О внесении изменения в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ "Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных"

Приказ Заместителя Премьер-Министра – Министра искусственного интеллекта и цифрового развития Республики Казахстан от 3 сентября 2026 года № 534/НҚ. Зарегистрирован в Министерстве юстиции Республики Казахстан 4 сентября 2026 года № 39823

      ПРИКАЗЫВАЮ:

      1. Внести в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ "Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных" (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 32810) следующее изменение:

      Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных, утвержденные указанным приказом, изложить в новой редакции согласно приложению к настоящему приказу.

      2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством порядке обеспечить:

      1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;

      2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;

      3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.

      3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.

      4. Настоящий приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.

      Заместитель Премьер-Министра –
Министр искусственного интеллекта и цифрового развития Республики Казахстан
Ж. Мадиев

  Приложение к приказу
Заместитель Премьер-Министра

Министр искусственного
интеллекта и цифрового
развития
Республики Казахстан
от 3 сентября 2026 года
№ 534/НҚ
  Утверждены приказом
Министра цифрового развития,
инноваций и аэрокосмической
промышленности
Республики Казахстан
от 12 июня 2023 года № 179/НҚ

Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных

Глава 1. Общие положения

      1. Настоящие Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных (далее – Правила) разработаны в соответствии с подпунктом 2-3) пункта 1 статьи 27-1 Закона Республики Казахстан "О персональных данных и их защите" (далее – Закон) и подпунктом 467) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846 и определяют порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных.

      2. В настоящих Правилах используются следующие основные понятия:

      1) персональные данные – сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими идентификаторами персональных данных;

      2) удаление персональных данных – действия, направленные на исключение персональных данных из цифрового объекта, в результате совершения которых невозможно восстановить персональные данные;

      3) блокирование персональных данных – действия по временному прекращению сбора, накопления, изменения, дополнения, использования, распространения, обезличивания и уничтожения и удаления персональных данных;

      4) сбор персональных данных – действия, направленные на получение персональных данных;

      5) реестр лиц, осуществляющих сбор и (или) обработку персональных данных, – перечень собственников и (или) операторов, а также третьих лиц, осуществляющих сбор и (или) обработку персональных данных;

      6) база, содержащая персональные данные (далее – база) – совокупность упорядоченных персональных данных на бумажном носителе;

      7) собственник базы и (или) цифрового объекта, содержащего персональные данные (далее – собственник), – государственный орган, физическое и (или) юридическое лицо, реализующие в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой на бумажном носителе и (или) цифровым объектом, содержащим персональные данные;

      8) оператор базы и (или) цифрового объекта, содержащего персональные данные (далее – оператор), – государственный орган, физическое и (или) юридическое лицо, осуществляющие сбор, обработку и защиту персональных данных;

      9) нарушение безопасности персональных данных – нарушение защиты персональных данных, повлекшее незаконное распространение, изменение, уничтожение и удаление, несанкционированное распространение передаваемых, хранимых или иным образом обрабатываемых персональных данных или несанкционированный доступ к ним;

      10) защита персональных данных – комплекс мер, в том числе правовых, организационных и технических, осуществляемых в целях, установленных Законом;

      11) уполномоченный орган в сфере защиты персональных данных (далее – уполномоченный орган) – центральный исполнительный орган, осуществляющий руководство в сфере защиты персональных данных;

      12) обработка персональных данных – действия, направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, анонимизацию, блокирование, уничтожение и удаление;

      13) субъект персональных данных (далее – субъект) – физическое лицо, к которому относятся персональные данные;

      14) общедоступные персональные данные – персональные данные или сведения, на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта;

      15) персональные данные ограниченного доступа – персональные данные, доступ к которым ограничен законодательством Республики Казахстан;

      16) третье лицо – лицо, не являющееся субъектом, собственником и (или) оператором, но связанное с ними (ним) обстоятельствами или правоотношениями по сбору, обработке и защите персональных данных;

      17) цифровые ресурсы – совокупность упорядоченных цифровых данных, цифровых записей и программного обеспечения для их создания, хранения, обработки, отображения и распространения.

Глава 2. Порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных

      3. Согласно статье 10-1 Закона собственник и (или) оператор, а также третье лицо до начала обработки и прекращения обработки персональных данных обязаны уведомить уполномоченный орган о своем намерении осуществить обработку персональных данных и прекратить обработку данных, за исключением случаев, предусмотренных пунктом 2 статьи 10-1 Закона.

      4. Собственник и (или) оператор, а также третье лицо вправе осуществлять обработку без уведомления в случае отнесения их к малым и средним собственникам и (или) операторам, а также третьим лицам, осуществляющим сбор и обработку персональных данных.

