Персональные данные в Кыргызстане: закон, ПВТ, Реестр держателей
🇰🇬 Кыргызстан · Закон № 58 · ГАЗПД · ПВТ · 2026

Персональные данные в Кыргызстане: закон, ПВТ, Реестр держателей

С 23 ноября 2025 года штрафы за нарушение закона о ПДн вырастают до 65 000 сом — Закон № 95 от 19.05.2025. ПВТ КР — налоговые льготы, не освобождение от регистрации в ГАЗПД. Разбираем Закон № 58, реестр держателей, трансграничную передачу и что нужно IT-компании в Бишкеке.
  • Закон № 58 · ГАЗПД · dpa.gov.kg
  • Реестр · «Тундук» · Регистрация
  • Закон № 95 · Штрафы с 2025
  • ПВТ КР · IT-компании · GDPR
  1. 1Закон № 58: структура, принципы, отличия от GDPR / 152-ФЗ
  2. 2ГАЗПД: регулятор, полномочия, проверки
  3. 3Реестр держателей: регистрация через dpa.gov.kg и «Тундук»
  4. 4Закон № 95: новые штрафы с 23.11.2025 и 11.2026
  5. 5Согласие субъекта: форма, содержание, сайт
  6. 6Трансграничная передача: нет локализации, но есть условия
  7. 7ПВТ КР и ПДн: типичное заблуждение резидентов
  8. 8IT-компании в КР: что нужно для сайта
  9. 9КР vs РФ vs КЗ: сравнительная таблица
  10. 10Чек-лист: 8 пунктов compliance
  11. ?FAQ

1Закон № 58 «Об информации персонального характера»: структура, принципы, отличия

Основой регулирования персональных данных в Кыргызской Республике служит Закон КР от 14 апреля 2008 года № 58 «Об информации персонального характера». Закон принят в период, когда ни GDPR, ни современные редакции 152-ФЗ ещё не существовали — он опирается на базовые принципы защиты ПДн, выработанные в ОБСЕ-пространстве, без детализации уровня европейских стандартов. За прошедшие годы закон получил несколько поправок, последняя значительная — Закон № 95 от 19.05.2025, существенно ужесточивший ответственность.

Закон охватывает любую обработку «информации персонального характера» (ИПХ) — данных, позволяющих идентифицировать физическое лицо: ФИО, адрес, дата рождения, контактные данные, идентификационные номера, биометрия, IP-адреса и т.д. Субъектом является физическое лицо — гражданин КР или иностранец, чьи данные обрабатываются на территории республики.

⚖️
Законность

Обработка только при наличии правового основания (закон, договор, согласие)

🎯
Целевое назначение

Только для заявленных целей, не для несовместимых с ними

📏
Соразмерность

Объём данных — не больше необходимого для достижения цели

✏️
Актуальность

Данные должны быть точными и при необходимости обновляться

⏱️
Ограничение хранения

Хранение — только на период, необходимый для цели обработки

🔒
Безопасность

Технические и организационные меры защиты от несанкционированного доступа

🙋
Права субъекта

Доступ, исправление, удаление, ограничение обработки

📋
Прозрачность

Субъект информируется о держателе, целях, правах и способах обращения

ПараметрЗакон № 58 (КР)GDPR (ЕС)152-ФЗ (РФ)
Год принятия2008 (ред. 2025)20182006 (ред. 2023)
Локализация данныхНет требованияНет требованияОбязательна для граждан РФ
РегуляторГАЗПД при Правительстве КРDPA каждого государства-членаРоскомнадзор (РКН)
Обязательная регистрацияДа — Реестр держателейНет (в большинстве стран)Да — Реестр операторов РКН
Максимальный штраф120 000 сом (~$1 380) с 11.2026€20M или 4% оборота500 млн ₽ (оборотный)
DPIA / оценка рисковНе предусмотрена как обязательнаяОбязательна для high-risk операцийНе предусмотрена явно
Специальные категорииВыделены, повышенная защитаДетально урегулированы (ст. 9 GDPR)Выделены (ст. 10 152-ФЗ)
💡 Ключевое для бизнеса

Закон № 58 — один из наиболее доступных для понимания режимов защиты ПДн в СНГ: нет требований локализации, нет обязательного DPO, относительно мягкая документационная нагрузка. Но регистрация в Реестре держателей обязательна — и с 2025 года за её отсутствие штрафуют реально. Юридическая упаковка для Кыргызстана — это прежде всего Privacy Policy + регистрация в ГАЗПД.

