UPPERSETUP logo

Персональные данные и локализация в Казахстане в 2026 году: Закон № 94-V после поправок, запрет автоматизированных решений, два госреестра и штрафы

Персональные данные и локализация в Казахстане в 2026 году: Закон № 94-V после поправок, запрет автоматизированных решений, два госреестра и штрафы

Закон Республики Казахстан «О персональных данных и их защите» от 21 мая 2013 года № 94-V остаётся действующим и после введения в действие Цифрового кодекса 12 июля 2026 года. Цифровой кодекс его не отменил и не заменил: он признал утратившим силу только Закон 2003 года об электронном документе и электронной цифровой подписи, а по персональным данным прямо отсылает обратно к Закону № 94-V. Действующая редакция Закона № 94-V — по состоянию на 25 августа 2026 года, и именно в этот день вступил в силу самый крупный пакет поправок за всю историю акта.

Три вещи, из-за которых расчёт комплаенса, сделанный до августа 2026 года, устарел.

Первое: с 25 августа 2026 года у Закона № 94-V появилось два государственных реестра и классификация обработчиков по объёму. Статья 10-1 ввела уведомление о начале и прекращении обработки персональных данных с внесением сведений в реестр лиц, осуществляющих сбор и (или) обработку персональных данных, статья 23-2 — реестр нарушений безопасности персональных данных, а статья 25-1 разделила собственников и операторов на три категории по числу уникальных субъектов. Все три статьи введены Законом от 24 июня 2026 года № 326-VIII.

Второе: автоматизированная обработка, порождающая правовые последствия, запрещена с 18 января 2026 года. Статья 19-1 Закона № 94-V, введённая Законом от 17 ноября 2025 года № 231-VIII, формулирует это как запрет с согласием в качестве исключения, а не как право возразить: «Запрещается автоматизированная обработка персональных данных, в результате которой у субъекта возникают, изменяются или прекращаются права, законные интересы, за исключением случая, когда получено согласие субъекта, или в случаях, предусмотренных законами Республики Казахстан». По конструкции это строже статьи 22 GDPR.

Третье: максимальный административный штраф достигает 2 000 месячных расчётных показателей (МРП) — 8 650 000 тенге при МРП 2026 года в 4 325 тенге. Часть четвёртая статьи 79 Кодекса об административных правонарушениях применяется к субъекту крупного предпринимательства, если несоблюдение мер защиты повлекло утерю либо незаконный сбор и обработку персональных данных.

Нормативная база: два уровня регулирования и почему их нельзя смешивать

Регулирование персональных данных в Казахстане в 2026 году образует два уровня: отраслевой Закон № 94-V, который остаётся основным актом, и Цифровой кодекс, который надстраивает над ним права субъекта цифровой среды. Цифровой кодекс не кодифицировал законодательство о персональных данных и не поглотил Закон № 94-V — он регулирует цифровую среду в целом и по персональным данным отсылает к отраслевому закону.

Акт

Номер и дата

Введён в действие

Роль в регулировании персональных данных

Закон «О персональных данных и их защите»

№ 94-V от 21 мая 2013 года

26 ноября 2013 года; действующая редакция — на 25 августа 2026 года

Основной отраслевой акт. Согласие, локализация, тра­нсгра­ничная передача, автома­тизиро­ванная обработка, реестры, права субъекта, компетенция регулятора

Цифровой кодекс Республики Казахстан

№ 255-VIII от 9 января 2026 года

12 июля 2026 года — сам Кодекс в статье 106 называет только формулу «по истечении шести месяцев после дня его первого официального опу­блико­вания»

На­дстро­йка. Права субъекта цифровой среды: удаление и анонимизация, алго­ритми­ческие системы, цифровое пространство гражданина, био­метри­ческая ауте­нтифи­кация

Кодекс об адми­нистра­тивных право­нару­шениях (КоАП)

№ 235-V от 5 июля 2014 года

1 января 2015 года

Статья 79 — адми­нистра­тивная отве­тстве­нность

Уголовный кодекс

№ 226-V от 3 июля 2014 года

1 января 2015 года

Статья 147 — уголовная отве­тстве­нность

Закон «О респу­блика­нском бюджете на 2026–2028 годы»

№ 239-VIII от 8 декабря 2025 года

1 января 2026 года

Статья 7, подпункт 4): МРП — 4 325 тенге

Что именно отменил Цифровой кодекс. Статья 106 Кодекса состоит из двух пунктов, и второй из них — единственная норма об отмене во всём акте: «Признать утратившим силу Закон Республики Казахстан от 7 января 2003 года “Об электронном документе и электронной цифровой подписи”». Закон № 94-V в этом перечне не назван ни целиком, ни в части. Кодекс не содержит и главы о внесении изменений в другие акты: сопутствующие поправки внесены отдельными законами.

Оценка автора: конструкция «кодекс поверх закона» — главный источник ошибок в этой теме.Появление Цифрового кодекса регулярно читают как замену отраслевого закона, и из этого делают вывод, что требования Закона № 94-V можно больше не проверять. Практическое следствие: локализация, порядок получения согласия, трансграничная передача и все административные штрафы остались там, где были, — в Законе № 94-V и в статье 79 КоАП. Цифровой кодекс добавил права субъекта, но не переписал обязанности бизнеса.

Цепочка поправок к Закону № 94-V за 2015–2026 годы содержит двадцать два акта. Для темы этого материала решающими являются шесть.

Изменяющий закон

Дата подписания

Введён в действие

Что сделал

№ 419-V

24 ноября 2015 года

1 января 2016 года

Ввёл требование о хранении персональных данных в базе на территории Республики Казахстан — статья 12

№ 96-VII

30 декабря 2021 года

2 марта 2022 года

Переписал статью 8 о согласии, ввёл статьи 8-1 и 8-2 — госу­дарстве­нный и него­сударстве­нный сервисы

№ 231-VIII

17 ноября 2025 года

18 января 2026 года

Ввёл статью 19-1 — требования к автома­тизиро­ванной обработке персональных данных

№ 256-VIII

9 января 2026 года

12 июля 2026 года

Сопутствующий Цифровому кодексу закон: терми­нологи­ческое выравнивание — «объекты инфо­рмати­зации» заменены на «цифровые объекты», исключено определение био­метри­ческих данных

№ 326-VIII

24 июня 2026 года

25 августа 2026 года

Ввёл статьи 10-1, 23-2 и 25-1 — два реестра и кла­ссифи­кацию; переписал определения и статьи 6, 7, 8, 12

№ 350-VIII

14 июля 2026 года

14 сентября 2026 года(ещё не действует)

Дополняет статью 9

> Отдельно отметим ещё один закон, который часто пропускают: № 311-VIII от 12 июня 2026 года вводится в действие только с 1 января 2027 года и дополняет статью 9. Ссылаться на него как на действующую норму в 2026 году нельзя.

Ключевые понятия: почему «база» и «цифровой объект» — это разные вещи

Персональные данные по подпункту 2) статьи 1 Закона № 94-V — это «сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими идентификаторами персональных данных». Определение изложено в этой редакции Законом от 9 января 2026 года № 256-VIII, введённым в действие 12 июля 2026 года, и построено вокруг нового понятия идентификатора, а не вокруг носителя. Закон № 326-VIII подпункт 2) статьи 1 не изменял.

Термин

Определение по статье 1 Закона № 94-V

Пе­рсона­льные данные

«сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими иденти­фика­торами персональных данных»

Иде­нтифи­катор персональных данных

«информация, позволяющая иденти­фици­ровать субъект персональных данных или связать отдельные наборы данных о нем в совокупность сведений, позволяющих иденти­фици­ровать данного субъекта»

Субъект персональных данных

«физическое лицо, к которому относятся персональные данные»

База, содержащая персональные данные

«совокупность упорядоченных персональных данных на бумажном носителе»

Цифровой объект, содержащий персональные данные

«цифровой объект, содержащий совокупность упорядоченных персональных данных»

Со­бстве­нник

«госу­дарстве­нный орган, физическое и (или) юридическое лицо, реализующие в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой на бумажном носителе и (или) цифровым объектом, содержащим персональные данные»

Оператор

«госу­дарстве­нный орган, физическое и (или) юридическое лицо, осу­ще­ствляющие сбор, обработку и защиту персональных данных»

Третье лицо

«лицо, не являющееся субъектом, собственником и (или) оператором, но связанное с ними (ним) обстоя­те­льствами или правоо­тно­шениями по сбору, обработке и защите персональных данных»

Авто­матизи­рованная обработка персональных данных

«обработка персональных данных объектом инфо­рмати­зации, исключающая участие собственника и (или) оператора, а также третьего лица в процессе обработки»

Разграничение, которое нужно провести до чтения любой другой нормы закона. После поправок термин «база» означает только бумажный носитель: «совокупность упорядоченных персональных данных на бумажном носителе». Электронный эквивалент называется «цифровой объект, содержащий персональные данные». Практическое следствие: норма, говорящая только о «базе», к серверу не относится, а норма, говорящая о «базе и (или) цифровом объекте», относится к обоим. Именно поэтому Закон № 326-VIII переписал требование о локализации — чтобы оно охватывало цифровой объект прямо, а не по аналогии.

Собственник и оператор — это не аналог «контролёра» и «процессора» из европейского права, и подставлять одно вместо другого нельзя. Собственник определяется через право владения, пользования и распоряжения базой либо цифровым объектом; оператор — через фактическое осуществление сбора, обработки и защиты. Одно лицо может быть и собственником, и оператором одновременно, и закон адресует обязанности связке «собственник и (или) оператор, а также третье лицо» — то есть всем троим сразу.

Понятия «биометрические персональные данные» в Законе № 94-V больше нет. Подпункт 1) статьи 1, содержавший это определение, исключён Законом от 9 января 2026 года № 256-VIII с 12 июля 2026 года. При этом сам термин в тексте закона по-прежнему используется — например, применительно к сбору биометрических данных в общественных местах.

Оценка автора: это определительный пробел, открытый 12 июля 2026 года, и он реален. Биометрия осталась предметом регулирования, но её легальное определение из отраслевого закона исчезло, а статья 48 Цифрового кодекса определяет только «биометрическую аутентификацию», а не «биометрические данные». Практическое следствие: при квалификации спорного признака — например, характеристик голоса или походки — опереться на прямое определение в законе больше нельзя, и позицию придётся строить через статью 48 Цифрового кодекса, признающую биометрические данные для целей цифровой аутентификации персональными данными, и через подзаконные Правила.

Закон № 326-VIII ввёл в статью 1 девять новых подпунктов, вступивших в силу 25 августа 2026 года: удаление персональных данных, анонимизация персональных данных, маскирование персональных данных, распространение персональных данных в общедоступных источниках, реестр лиц, осуществляющих сбор и (или) обработку персональных данных, цифровой объект, содержащий персональные данные, идентификатор персональных данных, нарушение безопасности персональных данных и хеширование цифровых данных. Уточнение: понятие «нарушение безопасности персональных данных» новым не является — оно существовало как подпункт 15-1) и было перенесено в подпункт 15-2) с добавлением слов «и удаление», а освободившийся подпункт 15-1) занял реестр нарушений. Без этих определений новые статьи 10-1, 23-2 и 25-1 не могли бы работать.

Согласие субъекта: три режима и обязательная интеграция с государственным сервисом

Согласие на сбор и обработку персональных данных даётся в порядке статьи 8 Закона № 94-V и может быть выражено тремя способами: на бумажном носителе, через государственный сервис контроля доступа к персональным данным по статье 8-1 либо через негосударственный сервис по статье 8-2. Действующая архитектура согласия введена Законом от 30 декабря 2021 года № 96-VII, вступившим в силу 2 марта 2022 года, и дополнена Законом № 326-VIII с 25 августа 2026 года.

Обязанность интеграции с государственным сервисом — это не рекомендация, и она сформулирована через условие. Пункт 1 статьи 8-1 дословно:

«Собственники и (или) операторы, третьи лица в случае взаимодействия с цифровыми объектами государственных органов и (или) государственных юридических лиц, содержащими персональные данные, обеспечивают интеграцию собственных цифровых объектов, задействованных в процессах сбора и обработки персональных данных, с государственным сервисом, за исключением случаев, предусмотренных подпунктами 1), 2), 2-1), 9) и 9-2) статьи 9 настоящего Закона. […] В иных случаях интеграция с государственным сервисом осуществляется на добровольной основе». Опущенные абзацы касаются соблюдения законодательства о государственных секретах и охраняемых тайнах и определения порядка интеграции уполномоченным органом.