      5. Уведомление, предусмотренное пунктом 3, направляется в виде документа на бумажном, цифровом и (или) ином материальном носителе, который подписывается уполномоченным лицом. Уведомление содержит следующие сведения:

      1) наименование (фамилию, имя, отчество (если оно указано в документе, удостоверяющем личность), бизнес-идентификационный номер (индивидуальный идентификационный номер) собственника и (или) оператора, а также третьего лица;

      2) применяемые меры по защите персональных данных;

      3) дату начала обработки персональных данных;

      4) о возможности собственника и (или) оператора, а также третьего лица или ее отсутствии передавать персональные данные третьим лицам;

      5) о наличии либо отсутствии трансграничной передачи персональных данных в процессе их обработки;

      6) о распространении персональных данных в общедоступных источниках;

      7) перечень собираемых персональных данных, связанных с субъектом;

      8) о месте нахождения базы и (или) цифрового объекта, содержащего персональные данные;

      9) иные сведения, определяемые собственником и (или) оператором, а также третьим лицом.

      6. Уполномоченный орган в течение тридцати рабочих дней с даты поступления от собственника и (или) оператора, а также третьего лица уведомления об обработке персональных данных вносит сведения, указанные в пункте 6 настоящих Правил, а также сведения о дате направления указанного уведомления в реестр лиц, осуществляющих сбор и (или) обработку персональных данных.

      7. Уполномоченный орган в течение тридцати рабочих дней с даты поступления от собственника и (или) оператора, а также третьего лица уведомления о прекращении обработки персональных данных исключает сведения, указанные в пункте 6 настоящих Правил, из реестра лиц, осуществляющих сбор и (или) обработку персональных данных.

      8. Собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных, подразделяются на малых, средних и крупных в зависимости от объема обрабатываемых персональных данных.

      9. При определении объема обрабатываемых персональных данных учитывается общее количество уникальных субъектов персональных данных, персональные данные которых обрабатываются собственником и (или) оператором, а также третьим лицом в рамках одной или нескольких цифровых объектов.

      10. Критерии отнесения собственников и (или) операторов, а также третьих лиц, осуществляющих обработку персональных данных, к малым, средним или крупным применяются независимо от их организационно-правовой формы, формы собственности и вида деятельности.

      К малым относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных не более десяти тысяч уникальных субъектов.

      К средним относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от десяти тысяч до пятисот тысяч уникальных субъектов.

      К крупным относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от пятисот тысяч и более уникальных субъектов персональных данных.

      В случаях сбора и обработки персональных данных ограниченного доступа категория собственника и (или) оператора повышается на один уровень.

      11. Собственники и (или) операторы, а также третьи лица обеспечивают применение мер защиты персональных данных с учетом их категории.

      12. Малые собственники и (или) операторы, а также третьи лица обеспечивают:

      1) определение перечня персональных данных, подлежащих сбору и обработке;

      2) определение целей сбора и обработки персональных данных;

      3) определение перечня лиц, осуществляющих сбор и обработку персональных данных, либо имеющих к ним доступ;

      4) назначение лица, ответственного за организацию обработки и защиту персональных данных;

      5) утверждение внутренних документов, определяющих порядок сбора, обработки и защиты персональных данных;

      6) разграничение прав доступа к персональным данным в соответствии с должностными обязанностями;

      7) идентификацию и аутентификацию пользователей цифровых систем;

      8) регистрацию действий по сбору, обработке, изменению, дополнению, использованию, распространению, обезличиванию, уничтожению, удалению персональных данных;

      9) резервное копирование персональных данных;

      10) применение средств защиты от вредоносного программного обеспечения и своевременное обновление программного обеспечения;

      11) передачу персональных данных по защищенным каналам связи.

      13. Средние собственники и (или) операторы, а также третьи лица обеспечивают выполнение требований пункта 12 настоящей главы, а также:

      1) ведение учета цифровых систем и процессов обработки персональных данных;

      2) управление доступом на основе ролей пользователей;

      3) применение многофакторной аутентификации для пользователей, имеющих доступ к персональным данным ограниченного доступа;

      4) регистрацию и хранение событий кибербезопасности;

      5) утверждение порядка реагирования на инциденты кибербезопасности;

      6) проведение периодического обучения работников по вопросам защиты персональных данных;

      7) проведение анализа уязвимостей цифровых систем;

      8) проведение внутреннего контроля соблюдения Закона.

      14. Крупные собственники и (или) операторы, а также третьи лица обеспечивают выполнение требований пунктов 12 и 13 настоящей главы, а также:

      1) проведение оценки защищенности цифровых систем, используемых для сбора и обработки персональных данных;

      2) проведение независимого аудита мер защиты персональных данных;

      3) проведение мониторинга событий кибербезопасности;

      4) контроль действий пользователей с привилегированными правами доступа;

      5) контроль операций, связанных с обработкой персональных данных;

      6) проведение анализа уязвимостей, тестирования на проникновение и иных мероприятий по оценке защищенности персональных данных;

      7) обеспечение восстановления персональных данных после нарушений безопасности персональных данных.

