«Защита персональных данных для НПО Казахстана: Теория и Практика»

Сборник
Авторский коллектив: Р. Е. Реймер, дополнить всеми нами

Введение

Законодательство Казахстана в сфере персональных данных регулярно меняется и дополняется. Поэтому нам приходится постоянно пересматривать и обновлять этот сборник, чтобы содержащиеся в нем рекомендации оставались актуальными и полезными для неправительственных организаций.

Сборник подготовлен командой Общественного фонда «Еркіндік қанаты» для неправительственных организаций Казахстана, которые в своей работе собирают, хранят и используют персональные данные.
Сегодня персональные данные сопровождают почти любую деятельность НПО: прием заявок, заключение договоров, проведение мероприятий, консультаций и исследований. Поэтому важно не только соблюдать требования законодательства, но и бережно относиться к информации, которую люди доверяют организации.

Сборник включает две части — теоретическую и практическую. В теоретической части простым языком изложены основные требования законодательства Казахстана, а также правила сбора, хранения, обработки и передачи персональных данных. Эти знания помогут снизить риск нарушений и связанной с ними ответственности.

В сборнике также представлены шаблоны документов и внутренних политик. Их можно адаптировать с учетом особенностей работы и потребностей конкретной организации.
Практическая часть сборника посвящена техническим мерам защиты персональных данных и вопросам их применения в повседневной работе.

В ней собраны рекомендации, которые помогут неправительственным организациям выстроить более безопасные процессы: разграничить доступ к информации, организовать надежное хранение данных, использовать шифрование, обеспечить физическую защиту документов и устройств, а также своевременно выявлять инциденты и реагировать на них.

Этот сборник подготовлен специально для неправительственных организаций Казахстана. Мы надеемся, что опыт команды Общественного фонда «Еркіндік қанаты» окажется полезным другим организациям, особенно тем, у кого нет возможности постоянно обращаться за консультациями к профильным экспертам или коммерческим компаниям в сфере защиты персональных данных.
Наша цель – обеспечить практические инструменты и знания, которые помогут этим организациям защитить персональные данные пользователей, соблюдать законодательные требования и укреплять доверие со стороны пользователей.
Мы призываем всех, кто работает с персональными данными пользователей в неправительственных организациях Казахстана, обратиться к этому сборнику в качестве источника практической информации и советов по защите данных. Помните, что безопасность персональных данных – это задача каждого, и каждый должен принять ответственность за защиту конфиденциальности и приватности пользователей.

Собственный опыт

Начиная с августа 2022 года Общественный Фонд «Еркіндік қанаты» находится в состоянии «взаимодействия» с уполномоченным государственным органом в лице Республиканского Государственного Учреждения «Комитета по информационной безопасности» при Министерстве цифрового развития, инноваций и аэрокосмической промышленности Казахстана, а также органов внутренних дел.

Начиная с ноября 2022 года в отношении Общественного Фонда «Еркіндік қанаты» проводились проверки со стороны Республиканского Государственного Учреждения «Комитета по информационной безопасности» и Департамента полиции города Астана.
Гражданин А., как лично, так и через ряд средств массовой информации и социальных сетей публикует не подтвержденные, а по существу ложные сведения о якобы распространении Общественным Фондом «Еркіндік қанаты» его персональных данных в рамках миссий наблюдения за электоральными процессами в Казахстане.

В настоящее время со стороны Республиканского Государственного Учреждения «Комитета по информационной безопасности» проверка по очередному доносу гражданина А., закончена никаких нарушений законодательства о персональных данных со стороны Общественного Фонда «Еркіндік қанаты» не выявлено.

Особенно отмечаем, что никакие персональные данные со стороны Общественного Фонда «Еркіндік қанаты» никогда не распространялись и полагаем, что природа поведения гражданина А., лежит в политической плоскости на фоне электоральных процессов нежели чем в правовой.
Тем не менее, при подготовке своей линии поведения и защиты, мы внимательно изучили массив действующего казахстанского законодательства, неоднократно консультировались с представителями правозащитного и юридического сообщества и пришли к следующим выводам:

  • Законодательство в области защиты персональных данных требует соблюдения достаточно обременительных регламентов для физических и юридических лиц, собирающих персональные данные;
  • За нарушение законодательства в области защиты персональных данных при прочих равных предусмотрена как административная, так и уголовная ответственность;
  • Практически каждая активно действующая казахстанская некоммерческая так и или иначе работает с персональными данными граждан, и как следствие обязана следовать законодательству в этой области права;

Именно поэтому авторы решили проанализировать как законодательство, так и действующую правоприменительную практику, а также систематизировать собранный объем данных и подготовить настоящий сборник для безопасности и удобства других организаций. Однако сборник может быть полезен всем физическим и юридическим лицам, работающим с персональными данными граждан.

Авторы в полной мере отдают себе отчет в том, что настоящий сборник не содержит всеобъемлющей полноты информации в данной области и не претендует на роль панацеи.
Тем не менее, внимательное изучение сборника и в особенности использование в своей повседневной работе предложенной практической части, может существенно сократить риск нарушения законодательства в области защиты персональных данных и в целом повысить уровень своей осведомленности в этом вопросе. Настоящий сборник дополнен также шаблоном политики приватности, который может быть крайне полезен в повседневной работе с персональными данными.
Таким образом, этот сборник стал практическим и творческим ответом команды Общественного фонда «Еркіндік қанаты» на существующие в Казахстане вызовы в сфере сбора, хранения, обработки и передачи персональных данных граждан.

Мы надеемся, что собранные в нем рекомендации и инструменты помогут вам выстроить безопасные и ответственные процессы работы с персональными данными, снизить возможные риски и обеспечить надлежащую защиту конфиденциальной информации.

Желаем успехов в применении этих рекомендаций на практике!

Основные понятия

Прежде чем перейти к правовой стороне вопроса, полагаем крайне важным определиться с понятиями, которые будет сопровождать нас в течение всего процесса работы с персональными данными указанные в таблице 1.

I. Правовые особенности деятельности и положение собственников и операторов баз персональных данных

Повседневная работа казахстанских некоммерческих организаций, так или иначе, связана с процедурой сбора, хранения, обработки и передачи персональных данных граждан.

Заключение различного рода гражданско-правовых договоров, административная деятельность, организация и проведение любых форм образовательных, экспертных и иных мероприятий, решение логистических задач для участников и многое другое, в современных реалиях требует кропотливой работы с персональными данными граждан.

При осуществлении данной деятельности, важно понимать, что персональные данные граждан находятся под защитой закона.

Как следствие работа с персональными данными должна быть основана на законе, подчинена предусмотренным законодательствам правилам, нарушение которых влечет административную, а в ряде случае также и уголовную ответственность.

Таким образом, каждая, в том числе и некоммерческая организация должна выработать процедуры работы с персональными данными, основанными на действующем казахстанском законодательстве в данной области права.
Таким образом, пожалуй, важнейшим открытием для вас, должно стать понимание того, что любое физическое или юридическое лицо, собирающее и использующее персональные данные, является собственником или оператором.

