The post has been translated automatically. Original language: Russian
If your product works with users, you are already processing personal data. Orders, registrations, payments, analytics, push notifications, support chats. Each point of contact is data, and therefore regulatory risk.
The Law of the Republic of Kazakhstan "On Personal Data and their Protection" applies to any business that collects and processes data from Kazakhstani users, regardless of whether you are a resident or not, a startup or a corporation.
Here's what exactly needs to be checked
1. User's Consent
Consent to the processing of personal data must be explicit, understandable, and verifiable. "By continuing to use the site, you agree to the terms" — does not work. It needs to be fixed: who gave consent, when, and to what exactly.
A typical problem: consent is buried in Terms of Service, vaguely worded, and covers everything. This will become a weak point during the trial.
2. Privacy Policy
Most startups copy privacy policies from the Internet, and it shows. If your policy says "we do not share data with third parties", but in fact you are connected to Amplitude, Intercom, Stripe, DHL and the Meta advertising account, this is a discrepancy.
The Privacy Policy should answer specific questions: what data, why, to whom it is transferred, where it is stored, for how long, and how long the user can request deletion.
3. Localization of data
Kazakh legislation requires that databases of personal data of Kazakhstani users be stored on servers physically located in Kazakhstan. This also applies to non-resident companies that work with Kazakhstani users.
If you use AWS, Google Cloud, Azure, or any foreign SaaS with data storage, you need to check where your data is physically located and whether this meets the localization requirement.
4. Cross-border data transfer
The transfer of data outside of Kazakhstan to foreign CRM, analytics, advertising platforms, clouds or the parent company is a separate regulatory unit. It is important to understand not only where the data goes, but also who gets access to it.
This is especially true for startups that have part of their infrastructure or team located abroad.
5. Contractors are your area of responsibility.
A delivery service, a call center, an IT outsourcing service, a marketing agency — everyone who gets access to your user base must be bound to you by an agreement that regulates: processing purposes, protection measures, retention periods, and incident response procedures.
In practice, it is contractors who become the weak link: there is access to data, and contractual obligations for protection are either superficial or absent.
Result
Privacy compliance is not a document on a website, but a system: from the user's onboarding to the contract with the logistics coordinator. The more actively a product works with data, the higher the transparency requirements.
This is especially important for Astana Hub residents: when scaling to foreign markets and attracting investments, privacy audit is increasingly becoming a part of due diligence.
The REVERA Kazakhstan team advises tech companies and Astana Hub residents on IP, data localization, cross-border transfer, preparation of privacy documentation and process audit.
kazakhstan@revera.legal · +7 (727) 357 30 46 · revera.legal
Если ваш продукт работает с пользователями — вы уже обрабатываете персональные данные. Заказы, регистрации, платежи, аналитика, push-уведомления, чаты поддержки. Каждая точка контакта — это данные, а значит, и регуляторный риск.
Закон РК «О персональных данных и их защите» распространяется на любой бизнес, который собирает и обрабатывает данные казахстанских пользователей, — независимо от того, резидент вы или нет, стартап или корпорация.
Вот что конкретно нужно проверить
1. Согласие пользователя
Согласие на обработку персональных данных должно быть явным, понятным и верифицируемым. «Продолжая пользоваться сайтом, вы соглашаетесь с условиями» — не работает. Нужно фиксировать: кто дал согласие, когда и на что именно.
Типичная проблема: согласие зарыто в Terms of Service, сформулировано размыто, охватывает всё подряд. При разбирательстве это станет слабым местом.
2. Privacy Policy
Большинство стартапов копируют политику конфиденциальности из интернета — и это видно. Если у вас в политике написано «не передаём данные третьим лицам», а по факту вы подключены к Amplitude, Intercom, Stripe, DHL и рекламному кабинету Meta — это несоответствие.
Privacy Policy должна отвечать на конкретные вопросы: какие данные, зачем, кому передаются, где хранятся, как долго, как пользователь может запросить удаление.
3. Локализация данных
Казахстанское законодательство требует хранить базы персональных данных казахстанских пользователей на серверах, физически расположенных в Казахстане. Это касается в том числе компаний-нерезидентов, которые работают с казахстанскими пользователями.
Если вы используете AWS, Google Cloud, Azure или любой зарубежный SaaS с хранением данных — нужно проверить, где физически находятся ваши данные и соответствует ли это требованию локализации.
4. Трансграничная передача данных
Передача данных за пределы Казахстана — в иностранные CRM, аналитику, рекламные платформы, облака или материнскую компанию — это отдельный блок регулирования. Важно понимать не только куда уходят данные, но и кто получает к ним доступ.
Это особенно актуально для стартапов, у которых часть инфраструктуры или команды находится за рубежом.
5. Подрядчики — это ваша зона ответственности
Служба доставки, колл-центр, IT-аутсорс, маркетинговое агентство — все, кто получает доступ к вашей базе пользователей, должны быть связаны с вами договором, который регулирует: цели обработки, меры защиты, сроки хранения и порядок реагирования на инциденты.
На практике именно подрядчики становятся слабым звеном: доступ к данным есть, а договорные обязательства по защите — либо поверхностные, либо отсутствуют.
Итог
Privacy compliance — это не документ на сайте, а система: от онбординга пользователя до договора с логистом. Чем активнее продукт работает с данными, тем выше требования к прозрачности.
Для резидентов Astana Hub это особенно важно: при масштабировании на зарубежные рынки и при привлечении инвестиций privacy-аудит всё чаще становится частью due diligence.
Команда REVERA Kazakhstan консультирует tech-компании и резидентов Astana Hub по вопросам IP, локализации данных, трансграничной передачи, подготовки privacy-документации и аудита процессов.
kazakhstan@revera.legal · +7 (727) 357 30 46 · revera.legal