B2BPRO.KZ | Рекламное агентство в Алматы

Правила защиты персональных данных: что меняется с 21 сентября 2026 года для компаний с CRM и сайтом

Руководитель за ноутбуком с CRM, щит с замком и папки-регистры: защита персональных данных клиентов в Битрикс24

С 21 сентября 2026 года в Казахстане действует новая редакция Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных. Правила утверждены приказом Министра искусственного интеллекта и цифрового развития от 3 сентября 2026 года. Главное изменение: компании теперь делятся на малых, средних и крупных операторов по числу уникальных субъектов данных, и набор обязательных мер защиты у каждой категории свой.

Для компании с CRM, сайтом и базой клиентов это не абстрактная норма. Клиентская база в Битрикс24 или в любой другой системе и есть база персональных данных. Заявки с сайта, номера телефонов, переписка в мессенджерах, записи звонков, сканы договоров попадают под Правила. Разбор новой редакции опубликовал портал zakon.kz 14 сентября, сам базовый документ доступен в информационно-правовой системе «Әділет».

Что именно поменялось в Правилах

Ключевых новелл четыре: категории операторов, уведомление уполномоченного органа, реестр обработчиков и отдельный режим для данных ограниченного доступа. Каждая меняет объём работы разных компаний по-разному, поэтому сначала стоит понять, в какую категорию попадает ваш бизнес.

Первое. В Правила добавили понятие удаления персональных данных: это действия, после которых восстановить данные из цифрового объекта уже невозможно. Раньше многие компании считали удалением снятие карточки с показа или перенос лида в архив. Теперь это разные вещи, и архивная сделка в CRM удалённой не считается.

Второе. Появился реестр лиц, осуществляющих сбор и обработку персональных данных: перечень собственников, операторов и третьих лиц. Собственник или оператор обязан уведомить уполномоченный орган о намерении начать обработку данных и о её прекращении. Уполномоченный орган в течение тридцати рабочих дней с даты поступления уведомления вносит сведения в реестр.

Третье, и здесь важное послабление: обрабатывать данные без такого уведомления вправе малые и средние собственники, операторы и третьи лица. Требование реально касается крупных игроков, а подавляющее большинство казахстанского малого и среднего бизнеса в реестр не заявляется.

Четвёртое. Для персональных данных ограниченного доступа набор требований отдельный и заметно строже, от журналов событий до криптографии.

Малый, средний или крупный: как определить свою категорию

Категория считается по общему количеству уникальных субъектов персональных данных, чьи данные вы обрабатываете в одном или нескольких цифровых объектах. Организационно-правовая форма, вид деятельности и форма собственности роли не играют, считают только людей в базе.

Категория Уникальных субъектов данных Что это в жизни
Малый не более 10 тысяч агентство, производство, клиника, оптовик, большинство B2B-компаний
Средний от 10 тысяч до 500 тысяч розничная сеть, крупный интернет-магазин, учебный центр с историей
Крупный от 500 тысяч банк, телеком, маркетплейс, страховая

Есть важная оговорка. Если вы собираете и обрабатываете персональные данные ограниченного доступа, категория повышается на один уровень. Малая по объёму клиника, которая работает с медицинскими сведениями, попадает в требования для средних. Это стоит проверить до того, как считать себя малым оператором.

Считать нужно честно и по всем системам сразу, а не по одной CRM. В базу входят контакты из CRM, подписчики рассылки, зарегистрированные пользователи сайта, кандидаты в HR-системе, сотрудники в кадровом учёте. На проектах B2BPRO.KZ мы чаще всего видим, что компания держит в голове только CRM, а забывает про экспортированные в Excel выгрузки, старый интернет-магазин и почтовую базу за десять лет.

Какие меры обязательны для малых операторов

Малые собственники и операторы обеспечивают одиннадцать мер, и большинство из них организационные, а не технические. Вот полный перечень:

  1. определение перечня персональных данных, подлежащих сбору и обработке;
  2. определение целей сбора и обработки;
  3. определение перечня лиц, которые собирают и обрабатывают данные либо имеют к ним доступ;
  4. назначение лица, ответственного за организацию обработки и защиту персональных данных;
  5. утверждение внутренних документов, определяющих порядок сбора, обработки и защиты;
  6. разграничение прав доступа к данным в соответствии с должностными обязанностями;
  7. идентификация и аутентификация пользователей цифровых систем;
  8. регистрация действий по сбору, обработке, изменению, дополнению, использованию, распространению, обезличиванию, уничтожению и удалению данных;
  9. резервное копирование персональных данных;
  10. средства защиты от вредоносного программного обеспечения и своевременное обновление софта;
  11. передача персональных данных по защищённым каналам связи.