В свою очередь, человек, который персональные данные передает, является субъектом.
В связи с тем, что настоящее пособие преимущественно посвящено обязанностям собственников и операторов, следует предварительно обозначить вышеуказанные обязанности:
  • Предотвращение несанкционированного доступа к персональным данным
  • Своевременное обнаружение фактов несанкционированного доступа к персональным данным, если такой несанкционированный доступ не удалось предотвратить
  • Минимизацию неблагоприятных последствий несанкционированного доступа к персональным данным
  • Предоставление доступа государственной технической службе к объектам информатизации, использующим, хранящим, обрабатывающим и распространяющим персональные данные ограниченного доступа, содержащиеся в электронных информационных ресурсах, для осуществления обследования обеспечения защищенности процессов хранения, обработки и распространения персональных данных ограниченного доступа, содержащихся в электронных информационных ресурсах в порядке, определяемом уполномоченным органом
  • Регистрацию и учет действий связанных с порядком дачи (отзыва) согласия субъекта на сбор, обработку персональных данных
  • Утверждать перечень персональных данных, необходимый и достаточный для выполнения осуществляемых ими задач, если иное не предусмотрено законами Республики Казахстан
  • Утверждать документы, определяющие политику оператора в отношении сбора, обработки и защиты персональных данных
  • Принимать меры по уничтожению персональных данных в случае достижения цели их сбора и обработки, а также в иных случаях, установленных настоящим Законом и иными нормативными правовыми актами Республики Казахстан
  • Представлять доказательство о получении согласия субъекта на сбор и обработку его персональных данных в случаях, предусмотренных законодательством Республики Казахстан
  • Изменить и (или) дополнить персональные данные на основании соответствующих документов, подтверждающих их достоверность, или уничтожить персональные данные при невозможности их изменения и (или) дополнения
  • Уничтожить персональные данные
  • Назначить лицо, ответственное за организацию обработки персональных данных в случае, если собственник и (или) оператор являются юридическими лицами
  • Определять перечень лиц, имеющих доступ к персональным данным ограниченного доступа
  • Оповещать уполномоченный орган в сфере защиты персональных данных об инцидентах информационной безопасности, связанных с незаконным доступом к персональным данным ограниченного доступа
  • Обеспечивать установку средств защиты информации, обновлений программного обеспечения на технических средствах, осуществляющих обработку персональных данных ограниченного доступа
  • Обеспечивать ведение журнала событий систем управления базами
  • Обеспечивают ведение журнала действий пользователей, имеющих доступ к персональным данным ограниченного доступа
  • Применяют средства контроля целостности персональных данных ограниченного доступа
  • Обеспечивают передачу персональных данных ограниченного доступа иным лицам по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных, если иное не предусмотрено законодательством Республики Казахстан
  • Выделяют бизнес-процессы, содержащие персональные данные ограниченного доступа
  • Обеспечивают применение средств криптографической защиты информации для надежного хранения персональных данных ограниченного доступа
  • Применяют средства идентификации и (или) аутентификации пользователей при работе с персональными данными ограниченного доступа
  • В течение одного рабочего дня c момента обнаружения нарушения безопасности персональных данных уведомить уполномоченный орган о данном нарушении с указанием контактных данных лица, ответственного за организацию обработки персональных данных
Сбор и обработка персональных данных ограниченного доступа осуществляются посредством объектов информатизации, размещенных на территории Республики Казахстан

Хранение и передача персональных данных ограниченного доступа осуществляются с использованием средств криптографической защиты информации, имеющих параметры не ниже третьего уровня безопасности согласно стандарту Республики Казахстан СТ РК 1073-2007 "Средства криптографической защиты информации. Общие технические требования".
Персональные данные по доступности подразделяются на общедоступные и ограниченного доступа.

Общедоступными персональными данными являются персональные данные или сведения, на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта.

Общедоступные персональные данные – персональные данные, доступ к которым является свободным с согласия субъекта или на которые в соответствии с законодательством Республики Казахстан не распространяются требования соблюдения конфиденциальности.
В целях информационного обеспечения населения используются общедоступные источники персональных данных (в том числе биографические справочники, телефонные, адресные книги, общедоступные электронные информационные ресурсы, средства массовой информации)

В свою очередь, персональными данными ограниченного доступа являются персональные данные, доступ к которым ограничен законодательством Республики Казахстан.

Персональные данные ограниченного доступа – персональные данные, доступ к которым ограничен законодательством Республики Казахстан.

Важно отметить, что профильное законодательство не содержит четких данных о том, какие персональные относятся к общедоступным, а какие к ограниченного доступа.

Тем не менее, исходя из правоприменительной практики, а также официальной позиции профильных государственных органов, к персональным данным ограниченного доступа относятся:

  • установочные данные лица (фамилия, имя, отчества, год, дата рождения, национальность);
  • сведения о месте жительства (место регистрации),
  • сведения об индивидуальном идентификационном номере (ИИН), документах, удостоверяющих личность (номер) и другие сведения.
Обратите внимание что:

  • Сбор, обработка персональных данных осуществляются собственником и (или) оператором, а также третьим лицом с согласия субъекта или его законного представителя в порядке, определяемом уполномоченным органом
  • Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей.
  • Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных
  • Не подлежат обработке персональные данные, содержание и объем которых являются избыточными по отношению к целям их обработки

При работе с персональными данными вам как собственникам или операторам важно соблюдать законодательно регламентированные условия, указанные в таблице
Обратите пожалуйста особое внимание на то, что законодательство о персональных данных запрещает сбор, обработку бумажных копий документов, удостоверяющих личность (!)

II. Работа с персональными данными в режиме онлайн, электронные информационные ресурсы, содержащие персональные данные

В случае работы с персональными данными в режиме онлайн, особенно в случаях обработки и хранения, можно использовать так называемые негосударственные сервисы (электронные информационные ресурсы).

При этом посредством негосударственного сервиса обеспечиваются:

  • предоставление субъектом или его законным представителем согласия (отказа) на сбор и (или) обработку персональных данных;
  • уведомление субъекта о действиях с его персональными данными (просмотр, изменение, дополнение, передача, блокирование, уничтожение);
  • уведомление субъекта о доступе третьих лиц к его персональным данным.

Крайне важно помнить, что при доступе к электронным информационным ресурсам, содержащим персональные данные ограниченного доступа, применяется многофакторная аутентификация!!!
Дорогие собственники и операторы персональных данных, работающие с популярными, и, безусловно, удобными сервисами google.forms survey monkey и прочими аналогами, сервисы которых находятся за пределами Республики Казахстан, включая точное или предположительное местонахождения головного офиса сервисов.

Обратите особое внимание, что при работе с персональными данными казахстанцев посредством вышеуказанных сервисов вы осуществляете трансграничную передачу персональных данных!
В свою очередь Трансграничная передача персональных данных на территорию иностранных государств, не обеспечивающих защиту персональных данных, может осуществляться в случае наличия согласия субъекта или его законного представителя на трансграничную передачу его персональных данных.

Таким образом, не забывайте указывать данное обстоятельство в своих формах согласия при работе с обозначенными нами сервисами или их аналогами.

III. Правовое положение субъектов персональных данных

В данном разделе настало время обозначить права и законодательные возможности субъектов персональных данных.

Основные права субъектов персональных данных:

  • Знать о наличии у собственника и (или) оператора, а также третьего лица своих персональных данных, а также получать информацию, содержащую:
    • подтверждение факта, цели, источников, способов сбора и обработки персональных данных;
    • перечень персональных данных;
    • сроки обработки персональных данных, в том числе сроки их хранения;
  • Требовать от собственника и (или) оператора изменения и дополнения своих персональных данных при наличии оснований, подтвержденных соответствующими документами
  • Требовать от собственника и (или) оператора, а также третьего лица блокирования своих персональных данных в случае наличия информации о нарушении условий сбора, обработки персональных данных
  • Требовать от собственника и (или) оператора, а также третьего лица уничтожения своих персональных данных
  • Отозвать согласие на сбор, обработку, распространение в общедоступных источниках, передачу третьим лицам и трансграничную передачу персональных данных
  • Дать согласие (отказать) собственнику и (или) оператору на распространение своих персональных данных в общедоступных источниках персональных данных
  • На защиту своих прав и законных интересов, в том числе возмещение морального и материального вреда
Всем и каждому субъекту персональных данных важно знать и понимать порядок дачи (отзыва) согласия субъекта на сбор, обработку персональных данных

Субъект или его законный представитель дает (отзывает) согласие на сбор, обработку персональных данных письменно, посредством государственного сервиса, негосударственного сервиса либо иным способом, позволяющим подтвердить получение согласия.

