site.logo
Астана +7 (708) 425-30-33
Алматы +7 (700) 973-44-04
Караганда +7 (708) 439-59-54
Оставить заявку

Изображение лица как идентификатор: что изменилось в правилах о персональных данных

  • Главная
  • Новости
  • Изображение лица как идентификатор: что изменилось в правилах о персональных данных
image
07.10.2026
Поделиться
image Дияс Бейсенов

Поправки 2026 года: согласие, публикации в соцсетях, биометрия и ответственность

Фотографии сотрудников на странице «Команда», снимки клиентов в Instagram, записи с камер видеонаблюдения - теперь всё это нужно рассматривать с учётом правил о персональных данных. С 25 августа 2026 года изображение лица прямо включено в перечень идентификаторов персональных данных, а с 1 октября 2026 года действуют обновлённые Правила сбора и обработки персональных данных. Разберём, что это меняет для бизнеса на практике: когда нужно согласие, что делать с публикациями в соцсетях, как работать с биометрией и какие риски возникают при нарушении правил.

Что изменилось за этот год:

С января 2026 года (Закон от 17 ноября 2025 года № 231-VIII). Срок согласия теперь не может быть дольше периода, необходимого для достижения цели обработки. После отзыва согласия оператор должен в течение 15 рабочих дней прекратить обработку либо дать мотивированный отказ. Кроме того, запрещено пополнять базы данных путём нецелевого извлечения персональных данных из общедоступных источников. Для биометрии, собираемой в общественных местах, установлены отдельные ограничения: такая обработка допускается для определённых законом целей либо при наличии согласия.

С июля 2026 года (Цифровой кодекс и сопутствующие поправки, Закон от 9 января 2026 года № 256-VIII). Изменилось само определение персональных данных: это сведения о человеке, дополненные одним или несколькими идентификаторами. При этом отдельное определение биометрических данных было исключено из закона о персональных данных. Цифровой кодекс закрепил принцип добровольности: обязательная биометрическая обработка возможна только в случаях, прямо предусмотренных законом. Одновременно гражданам гарантированы права на удаление, анонимизацию и ограничение обработки данных. С этого же периода действуют обновлённые Правила осуществления мер по защите персональных данных (приказ от 22 июня 2026 года № 338/НҚ).

С 25 августа 2026 года (Закон от 24 июня 2026 года № 326-VIII). В статье 6 появился перечень идентификаторов, в который вошли изображение лица и биометрический вектор лица. Закон также закрепил понятия распространения данных в общедоступных источниках, удаления, анонимизации, маскирования и хеширования. Отдельно урегулировано повторное использование данных, которые человек сам разместил в открытом доступе, и уточнены требования к согласию.

Лицо как идентификатор: что это значит на практике

К идентификаторам закон относит ФИО в совокупности, ИИН, изображение лица и биометрический вектор лица (а также его производные, которые можно восстановить до исходного значения). Для бизнеса особенно важно различать последние два понятия.

  • Изображение лица - фотография, видеокадр, портрет на сайте, снимок для пропуска. Это обычные ситуации, с которыми компании сталкиваются каждый день.
  • Биометрический вектор лица - цифровое описание характеристик лица, которое формируют системы распознавания. Сюда относятся, например, контроль доступа по лицу, Face ID и видеоаналитика. Здесь речь уже идёт о технологической обработке с дополнительными рисками и более строгими требованиями.

На практике ключевой вопрос - можно ли по изображению определить конкретного человека. Если фотография сопровождается именем, должностью, отзывом или описанием услуги, это очевидный случай обработки персональных данных. Но и «безымянный» кадр, на котором человека можно узнать, безопаснее рассматривать так же.

Право на изображение при этом сохраняется. Статья 145 Гражданского кодекса запрещает использовать изображение человека без его согласия, за исключением случаев, прямо предусмотренных законом, а также ситуации, когда человек позировал за плату. Поэтому здесь фактически работают два режима одновременно: гражданско-правовой и правила о персональных данных. Согласие лучше оформлять так, чтобы оно учитывало оба.

