"Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидаларын бекіту туралы" Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 2023 жылғы 12 маусымдағы № 179/НҚ бұйрығына өзгеріс енгізу туралы

Қазақстан Республикасы Премьер-Министрінің орынбасары – Жасанды интеллект және цифрлық даму министрінің 2026 жылғы 22 маусымдағы № 338/НҚ бұйрығы. Қазақстан Республикасының Әділет министрлігінде 2026 жылғы 23 маусымда № 39038 болып тіркелді

      ЗҚАИ-ның ескетрпесі!
      Осы бұйрық 12.07.2026 ж. бастап қолданысқа енгізіледі.

      БҰЙЫРАМЫН:

      1. "Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидаларын бекіту туралы" Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 2023 жылғы 12 маусымдағы № 179/НҚ бұйрығына (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 32810 болып тіркелген) мынадай өзгеріс енгізілсін:

      көрсетілген бұйрықпен бекітілген Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидалары осы бұйрыққа қосымшаға сәйкес жаңа редакцияда жазылсын.

      2. Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Ақпараттық қауіпсіздік комитеті заңнамада белгіленген тәртіппен:

      1) осы бұйрықты Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркеуді;

      2) осы бұйрық ресми жарияланғаннан кейін оны Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің интернет-ресурсында орналастыруды;

      3) осы бұйрық мемлекеттік тіркелгеннен кейін он жұмыс күні ішінде Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Заң департаментіне осы тармақтың 1) және 2) тармақшаларында көзделген іс-шаралардың орындалуы туралы мәліметтер ұсынуды қамтамасыз етсін.

      3. Осы бұйрықтың орындалуын бақылау жетекшілік ететін Қазақстан Республикасының Жасанды интеллект және цифрлық даму вице-министріне жүктелсін.

      4. Осы бұйрық 2026 жылғы 12 шілдеден бастап қолданысқа енгізіледі және ресми жариялануға жатады.

      Қазақстан Республикасы
Премьер-Министрінің орынбасары
– Жасанды интеллект және
цифрлық даму министрі
Ж. Мадиев

  Қазақстан Республикасы
Премьер-Министрінің
орынбасары – Жасанды
интеллект және цифрлық
даму министрі
2026 жылғы 22 маусымдағы
№ 338/НҚ Бұйрыққа
қосымша
  Қазақстан Республикасының
Цифрлық даму, инновациялар
және аэроғарыш өнеркәсібі
министрінің
2023 жылғы 12 маусымдағы
№ 179/НҚ бұйрығымен
бекітілген

Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидалары

1-тарау. Жалпы ережелер

      1. Осы Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды іске асыру қағидалары (бұдан әрі – Қағидалар) "Дербес деректер және оларды қорғау туралы" Қазақстан Республикасының Заңы (бұдан әрі – Заң) 27-1-бабының 1-тармағының 2-3) тармақшасына және Қазақстан Республикасы Үкіметінің 2025 жылғы 9 қазандағы № 846 қаулысымен бекітілген Қазақстан Республикасының Жасанды интеллект және цифрлық даму министрлігі туралы ереженің 15-тармағының 467) тармақшасына сәйкес әзірленді және меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру тәртібін айқындайды.

      2. Осы Қағидаларда мынадай негізгі ұғымдар пайдаланылады:

      1) дербес деректер – дербес деректердің бір немесе бірнеше сәйкестендіргішімен толықтырылған, дербес деректер субъектісі туралы мәліметтер немесе мәліметтер жиынтығы;

      2) дербес деректердi бұғаттау – дербес деректердi жинауды, жинақтауды, өзгертуді, толықтыруды, пайдалануды, таратуды, иесiздендiруді және жоюды уақытша тоқтату жөніндегі іс-әрекеттер;

      3) дербес деректерді жинау – дербес деректерді алуға бағытталған іс-әрекеттер;

      4) дербес деректерді қамтитын база (бұдан әрі – база) – ретке келтірілген дербес деректердің жиынтығы;

      5) дербес деректерді қамтитын базаның меншік иесі (бұдан әрі – меншік иесі) – дербес деректерді қамтитын базаны Қазақстан Республикасының заңдарына сәйкес иелену, пайдалану және оған билік ету құқығын іске асыратын мемлекеттік орган, жеке және (немесе) заңды тұлға;