При сборе и (или) обработке персональных данных, содержащихся в объектах информатизации государственных органов и (или) государственных юридических лиц, согласие предоставляется посредством государственного сервиса.

Субъект или его законный представитель не может отозвать согласие на сбор, обработку персональных данных в случаях, если это противоречит законам Республики Казахстан, либо при наличии неисполненного обязательства

IV. Компетенция государственных органов, а также уполномоченного органа

В данном разделе вы обнаружите данные, связанные с компетенцией государственных органов, а также уполномоченного органа по корпусу законодательства о персональных данных.

Государственные органы в пределах своей компетенции:

  • Разрабатывают и (или) утверждают нормативные правовые акты в сфере персональных данных и их защиты
  • Рассматривают обращения физических и (или) юридических лиц по вопросам персональных данных и их защиты
  • Принимают меры по привлечению лиц, допустивших нарушения законодательства Республики Казахстан о персональных данных и их защите, к ответственности, установленной законами Республики Казахстан
  • Осуществляют иные полномочия, предусмотренные законами Республики Казахстан, актами Президента Республики Казахстан и Правительства Республики Казахстан

Компетенция уполномоченного органа:

  • Формирует и реализует государственную политику в сфере персональных данных и их защиты
  • Разрабатывает порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных
  • Разрабатывает правила определения собственником и (или) оператором перечня персональных данных, необходимого и достаточного для выполнения осуществляемых ими задач
  • Определяет порядок определения собственником и (или) оператором перечня персональных данных, необходимого и достаточного для выполнения осуществляемых ими задач
  • Определяет порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных

  • Рассматривает обращения субъекта или его законного представителя о соответствии содержания персональных данных и способов их обработки целям их обработки и принимает соответствующее решение
  • Принимает меры по привлечению лиц, допустивших нарушения законодательства Республики Казахстан о персональных данных и их защите, к ответственности, установленной законами Республики Казахстан
  • Требует от собственника и (или) оператора, а также третьего лица уточнения, блокирования или уничтожения недостоверных или полученных незаконным путем персональных данных
  • Осуществляет меры, направленные на совершенствование защиты прав субъектов
  • Создает консультативный совет по вопросам персональных данных и их защиты, а также определяет порядок его формирования и деятельности
  • Утверждает правила сбора, обработки персональных данных
  • Утверждает правила осуществления обследования обеспечения защищенности процессов хранения, обработки и распространения персональных данных ограниченного доступа, содержащихся в электронных информационных ресурсах, по согласованию с Комитетом национальной безопасности Республики Казахстан
  • Утверждает правила функционирования государственного сервиса контроля доступа к персональным данным
  • Согласовывает интеграцию негосударственных объектов информатизации с объектами информатизации государственных органов и (или) государственных юридических лиц, при которой осуществляется передача персональных данных и (или) предоставляется доступ к персональным данным
  • Утверждает правила интеграции с государственным сервисом контроля доступа к персональным данным
  • Осуществляет государственный контроль за соблюдением законодательства Республики Казахстан о персональных данных и их защите
  • Осуществляет иные полномочия, предусмотренные настоящим Законом, иными законами Республики Казахстан, актами Президента Республики Казахстан и Правительства Республики Казахстан
Полагаем важным обратить ваше внимание на пункт 16
Пожалуйста, обратите особое внимание, что государственный контроль за соблюдением законодательства Республики Казахстан о персональных данных и их защите будет осуществляться в форме периодических и внеплановых проверок в соответствии с Предпринимательским кодексом Республики Казахстан, если иное не установлено законодательством.
Отсюда следует, что уполномоченный орган наделен полномочиями по самостоятельному мониторингу ситуации в области защиты персональных данных собственников и операторов и в определенных Предпринимательским кодексом Республики Казахстан случаях имеет право назначать и проводить периодические и внеплановые проверки.

Таким образом, собственники и операторы должны (!) заблаговременно привести свои внутренние положениям, протоколы, политики в области защиты персональных данных в соответствии с профильным законодательством.
В завершении, важно отметить, что в отношении персональных данных, ставших известными уполномоченному органу в ходе осуществления им своей деятельности, должна обеспечиваться конфиденциальность персональных данных.

V. Приложения

Приложение 1.
Форма согласия на сбор и обработку персональных данных

Согласие на сбор и обработку персональных данных включает:


1

наименование (фамилию, имя, отчество (если оно указано в документе, удостоверяющем личность), бизнес-идентификационный номер (индивидуальный идентификационный номер) оператора

2

фамилию, имя, отчество (если оно указано в документе, удостоверяющем личность) субъекта

3

срок или период, в течение которого действует согласие на сбор, обработку персональных данных

4

сведения о возможности оператора или ее отсутствии передавать персональные данные третьим лицам

5

сведения о наличии либо отсутствии трансграничной передачи персональных данных в процессе их обработки

6

сведения о распространении персональных данных в общедоступных источниках

7

перечень собираемых данных, связанных с субъектом

8

иные сведения, определяемые собственником и (или) оператором



Пример:

Форма согласия на сбор и обработку персональных данных


1

Наименование оператора - ОФ «X»

БИН - 1111111111111

Руководитель - XXX XXX XXXXX

2

XXX XXX XXXXX, ИИН 111111111111

3

согласие на сбор, обработку персональных данных действует до __.____.202_ года

4

собранные и обработанные персональные данные передаваться третьим лицам не будут

5

трансграничная передача персональных данных в процессе их обработки осуществляться не будет

6

собранные и обработанные персональные данные в общедоступных источниках распространяться не будут

7

Фамилия Имя Отчество

Дата рождения

Индивидуальный идентификационный номер (ИИН)

Номер удостоверения личности

Место рождения

Национальность

Орган выдачи удостоверения личности

Дата выдачи и срок действия удостоверения личности

Актуальный номер мобильного телефона;

Актуальный адрес электронной почты

Актуальный адрес проживания и/или временной/постоянной регистрации

8

-



Пример формы согласия при работе с персональными данными посредством сервисов google.forms/survey monkey и прочими аналогами, серверы которых находятся за пределами Республики Казахстан.

Примерный текст согласия

1

Заполняя данную заявку, я даю согласие на  сбор, обработку, систематизацию, хранение моих персональных данных оператором ОФ/ОО «XXX».

ОФ/ОО «XXX» обязуется использовать полученные данные исключительно с целью формирования списка потенциальных участников курса, обратной связи и информирования как потенциальных так отобранных участников образовательного тренинга, а также на трансграничную передачу данных, осуществляемую посредством сервиса Google Forms, разработанной корпорацией Google, со штаб квартирой расположенной в Mountain View, California, USA. 

Вышеуказанные персональные данные собираются для достижения цели: формирования списка потенциальных участников и отбора группы участников образовательного тренинга.

Собираемые персональные данные не будут размещаться в общедоступных источниках,  и передаваться иным третьим лицам, за исключением случаев, предусмотренных законодательством Республики Казахстан. 

Персональные данные, собираемые в рамках данной формы, как и сама форма, будут уничтожены не позднее __. ___. 202_ года.




Примерный текст согласия

1

Заполняя данную заявку, я даю согласие на сбор, обработку, систематизацию, хранение моих персональных данных оператором ОФ/ОО «XXX».

