Изменения в законе

Новый закон о персональных данных: как бизнесу теперь безопасно хранить документы и подписи клиентов

24 июня 2026 года подписан закон №326-VIII, который переписывает половину правил работы с персональными данными в Казахстане. Разбираем, что обязательно, кого коснётся в первую очередь и с чего начать до прихода проверки.

24 июня 2026 года президент подписал Закон РК №326-VIII «О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам цифровизации, защиты персональных данных, дорожного движения и регулирования передовых технологий на транспорте». Несмотря на громоздкое название, добрая половина документа — это фактически новая редакция закона «О персональных данных и их защите» 2013 года.

Большинство норм заработало с 1 июля 2026 года — одновременно с Цифровым кодексом РК. Часть требований, включая новые правила по данным из общедоступных источников, вступает в силу 25 августа 2026 года. Пока одни компании ещё разбираются, что вообще поменялось, инспекторы уже проверяют по новым правилам: только за 2025 год прошло 77 проверок по защите персональных данных, а с начала 2026-го — ещё 44.

Что реально нового в законе

Раньше закон одним словом «уничтожение» описывал почти всё, что происходит с данными после их использования. Теперь это разные, отдельно определённые действия — и путать их больше нельзя.

Новые понятия, которых раньше не было в законе

  • Удаление, анонимизация и маскирование персональных данных — три разных операции с разными правовыми последствиями, а не синонимы одного «уничтожения».
  • Идентификатор персональных данных — впервые закреплённый список: ФИО в совокупности, ИИН, изображение лица, а также биометрический вектор лица и его производные. Для любой системы с Face ID или видеоаналитикой это означает, что биометрический вектор — уже не техническая метрика, а полноценный юридически защищаемый идентификатор.
  • Нарушение безопасности персональных данных и два новых государственных реестра — лиц, обрабатывающих данные, и нарушений безопасности.
  • Хеширование как отдельно поименованный метод защиты наравне с шифрованием.

Кого касается — и в какой мере

Закон впервые разделил компании на три категории по количеству уникальных субъектов персональных данных в базе.

КатегорияПорог по числу субъектовОбязано уведомлять регулятора
Малыедо 10 000Нет
Средниеот 10 000 до 500 000Нет
Крупныеот 500 000Да — до начала и при прекращении обработки

Есть важный нюанс: если компания обрабатывает данные ограниченного доступа — например, биометрию или медицинские сведения, — её категория автоматически поднимается на ступень. База в 8 000 записей с биометрией юридически считается уже не малой, а средней.

Уведомление регулятора — не единственное требование. Почти всё, что описано в разделе ниже — ответственный за обработку, список сотрудников с доступом, журналирование действий, — касается практически всех юрлиц независимо от размера, кроме судов. Это отдельные правила, введённые приказом профильного министерства и действующие с 12 июля 2026 года.

Что обязательно сделать уже сейчас

Чек-лист для владельца и оператора персональных данных

  1. Назначить сотрудника, ответственного за организацию обработки персональных данных.
  2. Выделить бизнес-процессы, где реально фигурируют персональные данные, и описать их во внутреннем документе.
  3. Составить и утвердить список сотрудников, у которых есть доступ к этим данным.
  4. Вести журнал действий пользователей и журнал событий системы управления базой — кто, что и когда сделал с записью.
  5. Проверить, где физически стоит сервер: данные из цифровых ресурсов обязаны храниться в серверном помещении или дата-центре на территории Казахстана.
  6. Для баз свыше 100 000 записей — внедрить идентификацию и аутентификацию пользователей, включая биометрическую, там где это применимо.
  7. Для данных ограниченного доступа — обеспечить криптографическую защиту не ниже третьего уровня по СТ РК 1073-2007 и передавать такие данные только по защищённым каналам.
  8. Прописать внутри компании, кто и в какой срок — не позднее одного рабочего дня — уведомляет уполномоченный орган при инциденте.

Что будет, если не успеть

Раньше утечка данных была в первую очередь внутренним делом компании: узнают клиенты, узнают не узнают — вопрос репутации. Теперь у государства появился отдельный реестр нарушений безопасности персональных данных, который заполняется напрямую от Государственного центра кибербезопасности и Национального координационного центра — независимо от того, признаёт компания инцидент или нет.

Проверок по защите ПД за 2025 год
77
Плюс ещё 44 — с начала 2026 года.
Самые частые нарушения
Нет согласий субъектов, нет ответственного и списка доступа, лишние данные в базе, нет многофакторной аутентификации и журналирования, нет криптозащиты и антивируса.

Отдельная деталь, которую часто упускают: право пользователя на удаление своих данных теперь не абсолютно — оператор может законно отказать, опираясь на пункт 4 статьи 41 Цифрового кодекса. Это не освобождает от ответственности, а значит, что на каждый отказ должно быть документальное основание, а не просто игнорирование запроса.

Что из этого уже закрыто в TrustMe

Назначить ответственного и утвердить внутренние политики — по-прежнему ваша задача, и здесь TrustMe вас не подменяет. Но техническую часть требований — где физически лежат данные и кто к ним прикасался — TrustContract и TrustAccounting закрывают из коробки.

Документы хранятся в облаке на серверах в Казахстане, в Астане, — требование по локализации не нужно решать отдельным проектом. Каждое действие с документом — открыл, подписал, скачал, отозвал — фиксируется в журнале с указанием времени и исполнителя. Доступ выдаётся по ролям, а не всей компании по умолчанию. Это ровно то, что новые правила требуют показать проверяющему, если он придёт.

Получите более подробную информацию

Оставьте заявку и мы с вами свяжемся

Или с помощью

Интеграции

Гос базы данных «Физические лица»

Получение сведений о всех гражданах РК

База мобильных граждан

Сервис проверки ИИН и номера телефона граждан РК

Гос базы данных «Юридические лица»

Получение сведений о всех юридических лицах и ИП

Интеграция с Enbek.kz

Автоматическая отправка документов в ЕСУД

Интеграция с CRM

Интеграция с CRM Подключение ведёт к совместной работе в CRM системах

СпецЦОНы

Автоматическая отправка документов в спецЦОНы

Интеграция с 1C

Удобная интеграция с системами 1С: ERP, Бухгалтерия

Интеграции с внешними ИС

Возможность интеграции с гос базами данных по запросу

ГТС КНБ РК на предмет инф. безопасности

• Реестр ПО

• Патент на изобретения и авторские права

Облачное ЭЦП

Легитимное и удобное подписание документов с полной юридической значимостью

ЭЦП

Биометрия

SMS-код

Почта

WhatsApp

Telegram

Egov mobile

Свыше 1,5 млн пользователей