Как хранить персональные данные в Казахстане
Разбираем, как хранить персональные данные в Казахстане: где размещать основную базу и бэкапы, что проверить у облака и чем доказать соблюдение.

Требование локализации не обязывает каждую организацию строить собственную серверную. Оно обязывает точно знать, в какой физической точке находится база с персональными данными, где возникают ее копии и на каких условиях к ним получают доступ другие лица.
Самая частая ошибка начинается с фразы «основная база у нас в Алматы». Через десять минут выясняется, что ночной снимок уходит в зарубежный регион, служба поддержки выгружает таблицы в глобальный сервис, а тестовая среда раз в месяц получает копию продакшена. Адрес основного сервера тогда ничего не доказывает. Соблюдение требования определяется всей цепочкой хранения и обработки.
Этот разбор касается общей инфраструктурной логики и не заменяет заключение юриста по конкретной отрасли. Для государственных систем, финансовых организаций, объектов критической инфраструктуры и отдельных видов информации могут действовать дополнительные правила.
Закон требует местную базу, а не собственную комнату
Статья 12 Закона Республики Казахстан «О персональных данных и их защите» формулирует базовое правило прямо: собственник, оператор или третье лицо хранит персональные данные в базе, находящейся на территории Республики Казахстан. В тексте нет требования владеть зданием, стойкой или сервером. Поэтому собственная серверная, аренда стойки в центре обработки данных и облачная инфраструктура могут соответствовать правилу, если база физически размещена в Казахстане и остальные обязанности соблюдены.
Правила осуществления мер по защите персональных данных уточняют эту норму. Пункт 9 говорит об электронной базе в серверном помещении или центре обработки данных, расположенном на территории Казахстана. Пункт 8 требует собирать и обрабатывать персональные данные ограниченного доступа через объекты информатизации, размещенные в стране. Для обычной корпоративной системы это означает, что одного диска с локальной копией мало, если рабочее приложение и фактическая обработка происходят за границей.
Закон различает собственника базы, оператора и третье лицо, но локализация не исчезает при передаче работы подрядчику. Если кадровую систему ведет провайдер, организация не может ограничиться его общим обещанием «соблюдать применимое право». Нужны физические адреса площадок, описание репликации, список привлекаемых исполнителей и договорное право получать подтверждения.
Еще одно различие часто теряется в закупке. «Казахстанский поставщик» и «инфраструктура в Казахстане» не означают одно и то же. Местное юридическое лицо может использовать зарубежный регион глобального облака, а иностранный поставщик может разместить оборудование в казахстанском ЦОД. Проверять надо путь данных и место оборудования, а не страну регистрации бренда.
Персональные данные живут далеко за пределами основной таблицы
В контур локализации входят все сохраняемые сведения, по которым можно определить человека, а не только столбцы с ИИН и ФИО. Копия паспорта в файловом хранилище, номер телефона в журнале обращений, адрес клиента в очереди сообщений и идентификатор сотрудника в выгрузке могут оставаться персональными данными. Шифрование снижает риск доступа, но само по себе не превращает такие сведения в обезличенные.
При обследовании инфраструктуры я прослеживаю одну запись от формы ввода до окончательного удаления. Такой маршрут обычно обнаруживает основную базу, синхронную реплику, поисковый индекс, кэш, хранилище вложений, очередь, журнал приложения, снимки виртуальных машин, резервные копии и выгрузки аналитиков. Отдельно проверяю тестовые среды, ноутбуки администраторов, почтовые вложения и диагностические пакеты для поддержки.
Типовой сбой выглядит так. Компания выбирает локальный сервер для CRM и показывает договор аренды стойки. Агент резервного копирования по настройке поставщика сохраняет зашифрованные снимки в регионе «по умолчанию», который находится вне Казахстана. Разработчик копирует часть базы в зарубежный сервис анализа ошибок, а служба поддержки получает полный дамп через файловый обменник. Формально локальная CRM существует, но схема хранения уже не совпадает с тем, что компания заявила в политике и согласиях.
Не каждое техническое значение требует одинакового режима. Действительно агрегированная статистика, из которой нельзя выделить человека, отличается от псевдонимизированной таблицы, где код можно связать с отдельным справочником. Поле customer_8472 не стало анонимным, если соответствие хранится у той же команды. Ошибка в этой границе приводит к тому, что за рубеж отправляют набор, который внутри компании называют обезличенным, хотя обратная идентификация остается рабочей операцией.
