НАУЧНО-ПРАКТИЧЕСКИЙ КОММЕНТАРИЙ
К ЦИФРОВОМУ КОДЕКСУ РЕСПУБЛИКИ КАЗАХСТАН
(Кодекс Республики Казахстан от 9 января 2026 года № 255-VIII ЗРК)
Статья 48. Биометрическая аутентификация
Серия «Цифровые права субъекта цифровой среды». Выпуск 5 из 5
Постатейный комментарий к статье 48 главы 9 «Цифровая идентификация» Цифрового кодекса Республики Казахстан
Подготовлен экспертной группой ТОО «Центр цифровых прав Казахстан»
Авторы: Утеген Д., Дайырбеков Р., Кабышев Е.
Алматы, 2026
СОДЕРЖАНИЕ
Вводный комментарий к статье 48
О настоящем материале
Правовой контекст
Место статьи в системе Кодекса
Структура и методология комментария
Оговорки
Статья 48. Биометрическая аутентификация
Текст статьи
Наименование статьи и ее место в Кодексе
Цель статьи
Предмет регулирования
Круг субъектов
Постатейный анализ по пунктам
Ключевые понятия
Механизм реализации нормы
Соотношение статьи с другими нормами Кодекса
Соотношение с иным законодательством
Правоприменительные риски и типичные ошибки толкования
Возможные сценарии применения
Модуль рисков и пределов применения
Концептуально-доктринальный модуль
Сравнительно-правовой модуль
Вывод по статье
Заключительные положения
Практические ориентиры
Место материала в серии
Настоящий материал представляет собой постатейный научно-практический комментарий к статье 48 Цифрового кодекса Республики Казахстан (Кодекс Республики Казахстан от 9 января 2026 года № 255-VIII ЗРК), регулирующей биометрическую аутентификацию.
Цель материала - определить пределы использования биометрии: при каких условиях биометрическая аутентификация может быть обязательной, чем право на биометрическую регистрацию отличается от обязанности ее пройти, какой режим применяется к государственному сектору и какой - к финансовым и платежным организациям, а также на какие отношения действие статьи не распространяется.
Биометрические данные, используемые для цифровой аутентификации, прямо квалифицированы Кодексом как персональные данные, подлежащие защите в соответствии с Законом Республики Казахстан «О персональных данных и их защите». Этот закон определяет порядок получения согласия, основания обработки и обязанности оператора, тогда как Кодекс закрепляет квалификацию биометрических данных и предел обязательности аутентификации.
Практическое значение имеет разграничение аутентификации и идентификации: пункт 4 определяет биометрическую аутентификацию как процесс сравнения и проверки соответствия биометрических данных для цели установления личности. Квалификация поиска личности по базе данных как аутентификации в смысле пункта 4 позволяет обойти основание, требуемое для соответствующей операции, и является ошибкой толкования.
Статья 48 завершает главу 9 «Цифровая идентификация» раздела 4 Кодекса и является специальной нормой по отношению к статье 46, устанавливающей общий режим цифровой аутентификации. Со статьей 40 ее связывает то, что биометрическая аутентификация - один из способов подтверждения цифровой идентичности, а пункт 3 статьи 48 конкретизирует применительно к биометрии общий запрет принуждения к цифровой идентификации (пункт 2 статьи 40). Со статьей 41 - то, что биометрические данные являются персональными данными, на которые распространяются права на удаление, анонимизацию и ограничение обработки. Защиту национальной системы и хранимых в ней данных обеспечивают статьи 97 и 98.
С Конституцией Республики Казахстан статья 48 связана через статью 21 - неприкосновенность частной жизни и защита персональных данных. Порядок биометрической аутентификации финансовыми и платежными организациями, включая случаи обязательного использования, устанавливается уполномоченным органом по регулированию, контролю и надзору финансового рынка и финансовых организаций (пункт 6). Исключение пункта 8 применяется во взаимосвязи с законодательством о разведывательной, контрразведывательной и оперативно-розыскной деятельности.