Восемь из одиннадцати пунктов закрываются документами и настройками, которые у вас, скорее всего, уже частично есть. Сложность обычно не в технике, а в том, что ничего не зафиксировано письменно: доступы раздавали по памяти, ответственного не назначали, положения об обработке данных нет.

Что добавляется средним и крупным

Средние операторы выполняют всё перечисленное выше плюс восемь дополнительных мер. Это учёт цифровых систем и процессов обработки, управление доступом на основе ролей, многофакторная аутентификация для тех, кто работает с данными ограниченного доступа, регистрация и хранение событий кибербезопасности, утверждённый порядок реагирования на инциденты, периодическое обучение сотрудников, анализ уязвимостей цифровых систем и внутренний контроль соблюдения Закона.

Крупные операторы добавляют к этому ещё семь позиций: оценку защищённости цифровых систем, независимый аудит мер защиты, мониторинг событий кибербезопасности, контроль действий пользователей с привилегированными правами, контроль операций по обработке данных, тестирование на проникновение и обеспечение восстановления данных после нарушений безопасности.

Чем больше людей в вашей базе, тем меньше вам верят на слово. Малому оператору достаточно навести порядок внутри, крупному нужны внешний аудит и пентест.

Персональные данные ограниченного доступа: отдельный режим

Персональные данные ограниченного доступа — это сведения, доступ к которым ограничен требованиями законодательства или согласием субъекта. Определения и общая рамка заданы Законом РК «О персональных данных и их защите», а Правила описывают конкретные меры.

Для таких данных Правила требуют: установить цели обработки; определить порядок блокирования данных по обращению субъекта; оповещать уполномоченный орган об инцидентах кибербезопасности, связанных с незаконным доступом; ставить средства защиты информации и обновления на технику, которая обрабатывает эти данные; вести журнал событий систем управления базами данных; вести журнал действий пользователей, имеющих доступ; применять средства контроля целостности данных; передавать данные иным лицам по защищённым каналам и (или) с шифрованием и только при наличии согласия субъекта; применять средства криптографической защиты для хранения.

Есть и жёсткие количественные требования. Хранение и передача таких данных идут с использованием средств криптографической защиты с параметрами не ниже третьего уровня безопасности по стандарту СТ РК 1073-2007. Для базы, содержащей более ста тысяч записей персональных данных, при работе с данными ограниченного доступа применяется в том числе биометрическая аутентификация пользователей. Обязанность по идентификации и аутентификации распространяется только на лиц, у которых есть доступ к базе.

Отдельная норма касается географии. Сбор и обработка персональных данных ограниченного доступа осуществляются при помощи цифровых объектов, размещённых на территории Республики Казахстан. Если ваша отрасль работает с такими данными, вопрос «где физически находится система» перестаёт быть техническим и становится юридическим. Уточняйте локацию у поставщика сервиса письменно и сверяйте с тем, какие категории данных вы туда кладёте.

Сколько времени есть на уведомление об утечке

Один рабочий день с момента обнаружения. Собственник, оператор или третье лицо уведомляют уполномоченный орган о нарушении безопасности персональных данных и указывают контактные данные лица, ответственного за организацию обработки, если такое лицо назначено.

Один рабочий день — это мало. Уложиться в срок можно, только если заранее известно, кто обнаруживает инцидент, кто принимает решение, кто подписывает уведомление и куда оно уходит. Если этот порядок не описан на бумаге, первый же инцидент превратится в переписку в рабочем чате и просроченный срок. Поэтому «утверждение порядка реагирования на инциденты» из списка для средних операторов малому бизнесу тоже полезно сделать, даже когда формально не обязан.

Как привести в порядок Битрикс24 под новые требования

Большинство пунктов из списка для малых операторов закрываются штатными настройками портала, без доработок и покупки дополнительного софта.

