ПД × AI • Казахстан
Учебное резюме-навигатор

Закон РК «О персональных данных и их защите» — резюме-навигатор

Полная карта закона для поиска нормы и подготовки рабочих вопросов.

Дата составления13.07.2026
Редакция законаснимок ИПС «Әділет» от 12.06.2026 (последнее обновление документа в эталонной базе)
Источникhttps://adilet.zan.kz/rus/docs/Z1300000094
Второй слойИС «ПАРАГРАФ», ред. 02.03.2026 — из него взята правоприменительная обвязка (подзаконка, письма КИБ)
СтатусСнимок. Перед публичным использованием сверять с источником. Резюме не заменяет закон, а маршрутизирует к нему: у каждого тезиса есть номер статьи, за точной буквой — в adilet.

Флаги темпоральности:

ФлагЗначение
(без флага)норма действует, подтверждена снимком 12.06.2026
⚠️норма изменена Законом № 256-VIII с 11.07.2026; консолидированного текста новой редакции нет ни в одной базе на 13.07.2026 — букву смотреть в тексте самого 256-VIII
🕓норма ещё не действует (311-VIII с 01.01.2027; 326-VIII с 25.08.2026)

0. Ролевая модель (визуальный блок 1)

Четыре роли определены в ст. 1; пятая — регулятор — там же (подп. 11-1), а его полномочия развёрнуты в ст. 27-1.

                          ┌──────────────────────────────┐
                          │  УПОЛНОМОЧЕННЫЙ ОРГАН        │  ст.1 подп.11-1
                          │  центр. исполнительный орган │  компетенция: ст.27-1
                          │  госконтроль: ст.27-2, 27-3  │
                          │  надзор прокуратуры: ст.28   │
                          └──────────────┬───────────────┘
                                         │ контролирует
                                         ▼
   ┌──────────────┐   согласие    ┌────────────────────────────────────┐
   │  СУБЪЕКТ     │──────────────▶│  СОБСТВЕННИК базы (ст.1 подп.9)    │
   │  ст.1 подп.16│  ст.7, ст.8   │  владеет / пользуется /            │
   │  физлицо     │               │  распоряжается базой               │
   │              │◀──────────────│                                    │
   │  права: ст.24│  обязанности  │  ОПЕРАТОР базы (ст.1 подп.10)      │
   │  обяз.: ст.24│  ст.25        │  собирает / обрабатывает / защищает│
   │  п.2         │               │                                    │
   └──────────────┘               │  ЛИЦО, ОТВЕТСТВЕННОЕ ЗА ОРГАНИЗАЦИЮ│
          ▲                       │  ОБРАБОТКИ — обязателен для юрлиц  │
          │                       │  ст.25 п.2 подп.10, обяз. ст.25 п.3│
          │                       └──────────────┬─────────────────────┘
          │                                      │ передача ПД
          │   защита (ст.22) — на всех троих     ▼
          │                              ┌───────────────────┐
          └──────────────────────────────│  ТРЕТЬЕ ЛИЦО      │  ст.1 подп.17
                                         │  не субъект,      │
                                         │  не собственник,  │
                                         │  не оператор —    │
                                         │  но связано с ними│
                                         └───────────────────┘

Практический ключ. Собственник и оператор обычно совпадают (компания владеет базой и сама её обрабатывает). Третье лицо — подрядчик, кадровое агентство, облачный провайдер, аутсорс бухгалтерии. Обязанности по защите (ст. 22) лежат на всех троих одинаково, и возникают они с момента сбора и действуют до уничтожения либо обезличивания (ст. 22 п. 2) — не «пока данные лежат в базе», а весь жизненный цикл.


1. Глава 1. Общие положения (ст. 1–5)

Статья 1. Основные понятия — сжатие ~1:1Полный текст статьи

Понятийный аппарат — несущая конструкция; сжимать нельзя. Все подпункты, ни один не пропущен.