      6) дербес деректерді қамтитын базаның операторы (бұдан әрі – оператор) – дербес деректерді жинауды, өңдеуді және қорғауды жүзеге асыратын мемлекеттік орган, жеке және (немесе) заңды тұлға;

      7) дербес деректер қауіпсіздігінің бұзылуы – берілетін, сақталатын немесе өзге де түрде өңделетін дербес деректердің заңсыз таралуына, өзгертілуіне және жойылуына, санкцияланбаған таралуына немесе оларға санкцияланбаған қол жеткізуге алып келген дербес деректер қорғалуының бұзылуы;

      8) дербес деректерді қорғау – Заңда белгіленген мақсаттарда жүзеге асырылатын шаралар, оның ішінде құқықтық, ұйымдастырушылық және техникалық шаралар кешені;

      9) дербес деректерді қорғау саласында уәкілетті орган (бұдан әрі – уәкілетті орган) – дербес деректерді қорғау саласындағы басшылықты жүзеге асыратын орталық атқарушы орган;

      10) дербес деректердi өңдеу – дербес деректерді жинақтауға, сақтауға, өзгертуге, толықтыруға, пайдалануға, таратуға, иесiздендiруге, бұғаттауға және жоюға бағытталған iс-әрекеттер;

      11) дербес деректер субъектісі (бұдан әрі – субъект) – дербес деректер тиесілі жеке тұлға;

      12) жалпыға бірдей қолжетімді дербес деректер – Қазақстан Республикасының заңдарына сәйкес құпиялылықты сақтау талаптары қолданылмайтын, оларға қол жеткізу субъектінің келісімімен еркін болып табылатын дербес деректер немесе мәліметтер;

      13) қолжетімділігі шектеулі дербес деректер – Қазақстан Республикасының заңнамасымен қолжетімділігі шектелген дербес деректер;

      14) үшінші тұлға – субъект, меншік иесі және (немесе) оператор болып табылмайтын, бiрақ дербес деректердi жинау, өңдеу және қорғау бойынша олармен (онымен) мән-жайлар немесе құқық қатынастары арқылы байланысты болатын тұлға;

      15) цифрлық ресурстар – реттелген цифрлық деректер, цифрлық жазбалар мен оларды жасауға, сақтауға, өңдеуге, көрсетуге және таратуға арналған бағдарламалық қамтылым жиынтығы;

2-тарау. Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру тәртібі

      3. Дербес деректер қолжетімділігі бойынша жалпыға бірдей қолжетімді және қолжетімділігі шектеулі болып бөлінеді.

      Қазақстан Республикасының заңдарына сәйкес құпиялылықты сақтау талаптары қолданылмайтын, оларға қол жеткізу субъектінің келісімімен еркін болып табылатын дербес деректер немесе мәліметтер жалпыға бірдей қолжетімді дербес деректер болып табылады.

      Қазақстан Республикасының заңнамасымен қолжетімділігі шектелген дербес деректер қолжетімділігі шектеулі дербес деректер болып табылады.

      4. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға дербес деректерді қамтитын бизнес-процестерді бөлуді жүзеге асырады.

      Бизнес-процестерді бөлу кезінде меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді жинау және өңдеу жүзеге асырылатын қызмет түрлері айқындалады.

      5. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға дербес деректерді жинауды және өңдеуді жүзеге асыратын не оларға рұқсаты бар тұлғалардың тізбесін айқындайды.

      6. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға дербес деректерді жинауға, өңдеуге және қорғауға қатысты тәртіпті айқындайтын құжаттарды бекітеді.

      7. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға, егер меншік иесі және (немесе) оператор заңды тұлғалар болып табылған жағдайда, дербес деректерді өңдеуді ұйымдастыруға жауапты тұлғаны тағайындайды.

      Осы тармақтың қолданысы соттар қызметіндегі дербес деректерді өңдеуге таралмайды.

      8. Дербес деректерді өңдеуді ұйымдастыруға жауапты тұлға:

      1) меншік иесінің және (немесе) оператордың және оның жұмыскерлерінің Қазақстан Республикасының дербес деректер және оларды қорғау туралы заңнамасын, оның ішінде дербес деректерді қорғауға қойылатын талаптарды сақтауына ішкі бақылауды жүзеге асыруға;

      2) Қазақстан Республикасының дербес деректер және оларды қорғау туралы заңнамасының дербес деректерді өңдеу мәселелері жөніндегі ережелерін, дербес деректерді қорғауға қойылатын талапты меншік иесі және (немесе) оператор жұмыскерлерінің назарына жеткізуге;

      3) субъектілердің немесе олардың заңды өкілдерінің өтініштерін қабылдау мен өңдеуге бақылауды жүзеге асыруға міндетті.

