Мазмұнға өту

Редакцияларды салыстыру

О внесении изменения в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ «Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных»

Күшіне енбеген Бұйрық № 534/НҚ

+0 қосылды −0 жойылды ~0 өзгертілді

{# Nested on purpose: `and` binds tighter than `or` in a Django template, so one flat expression would guard only the first term. #}

Салыстыру бұл редакциялар арасында айырмашылық таппады.

Сол жақтағы редакция

03.09.2026 редакциясы оң жақта ашық 03.09.2026 редакциясы соңғы қолданысқа енгізілді 21.09.2026
қолданысқа енгізілді 21.09.2026 Редакцияны ашу

Оң жақтағы редакция

03.09.2026 редакциясы қолданысқа енгізілді 21.09.2026 03.09.2026 редакциясы сол жақта ашық
қолданысқа енгізілді 21.09.2026 Редакцияны ашу

О внесении изменения в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ «Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных»
ПРИКАЗЫВАЮ:

1-тармақ

1. Внести в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ «Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных» (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 32810) следующее изменение:
Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных, утвержденные указанным приказом, изложить в новой редакции согласно приложению к настоящему приказу.

2-тармақ

2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством порядке обеспечить:

1) тармақша

1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;

2) тармақша

2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;

3) тармақша

3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.

3-тармақ

3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.

4-тармақ

4. Настоящий приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.

Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных

Приложение к приказу
Заместитель Премьер-Министра –
Министр искусственного
интеллекта и цифрового развития
Республики Казахстан
от 3 сентября 2026 года
№ 534/НҚ
Утверждены приказом
Министра цифрового развития,
инноваций и аэрокосмической
промышленности
Республики Казахстан
от 12 июня 2023 года № 179/НҚ
Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных
Глава 1. Общие положения

1-тармақ

1. Настоящие Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных (далее – Правила) разработаны в соответствии с подпунктом 2-3) пункта 1 статьи 27-1 Закона Республики Казахстан «О персональных данных и их защите» (далее – Закон) и подпунктом 467) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846 и определяют порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных.

2-тармақ

2. В настоящих Правилах используются следующие основные понятия:

1) тармақша

1) персональные данные – сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими идентификаторами персональных данных;

2) тармақша

2) удаление персональных данных – действия, направленные на исключение персональных данных из цифрового объекта, в результате совершения которых невозможно восстановить персональные данные;

3) тармақша

3) блокирование персональных данных – действия по временному прекращению сбора, накопления, изменения, дополнения, использования, распространения, обезличивания и уничтожения и удаления персональных данных;

4) тармақша

4) сбор персональных данных – действия, направленные на получение персональных данных;

5) тармақша

5) реестр лиц, осуществляющих сбор и (или) обработку персональных данных, – перечень собственников и (или) операторов, а также третьих лиц, осуществляющих сбор и (или) обработку персональных данных;

6) тармақша

6) база, содержащая персональные данные (далее – база) – совокупность упорядоченных персональных данных на бумажном носителе;

7) тармақша

7) собственник базы и (или) цифрового объекта, содержащего персональные данные (далее – собственник), – государственный орган, физическое и (или) юридическое лицо, реализующие в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой на бумажном носителе и (или) цифровым объектом, содержащим персональные данные;

8) тармақша

8) оператор базы и (или) цифрового объекта, содержащего персональные данные (далее – оператор), – государственный орган, физическое и (или) юридическое лицо, осуществляющие сбор, обработку и защиту персональных данных;

9) тармақша

9) нарушение безопасности персональных данных – нарушение защиты персональных данных, повлекшее незаконное распространение, изменение, уничтожение и удаление, несанкционированное распространение передаваемых, хранимых или иным образом обрабатываемых персональных данных или несанкционированный доступ к ним;

10) тармақша

10) защита персональных данных – комплекс мер, в том числе правовых, организационных и технических, осуществляемых в целях, установленных Законом;

11) тармақша

11) уполномоченный орган в сфере защиты персональных данных (далее – уполномоченный орган) – центральный исполнительный орган, осуществляющий руководство в сфере защиты персональных данных;

12) тармақша

12) обработка персональных данных – действия, направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, анонимизацию, блокирование, уничтожение и удаление;

