В 2026 году требования к обработке персональных данных в Казахстане меняются в два этапа. С 18 января срок согласия должен соответствовать цели обработки, а после его отзыва компания прекращает обработку в течение 15 рабочих дней, если закон не требует сохранить данные. С 25 августа начнут действовать категории операторов, уведомление для крупных операторов и новые требования к защите данных.
Компания должна сопоставить форму заявки с фактической обработкой: какие сведения собираются, для чего они нужны, где находится первичная база и каким сервисам передаются данные. Форма, согласие, политика и технические настройки сайта должны описывать один и тот же процесс.
Что изменилось в 2026 году
Закон РК от 17 ноября 2025 года № 231-VIII действует с 18 января 2026 года. По нему срок согласия ограничен периодом, необходимым для заявленных целей. Если срок не указан, согласие действует до достижения целей обработки.
После отзыва собственник, оператор и третье лицо прекращают обработку в течение 15 рабочих дней. Если закон требует дальнейшего хранения или обработки, субъекту направляют мотивированный отказ.
Основные изменения Закона от 24 июня 2026 года № 326-VIII вступят в силу 25 августа. Среди них категории операторов по числу уникальных субъектов, уведомление для крупных операторов, реестр, а также положения о маскировании, хешировании и удалении данных.
| Дата | Статус | Что проверить компании |
|---|---|---|
| 18 января 2026 года | действует | срок согласия, цели обработки и порядок действий после отзыва |
| 12 июля 2026 года | действует | актуальную редакцию Правил сбора и обработки персональных данных |
| 25 августа 2026 года | вступает в силу | категорию оператора, число уникальных субъектов, уведомление и меры защиты |
Компаниям с формой заявки уже сейчас стоит проверить, как указан срок согласия, как обрабатывается его отзыв и где находится база заявок. Для подготовки к 25 августа нужно посчитать уникальных субъектов во всех действующих базах.
Какие сведения проверить в согласии
Пункт 4 статьи 8 Закона РК «О персональных данных и их защите» перечисляет обязательные сведения в согласии. Фраза рядом с кнопкой должна вести на полный текст согласия или политики, где указаны существенные условия обработки.
Оператору нужно сохранять подтверждение действия пользователя. В электронной форме согласие может подтверждаться кликом или checkbox, если используются предусмотренные законом элементы защитных действий. Обязанность доказать получение согласия лежит на операторе.
| Сведение | Что проверить | Где разместить или сохранить |
|---|---|---|
| Оператор, а с 25 августа собственник и (или) оператор | юридическое наименование, БИН и рабочий контакт | политика или полный текст согласия |
| Субъект | ФИО указано в перечне статьи 8; применение к форме только с телефоном подтверждает юрист | форма и запись согласия |
| Срок | период соответствует цели обработки | политика и внутренняя таблица сроков |
| Передача третьим лицам | перечислены реальные категории подрядчиков и сервисов | политика |
| Трансграничная передача | указано наличие или отсутствие передачи за пределы Казахстана | политика |
| Общедоступные источники | указано, публикуются ли сведения в открытом доступе | политика |
| Перечень данных | совпадает с видимыми и скрытыми полями формы | политика и внутренний список полей |
Отдельного решения юриста требует форма, которая собирает только номер телефона: статья 8 включает ФИО субъекта в состав согласия. Обязательное поле имени увеличивает объем сбора и может снизить конверсию. Решение по такой форме принимает юрист по праву Республики Казахстан.
Как сопоставить поля формы с целями обработки
Для каждого поля нужна заявленная цель обработки. Телефон используют для ответа на заявку, email - для отправки расчета или документов, сообщение - для подготовки ответа. Поля без дальнейшего использования увеличивают объем данных и требования к защите.
Проверять нужно и скрытые значения: адрес страницы, UTM-метки, источник перехода, идентификатор формы, техническое время отправки и файлы. Если параметр сохраняется вместе с контактом, его нужно добавить во внутренний список собираемых данных.
| Поле или параметр | Цель обработки | Вопрос перед сбором |
|---|---|---|
| Телефон | ответить на обращение и уточнить задачу | кто получает номер и где он хранится |
| Имя | обращаться к человеку в переписке и документах | нужно ли имя до первого разговора |
| отправить расчет, документы или ответ | будет ли письмо отправлено по заявленной цели | |
| Сообщение | получить сведения об услуге, объекте и сроке | может ли человек случайно передать чувствительные сведения |
| Файл | получить техническое задание или документ для расчета | нужен ли файл до договора и кто имеет к нему доступ |
| UTM и страница | определить источник заявки и эффективность рекламы | какие значения сохраняются вместе с контактом |
Форму стоит тестировать как реальный посетитель. После отправки проверьте запись в базе, уведомление менеджеру, события аналитики и текст, который увидел человек перед нажатием кнопки.