Комментарий подготовлен в соответствии с методическими рекомендациями по подготовке научно-практического комментария к Цифровому кодексу. Он не подменяет текст закона и не создает новых норм, а раскрывает смысл, цели, пределы и механизм применения нормы (пункт 1 общих положений методических рекомендаций).
Статья раскрывается через четыре вопроса: что прямо установлено Кодексом, кто обязан исполнять норму, как она связана с другими нормами и какие ошибки возможны при ее применении. Этой логике подчинена структура материала: за текстом статьи следуют разделы о ее месте в Кодексе, цели и предмете регулирования, круге управомоченных и обязанных лиц, постатейный анализ по пунктам, ключевые понятия, механизм реализации, соотношение с иными нормами Кодекса и с отраслевым законодательством, правоприменительные риски и типичные ошибки толкования, возможные сценарии применения, доктринальный и сравнительно-правовой модули, вывод по статье.
Разделы «Правоприменительные риски и типичные ошибки толкования» и «Возможные сценарии применения» имеют прикладное назначение: они показывают, какие именно доводы подлежат проверке при оценке конкретного цифрового решения и какие обстоятельства образуют предмет доказывания в случае спора.
Первое. Материал носит научно-практический характер и отражает позицию его авторов. Он не является официальным толкованием Цифрового кодекса, не имеет обязательной силы для государственных органов и судов и не заменяет юридическую консультацию по конкретному делу.
Второе. Международный и сравнительно-правовой материал используется исключительно как вспомогательный контекст и не подменяет анализ национального права; приоритет во всех случаях имеет национальная система права и логика самого Кодекса.
Третье. Комментарий отражает редакцию Кодекса и состояние отраслевого законодательства на момент подготовки материала. Поскольку по большинству цифровых прав Кодекс закрепляет само право и его пределы, а порядок реализации передает отраслевому законодательству и подзаконным актам, при использовании материала необходимо сверять актуальную редакцию норм, к которым отсылает комментируемая статья.
1. Биометрические данные, используемые для цифровой аутентификации, признаются персональными данными и подлежат защите в соответствии с Законом Республики Казахстан «О персональных данных и их защите».
2. Каждый гражданин Республики Казахстан имеет право на биометрическую регистрацию в целях цифровой аутентификации.
3. Обязательная обработка биометрических данных и проведение биометрической аутентификации допускаются только в случаях, установленных законами Республики Казахстан.
4. Биометрическая аутентификация - процесс сравнения и проверки соответствия биометрических данных для цели установления личности.
5. Биометрическая аутентификация, предусмотренная законами Республики Казахстан, осуществляется с применением национальной системы биометрической аутентификации при цифровизации деятельности государственного органа, в том числе осуществления государственных функций и оказания государственных услуг в соответствии с правилами функционирования и подключения к национальной системе биометрической аутентификации, утвержденными уполномоченным органом, если иное не предусмотрено пунктом 6 настоящей статьи.
6. Порядок проведения биометрической аутентификации финансовыми и платежными организациями, включая случаи обязательного использования и (или) наполнения биометрическими данными национальной системы биометрической аутентификации, полученными центром обмена идентификационными данными Национального Банка Республики Казахстан, определяется уполномоченным органом по регулированию, контролю и надзору финансового рынка и финансовых организаций и Национальным Банком Республики Казахстан.
7. Национальная система биометрической аутентификации является цифровым объектом «цифрового правительства», предназначенным для биометрической аутентификации на основе лица, создание, развитие, сопровождение и системно-техническое обслуживание которой осуществляется оператором.
8. Действие настоящей статьи не распространяется на отношения, возникающие при сборе, обработке и защите биометрических данных в ходе разведывательной, контрразведывательной, оперативно-розыскной деятельности, а также осуществлении охранных мероприятий по обеспечению безопасности охраняемых лиц и объектов.
