Цифровой кодекс РК: что изменилось для данных и цифровых продуктов бизнеса
Казахстан собрал разбросанные по десяткам законов нормы о данных, цифровых правах и продуктах в один свод — и добавил то, чего раньше не было: обязанность объяснять автоматические решения и жёсткий порядок реакции на утечки. Для компании, которая переехала в РК, это отдельный комплаенс-контур, не совпадающий с российским 152-ФЗ. Разбираем, что именно теперь требуется от вашего сайта и продукта.
1Что такое Цифровой кодекс и что он собрал
Цифровой кодекс РК (Кодекс от 09.01.2026 № 255-VIII) вступил в силу в июле 2026 года — по истечении шести месяцев после первого официального опубликования (ст. 106 Кодекса). Это не косметическая правка: в один документ свели то, что годами было рассыпано по десяткам актов, — регулирование цифровых данных, цифровых прав, требований к цифровым продуктам и государственным сервисам.
Кодекс вводит собственную систему понятий — цифровые объекты: цифровые записи, ресурсы, платформы, программное обеспечение, цифровые системы, объекты инфраструктуры и продукты цифровых данных. Ваш сайт, приложение и SaaS-продукт в этой системе координат — цифровые объекты, у владельца которых появляются конкретные обязанности.
2Данные и утечки: «сначала разберёмся» больше не работает
Кодекс закрепляет за владельцем цифрового ресурса обязанность обеспечивать сохранность, целостность, защиту и конфиденциальность цифровых данных и соблюдать законодательство о персональных данных. Но главное изменение — в реакции на инцидент.
Как было
При утечке компания сначала проводила внутреннее расследование, а уведомляла (если вообще) — потом, по итогам. Время работало на оператора.
Как по Кодексу
Данные, ставшие доступными неограниченному кругу лиц вследствие утечки, подлежат немедленному удалению с цифровых ресурсов и уведомлению уполномоченного органа по кибербезопасности. Стратегия «сначала разберёмся, потом сообщим» недействительна.
Отдельный канал предусмотрен для информирования пострадавших: оператор «цифрового правительства» уведомляет субъектов о нарушении безопасности их данных через личный кабинет портала, приложение или SMS. Рамочные требования к кибербезопасности заданы Кодексом (в блоке ст. 74, 97–99), а конкретные сроки и порядок уведомления устанавливаются подзаконными актами — и сроки там короткие.
3Объяснимость автоматических решений — то, чего не было
Самая недооценённая часть Кодекса для tech-продуктов. Алгоритмические и автоматизированные решения, затрагивающие права и интересы человека, теперь применяются с соблюдением прозрачности, недискриминации и возможности контроля со стороны субъекта. По ст. 43 у человека появляется три права:
Знать
Право знать сам факт, что решение по нему принято алгоритмической системой, а не человеком.
Получить объяснение
Право на объяснение ключевых факторов и критериев, которые повлияли на решение, — в человекочитаемом виде.
Требовать пересмотра
При юридически значимых последствиях — право на пересмотр решения с участием уполномоченного специалиста.
По сути это логика, знакомая по ст. 22 GDPR, перенесённая в казахстанское право. И требование не «бумажное»: продукт должен обеспечить функциональные процессы — механизм генерации человекочитаемого обоснования и рабочий маршрут эскалации на живого специалиста.
4Где продукт чаще всего не соответствует
Три точки, в которых даже зрелые продукты обычно не проходят по новым требованиям:
Скоринг и автоотказы без объяснения
Система выдаёт «отказано» без причин и без возможности пересмотра человеком. По ст. 43 отказ, затрагивающий права, должен быть обоснован, а решение — оспоримо через специалиста.
SMS-код как «подпись» под сделкой
Подтверждение кодом из SMS не всегда обеспечивает юридическую силу сделки (положения о цифровой подписи, ст. 47, 49). Для юридически значимых действий нужен корректный способ подписания.
Онбординг несовершеннолетних до 16 лет
Если сценарий предполагает действия с юридическими последствиями, для несовершеннолетних нужны отдельные сценарии и согласия — единый поток «для всех» не подходит.
5Отдельный контур, а не «казахстанский 152-ФЗ»
Частая ошибка релокантов из РФ — считать, что казахстанские требования «примерно как 152-ФЗ, разберёмся по аналогии». Пересечения есть, но контур другой, и его нужно выстраивать заново.
| Вопрос | Россия (152-ФЗ и смежное) | Казахстан (Цифровой кодекс) |
|---|---|---|
| Базовый акт | 152-ФЗ + отраслевые законы | Единый Цифровой кодекс (№ 255-VIII) |
| Реакция на утечку | Уведомление РКН в сжатые сроки | Немедленное удаление раскрытых данных + уведомление органа кибербеза |
| Автоматические решения | Отдельного «права на объяснение» в явном виде нет | Право знать, получить объяснение и требовать пересмотра (ст. 43) |
| Что регулируется | Преимущественно персональные данные | Данные + цифровые объекты + продукты + цифровые права |
Практический вывод: российский пакет документов и процессов не переносится «как есть». Казахстанскому ТОО с сайтом и продуктом нужен свой комплект — политики по данным под Кодекс, регламент реакции на утечку, механика объяснимости в продукте. Смежные вопросы структурирования бизнеса в РК — в материалах об Астана Хабе, МФЦА и регистрации ПО в Казахстане.