      15. Собственник и (или) оператор, а также третье лицо при обработке персональных данных ограниченного доступа:

      1) устанавливают цели обработки персональных данных ограниченного доступа. Персональные данные ограниченного доступа используются в соответствии с декларируемыми целями;

      2) определяют порядок блокирования персональных данных ограниченного доступа, относящихся к субъекту, при обращении субъекта. Блокирование персональных данных осуществляется до принятия решения по обращению субъекта;

      3) оповещают уполномоченный орган об инцидентах кибербезопасности, связанных с незаконным доступом к персональным данным ограниченного доступа. Оповещение осуществляется для принятия мер по предотвращению дальнейшего незаконного доступа к персональным данным;

      4) обеспечивают установку средств защиты информации, обновлений программного обеспечения на технических средствах, осуществляющих обработку персональных данных ограниченного доступа для обеспечения безопасности обработки персональных данных;

      5) обеспечивают ведение журнала событий систем управления базами для регистрации событий, связанных с обработкой персональных данных ограниченного доступа;

      6) обеспечивают ведение журнала действий пользователей, имеющих доступ к персональным данным ограниченного доступа для учета действий при работе с персональными данными ограниченного доступа;

      7) применяют средства контроля целостности персональных данных ограниченного доступа для предотвращения несанкционированного изменения персональных данных;

      8) обеспечивают передачу персональных данных ограниченного доступа иным лицам по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных для предотвращения несанкционированного доступа;

      9) обеспечивают применение средств криптографической защиты информации для надежного хранения персональных данных ограниченного доступа.

      Хранение и передача персональных данных ограниченного доступа осуществляются с использованием средств криптографической защиты информации, имеющих параметры не ниже третьего уровня безопасности согласно стандарту Республики Казахстан СТ РК 1073-2007 "Средства криптографической защиты информации. Общие технические требования".

      Настоящий подпункт не распространяется на случаи трансграничной передачи данных в соответствии со статьей 16 Закона;

      10) применяют средства идентификации и (или) аутентификации пользователей, в том числе биометрической аутентификации для базы, содержащей более ста тысяч записей персональных данных при работе с персональными данными ограниченного доступа.

      Обязанность применения идентификации и (или) аутентификации пользователей распространяется исключительно на лиц, имеющих доступ к базе персональных данных.

      16. Сбор и обработка персональных данных ограниченного доступа осуществляются посредством цифровых объектов, размещенных на территории Республики Казахстан.

      17. В случаях сбора и обработки персональных данных ограниченного доступа категория собственника и (или) оператора повышается на один уровень.

      18. Хранение персональных данных, содержащихся в цифровых ресурсах, осуществляется собственником и (или) оператором, а также третьим лицом в базе и (или) цифровом объекте, которые находятся в серверном помещении или центре обработки данных, расположенном на территории Республики Казахстан, с принятием необходимых мер по защите персональных данных согласно настоящим Правилам.

      19. Собственник и (или) оператор, а также третье лицо назначают лицо, ответственное за организацию обработки персональных данных в случае, если собственник и (или) оператор являются юридическими лицами.

      Действие настоящего пункта не распространяется на обработку персональных данных в деятельности судов.

      20. Лицо, ответственное за организацию обработки персональных данных, обязано:

      1) осуществлять внутренний контроль за соблюдением собственником и (или) оператором и его работниками законодательства Республики Казахстан о персональных данных и их защите, в том числе требований к защите персональных данных;

      2) доводить до сведения работников собственника и (или) оператора положения законодательства Республики Казахстан о персональных данных и их защите по вопросам обработки персональных данных, требования к защите персональных данных;

      3) осуществлять контроль за приемом и обработкой обращений субъектов или их законных представителей.

      21. Собственник и (или) оператор, а также третье лицо обязаны принимать необходимые меры по защите персональных данных в соответствии с Законом и настоящими Правилами обеспечивающие:

      1) предотвращение несанкционированного доступа к персональным данным;

      2) своевременное обнаружение фактов несанкционированного доступа к персональным данным, если такой несанкционированный доступ не удалось предотвратить;

      3) минимизацию неблагоприятных последствий несанкционированного доступа к персональным данным;

      4) предоставление доступа государственной технической службе к цифровым объектам, использующим, хранящим, обрабатывающим и распространяющим персональные данные ограниченного доступа, содержащиеся в цифровых ресурсах, для осуществления обследования обеспечения защищенности процессов хранения, обработки и распространения персональных данных ограниченного доступа, содержащихся в цифровых ресурсах в порядке, определяемом уполномоченным органом.

      5) регистрацию и учет действий, предусмотренных подпунктами 3), 4), 5) и 6) пункта 4 статьи 8 Закона.

      22. При взаимодействии с государственными цифровыми объектами, содержащими персональные данные собственник и (или) оператор, а также третье лицо обеспечивают интеграцию собственных цифровых объектов с государственным сервисом контроля доступа к персональным данным, кроме случаев, предусмотренных подпунктами 1), 2), 2-1), 9) и 9-2) статьи 9 Закона.