      9. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға Заңға және осы Қағидаларға сәйкес мыналарды:

      1) дербес деректерге рұқсатсыз қол жеткізуді болғызбауды;

      2) егер дербес деректерге рұқсатсыз қол жеткізу еңсерілмеген болса, дербес деректерге мұндай рұқсатсыз қол жеткізу фактілерін уақтылы анықтауды;

      3) дербес деректерге рұқсатсыз қол жеткізудің қолайсыз салдарын барынша азайтуды;

      4) уәкілетті орган айқындайтын тәртіппен мемлекеттік техникалық қызметке цифрлық ресурстардағы қолжетімділігі шектеулі дербес деректерді сақтау, өңдеу және тарату процестерінің қорғалуын қамтамасыз етуге зерттеп-қарауды жүзеге асыру үшін цифрлық ресурстардағы қолжетімділігі шектеулі дербес деректерді пайдаланатын, сақтайтын, өңдейтін және тарататын цифрландыру объектілеріне қолжетімділік беруді;

      5) Заңның 8-бабы 4-тармағының 3), 4), 5) және 6) тармақшаларында көзделген әрекеттерді тіркеуді және есепке алуды қамтамасыз ететін дербес деректерді қорғау жөніндегі қажетті шараларды қабылдауға міндетті.

      10. Дербес деректер бар мемлекеттік цифрлық объектілермен өзара іс-қимыл жасау кезінде меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға Заңның 9-бабының 1), 2), 9) және 9-2) тармақшаларында көзделген жағдайларды қоспағанда, меншікті цифрлық объектілердің дербес деректерге қол жеткізуді мемлекеттік бақылау сервисімен интеграциялануын қамтамасыз етеді.

      Интеграция Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің міндетін атқарушының 2022 жылғы 8 шілдедегі № 236/НҚ бұйрығымен (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 28786 болып тіркелген) бекітілген Дербес деректерге қол жеткізуді мемлекеттік бақылау сервисімен интеграциялау қағидаларына сәйкес жүзеге асырылады.

      11. Меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға деректер қауіпсіздігінің бұзылуы анықталған кезден бастап бір жұмыс күні ішінде дербес деректерді өңдеуді ұйымдастыруға жауапты адамның байланыс деректерін (болған кезде) көрсете отырып, осындай бұзушылық туралы уәкілетті органды хабардар етуді жүзеге асырады.

      Хабардар ету Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің міндетін атқарушының 2024 жылғы 9 тамыздағы № 481/НҚ бұйрығымен (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 34919 болып тіркелген) бекітілген Дербес деректер субъектілерін дербес деректердің қауіпсіздігін бұзу туралы хабардар етуді жүзеге асыру қағидаларына сәйкес жүзеге асырылады.

      12. Қолжетімділігі шектеулі дербес деректерді өңдеу кезінде меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға:

      1) қолжетімділігі шектеулі дербес деректерді өңдеу мақсаттарын белгілейді. Қолжетімділігі шектеулі дербес деректер декларацияланатын мақсаттарға сәйкес пайдаланылады;

      2) субъект жүгінген кезде субъектіге қатысты қолжетімділігі шектеулі дербес деректерді бұғаттау тәртібін айқындайды. Дербес деректерді бұғаттау субъектінің жүгінуі бойынша шешім қабылданғанға дейін жүзеге асырылады;

      3) қолжетімділігі шектеулі дербес деректерге заңсыз қол жеткізуге байланысты киберқауіпсіздіктің оқыс оқиғалары туралы уәкілетті органды хабардар етеді. Хабардар ету дербес деректерге одан әрі заңсыз қол жеткізуді болғызбау жөнінде шаралар қабылдау үшін жүзеге асырылады;

      4) дербес деректерді өңдеуді қамтамасыз ету үшін қолжетімділігі шектеулі дербес деректерді өңдеуді жүзеге асыратын техникалық құралдарға ақпаратты қорғау құралдарын, бағдарламалық қамтылымның жаңартуларын орнатуды қамтамасыз етеді;

