ЗАКОН
РЕСПУБЛИКИ КАЗАХСТАН
О внесении изменений и дополнений
в некоторые законодательные акты Республики Казахстан
по вопросам искусственного интеллекта и цифровизации
О мерах по реализации настоящего Закона см. распоряжение Премьер-Министра РК от 14 января 2026 года № 2-р
Статья 1. Внести изменения и дополнения в следующие законодательные акты Республики Казахстан:
1. В Закон Республики Казахстан от 15 сентября 1994 года «Об оперативно-розыскной деятельности»:
дополнить статьей 24-1 следующего содержания:
«Статья 24-1. Лицензирование в сфере специальных технических средств, предназначенных для проведения оперативно-розыскных мероприятий
1. Деятельность в сфере специальных технических средств, предназначенных для проведения оперативно-розыскных мероприятий, подлежит лицензированию в порядке, установленном законодательством Республики Казахстан о разрешениях и уведомлениях.
2. Лицензиаты в сфере специальных технических средств, предназначенных для проведения оперативно-розыскных мероприятий, представляют лицензиару отчеты, уведомления, перечень, формы и периодичность которых определяются лицензиаром в рамках квалификационных требований.».
2. В Закон Республики Казахстан от 21 декабря 1995 года «Об органах национальной безопасности Республики Казахстан»:
статью 13 дополнить подпунктом 21-9) следующего содержания:
«21-9) осуществлять государственный контроль по выданным разрешениям в сферах обеспечения информационной безопасности и специальных технических средств, предназначенных для проведения оперативно-розыскных мероприятий, в форме проверок, проводимых на соответствие квалификационным или разрешительным требованиям по выданным разрешениям, и внеплановых проверок в соответствии с Предпринимательским кодексом Республики Казахстан;».
3. В Закон Республики Казахстан от 12 апреля 2004 года «О регулировании торговой деятельности»:
пункт 1 статьи 31 дополнить подпунктом 2-3) следующего содержания:
«2-3) при розничной реализации товаров, на которые нанесены средства идентификации в порядке, установленном законодательством Республики Казахстан о регулировании торговой деятельности, осуществлять учет операций через контрольно-кассовые машины с функцией фиксации и (или) передачи данных путем считывания средств идентификации;».
4. В Закон Республики Казахстан от 5 июля 2004 года «О связи»:
в подпункте 9) статьи 2 слова «уполномоченным органом и утверждаемый Правительством Республики Казахстан» заменить словами «и утверждаемый уполномоченным органом».
5. В Закон Республики Казахстан от 4 мая 2010 года «О защите прав потребителей»:
статью 27 дополнить пунктом 6 следующего содержания:
«6. Продавец (изготовитель, исполнитель) обязан информировать потребителя о возможном риске и об условиях безопасного использования товара (работы, услуги), содержащего (содержащей) компоненты искусственного интеллекта (произведенного, выполняемой и (или) оказываемой системой искусственного интеллекта), указав необходимую информацию в документации, прилагаемой к товару (работе, услуге), на потребительской таре, этикетках или иным способом, принятым для отдельных видов товаров (работ, услуг).».
6. В Закон Республики Казахстан от 21 мая 2013 года «О персональных данных и их защите»:
1) в статье 1:
в подпункте 2) слово «сведения» заменить словами «данные, в том числе биометрические»;
дополнить подпунктом 2-3) следующего содержания:
«2-3) автоматизированная обработка персональных данных - обработка персональных данных объектом информатизации, исключающая участие собственника и (или) оператора, а также третьего лица в процессе обработки;»;
2) в статье 7:
в заголовке слова «из общедоступных источников» исключить;
пункт 8 изложить в следующей редакции:
«8. Сбор и обработка персональных данных должны ограничиваться достижением конкретных, заранее определенных и законных целей.
Не допускаются сбор и обработка персональных данных в целях причинения имущественного ущерба и (или) морального вреда, ограничения реализации прав, свобод и законных интересов субъекта.»;
дополнить пунктами 11 и 12 следующего содержания:
«11. Запрещаются сбор, обработка персональных данных для создания или расширения баз данных посредством нецелевого извлечения персональных данных из общедоступных источников.
12. Использование в общественных местах технологических средств по сбору биометрических данных и идентификации субъекта, а также собранных биометрических данных и идентификационной информации может осуществляться исключительно в целях защиты конституционного строя, охраны общественного порядка, прав и свобод человека, здоровья и нравственности населения, за исключением случая, когда получено согласие субъекта.»;
3) статью 8 дополнить пунктами 5, 6 и 7 следующего содержания:
«5. Срок действия согласия на обработку персональных данных не может превышать срок, необходимый для достижения целей сбора и обработки персональных данных, если иное не установлено законами Республики Казахстан или договором.
6. В случае, если срок действия согласия на сбор, обработку персональных данных не указан, оно считается действующим до достижения целей обработки, определенных при его предоставлении.
7. Субъект или его законный представитель имеет право отозвать согласие на сбор, обработку персональных данных, уведомив об этом собственника и (или) оператора, а также третье лицо.
В течение пятнадцати рабочих дней собственник и (или) оператор, а также третье лицо обязаны прекратить обработку персональных данных, если их хранение или обработка не требуется в соответствии с законодательством Республики Казахстан, либо представить мотивированный отказ.»;
4) статью 17 дополнить пунктом 3 следующего содержания:
«3. При сборе, обработке персональных данных для национальной платформы искусственного интеллекта обезличивание персональных данных осуществляется оператором национальной платформы искусственного интеллекта в соответствии с требованиями по управлению данными, утвержденными Правительством Республики Казахстан, за исключением случая, когда обезличивание персональных данных произведено собственником и (или) оператором самостоятельно.»;
5) главу 2 дополнить статьей 19-1 следующего содержания:
«Статья 19-1. Требования к автоматизированной обработке персональных данных
1. Запрещается автоматизированная обработка персональных данных, в результате которой у субъекта возникают, изменяются или прекращаются права, законные интересы, за исключением случая, когда получено согласие субъекта, или в случаях, предусмотренных законами Республики Казахстан.
2. Собственник и (или) оператор, а также третье лицо обязаны разъяснить субъекту порядок автоматизированной обработки его персональных данных и возможные последствия, предоставить возможность заявить возражение против автоматизированной обработки его персональных данных, а также разъяснить порядок защиты субъектом своих прав, свобод и законных интересов.
3. Собственник и (или) оператор, а также третье лицо обязаны рассмотреть возражение, указанное в пункте 2 настоящей статьи, в течение трех рабочих дней со дня его получения и уведомить субъекта о результатах рассмотрения такого возражения.
Субъект вправе обжаловать действия (бездействие) собственников и (или) оператора, а также третьего лица в порядке, установленном законами Республики Казахстан.».
7. В Закон Республики Казахстан от 16 мая 2014 года «О разрешениях и уведомлениях»:
1) статью 52 дополнить пунктом 5 следующего содержания:
«5. Лицензии на оказание услуг по выявлению технических каналов утечки информации и специальных технических средств, предназначенных для проведения оперативно-розыскных мероприятий, а также в рамках деятельности оперативного центра информационной безопасности и деятельности службы реагирования на инциденты информационной безопасности, лицензии в сфере специальных технических средств, предназначенных для проведения оперативно-розыскных мероприятий, и на разработку средств криптографической защиты информации, выданные бессрочно, подлежат переоформлению в течение шести месяцев, начиная с 1 января 2026 года, лицензии с ограничением срока их действия - в соответствии с приложением 1 к настоящему Закону.»;
2) строки 27, 28 и 29 приложения 1 изложить в следующей редакции:
«