Обновлено: июль 2026
Время чтения: 12-15 минут
Почему этот закон касается каждого
Многие уверены, что закон о персональных данных нужен только государственным органам, банкам или крупным компаниям. На самом деле он касается любого человека, который пользуется интернетом, банковскими услугами или мобильной связью.
Представьте обычный день.
Утром вы входите в мобильное приложение банка по отпечатку пальца. Затем заказываете такси, оплачиваете кофе банковской картой, оформляете доставку продуктов и записываетесь к врачу через приложение. Вечером покупаете товар в интернет-магазине, указывая адрес доставки и номер телефона.
Каждое из этих действий сопровождается обработкой персональных данных.
Компания получает информацию о вас, сохраняет ее в своей системе, использует для выполнения услуги, а иногда передает другим организациям, если это допускается законом или условиями договора.
Чем больше цифровых сервисов появляется в нашей жизни, тем больше личной информации хранится в различных базах данных. Поэтому вопросы защиты персональных данных перестали быть исключительно юридической темой. Сегодня это вопрос личной безопасности, финансовой защиты и контроля над собственной информацией.
Что такое персональные данные простыми словами
Если открыть закон, можно увидеть официальное определение персональных данных. Оно звучит достаточно формально и содержит юридические термины.
Проще говоря, персональные данные - это любая информация, которая позволяет прямо или косвенно определить конкретного человека.
Иногда достаточно одного сведения. Иногда установить личность можно только по совокупности нескольких данных.
Например, только имя «Алексей» вряд ли позволит понять, о каком человеке идет речь. Но если к имени добавить номер телефона, ИИН и адрес электронной почты, определить владельца информации уже не составит труда.
Именно поэтому закон защищает не только очевидные сведения, такие как фамилия или паспортные данные, но и множество других данных, которые на первый взгляд кажутся безобидными.
Какие данные считаются персональными
К персональным данным относятся практически все сведения, которые позволяют установить личность человека.
Персональные данные | Почему относятся к персональным |
Фамилия, имя, отчество | Позволяют идентифицировать человека |
ИИН | Уникальный идентификатор гражданина |
Номер удостоверения личности | Подтверждает личность |
Дата рождения | Используется вместе с другими сведениями для идентификации |
Адрес проживания | Связан с конкретным человеком |
Номер телефона | Позволяет связаться с владельцем |
Адрес электронной почты | Используется для идентификации и авторизации |
Банковские реквизиты | Связаны с финансовой информацией |
Фотография | Позволяет установить личность |
Биометрические данные | Используются для подтверждения личности |
Геолокация | В некоторых случаях позволяет определить человека |
IP-адрес | Может использоваться для идентификации пользователя |
Важно понимать, что этот список не является закрытым. Если информация позволяет определить конкретного человека, она, как правило, относится к персональным данным и подпадает под защиту закона.
Почему персональные данные интересуют мошенников
Когда речь заходит о персональных данных, многие представляют себе только номер телефона или ИИН. На практике ценность такой информации гораздо выше.
Современные мошенники редко пытаются взломать банковскую систему напрямую. Гораздо проще получить доступ к данным самого человека и использовать их для обмана.
Вот несколько распространенных схем:
звонок от имени банка с использованием ваших персональных данных для создания доверия;
оформление кредита по украденным документам;
создание поддельных сайтов, которые собирают логины, пароли и банковские реквизиты;
получение доступа к SIM-карте для перехвата SMS-кодов;
рассылка фишинговых сообщений с использованием имени, номера телефона или адреса электронной почты.
Во многих случаях злоумышленники начинают именно со сбора персональной информации. Поэтому защита данных - это не формальность, а один из способов защитить свои деньги.
Как работает Закон РК «О персональных данных и их защите»
Если объяснить закон одной фразой, она будет звучать так:
Компании имеют право использовать ваши персональные данные только тогда, когда для этого есть законное основание, понятная цель и обеспечена их защита.
Это кажется очевидным, но на практике многие организации собирают гораздо больше информации, чем действительно необходимо. Пользователь соглашается с длинным документом, не читая его, а затем удивляется, почему ему звонят с рекламой или предлагают услуги компаний, с которыми он никогда не взаимодействовал.
