← Все материалы

Бухгалтерия и налоги

Новые правила персональных данных в Казахстане с 25 августа 2026 года: что проверить бизнесу

С 25 августа 2026 года в Казахстане действует значительный пакет поправок в законодательство о персональных данных. Для бизнеса это не только вопрос IT-безопасности: новые нормы затрагивают работодателей, бухгалтерские компании, кадровые службы, интернет-магазины и другие организации, которые хранят ИИН, сведения о заработной плате, банковские реквизиты и документы физических лиц.

Главный практический вывод: прежде чем что-либо подавать в государственный реестр или менять документы «на всякий случай», бизнесу нужно определить свою роль в обработке данных, посчитать уникальных субъектов, проверить категорию и только затем оценивать уведомительную обязанность.
Ключевые изменения законодательства Казахстана о персональных данных с 25 августа 2026 года
Изменения затрагивают классификацию операторов, уведомления, безопасность и способы прекращения обработки данных.

1. Что изменилось с 25 августа 2026 года

Закон Республики Казахстан от 24 июня 2026 года № 326-VIII внёс крупный пакет изменений по вопросам цифровизации и защиты персональных данных. Его первое официальное опубликование состоялось 25 июня 2026 года. Основная часть рассматриваемых поправок вводится по истечении 60 календарных дней после дня первого официального опубликования, то есть с 25 августа 2026 года.

Для бизнеса наиболее заметны четыре блока: новая классификация собственников и операторов по числу уникальных субъектов, уведомительный механизм и реестр лиц, осуществляющих обработку, государственный реестр нарушений безопасности персональных данных, а также более подробное регулирование удаления, анонимизации, маскирования и хеширования.

2. Малые, средние и крупные: новая классификация

Новая статья 25-1 делит собственников и операторов персональных данных по общему количеству уникальных субъектов, сведения о которых обрабатываются в одном или нескольких цифровых объектах.

Категория Количество уникальных субъектов Практический ориентир
Малые не более 10 000 не количество клиентов, а физические лица
Средние от 10 000 до 500 000 суммарно по одному или нескольким цифровым объектам
Крупные 500 000 и более после классификации отдельно проверяется уведомление

Для бухгалтерской компании это особенно важно. Сто клиентов-ТОО могут означать обработку данных тысяч работников. Поэтому считать нужно не договоры и не базы 1С, а уникальных физических лиц, чьи персональные данные реально находятся в обработке.

Категории собственников и операторов персональных данных по количеству уникальных субъектов
Категория определяется количеством уникальных субъектов, а не количеством клиентов или договоров.

3. В законе есть пересечение ровно на 10 000 и 500 000

Формулировка статьи 25-1 требует осторожности. Малые определены как обрабатывающие данные не более 10 000 субъектов, а средние — от 10 000 до 500 000. Аналогично средние включают 500 000, а крупные определены как 500 000 и более.

Юридически важный нюанс: ровно 10 000 и ровно 500 000 субъектов формально попадают в соседние категории одновременно. До официального разъяснения или корректировки текста закона не следует самостоятельно «исправлять» границы и выдавать удобную трактовку за установленное правило.

4. Что меняется при данных ограниченного доступа

Статья 25-1 предусматривает повышение категории на один уровень при сборе и обработке персональных данных ограниченного доступа. Однако буквальная формулировка этого предложения прямо называет собственника и (или) оператора.

Поэтому нельзя автоматически писать, что любое третье лицо всегда повышает свою категорию по этому основанию. Для аутсорсинговой бухгалтерии сначала нужно определить фактическую роль в конкретной цепочке обработки: собственник, оператор или третье лицо, а затем применять соответствующие обязанности.

5. Уведомление о начале обработки и новый реестр

Новая статья 10-1 устанавливает уведомление уполномоченного органа о намерении осуществлять обработку персональных данных до её начала, а также о прекращении обработки. При этом закон делает существенное исключение: малые и средние собственники, операторы и третьи лица могут осуществлять обработку без такого уведомления.

В уведомлении предусмотрены сведения о лице, осуществляющем обработку, мерах защиты, дате начала обработки, передаче третьим лицам, трансграничной передаче, перечне данных и месте нахождения базы или цифрового объекта. После получения уведомления уполномоченный орган в течение 30 рабочих дней вносит предусмотренные сведения в реестр.

Для уже действующих баз: в проверенном тексте Закона № 326-VIII отдельный переходный алгоритм для компаний, которые уже обрабатывали данные к 25 августа 2026 года, прямо не установлен. Поэтому универсальная команда «всем действующим компаниям срочно уведомить орган» не подтверждается самим законом.
Алгоритм проверки необходимости уведомления об обработке персональных данных в Казахстане
Уведомление — не первый шаг. Сначала роль, количество субъектов и итоговая категория.

6. Появился государственный реестр нарушений безопасности персональных данных

Новая статья 23-2 предусматривает реестр нарушений безопасности персональных данных, который ведёт уполномоченный орган. Это усиливает значение не только формальных согласий, но и реальной защиты данных на всём жизненном цикле.

Для компании практический вопрос звучит так: может ли она вовремя обнаружить несанкционированный доступ, ограничить последствия и восстановить, кто и когда имел доступ к данным работников или клиентов.