2ГАЗПД: регулятор, полномочия, проверки

ГАЗПД
Регулятор
dpa.gov.kg
Официальный сайт
2008
Год создания
120K сом
Макс. штраф с 11.2026

Государственное агентство по защите персональных данных (ГАЗПД) при Правительстве Кыргызской Республики — уполномоченный орган по надзору в сфере ИПХ. Сайт: dpa.gov.kg. ГАЗПД сочетает три функции: регистрирующий орган (ведёт Реестр держателей), надзорный орган (проверки и санкции) и методологический центр (разъяснения, рекомендации).

📋 Ведение Реестра держателей

Регистрирует держателей массивов ПДн, присваивает регистрационные номера, публикует реестр в открытом доступе. Отказ в регистрации возможен при неполноте сведений или нарушениях требований закона.

🔍 Надзор и проверки

Проводит плановые и внеплановые проверки держателей. Основания для внеплановой проверки: жалоба субъекта ПДн, сообщение о нарушении в СМИ, инцидент с утечкой. Вправе запрашивать документы и объяснения.

⚠️ Санкции и предписания

Выдаёт обязательные предписания об устранении нарушений. Составляет протоколы об административных правонарушениях. С 2025 года — реальное применение штрафов по новым составам.

🗣️ Рассмотрение жалоб

Принимает жалобы субъектов ПДн на нарушение их прав. При обоснованной жалобе — возбуждение административного производства и проверка. Субъект вправе также обратиться в суд напрямую.

📌 Взаимодействие с проверяющими

При получении запроса или уведомления о проверке от ГАЗПД: не игнорировать, ответить в установленный срок. Отказ от взаимодействия — отягчающее обстоятельство. Необходимо подготовить: документацию о регистрации в реестре, Privacy Policy (политику ИПХ), подтверждение механизмов согласия, перечень субпроцессоров и принятые меры безопасности. Юридическое сопровождение проверки — стандартная практика для IT-компаний.

3Реестр держателей: регистрация через dpa.gov.kg и «Тундук»

Статья 17 Закона № 58 обязывает всех держателей массивов ИПХ зарегистрироваться в Реестре держателей до начала обработки. «Держатель» по Закону № 58 — юридическое лицо или индивидуальный предприниматель, создающий и использующий массивы (базы) ИПХ. Реестр публичен и ведётся ГАЗПД. Отсутствие в реестре — одно из наиболее распространённых нарушений, выявляемых при проверках.

  • 1
    Подготовить сведения о держателе и массивах ПДн

    Собрать: полное наименование юрлица / данные ИП, юридический и фактический адрес, цели обработки ИПХ, категории данных и субъектов, перечень используемых информационных систем, меры безопасности, сведения о трансграничной передаче.

    До подачи
  • 2
    Подача через dpa.gov.kg или портал «Тундук»

    Электронный способ: через официальный сайт ГАЗПД (dpa.gov.kg) с авторизацией через Единый портал электронных государственных услуг — «Тундук» (tunduk.gov.kg). «Тундук» — государственная интеграционная платформа КР, объединяющая электронные сервисы ведомств. Для подачи через портал необходима ЭЦП организации или руководителя.

    Бумажный способ: лично или почтой в ГАЗПД (г. Бишкек). Форма заявления — на сайте dpa.gov.kg.

    Срок: до начала обработки ПДн
  • 3
    Рассмотрение и внесение в реестр

    ГАЗПД рассматривает заявление в течение 30 дней. При отсутствии замечаний — присваивает регистрационный номер и вносит в публичный реестр. При замечаниях — направляет уведомление с указанием недостатков; их нужно устранить и подать повторно.