13) тармақша

13) субъект персональных данных (далее – субъект) – физическое лицо, к которому относятся персональные данные;

14) тармақша

14) общедоступные персональные данные – персональные данные или сведения, на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта;

15) тармақша

15) персональные данные ограниченного доступа – персональные данные, доступ к которым ограничен законодательством Республики Казахстан;

16) тармақша

16) третье лицо – лицо, не являющееся субъектом, собственником и (или) оператором, но связанное с ними (ним) обстоятельствами или правоотношениями по сбору, обработке и защите персональных данных;

17) тармақша

17) цифровые ресурсы – совокупность упорядоченных цифровых данных, цифровых записей и программного обеспечения для их создания, хранения, обработки, отображения и распространения.

Глава 2. Порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных

Глава 2. Порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных

3-тармақ

3. Согласно статье 10-1 Закона собственник и (или) оператор, а также третье лицо до начала обработки и прекращения обработки персональных данных обязаны уведомить уполномоченный орган о своем намерении осуществить обработку персональных данных и прекратить обработку данных, за исключением случаев, предусмотренных пунктом 2 статьи 10-1 Закона.

4-тармақ

4. Собственник и (или) оператор, а также третье лицо вправе осуществлять обработку без уведомления в случае отнесения их к малым и средним собственникам и (или) операторам, а также третьим лицам, осуществляющим сбор и обработку персональных данных.

5-тармақ

5. Уведомление, предусмотренное пунктом 3, направляется в виде документа на бумажном, цифровом и (или) ином материальном носителе, который подписывается уполномоченным лицом. Уведомление содержит следующие сведения:

1) тармақша

1) наименование (фамилию, имя, отчество (если оно указано в документе, удостоверяющем личность), бизнес-идентификационный номер (индивидуальный идентификационный номер) собственника и (или) оператора, а также третьего лица;

2) тармақша

2) применяемые меры по защите персональных данных;

3) тармақша

3) дату начала обработки персональных данных;

4) тармақша

4) о возможности собственника и (или) оператора, а также третьего лица или ее отсутствии передавать персональные данные третьим лицам;

5) тармақша

5) о наличии либо отсутствии трансграничной передачи персональных данных в процессе их обработки;

6) тармақша

6) о распространении персональных данных в общедоступных источниках;

7) тармақша

7) перечень собираемых персональных данных, связанных с субъектом;

8) тармақша

8) о месте нахождения базы и (или) цифрового объекта, содержащего персональные данные;

9) тармақша

9) иные сведения, определяемые собственником и (или) оператором, а также третьим лицом.

6-тармақ

6. Уполномоченный орган в течение тридцати рабочих дней с даты поступления от собственника и (или) оператора, а также третьего лица уведомления об обработке персональных данных вносит сведения, указанные в пункте 6 настоящих Правил, а также сведения о дате направления указанного уведомления в реестр лиц, осуществляющих сбор и (или) обработку персональных данных.

7-тармақ

7. Уполномоченный орган в течение тридцати рабочих дней с даты поступления от собственника и (или) оператора, а также третьего лица уведомления о прекращении обработки персональных данных исключает сведения, указанные в пункте 6 настоящих Правил, из реестра лиц, осуществляющих сбор и (или) обработку персональных данных.

8-тармақ

8. Собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных, подразделяются на малых, средних и крупных в зависимости от объема обрабатываемых персональных данных.

9-тармақ

9. При определении объема обрабатываемых персональных данных учитывается общее количество уникальных субъектов персональных данных, персональные данные которых обрабатываются собственником и (или) оператором, а также третьим лицом в рамках одной или нескольких цифровых объектов.

10-тармақ

10. Критерии отнесения собственников и (или) операторов, а также третьих лиц, осуществляющих обработку персональных данных, к малым, средним или крупным применяются независимо от их организационно-правовой формы, формы собственности и вида деятельности.
К малым относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных не более десяти тысяч уникальных субъектов.
К средним относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от десяти тысяч до пятисот тысяч уникальных субъектов.
К крупным относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от пятисот тысяч и более уникальных субъектов персональных данных.
В случаях сбора и обработки персональных данных ограниченного доступа категория собственника и (или) оператора повышается на один уровень.

11-тармақ

11. Собственники и (или) операторы, а также третьи лица обеспечивают применение мер защиты персональных данных с учетом их категории.