Согласие: какие требования к нему предъявляются

Согласие можно оформить письменно, через государственный или негосударственный сервис либо иным способом, который позволяет подтвердить факт его получения. По статье 8 закона в согласии должны быть указаны:

  • наименование оператора и его БИН или ИИН;
  • ФИО субъекта;
  • срок или период действия согласия;
  • сведения о том, может ли оператор передавать данные третьим лицам;
  • сведения о наличии либо отсутствии трансграничной передачи;
  • сведения о том, будут ли данные распространяться в общедоступных источниках;
  • перечень собираемых данных.

На практике стоит отдельно проверить ещё несколько вещей:

  • Срок. Согласие не может действовать дольше, чем это необходимо для достижения цели обработки. Если срок прямо не указан, согласие действует до достижения этой цели.
  • Отзыв. Согласие можно отозвать в любой момент. После этого оператор в течение 15 рабочих дней должен прекратить обработку либо направить мотивированный отказ.
  • Съёмка и публикация - разные вещи. Сам факт того, что человек согласился на съёмку, ещё не означает согласия на публикацию фотографии в соцсетях или на сайте. Для распространения в общедоступных источниках нужно отдельное согласие.
  • Исключения. Закон допускает обработку без согласия в отдельных случаях (статья 9), но они в основном связаны с государственными функциями и публичным интересом. Для маркетинговых публикаций рассчитывать на такие исключения не стоит.

Сайт и соцсети: правила для «общедоступных источников»

Распространение в общедоступных источниках - это ситуация, когда доступ к данным получает неограниченный круг лиц. По разъяснению уполномоченного органа, к таким источникам можно относить онлайн-платформы и социальные сети. Поэтому фотография на странице «Команда» или пост в открытом аккаунте - это уже публикация, для которой требуется согласие, кроме случаев, когда размещение прямо предусмотрено законом.

На практике важно учитывать три сценария:

  1. «Но она же сама это выложила» - довольно популярная ошибка и аргумент в соцсетях. Если человек разместил фотографию или другие данные в открытом доступе, это не значит, что можно использовать их без какого-либо согласия. Закон действительно предусматривает случаи, когда отдельного согласия не требуется, если человек сам разместил информацию о себе в источнике, доступном неограниченному кругу лиц. Но это не универсальное разрешение делать со снимком все что заблагорассудится, особенно когда фотография из личного аккаунта вдруг перекочевывает в рекламу. То же самое касается согласия, которое человек уже давал раньше. Оно не становится бессрочным пропуском на любое использование изображения. Согласие связано с конкретной целью и условиями его предоставления. Человек может его отозвать, и, если для дальнейшего хранения или использования нет другого законного основания, обработка должна быть прекращена.
  2. Парсинг запрещён. Нельзя создавать или расширять базы данных путём нецелевого извлечения персональных данных из общедоступных источников - например, массово собирать фотографии и лица из соцсетей.
  3. Удаление должно быть быстрым. Данные, собранные или обработанные с нарушением закона, должны быть исключены из общедоступных источников в течение одного рабочего дня по требованию субъекта, суда или иного уполномоченного органа. Расходы на удаление несёт оператор.

Биометрия и распознавание лиц

Если компания использует распознавание лиц - например, для контроля доступа, Face ID или видеоаналитики, - к такой обработке применяются дополнительные требования.

