Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных Қолданыста
Басқа 0
Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидаларын бекіту туралы
«Дербес деректер және оларды қорғау туралы» Қазақстан Республикасы Заңының 27-1-бабы 1-тармағының 2-3) тармақшасына және Қазақстан Республикасы Үкіметінің 2025 жылғы 9 қазандағы № 846 қаулысымен бекітілген Қазақстан Республикасының Жасанды интеллект және цифрлық даму министрлігі туралы ереженің 15-тармағының 467) тармақшасына сәйкес БҰЙЫРАМЫН:
Тармақ 1
1. Қоса беріліп отырған Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидалары бекітілсін.
Тармақ 2
2. Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрлігінің Ақпараттық қауіпсіздік комитеті:
Тармақша 1
1) осы бұйрықты Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркеуді;
Тармақша 2
2) осы бұйрықты Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрлігінің интернет-ресурсында орналастыруды;
Тармақша 3
3) осы бұйрық Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркелгеннен кейін он жұмыс күн ішінде Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрлігінің Заң департаментіне осы тармақтың 1) және 2) тармақшаларында көзделген іс-шаралардың орындалуы туралы мәліметтерді ұсынуды қамтамасыз етсін.
Тармақ 3
3. Осы бұйрықтың орындалуын бақылау жетекшілік ететін Қазақстан Республикасының Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі вице-министріне жүктелсін.
Тармақ 4
4. Осы бұйрық алғашқы ресми жарияланған күнінен кейін күнтізбелік он күн өткен соң қолданысқа енгізіледі.
Басқа 8. Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидалары
Қазақстан Республикасының
Цифрлық даму, инновациялар
және аэроғарыш
өнеркәсібі министрі
2023 жылғы 12 маусымдағы
№ 179/НҚ Бұйрықпен
бекітілген
Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидалары
Тарау 1. 1-тарау. Жалпы ережелер
1-тарау. Жалпы ережелер
Тармақ 1
1. Осы Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды іске асыру қағидалары (бұдан әрі – Қағидалар) «Дербес деректер және оларды қорғау туралы» Қазақстан Республикасының Заңы (бұдан әрі – Заң) 27-1-бабының 1-тармағының 2-3) тармақшасына және Қазақстан Республикасы Үкіметінің 2025 жылғы 9 қазандағы № 846 қаулысымен бекітілген Қазақстан Республикасының Жасанды интеллект және цифрлық даму министрлігі туралы ереженің 15-тармағының 467) тармақшасына сәйкес әзірленді және меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру тәртібін айқындайды.
Тармақ 2
2. Осы Қағидаларда мынадай негізгі ұғымдар пайдаланылады:
Тармақша 1
1) дербес деректер – оның ішінде биометриялық, негізінде дербес деректер субъектісіне қатысты айқындалған немесе айқындалатын, электрондық, қағаз және (немесе) өзге де материалдық жеткізгіште тіркелген деректер;
Тармақша 2
2) дербес деректердi бұғаттау – дербес деректердi жинауды, жинақтауды, өзгертуді, толықтыруды, пайдалануды, таратуды, иесiздендiруді және жоюды уақытша тоқтату жөніндегі іс-әрекеттер;
Тармақша 3
3) дербес деректерді жинау – дербес деректерді алуға бағытталған іс-әрекеттер;
Тармақша 4
4) дербес деректердi жою – жасалуы нәтижесінде дербес деректердi қалпына келтiру мүмкін болмайтын iс-әрекеттер;
Тармақша 5
5) дербес деректердi иесiздендiру – жасалуы нәтижесiнде дербес деректердiң дербес деректер субъектiсіне тиесiлiгiн анықтау мүмкін болмайтын iс-әрекеттер;
Тармақша 6