ОФ/ОО «XXX» обязуется использовать полученные данные исключительно с целью формирования списка потенциальных участников курса, обратной связи и информирования как потенциальных так отобранных участников образовательного тренинга, а также на трансграничную передачу данных, осуществляемую посредством сервиса Survey Monkey, разработанной корпорацией SurveyMonkey Inc, со штаб квартирой расположенной в San Mateo, California, USA.

Вышеуказанные персональные данные собираются для достижения цели: формирования списка потенциальных участников и отбора группы участников образовательного тренинга.

Собираемые персональные данные не будут размещаться в общедоступных источниках, и передаваться иным третьим лицам, за исключением случаев, предусмотренных законодательством Республики Казахстан.

Персональные данные, собираемые в рамках данной формы, как и сама форма, будут уничтожены не позднее __. ___. 202_ года.

Приложение 2.
Перечень персональных данных, необходимый и достаточный для выполнения осуществляемых задач


№ п/п

Наименование задачи, в том числе функций, полномочий, обязанностей

Цели сбора и обработки в рамках осуществляемой задачи

Наименование персональных данных для определенной цели

Указание на документы или нормативные правовые акты, имеющие прямые указания на осуществляемые собственником и (или) оператором задачи







Пример:

№ п/п

Наименование задачи, в том числе функций, полномочий, обязанностей

Цели сбора и обработки в рамках осуществляемой задачи

Наименование персональных данных для определенной цели

Указание на документы или нормативные правовые акты, имеющие прямые указания на осуществляемые собственником и (или) оператором задачи

1

Ведение документооборота оператора

Заключение договора гражданско-правового характера в виде договора на оказание услуг

Фамилия, имя, отчество (при наличии);

Дата рождения;

Индивидуальный идентификационный номер (ИИН);

Номер удостоверения личности

Дата выдачи и срок выдачи удостоверения личности, орган выдачи

Национальность

Место рождения

Сведения о профессии, должности, образовании

Иные сведения, в том числе специально предоставленные мной для размещения в общедоступных источниках персональных данных

Номер мобильного телефона

Адрес электронной почты

Банковские реквизиты

Гражданский Кодекс Республики Казахстан

Обычаи делового оборота

Приложение 3.
Пример приказа об удалении персональных данных и об утверждении комиссии по удалению персональных данных

В данном разделе настало время обозначить права и законодательные возможности субъектов персональных данных.



ОБЩЕСТВЕННЫЙ ФОНД/ОБЩЕСТВЕННОЕ ОБЪЕДИНЕНИЕ «XXX»


г. XXX


«XX» XXX 202_ года


ПРИКАЗ


В связи с достижениями целей сбора персональных данных граждан в рамках _____________________________________________________________________________________________________________________________________от ОФ/ОО «ХХХ».



Я, XXX XXX XXX, приказываю:


- произвести уничтожение персональных данных граждан собранных в рамках _______________________________________________от ОФ/ОО «ХХХ» путем удаления информации со всех информационных носителей в количестве ___ (______);


- произвести удаление с электронных носителей и физическое уничтожение (указать перечень персональных данных или документов) в количестве __ (_________) штук;



- утвердить состав комиссии по составлению акта об уничтожении персональных данных, в лице ХХХ ХХХ ХХХ (указать должность), ХХХ ХХХ ХХХ (указать должность), и ХХХ ХХХ ХХХ (указать должность).


- процедуру удаления персональных данных произвести в соответствии с приказом Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 21 октября 2020 года/НҚ «Об утверждении Правил сбора, обработки персональных данных»;


- довести до сведения участников комиссии текст настоящего приказа.




Исполнительный директор XXX X. X.


С приказом ознакомлен (-а)


1.__________________________________________

2.__________________________________________

3.__________________________________________




Пример акта об удалении персональных данных.


Утверждаю

Исполнительный Директор ОФ/ОО «XXX»

XXX X.X.________________

Город XXX

«__» ______ 202_ год


Акт об удалении персональных данных

ОФ/ОО «XXX»


Комиссия, основанная приказом от «__» ХХХ 202_ года по удалению персональных данных граждан, которые были собраны в рамках _______________________________________________________________________________________________________________________________________________________________________________________________ хранящихся на информационных носителях принадлежащих ОФ/ОО «ХХХ», а также бумажных оригиналах и копиях:

- Подтверждает удаление вышеуказанных данных граждан в количестве ___ (________), со всех информационных носителей, принадлежащих ОФ/ОО «ХХХ»;

- Подтверждает удаление с электронных носителей и физическое уничтожение копий следующих документов (указать перечень) в количестве __ (____) штук;

- Подтверждает, что копий вышеуказанных данных на информационных носителях, а также копий на бумажных или иных носителях относящихся к ОФ/ОО «XXX» оставлено не было.


Подписи участников Комиссии:

XXX XXX XXX __________________________

XXX XXX XXX ______________________________

XXX XXX XXX _____________________________


Приложение 4.
Проверочный лист за соблюдением законодательства Республики Казахстан о персональных данных и их защите в отношении собственников и (или) операторов, а также третьих лиц

Перечень требований

Соответствует требованиям

Соответствует требованиям

1

2

3

4

1

осуществление сбора, обработки персональных данных с согласия субъекта или его законного представителя



2

соблюдение требований по ограничению обработки персональных данных достижением конкретных, заранее определенных и законных целей



3

соблюдение запрета сбора, обработки копий документов, удостоверяющих личность, на бумажном носителе



4

в случае взаимодействия с объектами информатизации государственных органов и (или) государственных юридических лиц, содержащими персональные данные, обеспечивание интеграции объектов информатизации, задействованных в процессах сбора и обработки персональных данных, с государственным сервисом контроля доступа к персональным данным



5

обеспечение конфиденциальности персональных данных ограниченного доступа путем соблюдения требований не допускать их распространения без согласия субъекта или его законного представителя либо наличия иного законного основания



6

осуществление хранения персональных данных в базе, находящейся на территории Республики Казахстан



7

использование персональных данных только для ранее заявленных целей их сбора



8

осуществление трансграничной передачи персональных данных на территорию иностранных государств только в случае обеспечения этими государствами защиты персональных данных



9

обезличивание персональных данных при их передаче для проведения статистических, социологических, научных, маркетинговых исследований



10

применение многофакторной аутентификаций при доступе к электронным информационным ресурсам, содержащим персональные данные ограниченного доступа



11

утверждение собственником и (или) оператором перечня персональных данных, необходимого и достаточного для выполнения осуществляемых ими задач



12

утверждение собственником и (или) оператором документов, определяющих политику в отношении сбора, обработки и защиты персональных данных



13

принятие собственником и (или) оператором необходимых мер, в том числе правовых, организационных и технических, для защиты персональных данных



14

предоставление по запросу уполномоченного органа в рамках рассмотрения обращений физических и юридических лиц информацию о способах и процедурах, используемых для обеспечения соблюдения собственником и (или) оператором требований Закона Республики Казахстан "О персональных данных и их защите"



15

в случае отказа в предоставлении информации субъекту или его законному представителю соблюдение требований по представлению собственником и (или) оператором мотивированного ответа в установленные сроки



16

предоставление собственником и (или) оператором безвозмездно субъекту или его законному представителю возможности ознакомления с персональными данными, относящимися к данному субъекту



17

назначение собственником и (или) оператором лица, ответственного за организацию обработки персональных данных, являющимся юридическими лицами



18

выделение бизнес-процессов, содержащих персональные данные



19

разделение персональных данных на общедоступные и ограниченного доступа



20

установление собственником и (или) оператором целей обработки персональных данных ограниченного доступа