      5) қолжетімділігі шектеулі дербес деректерді өңдеуге байланысты оқиғаларды тіркеу үшін базаларды басқару жүйелерінің оқиғалары журналын жүргізуді қамтамасыз етеді;

      6) қолжетімділігі шектеулі дербес деректермен жұмыс істеу кезінде іс-әрекеттерді есепке алу үшін қолжетімділігі шектеулі дербес деректерге қолжетімділігі бар пайдаланушылардың іс-қимылдар журналын жүргізуді қамтамасыз етеді;

      7) дербес деректердің рұқсатсыз өзгеруін болдырмау үшін қолжетімділігі шектеулі дербес деректердің тұтастығын бақылау құралдарын қолданады;

      8) рұқсатсыз қол жеткізуді болғызбау үшін қолжетімділігі шектеулі дербес деректерді өзге тұлғаларға қорғалған байланыс арналары бойынша және (немесе) шифрлауды қолдана отырып және дербес деректер субъектісінің келісімі болған кезде беруді қамтамасыз етеді;

      9) қолжетімділігі шектеулі дербес деректердің сенімді сақталуын қамтамасыз ету үшін ақпаратты криптографиялық қорғау құралдарын қолдануды қамтамасыз етеді.

      Қолжетімділігі шектеулі дербес деректерді сақтау және беру ҚР СТ 1073-2007 "Ақпаратты криптографиялық қорғау құралдары. Жалпы техникалық талаптар" Қазақстан Республикасының стандартына сәйкес қауіпсіздіктің үшінші деңгейінен төмен емес параметрлері бар ақпаратты криптографиялық қорғау құралдарын пайдалану арқылы жүзеге асырылады.

      Осы тармақша Заңның 16-бабына сәйкес деректерді трансшекаралық беру жағдайларына қолданылмайды;

      10) пайдаланушыларды сәйкестендіру және (немесе) аутентификациялау, оның ішінде қолжетімділігі шектеулі дербес деректермен жұмыс істеу кезінде жүз мыңнан астам дербес деректерді қамтитын база үшін биометриялық аутентификациялау құралдарын қолданады.

      Пайдаланушыларды сәйкестендіруді және (немесе) аутентификациялауды қолдану міндеті дербес деректер базасына қолжетімділігі бар тұлғаларға ғана қолданылады.

      13. Қолжетімділігі шектеулі дербес деректерді жинау және өңдеу Қазақстан Республикасының аумағында орналасқан цифрлық объектілер арқылы жүзеге асырылады.

      14. Цифрлық ресурстарда қамтылған дербес деректерді сақтауды осы Қағидаларға сәйкес дербес деректерді қорғау жөнінде қажетті шаралар қабылдай отырып, меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға Қазақстан Республикасының аумағында орналасқан серверлік үй-жайда немесе деректерді өңдеу орталығында орналасқан базада жүзеге асырады.

О внесении изменения в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ "Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных"

Приказ Заместителя Премьер-Министра – Министра искусственного интеллекта и цифрового развития Республики Казахстан от 22 июня 2026 года № 338/НҚ. Зарегистрирован в Министерстве юстиции Республики Казахстан 23 июня 2026 года № 39038

      Примечание ИЗПИ!
      Вводится в действие с 12.07.2026

      ПРИКАЗЫВАЮ:

      1. Внести в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ "Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных" (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 32810) следующее изменение:

      Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных, утвержденные указанным приказом, изложить в новой редакции согласно приложению к настоящему приказу.

      2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством порядке обеспечить:

      1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;

      2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;

      3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.

      3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.

      4. Настоящий приказ вводится в действие 12 июля 2026 года и подлежит официальному опубликованию.

      Заместитель Премьер-Министра
– Министр искусственного интеллекта
и цифрового развития
Республики Казахстан
Ж. Мадиев

  Приложение к приказу
Заместитель Премьер-Министра
– Министр искусственного
интеллекта
и цифрового развития
Республики Казахстан
от 22 июня 2026 года
№ 338/НҚ
  Утверждены приказом
Министра цифрового развития,
инноваций и аэрокосмической
промышленности
Республики Казахстан
от 12 июня 2023 года
№ 179/НҚ

Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных

Глава 1. Общие положения

      1. Настоящие Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных (далее – Правила) разработаны в соответствии с подпунктом 2-3) пункта 1 статьи 27-1 Закона Республики Казахстан "О персональных данных и их защите" (далее – Закон) и подпунктом 467) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846 и определяют порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных.