Что должна отражать политика обработки
Политика должна перечислять реальные поля, цели, получателей, место и сроки хранения данных. Общих фраз о cookies и «улучшении сервиса» для этого недостаточно.
Для сайта с заявками проверьте следующие разделы:
Компания и состав данных
- Юридическое наименование, БИН и контакты собственника или оператора.
- Перечень данных из всех форм, чатов, заявок и технических параметров.
- Цель для каждой группы данных.
- Основание обработки и способ получения согласия.
Передача и хранение
- Передачу подрядчикам, CRM, call tracking, мессенджерам и рекламным системам.
- Наличие или отсутствие трансграничной передачи.
- Место основной базы на территории Казахстана.
- Сроки хранения и действия после достижения цели.
Права и защита
- Порядок доступа, исправления, блокирования, удаления и отзыва.
- Условия распространения в общедоступных источниках.
- Организационные и технические меры защиты.
У политики должны быть дата обновления и номер редакции. Тогда серверная запись согласия покажет, какой текст видел пользователь при отправке формы.
Где хранится заявка и какие сервисы получают данные
Статья 12 требует хранить персональные данные в базе на территории Республики Казахстан. Срок хранения определяется достижением целей, если другой срок не установлен законом.
Сайт часто передает заявку в CRM, email, Telegram, call tracking или систему аналитики. Фактических получателей и цели передачи указывают в политике и согласии. Для иностранного сервиса дополнительно проверяют передачу третьему лицу, трансграничную передачу, договор, доступ сотрудников и срок хранения.
Первичная база в Казахстане должна содержать сведения для работы с заявкой и подтверждение согласия. Мессенджер можно использовать для уведомления менеджера, сохраняя полную заявку в основной базе. Схему хранения и передачи выбирают после проверки хостинга, CRM, резервного копирования и прав доступа.
В аналитику передавайте минимальный состав данных. Обычное событие отправки формы может работать без телефона и email. Передача контактов в рекламные системы, enhanced conversions и загрузка офлайн-конверсий требуют отдельной проверки согласия и трансграничной передачи.
Что меняется с 25 августа 2026 года
С 25 августа категорию определяют по общему числу уникальных субъектов во всех базах и информационных системах собственника, оператора или третьего лица. Организационная форма и вид деятельности компании на этот расчет не влияют.
| Категория | Число уникальных субъектов по тексту закона | Действие до 25 августа |
|---|---|---|
| Малый | не более 10 000 | посчитать уникальных субъектов во всех действующих базах |
| Средний | от 10 000 до 500 000 | проверить вид данных и итоговую категорию |
| Крупный | 500 000 и более | подготовить сведения для уведомления уполномоченного органа |
В законе значения 10 000 и 500 000 одновременно входят в соседние диапазоны. Если база содержит ровно столько уникальных субъектов, категорию следует подтвердить у юриста или уполномоченного органа.
Персональные данные ограниченного доступа повышают категорию на один уровень. Малые и средние операторы освобождены от уведомления о начале и прекращении обработки. Крупным операторам нужно подготовить наименование и БИН, меры защиты, дату начала обработки, передачу третьим лицам, трансграничную передачу, открытое распространение, перечень данных и место базы.
Уполномоченный орган должен определить меры защиты по категориям, а также порядок маскирования и хеширования. Перед внедрением технических мер следует проверить действующие подзаконные акты.
Как провести проверку сайта
Начните с инвентаризации всех мест, где человек передает сведения: формы, квизы, чаты, обратный звонок, загрузка файлов, личный кабинет и офлайн-загрузка контактов в рекламные системы.
Дальше выполните семь действий:
- Составьте список форм и каналов приема обращений.
- Запишите все видимые и скрытые поля.
- Укажите цель обработки для каждого поля.
