Блог Метриум

Персональные данные в Казахстане в 2026 году: что проверить на сайте и в политике обработки

Согласие, политика, поля формы, хранение в Казахстане, сторонние сервисы и подготовка к изменениям с 25 августа 2026 года.

Специалисты Метриум проверяют форму сайта, согласие и защищенное хранение персональных данных

В 2026 году требования к обработке персональных данных в Казахстане меняются в два этапа. С 18 января срок согласия должен соответствовать цели обработки, а после его отзыва компания прекращает обработку в течение 15 рабочих дней, если закон не требует сохранить данные. С 25 августа начнут действовать категории операторов, уведомление для крупных операторов и новые требования к защите данных.

Компания должна сопоставить форму заявки с фактической обработкой: какие сведения собираются, для чего они нужны, где находится первичная база и каким сервисам передаются данные. Форма, согласие, политика и технические настройки сайта должны описывать один и тот же процесс.

Что изменилось в 2026 году

Закон РК от 17 ноября 2025 года № 231-VIII действует с 18 января 2026 года. По нему срок согласия ограничен периодом, необходимым для заявленных целей. Если срок не указан, согласие действует до достижения целей обработки.

После отзыва собственник, оператор и третье лицо прекращают обработку в течение 15 рабочих дней. Если закон требует дальнейшего хранения или обработки, субъекту направляют мотивированный отказ.

Основные изменения Закона от 24 июня 2026 года № 326-VIII вступят в силу 25 августа. Среди них категории операторов по числу уникальных субъектов, уведомление для крупных операторов, реестр, а также положения о маскировании, хешировании и удалении данных.

Даты изменений по персональным данным в 2026 году
ДатаСтатусЧто проверить компании
18 января 2026 годадействуетсрок согласия, цели обработки и порядок действий после отзыва
12 июля 2026 годадействуетактуальную редакцию Правил сбора и обработки персональных данных
25 августа 2026 годавступает в силукатегорию оператора, число уникальных субъектов, уведомление и меры защиты

Компаниям с формой заявки уже сейчас стоит проверить, как указан срок согласия, как обрабатывается его отзыв и где находится база заявок. Для подготовки к 25 августа нужно посчитать уникальных субъектов во всех действующих базах.

Пять этапов обработки персональных данных на сайте: форма, цели, согласие, база в Казахстане и передача сервисам
Форма, согласие и политика должны соответствовать месту хранения и фактической передаче данных сервисам.

Какие сведения проверить в согласии

Пункт 4 статьи 8 Закона РК «О персональных данных и их защите» перечисляет обязательные сведения в согласии. Фраза рядом с кнопкой должна вести на полный текст согласия или политики, где указаны существенные условия обработки.

Оператору нужно сохранять подтверждение действия пользователя. В электронной форме согласие может подтверждаться кликом или checkbox, если используются предусмотренные законом элементы защитных действий. Обязанность доказать получение согласия лежит на операторе.

Сведения в согласии и место проверки на сайте
СведениеЧто проверитьГде разместить или сохранить
Оператор, а с 25 августа собственник и (или) операторюридическое наименование, БИН и рабочий контактполитика или полный текст согласия
СубъектФИО указано в перечне статьи 8; применение к форме только с телефоном подтверждает юристформа и запись согласия
Срокпериод соответствует цели обработкиполитика и внутренняя таблица сроков
Передача третьим лицамперечислены реальные категории подрядчиков и сервисовполитика
Трансграничная передачауказано наличие или отсутствие передачи за пределы Казахстанаполитика
Общедоступные источникиуказано, публикуются ли сведения в открытом доступеполитика
Перечень данныхсовпадает с видимыми и скрытыми полями формыполитика и внутренний список полей

Отдельного решения юриста требует форма, которая собирает только номер телефона: статья 8 включает ФИО субъекта в состав согласия. Обязательное поле имени увеличивает объем сбора и может снизить конверсию. Решение по такой форме принимает юрист по праву Республики Казахстан.

Как сопоставить поля формы с целями обработки

Для каждого поля нужна заявленная цель обработки. Телефон используют для ответа на заявку, email - для отправки расчета или документов, сообщение - для подготовки ответа. Поля без дальнейшего использования увеличивают объем данных и требования к защите.

Проверять нужно и скрытые значения: адрес страницы, UTM-метки, источник перехода, идентификатор формы, техническое время отправки и файлы. Если параметр сохраняется вместе с контактом, его нужно добавить во внутренний список собираемых данных.