12-тармақ

12. Малые собственники и (или) операторы, а также третьи лица обеспечивают:

1) тармақша

1) определение перечня персональных данных, подлежащих сбору и обработке;

2) тармақша

2) определение целей сбора и обработки персональных данных;

3) тармақша

3) определение перечня лиц, осуществляющих сбор и обработку персональных данных, либо имеющих к ним доступ;

4) тармақша

4) назначение лица, ответственного за организацию обработки и защиту персональных данных;

5) тармақша

5) утверждение внутренних документов, определяющих порядок сбора, обработки и защиты персональных данных;

6) тармақша

6) разграничение прав доступа к персональным данным в соответствии с должностными обязанностями;

7) тармақша

7) идентификацию и аутентификацию пользователей цифровых систем;

8) тармақша

8) регистрацию действий по сбору, обработке, изменению, дополнению, использованию, распространению, обезличиванию, уничтожению, удалению персональных данных;

9) тармақша

9) резервное копирование персональных данных;

10) тармақша

10) применение средств защиты от вредоносного программного обеспечения и своевременное обновление программного обеспечения;

11) тармақша

11) передачу персональных данных по защищенным каналам связи.

13-тармақ

13. Средние собственники и (или) операторы, а также третьи лица обеспечивают выполнение требований пункта 12 настоящей главы, а также:

1) тармақша

1) ведение учета цифровых систем и процессов обработки персональных данных;

2) тармақша

2) управление доступом на основе ролей пользователей;

3) тармақша

3) применение многофакторной аутентификации для пользователей, имеющих доступ к персональным данным ограниченного доступа;

4) тармақша

4) регистрацию и хранение событий кибербезопасности;

5) тармақша

5) утверждение порядка реагирования на инциденты кибербезопасности;

6) тармақша

6) проведение периодического обучения работников по вопросам защиты персональных данных;

7) тармақша

7) проведение анализа уязвимостей цифровых систем;

8) тармақша

8) проведение внутреннего контроля соблюдения Закона.

14-тармақ

14. Крупные собственники и (или) операторы, а также третьи лица обеспечивают выполнение требований пунктов 12 и 13 настоящей главы, а также:

1) тармақша

1) проведение оценки защищенности цифровых систем, используемых для сбора и обработки персональных данных;

2) тармақша

2) проведение независимого аудита мер защиты персональных данных;

3) тармақша

3) проведение мониторинга событий кибербезопасности;

4) тармақша

4) контроль действий пользователей с привилегированными правами доступа;

5) тармақша

5) контроль операций, связанных с обработкой персональных данных;

6) тармақша

6) проведение анализа уязвимостей, тестирования на проникновение и иных мероприятий по оценке защищенности персональных данных;

7) тармақша

7) обеспечение восстановления персональных данных после нарушений безопасности персональных данных.

15-тармақ

15. Собственник и (или) оператор, а также третье лицо при обработке персональных данных ограниченного доступа:

77-тармақ

1) тармақша

1) устанавливают цели обработки персональных данных ограниченного доступа. Персональные данные ограниченного доступа используются в соответствии с декларируемыми целями;
2) определяют порядок блокирования персональных данных ограниченного доступа, относящихся к субъекту, при обращении субъекта. Блокирование персональных данных осуществляется до принятия решения по обращению субъекта;

3) тармақша

3) оповещают уполномоченный орган об инцидентах кибербезопасности, связанных с незаконным доступом к персональным данным ограниченного доступа. Оповещение осуществляется для принятия мер по предотвращению дальнейшего незаконного доступа к персональным данным;

4) тармақша

4) обеспечивают установку средств защиты информации, обновлений программного обеспечения на технических средствах, осуществляющих обработку персональных данных ограниченного доступа для обеспечения безопасности обработки персональных данных;

5) тармақша

5) обеспечивают ведение журнала событий систем управления базами для регистрации событий, связанных с обработкой персональных данных ограниченного доступа;

6) тармақша

6) обеспечивают ведение журнала действий пользователей, имеющих доступ к персональным данным ограниченного доступа для учета действий при работе с персональными данными ограниченного доступа;

7) тармақша

7) применяют средства контроля целостности персональных данных ограниченного доступа для предотвращения несанкционированного изменения персональных данных;

