B2BPRO.KZ | Рекламное агентство в Алматы

Новые правила обработки персональных данных со 2 октября 2026: что проверить в CRM и на сайте

Руководитель с планшетом у щита с замком и объёмной надписью CRM: защита персональных данных клиентов

Со 2 октября 2026 года в Казахстане действуют обновлённые Правила сбора и обработки персональных данных. Компании теперь прямо обязаны получать согласие клиента на передачу его данных за рубеж и третьим лицам, хранить базы на территории Казахстана, маскировать данные в открытых источниках и по требованию клиента блокировать, анонимизировать или удалять их. Проверять придётся CRM, формы сайта и мессенджеры.

Изменения внесены приказом и.о. министра искусственного интеллекта и цифрового развития № 556/НҚ от 17 сентября 2026 года. Приказ зарегистрирован в Минюсте в тот же день под № 39902 и вводится в действие через десять календарных дней после официального опубликования. О вступлении норм в силу 2 октября сообщил обзор изменений с октября 2026 года на zakon.kz. Приказ короткий, но переписывает определения, порядок согласий и порядок удаления данных. Для компании, у которой клиентская база лежит в CRM, а заявки приходят с сайта и из мессенджеров, это повод провести ревизию.

Что именно изменилось в Правилах сбора и обработки персональных данных

Приказ № 556/НҚ обновил четыре блока Правил: определения, работу с общедоступными данными, согласие на передачу и хранение, а также порядок блокирования и удаления. Большая часть этих норм уже появилась в Законе РК «О персональных данных и их защите» после поправок 2025-2026 годов. Правила — подзаконный акт, по которому работают проверяющие, и теперь они совпадают с законом. Ссылаться на старую редакцию Правил после 2 октября не получится. Не путайте этот документ с Правилами осуществления мер по защите персональных данных: их новая редакция действует с 21 сентября и делит операторов на малых, средних и крупных, мы подробно писали о ней в статье о правилах защиты персональных данных с 21 сентября 2026 года.

Норма Правил Что сказано в новой редакции Что это значит для бизнеса
Пункт 2, определения Персональные данные прямо включают биометрические. Введены понятия удаления, анонимизации, блокирования и маскирования Фото, голосовые записи звонков и другие биометрические данные клиентов в CRM подпадают под те же правила, что и телефон с именем
Пункт 4-2 Если человек сам опубликовал свои данные, каждый, кто их собрал и обрабатывает, обязан доказать законность этого Базы, собранные парсингом соцсетей и справочников, становятся риском: бремя доказательства на компании
Пункт 4-3 При публикации данных, размещать которые обязывает закон, всё остальное нужно маскировать Отзывы, кейсы, списки победителей акций на сайте: телефоны и лишние сведения скрываются
Пункт 4-4 Повторное использование опубликованных данных третьими лицами допускается при ссылке на источник Цитирование открытых данных без указания источника становится нарушением
Пункт 4-5 (новый) Трансграничная передача, распространение в открытых источниках и передача третьим лицам требуют согласия субъекта, кроме случаев статьи 16 Закона Текст согласия на сайте и в CRM должен прямо называть эти действия
Пункт 11 Хранение персональных данных ведётся в базе или цифровом объекте на территории Казахстана Нужно знать, где физически лежит CRM, бэкапы, выгрузки и таблицы с клиентами
Пункт 25 Субъект вправе требовать блокирования и анонимизации, а при незаконном сборе — уничтожения и удаления В CRM должен быть отработанный порядок: кто принимает такой запрос и как удаляет данные

Все формулировки в таблице взяты из официального текста приказа на adilet.zan.kz. Трактовку для конкретной компании лучше согласовать с юристом: наша задача здесь — показать, где эти нормы касаются CRM, сайта и мессенджеров.

Кого касаются новые правила

Новые Правила касаются любой компании в Казахстане, которая собирает имена, телефоны, email, переписку или записи звонков клиентов и сотрудников. Закон называет её собственником или оператором базы. Оператор персональных данных — это государственный орган, физическое или юридическое лицо, которое собирает, обрабатывает и защищает персональные данные. Размер компании значения не имеет: интернет-магазин с тысячей заказов в месяц и стоматология с журналом записи в CRM находятся в одной категории.

