Veröffentlicht am 27. August 2026
Lesedauer ca. 3 Minuten

Kasachstan verschärft die Regulierung personenbezogener Daten

  • Kasachstan hat seine Datenschutzvorschriften seit dem 25. August 2026 verschärft
  • Automatisierte Verarbeitung unterliegt nun besonderen Einwilligungs- und Widerspruchsregeln
  • Öffentlich zugängliche personenbezogene Daten bleiben gesetzlich geschützt
  • Neue Register und höhere Bußgelder stärken die Kontrolle der Datenverarbeitung
Gaziza Boribay
Senior Lawyer
Am 25. August 2026 trat das zentrale Änderungspaket zum Recht der Republik Kasachstan über personenbezogene Daten und deren Schutz in Kraft, eingeführt durch das Gesetz Nr. 326-VIII vom 24. Juni 2026. Die Änderungen erweitern den Begriffsapparat, legen besondere Vorschriften für die automatisierte Verarbeitung und die Nutzung von Daten aus öffentlich zugänglichen Quellen fest und führen neue Mechanismen zur staatlichen Erfassung von Sicherheitsverletzungen sowie von Personen ein, die personenbezogene Daten verarbeiten.

Automatisierte Verarbeitung

Das Gesetz legt eine gesonderte Regelung für die automatisierte Verarbeitung personenbezogener Daten fest, deren Ergebnis die Entstehung, Änderung oder Beendigung von Rechten oder berechtigten Interessen der betroffenen Person ist.

Eine solche Verarbeitung ist zulässig, wenn die betroffene Person eingewilligt hat oder in gesetzlich ausdrücklich vorgesehenen Fällen. Zugleich hat die betroffene Person das Recht, Informationen über das Verarbeitungsverfahren und dessen mögliche Folgen zu erhalten und gegen eine solche Verarbeitung Widerspruch einzulegen. Der Eigentümer, Betreiber oder ein Dritter ist verpflichtet, den Widerspruch innerhalb der festgelegten Frist zu prüfen.

Nutzung von Daten aus öffentlich zugänglichen Quellen

Die eigenständige Veröffentlichung personenbezogener Daten durch die betroffene Person in einer öffentlich zugänglichen Quelle gilt nicht als uneingeschränkte Einwilligung in deren anschließende Erhebung, Verbreitung oder sonstige Verarbeitung.

Das Gesetz verpflichtet Eigentümer, Betreiber und Dritte außerdem, Angaben zu maskieren, deren Verbreitung gesetzlich eingeschränkt ist. Die anschließende Nutzung von Informationen aus öffentlich zugänglichen Quellen muss unter Einhaltung der gesetzlich festgelegten Anforderungen an die Rechtmäßigkeit der Verarbeitung erfolgen.

Somit schließt die öffentliche Zugänglichkeit von Informationen die Anwendung der Vorschriften zum Schutz personenbezogener Daten auf diese Informationen nicht aus.

Neue staatliche Register

Die Änderungen sehen die Führung von zwei getrennten Registern vor.

  1. Das Register der Verletzungen der Sicherheit personenbezogener Daten wird von der zuständigen Behörde auf der Grundlage von Informationen aus öffentlich zugänglichen Quellen und von Akteuren des staatlichen Cybersicherheitssystems geführt.
  2. Das Register der Personen, die personenbezogene Daten erheben und (oder) verarbeiten, wird auf Grundlage von Meldungen geführt. Für Erfassungszwecke werden Eigentümer, Betreiber und Dritte nach dem Umfang der verarbeiteten Daten klassifiziert.

Die Kategorie wird anhand der Zahl der eindeutigen betroffenen Personen bestimmt:

  • weniger als 10.000 – klein;
  • 10.000 bis unter 500.000 – mittel;
  • 500.000 und mehr – groß.

Das Gesetz sieht gesonderte Anforderungen an die Meldung an die zuständige Behörde unter Berücksichtigung der festgelegten Kategorie und der gesetzlich vorgesehenen Ausnahmen vor.

Wichtiger Hinweis: Bei der Verarbeitung personenbezogener Daten mit beschränktem Zugang – insbesondere biometrischer Daten und Angaben zum Gesundheitszustand – wird die Kategorie um eine Stufe angehoben. Eine Datenbank mit 8.000 betroffenen Personen fällt formal in die kleine Kategorie; enthält sie jedoch biometrische Daten, wird der Betreiber der mittleren Kategorie zugeordnet.

Von der Kategorie hängen sowohl die Meldepflicht als auch der Umfang der von der zuständigen Behörde festgelegten Anforderungen an den Datenschutz ab.

Neue Anforderungen an die Verarbeitung und den Schutz von Daten

Seit dem 25. August enthält das Gesetz zusätzliche Definitionen, darunter für automatisierte Verarbeitung, Anonymisierung, Maskierung, Hashing und Verletzung der Sicherheit personenbezogener Daten. Dadurch wird eine detailliertere normative Grundlage für die Regulierung des Lebenszyklus personenbezogener Daten und die Reaktion auf Sicherheitsvorfälle geschaffen.

Verschärfung der Haftung

Die Änderungen erhöhen zudem die verwaltungsrechtliche Haftung für Verstöße im Bereich personenbezogener Daten und der Cybersicherheit. Je nach Tatbestand und Status des Zuwiderhandelnden kann die Geldbuße für einzelne Verstöße gegen das Recht über personenbezogene Daten bis zu 2.000 MRP und für Verstöße gegen Cybersicherheitsanforderungen bis zu 1.000 MRP.

Bereits früher in Kraft getretene Änderungen

Einzelne Elemente der Reform traten bereits vor dem 25. August 2026 in Kraft. Insbesondere gilt seit dem 11. Juli 2026 eine aktualisierte Definition personenbezogener Daten, die auf der Verwendung von Identifikatoren beruht. Dazu zählen insbesondere der vollständige Name, die IIN, das Gesichtsbild, der biometrische Gesichtsvektor und dessen Ableitungen.

Zusammengenommen erweitern die Änderungen vom Juli und August die Regulierung der Verarbeitung personenbezogener Daten in Kasachstan erheblich und legen detailliertere Regeln für die automatisierte Verarbeitung, die Nutzung öffentlich zugänglicher Informationen, die staatliche Kontrolle und die Gewährleistung der Sicherheit personenbezogener Daten fest.