Правовое регулирование персональных
данных ограниченного доступа и чувствительных данных в Казахстане: анализ
соответствия международным стандартам

Taмар Калдани

Введение

Защита персональных данных является неотъемлемой частью права человека на уважение частной и семейной жизни, гарантированного Конституцией Республики Казахстан и международными договорами, участником которых является Казахстан. В современной цифровой эпохе объем, скорость и способы обработки информации о физических лицах стремительно растут, что существенно повышает риски несанкционированного доступа, утечки, неправомерного использования или дискриминационного обращения с персональными данными.
В связи с этим особое значение приобретает категоризация определенных видов информации как чувствительных (особых) категорий персональных данных. Такие данные способны раскрывать наиболее интимные аспекты жизни человека – его состояние здоровья, расовое или этническое происхождение, политические взгляды, религиозные убеждения, а также иные характеристики, которые могут стать основанием для дискриминации, стигматизации или ущемления прав и свобод личности.
Выделение особых категорий персональных данных позволяет установить усиленные гарантии их защиты, включая ограничение целей обработки, необходимость получения явного согласия субъекта данных, а также применение специальных организационных и технических мер для обеспечения их безопасности.

Признание и защита чувствительных категорий персональных данных служат не только средством обеспечения неприкосновенности частной жизни, но и важным инструментом укрепления демократических институтов и повышения доверия граждан к государственным органам и предоставляемым ими услугам.
В Республике Казахстан правовое регулирование защиты персональных данных осуществляется Законом от 21 мая 2013 года No 94-V «О персональных данных и их защите», а также иными нормативными правовыми актами, определяющими порядок их сбора, обработки, хранения и защиты. В соответствии со статьей 1 Закона «О персональных данных и их защите», персональные данные – это сведения, относящиеся к определенному или определяемому на их основании субъекту персональных данных, зафиксированные на электронном, бумажном и (или) ином материальном носителе. В этой же статье также дается определение биометрических данных как персональных данных, которые характеризуют физиологические и биологические особенности субъекта персональных данных, на основе которых можно установить его личность.
В действующей редакции законодательства отсутствует отдельное определение чувствительных (special category/sensitive) персональных данных. Вместо этого, согласно статье 6 Закона, персональные данные по доступности подразделяются на общедоступные и ограниченного доступа. Общедоступными признаются персональные данные, на которые в соответствии с законами Республики Казахстан не распространяются требования конфиденциальности и доступ к которым является свободным с согласия субъекта данных.
Персональные данные ограниченного доступа – это данные, доступ к которым ограничен законодательством Республики Казахстан. Подробный перечень таких данных статья 6 не содержит, поэтому анализ национального законодательства имеет решающее значение.
Международные стандарты, в частности Конвенция Совета Европы No 108+ и Общий регламент Европейского Союза по защите данных (GDPR), предусматривают особые правовые гарантии при обработке чувствительных данных, исходя из их повышенной чувствительности и потенциальных рисков для прав и свобод человека.

В отличие от моделей ЕС и Совета Европы, казахстанская правовая система исторически опирается на режимы конфиденциальности, основанные на различных видах тайны (государственной, банковской, медицинской, адвокатской и др.). Поэтому институт «персональных данных ограниченного доступа» представляет собой ближайший функциональный аналог чувствительных/особых категорий данных, однако он не исходит из оценки рисков дискриминации или вмешательства в частную жизнь, а из наличия законодательного запрета на доступ.

Настоящий аналитический документ направлен на анализ того, в какой мере законодательство Республики Казахстан определяет и защищает категорию чувствительных персональных данных, а также на оценку степени его соответствия международным стандартам в данной сфере. Особое внимание уделяется вопросам совершенствования национального законодательства с целью его приведения в соответствие с международными обязательствами Республики Казахстан и внедрения наилучших международных практик в области защиты персональных данных.

МЕЖДУНАРОДНЫЕ СТАНДАРТЫ, РЕГУЛИРУЮЩИЕ ОБРАБОТКУ ОСОБЫХ (ЧУВСТВИТЕЛЬНЫХ) КАТЕГОРИЙ ПЕРСОНАЛЬНЫХ ДАННЫХ

Международно-правовые стандарты в области защиты персональных данных основываются на универсальном принципе уважения частной жизни, закрепленном в статье 12 Всеобщей декларации прав человека и статье 17 Международного пакта о гражданских и политических правах. Эти нормы послужили фундаментом для разработки более специализированных правовых инструментов на уровне Совета Европы, Европейского союза и Организации экономического сотрудничества и развития (ОЭСР), которые сформировали согласованную систему принципов и механизмов регулирования обработки особых (чувствительных) категорий персональных данных.

Стандарты ООН

Согласно статье 12 Всеобщей декларации прав человека, «никто не может подвергаться произвольному вмешательству в его личную и семейную жизнь, посягательствам на тайну его корреспонденции, честь и репутацию», при этом государство обязано обеспечивать правовую защиту от подобных вмешательств.
Статья 17 Международного пакта о гражданских и политических правах запрещает «произвольное или незаконное вмешательство в частную жизнь, семью, жилище или корреспонденцию» и требует от государств принятия законодательных и практических мер по охране конфиденциальности персональной информации.