Отдельно в приказе упоминается третье лицо. Это подрядчик, которому вы передаёте данные: колл-центр, служба доставки, агентство, которое настраивает рекламу по базе клиентов. Требование о хранении на территории Казахстана в новой редакции пункта 11 распространяется и на него.

Про сотрудников тоже забывать не стоит. В CRM и корпоративном портале лежат их телефоны, фото, иногда сканы документов, а в телефонии хранятся записи их разговоров с клиентами. Для закона это такие же персональные данные, как данные покупателей. Если HR-документы и анкеты кандидатов хранятся в облачных папках или приходят через сервисы поиска работы, их стоит внести в тот же реестр, что и клиентскую базу. Согласие сотрудника обычно оформляют при приёме на работу, и его текст полезно сверить с новыми требованиями к передаче третьим лицам: бухгалтерскому аутсорсингу, страховой компании, банку для зарплатного проекта.

Что проверить в CRM после 2 октября

В CRM стоит начать с трёх вопросов: где физически хранятся данные, с каким согласием они собраны и кто может их выгрузить. На проектах B2BPRO.KZ мы чаще всего видим, что сама CRM настроена аккуратно, а проблемы возникают по краям: в выгрузках в Excel на личных ноутбуках, в старых таблицах Google с базой клиентов, в интеграциях, про которые уже никто не помнит.

  1. Место хранения. Запросите у поставщика облачной CRM письменное подтверждение, в какой стране находится сервер с вашими данными. Для коробочной версии это ваш собственный сервер или арендованный хостинг: проверьте страну дата-центра, включая резервные копии.
  2. Выгрузки и копии. Найдите все места, куда уходит база: таблицы, почтовые вложения, сервисы рассылок, облачные диски. Каждое из них по пункту 11 тоже должно быть на территории Казахстана или исключено из работы с персональными данными.
  3. Права доступа. Проверьте, у кого есть право экспорта контактов и сделок. Меньше людей с экспортом — меньше неучтённых копий.
  4. Интеграции. Составьте список приложений и вебхуков, которые получают данные из CRM. Если сервис работает на серверах за рубежом, это трансграничная передача, и на неё по новому пункту 4-5 нужно согласие клиента.
  5. Биометрия. Записи звонков и фото клиентов прямо отнесены к персональным данным. Определите срок хранения записей и настройте их удаление по истечении срока.

Если в компании нет человека, который может быстро ответить на эти вопросы, их стоит разобрать вместе с интегратором. Мы делаем такую проверку в рамках внедрения и настройки Битрикс24 для вашего бизнеса: смотрим права, интеграции, выгрузки и формы сбора согласий.

Как собирать согласия в Битрикс24

В Битрикс24 согласие на обработку персональных данных собирается встроенным инструментом «Соглашения» в CRM-формах и в открытых линиях. По справке Битрикс24 о соглашениях по персональным данным, в CRM-форме есть четыре режима согласия: обязательное с автоматической галочкой, обязательное с чтением полного текста, необязательное с автоматической галочкой и необязательное без неё. У каждой формы есть журнал согласий: в нём видно данные, дату согласия, IP-адрес и страницу, с которой пришла заявка.

Для открытых линий порядок такой, согласно инструкции Битрикс24 по согласиям в открытых линиях:

  1. Откройте CRM → Клиенты → Контакт-центр, выберите канал и открытую линию, нажмите «Настроить».
  2. На вкладке «Соглашения» включите опцию «Отправить предупреждение о сборе персональных данных».
  3. Выберите готовый пример согласия или создайте своё. При создании можно выбрать вариант соглашения для Казахстана, указать реквизиты компании, цели обработки со сроками, третьих лиц, которые получают данные, и email для запросов на удаление.
  4. Проверьте, как согласие получается в каждом канале. В онлайн-чате клиент нажимает «Принимаю». В мессенджерах предупреждение уходит автоматически, а согласием считается следующее сообщение клиента.
  5. Список полученных согласий открывается на той же вкладке по кнопке «Список принятых согласий».

После 2 октября главное — текст соглашения. Если данные передаются подрядчику или обрабатываются в зарубежном сервисе, это должно быть написано в согласии прямо. Закон в статье 8 требует, чтобы согласие содержало сведения о передаче третьим лицам, о трансграничной передаче и о распространении в общедоступных источниках. Шаблон, который год назад поставили «для галочки», стоит перечитать строчка за строчкой.