Статья 48 завершает главу 9 «Цифровая идентификация» раздела 4 Кодекса и специально регулирует биометрическую аутентификацию - один из способов цифровой аутентификации наряду с общим режимом статьи 46. Она связана со статьей 40: биометрическая аутентификация - один из способов подтверждения цифровой идентичности, признанной личным неимущественным благом. Она связана со статьей 41, поскольку биометрические данные являются персональными данными и на них распространяются требования об удалении, анонимизации и ограничении обработки в той мере, в какой это не противоречит специальным правилам пункта 3.
Цель статьи - установить условия, при которых биометрическая аутентификация может использоваться как способ подтверждения личности, не превращая ее в обязательное условие доступа к услугам без прямого законодательного основания. Для государственного сектора и для финансовых организаций статья задает единый технический канал реализации уже установленной законом обязательности - национальную систему биометрической аутентификации, - оставляя вопрос о том, обязательна ли биометрия для конкретной услуги, на усмотрение отраслевого закона.
Статья регулирует: правовой режим биометрических данных, используемых для аутентификации (пункт 1); право гражданина на биометрическую регистрацию (пункт 2); предел обязательности биометрической аутентификации (пункт 3); понятие биометрической аутентификации (пункт 4); порядок ее проведения государственными органами через национальную систему (пункт 5) и финансовыми и платежными организациями по специальному порядку (пункт 6); правовой статус национальной системы (пункт 7); исключение для разведывательной, контрразведывательной, оперативно-розыскной деятельности и охранных мероприятий (пункт 8).
За пределами статьи остаются общие основания и порядок обработки персональных данных - они регулируются Законом «О персональных данных и их защите», к которому статья прямо отсылает в пункте 1, а также детальные правила функционирования и подключения к национальной системе, утверждаемые уполномоченным органом.
Управомоченным лицом на биометрическую регистрацию пункт 2 называет «каждого гражданина Республики Казахстан». Буквальное прочтение оставляет открытым положение иностранцев и лиц без гражданства, которые по статье 1 (пункт 3) Кодекса пользуются цифровыми правами наравне с гражданами, если иное прямо не предусмотрено Кодексом или законом: формулировку пункта 2 следует рассматривать как один из таких прямо установленных случаев, требующих отдельного законодательного решения для иностранных субъектов, а не как основание по аналогии распространять или ограничивать право по усмотрению правоприменителя. При этом обязанности по защите биометрических данных не ограничены гражданами: они распространяются на обработку соответствующих данных любого субъекта в порядке, установленном законодательством о персональных данных.
Обязанные лица различаются по пунктам статьи: оператор национальной системы отвечает за ее создание, развитие и обслуживание (пункт 7); государственные органы, оказывающие государственные услуги в цифровой форме, обязаны применять национальную систему при проведении биометрической аутентификации, предусмотренной законом (пункт 5); финансовые и платежные организации применяют специальный порядок, устанавливаемый финансовым регулятором и Национальным Банком (пункт 6); любой оператор, обрабатывающий биометрические данные для аутентификации, обязан обеспечить их защиту как персональных данных (пункт 1).
Пункт прямо квалифицирует биометрические данные, используемые для аутентификации, как персональные данные, защищаемые Законом «О персональных данных и их защите». Это отсылочная норма: она распространяет на биометрию весь режим защиты персональных данных - основания обработки, согласие, права субъекта, ответственность за нарушение - без необходимости отдельно обосновывать этот статус в каждом споре. Обязанность соблюдать этот режим лежит на любом операторе, собирающем или обрабатывающем биометрические данные для аутентификации. Условие применения - данные должны использоваться именно для аутентификации; статус данных, собранных для иных целей, определяется отдельно. Риск толкования - сведение защиты биометрии только к технической (шифрование, ограничение доступа) без применения общих требований законодательства о персональных данных (согласие, минимизация, сроки хранения).
