ҚР ӘҚБтК, 79-бап · ҚР ӘҚБтК, 641-бап
Дербес деректердің жылыстауы үшін айыппұл
Дербес деректердің жылыстауы — сайт үшін ең қымбат құқық бұзушылық. Егер клиенттердің деректері сайт иесі қорғау шараларын қабылдамағандықтан жылыстаса, ӘҚБтК 79-бабының 4-бөлігі бойынша айыппұл шағын бизнес үшін — 3 243 750 ₸, ірі бизнес үшін — 8 650 000 ₸.
ҚР ӘҚБтК
2026 жылғы айыппұл мөлшері
Шағын бизнеске жататын жеке кәсіпкерлер мен ЖШС «Шағын бизнес» бағаны бойынша төлейді.
| Бұзушылық | ӘҚБтК бабы | Жеке тұлғалар | Шағын бизнес | Орта бизнес | Ірі бизнес |
|---|---|---|---|---|---|
| Дербес деректердің жоғалуына, заңсыз жиналуына және (немесе) өңделуіне әкеп соққан дербес деректерді қорғау шараларын сақтамау (жылыстау) | ҚР ӘҚБтК, 79-баптың 4-бөлігі | 865 000 ₸200 АЕК | 3 243 750 ₸750 АЕК | 4 325 000 ₸1000 АЕК | 8 650 000 ₸2000 АЕК |
| Меншік иесінің, оператордың немесе үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды сақтамауы | ҚР ӘҚБтК, 79-баптың 3-бөлігі | 648 750 ₸150 АЕК | 1 297 500 ₸300 АЕК | 1 946 250 ₸450 АЕК | 2 595 000 ₸600 АЕК |
| Цифрлық жүйелердің меншік иесінің/иеленушісінің немесе дербес деректер базасының меншік иесінің/операторының оларды қорғау жөніндегі шараларды жүзеге асырмауы немесе тиісінше жүзеге асырмауы (цифрландыру және киберқауіпсіздік саласындағы цифрлық заңнаманы бұзу) Бір жыл ішінде қайталанса: 3-бөлік: жеке тұлғалар — 20, лауазымды адамдар — 50, заңды тұлғалар — 150 АЕК | ҚР ӘҚБтК, 641-баптың 1-бөлігінің 1) тармағы | 216 250 ₸50 АЕК | 324 375 ₸75 АЕК | 1 297 500 ₸300 АЕК | 4 325 000 ₸1000 АЕК |
Үш құрам: қорғау шаралары, жылыстау және цифрлық қауіпсіздік
79-баптың 3-бөлігі — дербес деректерді қорғау шараларын сақтамау. Жылыстау болмауы да мүмкін: шаралардың қабылданбауының өзі жеткілікті. Мысалы, нысандар деректерді HTTP арқылы жібереді, ал өтінімдердің экспорты ашық қолжетімді жатыр.
79-баптың 4-бөлігі — дәл сол әрекет, бірақ деректердің жоғалуына, заңсыз жиналуына немесе өңделуіне әкеп соққан. Жылыстау дегеніміз осы.
641-бап — цифрлық жүйенің немесе дербес деректер базасының иесінің цифрландыру туралы заңнаманы бұзуы. Бұл құрамдар бір-бірімен қиылысады, қай бап бойынша саралауды тексеруші орган таңдайды.
Қарапайым сайттардан деректер қалай жылыстайды
- Нысан деректерді қорғалмаған HTTP хаттамасы арқылы жібереді.
- Телефон мен e-mail мекенжай жолына түседі (GET әдісі бар нысан), ал одан сервер логтарына және аналитика жүйелеріне кетеді.
- Өтінімдердің экспорты, базаның резервтік көшірмелері немесе тапсырыстар файлдары тікелей сілтеме арқылы қолжетімді.
- Әкімшілік панельге немесе CRM жүйесіне қарапайым құпиясөзбен кіруге болады, барлық қызметкерде ортақ бір логин.
- Өтінімдер қызметкерлердің жеке мессенджерлері мен поштасына жіберіледі.
Жылыстау болса, не істеу керек
2026 жылдан бастап заң дербес деректер қауіпсіздігінің бұзылғаны анықталған сәттен бастап бір жұмыс күні ішінде бұл туралы уәкілетті органға хабарлауды және жауапты тұлғаның байланыс деректерін көрсетуді талап етеді. Уәкілетті орган мұндай бұзушылықтардың тізілімін жүргізеді.
Инцидент кезіндегі әрекет тәртібін алдын ала жазып қойған дұрыс: шешімді кім қабылдайды, органға және пайдаланушыларға кім хабарлайды, осалдық қалай жабылады. Толығырақ — 2026 жылғы дербес деректер туралы заңдағы өзгерістер бетінде.
Сервис нені табады
Осы бап бойынша сайттағы не үшін айыппұл салынуы мүмкін
Бұл бұзушылықтарды сервис тегін тексеру кезінде автоматты түрде іздейді.
