Цифровой кодекс РК: что изменилось для данных и цифровых продуктов бизнеса
Казахстан · Цифровой кодекс · Данные

Цифровой кодекс РК: что изменилось для данных и цифровых продуктов бизнеса

Казахстан собрал разбросанные по десяткам законов нормы о данных, цифровых правах и продуктах в один свод — и добавил то, чего раньше не было: обязанность объяснять автоматические решения и жёсткий порядок реакции на утечки. Для компании, которая переехала в РК, это отдельный комплаенс-контур, не совпадающий с российским 152-ФЗ. Разбираем, что именно теперь требуется от вашего сайта и продукта.

№ 255-VIIIЦифровой кодекс РКподписан 09.01.2026
июль 2026вступил в силу6 мес после опубликования, ст. 106
ст. 43право на объяснение авто-решенийаналог логики GDPR
до 2000 МРПштраф для крупного бизнесапорядка 8–9 млн тенге
  1. 1Что такое Цифровой кодекс
  2. 2Данные и утечки: новый порядок
  3. 3Объяснимость автоматических решений
  4. 4Где продукт чаще всего не соответствует
  5. 5Отдельный контур, а не «казахстанский 152-ФЗ»
  6. 6Ответственность
  7. 7Что сделать сейчас

1Что такое Цифровой кодекс и что он собрал

Цифровой кодекс РК (Кодекс от 09.01.2026 № 255-VIII) вступил в силу в июле 2026 года — по истечении шести месяцев после первого официального опубликования (ст. 106 Кодекса). Это не косметическая правка: в один документ свели то, что годами было рассыпано по десяткам актов, — регулирование цифровых данных, цифровых прав, требований к цифровым продуктам и государственным сервисам.

Кодекс вводит собственную систему понятий — цифровые объекты: цифровые записи, ресурсы, платформы, программное обеспечение, цифровые системы, объекты инфраструктуры и продукты цифровых данных. Ваш сайт, приложение и SaaS-продукт в этой системе координат — цифровые объекты, у владельца которых появляются конкретные обязанности.

Один из практических эффектов уже сработал: реестр доверенного ПО переходит в новую логику цифровых объектов. Если ваш софт в реестре или вы планируете включение — это отдельный сюжет, мы разобрали его в кейсе «Реестр доверенного ПО: переход на новый Цифровой кодекс РК». Здесь фокус на другом — на данных и продукте.

2Данные и утечки: «сначала разберёмся» больше не работает

Кодекс закрепляет за владельцем цифрового ресурса обязанность обеспечивать сохранность, целостность, защиту и конфиденциальность цифровых данных и соблюдать законодательство о персональных данных. Но главное изменение — в реакции на инцидент.

Как было

При утечке компания сначала проводила внутреннее расследование, а уведомляла (если вообще) — потом, по итогам. Время работало на оператора.

Как по Кодексу

Данные, ставшие доступными неограниченному кругу лиц вследствие утечки, подлежат немедленному удалению с цифровых ресурсов и уведомлению уполномоченного органа по кибербезопасности. Стратегия «сначала разберёмся, потом сообщим» недействительна.

Отдельный канал предусмотрен для информирования пострадавших: оператор «цифрового правительства» уведомляет субъектов о нарушении безопасности их данных через личный кабинет портала, приложение или SMS. Рамочные требования к кибербезопасности заданы Кодексом (в блоке ст. 74, 97–99), а конкретные сроки и порядок уведомления устанавливаются подзаконными актами — и сроки там короткие.

Что это значит на практике. Нужен заранее готовый процесс реагирования на инцидент: кто фиксирует утечку, кто и в какой срок уведомляет орган, как удаляются раскрытые данные. Без прописанного регламента компания физически не успеет выполнить требование «немедленно» — а это уже нарушение.

3Объяснимость автоматических решений — то, чего не было

Самая недооценённая часть Кодекса для tech-продуктов. Алгоритмические и автоматизированные решения, затрагивающие права и интересы человека, теперь применяются с соблюдением прозрачности, недискриминации и возможности контроля со стороны субъекта. По ст. 43 у человека появляется три права:

👁

Знать

Право знать сам факт, что решение по нему принято алгоритмической системой, а не человеком.

💬

Получить объяснение

Право на объяснение ключевых факторов и критериев, которые повлияли на решение, — в человекочитаемом виде.