21

определение собственником и (или) оператором порядка обработки, распространения и доступа к персональным данным ограниченного доступа



22

определение собственником и (или) оператором порядка блокирования персональных данных ограниченного доступа, относящихся к субъекту, при обращении субъекта



23

определение перечня лиц, имеющих доступ к персональным данным ограниченного доступа



24

оповещение уполномоченного органа об инцидентах информационной безопасности, связанных с незаконным доступом к персональным данным ограниченного доступа



25

обеспечение установки средств защиты информации, обновлений программного обеспечения на технических средствах, осуществляющих обработку персональных данных ограниченного доступа



26

обеспечение ведения журнала событий систем управления базами при обработке персональных данных ограниченного доступа



27

обеспечение ведения журнала действий пользователей, имеющих доступ к персональным данным ограниченного доступа;



28

применение средств контроля целостности персональных данных ограниченного доступа



29

передача персональных данных ограниченного доступа иным лицам по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных



30

применение средств криптографической защиты информации для надежного хранения персональных данных ограниченного доступа



31

применение средств идентификации и (или) аутентификации пользователей при работе с персональными данными ограниченного доступа



32

осуществление сбора и обработки персональных данных ограниченного доступа посредством объектов информатизации, размещенных на территории Республики Казахстан



33

осуществление хранения и передачи персональных данных ограниченного доступа с использованием средств криптографической защиты информации, имеющих параметры не ниже третьего уровня безопасности согласно стандарту Республики Казахстан СТ РК 1073-2007 "Средства криптографической защиты информации. Общие технические требования"



Приложение 5.
Санкции за нарушение законодательства о персональных данных

Кодекс Республики Казахстан об административных правонарушениях

Статья 79. Нарушение законодательства Республики Казахстан о персональных данных и их защите

1. Незаконные сбор и (или) обработка персональных данных, если эти деяния не содержат признаков уголовно наказуемого деяния, –


влекут штраф на физических лиц в размере тридцати, на должностных лиц, частных нотариусов, частных судебных исполнителей, адвокатов, юридических консультантов, субъектов малого предпринимательства или некоммерческие организации – в размере шестидесяти, на субъектов среднего предпринимательства – в размере ста, на субъектов крупного предпринимательства – в размере двухсот месячных расчетных показателей.


2. Те же деяния, совершенные собственником, оператором или третьим лицом с использованием своего служебного положения, если эти действия не влекут установленную законом уголовную ответственность –


влекут штраф на физических лиц в размере ста, на должностных лиц, субъектов малого предпринимательства или некоммерческие организации – в размере двухсот, на субъектов среднего предпринимательства – в размере трехсот, на субъектов крупного предпринимательства – в размере шестисот месячных расчетных показателей.


3. Несоблюдение собственником, оператором или третьим лицом мер по защите персональных данных, если это деяние не содержит признаков уголовно наказуемого деяния, –


влечет штраф на физических лиц в размере ста пятидесяти, на должностных лиц, субъектов малого предпринимательства или некоммерческие организации – в размере трехсот, на субъектов среднего предпринимательства – в размере четырехсот пятидесяти, на субъектов крупного предпринимательства – в размере шестисот месячных расчетных показателей.


4. Деяние, предусмотренное частью третьей настоящей статьи, повлекшее утерю, незаконный сбор и (или) обработку персональных данных, если эти деяния не влекут установленную законом уголовную ответственность, –


влечет штраф на физических лиц в размере двухсот, на должностных лиц, субъектов малого предпринимательства или некоммерческие организации – в размере семисот пятидесяти, на субъектов среднего предпринимательства – в размере одной тысячи, на субъектов крупного предпринимательства – в размере двух тысяч месячных расчетных показателей.



Уголовный Кодекс Республики Казахстан

Статья 147. Нарушение неприкосновенности частной жизни и законодательства Республики Казахстан о персональных данных и их защите

1. Несоблюдение мер по защите персональных данных лицом, на которое возложена обязанность принятия таких мер, если это деяние причинило существенный вред правам и законным интересам лиц, -


наказывается штрафом в размере до трех тысяч месячных расчетных показателей либо исправительными работами в том же размере, либо привлечением к общественным работам на срок до шестисот часов, либо ограничением свободы на срок до двух лет, либо лишением свободы на тот же срок с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до трех лет или без такового.


2. Незаконное собирание сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо причинение существенного вреда правам и законным интересам лица в результате незаконных сбора и (или) обработки (за исключением распространения) иных персональных данных –


наказывается штрафом в размере до пяти тысяч месячных расчетных показателей либо исправительными работами в том же размере, либо привлечением к общественным работам на срок до восьмисот часов, либо ограничением свободы на срок до трех лет, либо лишением свободы на тот же срок.


3. Деяния, предусмотренные частью второй настоящей статьи, совершенные лицом с использованием своего служебного положения или специальных технических средств, предназначенных для негласного получения информации, либо путем незаконного доступа к электронным информационным ресурсам, информационной системе или незаконного перехвата информации, передаваемой по сети телекоммуникаций, либо в целях извлечения выгод и преимуществ для себя или для других лиц, или организаций, а равно в отношении лица или его близких в связи с осуществлением данным лицом служебной деятельности либо выполнением профессионального или общественного долга с целью воспрепятствования такой деятельности или из мести за нее –


наказываются лишением свободы на срок до пяти лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок от двух до пяти лет или без такового.


4. Распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо причинение существенного вреда правам и законным интересам лица в результате незаконного распространения иных персональных данных –


наказывается лишением свободы на срок от трех до шести лет.


5. Совершение действий, предусмотренных частью четвертой настоящей статьи, в публичном выступлении, публично демонстрирующемся произведении, в средствах массовой информации или с использованием сетей телекоммуникаций, в том числе через Интернет, а равно в отношении лица или его близких в связи с осуществлением данным лицом служебной деятельности либо выполнением профессионального или общественного долга с целью воспрепятствования такой деятельности или из мести за нее –


наказывается лишением свободы на срок от трех до семи лет.

Приложение 6.
Политика конфиденциальности (шаблон)

Согласие Пользователя на сбор и обработку персональных данных:


1. наименование оператора: Общественный фонд «Еркіндік қанаты»;
2. персональные данные субъекта (псевдоним, который может включать фамилию, имя, отчество (если оно указано в документе, удостоверяющем личность): указывается Пользователем самостоятельно при регистрации;
3. срок или период, в течение которого действует согласие на сбор, обработку персональных данных: раздел 9 Политики конфиденциальности;
4. сведения о возможности оператора или ее отсутствии передавать персональные данные третьим лицам: разделы 5 и 6 Политики конфиденциальности;
5. сведения о наличии либо отсутствии трансграничной передачи персональных данных в процессе их обработки: раздел 5 Политики конфиденциальности;
6. сведения о распространении персональных данных в общедоступных источниках: пункт 4.7. Политики конфиденциальности;
7. перечень собираемых данных, связанных с субъектом: пункт 4.6. Политики конфиденциальности.

1. Общие положения
1.1. Настоящая Политика определяет политику “Название организации” (далее – «Организация») (БИН: ) по сбору, обработке и защите персональных данных пользователей (далее – «Пользователь») сайта [ссылка на сайт] (далее – «Сервис» или «Сервисы») в соответствии с Законом Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите» (далее – «Закон»).