Комитет ООН по правам человека в Общем замечании No 16 уточняет, что обязанность государств по защите приватности включает защиту «любой информации», которая может привести к дискриминации, стигматизации или унижению достоинства личности. Комитет прямо указывает, что защита должна распространяться на данные, относящиеся к здоровью, семейному положению, сексуальной жизни, религиозным и политическим убеждениям, а также на иные данные повышенной чувствительности.

Резолюция Генеральной Ассамблеи ООН A/RES/68/167 (2013 г.) подчеркивает необходимость защиты персональных данных в условиях цифровой эпохи, обращая особое внимание на «повышенные риски, связанные с обработкой чувствительных категорий данных». Резолюция призывает государства обеспечивать эффективные гарантии от неправомерного доступа, массового мониторинга и произвольного вмешательства в частную жизнь. Особенностью стандартов ООН является то, что они прямо связывают защиту конфиденциальности с принципом недискриминации, что является ключевым для понимания природы чувствительных данных.

Стандарты Совета Европы

Конвенция Совета Европы No 108 «О защите физических лиц при автоматизированной обработке персональных данных» (СДE No 108, 1981 г.) стала первым в мире международным договором, закрепившим систему принципов, прав и обязанностей в сфере защиты персональных данных. Благодаря открытому характеру, позволяющему присоединяться к ней государствам, не являющимся членами Совета Европы, Конвенция со временем приобрела глобальное значение и сформировала базовые подходы, которые впоследствии легли в основу национальных законодательств и региональных правовых актов в сфере защиты персональных данных.

В 2018 году была принята Модернизированная Конвенция 108+ (CETS No. 223), направленная на адаптацию положений первоначальной Конвенции к вызовам цифровой эпохи и усиление гарантий защиты данных.

Статья 6 Конвенции 108+ вводит усиленный режим защиты для категорий данных, раскрывающих наиболее чувствительные аспекты частной жизни человека, включая:
Персональные данные, раскрывающие сведения о расовом или этническом происхождении, политических взглядах, членстве в профсоюзах, религиозных или иных убеждениях, состоянии здоровья или сексуальной жизни.
Персональные данные, относящиеся к правонарушениям, уголовным делам, приговорам и связанным с ними мерам безопасности
Биометрические данные, позволяющие однозначно идентифицировать лицо
Генетические данные
Обработка таких данных допускается исключительно при наличии соответствующих гарантий, обеспечивающих баланс между необходимостью их обработки и защитой прав человека, в особенности – от риска дискриминации.

Конвенция 108+ закрепляет ключевые принципы защиты данных – законность, справедливость, пропорциональность, ограничение цели, минимизацию, точность и подотчетность. Она также предусматривает необходимость независимого надзора, эффективных механизмов реализации прав субъектов данных и развития трансграничного сотрудничества между национальными надзорными органами. Таким образом, Конвенции 108 и 108+ представляют собой глобальный нормативный ориентир в области защиты персональных данных, объединяющий государства разных регионов мира (Европы, Латинской Америки, Африки и Азии) вокруг общих стандартов.

Юриспруденция Европейского суда по правам человека (ЕСПЧ) конкретизирует содержание права на защиту персональных данных как составной части права на уважение частной жизни, гарантированного статьей 8 Европейской конвенции о защите прав человека и основных свобод.
В своих решениях ЕСПЧ системно подчеркивает, что обработка чувствительных данных допустима только при наличии четких правовых оснований, процедурных гарантий и эффективного надзора. Среди богатой судебной практики можно упомянуть несколько ключевых решений суда.

  • Леандер против Швеции (1987) – сбор информации о политических взглядах без информирования лица признан нарушением права на частную жизнь.
  • Z. против Финляндии (1997) – медицинская информация требует повышенной защиты даже в рамках уголовного судопроизводства.
  • S. и Марпер против Соединенного Королевства (2008) – бессрочное хранение ДНК-профилей и биометрических данных лиц, не признанных виновными, представляет собой непропорциональное вмешательство.
  • I. против Финляндии (2008) – государство несет позитивное обязательство предотвращать несанкционированный доступ к медицинским данным в государственных учреждениях.

Практика ЕСПЧ подтверждает, что государственная политика в сфере защиты данных должна быть направлена не только на регулирование обработки, но и на предотвращение злоупотреблений и дискриминации.

Казахстан не является участником Конвенции 108+, однако ее стандарты приобретают глобальное значение и служат объективным сравнительным ориентиром при оценке национального регулирования. Наша страна уже выражала интерес к возможному присоединению к Конвенции 108, и в перспективе также может рассмотреть вопрос о присоединении к Модернизированной Конвенции 108+, что будет способствовать приведению национального законодательства в соответствии с международными стандартами.

Стандарты Европейского союза

Правовая система Европейского союза сформировала наиболее развитую и институционально устойчивую модель защиты персональных данных, оказавшую существенное влияние на международные подходы к регулированию особых (чувствительных) категорий данных. Основным нормативным инструментом в этой сфере является Общий регламент ЕС 2016/679 по защите данных (GDPR), вступивший в силу 25 мая 2018 года. Наряду с ним, Директива для правоохранительных органов (ЕС) 2016/680 регулирует обработку персональных данных компетентными органами для целей предупреждения, расследования, выявления и преследования уголовных правонарушений, обеспечивая соблюдение тех же принципов законности, необходимости и пропорциональности. В совокупности эти инструменты образуют комплексную архитектуру защиты данных в Европейском союзе.