Чтобы избежать подобных ситуаций, закон устанавливает правила для всех участников процесса.
В нем есть три главные стороны:
человек, чьи данные собирают;
организация, которая работает с этими данными;
государство, которое контролирует соблюдение закона.
Каждая сторона имеет свои права и обязанности.
Кто такой субъект персональных данных
В законе часто встречается термин «субъект персональных данных». Несмотря на сложное название, смысл у него простой.
Субъект персональных данных - это человек, информация о котором хранится или используется.
Если банк хранит сведения о клиенте, субъектом является клиент.
Если работодатель ведет личное дело сотрудника, субъектом является сотрудник.
Если университет хранит данные студента, субъектом является студент.
Другими словами, каждый гражданин Казахстана становится субъектом персональных данных всякий раз, когда сообщает свои сведения организации.
Кто такой оператор персональных данных
Другой важный термин - оператор персональных данных.
Это организация, которая определяет, зачем собираются данные и как они будут использоваться.
Оператором могут быть:
банк;
микрофинансовая организация;
страховая компания;
интернет-магазин;
служба доставки;
медицинская клиника;
государственный орган;
работодатель;
образовательное учреждение;
мобильное приложение.
Именно оператор отвечает за безопасность информации.
Если происходит утечка данных из базы компании, ответственность несет не сотрудник, случайно отправивший письмо не тому адресату, а организация, которая обязана была обеспечить защиту информации.
Что такое обработка персональных данных
Многие считают, что обработка данных начинается только тогда, когда компания использует информацию для рекламы или анализа.
Это не так.
С точки зрения закона обработкой считается практически любое действие с персональными данными.
Действие | Что происходит |
Сбор | Компания получает данные от человека |
Запись | Информация заносится в базу данных |
Хранение | Документы или электронные записи сохраняются |
Использование | Данные применяются для оказания услуги |
Передача | Информация передается другому лицу при наличии законных оснований |
Изменение | Данные уточняются или обновляются |
Обезличивание | Из информации удаляют признаки, позволяющие определить человека |
Уничтожение | Данные полностью удаляются |
Поэтому даже хранение копии удостоверения личности в архиве уже считается обработкой персональных данных.
Какие принципы лежат в основе закона
Чтобы лучше понять законодательство, достаточно запомнить пять простых правил.
1. Данные собирают только для конкретной цели
Компания не должна запрашивать информацию «на всякий случай».
Если интернет-магазину нужен адрес для доставки товара, он вправе запросить адрес.
Но если тот же магазин требует ИИН без понятного объяснения, стоит уточнить, зачем эта информация необходима.
2. Нельзя собирать больше данных, чем действительно требуется
Это один из самых важных принципов закона.
Если услугу можно оказать по номеру телефона, организация не должна требовать фотографию удостоверения личности.
Если для регистрации достаточно электронной почты, нет оснований просить сведения о месте работы или семейном положении.
Чем меньше информации собирается, тем ниже риск ее утечки.
3. Данные должны быть защищены
После получения информации компания обязана обеспечить ее безопасность.
Это означает:
ограничить доступ сотрудников;
использовать технические средства защиты;
предотвращать утечки;
своевременно обновлять программное обеспечение;
контролировать доступ к информационным системам.
Именно поэтому банки и государственные сервисы используют сложные системы защиты, шифрование и двухфакторную аутентификацию.
4. Информация должна быть актуальной
Если человек сменил номер телефона или адрес электронной почты, компания должна иметь возможность обновить сведения.
Это важно не только для качества обслуживания, но и для безопасности.
Представьте ситуацию, когда одноразовые коды продолжают отправляться на старый номер телефона. Очевидно, что это создает дополнительные риски.
5. Данные нельзя хранить бесконечно
Еще одно распространенное заблуждение состоит в том, что организация вправе хранить документы сколько угодно.
На самом деле сроки хранения зависят от законодательства и цели обработки.
Если необходимость в информации исчезла, а закон больше не обязывает компанию хранить документы, персональные данные подлежат удалению или уничтожению.
Почему компании просят дать согласие
Наверняка каждый сталкивался с подобными фразами:
«Даю согласие на обработку персональных данных».
Чаще всего человек просто ставит галочку и продолжает оформление заказа или кредита.
