+0 қосылды −0 жойылды ~0 өзгертілді
Салыстыру бұл редакциялар арасында айырмашылық таппады.
О внесении изменения в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ «Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных»
ПРИКАЗЫВАЮ:
1. Внести в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ «Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных» (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 32810) следующее изменение:
Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных, утвержденные указанным приказом, изложить в новой редакции согласно приложению к настоящему приказу.
2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством порядке обеспечить:
1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;
2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;
3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.
3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.
4. Настоящий приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.
Приложение к приказу
Заместитель Премьер-Министра –
Министр искусственного
интеллекта и цифрового развития
Республики Казахстан
от 3 сентября 2026 года
№ 534/НҚ
Утверждены приказом
Министра цифрового развития,
инноваций и аэрокосмической
промышленности
Республики Казахстан
от 12 июня 2023 года № 179/НҚ
Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных
Глава 1. Общие положения
1. Настоящие Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных (далее – Правила) разработаны в соответствии с подпунктом 2-3) пункта 1 статьи 27-1 Закона Республики Казахстан «О персональных данных и их защите» (далее – Закон) и подпунктом 467) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846 и определяют порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных.
2. В настоящих Правилах используются следующие основные понятия:
1) персональные данные – сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими идентификаторами персональных данных;
2) удаление персональных данных – действия, направленные на исключение персональных данных из цифрового объекта, в результате совершения которых невозможно восстановить персональные данные;
3) блокирование персональных данных – действия по временному прекращению сбора, накопления, изменения, дополнения, использования, распространения, обезличивания и уничтожения и удаления персональных данных;
4) сбор персональных данных – действия, направленные на получение персональных данных;
5) реестр лиц, осуществляющих сбор и (или) обработку персональных данных, – перечень собственников и (или) операторов, а также третьих лиц, осуществляющих сбор и (или) обработку персональных данных;
6) база, содержащая персональные данные (далее – база) – совокупность упорядоченных персональных данных на бумажном носителе;
7) собственник базы и (или) цифрового объекта, содержащего персональные данные (далее – собственник), – государственный орган, физическое и (или) юридическое лицо, реализующие в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой на бумажном носителе и (или) цифровым объектом, содержащим персональные данные;
8) оператор базы и (или) цифрового объекта, содержащего персональные данные (далее – оператор), – государственный орган, физическое и (или) юридическое лицо, осуществляющие сбор, обработку и защиту персональных данных;
9) нарушение безопасности персональных данных – нарушение защиты персональных данных, повлекшее незаконное распространение, изменение, уничтожение и удаление, несанкционированное распространение передаваемых, хранимых или иным образом обрабатываемых персональных данных или несанкционированный доступ к ним;
10) защита персональных данных – комплекс мер, в том числе правовых, организационных и технических, осуществляемых в целях, установленных Законом;
11) уполномоченный орган в сфере защиты персональных данных (далее – уполномоченный орган) – центральный исполнительный орган, осуществляющий руководство в сфере защиты персональных данных;
12) обработка персональных данных – действия, направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, анонимизацию, блокирование, уничтожение и удаление;
13) субъект персональных данных (далее – субъект) – физическое лицо, к которому относятся персональные данные;
14) общедоступные персональные данные – персональные данные или сведения, на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта;
15) персональные данные ограниченного доступа – персональные данные, доступ к которым ограничен законодательством Республики Казахстан;
16) третье лицо – лицо, не являющееся субъектом, собственником и (или) оператором, но связанное с ними (ним) обстоятельствами или правоотношениями по сбору, обработке и защите персональных данных;
17) цифровые ресурсы – совокупность упорядоченных цифровых данных, цифровых записей и программного обеспечения для их создания, хранения, обработки, отображения и распространения.
Глава 2. Порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных
3. Согласно статье 10-1 Закона собственник и (или) оператор, а также третье лицо до начала обработки и прекращения обработки персональных данных обязаны уведомить уполномоченный орган о своем намерении осуществить обработку персональных данных и прекратить обработку данных, за исключением случаев, предусмотренных пунктом 2 статьи 10-1 Закона.
4. Собственник и (или) оператор, а также третье лицо вправе осуществлять обработку без уведомления в случае отнесения их к малым и средним собственникам и (или) операторам, а также третьим лицам, осуществляющим сбор и обработку персональных данных.