ТерминОпределение
1 ⚠️биометрические данныеПД, характеризующие физиологические и биологические особенности субъекта, на основе которых можно установить его личность. С 11.07.2026 подпункт исключается — отдельный термин упраздняется
2 ⚠️персональные данныеданные, в том числе биометрические, относящиеся к определённому или определяемому на их основании субъекту, зафиксированные на электронном, бумажном и (или) ином материальном носителе. С 11.07.2026 — новая редакция. По вторичным источникам (не буква закона): ПД определяются через идентификаторы — ИИН, биометрия, иные сведения, позволяющие установить личность
2-1государственный сервис контроля доступа к ПД (госсервис)услуга информационного взаимодействия собственников/операторов/третьих лиц с субъектом и уполномоченным органом при доступе к ПД в объектах информатизации госорганов и госюрлиц, включая получение согласия на сбор, обработку и передачу третьим лицам
2-2негосударственный сервисто же, но в негосударственных объектах информатизации; уполномоченного органа в контуре нет
2-3автоматизированная обработкаобработка объектом информатизации, исключающая участие собственника, оператора и третьего лица в процессе (введено 231-VIII с 18.01.2026)
3блокированиевременное прекращение сбора, накопления, изменения, дополнения, использования, распространения, обезличивания и уничтожения
4накоплениесистематизация ПД путём внесения в базу
5сбордействия, направленные на получение ПД
6уничтожениедействия, в результате которых восстановить ПД невозможно
7обезличиваниедействия, в результате которых невозможно определить принадлежность ПД субъекту
8базасовокупность упорядоченных ПД
9собственникгосорган, физлицо и (или) юрлицо, реализующие право владения, пользования и распоряжения базой
10операторгосорган, физлицо и (или) юрлицо, осуществляющие сбор, обработку и защиту ПД
11защита ПДкомплекс мер — правовых, организационных, технических
11-1уполномоченный органцентральный исполнительный орган, осуществляющий руководство в сфере защиты ПД
11-2исключён Законом 96-VII
12обработканакопление, хранение, изменение, дополнение, использование, распространение, обезличивание, блокирование, уничтожение
13использованиедействия с ПД для реализации целей деятельности собственника, оператора, третьего лица
14хранениеобеспечение целостности, конфиденциальности и доступности ПД
15распространениепередача ПД (в т. ч. через масс-медиа) либо предоставление доступа иным способом
15-1нарушение безопасности ПДнарушение защиты, повлёкшее незаконное распространение/изменение/уничтожение, несанкционированное распространение обрабатываемых ПД или несанкционированный доступ к ним
16субъектфизическое лицо, к которому относятся ПД
17третье лицолицо, не являющееся субъектом, собственником и (или) оператором, но связанное с ними обстоятельствами или правоотношениями по сбору, обработке и защите ПД
Ловушка для аудитории. «Обработка» (подп. 12) не включает сбор — это отдельное действие (подп. 5). Закон везде пишет «сбор, обработка» через запятую именно поэтому. Отсюда же и название: «сбор, обработка и защита».

Статья 2. ЦельПолный текст статьи

Защита прав и свобод человека и гражданина при сборе и обработке его ПД. (1:20)

Статья 3. Действие Закона — важно, это границы применимостиПолный текст статьи

Закон не распространяется на: 1) сбор/обработку исключительно для личных и семейных нужд (если не нарушены права других); 2) документы Национального архивного фонда — кроме архивных документов о частной жизни, личной и семейной тайне; 3) ПД, отнесённые к государственным секретам; 4) разведывательную, контрразведывательную, оперативно-розыскную деятельность и охранные мероприятия. Особенности могут регулироваться иными законами и актами Президента.

Статья 4. ЗаконодательствоПолный текст статьи

Основано на Конституции; состоит из настоящего Закона и иных НПА. Ратифицированный международный договор имеет приоритет над Законом. (1:20)

Статья 5. Принципы — пять штукПолный текст статьи

Соблюдение конституционных прав и свобод · законность · конфиденциальность ПД ограниченного доступа · равенство прав субъектов, собственников и операторов · обеспечение безопасности личности, общества и государства.


2. Глава 2. Сбор и обработка (ст. 6–19-1) — ядро курса

Жизненный цикл данных (визуальный блок 2)

   ┌─── СОГЛАСИЕ ──────────────── ст.7 (условия) · ст.8 (порядок, содержание, отзыв)
   │                              ст.8-1 госсервис · ст.8-2 негосударственный сервис
   │
   └─── БЕЗ СОГЛАСИЯ ──────────── ст.9 — 10 групп оснований (закрытый перечень + отсылка)
                │
                ▼
  ① СБОР ......................... ст.1 подп.5 (опр.) · ст.7 (условия)
     │   ЗАПРЕТЫ И ОГРАНИЧЕНИЯ:
     │   • копии удостоверений личности на бумаге ....... ст.7 п.10
     │   • нецелевой парсинг общедоступных источников ... ст.7 п.11
     │   • биометрия в общественных местах ............... ст.7 п.12
     │   • избыточность данных .......................... ст.7 п.9
     ▼
  ② НАКОПЛЕНИЕ + ХРАНЕНИЕ ........ ст.12 ⚠️(п.2 меняется)
     │   • только необходимое и достаточное ............. ст.12 п.1
     │   • база — НА ТЕРРИТОРИИ РК ...................... ст.12 п.2
     │   • срок = дата достижения целей ................. ст.12 п.2
     ▼
  ③ ИЗМЕНЕНИЕ / ДОПОЛНЕНИЕ ....... ст.13 (по обращению субъекта)
     ▼
  ④ ИСПОЛЬЗОВАНИЕ ................ ст.14 — ТОЛЬКО для ранее заявленных целей
     ▼
  ⑤ РАСПРОСТРАНЕНИЕ .............. ст.15 (согласие + не задеты интересы третьих лиц)
     ▼
  ⑥ ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА ...... ст.16 (только в страны, обеспечивающие защиту;
     │                                     иначе — 4 исключения)
     ▼
  ⑦ ОБЕЗЛИЧИВАНИЕ ................ ст.17 ⚠️(п.2) — обязательно для статистики,
     │                                    социологии, науки, маркетинга
     ▼
  ⑧ УНИЧТОЖЕНИЕ .................. ст.18 — 5 оснований

