Примечание ИЗПИ!
Вводится в действие с 12.07.2026
ПРИКАЗЫВАЮ:
1. Внести в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ "Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных" (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 32810) следующее изменение:
Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных, утвержденные указанным приказом, изложить в новой редакции согласно приложению к настоящему приказу.
2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством порядке обеспечить:
1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;
2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;
3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.
3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.
4. Настоящий приказ вводится в действие 12 июля 2026 года и подлежит официальному опубликованию.
|
Заместитель Премьер-Министра – Министр искусственного интеллекта и цифрового развития Республики Казахстан |
Ж. Мадиев |
Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных
Глава 1. Общие положения
1. Настоящие Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных (далее – Правила) разработаны в соответствии с подпунктом 2-3) пункта 1 статьи 27-1 Закона Республики Казахстан "О персональных данных и их защите" (далее – Закон) и подпунктом 467) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846 и определяют порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных.
2. В настоящих Правилах используются следующие основные понятия:
1) персональные данные – сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими идентификаторами персональных данных;
2) блокирование персональных данных – действия по временному прекращению сбора, накопления, изменения, дополнения, использования, распространения, обезличивания и уничтожения персональных данных;
3) сбор персональных данных – действия, направленные на получение персональных данных;
4) база, содержащая персональные данные (далее – база) – совокупность упорядоченных персональных данных;
5) собственник базы, содержащей персональные данные (далее – собственник) – государственный орган, физическое и (или) юридическое лицо, реализующие в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой, содержащей персональные данные;
6) оператор базы, содержащей персональные данные (далее – оператор) – государственный орган, физическое и (или) юридическое лицо, осуществляющие сбор, обработку и защиту персональных данных;
7) нарушение безопасности персональных данных – нарушение защиты персональных данных, повлекшее незаконное распространение, изменение, и уничтожение, несанкционированное распространение передаваемых, хранимых или иным образом обрабатываемых персональных данных или несанкционированный доступ к ним;
8) защита персональных данных – комплекс мер, в том числе правовых, организационных и технических, осуществляемых в целях, установленных Законом;
9) уполномоченный орган в сфере защиты персональных данных (далее – уполномоченный орган) – центральный исполнительный орган, осуществляющий руководство в сфере защиты персональных данных;
10) обработка персональных данных – действия, направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, блокирование и уничтожение персональных данных;
11) субъект персональных данных (далее – субъект) – физическое лицо, к которому относятся персональные данные;
12) общедоступные персональные данные – персональные данные или сведения, на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта;
13) персональные данные ограниченного доступа – персональные данные, доступ к которым ограничен законодательством Республики Казахстан;
14) третье лицо – лицо, не являющееся субъектом, собственником и (или) оператором, но связанное с ними (ним) обстоятельствами или правоотношениями по сбору, обработке и защите персональных данных;
15) цифровые ресурсы – совокупность упорядоченных цифровых данных, цифровых записей и программного обеспечения для их создания, хранения, обработки, отображения и распространения.
Глава 2. Порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных
3. Персональные данные по доступности подразделяются на общедоступные и ограниченного доступа.
Общедоступными персональными данными являются персональные данные или сведения, на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта.
Персональными данными ограниченного доступа являются персональные данные, доступ к которым ограничен законодательством Республики Казахстан.
4. Собственник и (или) оператор, а также третье лицо осуществляют выделение бизнес-процессов, содержащих персональные данные.
При выделении бизнес-процессов определяются виды деятельности собственника и (или) оператора, а также третьего лица, при которых осуществляется сбор и обработка персональных данных.
5. Собственник и (или) оператор, а также третье лицо определяют перечень лиц, осуществляющих сбор и обработку персональных данных, либо имеющих к ним доступ.
6. Собственник и (или) оператор, а также третье лицо утверждают документы, определяющие порядок в отношении сбора, обработки и защиты персональных данных.
7. Собственник и (или) оператор, а также третье лицо назначают лицо, ответственное за организацию обработки персональных данных в случае, если собственник и (или) оператор являются юридическими лицами.
Действие настоящего пункта не распространяется на обработку персональных данных в деятельности судов.
8. Лицо, ответственное за организацию обработки персональных данных, обязано:
1) осуществлять внутренний контроль за соблюдением собственником и (или) оператором и его работниками законодательства Республики Казахстан о персональных данных и их защите, в том числе требований к защите персональных данных;
2) доводить до сведения работников собственника и (или) оператора положения законодательства Республики Казахстан о персональных данных и их защите по вопросам обработки персональных данных, требования к защите персональных данных;
3) осуществлять контроль за приемом и обработкой обращений субъектов или их законных представителей.