    Срок рассмотрения: 30 дней
  • 4
    Обновление сведений при изменениях

    При изменении любого из зарегистрированных сведений (смена адреса, новые цели, новые категории данных, новые системы) — подать уведомление в ГАЗПД в течение 10 дней. Несвоевременное обновление — отдельный состав нарушения.

    Обновление: в течение 10 дней

Что указывается при регистрации:

1
Наименование и реквизиты держателя (ИНН, ОГРН/ИНН КР)
2
Юридический и фактический адрес, контактные данные
3
Цели обработки ИПХ (конкретно, не общие фразы)
4
Категории субъектов (клиенты, сотрудники, посетители сайта)
5
Категории данных (ФИО, контакты, IP, биометрия и т.д.)
6
Правовые основания обработки
7
Перечень информационных систем и баз данных
8
Меры по обеспечению безопасности ИПХ
9
Сведения о трансграничной передаче (страны, получатели)
10
ФИО и контакты ответственного за обработку ИПХ
⚠️ Подводные камни при регистрации

Неконкретные цели: «обработка в рамках деятельности компании» — не принимается. Нужны формулировки вида «заключение и исполнение договоров с клиентами», «выполнение требований трудового законодательства». Пропущенные категории данных: IP-адреса, cookie-идентификаторы, данные из систем аналитики — тоже ИПХ. Нет упоминания зарубежных систем: если используете AWS, Google Analytics, Mailchimp — это трансграничная передача, её нужно декларировать.

4Закон № 95 (19.05.2025): новые штрафы с 23.11.2025 и с ноября 2026

Закон КР от 19 мая 2025 года № 95 внёс существенные изменения в административную и уголовную ответственность за нарушения в сфере ИПХ. Закон вводит ответственность в два этапа — с разными датами вступления в силу.

С 23 ноября 2025
Базовые составы

Вступает в силу первая часть изменений: ответственность за наиболее распространённые нарушения. Составы: отсутствие регистрации в Реестре держателей, нарушение порядка обработки ИПХ, несоблюдение прав субъектов, незаконная передача третьим лицам.

До 65 000 сом (~$750)
С ноября 2026
Расширенные составы

Вторая очередь изменений: расширенный перечень составов, охватывающий нарушения требований безопасности, неправомерную трансграничную передачу, повторные нарушения, нарушения при обработке специальных категорий данных.

До 120 000 сом (~$1 380)

За что именно штрафуют с 23.11.2025:

  • Отсутствие регистрации в Реестре держателей — при фактической обработке ИПХ без регистрации в ГАЗПД
  • Нарушение принципов обработки — обработка сверх заявленных целей, избыточный сбор данных, хранение дольше необходимого
  • Нарушение прав субъектов — отказ в предоставлении доступа к своим данным, отказ от исправления или удаления при наличии оснований
  • Незаконная передача третьим лицам — передача ИПХ без согласия субъекта или законного основания
  • Несоблюдение требований безопасности — отсутствие технических и организационных мер защиты
  • Несвоевременное уведомление об инциденте — при утечке ИПХ держатель обязан уведомить ГАЗПД
⚡ Действовать нужно до 23 ноября 2025

Если компания ещё не зарегистрирована в Реестре держателей — подать заявку нужно немедленно. С учётом 30-дневного срока рассмотрения: подача в октябре 2025 обеспечивает регистрацию к дате вступления штрафов в силу. Компании, начавшие работу в КР после 2022 года (IT-релоканты, ПВТ-резиденты), особенно в зоне риска — многие так и не прошли регистрацию.

5Согласие субъекта: форма, содержание, электронный формат

Согласие субъекта — основной и наиболее универсальный правовой basis для обработки ИПХ по Закону № 58. Прочие основания (исполнение договора, требования закона) действуют в более узких ситуациях. На практике для большинства коммерческих операций с данными пользователей — нужно согласие.