8) тармақша

8) обеспечивают передачу персональных данных ограниченного доступа иным лицам по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных для предотвращения несанкционированного доступа;

9) тармақша

9) обеспечивают применение средств криптографической защиты информации для надежного хранения персональных данных ограниченного доступа.
Хранение и передача персональных данных ограниченного доступа осуществляются с использованием средств криптографической защиты информации, имеющих параметры не ниже третьего уровня безопасности согласно стандарту Республики Казахстан СТ РК 1073-2007 «Средства криптографической защиты информации. Общие технические требования».
Настоящий подпункт не распространяется на случаи трансграничной передачи данных в соответствии со статьей 16 Закона;

10) тармақша

10) применяют средства идентификации и (или) аутентификации пользователей, в том числе биометрической аутентификации для базы, содержащей более ста тысяч записей персональных данных при работе с персональными данными ограниченного доступа.
Обязанность применения идентификации и (или) аутентификации пользователей распространяется исключительно на лиц, имеющих доступ к базе персональных данных.

16-тармақ

16. Сбор и обработка персональных данных ограниченного доступа осуществляются посредством цифровых объектов, размещенных на территории Республики Казахстан.

17-тармақ

17. В случаях сбора и обработки персональных данных ограниченного доступа категория собственника и (или) оператора повышается на один уровень.

18-тармақ

18. Хранение персональных данных, содержащихся в цифровых ресурсах, осуществляется собственником и (или) оператором, а также третьим лицом в базе и (или) цифровом объекте, которые находятся в серверном помещении или центре обработки данных, расположенном на территории Республики Казахстан, с принятием необходимых мер по защите персональных данных согласно настоящим Правилам.

19-тармақ

19. Собственник и (или) оператор, а также третье лицо назначают лицо, ответственное за организацию обработки персональных данных в случае, если собственник и (или) оператор являются юридическими лицами.
Действие настоящего пункта не распространяется на обработку персональных данных в деятельности судов.

20-тармақ

20. Лицо, ответственное за организацию обработки персональных данных, обязано:

1) тармақша

1) осуществлять внутренний контроль за соблюдением собственником и (или) оператором и его работниками законодательства Республики Казахстан о персональных данных и их защите, в том числе требований к защите персональных данных;

2) тармақша

2) доводить до сведения работников собственника и (или) оператора положения законодательства Республики Казахстан о персональных данных и их защите по вопросам обработки персональных данных, требования к защите персональных данных;

3) тармақша

3) осуществлять контроль за приемом и обработкой обращений субъектов или их законных представителей.

21-тармақ

21. Собственник и (или) оператор, а также третье лицо обязаны принимать необходимые меры по защите персональных данных в соответствии с Законом и настоящими Правилами обеспечивающие:

1) тармақша

1) предотвращение несанкционированного доступа к персональным данным;

2) тармақша

2) своевременное обнаружение фактов несанкционированного доступа к персональным данным, если такой несанкционированный доступ не удалось предотвратить;

3) тармақша

3) минимизацию неблагоприятных последствий несанкционированного доступа к персональным данным;

4) тармақша

4) предоставление доступа государственной технической службе к цифровым объектам, использующим, хранящим, обрабатывающим и распространяющим персональные данные ограниченного доступа, содержащиеся в цифровых ресурсах, для осуществления обследования обеспечения защищенности процессов хранения, обработки и распространения персональных данных ограниченного доступа, содержащихся в цифровых ресурсах в порядке, определяемом уполномоченным органом.

5) тармақша

5) регистрацию и учет действий, предусмотренных подпунктами 3), 4), 5) и 6) пункта 4 статьи 8 Закона.

22-тармақ

22. При взаимодействии с государственными цифровыми объектами, содержащими персональные данные собственник и (или) оператор, а также третье лицо обеспечивают интеграцию собственных цифровых объектов с государственным сервисом контроля доступа к персональным данным, кроме случаев, предусмотренных подпунктами 1), 2), 2-1), 9) и 9-2) статьи 9 Закона.
Интеграция осуществляется в соответствии с Правилами интеграции с государственным сервисом контроля доступа к персональным данным, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 8 июля 2022 года № 236/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 28786).

