Что изменилось в законодательстве о персональных данных в 2025-2026 годах
Альбина Третьякова
юрист-правовед, специалист и бизнес-тренер по трудовому и гражданскому законодательству, профессиональный медиатор РОО Международного правозащитного центра, юрконсультант Палаты «Центр частнопрактикующих юридических консультантов г. Алматы»
В 2025–2026 годах законодательство о персональных данных и их защите претерпело существенные изменения. Часть из них уже действует, одно вступает в силу в июле 2026 года. Ниже – всё, что нужно учесть кадровику прямо сейчас.
ИЗМЕНЕНИЕ 1. Новое определение персональных данных и понятие идентификаторов
Когда вступило в силу: 11 июля 2026 года (Закон РК от 09.01.2026 № 256-VIII).
С 11 июля меняется само определение персональных данных – та основа, на которой строится вся работа с ними (пп. 2) ст. 1 Закона о персональных данных):
- Персональные данные – сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими идентификаторами персональных данных.
В чем суть: данные сами по себе не являются персональными, пока к ним не привязан идентификатор. Например, список сотрудников без ИИН формально может не считаться персональными данными. Но как только добавляется хотя бы один идентификатор – весь массив требует защиты.
Идентификаторы персональных данных – это:
- Ф. И. О. (фамилия, имя, отчество);
- документы, удостоверяющие личность (данные удостоверения, паспорта и т. д.);
- ИИН (индивидуальный идентификационный номер);
- контакты (номер телефона, email-адрес);
- сведения о рождении (дата и место рождения);
- адресные данные (адрес регистрации или фактического проживания);
- биометрия (отпечатки пальцев, геометрия лица, сетчатка глаза, голос и т. д.).
Внимание
Понятие «биометрические данные» исключается из Закона о персональных данных и переходит в Цифровой кодекс РК.
Сама защита биометрики никуда не исчезает, но регулироваться будет другим актом.
Что делать кадровику:
ИЗМЕНЕНИЕ 2. Два архива вместо одного: новые требования к хранению
Когда вступило в силу: 11 июля 2026 года.
Все документы организации по личному составу содержат персональные данные. Теперь архивы обязаны обеспечить перевод таких документов в электронную форму на постоянной основе (ст. 15-1 Закона о НАФ). Это означает, что во всех организациях должно быть два архива: для документов на бумажном носителе и для электронных документов (п. 1 ст. 65 Цифрового кодекса РК).
К документам по личному составу относятся те, которые оформляют при приеме на работу, переводе, увольнении, предоставлении отпуска, направлении в командировку, при поощрении, начислении заработной платы, а также сведения о присвоении квалификации и иные документы, связанные с обеспечением прав граждан.
Что делать кадровику:
ИЗМЕНЕНИЕ 3. Правила защиты персональных данных обновлены: два новых требования для всех организаций
Когда вступило в силу: 12 июля 2026 года (Приказ № 338/НҚ от 22 июня 2026 года).
Большинство изменений структурные: обязанности, которые раньше были перечислены в одном длинном пункте, теперь расписаны отдельными пунктами с указанием цели каждого требования. Для кадровика принципиально важны два совершенно новых требования, которых в прежней редакции не было:
1. Доступ государственной технической службы к цифровым объектам организации.
Собственник, оператор и третье лицо обязаны предоставлять доступ государственной технической службе к цифровым объектам, которые используют, хранят, обрабатывают и распространяют персональные данные ограниченного доступа, содержащиеся в цифровых ресурсах, – для осуществления обследования обеспечения защищенности процессов хранения, обработки и распространения таких данных. Порядок проведения обследования определяет уполномоченный орган (пп. 4 п. 9 Правил).
Это означает: если государственная техническая служба инициирует обследование, организация обязана предоставить доступ к своим цифровым объектам именно для этой цели. Правила прямо обязывают предоставить такой доступ. Порядок проведения обследования определяет уполномоченный орган.
2. Регистрация и учет действий с персональными данными в рамках выданного согласия.
Собственник, оператор и третье лицо обязаны вести регистрацию и учет действий, предусмотренных пп. 3), 4), 5) и 6) п. 4 ст. 8 Закона о персональных данных (пп. 5 п. 9 Правил). Речь идет о фиксации собственником (оператором) сведений о действиях с персональными данными в части условий, определенных в согласии субъекта:
Ранее обязанность документировать именно эти действия в Правилах прямо закреплена не была.
