3. | Статья 1 проекта | Статья 1. Основные понятия, используемые в настоящем Законе В настоящем Законе используются следующие основные понятия: 1) биометрические персональные данные - сведения, которые характеризуют физиологические особенности человека и на основе которых возможно установить его личность; 2) персональные данные - зафиксированные на материальном носителе сведения о физическом лице, позволяющие установить его личность. К персональным данным относятся фамилия, имя, отчество (при его наличии), национальность, пол, дата и место рождения, индивидуальный идентификационный номер, юридический адрес, место жительства, абонентский номер средства связи, номер документа, удостоверяющего его личность, семейное и социальное положение, наличие движимого и недвижимого имущества, образование, профессия и биометрические персональные данные; 3) субъект персональных данных - физическое лицо, к которому относятся соответствующие персональные данные; 4) блокирование персональных данных - временное прекращение использования, распространения персональных данных, в том числе их передачи; 5) сбор персональных данных - процедура получения держателем персональных данных от субъекта; 6) уничтожение персональных данных - действия, в результате которых невозможно восстановить содержание персональных данных; 7) обезличивание персональных данных - действия, в результате которых невозможно определить принадлежность персональных данных к конкретному субъекту; 8) обработка персональных данных - отдельные действия или их совокупность по осуществлению доступа, сбора, систематизации, накопления, хранения, обновления, изменения, использования, распространения, обезличивания, блокирования и уничтожения персональных данных; 9) держатель персональных данных - государственный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных; 10) использование персональных данных - действия (операции) с персональными данными, совершаемые держателем в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц, либо иным образом затрагивающих права и свободы субъекта или других лиц; 11) распространение персональных данных - действия, направленные на передачу персональных данных определенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационных телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом; 12) международная передача персональных данных - передача персональных данных держателем на территорию иностранного государства, физическому или юридическому лицу иностранного государства; 13) общедоступные персональные данные - персональные данные, на которые не распространяются требования сохранения тайн, установленные действующим законодательством Республики Казахстан; 14) третье лицо - лицо, не являющееся субъектом или держателем персональных данных, но связанное обстоятельствами или правоотношениями с одной из этих сторон в ходе обработки персональных данных. | Статью 1 проекта изложить в следующей редакции: «Статья 1. Основные понятия, используемые в настоящем Законе В настоящем Законе используются следующие основные понятия: 1) биометрические данные - персональные данные, которые отражают физиологические и биологические особенности субъекта; 2) персональные данные - сведения о физическом лице, зафиксированные на бумажном и (или) ином материальном, а также электронном носителях, относящиеся к определенному или определяемому на основании таких информаций субъекту; 3) сбор персональных данных - действия направленные на получение собственником и (или) оператором персональных данных о субъекте; 4) субъект персональных данных (далее - субъект)- физическое лицо, к которому относятся персональные данные; 5) оператор персональных данных (далее - оператор) - государственный орган, физическое и (или) юридическое лицо, осуществляющее сбор, обработку и защиту персональных данных; 6) третье лицо - лицо, не являющееся субъектом, собственником и (или) оператором, но связанное обстоятельствами или правоотношениями с одной из этих сторон в ходе сбора, обработки и защиты персональных данных; 7) обработка персональных данных - действия направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, блокирование и уничтожение персональных данных; 8) собственник базы, содержащей персональные данные (далее - собственник) - государственный орган, физическое и (или) юридическое лицо, реализующие права владения, пользования и распоряжения; 9) уполномоченный орган в сфере персональных данных (далее - уполномоченный орган) - государственный орган, осуществляющий руководство в сфере персональных данных; 10) защита персональных данных - комплекс мер, в том числе правовых, организационных и технических, направленных на сохранение, обеспечение конфиденциальности, а также предотвращение незаконного сбора и (или) обработки персональных данных. 