Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных
Постановление Правительства Республики Казахстан от 3 сентября 2013 года № 909
Настоящее Постановление утратило силу с 17 июля 2023 года в соответствии с Постановлением Правительства РК от 13.07.2023 г. № 559
В соответствии с подпунктом 4) статьи 26 Закона Республики Казахстан «О персональных данных и их защите» Правительство Республики Казахстан ПОСТАНОВЛЯЕТ:
Преамбула изложена в новой редакции Постановление Правительства РК от 17.03.2023 г. № 228 (см. редакцию от 26.10.2022 г.)(изменение вводится в действие с 08.04.2023 г.)
Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных
Правила изложены в новой редакции Постановления Правительства РК от 18.01.2021 г. № 12 (см. редакцию от 03.09.2013 г.)(изменение вводится в действие с 30.01.2021 г.)
1. Настоящие Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных (далее – Правила) разработаны в соответствии с подпунктом 4) статьи 26 Закона Республики Казахстан «О персональных данных и их защите» (далее – Закон) и определяют порядок осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных.
Пункт 1 изложен в новой редакции Постановление Правительства РК от 17.03.2023 г. № 228 (см. редакцию от 26.10.2022 г.)(изменение вводится в действие с 08.04.2023 г.)
1) персональные данные – сведения, относящиеся к определенному или определяемому на их основании субъекту персональных данных, зафиксированные на электронном, бумажном и (или) ином материальном носителе;
2) блокирование персональных данных – действия по временному прекращению сбора, накопления, изменения, дополнения, использования, распространения, обезличивания и уничтожения персональных данных;
5) обезличивание персональных данных – действия, в результате совершения которых определение принадлежности персональных данных субъекту персональных данных невозможно;
7) собственник базы, содержащей персональные данные (далее – собственник), – государственный орган, физическое и (или) юридическое лицо, реализующие в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой, содержащей персональные данные;
8) оператор базы, содержащей персональные данные (далее – оператор), – государственный орган, физическое и (или) юридическое лицо, осуществляющие сбор, обработку и защиту персональных данных;
10) уполномоченный орган в сфере защиты персональных данных – центральный исполнительный орган, осуществляющий руководство в сфере защиты персональных данных;
13) общедоступные персональные данные – персональные данные или сведения, на которые в соответствии с законами Республики Казахстан не распространяются требования соблюдения конфиденциальности, доступ к которым является свободным с согласия субъекта;
Подпункт 13 изложен в новой редакции Постановления Правительства РК от 26.10.2022 г. № 849 (см. редакцию от 14.04.2022 г.) (изменение вводится в действие с 11.11.2022 г.)
15) третье лицо – лицо, не являющееся субъектом, собственником и (или) оператором, но связанное с ними (ним) обстоятельствами или правоотношениями по сбору, обработке и защите персональных данных;
16) электронные информационные ресурсы – данные в электронно-цифровой форме, содержащиеся на электронном носителе и в объектах информатизации;
Подпункт 16 изложен в новой редакции Постановление Правительства РК от 17.03.2023 г. № 228 (см. редакцию от 26.10.2022 г.)(изменение вводится в действие с 08.04.2023 г.)
17) обследование обеспечения защищенности процессов хранения, обработки и распространения персональных данных ограниченного доступа, содержащихся в электронных информационных ресурсах (далее – обследование), – оценка применяемых мер безопасности и защитных действий при осуществлении обработки, хранения, распространения и защите персональных данных ограниченного доступа, содержащихся в электронных информационных ресурсах.
Пункт 2 дополнен подпунктом 17 в соответствии с Постановлением Правительства РК от 30.04.2021 г. № 285 (изменение вводится в действие с 16.05.2021 г.)
Подпункт 17 изложен в новой редакции Постановление Правительства РК от 17.03.2023 г. № 228 (см. редакцию от 26.10.2022 г.)(изменение вводится в действие с 08.04.2023 г.)
Пункт 3 изменен в соответствии с Постановлением Правительства РК от 30.04.2021 г. № 285 (изменение вводится в действие с 16.05.2021 г.)
Пункт 3 изменен в соответствии с Постановлением Правительства РК от 14.04.2022 г. №219 (изменение вводится в действие с 30.04.2022 г.)
Пункт 3 исключен в соответствии с Постановлением Правительства РК от 17.03.2023 г. № 228 (см. редакцию от 26.10.2022 г.)(изменение вводится в действие с 08.04.2023 г.)
4. Под угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих возможность несанкционированного, в том числе случайного, доступа к персональным данным при их сборе и обработке, результатом которого могут стать уничтожение, изменение, блокирование, копирование, несанкционированное предоставление третьим лицам, несанкционированное распространение персональных данных, а также иные неправомерные действия.
Пункт 6 исключен в соответствии с Постановлением Правительства РК от 17.03.2023 г. № 228 (см. редакцию от 26.10.2022 г.)(изменение вводится в действие с 08.04.2023 г.)
4) назначение лица, ответственного за организацию обработки персональных данных в случае, если собственник и (или) оператор являются юридическими лицами. Обязанности лица, ответственного за организацию обработки персональных данных, указаны в пункте 3 статьи 25 Закона. Действие подпункта 4) настоящего пункта не распространяется на обработку персональных данных в деятельности судов.
7) по запросу уполномоченного органа в рамках рассмотрения обращений физических и юридических лиц представление информации о способах и процедурах, используемых для обеспечения соблюдения собственником и (или) оператором требований Закона.
Пункт 7 дополнен подпунктом 7 в соответствии с Постановлением Правительства РК от 14.04.2022 г. №219 (изменение вводится в действие с 30.04.2022 г.)
8. Иные особенности защиты персональных данных при их сборе и обработке в объектах информатизации устанавливаются в соответствии с законодательством Республики Казахстан об информатизации.
1) устанавливают цели обработки персональных данных ограниченного доступа. Персональные данные ограниченного доступа используются в соответствии с декларируемыми целями.
2) оповещают уполномоченный орган в сфере защиты персональных данных об инцидентах информационной безопасности, связанных с незаконным доступом к персональным данным ограниченного доступа;
3) обеспечивают установку средств защиты информации, обновлений программного обеспечения на технических средствах, осуществляющих обработку персональных данных ограниченного доступа;
7) обеспечивают передачу персональных данных ограниченного доступа иным лицам по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных, если иное не предусмотрено законодательством Республики Казахстан;
10. Сбор и обработка персональных данных ограниченного доступа осуществляются посредством объектов информатизации, размещенных на территории Республики Казахстан.
Хранение и передача персональных данных ограниченного доступа осуществляются с использованием средств криптографической защиты информации, имеющих параметры не ниже третьего уровня безопасности согласно стандарту Республики Казахстан СТ РК 1073-2007 «Средства криптографической защиты информации. Общие технические требования».