Триггер обязанности — факт взаимодействия с цифровыми объектами государственных органов, а не отрасль и не объём обработки. Компания, которая получает или передаёт персональные данные через государственные информационные системы — а это касается практически любого бизнеса, работающего с eGov, ЕНПФ, налоговыми или банковскими государственными сервисами, — интегрироваться обязана. Компания, которая с государственными цифровыми объектами не взаимодействует, интегрируется добровольно.

Функции государственного сервиса по пункту 2 статьи 8-1: предоставление субъектом согласия или отказа на сбор и обработку персональных данных; отзыв субъектом согласия; уведомление субъекта о действиях с его персональными данными; представление субъекту сведений о собственниках и операторах, имеющих согласие на сбор.

Правила функционирования государственного сервиса утверждены приказом Министра цифрового развития, инноваций и аэрокосмической промышленности от 29 апреля 2022 года № 144/НҚ и введены в действие 24 мая 2022 года. Правила изменены приказом от 5 марта 2026 года № 120/НҚ, введённым в действие 23 марта 2026 года: добавлена автоматизированная обработка персональных данных, расширен перечень процессов доступа — пункт 3 Правил перечисляет пять процессов, включая проактивные услуги с биометрией и электронной цифровой подписью, режим с формированием токена безопасности на пятнадцать минут и канал разовых кодов через «Мобильное правительство». Пункт 3 Правил впоследствии изложен в новой редакции приказом от 19 июня 2026 года № 332/НҚ, введённым в действие 12 июля 2026 года, — то есть редакция марта 2026 года в этой части уже не действует.

Полномочие утверждать эти правила закреплено за уполномоченным органом подпунктами 7-2) и 7-4) статьи 27-1 Закона № 94-V: «утверждает правила функционирования государственного сервиса контроля доступа к персональным данным» и «утверждает правила интеграции с государственным сервисом контроля доступа к персональным данным».

Обработка без согласия допускается только по основаниям статьи 9 Закона № 94-V. Перечень закрытый и регулярно расширяется. По состоянию на 25 августа 2026 года действующая нумерация оснований заканчивается подпунктом 9-5), введённым Законом № 326-VIII, а последним подпунктом статьи является 10). Подпункт 9-6) вводится Законом от 12 июня 2026 года № 311-VIII с 1 января 2027 года, подпункт 9-7) — Законом от 14 июля 2026 года № 350-VIII с 14 сентября 2026 года; на 25 августа 2026 года ни один из них ещё не применяется.

Оценка автора: закрытость перечня статьи 9 — принципиальное отличие казахстанской модели от европейской. В GDPR законный интерес контролёра является самостоятельным основанием обработки. В Законе № 94-V аналога «законного интереса» нет: если ситуация не описана в статье 9, обработка требует согласия. Практическое следствие: правовые основания, отработанные в европейском комплаенсе, переносить в казахстанскую документацию напрямую нельзя — оценка баланса интересов здесь юридически ничего не даёт.

Два практически значимых правила о сроках установлены самим законом, а не подзаконным актом, и это разграничение важно. Пункт 5 статьи 8 Закона № 94-V: «Срок действия согласия… не может превышать срок, необходимый для достижения целей сбора и обработки»; пункт 7 той же статьи: «В течение пятнадцати рабочих дней собственник и (или) оператор, а также третье лицо обязаны прекратить обработку…». Обе нормы введены Законом от 17 ноября 2025 года № 231-VIII и действуют с 18 января 2026 года. Правила сбора, обработки персональных данных, утверждённые приказом от 21 октября 2020 года № 395/НҚ и изменённые приказом от 11 марта 2026 года № 133/НҚ, эти правила лишь воспроизводят.

Выбор юридической формы присутствия в Казахстане определяет, какой из режимов согласия придётся выстраивать в первую очередь: компании в МФЦА и обычные ТОО по-разному взаимодействуют с государственными цифровыми объектами — сравнение двух юрисдикций внутри страны разобрано в материале МФЦА или ТОО: как выбрать юрисдикцию внутри Казахстана в 2026 году.

Локализация: что именно должно находиться в Казахстане

Пункт 2 статьи 12 Закона № 94-V в редакции, действующей с 25 августа 2026 года, требует хранить персональные данные «в базе и (или) цифровом объекте, которые находятся на территории Республики Казахстан». До этой даты норма говорила только о «базе, находящейся на территории Республики Казахстан».

Действующая редакция пункта 2 статьи 12 дословно:

«Хранение персональных данных осуществляется собственником и (или) оператором, а также третьим лицом в базе и (или) цифровом объекте, которые находятся на территории Республики Казахстан. Срок хранения персональных данных определяется датой достижения целей их сбора и обработки, если иное не предусмотрено законодательством Республики Казахстан».

Почему изменение формулировки в 2026 году важно, а не косметично. После поправок Закона № 326-VIII термин «база» означает только бумажный носитель. Прежняя редакция, требовавшая хранения «в базе», при буквальном прочтении не охватывала серверное хранение вовсе. Новая редакция закрывает этот разрыв, называя цифровой объект прямо. Практическое следствие: аргумент «требование локализации к электронным системам не относится» с 25 августа 2026 года исчерпан окончательно.

Требование локализации не имеет исключений по категориям данных, отраслям или объёму обработки. Оно адресовано связке «собственник и (или) оператор, а также третье лицо» и относится к хранению как таковому.

Что требует Закон

Норма

Содержание

Хранение — в Казахстане

Пункт 2 статьи 12 Закона № 94-V

База и (или) цифровой объект должны находиться на территории Республики Казахстан

Сбор и обработка данных ограниченного доступа — через цифровые объекты в Казахстане

Пункт 13 Правил, утв. приказом № 179/НҚ

«Сбор и обработка персональных данных ограниченного доступа осу­ще­ствляются посредством цифровых объектов, размещенных на территории Республики Казахстан»

Физическое размещение — серверное помещение или ЦОД в Казахстане

Пункт 14 Правил, утв. приказом № 179/НҚ

Хранение осу­ще­ствляется «в базе, находящейся в серверном помещении или центре обработки данных, расположенном на территории Республики Казахстан»

Срок хранения

Пункт 2 статьи 12 Закона № 94-V

Определяется датой достижения целей сбора и обработки, если законом не установлено иное

Подзаконный уровень требования жёстче законного, и это нужно понимать точно. Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных утверждены приказом Министра цифрового развития, инноваций и аэрокосмической промышленности от 12 июня 2023 года № 179/НҚ, зарегистрированным в Министерстве юстиции 15 июня 2023 года под № 32810. Пункт 13 этих Правил требует, чтобы сбор и обработка персональных данных ограниченного доступа — а не только их хранение — осуществлялись через цифровые объекты, размещённые в Казахстане.

Разграничение, которое снимает большую часть споров о трактовке. Статья 12 Закона — это требование к месту хранения. Пункт 13 Правил — требование к месту сбора и обработки, но только для данных ограниченного доступа. Практическое следствие: для общедоступных персональных данных обработка за пределами Казахстана законом не запрещена при условии, что хранение локализовано; для данных ограниченного доступа за границу нельзя вынести и сам процесс обработки.

Локализация не запрещает трансграничную передачу. Это самостоятельный институт, урегулированный статьёй 16, и он разобран в следующем разделе. Локализовать хранение и при этом передавать данные за рубеж юридически возможно — при соблюдении условий статьи 16.

Правила по приказу № 179/НҚ изложены в новой редакции приказом Заместителя Премьер-Министра — Министра искусственного интеллекта и цифрового развития от 22 июня 2026 года № 338/НҚ, введённым в действие 12 июля 2026 года. Содержание новой редакции разобрано ниже в разделе о мерах защиты.

> Оценка автора: локализация в Казахстане — обязанность инфраструктурная, а не документальная, и это отличает её от большинства других требований закона. Согласие, политику обработки и уведомления можно привести в порядок за недели. Перенос продуктивной базы в казахстанский ЦОД — это проект на месяцы, с миграцией, тестированием и переключением интеграций. Практическое следствие: если решение о локализации не принято до запуска продукта на рынке, стоимость приведения в соответствие оказывается на порядок выше стоимости изначально правильной архитектуры.

Трансграничная передача: двухуровневый тест и отсутствие списка стран

Статья 16 Закона № 94-V разрешает трансграничную передачу персональных данных на территорию иностранных государств только при условии обеспечения этими государствами защиты персональных данных, а при отсутствии такой защиты — только по четырём закрытым основаниям. Трансграничная передача определена в пункте 1 самой статьи 16 как «передача персональных данных на территорию иностранных государств».

Статья 16 дословно:

«2. В соответствии с настоящим Законом трансграничная передача персональных данных на территорию иностранных государств осуществляется только в случае обеспечения этими государствами защиты персональных данных. 3. Трансграничная передача персональных данных на территорию иностранных государств, не обеспечивающих защиту персональных данных, может осуществляться в случаях: 1) наличия согласия субъекта или его законного представителя на трансграничную передачу его персональных данных; 2) предусмотренных международными договорами, ратифицированными Республикой Казахстан; 3) предусмотренных законами Республики Казахстан, если это необходимо в целях защиты конституционного строя, охраны общественного порядка, прав и свобод человека и гражданина, здоровья и нравственности населения; 4) защиты конституционных прав и свобод человека и гражданина, если получение согласия субъекта или его законного представителя невозможно. 4. Трансграничная передача персональных данных на территорию иностранных государств может быть запрещена или ограничена законами Республики Казахстан. 5. Особенности трансграничной передачи служебной информации об абонентах и (или) пользователях услуг связи определяются Законом Республики Казахстан «О связи»».

Уровень

Условие

Что требуется

Первый — страна обеспечивает защиту

Пункт 2 статьи 16

Передача допускается без допо­лните­льных оснований

Второй — страна защиту не обе­спечи­вает

Пункт 3 статьи 16

Требуется одно из четырёх оснований: согласие субъекта; рати­фициро­ванный международный договор; закон Республики Казахстан в перечисленных публичных целях; защита консти­туцио­нных прав при невозможности получить согласие

Запрет или ограничение

Пункт 4 статьи 16

Может быть установлено законами Республики Казахстан

Отраслевое изъятие

Пункт 5 статьи 16

Служебная информация об абонентах связи — по Закону «О связи»

Официального перечня государств, обеспечивающих защиту персональных данных, в Казахстане не существует. В тексте Закона № 94-V слова «перечень государств» не встречаются ни разу, а статья 27-1, определяющая компетенцию уполномоченного органа, не наделяет его полномочием такой перечень утверждать. Практическое следствие: адекватность страны назначения оценивает сам передающий, и эта оценка ничем не верифицирована заранее. Единственный способ снять неопределённость — получать согласие субъекта на трансграничную передачу по подпункту 1) пункта 3, не полагаясь на самостоятельную квалификацию страны как обеспечивающей защиту.

Статья 16 — единственная содержательная статья Закона № 94-V, последняя правка в которую датирована 2017 годом. Она внесена Законом от 28 декабря 2017 года № 128-VI. Для точности: девять статей закона — 2, 4, 5, 11, 13, 14, 21, 29 и 30 — не изменялись вовсе ни разу с 2013 года, и среди них есть содержательные, в том числе статья 5 о принципах сбора, обработки и защиты и статья 11 о конфиденциальности. Реформенные пакеты 2021, 2025 и 2026 годов её не тронули: ни Закон № 96-VII, ни Закон № 231-VIII, ни Закон № 326-VIII, ни Цифровой кодекс.

Оценка автора: неизменность статьи 16 на фоне трёх волн ужесточения — это не недосмотр, а следствие архитектуры. Казахстан сделал ставку на локализацию хранения как основной инструмент контроля над данными, а не на регулирование трансграничных потоков. Практическое следствие для международной группы: узкое место находится не на границе, а в дата-центре. Настроить трансграничную передачу проще, чем перенести хранение, — и именно требование статьи 12, а не статьи 16, определяет архитектуру решения.

Цифровой кодекс правил трансграничной передачи персональных данных не установил. Статья 98 Кодекса о защите цифровых данных посвящена техническим и организационным мерам и криптографии и не содержит ни нормы о локализации, ни нормы о трансграничной передаче. Пункт 9 статьи 31 Кодекса адресован узкому кругу — «собственникам и (или) владельцам платформ обмена и оборота продуктов цифровых данных» — и запрещает им, среди прочего, «осуществлять размещение или хранение продуктов цифровых данных вне территории Республики Казахстан, если такое размещение или хранение ограничено», а также торговать необработанными данными, включая персональные. Оговорка «если такое размещение или хранение ограничено» делает норму отсылочной, а не самостоятельным требованием локализации.

Практическая сторона трансграничных расчётов и валютного контроля, которая обычно идёт в связке с трансграничной передачей данных, разобрана в материале Банковский счёт в Казахстане для иностранной компании и нерезидента.

