С 21 сентября собственники и операторы персональных данных в Казахстане будут обязаны сообщать уполномоченному органу о нарушении безопасности данных в течение одного рабочего дня с момента, когда его обнаружили. Соответствующий приказ 3 сентября подписал заместитель премьер-министра — министр искусственного интеллекта и цифрового развития Жаслан Мадиев.
Правила вводят деление всех, кто работает с персональными данными, на три категории по числу уникальных субъектов: малые — не более 10 тысяч, средние — от 10 до 500 тысяч, крупные — 500 тысяч и более. Объём базы определяет, насколько строгие меры защиты обязан применять собственник или оператор. Усиленные требования, включая суточный срок уведомления о взломе, распространяются на тех, кто работает с данными ограниченного доступа.
Отдельно в правилах закреплено понятие «удаление персональных данных». Под ним понимают действия, направленные на исключение данных из цифрового объекта, после которых восстановить их невозможно.
Ещё одно изменение касается начала и прекращения обработки персональных данных: о таких намерениях нужно будет заранее уведомить уполномоченный орган. В уведомлении указывают наименование собственника или оператора, принимаемые меры защиты, сроки начала обработки и сведения о возможной передаче данных третьим лицам. На регистрацию уведомления в реестре ведомству отводится месяц. Субъекты малого и среднего предпринимательства от этой обязанности освобождены.
Требования к обращению с личной информацией в стране последовательно ужесточают: ранее в Казахстане приняли Цифровой кодекс и закон о кибербезопасности, а право на защиту личных данных закрепили в Конституции. С 25 августа в стране действует реестр нарушений безопасности персональных данных, который ведёт уполномоченный орган.