9. Собственник и (или) оператор, а также третье лицо обязаны принимать необходимые меры по защите персональных данных в соответствии с Законом и настоящими Правилами обеспечивающие:
1) предотвращение несанкционированного доступа к персональным данным;
2) своевременное обнаружение фактов несанкционированного доступа к персональным данным, если такой несанкционированный доступ не удалось предотвратить;
3) минимизацию неблагоприятных последствий несанкционированного доступа к персональным данным;
4) предоставление доступа государственной технической службе к цифровым объектам, использующим, хранящим, обрабатывающим и распространяющим персональные данные ограниченного доступа, содержащиеся в цифровых ресурсах, для осуществления обследования обеспечения защищенности процессов хранения, обработки и распространения персональных данных ограниченного доступа, содержащихся в цифровых ресурсах в порядке, определяемом уполномоченным органом.
5) регистрацию и учет действий, предусмотренных подпунктами 3), 4), 5) и 6) пункта 4 статьи 8 Закона.
10. При взаимодействии с государственными цифровыми объектами, содержащими персональные данные собственник и (или) оператор, а также третье лицо обеспечивают интеграцию собственных цифровых объектов с государственным сервисом контроля доступа к персональным данным, кроме случаев, предусмотренных подпунктами 1), 2), 9) и 9-2) статьи 9 Закона.
Интеграция осуществляется в соответствии с Правилами интеграции с государственным сервисом контроля доступа к персональным данным, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 8 июля 2022 года № 236/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 28786).
11. Собственник и (или) оператор, а также третье лицо в течение одного рабочего дня c момента обнаружения нарушения безопасности персональных данных осуществляют уведомление уполномоченного органа о данном нарушении с указанием контактных данных лица, ответственного за организацию обработки персональных данных (при наличии).
Уведомление осуществляется в соответствии с Правилами осуществления уведомления субъектов персональных данных о нарушении безопасности персональных данных, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 9 августа 2024 года № 481/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 34919).
12. Собственник и (или) оператор, а также третье лицо при обработке персональных данных ограниченного доступа:
1) устанавливают цели обработки персональных данных ограниченного доступа. Персональные данные ограниченного доступа используются в соответствии с декларируемыми целями;
2) определяют порядок блокирования персональных данных ограниченного доступа, относящихся к субъекту, при обращении субъекта. Блокирование персональных данных осуществляется до принятия решения по обращению субъекта;
3) оповещают уполномоченный орган об инцидентах кибербезопасности, связанных с незаконным доступом к персональным данным ограниченного доступа. Оповещение осуществляется для принятия мер по предотвращению дальнейшего незаконного доступа к персональным данным;
4) обеспечивают установку средств защиты информации, обновлений программного обеспечения на технических средствах, осуществляющих обработку персональных данных ограниченного доступа для обеспечения безопасности обработки персональных данных;
5) обеспечивают ведение журнала событий систем управления базами для регистрации событий, связанных с обработкой персональных данных ограниченного доступа;
6) обеспечивают ведение журнала действий пользователей, имеющих доступ к персональным данным ограниченного доступа для учета действий при работе с персональными данными ограниченного доступа;
7) применяют средства контроля целостности персональных данных ограниченного доступа для предотвращения несанкционированного изменения персональных данных;
8) обеспечивают передачу персональных данных ограниченного доступа иным лицам по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных для предотвращения несанкционированного доступа;
9) обеспечивают применение средств криптографической защиты информации для надежного хранения персональных данных ограниченного доступа.
Хранение и передача персональных данных ограниченного доступа осуществляются с использованием средств криптографической защиты информации, имеющих параметры не ниже третьего уровня безопасности согласно стандарту Республики Казахстан СТ РК 1073-2007 "Средства криптографической защиты информации. Общие технические требования".
Настоящий подпункт не распространяется на случаи трансграничной передачи данных в соответствии со статьей 16 Закона;
10) применяют средства идентификации и (или) аутентификации пользователей, в том числе биометрической аутентификации для базы, содержащей более ста тысяч записей персональных данных при работе с персональными данными ограниченного доступа.
Обязанность применения идентификации и (или) аутентификации пользователей распространяется исключительно на лиц, имеющих доступ к базе персональных данных.
13. Сбор и обработка персональных данных ограниченного доступа осуществляются посредством цифровых объектов, размещенных на территории Республики Казахстан.
14. Хранение персональных данных, содержащихся в цифровых ресурсах, осуществляется собственником и (или) оператором, а также третьим лицом в базе, находящейся в серверном помещении или центре обработки данных, расположенном на территории Республики Казахстан, с принятием необходимых мер по защите персональных данных согласно настоящим Правилам.