  СКВОЗНЫЕ РЕЖИМЫ (действуют на любом этапе):
     ├─ доступность: общедоступные / ограниченного доступа ..... ст.6
     ├─ доступ к ПД ........................................... ст.10
     ├─ конфиденциальность .................................... ст.11
     ├─ блокирование .......................................... ст.1 подп.3 · ст.24 п.1 подп.3
     ├─ уведомление субъекта о передаче третьему лицу (10 р.д.) ст.19
     ├─ автоматизированная обработка (запрет + возражение) .... ст.19-1
     └─ ЗАЩИТА — весь цикл, от сбора до уничтожения ............ гл.3: ст.20–23-1

Статья 6. Доступность ПДПолный текст статьи

ПД делятся на общедоступные (конфиденциальность не требуется по законам РК; доступ свободный с согласия субъекта) и ограниченного доступа (доступ ограничен законодательством). Незаконно собранные сведения исключаются из общедоступных источников в течение одного рабочего дня — по требованию субъекта, решению суда или уполномоченного госоргана. Расходы на уничтожение несёт собственник/оператор/третье лицо; при споре об объёме расходов — в суд.

Статья 7. Условия сбора и обработки — самая нагруженная статьяПолный текст статьи

  • п. 1 — сбор и обработка только с согласия; исключения: п. 5 этой статьи и ст. 9.
  • п. 2 — ПД умерших / безвестно отсутствующих — по законодательству РК.
  • п. 3–4 — распространение в общедоступных источниках — только с согласия; не применяется, если публикация обязательна по закону.
  • п. 5повторный сбор и распространение третьими лицами законно опубликованных ПД допускается при ссылке на источник.
  • п. 6 — трансграничная передача, распространение в общедоступных источниках, передача третьим лицам — при согласии (кроме случаев ст. 16).
  • п. 7 ⚠️ — особенности обработки в электронных информационных ресурсах — по законодательству об информатизации (формулировка меняется с 11.07.2026).
  • п. 8 — сбор и обработка ограничены конкретными, заранее определёнными и законными целями; запрещён сбор в целях причинения вреда или ограничения прав.
  • п. 9избыточные по отношению к целям ПД обработке не подлежат.
  • п. 10запрет копий удостоверений личности на бумаге. Исключения: нет интеграции с объектами информатизации госорганов; невозможна технологическая идентификация; иные случаи по законам РК. К сервису цифровых документов исключения не применяются.
  • п. 11запрет нецелевого парсинга: нельзя создавать или расширять базы, извлекая ПД из общедоступных источников (231-VIII, с 18.01.2026 — прямо по HR-практике «посмотреть кандидата в соцсетях»).
  • п. 12биометрия в общественных местах — только для защиты конституционного строя, общественного порядка, прав и свобод, здоровья и нравственности; иначе — согласие субъекта.

Статья 8. Порядок дачи и отзыва согласияПолный текст статьи

Канал (п. 1): письменно · через госсервис · через негосударственный сервис · иным способом, позволяющим подтвердить получение. Если ПД в объектах информатизации госорганов — только через госсервис.

Восемь обязательных элементов согласия (п. 4) — чек-лист для проверки формы: 1) наименование (ФИО) и БИН/ИИН оператора; 2) ФИО субъекта; 3) срок действия; 4) передача третьим лицам — да/нет; 5) трансграничная передача — да/нет; 6) распространение в общедоступных источниках; 7) перечень собираемых данных; 8) иные сведения.

Сроки (п. 5–6): срок согласия ≤ срока достижения целей; если срок не указан — действует до достижения целей.

Отзыв (п. 7): субъект вправе отозвать, уведомив оператора. Тот в течение 15 рабочих дней обязан прекратить обработку либо дать мотивированный отказ. Отозвать нельзя, если это противоречит законам РК или есть неисполненное обязательство (п. 2).