11) база, содержащая персональные данные - материально-программный продукт, содержащий персональные данные; 12) уничтожение персональных данных - действия, в результате совершения которых невозможно восстановить содержание персональных данных на бумажном и (или) ином материальном носителе, а также носителе, позволяющем их собирать и обрабатывать в электронном виде; 13) блокирование персональных данных - действия, по временному прекращению использования и распространения персональных данных собственником и (или) оператором; 14) обезличивание персональных данных - действия, в результате совершения которых определение принадлежности персональных данных субъекту невозможно; 15) использование персональных данных - действия (операции) с персональными данными, совершаемые собственником и (или) оператором в целях принятия решений или совершения иных действий, повлекшие юридические последствия в отношении субъекта или других лиц, либо иным образом затрагивающих права и свободы субъекта или других лиц; 16) распространение персональных данных - действия, в результате которого происходит передача персональных данных определенному лицу, в том числе, путем распространения в средствах массовой информации, сообщениях телекоммуникаций или предоставление доступа к персональным данным каким-либо иным способом.» | Депутаты Н.Абдиров А. Нуркина А. Тойбаев Н. Логутов Б. Ертаев К. Идирисов А. Пепенин М. Айсина Р.Сарпеков Н. Сабильянов С.Бычкова Поскольку персональные данные человека и гражданина имеет широкий спектр, их перечень невозможно ограничить в предложенной Правительством редакции, в связи с чем понятийный аппарат предложен в другой редакции. Введены новые понятия как оператор и собственник базы в лице владельца персональных данных, уполномоченный орган в сфере персональных данных, а также детализирована процедура защиты. Указанные нормы введены в целях урегулирования правовых отношений, возникшие при применении закона. | Принято |
7. | Статья 3 | Статья 3. Сфера действия настоящего Закона 1. Настоящим Законом регулируются отношения, связанные с обработкой персональных данных, осуществляемой государственными органами, юридическими и физическими лицами для решения задач в пределах своей компетенции. 2. Иная деятельность государственных органов по обработке персональных данных, с учетом специфики выполняемых ими задач и функций, регулируется соответствующим отраслевым законодательством. 3. Действие настоящего Закона не распространяется на отношения, возникающие при: 1) обработке физическими лицами своих персональных данных исключительно для личных и семейных нужд, если при этом не нарушаются права иных субъектов персональных данных; 2) организации хранения, комплектования, учета и использования документов Национального архивного фонда Республики Казахстан и других архивных документов, содержащих персональные данные, в соответствии с законодательством об архивном деле; 3) обработке персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну. | Статью 3 проекта изложить в следующей редакции: «Статья 3. Действие настоящего Закона 1. Настоящим Законом регулируются отношения, связанные со сбором, обработкой и защитой персональных данных. 2. Особенности сбора, обработки и защиты персональных данных, могут регулироваться иными законами Республики Казахстан. 3. Действие настоящего Закона не распространяется на отношения, возникающие при: 1) сборе, обработке и защите персональных данных их субъектами, если при этом не нарушаются права иных субъектов и требования законов Республики Казахстан; 2) формировании, хранении и использовании документов Национального архивного фонда Республики Казахстан и других архивных документов, содержащих персональные данные в соответствии с законодательством Республики Казахстан о Национальном архивном фонде и архивах; 3) сборе, обработке и защите персональных данных, отнесенных к государственным секретам в соответствии с законодательством Республики Казахстан о государственных секретах.» | Комитет по международным делам, обороне и безопасности Депутаты Н. Абдиров А. Нуркина А. Тойбаев Н. Логутов Б. Ертаев К. Идирисов А. Пепенин Р.Сарпеков Н. Сабильянов Уточнение редакции. Понятие «государственная тайна» поглощается понятием «государственные секреты». Так, в соответствии с Законом Республики Казахстан «О государственных секретах», государственные секреты это защищаемые государством сведения, составляющие государственную и служебную тайны. Из нормы законопроекта вытекает что, служебная тайна, содержащая персональные данные, будет регулироваться данным законопроектом, что противоречит положениям Закона Республики Казахстан «О государственных секретах». | Принято |
