国家:哈萨克斯坦 · 数据隐私
哈萨克斯坦 · 数据隐私
哈萨克斯坦个人数据保护由Law No.94-V规制(2025年1月7日最新修订,强化与国际接轨)。处理须有合法基础(同意/合同/法定义务),目的限制,保障安全。跨境传输仅在接收国提供充分保护或采保障措施时允许。2025年12月22日起,10万条以上记录的数据库须强制生物识别多因素认证。监管由数字发展部与个人信息保护局负责,罚款100-10,000 MCI。中企须叠加中国PIPL出境合规。
核心要点
- 法律基础:Law No.94-V(2013,2021/2022/2025多次修订),2025-01-07生效最新版
- 合法处理:须有同意、合同必要或法定义务等基础;数据仅用于收集目的
- 跨境传输:仅当接收国提供充分保护水平或采具体保障措施(如标准合同/认证)方可
- 2025-12-22新规:记录≥10万条的数据库所有者/运营方须强制实施含生物识别验证的多因素认证(MFA)
- 数据主体权利:访问、更正、删除、可携、反对、限制处理
- DPO:大规模或处理敏感数据(生物/健康/金融/刑事)的运营方须设负责人
- 罚则:行政罚款100-10,000 MCI(约300-30,000美元),严重可暂停处理并追究刑责
- 双重合规:在哈处理哈居民数据须同时满足PIPL出境(安全评估/标准合同/认证)与哈本地法
- 中国数据出境义务(pkulaw 核验 2026-07):向境内传输/回传数据须走安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14)三选一;2024–2025 口径已放宽——促进和规范数据跨境流动规定(16号)、网络数据安全管理条例(国务院令790号)落地,部分情形免申报。
办理流程
- 盘点处理活动,建立处理记录(ROPA)
- 确定合法基础(优先同意/合同),发布哈/俄双语隐私政策
- 跨境传输前评估接收国adequacy或签署SCC/认证
- ≥10万条库部署生物识别MFA(2025-12-22强制)
- 设DPO(如触发)、建立数据主体请求响应与泄露应急
- 与中国母国PIPL出境合规衔接
硬性要求
- 合法基础与透明告知
- 跨境传输充分性/保障措施
- 大规模库生物识别MFA(2025底强制)
- DPO与处理记录
费用
合规咨询与DPO设置MFA与安全技术投入跨境传输评估与合同成本⏱ 周期:合规体系建设1-2个月;MFA部署须赶2025-12-22节点(已临近/已过,存量须补)⚠ 常见风险
- 10万条以上库未部署生物识别MFA即违规(2025底已生效)
- 跨境传回中国无合法机制即违规,须SCC/认证
- 罚款与业务暂停风险;敏感数据泄露刑责
- 哈本地法与中国PIPL双重义务交叉,须统一方案
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在哈萨克斯坦处理哈居民个人数据,或将其传回中国的情形(受《个人数据法》Law No.94-V 规制,2025-01-07 最新修订已生效)。
前置条件
- 明确处理活动与合法基础(同意/合同/法定义务)
- 评估数据库记录规模(≥10 万条须生物识别 MFA)
- 预留 DPO 与安全技术投入
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 盘点处理活动并建立 ROPA 梳理处理目的、法律依据、数据类别、接收方,建立处理记录(ROPA)。 | 法务/IT | 2-3 周 | 内部成本 | ROPA、数据清单 | 仅用于收集目的 罚则:无台账被查加重 |
| 2 | 确定合法基础并发布双语隐私政策 以哈/俄双语发布隐私政策,明确同意(优先)或其他合法基础与告知。 | 法务 | 1-2 周 | 内部/翻译成本 | 哈俄双语隐私政策 | 透明告知义务 罚则:罚款 100-10,000 MCI |
| 3 | 跨境传输评估与机制 评估接收国是否具充分保护;否则签署 SCC/认证等保障措施,并衔接 PIPL 出境。 | 法务 | 2-4 周 | 内部/律师费 | 充分性评估、SCC、认证 | 回传中国须中国侧机制 罚则:无合法机制传输可罚并暂停 |
| 4 | ≥10 万条库部署生物识别 MFA 记录≥10 万条的数据库所有者/运营方须强制实施含生物识别验证的多因素认证(MFA)(2025-12-22 已生效)。 | IT 安全 | 已临近/已过,存量须补 | 安全技术投入 | MFA 实施方案 | 强制节点不可延后 罚则:未部署即违规,可罚并追责 |
| 5 | 设 DPO(如触发) 大规模或处理敏感数据(生物/健康/金融/刑事)的运营方须设负责人。 | 管理层 | 持续 | DPO 人力 | DPO 任命 | 明确职责 罚则:应设未设违规 |
| 6 | 数据主体请求与泄露应急 建立访问/更正/删除/可携/反对等响应,并建立泄露应急。 | DPO/IT | 持续 | 内部成本 | DSAR 流程、应急预案 | 及时响应 罚则:拒不响应可处罚 |
| 7 | 与中国 PIPL 出境衔接 将在哈处理的数据传回中国,须叠加中国 PIPL 出境合规(安全评估/标准合同/认证)。 | 法务 | 持续 | 内部成本 | PIPL 出境文件 | 双重义务统一方案 罚则:双重违规风险 |
✅ 自查清单
⚠ 深度踩坑
10 万条以上库未部署生物识别 MFA影响:直接违规(2025 底已生效)规避:立即补部署 MFA
跨境回传中国无合法机制影响:哈侧+中国侧双罚规避:签 SCC/认证并办 PIPL 出境
仅用中文隐私政策影响:告知不充分规避:哈/俄双语告知
忽略敏感数据特别义务影响:DPO 与安全措施缺失规避:按敏感数据处理
哈本地法与 PIPL 割裂管理影响:方案冲突规避:统一跨境方案
无处理记录影响:被查加重规避:持续维护 ROPA
📅 成立后持续义务
- ≥10 万条库 MFA 持续运行
- DPO 履职与报备
- 数据主体权利持续响应
- 与中国 PIPL 出境机制持续有效
- 年度复审、培训与记录留存
🔗 官方入口
📎 来源:哈萨克斯坦《个人数据保护法》Law No.94-V(2013颁布,2025-01-07最新修订);数字发展、创新与航空航天工业部(含个人信息保护局);Lexology数据保护框架综述 ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握哈萨克斯坦的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。