ЗҚАИ-ның ескетрпесі!
Осы бұйрық 12.07.2026 ж. бастап қолданысқа енгізіледі.
БҰЙЫРАМЫН:
1. "Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидаларын бекіту туралы" Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 2023 жылғы 12 маусымдағы № 179/НҚ бұйрығына (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 32810 болып тіркелген) мынадай өзгеріс енгізілсін:
көрсетілген бұйрықпен бекітілген Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидалары осы бұйрыққа қосымшаға сәйкес жаңа редакцияда жазылсын.
2. Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Ақпараттық қауіпсіздік комитеті заңнамада белгіленген тәртіппен:
1) осы бұйрықты Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркеуді;
2) осы бұйрық ресми жарияланғаннан кейін оны Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің интернет-ресурсында орналастыруды;
3) осы бұйрық мемлекеттік тіркелгеннен кейін он жұмыс күні ішінде Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Заң департаментіне осы тармақтың 1) және 2) тармақшаларында көзделген іс-шаралардың орындалуы туралы мәліметтер ұсынуды қамтамасыз етсін.
3. Осы бұйрықтың орындалуын бақылау жетекшілік ететін Қазақстан Республикасының Жасанды интеллект және цифрлық даму вице-министріне жүктелсін.
4. Осы бұйрық 2026 жылғы 12 шілдеден бастап қолданысқа енгізіледі және ресми жариялануға жатады.
|
Қазақстан Республикасы Премьер-Министрінің орынбасары – Жасанды интеллект және цифрлық даму министрі |
Ж. Мадиев |
Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидалары
1-тарау. Жалпы ережелер
1. Осы Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды іске асыру қағидалары (бұдан әрі – Қағидалар) "Дербес деректер және оларды қорғау туралы" Қазақстан Республикасының Заңы (бұдан әрі – Заң) 27-1-бабының 1-тармағының 2-3) тармақшасына және Қазақстан Республикасы Үкіметінің 2025 жылғы 9 қазандағы № 846 қаулысымен бекітілген Қазақстан Республикасының Жасанды интеллект және цифрлық даму министрлігі туралы ереженің 15-тармағының 467) тармақшасына сәйкес әзірленді және меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру тәртібін айқындайды.
2. Осы Қағидаларда мынадай негізгі ұғымдар пайдаланылады:
1) дербес деректер – дербес деректердің бір немесе бірнеше сәйкестендіргішімен толықтырылған, дербес деректер субъектісі туралы мәліметтер немесе мәліметтер жиынтығы;
2) дербес деректердi бұғаттау – дербес деректердi жинауды, жинақтауды, өзгертуді, толықтыруды, пайдалануды, таратуды, иесiздендiруді және жоюды уақытша тоқтату жөніндегі іс-әрекеттер;
3) дербес деректерді жинау – дербес деректерді алуға бағытталған іс-әрекеттер;
4) дербес деректерді қамтитын база (бұдан әрі – база) – ретке келтірілген дербес деректердің жиынтығы;
5) дербес деректерді қамтитын базаның меншік иесі (бұдан әрі – меншік иесі) – дербес деректерді қамтитын базаны Қазақстан Республикасының заңдарына сәйкес иелену, пайдалану және оған билік ету құқығын іске асыратын мемлекеттік орган, жеке және (немесе) заңды тұлға;
6) дербес деректерді қамтитын базаның операторы (бұдан әрі – оператор) – дербес деректерді жинауды, өңдеуді және қорғауды жүзеге асыратын мемлекеттік орган, жеке және (немесе) заңды тұлға;
7) дербес деректер қауіпсіздігінің бұзылуы – берілетін, сақталатын немесе өзге де түрде өңделетін дербес деректердің заңсыз таралуына, өзгертілуіне және жойылуына, санкцияланбаған таралуына немесе оларға санкцияланбаған қол жеткізуге алып келген дербес деректер қорғалуының бұзылуы;
8) дербес деректерді қорғау – Заңда белгіленген мақсаттарда жүзеге асырылатын шаралар, оның ішінде құқықтық, ұйымдастырушылық және техникалық шаралар кешені;
9) дербес деректерді қорғау саласында уәкілетті орган (бұдан әрі – уәкілетті орган) – дербес деректерді қорғау саласындағы басшылықты жүзеге асыратын орталық атқарушы орган;
10) дербес деректердi өңдеу – дербес деректерді жинақтауға, сақтауға, өзгертуге, толықтыруға, пайдалануға, таратуға, иесiздендiруге, бұғаттауға және жоюға бағытталған iс-әрекеттер;
11) дербес деректер субъектісі (бұдан әрі – субъект) – дербес деректер тиесілі жеке тұлға;
12) жалпыға бірдей қолжетімді дербес деректер – Қазақстан Республикасының заңдарына сәйкес құпиялылықты сақтау талаптары қолданылмайтын, оларға қол жеткізу субъектінің келісімімен еркін болып табылатын дербес деректер немесе мәліметтер;
13) қолжетімділігі шектеулі дербес деректер – Қазақстан Республикасының заңнамасымен қолжетімділігі шектелген дербес деректер;
14) үшінші тұлға – субъект, меншік иесі және (немесе) оператор болып табылмайтын, бiрақ дербес деректердi жинау, өңдеу және қорғау бойынша олармен (онымен) мән-жайлар немесе құқық қатынастары арқылы байланысты болатын тұлға;
15) цифрлық ресурстар – реттелген цифрлық деректер, цифрлық жазбалар мен оларды жасауға, сақтауға, өңдеуге, көрсетуге және таратуға арналған бағдарламалық қамтылым жиынтығы;
2-тарау. Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру тәртібі
3. Дербес деректер қолжетімділігі бойынша жалпыға бірдей қолжетімді және қолжетімділігі шектеулі болып бөлінеді.