Пункт закрепляет право, а не обязанность: гражданин Республики Казахстан вправе пройти биометрическую регистрацию для целей аутентификации. Юридический смысл нормы раскрывается в связи с пунктом 3 - поскольку обязательность биометрии допускается только по прямому основанию в законе, по общему правилу регистрация добровольна. Обязанность обеспечить техническую возможность регистрации лежит на операторе национальной системы. Условие применения - право прямо названо применительно к гражданам; иностранцы и лица без гражданства не исключены из числа субъектов цифровой среды, но вопрос о их доступе к регистрации по буквальному тексту пункта 2 остается открытым (см. раздел «Круг субъектов»). Риск толкования - смешение права на регистрацию с обязанностью ее пройти: из пункта 2 такая обязанность не вытекает, она может возникнуть только по основаниям пункта 3.
Пункт устанавливает предел обязательности: обязательная обработка биометрических данных и обязательное проведение биометрической аутентификации допускаются только в случаях, установленных законами. Юридический смысл - основание обязательности должно быть установлено законом, а не подзаконным актом, регламентом организации или условием пользовательского соглашения; правила подключения к национальной системе (пункт 5) определяют порядок технической реализации уже установленной законом обязательности, но не создают ее самостоятельно. Обязанность соблюдать этот предел лежит на любом лице, вводящем биометрическую аутентификацию как условие доступа к услуге. Условие применения - прямое указание закона; в его отсутствие биометрия остается добровольной опцией по пункту 2. Риск толкования - представление фактической невозможности получить услугу без биометрии как правомерного порядка при отсутствии прямого законодательного основания.
Пункт определяет биометрическую аутентификацию как процесс сравнения и проверки соответствия биометрических данных для цели установления личности. Юридический смысл определения - оно охватывает именно сравнение с уже имеющимся эталоном, а не первичный сбор данных (регистрацию, пункт 2) и не поиск личности среди множества записей (идентификацию в широком смысле). Обязанность применять это определение при квалификации конкретного процесса лежит на правоприменителе. Условие применения - разграничение регистрации и аутентификации существенно для определения того, какая обязанность применяется на каком этапе. Риск толкования - применение режима статьи 48 к процессам поиска личности по базе данных (идентификации), которые определением пункта 4 прямо не охватываются и требуют отдельного основания.
Пункт устанавливает, что биометрическая аутентификация, предусмотренная законом, при цифровизации деятельности государственного органа проводится через национальную систему биометрической аутентификации по правилам уполномоченного органа, если иное не установлено пунктом 6. Юридический смысл - централизация технического канала: государственный орган не вправе создавать для этой цели собственную, отдельную от национальной системы инфраструктуру. Обязанность применять национальную систему лежит на государственных органах, цифровизующих свою деятельность, функции или услуги. Условие применения - обязанность возникает только тогда, когда биометрическая аутентификация для соответствующей услуги уже предусмотрена законом (пункт 3); сам пункт 5 такого основания не создает. Риск толкования - использование пункта 5 как самостоятельного основания для введения обязательной биометрии государственным органом без отдельного закона, требуемого пунктом 3.
Пункт передает порядок биометрической аутентификации финансовыми и платежными организациями, включая случаи обязательного использования и наполнения национальной системы данными от центра обмена идентификационными данными Национального Банка, финансовому регулятору и Национальному Банку. Юридический смысл - для финансового сектора установлен специальный порядок в изъятие из общего порядка пункта 5, учитывающий собственную инфраструктуру этого сектора. Обязанность применять специальный порядок лежит на банках, организациях, осуществляющих отдельные виды банковских операций, и платежных организациях. Условие применения - предел пункта 3 действует и здесь: обязательность биометрии для конкретной финансовой операции все равно требует законодательного основания, а пункт 6 определяет порядок и инфраструктуру ее реализации, а не саму обязательность. Риск толкования - применение общих правил пункта 5 к финансовому сектору без учета специального регулирования пункта 6.
