О внесении изменения в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ "Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных"

Новый

Приказ Заместителя Премьер-Министра – Министра искусственного интеллекта и цифрового развития Республики Казахстан от 3 сентября 2026 года № 534/НҚ. Зарегистрирован в Министерстве юстиции Республики Казахстан 4 сентября 2026 года № 39823

      ПРИКАЗЫВАЮ:

      1. Внести в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ "Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных" (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 32810) следующее изменение:

      Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных, утвержденные указанным приказом, изложить в новой редакции согласно приложению к настоящему приказу.

      2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством порядке обеспечить:

      1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;

      2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;

      3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.

      3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.

      4. Настоящий приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.

      Заместитель Премьер-Министра –
Министр искусственного интеллекта и цифрового развития Республики Казахстан
Ж. Мадиев

  Приложение к приказу
Заместитель Премьер-Министра

Министр искусственного
интеллекта и цифрового
развития
Республики Казахстан
от 3 сентября 2026 года
№ 534/НҚ
  Утверждены приказом
Министра цифрового развития,
инноваций и аэрокосмической
промышленности
Республики Казахстан
от 12 июня 2023 года № 179/НҚ

Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных

Глава 1. Общие положения

      1. Настоящие Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных (далее – Правила) разработаны в соответствии с подпунктом 2-3) пункта 1 статьи 27-1 Закона Республики Казахстан "О персональных данных и их защите" (далее – Закон) и подпунктом 467) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846 и определяют порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных.

      2. В настоящих Правилах используются следующие основные понятия:

      1) персональные данные – сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими идентификаторами персональных данных;

      2) удаление персональных данных – действия, направленные на исключение персональных данных из цифрового объекта, в результате совершения которых невозможно восстановить персональные данные;

      3) блокирование персональных данных – действия по временному прекращению сбора, накопления, изменения, дополнения, использования, распространения, обезличивания и уничтожения и удаления персональных данных;

      4) сбор персональных данных – действия, направленные на получение персональных данных;

      5) реестр лиц, осуществляющих сбор и (или) обработку персональных данных, – перечень собственников и (или) операторов, а также третьих лиц, осуществляющих сбор и (или) обработку персональных данных;

      6) база, содержащая персональные данные (далее – база) – совокупность упорядоченных персональных данных на бумажном носителе;

      7) собственник базы и (или) цифрового объекта, содержащего персональные данные (далее – собственник), – государственный орган, физическое и (или) юридическое лицо, реализующие в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой на бумажном носителе и (или) цифровым объектом, содержащим персональные данные;

      8) оператор базы и (или) цифрового объекта, содержащего персональные данные (далее – оператор), – государственный орган, физическое и (или) юридическое лицо, осуществляющие сбор, обработку и защиту персональных данных;

      9) нарушение безопасности персональных данных – нарушение защиты персональных данных, повлекшее незаконное распространение, изменение, уничтожение и удаление, несанкционированное распространение передаваемых, хранимых или иным образом обрабатываемых персональных данных или несанкционированный доступ к ним;

      10) защита персональных данных – комплекс мер, в том числе правовых, организационных и технических, осуществляемых в целях, установленных Законом;

      11) уполномоченный орган в сфере защиты персональных данных (далее – уполномоченный орган) – центральный исполнительный орган, осуществляющий руководство в сфере защиты персональных данных;

      12) обработка персональных данных – действия, направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, анонимизацию, блокирование, уничтожение и удаление;

      13) субъект персональных данных (далее – субъект) – физическое лицо, к которому относятся персональные данные;

      14) общедоступные персональные данные – персональные данные или сведения, на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта;

      15) персональные данные ограниченного доступа – персональные данные, доступ к которым ограничен законодательством Республики Казахстан;

      16) третье лицо – лицо, не являющееся субъектом, собственником и (или) оператором, но связанное с ними (ним) обстоятельствами или правоотношениями по сбору, обработке и защите персональных данных;

      17) цифровые ресурсы – совокупность упорядоченных цифровых данных, цифровых записей и программного обеспечения для их создания, хранения, обработки, отображения и распространения.