🌐 Для сайта: чекбокс при регистрации

Не предзаполненный чекбокс рядом с текстом «Я даю согласие на обработку персональных данных в соответствии с [ссылка на Политику ИПХ]». Клик — фиксируется в логах с датой, IP и версией документа. Ссылка ведёт на актуальную Политику ИПХ.

🍪 Cookie banner

Для нетехнических cookie (аналитика, маркетинг) — всплывающий баннер с явным выбором «Принять» / «Отклонить». Кнопка «Принять» не должна быть визуально крупнее кнопки «Отклонить». Закон № 58 не детализирует cookie-требования, но согласие на cookie-слежку = согласие на обработку ИПХ.

📧 Email-маркетинг

Отдельное согласие на получение маркетинговых рассылок — не включается в общее согласие при регистрации. Double opt-in (подтверждение через письмо) — стандарт, снижающий риски при проверке.

📋 Бумажное согласие

Для договоров с физическими лицами — согласие вписывается в текст договора или оформляется отдельным приложением. Указываются все обязательные реквизиты: стороны, цели, перечень данных, срок, порядок отзыва.

6Трансграничная передача: нет локализации, но есть условия

Одно из ключевых преимуществ Кыргызстана для IT-компаний по сравнению с Россией и Казахстаном: Закон № 58 не содержит требования об обязательной локализации данных. Держатель вправе хранить и обрабатывать ИПХ на серверах в любой стране. Однако трансграничная передача данных — не «свободная зона»: есть условия, которые нужно выполнить.

Условие передачиТребование Закона № 58На практике
Согласие субъектаСубъект дал явное согласие на передачу данных в конкретную страну или организациюУпомянуть в Privacy Policy и в форме согласия: «ваши данные могут передаваться в [страна/сервис]»
Адекватная защита в стране-получателеСтрана-получатель обеспечивает уровень защиты ИПХ не ниже установленного Законом № 58ГАЗПД не ведёт официального перечня «адекватных» стран. Ориентир: наличие собственного закона о ПДн у получателя
Указание в Реестре держателейСведения о трансграничной передаче должны быть указаны при регистрации в ГАЗПДУказать страны, получателей, цели; при появлении новых субпроцессоров — обновить
Договорные гарантииЗакон допускает передачу на основании договора с гарантиями защиты ИПХData Processing Agreement / Data Transfer Agreement с зарубежным субпроцессором — рекомендуется

На практике для большинства IT-продуктов трансграничная передача — повседневная реальность: AWS (США), Google Cloud (США), Cloudflare (США), Mailchimp (США), SendGrid (США), KYC-провайдеры. Правильная стратегия: перечислить всех зарубежных субпроцессоров в Privacy Policy и в регистрационной карточке ГАЗПД; упоминать передачу данных в форме согласия на сайте; иметь актуальные DPA с каждым субпроцессором.

💡 КР vs РФ vs КЗ: принципиальная разница

Россия обязывает хранить данные граждан РФ на серверах в РФ (ч. 5 ст. 18 152-ФЗ). Казахстан устанавливает аналогичное требование для своих граждан. Кыргызстан — нет. Это делает КР привлекательной базой для IT-продуктов с многострановой аудиторией, которым нужна гибкость в выборе инфраструктуры. Подробнее о различиях — в юридической упаковке для России и для Казахстана.

7ПВТ КР и персональные данные: типичное заблуждение

Парк высоких технологий Кыргызской Республики (ПВТ КР) — специальный экономический режим для IT-компаний, зарегистрированных в установленном порядке. Резиденты ПВТ получают существенные налоговые преференции: нулевая ставка НДС, пониженный налог на прибыль, льготы по социальным отчислениям. ПВТ активно продвигается как инструмент привлечения IT-бизнеса — в том числе релокантов из России и Казахстана.

Здесь возникает распространённое заблуждение: многие резиденты ПВТ полагают, что специальный статус освобождает их от требований общего законодательства — в том числе от Закона № 58 и обязанности регистрации в ГАЗПД. Это не так.

