О внесении изменений и дополнений в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 21 октября 2020 года № 395/НҚ "Об утверждении Правил сбора, обработки персональных данных"

Приказ и.о. Министра искусственного интеллекта и цифрового развития Республики Казахстан от 17 сентября 2026 года № 556/НҚ. Зарегистрирован в Министерстве юстиции Республики Казахстан 17 сентября 2026 года № 39902

      ПРИКАЗЫВАЮ:

      1. Внести в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 21 октября 2020 года № 395/НҚ "Об утверждении Правил сбора, обработки персональных данных" (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 21498) следующие изменения и дополнения:

      в Правилах сбора, обработки персональных данных, утвержденных указанным приказом:

      пункт 2 изложить в следующей редакции:

      "2. В настоящих Правилах используются следующие основные понятия:

      1) персональные данные – данные, в том числе биометрические, относящиеся к определенному или определяемому на их основании субъекту персональных данных, зафиксированные на электронном, бумажном и (или) ином материальном носителе;

      2) удаление персональных данных – действия, направленные на исключение персональных данных из цифрового объекта, в результате совершения которых невозможно восстановить персональные данные;

      3) анонимизация персональных данных – действия, направленные на необратимое преобразование идентификаторов персональных данных, в результате совершения которых определение принадлежности персональных данных субъекту персональных данных невозможно;

      4) блокирование персональных данных – действия по временному прекращению сбора, накопления, изменения, дополнения, использования, распространения, обезличивания, уничтожения и удаления персональных данных;

      5) маскирование персональных данных – процесс защиты информации путем замены части реальных персональных данных на недействительные и (или) обезличенные;

      6) распространение персональных данных в общедоступных источниках – действия, в результате совершения которых доступ к персональным данным предоставляется неограниченному кругу лиц;";

      7) накопление персональных данных – действия по систематизации персональных данных путем их внесения в базу, содержащую персональные данные, и (или) цифровой объект, содержащий персональные данные;

      8) сбор персональных данных – действия, направленные на получение персональных данных;

      9) уничтожение персональных данных – действия, в результате совершения которых невозможно восстановить персональные данные;

      10) обезличивание персональных данных – действия, в результате совершения которых определение принадлежности персональных данных субъекту персональных данных невозможно;

      11) база, содержащая персональные данные (далее – база), – совокупность упорядоченных персональных данных на бумажном носителе;

      12) собственник базы и (или) цифрового объекта, содержащего персональные данные (далее – собственник), – государственный орган, физическое и (или) юридическое лицо, реализующие в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой на бумажном носителе, и (или) цифровым объектом, содержащим персональные данные;

      13) оператор базы и (или) цифрового объекта, содержащего персональные данные (далее – оператор), – государственный орган, физическое и (или) юридическое лицо, осуществляющие сбор, обработку и защиту персональных данных;

      14) негосударственный сервис контроля доступа к персональным данным (далее – негосударственный сервис) – услуга, обеспечивающая информационное взаимодействие собственников и (или) операторов, третьих лиц с субъектом персональных данных при доступе к персональным данным, содержащимся в негосударственных объектах информатизации, включая получение от субъекта персональных данных согласия на сбор, обработку персональных данных или их передачу третьим лицам;

      15) государственный сервис контроля доступа к персональным данным (далее – государственный сервис) – услуга, обеспечивающая информационное взаимодействие собственников и (или) операторов, третьих лиц с субъектом персональных данных и уполномоченным органом при доступе к персональным данным, содержащимся в объектах информатизации государственных органов и (или) государственных юридических лиц, включая получение от субъекта персональных данных согласия на сбор, обработку персональных данных или их передачу третьим лицам;

      16) уполномоченный орган в сфере защиты персональных данных (далее – уполномоченный орган) – центральный исполнительный орган, осуществляющий руководство в сфере защиты персональных данных.";

      пункт 4-2 изложить в следующей редакции:

      "4-2. В случае распространения персональных данных в общедоступных источниках самим субъектом или его законным представителем без предоставления собственнику и (или) оператору, а также третьему лицу согласия, предусмотренного пунктом 3 статьи 7 Закона, обязанность предоставить доказательства законности последующего сбора, распространения или иной обработки таких персональных данных возлагается на каждое лицо, осуществившее их сбор, распространение или иную обработку.";

      пункт 4-3 изложить в следующей редакции:

      "4-3. Требования пункта 3 статьи 7 Закона не распространяются на собственников и (или) операторов, а также третьих лиц в случае распространения персональных данных в общедоступных источниках, обязанность размещения которых установлена законами Республики Казахстан.

