Перейти к основному содержанию

Лишь около 1% обращений о защите персональных данных ежегодно доходят до суда

Опубликовано Gorin_S -
personalnye dannye

Зарегистрировать ТОО в Казахстане можно за один день, даже в выходной. А уже через несколько часов на новый номер телефона, указанный при регистрации на eGov, начинают звонить: сначала банк, затем страховая компания при нём, потом организации, представляющиеся структурами пожарной безопасности и предупреждающие о проверках МЧС. Через неделю тот же номер оказывается в базах для обзвона «биржевых трейдеров». На вопрос, откуда данные, звучит неизменное - «компьютер собирает». Так куда же утекают персональные данные вновь зарегистрированного бизнеса и почему за это, по сути, никто не отвечает

ФАКТИЧЕСКАЯ ОСНОВА

После регистрации нового товарищества с ограниченной ответственностью (ТОО) предприниматели нередко сталкиваются с волной навязчивых звонков. Представители различных организаций предлагают оформить аккредитацию, сертификаты или пройти обязательное обучение, предупреждая, что в противном случае возможны проверки со стороны государственных органов.

Одной из таких организаций, является, например, структура, представляющаяся как «Квалификационная комиссия по пожарной и технической безопасности при Центре охраны труда и техники безопасности». Как оказалось, за этим названием скрывается обычное ТОО. Во время разговора оператор утверждал, что сведения о новой компании, руководителю которой и поступил звонок, были получены от министерства по чрезвычайным ситуациям (МЧС) РК, и убеждал оформить сертификат, ссылаясь на возможные проверки ведомства.

Забавно, что все эти сомнительные манипуляции с данными частного бизнеса - данными, которые, как выясняется при разговоре, получают от государственных же органов, происходят на фоне заявлений о том, что сливов из государственных баз данных практически не бывает. Об этом 21 июля на брифинге в Службе центральных коммуникаций (СЦК) при Президенте РК рассказал вице-министр искусственного интеллекта и цифрового развития Досжан Мусалиев. По его словам, источником утечек чаще становится частный бизнес - салоны красоты, образовательные учреждения, туристические фирмы, магазины и онлайн-сервисы, а не государственные базы. 

ПРОБЛЕМЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В СТРАНЕ 

На том же брифинге журналист ФБРК спросил представителей комитета по информационной безопасности министерства искусственного интеллекта и цифрового развития РК (МИИЦР), откуда у частных компаний появляются сведения о только что зарегистрированном бизнесе. 

Заместитель председателя комитета Умитжан Арыкбекова признала, что «внутренние процедуры некоторых компаний допускали такие моменты [передачу персональных данных - прим. ред. ФБРК]», и предложила по этим фактам обращаться с жалобами через систему e-Otinish.
 


По её словам, ежегодно в комитет поступает около 9 тыс. обращений по вопросам информационной безопасности и защиты персональных данных. На уточняющий вопрос редакции, сколько таких дел дошло до суда, прозвучала цифра 180 дел за два года - и это только по административным делам, связанным непосредственно с персональными данными. Иными словами, до суда ежегодно доходит всего около 1% от общего числа обращений.

К слову, редакция ФБРК и сама сталкивалась с подобными случаями, когда формально механизмы защиты персональных данных и привлечения нарушителей к ответственности существуют, но до дела история так и не доходит. В 2025 году главный редактор ФБРК подала заявление о незаконном использовании её персональных данных частной компанией - в жалобе, поступившей от этой организации, фигурировали её ФИО, ИИН, адрес регистрации и телефон, хотя контакта с компанией и согласия на обработку данных не было. Спустя полтора месяца расследование фактически не продвинулось, а дело сопровождалось нарушениями процедуры и бесконечной, казалось бы, переадресацией между ведомствами. Это прямая иллюстрация того, что означают «180 дел за два года» на практике: даже формальное заявление конкретного пострадавшего может годами оставаться без движения.

Из позитивного, с 12 июля на eGov заработал сервис «цифровых событий», где гражданин может видеть, какие госорганы обращались к его сведениям. По словам Арыкбековой, к сервису уже подключены банки второго уровня и организации, интегрированные с eGov, а в перспективе МИИЦР планирует распространить его на более крупные организации по заявке через Smart Bridge
 


ЧТО ГОВОРЯТ В МЧС 

Параллельно редакция ФБРК направила официальный запрос в МЧС РК, и здесь обнаруживается вторая часть проблемы - качество коммуникации ведомств. На прямой вопрос, известно ли министерству о случаях, когда коммерческие организации, включая упомянутое ТОО «Центр охраны труда и техники безопасности», ссылаются на МЧС как источник информации о бизнесе, ведомство фактически ушло от ответа. В ответе МЧС говорится лишь, что услуги по программе пожарной-технического минимума (ПТМ) «находятся в конкурентной среде» и «могут проводиться любой обучающей организацией».

Показательно, что этот же абзац почти дословно повторяется в ответе на другой, содержательно иной вопрос - допустимо ли, чтобы частные организации предупреждали предпринимателей о проверках органов гражданской защиты, продвигая тем самым свои услуги. Идентичная формулировка на два разных вопроса - явное свидетельство того, что ведомство предпочло не давать содержательной оценки самой практике, ограничившись общей ссылкой на рынок обучающих услуг. Об их осведомленности в этих вопросах остается только догадываться. 

При этом на юридический вопрос МЧС ответило по существу. Согласно пунктам 9 и 11 статьи 28 Предпринимательского кодекса РК, госорганы не вправе передавать третьим лицам сведения, составляющие коммерческую тайну субъекта предпринимательства, а за незаконное распространение предусмотрены ответственность и возмещение ущерба. То есть само министерство подтверждает, что закон не допускает передачи данных о зарегистрированных компаниях частным структурам. Но на вопрос, как эта защита обеспечивается технически (если министерство, по его же словам, «может получать сведения о регистрации юридических лиц» через информационное взаимодействие с госорганами), ответа снова не последовало. Сказано лишь, что «данные предоставляются по запросу», без описания механизмов контроля за их дальнейшим использованием.

ЧТО ЭТО ЗНАЧИТ 

История с обзвонами новых компаний - это уже давно не вопрос нескольких назойливых продавцов сертификатов. Это тест на то, насколько в Казахстане действительно работают заявленные механизмы защиты персональных данных.

Картина складывается противоречивая. С одной стороны, государство говорит о цифровизации, информационной безопасности и защите данных, запускает новые сервисы контроля доступа к информации и напоминает об ответственности за незаконное распространение сведений. С другой - предприниматель практически сразу после регистрации бизнеса оказывается в поле зрения десятков коммерческих компаний, некоторые из которых не стесняются ссылаться на возможные проверки МЧС и даже утверждать, что получили сведения от самого ведомства.

Само МЧС не подтвердило такие заявления, но и не опровергло их по существу. Вместо ответа на вопрос наша редакция получила общие разъяснения о конкурентном рынке образовательных услуг. А между тем именно авторитет государственного органа становится главным аргументом в разговорах с предпринимателями.

Пока ведомства ограничиваются общими формулировками, а тысячи обращений о нарушениях персональных данных превращаются лишь в считаные судебные дела, рынок продолжает жить по собственным правилам. И сколько бы государство ни говорило о цифровой безопасности, главным индикатором остается практика. Сегодня она показывает, что данные нового бизнеса слишком быстро оказываются у частных компаний, а происхождение этих сведений и ответственность за их использование по-прежнему остаются без внятных ответов.

Наша редакция участвует в партнёрской сети «Все СМИ».