The post has been translated automatically. Original language: Russian
On June 24, 2026, the Law of the Republic of Kazakhstan No. 326-VIII was signed, a package of amendments to several dozen legislative acts affecting both the sphere of personal data and the regulation of transport and unmanned systems.
This review is limited to changes in the legal regime of personal data turnover and related issues relevant to the IT sector. The relevant norms are mainly concentrated in paragraph 37 of the law – amendments to the Law of the Republic of Kazakhstan "On Personal Data and their Protection".
The main part of the regulations shall enter into force sixty calendar days after the first official publication. The key innovations are outlined below according to the "essence of change – required actions" scheme.
1. The obligation to notify the authorized body has been introduced (art. 10-1).
The essence of change. The law introduces the obligation of the owner, operator and a third party to notify the authorized body of the beginning and termination of personal data processing. The notification contains information about the applied protection measures, the date of the start of processing, the transfer of data to third parties, the presence of a cross-border transfer, the list of processed data and the location of the database. Within thirty days, the authorized body shall enter information into the relevant register or exclude it from it.
Scope of application. The obligation is not universal. Small and medium-sized operators are exempt from notification; the requirement applies to large operators. The category is defined according to article 25-1 (see section 2).
Recommended actions. Define the operator category. For large operators, prepare a standard notification form and assign a responsible person. The authorized body will establish the form and procedure by a by-law, the output of which should be monitored.
2. Classification of operators according to the volume of processed data has been introduced (Articles 25-1).
The essence of change. Operators are divided into three categories depending on the number of unique subjects of personal data:
– small – up to 10,000 subjects;
– average – from 10,000 to 500,000;
– large – 500,000 or more.
A significant caveat. When processing personal data with limited access (in particular, biometric data and health information), the category increases by one level. Thus, the database, which covers eight thousand subjects, is formally classified as small; however, if it contains biometric data, the operator becomes a medium-sized one.
Legal significance. Both the notification obligation and the composition of the data protection requirements to be established by the authorized body depend on the category.
Recommended actions. Take inventory: determine the total number of unique entities across all databases and the availability of restricted access data. This calculation is the starting point for the entire compliance regime.
3. The list of personal data identifiers is legally fixed (art. 6).
The essence of change. The concept of a personal data identifier has been introduced and a closed list of information related to it has been established.:
– last name, first name, patronymic in aggregate;
– individual identification number;
– image of the subject's face;
– the biometric vector of the face and its derivatives, allowing restoration to the original value.
Practical importance for IT. The list explicitly defines which attributes in the information system qualify as identifying and, therefore, require the consent of the subject, protection and controlled treatment. This provision is of particular importance for facial recognition systems: the biometric vector of a face is directly related to identifiers.
Recommended actions. Identify the relevant attributes in the databases and bring the order of their storage, transfer and deletion in accordance with the requirements of the law.
4. Operations with data are distinguished: deletion, anonymization, masking, hashing (Articles 1, 18, 23).
The essence of change. The Law introduces and defines independent operations that were previously primarily covered by the concept of "destruction":
– deletion – the exclusion of data from a digital object without the possibility of recovery;
– anonymization is an irreversible transformation that excludes the identification of data belonging to a subject;
– masking – replacing part of the real data with invalid or depersonalized;
Hashing is the conversion of data into a fixed–length string for security purposes.
Masking and hashing in digital objects are considered mandatory methods of protection (new edition of Article 23). The procedure for their application is subject to determination by the authorized body.
Limits of the right to delete. The subject's right to deletion is not absolute: the requirement is not enforceable in cases defined by paragraph 4 of Article 41 of the Digital Code of the Republic of Kazakhstan. The operator has the right to refer to the grounds established by law for refusal to delete.
Recommended actions. Implement deletion and anonymization in information systems as independent functions with various legal consequences, as well as masking and hashing at the storage level. Early implementation is preferable to follow-up as prescribed by the regulator.
5. Two state registers have been established (Articles 23-2, 27-1).
- The register of persons who process data. The list of owners, operators and third parties processing personal data is formed on the basis of notifications under Article 10-1.
- The register of violations of personal data security. It is conducted by the authorized body based on information received from cybersecurity structures (operational and industry centers, the State Operational Center, the National Cybersecurity Coordination Center). The basis for entering information is the fact of unauthorized access by third parties without the consent of the subject.
Legal significance. A security incident loses the character of an internal event of an organization: information about it is entered into the state register through cybersecurity channels, regardless of the operator's position. This creates a direct reputational and regulatory risk.
Recommended actions. Approve in advance the regulations for responding to incidents with the distribution of functions: fixing the fact of a violation, establishing the circumstances, sending a notification in an approved form.
6. Other provisions relevant to the IT sector.
- Hosting providers (clause 44, Article 13-5 of the Law of the Republic of Kazakhstan "On Cybersecurity"). An independent figure of a hosting provider with direct responsibilities has been introduced: information interaction with the National Cybersecurity Coordination Center, immediate notification of the resource owner of an identified incident or vulnerability, and protection of its own digital infrastructure.