Статья 8-1. Государственный сервисПолный текст статьи

Собственники/операторы/третьи лица, взаимодействующие с объектами информатизации госорганов и госюрлиц, обязаны интегрировать свои объекты информатизации с госсервисом. Исключения — случаи по подп. 1), 2), 2-1), 9) и 9-2) ст. 9 (правоохрана, статистика, воинский учёт, финнадзор, резервное копирование). В остальных случаях интеграция добровольна. Порядок — уполномоченный орган + правила интеграции объектов «электронного правительства».

Через госсервис обеспечиваются: дача согласия/отказа · отзыв согласия · уведомление субъекта о действиях с его ПД (доступ, просмотр, изменение, дополнение, передача, блокирование, уничтожение) · сведения о том, кто вообще имеет согласие на его данные. По подп. 4), 6), 8), 9-3) ст. 9 субъект уведомляется об инициаторах запросов на доступ.

Статья 8-2. Негосударственный сервисПолный текст статьи

Для случаев без взаимодействия с госорганами — собственники/операторы вправе (не обязаны) использовать негосударственные сервисы: получение согласия/отказа, уведомление о действиях с ПД, уведомление о доступе третьих лиц.

Статья 9. Сбор и обработка БЕЗ согласия — исчерпывающий переченьПолный текст статьи

1) правоохранительные органы, суды, органы по делам об админправонарушениях, исполнительное производство; 2) государственная статистическая деятельность; 2-1) воинский учёт; 3) использование госорганами для статистических целей с обязательным обезличиванием; 4) реализация ратифицированных международных договоров; 5) защита конституционных прав и свобод, если получить согласие невозможно; 5-1) ЕНПФ (пенсионные счета и накопления); 6) законная профессиональная деятельность журналиста, СМИ, а также научная, литературная и иная творческая деятельность; 7) опубликование ПД по законам РК, в том числе кандидатов на выборные должности; 8) неисполнение субъектом обязанности представить свои ПД; 9) получение информации финансовым регулятором; 9-1) органы государственных доходов (налоговое и таможенное администрирование); 9-2) передача резервной копии на единую национальную резервную платформу; 9-3) реестр бизнес-партнёров — ПД предпринимателей, относящиеся к их предпринимательской деятельности; 9-4) банкротство гражданина (со дня подачи заявления + три года до); 9-5 ⚠️ — новое основание, вводится 256-VIII с 11.07.2026, текста нет; 9-6 🕓 — вводится 311-VIII с 01.01.2027; 10) иные случаи, установленные законами РК — открытая отсылка.

Дерево «нужно ли согласие субъекта?» (визуальный блок 3)

        ┌──────────────────────────────────────────────┐
        │ Собираю / обрабатываю персональные данные?   │
        └────────────────────┬─────────────────────────┘
                             │ да
                             ▼
        ┌──────────────────────────────────────────────┐
        │ Попадаю ли под ИСКЛЮЧЕНИЯ из сферы Закона?   │
        │ • только личные и семейные нужды             │──── да ──▶ Закон не применяется
        │ • гос. секреты                               │            (ст.3 п.3)
        │ • ОРД / разведка / контрразведка / охрана    │
        │ • Национальный архивный фонд (кроме частной  │
        │   жизни и семейной тайны)                    │
        └────────────────────┬─────────────────────────┘
                             │ нет — Закон применяется (ст.3 п.1)
                             ▼
        ┌──────────────────────────────────────────────┐
        │ Есть ли основание из СТАТЬИ 9?               │
        │ правоохрана(1) · статистика(2) · воинский    │──── да ──▶ СОГЛАСИЕ НЕ НУЖНО
        │ учёт(2-1) · обезличенная госстатистика(3) ·  │            но: обязанности по
        │ междунар. договор(4) · защита конст. прав,   │            ЗАЩИТЕ (ст.22) и все
        │ если согласие невозможно(5) · ЕНПФ(5-1) ·    │            остальные требования
        │ журналистика и творчество(6) · публикация    │            Закона ОСТАЮТСЯ
        │ по закону(7) · субъект сам не подал(8) ·     │
        │ финрегулятор(9) · госдоходы(9-1) · резервная │
        │ копия(9-2) · реестр бизнес-партнёров(9-3) ·  │
        │ банкротство(9-4) · [9-5 ⚠️] · [9-6 🕓] ·      │
        │ иные случаи по законам РК(10)                │
        └────────────────────┬─────────────────────────┘
                             │ нет
                             ▼
        ┌──────────────────────────────────────────────┐
        │ Это ПОВТОРНЫЙ сбор уже опубликованных ПД,    │──── да ──▶ СОГЛАСИЕ НЕ НУЖНО,
        │ размещённых законно (ст.7 п.3, п.4)?         │            но ОБЯЗАТЕЛЬНА
        │                              → ст.7 п.5      │            ССЫЛКА НА ИСТОЧНИК
        └────────────────────┬─────────────────────────┘
                             │ нет
                             ▼
                   ╔══════════════════════════════════╗
                   ║  СОГЛАСИЕ ОБЯЗАТЕЛЬНО  (ст.7 п.1)║
                   ║  форма и содержание — ст.8 п.4   ║
                   ║  канал: письменно / госсервис /  ║
                   ║  негосударственный сервис        ║
                   ║  ─────────────────────────────── ║
                   ║  ОТДЕЛЬНОЕ согласие требуется на:║
                   ║  • передачу третьим лицам ст.7п.6║
                   ║  • трансграничную передачу ст.16 ║
                   ║  • распространение в общедост.   ║
                   ║    источниках ......... ст.7 п.3 ║
                   ║  • автоматизированную обработку, ║
                   ║    меняющую права ..... ст.19-1  ║
                   ║  • биометрию в общ. местах ст.7  ║
                   ║    п.12                          ║
                   ╚══════════════════════════════════╝