23-тармақ

23. Собственник и (или) оператор, а также третье лицо в течение одного рабочего дня c момента обнаружения нарушения безопасности персональных данных осуществляют уведомление уполномоченного органа о данном нарушении с указанием контактных данных лица, ответственного за организацию обработки персональных данных (при наличии).
Уведомление осуществляется в соответствии с Правилами осуществления уведомления субъектов персональных данных о нарушении безопасности персональных данных, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 9 августа 2024 года № 481/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 34919).

О внесении изменения в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ «Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных»
ПРИКАЗЫВАЮ:

1-тармақ

1. Внести в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ «Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных» (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 32810) следующее изменение:
Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных, утвержденные указанным приказом, изложить в новой редакции согласно приложению к настоящему приказу.

2-тармақ

2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством порядке обеспечить:

1) тармақша

1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;

2) тармақша

2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;

3) тармақша

3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.

3-тармақ

3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.

4-тармақ

4. Настоящий приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.

Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных

Приложение к приказу
Заместитель Премьер-Министра –
Министр искусственного
интеллекта и цифрового развития
Республики Казахстан
от 3 сентября 2026 года
№ 534/НҚ
Утверждены приказом
Министра цифрового развития,
инноваций и аэрокосмической
промышленности
Республики Казахстан
от 12 июня 2023 года № 179/НҚ
Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных
Глава 1. Общие положения

1-тармақ

1. Настоящие Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных (далее – Правила) разработаны в соответствии с подпунктом 2-3) пункта 1 статьи 27-1 Закона Республики Казахстан «О персональных данных и их защите» (далее – Закон) и подпунктом 467) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846 и определяют порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных.

2-тармақ

2. В настоящих Правилах используются следующие основные понятия:

1) тармақша

1) персональные данные – сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими идентификаторами персональных данных;

2) тармақша

2) удаление персональных данных – действия, направленные на исключение персональных данных из цифрового объекта, в результате совершения которых невозможно восстановить персональные данные;

3) тармақша

3) блокирование персональных данных – действия по временному прекращению сбора, накопления, изменения, дополнения, использования, распространения, обезличивания и уничтожения и удаления персональных данных;

4) тармақша

4) сбор персональных данных – действия, направленные на получение персональных данных;

5) тармақша

5) реестр лиц, осуществляющих сбор и (или) обработку персональных данных, – перечень собственников и (или) операторов, а также третьих лиц, осуществляющих сбор и (или) обработку персональных данных;

6) тармақша

6) база, содержащая персональные данные (далее – база) – совокупность упорядоченных персональных данных на бумажном носителе;

7) тармақша

7) собственник базы и (или) цифрового объекта, содержащего персональные данные (далее – собственник), – государственный орган, физическое и (или) юридическое лицо, реализующие в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой на бумажном носителе и (или) цифровым объектом, содержащим персональные данные;

8) тармақша

8) оператор базы и (или) цифрового объекта, содержащего персональные данные (далее – оператор), – государственный орган, физическое и (или) юридическое лицо, осуществляющие сбор, обработку и защиту персональных данных;

9) тармақша

9) нарушение безопасности персональных данных – нарушение защиты персональных данных, повлекшее незаконное распространение, изменение, уничтожение и удаление, несанкционированное распространение передаваемых, хранимых или иным образом обрабатываемых персональных данных или несанкционированный доступ к ним;

10) тармақша

10) защита персональных данных – комплекс мер, в том числе правовых, организационных и технических, осуществляемых в целях, установленных Законом;

11) тармақша

11) уполномоченный орган в сфере защиты персональных данных (далее – уполномоченный орган) – центральный исполнительный орган, осуществляющий руководство в сфере защиты персональных данных;

12) тармақша

12) обработка персональных данных – действия, направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, анонимизацию, блокирование, уничтожение и удаление;

13) тармақша

13) субъект персональных данных (далее – субъект) – физическое лицо, к которому относятся персональные данные;

14) тармақша

14) общедоступные персональные данные – персональные данные или сведения, на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта;

15) тармақша

15) персональные данные ограниченного доступа – персональные данные, доступ к которым ограничен законодательством Республики Казахстан;

16) тармақша

16) третье лицо – лицо, не являющееся субъектом, собственником и (или) оператором, но связанное с ними (ним) обстоятельствами или правоотношениями по сбору, обработке и защите персональных данных;

17) тармақша

17) цифровые ресурсы – совокупность упорядоченных цифровых данных, цифровых записей и программного обеспечения для их создания, хранения, обработки, отображения и распространения.

