在哈萨克斯坦注册有限责任合伙公司(ТОО)可以在一天内完成,甚至在周末也可以。然而,仅仅几个小时后,在eGov注册时指定的新手机号码就开始接到电话:先是银行,接着是其关联的保险公司,然后是自称消防机构并警告紧急情况部(МЧС)即将检查的组织。一周后,同一个号码就出现在"交易所交易员"的电销数据库中。当被问及 数据从何而来时,得到的回答总是一成不变的——"电脑自动收集"。那么,新注册企业的个人数据究竟流向了何处,而且为什么基本上 没有人为此负责?
事实依据
在注册新的有限责任合伙公司(ТОО)后,企业家们常常遭遇 一波骚扰电话。来自各种组织的代表建议办理认证、证书或参加强制性培训,并警告说,否则可能会面临 国家机构的检查。
例如,这些组织之一是自称 "劳动保护与安全技术中心下属消防安全技术资格委员会" 的机构。事实证明,这个名称背后隐藏的是一家普通的ТОО。在通话过程中,接线员声称,关于这家新公司的信息(该公司负责人接到了电话)是从 哈萨克斯坦共和国紧急情况部(МЧС РК) 获得的,并说服对方办理证书,理由是 该部门可能会进行检查。
有趣的是,所有这些对私营企业数据的可疑操作——这些数据,正如通话中所揭示的,是从国家机构获得的——都发生在宣称国家数据库几乎从未发生过数据泄露的背景之下。哈萨克斯坦共和国总统直属的 中央通信服务局(СЦК) 在7月21日的简报会上,人工智能与数字发展部副部长 多斯让·穆萨利耶夫 讲述了这一点。据他所说,泄露源更常是 私营企业——美容院、教育机构、旅行社、商店和在线服务,而非国家数据库。
国家信息安全问题
在同一次简报会上,ФБРК的记者询问了哈萨克斯坦共和国人工智能与数字发展部(МИИЦР)信息安全委员会的代表,私营公司是如何获得刚刚注册的企业信息的。
委员会副主席 乌米特詹·阿雷克别科娃 承认,"一些公司的内部程序允许了此类情况 [传输个人数据 - 编者注]",并建议针对这些事实通过e-Otinish系统提出投诉。
据她介绍,委员会每年收到 约9000份 关于信息安全和保护个人数据的申诉。针对编辑部关于有多少此类案件 进入法庭程序 的进一步提问,得到的数字是 两年内180起案件 ——这还只是直接与 个人数据 相关的行政案件。换句话说,每年进入法庭程序的案件仅占申诉总数的 约1%。
顺便提一句,ФБРК编辑部本身也遇到过类似情况,形式上存在保护个人数据和追究违规者责任的机制,但案件最终往往不了了之。2025年,ФБРК的主编 提交了一份关于一家私营公司 非法使用其 个人数据 的 报案——在这家公司发出的投诉中,包含了她的全名、个人识别码、注册地址和电话号码,而她与该公司 并无任何联系,也未同意其处理数据。一个半月后,调查实际上 毫无进展,案件伴随着程序违规和部门间似乎无休止的推诿扯皮。这直接说明了"两年180起案件"在实践中意味着什么:即使是特定受害者的正式报案,也可能多年悬而未决。
从积极方面看,从7月12日起,eGov门户网站启动了 "数字事件" 服务,公民可以查看有哪些国家机构访问过其信息。据阿雷克别科娃称,二级银行 和与eGov集成的组织已接入该服务,МИИЦР计划未来通过 Smart Bridge 将其扩展到更多大型组织,这些组织需提交申请。
紧急情况部的表态
与此同时,ФБРК编辑部向哈萨克斯坦共和国紧急情况部(МЧС РК)发送了正式询问函,这里暴露了问题的第二部分——部门间的沟通质量。当被直接问及该部是否了解商业组织(包括提到的 ТОО "劳动保护与安全技术中心")将МЧС作为 企业信息来源 的情况时,该部门实际上 回避了回答。МЧС的回复仅称,消防安全技术最低标准(ПТМ)培训服务 "处于竞争环境中",并且 "可以由任何培训机构提供"。
具有代表性的是,同样的一段话几乎逐字重复出现在对另一个实质性不同问题的回复中——即私营组织是否可以警告企业家有关民防机构的检查,从而推销其服务。对两个不同问题给出相同的措辞,这明显表明该部门更倾向于不就这种做法本身给出实质性评价,而仅限于泛指培训服务市场。至于他们对此类问题的了解程度,只能猜测。

尽管如此,针对法律问题,МЧС还是做了实质性答复。根据哈萨克斯坦共和国《企业法典》第28条第9款和第11款,国家机构 无权 向第三方转让构成商业主体商业秘密的信息,非法传播此类信息将承担相应责任并进行损害赔偿。也就是说,该部本身确认法律 不允许 将已注册公司的数据传递给私营机构。但是,当被问及这种保护在技术上如何实现(如果该部,依其自身说法,可以通过与国家机构的信息互动"获取法人实体的注册信息")时,再次没有得到答复。仅称 "数据根据请求提供",没有描述对其后续使用进行控制的机制。
这意味着什么
新公司遭受电话骚扰这件事,早已不仅仅是几个烦人的证书推销员的问题。这是对哈萨克斯坦宣称的个人数据保护机制是否真正有效的检验。
情况是矛盾的。一方面,国家谈论数字化、信息安全和数据保护,推出新的信息访问控制服务,并提醒非法传播信息所应承担的责任。另一方面,企业家在注册企业后几乎立即就暴露在 数十家商业公司 的视野中,其中一些公司毫不避讳地提及 紧急情况部可能的检查,甚至声称是从 该部门本身 获得的信息。
МЧS本身并未证实这些说法,但也没有从实质上 予以反驳。我们的编辑部没有收到对问题的直接回答,而是收到了关于竞争性教育服务市场的一般性解释。然而,正是 国家机构的权威性 成为了与企业经营者谈话中的主要论据。
当各部门仅限于泛泛而谈,成千上万关于侵犯个人数据的投诉只转化为寥寥无几的法庭案件时,市场继续按照自己的规则运行。无论国家如何谈论数字安全,主要的指标仍然是 实践。今天的实践表明,新企业的数据过快地被私营公司获取,而这些信息的来源以及对使用这些信息的责任,仍然 没有明确的答案。
Фонд-бюро расследования коррупции