11 июня 2026 г. · Promise Group
Закон о персональных данных РК и облако Microsoft
Закон РК № 94-V требует хранить персональные данные граждан Казахстана в стране. Как совместить это с Microsoft 365 и Azure: архитектуры, штрафы, чеклист.
Коротко: закон РК от 21 мая 2013 года № 94-V «О персональных данных и их защите» обязывает хранить базу данных с персональными данными граждан Казахстана на территории РК (п. 2 ст. 12). Облачные сервисы закон при этом не запрещает - но никакой облачный инструмент сам по себе не делает компанию соответствующей закону: первичная база остается в Казахстане, а итоговую схему подтверждает юрист. Ответственность установлена ст. 79 КоАП РК и исчисляется в МРП. Это информационный обзор для постановки задачи юристам и ИТ - не юридическая консультация.
Что именно требует закон
Базовый документ - закон РК от 21 мая 2013 года № 94-V. С 2024-2026 годов требования последовательно ужесточались: вырос размер штрафов, появились жесткие сроки уведомления об утечках, а уполномоченный орган получил больше полномочий для проверок.
Четыре требования, которые касаются почти каждой компании:
- Согласие на обработку. Сбор и обработка персональных данных - только с явного согласия субъекта. Если ваш сайт собирает имя, телефон, email или ИИН - это уже обработка персональных данных.
- Локализация базы данных. Пункт 2 статьи 12: база, содержащая персональные данные граждан РК, хранится на территории Казахстана.
- Уведомление об утечках. Обновленные требования предусматривают уведомление регулятора и субъектов в сжатые сроки; конкретный срок и порядок менялись в 2025-2026 годах - проверяйте действующую редакцию с юристом.
- Права субъектов. Человек вправе требовать доступ к своим данным, их исправление и удаление - у компании должен быть рабочий процесс под это.
Штрафы: сколько стоит нарушение
Ответственность установлена статьей 79 КоАП РК и считается в МРП; в 2026 году МРП равен 4 325 тенге. Размер штрафа зависит от состава нарушения (незаконный сбор и обработка, ненадлежащее хранение, нарушение прав субъектов и др.) и категории нарушителя - от физического лица до крупного предпринимательства: счёт идёт от десятков до сотен МРП, при отягчающих составах - больше. Точные составы и применимые в вашем случае размеры смотрите в действующей редакции статьи 79 КоАП РК - законодательство об ответственности активно менялось в 2025-2026 годах, и публикации в справочных источниках быстро устаревают.
Для бизнеса это сотни тысяч и миллионы тенге, плюс предписания, внеплановые проверки и репутационные потери.
Запрещает ли закон облако Microsoft?
Закон не запрещает облачные сервисы как класс: требование п. 2 ст. 12 - о месте хранения базы данных с персональными данными граждан РК, а трансграничная передача регулируется отдельной статьей закона со своими условиями.
Но важно не впасть в другую крайность: ни Microsoft 365, ни Azure, ни инструменты вроде Purview сами по себе не делают компанию соответствующей закону. Первичная база с персональными данными граждан РК размещается на территории Казахстана - это отправная точка любой схемы. Облако в таких схемах выполняет роль рабочей среды: почта, документы, коммуникации, вычисления.
Ниже - три подхода, которые компании в Казахстане обычно выносят на проработку с юристами. Это структура для обсуждения, а не готовое заключение о соответствии:
1. Гибрид: первичные базы в РК + облако для работы
Учетная система, кадровая база, мастер-CRM - на серверах в Казахстане (свои мощности или местный дата-центр). Microsoft 365 - почта, Teams, документы - используется для коммуникаций и совместной работы. Это самая частая модель для среднего бизнеса.
2. Облако с контролем категорий данных
Компания классифицирует данные: что относится к персональным данным граждан РК и живет в локальной базе, а что (рабочая переписка, проектные документы, обезличенные данные) - в облаке. Инструменты классификации и DLP в Microsoft Purview здесь помогают технически - пометить чувствительные данные и не дать им утечь в облачные хранилища, - но требование локализации они не закрывают: первичная база все равно остается в РК.
3. Локальная инфраструктура + Azure для DR и вычислений
Первичное хранение в РК, а Azure используется для резервного копирования, тестовых сред и вычислений - с выбором региона и шифрованием. Где физически лежат данные, контролируется настройками региона Azure: официальная карта data residency.
Собственного региона Microsoft в Казахстане нет - тенанты обычно размещаются в Европе. Поэтому вопрос «где какие данные лежат» решается не выбором «облако или нет», а классификацией данных и архитектурой. Подробнее про резидентность данных при миграции - в гайде по Azure migration для Казахстана.
Чеклист соответствия: 7 шагов
- Инвентаризация: какие персональные данные граждан РК вы собираете, где они физически хранятся, кто имеет доступ.