11. | глава 2 проекта | Глава 2. Условия доступа и обработки персональных данных Статья 6. Условия доступа и обработки персональных данных 1. Сбор персональных данных о физическом лице допускается для исполнения задач, стоящих перед держателем, их собирающим. Персональные данные собираются у соответствующего лица при его согласии. Без его согласия они могут собираться в случаях, предусмотренных статьей 7 настоящего закона. 2. Персональные данные должны собираться для законных и заявленных целей и в дальнейшем не подлежат иной обработке. Статья 7. Обработка персональных данных без согласия субъекта Обработка персональных данных осуществляется их держателем без согласия субъекта персональных данных в случаях: 1) обработки персональных данных, полученных в ходе осуществления разведывательной, контрразведывательной, антитеррористической деятельности, а также сведениям, составляющим государственные секреты; 2) обработки государственным органом, осуществляющим регулирование, контроль и надзор финансового рынка и финансовых организаций, информации, полученной от физических и юридических лиц в соответствии с законодательными актами Республики Казахстан; 3) осуществления органами прокуратуры надзорных полномочий; 4) реализации международных договоров Республики Казахстан о реадмиссии; 5) использования персональных данных для статистических целей с условием обязательного обезличивания персональных данных; 6) защиты жизни, здоровья или иных законных интересов субъекта персональных данных, если получение его согласия невозможно; 7) оказания услуг в области связи; 8) использования персональных данных в профессиональной деятельности журналиста либо литературной или иной творческой деятельности при условии соблюдения прав и свобод субъекта персональных данных; 9) опубликования персональных данных в соответствии с законами Республики Казахстан, в том числе персональных данных кандидатов на выборные государственные должности; 10) обработки персональных данных в соответствии с законами Республики Казахстан об оперативно-розыскной деятельности, правовой статистике и специальных учетах, исполнительном производстве, а также о противодействии легализации (отмыванию) доходов, полученных незаконным путем, и финансированию терроризма; 11) непредставления субъектом своих персональных данных, предусмотренных статьей 8 настоящего закона. Статья 8. Обязательность предоставления персональных данных субъектом Субъект персональных данных обязан предоставлять свои персональные данные: 1) в целях обороны страны, безопасности государства и охраны правопорядка; 2) при обработке персональных данных органами социальной защиты населения, организациями осуществляющими свою деятельность в сфере социальной защиты населения и местными исполнительными органами в целях социальной защиты, защиты прав и законных интересов субъекта персональных данных в соответствии с действующим законодательством Республики Казахстан; 3) в соответствии с законами Республики Казахстан «Об образовании», «О частном предпринимательстве», Кодексом Республики Казахстан «О налогах и других обязательных платежах в бюджет» (Налоговый кодекс)»; 4) связанные с отношениями, касающимися воинской обязанности и воинской службы граждан Республики Казахстан; 5) при осуществлении национальной переписи населения в соответствии с законодательством Республики Казахстан; 6) при осуществлении законодательства об административных правонарушениях, гражданского процессуального, уголовно-процессуального и уголовно-исполнительного законодательства Республики Казахстан. Статья 9. Согласие субъекта персональных данных на обработку своих персональных данных. Субъект персональных данных принимает решение о предоставлении своих персональных данных и дает согласие на их обработку, за исключением случаев, предусмотренных статьями 7 и 8 настоящего Закона. Глава 3. Правовой режим обработки персональных данных Статья 10. Порядок получения или отзыва согласия субъекта на обработку персональных данных 1. Обработка персональных данных осуществляется их держателем только с согласия субъекта персональных данных либо его законного представителя, за исключением случаев, предусмотренных статьями 7 и 8 настоящего Закона. 2. Субъект персональных данных дает или отзывает согласие на обработку своих персональных данных на бумажном носителе, подписанном собственноручно или в форме электронного документа, удостоверенного посредством электронной цифровой подписи в соответствии с законодательством Республики Казахстан об электронном документе и электронной цифровой подписи. 3. В случае недееспособности или ограниченной дееспособности субъекта, а также его несовершеннолетнего возраста согласие на обработку его персональных данных дает его законный представитель. 4. В случае смерти субъекта согласие на обработку его персональных данных дают его наследники в соответствии законодательством Республики Казахстан. 5. Обязанность предоставить доказательство получения согласия субъекта на обработку его персональных данных, а в случае обработки общедоступных персональных данных - обязанность доказывания того, что обрабатываемые персональные данные являются общедоступными, возлагается на держателя персональных данных. Статья 11. Особенности обработки и условия сбора биометрических персональных данных 1. Обработка биометрических персональных данных осуществляется только с согласия субъекта персональных данных, за исключением случаев, предусмотренных подпунктами 1), 4), 10) статьи 7 и подпунктами 1), 5) статьи 8 настоящего Закона. 