🔁

Требовать пересмотра

При юридически значимых последствиях — право на пересмотр решения с участием уполномоченного специалиста.

По сути это логика, знакомая по ст. 22 GDPR, перенесённая в казахстанское право. И требование не «бумажное»: продукт должен обеспечить функциональные процессы — механизм генерации человекочитаемого обоснования и рабочий маршрут эскалации на живого специалиста.

Кого это бьёт в первую очередь: финтех, кредитный скоринг, антифрод, страховой андеррайтинг, HR-tech — всё, где алгоритм отказывает, одобряет или ранжирует человека. Если у вас есть скоринг или автоматические отказы, «объяснимость» перестаёт быть фичей и становится требованием закона. Как это ложится на пользовательские документы продукта — в разборе юридической упаковки сайта для Казахстана.

4Где продукт чаще всего не соответствует

Три точки, в которых даже зрелые продукты обычно не проходят по новым требованиям:

1

Скоринг и автоотказы без объяснения

Система выдаёт «отказано» без причин и без возможности пересмотра человеком. По ст. 43 отказ, затрагивающий права, должен быть обоснован, а решение — оспоримо через специалиста.

2

SMS-код как «подпись» под сделкой

Подтверждение кодом из SMS не всегда обеспечивает юридическую силу сделки (положения о цифровой подписи, ст. 47, 49). Для юридически значимых действий нужен корректный способ подписания.

3

Онбординг несовершеннолетних до 16 лет

Если сценарий предполагает действия с юридическими последствиями, для несовершеннолетних нужны отдельные сценарии и согласия — единый поток «для всех» не подходит.

5Отдельный контур, а не «казахстанский 152-ФЗ»

Частая ошибка релокантов из РФ — считать, что казахстанские требования «примерно как 152-ФЗ, разберёмся по аналогии». Пересечения есть, но контур другой, и его нужно выстраивать заново.

ВопросРоссия (152-ФЗ и смежное)Казахстан (Цифровой кодекс)
Базовый акт152-ФЗ + отраслевые законыЕдиный Цифровой кодекс (№ 255-VIII)
Реакция на утечкуУведомление РКН в сжатые срокиНемедленное удаление раскрытых данных + уведомление органа кибербеза
Автоматические решенияОтдельного «права на объяснение» в явном виде нетПраво знать, получить объяснение и требовать пересмотра (ст. 43)
Что регулируетсяПреимущественно персональные данныеДанные + цифровые объекты + продукты + цифровые права

Практический вывод: российский пакет документов и процессов не переносится «как есть». Казахстанскому ТОО с сайтом и продуктом нужен свой комплект — политики по данным под Кодекс, регламент реакции на утечку, механика объяснимости в продукте. Смежные вопросы структурирования бизнеса в РК — в материалах об Астана Хабе, МФЦА и регистрации ПО в Казахстане.

6Ответственность

За нарушения в сфере обеспечения безопасности данных предусмотрена административная ответственность (ст. 79 КоАП РК). Размер зависит от масштаба бизнеса:

Категория бизнесаШтрафОриентир в тенге
Крупный бизнесдо 2000 МРПпорядка 8–9 млн тенге
Средний бизнесдо 1000 МРПпорядка 4–4,5 млн тенге
Малый бизнесдо 750 МРПпорядка 3 млн тенге
Для финансовых организаций — персонально. Руководитель финансовой организации несёт личную ответственность за информационную безопасность (Постановление АРРФР № 81 от 20.04.2026). То есть риск смещается с юрлица на конкретного человека в управлении.

Кодекс — свежий и объёмный, часть норм детализируется подзаконными актами. Точные номера статей, размеры МРП и сроки уведомления сверяйте по действующему тексту Кодекса и профильным разъяснениям на момент действия.

7Что сделать сейчас

Разбираться логично в порядке риска, а не по алфавиту.

Сначала — то, что «горит». Регламент реакции на утечку: без заранее прописанного «кто фиксирует инцидент, кто и в какой срок уведомляет орган кибербезопасности, как удаляются раскрытые данные» требование Кодекса удалять и сообщать немедленно физически невыполнимо — а значит, уже нарушение.