Поля формы и цели обработки
Поле или параметрЦель обработкиВопрос перед сбором
Телефонответить на обращение и уточнить задачукто получает номер и где он хранится
Имяобращаться к человеку в переписке и документахнужно ли имя до первого разговора
Emailотправить расчет, документы или ответбудет ли письмо отправлено по заявленной цели
Сообщениеполучить сведения об услуге, объекте и срокеможет ли человек случайно передать чувствительные сведения
Файлполучить техническое задание или документ для расчетанужен ли файл до договора и кто имеет к нему доступ
UTM и страницаопределить источник заявки и эффективность рекламыкакие значения сохраняются вместе с контактом

Форму стоит тестировать как реальный посетитель. После отправки проверьте запись в базе, уведомление менеджеру, события аналитики и текст, который увидел человек перед нажатием кнопки.

Что должна отражать политика обработки

Политика должна перечислять реальные поля, цели, получателей, место и сроки хранения данных. Общих фраз о cookies и «улучшении сервиса» для этого недостаточно.

Для сайта с заявками проверьте следующие разделы:

Компания и состав данных

  • Юридическое наименование, БИН и контакты собственника или оператора.
  • Перечень данных из всех форм, чатов, заявок и технических параметров.
  • Цель для каждой группы данных.
  • Основание обработки и способ получения согласия.

Передача и хранение

  • Передачу подрядчикам, CRM, call tracking, мессенджерам и рекламным системам.
  • Наличие или отсутствие трансграничной передачи.
  • Место основной базы на территории Казахстана.
  • Сроки хранения и действия после достижения цели.

Права и защита

  • Порядок доступа, исправления, блокирования, удаления и отзыва.
  • Условия распространения в общедоступных источниках.
  • Организационные и технические меры защиты.

У политики должны быть дата обновления и номер редакции. Тогда серверная запись согласия покажет, какой текст видел пользователь при отправке формы.

Где хранится заявка и какие сервисы получают данные

Статья 12 требует хранить персональные данные в базе на территории Республики Казахстан. Срок хранения определяется достижением целей, если другой срок не установлен законом.

Сайт часто передает заявку в CRM, email, Telegram, call tracking или систему аналитики. Фактических получателей и цели передачи указывают в политике и согласии. Для иностранного сервиса дополнительно проверяют передачу третьему лицу, трансграничную передачу, договор, доступ сотрудников и срок хранения.

Первичная база в Казахстане должна содержать сведения для работы с заявкой и подтверждение согласия. Мессенджер можно использовать для уведомления менеджера, сохраняя полную заявку в основной базе. Схему хранения и передачи выбирают после проверки хостинга, CRM, резервного копирования и прав доступа.

В аналитику передавайте минимальный состав данных. Обычное событие отправки формы может работать без телефона и email. Передача контактов в рекламные системы, enhanced conversions и загрузка офлайн-конверсий требуют отдельной проверки согласия и трансграничной передачи.

Что меняется с 25 августа 2026 года

С 25 августа категорию определяют по общему числу уникальных субъектов во всех базах и информационных системах собственника, оператора или третьего лица. Организационная форма и вид деятельности компании на этот расчет не влияют.

Категории операторов с 25 августа 2026 года
КатегорияЧисло уникальных субъектов по тексту законаДействие до 25 августа
Малыйне более 10 000посчитать уникальных субъектов во всех действующих базах
Среднийот 10 000 до 500 000проверить вид данных и итоговую категорию
Крупный500 000 и болееподготовить сведения для уведомления уполномоченного органа

В законе значения 10 000 и 500 000 одновременно входят в соседние диапазоны. Если база содержит ровно столько уникальных субъектов, категорию следует подтвердить у юриста или уполномоченного органа.

Персональные данные ограниченного доступа повышают категорию на один уровень. Малые и средние операторы освобождены от уведомления о начале и прекращении обработки. Крупным операторам нужно подготовить наименование и БИН, меры защиты, дату начала обработки, передачу третьим лицам, трансграничную передачу, открытое распространение, перечень данных и место базы.

Уполномоченный орган должен определить меры защиты по категориям, а также порядок маскирования и хеширования. Перед внедрением технических мер следует проверить действующие подзаконные акты.

Как провести проверку сайта

Начните с инвентаризации всех мест, где человек передает сведения: формы, квизы, чаты, обратный звонок, загрузка файлов, личный кабинет и офлайн-загрузка контактов в рекламные системы.

Дальше выполните семь действий:

  1. Составьте список форм и каналов приема обращений.
  2. Запишите все видимые и скрытые поля.
  3. Укажите цель обработки для каждого поля.
  4. Сверьте текст согласия с полной политикой.
  5. Найдите основную базу и подтвердите ее размещение в Казахстане.
  6. Перечислите подрядчиков, CRM, мессенджеры и рекламные системы.
  7. Проверьте отзыв согласия, удаление по сроку и доказательство действия пользователя.
Семь шагов проверки персональных данных на сайте от списка форм до отзыва согласия и удаления данных
Сначала найдите все формы и поля, затем проверьте цели, политику, хранение, сервисы, отзыв согласия и удаление данных.

