Новый закон о персональных данных: как бизнесу теперь безопасно хранить документы и подписи клиентов
24 июня 2026 года подписан закон №326-VIII, который переписывает половину правил работы с персональными данными в Казахстане. Разбираем, что обязательно, кого коснётся в первую очередь и с чего начать до прихода проверки.
24 июня 2026 года президент подписал Закон РК №326-VIII «О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам цифровизации, защиты персональных данных, дорожного движения и регулирования передовых технологий на транспорте». Несмотря на громоздкое название, добрая половина документа — это фактически новая редакция закона «О персональных данных и их защите» 2013 года.
Большинство норм заработало с 1 июля 2026 года — одновременно с Цифровым кодексом РК. Часть требований, включая новые правила по данным из общедоступных источников, вступает в силу 25 августа 2026 года. Пока одни компании ещё разбираются, что вообще поменялось, инспекторы уже проверяют по новым правилам: только за 2025 год прошло 77 проверок по защите персональных данных, а с начала 2026-го — ещё 44.
Что реально нового в законе
Раньше закон одним словом «уничтожение» описывал почти всё, что происходит с данными после их использования. Теперь это разные, отдельно определённые действия — и путать их больше нельзя.
Новые понятия, которых раньше не было в законе
- Удаление, анонимизация и маскирование персональных данных — три разных операции с разными правовыми последствиями, а не синонимы одного «уничтожения».
- Идентификатор персональных данных — впервые закреплённый список: ФИО в совокупности, ИИН, изображение лица, а также биометрический вектор лица и его производные. Для любой системы с Face ID или видеоаналитикой это означает, что биометрический вектор — уже не техническая метрика, а полноценный юридически защищаемый идентификатор.
- Нарушение безопасности персональных данных и два новых государственных реестра — лиц, обрабатывающих данные, и нарушений безопасности.
- Хеширование как отдельно поименованный метод защиты наравне с шифрованием.
Кого касается — и в какой мере
Закон впервые разделил компании на три категории по количеству уникальных субъектов персональных данных в базе.
| Категория | Порог по числу субъектов | Обязано уведомлять регулятора |
|---|---|---|
| Малые | до 10 000 | Нет |
| Средние | от 10 000 до 500 000 | Нет |
| Крупные | от 500 000 | Да — до начала и при прекращении обработки |
Есть важный нюанс: если компания обрабатывает данные ограниченного доступа — например, биометрию или медицинские сведения, — её категория автоматически поднимается на ступень. База в 8 000 записей с биометрией юридически считается уже не малой, а средней.
Уведомление регулятора — не единственное требование. Почти всё, что описано в разделе ниже — ответственный за обработку, список сотрудников с доступом, журналирование действий, — касается практически всех юрлиц независимо от размера, кроме судов. Это отдельные правила, введённые приказом профильного министерства и действующие с 12 июля 2026 года.
Что обязательно сделать уже сейчас
Чек-лист для владельца и оператора персональных данных
- Назначить сотрудника, ответственного за организацию обработки персональных данных.
- Выделить бизнес-процессы, где реально фигурируют персональные данные, и описать их во внутреннем документе.
- Составить и утвердить список сотрудников, у которых есть доступ к этим данным.
- Вести журнал действий пользователей и журнал событий системы управления базой — кто, что и когда сделал с записью.
- Проверить, где физически стоит сервер: данные из цифровых ресурсов обязаны храниться в серверном помещении или дата-центре на территории Казахстана.
- Для баз свыше 100 000 записей — внедрить идентификацию и аутентификацию пользователей, включая биометрическую, там где это применимо.
- Для данных ограниченного доступа — обеспечить криптографическую защиту не ниже третьего уровня по СТ РК 1073-2007 и передавать такие данные только по защищённым каналам.
- Прописать внутри компании, кто и в какой срок — не позднее одного рабочего дня — уведомляет уполномоченный орган при инциденте.
Что будет, если не успеть
Раньше утечка данных была в первую очередь внутренним делом компании: узнают клиенты, узнают не узнают — вопрос репутации. Теперь у государства появился отдельный реестр нарушений безопасности персональных данных, который заполняется напрямую от Государственного центра кибербезопасности и Национального координационного центра — независимо от того, признаёт компания инцидент или нет.
Отдельная деталь, которую часто упускают: право пользователя на удаление своих данных теперь не абсолютно — оператор может законно отказать, опираясь на пункт 4 статьи 41 Цифрового кодекса. Это не освобождает от ответственности, а значит, что на каждый отказ должно быть документальное основание, а не просто игнорирование запроса.
Что из этого уже закрыто в TrustMe
Назначить ответственного и утвердить внутренние политики — по-прежнему ваша задача, и здесь TrustMe вас не подменяет. Но техническую часть требований — где физически лежат данные и кто к ним прикасался — TrustContract и TrustAccounting закрывают из коробки.
Документы хранятся в облаке на серверах в Казахстане, в Астане, — требование по локализации не нужно решать отдельным проектом. Каждое действие с документом — открыл, подписал, скачал, отозвал — фиксируется в журнале с указанием времени и исполнителя. Доступ выдаётся по ролям, а не всей компании по умолчанию. Это ровно то, что новые правила требуют показать проверяющему, если он придёт.