Новые правила защиты персональных данных: что проверить в CRM

Новые правила защиты персональных данных: что проверить в CRM

С 12 июля 2026 года об утечке нужно сообщить за один рабочий день, а база клиентов должна лежать в Казахстане. Разбираем, что это значит для CRM и переписки.

Серверная стойка в Казахстане и карточка клиента с закрытыми персональными данными

Пятница, 18:40. Администратор замечает в логах, что вчера кто-то выгрузил всю клиентскую базу одним файлом — семнадцать тысяч строк с телефонами и суммами сделок. Учётная запись принадлежит менеджеру, который уволился две недели назад.

Дальше начинается арифметика, о которой раньше не думали. У компании есть один рабочий день, чтобы сообщить уполномоченному органу. Не неделя на разбирательство, не «сначала поймём, что случилось». Один рабочий день с момента обнаружения.

Правила защиты персональных данных обновлены приказом № 338/НҚ от 22 июня 2026 года, который изменил действовавший с 2023 года приказ № 179/НҚ. Новая редакция введена в действие 12 июля 2026 года. Изменения касаются не документов на полке, а того, как устроена система, где лежит база клиентов и кто имеет к ней доступ.

Главное за минуту

Один рабочий день

Срок на уведомление уполномоченного органа о нарушении безопасности данных считается с момента обнаружения.

База — в Казахстане

Данные граждан РК хранятся на территории страны, обработка данных ограниченного доступа идёт через размещённые здесь системы.

Порог 100 тысяч записей

Для крупных баз нужны средства идентификации и аутентификации, включая биометрическую, — для тех, кто имеет доступ.

Блокировка сразу

По обращению субъекта данные ограниченного доступа блокируются до принятия решения, а не после него.

Что поменялось в июле

Правки выглядят техническими, но каждая меняет что-то в повседневной работе отдела продаж или поддержки.

Персональные данные теперь определяются через идентификатор

Новая редакция описывает персональные данные как сведения или совокупность сведений о субъекте, дополненные одним или несколькими идентификаторами. Квалифицирующим признаком стало наличие идентификатора, без привязки к материальному носителю.

На практике это закрывает любимую лазейку: «у нас в таблице нет ФИО, только телефоны и суммы — значит, это не персональные данные». Телефон и есть идентификатор. Выгрузка из CRM, экспорт переписки, лог звонков, файл для рассылки — всё это база персональных данных со всеми вытекающими обязанностями.

Сутки на уведомление меняют порядок действий

Срок в один рабочий день делает бессмысленной привычную последовательность «выясняем — оцениваем ущерб — думаем, сообщать ли». За рабочий день невозможно провести расследование, зато вполне возможно понять факт: доступ был, объём такой, записи такие.

Значит, ответ на вопрос «что именно утекло» должна давать система, а не расследование. Журнал с автором, датой, объёмом выгрузки и источником действия превращает суточный срок из катастрофы в процедуру. Если такого журнала нет, срок не выполним физически. Как собрать порядок действий заранее, мы описывали в материале про план действий при утечке и репутационных рисках.

Блокировка по обращению — до решения

Блокирование персональных данных ограниченного доступа выполняется до принятия решения по обращению субъекта, то есть немедленно при его поступлении. Раньше компания могла сначала разобраться, потом заблокировать. Теперь наоборот, и это нужно уметь делать руками в интерфейсе — быстро, без обращения к разработчику.

Где физически лежит ваша база клиентов

Вопрос, который до 2026 года обсуждали неохотно, стал первым в списке. Хранение персональных данных граждан Казахстана должно осуществляться на территории Казахстана, а сбор и обработка данных ограниченного доступа — через системы, размещённые в серверном помещении или дата-центре на территории республики.

Здесь обычно спорят, и вот почему: под требование попадают не только «главная CRM», но и всё, куда данные попутно уезжают. Облачный конструктор рассылок. Таблица в зарубежном офисном пакете, куда выгружают базу перед обзвоном. Сервис транскрибации звонков. Модель, которой скармливают переписку для суммаризации.

И отдельно: закон распространяется на всех операторов, обрабатывающих данные граждан РК, независимо от страны регистрации компании. Регистрация поставщика в другой юрисдикции ответственность с вас не снимает.

Отсюда практический вывод. Прежде чем спорить о шифровании, нарисуйте карту: какие сервисы видят телефоны ваших клиентов и в какой стране стоит сервер каждого из них. У большинства компаний этот список оказывается длиннее ожидаемого на три-четыре позиции. Если часть данных приходится отдавать модели, помогает разбор выбора между локальной LLM и облаком для чувствительных данных.