- Сверьте текст согласия с полной политикой.
- Найдите основную базу и подтвердите ее размещение в Казахстане.
- Перечислите подрядчиков, CRM, мессенджеры и рекламные системы.
- Проверьте отзыв согласия, удаление по сроку и доказательство действия пользователя.
Завершите проверку тестовой заявкой. Сравните содержимое формы, серверную запись, уведомление менеджеру, CRM и события аналитики. Любое расхождение показывает, что политика устарела относительно технической реализации.
Как устроена B2B-форма в кейсе Метриум
В кейсе по лендингу и рекламе для промышленного строительства форма передавала менеджеру объект, задачу и срок вместе с контактом. Менеджер получал сведения для расчета, а владелец сайта мог объяснить назначение каждого поля.
В форме оставались сведения, необходимые для ответа и подготовки расчета. Состав согласия и политики для каждого клиента проверяется отдельно с учетом текущих сервисов и основной базы.
Где проходит граница работы Метриум и юриста
Метриум проверяет семь элементов технической реализации:
- Все формы, поля и скрытые параметры.
- Ссылку на политику и действие checkbox.
- Обработчик заявки и место основной базы.
- Передачу в CRM, мессенджеры и рекламные системы.
- События аналитики без контактов.
- Запись даты, формы и версии согласия.
- Мобильную версию, ошибки и прием тестовой заявки.
Юрист клиента утверждает основание обработки, срок, состав согласия, трансграничную передачу, специальные категории данных и действия при споре. После утверждения Метриум внедряет изменения в сайт и формы.
Медицинские, финансовые, биометрические и детские данные требуют отдельной проверки. Для таких проектов общего шаблона политики недостаточно.
Официальные источники
- Закон РК «О персональных данных и их защите» от 21 мая 2013 года № 94-V.
- Закон РК от 17 ноября 2025 года № 231-VIII, действует с 18 января 2026 года.
- Закон РК от 24 июня 2026 года № 326-VIII, основная часть действует с 25 августа 2026 года.
- Правила сбора и обработки персональных данных.
- Приказ № 190/НҚ от 8 апреля 2026 года, действует с 12 июля 2026 года.
- Разъяснение государственного органа о согласии и обязанностях оператора.
Нормативные источники проверены 27 июля 2026 года. Применимость норм к компании подтверждает юрист по праву Республики Казахстан или специалист по защите персональных данных.
FAQ
Можно ли получить согласие через checkbox?
В электронной форме согласие может подтверждаться кликом или checkbox, если используются предусмотренные законом элементы защитных действий. Оператор сохраняет форму, дату и редакцию текста, которую видел пользователь.
Должна ли база заявок находиться в Казахстане?
Статья 12 требует хранить персональные данные в базе на территории Республики Казахстан. При использовании иностранного сервиса дополнительно проверяют передачу третьему лицу и возможную трансграничную передачу.
Нужно ли указывать Telegram, CRM и Google в политике?
В политике перечисляют сервисы, которые получают данные или доступ к ним. Для каждого сервиса проверяют состав сведений, цель, страну обработки, договор, срок хранения и права сотрудников.
Нужно ли малой компании подавать уведомление после 25 августа?
Закон освобождает малых и средних операторов от уведомления о начале и прекращении обработки. Категория определяется числом уникальных субъектов и повышается на один уровень при обработке данных ограниченного доступа.
Что происходит после отзыва согласия?
Оператор прекращает обработку в течение 15 рабочих дней, если дальнейшее хранение или обработка не требуются по закону. При наличии законного основания субъект получает мотивированный отказ.
Нужно ли делать имя обязательным в форме с телефоном?
Статья 8 включает ФИО субъекта в состав согласия. Юрист должен подтвердить, как это требование применяется к форме, которая собирает только телефон. Обязательное поле имени добавляют после такой проверки.
Что делать после проверки
Составьте список форм, полей, целей, баз и сервисов. Затем сверьте его с согласием и политикой. Юрист утверждает правовые формулировки, после чего разработчик обновляет форму, обработчик, хранение и аналитику.
Если реализация сайта расходится с утвержденной политикой, Метриум проверит форму, обработчик, хранение и передачу сервисам, затем подготовит состав доработок. Для проверки и внедрения изменений перейдите к услуге создания и доработки сайтов.