Пункт определяет национальную систему биометрической аутентификации как цифровой объект «цифрового правительства», предназначенный для аутентификации на основе лица, за создание, развитие, сопровождение и системно-техническое обслуживание которого отвечает оператор. Юридический смысл - квалификация системы именно как цифрового объекта «цифрового правительства» подчиняет ее институциональному режиму раздела 5 Кодекса, включая ответственность оператора за ее эксплуатацию. Обязанности пункта 7 адресованы оператору национальной системы. Условие применения - указание на аутентификацию «на основе лица» означает, что действующая редакция статьи описывает именно распознавание лица; отнесение иных биометрических модальностей к национальной системе статьей 48 прямо не установлено. Риск толкования - распространение обязанностей оператора национальной системы на частных лиц, использующих биометрию для собственных целей вне этой системы.
Пункт исключает из действия статьи 48 отношения по сбору, обработке и защите биометрических данных в разведывательной, контрразведывательной, оперативно-розыскной деятельности, а также при охране лиц и объектов. Юридический смысл - для этих сфер действует специальное законодательство, а не общий режим статьи 48. Соблюдение исключения обеспечивают органы, осуществляющие соответствующую деятельность. Условие применения - исключение действует только в границах прямо названных видов деятельности. Риск толкования - расширительное понимание пункта 8 как освобождающего любую деятельность правоохранительных или специальных органов от статьи 48, включая случаи, не относящиеся к разведывательной, контрразведывательной, оперативно-розыскной работе или охране лиц и объектов.
Биометрические данные - сведения о физиологических или биологических особенностях человека, используемые для установления личности; для целей аутентификации квалифицируются как персональные данные (пункт 1).
Биометрическая аутентификация - процесс сравнения и проверки соответствия биометрических данных для цели установления личности (пункт 4); отличается от регистрации (создания эталона, пункт 2) и от идентификации (поиска личности среди множества записей).
Национальная система биометрической аутентификации - цифровой объект «цифрового правительства», предназначенный для аутентификации на основе лица (пункт 7).
Механизм различается по обязанному сектору. Для государственных органов: если закон прямо предусматривает биометрическую аутентификацию для конкретной государственной функции или услуги (пункт 3), она проводится через национальную систему по правилам уполномоченного органа (пункт 5). Для финансовых и платежных организаций: применяется специальный порядок, устанавливаемый финансовым регулятором и Национальным Банком, в том числе случаи обязательного использования системы и ее наполнения данными от центра обмена идентификационными данными Национального Банка (пункт 6). Вне таких законодательно установленных случаев гражданин реализует право на регистрацию добровольно (пункт 2). Защита данных на всех этапах обеспечивается режимом персональных данных (пункт 1) и требованиями законодательства о кибербезопасности (статьи 97 и 98); за создание, развитие и обслуживание системы отвечает ее оператор (пункт 7). Деятельность по пункту 8 из этого механизма исключена и регулируется отдельно.
Статья 48 связана со статьей 40, поскольку биометрическая аутентификация - один из способов подтверждения цифровой идентичности, а пункт 3 статьи 48 конкретизирует применительно к биометрии общий запрет принуждения к цифровой идентификации (пункт 2 статьи 40). Она связана со статьей 41, поскольку биометрические данные - персональные данные, на которые распространяются права на удаление, анонимизацию и ограничение обработки. Она связана со статьей 46, поскольку биометрическая аутентификация - специальный случай цифровой аутентификации, общий режим которой устанавливает статья 46. Она связана со статьями 97 и 98, поскольку защита национальной системы и хранимых в ней данных требует организационных и технических мер безопасности.
Пункт 1 статьи прямо отсылает к Закону «О персональных данных и их защите»: этот закон определяет порядок получения согласия, основания обработки и обязанности оператора применительно к биометрическим данным, тогда как Кодекс закрепляет их квалификацию как персональных данных и предел обязательности аутентификации.
С Конституцией Республики Казахстан статья 48 связана через статью 21 - неприкосновенность частной жизни и защиту персональных данных: биометрические данные относятся к охраняемой законом информации о человеке, и их обязательное использование без законного основания является вмешательством в частную жизнь.
