Пятница, 18:40. Администратор замечает в логах, что вчера кто-то выгрузил всю клиентскую базу одним файлом — семнадцать тысяч строк с телефонами и суммами сделок. Учётная запись принадлежит менеджеру, который уволился две недели назад.
Дальше начинается арифметика, о которой раньше не думали. У компании есть один рабочий день, чтобы сообщить уполномоченному органу. Не неделя на разбирательство, не «сначала поймём, что случилось». Один рабочий день с момента обнаружения.
Правила защиты персональных данных обновлены приказом № 338/НҚ от 22 июня 2026 года, который изменил действовавший с 2023 года приказ № 179/НҚ. Новая редакция введена в действие 12 июля 2026 года. Изменения касаются не документов на полке, а того, как устроена система, где лежит база клиентов и кто имеет к ней доступ.
Главное за минуту
Один рабочий день
Срок на уведомление уполномоченного органа о нарушении безопасности данных считается с момента обнаружения.
База — в Казахстане
Данные граждан РК хранятся на территории страны, обработка данных ограниченного доступа идёт через размещённые здесь системы.
Порог 100 тысяч записей
Для крупных баз нужны средства идентификации и аутентификации, включая биометрическую, — для тех, кто имеет доступ.
Блокировка сразу
По обращению субъекта данные ограниченного доступа блокируются до принятия решения, а не после него.
Что поменялось в июле
Правки выглядят техническими, но каждая меняет что-то в повседневной работе отдела продаж или поддержки.
Персональные данные теперь определяются через идентификатор
Новая редакция описывает персональные данные как сведения или совокупность сведений о субъекте, дополненные одним или несколькими идентификаторами. Квалифицирующим признаком стало наличие идентификатора, без привязки к материальному носителю.
На практике это закрывает любимую лазейку: «у нас в таблице нет ФИО, только телефоны и суммы — значит, это не персональные данные». Телефон и есть идентификатор. Выгрузка из CRM, экспорт переписки, лог звонков, файл для рассылки — всё это база персональных данных со всеми вытекающими обязанностями.
Сутки на уведомление меняют порядок действий
Срок в один рабочий день делает бессмысленной привычную последовательность «выясняем — оцениваем ущерб — думаем, сообщать ли». За рабочий день невозможно провести расследование, зато вполне возможно понять факт: доступ был, объём такой, записи такие.
Значит, ответ на вопрос «что именно утекло» должна давать система, а не расследование. Журнал с автором, датой, объёмом выгрузки и источником действия превращает суточный срок из катастрофы в процедуру. Если такого журнала нет, срок не выполним физически. Как собрать порядок действий заранее, мы описывали в материале про план действий при утечке и репутационных рисках.
Блокировка по обращению — до решения
Блокирование персональных данных ограниченного доступа выполняется до принятия решения по обращению субъекта, то есть немедленно при его поступлении. Раньше компания могла сначала разобраться, потом заблокировать. Теперь наоборот, и это нужно уметь делать руками в интерфейсе — быстро, без обращения к разработчику.
Где физически лежит ваша база клиентов
Вопрос, который до 2026 года обсуждали неохотно, стал первым в списке. Хранение персональных данных граждан Казахстана должно осуществляться на территории Казахстана, а сбор и обработка данных ограниченного доступа — через системы, размещённые в серверном помещении или дата-центре на территории республики.
Здесь обычно спорят, и вот почему: под требование попадают не только «главная CRM», но и всё, куда данные попутно уезжают. Облачный конструктор рассылок. Таблица в зарубежном офисном пакете, куда выгружают базу перед обзвоном. Сервис транскрибации звонков. Модель, которой скармливают переписку для суммаризации.
И отдельно: закон распространяется на всех операторов, обрабатывающих данные граждан РК, независимо от страны регистрации компании. Регистрация поставщика в другой юрисдикции ответственность с вас не снимает.
Отсюда практический вывод. Прежде чем спорить о шифровании, нарисуйте карту: какие сервисы видят телефоны ваших клиентов и в какой стране стоит сервер каждого из них. У большинства компаний этот список оказывается длиннее ожидаемого на три-четыре позиции. Если часть данных приходится отдавать модели, помогает разбор выбора между локальной LLM и облаком для чувствительных данных.