6) дербес деректерді қамтитын база (бұдан әрі – база) – ретке келтірілген дербес деректердің жиынтығы;
Тармақша 7
7) дербес деректерді қамтитын базаның меншік иесі (бұдан әрі – меншік иесі) – дербес деректерді қамтитын базаны Қазақстан Республикасының заңдарына сәйкес иелену, пайдалану және оған билік ету құқығын іске асыратын мемлекеттік орган, жеке және (немесе) заңды тұлға;
Тармақша 8
8) дербес деректерді қамтитын базаның операторы (бұдан әрі – оператор) – дербес деректерді жинауды, өңдеуді және қорғауды жүзеге асыратын мемлекеттік орган, жеке және (немесе) заңды тұлға;
Тармақша 9
9) дербес деректердің қауіпсіздігін бұзу – өзгерістердің заңды түрде таралуына және сақталған немесе басқа жолмен өңделген дербес деректердің рұқсатсыз таралуының немесе оған кірудің жойылуына әкелетін жеке деректерді қорғауды бұзу;
Тармақша 10
10) дербес деректерді қорғау – Заңда белгіленген мақсаттарда жүзеге асырылатын шаралар, оның ішінде құқықтық, ұйымдастырушылық және техникалық шаралар кешені;
Тармақша 11
11) дербес деректерді қорғау саласында уәкілетті орган (бұдан әрі – уәкілетті орган) – дербес деректерді қорғау саласындағы басшылықты жүзеге асыратын орталық атқарушы орган;
Тармақша 12
12) дербес деректердi өңдеу – дербес деректерді жинақтауға, сақтауға, өзгертуге, толықтыруға, пайдалануға, таратуға, иесiздендiруге, бұғаттауға және жоюға бағытталған iс-әрекеттер;
Тармақша 13
13) дербес деректер субъектісі (бұдан әрі – субъект) – дербес деректер тиесілі жеке тұлға;
Тармақша 14
14) жалпыға бірдей қолжетімді дербес деректер – Қазақстан Республикасының заңдарында сәйкес құпиялылықты сақтау талаптары қолданылмайтын, оларға қол жеткізу субъектінің келісімімен еркін болып табылатын дербес деректер немесе мәліметтер;
Тармақша 15
15) қолжетімділігі шектеулі дербес деректер – Қазақстан Республикасының заңнамасымен қолжетімділігі шектелген дербес деректер;
Тармақша 16
16) үшінші тұлға – субъект, меншік иесі және (немесе) оператор болып табылмайтын, бiрақ дербес деректердi жинау, өңдеу және қорғау бойынша олармен (онымен) мән-жайлар немесе құқық қатынастары арқылы байланысты болатын тұлға;
Тармақша 17
17) электрондық ақпараттық ресурстар – электрондық жеткізгіште және ақпараттандыру объектілерінде қамтылған электрондық-цифрлық нысандағы деректер;
Тармақша 18
18) электрондық ақпараттық ресурстарда қамтылған, қолжетімділігі шектеулі дербес деректерді сақтау, өңдеу және тарату процестерінің қорғалуын қамтамасыз етуді зерттеп-қарау (бұдан әрі – зерттеп-қарау) – электрондық ақпараттық ресурстарда қамтылған қолжетімділігі шектеулі дербес деректерді өңдеуді, сақтауды, таратуды және қорғауды жүзеге асырған кезде қолданылатын қауіпсіздік шаралары мен қорғау әрекеттерін бағалау.
Осы Қағидаларда пайдаланылатын өзге ұғымдар Заңға және «Ақпараттандыру туралы» Қазақстан Республикасының Заңына сәйкес қолданылады.
Тарау 2. 2-тарау. Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру тәртібі
2-тарау. Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру тәртібі
Тармақ 3
3. Дербес деректерді жинау және өңдеу кезінде оларға рұқсатсыз, оның ішінде кездейсоқ қол жеткізуге мүмкіндік беретін, нәтижесінде дербес деректерді жою, өзгерту, бұғаттау, көшіру, үшінші тұлғаларға рұқсатсыз беру, рұқсатсыз тарату орын алуы мүмкін шарттар мен факторлардың жиынтығы, сондай-ақ өзге де заңсыз іс-әрекеттер дербес деректердің қауіпсіздігіне төнетін қауіп-қатерлер деп түсініледі.