- Нысандар деректерді қорғалған байланыс арқылы жібереді Нысандардағы дербес деректер қорғалмаған HTTP хаттамасы арқылы беріледі. Талап толығырақ
- HTTPS Сайт HTTPS арқылы жұмыс істемейді — келушілердің деректері ашық түрде беріледі. .kz домендері үшін SSL-дің болмауы доменді тоқтата тұруға негіз болады. Талап толығырақ
- Саясат: деректерді ҚР аумағында сақтау Саясатта дербес деректер базасының Қазақстан аумағында сақталатыны көрсетілмеген. Талап толығырақ
- Өтінімдер шетелдік серверлерге жіберіледі Нысандардағы деректер тікелей сыртқы (шетелдік болуы мүмкін) сервиске жіберіледі — ДД базасы іс жүзінде ҚР-дан тыс сақталады. Талап толығырақ
- Сайт сервері Қазақстанда орналасқан Сайт ҚР-дан тыс серверде орналасқан, ал ол жинаған дербес деректер де сол жерде сақталуы мүмкін. Талап толығырақ
- SSL-сертификат жарамды SSL-сертификат жарамсыз, басқа доменге берілген немесе жақында мерзімі бітеді. Талап толығырақ
- Өтінімдер мен клиенттер базасы физикалық түрде қайда сақталады Өтінімдер мен тапсырыстардың қайда сақталатынын тексеріңіз: сайт базасы, CRM, пошта, кестелер. ҚР азаматтарының ДД бар барлық базалар Қазақстандағы серверлерде орналасуы тиіс. Талап толығырақ
- Дербес деректер URL-ге түспейді Дербес деректері бар нысан GET әдісімен жіберіледі — телефон мен e-mail мекенжай жолына, сервер логтарына және аналитикаға түседі. Талап толығырақ
Қалай болдырмауға болады
Айыппұлдан қалай сақтануға болады
Түзетулерден кейін сайтты тексеріңіз: жаңа нысандар мен есептегіштер көбіне бұзушылықтарды байқатпай қосады.
- Бүкіл сайтта HTTPS қосыңыз және нысандарды тек POST әдісімен жіберіңіз.
- Экспорттарға, резервтік көшірмелерге және қызметтік қалталарға қолжетімділікті жабыңыз.
- Өтінімдер базасын Қазақстандағы серверде сақтаңыз, оған тек жеке есептік жазбалар арқылы кіруге рұқсат беріңіз.
- Дербес деректерді өңдеуге жауапты адамды тағайындаңыз және жылыстау кезіндегі әрекет тәртібін бекітіңіз.
- Өтінімдерді қызметкерлердің жеке мессенджерлері мен пошта жәшіктеріне жібермеңіз.
FAQ
Сұрақтар мен жауаптар
Сомалар 2026 жылғы АЕК бойынша есептелген және анықтамалық сипатта.
Сайтты тексеруДербес деректердің жылыстауы үшін қандай айыппұл салынады?
ҚР ӘҚБтК 79-бабының 4-бөлігі бойынша: жеке тұлғалар үшін — 865 000 ₸, шағын бизнес үшін — 3 243 750 ₸, орта бизнес үшін — 4 325 000 ₸, ірі бизнес үшін — 8 650 000 ₸ (2 000 АЕК).
Жылыстау болмаса да, айыппұл салуы мүмкін бе?
Иә. Қорғау шараларын сақтамау — ӘҚБтК 79-бабының 3-бөлігі бойынша бөлек құқық бұзушылық: шағын бизнес үшін — 1 297 500 ₸, ірі бизнес үшін — 2 595 000 ₸.
Жылыстау туралы қай мерзімде хабарлау керек?
Дербес деректер қауіпсіздігінің бұзылғаны анықталған сәттен бастап бір жұмыс күні ішінде уәкілетті органға хабарлап, жауапты тұлғаның байланыс деректерін көрсету керек.
Дербес деректерді қорғау шараларына не жатады?
Құқықтық, ұйымдастырушылық және техникалық шаралар: саясат пен ішкі құжаттар, тағайындалған жауапты адам, қолжетімділікті шектеу, қорғалған байланыс, деректердің үшінші тұлғаларға және шетелге берілуін есепке алу, бүркемелеу және хэштеу. Шаралардың көлемі оператордың санатына байланысты: шағын (10 мыңға дейін субъект), орта (500 мыңға дейін) немесе ірі.
Сондай-ақ қараңыз
Байланысты тақырыптар
Сомалар анықтамалық сипатта. Шешім қабылдамас бұрын adilet.zan.kz сайтындағы ҚР ӘҚБтК-нің қолданыстағы редакциясымен салыстырыңыз. Барлық айыппұлдар — сайттағы бұзушылықтар үшін айыппұлдар бетінде.
Сайтыңызға қандай айыппұлдар қауіп төндіретінін біліңіз
Тегін тексеру бұзушылықтарды тауып, әр бап бойынша айыппұлдардың болжамды сомасын есептейді.