Блог Метриум

Персональные данные в Казахстане в 2026 году: что проверить на сайте и в политике обработки

Согласие, политика, поля формы, хранение в Казахстане, сторонние сервисы и подготовка к изменениям с 25 августа 2026 года.

Специалисты Метриум проверяют форму сайта, согласие, политику и защищенное хранение персональных данных

В 2026 году у компаний в Казахстане появились две контрольные даты. С 18 января действуют новые правила о сроке согласия и его отзыве. С 25 августа начнут действовать категории операторов, уведомление для крупных баз и новые положения о защите данных.

Для сайта с заявками проверка начинается с формы. Компания должна знать, какие данные собирает, зачем они нужны, где хранится первичная база и какие сервисы получают сведения. Эти факты отражаются в согласии и политике обработки.

Что изменилось в 2026 году

Закон РК от 17 ноября 2025 года № 231-VIII действует с 18 января 2026 года. Он ограничил срок согласия периодом, необходимым для заявленных целей. Если срок не указан, согласие действует до достижения целей обработки.

После отзыва собственник, оператор и третье лицо должны прекратить обработку в течение 15 рабочих дней. Исключение относится к данным, которые требуется сохранять или обрабатывать по закону. В таком случае субъект получает мотивированный отказ.

Основная часть Закона от 24 июня 2026 года № 326-VIII начнет действовать 25 августа. Она вводит классификацию операторов по числу уникальных субъектов, уведомление для крупных операторов, реестр и новые положения о маскировании, хешировании и удалении данных.

Даты изменений по персональным данным в 2026 году
ДатаСтатусЧто проверить компании
18 января 2026 годадействуетсрок согласия, цели обработки и порядок действий после отзыва
12 июля 2026 годадействуетактуальную редакцию Правил сбора и обработки персональных данных
25 августа 2026 годавступает в силукатегорию оператора, число уникальных субъектов, уведомление и меры защиты

Компаниям с обычной формой заявки уже сейчас стоит проверить срок согласия, отзыв и фактическое хранение. Подготовка к 25 августа начинается с подсчета уникальных людей во всех действующих базах.

Система обработки персональных данных на сайте: форма, цели, согласие, хранение в Казахстане и передача сервисам
Поля формы, цели, согласие, хранение и передача должны описывать один фактический процесс.

Какие сведения проверить в согласии

Пункт 4 статьи 8 Закона РК «О персональных данных и их защите» перечисляет содержание согласия. Общая фраза рядом с кнопкой работает вместе с полной страницей согласия или политики, где размещены существенные условия.

Оператору также нужно сохранить доказательство действия пользователя. Для электронной формы таким действием может быть клик или checkbox с применением элементов защитных действий. Обязанность доказать получение согласия лежит на операторе.

Сведения в согласии и место проверки на сайте
СведениеЧто проверитьГде разместить или сохранить
Оператор, а с 25 августа собственник и (или) операторюридическое наименование, БИН и рабочий контактполитика или полный текст согласия
СубъектФИО указано в перечне статьи 8; применение к форме только с телефоном подтверждает юристформа и запись согласия
Срокпериод соответствует цели обработкиполитика и внутренняя таблица сроков
Передача третьим лицамперечислены реальные категории подрядчиков и сервисовполитика
Трансграничная передачауказано наличие или отсутствие передачи за пределы Казахстанаполитика
Общедоступные источникиуказано, публикуются ли сведения в открытом доступеполитика
Перечень данныхсовпадает с видимыми и скрытыми полями формыполитика и техническая карта формы

Для формы, которая собирает один номер телефона, остается отдельный вопрос: статья 8 включает ФИО субъекта в состав согласия. Добавление обязательного имени увеличивает объем сбора и может снизить конверсию. Решение по такой форме должен дать юрист по праву Республики Казахстан.

Как сопоставить поля формы с целями обработки

Каждое поле должно иметь рабочее назначение. Телефон нужен для ответа на заявку, email - для отправки расчета или документов, сообщение - для подготовки ответа. Поля без дальнейшего использования увеличивают объем данных и требования к защите.

Проверять нужно и скрытые значения: адрес страницы, UTM-метки, источник перехода, идентификатор формы, техническое время отправки и файлы. Если параметр сохраняется вместе с контактом, его следует учесть в технической карте обработки.