5. Уведомление, предусмотренное пунктом 3, направляется в виде документа на бумажном, цифровом и (или) ином материальном носителе, который подписывается уполномоченным лицом. Уведомление содержит следующие сведения:
1) наименование (фамилию, имя, отчество (если оно указано в документе, удостоверяющем личность), бизнес-идентификационный номер (индивидуальный идентификационный номер) собственника и (или) оператора, а также третьего лица;
2) применяемые меры по защите персональных данных;
3) дату начала обработки персональных данных;
4) о возможности собственника и (или) оператора, а также третьего лица или ее отсутствии передавать персональные данные третьим лицам;
5) о наличии либо отсутствии трансграничной передачи персональных данных в процессе их обработки;
6) о распространении персональных данных в общедоступных источниках;
7) перечень собираемых персональных данных, связанных с субъектом;
8) о месте нахождения базы и (или) цифрового объекта, содержащего персональные данные;
9) иные сведения, определяемые собственником и (или) оператором, а также третьим лицом.
6. Уполномоченный орган в течение тридцати рабочих дней с даты поступления от собственника и (или) оператора, а также третьего лица уведомления об обработке персональных данных вносит сведения, указанные в пункте 6 настоящих Правил, а также сведения о дате направления указанного уведомления в реестр лиц, осуществляющих сбор и (или) обработку персональных данных.
7. Уполномоченный орган в течение тридцати рабочих дней с даты поступления от собственника и (или) оператора, а также третьего лица уведомления о прекращении обработки персональных данных исключает сведения, указанные в пункте 6 настоящих Правил, из реестра лиц, осуществляющих сбор и (или) обработку персональных данных.
8. Собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных, подразделяются на малых, средних и крупных в зависимости от объема обрабатываемых персональных данных.
9. При определении объема обрабатываемых персональных данных учитывается общее количество уникальных субъектов персональных данных, персональные данные которых обрабатываются собственником и (или) оператором, а также третьим лицом в рамках одной или нескольких цифровых объектов.
10. Критерии отнесения собственников и (или) операторов, а также третьих лиц, осуществляющих обработку персональных данных, к малым, средним или крупным применяются независимо от их организационно-правовой формы, формы собственности и вида деятельности.
К малым относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных не более десяти тысяч уникальных субъектов.
К средним относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от десяти тысяч до пятисот тысяч уникальных субъектов.
К крупным относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от пятисот тысяч и более уникальных субъектов персональных данных.
В случаях сбора и обработки персональных данных ограниченного доступа категория собственника и (или) оператора повышается на один уровень.
11. Собственники и (или) операторы, а также третьи лица обеспечивают применение мер защиты персональных данных с учетом их категории.
12. Малые собственники и (или) операторы, а также третьи лица обеспечивают:
1) определение перечня персональных данных, подлежащих сбору и обработке;
2) определение целей сбора и обработки персональных данных;
3) определение перечня лиц, осуществляющих сбор и обработку персональных данных, либо имеющих к ним доступ;
4) назначение лица, ответственного за организацию обработки и защиту персональных данных;
5) утверждение внутренних документов, определяющих порядок сбора, обработки и защиты персональных данных;
6) разграничение прав доступа к персональным данным в соответствии с должностными обязанностями;
7) идентификацию и аутентификацию пользователей цифровых систем;
8) регистрацию действий по сбору, обработке, изменению, дополнению, использованию, распространению, обезличиванию, уничтожению, удалению персональных данных;
9) резервное копирование персональных данных;
10) применение средств защиты от вредоносного программного обеспечения и своевременное обновление программного обеспечения;
11) передачу персональных данных по защищенным каналам связи.
13. Средние собственники и (или) операторы, а также третьи лица обеспечивают выполнение требований пункта 12 настоящей главы, а также:
1) ведение учета цифровых систем и процессов обработки персональных данных;
2) управление доступом на основе ролей пользователей;
3) применение многофакторной аутентификации для пользователей, имеющих доступ к персональным данным ограниченного доступа;
4) регистрацию и хранение событий кибербезопасности;
5) утверждение порядка реагирования на инциденты кибербезопасности;
6) проведение периодического обучения работников по вопросам защиты персональных данных;
7) проведение анализа уязвимостей цифровых систем;
8) проведение внутреннего контроля соблюдения Закона.