Дальше — продукт. Проведите инвентаризацию автоматических решений (скоринг, автоотказы, ранжирование пользователей) и там, где алгоритм влияет на права человека, встройте механизм объяснимости: человекочитаемое обоснование решения плюс рабочий маршрут эскалации на живого специалиста. Это функциональное требование к продукту, а не пункт в политике.

Затем — юридическая ревизия. Проверьте способ подписания сделок (SMS-код не всегда даёт юридическую силу), заложите отдельные сценарии для несовершеннолетних, если продукт их допускает, и — ключевое — перепишите документы по данным под Кодекс, а не переносите российский пакет «как есть».

Коротко о главном

Цифровой кодекс — не «казахстанский 152-ФЗ», а отдельный комплаенс-контур для данных и продукта.

Что держать в голове: свод действует с июля 2026; утёкшие данные удаляются немедленно с уведомлением органа кибербеза; появилось право на объяснение автоматического решения и пересмотр человеком (ст. 43) — критично для финтеха, скоринга и HR-tech; SMS-код не всегда даёт юридическую силу; штрафы до 2000 МРП, а в финорганизациях — персональная ответственность руководителя; российский пакет документов не переносится «как есть».

Частые вопросы

Когда вступил в силу Цифровой кодекс РК?+

Кодекс от 09.01.2026 № 255-VIII вступил в силу в июле 2026 года — по истечении шести месяцев после первого официального опубликования (ст. 106). Часть требований детализируется подзаконными актами, которые принимаются отдельно.

Чем требования Кодекса отличаются от российского 152-ФЗ?+

Это отдельный контур. Кодекс регулирует не только персональные данные, но и цифровые объекты, продукты и цифровые права; вводит немедленное удаление раскрытых при утечке данных с уведомлением органа кибербезопасности и — чего нет в явном виде в 152-ФЗ — право субъекта на объяснение и пересмотр автоматического решения. Российский пакет документов и процессов не переносится напрямую.

Что значит «объяснимость автоматических решений» для продукта?+

По ст. 43 Кодекса человек вправе знать, что решение принято алгоритмом, получить объяснение ключевых факторов и требовать пересмотра с участием специалиста при юридически значимых последствиях. Продукт должен обеспечить это функционально: генерировать человекочитаемое обоснование и иметь рабочий маршрут эскалации на живого сотрудника. Особенно актуально для финтеха, скоринга, антифрода и HR-tech.

Мы используем SMS-код для подтверждения — это подходит?+

Для входа и рутинных действий — обычно да, но для юридически значимых сделок SMS-код не всегда обеспечивает надлежащую юридическую силу (положения о цифровой подписи). Способ подписания под договорами и офертами стоит проверить отдельно, чтобы сделки не оспаривались по форме.

Какая ответственность за нарушения?+

Административная — по ст. 79 КоАП РК, размер зависит от масштаба бизнеса (до 2000 МРП для крупного, порядка 8–9 млн тенге). Для финансовых организаций введена персональная ответственность руководителя за информационную безопасность (Постановление АРРФР № 81 от 20.04.2026). Точные размеры сверяйте на дату по действующему МРП.

Что с реестром доверенного ПО?+

Реестр переходит в новую логику цифровых объектов Кодекса, ранее включённое ПО переносится по срокам документов. Это отдельная процедура — подробно разобрали в кейсе о переходе реестра на Цифровой кодекс и в материалах о включении софта в реестр.

ОП
Автор · эксперт
Олег Просин
Основатель WCR Consulting. Защита данных и юридическая упаковка IT-продуктов, релокация бизнеса в Казахстан; сопровождение технологических компаний в РФ, КЗ и СНГ.
Материал проверен на актуальность норм: август 2026
150+
компаний сопровождено
7+ лет
практики по защите данных
Международная
практика: РФ · Казахстан · СНГ

Приведём сайт и продукт в соответствие Цифровому кодексу РК

Соберём комплаенс-контур под Кодекс: политики по данным, регламент реакции на утечку, механику объяснимости автоматических решений и корректные способы подписания — с учётом того, что вы переехали из РФ и старый пакет не подходит.

Первичная консультация — разберём ваш продукт конкретно, без шаблонов.

Услуга WCR Consulting

Делитесь кодом, данными или технологией с командой, подрядчиком или партнёром? Составим NDA — соглашение о неразглашении, которое реально можно применить, и настроим режим коммерческой тайны. Часть услуги «Договоры на права на код и продукт».