Техническая часть: шифрование, доступ, журналы

Требования к самой системе перестали быть формальностью. Для данных ограниченного доступа предусмотрена криптографическая защита не ниже третьего уровня безопасности по стандарту СТ РК 1073-2007. Для баз, превышающих сто тысяч записей, нужны средства идентификации и аутентификации пользователей, включая биометрическую, — причём это требование адресовано лицам, имеющим доступ к базе, а не всем подряд. Плюс ведение журналов событий системы управления базами данных и журналов действий пользователей. И уничтожение данных, когда цель сбора достигнута.

Последний пункт в CRM выполняют реже всего. Лиды 2019 года с телефонами лежат в системе «на всякий случай», хотя цель сбора давно достигнута или отпала. Политика хранения со сроком по типу записи — скучная настройка, которая заметно уменьшает объём того, что может утечь.

Рядом стоит вопрос прав. Право видеть список клиентов и право скачать этот список файлом — разные вещи, и разделять их нужно до инцидента, а не после. Выгрузка как отдельное право, ограниченное несколькими сотрудниками, плюс запись каждой выгрузки в журнал с автором и объёмом — это и есть та самая архитектура, о которой говорят новые правила. Общий контур обязанностей по казахстанскому закону и согласиям мы собрали в гайде по соблюдению требований к хранению данных клиентов в CRM.

Раньше комплаенс по персональным данным был папкой с политиками. Теперь это настройки: где стоит сервер, у кого есть кнопка «выгрузить» и через сколько дней запись исчезает сама.

Сколько стоит утечка

Действующий максимум по административной ответственности за нарушения в области персональных данных — 2 000 МРП, это около 8,6 млн тенге при МРП 4 325 тенге. Вице-министр искусственного интеллекта и цифрового развития в январе 2026 года заявил о планах поднять порог до 5 000 МРП — порядка 21,6 млн тенге — и ввести уголовную ответственность за массовые утечки.

Подчеркнём: повышение штрафов и уголовная статья — пока заявленные планы, а не действующая норма. Ориентироваться стоит на действующий максимум, но закладываться на то, что цена ошибки вырастет.

Границы: чего эта статья не заменяет

  • Мы не юридическая компания. Точную применимость требований к вашей отрасли, объёму данных и трансграничной передаче должен оценить юрист по вашим документам.
  • Финансовые организации живут ещё и под требованиями регулятора по информационной безопасности — это отдельный контур, шире описанного здесь.
  • Локализация сама по себе не делает систему безопасной. Сервер в Алматы с одним общим паролем на отдел хуже зарубежного облака с нормальным разделением прав.
  • Переезд базы между дата-центрами — проект на недели, а не галочка в настройках. Планировать его лучше заранее, а не после письма из уполномоченного органа.
  • Требования к ИИ действуют параллельно: раскрытие бота и маркировка контента по новому закону об ИИ не отменяются и не заменяются правилами о данных.

Чек-лист: что проверить в своей CRM

Список короткий, но каждый пункт стоит проверить руками, а не по памяти администратора.

  • Известно, в какой стране стоит сервер основной системы и каждого подключённого сервиса.
  • Составлен перечень сервисов, которые видят телефоны и переписку клиентов.
  • Право на выгрузку данных выделено отдельно и есть у считаных людей.
  • Каждая выгрузка попадает в журнал с автором, датой и объёмом.
  • Журнал отличает действие человека от действия бота, API или фонового задания.
  • Учётные записи уволенных отключаются в день ухода, а не в конце месяца.
  • Задан срок хранения записей и настроено удаление по достижении цели сбора.
  • Понятно, кто и как в течение рабочего дня готовит уведомление об инциденте.
  • Блокировку данных по обращению клиента можно сделать в интерфейсе за минуты.

Связанные материалы

Соберём карту ваших данных за один созвон

Расскажите, какими системами и сервисами пользуется отдел продаж — вернём схему, где живут телефоны клиентов, у кого есть право на выгрузку и какие места не закрывают срок в один рабочий день. Триал — 14 дней, до 5 сотрудников.

Запросить разбор
Решения CrmAI по теме статьи

Хотите так же у себя?

Выберите услугу или опишите задачу в чате — подскажем, с чего начать в вашем бизнесе.