  • Добровольность и согласие. Цифровой кодекс исходит из того, что обязательная биометрическая обработка возможна только тогда, когда это прямо предусмотрено законом. В остальных случаях требуется согласие. Поэтому требовать от сотрудников обязательной идентификации по лицу без прямого законного основания рискованно; безопаснее предусмотреть добровольный вариант и альтернативный способ доступа.
  • Общественные места. Сбор биометрии и идентификация человека в общественных местах допускаются для целей, прямо перечисленных законом, либо при наличии согласия. Для частного бизнеса - например, торгового центра, клиники или офиса с посетителями - это особенно чувствительная зона, поэтому основание для такой обработки нужно определить заранее.
  • Хранение и защита. Данные должны храниться в базе или цифровом объекте на территории Казахстана. При передаче данных ограниченного доступа другим лицам необходимо использовать защищённые каналы связи и (или) шифрование в соответствии с действующими Правилами защиты.

Что нужно сделать: практический чек-лист для компании

  1. Сначала составьте карту изображений. Посмотрите, где компания вообще сталкивается с изображениями лиц: сайт, соцсети, кадровые материалы, пропуска, видеонаблюдение, записи встреч, фото с мероприятий, рекламные материалы.
  2. Для каждого массива определите цель и правовое основание. Не собирайте данные «на всякий случай»: закон запрещает избыточную обработку по отношению к цели.
  3. Разделите согласия по целям. Отдельно предусмотрите съёмку, публикацию с указанием площадок, передачу третьим лицам (например, SMM-агентствам, фотографам и интеграторам) и, при использовании распознавания лиц, обработку биометрического вектора.
  4. Проверьте форму согласия по статье 8 Закона о персональных данных и их защите. Данная статья прямо указывает каким требованиям должно соответствовать согласие от субъекта.
  5. Отдельно пропишите отзыв и удаление. Назначьте ответственное лицо за организацию обработки персональных данных и установите внутренний порядок действий при отзыве согласия или требовании об удалении.
  6. Храните подтверждения. Правила защиты предусматривают учёт действий, связанных с условиями согласия, включая передачу третьим лицам, трансграничную передачу и публикации. На практике удобно вести журнал: что опубликовано, где, когда, на каком основании и до какого срока.
  7. Проверьте изображения, полученные от других лиц. Фото из интернета, личных страниц сотрудников и клиентов или сторонних баз нельзя использовать без подтверждённого основания. Сохраняйте документы или иные подтверждения, на которые вы опирались.
  8. Проверьте подрядчиков и техническую инфраструктуру. Посмотрите договоры с SMM-агентствами, фотографами и поставщиками видеоаналитики, а также места хранения данных, шифрование и права доступа.
  9. Обновите локальные документы. Проверьте перечень персональных данных, политику или положение об обработке, формы согласий и инструкции для сотрудников. Отдельно стоит закрепить порядок действий при инцидентах и запросах субъектов.
  10. Наиболее важно оформлять согласие на использование изображения лица отдельным документом, прямо предусматривающим такое использование.

И ещё один момент. Закон вводит обязанность уведомлять уполномоченный орган о начале и прекращении обработки персональных данных. Она распространяется на крупных операторов, тогда как малые и средние освобождены от этой обязанности. Операторы делятся по числу уникальных субъектов: малые - до 10 тысяч, средние - от 10 до 500 тысяч, крупные - от 500 тысяч.

Важно помнить, что нарушение правил обработки персональных данных может повлечь административную, уголовную и гражданско-правовую ответственность. В зависимости от характера нарушения предусмотрены штрафы до 2000 МРП по статье 79 КоАП РК, а в более тяжёлых случаях – ответственность по статье 147 УК РК. Кроме того, субъект персональных данных вправе потребовать прекратить использование изображения, удалить опубликованные материалы и возместить моральный вред.

В целом, новые требования не запрещают компаниям использовать фотографии и другие изображения сотрудников, клиентов и посетителей. Однако теперь важно заранее понимать, где и для какой цели будет использоваться изображение, и оформлять соответствующее согласие. Особенно важно не смешивать согласие на саму съёмку с согласием на публикацию изображения в интернете или социальных сетях.

Хотите быть в курсе последних событий?

Оставить заявку