Статья 9 GDPR устанавливает общий запрет на обработку особых категорий персональных данных, за исключением ограниченного числа случаев, предусмотренных законом. К таким данным относятся сведения, раскрывающие:

  • расовое или этническое происхождение;
  • политические взгляды;
  • религиозные или философские убеждения;
  • членство в профсоюзах; генетические данные;
  • биометрические данные, используемые для уникальной идентификации личности;
  • данные о здоровье;
  • данные о сексуальной жизни или сексуальной ориентации лица.
Обработка этих данных возможна только при наличии дополнительных правовых оснований и усиленных гарантий защиты, включая:

  • явное согласие субъекта данных;
  • необходимость исполнения обязательств по трудовому,
  • социальному или медицинскому законодательству;
  • защиту жизненно важных интересов лица;
  • ведение законной деятельности некоммерческими
  • организациями, действующими в пределах своих целей и с
  • соблюдением принципа конфиденциальности;
  • обнародование данных самим субъектом;
  • обработку в интересах общественного здравоохранения,
  • архивирования, научных или статистических исследований, при
  • условии соблюдения надлежащих технических и
  • организационных мер защиты.

GDPR рассматривает такие данные как наиболее уязвимые, и поэтому требует применения мер, гарантирующих, что их обработка не приведет к дискриминации, нарушению права на частную жизнь или ограничению основных прав.

Среди ключевых механизмов можно отметить следующее:
Эти меры обеспечивают динамическую и превентивную систему подотчетности, в которой защита персональных данных рассматривается как непрерывный процесс управления рисками.

GDPR представляет собой наиболее развитый нормативный и институциональный стандарт регулирования обработки чувствительных данных. Он устанавливает четкие критерии правомерности, ограниченные основания для обработки и предлагает институциональную модель управления рисками, которая может служить практическим ориентиром для дальнейшего совершенствования законодательства Республики Казахстан.

Стандарты Европейского союза

Руководящие принципы ОЭСР по защите конфиденциальности и трансграничным потокам персональных данных (OECD Privacy Guidelines)[18] были приняты 23 сентября 1980 года и обновлены в 2013 году.

Эти принципы стали одним из первых универсальных международных документов, закрепивших базовые подходы к регулированию обработки персональных данных.

Хотя принципы ОЭСР не вводят отдельного понятия чувствительных (особых) категорий персональных данных, они формируют концептуальный каркас универсальных гарантий при обработке любых данных, включая наиболее уязвимые.

Руководящие принципы ОЭСР основаны на восьми фундаментальных положениях, которые сохраняют актуальность и сегодня:

  • Принцип ограничения сбора (Collection Limitation) – сбор персональных данных должен быть ограничен заявленными целями и осуществляться законными, честными средствами, по возможности с согласия субъекта данных.
  • Принцип качества данных (Data Quality) – данные должны быть точными, актуальными и соразмерными целям, ради которых они собираются и используются.
  • Принцип ограничения цели (Purpose Specification) – цели сбора данных должны быть определены до момента сбора, а последующее использование – ограничено достижением этих целей.
  • Принцип ограничения использования (Use Limitation) – данные не могут использоваться или раскрываться без согласия субъекта данных или законного основания.
  • Принцип обеспечения безопасности (Security Safeguards) – персональные данные должны быть защищены от несанкционированного доступа, утраты, изменения или раскрытия с использованием адекватных технических и организационных мер.
  • Принцип открытости (Openness) – должна обеспечиваться прозрачность политик и практик в области обработки данных, включая информацию о целях, объеме и способах обработки.
  • Принцип индивидуального участия (Individual Participation) – субъекты данных имеют право получать подтверждение наличия информации о себе, право на доступ, исправление или удаление данных, если они неточны или обрабатываются неправомерно.
  • Принцип подотчетности (Accountability) – операторы (контролеры данных) несут ответственность за соблюдение всех указанных принципов и должны демонстрировать их выполнение.
Обновленная редакция 2013 года придала принципам более риск- ориентированный и практико-ориентированный характер, введя понятия:

  • комплексных программ управления конфиденциальностью, внедряемых организациями для демонстрации соблюдения требований;
  • совместной ответственности государств и частного сектора за поддержание доверия в цифровой среде;
  • механизмов трансграничного сотрудничества надзорных органов в расследовании инцидентов нарушения конфиденциальности.

Таким образом, ОЭСР выступает за гибкий, но подотчетный подход, в котором акцент делается не на формальных ограничениях, а на управлении рисками и создании доверия между субъектами данных, государством и бизнесом.

ЗАКОНОДАТЕЛЬСТВО РЕСПУБЛИКИ КАЗАХСТАН, РЕГУЛИРУЮЩЕЕ СПЕЦИАЛЬНЫЕ КАТЕГОРИИ ПЕРСОНАЛЬНЫХ ДАННЫХ/ДАННЫХ ОГРАНИЧЕННОГО ДОСТУПА

Конституция

Основополагающим документом, закладывающим фундамент для всей системы защиты персональных данных в Республике Казахстан – включая наиболее чувствительные (особые) категории данных – является Конституция Республики Казахстан. Действующая статья 18 Конституции закрепляет ключевые гарантии права на неприкосновенность частной жизни и тем самым устанавливает конституционную основу для последующего отраслевого регулирования.

Как указано в действующей статье 18 Конституции,

1. Каждый имеет право на неприкосновенность частной жизни, личную и семейную тайну, защиту своей чести и достоинства.

