国家:哈萨克斯坦 · 数据隐私
哈萨克斯坦 · 数据隐私
哈萨克斯坦个人数据保护由 Law No.94-V 规制(2025年1月7日最新修订,强化与国际接轨)。处理须具备合法基础(同意/合同/法定义务),遵循目的限制原则,并保障数据安全。跨境传输仅在接收国提供充分保护或采取保障措施时允许。自2025年12月22日起,记录达10万条以上的数据库须强制实施生物识别多因素认证。监管由数字发展部与个人信息保护局负责,罚款金额为100至10,000 MCI。中国企业须叠加中国 PIPL 出境合规要求。
核心要点
- 法律基础:Law No.94-V(2013年颁布,2021年、2022年、2025年多次修订),最新版本于2025-01-07生效。
- 合法处理:须具备同意、合同必要或法定义务等合法基础;数据仅可用于收集时所声明的目的。
- 跨境传输:仅当接收国提供充分保护水平或采取具体保障措施(如标准合同/认证)时方可进行。
- 2025-12-22新规:记录不少于10万条的数据库所有者或运营方须强制实施含生物识别验证的多因素认证(MFA)。
- 数据主体权利:访问、更正、删除、可携、反对、限制处理。
- DPO:大规模处理或处理敏感数据(生物/健康/金融/刑事)的运营方须设立数据保护负责人。
- 罚则:行政罚款100至10,000 MCI(约300至30,000美元),情节严重的可暂停处理并追究刑事责任。
- 双重合规:在哈萨克斯坦处理哈国居民数据须同时满足 PIPL 出境要求(安全评估/标准合同/认证)与哈萨克斯坦本地法律。
- 中国数据出境义务(pkulaw 核验 2026-07):向境内传输或回传数据须择一适用安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14);2024至2025年监管口径已放宽——《促进和规范数据跨境流动规定》(16号)、《网络数据安全管理条例》(国务院令790号)落地,部分情形免于申报。
办理流程
- 盘点处理活动,建立处理记录(ROPA)。
- 确定合法基础(优先为同意或合同),发布哈萨克语/俄语双语隐私政策。
- 跨境传输前评估接收国充分性(adequacy)或签署标准合同条款(SCC)/取得认证。
- 记录达10万条以上的数据库部署生物识别 MFA(2025-12-22强制)。
- 设立 DPO(如触发条件)、建立数据主体请求响应与泄露应急机制。
- 与中国母公司 PIPL 出境合规要求相衔接。
硬性要求
- 合法基础与透明告知。
- 跨境传输充分性/保障措施。
- 大规模数据库生物识别 MFA(2025年底强制)。
- DPO 与处理记录。
费用
合规咨询与 DPO 设置MFA 与安全技术投入跨境传输评估与合同成本⏱ 周期:合规体系建设需 1—2 个月;MFA 部署须于 2025-12-22 前完成(已临近或已过,存量须补正)⚠ 常见风险
- 数据库规模达 10 万条以上且未部署生物识别 MFA 即构成违规(2025 年底已生效)
- 跨境传回中国若无合法机制即违规,须采用 SCC 或认证
- 罚款与业务暂停风险;敏感数据泄露须承担刑责
- 哈萨克斯坦本地法与中国 PIPL 双重义务交叉,须制定统一方案
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在哈萨克斯坦处理哈居民个人数据,或将其传回中国的情形(受《个人数据法》Law No.94-V 规制,2025-01-07 最新修订已生效)。
前置条件
- 明确处理活动与合法基础(同意 / 合同 / 法定义务)
- 评估数据库记录规模(≥10 万条须部署生物识别 MFA)
- 预留 DPO 与安全技术投入
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 盘点处理活动并建立 ROPA 梳理处理目的、法律依据、数据类别、接收方,建立处理记录(ROPA)。 | 法务 / IT | 2—3 周 | 内部成本 | ROPA、数据清单 | 仅用于收集目的 罚则:未建立台账被查将加重处罚 |
| 2 | 确定合法基础并发布双语隐私政策 以哈萨克语、俄语双语发布隐私政策,明确同意(优先)或其他合法基础与告知事项。 | 法务 | 1至2周 | 内部及翻译成本 | 哈萨克语、俄语双语隐私政策 | 透明告知义务 罚则:罚款100至10,000 MCI |
| 3 | 跨境传输评估与机制 评估接收国是否具备充分保护;否则须签署标准合同条款(SCC)或通过认证等保障措施,并衔接《个人信息保护法》出境要求。 | 法务 | 2至4周 | 内部及律师费用 | 充分性评估、标准合同条款(SCC)、认证 | 回传中国须具备中国侧机制 罚则:无合法机制传输可被处罚并暂停 |
| 4 | 记录达10万条及以上的数据库须部署生物识别多因素认证(MFA) 记录达10万条及以上的数据库所有者或运营方须强制实施含生物识别验证的多因素认证(MFA)(2025-12-22已生效)。 | IT安全 | 已临近或已过期限,存量须补正 | 安全技术投入 | MFA 实施方案 | 强制节点不可延后 罚则:未部署即构成违规,可处罚并追究责任 |
| 5 | 设立数据保护官(如触发相关条件) 大规模处理或处理敏感数据(生物/健康/金融/刑事)的运营方须设立负责人。 | 管理层 | 持续 | DPO 人力 | DPO 任命 | 明确职责 罚则:应设未设构成违规 |
| 6 | 数据主体请求与泄露应急 建立访问、更正、删除、可携、反对等请求的响应机制,并制定泄露应急预案。 | DPO/IT | 持续 | 内部成本 | DSAR 流程、应急预案 | 及时响应 罚则:拒不响应可处罚 |
| 7 | 与中国 PIPL 出境要求衔接 在哈萨克斯坦处理的数据传回中国,须叠加中国 PIPL 出境合规要求(安全评估/标准合同/认证)。 | 法务 | 持续 | 内部成本 | PIPL 出境文件 | 双重义务统一方案 罚则:双重违规风险 |
✅ 自查清单
⚠ 深度踩坑
10 万条以上库未部署生物识别 MFA影响:直接违规(2025年底已生效)规避:立即补充部署MFA
跨境回传中国无合法机制影响:哈萨克斯坦侧与中国侧双重处罚规避:签署SCC/认证并办理PIPL出境
仅用中文隐私政策影响:告知不充分规避:哈萨克语/俄语双语告知
忽略敏感数据特别义务影响:DPO与安全措施缺失规避:按敏感数据处理
哈本地法与 PIPL 割裂管理影响:方案冲突规避:统一跨境方案
无处理记录影响:被查加重规避:持续维护ROPA
📅 成立后持续义务
- 不少于10万条记录库MFA持续运行
- DPO履职与报备
- 数据主体权利持续响应
- 与中国PIPL出境机制持续有效
- 年度复审、培训与记录留存
🔗 官方入口
📎 来源:哈萨克斯坦《个人数据保护法》Law No.94-V(2013颁布,2025-01-07最新修订);数字发展、创新与航空航天工业部(含个人信息保护局);Lexology数据保护框架综述 ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握哈萨克斯坦的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。