Новости
2026-07-19 21:59 HR и кадры

Что изменилось в законодательстве о персональных данных в 2025-2026 годах

Что изменилось в законодательстве о персональных данных в 2025-2026 годах

Альбина Третьякова

юрист-правовед, специалист и бизнес-тренер по трудовому и гражданскому законодательству, профессиональный медиатор РОО Международного правозащитного центра, юрконсультант Палаты «Центр частнопрактикующих юридических консультантов г. Алматы»


В 2025–2026 годах законодательство о персональных данных и их защите претерпело существенные изменения. Часть из них уже действует, одно вступает в силу в июле 2026 года. Ниже – всё, что нужно учесть кадровику прямо сейчас.

ИЗМЕНЕНИЕ 1. Новое определение персональных данных и понятие идентификаторов

Когда вступило в силу: 11 июля 2026 года (Закон РК от 09.01.2026 № 256-VIII).

С 11 июля меняется само определение персональных данных – та основа, на которой строится вся работа с ними (пп. 2) ст. 1 Закона о персональных данных):

  • Персональные данные – сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими идентификаторами персональных данных.

В чем суть: данные сами по себе не являются персональными, пока к ним не привязан идентификатор. Например, список сотрудников без ИИН формально может не считаться персональными данными. Но как только добавляется хотя бы один идентификатор – весь массив требует защиты.

Идентификаторы персональных данных – это:

  • Ф. И. О. (фамилия, имя, отчество);
  • документы, удостоверяющие личность (данные удостоверения, паспорта и т. д.);
  • ИИН (индивидуальный идентификационный номер);
  • контакты (номер телефона, email-адрес);
  • сведения о рождении (дата и место рождения);
  • адресные данные (адрес регистрации или фактического проживания);
  • биометрия (отпечатки пальцев, геометрия лица, сетчатка глаза, голос и т. д.).
Внимание

Понятие «биометрические данные» исключается из Закона о персональных данных и переходит в Цифровой кодекс РК.

Сама защита биометрики никуда не исчезает, но регулироваться будет другим актом.
Что делать кадровику:

  • В Положении о персональных данных заменить определение на новое; по всему тексту заменить «объекты информатизации» на «цифровые объекты», «электронное правительство» на «цифровое правительство», «электронные информационные ресурсы» на «цифровые ресурсы».
  • В согласии на сбор и обработку персональных данных уточнить перечень собираемых данных с учётом нового понятия идентификаторов.

ИЗМЕНЕНИЕ 2. Два архива вместо одного: новые требования к хранению

Когда вступило в силу: 11 июля 2026 года.

Все документы организации по личному составу содержат персональные данные. Теперь архивы обязаны обеспечить перевод таких документов в электронную форму на постоянной основе (ст. 15-1 Закона о НАФ). Это означает, что во всех организациях должно быть два архива: для документов на бумажном носителе и для электронных документов (п. 1 ст. 65 Цифрового кодекса РК).

К документам по личному составу относятся те, которые оформляют при приеме на работу, переводе, увольнении, предоставлении отпуска, направлении в командировку, при поощрении, начислении заработной платы, а также сведения о присвоении квалификации и иные документы, связанные с обеспечением прав граждан.

Что делать кадровику:

  • В Положении о персональных данных добавить пункт о защите данных в цифровом архиве.

ИЗМЕНЕНИЕ 3. Правила защиты персональных данных обновлены: два новых требования для всех организаций

Когда вступило в силу: 12 июля 2026 года (Приказ № 338/НҚ от 22 июня 2026 года).

Большинство изменений структурные: обязанности, которые раньше были перечислены в одном длинном пункте, теперь расписаны отдельными пунктами с указанием цели каждого требования. Для кадровика принципиально важны два совершенно новых требования, которых в прежней редакции не было:

1. Доступ государственной технической службы к цифровым объектам организации.

