+7 702 978 85 73 info@femida-justice.com Алма-Ата, ул. Салыкова 10
Цифровизация и Закон: Гайд для бизнеса

ИИ и персональные данные: правила для компаний РК

ИИ и персональные данные: правила для компаний РК

Что проверить перед внедрением алгоритмов: законность обработки, условия поставщика, размещение базы и контроль доступа сотрудников.

Использование нейросетей в бизнесе уже перестало ограничиваться генерацией текстов. Компании передают системам искусственного интеллекта обращения клиентов, резюме кандидатов, записи разговоров, документы, таблицы, сведения о покупках и иные массивы информации.

Проблема возникает в тот момент, когда среди таких сведений находятся данные, позволяющие прямо или косвенно определить конкретного человека.

В таком случае использование искусственного интеллекта не отменяет обычных требований законодательства о персональных данных. Напротив, компании необходимо дополнительно понимать, куда фактически передается информация, кто получает к ней доступ и используется ли она поставщиком сервиса для собственных целей.

По состоянию на сентябрь 2026 года в Казахстане действует Закон РК «Об искусственном интеллекте» от 17 ноября 2025 года № 230-VIII ЗРК. Одновременно продолжают применяться положения Закона РК «О персональных данных и их защите». Закон об ИИ прямо закрепляет среди основных принципов защиту данных, конфиденциальность, безопасность и подконтрольность систем искусственного интеллекта.

Поэтому подготовка бизнеса к 2027 году должна начинаться не с покупки корпоративной подписки на очередной ИИ-сервис, а с проверки правовой схемы обработки информации.

Что считать персональными данными при работе с ИИ

Персональными являются не только ИИН, фамилия или номер телефона.

Если совокупность сведений позволяет установить человека, такие данные могут подпадать под законодательство о персональных данных.

Например, сотрудник может удалить из документа фамилию клиента, но оставить:

  • номер договора;
  • адрес объекта;
  • должность;
  • сведения о работодателе;
  • историю обращений;
  • обстоятельства судебного спора;
  • номер автомобиля;
  • электронную переписку.

В совокупности этих сведений иногда достаточно для определения конкретного лица.

Именно поэтому простое удаление имени из текста еще не означает полноценного обезличивания.

Закон определяет обезличивание как действия, после которых установить принадлежность данных конкретному субъекту невозможно.

До подключения нейросети определите цель обработки

Компания должна понимать, зачем информация передается системе искусственного интеллекта.

Одно дело — попросить ИИ исправить грамматику в обезличенном тексте.

Другое — загрузить в сервис:

  • договор с клиентом;
  • медицинскую информацию;
  • досье работника;
  • кадровые документы;
  • переписку;
  • клиентскую базу;
  • материалы внутреннего расследования.

Во втором случае речь идет уже не только об использовании программного продукта, но и об обработке конкретной информации через внешнюю цифровую инфраструктуру.

До запуска необходимо определить:

1.    какие сведения будут передаваться системе;

2.    для какой цели они используются;

3.    действительно ли весь объем данных необходим;

4.    имеется ли согласие субъекта либо другое предусмотренное законом основание;

5.    кто получает доступ к информации;

6.    где физически и технически происходит ее обработка;

7.    передаются ли сведения за пределы Казахстана;

8.    сохраняются ли введенные запросы поставщиком ИИ.

Принцип здесь достаточно простой: нельзя сначала передавать данные в неизвестную инфраструктуру, а уже после возникновения проблемы выяснять, где они находились.

Где должны храниться персональные данные

Для казахстанских компаний этот вопрос особенно важен.

Пункт 2 статьи 12 Закона РК «О персональных данных и их защите» предусматривает хранение персональных данных в базе и (или) цифровом объекте, находящихся на территории Республики Казахстан.

Следовательно, перед подключением иностранной облачной или ИИ-платформы следует установить архитектуру сервиса.

Необходимо выяснить:

  • где размещается основная база;
  • сохраняются ли пользовательские запросы;
  • создаются ли резервные копии;
  • где расположены серверы;
  • привлекаются ли субподрядчики;
  • используются ли данные для обучения или улучшения модели.

Формулировка в договоре поставщика о «безопасном хранении» сама по себе не отвечает на эти вопросы.

Передача данных иностранному ИИ-сервису

Отдельный вопрос — трансграничная передача.

Статья 16 Закона РК «О персональных данных и их защите» определяет ее как передачу персональных данных на территорию иностранных государств.

Общее правило предусматривает возможность передачи в государства, обеспечивающие защиту персональных данных. Для государств, которые такой уровень защиты не обеспечивают, законом установлены отдельные основания, включая согласие субъекта на трансграничную передачу.