Статья 10. Доступ к ПДПолный текст статьи

Доступ определяется условиями согласия. Доступ должен быть запрещён, если собственник/оператор/третье лицо отказываются принять обязательства по требованиям Закона или не могут их обеспечить. Обращение субъекта о доступе к своим ПД — письменно, электронным документом или иным защищённым способом. Третьи лица получают ПД из объектов информатизации госорганов через веб-портал «электронного правительства» и только при согласии, подтверждённом через госсервис.

Статья 11. КонфиденциальностьПолный текст статьи

Собственники/операторы/третьи лица, получившие доступ к ПД ограниченного доступа, обеспечивают их конфиденциальность — не допускают распространения без согласия либо иного законного основания. Обязанность распространяется на всех, кому ПД стали известны в силу профессиональной, служебной необходимости или трудовых отношений (то есть на рядовых сотрудников тоже). Конфиденциальность биометрии — по законодательству РК.

Статья 12. Накопление и хранение ⚠️ (п. 2)Полный текст статьи

Накопление — только необходимых и достаточных для выполнения задач ПД. Хранение — в базе на территории Республики Казахстан (норма локализации данных). Срок хранения = дата достижения целей сбора и обработки, если иное не установлено законодательством.

Статья 13. Изменение и дополнениеПолный текст статьи

По обращению субъекта или его законного представителя либо в иных случаях по законам РК. (1:20)

Статья 14. ИспользованиеПолный текст статьи

Только для ранее заявленных целей сбора. Одна строка в законе — но это принцип целевого ограничения, на котором стоит половина комплаенса.

Статья 15. РаспространениеПолный текст статьи

Допускается при согласии субъекта и если не затрагиваются законные интересы иных лиц. Распространение за рамками ранее заявленных целей — только с согласия.

Статья 16. Трансграничная передачаПолный текст статьи

Определение (п. 1): передача ПД на территорию иностранных государств. Общее правило (п. 2): только в государства, обеспечивающие защиту ПД. В государства, не обеспечивающие защиту (п. 3) — четыре исключения: 1) согласие субъекта; 2) ратифицированный международный договор; 3) случаи по законам РК, если необходимо для защиты конституционного строя, общественного порядка, прав и свобод, здоровья и нравственности; 4) защита конституционных прав, если согласие получить невозможно. Передача может быть запрещена или ограничена законами РК (п. 4). Служебная информация об абонентах связи — по Закону «О связи» (п. 5).

Статья 17. Обезличивание ⚠️ (п. 2)Полный текст статьи

п. 1 — при сборе/обработке для статистических, социологических, научных, маркетинговых исследований собственник/оператор/третье лицо, передающие ПД, обязаны их обезличить по правилам сбора и обработки ПД. п. 2 ⚠️ — для аналитики данных в целях деятельности госорганов обезличивание производит оператор ИКИ «электронного правительства» — если этого не сделал сам собственник/оператор. п. 3 — для национальной платформы искусственного интеллекта обезличивание производит оператор этой платформы по требованиям управления данными, утверждённым Правительством, — если этого не сделал сам собственник/оператор. (введено 231-VIII — точка стыковки с Законом об ИИ)

Статья 18. Уничтожение — пять основанийПолный текст статьи

1) истечение срока хранения (по ст. 12 п. 2); 2) прекращение правоотношений между субъектом и собственником/оператором/третьим лицом; 3) вступление в силу решения суда; 3-1) выявление сбора и обработки без согласия (кроме случаев ст. 7 п. 5 и ст. 9); 4) иные случаи по Закону и НПА.