6Ответственность
За нарушения в сфере обеспечения безопасности данных предусмотрена административная ответственность (ст. 79 КоАП РК). Размер зависит от масштаба бизнеса:
| Категория бизнеса | Штраф | Ориентир в тенге |
|---|---|---|
| Крупный бизнес | до 2000 МРП | порядка 8–9 млн тенге |
| Средний бизнес | до 1000 МРП | порядка 4–4,5 млн тенге |
| Малый бизнес | до 750 МРП | порядка 3 млн тенге |
Кодекс — свежий и объёмный, часть норм детализируется подзаконными актами. Точные номера статей, размеры МРП и сроки уведомления сверяйте по действующему тексту Кодекса и профильным разъяснениям на момент действия.
7Что сделать сейчас
Разбираться логично в порядке риска, а не по алфавиту.
Сначала — то, что «горит». Регламент реакции на утечку: без заранее прописанного «кто фиксирует инцидент, кто и в какой срок уведомляет орган кибербезопасности, как удаляются раскрытые данные» требование Кодекса удалять и сообщать немедленно физически невыполнимо — а значит, уже нарушение.
Дальше — продукт. Проведите инвентаризацию автоматических решений (скоринг, автоотказы, ранжирование пользователей) и там, где алгоритм влияет на права человека, встройте механизм объяснимости: человекочитаемое обоснование решения плюс рабочий маршрут эскалации на живого специалиста. Это функциональное требование к продукту, а не пункт в политике.
Затем — юридическая ревизия. Проверьте способ подписания сделок (SMS-код не всегда даёт юридическую силу), заложите отдельные сценарии для несовершеннолетних, если продукт их допускает, и — ключевое — перепишите документы по данным под Кодекс, а не переносите российский пакет «как есть».
Коротко о главном
Цифровой кодекс — не «казахстанский 152-ФЗ», а отдельный комплаенс-контур для данных и продукта.
Что держать в голове: свод действует с июля 2026; утёкшие данные удаляются немедленно с уведомлением органа кибербеза; появилось право на объяснение автоматического решения и пересмотр человеком (ст. 43) — критично для финтеха, скоринга и HR-tech; SMS-код не всегда даёт юридическую силу; штрафы до 2000 МРП, а в финорганизациях — персональная ответственность руководителя; российский пакет документов не переносится «как есть».
Частые вопросы
Кодекс от 09.01.2026 № 255-VIII вступил в силу в июле 2026 года — по истечении шести месяцев после первого официального опубликования (ст. 106). Часть требований детализируется подзаконными актами, которые принимаются отдельно.
Это отдельный контур. Кодекс регулирует не только персональные данные, но и цифровые объекты, продукты и цифровые права; вводит немедленное удаление раскрытых при утечке данных с уведомлением органа кибербезопасности и — чего нет в явном виде в 152-ФЗ — право субъекта на объяснение и пересмотр автоматического решения. Российский пакет документов и процессов не переносится напрямую.
По ст. 43 Кодекса человек вправе знать, что решение принято алгоритмом, получить объяснение ключевых факторов и требовать пересмотра с участием специалиста при юридически значимых последствиях. Продукт должен обеспечить это функционально: генерировать человекочитаемое обоснование и иметь рабочий маршрут эскалации на живого сотрудника. Особенно актуально для финтеха, скоринга, антифрода и HR-tech.
Для входа и рутинных действий — обычно да, но для юридически значимых сделок SMS-код не всегда обеспечивает надлежащую юридическую силу (положения о цифровой подписи). Способ подписания под договорами и офертами стоит проверить отдельно, чтобы сделки не оспаривались по форме.
Административная — по ст. 79 КоАП РК, размер зависит от масштаба бизнеса (до 2000 МРП для крупного, порядка 8–9 млн тенге). Для финансовых организаций введена персональная ответственность руководителя за информационную безопасность (Постановление АРРФР № 81 от 20.04.2026). Точные размеры сверяйте на дату по действующему МРП.
Реестр переходит в новую логику цифровых объектов Кодекса, ранее включённое ПО переносится по срокам документов. Это отдельная процедура — подробно разобрали в кейсе о переходе реестра на Цифровой кодекс и в материалах о включении софта в реестр.
Приведём сайт и продукт в соответствие Цифровому кодексу РК
Соберём комплаенс-контур под Кодекс: политики по данным, регламент реакции на утечку, механику объяснимости автоматических решений и корректные способы подписания — с учётом того, что вы переехали из РФ и старый пакет не подходит.
Первичная консультация — разберём ваш продукт конкретно, без шаблонов.
Делитесь кодом, данными или технологией с командой, подрядчиком или партнёром? Составим NDA — соглашение о неразглашении, которое реально можно применить, и настроим режим коммерческой тайны. Часть услуги «Договоры на права на код и продукт».