Глава 2. Порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных

      3. Согласно статье 10-1 Закона собственник и (или) оператор, а также третье лицо до начала обработки и прекращения обработки персональных данных обязаны уведомить уполномоченный орган о своем намерении осуществить обработку персональных данных и прекратить обработку данных, за исключением случаев, предусмотренных пунктом 2 статьи 10-1 Закона.

      4. Собственник и (или) оператор, а также третье лицо вправе осуществлять обработку без уведомления в случае отнесения их к малым и средним собственникам и (или) операторам, а также третьим лицам, осуществляющим сбор и обработку персональных данных.

      5. Уведомление, предусмотренное пунктом 3, направляется в виде документа на бумажном, цифровом и (или) ином материальном носителе, который подписывается уполномоченным лицом. Уведомление содержит следующие сведения:

      1) наименование (фамилию, имя, отчество (если оно указано в документе, удостоверяющем личность), бизнес-идентификационный номер (индивидуальный идентификационный номер) собственника и (или) оператора, а также третьего лица;

      2) применяемые меры по защите персональных данных;

      3) дату начала обработки персональных данных;

      4) о возможности собственника и (или) оператора, а также третьего лица или ее отсутствии передавать персональные данные третьим лицам;

      5) о наличии либо отсутствии трансграничной передачи персональных данных в процессе их обработки;

      6) о распространении персональных данных в общедоступных источниках;

      7) перечень собираемых персональных данных, связанных с субъектом;

      8) о месте нахождения базы и (или) цифрового объекта, содержащего персональные данные;

      9) иные сведения, определяемые собственником и (или) оператором, а также третьим лицом.

      6. Уполномоченный орган в течение тридцати рабочих дней с даты поступления от собственника и (или) оператора, а также третьего лица уведомления об обработке персональных данных вносит сведения, указанные в пункте 6 настоящих Правил, а также сведения о дате направления указанного уведомления в реестр лиц, осуществляющих сбор и (или) обработку персональных данных.

      7. Уполномоченный орган в течение тридцати рабочих дней с даты поступления от собственника и (или) оператора, а также третьего лица уведомления о прекращении обработки персональных данных исключает сведения, указанные в пункте 6 настоящих Правил, из реестра лиц, осуществляющих сбор и (или) обработку персональных данных.

      8. Собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных, подразделяются на малых, средних и крупных в зависимости от объема обрабатываемых персональных данных.

      9. При определении объема обрабатываемых персональных данных учитывается общее количество уникальных субъектов персональных данных, персональные данные которых обрабатываются собственником и (или) оператором, а также третьим лицом в рамках одной или нескольких цифровых объектов.

      10. Критерии отнесения собственников и (или) операторов, а также третьих лиц, осуществляющих обработку персональных данных, к малым, средним или крупным применяются независимо от их организационно-правовой формы, формы собственности и вида деятельности.

      К малым относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных не более десяти тысяч уникальных субъектов.

      К средним относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от десяти тысяч до пятисот тысяч уникальных субъектов.

      К крупным относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от пятисот тысяч и более уникальных субъектов персональных данных.

      В случаях сбора и обработки персональных данных ограниченного доступа категория собственника и (или) оператора повышается на один уровень.

      11. Собственники и (или) операторы, а также третьи лица обеспечивают применение мер защиты персональных данных с учетом их категории.