Но зачем вообще нужно такое согласие?
Оно подтверждает, что человек понимает:
какие сведения будут собираться;
для какой цели они нужны;
кто станет их использовать;
сколько времени информация будет храниться;
кому она может быть передана в случаях, предусмотренных законом.
Без этих сведений согласие нельзя считать полностью информированным.
Всегда ли требуется согласие
Нет.
Это одно из самых распространенных заблуждений.
Во многих случаях закон разрешает обрабатывать персональные данные без отдельного согласия.
Например, если обработка необходима:
для исполнения договора;
для выполнения требований законодательства;
для исполнения судебного решения;
для выполнения государственных функций.
Именно поэтому банк не будет каждый месяц просить заново подписывать согласие во время обслуживания действующего кредита.
Основанием для обработки остается заключенный договор и требования законодательства.
💡 Совет эксперта
Перед тем как поставить галочку под согласием на обработку персональных данных, обратите внимание не только на сам текст согласия, но и на Политику конфиденциальности. Именно в ней обычно указывается, какие сведения собираются, кому они могут передаваться, как долго хранятся и каким образом можно отозвать согласие. Если такой документ отсутствует или написан слишком расплывчато, это повод внимательнее отнестись к работе сервиса.
Можно ли отказаться от обработки персональных данных
Этот вопрос возникает особенно часто.
Ответ зависит от ситуации.
Если обработка необходима для заключения или исполнения договора, полный отказ от предоставления данных может сделать оказание услуги невозможным.
Например, банк не сможет открыть счет или выдать кредит без идентификации клиента.
Однако если речь идет о рекламных рассылках, маркетинговых предложениях или передаче данных партнерам, человек нередко вправе отказаться от такой обработки или позднее отозвать ранее данное согласие.
Это одно из ключевых прав, которое предоставляет закон.
Какие права есть у граждан Казахстана
Когда человек передает свои персональные данные банку, работодателю, интернет-магазину или государственному органу, он не теряет контроль над этой информацией. Напротив, Закон Республики Казахстан «О персональных данных и их защите» предоставляет ему целый ряд прав, которые обязаны уважать все организации.
Эти права существуют не только «на бумаге». Они помогают защитить человека от незаконного использования личной информации, навязчивой рекламы, мошенничества и утечек данных.
Рассмотрим каждое из них.
Право знать, какие данные о вас собирают
Человек имеет право понимать, какую информацию хранит организация.
Это касается не только банков или государственных органов, но и интернет-магазинов, мобильных приложений, медицинских учреждений, страховых компаний и работодателей.
Например, при обращении в банк можно узнать:
какие персональные данные хранятся;
для каких целей они используются;
как долго будут храниться;
кому могут быть переданы;
какие меры применяются для их защиты.
Если компания не может объяснить, зачем ей понадобились определенные сведения, это повод внимательно проверить законность их обработки.
Право знать, зачем используются данные
Информация не может собираться без определенной цели.
Если компания получила номер телефона для доставки заказа, использовать его для массовой рекламы уже нельзя, если для этого нет отдельного законного основания.
То же правило действует и в финансовой сфере.
Если банк запросил сведения для оформления кредита, он обязан использовать их именно для этой цели и соблюдать требования законодательства.
Право требовать исправления данных
Ошибки случаются даже в крупных информационных системах.
Неверно указанная фамилия, устаревший номер телефона или неправильный адрес способны привести к серьезным последствиям.
Человек вправе обратиться в организацию с требованием:
исправить ошибочные сведения;
обновить устаревшую информацию;
дополнить неполные данные.
Это особенно важно при взаимодействии с банками, поскольку неточные сведения способны повлиять на качество обслуживания или получение уведомлений.
Право требовать удаления персональных данных
Это право часто понимают неправильно.
Некоторые считают, что можно в любой момент потребовать полностью удалить все сведения из базы компании.
На практике ситуация сложнее.
Организация обязана удалить персональные данные только тогда, когда:
цель обработки достигнута;
отсутствуют законные основания для дальнейшего хранения;
истек установленный срок хранения документов.
Если же законодательство требует хранить информацию определенное время, компания не вправе уничтожить ее раньше срока.
Так происходит, например, с частью банковских документов и бухгалтерской отчетности.