14. Крупные собственники и (или) операторы, а также третьи лица обеспечивают выполнение требований пунктов 12 и 13 настоящей главы, а также:
1) проведение оценки защищенности цифровых систем, используемых для сбора и обработки персональных данных;
2) проведение независимого аудита мер защиты персональных данных;
3) проведение мониторинга событий кибербезопасности;
4) контроль действий пользователей с привилегированными правами доступа;
5) контроль операций, связанных с обработкой персональных данных;
6) проведение анализа уязвимостей, тестирования на проникновение и иных мероприятий по оценке защищенности персональных данных;
7) обеспечение восстановления персональных данных после нарушений безопасности персональных данных.
15. Собственник и (или) оператор, а также третье лицо при обработке персональных данных ограниченного доступа:
1) устанавливают цели обработки персональных данных ограниченного доступа. Персональные данные ограниченного доступа используются в соответствии с декларируемыми целями;
2) определяют порядок блокирования персональных данных ограниченного доступа, относящихся к субъекту, при обращении субъекта. Блокирование персональных данных осуществляется до принятия решения по обращению субъекта;
3) оповещают уполномоченный орган об инцидентах кибербезопасности, связанных с незаконным доступом к персональным данным ограниченного доступа. Оповещение осуществляется для принятия мер по предотвращению дальнейшего незаконного доступа к персональным данным;
4) обеспечивают установку средств защиты информации, обновлений программного обеспечения на технических средствах, осуществляющих обработку персональных данных ограниченного доступа для обеспечения безопасности обработки персональных данных;
5) обеспечивают ведение журнала событий систем управления базами для регистрации событий, связанных с обработкой персональных данных ограниченного доступа;
6) обеспечивают ведение журнала действий пользователей, имеющих доступ к персональным данным ограниченного доступа для учета действий при работе с персональными данными ограниченного доступа;
7) применяют средства контроля целостности персональных данных ограниченного доступа для предотвращения несанкционированного изменения персональных данных;
8) обеспечивают передачу персональных данных ограниченного доступа иным лицам по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных для предотвращения несанкционированного доступа;
9) обеспечивают применение средств криптографической защиты информации для надежного хранения персональных данных ограниченного доступа.
Хранение и передача персональных данных ограниченного доступа осуществляются с использованием средств криптографической защиты информации, имеющих параметры не ниже третьего уровня безопасности согласно стандарту Республики Казахстан СТ РК 1073-2007 «Средства криптографической защиты информации. Общие технические требования».
Настоящий подпункт не распространяется на случаи трансграничной передачи данных в соответствии со статьей 16 Закона;
10) применяют средства идентификации и (или) аутентификации пользователей, в том числе биометрической аутентификации для базы, содержащей более ста тысяч записей персональных данных при работе с персональными данными ограниченного доступа.
Обязанность применения идентификации и (или) аутентификации пользователей распространяется исключительно на лиц, имеющих доступ к базе персональных данных.
16. Сбор и обработка персональных данных ограниченного доступа осуществляются посредством цифровых объектов, размещенных на территории Республики Казахстан.
17. В случаях сбора и обработки персональных данных ограниченного доступа категория собственника и (или) оператора повышается на один уровень.
18. Хранение персональных данных, содержащихся в цифровых ресурсах, осуществляется собственником и (или) оператором, а также третьим лицом в базе и (или) цифровом объекте, которые находятся в серверном помещении или центре обработки данных, расположенном на территории Республики Казахстан, с принятием необходимых мер по защите персональных данных согласно настоящим Правилам.
19. Собственник и (или) оператор, а также третье лицо назначают лицо, ответственное за организацию обработки персональных данных в случае, если собственник и (или) оператор являются юридическими лицами.
Действие настоящего пункта не распространяется на обработку персональных данных в деятельности судов.
20. Лицо, ответственное за организацию обработки персональных данных, обязано:
1) осуществлять внутренний контроль за соблюдением собственником и (или) оператором и его работниками законодательства Республики Казахстан о персональных данных и их защите, в том числе требований к защите персональных данных;
2) доводить до сведения работников собственника и (или) оператора положения законодательства Республики Казахстан о персональных данных и их защите по вопросам обработки персональных данных, требования к защите персональных данных;
3) осуществлять контроль за приемом и обработкой обращений субъектов или их законных представителей.