Статья 19. Сообщение о действиях с ПДПолный текст статьи

При наличии условия об уведомлении — собственник/оператор уведомляет субъекта о передаче его ПД третьему лицу в течение 10 рабочих дней. Не применяется к: выполнению госорганами своих функций, деятельности частных нотариусов, частных судебных исполнителей и адвокатов; сбору и обработке в статистических, социологических и научных целях.

Статья 19-1. Автоматизированная обработка (введена 231-VIII, с 18.01.2026)Полный текст статьи

п. 1 — ЗАПРЕТ: запрещена автоматизированная обработка, в результате которой у субъекта возникают, изменяются или прекращаются права и законные интересы. Исключения: получено согласие субъекта либо случай предусмотрен законами РК. (Это казахстанский аналог права на защиту от автоматизированного решения: скоринг, автоотказ по заявке, алгоритмическое увольнение.) п. 2 — обязанности: разъяснить субъекту порядок автоматизированной обработки и возможные последствия · предоставить возможность заявить возражение · разъяснить порядок защиты прав. п. 3 — срок: рассмотреть возражение в течение 3 рабочих дней и уведомить субъекта о результате. Действия (бездействие) можно обжаловать.


3. Глава 3. Защита ПД (ст. 20–23-1)

Статья 20. Гарантия защитыПолный текст статьи

Защита ПД гарантируется государством и осуществляется в порядке, определяемом уполномоченным органом. Сбор и обработка возможны только при условии обеспечения защиты.

Статья 21. Цели защиты — пятьПолный текст статьи

Реализация прав на неприкосновенность частной жизни, личную и семейную тайну · обеспечение целостности и сохранности · соблюдение конфиденциальности · реализация права на доступ · предотвращение незаконного сбора и обработки.

Статья 22. Обязанности по защите — операционное ядро главы 3Полный текст статьи

Собственник/оператор/третье лицо обязаны принимать меры, обеспечивающие: 1) предотвращение несанкционированного доступа; 2) своевременное обнаружение фактов НСД, если предотвратить не удалось; 3) минимизацию последствий НСД; 4) предоставление доступа государственной технической службе к объектам информатизации, обрабатывающим ПД ограниченного доступа, — для обследования защищённости; 5) регистрацию и учёт действий, предусмотренных подп. 3)–6) п. 4 ст. 8 (срок согласия, передача третьим лицам, трансграничная передача, распространение в общедоступных источниках).

п. 2 — период действия обязанностей: с момента сбора и до уничтожения либо обезличивания. Не «пока данные используются» — а весь срок существования данных.

Статья 23 ⚠️. Защита электронных информационных ресурсовПолный текст статьи

Особенности защиты ЭИР, содержащих ПД, — по настоящему Закону и законодательству об информатизации. (С 11.07.2026 формулировка меняется — терминология переходит на Цифровой кодекс.)

Статья 23-1. Добровольное киберстрахованиеПолный текст статьи

Возмещение имущественного вреда субъекту, собственнику/оператору, третьему лицу — по законодательству о страховании. Осуществляется по волеизъявлению сторон; виды, условия и порядок — соглашением сторон. Не обязательно.


4. Глава 4. Права и обязанности (ст. 24–25)

Статья 24. Права субъекта — восемь прав + одна обязанностьПолный текст статьи

Права (п. 1): 1) знать о наличии своих ПД и получать: подтверждение факта, цели, источники, способы сбора; перечень ПД; сроки обработки и хранения · 2) требовать изменения и дополнения (при подтверждающих документах) · 3) требовать блокирования (при информации о нарушении условий) · 4) требовать уничтожения (при незаконном сборе) · 5) отозвать согласие — на сбор, обработку, распространение, передачу третьим лицам, трансграничную передачу (кроме ст. 8 п. 2) · 6) дать согласие или отказать в распространении в общедоступных источниках · 7) на защиту прав, включая возмещение морального и материального вреда · 8) иные права по законам РК.

Обязанность (п. 2): представлять свои ПД в случаях, установленных законами РК.