Запрет автоматизированных решений: статья 19-1 и почему это запрет, а не право возразить

Статья 19-1 Закона № 94-V запрещает автоматизированную обработку персональных данных, в результате которой у субъекта возникают, изменяются или прекращаются права и законные интересы, за исключением случая получения согласия субъекта или случаев, предусмотренных законами. Статья введена Законом от 17 ноября 2025 года № 231-VIII и вступила в силу 18 января 2026 года — по истечении шестидесяти календарных дней после первого официального опубликования.

Статья 19-1 дословно и полностью:

«Статья 19-1. Требования к автоматизированной обработке персональных данных 1. Запрещается автоматизированная обработка персональных данных, в результате которой у субъекта возникают, изменяются или прекращаются права, законные интересы, за исключением случая, когда получено согласие субъекта, или в случаях, предусмотренных законами Республики Казахстан. 2. Собственник и (или) оператор, а также третье лицо обязаны разъяснить субъекту порядок автоматизированной обработки его персональных данных и возможные последствия, предоставить возможность заявить возражение против автоматизированной обработки его персональных данных, а также разъяснить порядок защиты субъектом своих прав, свобод и законных интересов. 3. Собственник и (или) оператор, а также третье лицо обязаны рассмотреть возражение, указанное в пункте 2 настоящей статьи, в течение трех рабочих дней со дня его получения и уведомить субъекта о результатах рассмотрения такого возражения. Субъект вправе обжаловать действия (бездействие) собственников и (или) оператора, а также третьего лица в порядке, установленном законами Республики Казахстан».

Автоматизированная обработка определена подпунктом 2-3) статьи 1 как «обработка персональных данных объектом информатизации, исключающая участие собственника и (или) оператора, а также третьего лица в процессе обработки».

Обязанность по статье 19-1

Содержание

Срок

Не осуществлять автома­тизиро­ванную обработку с правовыми последствиями без согласия

Пункт 1 — запрет; согласие или закон являются исключением

Постоянно, с 18 января 2026 года

Разъяснить порядок обработки и возможные последствия

Пункт 2

До обработки

Пре­доста­вить возможность заявить возражение

Пункт 2

До обработки

Разъяснить порядок защиты прав

Пункт 2

До обработки

Рассмотреть возражение и уведомить о результатах

Пункт 3

Три рабочих дня со дня получения возражения

Конструкция нормы отличается от статьи 22 GDPR, и различие принципиально. Европейская норма даёт субъекту право не подпадать под решение, основанное исключительно на автоматизированной обработке, с исключениями для договора, закона и явно выраженного согласия. Казахстанская норма формулирует прямой запрет обработки, из которого согласие является выходом. Практическое следствие: в Казахстане отсутствие возражения субъекта ничего не легализует — без согласия либо прямого указания закона автоматизированная обработка с правовыми последствиями запрещена изначально.

Три рабочих дня на рассмотрение возражения — самый короткий срок реакции во всём Законе № 94-V. Для сравнения: отзыв согласия обязывает прекратить обработку в течение пятнадцати рабочих дней по пункту 7 статьи 8, а уполномоченный орган вносит сведения в реестр в течение тридцати рабочих дней. Практическое следствие: обработку возражений против автоматизированных решений нельзя встроить в общий поток обращений — под неё нужен отдельный, более быстрый регламент с назначенным ответственным.

Под статью 19-1 попадает существенно более широкий круг процессов, чем принято считать. Правовые последствия возникают не только у кредитного скоринга: автоматический отказ в открытии счёта, автоматическое расторжение договора по правилам антифрод-системы, автоматическая блокировка аккаунта с потерей доступа к оплаченной услуге, автоматический отсев кандидатов на вакансию — во всех этих случаях у субъекта прекращаются или изменяются права и законные интересы.

> Оценка автора: главный риск здесь не в отсутствии согласия, а в отсутствии механизма возражения. Согласие компании собирают более или менее исправно. Механизм, позволяющий человеку заявить возражение именно против автоматизированного характера решения, и регламент рассмотрения такого возражения за три рабочих дня в большинстве продуктов просто не спроектированы. При проверке невыполнение пункта 2 статьи 19-1 квалифицируется как несоблюдение мер по защите персональных данных, а это часть третья статьи 79 КоАП.

Статья 43 Цифрового кодекса: алгоритмические системы и право на пересмотр человеком

Статья 43 Цифрового кодекса, действующая с 12 июля 2026 года, даёт субъекту три права в отношении полностью автоматизированных решений: узнать о факте применения алгоритмической системы, получить объяснение ключевых факторов и потребовать пересмотра решения с участием уполномоченного специалиста. Именно здесь, а не в статье 19-1 Закона № 94-V, находится право на человеческое участие.

Статья 43 дословно:

«1. Алгоритмическая система – цифровая система, принимающая либо влияющая на принятие решений на основе автоматизированной обработки данных, включая системы искусственного интеллекта. 2. Решения, принимаемые с использованием алгоритмических систем, не должны приводить к дискриминации, включая дискриминацию по признакам, установленным законами Республики Казахстан. 3. Полностью автоматизированным решением признается решение, принятие которого осуществляется без участия человека в оценке обстоятельств либо утверждении результата в случаях, предусмотренных законами Республики Казахстан или соглашением. 4. Субъект, в отношении которого принимается полностью автоматизированная алгоритмическая система, вправе в случаях и порядке, установленных законодательством Республики Казахстан: 1) получить информацию о факте применения алгоритмической системы; 2) получить объяснение ключевых факторов и критериев, повлиявших на решение, без раскрытия алгоритмов, исходного кода или сведений, составляющих охраняемую законом тайну; 3) потребовать пересмотра решения с участием уполномоченного специалиста (специалистов), если решение влечет юридические последствия либо способно повлиять на права и законные интересы лица, в сроки, установленные законодательством Республики Казахстан. 5. Особенности применения алгоритмических систем, полностью автоматизированных решений устанавливаются законодательством Республики Казахстан».

Норма

Что даёт субъекту

Что требует от бизнеса

Статья 19-1 Закона № 94-V, с 18 января 2026 года

Право возразить против автома­тизиро­ванной обработки

Не обрабатывать без согласия; разъяснить порядок и последствия; рассмотреть возражение за три рабочих дня

Статья 43 Цифрового кодекса, с 12 июля 2026 года

Право знать о применении алгоритма; право на объяснение ключевых факторов; право на пересмотр человеком

Раскрывать факт применения; уметь объяснить критерии, не раскрывая код; обеспечить пересмотр специалистом

Статья 22 GDPR(для сопо­ставле­ния)

Право не подпадать под решение, основанное исключительно на автома­тизиро­ванной обработке

Обеспечить человеческое вме­шате­льство, изложение позиции и оспаривание

Право на объяснение прямо ограничено защитой коммерческой тайны, и это ограничение вписано в саму норму. Подпункт 2) пункта 4 требует объяснить «ключевые факторы и критерии», но «без раскрытия алгоритмов, исходного кода или сведений, составляющих охраняемую законом тайну».Практическое следствие: требование субъекта раскрыть модель или веса признаков не подлежит удовлетворению; объяснение строится на уровне факторов, а не механики.

Оба права по пункту 4 обусловлены оговоркой «в случаях и порядке, установленных законодательством Республики Казахстан», и это существенно. Норма не является прямо действующей: она отсылает к нижестоящему регулированию, которое на момент подготовки материала не опубликовано. Практическое следствие: реализовать право на пересмотр человеком субъект может пока лишь в тех случаях, где порядок уже установлен отраслевым законодательством. Но обязанность не допускать дискриминации по пункту 2 сформулирована безусловно и действует с 12 июля 2026 года.

Искусственный интеллект отдельной главы в Цифровом кодексе не получил. Он входит в Кодекс только как разновидность алгоритмической системы по пункту 1 статьи 43. Самостоятельное регулирование искусственного интеллекта содержится в Законе Республики Казахстан «Об искусственном интеллекте» от 17 ноября 2025 года № 230-VIII, введённом в действие 18 января 2026 года — в один день со статьёй 19-1 Закона № 94-V, поскольку обе нормы пришли из одного законодательного пакета.

> Оценка автора: две нормы об автоматизированных решениях нужно применять вместе, а не выбирать между ними. Статья 19-1 отвечает на вопрос «вправе ли мы вообще так обрабатывать» — и ответ отрицательный без согласия. Статья 43 отвечает на вопрос «что мы должны дать человеку, если обрабатываем» — информацию, объяснение и пересмотр. Практическое следствие: комплаенс по автоматизированным решениям в Казахстане строится из двух актов одновременно, и позиция, опирающаяся только на один из них, неполна.

Первый реестр: уведомление о начале обработки по статье 10-1

Статья 10-1 Закона № 94-V, действующая с 25 августа 2026 года, обязывает уведомлять уполномоченный орган о начале и о прекращении обработки персональных данных, а сведения из уведомления вносятся в реестр лиц, осуществляющих сбор и (или) обработку персональных данных. Статья введена Законом от 24 июня 2026 года № 326-VIII.

Обязанность распространяется не на всех. Пункт 2 статьи 10-1 позволяет вести обработку без уведомления тем, кто отнесён к малым и средним собственникам и (или) операторам, а также третьим лицам, осуществляющим сбор и обработку персональных данных, — то есть обрабатывающим данные менее чем пятисот тысяч уникальных субъектов. Критерий здесь — объём обработки, а не статус субъекта малого или среднего предпринимательства по Предпринимательскому кодексу: пункт 3 статьи 25-1 прямо применяет классификацию «независимо от их организационно-правовой формы, формы собственности и вида деятельности». Уведомление обязательно только для крупной категории.

Элемент режима

Содержание по статье 10-1

Кто уведомляет

Собственники и (или) операторы, отнесённые статьёй 25-1 к крупной категории; малая и средняя категории от предва­рите­льного уведомления освобождены

Когда

До начала обработки, а также при её прекращении

Что указывается

Наименование и иденти­фика­ционные сведения лица; принимаемые меры защиты; дата начала обработки; передача третьим лицам; наличие тра­нсгра­ничной передачи; распро­стра­нение в общедоступных источниках; категории собираемых данных; место нахождения базы; иные сведения

Срок внесения в реестр

Упо­лномо­ченный орган вносит сведения в реестр в течение тридцати рабочих дней

Срок исключения из реестра

Тридцать рабочих дней со дня получения уведомления о прекращении обработки

Обратите внимание на состав уведомления: он фактически воспроизводит содержание записи об обработке. Уведомление требует указать меры защиты, категории данных, факт передачи третьим лицам, наличие трансграничной передачи и место нахождения базы. Практическое следствие: подготовка уведомления невозможна без предварительной инвентаризации обработки. Компания, у которой нет реестра процессов обработки, не сможет заполнить уведомление корректно — и обнаружит это в момент, когда срок уже наступил.

О форме уведомления закон говорит прямо, и это стоит отметить. Пункт 3 статьи 10-1 предусматривает подачу уведомления «в виде документа на бумажном, цифровом и (или) ином материальном носителе, который подписывается уполномоченным лицом». То есть форма определена; неопределённым остаётся именно электронный канал подачи.

Подзаконные правила уведомления и ведения реестра на момент подготовки материала не опубликованы. Ни правил уведомления о начале обработки, ни правил ведения реестра лиц найти не удалось ни в правовых базах, ни на портале государственных органов. Практическое следствие: электронный канал подачи уведомления — портал elicense.kz, egov.kz или иной — и наличие либо отсутствие сбора за подачу на 25 августа 2026 года официально не определены. Любое утверждение о конкретном канале подачи, встреченное во вторичных источниках, следует считать неподтверждённым.

Отдельного состава административного правонарушения за неуведомление или за отсутствие в реестре в Кодексе об административных правонарушениях нет. Закон № 326-VIII создал реестры, но соответствующей нормы в статью 79 КоАП не добавил. Ответственность за неуведомление наступает по общим составам — частям первой и третьей статьи 79 — и через полномочия государственного контроля по статьям 27-2 и 27-3 Закона № 94-V.

> Оценка автора: отсутствие специального состава — временный, а не структурный факт, и планировать исходя из него не следует. Реестры введены в действие 25 августа 2026 года; подзаконные правила ещё не приняты; санкция за неуведомление ещё не сформулирована. Практическое следствие: разрыв между обязанностью и санкцией в казахстанской практике обычно закрывается следующим пакетом поправок к КоАП. Компании, которая подпадает под крупную категорию, разумнее выстроить уведомление сейчас, чем ждать появления штрафа.

Второй реестр: реестр нарушений безопасности и сроки уведомления об утечке

Статья 23-2 Закона № 94-V, действующая с 25 августа 2026 года, вводит реестр нарушений безопасности персональных данных. Реестр определён подпунктом 15-1) статьи 1 как «перечень персональных данных, безопасность которых нарушена». Статья введена Законом от 24 июня 2026 года № 326-VIII и помещена в главу 3 «Защита персональных данных».