Собственник, оператор и третье лицо обязаны предоставлять доступ государственной технической службе к цифровым объектам, которые используют, хранят, обрабатывают и распространяют персональные данные ограниченного доступа, содержащиеся в цифровых ресурсах, – для осуществления обследования обеспечения защищенности процессов хранения, обработки и распространения таких данных. Порядок проведения обследования определяет уполномоченный орган (пп. 4 п. 9 Правил).

Это означает: если государственная техническая служба инициирует обследование, организация обязана предоставить доступ к своим цифровым объектам именно для этой цели. Правила прямо обязывают предоставить такой доступ. Порядок проведения обследования определяет уполномоченный орган.

2. Регистрация и учет действий с персональными данными в рамках выданного согласия.

Собственник, оператор и третье лицо обязаны вести регистрацию и учет действий, предусмотренных пп. 3), 4), 5) и 6) п. 4 ст. 8 Закона о персональных данных (пп. 5 п. 9 Правил). Речь идет о фиксации собственником (оператором) сведений о действиях с персональными данными в части условий, определенных в согласии субъекта:

  • соблюдение срока или периода, в течение которого действует согласие;
  • передача персональных данных третьим лицам;
  • трансграничная передача персональных данных;
  • распространение персональных данных в общедоступных источниках.

Ранее обязанность документировать именно эти действия в Правилах прямо закреплена не была.

Что делать кадровику:

– Правила не устанавливают конкретную форму учета, однако рекомендуем организовать Журнал (реестр) действий с персональными данными работников: фиксируйте факты передачи данных третьим лицам, трансграничной передачи и распространения в общедоступных источниках с указанием даты, получателя, основания и срока действия согласия. Это позволит подтвердить соответствие действий условиям полученного согласия.
– Убедитесь, что в Положении об обработке и защите персональных данных предусмотрен порядок фиксации таких действий.
– Включите в Положение обязанность организации предоставлять доступ государственной технической службе для обследования и назначьте ответственного, который будет взаимодействовать при проведении такого обследования.

ИЗМЕНЕНИЕ 4. Передача персональных данных ограниченного доступа третьим лицам: требования ужесточены

Когда вступило в силу: 12 июля 2026 года (Приказ № 338/НҚ от 22 июня 2026 года).

В старой редакции Правил при передаче персональных данных ограниченного доступа иным лицам требовалось соблюдать три условия: защищенные каналы связи и (или) шифрование, а также наличие согласия субъекта. При этом в конце нормы стояла оговорка: «если иное не предусмотрено законодательством Республики Казахстан».

В новой редакции эта оговорка исключена. Теперь передача персональных данных ограниченного доступа иным лицам во всех случаях должна осуществляться по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных (пп. 8 п. 12 Правил).
Внимание

Законом о персональных данных предусмотрен перечень случаев, когда сбор и обработка персональных данных осуществляются без согласия субъекта (ст. 9 Закона).

В таких случаях требование о наличии согласия не применяется. Однако техническое требование «передача по защищенным каналам и (или) с применением шифрования» новой редакцией Правил исключений не предусматривает.
Что делать кадровику:

– Проверьте, каким способом ваша организация передает персональные данные работников третьим лицам: в банки, страховые компании, обучающие организации, аутсорсинговые кадровые службы. Если передача идет по обычной электронной почте без шифрования – теперь это нарушение.
– Уточните у IT-службы, используются ли защищенные каналы связи при передаче персональных данных ограниченного доступа. Если нет – поставьте вопрос о внедрении.
– Если передача осуществляется на основании согласия субъекта персональных данных – убедитесь, что согласие получено в письменной форме и охватывает конкретного получателя и цель передачи. Если основанием служит норма законодательства, не требующая согласия (ст. 9 Закона), зафиксируйте это основание в документах.
– В Положение об обработке и защите персональных данных включите требование о передаче данных ограниченного доступа третьим лицам только по защищенным каналам и (или) с применением шифрования.

ИЗМЕНЕНИЕ 5. Штрафы выросли почти втрое

Когда вступило в силу: поправки к ст. 79 КоАП РК вступили в силу в марте 2025 года.
...

Источник публикации: Актион МЦФЭР

Источник изображения Magnific