2. Каждый имеет право на тайну личных вкладов и сбережений, переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений. Ограничения этого права допускаются только в случаях и в порядке, прямо установленных законом.

3. Государственные органы, общественные объединения, должностные лица и средства массовой информации обязаны обеспечить каждому гражданину возможность ознакомиться с затрагивающими его права и интересы документами, решениями и источниками информации.
Эти положения имеют фундаментальное значение для защиты чувствительных персональных данных, поскольку они:

  • закрепляют неотчуждаемое право на неприкосновенность частной жизни, которое является правовой основой для всех требований к ограничению, обоснованию и контролю обработки данных;
  • устанавливают принцип, согласно которому любое ограничение прав может иметь место только на основании закона и в четко определенном порядке – это ключевой гарант против неправомерной обработки особых категорий данных;
  • формируют конституционную обязанность государственных органов обеспечивать прозрачность и доступ граждан к информации, затрагивающей их права, что является предпосылкой для реализации принципов подотчетности и контроля обработки данных;
  • служат правовой базой для разработки специальных режимов и повышенных стандартов защиты для особо чувствительных данных.

Таким образом, статья 18 Конституции не только провозглашает базовые права, но и устанавливает предпосылки и требования, без которых невозможна эффективная защита чувствительных и иных категорий персональных данных ограниченного доступа.

Закон «О персональных данных и их защите»

Еще один ключевой документ, Закон Республики Казахстан от 21 мая 2013 года No 94-V ЗРК «О персональных данных и их защите», не содержит определения и легального понятия «чувствительных» или «особых» категорий персональных данных в смысле, аналогичном статьям 6 Конвенции 108+ или 9 GDPR.

В статье 1 Закона No 94-V даются определения только:
  • «биометрических данных» – это персональные данные, характеризующие физиологические и биологические особенности субъекта, на основе которых можно установить его личность;
  • «персональных данных» как любых сведений, относящихся к определенному или определяемому на их основании субъекту персональных данных, зафиксированных на электронном, бумажном и (или) ином материальном носителе.

Однако никакого отдельного, «усиленного» правового режима для биометрических или иных «особых» категорий данных Закон сам по себе не вводит. Отдельно упоминается лишь, что конфиденциальность биометрических данных устанавливается законодательством Республики Казахстан (ст. 11), то есть их особый статус предполагается, но детализируется уже в иных актах (например, в законах о дактилоскопической и геномной регистрации и т. п.).

Таким образом, Закон No 94-V не строит систему защиты по модели «общие данные/особые категории», а опирается на иной критерий – доступность персональных данных.

Ключевой для нашей темы является одноименная статья 6 «Доступность персональных данных». Она устанавливает, что:
  • персональные данные по доступности подразделяются на общедоступные и ограниченного доступа:
То есть критерий отнесения к «ограниченному доступу» – не сущность информации как таковой (здоровье, этничность и т. п.), а наличие специального законодательного ограничения доступа, например, о государственной тайне, банковской, коммерческой, врачебной тайне, охраняемой законом личной и семейной тайне и др. Поэтому ниже представлен анализ всех соответствующих законов.

Закон «Об информатизации»

Закон Республики Казахстан No 418‐V ЗРК «Об информатизации» от 24 ноября 2015 года регулирует отношения в сфере информатизации между государственными органами, физическими и юридическими лицами – при создании, развитии и эксплуатации объектов информатизации. Закон также предусматривает, что собственники/ владельцы объектов информатизации, содержащих персональные данные, обязаны принимать меры по их защите в соответствии с законодательством РК. Закон не содержит перечня или определения «чувствительных данных» или «особых категорий персональных данных». Тем не менее через регламенты защиты объектов информатизации и критической инфраструктуры, а также требования к безопасности и ответственность за нарушения данный нормативный правовой акт создает условия усиленной охраны данных, которые могут быть отнесены к персональным данным ограниченного доступа или чувствительным персональным данным (например, биометрическим данным, данным, обрабатываемым на объектах электронного правительства, данным на критически важных объектах инфраструктуры). В практическом плане можно считать, что закон создает нормативную базу, позволяющую относить определенные персональные данные к повышенному уровню защиты.

Кодекс «О здоровье народа и системе здравоохранения»

Кодекс Республики Казахстан «О здоровье народа и системе здравоохранения» No 360‐VI от 7 июля 2020 г. применим к защите персональных данных, особенно данных о здоровье. Статья 57 устанавливает основополагающие принципы цифрового здравоохранения, включая «обеспечение защиты объектов информатизации здравоохранения, содержащих персональные медицинские данные физических лиц, сохранности и конфиденциальности персональных медицинских данных физических лиц, а также доступа пациента к своим персональным данным». Статья 58 дает понятие персональных медицинских данных и определяет их как персональные данные, содержащие сведения о здоровье физического лица и оказанных ему медицинских услугах, зафиксированные на электронных, бумажных или иных материальных носителях. Статья 62 регулирует вопросы обеспечения защиты персональных медицинских данных физических лиц. Статья 273 и многие другие статьи также ссылаются на тайну медицинского работника; Кодекс предусматривает ответственность и запреты на раскрытие таких сведений без законного основания. Видно, что в контексте здравоохранения данные о состоянии здоровья рассматриваются как высоко конфиденциальные и подпадают под специальную защиту.