Статья 25. Обязанности собственника и (или) оператора — чек-лист комплаенсаПолный текст статьи

Обязанности (п. 2), десять пунктов: 1) утвердить перечень ПД, необходимый и достаточный для выполнения задач; 1-1) утвердить документы, определяющие политику в отношении сбора, обработки и защиты ПД; 2) принимать и соблюдать правовые, организационные и технические меры защиты; 3) соблюдать законодательство о ПД; 3-1) по запросу уполномоченного органа предоставлять информацию о способах и процедурах обеспечения соблюдения Закона; 4) уничтожать ПД при достижении цели сбора и обработки; 5) представлять доказательство получения согласия субъекта (бремя доказывания — на операторе); 6) по обращению субъекта сообщать относящуюся к нему информацию в установленные сроки; 7) при отказе в предоставлении информации — мотивированный ответ; 8) в течение одного рабочего дня (жёсткий срок, пять действий): изменить/дополнить ПД по подтверждающим документам либо уничтожить, если изменение невозможно · заблокировать ПД при информации о нарушении условий сбора/обработки · уничтожить ПД при подтверждении незаконного сбора/обработки · снять блокирование, если факт нарушения не подтвердился · с момента обнаружения нарушения безопасности ПД — уведомить уполномоченный орган, указав контакты ответственного лица; 9) безвозмездно предоставлять субъекту возможность ознакомления с его ПД; 10) назначить лицо, ответственное за организацию обработки ПД, — обязательно для юридических лиц (кроме судов).

Обязанности ответственного лица (п. 3): внутренний контроль за соблюдением законодательства собственником/оператором и его работниками · доведение положений законодательства до работников · контроль за приёмом и обработкой обращений субъектов.


5. Глава 5. Государственное регулирование (ст. 26–28)

Статья 26. ПравительствоПолный текст статьи

Разрабатывает основные направления государственной политики в сфере ПД. (1:20)

Статья 27. Компетенция центральных госорганов и местных исполнительных органовПолный текст статьи

Отраслевые полномочия по обеспечению защиты ПД в своих объектах информатизации; взаимодействие с уполномоченным органом. (1:20 — детализация в тексте статьи)

Статья 27-1 ⚠️ (подп. 6-2). Компетенция уполномоченного органаПолный текст статьи

Формирует и реализует госполитику · осуществляет государственный контроль за соблюдением законодательства о ПД · разрабатывает порядок мер по защите ПД · разрабатывает правила определения перечня ПД, необходимого и достаточного · и далее — обширный перечень полномочий по правилам, порядкам, реестрам и взаимодействию с оператором «электронного правительства» (подп. 6-2 меняется с 11.07.2026).

Статья 27-2. Государственный контроль — формаПолный текст статьи

Общее правило: контроль осуществляется в форме внеплановой проверки в соответствии с Предпринимательским кодексом. В отношении госорганов — по настоящему Закону (ст. 27-3). Для Нацбанка и его организаций — Предпринимательский кодекс + настоящий Закон + Закон «О Национальном Банке».

Практический вывод для бизнеса: плановых проверок по ПД нет. Проверка приходит по факту — как правило, по обращению физлица. Поэтому обращение субъекта, оставленное без мотивированного ответа, — это не «неудобство», а спусковой крючок.

Статья 27-3. Порядок контроля в отношении государственных органовПолный текст статьи

Проверки делятся на периодические и внеплановые. Периодические — не чаще одного раза в год, по плану, утверждённому первым руководителем уполномоченного органа. Источники информации для периодических проверок: результаты предыдущих проверок · результаты мониторинга отчётности · результаты анализа интернет-ресурсов госорганов · сведения государственной технической службы. Далее статья детализирует процедуру (сроки, акты, обжалование).

Статья 28. НадзорПолный текст статьи

Высший надзор за законностью в сфере ПД осуществляют органы прокуратуры. Акты прокурорского надзора обязательны для всех.


6. Глава 6. Заключительные положения (ст. 29–31)

Статья 29. ОтветственностьПолный текст статьи

Нарушение законодательства о ПД влечёт ответственность в соответствии с законами РК. Сам Закон санкций не содержит — это бланкетная норма. Точка стыковки: ст. 79 КоАП РК (административная ответственность за нарушения в сфере ПД). В резюме не разворачиваем — см. план исследования, уровень 2.

Статья 30. Обжалование и спорыПолный текст статьи

Действия (бездействие) субъекта, собственника/оператора, третьего лица могут быть обжалованы; споры рассматриваются в порядке, установленном законами РК. (1:20)

Статья 31. Порядок введения в действиеПолный текст статьи

Закон введён через шесть месяцев после первого официального опубликования (2013). Собственники/операторы были обязаны привести документы в соответствие в течение трёх месяцев. Сбор и обработка, произведённые до введения Закона, признаются соответствующими требованиям, если дальнейшая обработка и защита соответствуют целям сбора. (Историческая норма; сегодня значима только как принцип: соответствие определяется целями.)


