О внесении изменений в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 29 апреля 2022 года № 144/НҚ «Об утверждении Правил функционирования государственного сервиса контроля доступа к персональным данным»

    ДействующийАкт Министерства или ведомства
    Актуальность версии
    Действующий

    О внесении изменений в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 29 апреля 2022 года № 144/НҚ «Об утверждении Правил функционирования государственного сервиса контроля доступа к персональным данным»

    ПРИКАЗЫВАЮ:

    1. Внести в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 29 апреля 2022 года № 144/НҚ «Об утверждении Правил функционирования государственного сервиса контроля доступа к персональным данным» (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 27963) следующие изменения:

    в Правилах функционирования государственного сервиса контроля доступа к персональным данным, утвержденных указанным приказом:

    пункт 2 изложить в следующей редакции:

    «2. В настоящих Правилах используются следующие основные понятия:

    1) токен аутентификации - электронный ключ, в виде набора определенного количества цифр и букв, предназначенный для дополнительной проверки подлинности инициатора и (или) оператора;

    2) банк – юридическое лицо, созданное в организационно-правовой форме акционерного общества, являющееся коммерческой организацией, правомочное осуществлять банковскую деятельность на основании банковской лицензии в соответствии с Законом Республики Казахстан « О банках и банковской деятельности в Республике Казахстан »;

    3) инициатор – цифровая система, инициирующая запрос на доступ к персональным данным;

    4) токен верификации – электронный ключ в виде набора определенного количества цифр и букв, предназначенный для подтверждения получения согласия инициатором и (или) оператором от субъекта персональных данных;

    5) персональные данные – сведения или совокупность сведений о субъекте персональных данных, дополненные одним или несколькими идентификаторами персональных данных;

    6) государственный сервис контроля доступа к персональным данным (далее – государственный сервис) – услуга, обеспечивающая информационное взаимодействие собственников и (или) операторов, третьих лиц с субъектом персональных данных и уполномоченным органом при доступе к персональным данным, содержащимся в цифровых объектах государственных органов и (или) государственных юридических лиц, включая получение от субъекта персональных данных согласия на сбор, обработку персональных данных или их передачу третьим лицам;

    7) субъект персональных данных (далее – субъект) – физическое лицо, к которому относятся персональные данные;

    8) автоматизированная обработка персональных данных – обработка персональных данных цифровым объектом, исключающая участие собственника и (или) оператора, а также третьего лица в процессе обработки;

    9) собственник базы, содержащей персональные данные (далее – собственник) – государственный орган, физическое и (или) юридическое лицо, реализующие в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой, содержащей персональные данные;

    10) оператор базы, содержащей персональные данные (далее – оператор) – государственный орган, физическое и (или) юридическое лицо, осуществляющие сбор, обработку и защиту персональных данных;

    11) уполномоченный орган в сфере защиты персональных данных (далее – уполномоченный орган) – центральный исполнительный орган, осуществляющий руководство в сфере защиты персональных данных;

    12) токен безопасности – электронный ключ в виде набора определенного количества цифр и букв в формате JWT, предназначенный для обеспечения кибербезопасности пользователя, также используется для идентификации его владельца;

    13) услугодатель – центральные государственные органы, загранучреждения Республики Казахстан, местные исполнительные органы областей, городов республиканского значения, столицы, районов, городов областного значения, акимы районов в городе, городов районного значения, поселков, сел, сельских округов, а также физические и юридические лица, оказывающие государственные или социально ответственные услуги в соответствии с законодательством Республики Казахстан;

    14) база мобильных граждан (далее – БМГ) – цифровой ресурс абонентских номеров сети сотовой связи пользователей «цифрового правительства»;

    15) SMS-шлюз Единого контакт-центра «1414» цифровой системы «Мобильное правительство» – компонент «цифрового правительства» для отправления и приема SMS-сообщений;

    16) SMS-шлюз Единого контакт-центра «1414» – компонент «цифрового правительства» для отправления и приема SMS-сообщений;

    17) проактивная услуга – государственная услуга, оказываемая без заявления услугополучателя по инициативе услугодателя;

    18) оператор «цифрового правительства» (далее – оператор «цифрового правительства») – юридическое лицо, определяемое Правительством Республики Казахстан, обеспечивающее функционирование цифровых объектов «цифрового правительства»;

    19) шлюз «цифрового правительства» (далее – ШЦП) – цифровой объект, предназначенный для интеграции цифровых объектов «цифрового правительства» с иными цифровыми объектами.»;

    пункт 3 изложить в следующей редакции:

    «3. Функционирование государственного сервиса контроля доступа к персональным данным осуществляется при автоматизации следующих процессов:

    1) информационное взаимодействие собственников и (или) операторов, третьих лиц с субъектом и уполномоченным органом при доступе к персональным данным, содержащимся в цифровых объектах государственных органов и (или) государственных юридических лиц, включая получение от субъекта согласия на сбор, обработку персональных данных или их передачу третьим лицам;

    2) предоставление субъектом или его законным представителем согласия (отказа) на сбор и (или) обработку персональных данных, содержащихся в цифровых объектах государственных органов и (или) государственных юридических лиц;

    3) отзыв субъектом или его законным представителем согласия (отказ) на сбор и (или) обработку персональных данных, содержащихся в цифровых объектах государственных органов и (или) государственных юридических лиц;

    4) уведомление субъекта о действиях с его персональными данными, содержащимися в цифровых объектах государственных органов и (или) государственных юридических лиц (доступ, просмотр, изменение, дополнение, передача, блокирование, уничтожение);

    5) представление субъекту сведений о собственниках и (или) операторах, имеющих согласие на сбор и (или) обработку его персональных данных, содержащихся в цифровых объектах государственных органов и (или) государственных юридических лиц.»;