      При этом собственники и (или) операторы, а также третьи лица обязаны обеспечивать защиту персональных данных, не подлежащих распространению в соответствии с законодательством Республики Казахстан, путем их маскирования при размещении информации в общедоступных источниках.

      Доступ субъекту или его законному представителю к персональным данным, распространенным на основании части первой настоящего пункта, предоставляется после прохождения процедур авторизации и идентификации, если иное не предусмотрено законами Республики Казахстан.";

      пункт 4-4 изложить в следующей редакции:

      "4-4. Допускается последующий сбор, обработка и распространение третьими лицами персональных данных, опубликованных на основании пунктов 4-1, 4-2 и 4-3 настоящих Правил, при условии наличия ссылки на источник информации.";

      дополнить пунктом 4-5 в следующей редакции:

      "4-5. Обработка персональных данных в виде трансграничной передачи персональных данных, за исключением случаев, предусмотренных статьей 16 Закона, распространения персональных данных в общедоступных источниках, а также их передачи третьим лицам осуществляется при условии согласия субъекта.";

      пункт 11 изложить в следующей редакции:

      "11. Хранение персональных данных осуществляется собственником и (или) оператором, а также третьим лицом в базе и (или) цифровом объекте, которые находятся на территории Республики Казахстан.";

      заголовок параграфа 4 изложить в следующей редакции:

      "Параграф 4. Блокирование, уничтожение и удаление персональных данных";

      пункт 25 изложить в следующей редакции:

      "25. В случае наличия информации о нарушении условий сбора, обработки персональных данных, субъект требует от собственника и (или) оператора, а также третьего лица блокирования и (или) анонимизации своих персональных данных.

      Персональные данные, сбор и обработка которых произведены собственником и (или) оператором, а также третьим лицом с нарушением законодательства Республики Казахстан, а также в иных случаях, установленных Законом и иными нормативными правовыми актами Республики Казахстан, по требованию субъекта подлежат уничтожениюи и (или) удалению.

      Требование об удалении персональных данных не подлежит исполнению в случаях, определенных пунктом 4 статьи 41 Цифрового кодекса Республики Казахстан.".

      2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:

      1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;

      2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;

      3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.

      3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.

      4. Настоящий приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.

      Исполняющий обязанности министра
искусственного интеллекта и цифрового развития
Республики Казахстан
Р. Коняшкин

"Дербес деректерді жинау, өңдеу қағидаларын бекіту туралы" Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 2020 жылғы 21 қазандағы № 395/НҚ бұйрығына өзгерістер мен толықтырулар енгізу туралы

Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрінің м.а. 2026 жылғы 17 қыркүйектегі № 556/НҚ бұйрығы. Қазақстан Республикасының Әділет министрлігінде 2026 жылғы 17 қыркүйекте № 39902 болып тіркелді

      БҰЙЫРАМЫН:

      1. "Дербес деректерді жинау, өңдеу қағидаларын бекіту туралы" Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 2020 жылғы 21 қазандағы № 395/НҚ бұйрығына (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 21498 болып тіркелген) мынадай өзгерістер мен толықтырулар енгізілсін:

      көрсетілген бұйрықпен бекітілген Дербес деректерді жинау, өңдеу қағидаларында:

      2-тармақ мынадай редакцияда жазылсын:

      "2. Осы Қағидаларда мынадай негізгі ұғымдар пайдаланылады:

      1) дербес деректер – оның ішінде биометриялық, негізінде дербес деректер субъектісіне қатысты айқындалған немесе айқындалатын, электрондық, қағаз және (немесе) өзге де материалдық жеткізгіште тіркелген деректер;

      2) дербес деректерді алып тастау – цифрлық объектіден дербес деректерді алып тастауға бағытталған әрекеттер, бұл әрекеттерді жасау нәтижесінде дербес деректерді қалпына келтіру мүмкін болмайды;

      3) дербес деректерді анонимдеу – дербес деректерді сәйкестендіргіштерді қалпына келмейтіндей түрлендіруге бағытталған әрекеттер, бұл әрекеттерді жасау нәтижесінде дербес деректердің қай дербес деректер субъектісіне тиесілігін айқындау мүмкін емес болады;