      12. Малые собственники и (или) операторы, а также третьи лица обеспечивают:

      1) определение перечня персональных данных, подлежащих сбору и обработке;

      2) определение целей сбора и обработки персональных данных;

      3) определение перечня лиц, осуществляющих сбор и обработку персональных данных, либо имеющих к ним доступ;

      4) назначение лица, ответственного за организацию обработки и защиту персональных данных;

      5) утверждение внутренних документов, определяющих порядок сбора, обработки и защиты персональных данных;

      6) разграничение прав доступа к персональным данным в соответствии с должностными обязанностями;

      7) идентификацию и аутентификацию пользователей цифровых систем;

      8) регистрацию действий по сбору, обработке, изменению, дополнению, использованию, распространению, обезличиванию, уничтожению, удалению персональных данных;

      9) резервное копирование персональных данных;

      10) применение средств защиты от вредоносного программного обеспечения и своевременное обновление программного обеспечения;

      11) передачу персональных данных по защищенным каналам связи.

      13. Средние собственники и (или) операторы, а также третьи лица обеспечивают выполнение требований пункта 12 настоящей главы, а также:

      1) ведение учета цифровых систем и процессов обработки персональных данных;

      2) управление доступом на основе ролей пользователей;

      3) применение многофакторной аутентификации для пользователей, имеющих доступ к персональным данным ограниченного доступа;

      4) регистрацию и хранение событий кибербезопасности;

      5) утверждение порядка реагирования на инциденты кибербезопасности;

      6) проведение периодического обучения работников по вопросам защиты персональных данных;

      7) проведение анализа уязвимостей цифровых систем;

      8) проведение внутреннего контроля соблюдения Закона.

      14. Крупные собственники и (или) операторы, а также третьи лица обеспечивают выполнение требований пунктов 12 и 13 настоящей главы, а также:

      1) проведение оценки защищенности цифровых систем, используемых для сбора и обработки персональных данных;

      2) проведение независимого аудита мер защиты персональных данных;

      3) проведение мониторинга событий кибербезопасности;

      4) контроль действий пользователей с привилегированными правами доступа;

      5) контроль операций, связанных с обработкой персональных данных;

      6) проведение анализа уязвимостей, тестирования на проникновение и иных мероприятий по оценке защищенности персональных данных;

      7) обеспечение восстановления персональных данных после нарушений безопасности персональных данных.

      15. Собственник и (или) оператор, а также третье лицо при обработке персональных данных ограниченного доступа:

      1) устанавливают цели обработки персональных данных ограниченного доступа. Персональные данные ограниченного доступа используются в соответствии с декларируемыми целями;

      2) определяют порядок блокирования персональных данных ограниченного доступа, относящихся к субъекту, при обращении субъекта. Блокирование персональных данных осуществляется до принятия решения по обращению субъекта;

      3) оповещают уполномоченный орган об инцидентах кибербезопасности, связанных с незаконным доступом к персональным данным ограниченного доступа. Оповещение осуществляется для принятия мер по предотвращению дальнейшего незаконного доступа к персональным данным;

      4) обеспечивают установку средств защиты информации, обновлений программного обеспечения на технических средствах, осуществляющих обработку персональных данных ограниченного доступа для обеспечения безопасности обработки персональных данных;

      5) обеспечивают ведение журнала событий систем управления базами для регистрации событий, связанных с обработкой персональных данных ограниченного доступа;

      6) обеспечивают ведение журнала действий пользователей, имеющих доступ к персональным данным ограниченного доступа для учета действий при работе с персональными данными ограниченного доступа;

      7) применяют средства контроля целостности персональных данных ограниченного доступа для предотвращения несанкционированного изменения персональных данных;

      8) обеспечивают передачу персональных данных ограниченного доступа иным лицам по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных для предотвращения несанкционированного доступа;

      9) обеспечивают применение средств криптографической защиты информации для надежного хранения персональных данных ограниченного доступа.

      Хранение и передача персональных данных ограниченного доступа осуществляются с использованием средств криптографической защиты информации, имеющих параметры не ниже третьего уровня безопасности согласно стандарту Республики Казахстан СТ РК 1073-2007 "Средства криптографической защиты информации. Общие технические требования".

      Настоящий подпункт не распространяется на случаи трансграничной передачи данных в соответствии со статьей 16 Закона;

      10) применяют средства идентификации и (или) аутентификации пользователей, в том числе биометрической аутентификации для базы, содержащей более ста тысяч записей персональных данных при работе с персональными данными ограниченного доступа.