Право отозвать согласие
Если обработка персональных данных основана именно на согласии, человек вправе его отозвать.
После получения такого заявления организация должна прекратить обработку информации, если отсутствуют другие законные основания.
Однако отзыв согласия не прекращает автоматически действие договора.
Например, если кредит еще не погашен, банк продолжит использовать необходимые сведения для исполнения своих обязанностей.
Какие обязанности есть у компаний
Закон защищает не только права граждан, но и устанавливает строгие обязанности для организаций.
Получить персональные данные недостаточно.
Их необходимо правильно хранить, использовать и защищать.
Основные обязанности операторов персональных данных представлены в таблице.
Обязанность | Что это означает на практике |
Использовать данные только по заявленной цели | Нельзя применять информацию для других задач без законных оснований |
Обеспечить защиту данных | Исключить несанкционированный доступ и утечки |
Ограничить доступ сотрудников | Работать с персональными данными должны только уполномоченные лица |
Обновлять сведения | Исправлять ошибки и поддерживать актуальность информации |
Удалять данные после окончания срока хранения | Если закон больше не требует их хранения |
Именно эти требования проверяются при рассмотрении жалоб на незаконную обработку персональных данных.
Может ли банк передать ваши персональные данные
Это один из самых популярных вопросов среди клиентов банков.
Короткий ответ - не по своему усмотрению.
Банк не вправе свободно распространять информацию о клиенте.
Передача персональных данных допускается только в случаях, предусмотренных законодательством или договором.
Например:
при исполнении требований государственных органов;
при исполнении судебного решения;
в рамках выполнения условий договора;
при наличии законного основания, установленного законодательством.
Передача сведений третьим лицам исключительно в коммерческих целях без соответствующего основания может нарушать требования законодательства.
Может ли МФО передавать персональные данные
С микрофинансовыми организациями связано множество мифов.
Сам по себе факт оформления займа не означает, что компания получает право бесконтрольно распространять информацию о заемщике.
Если задолженность передается для взыскания в установленном законом порядке, определенный объем сведений действительно может быть передан организации, участвующей в процессе взыскания.
Но даже в этом случае обработка персональных данных ограничивается целью взыскания задолженности.
Передавать сведения всем подряд или использовать их для иных целей закон не разрешает.
Имеют ли право коллекторы звонить родственникам
Это один из самых частых поисковых запросов в Казахстане.
Важно разделять два вопроса:
взаимодействие с должником;
использование персональных данных третьих лиц.
Если при взыскании задолженности раскрываются сведения о кредите родственникам, соседям или коллегам, возникает вопрос о соблюдении законодательства о персональных данных и иных норм права.
Каждая ситуация требует отдельной оценки.
Именно поэтому при подобных звонках рекомендуется:
сохранять записи разговоров;
фиксировать номера телефонов;
сохранять сообщения;
делать скриншоты переписки;
записывать дату и время общения.
Эти материалы могут понадобиться при обращении с жалобой.
Имеет ли право работодатель хранить ваши документы
При трудоустройстве работодатель вправе запросить документы, необходимые для оформления трудовых отношений.
Но это не означает, что любые сведения можно использовать без ограничений.
Работодатель обязан:
обеспечить защиту личного дела сотрудника;
ограничить доступ к документам;
использовать сведения только в рамках трудовых отношений;
соблюдать сроки хранения документов.
Передача личной информации сотрудника другим организациям без законных оснований не допускается.
Законно ли фотографировать удостоверение личности
Практически каждый сталкивался с ситуацией, когда сотрудник банка, гостиницы или другой организации просит сделать копию удостоверения личности.
Само по себе копирование документа не запрещено.
Однако организация должна объяснить:
зачем необходима копия;
на каком основании она собирается;
сколько времени документ будет храниться;
кто получит к нему доступ;
какие меры защиты используются.
Если таких объяснений нет, человек вправе задать дополнительные вопросы до передачи своих документов.
💡 Совет эксперта
Одной из самых распространенных ошибок остается отправка фотографии удостоверения личности через мессенджеры неизвестным людям. Даже если собеседник представляется сотрудником банка или службы доставки, сначала стоит убедиться, что запрос действительно исходит от официальной организации. В Казахстане значительная часть схем финансового мошенничества начинается именно с получения копий документов и других персональных данных.