Кодекс «О браке (супружестве) и семье»

Кодекс Республики Казахстан от 26 декабря 2011 года No 518-IV «О браке (супружестве) и семье» регулирует брачно-семейные отношения, права и обязанности супругов, родителей и детей, а также защиту семьи как института. В нем определен ряд норм, касающихся семейной тайны и личной жизни. Кодекс содержит отдельный раздел, полностью посвященный вопросам усыновления, и тайна усыновления ребенка защищается очень строго. Хотя Кодекс не использует термин «чувствительные данные», по своей природе брачно-семейные отношения и особенно тайна усыновления является особо чувствительной информацией, поскольку затрагивает право на личную и семейную тайну, ее раскрытие может причинить психический, социальный или репутационный вред ребенку и усыновителям; требует строгих процедурных гарантий (закрытые суды, контроль доступа, ограничение сведений в реестрах).

Закон «О противодействии экстремизму»

Закон Республики Казахстан от 18 февраля 2005 года No 31 «О противодействии экстремизму» содержит несколько категорий сведений, которые в силу своей природы и правового режима фактически могут рассматриваться как чувствительные данные или данные ограниченного доступа. Хотя закон напрямую не классифицирует персональные данные, он регулирует меры, которые в практике государственной деятельности подразумевают обработку:
В соответствии с международными стандартами эти данные относятся к особым категориям, а в Казахстане – к данным ограниченного доступа.

Уголовный кодекс

Уголовный кодекс Республики Казахстан (УК РК) No 226-V от 3 июля 2014 года[26] косвенно регулирует обращение с наиболее чувствительными категориями данных через составы преступлений. Например, преступления против конституционных прав граждан включают нарушение неприкосновенности частной жизни и нарушение тайны переписки, телефонных переговоров, электронных сообщений. Кодекс устанавливает уголовную ответственность за разглашение государственной тайны, незаконное получение сведений, составляющих служебную тайну.

В рамках уголовного процесса госорганы также собирают биометрические данные, данные о судимости, проводят дактилоскопию, геномную регистрацию, используют данные из оперативно-розыскных мероприятий. Эти данные по своей сути относятся к наиболее чувствительным и одновременно к данным ограниченного доступа, несмотря на то что они прямо не классифицированы. Уголовный кодекс не определяет чувствительные данные как юридическую категорию, тем не менее демонстрирует, какие виды информации являются наиболее охраняемыми в правовой системе Казахстана. Их незаконное получение/использование является преступлением. Это делает Кодекс важным источником для понимания особых категорий данных и режима данных ограниченного доступа.

Кодекс об административных правонарушениях

Кодекс Республики Казахстан об административных правонарушениях (КоАП РК) No 235-V от 5 июля 2014 года – ключевой нормативный акт, который устанавливает административную ответственность за нарушения законодательства о персональных данных. КоАП регулирует ответственность за нарушения обработки:
Таким образом, КоАП покрывает широкий спектр чувствительных данных, хотя и не выделяет их как отдельную правовую категорию. Штрафы значительно выше, если нарушения касаются данных ограниченного доступа, что создает фактический усиленный режим ответственности для чувствительных данных.

Закон «Об адвокатской деятельности и юридической помощи»

Закон Республики Казахстан от 5 июля 2018 года No 176-VI «Об адвокатской деятельности и юридической помощи» имеет прямое значение для режима чувствительных данных, поскольку адвокаты обрабатывают наиболее деликатную информацию о гражданах, и они обязаны хранить профессиональную тайну, которая, в соответствии со статьей 9, не может быть раскрыта без согласия клиента. Обязанность сохранения профессиональной тайны не ограничена во времени. Адвокатская деятельность включает обработку наиболее чувствительных персональных данных, включая данные о здоровье, данные о судимости, данные о политических убеждениях, семейные обстоятельства, сведения, составляющие личную тайну. Режим адвокатской тайны является жесткой формой защиты данных ограниченного доступа, что важно для нашего анализа.

Правила нотариальных действий

Приказ Министра юстиции Республики Казахстан от 31 января 2012 года «Об утверждении Правил совершения нотариальных действий нотариусами» регулирует порядок совершения нотариальных действий, ведение нотариальных документов, удостоверение сделок, хранение нотариальных архивов и ведение реестров. Приказ напрямую связан с обработкой большого объема персональных данных, включая данные высокой чувствительности (например, сведения о браке, разводе, дееспособности), которые обычно относятся к данным ограниченного доступа. Нотариус несет ответственность за сохранение тайны сведений, полученных при совершении нотариальных действий. Системы нотариата включают электронные реестры сделок, доверенностей, наследственных дел, доступ к которым строго регламентирован. Этот приказ можно рассматривать как пример секторального регулирования, которое защищает чувствительные данные через профессиональную тайну и определяет, какие персональные данные должны быть предметом ограниченного доступа.