      Обязанность применения идентификации и (или) аутентификации пользователей распространяется исключительно на лиц, имеющих доступ к базе персональных данных.

      16. Сбор и обработка персональных данных ограниченного доступа осуществляются посредством цифровых объектов, размещенных на территории Республики Казахстан.

      17. В случаях сбора и обработки персональных данных ограниченного доступа категория собственника и (или) оператора повышается на один уровень.

      18. Хранение персональных данных, содержащихся в цифровых ресурсах, осуществляется собственником и (или) оператором, а также третьим лицом в базе и (или) цифровом объекте, которые находятся в серверном помещении или центре обработки данных, расположенном на территории Республики Казахстан, с принятием необходимых мер по защите персональных данных согласно настоящим Правилам.

      19. Собственник и (или) оператор, а также третье лицо назначают лицо, ответственное за организацию обработки персональных данных в случае, если собственник и (или) оператор являются юридическими лицами.

      Действие настоящего пункта не распространяется на обработку персональных данных в деятельности судов.

      20. Лицо, ответственное за организацию обработки персональных данных, обязано:

      1) осуществлять внутренний контроль за соблюдением собственником и (или) оператором и его работниками законодательства Республики Казахстан о персональных данных и их защите, в том числе требований к защите персональных данных;

      2) доводить до сведения работников собственника и (или) оператора положения законодательства Республики Казахстан о персональных данных и их защите по вопросам обработки персональных данных, требования к защите персональных данных;

      3) осуществлять контроль за приемом и обработкой обращений субъектов или их законных представителей.

      21. Собственник и (или) оператор, а также третье лицо обязаны принимать необходимые меры по защите персональных данных в соответствии с Законом и настоящими Правилами обеспечивающие:

      1) предотвращение несанкционированного доступа к персональным данным;

      2) своевременное обнаружение фактов несанкционированного доступа к персональным данным, если такой несанкционированный доступ не удалось предотвратить;

      3) минимизацию неблагоприятных последствий несанкционированного доступа к персональным данным;

      4) предоставление доступа государственной технической службе к цифровым объектам, использующим, хранящим, обрабатывающим и распространяющим персональные данные ограниченного доступа, содержащиеся в цифровых ресурсах, для осуществления обследования обеспечения защищенности процессов хранения, обработки и распространения персональных данных ограниченного доступа, содержащихся в цифровых ресурсах в порядке, определяемом уполномоченным органом.

      5) регистрацию и учет действий, предусмотренных подпунктами 3), 4), 5) и 6) пункта 4 статьи 8 Закона.

      22. При взаимодействии с государственными цифровыми объектами, содержащими персональные данные собственник и (или) оператор, а также третье лицо обеспечивают интеграцию собственных цифровых объектов с государственным сервисом контроля доступа к персональным данным, кроме случаев, предусмотренных подпунктами 1), 2), 2-1), 9) и 9-2) статьи 9 Закона.

      Интеграция осуществляется в соответствии с Правилами интеграции с государственным сервисом контроля доступа к персональным данным, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 8 июля 2022 года № 236/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 28786).

      23. Собственник и (или) оператор, а также третье лицо в течение одного рабочего дня c момента обнаружения нарушения безопасности персональных данных осуществляют уведомление уполномоченного органа о данном нарушении с указанием контактных данных лица, ответственного за организацию обработки персональных данных (при наличии).

      Уведомление осуществляется в соответствии с Правилами осуществления уведомления субъектов персональных данных о нарушении безопасности персональных данных, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 9 августа 2024 года № 481/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 34919).

Если Вы обнаружили на странице ошибку, выделите мышью слово или фразу и нажмите сочетание клавиш Ctrl+Enter

 

поиск по странице

Введите строку для поиска

Совет: в браузере есть встроенный поиск по странице, он работает быстрее. Вызывается чаще всего клавишами ctrl-F.