Резервная копия тоже считается местом хранения
Бэкап содержит те же персональные данные, поэтому безопасная рабочая позиция проста: хранить резервные копии с такими данными в Казахстане. Закон не выделяет бэкап в отдельную привилегированную категорию. Если копия сохраняется и из нее можно восстановить записи о людях, организация должна включить ее в карту баз и доказательства размещения.
Локальный бэкап рядом с основным сервером закрывает вопрос географии, но плохо решает вопрос отказоустойчивости. Пожар, затопление, ошибка системы хранения или учетная запись администратора могут повредить оба экземпляра. Практичная схема держит оперативную реплику и резервную копию на разных площадках внутри страны, задает срок хранения по целям обработки и регулярно проверяет восстановление. Географическое разнесение не обязано пересекать государственную границу.
Правила защиты требуют применять криптографическую защиту при хранении и передаче персональных данных ограниченного доступа, причем параметры должны соответствовать указанному в Правилах уровню СТ РК 1073-2007. Одной отметки «шифрование включено» недостаточно. В документации надо зафиксировать средство, режим, место ключей, круг администраторов, порядок ротации и поведение при восстановлении.
Проверка бэкапа без восстановления дает ложное спокойствие. Успешный статус задания подтверждает, что программа записала некоторый объем, но не подтверждает полноту, читаемость ключей или пригодность приложения. Протокол контрольного восстановления должен показывать дату, выбранную точку, площадку, длительность, результат проверки данных и удаление временно восстановленной копии. Такой протокол одновременно доказывает работоспособность процедуры и то, что тест не создал еще одно забытое хранилище.
Сроки тоже имеют значение. Статья 12 связывает срок хранения с достижением целей сбора и обработки, если иной срок не установлен законом. Политика, которая удаляет запись из рабочей базы, но сохраняет ее в ежедневных копиях бессрочно, внутренне противоречива. Для бэкапов нужен понятный цикл перезаписи и способ исполнить блокирование или удаление с учетом архитектуры восстановления.
Облако не отменяет локализацию и не запрещено само по себе
Выбор между своей серверной и облаком решает вопросы контроля, стоимости и скорости изменений, но не меняет территориальное требование. Соответствие облака зависит от физического расположения ресурсов, фактической обработки, резервирования и доказательств, которые готов дать поставщик.
- Собственная серверная дает прямой контроль оборудования и доступа. Ее слабые места часто находятся в одной площадке, питании, охлаждении и неучтенных удаленных копиях. До закупки запросите план помещения, перечень оборудования, схему резервирования и порядок ведения журналов доступа.
- Своя стойка в казахстанском ЦОД дает инженерную инфраструктуру и возможность разнести площадки. Провайдер отвечает за здание, но клиент сохраняет ответственность за настройки и бэкапы. Зафиксируйте физический адрес, границы ответственности, порядок доступа и отчеты об инцидентах.
- Облако с ресурсами в Казахстане быстро выделяет мощности и управляемые сервисы. Риск возникает, когда служебные данные или копии уходят в глобальную систему поставщика. Уточните регион каждого сервиса, места реплик и бэкапов, список субподрядчиков и условия удаления.
- Зарубежное облако предлагает широкий выбор готовых сервисов, но рабочая база и обработка могут оказаться вне страны. До его использования нужен отдельный правовой анализ трансграничной передачи и локальная архитектура, которая исполняет статью 12.
Название региона в панели управления полезно, но не завершает проверку. Поставщик должен объяснить, относится ли выбранный регион к базе, объектному хранилищу, резервным копиям, журналам, системе управления ключами и диагностике. Формулировка «данные клиента остаются в регионе» может не охватывать метаданные учетной записи и материалы, которые инженер поддержки создает при разборе обращения.
Договору нужны предметные ограничения: хранение обозначенных категорий в конкретных площадках Казахстана, запрет самовольного переноса, согласование субподрядчиков, срок уведомления об инциденте, возврат и удаление данных после прекращения услуг, а также предоставление подтверждений. Сертификат поставщика по стандарту управления безопасностью полезен, но он не доказывает адрес конкретного экземпляра базы.