Сайт и формы заявок: что поменять

Форма на сайте должна собирать согласие, которое называет все реальные пути данных: в CRM, к подрядчику, в зарубежные сервисы. Самая частая ошибка — одна общая фраза «согласен на обработку персональных данных» без ссылки на текст и без перечня получателей. Такое согласие трудно предъявить как доказательство, а статья 25 Закона прямо обязывает оператора его представлять.

Что проверить на сайте:

  • у каждой формы есть ссылка на полный текст согласия и политику обработки данных;
  • в тексте перечислены третьи лица: CRM, служба доставки, платёжный сервис, рекламные системы, если вы загружаете в них базы;
  • отдельно указано, передаются ли данные за рубеж;
  • отзывы, кейсы и фотографии клиентов опубликованы с их согласия, а телефоны и фамилии замаскированы там, где они не нужны;
  • на сайте указан контакт для запросов на удаление данных.

Если форма сайта отправляет заявки в Битрикс24 через CRM-форму, согласие и журнал уже есть в самой CRM. Если заявки идут через сторонний плагин или конструктор, журнал согласий нужно организовать отдельно, иначе доказать факт согласия будет нечем.

Мессенджеры, реклама и трансграничная передача

Трансграничная передача персональных данных — это передача данных на территорию иностранных государств. Такое определение даёт статья 16 Закона. Она же допускает передачу в страны без должной защиты данных при согласии субъекта и в нескольких исключительных случаях. Новый пункт 4-5 Правил требует согласия на трансграничную передачу во всех случаях, кроме перечисленных в статье 16.

На практике за рубеж данные клиентов уходят чаще, чем кажется. Переписка в зарубежных мессенджерах, загрузка базы телефонов в рекламный кабинет для настройки аудитории, сервисы email-рассылок, облачные таблицы и AI-сервисы, куда менеджеры копируют диалоги с клиентами, — всё это стоит внести в реестр и оценить. Мы не даём здесь юридическую оценку каждому сервису: она зависит от договора, страны сервера и характера данных. Разумный порядок для руководителя такой: составить список, показать его юристу и по его итогам поправить текст согласия.

Отдельный вопрос — загрузка базы клиентов в рекламные системы для ретаргетинга и поиска похожих аудиторий. Даже если рекламная система хеширует телефоны и email при загрузке, решение о передаче принимает компания, и отражать его в согласии тоже ей.

Как отработать запрос клиента на удаление данных

Запрос на блокирование, анонимизацию или удаление данных нужно исполнить быстро: статья 25 Закона даёт оператору один рабочий день на блокирование данных при информации о нарушении и на удаление при подтверждении незаконного сбора. Новая редакция пункта 25 Правил повторяет эти права клиента и добавляет исключение: требование об удалении не исполняется в случаях, указанных в пункте 4 статьи 41 Цифрового кодекса.

Анонимизация персональных данных — это необратимое преобразование идентификаторов, после которого нельзя понять, кому принадлежат данные. Удаление — исключение данных из цифрового объекта без возможности восстановить их. Разница важна для CRM: анонимизированная сделка остаётся в отчётах о продажах, а удалённый контакт исчезает вместе с историей.

Рабочий регламент для отдела продаж на одну страницу:

  1. Назначьте ответственного за организацию обработки персональных данных. Для юридических лиц это прямая обязанность по статье 25 Закона.
  2. Определите единый канал приёма запросов: email из текста согласия, форма на сайте или отдельная открытая линия.
  3. Настройте в CRM задачу или бизнес-процесс, который запускается по такому запросу и контролирует срок.
  4. Опишите, что именно удаляется: карточка контакта, переписка, записи звонков, файлы, копии в интеграциях.
  5. Сохраняйте отметку о выполнении запроса без самих удалённых данных: дата, номер обращения, исполнитель.

Пример для иллюстрации. Клиентка медицинского центра просит удалить её данные после того, как увидела свой отзыв с фамилией на сайте без согласия. В такой ситуации по новым Правилам центр блокирует данные, снимает или маскирует отзыв и удаляет контакт из всех баз, куда он попал, включая таблицу для рассылок. Если порядок заранее не описан, половина этих мест останется незамеченной.