Закон «О банках и банковской деятельности»

В контексте защиты персональных данных Закон Республики Казахстан «О банках и банковской деятельности» No 2444 от 31 августа 1995 г. закрепляет один из наиболее строгих режимов конфиденциальности – банковскую тайну. Статья 50 определяет банковскую тайну как совокупность сведений о счетах, движении денежных средств, операциях клиентов и иных данных, полученных банком в процессе обслуживания. Эти данные формально не отнесены к «чувствительным», однако по своему характеру являются персональными данными ограниченного доступа, поскольку затрагивают финансовое положение, имущественные интересы и элементы частной жизни физических лиц. Закон устанавливает жесткие правила хранения и раскрытия финансовых данных, допускает их передачу только с согласия клиента или в случаях, прямо предусмотренных законом, и предусматривает ответственность за нарушение банковской тайны. В ряде стран (например, Южная Корея и Сингапур) финансовые и транзакционные данные рассматриваются как данные повышенной чувствительности, что подчеркивает необходимость усиленных мер защиты и в национальном праве.

Закон «О платежах и платежных системах»

Закон Республики Казахстан «О платежах и платежных системах» No 11- VI от 26 июля 2016 года регулирует обработку данных, возникающих при осуществлении платежей и денежных переводов, включая сведения о плательщиках, реквизиты счетов, историю операций, электронные идентификаторы и данные, обрабатываемые платежными организациями. Хотя платежные и транзакционные данные не выделены как отдельная категория чувствительных данных, они фактически относятся к данным повышенного риска, поскольку позволяют делать выводы о поведении, привычках и финансовом состоянии лица. Закон предусматривает обязанность операторов платежных систем обеспечивать конфиденциальность информации о клиентах, устанавливает строгий порядок доступа к данным транзакций и вводит специальные требования по информационной безопасности. Международная практика также признает транзакционные данные высокочувствительными (например, в Бразилии), что подтверждает необходимость их усиленной правовой защиты в рамках казахстанского регулирования.

Закон «Об онлайн платформах и онлайн-рекламе»

Закон Республики Казахстан «Об онлайн-платформах и онлайн- рекламе» от 10 июля 2023 года No 18-VIII ЗРК[32] устанавливает правовые основы функционирования цифровых платформ, включая правила сбора, обработки и использования данных пользователей в онлайн-среде. Хотя Закон не содержит прямого упоминания о «чувствительных (особых) категориях персональных данных», определенные виды информации – такие как данные о поведении пользователя в сети, его цифровые предпочтения, интересы, потенциальные политические взгляды или социальные характеристики – могут получать косвенную защиту через механизмы согласия, ограничения цели обработки, минимизации данных и запрета использования информации вне первоначально заявленных целей. В совокупности эти нормы создают дополнительный уровень защиты, особенно для данных, которые, хотя формально не относятся к специальным категориям, способны раскрывать аспекты личности, влияющие на права и свободы субъекта данных. Закон также демонстрирует постепенное движение в сторону риск- ориентированного регулирования, соответствующего современным международным тенденциям.

Подзаконные акты в сфере ИКТ и персональных данных

Постановление Правительства РК от 20 декабря 2016 года No 832 «Об утверждении единых требований в области информационно-коммуникационных технологий и обеспечения информационной безопасности»

Это постановление формирует базовую архитектуру регулирования ИКТ-среды и устраняет фрагментацию требований к защите данных в информационных системах.

В контексте чувствительных данных и данных ограниченного доступа документ:
Таким образом, Постановление No 832 обеспечивает системную защиту всех чувствительных данных, обрабатываемых в государственных и критически важных ИКТ-системах.

Приказ Министра ЦРИАП РК от 21 октября 2020 года No 395/НҚ «Об утверждении Правил сбора, обработки персональных данных»

Этот приказ устанавливает обязательные требования к процессам обработки персональных данных. Его значение для чувствительных и ограниченных данных состоит в следующем:
вводит меры по обеспечению прозрачности обработки, включая уведомление субъекта о целях, составе данных и правовых основаниях
вводит требования по минимизации, ограничению целей и запрету на сбор избыточных данных, что является ключевым для защиты данных повышенной чувствительности
требует получения согласия субъекта персональных данных, включая случаи обработки данных ограниченного доступа
устанавливает обязательство оператора обеспечить безопасность всех категорий данных, в том числе медицинских, биометрических и финансовых
Тем самым приказ существенно повышает защиту данных ограниченного доступа, формируя аналог GDPR-подхода к законной и справедливой обработке данных.

Приказ Министра ЦРИАП РК от 12 июня 2023 года No 179/НҚ «Об утверждении Правил осуществления мер по защите
персональных данных»

Приказ No 179/НҚ детализирует обязательные организационные и технические меры защиты, прямо влияющие на уровни защиты чувствительных данных. Он предусматривает:

  • обязательную оценку рисков при обработке данных;
  • требования к разграничению доступа, аутентификации и защите коммуникационных каналов;
  • обязательное применение шифрования, если система содержит данные ограниченного доступа (включая медицинские данные, биометрию, банковские сведения);
  • меры по предотвращению утечек, включая контроль действий сотрудников;
  • документирование всех процедур защиты данных.

Таким образом, приказ создает конкретные механизмы защиты особо важных данных, аналогичные техническим мерам в международных стандартах ISO/IEC 27001 и GDPR.

Приказ и.о. Министра ЦРИАП РК от 9 августа 2024 года No 481/ НҚ «Об утверждении Правил уведомления субъектов персональных данных о нарушении безопасности персональных данных»

Этот приказ вводит в национальное законодательство Казахстана обязательство по уведомлению о нарушениях, что является одним из ключевых механизмов защиты чувствительных данных.

