Данные 16 млн казахстанцев попали в Darknet: как Кыргызстан защищает личную информацию

Данные 16 млн казахстанцев попали в Darknet: как Кыргызстан защищает личную информацию

Данные 16 млн казахстанцев могли годами собирать в единую базу, а затем продавать в Даркнете. Такую версию озвучил вице-министр искусственного интеллекта и цифрового развития Казахстана Досжан Мусалиев, комментируя базу персональных данных, обнаруженную у сотрудников коллекторского агентства. Об этом сообщает Tengrinews.kz.

Издание пишет, что сотрудники агентства могли приобрести базу в Даркнете. При этом чиновник подчеркнул, что это лишь одна из версий, а не установленный следствием факт.

Что произошло в Казахстане

В июне 2026 года в области Жетысу изъяли базу с персональными данными почти 16 млн казахстанцев. По версии следствия, сотрудники коллекторского агентства незаконно использовали сведения о гражданах. В базе содержались индивидуальные идентификационные номера, телефоны и адреса. Расследованием занимаются полиция, прокуратура и Комитет национальной безопасности Казахстана.

Это не первый случай масштабной утечки. Летом 2025 года в сети уже выявляли персональные данные 16 млн казахстанцев.

В Министерстве искусственного интеллекта и цифрового развития Казахстана тогда заявили, что наиболее вероятной причиной стало неправомерное использование законного доступа к государственным базам. Значительную часть сведений могли похитить еще в 2022 году.

В апреле 2026 года стало известно о расследовании уголовного дела по факту незаконного сбора и продажи персональных данных граждан.

Как защищают персональные данные в Кыргызстане

В Кыргызстане с 5 февраля 2026 года действует новый Цифровой кодекс. Он заменил Закон «Об информации персонального характера», который утратил силу после введения кодекса.

Цифровой кодекс отдельно регулирует обработку персональных данных. Под ними понимают цифровые данные, содержащие информацию о человеке, которого можно идентифицировать. К персональным данным относятся, в частности, сведения, позволяющие определить человека напрямую или в совокупности с другой информацией.

Главный принцип заключается в том, что данные должны обрабатываться законно, справедливо и прозрачно. Они должны быть точными, актуальными и достаточными для заявленных целей. Хранить сведения дольше необходимого нельзя, если иной срок не предусмотрен законом или договором.

Не все данные можно собирать без согласия

Цифровой кодекс предусматривает несколько оснований для обработки персональных данных:

  • исполнение договора;
  • выполнение установленной законом обязанности;
  • защита жизненно важных интересов человека;
  • реализация законных интересов владельца данных, если она не нарушает права гражданина.

Если ни одного из этих оснований нет, необходимо согласие человека. Оно должно быть добровольным, конкретным, информированным и осознанным. Гражданин вправе его отозвать.

Отдельной защитой пользуются сведения о здоровье, генетические и биометрические данные, а также информация о религиозных и политических взглядах. В общем случае обрабатывать их запрещено, кроме предусмотренных кодексом ситуаций.

Гражданин вправе потребовать удалить персональные записи, если они больше не нужны, основание для их обработки прекратилось либо принято решение об удалении после возражения человека. Исключения действуют, когда хранение требует закон или оно необходимо для защиты прав и законных требований.

Человек также может запросить доступ к своим данным. Владелец записей должен предоставить доступ или их копию в течение семи рабочих дней.

Кто контролирует безопасность данных

Надзор за соблюдением требований ведет уполномоченный государственный орган. Он вправе:

  • проводить проверки;
  • требовать уточнить, заблокировать или удалить незаконно полученные и недостоверные данные;
  • приостанавливать обработку, которая нарушает требования кодекса.
В Кыргызстане эти функции выполняет Государственное агентство по защите персональных данных при кабмине. После вступления Цифрового кодекса в силу прежнюю систему регистрации держателей массивов персональных данных прекратили.

Предотвращением угроз в этой сфере также занимается Координационный центр по обеспечению кибербезопасности ГКНБ.

Персональные данные обрабатывают при трудоустройстве, обращении в государственные органы и медицинские учреждения, покупке товаров и услуг, поездках и использовании интернета. Поэтому их безопасность зависит не только от государственных систем и организаций, но и от цифровой грамотности граждан.

«Очень важна хорошая осведомленность граждан о цифровой безопасности», — отметила Татьяна Губина, менеджер проектов международного отдела итальянской компании CSI Piemonte, консультировавшей кыргызстанских специалистов по защите персональных данных.

Энцо Вейлува, руководитель отдела по защите данных той же итальянской компании CSI-Piemonte, придерживается того же мнения:

«Самая большая проблема заключается в том, чтобы заставить всех граждан, а особенно контролирующих и обрабатывающих данные лиц, понять важность и ценность персональных данных. Персональные данные — это все более ценная информация для защиты прав и свобод людей, и поэтому они должны быть защищены всеми, кто их обрабатывает, но в первую очередь самими субъектами данных. В Италии очень широкий резонанс получила хакерская атака с использованием программы-вымогателя, произошедшая 3 декабря 2021 года в медицинском учреждении города Падуи. Были украдены данные пациентов, и хакеры угрожали опубликовать их в Интернете в открытом доступе. Требовали от властей деньги в качестве выкупа. Специалисты не были уверены, что база данных действительно попала в руки к злоумышленникам, но рисковать персональными данными пациентов никто не стал. Велись переговоры, проводилось расследование с участием разных ведомств. Защитить персональные данные удалось, выкуп мошенники не получили».

В Италии сделали выводы:

«Правительство Италии осознало, что одной из главных проблем является большое количество центров обработки данных в стране. По этой причине сейчас оно работает над централизацией и переносом тысяч центров обработки данных в несколько центров, называемых Национальными стратегическими полюсами, с высоким уровнем безопасности и большими технологическими инвестициями, способными гарантировать высокие стандарты безопасности».

Какие нарушения выявляли в Кыргызстане

Проблема актуальна и для Кыргызстана. В 2024 году 10 государственных органов проигнорировали требования по защите персональных данных, установило профильное госагентство.

Глава ведомства Кутман Мамыров не единожды в комментариях для прессы подчеркивал, что укрепление потенциала государственных органов, повышение осведомленности и развитие системы защиты персональных данных — общая задача государства и общества.

Чиновник отметил необходимость кратного роста цифровой грамотности населения, когда выступал в ЖК на одном из заседаний, посвященных вопросу:

«Например, публикация чужих паспортных данных без разрешения владельца считается правонарушением. За это предусмотрен штраф в размере 7.5 тысячи сомов. И тем не менее люди находят чужой паспорт и публикуют в социальных сетях, даже не знают о том, что так делать нельзя».

Почему казахстанский случай важен для Кыргызстана

История с базой на 16 млн человек показывает, что угроза исходит не только от хакерских атак. По версии казахстанского чиновника, сведения могли годами поступать из разных источников, объединяться в одну базу и затем оказаться в незаконном обороте.

Для Кыргызстана этот риск особенно актуален на фоне активной цифровизации государственных и коммерческих сервисов. Чем больше сведений хранят цифровые системы, тем выше требования к контролю доступа, защите инфраструктуры и ответственности организаций, которые обрабатывают персональные данные.

Еще статьи из категории

Еще статьи из категории