Права в CRM настраиваются в разделе CRM → Ещё → Настройки → Права доступа. Смысл в том, чтобы менеджер видел своих клиентов, а не всю базу целиком: это прямо соответствует требованию о разграничении прав доступа в соответствии с должностными обязанностями. Заодно резко снижается риск, что при увольнении сотрудник выгрузит всю базу.

Идентификацию и аутентификацию пользователей закрывает вход по одноразовому коду. Механизм включается в разделе Настройки → Проактивная защита → Двухэтапная авторизация, коды генерирует приложение Битрикс24 OTP. Администратор сначала подключает двухэтапную авторизацию себе, а затем может сделать её обязательной для сотрудников. Порядок настройки описан в справке Битрикс24 о защите входа одноразовым кодом.

Регистрацию действий с данными ведёт История в CRM, журнал изменений элементов: кто и когда менял поля, просматривал карточку, делал экспорт, добавлял дела и звонки в таймлайн. Открывается через CRM → Ещё → История, есть фильтры по элементу, сущности, типу события, автору и дате. Администратор видит все изменения, сотрудники только по тем элементам, к которым у них есть доступ. Подробности в справке Битрикс24 об истории в CRM. Доступность отдельных возможностей журнала зависит от тарифа, это стоит проверить на своём портале.

Перечень лиц с доступом собирается проще всего выгрузкой списка активных пользователей портала, который потом сверяют с фактическим штатом. Уволенные сотрудники с активным доступом — самая частая находка при первом аудите. Заодно посмотрите список установленных приложений и активных вебхуков: интеграция, которая тянет из портала контакты, тоже является лицом, имеющим доступ к данным.

Если разбирать всё это самостоятельно некогда, это как раз то, что мы делаем в рамках внедрения и настройки Битрикс24: аудит прав, чистка доступов, настройка журналирования и регламент обработки данных под конкретную компанию. Общие вопросы безопасности облачного сервиса вендор собрал в разделе о безопасности Битрикс24.

Что проверить на сайте

Сайт — это точка, где персональные данные впервые попадают в вашу зону ответственности, и проверять его нужно отдельно от CRM. Формы обратной связи, калькуляторы, подписки, регистрации, чаты: каждая из них собирает данные.

  1. Согласие на обработку. Чекбокс согласия и ссылка на политику обработки персональных данных должны быть у каждой формы, а не только на главной. Согласие не должно быть проставлено заранее.
  2. Актуальная политика. Проверьте, что в политике перечислены реальные цели, реальный перечень собираемых данных и реальные третьи лица, которым данные передаются, включая сервисы аналитики и мессенджеры.
  3. HTTPS на всех страницах с формами. Передача по защищённым каналам связи прямо входит в перечень мер для малых операторов.
  4. Где оседают заявки. Часто копия заявки уходит на личную почту менеджера и остаётся там годами. Это неучтённая база данных вне контура.
  5. Логи и резервные копии. Резервное копирование обязательно, но бэкап с персональными данными тоже содержит персональные данные и хранится по тем же правилам.

Если формы на сайте писались давно и живут своей жизнью, привести их в порядок проще заодно с технической частью, этим занимается наша команда разработки сайтов под ключ.

Типичные ошибки, которые видно сразу

Самая частая ошибка — считать, что персональные данные лежат только в CRM. Реальный контур почти всегда шире: выгрузки в Excel на рабочих столах, архив почты, групповой чат с пересланными сканами удостоверений, папка в облачном хранилище с базой за прошлый год. Пока эти места не перечислены, любая настройка прав в CRM закрывает лишь часть периметра.

Вторая ошибка — доступ «на всякий случай». Роль администратора выдаётся трём-четырём людям, потому что так удобнее, и в результате полную выгрузку базы может сделать половина отдела. Правила прямо требуют разграничивать доступ по должностным обязанностям, и здесь формальное требование совпадает со здравым смыслом.

Третья ошибка — одинаковое отношение к обычным данным и данным ограниченного доступа. Медицинские сведения, биометрия, данные о судимости требуют криптографии, журналов и размещения в Казахстане; телефон и имя клиента нет. Если смешать их в одной системе, вся система автоматически подпадает под строгий режим.

Четвёртая ошибка — забытые интеграции. Вебхук, который когда-то поставил подрядчик, продолжает вытягивать контакты в сторонний сервис, а договора с этим сервисом как с третьим лицом нет. При инвентаризации такие связи обнаруживаются регулярно.