- Caching servers and CDNs (Clause 25, the Law of the Republic of Kazakhstan "On Communications"). The concept of a caching content server of an online platform has been introduced; telecom operators connect such servers to their networks. The operation of a CDN in the country receives legal regulation.
- Official information about subscribers (clause 25, Article 23-1 of the Law of the Republic of Kazakhstan "On Communications"). The list of official information is fixed: subscriber numbers, device identifiers, addresses on the data transmission network, addresses of access to Internet resources, protocols. Certain provisions are being implemented as a pilot project until December 31, 2027, under the supervision of the National Security Committee.
- Electronic residency (item 29). An individual e-resident identification number and an e-residency program have been introduced, which allows a foreign citizen to obtain the appropriate status remotely, without physical presence, to access financial, banking and communication services.
List of measures for preparation
1. Determine the number of unique entities in the databases and set the operator category (small / medium/large).
2. Check for restricted access data that increases the category by a level.
3. Large operators should prepare a notification on the beginning and termination of data processing.
4. Identify in the systems the attributes assigned to the identifiers under Article 6 (full name, IIN, image and vector of the face).
5. Implement deletion, anonymization, masking and hashing as independent functions.
6. To approve the regulations for responding to incidents, taking into account the entry of violations in the state register.
7. Hosting providers should ensure interaction with the National Cybersecurity Coordination Center.
8. Keep track of by-laws: notification forms, protection measures by category, masking and hashing procedures.
The material has been prepared for informational purposes as of the date of publication and does not constitute legal advice. The application of these standards to specific circumstances requires a separate analysis.
24 июня 2026 года подписан Закон РК № 326-VIII – пакет поправок в несколько десятков законодательных актов, затрагивающих как сферу персональных данных, так и регулирование транспорта и беспилотных систем.
Настоящий обзор ограничен изменениями в правовом режиме оборота персональных данных и смежных вопросах, имеющих значение для IT-сектора. Соответствующие нормы сосредоточены преимущественно в пункте 37 закона – поправках в Закон РК "О персональных данных и их защите".
Основная часть положений вводится в действие по истечении шестидесяти календарных дней после первого официального опубликования. Ниже изложены ключевые нововведения по схеме "суть изменения – требуемые действия".
1. Введена обязанность уведомления уполномоченного органа (ст. 10-1).
Существо изменения. Закон вводит обязанность собственника, оператора и третьего лица уведомлять уполномоченный орган о начале и о прекращении обработки персональных данных. Уведомление содержит сведения о применяемых мерах защиты, дате начала обработки, передаче данных третьим лицам, наличии трансграничной передачи, перечне обрабатываемых данных и месте нахождения базы. В тридцатидневный срок уполномоченный орган вносит сведения в соответствующий реестр либо исключает их из него.
Сфера применения. Обязанность не является всеобщей. Малые и средние операторы от уведомления освобождены; требование распространяется на крупных операторов. Категория определяется по статье 25-1 (см. раздел 2).
Рекомендуемые действия. Определить категорию оператора. Крупным операторам – подготовить типовую форму уведомления и закрепить ответственное лицо. Форму и порядок установит уполномоченный орган подзаконным актом, выход которого следует отслеживать.
2. Введена классификация операторов по объему обрабатываемых данных (ст. 25-1).
Существо изменения. Операторы подразделяются на три категории в зависимости от числа уникальных субъектов персональных данных:
– малые – до 10 000 субъектов;
– средние – от 10 000 до 500 000;
– крупные – 500 000 и более.
Существенная оговорка. При обработке персональных данных ограниченного доступа (в частности, биометрических данных и сведений о состоянии здоровья) категория повышается на один уровень. Так, база, охватывающая восемь тысяч субъектов, формально относится к малым; однако при наличии в ней биометрических данных оператор переходит в категорию средних.
Правовое значение. От категории зависят как обязанность уведомления, так и состав требований к защите данных, подлежащих установлению уполномоченным органом.
Рекомендуемые действия. Провести инвентаризацию: определить общее число уникальных субъектов по всем базам и наличие данных ограниченного доступа. Этот расчет является исходным для всего режима комплаенса.
3. Законодательно закреплен перечень идентификаторов персональных данных (ст. 6).
Существо изменения. Введено понятие идентификатора персональных данных и установлен закрытый перечень относимых к нему сведений:
– фамилия, имя, отчество в совокупности;
– индивидуальный идентификационный номер;
– изображение лица субъекта;
– биометрический вектор лица и его производные, допускающие восстановление до первоначального значения.
Практическое значение для IT. Перечень прямо определяет, какие атрибуты в информационной системе квалифицируются как идентифицирующие и, следовательно, требуют согласия субъекта, защиты и контролируемого обращения. Положение имеет особое значение для систем распознавания лиц: биометрический вектор лица прямо отнесен к идентификаторам.