Что делать, если ваши персональные данные используют без разрешения
Если возникло подозрение, что личная информация используется незаконно, важно не действовать эмоционально, а последовательно собрать необходимые сведения.
Первый шаг - выяснить обстоятельства.
Обратитесь в организацию и попросите разъяснить:
какие персональные данные о вас хранятся;
на каком основании они обрабатываются;
для каких целей используются;
кому передавались;
сколько времени будут храниться.
Часто уже на этом этапе удается выяснить причину возникновения проблемы.
Если объяснения не получены или организация уклоняется от ответа, стоит переходить к следующему этапу.
Пошаговая инструкция
Если есть основания полагать, что персональные данные используются незаконно, придерживайтесь следующего алгоритма.
Шаг 1. Зафиксируйте нарушение
Сохраните:
электронные письма;
SMS;
сообщения в мессенджерах;
записи телефонных разговоров, если это допускается законодательством;
скриншоты переписки;
рекламные сообщения;
документы, подтверждающие обстоятельства дела.
Чем больше доказательств удастся сохранить, тем проще будет подтвердить нарушение.
Шаг 2. Обратитесь в организацию
Направьте письменный запрос.
Попросите:
сообщить, какие данные обрабатываются;
объяснить цель обработки;
прекратить незаконное использование информации;
исправить или удалить сведения, если для этого есть основания.
Лучше использовать письменную форму, чтобы сохранить подтверждение обращения.
Шаг 3. Дождитесь ответа
Во многих случаях спор удается урегулировать без обращения в государственные органы.
Если организация признает ошибку и устраняет нарушение, дальнейшие действия могут не потребоваться.
Шаг 4. Подайте жалобу
Если нарушение не устранено, гражданин вправе обратиться в уполномоченный государственный орган или защищать свои права в судебном порядке.
💡 Совет эксперта
Не удаляйте сообщения и записи разговоров, даже если они кажутся незначительными. В спорах о незаконной обработке персональных данных именно такие доказательства часто помогают восстановить полную картину событий. Особенно это касается случаев, когда сведения о кредите или задолженности становятся известны людям, которые не являются стороной договора.
Что делать при утечке персональных данных
Утечка персональных данных не всегда означает, что мошенники уже воспользовались полученной информацией. Но медлить в такой ситуации нельзя.
Если стало известно, что ваши данные оказались в открытом доступе или попали к злоумышленникам, рекомендуется действовать быстро.
Чек-лист
Измените пароль от электронной почты.
Смените пароль от интернет-банка.
Включите двухфакторную аутентификацию.
Проверьте активные устройства в банковских приложениях.
Заблокируйте банковскую карту, если есть риск компрометации ее реквизитов.
Свяжитесь с банком и сообщите о возможной утечке данных.
Контролируйте поступающие SMS и push-уведомления.
Не сообщайте никому одноразовые коды подтверждения.
Следите за своей кредитной историей и незнакомыми финансовыми операциями.
Во многих случаях именно скорость реакции позволяет предотвратить серьезные финансовые последствия.
Как мошенники используют персональные данные
Современное финансовое мошенничество редко начинается с технического взлома.
Чаще злоумышленники сначала собирают сведения о человеке, а затем используют их для социальной инженерии.
Распространенные схемы выглядят так:
Схема | Как действуют мошенники |
Фишинговые сайты | Копируют страницы банков и собирают логины с паролями |
Звонки от имени банка | Используют персональные данные для создания доверия |
Поддельные кредитные предложения | Получают копии документов через фальшивые анкеты |
SIM Swap | Пытаются получить контроль над номером телефона |
Поддельные службы доставки | Запрашивают данные банковской карты под видом оплаты |
Во всех этих схемах персональные данные становятся инструментом для дальнейшего обмана.
Поэтому защита личной информации начинается не с установки антивируса, а с внимательного отношения к тому, кому и зачем передаются документы, номера телефонов и другие сведения.
Часто задаваемые вопросы
Когда требуется согласие на обработку персональных данных?
Согласие необходимо в большинстве случаев, когда организация собирает и использует персональные данные.
Однако существуют исключения.