Порядок, устанавливаемый уполномоченным органом по регулированию, контролю и надзору финансового рынка и финансовых организаций и Национальным Банком (пункт 6), определяется законодательством о регулировании финансового рынка и банковской деятельности; статья 48 закрепляет саму специализацию этого порядка, а конкретные требования к банкам и платежным организациям устанавливает названное законодательство.
Исключение пункта 8 применяется во взаимосвязи с законодательством о разведывательной, контрразведывательной и оперативно-розыскной деятельности и о государственной охране: именно эти акты, а не статья 48, определяют порядок сбора, обработки и защиты биометрических данных в названных сферах.
При применении статьи 48 типичны следующие ошибки:
● использование пункта 5 (о национальной системе) как самостоятельного основания для введения обязательной биометрии государственным органом без отдельного закона, требуемого пунктом 3;
● истолкование права на регистрацию (пункт 2) как обязанности ее пройти;
● применение общего порядка пункта 5 к финансовым и платежным организациям без учета специального регулирования пункта 6;
● распространение исключения пункта 8 на деятельность правоохранительных или специальных органов, прямо не названную в этом пункте;
● квалификация поиска личности по базе данных (идентификации) как аутентификации в смысле пункта 4, что позволяет обойти основание, требуемое для идентификации отдельно;
● признание согласия на биометрическую регистрацию действительным несмотря на то, что фактически гражданин не мог получить услугу без такого согласия при отсутствии законодательного основания по пункту 3.
Сценарий 1 «Биометрия при государственной услуге». Государственный орган цифровизует услугу и предлагает биометрическую аутентификацию. Если закон прямо не устанавливает обязательность биометрии для этой услуги, отказ гражданина от регистрации не может быть основанием для отказа в услуге (пункты 2, 3); если же закон такую обязательность устанавливает, аутентификация должна проводиться через национальную систему (пункт 5).
Сценарий 2 «Биометрия в банке без альтернативы». Банк требует биометрическую аутентификацию для операции и не предлагает иного способа подтверждения. Применяется специальный порядок, устанавливаемый финансовым регулятором и Национальным Банком (пункт 6); предел пункта 3 действует и здесь - обязательность для конкретной операции требует законодательного основания, а не только внутреннего регламента банка, и не снимает вопроса о наличии альтернативного способа подтверждения.
Сценарий 3 «Face ID в учебном заведении или у работодателя». Школа, университет или работодатель вводит обязательное распознавание лица для прохода или учета рабочего времени, не имея прямого указания закона. Требование неправомерно по пункту 3; данные при этом остаются персональными и обрабатываются только на основании пункта 1 и Закона «О персональных данных и их защите», а такое согласие может быть признано недобровольным, если у лица фактически отсутствовала разумная альтернатива.
Сценарий 4 «Утечка данных национальной системы». Произошла утечка данных из национальной системы биометрической аутентификации. Ответственность за создание, развитие и обслуживание системы несет ее оператор (пункт 7); вопрос о защите данных решается по режиму персональных данных (пункт 1) и требованиям законодательства о кибербезопасности.
Статья 48 сочетает централизованную техническую инфраструктуру (национальная система, пункты 5-7) с децентрализованным правовым основанием обязательности (пункт 3): наличие системы само по себе не делает биометрию обязательной, - обязательность для конкретной услуги или операции каждый раз требует отдельного закона. Допустимое применение статьи заканчивается там, где эта граница стирается: где государственный орган или финансовая организация вводит биометрию как условие доступа, ссылаясь на существование национальной системы или на собственный регламент вместо закона. Пределы применения вытекают из статьи 21 Конституции, из общего запрета принуждения к цифровой идентификации (пункт 2 статьи 40) и из исчерпывающего, привязанного к конкретным видам деятельности характера исключения пункта 8.
