The post has been translated automatically. Original language: Russian
The issue of data localization regularly arises for IT companies that work with the personal data of Kazakhstani users and plan to deploy infrastructure.
The key logic of the legislation of the Republic of Kazakhstan in this area is that the personal data of Kazakhstani citizens collected by Kazakhstani information systems should be processed and stored in accordance with the requirements of local legislation on personal data and their protection. This does not always mean a literal ban on the use of foreign clouds, but it obliges to ensure compliance with data protection requirements and, in many cases, the availability of servers in the country for certain categories of information systems, primarily government and related to critical information infrastructure.
What a company should do in practice: — determine what data it collects and whether it relates to personal data in a legal sense; — check the current requirements of relevant legislation, preferably with a lawyer specializing in IT and data protection; — when choosing a data center, specify where the servers are physically located and how the legal support for data storage is arranged.
The topic is regularly clarified at the regulatory level, so a one—time check at the start of the project is not enough - it is worth monitoring the changes at least once every six months.
Вопрос локализации данных регулярно возникает у IT-компаний, которые работают с персональными данными казахстанских пользователей и планируют размещение инфраструктуры.
Ключевая логика законодательства РК в этой сфере: персональные данные казахстанских граждан, собираемые казахстанскими информационными системами, должны обрабатываться и храниться с учётом требований локального законодательства о персональных данных и их защите. Это не всегда означает буквальный запрет на использование зарубежных облаков, но обязывает обеспечивать соответствие требованиям по защите данных и, во многих случаях, наличие серверов на территории страны для определённых категорий информационных систем — в первую очередь государственных и связанных с критической информационной инфраструктурой.
Что стоит сделать компании на практике: — определить, какие данные она собирает и относятся ли они к персональным данным в юридическом смысле; — свериться с актуальными требованиями профильного законодательства, желательно с юристом, специализирующимся на IT и защите данных; — при выборе дата-центра уточнить, где физически размещаются серверы и как оформлено юридическое сопровождение хранения данных.
Тема регулярно уточняется на уровне нормативных актов, поэтому разовой проверки на старте проекта недостаточно — стоит следить за изменениями хотя бы раз в полгода.