Поэтому использование иностранной нейросети нельзя оценивать только по ее названию или стране регистрации компании-поставщика.

Следует проверить фактическую схему обработки и условия сервиса.

Корпоративный тариф не решает юридическую проблему автоматически

Распространенная ошибка — считать, что приобретение платного корпоративного аккаунта делает передачу данных законной.

Это не так.

Корпоративная версия сервиса может предлагать более высокий уровень информационной безопасности, отключение обучения на пользовательских данных или отдельные договорные гарантии.

Но правовое основание обработки персональных данных должна определить сама компания.

Необходимо отдельно проверить:

  • пользовательское соглашение;
  • политику конфиденциальности;
  • условия обработки данных;
  • возможность использования информации для обучения модели;
  • перечень привлеченных поставщиков;
  • правила удаления информации;
  • расположение инфраструктуры.

Какие внутренние правила стоит установить компании

На практике одной политики конфиденциальности недостаточно.

К 2027 году компаниям, активно использующим ИИ, целесообразно установить внутренний порядок применения таких систем.

В документе можно определить:

  • перечень разрешенных ИИ-сервисов;
  • категории информации, которые разрешено передавать;
  • сведения, загрузка которых запрещена;
  • порядок обезличивания документов;
  • сотрудников, имеющих доступ;
  • требования к корпоративным аккаунтам;
  • порядок проверки новых сервисов;
  • действия при ошибочной загрузке конфиденциальной информации.

Особое внимание следует уделить сотрудникам.

Значительная часть рисков возникает не из-за официально внедренной корпоративной системы, а из-за того, что работник самостоятельно копирует клиентский документ в публичную нейросеть для подготовки письма, перевода, анализа договора или ответа клиенту.

Что требует Закон об искусственном интеллекте

Действующий Закон РК «Об искусственном интеллекте» закрепляет требования к собственникам и владельцам систем ИИ.

В частности, они обязаны управлять рисками, принимать меры для обеспечения безопасности и надежности систем, защищать их от несанкционированного доступа и вести предусмотренную законодательством документацию.

Для данных ограниченного доступа закон отдельно предусматривает специальные требования. В определенных случаях законодательство ориентирует владельцев на использование локальных систем, работающих внутри собственной инфраструктуры.

Таким образом, подход «сотрудники используют любую удобную нейросеть» становится все более рискованным.

Если данные уже попали в ИИ-сервис

Если сотрудник ошибочно загрузил клиентский документ, персональные данные или конфиденциальную информацию, событие не следует игнорировать.

Компания должна прежде всего установить:

  • какой именно файл или текст был передан;
  • каким аккаунтом пользовался сотрудник;
  • какому поставщику поступила информация;
  • сохраняется ли она на стороне поставщика;
  • возможно ли ее удалить;
  • использовалась ли информация для обучения системы;
  • имелась ли трансграничная передача.

После этого необходимо зафиксировать обстоятельства события, ограничить дальнейшую передачу, обратиться к поставщику сервиса и оценить юридические последствия.

Удаление истории чата сотрудником само по себе еще не подтверждает, что информация полностью уничтожена во всей инфраструктуре поставщика.

Что проверить бизнесу перед 2027 годом

Оптимальный подход — провести внутреннюю инвентаризацию.

Следует определить все подразделения, где уже используются нейросети: маркетинг, HR, продажи, бухгалтерия, юридический отдел, служба поддержки, IT.

После этого установить, какие категории данных проходят через такие системы и какие сервисы используются фактически.

Юридическая проверка должна охватывать не только персональные данные, но и коммерческую тайну, условия договоров с клиентами, конфиденциальные документы и права на результаты интеллектуальной деятельности.

Вывод

ИИ и персональные данные необходимо рассматривать как единый вопрос корпоративного комплаенса.

Использование искусственного интеллекта само по себе не создает нового основания для обработки информации о человеке и не освобождает компанию от требований законодательства Казахстана.

Перед внедрением ИИ следует проверить цель обработки, объем данных, согласия, место хранения, трансграничную передачу, договорные условия поставщика и права сотрудников на доступ.

Для бизнеса это уже не вопрос далекого будущего. Закон РК «Об искусственном интеллекте» действует, а требования законодательства о персональных данных применяются одновременно с ним.

Подготовка к 2027 году поэтому должна заключаться не в ожидании новых правил, а в приведении уже используемых ИИ-процессов в соответствие с действующими нормами.

Юрист по  цифровому праву, можеть проверить ваши цели обработки, объем данных, согласия, место хранения, трансграничную передачу, договорные условия поставщика и права сотрудников на доступ.

Подробнее на платной консультации

 https://wa.me/77029788573   

Стоимость Консультации от 20 000 тенге, в зависимости от сложности дела