      4) дербес деректерді бұғаттау – дербес деректерді жинауды, жинақтауды, өзгертуді, толықтыруды, пайдалануды, таратуды, иесіздендіруді, жоюды және алып тастауды уақытша тоқтату жөніндегі іс-әрекеттер;

      5) дербес деректерді бүркемелеу – нақты дербес деректердің бір бөлігін жалған және (немесе) иесіздендірілген деректермен ауыстыру арқылы ақпаратты қорғау процесі;

      6) дербес деректерді жалпыға қолжетімді көздерде тарату – жасалуы нәтижесінде адамдардың шектеусіз тобына дербес деректерге қолжетімділік берілетін әрекеттер;

      7) дербес деректерді жинақтау – дербес деректерді қамтитын базаға және (немесе) дербес деректер қамтылған цифрлық объектіге дербес деректерді енгізу арқылы оларды жүйелеу жөніндегі іс-әрекеттер;

      8) дербес деректерді жинау – дербес деректерді алуға бағытталған іс-әрекеттер;

      9) дербес деректерді жою – жасалуы нәтижесінде дербес деректерді қалпына келтіру мүмкін болмайтын іс-әрекеттер;

      10) дербес деректерді иесіздендіру – жасалуы нәтижесінде дербес деректердің дербес деректер субъектісіне тиесілігін анықтау мүмкін болмайтын іс-әрекеттер;

      11) дербес деректерді қамтитын база (бұдан әрі – база) – ретке келтірілген қағаз жеткізгіштегі дербес деректердің жиынтығы;

      12) дербес деректерді қамтитын базаның және (немесе) цифрлық объектінің меншік иесі (бұдан әрі – меншік иесі) – қағаз жеткізгіштегі базаны және (немесе) дербес деректерді қамтитын цифрлық объектіні Қазақстан Республикасының заңдарына сәйкес иелену, пайдалану және оған билік ету құқығын іске асыратын мемлекеттік орган, жеке және (немесе) заңды тұлға;

      13) дербес деректерді қамтитын базаның және (немесе) цифрлық объектінің операторы (бұдан әрі – оператор) – дербес деректерді жинауды, өңдеуді және қорғауды жүзеге асыратын мемлекеттік орган, жеке және (немесе) заңды тұлға;

      14) дербес деректерге қол жеткізуді бақылаудың мемлекеттік емес сервисі (бұдан әрі – мемлекеттік емес сервис) – дербес деректер субъектісінен дербес деректерді жинауға, өңдеуге немесе оларды үшінші тұлғаларға беруге келісім алуды қоса алғанда, мемлекеттік емес ақпараттандыру объектілерінде қамтылған дербес деректерге қол жеткізу кезінде меншік иелерінің және (немесе) операторлардың, үшінші тұлғалардың дербес деректер субъектісімен ақпараттық өзара іс-қимылын қамтамасыз ететін қызмет;

      15) дербес деректерге қол жеткізуді бақылаудың мемлекеттік сервисі (бұдан әрі – мемлекеттік сервис) – дербес деректер субъектісінен дербес деректерді жинауға, өңдеуге немесе оларды үшінші тұлғаларға беруге келісім алуды қоса алғанда, мемлекеттік органдардың және (немесе) мемлекеттік заңды тұлғалардың ақпараттандыру объектілерінде қамтылған дербес деректерге қол жеткізу кезінде меншік иелерінің және (немесе) операторлардың, үшінші тұлғалардың дербес деректер субъектісімен және уәкілетті органмен ақпараттық өзара іс-қимылын қамтамасыз ететін қызмет;

      16) дербес деректерді қорғау саласындағы уәкілетті орган (бұдан әрі – уәкілетті орган) – дербес деректерді қорғау саласындағы басшылықты жүзеге асыратын орталық атқарушы орган.";

      4-2-тармақ мынадай редакцияда жазылсын:

      "4-2. Субъектінің өзі немесе оның заңды өкілі меншік иесіне және (немесе) операторға, сондай-ақ үшінші тұлғаға Заңның 7-бабының 3-тармағында көзделген келісімді бермей, дербес деректерді жалпыға қолжетімді көздерде таратқан жағдайда, мұндай дербес деректерді кейіннен жинау, тарату немесе өзгеше өңдеу заңдылығына дәлелдеме беру міндеті оларды жинаған, таратқан немесе өзгеше өңдеген әрбір тұлғаға жүктеледі;";

      4-3-тармақ мынадай редакцияда жазылсын:

      "4-3. Заңның 7-бабының 3-тармағының талаптары орналастыру міндеті Қазақстан Республикасының заңдарында белгіленген жалпыға қолжетімді көздерде дербес деректер таратылған жағдайларда меншік иелеріне және (немесе) операторларға, сондай-ақ үшінші тұлғаларға қолданылмайды.