      2. В настоящих Правилах используются следующие основные понятия:

      1) персональные данные – сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими идентификаторами персональных данных;

      2) блокирование персональных данных – действия по временному прекращению сбора, накопления, изменения, дополнения, использования, распространения, обезличивания и уничтожения персональных данных;

      3) сбор персональных данных – действия, направленные на получение персональных данных;

      4) база, содержащая персональные данные (далее – база) – совокупность упорядоченных персональных данных;

      5) собственник базы, содержащей персональные данные (далее – собственник) – государственный орган, физическое и (или) юридическое лицо, реализующие в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой, содержащей персональные данные;

      6) оператор базы, содержащей персональные данные (далее – оператор) – государственный орган, физическое и (или) юридическое лицо, осуществляющие сбор, обработку и защиту персональных данных;

      7) нарушение безопасности персональных данных – нарушение защиты персональных данных, повлекшее незаконное распространение, изменение, и уничтожение, несанкционированное распространение передаваемых, хранимых или иным образом обрабатываемых персональных данных или несанкционированный доступ к ним;

      8) защита персональных данных – комплекс мер, в том числе правовых, организационных и технических, осуществляемых в целях, установленных Законом;

      9) уполномоченный орган в сфере защиты персональных данных (далее – уполномоченный орган) – центральный исполнительный орган, осуществляющий руководство в сфере защиты персональных данных;

      10) обработка персональных данных – действия, направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, блокирование и уничтожение персональных данных;

      11) субъект персональных данных (далее – субъект) – физическое лицо, к которому относятся персональные данные;

      12) общедоступные персональные данные – персональные данные или сведения, на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта;

      13) персональные данные ограниченного доступа – персональные данные, доступ к которым ограничен законодательством Республики Казахстан;

      14) третье лицо – лицо, не являющееся субъектом, собственником и (или) оператором, но связанное с ними (ним) обстоятельствами или правоотношениями по сбору, обработке и защите персональных данных;

      15) цифровые ресурсы – совокупность упорядоченных цифровых данных, цифровых записей и программного обеспечения для их создания, хранения, обработки, отображения и распространения.

Глава 2. Порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных

      3. Персональные данные по доступности подразделяются на общедоступные и ограниченного доступа.

      Общедоступными персональными данными являются персональные данные или сведения, на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта.

      Персональными данными ограниченного доступа являются персональные данные, доступ к которым ограничен законодательством Республики Казахстан.

      4. Собственник и (или) оператор, а также третье лицо осуществляют выделение бизнес-процессов, содержащих персональные данные.

      При выделении бизнес-процессов определяются виды деятельности собственника и (или) оператора, а также третьего лица, при которых осуществляется сбор и обработка персональных данных.

      5. Собственник и (или) оператор, а также третье лицо определяют перечень лиц, осуществляющих сбор и обработку персональных данных, либо имеющих к ним доступ.

      6. Собственник и (или) оператор, а также третье лицо утверждают документы, определяющие порядок в отношении сбора, обработки и защиты персональных данных.

      7. Собственник и (или) оператор, а также третье лицо назначают лицо, ответственное за организацию обработки персональных данных в случае, если собственник и (или) оператор являются юридическими лицами.

      Действие настоящего пункта не распространяется на обработку персональных данных в деятельности судов.

      8. Лицо, ответственное за организацию обработки персональных данных, обязано:

      1) осуществлять внутренний контроль за соблюдением собственником и (или) оператором и его работниками законодательства Республики Казахстан о персональных данных и их защите, в том числе требований к защите персональных данных;

      2) доводить до сведения работников собственника и (или) оператора положения законодательства Республики Казахстан о персональных данных и их защите по вопросам обработки персональных данных, требования к защите персональных данных;

      3) осуществлять контроль за приемом и обработкой обращений субъектов или их законных представителей.