✅ ПВТ даёт
  • 0% НДС на экспорт IT-услуг
  • 5% налог на прибыль (вместо 10%)
  • Льготные ставки социальных взносов
  • Упрощённые процедуры трудоустройства иностранцев
  • Доступ к инфраструктуре технопарка
  • Государственную поддержку и продвижение
✕ ПВТ НЕ даёт
  • Освобождения от Закона № 58 о ПДн
  • Освобождения от регистрации в Реестре держателей
  • Специального режима для трансграничной передачи
  • Иммунитета от проверок ГАЗПД
  • Автоматической Privacy Policy
  • Каких-либо льгот по ответственности за нарушения ПДн

Резидент ПВТ КР — это юридическое лицо, зарегистрированное в Кыргызстане и имеющее специальный статус. Как юрлицо, обрабатывающее ПДн сотрудников, клиентов и пользователей своих продуктов, оно обязано соблюдать Закон № 58 в полном объёме. Штрафы по Закону № 95 применяются к резидентам ПВТ наравне с остальными компаниями. Подробнее о ведении бизнеса в Кыргызстане.

📌 Проверьте статус регистрации

Если ваша компания является резидентом ПВТ КР, но до сих пор не зарегистрирована в Реестре держателей ГАЗПД — это нарушение, которое с 23.11.2025 влечёт штраф. Провести регистрацию необходимо параллельно с налоговой и юридической настройкой компании. Юридическая упаковка для Кыргызстана включает сопровождение регистрации в ГАЗПД.

8IT-компании в КР: что нужно для сайта и продукта

Минимальный compliance-набор для IT-компании, работающей в Кыргызстане или обрабатывающей данные кыргызских пользователей, состоит из нескольких взаимосвязанных элементов. Каждый из них — не формальность, а реальное требование, проверяемое ГАЗПД.

📋 Политика информации персонального характера (Privacy Policy)

Публикуется на сайте на доступном языке (русский, кыргызский). Содержит: наименование держателя, цели обработки, категории данных, правовые основания, срок хранения, права субъектов, контакты для обращений, сведения о субпроцессорах и трансграничной передаче.

Обязательно
✅ Механизм согласия

Чекбокс при регистрации (не предзаполненный), ссылка на актуальную Политику ИПХ, логирование факта согласия. Для маркетинговых рассылок — отдельное согласие. Cookie banner для нетехнических cookie.

Обязательно
🗂️ Регистрация в Реестре держателей ГАЗПД

Подача через dpa.gov.kg / «Тундук» до начала обработки ПДн. Указать все цели, категории данных, субпроцессоры. Обновлять при изменениях. С 23.11.2025 — штраф за отсутствие до 65 000 сом.

Обязательно
🔒 Технические меры безопасности

Минимум: шифрование при передаче (HTTPS), ролевой доступ к данным, резервное копирование, антивирусная защита, политика паролей. Для продуктов с биометрией или медданными — усиленные меры.

Обязательно
📄 DPA с субпроцессорами

Data Processing Agreement с каждым зарубежным сервисом, обрабатывающим ПДн пользователей (AWS, Google, аналитика, email-рассылки, KYC-провайдеры). Подтверждает договорные гарантии защиты при трансграничной передаче.

Рекомендуется
🌍 Если есть EU-клиенты — GDPR сверху

Закон № 58 регулирует данные кыргызских пользователей. Если сервисом пользуются лица на территории ЕС — параллельно применяется GDPR (экстерриториально). Нужна отдельная Privacy Notice по Art. 13–14, DPA с субпроцессорами по Art. 28, cookie opt-in. Подробнее: юридическая упаковка для ЕС.

При EU-аудитории
💡 Язык документов

Закон № 58 не устанавливает требований к языку Privacy Policy. На практике для продуктов с кыргызскими пользователями — документ публикуется на русском языке (широко распространён в КР как деловой язык) и/или на кыргызском. Английская версия добавляется при наличии иностранной аудитории. Для B2B-клиентов из РФ или ЕС — соответствующие языковые версии согласно требованиям применимого права.