Существенное отличие второго реестра от первого: он ведётся не по заявлениям бизнеса, а по данным о выявленных нарушениях. Первый реестр — реестр лиц — наполняется уведомлениями обработчиков. Второй реестр — реестр нарушений — ведётся уполномоченным органом по сведениям из открытых источников и от названных структур кибербезопасности, а обработка данных в нём производится на основании фактов несанкционированного доступа третьих лиц без согласия субъекта. Уведомление самих субъектов — самостоятельный механизм по Правилам приказа № 481/НҚ, а не функция реестра; статья 23-2 обязанности уведомлять не содержит.

Порядок уведомления субъектов о нарушении безопасности установлен отдельными Правилами, утверждёнными приказом от 9 августа 2024 года № 481/НҚ и изменёнными приказом от 30 апреля 2026 года № 232/НҚ, введённым в действие 12 июля 2026 года.

Звено цепочки уведомления

Кто кого уведомляет

Срок

Первое

Собственник и (или) оператор → упо­лномо­ченный орган

Один рабочий день

Второе

Центр обеспечения кибербе­зопа­сности, служба реагирования на инциденты кибербе­зопа­сности, национальный коорди­нацио­нный центр кибербе­зопа­сности, отраслевой центр кибе­рбезопа­сности и иные названные в пункте 5 Правил структуры → упо­лномо­ченный орган

Три часа

Третье

Упо­лномо­ченный орган → оператор «цифрового пра­вите­льства»

Один рабочий день

Четвёртое

Оператор «цифрового пра­вите­льства» → субъект персональных данных

Через личный кабинет, мобильное приложение либо SMS

Один рабочий день — это срок, несопоставимый с семьюдесятью двумя часами GDPR, и планировать реагирование по европейскому регламенту нельзя. Норма статьи 33 GDPR даёт контролёру 72 часа с момента, когда ему стало известно о нарушении. Казахстанское требование — один рабочий день. Практическое следствие: инцидент, обнаруженный в пятницу вечером, должен быть доведён до уполномоченного органа в понедельник, и времени на полное расследование до подачи уведомления нет. План реагирования должен предусматривать подачу первичного уведомления по неполным данным с последующим дополнением.

Обязанность уведомлять субъекта о действиях с его персональными данными установлена статьёй 19 Закона № 94-V, а функция уведомления о действиях реализуется в том числе через государственный сервис по пункту 2 статьи 8-1.

Цифровой кодекс добавил к этой конструкции собственный элемент — цифровое пространство гражданина.Пункт 4 статьи 77 Кодекса обязывает цифровые объекты «цифрового правительства» при запросе цифровых данных гражданина «формировать цифровое событие о факте использования таких данных и передавать его в цифровое пространство гражданина Республики Казахстан». Пункт 1 определяет цифровое пространство как раздел личного кабинета на веб-портале «цифрового правительства».

Область действия журнала доступа ограничена государственными цифровыми объектами, и это ограничение принципиально. Статья 77 Цифрового кодекса создаёт для гражданина видимость того, кто и когда обращался к его данным в государственных системах. К частным собственникам и операторам она не применяется. Прозрачность доступа в частном секторе обеспечивается иначе — через государственный сервис контроля доступа по статье 8-1 Закона № 94-V, и только для тех, кто с ним интегрирован.

> Оценка автора: два реестра решают разные задачи регулятора, и путать их не следует. Реестр лиц по статье 10-1 — инструмент надзорного учёта: он показывает государству, кто в стране обрабатывает данные в больших объёмах и где эти данные лежат. Реестр нарушений по статье 23-2 — инструмент информирования пострадавших: он позволяет уведомить конкретного человека о том, что его данные скомпрометированы. Практическое следствие: попадание компании в первый реестр — норма и признак законопослушности; появление её данных во втором — событие, за которым следует проверка.

Классификация по статье 25-1: три категории и что от них зависит

Статья 25-1 Закона № 94-V, действующая с 25 августа 2026 года, делит собственников и (или) операторов, а также третьих лиц на три категории по числу уникальных субъектов, чьи персональные данные обрабатываются, причём пункт 3 статьи применяет эти критерии «независимо от их организационно-правовой формы, формы собственности и вида деятельности». Статья введена Законом от 24 июня 2026 года № 326-VIII.

Категория

Порог по числу уникальных субъектов

Последствие

Малая

Не более десяти тысяч уникальных субъектов

Освобождена от предва­рите­льного уведомления по статье 10-1

Средняя

От десяти тысяч до пятисот тысячуникальных субъектов

Освобождена от предва­рите­льного уведомления по статье 10-1

Крупная

Пятьсот тысяч и более уникальных субъектов

Обязана уведомить о начале обработки и попасть в реестр лиц

Повышение категории

Обработка персональных данных ограниченного доступа

Категория повышается на один уровень

Правило о повышении категории — самая недооценённая норма этой статьи. Обработка персональных данных ограниченного доступа — биометрических, медицинских и иных данных, доступ к которым ограничен, — поднимает организацию на одну ступень вверх. Компания со средним объёмом обработки, работающая с медицинскими данными, становится крупной и попадает под обязанность уведомления.

Практический пример действия правила. Медицинская клиника с базой в сто двадцать тысячпациентов формально относится к средней категории по объёму. Но она обрабатывает данные о состоянии здоровья, то есть персональные данные ограниченного доступа, и потому повышается до крупной категории — со всеми вытекающими обязанностями по статье 10-1. Онлайн-сервис с той же базой в сто двадцать тысяч пользователей, обрабатывающий только имя, телефон и историю заказов, остаётся в средней категории.

Меры защиты по категориям определяются уполномоченным органом. Статья 25-1 прямо предусматривает: «Меры по защите персональных данных по категориям определяются уполномоченным органом». На момент подготовки материала отдельного акта, устанавливающего дифференцированные по категориям меры, найти не удалось; действуют общие Правила по приказу № 179/НҚ в редакции приказа № 338/НҚ.

Считать нужно уникальных субъектов, а не записи, и это различие меняет результат на порядок.Порог статьи 25-1 сформулирован через «уникальных субъектов». Практическое следствие: база из двух миллионов транзакций, относящихся к тридцати тысячам клиентов, — это тридцать тысяч уникальных субъектов, то есть средняя категория, а не крупная. Обратная ошибка встречается чаще: организация считает активных клиентов, забывая про архив, уволенных сотрудников, кандидатов и отказавшихся от услуги, — и недооценивает свою категорию.

Оценка автора: классификация по объёму — новый для казахстанского права принцип, и он меняет логику планирования комплаенса. До 25 августа 2026 года Закон № 94-V адресовал одинаковые обязанности всем без исключения — от индивидуального предпринимателя до банка. С введением статьи 25-1 появилась градация, и вместе с ней — необходимость документально обосновывать свою категорию. Практическое следствие: подсчёт уникальных субъектов перестал быть внутренней метрикой и стал элементом доказательственной базы при проверке. Методику подсчёта и её результат имеет смысл фиксировать письменно, с датой.

Оговорка об источниках. Числовые пороги статьи 25-1 — десять тысяч и пятьсот тысяч — и правило о повышении категории при обработке данных ограниченного доступа прочитаны дословно в тексте самого изменяющего Закона от 24 июня 2026 года № 326-VIII на официальном портале ИПС «Әділет». Портал закрыт для автоматизированного доступа, поэтому текст читался вручную через браузер; тот же приём применён к статьям 10-1 и 23-2.

Меры защиты: Правила по приказу № 179/НҚ в редакции от 12 июля 2026 года

Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных изложены в новой редакции приказом Заместителя Премьер-Министра — Министра искусственного интеллекта и цифрового развития от 22 июня 2026 года № 338/НҚ и введены в действие 12 июля 2026 года. Базовый акт — приказ Министра цифрового развития, инноваций и аэрокосмической промышленности от 12 июня 2023 года № 179/НҚ, зарегистрированный в Министерстве юстиции 15 июня 2023 года под № 32810.

Требование новой редакции Правил

Содержание

Разделение данных

Персональные данные делятся на обще­досту­пные и огра­ниче­нного доступа с разным режимом обращения

Инве­нта­ризация процессов

Обязательное определение бизне­с-про­цессов, в которых обра­баты­ваются персональные данные

Отве­тстве­нное лицо

Обязательное назначение лица, отве­тстве­нного за организацию обработки персональных данных

Внутренний контроль

Внутренний контроль соответствия и ознакомление работников

Кри­птогра­фия

Крипто­графи­ческая защита по стандарту СТ РК 1073-2007, уровень безопасности не ниже третьеготолько для хранения и передачи персональных данных ограниченного доступа; подпункт прямо не распро­стра­няется на тра­нсгра­ничную передачу по статье 16 Закона

Регистрация действий

Регистрация и учёт действий, преду­смотре­нных подпунктами 3), 4), 5) и 6) пункта 4 статьи 8 Закона — пункт 9(5) Правил

Иде­нтифи­кация и ауте­нтифи­кация пользо­вате­лей

Средства идентификации и ауте­нтифи­кации пользо­ва­телей, в том числе био­метри­ческой ауте­нтифика­ции, для базы свыше ста тысяч записей при работе с персональными данными ограниченного доступа — применительно и­сключи­тельно к лицам, имеющим доступ к базе

Бло­киро­вание

Блокирование данных ограниченного доступа до принятия решения по обращению субъекта

И­нтегра­ция

Обязательная интеграция с госу­дарстве­нным сервисом контроля доступа при взаи­моде­йствии с госу­дарстве­нными цифровыми объектами, содержащими персональные данные, кроме случаев по подпунктам 1), 2), 9) и 9-2) статьи 9 Закона — пункт 10 Правил

Уведомление о нарушении

Уведомление уполно­моче­нного органа в течение одного рабочего дня

Ло­кализа­ция

Сбор и обработка данных ограниченного доступа — через цифровые объекты в Казахстане; хранение — в серверном помещении или ЦОД в Казахстане

Уточнение по биометрической аутентификации, которое снимает распространённое недоразумение. Требование относится исключительно к лицам, имеющим доступ к базе, — то есть к администраторам и операторам системы, а не к субъектам персональных данных. Биометрия при этом названа лишь одним из возможных средств — формулировка пункта 9(10) Правил звучит как «средства идентификации и (или) аутентификации пользователей, в том числе биометрической аутентификации», и обязанность возникает только при работе с персональными данными ограниченного доступа. Практическое следствие: биометрию нужно внедрять во внутренний контур доступа, а не требовать её от клиентов при входе в сервис.

Расхождение между Правилами и законом, о котором стоит знать. Перечень исключений из обязанности интеграции в пункте 10 Правил — подпункты 1), 2), 9) и 9-2) статьи 9 — не совпадает с перечнем в пункте 1 статьи 8-1 Закона, который включает также подпункт 2-1). Практическое следствие: при коллизии применяется закон, но в спорной ситуации расхождение придётся объяснять, и позицию лучше подготовить заранее.

Обязанность назначить ответственное лицо — это персональная, а не абстрактная обязанность. Правила требуют назначить «лицо, ответственное за организацию обработки персональных данных». Статья 25 Закона № 94-V определяет права и обязанности такого лица наряду с правами и обязанностями собственника и оператора. Практическое следствие: при проверке первым вопросом является наличие приказа о назначении и его актуальность. Отсутствие назначенного лица квалифицируется как несоблюдение мер защиты — часть третья статьи 79 КоАП.

Определение персональных данных в Правилах приведено в точное соответствие с законом. Пункт 2(1) новой редакции определяет персональные данные как «сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими идентификаторами персональных данных» — дословно так же, как подпункт 2) статьи 1 Закона № 94-V. Практическое следствие: Правила ничего не расширяют относительно закона; расхождение между определением в законе и в подзаконном акте, существовавшее ранее, устранено.

Оценка автора: новая редакция Правил превращает казахстанский комплаенс из документарного в процессный, и это сдвиг по существу. Прежняя практика сводилась к наличию политики обработки, форм согласия и приказа о назначении. Требования об инвентаризации бизнес-процессов, о внутреннем контроле соответствия, о регистрации и учёте действий с персональными данными и о криптографии по государственному стандарту — это требования к работающей системе, а не к папке документов. Практическое следствие: проверка теперь может быть технической, и подготовка к ней требует участия ИТ-подразделения, а не только юриста.