- Классификация: разделите данные на «база персональных данных» (требование локализации) и рабочий контент.
- Согласия: проверьте формы на сайте, в договорах и HR-процессах - есть ли явное согласие на обработку.
- Политика конфиденциальности: публичный документ с целями и сроками обработки. Должен соответствовать тому, что вы реально делаете с данными.
- Архитектура хранения: первичные базы - в РК; для облачной части зафиксируйте регионы размещения тенанта и подписок.
- Защита и аудит: MFA, контроль доступа (Entra ID, Conditional Access), журналирование, DLP - чтобы инцидент не превратился в «узнали из новостей». База - в гайде по security baseline для регулируемых отраслей.
- План реагирования на утечку: кто, кого и в какой срок уведомляет; настроенные алерты в Defender/Purview.
Частые ошибки
- «Мы поставили галочку согласия - этого хватит». Локализация, уведомления об утечках и права субъектов - отдельные требования, согласие их не закрывает.
- «Перенесем все в облако, там безопаснее». Безопаснее - возможно, но требование локализации первичной базы никуда не девается.
- «Закон - забота юристов». Половина требований выполняется настройками ИТ: регионы хранения, доступы, аудит, DLP. Юристы и ИТ должны работать в паре.
- «Маленьких не проверяют». Проверки идут массово, и сайт с формой обратной связи - уже обработка персональных данных.
Что дальше
Это информационный обзор для постановки задачи, а не юридическая консультация. Итоговую схему хранения и обработки персональных данных должен подтвердить юрист по праву РК - составы нарушений и размеры штрафов сверяйте с действующей редакцией закона № 94-V и ст. 79 КоАП РК.
Если нужна техническая сторона - классификация данных в Microsoft 365, настройка Purview/DLP, выбор региона Azure, аудит доступов - опишите вашу ситуацию: безопасность и соответствие, Microsoft 365 для бизнеса или просто напишите нам. Подскажем, какую архитектуру выбирают компании вашего профиля.
Частые вопросы
Можно ли хранить персональные данные казахстанцев в Microsoft 365?
Закон требует хранить базу данных, содержащую персональные данные граждан РК, на территории Казахстана (п. 2 ст. 12 закона № 94-V). На практике компании используют гибридную модель: первичная база (учетная система, CRM-мастер, кадровая система) размещается в РК, а облачные сервисы используются для коммуникаций и работы с документами. Сам по себе облачный сервис соответствия не дает - итоговую схему по категориям данных подтверждают юристы вместе с ИТ.
Где физически находятся дата-центры Microsoft для Казахстана?
Собственного облачного региона Microsoft в Казахстане нет. Тенанты компаний региона обычно размещаются в дата-центрах Европы; для Azure доступен выбор региона размещения - от Европы до ОАЭ и Катара. Где именно лежат данные вашего тенанта, видно в админ-центре Microsoft 365 и настройках Azure.
Какие штрафы за нарушение требований к персональным данным в Казахстане?
Ответственность установлена статьей 79 КоАП РК и исчисляется в МРП (4 325 тенге в 2026 году). Обзоры практики называют суммы от сотен до нескольких тысяч МРП за грубые нарушения - то есть миллионы и десятки миллионов тенге для юридических лиц. Точный размер зависит от состава нарушения и субъекта - сверяйтесь с действующей редакцией КоАП.
Что считается локализацией персональных данных?
Требование п. 2 ст. 12 закона № 94-V: база, содержащая персональные данные граждан РК, должна храниться на территории Казахстана. Речь о месте физического хранения базы данных, а не о запрете на трансграничную передачу как таковую - передача за рубеж регулируется отдельной статьей закона и требует соблюдения своих условий.
Нужно ли уведомлять об утечке персональных данных?
Да, обновленные требования предусматривают уведомление уполномоченного органа об инцидентах с персональными данными в сжатые сроки. Конкретный срок и порядок уведомления установлены законом и подзаконными актами и менялись в 2025-2026 годах - проверяйте действующую редакцию с юристом. Для компаний на Microsoft 365 это аргумент настроить аудит и оповещения в Defender и Purview заранее, а не после первого инцидента.
Источники
- Закон РК от 21 мая 2013 года № 94-V «О персональных данных и их защите» (ИПС «Әділет»)
- Кодекс РК об административных правонарушениях, ст. 79 (ИПС «Әділет»)
- Разбор требования локализации баз данных (п. 2 ст. 12) - PRG.KZ
- МРП на 2026 год - 4 325 тенге (Uchet.kz)
- Обзор требований и штрафов 2026 - OSN.KZ
- Microsoft Azure: data residency и регионы размещения данных
Следующий шаг
Если тема касается вашей задачи - опишите контекст: страна, продукты, пользователи и срок. Подскажем маршрут и что подготовить.