      Интеграция осуществляется в соответствии с Правилами интеграции с государственным сервисом контроля доступа к персональным данным, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 8 июля 2022 года № 236/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 28786).

      23. Собственник и (или) оператор, а также третье лицо в течение одного рабочего дня c момента обнаружения нарушения безопасности персональных данных осуществляют уведомление уполномоченного органа о данном нарушении с указанием контактных данных лица, ответственного за организацию обработки персональных данных (при наличии).

      Уведомление осуществляется в соответствии с Правилами осуществления уведомления субъектов персональных данных о нарушении безопасности персональных данных, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 9 августа 2024 года № 481/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 34919).

"Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидаларын бекіту туралы" Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 2023 жылғы 12 маусымдағы № 179/НҚ бұйрығына өзгеріс енгізу туралы

Қазақстан Республикасы Премьер-Министрінің орынбасары – Жасанды интеллект және цифрлық даму министрінің 2026 жылғы 3 қыркүйектегі № 534/НҚ бұйрығы. Қазақстан Республикасының Әділет министрлігінде 2026 жылғы 4 қыркүйекте № 39823 болып тіркелді

      БҰЙЫРАМЫН:

      1. "Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидаларын бекіту туралы" Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 2023 жылғы 12 маусымдағы № 179/НҚ бұйрығына (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 32810 болып тіркелген) мынадай өзгеріс енгізілсін:

      көрсетілген бұйрықпен бекітілген Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидалары осы бұйрыққа қосымшаға сәйкес жаңа редакцияда жазылсын.

      2. Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Ақпараттық қауіпсіздік комитеті заңнамада белгіленген тәртіппен:

      1) осы бұйрықты Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркеуді;

      2) осы бұйрық ресми жарияланғаннан кейін оны Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің интернет-ресурсында орналастыруды;

      3) осы бұйрық мемлекеттік тіркелгеннен кейін он жұмыс күні ішінде Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Заң департаментіне осы тармақтың 1) және 2) тармақшаларында көзделген іс-шаралардың орындалуы туралы мәліметтер ұсынуды қамтамасыз етсін.

      3. Осы бұйрықтың орындалуын бақылау жетекшілік ететін Қазақстан Республикасының Жасанды интеллект және цифрлық даму вице-министріне жүктелсін.

      4. Осы бұйрық оның алғашқы ресми жарияланған күнінен кейінгі он күнтізбелік күн өткен соң күшіне енеді.

      Қазақстан Республикасы
Премьер-Министрінің орынбасары –
Жасанды интеллект және цифрлық даму министрі
Ж. Мадиев

  Қазақстан Республикасы
Премьер-Министрінің
орынбасары –
Жасанды интеллект және
цифрлық даму министрі
2026 жылғы 3 қыркүйектегі
№ 534/НҚ Бұйрыққа қосымша
Қазақстан Республикасының
Цифрлық даму, инновациялар
және аэроғарыш өнеркәсібі
министрінің
2023 жылғы 12 маусымдағы
№ 179/НҚ бұйрығымен
бекітілген

Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидалары

1-тарау. Жалпы ережелер

      1. Осы Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды іске асыру қағидалары (бұдан әрі – Қағидалар) "Дербес деректер және оларды қорғау туралы" Қазақстан Республикасының Заңы (бұдан әрі – Заң) 27-1-бабының 1-тармағының 2-3) тармақшасына және Қазақстан Республикасы Үкіметінің 2025 жылғы 9 қазандағы № 846 қаулысымен бекітілген Қазақстан Республикасының Жасанды интеллект және цифрлық даму министрлігі туралы ереженің 15-тармағының 467) тармақшасына сәйкес әзірленді және меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру тәртібін айқындайды.

      2. Осы Қағидаларда мынадай негізгі ұғымдар пайдаланылады:

      1) дербес деректер – дербес деректердің бір немесе бірнеше сәйкестендіргішімен толықтырылған, дербес деректер субъектісі туралы мәліметтер немесе мәліметтер жиынтығы;

      2) дербес деректерді алып тастау – цифрлық объектіден дербес деректерді алып тастауға бағытталған әрекеттер, бұл әрекеттерді жасау нәтижесінде дербес деректерді қалпына келтіру мүмкін болмайды;

      3) дербес деректердi бұғаттау – дербес деректердi жинауды, жинақтауды, өзгертуді, толықтыруды, пайдалануды, таратуды, иесiздендiруді және жоюды уақытша тоқтату жөніндегі іс-әрекеттер;

      4) дербес деректерді жинау – дербес деректерді алуға бағытталған іс-әрекеттер;

      5) дербес деректерді жинауды және (немесе) өңдеуді жүзеге асыратын тұлғалар тізілімі – меншік иелерінің және (немесе) операторлардың, сондай-ақ жинауды және (немесе) өңдеуді жүзеге асыратын үшінші тұлғалар тізбесі;