При сравнении затрат учитывайте не только серверы и месячный счет облака. Собственная площадка требует электропитания, охлаждения, пожарной защиты, физического доступа, запасных частей и дежурства. Облако требует дисциплины конфигурации, контроля расходов, проверки договоров и плана выхода. Плохая серверная и непрозрачное облако одинаково неудобны при проверке.
Трансграничная передача остается отдельным решением
Локализация и трансграничная передача отвечают на разные вопросы. Статья 12 определяет, где хранится база, а статья 16 регулирует передачу персональных данных на территорию иностранного государства. Возможность законной передачи не стирает обязанность иметь хранение в Казахстане.
Статья 16 разрешает передачу в государства, которые обеспечивают защиту персональных данных в соответствии с казахстанским законом. Для государства, которое такой защиты не обеспечивает, закон перечисляет основания, включая согласие субъекта, ратифицированный международный договор и отдельные предусмотренные законом случаи. Вопрос нельзя решать одной галочкой в форме: согласие должно соответствовать правилам сбора и обработки, а отраслевые запреты или ограничения все равно применяются.
Удаленный доступ иностранной поддержки требует отдельного анализа. Если инженер видит карточку клиента на экране из другой страны, получает дамп или диагностический файл, компания уже не может описывать процесс как чисто локальный только потому, что диски стоят в Астане. Надо определить, происходит ли передача, какие данные доступны, на каком основании, как записываются действия и можно ли решить задачу через локальную команду с обезличенным материалом.
Технически разумная граница проходит раньше, чем юридический спор. Не отправляйте полные записи, если внешнему сервису хватает агрегата. Не включайте ФИО, телефон и токены в телеметрию. Для иностранной поддержки подготовьте воспроизводимый тестовый набор без реальных людей, а доступ к рабочей системе выдавайте только по согласованной процедуре и на ограниченное время.
Особое внимание требуется глобальным SaaS-системам. Адрес офиса поставщика в Казахстане не показывает место базы, а договор с местным партнером не меняет архитектуру сервиса. До закупки получите письменный ответ по каждому слою данных. Если поставщик не раскрывает площадки и движение копий, у организации нет материала, которым она сможет подтвердить соблюдение.
Архитектура начинается с реестра потоков данных
Рабочая схема ставит систему учета персональных данных, ее приложения, реплики и резервные копии на площадки в Казахстане. Внешние сервисы получают только те сведения, для которых определены цель, правовое основание и допустимость передачи. Администраторы входят через контролируемую точку доступа, а система записывает действия с базой и действия пользователей, как требуют Правила защиты.
Полезно завести по одной машиночитаемой карточке на каждый набор. Она не заменяет юридические документы, зато не дает архитектурной схеме и реальной конфигурации разойтись:
asset: hr_employee_records
owner: HR
purpose: payroll_and_employment
classification: restricted_personal_data
system_of_record:
country: KZ
facility: AST-DC-02
replicas:
- facility: ALA-DC-01
country: KZ
backups:
- facility: ALA-VAULT-01
country: KZ
retention_days: 35
processors:
- role: local_datacenter_operator
cross_border_transfer: false
restore_test: quarterly
last_evidence_review: 2026-06-30
Поля должны ссылаться на реальные идентификаторы договора, акта, конфигурации и ответственного лица в вашей системе учета. Не копируйте пример бездумно: retention_days, период теста и набор ролей выбирают по целям, риску и обязательным срокам конкретной организации.
Такая карточка быстро выявляет пустоты. Если у объекта есть основная площадка, но нет записей о репликах, владелец системы должен доказать, что репликация отключена, а не предполагать это. Если поле cross_border_transfer имеет значение false, выгрузки поддержки, почта и аналитика тоже должны соответствовать этому утверждению.
Логи требуют той же дисциплины. Правила предписывают вести журнал событий систем управления базами и журнал действий пользователей, имеющих доступ к данным ограниченного доступа. Записывать надо достаточно для расследования, но нельзя превращать журнал в дубликат базы. ИИН и полный текст заявки редко нужны для ответа на вопросы «кто», «когда» и «что сделал».
Серверную выбирают по отказам и доказательствам
Физический адрес в Казахстане закрывает только первый вопрос. Серверная должна выдерживать реальные отказы и сохранять проверяемую историю доступа. Оцените резерв питания, охлаждение, обнаружение и тушение пожара, контроль входа, видеонаблюдение, обслуживание, запасные части и возможность вывезти поврежденный носитель по утвержденной процедуре.