Тармақ 4
4. Дербес деректерді қорғау:
Тармақша 1
1) жеке өмірге қолсұғылмаушылық, жеке және отбасы құпиясы құқықтарын іске асыру;
Тармақша 2
2) олардың тұтастығын және сақталуын қамтамасыз ету;
Тармақша 3
3) олардың құпиялылығын сақтау;
Тармақша 4
4) оларға қол жеткізу құқығын іске асыру;
Тармақша 5
5) оларды заңсыз жинаудың және өңдеудің алдын алу мақсатында шаралар кешенін, оның ішінде құқықтық, ұйымдастырушылық және техникалық шаралар кешенін қолдану арқылы жүзеге асырылады.
Тармақ 5
5. Дербес деректерді қорғауды қамтамасыз ету үшін:
Тармақша 1
1) дербес деректер қамтылған бизнес-процестерді бөлу;
Тармақша 2
2) дербес деректерді жалпыға қолжетімді және қолжетімділігі шектеулі деп бөлу;
Тармақша 3
3) дербес деректерді жинауды және өңдеуді жүзеге асыратын не оларға рұқсаты бар тұлғалардың тізбесін айқындау;
Тармақша 4
4) егер меншік иесі және (немесе) оператор заңды тұлғалар болып табылған жағдайда, дербес деректерді өңдеуді ұйымдастыруға жауапты тұлғаны тағайындау. Дербес деректерді өңдеуді ұйымдастыруға жауапты адамның міндеттері Заңның 25-бабының 3-тармағында көрсетілген. Осы 4) тармақшасының күші соттар қызметінде дербес деректерді өңдеуге қолданылмайды;
Тармақша 5
5) дербес деректерге қол жеткізудің тәртібін белгілеу;
Тармақша 6
6) оператордың дербес деректерді жинауға, өңдеуге және қорғауға қатысты саясатын айқындайтын құжаттарды бекіту;
Тармақша 7
7) жеке және заңды тұлғалардың жолданымдарын қарау шеңберінде жеке деректерді қорғау саласында уәкілетті органның сұрау салуы бойынша меншік иесінің және (немесе) оператордың Заңның талаптарын сақтауын қамтамасыз ету үшін пайдаланылатын тәсілдер мен рәсімдер туралы ақпарат беру қажет»;
Тармақша 8
8) Дербес деректердің қауіпсіздігінің бұзылуы анықталғанкезден бастап бір жұмыс күн ішінде айнымалы деректерді өңдеуді ұйымдастыруға жауапты тұлғаның байланыс деректерін көрсете отырып, уәкілетті органды бұзушылық (бар болса) туралы хабардар етеді;
Тармақша 9
9) Мемлекеттік органдардың және (немесе) мемлекеттік заңды тұлғалардың дербес деректер бар ақпараттандыру объектілерімен өзара іс-қимыл жасаған жағдайда, осы Заңның 9 бабының 1), 2), 9) және 9-2) тармақшаларында көзделген жағдайларды қоспағанда, дербес деректерді жинау және өңдеу процестеріне қатысатын меншікті ақпараттандыру объектілерін дербес деректерге қолжетімділікті бақылау жөніндегі мемлекеттік қызметпен біріктіруді қамтамасыз ету
Ақпараттандыру объектілерінде дербес деректерді жинау және өңдеу кезінде дербес деректерді жеткізгіштердің сақталуында қамтамасыз ету қажет.
Тармақ 6
6. Ақпараттандыру объектілерінде дербес деректерді жинау және өңдеу кезінде оларды қорғаудың өзге ерекшеліктері Қазақстан Республикасының ақпараттандыру туралы заңнамасына сәйкес белгіленеді.