2. Сбор биометрических персональных данных осуществляется держателем с учетом физиологических особенностей человека, на основе которых можно установить его личность, имеющих неотъемлемые свойства (отпечатки пальцев, группа крови, изображение радужной оболочки глаз и другие), а также физических особенностей, которые могут носить приобретенный характер в силу определенных обстоятельств (изменение естественного строения (роста, веса), деформация и отсутствие конечностей (органов), наличие обширных рубцов и других повреждений на теле). 3. Сбор биометрических персональных данных производится держателем персональных данных без унижения чести, достоинства и причинения вреда здоровью субъекта персональных данных, без дискриминации по признакам пола, расы, национальности, отношения к религии, убеждений и иным мотивам. 4. Порядок хранения биометрических данных определяется Правительством Республики Казахстан. Статья 12. Особенности обработки общедоступных персональных данных 1. В целях информационного обеспечения населения создаются общедоступные источники персональных данных (в том числе справочники, адресные книги). В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться сведения и персональные данные, предоставленные субъектом. 2. Сведения о субъекте исключаются из общедоступных источников персональных данных по требованию субъекта либо по решению суда. Статья 13. Конфиденциальность персональных данных Держатели и третьи лица, получающие доступ к персональным данным, обеспечивают их конфиденциальность, за исключением обезличенных и общедоступных сведений. Держатель, получивший доступ к персональным данным физического лица, обязан соблюдать требование о недопущении их распространения без согласия субъекта персональных данных. Статья 14. Обезличивание персональных данных Для проведения статистических, социологических, медицинских и других исследований держатель персональных данных обезличивает используемые данные, придавая им форму анонимных сведений. При этом правовой режим, установленный для персональных данных, снимается. Статья 15. Передача персональных данных 1. Передача персональных данных возможна только в случае, если их использование третьим лицом или другим держателем соответствует целям их получения. 2. Передача персональных данных в случаях, выходящих за рамки ранее заявленных оснований их получения, осуществляется с согласия субъекта. 3. Порядок передачи персональных данных определяется Правительством Республики Казахстан. Статья 16. Международная передача персональных данных В соответствии с настоящим Законом и международными договорами передача персональных данных на территории иностранных государств осуществляется держателем только в случае обеспечения ими защиты прав субъектов персональных данных. Передача персональных данных на территории иностранных государств запрещается или ограничивается в целях защиты основ конституционного строя Республики Казахстан, здоровья, прав и законных интересов человека и гражданина, обеспечения обороны страны, национальной безопасности. | Главы 2 и 3 объединить и изложить в следующей редакции: «Глава 3. Персональные данные, порядок их сбора, обработки Статья 8. Виды персональных данных 1. Персональные данные подразделяются на: 1) персональные данные на бумажном и (или) ином материальном носителе - сведения, находящие свое отображение в форме символов и (или) образов; 2) персональные данные на электронном носителе - сведения, позволяющие собирать, обрабатывать персональные данные в электронном виде. 2. Персональные данные по доступности подразделяются на: 1) общедоступные; 2) ограниченного доступа. Общедоступные персональные данные - персональные данные, доступ к которым является свободным с согласия субъекта или на которые в соответствии с законодательством Республики Казахстан не распространяются требования соблюдения конфиденциальности. Персональные данные ограниченного доступа - персональные данные, доступ к которым ограничен законодательством Республики Казахстан. Статья 9. Общедоступные источники персональных данных В целях информационного обеспечения населения используются общедоступные источники персональных данных (в том числе, биографические справочники, телефонные, адресные книги, открытые электронные информационные ресурсы, средства массовой информации). Статья 10. Конфиденциальность персональных данных 1. Собственники и (или) операторы, третьи лица, получающие доступ к персональным данным, обеспечивают их конфиденциальность. 2. Лица, которым стали известны персональные данные в связи с исполнением ими профессиональных, служебных или трудовых обязанностей, должны обеспечивать их конфиденциальность. 3. Биометрические данные являются конфиденциальными, за исключением случаев предусмотренных законодательством Республики Казахстан. Статья 11. Условия сбора, обработки персональных данных 1. Сбор, обработка персональных данных производится для выполнения задач, осуществляемых собственником и (или) оператором, при условии обеспечения им (ими) защиты прав и свобод человека и гражданина. 