      6) дербес деректерді қамтитын база (бұдан әрі – база) – ретке келтірілген қағаз жеткізгіштегі дербес деректердің жиынтығы;

      7) дербес деректерді қамтитын базаның және (немесе) цифрлық объектінің меншік иесі (бұдан әрі – меншік иесі) – қағаз жеткізгіштегі базаны және (немесе) дербес деректерді қамтитын цифрлық объектіні Қазақстан Республикасының заңдарына сәйкес иелену, пайдалану және оған билік ету құқығын іске асыратын мемлекеттік орган, жеке және (немесе) заңды тұлға;

      8) дербес деректерді қамтитын базаның және (немесе) цифрлық объектінің операторы (бұдан әрі – оператор) – дербес деректерді жинауды, өңдеуді және қорғауды жүзеге асыратын мемлекеттік орган, жеке және (немесе) заңды тұлға;

      9) дербес деректер қауіпсіздігінің бұзылуы – берілетін, сақталатын немесе өзге де түрде өңделетін дербес деректердің заңсыз таралуына, өзгертілуіне, жойылуына және алып тасталуына, санкцияланбаған таралуына немесе оларға санкцияланбаған қол жеткізуге алып келген дербес деректер қорғалуының бұзылуы;

      10) дербес деректерді қорғау – Заңда белгіленген мақсаттарда жүзеге асырылатын шаралар, оның ішінде құқықтық, ұйымдастырушылық және техникалық шаралар кешені;

      11) дербес деректерді қорғау саласында уәкілетті орган (бұдан әрі – уәкілетті орган) – дербес деректерді қорғау саласындағы басшылықты жүзеге асыратын орталық атқарушы орган;

      12) дербес деректердi өңдеу – дербес деректерді жинақтауға, сақтауға, өзгертуге, толықтыруға, пайдалануға, таратуға, иесiздендiруге, бұғаттауға және жоюға бағытталған iс-әрекеттер;

      13) дербес деректер субъектісі (бұдан әрі – субъект) – дербес деректер тиесілі жеке тұлға;

      14) жалпыға бірдей қолжетімді дербес деректер – Қазақстан Республикасының заңдарына сәйкес құпиялылықты сақтау талаптары қолданылмайтын, оларға қол жеткізу субъектінің келісімімен еркін болып табылатын дербес деректер немесе мәліметтер;

      15) қолжетімділігі шектеулі дербес деректер – Қазақстан Республикасының заңнамасымен қолжетімділігі шектелген дербес деректер;

      16) үшінші тұлға – субъект, меншік иесі және (немесе) оператор болып табылмайтын, бiрақ дербес деректердi жинау, өңдеу және қорғау бойынша олармен (онымен) мән-жайлар немесе құқық қатынастары арқылы байланысты болатын тұлға;

      17) цифрлық ресурстар – реттелген цифрлық деректер, цифрлық жазбалар мен оларды жасауға, сақтауға, өңдеуге, көрсетуге және таратуға арналған бағдарламалық қамтылым жиынтығы.

2-тарау. Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру тәртібі

      3. Заңның 10-1-бабына сәйкес, меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға дербес деректерді өңдеу басталғанға және өңдеу тоқтатылғанға дейін Заңңың 10-1-бабының 2-тармағында көзделген жағдайларды қоспағанда, уәкілетті органды дербес деректерді өңдеуді жүзеге асыру және деректерді өңдеуді тоқтату ниеті туралы хабардар етуге міндетті.

      4. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға дербес деректерді жинайтын және өңдейтін шағын және орта меншік иелеріне және (немесе) операторларға, сондай-ақ үшінші тұлғаларға жатқызылған жағдайда хабарламасыз өңдеуді жүзеге асыруға құқылы.

      5. 4-тармақта көзделген хабарлама қағаз, цифрлық және (немесе) өзге де материалдық жеткізгіштегі құжат түрінде жіберіледі, оған уәкілетті адам қол қояды. Хабарламада:

      1) меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның атауы (тегі, аты, әкесінің аты бар болса), бизнес-сәйкестендіру нөмірі (жеке сәйкестендіру нөмірі);

      2) дербес деректерді қорғау бойынша қолданылатын шаралар;

      3) дербес деректерді өңдеу басталған күн;

      4) меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді үшінші тұлғаларға беру мүмкіндігі немесе оның болмауы туралы мәліметтер;

      5) дербес деректерді өңдеу процесінде оларды трансшекаралық беру болғаны не болмағаны туралы мәліметтер;

      6) дербес деректерді жалпыға қолжетімді көздерде тарату туралы мәліметтер;

      7) субъектімен байланысты жиналатын дербес деректердің тізбесі;

      8) дербес деректерді қамтитын базаның және (немесе) цифрлық объектінің тұрған жері туралы мәліметтер;

      9) меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға айқындайтын өзге де мәліметтер қамтылады.