21. Собственник и (или) оператор, а также третье лицо обязаны принимать необходимые меры по защите персональных данных в соответствии с Законом и настоящими Правилами обеспечивающие:
1) предотвращение несанкционированного доступа к персональным данным;
2) своевременное обнаружение фактов несанкционированного доступа к персональным данным, если такой несанкционированный доступ не удалось предотвратить;
3) минимизацию неблагоприятных последствий несанкционированного доступа к персональным данным;
4) предоставление доступа государственной технической службе к цифровым объектам, использующим, хранящим, обрабатывающим и распространяющим персональные данные ограниченного доступа, содержащиеся в цифровых ресурсах, для осуществления обследования обеспечения защищенности процессов хранения, обработки и распространения персональных данных ограниченного доступа, содержащихся в цифровых ресурсах в порядке, определяемом уполномоченным органом.
5) регистрацию и учет действий, предусмотренных подпунктами 3), 4), 5) и 6) пункта 4 статьи 8 Закона.
22. При взаимодействии с государственными цифровыми объектами, содержащими персональные данные собственник и (или) оператор, а также третье лицо обеспечивают интеграцию собственных цифровых объектов с государственным сервисом контроля доступа к персональным данным, кроме случаев, предусмотренных подпунктами 1), 2), 2-1), 9) и 9-2) статьи 9 Закона.
Интеграция осуществляется в соответствии с Правилами интеграции с государственным сервисом контроля доступа к персональным данным, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 8 июля 2022 года № 236/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 28786).
23. Собственник и (или) оператор, а также третье лицо в течение одного рабочего дня c момента обнаружения нарушения безопасности персональных данных осуществляют уведомление уполномоченного органа о данном нарушении с указанием контактных данных лица, ответственного за организацию обработки персональных данных (при наличии).
Уведомление осуществляется в соответствии с Правилами осуществления уведомления субъектов персональных данных о нарушении безопасности персональных данных, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 9 августа 2024 года № 481/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 34919).
О внесении изменения в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ «Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных»
ПРИКАЗЫВАЮ:
1. Внести в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ «Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных» (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 32810) следующее изменение:
Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных, утвержденные указанным приказом, изложить в новой редакции согласно приложению к настоящему приказу.
2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством порядке обеспечить:
1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;
2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;
3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.
3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.
4. Настоящий приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.
Приложение к приказу
Заместитель Премьер-Министра –
Министр искусственного
интеллекта и цифрового развития
Республики Казахстан
от 3 сентября 2026 года
№ 534/НҚ
Утверждены приказом
Министра цифрового развития,
инноваций и аэрокосмической
промышленности
Республики Казахстан
от 12 июня 2023 года № 179/НҚ
Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных
Глава 1. Общие положения
1. Настоящие Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных (далее – Правила) разработаны в соответствии с подпунктом 2-3) пункта 1 статьи 27-1 Закона Республики Казахстан «О персональных данных и их защите» (далее – Закон) и подпунктом 467) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846 и определяют порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных.