2. Терминология
В настоящей Политике используются следующие основные понятия:
2.1. персональные данные – сведения, относящиеся к определенному или определяемому на их основании субъекту персональных данных, зафиксированные на электронном, бумажном и (или) ином материальном носителе;
2.2. блокирование персональных данных – действия по временному прекращению сбора, накопления, изменения, дополнения, использования, распространения, обезличивания и уничтожения персональных данных;
2.3. накопление персональных данных – действия по систематизации персональных данных путем их внесения в базу, содержащую персональные данные;
2.4. сбор персональных данных – действия, направленные на получение персональных данных;
2.5. уничтожение персональных данных – действия, в результате совершения которых невозможно восстановить персональные данные;
2.6. обезличивание персональных данных – действия, в результате совершения которых определение принадлежности персональных данных субъекту персональных данных невозможно;
2.7. сервис – сайт с доменным именем [ссылка на сайт] предназначенный для предоставления пользователям услуг, связанных с деятельностью Организации.
2.8. база, содержащая персональные данные (далее – база), – совокупность упорядоченных персональных данных;
2.9. оператор базы, содержащей персональные данные (далее – оператор), – Организация, осуществляющая сбор, обработку и защиту персональных данных;
2.10. защита персональных данных – комплекс мер, в том числе правовых, организационных и технических, осуществляемых в целях защиты персональных данных;
2.11. обработка персональных данных – действия, направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, блокирование и уничтожение персональных данных;
2.12. использование персональных данных – действия с персональными данными, направленные на реализацию целей деятельности собственника, оператора и третьего лица;
2.13. хранение персональных данных – действия по обеспечению целостности, конфиденциальности и доступности персональных данных;
2.14. распространение персональных данных – действия, в результате совершения которых происходит передача персональных данных, в том числе через средства массовой информации или предоставление доступа к персональным данным каким-либо иным способом;
2.15. субъект персональных данных (далее – субъект) – физическое лицо, к которому относятся персональные данные.

3. Принципы обработки персональных данных
3.1. Сбор, обработка и защита персональных данных в связи с использованием Сервиса осуществляются в соответствии с принципами:
- соблюдения конституционных прав и свобод человека и гражданина;
- законности;
- конфиденциальности персональных данных ограниченного доступа;
- равенства прав субъектов, собственников и операторов;
- обеспечения безопасности личности, общества и государства.
3.2. Обработка персональных данных пользователей Сервиса ограничивается достижением конкретных, заранее определенных и законных целей. Оператор не осуществляет обработку персональных данных, несовместимую с целями сбора персональных данных.
3.3. Не подлежат обработке персональные данные, содержание и объем которых являются избыточными по отношению к целям их обработки.

4. Категории персональных данных
4.1. Персональные данные по доступности подразделяются на общедоступные и ограниченного доступа.
4.2. Общедоступными персональными данными являются персональные данные или сведения, на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта.
4.3. Персональными данными ограниченного доступа являются персональные данные, доступ к которым ограничен законодательством Республики Казахстан.
4.4. Сведения о субъекте, сбор и обработка которых произведены с нарушением законодательства Республики Казахстан, исключаются из общедоступных источников персональных данных в течение одного рабочего дня по требованию субъекта или его законного представителя либо по решению суда или иных уполномоченных государственных органов.
4.5. При использовании Сервиса Компания осуществляет обработку персональных данных ограниченного доступа.
4.6. Перечень персональных данных Пользователей включает данные, относящиеся к самим Пользователям, а также данные третьих лиц, которые Пользователи обрабатывают с помощью Сервиса:
4.6.1. перечень собираемых персональных данных;
4.7. Категория общедоступных персональных данных (данные раскрываются с согласия субъекта персональных данных):
4.7.1. перечень собираемых общедоступных пд, если есть
4.8. Категория данных ограниченного доступа (данные, к которым применяется режим конфиденциальности):
4.8.1. перечень собираемых пд ограниченного доступа;

5. Передача персональных данных, включая трансграничную передачу
5.1. Передача персональных данных осуществляется Компанией в соответствии с Законом Республики Казахстан «О персональных данных и их защите».
5.2. Конкретные категории персональных данных для передачи можно ознакомиться в разделе «Перечень лиц, имеющих доступ к персональным данным и (или) получающих персональные данные», который содержит информацию о контрагенте, бизнес-процессе, цели обработки, категории персональных данных (общедоступные, ограниченного доступа), и перечень доступных персональных данных.
5.3. Трансграничная передача персональных данных – передача персональных данных на территорию иностранных государств. Трансграничная передача персональных данных на территорию иностранных государств осуществляется только в случае обеспечения этими государствами защиты персональных данных.
5.4. Обработка персональных данных в виде трансграничной передачи, распространения персональных данных в общедоступных источниках, а также их передачи третьим лицам осуществляется при условии согласия субъекта, за исключением случаев:
- предусмотренных международными договорами, ратифицированным Республикой Казахстан;
- предусмотренных законами Республики Казахстан, если это необходимо в целях защиты конституционного строя, охраны общественного порядка, прав и свобод человека и гражданина, здоровья и нравственности населения;
- осуществления защиты конституционных прав и свобод человека и гражданина, если получение согласия субъекта или его законного представителя невозможно.

6. Перечень лиц, имеющих доступ к персональным данным и (или) получающих и (или) передающих персональные данные

наименование должности

бизнес-процесс

цель обработки

категория (общедоступные, конфиденциальные)

перечень персональных данных







7. Доступ к персональным данным
7.1. Доступ к персональным данным определяется условиями согласия субъекта или его законного представителя, если иное не предусмотрено законодательством Республики Казахстан.
7.2. Доступ к персональным данным должен быть запрещен, если Организация не может исполнить обязательства по обеспечению выполнения требований Закона.
7.3. Обращение (запрос) субъекта или его законного представителя относительно доступа к своим персональным данным подается Организации письменно или в форме электронного документа либо иным способом с применением элементов защитных действий, не противоречащих законодательству Республики Казахстан.

8. Конфиденциальность персональных данных
8.1. Лица, получающие доступ к персональным данным ограниченного доступа, обеспечивают их конфиденциальность путем соблюдения требований не допускать их распространения без согласия субъекта или его законного представителя либо наличия иного законного основания.
8.2. Лица, которым стали известны персональные данные ограниченного доступа в связи с профессиональной, служебной необходимостью, а также трудовыми отношениями, обязаны обеспечивать их конфиденциальность.

9. Накопление и хранение персональных данных
9.1. Накопление персональных данных производится путем сбора персональных данных, необходимых и достаточных для выполнения задач, осуществляемых Компанией.
9.2. Хранение персональных данных осуществляется Организацией на территории Республики Казахстан.
9.3. Срок хранения персональных данных определяется датой достижения целей их сбора и обработки, если иное не предусмотрено законодательством Республики Казахстан.
9.4. Персональные данные Пользователя хранятся в течение срока, необходимого для достижения целей их сбора и обработки, для которых они были предоставлены, если более длительный срок хранения не требуется или не допускается законодательством Республики Казахстан. В случае утраты необходимости в достижении указанных целей либо по истечении соответствующих сроков хранения персональные данные подлежат удалению или обезличиванию.

10. Обработка персональных данных
10.1. Изменение и дополнение персональных данных осуществляются Организацией на основании обращения (запроса) субъекта или его законного представителя либо в иных случаях, предусмотренных законами Республики Казахстан.
10.2. Использование персональных данных должно осуществляться Организацией только для ранее заявленных целей их сбора.
10.3. Распространение персональных данных допускается при условии согласия субъекта или его законного представителя, если при этом не затрагиваются законные интересы иных физических и (или) юридических лиц.
10.4. Распространение персональных данных в случаях, выходящих за рамки ранее заявленных целей их сбора, осуществляется с согласия субъекта или его законного представителя.
10.5. При сборе, обработке персональных данных для проведения статистических, социологических, научных исследований Организация обязана их обезличить в соответствии с правилами сбора, обработки персональных данных.