      9. Собственник и (или) оператор, а также третье лицо обязаны принимать необходимые меры по защите персональных данных в соответствии с Законом и настоящими Правилами обеспечивающие:

      1) предотвращение несанкционированного доступа к персональным данным;

      2) своевременное обнаружение фактов несанкционированного доступа к персональным данным, если такой несанкционированный доступ не удалось предотвратить;

      3) минимизацию неблагоприятных последствий несанкционированного доступа к персональным данным;

      4) предоставление доступа государственной технической службе к цифровым объектам, использующим, хранящим, обрабатывающим и распространяющим персональные данные ограниченного доступа, содержащиеся в цифровых ресурсах, для осуществления обследования обеспечения защищенности процессов хранения, обработки и распространения персональных данных ограниченного доступа, содержащихся в цифровых ресурсах в порядке, определяемом уполномоченным органом.

      5) регистрацию и учет действий, предусмотренных подпунктами 3), 4), 5) и 6) пункта 4 статьи 8 Закона.

      10. При взаимодействии с государственными цифровыми объектами, содержащими персональные данные собственник и (или) оператор, а также третье лицо обеспечивают интеграцию собственных цифровых объектов с государственным сервисом контроля доступа к персональным данным, кроме случаев, предусмотренных подпунктами 1), 2), 9) и 9-2) статьи 9 Закона.

      Интеграция осуществляется в соответствии с Правилами интеграции с государственным сервисом контроля доступа к персональным данным, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 8 июля 2022 года № 236/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 28786).

      11. Собственник и (или) оператор, а также третье лицо в течение одного рабочего дня c момента обнаружения нарушения безопасности персональных данных осуществляют уведомление уполномоченного органа о данном нарушении с указанием контактных данных лица, ответственного за организацию обработки персональных данных (при наличии).

      Уведомление осуществляется в соответствии с Правилами осуществления уведомления субъектов персональных данных о нарушении безопасности персональных данных, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 9 августа 2024 года № 481/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 34919).

      12. Собственник и (или) оператор, а также третье лицо при обработке персональных данных ограниченного доступа:

      1) устанавливают цели обработки персональных данных ограниченного доступа. Персональные данные ограниченного доступа используются в соответствии с декларируемыми целями;

      2) определяют порядок блокирования персональных данных ограниченного доступа, относящихся к субъекту, при обращении субъекта. Блокирование персональных данных осуществляется до принятия решения по обращению субъекта;

      3) оповещают уполномоченный орган об инцидентах кибербезопасности, связанных с незаконным доступом к персональным данным ограниченного доступа. Оповещение осуществляется для принятия мер по предотвращению дальнейшего незаконного доступа к персональным данным;

      4) обеспечивают установку средств защиты информации, обновлений программного обеспечения на технических средствах, осуществляющих обработку персональных данных ограниченного доступа для обеспечения безопасности обработки персональных данных;

      5) обеспечивают ведение журнала событий систем управления базами для регистрации событий, связанных с обработкой персональных данных ограниченного доступа;

      6) обеспечивают ведение журнала действий пользователей, имеющих доступ к персональным данным ограниченного доступа для учета действий при работе с персональными данными ограниченного доступа;

      7) применяют средства контроля целостности персональных данных ограниченного доступа для предотвращения несанкционированного изменения персональных данных;

      8) обеспечивают передачу персональных данных ограниченного доступа иным лицам по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных для предотвращения несанкционированного доступа;

      9) обеспечивают применение средств криптографической защиты информации для надежного хранения персональных данных ограниченного доступа.

      Хранение и передача персональных данных ограниченного доступа осуществляются с использованием средств криптографической защиты информации, имеющих параметры не ниже третьего уровня безопасности согласно стандарту Республики Казахстан СТ РК 1073-2007 "Средства криптографической защиты информации. Общие технические требования".

      Настоящий подпункт не распространяется на случаи трансграничной передачи данных в соответствии со статьей 16 Закона;

      10) применяют средства идентификации и (или) аутентификации пользователей, в том числе биометрической аутентификации для базы, содержащей более ста тысяч записей персональных данных при работе с персональными данными ограниченного доступа.

      Обязанность применения идентификации и (или) аутентификации пользователей распространяется исключительно на лиц, имеющих доступ к базе персональных данных.

      13. Сбор и обработка персональных данных ограниченного доступа осуществляются посредством цифровых объектов, размещенных на территории Республики Казахстан.

      14. Хранение персональных данных, содержащихся в цифровых ресурсах, осуществляется собственником и (или) оператором, а также третьим лицом в базе, находящейся в серверном помещении или центре обработки данных, расположенном на территории Республики Казахстан, с принятием необходимых мер по защите персональных данных согласно настоящим Правилам.