъектов персональных данных через Сервис контроля доступа к персональным данным в автоматическом режиме обо всех случаях использования, изменения и дополнения персональных данных в рамках информационного взаимодействия за исключением осуществления деятельности правоохранительных органов и судов, исполнительного производства, при условии регистрации субъектов персональных данных на веб-портале «электронного правительства».

В целях снижения неконтролируемого со стороны граждан обращения персональных данных в незаявленных и коммерческих целях вводится Сервис обеспечения безопасности персональных данных, который послужит центральной площадкой для доступа к персональным граждан для всех организаций вне зависимости от форм собственности. Для обеспечения эффективного и полноценного функционирования Сервиса необходимо исключить альтернативные электронные способы получения согласия на доступ.

 

 

30.

 

Статья 44. Требования к негосударственной информационной системе, интегрируемой с информационной системой государственного органа

3. Отсутствует

Статья 44. Требования к негосударственной информационной системе, интегрируемой с информационной системой государственного органа

3. Интеграция негосударственной информационной системы с информационной системой государственного органа, при которой осуществляется передача персональных данных и (или) предоставляется доступ к персональным данным, содержащимся в государственных базах данных, проводится по согласованию с уполномоченным органом в сфере защиты персональных данных.

В целях обеспечения законного сбора и обработки персональных данных, а также прозрачности доступа и действий с персональными данными.