Что делать кадровику:
– Правила не устанавливают конкретную форму учета, однако рекомендуем организовать Журнал (реестр) действий с персональными данными работников: фиксируйте факты передачи данных третьим лицам, трансграничной передачи и распространения в общедоступных источниках с указанием даты, получателя, основания и срока действия согласия. Это позволит подтвердить соответствие действий условиям полученного согласия.
– Убедитесь, что в Положении об обработке и защите персональных данных предусмотрен порядок фиксации таких действий.
– Включите в Положение обязанность организации предоставлять доступ государственной технической службе для обследования и назначьте ответственного, который будет взаимодействовать при проведении такого обследования.
ИЗМЕНЕНИЕ 4. Передача персональных данных ограниченного доступа третьим лицам: требования ужесточены
Когда вступило в силу: 12 июля 2026 года (Приказ № 338/НҚ от 22 июня 2026 года).
В старой редакции Правил при передаче персональных данных ограниченного доступа иным лицам требовалось соблюдать три условия: защищенные каналы связи и (или) шифрование, а также наличие согласия субъекта. При этом в конце нормы стояла оговорка: «если иное не предусмотрено законодательством Республики Казахстан».
В новой редакции эта оговорка исключена. Теперь передача персональных данных ограниченного доступа иным лицам во всех случаях должна осуществляться по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных (пп. 8 п. 12 Правил).
- В Положении о персональных данных заменить определение на новое; по всему тексту заменить «объекты информатизации» на «цифровые объекты», «электронное правительство» на «цифровое правительство», «электронные информационные ресурсы» на «цифровые ресурсы».
- В согласии на сбор и обработку персональных данных уточнить перечень собираемых данных с учётом нового понятия идентификаторов.
ИЗМЕНЕНИЕ 2. Два архива вместо одного: новые требования к хранению
Когда вступило в силу: 11 июля 2026 года.
Все документы организации по личному составу содержат персональные данные. Теперь архивы обязаны обеспечить перевод таких документов в электронную форму на постоянной основе (ст. 15-1 Закона о НАФ). Это означает, что во всех организациях должно быть два архива: для документов на бумажном носителе и для электронных документов (п. 1 ст. 65 Цифрового кодекса РК).
К документам по личному составу относятся те, которые оформляют при приеме на работу, переводе, увольнении, предоставлении отпуска, направлении в командировку, при поощрении, начислении заработной платы, а также сведения о присвоении квалификации и иные документы, связанные с обеспечением прав граждан.
Что делать кадровику:
- В Положении о персональных данных добавить пункт о защите данных в цифровом архиве.
ИЗМЕНЕНИЕ 3. Правила защиты персональных данных обновлены: два новых требования для всех организаций
Когда вступило в силу: 12 июля 2026 года (Приказ № 338/НҚ от 22 июня 2026 года).
Большинство изменений структурные: обязанности, которые раньше были перечислены в одном длинном пункте, теперь расписаны отдельными пунктами с указанием цели каждого требования. Для кадровика принципиально важны два совершенно новых требования, которых в прежней редакции не было:
1. Доступ государственной технической службы к цифровым объектам организации.
Собственник, оператор и третье лицо обязаны предоставлять доступ государственной технической службе к цифровым объектам, которые используют, хранят, обрабатывают и распространяют персональные данные ограниченного доступа, содержащиеся в цифровых ресурсах, – для осуществления обследования обеспечения защищенности процессов хранения, обработки и распространения таких данных. Порядок проведения обследования определяет уполномоченный орган (пп. 4 п. 9 Правил).
Это означает: если государственная техническая служба инициирует обследование, организация обязана предоставить доступ к своим цифровым объектам именно для этой цели. Правила прямо обязывают предоставить такой доступ. Порядок проведения обследования определяет уполномоченный орган.
2. Регистрация и учет действий с персональными данными в рамках выданного согласия.