2. Сбор, обработка персональных данных осуществляются собственником и (или) оператором с согласия субъекта или его законного представителя, кроме случаев, предусмотренных пунктом 3 статьи 20 и статьи 22 настоящего Закона. 3. Сбор, обработка персональных данных в электронным виде осуществляются в соответствии с законодательством Республики Казахстан об информатизации. Статья 12. Доступ к персональным данным 1. Доступ к персональным данным определяется условиями согласия субъекта, предоставленного собственнику и (или) оператору на их сбор, обработку, если иное не предусмотрено законами Республики Казахстан. Доступ к персональным данным должен быть запрещен, если собственник и (или) оператор и (или) третье лицо отказывается принять на себя обязательства по обеспечению выполнения требований настоящего Закона или не может их обеспечить. 2. Обращение (запрос) субъекта относительно доступа к своим персональным данным подается собственнику и (или) оператору письменно либо в форме электронного документа, заверенного электронной цифровой подписью. 3. Отношения между собственником и (или) оператором и (или) третьим лицом относительно доступа к персональным данным регулируются законодательством Республики Казахстан. Статья 13. Накопление и хранение персональных данных 1. Накопление персональных данных производится путем сбора персональных данных необходимых для выполнения задач, осуществляемых собственником и (или) оператором. 2. Хранение персональных данных осуществляется собственником и (или) оператором в целях обеспечения их целостности, конфиденциальности и доступности. Статья 14. Внесение изменений и дополнений в персональные данные Собственники и (или) операторы персональных данных вносят изменения и (или) дополнения в персональные данные на основании обращения (запроса) субъекта или его законного представителя либо в случаях, предусмотренных законами Республики Казахстан. Статья 15. Использование персональных данных Собственником и (или) оператором, а также их работником использование персональных данных должно осуществляться только в соответствии с их профессиональными, служебными или трудовыми обязанностями. Статья 16. Распространение персональных данных 1. Распространение персональных данных собственником и (или) оператором допускается в случаях, если их использование не ущемляет права и свободы субъекта и соответствует целям их получения. 2. Распространение персональных данных в случаях, выходящих за рамки ранее заявленных оснований их получения, осуществляется с согласия субъекта. 3. Распространение персональных данных собственником и (или) оператором и (или) третьим лицом на территории иностранных государств осуществляется в соответствии с настоящим Законом и (или) международными договорами, предусматривающими порядок распространения персональных данных, только в случаях обеспечения этим государством равнозначной защиты прав субъектов. Распространение персональных данных на территории иностранных государств может быть запрещено или ограничено законами Республики Казахстан в целях защиты конституционного строя Республики Казахстан, здоровья, прав и законных интересов человека и гражданина, обеспечения обороны страны, национальной безопасности. Статья 17. Обезличивание персональных данных При сборе и обработке персональных данных для проведения статистических, социологических, медицинских и других исследований собственник и (или) оператор обязан их обезличить. Статья 18. Уничтожение персональных данных Персональные данные подлежат уничтожению собственником и (или) оператором, если это не противоречит требованиям законодательства Республики Казахстан, в случаях: 1) истечения срока хранения персональных данных; 2) предусмотренных подпунктом 4) пункта 1 статьи 20, подпунктом 7) и абзацами вторым и четвертым подпункта 11) статьи 21 настоящего Закона; 3) прекращения правоотношений между субъектом, собственником и (или) оператором; 4) вступления в законную силу решения суда; 5) обращения субъекта. Статья 19. Сообщение о действиях с персональными данными 1. При наличии условия об уведомлении субъекта о передаче его персональных данных другому собственнику и (или) оператору, а также третьему лицу собственник и (или) оператор в течение десяти рабочих дней уведомляет об этом субъекта, если иное не предусмотрено законами Республики Казахстан. 2. Требования пункта 1 настоящей статьи не распространяются на случаи: 1) передачи персональных данных по запросам судов, судебных исполнителей, правоохранительных и специальных государственных органов, а также иных органов, осуществляющих оперативно-розыскную деятельность; 2) выполнения государственными органами своих функций, предусмотренных законодательством Республики Казахстан; 3) осуществления сбора, обработки персональных данных в исторических, статистических или научных целях.» Последующую нумерацию глав изменить | Депутаты Н.Абдиров А. Нуркина А. Тойбаев Н. Логутов Б. Ертаев К. Идирисов А. Пепенин М. Айсина С. Бычкова Произведена конкретизация видов носителей персональных данных, а также их доступа. Более того, уточнены особенности отдельных действий обработки персональных данных. | Принято |