      6. Уәкілетті орган меншік иесінен және (немесе) оператордан, сондай-ақ үшінші тұлғадан дербес деректерді өңдеу туралы хабарлама келіп түскен күннен бастап отыз жұмыс күні ішінде осы Қағидалардың 6-тармағында көрсетілген мәліметтерді, сондай-ақ көрсетілген хабарламаны дербес деректерді жинайтын және (немесе) өңдейтін тұлғалар тізіліміне жіберілген күні туралы мәліметтерді енгізеді.

      7. Уәкілетті орган меншік иесінен және (немесе) оператордан, сондай-ақ үшінші тұлғадан дербес деректерді өңдеу тоқтатылғаны туралы хабарлама келіп түскен күннен бастап отыз жұмыс күні ішінде осы Қағидалардың 6-тармағында көрсетілген мәліметтерді дербес деректерді жинайтын және (немесе) өңдейтін тұлғалар тізілімінен алып тастайды.

      8. Меншік иелері және (немесе) операторлар, сондай-ақ дербес деректерді жинайтын және өңдейтін үшінші тұлғалар өңделетін дербес деректердің көлеміне қарай шағын, орта және ірі болып бөлінеді.

      9. Өңделетін дербес деректердің көлемін айқындау кезінде дербес деректерін бір немесе бірнеше цифрлық объект шеңберінде меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға өңдейтін бірегей дербес деректер субъектілерінің жалпы саны ескеріледі.

      10. Меншік иелерін және (немесе) операторларды, сондай-ақ дербес деректерді өңдеуді жүзеге асыратын үшінші тұлғаларды шағынға, ортаға немесе іріге жатқызу өлшемшарттары олардың ұйымдық-құқықтық нысанына, меншік нысанына және қызмет түріне қарамастан қолданылады.

      Он мыңнан аспайтын бірегей дербес деректер субъектілерінің дербес деректерін жинауды және өңдеуді жүзеге асыратын меншік иелері және (немесе) операторлар, сондай-ақ үшінші тұлғалар шағынға жатады.

      Он мыңнан бес жүз мыңға дейін бірегей субъектілердің дербес деректерін жинауды және өңдеуді жүзеге асыратын меншік иелері және (немесе) операторлар ортаға жатады.

      Бес жүз мың және одан көп бірегей субъектілердің дербес деректерін жинауды және өңдеуді жүзеге асыратын меншік иелері және (немесе) операторлар іріге жатады.

      Қолжетімділігі шектеулі дербес деректерді жинаған және өңдеген жағдайда меншік иесінің және (немесе) оператордың санаты бір деңгейге көтеріледі.

      11. Меншік иелері және (немесе) операторлар, сондай-ақ үшінші тұлғалар дербес деректерді қорғау шараларын олардың санаттарын ескере отырып қолдануды қамтамасыз етеді.

      12. Шағын меншік иелері және (немесе) операторлар, сондай-ақ үшінші тұлғалар:

      1) жинауға және өңдеуге жататын дербес деректердің тізбесін айқындауды;

      2) дербес деректерді жинау және өңдеу мақсаттарын айқындауды;

      3) дербес деректерді жинауды және өңдеуді жүзеге асыратын не оларға қолжетімділігі бар адамдардың тізбесін айқындауды;

      4) дербес деректерді өңдеуді ұйымдастыруға және қорғауға жауапты адамды тағайындауды;

      5) дербес деректерді жинау, өңдеу және қорғау тәртібін айқындайтын ішкі құжаттарды бекіту;

      6) лауазымдық міндеттеріне сәйкес дербес деректерге қол жеткізу құқықтарының аражігін ажыратуды;

      7) цифрлық жүйелерді пайдаланушыларды сәйкестендіру және аутентификациялауды;

      8) дербес деректерді жинау, өңдеу, өзгерту, толықтыру, пайдалану, тарату, иесіздендіру, жою, жою жөніндегі іс-қимылдарды тіркеуді;

      9) дербес деректердің сақтық көшірмесін жасауды;

      10) зиянды бағдарламалық қамтамасыз етуден қорғау құралдарын қолдану және бағдарламалық қамтамасыз етуді уақтылы жаңартуды;

      11) қорғалған байланыс арналары арқылы дербес деректерді беруді қамтамасыз етеді.

      13. Орта меншік иелері және (немесе) операторлар, сондай-ақ үшінші тұлғалар осы тараудың 12-тармағы талаптарының орындауды, сондай-ақ:

      1) дербес деректерді өңдеудің цифрлық жүйелері мен процестерінің есебін жүргізуді;

      2) пайдаланушы рөлдері негізінде қол жеткізуді басқаруды;

      3) қолжетімділігі шектеулі дербес деректерге қол жеткізе алатын пайдаланушылар үшін көп факторлы аутентификацияны қолдануды;

      4) киберқауіпсіздік оқиғаларын тіркеу және сақтауды;

      5) киберқауіпсіздік инциденттеріне ден қою тәртібін бекітуді;

      6) дербес деректерді қорғау мәселелері бойынша қызметкерлерді мерзімді оқытуды жүргізуді;

      7) цифрлық жүйелердің осалдығына талдау жүргізуді;

      8) Заңның сақталуына ішкі бақылау жүргізуді қамтамасыз етеді.