    пункт 4 изложить в следующей редакции:

    «4. При соответствии цифровых систем Единым требованиям в сферах цифровизации и обеспечения кибербезопасности, утверждаемыми Правительством Республики Казахстан в соответствии с Законом Республики Казахстан «О кибербезопасности» и наличии протоколов испытаний на соответствие требованиям кибербезопасности, процесс получения доступа к персональным данным осуществляется следующими способами:

    1) посредством отправки инициатором и (или) оператором запроса на доступ к персональным данным и получение ответа от субъекта SMS-сообщения через SMS-шлюз Единого контакт-центра «1414» о согласии (отказ) на сбор и (или) обработку персональных данных или их передачу третьим лицам (далее – запрос/ответ через Единый контакт-центр «1414»);

    2) посредством отправки инициатором и (или) оператором, в том числе банками и организациями, имеющими согласование с уполномоченным органом в сфере защиты персональных данных, запроса на доступ к персональным данным и получение ответа от субъекта в цифровой системе инициатора и (или) оператора о согласии (отказ) на сбор и (или) обработку персональных данных или их передачу третьим лицам (далее – запрос/ответ средствами инициатора и (или) оператора);

    3) посредством отправки инициатором, оказывающим проактивные услуги запроса на доступ к персональным данным и получение ответа от субъекта в цифровой системе инициатора согласии (отказ) на сбор и (или) обработку персональных данных или их передачу третьим лицам (далее – запрос/ответ средствами инициатора, оказывающим проактивные услуги);

    4) посредством отправки инициатором, в соответствии со статьей 9 Закона Республики Казахстан «О персональных данных и их защите» запроса на доступ к персональным данным и получение ответа от субъекта в цифровой системе инициатора согласии (отказ) на сбор и (или) обработку персональных данных или их передачу третьим лицам (далее – запрос/ответ в режиме протоколирования);

    5) посредством отправки инициатором и (или) оператором запроса в Государственный сервис в виде SMS-сообщения с буквенно-цифровым или цифровым одноразовым кодом, отправленным через цифровую систему «Мобильное правительство» на доступ к персональным данным и получение ответа в виде SMS-сообщения с буквенно-цифровым или цифровым одноразовым кодом в Государственный сервис согласии (отказ) на сбор и (или) обработку персональных данных или их передачу третьим лицам (далее – запрос/ответ в Государственный сервис осуществляются посредством SMS-сообщений, отправленных через цифровую систему «Мобильное правительство»).»;

    часть третью подпункта 3) пункта 5 изложить в следующей редакции:

    «При отсутствии абонентского номера сети сотовой связи субъекта в БМГ, субъект осуществляет регистрацию на веб-портале «цифрового правительства».»;

    подпункт 3) пункта 6 изложить в следующей редакции:

    «3) процесс получения доступа к персональным данным посредством запроса/ответа в государственный сервис осуществляются посредством sms-сообщений, отправленных через цифровую систему «мобильное правительство», состоит из:

    отправки инициатором и (или) оператором запроса на доступ к персональным данным к государственному сервису;

    проверки государственным сервисом наличия запроса на доступ к персональным данным в процессе обработки;

    при наличии запроса на доступ к персональным данным в процессе обработки, государственный сервис отправляет статус «ожидание ответа от субъекта;

    при отсутствии запроса на доступ к персональным данным в процессе обработки, государственный сервис отправляет запрос на получение абонентского номера сети сотовой связи субъекта к БМГ;

    при отсутствии абонентского номера сети сотовой связи субъекта в БМГ, субъект осуществляет регистрацию на веб-портале «цифрового правительства»;

    после получения абонентского номера сети сотовой связи субъекта от БМГ, государственный сервис отправляет запрос на доступ к персональным данным субъекту посредством sms-сообщения с буквенно-цифровым или цифровым одноразовым кодом через цифровую систему «мобильное правительство»;

    после получения ответа от государственного сервиса статуса «ожидание ответа от субъекта» и идентификатора запроса, инициатор и (или) оператор отправляет повторный запрос с идентификатором запроса государственного сервиса;

    отправка токена безопасности государственным сервисом при повторном запросе доступа к персональным данным инициатором и (или) оператором с буквенно-цифровым или цифровым одноразовым кодом, соответствующим отправленному коду через цифровую систему «мобильное правительство»;

    отправки инициатором и (или) оператором запроса на доступ к персональным данным с включенным в запрос токеном безопасности к собственнику;

    проверки собственником токена безопасности на соответствие запросу и сроку действия;

    обработки запроса и отправление ответа собственником инициатору и (или) оператору.

    По процессам, предусмотренным подпунктами 1) и 2) настоящего пункта, получение согласия субъекта персональных данных и (или) предоставление доступа к персональным данным посредством одноразового пароля (OTP), направляемого через сотовые сети связи, не осуществляется.»;

    подпункт 4) пункта 7 изложить в следующей редакции:

    «4) идентификационные данные работника (фамилия, имя, отчество (при его наличии), учетная запись, индивидуальный идентификационный номер) инициатора и (или) оператора или при запросе на доступ к персональным данным без участия работника инициатора и (или) оператора указывается наименование организации или наименование цифровой системы;»;

    пункт 16 изложить в следующей редакции:

    «16. Запрос на отзыв токена безопасности формируется субъектом посредством систем «цифрового правительства».».

    2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:

    1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;

    2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;

    3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.

    3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.

    4. Настоящий приказ вводится в действие с 12 июля 2026 года и подлежит официальному опубликованию.

    Заместитель Премьер-Министра – Министр искусственного интеллекта и цифрового развития Республики Казахстан

    Ж. Мадиев

    Текст приведён в ознакомительных целях; для официального применения сверяйте с действующей редакцией законодательства Республики Казахстан.