Например, отдельное согласие может не требоваться, если обработка необходима:
для исполнения договора;
для выполнения требований законодательства;
для исполнения судебного решения;
для выполнения государственных функций.
Во всех остальных случаях человек должен понимать, какие сведения собираются, зачем они нужны и кто будет их использовать.
Можно ли отказаться от обработки персональных данных?
Да, если обработка основана именно на согласии.
Если же сведения необходимы для исполнения договора или выполнения требований законодательства, полный отказ от обработки может сделать невозможным оказание услуги.
К примеру, банк не сможет открыть счет или оформить кредит без идентификации клиента.
Может ли банк передавать мои персональные данные?
Банк не вправе свободно распространять сведения о клиентах.
Передача данных допускается только в случаях, предусмотренных законодательством, судебными решениями или условиями договора.
Если возникают сомнения в законности передачи информации, клиент вправе запросить разъяснения у банка.
Может ли МФО передавать мои данные коллекторам?
При законной процедуре взыскания определенный объем информации действительно может быть передан организации, которая участвует во взыскании задолженности.
Но даже в этом случае обработка данных ограничивается целью взыскания и должна соответствовать требованиям законодательства.
Законно ли звонить родственникам из-за кредита?
Каждая ситуация индивидуальна.
Если во время разговора раскрываются сведения о задолженности людям, которые не являются стороной договора, возникает вопрос о соблюдении законодательства о защите персональных данных и иных норм права.
При подобных случаях рекомендуется сохранять записи разговоров и переписку.
Можно ли требовать удалить мои персональные данные?
Да, если отсутствуют законные основания для их дальнейшего хранения.
Но если законодательство требует хранить документы определенный срок, организация обязана соблюдать эти требования.
Поэтому удаление данных возможно не во всех случаях.
Что делать при утечке персональных данных?
Алгоритм действий:
Изменить пароли.
Проверить банковские счета.
Связаться с банком.
Включить двухфакторную аутентификацию.
Сохранить доказательства утечки.
Обратиться в организацию, допустившую нарушение.
При необходимости направить жалобу в уполномоченный государственный орган.
Если причинен ущерб - обратиться в суд.
Краткий чек-лист
Перед тем как передать персональные данные любой организации, задайте себе несколько вопросов.
Понятно ли, зачем собираются данные?
Можно ли получить услугу без лишних сведений?
Есть ли политика конфиденциальности?
Кто является оператором персональных данных?
Как долго будут храниться документы?
Можно ли позже отозвать согласие?
Использует ли организация защищенное соединение при передаче информации?
Если хотя бы на один вопрос нет понятного ответа, стоит проявить осторожность.
Главное, что нужно запомнить
Закон Республики Казахстан «О персональных данных и их защите» создан не для того, чтобы усложнить работу компаний. Его задача - защитить человека и установить понятные правила обращения с личной информацией.
Каждый гражданин ежедневно передает персональные данные банкам, работодателям, интернет-магазинам, государственным органам и другим организациям. Поэтому важно понимать, какие сведения относятся к персональным данным, когда требуется согласие на их обработку и какие права предоставляет закон.
Если организация собирает больше информации, чем необходимо, использует ее не по назначению или передает третьим лицам без законных оснований, гражданин вправе потребовать разъяснений и защиты своих прав.
Особенно внимательно стоит относиться к передаче ИИН, копий удостоверения личности, банковских реквизитов и других сведений, которые могут использоваться для финансового мошенничества.
Знание закона помогает не только защитить персональные данные, но и снизить риск столкнуться с мошенниками, сохранить контроль над своей информацией и увереннее пользоваться современными цифровыми сервисами.
Полезно прочитать на Finance.kz
Для более глубокого понимания темы рекомендуем ознакомиться со связанными материалами:
Такая внутренняя перелинковка помогает читателю быстро найти ответы на смежные вопросы и усиливает тематическую связность раздела.
Использованные источники
При подготовке материала использовались официальные документы и разъяснения государственных органов Республики Казахстан:
Закон Республики Казахстан «О персональных данных и их защите».
Министерство цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан.
Агентство Республики Казахстан по регулированию и развитию финансового рынка (АРРФР).
Национальный Банк Республики Казахстан.
Портал электронного правительства eGov.kz.