Стандарт СТ РК 1073-2007 — казахстанский национальный стандарт криптографической защиты, и требование к уровню безопасности «не ниже третьего» является его внутренней градацией. Существенная оговорка, которую легко пропустить: тот же подпункт Правил прямо исключает из-под криптографического требования случаи трансграничной передачи данных по статье 16 Закона. Практическое следствие: криптография по национальному стандарту требуется для внутреннего хранения и передачи данных ограниченного доступа, но не является условием законной трансграничной передачи.

Биометрия и права субъекта: что дал Цифровой кодекс

Пункт 3 статьи 48 Цифрового кодекса допускает обязательную обработку биометрических данных и обязательную биометрическую аутентификацию только в случаях, установленных законами Республики Казахстан. Норма действует с 12 июля 2026 года.

Статья 48 Цифрового кодекса в ключевых пунктах:

«1. Биометрические данные, используемые для цифровой аутентификации, признаются персональными данными и подлежат защите в соответствии с Законом Республики Казахстан “О персональных данных и их защите”. 2. Каждый гражданин Республики Казахстан имеет право на биометрическую регистрацию в целях цифровой аутентификации. 3. Обязательная обработка биометрических данных и проведение биометрической аутентификации допускаются только в случаях, установленных законами Республики Казахстан».

Пункт 8 статьи 48 выводит из-под её действия разведывательную, контрразведывательную, оперативно-розыскную деятельность и деятельность по обеспечению охраны. Финансовые и платёжные организации выведены в отдельный режим по пункту 6 с участием Агентства по регулированию и развитию финансового рынка и Национального Банка.

Общий запрет принуждения к цифровой идентификации закреплён пунктом 2 статьи 40 Цифрового кодекса: «Никто не может быть принужден к цифровой идентификации, за исключением случаев, когда такая обязанность прямо предусмотрена законами Республики Казахстан».

Право субъекта

Норма

Содержание

Право на удаление, анонимизацию и ограничение обработки

Статья 41 Цифрового кодекса

Требование удаления, анонимизации или ограничения обработки данных, размещённых или обра­баты­ваемых в цифровой среде, независимо от основания их получения, кроме случаев, преду­смотре­нных законами

Право не быть принуждённым к цифровой иденти­фика­ции

Пункт 2 статьи 40 Цифрового кодекса

Принуждение допустимо только при прямом указании закона

Право на био­метри­ческую регистрацию

Пункт 2 статьи 48 Цифрового кодекса

Право гражданина, а не обязанность

Свобода от обязательной биометрии

Пункт 3 статьи 48 Цифрового кодекса

Обязательная биометрия — только по прямому указанию закона

Права при алго­ритми­ческих решениях

Статья 43 Цифрового кодекса

Информация о применении, объяснение факторов, пересмотр специалистом

Цифровое пространство гражданина

Статья 77 Цифрового кодекса

Журнал обращений к данным — только в госу­дарстве­нных цифровых объектах

Права субъекта по отраслевому закону

Статья 24 Закона № 94-V

Права и обязанности субъекта персональных данных

Право на удаление по статье 41 не является абсолютным, и его границы стоит понимать точно. Там, где установлен обязательный срок хранения, требование трансформируется из удаления в ограничение доступа и приостановление обработки. Изъятия охватывают права третьих лиц, расследование нарушений, судебное разбирательство, публичный интерес, статистические и исследовательские цели и осуществление государственных функций. Практическое следствие: требование клиента «удалите все мои данные» не может быть исполнено буквально там, где бухгалтерское, налоговое или банковское законодательство предписывает хранение, — но обработка должна быть ограничена.

Оценка автора: биометрический блок Цифрового кодекса решил политическую задачу, но оставил юридический пробел. Кодекс запретил принуждение к биометрии и к цифровой идентификации — это прямой и понятный запрет. Но одновременно сопутствующий закон № 256-VIII исключил из Закона № 94-V само определение биометрических данных, а Кодекс определил только «биометрическую аутентификацию». Практическое следствие: объём понятия «биометрические данные» в Казахстане на август 2026 года выводится из системного толкования, а не из прямой нормы, и спорные признаки — тембр голоса, манера набора текста, походка — квалифицируются без опоры на легальное определение.

Обязанности собственника, оператора и ответственного лица закреплены статьёй 25 Закона № 94-V, а права субъекта — статьёй 24. Обе статьи изменены Законом № 326-VIII с 25 августа 2026 года.

Кто регулирует: Министерство искусственного интеллекта и цифрового развития

Уполномоченным органом в сфере защиты персональных данных в 2026 году является Министерство искусственного интеллекта и цифрового развития Республики Казахстан. Прежнее наименование — Министерство цифрового развития, инноваций и аэрокосмической промышленности — сохранилось только в заголовках актов, принятых до октября 2025 года.

Подпункт 11-1) статьи 1 Закона № 94-V определяет уполномоченный орган функционально: «центральный исполнительный орган, осуществляющий руководство в сфере защиты персональных данных». Конкретное ведомство законом не названо — оно определяется актами Правительства.

Акт

Дата

Что сделал

Указ Президента Республики Казахстан № 997

18 сентября 2025 года

«О мерах по дальнейшему сове­ршенство­ванию системы госу­дарстве­нного управления» — реорганизация

По­стано­вление Правительства Республики Казахстан № 846

9 октября 2025 года

Утвердило Положение о Министерстве иску­сстве­нного интеллекта и цифрового развития

Приказ Заместителя Премье­р-Ми­нистра — Министра иску­сстве­нного интеллекта и цифрового развития № 527/НҚ

21 октября 2025 года

Утвердил Положение о Комитете по инфо­рмацио­нной безопасности — ведомстве, реализующем госу­дарстве­нную политику в сфере персональных данных

Положение о Министерстве прямо относит к его функциям участие в реализации государственной политики в сфере персональных данных и их защиты, а также обработку персональных данных, безопасность которых нарушена, в целях информирования субъектов через личный кабинет на веб-портале «цифрового правительства». Последняя функция — исполнительный аналог реестра нарушений по статье 23-2.

Компетенция уполномоченного органа закреплена статьёй 27-1 Закона № 94-V. Первые её подпункты дословно: «1) формирует и реализует государственную политику в сфере персональных данных и их защиты; 1-1) осуществляет государственный контроль за соблюдением законодательства Республики Казахстан о персональных данных и их защите; 2) разрабатывает порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных».

Государственный контроль урегулирован двумя отдельными статьями. Статья 27-2 устанавливает порядок государственного контроля за соблюдением законодательства о персональных данных в общем случае; статья 27-3 — отдельный порядок контроля в отношении государственных органов. Обе статьи введены Законом от 11 декабря 2023 года № 44-VIII.

Проверочный лист, по которому работают инспекторы, утверждён отдельным приказом. Речь идёт о проверочном листе за соблюдением законодательства о персональных данных в отношении собственников, операторов и третьих лиц. Практическое следствие: подготовка к проверке — это сверка с проверочным листом, а не свободное «приведение в соответствие». Документ является публичным нормативным актом.

Статистика правоприменения, озвученная на межведомственном совещании 20 августа 2026 года, исходит от двух разных ведомств, и это разграничение нужно провести. Заместитель Премьер-Министра — Министр искусственного интеллекта и цифрового развития сообщил: в 2025 году проведено 77 проверок в сфере защиты персональных данных, с начала 2026 года — ещё 44 проверки, а число дел об административных правонарушениях выросло более чем в четыре раза. Представитель Генеральной прокуратуры сообщил: за январь–июль 2026 года зарегистрировано 90 уголовных правонарушений против 172 за тот же период 2025 года, что на 47,7 процента меньше, и осуждено 58 лиц.

Оговорка об уровне подтверждения этих цифр. Портал государственных органов gov.kz для автоматизированного доступа непригоден: страницы возвращают только JavaScript-оболочку без содержания. Приведённые показатели взяты из сообщений деловых изданий, воспроизводящих заявление названного должностного лица, и относятся ко второму уровню источников. Первичного отчёта регулятора или набора данных на data.egov.kz с этими показателями найти не удалось.

> Оценка автора: рост административных дел более чем вчетверо при снижении уголовных на 47,7 процента — это не смягчение, а смена инструмента. Уголовное преследование по статье 147 требует доказывания существенного вреда. Административный штраф по статье 79 не требует ни вреда, ни умысла — достаточно факта несоблюдения мер защиты. Практическое следствие: вероятность именно административного взыскания для добросовестной, но неподготовленной компании в 2026 году выше, чем когда-либо ранее.

Штрафы: статья 79 КоАП в тенге и уголовная ответственность по статье 147 УК

Административная ответственность за нарушения законодательства о персональных данных установлена статьёй 79 Кодекса Республики Казахстан об административных правонарушениях от 5 июля 2014 года № 235-V. Статья состоит из четырёх частей. Отдельной статьи 79-1 в Кодексе нет: за статьёй 79 следует статья 80 о медицинской помощи.

Размеры штрафов рассчитаны при месячном расчётном показателе 4 325 тенге, установленном подпунктом 4) статьи 7 Закона «О республиканском бюджете на 2026–2028 годы» от 8 декабря 2025 года № 239-VIII.

Часть первая — незаконные сбор и (или) обработка персональных данных, если деяние не содержит признаков уголовно наказуемого деяния.

Категория нарушителя

МРП

Штраф в тенге

Физическое лицо

30

129 750

Должностное лицо, частный нотариус, частный судебный исполнитель, адвокат, юридический консультант, субъект малого предпри­нима­тельства или неко­ммерче­ская организация

60

259 500

Субъект среднего предпри­нима­тельства

100

432 500

Субъект крупного предпри­нима­тельства

200

865 000

Часть вторая — те же деяния, совершённые собственником, оператором или третьим лицом с использованием служебного положения.

Категория нарушителя

МРП

Штраф в тенге

Физическое лицо

100

432 500

Должностное лицо, субъект малого предпри­нимате­льства, неко­ммерче­ская организация

200

865 000

Субъект среднего предпри­нима­тельства

300

1 297 500

Субъект крупного предпри­нима­тельства

600

2 595 000

Часть третья — несоблюдение собственником, оператором или третьим лицом мер по защите персональных данных.

Категория нарушителя

МРП

Штраф в тенге

Физическое лицо

150

648 750

Должностное лицо, субъект малого предпри­нимате­льства, неко­ммерче­ская организация

300

1 297 500

Субъект среднего предпри­нима­тельства

450

1 946 250

Субъект крупного предпри­нима­тельства

600

2 595 000

Часть четвёртая — деяние по части третьей, повлёкшее утерю либо незаконный сбор и (или) обработку персональных данных.

Категория нарушителя

МРП

Штраф в тенге

Физическое лицо

200

865 000

Должностное лицо, субъект малого предпри­нимате­льства, неко­ммерче­ская организация

750

3 243 750

Субъект среднего предпри­нима­тельства

1 000

4 325 000

Субъект крупного предпри­нимате­льства

2 000

8 650 000

Закон от 10 января 2025 года № 155-VIII, введённый в действие 13 марта 2025 года, увеличил размеры по всем четырём частям статьи 79, а не только по первой. Часть первая: с 10 до 30, с 20 до 60, с 30 до 100 и с 70 до 200 МРП. Часть вторая: с 50 до 100, с 75 до 200, со 100 до 300 и с 200 до 600. Часть третья: с 50 до 150, со 100 до 300, со 150 до 450 и с 200 до 600. Часть четвёртая: с 500 до 750, с 700 до 1 000 и с 1 000 до 2 000. Практическое следствие: потолок части четвёртой удвоился с 1 000 до 2 000 МРП, а часть третья — та самая, по которой квалифицируется нарушение локализации, — утроилась. Расчёт риска по редакции 2024 года занижает ответственность в два-три раза.

В статье 79 нет квалифицирующего признака повторности, и это важно понимать точно. Статья состоит ровно из четырёх частей и не имеет примечания. Часть вторая — это отягчение по признаку использования служебного положения, часть четвёртая — по результату, то есть по наступлению утери или незаконной обработки. Ни одна из них не является нормой о повторном совершении. Утверждение о «повышенных штрафах при повторном нарушении» по статье 79 не соответствует тексту закона.

Отдельного состава за нарушение локализации и за неуведомление о начале обработки в КоАП нет.Нарушение требования статьи 12 Закона № 94-V квалифицируется как несоблюдение мер по защите персональных данных — часть третья статьи 79, а при наступлении утери — часть четвёртая. Практическое следствие: отсутствие специального состава не означает отсутствия ответственности; оно означает, что ответственность наступает по общей норме с максимумом в 2 000 МРП.