7. Удаление, анонимизация, маскирование и хеширование

Поправки расширяют понятийный аппарат и способы защиты. В законе урегулированы удаление и анонимизация, а статья 23 предусматривает применение маскирования и хеширования в цифровых объектах.

Механизм Смысл для бизнеса
Удаление исключение данных таким образом, чтобы восстановление было невозможно
Анонимизация необратимое преобразование идентификаторов, исключающее определение конкретного субъекта
Маскирование замена части реальных данных недействительными или обезличенными значениями
Хеширование преобразование цифровых данных в строку фиксированной длины для целей защиты

Это не означает, что бизнес должен немедленно внедрить один универсальный технический метод. Конкретные меры нужно выбирать с учётом состава данных, систем и требований уполномоченного органа.

Жизненный цикл персональных данных от получения до удаления или анонимизации
Защита должна охватывать получение, доступ, использование, передачу, хранение и корректное прекращение обработки.

8. Почему это особенно важно бухгалтерскому и кадровому аутсорсингу

Бухгалтерия регулярно обрабатывает сведения работников и физических лиц: ИИН, банковские реквизиты, начисления, удержания, кадровые документы, договоры ГПХ, исполнительные документы и иные данные. При аутсорсинге эти сведения могут находиться одновременно у клиента, в 1С, в зарплатных реестрах, банковских кабинетах, системах электронного документооборота и у внешнего исполнителя.

Поэтому считать нужно уникальных субъектов во всех обрабатываемых цифровых объектах, исключая механическое двойное считывание одного человека в нескольких системах. При этом сама методика подсчёта не должна создавать лишнюю новую базу с персональными данными без необходимости.

Отдельно нужно инвентаризировать права доступа сотрудников и подрядчиков. Наличие пароля к базе 1С само по себе не закрывает вопросы законности доступа, передачи данных, резервного копирования и прекращения доступа после увольнения или завершения договора.

9. Что проверить бизнесу сейчас

  1. Составить перечень процессов, где используются персональные данные.
  2. Определить цифровые объекты и базы, в которых они находятся.
  3. Посчитать уникальных субъектов без двойного учёта одного человека.
  4. Определить свою роль: собственник, оператор или третье лицо.
  5. Определить предварительную категорию по статье 25-1.
  6. Отдельно проверить персональные данные ограниченного доступа.
  7. Проверить, меняется ли категория после этого анализа.
  8. Определить применимость уведомительной обязанности по статье 10-1.
  9. Проверить действующий порядок направления уведомления до подачи сведений.
  10. Пересмотреть согласия и иные законные основания обработки.
  11. Проверить права доступа сотрудников и внешних подрядчиков.
  12. Проверить резервное копирование и порядок отзыва доступов.
  13. Определить процедуру реагирования на нарушение безопасности.
  14. Проверить порядок удаления, анонимизации и иных способов прекращения обработки.
Чек-лист бизнеса по новым правилам персональных данных Казахстана 2026 года
Сначала инвентаризация и классификация, затем решения по уведомлению, документам и защите.

10. Типичные ошибки после вступления поправок в силу

  • Считать клиентов вместо физических лиц. Закон использует число уникальных субъектов персональных данных.
  • Отправлять уведомление «на всякий случай» без классификации. Ошибочные сведения могут создать дополнительный регуляторный риск.
  • Считать, что изменения касаются только IT-компаний. Работодатель и бухгалтерия обрабатывают большой массив данных физлиц.
  • Автоматически относить любое третье лицо к повышенной категории. Буквальный текст нормы о повышении прямо называет собственника и оператора.
  • Игнорировать пограничные 10 000 и 500 000. В этих точках текст закона содержит пересечение категорий.
  • Сводить защиту к паролю. Закон и правила требуют комплекса правовых, организационных и технических мер.

Частые вопросы

Все ли компании теперь обязаны уведомлять уполномоченный орган?

Нет. Статья 10-1 предусматривает исключение для малых и средних собственников, операторов и третьих лиц. Сначала нужно определить категорию и роль компании.

Как определить размер оператора?

По общему количеству уникальных субъектов персональных данных, обрабатываемых в одном или нескольких цифровых объектах.

Что делать при ровно 10 000 или 500 000 субъектов?

Формулировки закона пересекаются на этих значениях. До официального разъяснения такой случай требует отдельной осторожной правовой оценки.

Повышает ли наличие данных ограниченного доступа категорию?

Статья 25-1 предусматривает повышение категории на один уровень для собственника и (или) оператора при сборе и обработке таких данных.

Нужно ли действующей компании срочно подавать уведомление?

Не автоматически. Закон говорит об уведомлении до начала обработки, а специальный переходный алгоритм для уже действующих баз в проверенной норме прямо не установлен.

Касается ли это бухгалтерской компании?

Да. Бухгалтерский и кадровый учёт обычно включают ИИН, зарплату, банковские реквизиты и другие персональные данные работников и физических лиц.

Официальные источники

Нужно проверить бухгалтерские и кадровые процессы после изменений?

BALANC.KZ поможет инвентаризировать учётные и кадровые потоки данных, определить контрольные точки доступа и привести бухгалтерский документооборот к понятной структуре.

Обсудить процессы и документы Кадровый учёт