Глава 2. Порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных

Глава 2. Порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных

3-тармақ

3. Согласно статье 10-1 Закона собственник и (или) оператор, а также третье лицо до начала обработки и прекращения обработки персональных данных обязаны уведомить уполномоченный орган о своем намерении осуществить обработку персональных данных и прекратить обработку данных, за исключением случаев, предусмотренных пунктом 2 статьи 10-1 Закона.

4-тармақ

4. Собственник и (или) оператор, а также третье лицо вправе осуществлять обработку без уведомления в случае отнесения их к малым и средним собственникам и (или) операторам, а также третьим лицам, осуществляющим сбор и обработку персональных данных.

5-тармақ

5. Уведомление, предусмотренное пунктом 3, направляется в виде документа на бумажном, цифровом и (или) ином материальном носителе, который подписывается уполномоченным лицом. Уведомление содержит следующие сведения:

1) тармақша

1) наименование (фамилию, имя, отчество (если оно указано в документе, удостоверяющем личность), бизнес-идентификационный номер (индивидуальный идентификационный номер) собственника и (или) оператора, а также третьего лица;

2) тармақша

2) применяемые меры по защите персональных данных;

3) тармақша

3) дату начала обработки персональных данных;

4) тармақша

4) о возможности собственника и (или) оператора, а также третьего лица или ее отсутствии передавать персональные данные третьим лицам;

5) тармақша

5) о наличии либо отсутствии трансграничной передачи персональных данных в процессе их обработки;

6) тармақша

6) о распространении персональных данных в общедоступных источниках;

7) тармақша

7) перечень собираемых персональных данных, связанных с субъектом;

8) тармақша

8) о месте нахождения базы и (или) цифрового объекта, содержащего персональные данные;

9) тармақша

9) иные сведения, определяемые собственником и (или) оператором, а также третьим лицом.

6-тармақ

6. Уполномоченный орган в течение тридцати рабочих дней с даты поступления от собственника и (или) оператора, а также третьего лица уведомления об обработке персональных данных вносит сведения, указанные в пункте 6 настоящих Правил, а также сведения о дате направления указанного уведомления в реестр лиц, осуществляющих сбор и (или) обработку персональных данных.

7-тармақ

7. Уполномоченный орган в течение тридцати рабочих дней с даты поступления от собственника и (или) оператора, а также третьего лица уведомления о прекращении обработки персональных данных исключает сведения, указанные в пункте 6 настоящих Правил, из реестра лиц, осуществляющих сбор и (или) обработку персональных данных.

8-тармақ

8. Собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных, подразделяются на малых, средних и крупных в зависимости от объема обрабатываемых персональных данных.

9-тармақ

9. При определении объема обрабатываемых персональных данных учитывается общее количество уникальных субъектов персональных данных, персональные данные которых обрабатываются собственником и (или) оператором, а также третьим лицом в рамках одной или нескольких цифровых объектов.

10-тармақ

10. Критерии отнесения собственников и (или) операторов, а также третьих лиц, осуществляющих обработку персональных данных, к малым, средним или крупным применяются независимо от их организационно-правовой формы, формы собственности и вида деятельности.
К малым относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных не более десяти тысяч уникальных субъектов.
К средним относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от десяти тысяч до пятисот тысяч уникальных субъектов.
К крупным относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от пятисот тысяч и более уникальных субъектов персональных данных.
В случаях сбора и обработки персональных данных ограниченного доступа категория собственника и (или) оператора повышается на один уровень.

11-тармақ

11. Собственники и (или) операторы, а также третьи лица обеспечивают применение мер защиты персональных данных с учетом их категории.