Техническая часть: шифрование, доступ, журналы
Требования к самой системе перестали быть формальностью. Для данных ограниченного доступа предусмотрена криптографическая защита не ниже третьего уровня безопасности по стандарту СТ РК 1073-2007. Для баз, превышающих сто тысяч записей, нужны средства идентификации и аутентификации пользователей, включая биометрическую, — причём это требование адресовано лицам, имеющим доступ к базе, а не всем подряд. Плюс ведение журналов событий системы управления базами данных и журналов действий пользователей. И уничтожение данных, когда цель сбора достигнута.
Последний пункт в CRM выполняют реже всего. Лиды 2019 года с телефонами лежат в системе «на всякий случай», хотя цель сбора давно достигнута или отпала. Политика хранения со сроком по типу записи — скучная настройка, которая заметно уменьшает объём того, что может утечь.
Рядом стоит вопрос прав. Право видеть список клиентов и право скачать этот список файлом — разные вещи, и разделять их нужно до инцидента, а не после. Выгрузка как отдельное право, ограниченное несколькими сотрудниками, плюс запись каждой выгрузки в журнал с автором и объёмом — это и есть та самая архитектура, о которой говорят новые правила. Общий контур обязанностей по казахстанскому закону и согласиям мы собрали в гайде по соблюдению требований к хранению данных клиентов в CRM.
Раньше комплаенс по персональным данным был папкой с политиками. Теперь это настройки: где стоит сервер, у кого есть кнопка «выгрузить» и через сколько дней запись исчезает сама.
Сколько стоит утечка
Действующий максимум по административной ответственности за нарушения в области персональных данных — 2 000 МРП, это около 8,6 млн тенге при МРП 4 325 тенге. Вице-министр искусственного интеллекта и цифрового развития в январе 2026 года заявил о планах поднять порог до 5 000 МРП — порядка 21,6 млн тенге — и ввести уголовную ответственность за массовые утечки.
Подчеркнём: повышение штрафов и уголовная статья — пока заявленные планы, а не действующая норма. Ориентироваться стоит на действующий максимум, но закладываться на то, что цена ошибки вырастет.
Границы: чего эта статья не заменяет
- Мы не юридическая компания. Точную применимость требований к вашей отрасли, объёму данных и трансграничной передаче должен оценить юрист по вашим документам.
- Финансовые организации живут ещё и под требованиями регулятора по информационной безопасности — это отдельный контур, шире описанного здесь.
- Локализация сама по себе не делает систему безопасной. Сервер в Алматы с одним общим паролем на отдел хуже зарубежного облака с нормальным разделением прав.
- Переезд базы между дата-центрами — проект на недели, а не галочка в настройках. Планировать его лучше заранее, а не после письма из уполномоченного органа.
- Требования к ИИ действуют параллельно: раскрытие бота и маркировка контента по новому закону об ИИ не отменяются и не заменяются правилами о данных.
Чек-лист: что проверить в своей CRM
Список короткий, но каждый пункт стоит проверить руками, а не по памяти администратора.
- Известно, в какой стране стоит сервер основной системы и каждого подключённого сервиса.
- Составлен перечень сервисов, которые видят телефоны и переписку клиентов.
- Право на выгрузку данных выделено отдельно и есть у считаных людей.
- Каждая выгрузка попадает в журнал с автором, датой и объёмом.
- Журнал отличает действие человека от действия бота, API или фонового задания.
- Учётные записи уволенных отключаются в день ухода, а не в конце месяца.
- Задан срок хранения записей и настроено удаление по достижении цели сбора.
- Понятно, кто и как в течение рабочего дня готовит уведомление об инциденте.
- Блокировку данных по обращению клиента можно сделать в интерфейсе за минуты.
Связанные материалы
Соберём карту ваших данных за один созвон
Расскажите, какими системами и сервисами пользуется отдел продаж — вернём схему, где живут телефоны клиентов, у кого есть право на выгрузку и какие места не закрывают срок в один рабочий день. Триал — 14 дней, до 5 сотрудников.