Рекомендуемые действия. Идентифицировать соответствующие атрибуты в базах данных и привести порядок их хранения, передачи и удаления в соответствие с требованиями закона.
4. Разграничены операции с данными: удаление, анонимизация, маскирование, хеширование (ст. 1, 18, 23).
Существо изменения. Закон вводит и определяет самостоятельные операции, ранее охватывавшиеся преимущественно понятием "уничтожение":
– удаление – исключение данных из цифрового объекта без возможности восстановления;
– анонимизация – необратимое преобразование, исключающее установление принадлежности данных субъекту;
– маскирование – замена части реальных данных недействительными или обезличенными;
– хеширование – преобразование данных в строку фиксированной длины в целях защиты.
Маскирование и хеширование в цифровых объектах отнесены к обязательным методам защиты (новая редакция ст. 23). Порядок их применения подлежит установлению уполномоченным органом.
Пределы права на удаление. Право субъекта на удаление не носит абсолютного характера: требование не подлежит исполнению в случаях, определенных пунктом 4 статьи 41 Цифрового кодекса РК. Оператор вправе ссылаться на установленные законом основания для отказа в удалении.
Рекомендуемые действия. Реализовать в информационных системах удаление и анонимизацию как самостоятельные функции с различными правовыми последствиями, а также маскирование и хеширование на уровне хранения. Заблаговременная реализация предпочтительнее доработки по предписанию регулятора.
5. Учреждены два государственных реестра (ст. 23-2, 27-1).
- Реестр лиц, осуществляющих обработку данных. Перечень собственников, операторов и третьих лиц, обрабатывающих персональные данные; формируется на основании уведомлений по статье 10-1.
- Реестр нарушений безопасности персональных данных. Ведется уполномоченным органом по сведениям, поступающим от структур кибербезопасности (оперативных и отраслевых центров, Государственного оперативного центра, Национального координационного центра кибербезопасности). Основанием для внесения сведений выступает факт несанкционированного доступа третьих лиц без согласия субъекта.
Правовое значение. Инцидент безопасности утрачивает характер внутреннего события организации: сведения о нем поступают в государственный реестр через каналы кибербезопасности независимо от позиции оператора. Это формирует прямой репутационный и регуляторный риск.
Рекомендуемые действия. Заблаговременно утвердить регламент реагирования на инциденты с распределением функций: фиксация факта нарушения, установление обстоятельств, направление уведомления по утвержденной форме.
6. Иные положения, значимые для IT-сектора.
- Хостинг-провайдеры (п. 44, ст. 13-5 Закона РК "О кибербезопасности"). Введена самостоятельная фигура хостинг-провайдера с прямыми обязанностями: информационное взаимодействие с Национальным координационным центром кибербезопасности, незамедлительное уведомление владельца ресурса о выявленном инциденте или уязвимости, защита собственной цифровой инфраструктуры.
- Кэширующие серверы и CDN (п. 25, Закон РК "О связи"). Введено понятие кэширующего сервера контента онлайн-платформы; операторы связи присоединяют такие серверы к своим сетям. Функционирование CDN на территории страны получает правовую регламентацию.
- Служебная информация об абонентах (п. 25, ст. 23-1 Закона РК "О связи"). Закреплен перечень служебной информации: абонентские номера, идентификаторы устройств, адреса в сети передачи данных, адреса обращения к интернет-ресурсам, протоколы. Отдельные положения реализуются в режиме пилотного проекта до 31 декабря 2027 года под контролем КНБ.
- Электронное резидентство (п. 29). Введены индивидуальный идентификационный номер е-резидента и программа электронного резидентства, позволяющая иностранному гражданину получить соответствующий статус удаленно, без физического присутствия, для доступа к финансовым, банковским и коммуникационным услугам.
Перечень мер для подготовки
1. Определить число уникальных субъектов в базах и установить категорию оператора (малый / средний / крупный).
2. Проверить наличие данных ограниченного доступа, повышающих категорию на уровень.
3. Крупным операторам – подготовить уведомление о начале и прекращении обработки данных.
4. Идентифицировать в системах атрибуты, отнесенные к идентификаторам по статье 6 (ФИО, ИИН, изображение и вектор лица).
5. Реализовать удаление, анонимизацию, маскирование и хеширование как самостоятельные функции.
6. Утвердить регламент реагирования на инциденты с учетом внесения нарушений в государственный реестр.
7. Хостинг-провайдерам – обеспечить взаимодействие с Национальным координационным центром кибербезопасности.
8. Отслеживать подзаконные акты: формы уведомлений, меры защиты по категориям, порядок маскирования и хеширования.
Материал подготовлен в информационных целях по состоянию на дату публикации и не является юридической консультацией. Применение приведенных норм к конкретным обстоятельствам требует отдельного анализа.