Но статья 79 — не единственная норма КоАП, затрагивающая персональные данные, и вывод об отсутствии повторности к Кодексу в целом не относится. Статья 641 КоАП «Нарушение законодательства Республики Казахстан об информатизации» содержит параллельные составы: часть первая охватывает неосуществление или ненадлежащее осуществление собственником или владельцем информационных систем, содержащих персональные данные, установленных требований, часть четвёртая — использование ресурсов с персональными данными в целях причинения имущественного или морального вреда, а часть третья прямо предусматривает повышенную ответственность за деяния, совершённые повторно в течение года после наложения взыскания. Оговорка: размеры санкций статьи 641 по первичным источникам сверить не удалось и в материале не приводятся.

Уголовная ответственность установлена статьёй 147 Уголовного кодекса Республики Казахстан от 3 июля 2014 года № 226-V «Нарушение неприкосновенности частной жизни и законодательства Республики Казахстан о персональных данных и их защите». Статья состоит из пяти частей.

Часть статьи 147 УК

Состав

Санкция

Часть 1

Несоблюдение мер по защите персональных данных лицом, обязанным их принимать, если это причинило существенный вредправам и законным интересам

Штраф до 3 000 МРП — до 12 975 000 тенге; либо испра­вите­льные работы, общественные работы до 600 часов, ограничение или лишение свободы до 2 лет, с лишением права занимать определённые должности или заниматься определённой деятельностью на срок до трёх лет или без такового

Часть 2

Незаконное собирание сведений о частной жизни, составляющих личную или семейную тайну; существенный вред от незаконных сбора и обработки

Штраф до 5 000 МРП — до 21 625 000 тенге; либо испра­вите­льные работы в том же размере, общественные работы до 800 часов, ограничение или лишение свободы до 3 лет

Часть 3

Те же деяния с испо­льзо­ванием служебного положения, специальных технических средств, путём незаконного доступа к цифровым ресурсам либо в целях извлечения выгод

Лишение свободы до 5 лет с лишением права занимать определённые должности

Часть 4

Распро­стра­нение сведений о частной жизни без согласия; существенный вред от незаконного распро­стра­нения

Лишение свободы от 3 до 6 лет

Часть 5

То же в публичном выступлении, публично демо­нстрирую­щемся произведении, в масс-медиа, сетях теле­коммуни­каций, на объектах инфо­рмати­зации или на онла­йн-пла­тформах

Лишение свободы от 3 до 7 лет

Оценка автора: водораздел между административной и уголовной ответственностью проходит по признаку существенного вреда, и именно поэтому административная статья опаснее для бизнеса.Часть первая статьи 147 УК требует доказать существенный вред правам и законным интересам. Часть третья статьи 79 КоАП не требует ни вреда, ни умысла — достаточно установить, что меры защиты не соблюдались. Практическое следствие: компания, у которой не назначено ответственное лицо или не проведена инвентаризация процессов, находится в зоне административного риска постоянно, независимо от того, произошёл ли инцидент.

Оговорка об источниках. Текст статьи 79 КоАП прочитан по консолидированной редакции правовой базы КОНТИНЕНТ; размеры по части первой дополнительно сверены с аналитической публикацией ИС Параграф о вступлении в силу Закона № 155-VIII. Официальный портал adilet.zan.kz для автоматизированного доступа закрыт. Тексты частей второй–четвёртой статьи 79 и статьи 147 УК сверены по двум независимым источникам, давшим совпадающие значения.

Чем казахстанский режим отличается от GDPR

Ключевое отличие казахстанского регулирования от европейского в том, что Казахстан контролирует данные через локализацию хранения, а Европейский союз — через регулирование трансграничных потоков.Из этого различия вытекают почти все остальные.

Параметр

Казахстан, Закон № 94-V и Цифровой кодекс

Европейский союз, GDPR

Локализация хранения

Обязательна для всех — пункт 2 статьи 12; для данных ограниченного доступа локализован и процесс обработки

Отсу­тствует как общее требование

Тра­нсгра­ничная передача

Двухуровневый тест адекватности без опубли­кова­нного перечня стран — статья 16

Решения об адекватности, стандартные договорные условия, обязательные корпоративные правила

Правовые основания обработки

Согласие либо закрытый перечень статьи 9; аналога «законного интереса» нет

Шесть оснований статьи 6, включая законный интерес

Авто­матизи­рованные решения

Запрет с согласием как исключением — статья 19-1; права на информацию, объяснение и пересмотр — статья 43 Цифрового кодекса

Право не подпадать под решение — статья 22, с исключениями для договора, закона и явного согласия

Срок реакции на возражение против автома­тизиро­ванной обработки

Три рабочих дня — пункт 3 статьи 19-1

Общий срок ответа на запрос — один месяц

Уведомление регулятора об утечке

Один рабочий день

72 часа — статья 33

Регистрация или уведомление

Уведомление о начале обработки для крупной категории — статья 10-1, с 25 августа 2026 года

Общей регистрации нет; ведётся внутренний реестр обработки — статья 30

Кла­ссифи­кация по объёму

Три категории по числу уникальных субъектов — статья 25-1

Условное освобождение от реестра обработки при численности менее 250 работников — статья 30(5); не действует, если обработка регулярна, несёт риск для прав субъектов либо охватывает специальные категории данных

Отве­тстве­нное лицо

Обя­зате­льно для всех по Правилам приказа № 179/НҚ

Специалист по защите данных (DPO) обязателен только в трёх случаях — статья 37

Ма­ксима­льный адми­нистра­тивный штраф

2 000 МРП — 8 650 000 тенге, около 16 000 евро по курсу августа 2026 года

20 млн евро или 4 процента мирового оборота — статья 83(5)

Уголовная отве­тственно­сть

Есть — статья 147 УК, до 7 лет лишения свободы

Определяется национальным правом госу­да­рств-членов

Соотношение размеров штрафов создаёт ложное ощущение мягкости казахстанского режима, и это ощущение обманчиво. Максимум в Казахстане — около шестнадцати тысяч евро, максимум в Европейском союзе — двадцать миллионов евро или четыре процента мирового оборота. Но казахстанский режим содержит уголовную ответственность за несоблюдение мер защиты, повлёкшее существенный вред, с санкцией до двух лет лишения свободы по части первой статьи 147 УК, и обязательную локализацию, невыполнение которой останавливает деятельность технически, а не финансово. Практическое следствие: измерять риск в Казахстане размером штрафа некорректно — определяющими являются уголовный трек и инфраструктурное требование.

Три пункта таблицы, из-за которых европейская документация не переносится в Казахстан напрямую. Во-первых, отсутствие законного интереса как основания обработки делает недействующей значительную часть европейских правовых оснований. Во-вторых, запретительная конструкция статьи 19-1 означает, что европейская модель «обрабатываем, но даём право возразить» в Казахстане незаконна без согласия. В-третьих, обязательная локализация не имеет европейского аналога вовсе. Практическое следствие: адаптация GDPR-документации к Казахстану — это не перевод, а переработка правовых оснований.

Оговорка на будущее. Обсуждаемый в Европейском союзе пакет Digital Omnibus предполагает, среди прочего, изменение срока уведомления по статье 33 GDPR с 72 до 96 часов и упрощение реестра обработки по статье 30. По состоянию на август 2026 года это проект, не принятый окончательно, и таблица выше отражает действующую редакцию GDPR.

Совпадений между режимами тоже достаточно, и они облегчают задачу. Требования об инвентаризации процессов обработки, о назначении ответственного лица, об оценке и документировании мер защиты, о ведении журналов доступа и об уведомлении об инцидентах концептуально совпадают. Компания, уже построившая работающий комплаенс по GDPR, покрывает значительную часть казахстанских требований по существу — но не покрывает локализацию, основания обработки и сроки реакции.

Налоговый и учётный контур бизнеса в Казахстане меняется в 2026 году не менее заметно, чем режим персональных данных: ставка НДС повышена до 16 процентов, а порог обязательной постановки на учёт снижен вдвое — разбор в материале НДС в Казахстане 2026: постановка на учёт, порог 10 000 МРП, ставка 16 процентов.

Пошаговый алгоритм приведения в соответствие

Приведение в соответствие с казахстанским режимом персональных данных в редакции на 25 августа 2026 года состоит из восемнадцати шагов, и первые четыре из них определяют объём всех остальных.

1.        Проведите инвентаризацию процессов обработки. Новая редакция Правил по приказу № 179/НҚ прямо требует определить бизнес-процессы, в которых обрабатываются персональные данные. Без этого невозможны ни классификация по статье 25-1, ни уведомление по статье 10-1.

2.        Подсчитайте число уникальных субъектов, а не записей. Учтите архив, бывших сотрудников, кандидатов и отказавшихся от услуги. Зафиксируйте методику подсчёта и результат письменно, с датой.

3.        Определите, обрабатываете ли вы персональные данные ограниченного доступа. Если да — категория по статье 25-1 повышается на один уровень, а сбор и обработка должны вестись через цифровые объекты в Казахстане по пункту 13 Правил.

4.        Установите свою категорию по статье 25-1 — малая, средняя или крупная — и от неё стройте план дальнейших действий.

5.        Проверьте, где физически находится хранилище. Пункт 2 статьи 12 требует, чтобы база и (или) цифровой объект находились на территории Казахстана; пункт 14 Правил конкретизирует — в серверном помещении или центре обработки данных на территории Казахстана.

6.        Если хранилище за границей, запланируйте миграцию как проект, а не как правку документа. Это единственное требование закона, которое нельзя закрыть распорядительным актом.

7.        Проверьте, взаимодействуете ли вы с цифровыми объектами государственных органов. Если да — интеграция с государственным сервисом контроля доступа обязательна по пункту 1 статьи 8-1.

8.        Пересоберите правовые основания обработки. Основанием является либо согласие по статье 8, либо конкретный подпункт статьи 9. Ссылка на законный интерес недействительна.

9.        Проверьте сроки действия согласий. Согласие не может превышать срок, необходимый для достижения целей сбора; отзыв обязывает прекратить обработку в течение пятнадцати рабочих дней.

10.    Выявите все процессы, подпадающие под статью 19-1. Это любая автоматизированная обработка, порождающая, изменяющая или прекращающая права и законные интересы: скоринг, антифрод, автоматические отказы, автоматический отсев кандидатов, автоматическая блокировка.

11.    По каждому такому процессу получите согласие либо найдите прямое указание закона. Без одного из двух обработка запрещена с 18 января 2026 года.

12.    Постройте механизм возражения и регламент его рассмотрения за три рабочих дня с назначенным ответственным и фиксацией уведомления субъекта о результате.

13.    Подготовьте раскрытие по статье 43 Цифрового кодекса: информирование о факте применения алгоритмической системы и объяснение ключевых факторов без раскрытия кода.

14.    Назначьте лицо, ответственное за организацию обработки персональных данных, приказом, и поддерживайте приказ в актуальном состоянии.

15.    Приведите техническую защиту в соответствие с новой редакцией Правил: криптография по СТ РК 1073-2007 уровня не ниже третьего, журналирование событий СУБД, биометрическая аутентификация для лиц с доступом к базам свыше ста тысяч записей.

16.    Перепишите план реагирования на инцидент под один рабочий день, предусмотрев подачу первичного уведомления по неполным данным с последующим дополнением.

17.    Если вы относитесь к крупной категории — подготовьте уведомление по статье 10-1 и отслеживайте публикацию подзаконных правил уведомления и ведения реестра.

18.    Сверьтесь с проверочным листом уполномоченного органа до проверки, а не после.

Типичные ошибки и во сколько они обходятся

Ошибка 1. Считать, что Цифровой кодекс заменил Закон № 94-V. Статья 106 Цифрового кодекса признала утратившим силу только Закон 2003 года об электронном документе и электронной цифровой подписи. Закон № 94-V действует в редакции на 25 августа 2026 года. Цена: комплаенс, выстроенный по одному Цифровому кодексу, не покрывает ни локализацию, ни основания обработки, ни требования к согласию — то есть не покрывает ничего из того, за что штрафуют по статье 79 КоАП.

Ошибка 2. Опираться на законный интерес как на основание обработки. В статье 9 Закона № 94-V аналога законного интереса нет; перечень оснований закрытый. Цена: обработка без основания квалифицируется как незаконный сбор и обработка по части первой статьи 79 — до 865 000 тенге для крупного бизнеса, а при использовании служебного положения по части второй — до 2 595 000 тенге.

Ошибка 3. Реализовать статью 19-1 как европейское право возразить. Норма построена как запрет, из которого согласие является исключением. Цена: вся автоматизированная обработка с правовыми последствиями, ведущаяся без согласия и без прямого указания закона, незаконна с 18 января 2026 года. Для скоринговой или антифрод-платформы это означает противоправность основного бизнес-процесса, а не отдельного нарушения.