11. Уничтожение персональных данных
11.1. Персональные данные подлежат уничтожению:
- по истечении срока хранения;
- при прекращении правоотношений между субъектом и Организацией;
- при вступлении в законную силу решения суда;
- при выявлении сбора и обработки персональных данных без согласия субъекта или его законного представителя, за исключением случаев, когда согласие не является обязательным;
- в иных случаях, установленных Законом и иными нормативными правовыми актами Республики Казахстан.

12. Сообщение о действиях с персональными данными
12.1. При наличии условия об уведомлении субъекта о передаче его персональных данных третьему лицу Организация в течение десяти рабочих дней уведомляет об этом субъекта или его законного представителя, если иное не предусмотрено законами Республики Казахстан, за исключением случаев:
- выполнения государственными органами своих функций, предусмотренных законодательством Республики Казахстан, а также осуществления деятельности частными нотариусами, частными судебными исполнителями и адвокатами;
- осуществления сбора и обработки персональных данных в статистических, социологических или научных целях.

13. Защита персональных данных
13.1. Под угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих возможность несанкционированного, в том числе случайного, доступа к персональным данным при их сборе и обработке, результатом которого могут стать уничтожение, изменение, блокирование, копирование, несанкционированное предоставление третьим лицам, несанкционированное распространение персональных данных, а также иные неправомерные действия.
13.2. Сбор и обработка персональных данных осуществляются только в случаях обеспечения их защиты.
13.3. Защита персональных данных осуществляется путем применения комплекса мер, в том числе правовых, организационных и технических, в целях:
- реализации прав на неприкосновенность частной жизни, личную и семейную тайну;
- обеспечения их целостности и сохранности;
- соблюдения их конфиденциальности;
- реализации права на доступ к ним;
- предотвращения незаконного их сбора и обработки.
13.4. Для обеспечения защиты персональных данных Компания осуществляет:
- выделение бизнес-процессов, содержащих персональные данные;
- резервное копирование данных;
- разделение персональных данных на общедоступные и ограниченного доступа;
- определение перечня лиц, осуществляющих сбор и обработку персональных данных либо имеющих к ним доступ;
- назначение лица, ответственного за организацию обработки персональных данных;
- установление порядка доступа к персональным данным.
- обеспечение индивидуализации доступа к информационным ресурсам на основе персональных учетных записей сотрудников.
- запрет на использование общих паролей и мастер-аккаунтов.
- утверждение документов, определяющих политику Компании в отношении сбора, обработки и защиты персональных данных;
- по запросу уполномоченного органа в рамках рассмотрения обращений физических и юридических лиц представление информации о способах и процедурах, используемых для обеспечения соблюдения Компанией требований Закона.
13.5. При сборе и обработке персональных данных в объектах информатизации дополнительно Организация обеспечивает сохранность носителей персональных данных.
13.6. Организация при обработке персональных данных ограниченного доступа:
- устанавливает цели обработки персональных данных ограниченного доступа;
- определяет порядок обработки, распространения и доступа к персональным данным ограниченного доступа;
- определяет порядок блокирования персональных данных ограниченного доступа, относящихся к субъекту, при обращении субъекта.
13.7. Организация при обработке персональных данных ограниченного доступа:
- определяет перечень лиц, имеющих доступ к персональным данным ограниченного доступа;
- оповещает уполномоченный орган в сфере защиты персональных данных об инцидентах информационной безопасности, связанных с незаконным доступом к персональным данным ограниченного доступа;
- обеспечивает установку средств защиты информации, обновлений программного обеспечения на технических средствах, осуществляющих обработку персональных данных ограниченного доступа;
- обеспечивает ведение журнала событий систем управления базами;
- обеспечивает ведение журнала действий пользователей, имеющих доступ к персональным данным ограниченного доступа;
- применяет средства контроля целостности персональных данных ограниченного доступа;
- обеспечивает передачу персональных данных ограниченного доступа иным лицам по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных, если иное не предусмотрено законодательством Республики Казахстан;
- выделяет бизнес-процессы, содержащие персональные данные ограниченного доступа;
- обеспечивает применение средств криптографической защиты информации для надежного хранения персональных данных ограниченного доступа;
- применяет средства идентификации и (или) аутентификации пользователей при работе с персональными данными ограниченного доступа.
13.8. Сбор и обработка персональных данных ограниченного доступа осуществляются посредством объектов информатизации, размещенных на территории Республики Казахстан. Хранение и передача персональных данных ограниченного доступа осуществляются с использованием средств криптографической защиты информации, имеющих параметры не ниже третьего уровня безопасности согласно стандарту Республики Казахстан СТ РК 1073-2007 "Средства криптографической защиты информации. Общие технические требования". Требования данного пункта не распространяются на случаи трансграничной передачи данных.
13.9. Организация принимает необходимые меры по защите персональных данных, обеспечивающие:
- предотвращение несанкционированного доступа к персональным данным;
- обеспечение физической сохранности бумажных носителей персональных данных путем их хранения в запираемых шкафах или сейфах, доступ к которым ограничен кругом ответственных лиц;
- своевременное обнаружение фактов несанкционированного доступа к персональным данным, если такой несанкционированный доступ не удалось предотвратить;
- минимизацию неблагоприятных последствий несанкционированного доступа к персональным данным;
- предоставление доступа государственной технической службе к объектам информатизации, использующим, хранящим, обрабатывающим и распространяющим персональные данные ограниченного доступа, содержащиеся в электронных информационных ресурсах, для осуществления обследования обеспечения защищенности процессов хранения, обработки и распространения персональных данных ограниченного доступа, содержащихся в электронных информационных ресурсах в порядке, определяемом уполномоченным органом.
- регистрацию и учет срока действия согласия субъекта персональных данных, передачи персональных данных третьим лицам, трансграничной передачи персональных данных, распространении персональных данных в общедоступных источниках.
13.10. Обязанности Организации по защите персональных данных возникают с момента сбора персональных данных и действуют до момента их уничтожения либо обезличивания.

14. Права и обязанности субъекта персональных данных
14.1. Субъект имеет право:
- знать о наличии у Организации своих персональных данных, а также получать информацию, содержащую (а) подтверждение факта, цели, источников, способов сбора и обработки персональных данных, (б) перечень персональных данных, (в) сроки обработки персональных данных, в том числе сроки их хранения;
- требовать от Организации изменения и дополнения своих персональных данных при наличии оснований, подтвержденных соответствующими документами;
- требовать от Организации блокирования своих персональных данных в случае наличия информации о нарушении условий сбора, обработки персональных данных;
- требовать от Организации уничтожения своих персональных данных, сбор и обработка которых произведены с нарушением законодательства Республики Казахстан, а также в иных случаях, установленных Законом и иными нормативными правовыми актами Республики Казахстан;
- отозвать согласие на сбор, обработку, распространение в общедоступных источниках, передачу третьим лицам и трансграничную передачу персональных данных, кроме случаев, предусмотренных Законом;
- дать согласие (или отказ) Организации на распространение своих персональных данных в общедоступных источниках персональных данных;
- на защиту своих прав и законных интересов, в том числе возмещение морального и материального вреда;
- на осуществление иных прав, предусмотренных Законом и иными законами Республики Казахстан.
14.2. Субъект обязан представлять свои персональные данные в случаях, установленных законами Республики Казахстан.
14.3. Для получения информации субъектом или его законным представителем направляется обращение (запрос) Организации письменно или в форме электронного документа либо иным способом с применением элементов защитных действий, не противоречащих законодательству Республики Казахстан.
14.4. Организация сообщает информацию, относящуюся к субъекту, в течение 15 (пятнадцати) рабочих дней со дня получения обращения субъекта или его законного представителя, если иные сроки не предусмотрены законами Республики Казахстан.
14.5. В случае отказа в предоставлении информации субъекту или его законному представителю, Организация в срок, не превышающий 3 (трех) рабочих дней со дня получения обращения, представляет мотивированный ответ, если иные сроки не предусмотрены законами Республики Казахстан.