9КР vs РФ vs КЗ: сравнительная таблица

Многие компании в Кыргызстане имеют деловые связи с Россией или Казахстаном, либо работают параллельно в нескольких юрисдикциях. Ниже — сравнение ключевых параметров трёх режимов, чтобы понять, что именно меняется при переходе между юрисдикциями.

Параметр🇰🇬 Кыргызстан (Закон № 58)🇷🇺 Россия (152-ФЗ)🇰🇿 Казахстан (Закон о ПДн)
РегуляторГАЗПД (dpa.gov.kg)Роскомнадзор (РКН)КИБ / Министерство цифрового развития
Обязательная регистрацияДа — Реестр держателей ГАЗПДДа — Реестр операторов РКНДа — уведомление оператора
Локализация данныхНет — не требуетсяДа — данные граждан РФ на серверах в РФДа — данные граждан КЗ в КЗ
Трансграничная передачаСогласие субъекта + адекватная защита в стране-получателеСтраны из перечня ПП-1665 + согласие + уведомление РКНСтраны с адекватным уровнем защиты или согласие субъекта
Макс. административный штраф120 000 сом (~$1 380) с 11.2026500 млн ₽ (оборотный)До 4 000 МРП (~$28 000)
Уголовная ответственностьУК КР — при умысле / грубой халатностиУК РФ — ст. 137, 272, 274УК РК — при умысле
Обязательный DPOНетОтветственное лицо (ст. 18.1)Ответственный сотрудник
DPIA / оценка рисковНе обязательнаНе обязательнаНе обязательна
Согласие на маркетингОтдельное явное согласиеОтдельное явное согласиеОтдельное явное согласие
Общая нагрузкаУмереннаяВысокаяСредняя

10Чек-лист: 8 пунктов compliance в Кыргызстане

Минимальный набор для IT-компании, работающей в КР или с кыргызскими пользователями. Выполнение этих пунктов закрывает основные риски по Закону № 58 с учётом изменений 2025 года.

  • Зарегистрироваться в Реестре держателей ГАЗПД — через dpa.gov.kg или «Тундук», до начала обработки ПДн. С 23.11.2025 штраф за отсутствие до 65 000 сом. Срок рассмотрения — 30 дней, учтите заранее
  • Разработать и опубликовать Политику ИПХ (Privacy Policy) — на русском и/или кыргызском языке. Включить: держатель, цели, категории данных, права субъектов, субпроцессоры, трансграничная передача, контакты
  • Внедрить механизм явного согласия на сайте — ненажатый чекбокс при регистрации, отдельное согласие на маркетинг, cookie banner с реальным opt-in для нетехнических cookie
  • Задокументировать трансграничную передачу — если используете AWS, Google, Mailchimp и другие зарубежные сервисы: указать в Реестре ГАЗПД, упомянуть в Privacy Policy, заключить DPA с каждым субпроцессором
  • Назначить ответственного за обработку ПДн — ФИО, должность, контактные данные. Указать в регистрационной карточке ГАЗПД и в Privacy Policy как контакт для обращений субъектов
  • Принять технические меры безопасности — HTTPS, ролевой доступ к базам данных, шифрование резервных копий, политика паролей, журналирование доступа к ПДн
  • Обновлять регистрацию при изменениях — смена адреса, новые цели, новые субпроцессоры, новые категории данных: уведомление ГАЗПД в течение 10 дней с момента изменений
  • Для ПВТ-резидентов и EU-аудитории — подтвердить регистрацию в ГАЗПД (ПВТ не освобождает); при наличии EU-пользователей добавить GDPR-компонент: Privacy Notice по Art. 13–14, DPA с субпроцессорами по Art. 28, полный GDPR-пакет