Ошибка 4. Не построить механизм возражения и регламент трёх рабочих дней. Пункт 2 статьи 19-1 требует предоставить возможность заявить возражение, а пункт 3 — рассмотреть его за три рабочих дня и уведомить о результате. Цена: невыполнение квалифицируется как несоблюдение мер по защите — часть третья статьи 79, до 2 595 000 тенге, и это состав, не требующий ни вреда, ни умысла.

Ошибка 5. Хранить данные за границей, полагаясь на согласие субъекта. Согласие снимает ограничение трансграничной передачи по подпункту 1) пункта 3 статьи 16, но не отменяет требования локализации по пункту 2 статьи 12. Цена: это два самостоятельных требования; выполнение одного не заменяет другого. Нарушение локализации идёт по части третьей статьи 79, а при утере данных — по части четвёртой, до 8 650 000 тенге.

Ошибка 6. Считать порог статьи 25-1 по числу записей. Порог сформулирован через уникальных субъектов. Цена ошибки в обе стороны: завышение категории приводит к ненужному уведомлению и повышенным требованиям, занижение — к невыполнению обязанности по статье 10-1 при том, что компания фактически относится к крупной категории.

Ошибка 7. Забыть о правиле повышения категории при обработке данных ограниченного доступа.Обработка биометрических, медицинских и иных данных ограниченного доступа поднимает категорию на один уровень. Цена: клиника, кадровое агентство или страховая компания со средним объёмом обработки фактически относятся к крупной категории и обязаны уведомлять, хотя по числу субъектов этого не следует.

Ошибка 8. Планировать реагирование на утечку по семидесяти двум часам GDPR. Казахстанский срок уведомления уполномоченного органа — один рабочий день. Цена: срыв срока уведомления сам по себе является несоблюдением мер защиты по части третьей статьи 79, и он наступает независимо от того, насколько успешно инцидент был локализован технически.

Ошибка 9. Не назначить ответственное лицо приказом. Правила по приказу № 179/НҚ требуют назначения лица, ответственного за организацию обработки персональных данных. Цена: это первый вопрос при проверке и самое простое из возможных нарушений для фиксации в акте. Часть третья статьи 79 — до 2 595 000 тенге для крупного бизнеса.

Ошибка 10. Требовать биометрию от клиентов, прочитав требование Правил о базах свыше ста тысяч записей. Требование относится исключительно к лицам, имеющим доступ к базе. Цена: избыточный сбор биометрии от клиентов — это самостоятельное нарушение, поскольку обязательная биометрическая аутентификация допускается только в случаях, установленных законами, по пункту 3 статьи 48 Цифрового кодекса.

Ошибка 11. Считать штрафы по редакции КоАП до 13 марта 2025 года. Закон от 10 января 2025 года № 155-VIII увеличил размеры по части первой статьи 79 втрое. Цена: расчёт риска, заниженный в три раза, и, как следствие, неверная приоритизация бюджета на комплаенс.

Ошибка 12. Утверждать, что за неуведомление по статье 10-1 ответственности нет, и на этом основании не уведомлять. Отдельного состава действительно нет, но ответственность наступает по общим частям первой и третьей статьи 79 и через полномочия государственного контроля по статьям 27-2 и 27-3. Цена: разрыв между обязанностью и специальной санкцией в казахстанской практике закрывается следующим пакетом поправок, и к этому моменту компания окажется нарушителем задним числом.

Кого это касается, кого не касается и когда нужна профессиональная проверка

Закон № 94-V применяется к любому лицу, собирающему и обрабатывающему персональные данные в Казахстане, независимо от отрасли, формы собственности и объёма обработки. Градация по объёму, введённая статьёй 25-1, определяет не применимость закона, а состав обязанностей внутри него.

Наиболее ощутимо режим затрагивает:

•          финтеха, банков и микрофинансовых организаций — сочетание автоматизированного скоринга по статье 19-1, данных ограниченного доступа и крупной категории по статье 25-1;

•          медицинских организаций и страховых компаний — обработка данных о здоровье автоматически повышает категорию на один уровень;

•          маркетплейсов и онлайн-сервисов с большой пользовательской базой — крупная категория, автоматические блокировки и антифрод-решения;

•          кадровых агентств и HR-платформ — автоматический отсев кандидатов подпадает под статью 19-1, а объём субъектов обычно недооценивается;

•          иностранных групп, обслуживающих казахстанских клиентов из зарубежных дата-центров — требование локализации по пункту 2 статьи 12 применяется независимо от места регистрации оператора.

Режим наименее обременителен для:

•          компаний с числом уникальных субъектов до десяти тысяч, не обрабатывающих данные ограниченного доступа, — малая категория без обязанности уведомления;

•          бизнеса, не использующего автоматизированных решений с правовыми последствиями, — статья 19-1 к нему не применяется;

•          организаций, не взаимодействующих с государственными цифровыми объектами, — интеграция с государственным сервисом для них добровольна.

Профессиональная проверка нужна как минимум в пяти ситуациях: при определении категории по статье 25-1, если объём близок к порогу либо обрабатываются данные ограниченного доступа; при квалификации процесса как автоматизированной обработки с правовыми последствиями по статье 19-1; при проектировании архитектуры хранения для международной группы; при подготовке уведомления по статье 10-1 до публикации подзаконных правил; и при расследовании инцидента, где срок уведомления составляет один рабочий день.

Часто задаваемые вопросы

Действует ли Закон № 94-V после Цифрового кодекса?

Да. Цифровой кодекс от 9 января 2026 года № 255-VIII, введённый в действие 12 июля 2026 года, признал утратившим силу только Закон 2003 года «Об электронном документе и электронной цифровой подписи» — это единственная отменяющая норма во всём Кодексе, содержащаяся в пункте 2 статьи 106. Закон № 94-V действует в редакции по состоянию на 25 августа 2026 года и остаётся основным актом о персональных данных.

Обязательно ли хранить персональные данные казахстанцев в Казахстане?

Да. Пункт 2 статьи 12 Закона № 94-V требует хранить персональные данные «в базе и (или) цифровом объекте, которые находятся на территории Республики Казахстан». Исключений по категориям данных, отраслям или объёму обработки норма не содержит. Пункт 14 Правил по приказу № 179/НҚ конкретизирует: в серверном помещении или центре обработки данных на территории Казахстана.

Можно ли передавать персональные данные за границу, если хранение локализовано?

Да, при соблюдении статьи 16 Закона № 94-V. Передача в государство, обеспечивающее защиту персональных данных, допускается без дополнительных оснований; в государство, не обеспечивающее защиту, — при наличии согласия субъекта, ратифицированного международного договора либо одного из двух публично-правовых оснований. Официального перечня государств, обеспечивающих защиту, в Казахстане не существует, поэтому наиболее надёжным основанием является согласие субъекта.

Что именно запрещает статья 19-1 Закона № 94-V?

Автоматизированную обработку персональных данных, в результате которой у субъекта возникают, изменяются или прекращаются права и законные интересы, — за исключением случая получения согласия субъекта или случаев, предусмотренных законами. Норма действует с 18 января 2026 года. Это запрет, а не право возразить: отсутствие возражения субъекта обработку не легализует.

Сколько времени даётся на рассмотрение возражения против автоматизированной обработки?

Три рабочих дня со дня получения возражения, с обязательным уведомлением субъекта о результатах рассмотрения — пункт 3 статьи 19-1. Это самый короткий срок реакции во всём Законе № 94-V.

Какие два государственных реестра появились в 2026 году?

Реестр лиц, осуществляющих сбор и обработку персональных данных — статья 10-1, и реестр нарушений безопасности персональных данных — статья 23-2. Обе статьи введены Законом от 24 июня 2026 года № 326-VIII и действуют с 25 августа 2026 года.

Кто обязан уведомлять о начале обработки персональных данных?

Только собственники и операторы крупной категории по статье 25-1 — то есть обрабатывающие данные пятисот тысяч и более уникальных субъектов. Малая категория — до десяти тысяч субъектов — и средняя — от десяти тысяч до пятисот тысяч — от предварительного уведомления освобождены. Обработка персональных данных ограниченного доступа повышает категорию на один уровень.

Через какой портал подаётся уведомление по статье 10-1?

По состоянию на 25 августа 2026 года это официально не определено. Подзаконные правила уведомления о начале обработки и правила ведения реестра лиц на момент подготовки материала не опубликованы ни в правовых базах, ни на портале государственных органов. Утверждения о конкретном канале подачи, встречающиеся во вторичных источниках, не подтверждены.

Какой максимальный штраф за нарушения в сфере персональных данных?

2 000 МРП — 8 650 000 тенге при МРП 2026 года в 4 325 тенге. Он применяется к субъекту крупного предпринимательства по части четвёртой статьи 79 КоАП: несоблюдение мер защиты, повлёкшее утерю либо незаконный сбор и обработку персональных данных.

Есть ли повышенные штрафы за повторное нарушение?

Нет. Статья 79 КоАП состоит ровно из четырёх частей и не содержит примечания о повторности. Часть вторая усиливает ответственность за использование служебного положения, часть четвёртая — за наступление утери или незаконной обработки; ни одна из них не является нормой о повторном совершении.

В какой срок нужно уведомить регулятора об утечке?

В течение одного рабочего дня. Порядок установлен Правилами, утверждёнными приказом от 9 августа 2024 года № 481/НҚ и изменёнными приказом от 30 апреля 2026 года № 232/НҚ с 12 июля 2026 года. Структуры кибербезопасности, названные в пункте 5 Правил, уведомляют уполномоченный орган в течение трёх часов.

Кто является регулятором персональных данных в Казахстане в 2026 году?

Министерство искусственного интеллекта и цифрового развития Республики Казахстан. Министерство создано в результате реорганизации по Указу Президента от 18 сентября 2025 года № 997; Положение о нём утверждено постановлением Правительства от 9 октября 2025 года № 846. Профильное ведомство — Комитет по информационной безопасности.

Что важно запомнить

•          Цифровой кодекс не отменил Закон № 94-V. Пункт 2 статьи 106 Кодекса признал утратившим силу только Закон 2003 года об электронном документе и электронной цифровой подписи.

•          Действующая редакция Закона № 94-V — по состоянию на 25 августа 2026 года, и именно в этот день вступил в силу пакет поправок по Закону № 326-VIII.

•          Локализация хранения обязательна без исключений — пункт 2 статьи 12; для данных ограниченного доступа локализованы также сбор и обработка.

•          Официального перечня государств, обеспечивающих защиту персональных данных, не существует, поэтому надёжное основание трансграничной передачи — согласие субъекта.

•          Статья 19-1 запрещает автоматизированную обработку с правовыми последствиями без согласия и даёт на рассмотрение возражения три рабочих дня.

•          Право на пересмотр решения человеком находится в статье 43 Цифрового кодекса, а не в Законе № 94-V, и обусловлено оговоркой о порядке, установленном законодательством.

•          Два реестра действуют с 25 августа 2026 года: реестр лиц по статье 10-1 и реестр нарушений безопасности по статье 23-2.

•          Уведомлять о начале обработки обязана только крупная категория — от пятисот тысяч уникальных субъектов; обработка данных ограниченного доступа повышает категорию на уровень.

•          Подзаконные правила уведомления и ведения реестра не опубликованы, канал подачи официально не определён.

•          Максимальный административный штраф — 2 000 МРП, то есть 8 650 000 тенге; квалифицирующего признака повторности в статье 79 КоАП нет.

•          Уголовная ответственность по статье 147 УК наступает при существенном вреде и достигает семи лет лишения свободы по части пятой.

•          Уведомление регулятора об утечке — один рабочий день, а не семьдесят два часа.