Типичные ошибки компаний при подготовке

Чаще всего компании считают, что тема закрыта галочкой в форме на сайте. Галочка относится только к сбору, а новые Правила касаются и хранения, и передачи, и публикации, и удаления.

  • Согласие не называет получателей: в тексте нет подрядчиков и зарубежных сервисов, хотя данные туда уходят каждый день.
  • Копии базы никто не учитывает: CRM на сервере в Казахстане, а выгрузка базы лежит в облачной таблице у менеджера.
  • Базы куплены или спарсены. По пункту 4-2 компания обязана доказать законность сбора данных, даже если человек сам их где-то опубликовал.
  • Данные на сайте не замаскированы: отзывы с телефонами, скриншоты переписки в соцсетях, фото документов в кейсах.
  • Нет ответственного, поэтому запрос на удаление приходит на общую почту и теряется, а срок на исполнение очень короткий.
  • У записей звонков нет срока хранения. Голос прямо отнесён к биометрическим данным, а записи годами копятся в телефонии и CRM.

Что сделать до конца октября

Руководителю стоит за месяц провести короткую ревизию и закрыть самые заметные разрывы. Полный аудит может занять больше времени, но первые шаги понятны уже сейчас.

  1. Составьте реестр мест, где хранятся данные клиентов и сотрудников: CRM, телефония, сайт, мессенджеры, таблицы, рассылки, бэкапы.
  2. Для каждого места укажите страну хранения и подрядчика.
  3. Обновите текст согласия на сайте, в CRM-формах и открытых линиях: третьи лица, трансграничная передача, распространение, срок действия.
  4. Проверьте публичные материалы на сайте и в соцсетях на немаскированные данные.
  5. Назначьте ответственного и утвердите регламент обработки запросов на удаление.
  6. Урежьте права на экспорт в CRM и удалите лишние выгрузки.

Большинство этих задач решается настройками, которые в CRM уже есть: соглашения, журналы согласий, права доступа, бизнес-процессы. Сложнее всего обычно даётся первый пункт, потому что реестр мест хранения никто не вёл. Если компания растёт и подключает новые каналы, этот реестр лучше сразу сделать частью регламента подключения любого сервиса: новый сервис появляется в работе только после того, как ответственный внёс его в список и проверил текст согласия.

Частые вопросы

С какого числа действуют новые правила обработки персональных данных в Казахстане?

Изменения в Правила сбора и обработки персональных данных действуют со 2 октября 2026 года. Их внёс приказ № 556/НҚ от 17 сентября 2026 года, который вводится в действие через десять календарных дней после официального опубликования. Большая часть норм уже была в Законе «О персональных данных и их защите», теперь Правила приведены в соответствие с ним.

Можно ли хранить базу клиентов в облачной CRM с сервером за границей?

По пункту 11 Правил и статье 12 Закона персональные данные хранятся в базе или цифровом объекте на территории Казахстана. Поэтому основное хранилище клиентской базы должно находиться в Казахстане. Уточните у поставщика CRM страну сервера и попросите письменное подтверждение, а спорные случаи согласуйте с юристом.

Нужно ли отдельное согласие клиента на передачу данных подрядчику?

Да, передача персональных данных третьим лицам по новому пункту 4-5 Правил допускается при согласии субъекта. Подрядчиков, которым уходят данные, стоит перечислить в тексте согласия: службу доставки, колл-центр, агентство, сервис рассылок. Статья 8 Закона требует указывать в согласии сведения о передаче третьим лицам.

Сколько времени у компании на удаление данных по запросу клиента?

Статья 25 Закона даёт оператору один рабочий день на блокирование данных при информации о нарушении и на уничтожение или удаление при подтверждении незаконного сбора. После отзыва согласия обработку нужно прекратить в течение пятнадцати рабочих дней, если закон не требует её продолжать. Чтобы уложиться в такой срок, нужен ответственный и заранее описанный порядок действий в CRM.

Как в Битрикс24 увидеть, дал ли клиент согласие?

В Битрикс24 у каждой CRM-формы и открытой линии есть журнал согласий. В CRM-форме он показывает данные клиента, дату согласия, IP-адрес и страницу источника. В открытой линии список открывается на вкладке «Соглашения» по кнопке «Список принятых согласий». Этот журнал можно предъявить как подтверждение согласия.

Прокрутить вверх