7. Темпоральная карта редакций (визуальный блок 4)

Закон-правкаПринятВведён в действиеЧто поменялСтатус на 13.07.2026
347-VI25.06.20202020Новые ред. ст. 6 и ст. 17; правки ст. 1, ст. 25; введена ст. 23-1 (киберстрахование)действует
399-VI02.01.20212021Новая ред. ст. 23; правки ст. 12, 20, 22действует
96-VII30.12.202102.03.2022Новые ред. ст. 7 и ст. 8; введены ст. 8-1 и 8-2 (сервисы контроля доступа); исключены подп. 11-2 ст. 1 и п. 3 ст. 8действует
141-VII14.07.20222022Правки ст. 6, ст. 17действует
179-VII30.12.20222023Правки ст. 9действует
223-VII19.04.20232023Новая ред. ст. 26; правки ст. 20, 22действует
44-VIII11.12.20232024 / 01.07.2024Правки ст. 1, 7, 9, 25; введена ст. 27-2 (госконтроль)действует
94-VIII19.06.20242024Правки ст. 1действует
115-VIII05.07.20242025Новая ред. ст. 27; правки ст. 17действует
211-VIII16.07.20252025Правки ст. 9 (подп. 9-4 и др.), ст. 8-1действует
231-VIII17.11.202518.01.2026Биометрия отнесена к ПД (подп. 2 ст. 1); введён подп. 2-3 (автоматизированная обработка); введена ст. 19-1; запрет нецелевого парсинга (ст. 7 п. 11); новая ред. ст. 7 п. 8; ст. 17 п. 3 (платформа ИИ)действует
248-VIII30.12.202502.03.2026Правки ст. 3 (сфера действия)действует
256-VIII ⚠️09.01.202611.07.2026Исключается подп. 1 ст. 1 (биометрия как отдельный термин); новая ред. подп. 2 ст. 1 (определение ПД через идентификаторы); правки ст. 7 п. 7, ст. 12 п. 2, ст. 17 п. 2, ст. 23, ст. 27-1 подп. 6-2; новый подп. 9-5 ст. 9действует со 2-го дня — консолидированного текста нет в базах
326-VIII 🕓24.06.202625.08.2026не отражено в снимке 12.06 — требует отдельной сверкиещё не действует
311-VIII 🕓12.06.202601.01.2027новый подп. 9-6 ст. 9 (ещё одно основание без согласия)ещё не действует

8. Точки стыковки со смежными актами (только указатели — не разворачиваем)

Смежный актГде стыкуетсяЧто там
КоАП РК, ст. 79ст. 29 (бланкетная норма)Административная ответственность за нарушения в сфере ПД — штрафы. Уровень 2 плана исследования
Закон «Об информатизации» / Цифровой кодексст. 7 п. 7 ⚠️, ст. 23 ⚠️Требования к объектам информатизации; терминологический переход «объекты информатизации → цифровые объекты»
Трудовой кодексст. 7 п. 10, п. 11; ст. 11 п. 2Кадровые ПД: запрет копий удостоверений, запрет парсинга соцсетей кандидатов, конфиденциальность в трудовых отношениях
Закон об ИИ (230-VIII)ст. 17 п. 3Обезличивание для национальной платформы ИИ
Предпринимательский кодексст. 27-2Порядок проведения внеплановых проверок
Закон «О связи»ст. 16 п. 5Трансграничная передача служебной информации об абонентах
Закон «О государственных секретах»ст. 3 п. 3 подп. 3Изъятие из сферы действия Закона
Конституционный закон «О прокуратуре»ст. 28Акты прокурорского надзора

9. Подзаконный слой (из ИС «ПАРАГРАФ»)

Существуют, но в текст Закона не входят — понадобятся на уровне 2–3:

  • Правила функционирования государственного сервиса контроля доступа к ПД (к ст. 8-1)
  • Проверочный лист за соблюдением законодательства о ПД (к ст. 27-2) — буквально то, по чему проверяют
  • Письма Комитета по информационной безопасности МЦРИАП с толкованиями, в том числе: поведенческие особенности не относятся к биометрическим данным; аккаунт или данные устройства без привязки к ФИО/ИИН не являются ПД; разъяснение об отнесении к общедоступным ПД
  • Письмо заместителя Премьер-Министра — Министра искусственного интеллекта (стык с законодательством об ИИ)

10. Открытые вопросы (для следующего такта)

  1. Точная буква новой редакции подп. 2 ст. 1 — определение ПД. Взять из текста Закона № 256-VIII напрямую (он существует с января, это отдельный документ на adilet).
  2. Содержание нового подп. 9-5 ст. 9 — ещё одно основание сбора без согласия.
  3. Закон № 326-VIII (в силе с 25.08.2026) — что меняет; в снимке 12.06 не отражён.
  4. Ст. 79 КоАП — размеры штрафов, состав правонарушений, практика. Отдельный документ.
  5. Терминологическая замена «объекты информатизации → цифровые объекты»: применена ли она уже к телу Закона о ПД или ждёт Цифрового кодекса.

По вашему запросу ничего не найдено.