Из статьи 48 следует, что обязательное использование биометрии допускается только при наличии прямого законодательного основания. Поэтому биометрическая аутентификация не должна использоваться как обычное условие доступа к услуге без проверки законности, необходимости и соразмерности. Техническая сторона биометрической аутентификации централизована в национальной системе (пункты 5-7), но это не снимает требования пункта 3: решение о том, обязательна ли биометрия для конкретной услуги, каждый раз принимается отдельно и должно иметь основание в законе.
В ряде зарубежных правопорядков биометрические данные также выделены в особую категорию персональных данных с повышенными требованиями к согласию и защите. Это используется лишь как вспомогательное сопоставление: основанием для применения статьи 48 в Казахстане служат сам Кодекс, Конституция и Закон «О персональных данных и их защите», а не зарубежный опыт. В казахстанском праве статья 48 прямо квалифицирует такие данные как персональные данные; вывод о повышенных требованиях к их обработке следует из характера биометрии и рисков ее неправомерного использования.
Статья 48 применяется как специальная норма о пределах использования биометрической аутентификации. Биометрическая регистрация и биометрическая аутентификация допустимы только при соблюдении требований законодательства о персональных данных, наличии понятного правового основания и обеспечении защиты биометрических данных. Отказ в услуге со ссылкой на отсутствие биометрической регистрации неправомерен, если обязательность биометрии для этой услуги не установлена законом.
Обязательное использование биометрии возможно только в случаях, прямо предусмотренных законами Республики Казахстан. Для государственных органов аутентификация проводится через национальную систему, а для финансовых и платежных организаций - по специальному порядку, установленному статьей 48. Исключения для разведывательной, контрразведывательной, оперативно-розыскной деятельности и охранных мероприятий не должны толковаться расширительно за пределами видов деятельности, прямо названных законом.
Ниже сведены выводы комментария в форме проверочных вопросов - в том виде, в каком они возникают у трех групп адресатов нормы.
● Для гражданина: биометрическая регистрация - право, а не обязанность (пункт 2); обязательная биометрическая аутентификация допускается только в случаях, установленных законами; согласие, данное в условиях, когда услугу нельзя получить иным способом, не отвечает требованию добровольности.
● Для государственного органа: пункт 5 определяет, какая система применяется, но не является самостоятельным основанием для введения обязательной биометрии; такое основание должно быть прямо предусмотрено законом.
● Для финансовых и платежных организаций: применяется специальный порядок пункта 6; общий порядок пункта 5 к ним без учета этого специального регулирования не применяется.
● Для правоприменителя: исключение пункта 8 не распространяется на деятельность, прямо в нем не названную; расширительное толкование этого пункта недопустимо.
Статья 48 сочетает централизованную техническую инфраструктуру (национальная система, пункты 5-7) с децентрализованным правовым основанием обязательности, устанавливаемым отраслевыми законами. Из этого следует основной вывод: наличие технической возможности провести биометрическую аутентификацию само по себе не создает права ее требовать.
Настоящий выпуск является частью серии постатейных комментариев «Цифровые права субъекта цифровой среды», подготовленной экспертной группой ТОО «Центр цифровых прав Казахстан». Серия охватывает пять статей Цифрового кодекса:
● выпуск 1 - статья 40 «Право на цифровую идентичность и ее защиту»;
● выпуск 2 - статья 41 «Право на удаление, анонимизацию и ограничение обработки персональных данных»;
● выпуск 3 - статья 42 «Цифровая доступность и права лиц с инвалидностью в цифровой среде»;
● выпуск 4 - статья 43 «Права субъектов цифровой среды при использовании алгоритмических систем и полностью автоматизированных решений»;
● выпуск 5 - статья 48 «Биометрическая аутентификация» - настоящий выпуск;
Каждый выпуск самостоятелен по содержанию, однако комментируемые статьи связаны между собой: они образуют единый каталог цифровых прав и применяются во взаимосвязи. Для полноты картины рекомендуется обращаться к выпускам, посвященным смежным статьям.