Для собственной площадки границы ответственности просты лишь на схеме. Бизнес отвечает за помещение, ИТ-команда за оборудование, служба безопасности за допуски, а подрядчик может обслуживать кондиционеры рядом с открытой стойкой. Имена ответственных, разрешенные действия и сопровождение посетителей надо записать. Журнал на бумаге, который никто не сверяет с заявками, мало помогает.
В ЦОД или облаке ответственность делится иначе. Поставщик защищает здание и базовую инфраструктуру в пределах договора, клиент настраивает учетные записи, сети, шифрование, базы, сроки копий и доступ сотрудников. Матрица ответственности должна доходить до конкретной операции: кто меняет диск, кто уничтожает носитель, кто разрешает удаленную сессию и кто выдает журнал после инцидента.
Паспорт сервера не доказывает локализацию, но точная инвентаризация связывает логический объект с физическим. Серийный номер, стойка, площадка, гипервизор, том, экземпляр базы и задание резервного копирования должны сходиться в одной цепочке. Для виртуальной инфраструктуры вместо иллюзии «наш сервер стоит в стойке 14» нужна выгрузка размещения виртуальных машин и ограничения, которые не позволяют планировщику перенести их на неподходящую площадку.
GSE может поставить произведенные в Казахстане серверы S200 и интегрировать инфраструктуру центра обработки данных с дальнейшей круглосуточной поддержкой по стране. Но даже локальное оборудование не исправит процесс, в котором администратор отправляет дампы в зарубежный файловый сервис.
Соблюдение доказывает связка документов и записей
Проверяющему недостаточно политики с фразой «данные хранятся в Республике Казахстан». Нужна связка между правовым основанием, заявленной архитектурой, физическим размещением и текущими техническими записями.
- Место основной базы подтверждают архитектурная схема, договор с адресом ЦОД и акт размещения. С ними должны сходиться инвентарная выгрузка и привязка экземпляра базы к узлу и площадке.
- Размещение резервных копий подтверждают политика резервирования и приложение к договору. Текущую картину показывают конфигурация задания, журнал выполнений и каталог копий по площадкам.
- Ограничение доступа подтверждают приказ о допуске, матрица ролей и порядок доступа. Сравните их со списком учетных записей, заявками, журналами входа и действий.
- Запрет подрядчику самостоятельно менять место обработки закрепляют условия договора и перечень субподрядчиков. Уведомления об изменениях и периодический отчет провайдера показывают, как условие исполняется.
- Удаление данных после достижения цели описывают сроки хранения и процедура удаления. В подтверждение сохраняют заявки, журналы очистки, сведения об истечении копий и акты уничтожения носителей.
Правила защиты прямо требуют выделить процессы с персональными данными, разделить общедоступные и ограниченные данные, определить круг лиц, утвердить политику и назначить ответственное лицо для юридического лица. Они также требуют уведомить уполномоченный орган о нарушении безопасности персональных данных в течение одного рабочего дня с момента обнаружения. Приказ о назначении и план реагирования поэтому относятся к рабочему комплекту, а не к папке для редкой проверки.
Не все перечисленные доказательства названы в законе именно такими словами. Часть из них организация выбирает как способ показать, что обязательная мера реально работает. Это полезное различие: договор может быть обязательным по отношениям с подрядчиком, а скриншот панели сам по себе законом не предписан. Вместе они подтверждают одно утверждение с юридической и технической сторон.
Проведите выборочную проверку от человека до носителя. Возьмите одну запись сотрудника или клиента, найдите все системы и копии, покажите основания доступа, площадки, срок удаления и последние журналы. Если команда отвечает ссылками на разные версии схемы или не может найти владельца выгрузки, комплект документов еще не описывает рабочую среду.
Миграция заканчивается удалением старых копий
Перенос в Казахстан нельзя считать завершенным после переключения приложения на новый адрес. Старые диски, снимки, корзины облачного хранилища, реплики и учетные записи продолжают существовать, пока их удаление не подтверждено.