2. В настоящих Правилах используются следующие основные понятия:
1) персональные данные – сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими идентификаторами персональных данных;
2) удаление персональных данных – действия, направленные на исключение персональных данных из цифрового объекта, в результате совершения которых невозможно восстановить персональные данные;
3) блокирование персональных данных – действия по временному прекращению сбора, накопления, изменения, дополнения, использования, распространения, обезличивания и уничтожения и удаления персональных данных;
4) сбор персональных данных – действия, направленные на получение персональных данных;
5) реестр лиц, осуществляющих сбор и (или) обработку персональных данных, – перечень собственников и (или) операторов, а также третьих лиц, осуществляющих сбор и (или) обработку персональных данных;
6) база, содержащая персональные данные (далее – база) – совокупность упорядоченных персональных данных на бумажном носителе;
7) собственник базы и (или) цифрового объекта, содержащего персональные данные (далее – собственник), – государственный орган, физическое и (или) юридическое лицо, реализующие в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой на бумажном носителе и (или) цифровым объектом, содержащим персональные данные;
8) оператор базы и (или) цифрового объекта, содержащего персональные данные (далее – оператор), – государственный орган, физическое и (или) юридическое лицо, осуществляющие сбор, обработку и защиту персональных данных;
9) нарушение безопасности персональных данных – нарушение защиты персональных данных, повлекшее незаконное распространение, изменение, уничтожение и удаление, несанкционированное распространение передаваемых, хранимых или иным образом обрабатываемых персональных данных или несанкционированный доступ к ним;
10) защита персональных данных – комплекс мер, в том числе правовых, организационных и технических, осуществляемых в целях, установленных Законом;
11) уполномоченный орган в сфере защиты персональных данных (далее – уполномоченный орган) – центральный исполнительный орган, осуществляющий руководство в сфере защиты персональных данных;
12) обработка персональных данных – действия, направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, анонимизацию, блокирование, уничтожение и удаление;
13) субъект персональных данных (далее – субъект) – физическое лицо, к которому относятся персональные данные;
14) общедоступные персональные данные – персональные данные или сведения, на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта;
15) персональные данные ограниченного доступа – персональные данные, доступ к которым ограничен законодательством Республики Казахстан;
16) третье лицо – лицо, не являющееся субъектом, собственником и (или) оператором, но связанное с ними (ним) обстоятельствами или правоотношениями по сбору, обработке и защите персональных данных;
17) цифровые ресурсы – совокупность упорядоченных цифровых данных, цифровых записей и программного обеспечения для их создания, хранения, обработки, отображения и распространения.
Глава 2. Порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных
3. Согласно статье 10-1 Закона собственник и (или) оператор, а также третье лицо до начала обработки и прекращения обработки персональных данных обязаны уведомить уполномоченный орган о своем намерении осуществить обработку персональных данных и прекратить обработку данных, за исключением случаев, предусмотренных пунктом 2 статьи 10-1 Закона.
4. Собственник и (или) оператор, а также третье лицо вправе осуществлять обработку без уведомления в случае отнесения их к малым и средним собственникам и (или) операторам, а также третьим лицам, осуществляющим сбор и обработку персональных данных.
5. Уведомление, предусмотренное пунктом 3, направляется в виде документа на бумажном, цифровом и (или) ином материальном носителе, который подписывается уполномоченным лицом. Уведомление содержит следующие сведения:
1) наименование (фамилию, имя, отчество (если оно указано в документе, удостоверяющем личность), бизнес-идентификационный номер (индивидуальный идентификационный номер) собственника и (или) оператора, а также третьего лица;
2) применяемые меры по защите персональных данных;
3) дату начала обработки персональных данных;
4) о возможности собственника и (или) оператора, а также третьего лица или ее отсутствии передавать персональные данные третьим лицам;
5) о наличии либо отсутствии трансграничной передачи персональных данных в процессе их обработки;
6) о распространении персональных данных в общедоступных источниках;
7) перечень собираемых персональных данных, связанных с субъектом;
8) о месте нахождения базы и (или) цифрового объекта, содержащего персональные данные;
9) иные сведения, определяемые собственником и (или) оператором, а также третьим лицом.
6. Уполномоченный орган в течение тридцати рабочих дней с даты поступления от собственника и (или) оператора, а также третьего лица уведомления об обработке персональных данных вносит сведения, указанные в пункте 6 настоящих Правил, а также сведения о дате направления указанного уведомления в реестр лиц, осуществляющих сбор и (или) обработку персональных данных.
7. Уполномоченный орган в течение тридцати рабочих дней с даты поступления от собственника и (или) оператора, а также третьего лица уведомления о прекращении обработки персональных данных исключает сведения, указанные в пункте 6 настоящих Правил, из реестра лиц, осуществляющих сбор и (или) обработку персональных данных.
8. Собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных, подразделяются на малых, средних и крупных в зависимости от объема обрабатываемых персональных данных.
9. При определении объема обрабатываемых персональных данных учитывается общее количество уникальных субъектов персональных данных, персональные данные которых обрабатываются собственником и (или) оператором, а также третьим лицом в рамках одной или нескольких цифровых объектов.