Поля формы и цели обработки
Поле или параметрДопустимая рабочая цельВопрос перед сбором
Телефонответить на обращение и уточнить задачукто получает номер и где он хранится
Имяобращаться к человеку в переписке и документахнужно ли имя до первого разговора
Emailотправить расчет, документы или ответбудет ли письмо отправлено по заявленной цели
Сообщениеопределить услугу, объект, срок и состав запросаможет ли человек случайно передать чувствительные сведения
Файлполучить техническое задание или документ для расчетанужен ли файл до договора и кто имеет к нему доступ
UTM и страницаопределить источник заявки и эффективность рекламыкакие значения сохраняются вместе с контактом

Форму стоит тестировать как реальный посетитель. После отправки проверьте запись в базе, уведомление менеджеру, события аналитики и текст, который увидел человек перед нажатием кнопки.

Что должна отражать политика обработки

Политика описывает фактический процесс, действующий на сайте. Шаблон со словами про cookies и «улучшение сервиса» не заменяет перечень полей, целей, получателей и сроков.

Для сайта с заявками проверьте следующие разделы:

  1. Юридическое наименование, БИН и контакты собственника или оператора.
  2. Перечень данных из всех форм, чатов, заявок и технических параметров.
  3. Цель для каждой группы данных.
  4. Основание обработки и способ получения согласия.
  5. Передачу подрядчикам, CRM, call tracking, мессенджерам и рекламным системам.
  6. Наличие или отсутствие трансграничной передачи.
  7. Место основной базы на территории Казахстана.
  8. Сроки хранения и действие после достижения цели.
  9. Порядок доступа, исправления, блокирования, удаления и отзыва.
  10. Условия распространения в общедоступных источниках.
  11. Организационные и технические меры защиты.

Дата обновления нужна вместе с версией текста. Тогда серверная запись согласия может указывать, какую редакцию видел пользователь.

Где хранится заявка и какие сервисы получают данные

Статья 12 требует хранить персональные данные в базе на территории Республики Казахстан. Срок хранения определяется достижением целей, если другой срок не установлен законом.

Сайт часто передает заявку в CRM, email, Telegram, call tracking или систему аналитики. Такая передача должна совпадать с политикой и согласием. Иностранный сервис требует отдельной проверки передачи третьему лицу, трансграничной передачи, договора, доступа сотрудников и срока хранения.

Первичная база в Казахстане должна содержать сведения, нужные для работы с заявкой и доказательства согласия. Мессенджер лучше использовать как уведомление для менеджера. Архитектуру для проекта выбирают после проверки хостинга, CRM, резервного копирования и прав доступа.

Для аналитики применяйте минимальный состав данных. Обычное событие отправки формы может работать без передачи телефона и email. Передача контактов в рекламные системы, enhanced conversions и загрузка офлайн-конверсий требуют отдельной проверки согласия и трансграничной передачи.

Что меняется с 25 августа 2026 года

С 25 августа категория зависит от общего числа уникальных субъектов во всех цифровых объектах собственника, оператора или третьего лица. Организационная форма и вид деятельности на критерий не влияют.

Категории операторов с 25 августа 2026 года
КатегорияЧисло уникальных субъектов по тексту законаДействие до 25 августа
Малыйне более 10 000посчитать людей во всех действующих базах
Среднийот 10 000 до 500 000проверить вид данных и итоговую категорию
Крупный500 000 и болееподготовить сведения для уведомления уполномоченного органа

Текст закона пересекает категории на точных значениях 10 000 и 500 000. Компаниям с таким числом субъектов следует подтвердить категорию у юриста или уполномоченного органа.

Персональные данные ограниченного доступа повышают категорию на один уровень. Малые и средние операторы освобождены от уведомления о начале и прекращении обработки. Крупным операторам нужно подготовить наименование и БИН, меры защиты, дату начала обработки, передачу третьим лицам, трансграничную передачу, открытое распространение, перечень данных и место базы.

Закон поручает уполномоченному органу определить меры защиты по категориям и порядок маскирования и хеширования. Перед внедрением технических мер следует проверить действующие подзаконные акты.

Как провести проверку сайта

Начните с инвентаризации всех мест, где человек передает сведения: формы, квизы, чаты, обратный звонок, загрузка файлов, личный кабинет и офлайн-загрузка контактов в рекламные системы.

Дальше выполните семь действий:

  1. Составьте список форм и каналов приема обращений.
  2. Запишите все видимые и скрытые поля.
  3. Укажите рабочую цель для каждого поля.
  4. Сверьте текст согласия с полной политикой.
  5. Найдите основную базу и подтвердите ее размещение в Казахстане.
  6. Перечислите подрядчиков, CRM, мессенджеры и рекламные системы.
  7. Проверьте отзыв согласия, удаление по сроку и доказательство действия пользователя.
Семь шагов проверки персональных данных на сайте от списка форм до тестовой заявки и отзыва согласия
Проверка идет от инвентаризации форм к политике, хранению, сервисам и тестовой заявке.