      14. Ірі меншік иелері және (немесе) операторлар, сондай-ақ үшінші тұлғалар осы тараудың 12 және 13-тармақтарының талаптарын орындауды, сондай-ақ:

      1) дербес деректерді жинау және өңдеу үшін пайдаланылатын цифрлық жүйелердің қорғалуын бағалауды жүргізуді;

      2) дербес деректерді қорғау шараларына тәуелсіз аудит жүргізуді;

      3) киберқауіпсіздік оқиғаларына мониторинг жүргізуді;

      4) артықшылықты қол жеткізу құқықтары бар пайдаланушылардың іс-әрекеттерін бақылауды;

      5) дербес деректерді өңдеуге байланысты операцияларды бақылауды;

      6) осалдықтарға талдау, енуге тестілеу және дербес деректердің қорғалуын бағалау жөніндегі өзге де іс-шараларды жүргізуді;

      7) дербес деректердің қауіпсіздігін бұзғаннан кейін дербес деректерді қалпына келтіруді қамтамасыз етеді.

      15. Қолжетімділігі шектеулі дербес деректерді өңдеу кезінде меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға:

      1) қолжетімділігі шектеулі дербес деректерді өңдеу мақсаттарын белгілейді. Қолжетімділігі шектеулі дербес деректер декларацияланатын мақсаттарға сәйкес пайдаланылады;

      2) субъект жүгінген кезде субъектіге қатысты қолжетімділігі шектеулі дербес деректерді бұғаттау тәртібін айқындайды. Дербес деректерді бұғаттау субъектінің жүгінуі бойынша шешім қабылданғанға дейін жүзеге асырылады;

      3) қолжетімділігі шектеулі дербес деректерге заңсыз қол жеткізуге байланысты киберқауіпсіздіктің оқыс оқиғалары туралы уәкілетті органды хабардар етеді. Хабардар ету дербес деректерге одан әрі заңсыз қол жеткізуді болғызбау жөнінде шаралар қабылдау үшін жүзеге асырылады;

      4) дербес деректерді өңдеуді қамтамасыз ету үшін қолжетімділігі шектеулі дербес деректерді өңдеуді жүзеге асыратын техникалық құралдарға ақпаратты қорғау құралдарын, бағдарламалық қамтылымның жаңартуларын орнатуды қамтамасыз етеді;

      5) қолжетімділігі шектеулі дербес деректерді өңдеуге байланысты оқиғаларды тіркеу үшін базаларды басқару жүйелерінің оқиғалары журналын жүргізуді қамтамасыз етеді;

      6) қолжетімділігі шектеулі дербес деректермен жұмыс істеу кезінде іс-әрекеттерді есепке алу үшін қолжетімділігі шектеулі дербес деректерге қолжетімділігі бар пайдаланушылардың іс-қимылдар журналын жүргізуді қамтамасыз етеді;

      7) дербес деректердің рұқсатсыз өзгеруін болдырмау үшін қолжетімділігі шектеулі дербес деректердің тұтастығын бақылау құралдарын қолданады;

      8) рұқсатсыз қол жеткізуді болғызбау үшін қолжетімділігі шектеулі дербес деректерді өзге тұлғаларға қорғалған байланыс арналары бойынша және (немесе) шифрлауды қолдана отырып және дербес деректер субъектісінің келісімі болған кезде беруді қамтамасыз етеді;

      9) қолжетімділігі шектеулі дербес деректердің сенімді сақталуын қамтамасыз ету үшін ақпаратты криптографиялық қорғау құралдарын қолдануды қамтамасыз етеді.

      Қолжетімділігі шектеулі дербес деректерді сақтау және беру ҚР СТ 1073-2007 "Ақпаратты криптографиялық қорғау құралдары. Жалпы техникалық талаптар" Қазақстан Республикасының стандартына сәйкес қауіпсіздіктің үшінші деңгейінен төмен емес параметрлері бар ақпаратты криптографиялық қорғау құралдарын пайдалану арқылы жүзеге асырылады.

      Осы тармақша Заңның 16-бабына сәйкес деректерді трансшекаралық беру жағдайларына қолданылмайды;

      10) пайдаланушыларды сәйкестендіру және (немесе) аутентификациялау, оның ішінде қолжетімділігі шектеулі дербес деректермен жұмыс істеу кезінде жүз мыңнан астам дербес деректерді қамтитын база үшін биометриялық аутентификациялау құралдарын қолданады.