12-тармақ

12. Малые собственники и (или) операторы, а также третьи лица обеспечивают:

1) тармақша

1) определение перечня персональных данных, подлежащих сбору и обработке;

2) тармақша

2) определение целей сбора и обработки персональных данных;

3) тармақша

3) определение перечня лиц, осуществляющих сбор и обработку персональных данных, либо имеющих к ним доступ;

4) тармақша

4) назначение лица, ответственного за организацию обработки и защиту персональных данных;

5) тармақша

5) утверждение внутренних документов, определяющих порядок сбора, обработки и защиты персональных данных;

6) тармақша

6) разграничение прав доступа к персональным данным в соответствии с должностными обязанностями;

7) тармақша

7) идентификацию и аутентификацию пользователей цифровых систем;

8) тармақша

8) регистрацию действий по сбору, обработке, изменению, дополнению, использованию, распространению, обезличиванию, уничтожению, удалению персональных данных;

9) тармақша

9) резервное копирование персональных данных;

10) тармақша

10) применение средств защиты от вредоносного программного обеспечения и своевременное обновление программного обеспечения;

11) тармақша

11) передачу персональных данных по защищенным каналам связи.

13-тармақ

13. Средние собственники и (или) операторы, а также третьи лица обеспечивают выполнение требований пункта 12 настоящей главы, а также:

1) тармақша

1) ведение учета цифровых систем и процессов обработки персональных данных;

2) тармақша

2) управление доступом на основе ролей пользователей;

3) тармақша

3) применение многофакторной аутентификации для пользователей, имеющих доступ к персональным данным ограниченного доступа;

4) тармақша

4) регистрацию и хранение событий кибербезопасности;

5) тармақша

5) утверждение порядка реагирования на инциденты кибербезопасности;

6) тармақша

6) проведение периодического обучения работников по вопросам защиты персональных данных;

7) тармақша

7) проведение анализа уязвимостей цифровых систем;

8) тармақша

8) проведение внутреннего контроля соблюдения Закона.

14-тармақ

14. Крупные собственники и (или) операторы, а также третьи лица обеспечивают выполнение требований пунктов 12 и 13 настоящей главы, а также:

1) тармақша

1) проведение оценки защищенности цифровых систем, используемых для сбора и обработки персональных данных;

2) тармақша

2) проведение независимого аудита мер защиты персональных данных;

3) тармақша

3) проведение мониторинга событий кибербезопасности;

4) тармақша

4) контроль действий пользователей с привилегированными правами доступа;

5) тармақша

5) контроль операций, связанных с обработкой персональных данных;

6) тармақша

6) проведение анализа уязвимостей, тестирования на проникновение и иных мероприятий по оценке защищенности персональных данных;

7) тармақша

7) обеспечение восстановления персональных данных после нарушений безопасности персональных данных.

15-тармақ

15. Собственник и (или) оператор, а также третье лицо при обработке персональных данных ограниченного доступа:

77-тармақ

1) тармақша

1) устанавливают цели обработки персональных данных ограниченного доступа. Персональные данные ограниченного доступа используются в соответствии с декларируемыми целями;
2) определяют порядок блокирования персональных данных ограниченного доступа, относящихся к субъекту, при обращении субъекта. Блокирование персональных данных осуществляется до принятия решения по обращению субъекта;

3) тармақша

3) оповещают уполномоченный орган об инцидентах кибербезопасности, связанных с незаконным доступом к персональным данным ограниченного доступа. Оповещение осуществляется для принятия мер по предотвращению дальнейшего незаконного доступа к персональным данным;

4) тармақша

4) обеспечивают установку средств защиты информации, обновлений программного обеспечения на технических средствах, осуществляющих обработку персональных данных ограниченного доступа для обеспечения безопасности обработки персональных данных;

5) тармақша

5) обеспечивают ведение журнала событий систем управления базами для регистрации событий, связанных с обработкой персональных данных ограниченного доступа;

6) тармақша

6) обеспечивают ведение журнала действий пользователей, имеющих доступ к персональным данным ограниченного доступа для учета действий при работе с персональными данными ограниченного доступа;

7) тармақша

7) применяют средства контроля целостности персональных данных ограниченного доступа для предотвращения несанкционированного изменения персональных данных;

8) тармақша

8) обеспечивают передачу персональных данных ограниченного доступа иным лицам по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных для предотвращения несанкционированного доступа;

9) тармақша

9) обеспечивают применение средств криптографической защиты информации для надежного хранения персональных данных ограниченного доступа.
Хранение и передача персональных данных ограниченного доступа осуществляются с использованием средств криптографической защиты информации, имеющих параметры не ниже третьего уровня безопасности согласно стандарту Республики Казахстан СТ РК 1073-2007 «Средства криптографической защиты информации. Общие технические требования».
Настоящий подпункт не распространяется на случаи трансграничной передачи данных в соответствии со статьей 16 Закона;

10) тармақша

10) применяют средства идентификации и (или) аутентификации пользователей, в том числе биометрической аутентификации для базы, содержащей более ста тысяч записей персональных данных при работе с персональными данными ограниченного доступа.
Обязанность применения идентификации и (или) аутентификации пользователей распространяется исключительно на лиц, имеющих доступ к базе персональных данных.

