Блог · 21.04.2026

Закон РК «О персональных данных» 2026: требования к сайту

Закон РК «О персональных данных и их защите» накладывает на любой сайт, обрабатывающий данные граждан Казахстана, ряд требований. Несоблюдение — штраф до 1 500 МРП.

Материал — практический разбор для владельца сайта и разработчика, а не юридическая консультация. Спорные случаи (медицинские данные, биометрия, скоринг) разбирайте с юристом.

Кого это касается

Персональные данные — это любые сведения, по которым человека можно определить. На типовом коммерческом сайте это имя, телефон, email, адрес доставки, IP в связке с идентификатором, данные из личного кабинета, записи звонков.

Отсюда следует, что закон касается почти всех. Форма обратного звонка на лендинге — уже сбор персональных данных. Заявка на расчёт, подписка на рассылку, чат на сайте, форма отклика на вакансию, регистрация в интернет-магазине — всё это обработка, у которой должно быть основание.

Оператором становится тот, кто определяет цели обработки, то есть владелец бизнеса. Разработчик, хостинг и CRM выступают обработчиками, действующими по вашему поручению. Ответственность перед регулятором и субъектом данных при этом остаётся на операторе — переложить её на подрядчика договором нельзя.

Что обязательно на сайте

  • Политика конфиденциальности на отдельной странице
  • Чекбокс согласия на обработку данных в формах
  • Указание оператора (юр. лицо или ИП)
  • Реквизиты в подвале (БИН, адрес)

Политика — не формальность на пять строк. Работающий документ отвечает на конкретные вопросы: кто оператор (полное наименование, БИН, адрес, контакт для обращений), какие категории данных собираются, для чего именно, на каком основании, кому передаются, сколько хранятся и как человек может отозвать согласие или потребовать удаления. Скачанный из интернета шаблон с чужими реквизитами хуже, чем ничего: он прямо доказывает, что процесс не выстроен.

Ссылка на политику должна быть в подвале всех страниц и рядом с каждой формой. Открываться — в том же домене, обычной страницей, без PDF-скачивания.

Согласие: как оформить правильно

Согласие должно быть добровольным, конкретным и подтверждённым действием пользователя. Практические требования к вёрстке формы:

  • Чекбокс не отмечен по умолчанию. Предзаполненная галочка согласием не считается.
  • Текст рядом с чекбоксом называет оператора и цель: «Согласен на обработку персональных данных ТОО "Название" для обработки заявки», со ссылкой на политику.
  • Отдельное согласие на маркетинговые рассылки, если вы планируете писать не только по заявке. Одна галочка на всё — распространённая ошибка.
  • Факт согласия фиксируется на сервере: дата, время, IP, версия текста политики. Без этого доказать согласие при разбирательстве нечем.

Последний пункт чаще всего пропускают. Галочка есть на фронтенде, но в базу пишутся только имя и телефон. Правильная схема — сохранять в заявке отдельные поля consent_at, consent_ip и идентификатор редакции политики. Это десять строк кода на этапе разработки и неразрешимая проблема через два года.

Ещё одно требование, вытекающее из принципа минимизации: не собирайте лишнее. Если для расчёта стоимости хватает имени и телефона, поля «ИИН», «дата рождения» и «адрес» в форме — это риск без пользы.

Серверы и хранение

Согласно ст. 12 Закона, персональные данные граждан РК должны храниться на серверах в Казахстане, либо у оператора должно быть подписано трансграничное соглашение.

На практике это самый дорогой пункт, потому что он вскрывается уже после запуска. Типичная картина: сайт на европейском VPS, заявки уходят в облачную CRM с серверами в другой стране, рассылки идут через зарубежный сервис, звонки пишет иностранная телефония. Каждый из этих каналов — отдельная передача данных за пределы РК.

Что делать. На новых проектах размещать сайт и базу у казахстанского хостера или в местном дата-центре — по деньгам разница невелика, а вопрос закрывается сразу. На существующих — составить карту потоков: где форма, куда уходит заявка, где лежит копия, кто ещё имеет доступ. Дальше по каждому пункту решение: перенести, заменить на локальный аналог или оформить основания для трансграничной передачи. Такая инвентаризация обычно занимает день и находит два-три канала, о которых владелец не знал.

Cookies и аналитика

Уведомление о cookies (как в EU GDPR) — обязательно. Указать какие сервисы (GA4, Yandex.Metrika) и право отказаться.

Технически корректный баннер устроен так: до получения выбора пользователя грузятся только технически необходимые скрипты, аналитика и пиксели рекламных систем подключаются после согласия. Кнопка «Отклонить» присутствует и работает наравне с «Принять», выбор сохраняется и его можно изменить.

Баннер, который просто сообщает «мы используем cookies» и закрывается крестиком, при этом заранее загрузив GA4, Метрику и пиксель соцсети, требование не выполняет. Проверить легко: откройте сайт в чистом профиле браузера и посмотрите вкладку Network до нажатия любой кнопки.

Что грозит за нарушение

До 1 500 МРП штрафа (около 5 000 000 ₸ в 2026 году). Также блокировка сайта по решению Министерства цифрового развития.

Проверка чаще всего начинается не с планового визита, а с жалобы: человек получил рассылку, на которую не подписывался, или увидел свои данные там, где не ожидал. Дальше запрос оператору: покажите основание обработки. Если ответить нечем, дальнейшее — вопрос техники.

Отдельный риск — утечка. База заявок в открытом бэкапе на том же домене, экспорт в Google-таблице с публичной ссылкой, доступ к CRM у уволившегося сотрудника. Это одновременно и нарушение закона, и репутационный удар, который дороже штрафа.

Чеклист перед запуском

  1. Политика конфиденциальности с реальными реквизитами оператора, ссылка в подвале и у каждой формы.
  2. Непредзаполненный чекбокс согласия с названием оператора и целью.
  3. Фиксация согласия в БД: время, IP, версия документа.
  4. Формы собирают минимум полей.
  5. Сайт и база — на серверах в РК; по внешним сервисам есть основания для передачи.
  6. Cookie-баннер блокирует аналитику до согласия, «Отклонить» работает.
  7. HTTPS, доступ к админке ограничен, бэкапы не лежат в публичной директории.
  8. Назначен ответственный за обработку и указан контакт для обращений субъектов.

Пройти этот список на этапе разработки — примерно один рабочий день. Приводить в порядок запущенный сайт с историей заявок за несколько лет дороже: помимо кода, придётся разбираться с уже собранной базой, у которой нет подтверждённых согласий. Если проект только проектируется, включайте пункты в техзадание сразу — при создании сайта это часть работы, а не дополнительная услуга. Вопросы по конкретному проекту — через контакты.

Готовы обсудить?

Получите просчёт стоимости и сроков за 24 часа.

Подписываем NDA до получения детального ТЗ. Отправляем смету, презентацию команды и портфолио по теме вашего проекта.

+7 707 928 13 15 WhatsApp

Заявка

Звонок WhatsApp