      Бұл ретте меншік иелері және (немесе) операторлар, сондай-ақ үшінші тұлғалар ақпаратты жалпыға қолжетімді көздерде орналастыру кезінде оларды бүркемелеу арқылы Қазақстан Республикасының заңнамасына сәйкес таратылуға жатпайтын дербес деректердің қорғалуын қамтамасыз етуге міндетті.

      Егер Қазақстан Республикасының заңдарында өзгеше көзделмесе, субъектіге немесе оның заңды өкіліне осы тармақтың бірінші бөлігінің негізінде таратылған оның дербес деректеріне қолжетімділік авторландыру және сәйкестендіру рәсімдерінен өткеннен кейін беріледі";

      4-4-тармақ мынадай редакцияда жазылсын:

      "4-4. Ақпарат көзіне сілтеме болған жағдайда, осы Қағидалардың 4-1, 4-2 және 4-3-тармақтарының негізінде жарияланған дербес деректерді үшінші тұлғалардың қайта жинауына, өңдеуіне және таратуына жол беріледі.";

      мынадай редакциядағы 4-5-тармақпен толықтырылсын:

      "4-5. Заңның 16-бабында көзделген жағдайларды қоспағанда, дербес деректерді трансшекаралық беру түрінде дербес деректерді өңдеу, дербес деректерді жалпыға қолжетімді көздерде тарату, сондай-ақ оларды үшінші тұлғаларға беру субъектінің келісімімен жүзеге асырылады.";

      11-тармақ мынадай редакцияда жазылсын:

      "11. Дербес деректерді сақтауды меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға Қазақстан Республикасының аумағындағы базада және (немесе) цифрлық объектіде жүзеге асырады.";

      4-параграфтың тақырыбы мынадай редакцияда жазылсын:

      "4-параграф. Дербес деректерді бұғаттау, жою және алып тастау";

      25-тармақ мынадай редакцияда жазылсын:

      "25. Субъект дербес деректерді жинау, өңдеу шарттарының бұзылғаны туралы ақпарат мәлім болған жағдайда, меншік иесінен және (немесе) оператордан, сондай-ақ үшінші тұлғадан өз дербес деректерін бұғаттауды және (немесе) анонимдеуді талап етеді.

      Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға Қазақстан Республикасының заңнамасын бұза отырып жинаған және өңдеген дербес деректер, сондай-ақ Заңда және Қазақстан Республикасының өзге де нормативтік құқықтық актілерінде белгіленген өзге де жағдайларда дербес деректер субъектінің талабы бойынша жойылуы, алынып тасталуы тиіс.

      Дербес деректерді алып тастау туралы талап Қазақстан Республикасының Цифрлық кодексінің 41-бабының 4-тармағында айқындалған жағдайларда орындалмауға тиіс.".

      2. Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Ақпараттық қауіпсіздік комитеті Қазақстан Республикасының заңнамасында белгіленген тәртіппен:

      1) осы бұйрықты Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркеуді;

      2) осы бұйрық ресми жарияланғаннан кейін оны Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің интернет-ресурсында орналастыруды;

      3) осы бұйрық мемлекеттік тіркелгеннен кейін он жұмыс күні ішінде Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Заң департаментіне осы тармақтың 1) және 2) тармақшаларында көзделген іс-шаралардың орындалуы туралы мәліметтер ұсынуды қамтамасыз етсін.

      3. Осы бұйрықтың орындалуын бақылау жетекшілік ететін Қазақстан Республикасының Жасанды интеллект және цифрлық даму вице-министріне жүктелсін.

      4. Осы бұйрық оның алғашқы ресми жарияланған күнінен кейінгі он күнтізбелік күн өткен соң күшіне енеді.

      Қазақстан Республикасының
Жасанды интеллект және цифрлық даму
министрдің міндетін атқарушы
Р. Коняшкин