Собственник, оператор и третье лицо обязаны вести регистрацию и учет действий, предусмотренных пп. 3), 4), 5) и 6) п. 4 ст. 8 Закона о персональных данных (пп. 5 п. 9 Правил). Речь идет о фиксации собственником (оператором) сведений о действиях с персональными данными в части условий, определенных в согласии субъекта:
- соблюдение срока или периода, в течение которого действует согласие;
- передача персональных данных третьим лицам;
- трансграничная передача персональных данных;
- распространение персональных данных в общедоступных источниках.
Ранее обязанность документировать именно эти действия в Правилах прямо закреплена не была.
Что делать кадровику:
– Правила не устанавливают конкретную форму учета, однако рекомендуем организовать Журнал (реестр) действий с персональными данными работников: фиксируйте факты передачи данных третьим лицам, трансграничной передачи и распространения в общедоступных источниках с указанием даты, получателя, основания и срока действия согласия. Это позволит подтвердить соответствие действий условиям полученного согласия.
– Убедитесь, что в Положении об обработке и защите персональных данных предусмотрен порядок фиксации таких действий.
– Включите в Положение обязанность организации предоставлять доступ государственной технической службе для обследования и назначьте ответственного, который будет взаимодействовать при проведении такого обследования.
ИЗМЕНЕНИЕ 4. Передача персональных данных ограниченного доступа третьим лицам: требования ужесточены
Когда вступило в силу: 12 июля 2026 года (Приказ № 338/НҚ от 22 июня 2026 года).
В старой редакции Правил при передаче персональных данных ограниченного доступа иным лицам требовалось соблюдать три условия: защищенные каналы связи и (или) шифрование, а также наличие согласия субъекта. При этом в конце нормы стояла оговорка: «если иное не предусмотрено законодательством Республики Казахстан».
В новой редакции эта оговорка исключена. Теперь передача персональных данных ограниченного доступа иным лицам во всех случаях должна осуществляться по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных (пп. 8 п. 12 Правил).
Внимание
Законом о персональных данных предусмотрен перечень случаев, когда сбор и обработка персональных данных осуществляются без согласия субъекта (ст. 9 Закона).
В таких случаях требование о наличии согласия не применяется. Однако техническое требование «передача по защищенным каналам и (или) с применением шифрования» новой редакцией Правил исключений не предусматривает.
Что делать кадровику:
– Проверьте, каким способом ваша организация передает персональные данные работников третьим лицам: в банки, страховые компании, обучающие организации, аутсорсинговые кадровые службы. Если передача идет по обычной электронной почте без шифрования – теперь это нарушение.
– Уточните у IT-службы, используются ли защищенные каналы связи при передаче персональных данных ограниченного доступа. Если нет – поставьте вопрос о внедрении.
– Если передача осуществляется на основании согласия субъекта персональных данных – убедитесь, что согласие получено в письменной форме и охватывает конкретного получателя и цель передачи. Если основанием служит норма законодательства, не требующая согласия (ст. 9 Закона), зафиксируйте это основание в документах.
– В Положение об обработке и защите персональных данных включите требование о передаче данных ограниченного доступа третьим лицам только по защищенным каналам и (или) с применением шифрования.
ИЗМЕНЕНИЕ 5. Штрафы выросли почти втрое
Когда вступило в силу: поправки к ст. 79 КоАП РК вступили в силу в марте 2025 года.
...
– Проверьте, каким способом ваша организация передает персональные данные работников третьим лицам: в банки, страховые компании, обучающие организации, аутсорсинговые кадровые службы. Если передача идет по обычной электронной почте без шифрования – теперь это нарушение.
– Уточните у IT-службы, используются ли защищенные каналы связи при передаче персональных данных ограниченного доступа. Если нет – поставьте вопрос о внедрении.
– Если передача осуществляется на основании согласия субъекта персональных данных – убедитесь, что согласие получено в письменной форме и охватывает конкретного получателя и цель передачи. Если основанием служит норма законодательства, не требующая согласия (ст. 9 Закона), зафиксируйте это основание в документах.
– В Положение об обработке и защите персональных данных включите требование о передаче данных ограниченного доступа третьим лицам только по защищенным каналам и (или) с применением шифрования.
ИЗМЕНЕНИЕ 5. Штрафы выросли почти втрое
Когда вступило в силу: поправки к ст. 79 КоАП РК вступили в силу в марте 2025 года.
...
Источник публикации: Актион МЦФЭР
Источник изображения Magnific