      Пайдаланушыларды сәйкестендіруді және (немесе) аутентификациялауды қолдану міндеті дербес деректер базасына қолжетімділігі бар тұлғаларға ғана қолданылады.

      16. Қолжетімділігі шектеулі дербес деректерді жинау және өңдеу Қазақстан Республикасының аумағында орналасқан цифрлық объектілер арқылы жүзеге асырылады.

      17. Қолжетімділігі шектеулі дербес деректерді жинаған және өңдеген жағдайда меншік иесінің және (немесе) оператордың санаты бір деңгейге көтеріледі.

      18. Цифрлық ресурстарда қамтылған дербес деректерді сақтауды осы Қағидаларға сәйкес дербес деректерді қорғау жөнінде қажетті шаралар қабылдай отырып, меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға Қазақстан Республикасының аумағында орналасқан серверлік үй-жайда немесе деректерді өңдеу орталығында орналасқан базада және (немесе) цифрлық объектіде жүзеге асырады.

      19. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға, егер меншік иесі және (немесе) оператор заңды тұлғалар болып табылған жағдайда, дербес деректерді өңдеуді ұйымдастыруға жауапты тұлғаны тағайындайды.

      Осы тармақтың қолданысы соттар қызметіндегі дербес деректерді өңдеуге таралмайды.

      20. Дербес деректерді өңдеуді ұйымдастыруға жауапты тұлға:

      1) меншік иесінің және (немесе) оператордың және оның жұмыскерлерінің Қазақстан Республикасының дербес деректер және оларды қорғау туралы заңнамасын, оның ішінде дербес деректерді қорғауға қойылатын талаптарды сақтауына ішкі бақылауды жүзеге асыруға;

      2) Қазақстан Республикасының дербес деректер және оларды қорғау туралы заңнамасының дербес деректерді өңдеу мәселелері жөніндегі ережелерін, дербес деректерді қорғауға қойылатын талапты меншік иесі және (немесе) оператор жұмыскерлерінің назарына жеткізуге;

      3) субъектілердің немесе олардың заңды өкілдерінің өтініштерін қабылдау мен өңдеуге бақылауды жүзеге асыруға міндетті.

      21. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға Заңға және осы Қағидаларға сәйкес мыналарды:

      1) дербес деректерге рұқсатсыз қол жеткізуді болғызбауды;

      2) егер дербес деректерге рұқсатсыз қол жеткізу еңсерілмеген болса, дербес деректерге мұндай рұқсатсыз қол жеткізу фактілерін уақтылы анықтауды;

      3) дербес деректерге рұқсатсыз қол жеткізудің қолайсыз салдарын барынша азайтуды;

      4) уәкілетті орган айқындайтын тәртіппен мемлекеттік техникалық қызметке цифрлық ресурстардағы қолжетімділігі шектеулі дербес деректерді сақтау, өңдеу және тарату процестерінің қорғалуын қамтамасыз етуге зерттеп-қарауды жүзеге асыру үшін цифрлық ресурстардағы қолжетімділігі шектеулі дербес деректерді пайдаланатын, сақтайтын, өңдейтін және тарататын цифрландыру объектілеріне қолжетімділік беруді;

      5) Заңның 8-бабы 4-тармағының 3), 4), 5) және 6) тармақшаларында көзделген әрекеттерді тіркеуді және есепке алуды қамтамасыз ететін дербес деректерді қорғау жөніндегі қажетті шараларды қабылдауға міндетті.

      22. Дербес деректер бар мемлекеттік цифрлық объектілермен өзара іс-қимыл жасау кезінде меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға Заңның 9-бабының 1), 2), 2-1) 9) және 9-2) тармақшаларында көзделген жағдайларды қоспағанда, меншікті цифрлық объектілердің дербес деректерге қол жеткізуді мемлекеттік бақылау сервисімен интеграциялануын қамтамасыз етеді.

      Интеграция Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің міндетін атқарушының 2022 жылғы 8 шілдедегі № 236/НҚ бұйрығымен (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 28786 болып тіркелген) бекітілген Дербес деректерге қол жеткізуді мемлекеттік бақылау сервисімен интеграциялау қағидаларына сәйкес жүзеге асырылады.

      23. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға деректер қауіпсіздігінің бұзылуы анықталған кезден бастап бір жұмыс күні ішінде дербес деректерді өңдеуді ұйымдастыруға жауапты адамның байланыс деректерін (болған кезде) көрсете отырып, осындай бұзушылық туралы уәкілетті органды хабардар етуді жүзеге асырады.

      Хабардар ету Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің міндетін атқарушының 2024 жылғы 9 тамыздағы № 481/НҚ бұйрығымен (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 34919 болып тіркелген) бекітілген Дербес деректер субъектілерін дербес деректердің қауіпсіздігін бұзу туралы хабардар етуді жүзеге асыру қағидаларына сәйкес жүзеге асырылады.