Саммари

Регулирование персональных данных в Казахстане в 2026 году образует два уровня: Закон Республики Казахстан «О персональных данных и их защите» от 21 мая 2013 года № 94-V, действующий в редакции по состоянию на 25 августа 2026 года и остающийся основным отраслевым актом, и Цифровой кодекс Республики Казахстан от 9 января 2026 года № 255-VIII, введённый в действие 12 июля 2026 года, который Закон № 94-V не отменил: пункт 2 статьи 106 Кодекса признал утратившим силу только Закон 2003 года «Об электронном документе и электронной цифровой подписи», а по биометрическим данным Кодекс прямо отсылает к Закону № 94-V. Требование локализации установлено пунктом 2 статьи 12 Закона № 94-V, введено Законом от 24 ноября 2015 года № 419-V с 1 января 2016 года и в редакции с 25 августа 2026 года обязывает хранить персональные данные в базе и (или) цифровом объекте, находящихся на территории Республики Казахстан, а пункты 13 и 14 Правил, утверждённых приказом от 12 июня 2023 года № 179/НҚ в редакции приказа от 22 июня 2026 года № 338/НҚ, дополнительно требуют вести сбор и обработку данных ограниченного доступа через цифровые объекты в Казахстане и хранить данные в серверном помещении или центре обработки данных на территории страны. Трансграничная передача регулируется статьёй 16, не изменявшейся с 2017 года: передача в государства, обеспечивающие защиту, допускается свободно, в остальные — при согласии субъекта, по ратифицированному международному договору или по двум публично-правовым основаниям, при этом официального перечня государств, обеспечивающих защиту, в Казахстане не существует. Статья 19-1, введённая Законом от 17 ноября 2025 года № 231-VIII с 18 января 2026 года, запрещает автоматизированную обработку персональных данных, в результате которой у субъекта возникают, изменяются или прекращаются права и законные интересы, кроме случаев получения согласия или прямого указания закона, обязывает разъяснить порядок обработки и последствия, предоставить возможность заявить возражение и рассмотреть его в течение трёх рабочих дней; право на пересмотр решения с участием уполномоченного специалиста и на объяснение ключевых факторов без раскрытия алгоритмов и исходного кода закреплено статьёй 43 Цифрового кодекса. Законом от 24 июня 2026 года № 326-VIII с 25 августа 2026 года введены два государственных реестра — реестр лиц, осуществляющих сбор и (или) обработку персональных данных, по статье 10-1 с уведомлением о начале и прекращении обработки и внесением сведений в течение тридцати рабочих дней, и реестр нарушений безопасности персональных данных по статье 23-2, — а также классификация по статье 25-1 на малую категорию до десяти тысяч уникальных субъектов, среднюю от десяти тысяч до пятисот тысяч и крупную от пятисот тысяч, причём обработка персональных данных ограниченного доступа повышает категорию на один уровень, а обязанность уведомления возложена только на крупную категорию. Уведомление уполномоченного органа о нарушении безопасности подаётся в течение одного рабочего дня по Правилам, утверждённым приказом от 9 августа 2024 года № 481/НҚ в редакции приказа от 30 апреля 2026 года № 232/НҚ, при трёхчасовом сроке для центров информационной безопасности. Уполномоченным органом является Министерство искусственного интеллекта и цифрового развития Республики Казахстан, созданное по Указу Президента от 18 сентября 2025 года № 997 с Положением по постановлению Правительства от 9 октября 2025 года № 846. Административная ответственность установлена статьёй 79 Кодекса об административных правонарушениях от 5 июля 2014 года № 235-V из четырёх частей без квалифицирующего признака повторности: часть первая — 30, 60, 100 и 200 МРП, часть вторая — 100, 200, 300 и 600 МРП, часть третья — 150, 300, 450 и 600 МРП, часть четвёртая — 200, 750, 1 000 и 2 000 МРП, что при месячном расчётном показателе 4 325 тенге по подпункту 4) статьи 7 Закона от 8 декабря 2025 года № 239-VIII даёт максимум 8 650 000 тенге для субъекта крупного предпринимательства; размеры части первой увеличены втрое Законом от 10 января 2025 года № 155-VIII с 13 марта 2025 года. Уголовная ответственность по статье 147 Уголовного кодекса от 3 июля 2014 года № 226-V наступает при причинении существенного вреда и составляет от штрафа до 3 000 МРП по части первой до лишения свободы на срок от трёх до семи лет по части пятой.

Планируете запуск продукта в Казахстане, перенос хранения данных или проверку действующих процессов обработки? Специалисты UPPERSETUP помогут определить категорию по статье 25-1, выстроить основания обработки и подготовить документацию — регистрация и сопровождение бизнеса в Казахстане.

Источники

Законы и кодексы

1.        Закон Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите» — официальный портал ИПС «Әділет»

2.        Закон № 94-V в консолидированной редакции по состоянию на 25 августа 2026 года — ИС Параграф

3.        Закон № 94-V — консолидированная редакция, ИС КОНТИНЕНТ

4.        Закон № 94-V — зеркало ИПС «Әділет» на zakon.uchet.kz

5.        Кодекс Республики Казахстан от 9 января 2026 года № 255-VIII «Цифровой кодекс Республики Казахстан» — официальный портал ИПС «Әділет»

6.        Цифровой кодекс № 255-VIII — ИС Параграф

7.        Сообщение ИС Параграф о вступлении Цифрового кодекса в силу с 12 июля 2026 года

8.        Закон Республики Казахстан от 7 января 2003 года № 370-II «Об электронном документе и электронной цифровой подписи» — утратил силу в соответствии с Цифровым кодексом с 12 июля 2026 года

9.        Закон Республики Казахстан от 9 января 2026 года № 256-VIII о внесении изменений по вопросам цифровизации, транспорта и предпринимательства

10.    Закон Республики Казахстан от 24 июня 2026 года № 326-VIII о внесении изменений по вопросам цифровизации, защиты персональных данных, дорожного движения и регулирования передовых технологий на транспорте

11.    Кодекс Республики Казахстан об административных правонарушениях от 5 июля 2014 года № 235-V — ИС КОНТИНЕНТ

12.    Кодекс об административных правонарушениях — ИС Параграф

13.    Кодекс об административных правонарушениях — зеркало ИПС «Әділет»

14.    Уголовный кодекс Республики Казахстан от 3 июля 2014 года № 226-V — ИС Параграф

15.    Закон Республики Казахстан от 8 декабря 2025 года № 239-VIII «О республиканском бюджете на 2026–2028 годы» — статья 7, подпункт 4): МРП 4 325 тенге

16.    Закон № 239-VIII — второй независимый источник

17.    Аналитическая публикация ИС Параграф об увеличении размеров штрафов с 13 марта 2025 года по Закону № 155-VIII

18.    Закон Республики Казахстан от 24 ноября 2015 года № 418-V, ныне «О кибербезопасности» — переименован при введении Цифрового кодекса

Подзаконные акты

19.    Приказ Министра цифрового развития, инноваций и аэрокосмической промышленности от 12 июня 2023 года № 179/НҚ «Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных» — ИПС «Әділет»

20.    Приказ от 22 июня 2026 года № 338/НҚ — новая редакция Правил защиты персональных данных, введена в действие 12 июля 2026 года

21.    Приказ от 30 апреля 2026 года № 232/НҚ — изменения в Правила уведомления субъектов о нарушении безопасности персональных данных, введены в действие 12 июля 2026 года

22.    Приказ от 11 марта 2026 года № 133/НҚ — изменения в Правила сбора, обработки персональных данных

23.    Приказ Министра цифрового развития, инноваций и аэрокосмической промышленности от 29 апреля 2022 года № 144/НҚ «Об утверждении Правил функционирования государственного сервиса контроля доступа к персональным данным»

24.    Постановление Правительства Республики Казахстан от 9 октября 2025 года № 846 — Положение о Министерстве искусственного интеллекта и цифрового развития

25.    Приказ Заместителя Премьер-Министра — Министра искусственного интеллекта и цифрового развития от 21 октября 2025 года № 527/НҚ — Положение о Комитете по информационной безопасности

Государственные органы и сервисы

26.    Портал электронного правительства Республики Казахстан

27.    Портал государственных органов Республики Казахстан

28.    Портал разрешений и уведомлений elicense.kz

29.    Портал открытых данных Республики Казахстан

Комментарии и правоприменение — второй уровень источников

30.    ИА «Казинформ» — вступление Цифрового кодекса в силу 12 июля 2026 года

31.    zakon.kz — разбор Цифрового кодекса: что меняется для граждан и бизнеса

32.    zakon.kz — новые обязательства для компаний, работающих с персональными данными, по Закону № 326-VIII

33.    zakon.kz — обновлены Правила защиты персональных данных

34.    zakon.kz — изменены Правила контроля доступа к персональным данным

35.    zakon.kz — обновлены функции Министерства искусственного интеллекта и цифрового развития

36.    EY Kazakhstan — обзор обновлённых Правил защиты персональных данных, июль 2026 года

37.    Kapital.kz — статистика правоприменения в сфере защиты персональных данных

Примечание об источниках и уровнях подтверждения. Официальный портал законодательства Республики Казахстан adilet.zan.kz закрыт для автоматизированного доступа: обращение к любому пути этого домена отклоняется правилами robots.txt. Ссылки на него сохранены в перечне как канонические адреса актов. Обходной путь, который удалось применить: портал «Әділет» открывается вручную в браузере, и через него при подготовке этой редакции прочитаны консолидированные тексты Закона № 94-V, Цифрового кодекса, Кодекса об административных правонарушениях, Закона о бюджете и четырёх министерских приказов, а также тексты самих изменяющих законов № 231-VIII, № 256-VIII и № 326-VIII — последний дал дословные формулировки статей 10-1, 23-2 и 25-1. Дополнительно тексты сверены по консолидированным редакциям правовых баз ИС Параграф, ИС КОНТИНЕНТ и зеркала «Әділет» на zakon.uchet.kz. Дословно подтверждены: пункт 1 статьи 8-1, пункт 2 статьи 12, статья 16 целиком, статья 19-1 целиком, определения статьи 1, подпункты 7-2) и 7-4) статьи 27-1 Закона № 94-V; статья 106, статья 43 и статья 48 Цифрового кодекса. Номера и даты всех шести ключевых изменяющих законов, а также номера и даты подзаконных приказов сверены по перечням изменений в правовых базах.

Что подтвердить не удалось и что в материале поэтому не утверждается. Дословный текст статей 10-1, 23-2 и 25-1 прочитан в самом изменяющем Законе № 326-VIII на портале «Әділет»; в основном корпусе консолидированного текста Закона № 94-V на дату подготовки материала эти статьи ещё отсутствовали.Подзаконные правила уведомления о начале обработки и правила ведения реестра лиц не опубликованы; канал подачи уведомления и наличие сбора официально не определены, и в материале не утверждаются.Календарная дата введения Цифрового кодекса в действие — 12 июля 2026 года — подтверждается сообщением ИС Параграф, информационного агентства «Казинформ» и, что важнее, двумя зарегистрированными приказами — № 338/НҚ и № 232/НҚ, — которые прямо вводятся в действие «с 12.07.2026». Сам Кодекс содержит только формулу «по истечении шести месяцев после дня его первого официального опубликования», а первое официальное опубликование состоялось 10 января 2026 года, из чего отдельные базы выводят 9 и 11 июля. Материал приводит 12 июля как наиболее подтверждённую дату, но не выводит её арифметически из статьи 106. Размеры штрафов по частям второй, третьей и четвёртой статьи 79 КоАП сверены по двум независимым источникам, давшим совпадающие значения; размеры по части первой дополнительно подтверждены аналитической публикацией ИС Параграф о Законе № 155-VIII. Статистика проверок и уголовных дел за 2025–2026 годы относится ко второму уровню источников: портал gov.kz для автоматизированного доступа непригоден, первичного отчёта регулятора либо набора данных на data.egov.kz найти не удалось. В материале разделена атрибуция: показатели проверок и роста числа административных дел исходят от Министерства искусственного интеллекта и цифрового развития, показатели уголовной статистики — от Генеральной прокуратуры. Точное официальное наименование Министерства искусственного интеллекта и цифрового развития подтверждено постановлением Правительства № 846 и приказом № 527/НҚ на портале «Әділет», прочитанными при подготовке материала.

О непервичных источниках. Материал не опирается на публикации хостинг-провайдеров, поставщиков ИТ-услуг, кадровых порталов и подборок вида «как соблюсти закон о персональных данных». Комментарии международных аудиторских фирм и деловых изданий использованы исключительно для перекрёстной проверки и для сведений о правоприменении, и каждый такой случай в тексте помечен.

Актуальность материала: август 2026 года.

Дисклеймер. Материал носит информационный характер и не является юридической, налоговой, финансовой, инвестиционной или консалтинговой рекомендацией. Перед принятием решений необходимо получить индивидуальную профессиональную консультацию с учётом конкретной ситуации, юрисдикции, статуса компании и актуальных требований регуляторов.

Читайте еще по теме

Все услуги на платформе

Всё, что нужно для запуска и ведения бизнеса - в одном месте

  • 2–10 дней

    Регистрация компании

    Компания в Казахстане с полным пакетом документов


    Перейти
  • Ежемесячно

    Бухгалтерия и учет

    Бухгалтерский и налоговый учёт, отчётность и сопровождение по требованиям Казахстана


  • 4–8 недель

    Миграционные услуги

    Визы, разрешения на работу


  • 7–30 дней

    Банковский счёт

    Корпоративные счета в банках Казахстана и подключение платежных решений


  • Индивидуально

    Разрешительные документы

    Оформление лицензий, разрешения на деятельность


  • Индивидуально

    Юридические услуги

    Корпоративные документы, договоры, лицензии, compliance и изменения в структуре


Персональные данные и локализация в Казахстане в 2026 году: Закон № 94-V после поправок, запрет автоматизированных решений, два госреестра и штрафы | UPPERSETUP