С чего начать на этой неделе

Начните с инвентаризации, а не с покупки средств защиты. Порядок действий, который работает у небольших компаний:

  1. Посчитайте уникальных субъектов во всех системах и определите категорию.
  2. Проверьте, есть ли у вас данные ограниченного доступа. Если да, категория поднимается на уровень.
  3. Составьте перечень цифровых объектов: CRM, сайт, почта, 1С, файловое хранилище, мессенджеры, таблицы.
  4. Назначьте приказом ответственного за организацию обработки и защиту данных.
  5. Утвердите внутреннее положение об обработке персональных данных и перечень собираемых данных с целями.
  6. Наведите порядок в доступах и включите двухэтапную авторизацию.
  7. Опишите порядок действий при инциденте с указанием, кто уведомляет орган в течение рабочего дня.

Эта работа занимает у небольшой компании несколько дней и почти не требует бюджета: основную часть закрывают документы и настройки уже оплаченных систем. Дорого становится позже, когда инцидент случился, а ни журналов, ни регламента, ни ответственного нет, и доказать выполнение мер нечем.

Частые вопросы

Нужно ли малому бизнесу уведомлять уполномоченный орган о начале обработки данных?
Нет. По новой редакции Правил малые и средние собственники, операторы и третьи лица вправе осуществлять обработку персональных данных без уведомления уполномоченного органа. Требование об уведомлении и внесении в реестр адресовано крупным операторам, то есть тем, кто обрабатывает данные от пятисот тысяч уникальных субъектов и более. При этом обязанность выполнять сами меры защиты с малого бизнеса никто не снимает.

Как считать количество субъектов персональных данных?
Учитывается общее количество уникальных субъектов, чьи данные обрабатываются в рамках одного или нескольких цифровых объектов. Считать нужно людей, а не записи, и суммировать по всем системам сразу: CRM, база подписчиков, пользователи сайта, кадровый учёт. Один и тот же человек в трёх системах даёт одного субъекта. Критерии применяются независимо от организационно-правовой формы и вида деятельности компании.

Сколько времени есть на уведомление об утечке персональных данных?
Один рабочий день с момента обнаружения нарушения безопасности персональных данных. В уведомлении уполномоченному органу указываются контактные данные лица, ответственного за организацию обработки персональных данных, если такое лицо назначено. Чтобы уложиться, порядок реагирования на инцидент лучше описать заранее и назначить конкретного человека, который готовит и подписывает уведомление.

Можно ли хранить клиентскую базу в облачной CRM?
Для обычных персональных данных Правила не требуют размещения именно в Казахстане. Ограничение установлено для персональных данных ограниченного доступа: их сбор и обработка осуществляются при помощи цифровых объектов, размещённых на территории РК. Поэтому сначала определите, попадают ли ваши данные в эту категорию, и запросите у поставщика сервиса письменное подтверждение локации хранения.

Что считается удалением персональных данных?
Удаление — это действия, направленные на исключение персональных данных из цифрового объекта, после которых восстановить данные невозможно. Перевод сделки в архив, снятие карточки с показа или пометка «неактуально» удалением не считаются, потому что данные остаются в системе и доступны для восстановления. Учитывайте это, когда обрабатываете запрос клиента об удалении его данных.

Нужна ли двухфакторная аутентификация по новым Правилам?
Для малых операторов прямо требуется идентификация и аутентификация пользователей цифровых систем, отдельного требования о многофакторности нет. Многофакторная аутентификация обязательна для средних операторов, для тех пользователей, которые имеют доступ к персональным данным ограниченного доступа. На практике включить двухэтапный вход стоит в любом случае: это самая дешёвая мера из всего перечня, и она закрывает самый частый сценарий утечки, увод пароля сотрудника.

Новая редакция Правил не переворачивает работу компаний, но переводит в разряд обязательных то, что раньше делали по желанию: письменный перечень данных, назначенный ответственный, разграниченные доступы и журнал действий. Компании, у которых CRM настроена аккуратно, закроют большую часть требований за пару дней настроек. Тем, у кого база живёт в общей таблице и на личных почтах менеджеров, разбираться придётся дольше, и начинать лучше сейчас, пока поводом служит новая редакция Правил, а не звонок из уполномоченного органа после инцидента.

Прокрутить вверх