Қазақстан Республикасының заңдарына сәйкес құпиялылықты сақтау талаптары қолданылмайтын, оларға қол жеткізу субъектінің келісімімен еркін болып табылатын дербес деректер немесе мәліметтер жалпыға бірдей қолжетімді дербес деректер болып табылады.
Қазақстан Республикасының заңнамасымен қолжетімділігі шектелген дербес деректер қолжетімділігі шектеулі дербес деректер болып табылады.
4. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға дербес деректерді қамтитын бизнес-процестерді бөлуді жүзеге асырады.
Бизнес-процестерді бөлу кезінде меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді жинау және өңдеу жүзеге асырылатын қызмет түрлері айқындалады.
5. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға дербес деректерді жинауды және өңдеуді жүзеге асыратын не оларға рұқсаты бар тұлғалардың тізбесін айқындайды.
6. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға дербес деректерді жинауға, өңдеуге және қорғауға қатысты тәртіпті айқындайтын құжаттарды бекітеді.
7. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға, егер меншік иесі және (немесе) оператор заңды тұлғалар болып табылған жағдайда, дербес деректерді өңдеуді ұйымдастыруға жауапты тұлғаны тағайындайды.
Осы тармақтың қолданысы соттар қызметіндегі дербес деректерді өңдеуге таралмайды.
8. Дербес деректерді өңдеуді ұйымдастыруға жауапты тұлға:
1) меншік иесінің және (немесе) оператордың және оның жұмыскерлерінің Қазақстан Республикасының дербес деректер және оларды қорғау туралы заңнамасын, оның ішінде дербес деректерді қорғауға қойылатын талаптарды сақтауына ішкі бақылауды жүзеге асыруға;
2) Қазақстан Республикасының дербес деректер және оларды қорғау туралы заңнамасының дербес деректерді өңдеу мәселелері жөніндегі ережелерін, дербес деректерді қорғауға қойылатын талапты меншік иесі және (немесе) оператор жұмыскерлерінің назарына жеткізуге;
3) субъектілердің немесе олардың заңды өкілдерінің өтініштерін қабылдау мен өңдеуге бақылауды жүзеге асыруға міндетті.
9. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға Заңға және осы Қағидаларға сәйкес мыналарды:
1) дербес деректерге рұқсатсыз қол жеткізуді болғызбауды;
2) егер дербес деректерге рұқсатсыз қол жеткізу еңсерілмеген болса, дербес деректерге мұндай рұқсатсыз қол жеткізу фактілерін уақтылы анықтауды;
3) дербес деректерге рұқсатсыз қол жеткізудің қолайсыз салдарын барынша азайтуды;
4) уәкілетті орган айқындайтын тәртіппен мемлекеттік техникалық қызметке цифрлық ресурстардағы қолжетімділігі шектеулі дербес деректерді сақтау, өңдеу және тарату процестерінің қорғалуын қамтамасыз етуге зерттеп-қарауды жүзеге асыру үшін цифрлық ресурстардағы қолжетімділігі шектеулі дербес деректерді пайдаланатын, сақтайтын, өңдейтін және тарататын цифрландыру объектілеріне қолжетімділік беруді;
5) Заңның 8-бабы 4-тармағының 3), 4), 5) және 6) тармақшаларында көзделген әрекеттерді тіркеуді және есепке алуды қамтамасыз ететін дербес деректерді қорғау жөніндегі қажетті шараларды қабылдауға міндетті.
10. Дербес деректер бар мемлекеттік цифрлық объектілермен өзара іс-қимыл жасау кезінде меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға Заңның 9-бабының 1), 2), 9) және 9-2) тармақшаларында көзделген жағдайларды қоспағанда, меншікті цифрлық объектілердің дербес деректерге қол жеткізуді мемлекеттік бақылау сервисімен интеграциялануын қамтамасыз етеді.
Интеграция Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің міндетін атқарушының 2022 жылғы 8 шілдедегі № 236/НҚ бұйрығымен (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 28786 болып тіркелген) бекітілген Дербес деректерге қол жеткізуді мемлекеттік бақылау сервисімен интеграциялау қағидаларына сәйкес жүзеге асырылады.
11. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға деректер қауіпсіздігінің бұзылуы анықталған кезден бастап бір жұмыс күні ішінде дербес деректерді өңдеуді ұйымдастыруға жауапты адамның байланыс деректерін (болған кезде) көрсете отырып, осындай бұзушылық туралы уәкілетті органды хабардар етуді жүзеге асырады.
Хабардар ету Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің міндетін атқарушының 2024 жылғы 9 тамыздағы № 481/НҚ бұйрығымен (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 34919 болып тіркелген) бекітілген Дербес деректер субъектілерін дербес деректердің қауіпсіздігін бұзу туралы хабардар етуді жүзеге асыру қағидаларына сәйкес жүзеге асырылады.
12. Қолжетімділігі шектеулі дербес деректерді өңдеу кезінде меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға:
1) қолжетімділігі шектеулі дербес деректерді өңдеу мақсаттарын белгілейді. Қолжетімділігі шектеулі дербес деректер декларацияланатын мақсаттарға сәйкес пайдаланылады;
2) субъект жүгінген кезде субъектіге қатысты қолжетімділігі шектеулі дербес деректерді бұғаттау тәртібін айқындайды. Дербес деректерді бұғаттау субъектінің жүгінуі бойынша шешім қабылданғанға дейін жүзеге асырылады;
3) қолжетімділігі шектеулі дербес деректерге заңсыз қол жеткізуге байланысты киберқауіпсіздіктің оқыс оқиғалары туралы уәкілетті органды хабардар етеді. Хабардар ету дербес деректерге одан әрі заңсыз қол жеткізуді болғызбау жөнінде шаралар қабылдау үшін жүзеге асырылады;
4) дербес деректерді өңдеуді қамтамасыз ету үшін қолжетімділігі шектеулі дербес деректерді өңдеуді жүзеге асыратын техникалық құралдарға ақпаратты қорғау құралдарын, бағдарламалық қамтылымның жаңартуларын орнатуды қамтамасыз етеді;
5) қолжетімділігі шектеулі дербес деректерді өңдеуге байланысты оқиғаларды тіркеу үшін базаларды басқару жүйелерінің оқиғалары журналын жүргізуді қамтамасыз етеді;
6) қолжетімділігі шектеулі дербес деректермен жұмыс істеу кезінде іс-әрекеттерді есепке алу үшін қолжетімділігі шектеулі дербес деректерге қолжетімділігі бар пайдаланушылардың іс-қимылдар журналын жүргізуді қамтамасыз етеді;
7) дербес деректердің рұқсатсыз өзгеруін болдырмау үшін қолжетімділігі шектеулі дербес деректердің тұтастығын бақылау құралдарын қолданады;
8) рұқсатсыз қол жеткізуді болғызбау үшін қолжетімділігі шектеулі дербес деректерді өзге тұлғаларға қорғалған байланыс арналары бойынша және (немесе) шифрлауды қолдана отырып және дербес деректер субъектісінің келісімі болған кезде беруді қамтамасыз етеді;
9) қолжетімділігі шектеулі дербес деректердің сенімді сақталуын қамтамасыз ету үшін ақпаратты криптографиялық қорғау құралдарын қолдануды қамтамасыз етеді.
Қолжетімділігі шектеулі дербес деректерді сақтау және беру ҚР СТ 1073-2007 "Ақпаратты криптографиялық қорғау құралдары. Жалпы техникалық талаптар" Қазақстан Республикасының стандартына сәйкес қауіпсіздіктің үшінші деңгейінен төмен емес параметрлері бар ақпаратты криптографиялық қорғау құралдарын пайдалану арқылы жүзеге асырылады.
Осы тармақша Заңның 16-бабына сәйкес деректерді трансшекаралық беру жағдайларына қолданылмайды;
10) пайдаланушыларды сәйкестендіру және (немесе) аутентификациялау, оның ішінде қолжетімділігі шектеулі дербес деректермен жұмыс істеу кезінде жүз мыңнан астам дербес деректерді қамтитын база үшін биометриялық аутентификациялау құралдарын қолданады.
Пайдаланушыларды сәйкестендіруді және (немесе) аутентификациялауды қолдану міндеті дербес деректер базасына қолжетімділігі бар тұлғаларға ғана қолданылады.
13. Қолжетімділігі шектеулі дербес деректерді жинау және өңдеу Қазақстан Республикасының аумағында орналасқан цифрлық объектілер арқылы жүзеге асырылады.
14. Цифрлық ресурстарда қамтылған дербес деректерді сақтауды осы Қағидаларға сәйкес дербес деректерді қорғау жөнінде қажетті шаралар қабылдай отырып, меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға Қазақстан Республикасының аумағында орналасқан серверлік үй-жайда немесе деректерді өңдеу орталығында орналасқан базада жүзеге асырады.