16-тармақ

16. Сбор и обработка персональных данных ограниченного доступа осуществляются посредством цифровых объектов, размещенных на территории Республики Казахстан.

17-тармақ

17. В случаях сбора и обработки персональных данных ограниченного доступа категория собственника и (или) оператора повышается на один уровень.

18-тармақ

18. Хранение персональных данных, содержащихся в цифровых ресурсах, осуществляется собственником и (или) оператором, а также третьим лицом в базе и (или) цифровом объекте, которые находятся в серверном помещении или центре обработки данных, расположенном на территории Республики Казахстан, с принятием необходимых мер по защите персональных данных согласно настоящим Правилам.

19-тармақ

19. Собственник и (или) оператор, а также третье лицо назначают лицо, ответственное за организацию обработки персональных данных в случае, если собственник и (или) оператор являются юридическими лицами.
Действие настоящего пункта не распространяется на обработку персональных данных в деятельности судов.

20-тармақ

20. Лицо, ответственное за организацию обработки персональных данных, обязано:

1) тармақша

1) осуществлять внутренний контроль за соблюдением собственником и (или) оператором и его работниками законодательства Республики Казахстан о персональных данных и их защите, в том числе требований к защите персональных данных;

2) тармақша

2) доводить до сведения работников собственника и (или) оператора положения законодательства Республики Казахстан о персональных данных и их защите по вопросам обработки персональных данных, требования к защите персональных данных;

3) тармақша

3) осуществлять контроль за приемом и обработкой обращений субъектов или их законных представителей.

21-тармақ

21. Собственник и (или) оператор, а также третье лицо обязаны принимать необходимые меры по защите персональных данных в соответствии с Законом и настоящими Правилами обеспечивающие:

1) тармақша

1) предотвращение несанкционированного доступа к персональным данным;

2) тармақша

2) своевременное обнаружение фактов несанкционированного доступа к персональным данным, если такой несанкционированный доступ не удалось предотвратить;

3) тармақша

3) минимизацию неблагоприятных последствий несанкционированного доступа к персональным данным;

4) тармақша

4) предоставление доступа государственной технической службе к цифровым объектам, использующим, хранящим, обрабатывающим и распространяющим персональные данные ограниченного доступа, содержащиеся в цифровых ресурсах, для осуществления обследования обеспечения защищенности процессов хранения, обработки и распространения персональных данных ограниченного доступа, содержащихся в цифровых ресурсах в порядке, определяемом уполномоченным органом.

5) тармақша

5) регистрацию и учет действий, предусмотренных подпунктами 3), 4), 5) и 6) пункта 4 статьи 8 Закона.

22-тармақ

22. При взаимодействии с государственными цифровыми объектами, содержащими персональные данные собственник и (или) оператор, а также третье лицо обеспечивают интеграцию собственных цифровых объектов с государственным сервисом контроля доступа к персональным данным, кроме случаев, предусмотренных подпунктами 1), 2), 2-1), 9) и 9-2) статьи 9 Закона.
Интеграция осуществляется в соответствии с Правилами интеграции с государственным сервисом контроля доступа к персональным данным, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 8 июля 2022 года № 236/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 28786).

23-тармақ

23. Собственник и (или) оператор, а также третье лицо в течение одного рабочего дня c момента обнаружения нарушения безопасности персональных данных осуществляют уведомление уполномоченного органа о данном нарушении с указанием контактных данных лица, ответственного за организацию обработки персональных данных (при наличии).
Уведомление осуществляется в соответствии с Правилами осуществления уведомления субъектов персональных данных о нарушении безопасности персональных данных, утвержденными приказом исполняющего обязанности Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 9 августа 2024 года № 481/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 34919).