15. Права и обязанности Организации
15.1. Организация имеет право осуществлять сбор, обработку персональных данных в порядке, установленном Законом и иными нормативными правовыми актами Республики Казахстан.
15.2. Организация обязана:
- утверждать перечень персональных данных, необходимый и достаточный для выполнения осуществляемых ей задач, если иное не предусмотрено законами Республики Казахстан;
- утверждать документы, определяющие политику Компании в отношении сбора, обработки и защиты персональных данных;
- принимать и соблюдать необходимые меры, в том числе правовые, организационные и технические, для защиты персональных данных в соответствии с законодательством Республики Казахстан;
- соблюдать законодательство Республики Казахстан о персональных данных и их защите;
- предоставлять по запросу уполномоченного органа в рамках рассмотрения обращений физических и юридических лиц информацию о способах и процедурах, используемых для обеспечения соблюдения Организацией требований Закона;
- принимать меры по уничтожению персональных данных в случае достижения цели их сбора и обработки, а также в иных случаях, установленных Законом и иными нормативными правовыми актами Республики Казахстан;
- представлять доказательство о получении согласия субъекта на сбор и обработку его персональных данных в случаях, предусмотренных законодательством Республики Казахстан;
- по обращению субъекта сообщать информацию, относящуюся к нему, в сроки, предусмотренные законодательством Республики Казахстан;
- в случае отказа в предоставлении информации субъекту или его законному представителю представить мотивированный ответ в сроки, предусмотренные законодательством Республики Казахстан;
- в течение одного рабочего дня (а) изменить и (или) дополнить персональные данные на основании соответствующих документов, подтверждающих их достоверность, или уничтожить персональные данные при невозможности их изменения и (или) дополнения, (б) блокировать персональные данные, относящиеся к субъекту, в случае наличия информации о нарушении условий их сбора, обработки, (в) уничтожить персональные данные в случае подтверждения факта их сбора, обработки с нарушением законодательства Республики Казахстан, а также в иных случаях, установленных Законом и иными нормативными правовыми актами Республики Казахстан, (г) снять блокирование персональных данных в случае неподтверждения факта нарушения условий сбора, обработки персональных данных;
- предоставлять безвозмездно субъекту или его законному представителю возможность ознакомления с персональными данными, относящимися к данному субъекту;
- назначить лицо, ответственное за организацию обработки персональных данных.

16. Права и обязанности Пользователя сервиса
16.1. Пользователь, предоставляя свои персональные данные, подтверждает их достоверность и добровольность предоставления, а также выражает согласие на их обработку Организацией в соответствии с законодательством Республики Казахстан «О персональных данных и их защите».
16.2. Пользователь вправе:
- Знать о наличии своих персональных данных у собственника и (или) оператора, а также у третьих лиц, и получать информацию, содержащую: подтверждение факта обработки, цели, источники и способы сбора и обработки персональных данных; перечень обрабатываемых персональных данных; сроки обработки персональных данных, включая сроки их хранения.
- Требовать изменения или дополнения своих персональных данных у собственника и (или) оператора при наличии оснований, подтверждённых соответствующими документами.
- Требовать блокирования своих персональных данных у собственника и (или) оператора, а также у третьих лиц в случае выявления нарушения условий их сбора или обработки.
- Требовать уничтожения своих персональных данных, сбор и обработка которых произведены с нарушением законодательства Республики Казахстан, а также в иных случаях, установленных настоящим Законом и иными нормативными правовыми актами Республики Казахстан.
- Отозвать согласие на сбор, обработку, распространение в общедоступных источниках, передачу третьим лицам и трансграничную передачу персональных данных, за исключением случаев, предусмотренных пунктом 2 статьи 8 настоящего Закона.
- Дать согласие или отказ собственнику и (или) оператору на распространение своих персональных данных в общедоступных источниках.
- Защищать свои права и законные интересы, включая возмещение морального и материального вреда, причинённого незаконной обработкой персональных данных.
- Осуществлять иные права, предусмотренные настоящим Законом и иными законами Республики Казахстан.
16.3. Пользователь обязан:
- предоставлять только достоверные персональные данные;
- не предпринимать действий, направленных на незаконное получение, использование или распространение персональных данных;
- соблюдать требования законодательства Республики Казахстан о персональных данных и их защите;
- по запросу уполномоченного органа предоставлять информацию, касающуюся персональных данных, в рамках рассмотрения обращений физических и юридических лиц.

17. Обновление Политики конфиденциальности
Мы оставляем за собой право периодически вносить изменения в настоящую политику. Актуальная версия политики будет размещена на данной странице: [ссылка на сайт]. Рекомендуем вам регулярно ознакомиться с обновлениями.

18. Контактная информация
Если у вас есть какие-либо вопросы по вопросу сбора, обработки и уничтожения персональных данных, свяжитесь с нами по электронной почте [ЭЛ. ПОЧТА]

Дата вступления в силу: «__» __________ гг.

Источники

При подготовке настоящего пособия мы использовали следующие нормативно-правовые акты:

  • Конституция Республики Казахстан принятая на республиканском референдуме 15 марта 2026 года;
  • Цифровой Кодекс Республики Казахстан от 9 января 2026 года № 255 – VIII ЗРК
  • Кодекс Республики Казахстан об административных правонарушениях от 5 июля 2014 года № 235-V ЗРК;
  • Уголовный Кодекс Республики Казахстан от 3 июля 2014 года № 226- V ЗРК;
  • Закон Республики Казахстан «О персональных данных и их защите» от 21 мая 2013 года № 94-V;
  • Закон Республики Казахстан «Об информатизации» от 24 ноября 2015 года № 418- V ЗРК;
  • Приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 21 октября 2020 года № 395 НҚ «Об утверждении правил сбора, обработки персональных данных»;
  • Приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 29 октября 2022 года № 144 НҚ «Об утверждении правил функционирования государственного сервиса контроля доступа к персональным данным»;
  • Приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179 НҚ «Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных»;
  • Приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 21 июня 2023 года № 199 НҚ «Об утверждении Правил определения собственником и (или) оператором перечня персональных данных, необходимого и достаточного для выполнения осуществляемых ими задач»
  • Совместный приказ Министра цифрового развития, инноваций и аэрокосмической промышленности от 19 марта 2024 года № 149/НҚ и Заместителя Премьер- Министра – Министра национальной экономики Республики Казахстан от 19 марта 2024 года № 12 «Об утверждении проверочного листа за соблюдением законодательства Республики Казахстан о персональных данных и их защите в отношении собственников и (или) операраторов, а также третьих лиц».
18 +
Сайт отражает информацию о правозащитной деятельности, начатой ОФ «Еркіндік Қанаты» в 2015 году, направленной на образование в области прав человека. Использование материалов сайта ErkindikQanaty.kz — только со ссылкой на ресурс.
HR Hub - зал для проведения тренингов доступен с 10:00 до 20:00
Выходной – воскресенье.
erkindikkanaty@gmail.com
г. Астана, ул. Кенесары 8, офис 1417, 14 этаж.

+7 7172 76 81 24
Мнение выступающих и формулировка тем мероприятий, проходящих в HR Hub, могут не отражать официальную позицию Фонда
Подпишитесь
на наши новости
Дизайн и разработка сайта – ARTERIA