Личные данные казахстанцев регулярно всплывают на закрытых сайтах и в утечках — и до сих пор закон реагировал на это в основном штрафами постфактум. С 25 августа 2026 года подход меняется: появляется реестр утечек, новые обязательные термины вроде «анонимизации» и «маскирования», а контроль за критически важными цифровыми объектами переходит к Комитету национальной безопасности. Для бизнеса, который работает с данными клиентов — от интернет-магазина до банка, — это не абстрактная новость, а список конкретных требований к архитектуре и процессам.
Дата вступления в силу
Закон от 24.06.2026
Новых термина: анонимизация, удаление, маскирование, хеширование
Новый контролирующий орган
📋 Источники
- Закон РК от 24.06.2026 № 326-VIII — поправки в Закон «О персональных данных и их защите»
- Закон РК от 21.05.2013 № 94-V «О персональных данных и их защите» — Әділет
Что меняется в законе о персональных данных
24 июня 2026 года подписан Закон № 326-VIII — тот самый пакет поправок, который заодно принёс кибербезопасность в Трудовой кодекс и новые нормы для дорожного движения. Основная часть положений, касающихся персональных данных, вступает в силу через 60 календарных дней после публикации — то есть 25 августа 2026 года. Это не косметическая правка: закон впервые вводит закрытый перечень идентификаторов персональных данных, новую терминологию защиты информации и отдельный реестр утечек.
Новые термины: анонимизация, маскирование, хеширование
До сих пор закон оперировал общим понятием «обработки» данных, не разделяя разные технические способы их защиты. Теперь появляется точный словарь, и от того, какой метод применяет компания, зависит объём её обязательств.
| Термин | Что означает |
|---|---|
| Анонимизация | Необратимое преобразование, исключающее установление принадлежности данных субъекту |
| Удаление | Исключение данных без возможности восстановления |
| Маскирование | Замена части реальных данных недействительными или обезличенными |
| Хеширование | Преобразование данных в код фиксированной длины для защиты при хранении |
Закон прямо требует применять маскирование и хеширование для защиты информации в цифровых системах. То есть речь не о факультативной терминологии для юристов, а о технических требованиях к тому, как именно хранятся данные клиентов — это уже задача не только юриста, но и техлида компании.
Закрытый перечень идентификаторов и биометрия
Отдельная новация — закрытый перечень идентификаторов персональных данных: полное ФИО, ИИН, изображение лица, биометрический вектор лица со всеми производными, допускающими восстановление. Это принципиально важно для бизнеса, который использует распознавание лиц — на кассах, турникетах, в мобильных приложениях. Биометрический вектор теперь прямо назван идентифицирующим признаком, а значит требует согласия субъекта и особого режима защиты — не как «технические метаданные», а как полноценные персональные данные со всеми юридическими последствиями.
Нужно привести обработку персональных данных в соответствие с новым законом?
IT-юрист поможет аудировать процессы, обновить политику конфиденциальности и согласия пользователей, снизить риск штрафов.
Реестр нарушений безопасности персональных данных
С 25 августа заработает новая государственная база — официально она называется реестром нарушений безопасности персональных данных. В неё будут включать сведения о зафиксированных утечках и инцидентах. Параллельно создаётся реестр лиц, занимающихся сбором и обработкой персональных данных, — то есть операторам придётся не просто соблюдать правила, а быть в них формально учтёнными.
Малые, средние и крупные операторы данных
Закон делит операторов персональных данных на три категории — малых, средних и крупных — в зависимости от объёма обрабатываемых данных и уровня риска. Логика простая: чем больше данных и выше риск, тем строже требования к безопасности и тем внимательнее контроль. Компаниям стоит заранее понять, к какой категории они относятся, чтобы не оказаться неготовыми к соответствующему уровню требований.
В Конституцию уже внесена норма о защите персональных данных, вводящая так называемый конституционный фильтр: любое регулирование или использование персональной информации должно проходить проверку на необходимость, соразмерность и законность. Это не декларация — на этот принцип теперь можно опираться при оспаривании чрезмерных требований к передаче данных.
Контроль переходит к КНБ
Раньше функции контроля за безопасностью данных были в большей степени сосредоточены в профильном министерстве цифрового развития. Теперь функции государственного контроля за безопасностью критически важных цифровых объектов передаются Комитету национальной безопасности РК, тогда как политика управления такими объектами остаётся за Министерством искусственного интеллекта и цифрового развития. Разделение полномочий означает, что для компаний, работающих с критически важной инфраструктурой данных, добавляется ещё один контролирующий орган с иным набором инструментов реагирования.
Что делать бизнесу уже сейчас
- Проверить архитектуру хранения данных — используются ли маскирование и хеширование там, где это теперь обязательно.
- Пересмотреть согласия пользователей — если компания использует биометрию (распознавание лиц, отпечатки), убедиться, что согласие оформлено корректно с учётом нового статуса биометрического вектора.
- Определить свою категорию оператора — малый, средний или крупный — и соответствующий уровень требований.
- Подготовить процедуру реагирования на утечки — с учётом появления реестра нарушений безопасности персональных данных.
Частые вопросы
С какой даты действуют новые правила о персональных данных?
С 25 августа 2026 года — через 60 календарных дней после публикации Закона РК от 24 июня 2026 года № 326-VIII.
Что такое анонимизация в новой терминологии закона?
Необратимое преобразование данных, исключающее установление их принадлежности конкретному субъекту.
Нужно ли отдельное согласие на обработку биометрических данных?
Да, биометрический вектор лица прямо назван идентифицирующим признаком персональных данных и требует согласия субъекта и особого режима защиты.
Кто теперь контролирует безопасность критически важных цифровых объектов?
Функции государственного контроля переданы Комитету национальной безопасности РК.
Что такое реестр нарушений безопасности персональных данных?
Новая государственная база, в которую с 25 августа 2026 года включаются сведения о зафиксированных утечках и инцидентах безопасности.
От бумажной политики — к техническим требованиям
Главный сдвиг закона № 326-VIII в том, что защита персональных данных перестаёт быть вопросом одной лишь политики конфиденциальности на сайте. Теперь это требования к архитектуре хранения, конкретным техническим методам защиты и формальному учёту операторов данных. Компаниям, которые ограничивались формальной бумажной политикой без реального технического соответствия, стоит проверить себя до того, как это сделает регулятор.
Столкнулись с утечкой данных или проверкой регулятора?
IT-юрист поможет оценить риски, подготовить ответ на запрос регулятора и минимизировать штрафы.
Статья носит информационный характер и не является юридической консультацией. Нормы законодательства обновляются — актуальную редакцию проверяйте на adilet.zan.kz. Для оценки конкретной ситуации обратитесь к юристу. Материал актуален на август 2026 года.