Завершите проверку тестовой заявкой. Сравните содержимое формы, серверную запись, уведомление менеджеру, CRM и события аналитики. Любое расхождение показывает, что политика устарела относительно технической реализации.

Как устроена B2B-форма в кейсе Метриум

В кейсе по лендингу и рекламе для промышленного строительства форма передавала менеджеру объект, задачу и срок вместе с контактом. Менеджер получал сведения для расчета, а владелец сайта мог объяснить назначение каждого поля.

В форме оставались сведения, необходимые для ответа и подготовки расчета. Состав согласия и политики для каждого клиента проверяется отдельно с учетом текущих сервисов и основной базы.

Где проходит граница работы Метриум и юриста

Метриум проверяет семь элементов технической реализации:

  1. Все формы, поля и скрытые параметры.
  2. Ссылку на политику и действие checkbox.
  3. Обработчик заявки и место основной базы.
  4. Передачу в CRM, мессенджеры и рекламные системы.
  5. События аналитики без контактов.
  6. Запись даты, формы и версии согласия.
  7. Мобильную версию, ошибки и прием тестовой заявки.

Юрист клиента утверждает основание обработки, срок, состав согласия, трансграничную передачу, специальные категории данных и действия при споре. После утверждения Метриум внедряет изменения в сайт и формы.

Медицинские, финансовые, биометрические и детские данные требуют отдельной проверки. Для таких проектов общего шаблона политики недостаточно.

Официальные источники

  1. Закон РК «О персональных данных и их защите» от 21 мая 2013 года № 94-V.
  2. Закон РК от 17 ноября 2025 года № 231-VIII, действует с 18 января 2026 года.
  3. Закон РК от 24 июня 2026 года № 326-VIII, основная часть действует с 25 августа 2026 года.
  4. Правила сбора и обработки персональных данных.
  5. Приказ № 190/НҚ от 8 апреля 2026 года, действует с 12 июля 2026 года.
  6. Разъяснение государственного органа о согласии и обязанностях оператора.

Нормативные источники проверены 27 июля 2026 года. Применимость норм к компании подтверждает юрист по праву Республики Казахстан или специалист по защите персональных данных.

FAQ

Можно ли получить согласие через checkbox?

В электронной форме согласие может подтверждаться кликом или checkbox, если используются предусмотренные законом элементы защитных действий. Оператор сохраняет форму, дату и редакцию текста, которую видел пользователь.

Должна ли база заявок находиться в Казахстане?

Статья 12 требует хранить персональные данные в базе на территории Республики Казахстан. При использовании иностранного сервиса дополнительно проверяют передачу третьему лицу и возможную трансграничную передачу.

Нужно ли указывать Telegram, CRM и Google в политике?

В политике перечисляют сервисы, которые получают данные или доступ к ним. Для каждого сервиса проверяют состав сведений, цель, страну обработки, договор, срок хранения и права сотрудников.

Нужно ли малой компании подавать уведомление после 25 августа?

Закон освобождает малых и средних операторов от уведомления о начале и прекращении обработки. Категория определяется числом уникальных субъектов и повышается на один уровень при обработке данных ограниченного доступа.

Что происходит после отзыва согласия?

Оператор прекращает обработку в течение 15 рабочих дней, если дальнейшее хранение или обработка не требуются по закону. При наличии законного основания субъект получает мотивированный отказ.

Нужно ли делать имя обязательным в форме с телефоном?

Статья 8 включает ФИО субъекта в состав согласия. Юрист должен подтвердить, как это требование применяется к форме, которая собирает только телефон. Обязательное поле имени добавляют после такой проверки.

Что делать после проверки

Составьте список форм, полей, целей, баз и сервисов. Затем сверьте его с согласием и политикой. Юрист утверждает правовые формулировки, после чего разработчик обновляет форму, обработчик, хранение и аналитику.

Если реализация сайта расходится с утвержденной политикой, Метриум проверит форму, обработчик, хранение и передачу сервисам, затем подготовит состав доработок. Для проверки и внедрения изменений перейдите к услуге создания и доработки сайтов.

Наши контакты
для расчёта проектов

Оставьте номер - перезвоним, уточним задачу и согласуем расчет проекта.

Карта офиса Метриум в Алматы на улице Жамбыла 114/85

Заказать звонок