Блог / Персональные данные
Биометрия — теперь официальный идентификатор личности по закону: что меняется для клиник и салонов
В Казахстане впервые на законодательном уровне закреплено понятие «идентификатор персональных данных» — и в него вошло изображение лица. Это значит, что привычные для клиник и салонов фото «до и после», снимки в карточке пациента и любые кадры с лицом клиента официально стали идентификатором личности со всеми вытекающими требованиями. Параллельно доступ сотрудников к закрытым базам с медицинской информацией теперь возможен только после биометрической аутентификации. Разбираем, что делать бизнесу.
В рамках совершенствования механизмов защиты информации в Казахстане приняты Цифровой кодекс РК № 255-VIII и Закон «О кибербезопасности». Впервые на законодательном уровне закреплено понятие «идентификатор персональных данных» — к нему относятся фамилия, имя и отчество в совокупности, ИИН, изображение лица, а также биометрический вектор лица и его производные. Отдельно установлено, что доступ сотрудников к закрытым базам данных с медицинской, банковской, коммерческой и иной конфиденциальной информацией возможен только после обязательной биометрической аутентификации.
Цифровой кодекс РК № 255-VIII и Закон РК «О кибербезопасности» · по сообщению Zakon.kz от 18.09.2026Шесть изменений по пунктам
Изображение лица и биометрический вектор лица с производными официально входят в состав идентификаторов персональных данных наравне с ИИН и ФИО.
Доступ работников к закрытым базам с медицинской, банковской и иной конфиденциальной информацией открывается только после биометрической аутентификации.
Цифровой кодекс РК № 255-VIII закрепляет принцип добровольности: обязательная биометрическая аутентификация допустима только в случаях, прямо предусмотренных законами.
При утечке персональных данных организации обязаны уведомлять не только госорганы, но и самих граждан, чьи данные скомпрометированы.
Создаётся реестр крупных операторов персональных данных с дополнительными требованиями по информационной безопасности.
Обязанности работодателей и работников в сфере кибербезопасности закреплены в Трудовом кодексе: внутренние правила и обучение персонала.
Что меняется в работе с данными клиента
Для клиники или салона практический вывод один: если вы храните лицо клиента — в карточке, в галерее работ или в CRM, — вы обрабатываете идентификатор персональных данных, и согласие на это должно быть оформлено, а не подразумеваться. Именно эту часть закрывает TrustCare.
Что это значит для клиник и салонов
Снимок лица клиента до и после процедуры теперь однозначно попадает в периметр персональных данных, а публикация в соцсетях требует отдельного согласия.
Отсутствие согласия на обработку персональных данных — в числе самых частых нарушений, выявляемых на проверках с 2024 года.
Общий логин на ресепшене к базе с медицинскими данными перестаёт быть приемлемой практикой.
Организациям нужно утвердить внутренние правила по кибербезопасности и обучать сотрудников основам цифровой гигиены.
Уведомлять придётся не только регулятор, но и каждого человека, чьи данные пострадали. Репутационная цена выросла.
Подписанный от руки бланк легко теряется и плохо доказуем. Электронное согласие в TrustCare хранится с датой, способом подписания и журналом действий.
Что должен подписать клиент
Этот комплект проверяющий может запросить по конкретному клиенту и конкретной дате — поэтому важно, где и как он хранится.
Что закрывает TrustCare
TrustCare — сервис электронного подписания согласий, договоров и медицинских документов для клиник и салонов: клиент подписывает на своём телефоне или на планшете администратора за минуту, а документ сразу уходит в электронный архив. Для бизнеса вне медицины ту же задачу решает TrustContract.
Согласие на обработку данных и на съёмку — два разных бланка и оба обычно теряются в бумажной папке.
Оба подписываются в TrustCare за одно подтверждение — до пяти документов на одно SMS.
Клиент утверждает, что не давал согласия на публикацию фото а бланк найти не получается.
Электронный архив хранит подписанный документ с датой, временем и способом подписания — доказательная база, а не поиск по коробкам.
Проверка запрашивает согласие по конкретному клиенту а оно где-то в папке за прошлый год.
Поиск по ИИН в личном кабинете — документ поднимается за секунды.
Нужно подтвердить, что подписал именно этот человек особенно когда речь о медицинских данных.
TrustCare поддерживает FaceID-верификацию и подписание через eGov Mobile — идентификация личности перед подписанием.
Бумажные бланки копятся, а хранить их нужно годами и при этом защищённо.
Ноль листов: документы хранятся в электронном виде, с журналом действий по каждому подписанию.
TrustCare — согласия клиента без бумаги и с доказуемой подписью
Закон требует оформленного согласия на обработку данных и изображения клиента. Вот что делает TrustCare:
- Согласия и договоры на телефоне клиента. Подписываются за минуту — до приёма или прямо у стойки.
- До 5 документов за одно подтверждение. Согласие на обработку данных, на съёмку, на процедуру и договор — одним пакетом.
- FaceID-верификация и eGov Mobile. Подтверждение личности перед подписанием, когда это критично.
- Планшет на ресепшене. Для клиентов, которым удобнее подписать на месте.
- Электронный архив с поиском по ИИН. Комплект документов по каждому клиенту — за секунды на любой проверке.
Напишите в WhatsApp — покажем на демо, как TrustCare оформляет согласие на обработку данных и на съёмку за одну минуту.
Написать в WhatsAppМатериал подготовлен в информационных целях по состоянию на 18 сентября 2026 года и не является юридической консультацией. Основа: Цифровой кодекс РК № 255-VIII, Закон Республики Казахстан «О кибербезопасности», Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных в действующей редакции, а также сообщения профильных изданий о закреплении понятия «идентификатор персональных данных». Отдельные требования вводятся поэтапно и детализируются подзаконными актами — сверяйтесь с актуальной редакцией документов и при необходимости консультируйтесь с юристом.