Тармақ 7
7. Қолжетімділігі шектеулі дербес деректерді өңдеу кезінде меншік иесі және (немесе) оператор:
Тармақша 1
1) қолжетімділігі шектеулі дербес деректерді өңдеу мақсаттарын белгілейді. Қолжетімділігі шектеулі дербес деректер декларацияланатын мақсаттарға сәйкес пайдаланылады;
Тармақша 2
2) қолжетімділігі шектеулі дербес деректерді өңдеу, тарату және оларға қол жеткізу тәртібін айқындайды;
Тармақша 3
3) субъект өтініш берген кезде субъектіге қатысты қолжетімділігі шектеулі дербес деректерді бұғаттау тәртібін айқындайды.
Қолжетімділігі шектеулі дербес деректерді өңдеу кезінде меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға:
Тармақша 1
1) қолжетімділігі шектеулі дербес деректерге рұқсаты бар адамдардың тізбесін айқындайды;
Тармақша 2
2) қолжетімділігі шектеулі дербес деректерге заңсыз қол жеткізуге байланысты ақпараттық қауіпсіздіктің оқыс оқиғалары туралы уәкілетті органды хабардар етеді;
Тармақша 3
3) қолжетімділігі шектеулі дербес деректерді өңдеуді жүзеге асыратын техникалық құралдарға ақпаратты қорғау құралдарын, бағдарламалық қамтылымның жаңартуларын орнатуды қамтамасыз етеді;
Тармақша 4
4) базаларды басқару жүйелерінің оқиғаларын журналдауды қамтамасыз етеді;
Тармақша 5
5) қолжетімділігі шектеулі дербес деректерге рұқсаты бар пайдаланушылардың іс-қимылдарын журналдауды қамтамасыз етеді;
Тармақша 6
6) қолжетімділігі шектеулі дербес деректердің тұтастығын бақылау құралдарын қолданады;
Тармақша 7
7) егер Қазақстан Республикасының заңнамасында өзгеше көзделмесе, қолжетімділігі шектеулі дербес деректерді өзге тұлғаларға қорғалған байланыс арналары бойынша және (немесе) шифрлауды қолдана отырып және дербес деректер субъектісінің келісімі болған кезде беруді қамтамасыз етеді;
Тармақша 8
8) қолжетімділігі шектеулі дербес деректер қамтылған бизнес-процестерді бөледі;
Тармақша 9
9) қолжетімділігі шектеулі дербес деректердің сенімді сақталуын қамтамасыз ету үшін ақпаратты криптографиялық қорғау құралдарын қолдануды қамтамасыз етеді;
Тармақша 10
10) қолжетімділігі шектеулі дербес деректермен жұмыс жасаған кезде пайдаланушыларды сәйкестендіру және (немесе) аутентификациялау, оның ішінде қолжетімділігі шектеулі дербес деректермен жұмыс істеу кезінде жүз мыңнан астам дербес деректерді қамтитын база үшін биометриялық аутентификациялау құралдарын қолданады.
Тармақ 8
8. Қолжетімділігі шектеулі дербес деректерді жинау және өңдеу Қазақстан Республикасының аумағында орналасқан ақпараттандыру объектілері арқылы жүзеге асырылады.
Қолжетімділігі шектеулі дербес деректерді сақтау және беру ҚР СТ 1073-2007 «Ақпаратты криптографиялық қорғау құралдары. Жалпы техникалық талаптар» Қазақстан Республикасының стандартына сәйкес қауіпсіздіктің үшінші деңгейінен төмен емес параметрлері бар ақпаратты криптографиялық қорғау құралдарын пайдалану арқылы жүзеге асырылады.
Осы тармақтың талаптары деректерді трансшекаралық беру жағдайларына қолданылмайды.
Тармақ 9
9. Электрондық ақпараттық ресурстарда қамтылған дербес деректерді сақтауды осы Қағидаларға сәйкес дербес деректерді қорғау жөнінде қажетті шаралар қабылдай отырып, меншік иесі және (немесе) оператор, сондай-ақ үшінші тұлға Қазақстан Республикасының аумағында орналасқан серверлік үй-жайда немесе деректерді өңдеу орталығында орналасқан электрондық базада жүзеге асырады.