10. Критерии отнесения собственников и (или) операторов, а также третьих лиц, осуществляющих обработку персональных данных, к малым, средним или крупным применяются независимо от их организационно-правовой формы, формы собственности и вида деятельности.
К малым относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных не более десяти тысяч уникальных субъектов.
К средним относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от десяти тысяч до пятисот тысяч уникальных субъектов.
К крупным относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от пятисот тысяч и более уникальных субъектов персональных данных.
В случаях сбора и обработки персональных данных ограниченного доступа категория собственника и (или) оператора повышается на один уровень.
11. Собственники и (или) операторы, а также третьи лица обеспечивают применение мер защиты персональных данных с учетом их категории.
12. Малые собственники и (или) операторы, а также третьи лица обеспечивают:
1) определение перечня персональных данных, подлежащих сбору и обработке;
2) определение целей сбора и обработки персональных данных;
3) определение перечня лиц, осуществляющих сбор и обработку персональных данных, либо имеющих к ним доступ;
4) назначение лица, ответственного за организацию обработки и защиту персональных данных;
5) утверждение внутренних документов, определяющих порядок сбора, обработки и защиты персональных данных;
6) разграничение прав доступа к персональным данным в соответствии с должностными обязанностями;
7) идентификацию и аутентификацию пользователей цифровых систем;
8) регистрацию действий по сбору, обработке, изменению, дополнению, использованию, распространению, обезличиванию, уничтожению, удалению персональных данных;
9) резервное копирование персональных данных;
10) применение средств защиты от вредоносного программного обеспечения и своевременное обновление программного обеспечения;
11) передачу персональных данных по защищенным каналам связи.
13. Средние собственники и (или) операторы, а также третьи лица обеспечивают выполнение требований пункта 12 настоящей главы, а также:
1) ведение учета цифровых систем и процессов обработки персональных данных;
2) управление доступом на основе ролей пользователей;
3) применение многофакторной аутентификации для пользователей, имеющих доступ к персональным данным ограниченного доступа;
4) регистрацию и хранение событий кибербезопасности;
5) утверждение порядка реагирования на инциденты кибербезопасности;
6) проведение периодического обучения работников по вопросам защиты персональных данных;
7) проведение анализа уязвимостей цифровых систем;
8) проведение внутреннего контроля соблюдения Закона.
14. Крупные собственники и (или) операторы, а также третьи лица обеспечивают выполнение требований пунктов 12 и 13 настоящей главы, а также:
1) проведение оценки защищенности цифровых систем, используемых для сбора и обработки персональных данных;
2) проведение независимого аудита мер защиты персональных данных;
3) проведение мониторинга событий кибербезопасности;
4) контроль действий пользователей с привилегированными правами доступа;
5) контроль операций, связанных с обработкой персональных данных;
6) проведение анализа уязвимостей, тестирования на проникновение и иных мероприятий по оценке защищенности персональных данных;
7) обеспечение восстановления персональных данных после нарушений безопасности персональных данных.
15. Собственник и (или) оператор, а также третье лицо при обработке персональных данных ограниченного доступа:
1) устанавливают цели обработки персональных данных ограниченного доступа. Персональные данные ограниченного доступа используются в соответствии с декларируемыми целями;
2) определяют порядок блокирования персональных данных ограниченного доступа, относящихся к субъекту, при обращении субъекта. Блокирование персональных данных осуществляется до принятия решения по обращению субъекта;
3) оповещают уполномоченный орган об инцидентах кибербезопасности, связанных с незаконным доступом к персональным данным ограниченного доступа. Оповещение осуществляется для принятия мер по предотвращению дальнейшего незаконного доступа к персональным данным;
4) обеспечивают установку средств защиты информации, обновлений программного обеспечения на технических средствах, осуществляющих обработку персональных данных ограниченного доступа для обеспечения безопасности обработки персональных данных;
5) обеспечивают ведение журнала событий систем управления базами для регистрации событий, связанных с обработкой персональных данных ограниченного доступа;
6) обеспечивают ведение журнала действий пользователей, имеющих доступ к персональным данным ограниченного доступа для учета действий при работе с персональными данными ограниченного доступа;
7) применяют средства контроля целостности персональных данных ограниченного доступа для предотвращения несанкционированного изменения персональных данных;
8) обеспечивают передачу персональных данных ограниченного доступа иным лицам по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных для предотвращения несанкционированного доступа;
9) обеспечивают применение средств криптографической защиты информации для надежного хранения персональных данных ограниченного доступа.