Сначала зафиксируйте полный реестр потоков и запретите создавать новые неучтенные выгрузки на время переноса. Затем разверните целевую среду в Казахстане, настройте защиту и журналы, перенесите данные по защищенному каналу, сравните количество и контрольные показатели записей, проверьте приложение и выполните пробное восстановление. После переключения наблюдайте за очередями и интеграциями, чтобы старый маршрут не ожил из-за автоматического повтора.
Отдельный этап закрывает прежнюю среду. Отключите задания копирования, отзовите доступы, дождитесь истечения или добейтесь удаления резервных копий по договорной процедуре, получите подтверждение поставщика и обновите реестр. Если носитель принадлежит организации, оформите очистку или уничтожение так, чтобы серийный номер совпал с инвентаризацией.
Не принимайте сертификат удаления без проверки его границ. Он может касаться активного тома, но не аварийных копий, журналов или данных у субподрядчика. Вопрос поставщику должен называть каждый слой и предельную дату удаления.
После миграции локализацию надо контролировать как изменяемую настройку. Новая интеграция, смена региона, подключение поддержки или обновление политики резервирования способны вернуть зарубежную копию за один рабочий день. Периодическая сверка карточек данных с конфигурацией полезнее ежегодного переписывания общей политики: она показывает расхождение до того, как его обнаружит инцидент или проверка.
FAQ
Обязательно ли компании иметь собственную серверную в Казахстане?
Нет. База может находиться на собственном оборудовании, в арендованной стойке или в облачной инфраструктуре, если физическая площадка расположена в Казахстане и соблюдены требования к защите. Компания все равно отвечает за выбор поставщика и доказательства размещения.
Можно ли хранить основную базу в зарубежном облаке, а копию в Казахстане?
Такую схему нельзя считать исполнением статьи 12 только из-за местной копии. Рабочая база и фактическое хранение остаются за границей, а для данных ограниченного доступа Правила затрагивают также место сбора и обработки. Схему надо перестроить и отдельно оценить трансграничную передачу.
Должны ли резервные копии персональных данных находиться в Казахстане?
Безопасная и доказуемая позиция состоит в размещении таких копий внутри страны. Бэкап хранит восстанавливаемые персональные данные, а закон не делает для него отдельного исключения. Зафиксируйте площадки копий в договоре, конфигурации и протоколах восстановления.
Можно ли использовать облако для персональных данных в Казахстане?
Можно, если нужные сервисы, базы, реплики и копии физически размещены в Казахстане, а договор и настройки это подтверждают. Проверяйте каждый слой отдельно, поскольку название локального региона не всегда охватывает журналы, поддержку и служебные данные.
Разрешена ли трансграничная передача персональных данных?
Закон допускает ее при условиях статьи 16 и может требовать согласия или другого основания в зависимости от государства и ситуации. Это отдельный режим, который не отменяет требование о хранении базы в Казахстане. Для отраслевых ограничений нужен отдельный анализ.
Считаются ли логи и тестовые базы персональными данными?
Да, если в них остаются сведения об определенном или определяемом человеке. Маска имени или внутренний идентификатор не помогают, когда команда может восстановить связь. Удаляйте лишние поля из журналов и создавайте тестовые наборы без реальных записей.
Какие документы подтверждают локализацию персональных данных?
Обычно нужны схема потоков, реестр баз, договор с физическими адресами площадок, акты размещения, политика резервирования и матрица доступа. Техническую сторону подтверждают конфигурации, инвентарные выгрузки, журналы заданий и протоколы восстановления. Один договор или сертификат поставщика всю цепочку не доказывает.
Достаточно ли шифрования для хранения данных за рубежом?
Нет. Шифрование защищает содержание, но не меняет физическое место базы и не делает данные автоматически обезличенными. Оно дополняет локализацию, управление доступом, журналы и правовое основание передачи.
Кто отвечает за соблюдение требований при работе с подрядчиком?
Передача обработки подрядчику не снимает обязанностей с собственника и оператора. В договоре надо закрепить площадки, субподрядчиков, уведомление об инцидентах, удаление и выдачу подтверждений. На практике ответственность делят, но пробел между сторонами остается риском заказчика.
Как часто проверять место хранения данных и бэкапов?
Проверяйте после каждого изменения архитектуры, поставщика, региона, интеграции или политики резервирования. Дополнительно задайте регулярную сверку реестра с конфигурацией и контрольное восстановление. Период выбирают по риску, но ежегодной декларации мало для среды, которая меняется каждую неделю.