?Частые вопросы

Распространяется ли Закон № 58 на иностранную компанию без офиса в КР?
Закон № 58 регулирует обработку информации персонального характера граждан и организаций в Кыргызской Республике. Для иностранной компании без кыргызского юрлица, но с реальной аудиторией из КР (пользователи из Бишкека и других городов), ГАЗПД теоретически может заявить юрисдикцию. На практике принуждение иностранных компаний без KG-присутствия сложно, но наличие соответствующей Privacy Policy и механизма согласия снижает регуляторный риск до минимума.
Можно ли использовать одну Privacy Policy для КР и России одновременно?
Технически — да, если документ содержит разделы, закрывающие требования обоих законов. Но это сложно: 152-ФЗ требует упоминания локализации данных граждан РФ, РКН, реестра операторов, тогда как Закон № 58 — ГАЗПД, Реестра держателей КР, особенностей трансграничной передачи по кыргызскому праву. Практически оптимальнее: единый документ с чёткими разделами «для пользователей из КР» и «для пользователей из РФ» с раздельными правовыми блоками.
Нужен ли cookie banner для кыргызского сайта?
Закон № 58 прямо не регулирует cookie — в отличие от европейской ePrivacy Directive. Однако использование аналитических и маркетинговых cookie является обработкой ИПХ (IP-адрес + идентификатор устройства = персональные данные). Следовательно, на нетехнические cookie нужно согласие субъекта. Практически — cookie banner с реальным opt-in перед установкой нетехнических cookie соответствует требованиям Закона № 58 и снижает риски при проверке ГАЗПД.
Что будет, если компания уже работает в КР больше года, но не зарегистрирована в ГАЗПД?
До вступления в силу Закона № 95 (23.11.2025) формальный штраф за отсутствие регистрации был минимальным. После этой даты — до 65 000 сом. Правильная стратегия: зарегистрироваться немедленно, не дожидаясь проверки. При проверке добровольно устранённое нарушение учитывается как смягчающее обстоятельство. Факт подачи заявления до начала проверки — дополнительный аргумент в пользу снижения санкции.
Применяется ли Закон № 58 к обработке данных сотрудников?
Да. Держатель — любое юрлицо или ИП, обрабатывающее ИПХ. Данные сотрудников (паспортные данные, ИНН, контакты, данные для расчёта зарплаты) — это ИПХ. Регистрация в ГАЗПД обязательна с момента найма первого сотрудника. Правовое основание обработки кадровых данных — исполнение трудового законодательства и договора; отдельное согласие в большинстве случаев не требуется, но при маркетинговом использовании данных сотрудников — нужно.
Как ПВТ КР влияет на требования по защите персональных данных?
Никак — в части защиты ПДн. ПВТ КР предоставляет налоговые льготы и упрощённые процедуры для IT-компаний, но не создаёт специального режима для обработки ПДн и не освобождает от Закона № 58. Резидент ПВТ обязан зарегистрироваться в Реестре держателей ГАЗПД, иметь Privacy Policy, соблюдать требования безопасности и права субъектов наравне с любой другой кыргызской компанией.
📋 Реестр ГАЗПД — обязателен

С 23.11.2025 штраф до 65 000 сом за отсутствие регистрации. ПВТ-статус не освобождает. Регистрация через dpa.gov.kg или «Тундук».

🌍 Нет локализации — есть условия

Хранить данные можно на любых серверах. Но трансграничная передача требует согласия субъекта, указания в реестре и DPA с субпроцессорами.

⚖️ Три режима одновременно

Клиенты из РФ — 152-ФЗ. Из ЕС — GDPR. Кыргызские пользователи — Закон № 58. Нужна мультиюрисдикционная Privacy Policy.


Заказать юридическую упаковку для Кыргызстана
Подготовим Privacy Policy по Закону № 58, сопроводим регистрацию в Реестре держателей ГАЗПД, настроим механизм согласия и оформим DPA с субпроцессорами. Для ПВТ-резидентов — с учётом всех применимых юрисдикций.
🗂️Регистрация в ГАЗПД — подготовка заявки и сопровождение через dpa.gov.kg
📋Privacy Policy по Закону № 58 — с учётом субпроцессоров и трансграничной передачи
🌍Мультиюрисдикционный пакет — КР + РФ + ЕС в одном проекте
Срочная регистрация — до 23.11.2025 для избежания штрафов