  • Оператор обязан уведомлять субъекта о любых инцидентах, повлекших утечку или незаконный доступ к персональным данным.
  • Для данных повышенной чувствительности (например, медицинских, биометрических, финансовых) предусмотрены более короткие сроки уведомления.
  • Оператор должен сообщать субъекту не только о факте инцидента, но и о его последствиях, предпринятых мерах и рекомендациях.
  • Приказ усиливает ответственность за несвоевременное или неполное уведомление.

Приказ No 481/НҚ является центральным элементом реагирования на инциденты, особенно критичным для данных ограниченного доступа.

Приказ Министра ЦРИАП РК от 21 июня 2023 года No 199/НҚ «Об утверждении Правил определения перечня персональных данных, необходимого и достаточного для выполнения задач»

Этот нормативный правовой акт усиливает принцип минимизации данных один из главных международных стандартов при работе с чувствительными данными. Он:

  • требует от владельца/оператора формировать строго ограниченный перечень персональных данных, необходимых для выполнения функций;
  • запрещает сбор избыточных данных без доказуемой необходимости;
  • обязывает операторов документировать и обосновывать необходимость каждой категории собираемых данных;
  • особенно важен для систем, работающих с биометрией, медицинскими данными, сведениями о судимости и другими данными повышенного риска.

Этот приказ снижает вероятность неправильной классификации данных и минимизирует обработку чувствительных данных без необходимости.
Приказ No 221/НҚ имеет ключевое значение для защиты данных ограниченного доступа, поскольку:

  • определяет, какие информационные ресурсы и системы относятся к критически важным объектам ИКИ;
  • устанавливает специальные требования по повышенному уровню защиты таких объектов;
  • включает в категорию критически важных систем, которые обрабатывают наиболее чувствительные данные: например, медицинские ИС, базы данных МВД, финансовые системы, биометрические платформы;
  • требует внедрения усиленных мер: криптографии, мониторинга, резервирования, постоянного контроля доступа и реагирования на инциденты.
включает в категорию критически важных систем, которые обрабатывают наиболее чувствительные данные: например, медицинские ИС, базы данных МВД, финансовые системы, биометрические платформы
определяет, какие информационные ресурсы и системы относятся к критически важным объектам ИКИ
устанавливает специальные требования по повышенному уровню защиты таких объектов
требует внедрения усиленных мер: криптографии, мониторинга, резервирования, постоянного контроля доступа и реагирования на инциденты
Таким образом, приказ определяет технический фундамент для защиты всех ключевых массивов чувствительных данных в государстве.

Все перечисленные подзаконные акты совместно формируют национальную систему защиты данных, включая наиболее чувствительных и данных ограниченного доступа. Они регулируют жизненный цикл данных – от сбора до хранения и реагирования на инциденты – и устанавливают конкретные технические и организационные гарантии, соответствующие международным стандартам.

ОСНОВНЫЕ ВЫВОДЫ

Анализ законодательства РК показывает, что национальная правовая система не содержит единого легального определения «чувствительных» (особых) категорий персональных данных, однако фактически формирует ряд режимов усиленной защиты для отдельных видов информации, которые по своему характеру и рискам могут быть отнесены к чувствительным.

Ключевой опорной конструкцией и ближайшим аналогом особых/ чувствительных данных являются персональные данные ограниченного доступа, для которых главным критерием выступает именно наличие специального законодательного ограничения доступа, а не повышенный риск дискриминации или вмешательства в частную жизнь.

Как показал этот анализ, на уровне отдельных законов и кодексов можно выделить следующие типы персональных данных, которые де- факто рассматриваются как чувствительные, а де-юре – ограниченного доступа:

  • данные о здоровье и персональные медицинские тайны;
  • данные о частной и семейной жизни, включая тайну усыновления;
  • данные о политических и религиозных убеждениях, социальной активности;
  • данные о правонарушениях, судимости и мерах уголовной ответственности;
  • биометрические и генетические данные (для биометрии прямо предполагается специальный режим конфиденциальности, который детализируется в иных законах и подзаконных актах).

Законодательство также предусматривает гарантии защиты профессиональной тайны, которая включает в себя или тесно связана с особыми категориями персональных данных, включая:

  • медицинскую тайну;
  • адвокатскую тайну;
  • нотариальную тайну;
  • банковскую тайну;
  • иные охраняемые законом тайны (государственную, служебную, коммерческую и др.).
Во всех этих случаях обрабатываются персональные данные высокой чувствительности, но их режим определяется через институт профессиональной тайны, а не через категорию «чувствительные данные».

В сравнении с международными стандартами (Конвенция 108+, GDPR) в действующем законодательстве Казахстана отсутствуют:

  • единое легальное определение чувствительных (особых) категорий персональных данных;

  • исчерпывающий перечень таких категорий, включающий, в частности:
- расовое или этническое происхождение;
- членство в профсоюзах;
- данные о сексуальной жизни;

  • прямое указание на особый статус и усиленные гарантии защиты для политических, религиозных убеждений и данных о правонарушениях, хотя они защищаются «фрагментарно» через секторные законы и режимы тайны, а не как единая категория чувствительных данных;

  • горизонтальная, риск-ориентированная модель регулирования, сопоставимая со статьей 6 Конвенции 108+ и статьей 9 GDPR.