Завершите работу тестовой заявкой. Сравните содержимое формы, серверную запись, уведомление менеджеру, CRM и события аналитики. Расхождение между этими слоями означает, что политика описывает другой процесс.

Как кейс с B2B-формой подтверждает работу Метриум

В кейсе по лендингу и рекламе для промышленного строительства форма передавала менеджеру объект, задачу и срок вместе с контактом. Менеджер получал сведения для расчета, а владелец сайта мог объяснить назначение каждого поля.

Кейс подтверждает опыт проектирования B2B-форм под коммерческую задачу. Юридический состав согласия и политики проверяется для текущей реализации, сервисов и базы каждого клиента.

Где проходит граница работы Метриум и юриста

Метриум проверяет техническую часть сайта в семи зонах:

  1. Все формы, поля и скрытые параметры.
  2. Ссылку на политику и действие checkbox.
  3. Обработчик заявки и место основной базы.
  4. Передачу в CRM, мессенджеры и рекламные системы.
  5. События аналитики без контактов.
  6. Запись даты, формы и версии согласия.
  7. Мобильную версию, ошибки и прием тестовой заявки.

Юрист клиента утверждает основание обработки, срок, состав согласия, трансграничную передачу, специальные категории данных и действия при споре. После утверждения Метриум внедряет изменения в сайт и формы.

Медицинские, финансовые, биометрические и детские данные требуют отдельной проверки. Для таких проектов общего шаблона политики недостаточно.

Официальные источники

  1. Закон РК «О персональных данных и их защите» от 21 мая 2013 года № 94-V.
  2. Закон РК от 17 ноября 2025 года № 231-VIII, действует с 18 января 2026 года.
  3. Закон РК от 24 июня 2026 года № 326-VIII, основная часть действует с 25 августа 2026 года.
  4. Правила сбора и обработки персональных данных.
  5. Приказ № 190/НҚ от 8 апреля 2026 года, действует с 12 июля 2026 года.
  6. Разъяснение государственного органа о согласии и обязанностях оператора.

Нормативные источники проверены 27 июля 2026 года. Применимость норм к компании подтверждает юрист по праву Республики Казахстан или специалист по защите персональных данных.

FAQ

Можно ли получить согласие через checkbox?

Согласие может быть выражено кликом или checkbox с применением элементов защитных действий. Оператор должен доказать получение согласия и сохранить сведения о форме, дате и действовавшей редакции текста.

Должна ли база заявок находиться в Казахстане?

Статья 12 требует хранить персональные данные в базе на территории Республики Казахстан. Передача в иностранный сервис отдельно проверяется как передача третьему лицу и возможная трансграничная передача.

Нужно ли указывать Telegram, CRM и Google в политике?

Политика должна отражать сервисы, которые реально получают данные или доступ к ним. Для каждого сервиса проверяют состав сведений, цель, страну обработки, договор, срок хранения и права сотрудников.

Нужно ли малому сайту подавать уведомление после 25 августа?

Закон освобождает малых и средних операторов от уведомления о начале и прекращении обработки. Категория определяется числом уникальных субъектов и повышается на один уровень при обработке данных ограниченного доступа.

Что происходит после отзыва согласия?

Оператор прекращает обработку в течение 15 рабочих дней, если дальнейшее хранение или обработка не требуются по закону. При наличии законного основания субъект получает мотивированный отказ.

Нужно ли делать имя обязательным в форме с телефоном?

Статья 8 включает ФИО субъекта в состав согласия. Для формы, которая собирает только телефон, применение этого требования должен подтвердить юрист. Обязательное поле имени добавляют после такой проверки.

Что делать после проверки

Составьте список форм, полей, целей, баз и сервисов. Затем сравните его с согласием и политикой. Юрист утверждает правовые формулировки, после чего разработчик обновляет форму, обработчик, хранение и аналитику.

Если техническая реализация расходится с утвержденной политикой, Метриум проверит сайт и подготовит точный состав доработок. Начать можно со страницы создания и доработки сайтов.

Наши контакты
для расчёта проектов

Оставьте номер - перезвоним, уточним задачу и согласуем расчет проекта.

Карта офиса Метриум в Алматы на улице Жамбыла 114/85

Заказать звонок