Хранение и передача персональных данных ограниченного доступа осуществляются с использованием средств криптографической защиты информации, имеющих параметры не ниже третьего уровня безопасности согласно стандарту Республики Казахстан СТ РК 1073-2007 «Средства криптографической защиты информации. Общие технические требования».
Настоящий подпункт не распространяется на случаи трансграничной передачи данных в соответствии со статьей 16 Закона;
10) применяют средства идентификации и (или) аутентификации пользователей, в том числе биометрической аутентификации для базы, содержащей более ста тысяч записей персональных данных при работе с персональными данными ограниченного доступа.
Обязанность применения идентификации и (или) аутентификации пользователей распространяется исключительно на лиц, имеющих доступ к базе персональных данных.
16. Сбор и обработка персональных данных ограниченного доступа осуществляются посредством цифровых объектов, размещенных на территории Республики Казахстан.
17. В случаях сбора и обработки персональных данных ограниченного доступа категория собственника и (или) оператора повышается на один уровень.
18. Хранение персональных данных, содержащихся в цифровых ресурсах, осуществляется собственником и (или) оператором, а также третьим лицом в базе и (или) цифровом объекте, которые находятся в серверном помещении или центре обработки данных, расположенном на территории Республики Казахстан, с принятием необходимых мер по защите персональных данных согласно настоящим Правилам.
19. Собственник и (или) оператор, а также третье лицо назначают лицо, ответственное за организацию обработки персональных данных в случае, если собственник и (или) оператор являются юридическими лицами.
Действие настоящего пункта не распространяется на обработку персональных данных в деятельности судов.
20. Лицо, ответственное за организацию обработки персональных данных, обязано:
1) осуществлять внутренний контроль за соблюдением собственником и (или) оператором и его работниками законодательства Республики Казахстан о персональных данных и их защите, в том числе требований к защите персональных данных;
2) доводить до сведения работников собственника и (или) оператора положения законодательства Республики Казахстан о персональных данных и их защите по вопросам обработки персональных данных, требования к защите персональных данных;
3) осуществлять контроль за приемом и обработкой обращений субъектов или их законных представителей.
21. Собственник и (или) оператор, а также третье лицо обязаны принимать необходимые меры по защите персональных данных в соответствии с Законом и настоящими Правилами обеспечивающие:
1) предотвращение несанкционированного доступа к персональным данным;
2) своевременное обнаружение фактов несанкционированного доступа к персональным данным, если такой несанкционированный доступ не удалось предотвратить;
3) минимизацию неблагоприятных последствий несанкционированного доступа к персональным данным;
4) предоставление доступа государственной технической службе к цифровым объектам, использующим, хранящим, обрабатывающим и распространяющим персональные данные ограниченного доступа, содержащиеся в цифровых ресурсах, для осуществления обследования обеспечения защищенности процессов хранения, обработки и распространения персональных данных ограниченного доступа, содержащихся в цифровых ресурсах в порядке, определяемом уполномоченным органом.
5) регистрацию и учет действий, предусмотренных подпунктами 3), 4), 5) и 6) пункта 4 статьи 8 Закона.
22. При взаимодействии с государственными цифровыми объектами, содержащими персональные данные собственник и (или) оператор, а также третье лицо обеспечивают интеграцию собственных цифровых объектов с государственным сервисом контроля доступа к персональным данным, кроме случаев, предусмотренных подпунктами 1), 2), 2-1), 9) и 9-2) статьи 9 Закона.
Интеграция осуществляется в соответствии с Правилами интеграции с государственным сервисом контроля доступа к персональным данным, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 8 июля 2022 года № 236/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 28786).
23. Собственник и (или) оператор, а также третье лицо в течение одного рабочего дня c момента обнаружения нарушения безопасности персональных данных осуществляют уведомление уполномоченного органа о данном нарушении с указанием контактных данных лица, ответственного за организацию обработки персональных данных (при наличии).
Уведомление осуществляется в соответствии с Правилами осуществления уведомления субъектов персональных данных о нарушении безопасности персональных данных, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 9 августа 2024 года № 481/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 34919).