Современная модель регулирования персональных данных в Республике Казахстан в значительной степени опирается на «тайновый» подход – через институты государственной, профессиональной и иной тайны, а также через категорию персональных данных с ограниченным доступом. Вместе с тем настоящая модель в меньшей степени использует риск- ориентированную концепцию чувствительных (особых) категорий данных, которая в международной практике служит ключевым инструментом для предотвращения дискриминации и иных серьезных последствий неправомерной обработки данных.

РЕКОМЕНДАЦИИ

С учетом анализа национального законодательства и международных стандартов целесообразно рассмотреть введение в правовую систему РК самостоятельной категории «чувствительных (особых) персональных данных» и ее связи с существующим институтом персональных данных ограниченного доступа.

Введение легально определенной категории чувствительных персональных данных позволило бы:

  • повысить уровень защиты прав человека путем прямого учета риска дискриминации, стигматизации и вмешательства в наиболее интимные сферы жизни (здоровье, сексуальная жизнь, убеждения и т. п.);

  • привести законодательство в соответствие с международными стандартами (Конвенция 108+, GDPR), что важно для трансграничных потоков данных, международного сотрудничества и доверия к цифровым сервисам;

  • обеспечить более предсказуемую и понятную регуляторную среду для операторов данных (госорганов и частного сектора), четко обозначив, какие категории требуют усиленных гарантий;

  • усилить превентивный характер регулирования, связывая повышение требований к безопасности, оценке рисков и надзору именно с обработкой чувствительных категорий, а не только с формальным режимом тайны или доступа;

  • укрепить доверие граждан к электронному правительству, цифровым госуслугам, системам здравоохранения, финансовым сервисам и правоохранительной деятельности.
Для системного внедрения категории чувствительных персональных данных можно рекомендовать:

1. Внести изменения в Закон «О персональных данных и их защите»:
- дополнить статью 1 новым понятием «чувствительные (особые) персональные данные», включив, по крайней мере, следующие категории:
Религиозные и иные убеждения
Данные о расовом или этническом происхождении
Биометрические и генетические данные
Данные о сексуальной
жизни
Данные о правонарушениях, обвинениях, мерах уголовной ответственности
Данные о здоровье
Членство в профсоюзах
Политические взгляды
- ввести специальную статью, устанавливающую:

  • общий запрет на обработку чувствительных данных за исключением строго определенных законом случаев;
  • необходимость явного согласия субъекта, если нет иной законной и необходимой основы для их обработки;
  • обязательное проведение оценки воздействия на права и свободы при проектах, предполагающих масштабную или систематическую обработку чувствительных данных;
  • более строгие требования к защите (шифрование, ограничение доступа, независимый контроль).

2. Согласовать секторные законы (о здоровье, семье, и др.) с новой категорией, указав, что регулируемые ими данные относятся к чувствительным и подпадают под усиленный режим общего закона, если не предусмотрен еще более строгий режим.

3. Связать понятие чувствительных данных с персональными

  • прямо закрепить, что все чувствительные персональные данные по определению относятся к персональным данным ограниченного доступа;
  • одновременно уточнить, что не все персональные данные ограниченного доступа являются чувствительными, поскольку часть из них защищена по формальным основаниям тайны (например, банковская тайна), но не всегда несет высокий дискриминационный риск для личности;
  • использовать дуальную модель:
  • «персональные данные ограниченного доступа» – категория, основанная на правовом режиме тайны и ограничении доступа;
  • «чувствительные персональные данные» – категория, основанная на риске нарушения прав человека и дискриминации, к которой автоматически применяются режим ограниченного доступа и дополнительные гарантии.

4. Усилить подзаконное регулирование:

  • адаптировать действующие приказы ЦРИАП (о мерах защиты, минимизации данных, уведомлении об инцидентах, критической ИКИ) с учетом новой категории чувствительных данных;
  • предусмотреть отдельные методические рекомендации по обработке чувствительных данных для ключевых секторов (здравоохранение, правоохранительные органы, образование, социальная защита)

Введение четко определенной категории чувствительных персональных данных, увязанной с персональными данными ограниченного доступа, позволит:

  • приблизить казахстанскую модель к лучшим международным практикам и упростить признание адекватности режима защиты данных;
  • усилить защиту наиболее уязвимых групп (пациентов, детей, усыновленных, меньшинств, и др.);
  • повысить качество управления рисками при цифровой трансформации и использовании больших данных, в том числе в госсекторе;
  • создать основу для эффективного надзора, поскольку будет ясно, в каких случаях требуются усиленные средства защиты и более строгие санкции.

Эти шаги обеспечат для Казахстана сохранение национальной специфики правового регулирования (через институт данных ограниченного доступа), одновременно интегрировав современный риск-ориентированный подход к защите чувствительных персональных данных, соответствующий стандартам ООН, Совета Европы и Европейского союза.
18 +
Сайт отражает информацию о правозащитной деятельности, начатой ОФ «Еркіндік Қанаты» в 2015 году, направленной на образование в области прав человека. Использование материалов сайта ErkindikQanaty.kz — только со ссылкой на ресурс.
HR Hub - зал для проведения тренингов доступен с 10:00 до 20:00
Выходной – воскресенье.
erkindikkanaty@gmail.com
г. Астана, ул. Кенесары 8, офис 1417, 14 этаж.

+7 7172 76 81 24
Мнение выступающих и формулировка тем мероприятий, проходящих в HR Hub, могут не отражать официальную позицию Фонда
Подпишитесь
на наши новости
Дизайн и разработка сайта – ARTERIA