Закон о персональных данных в Казахстане при работе с базами

Покупка базы мобильных номеров или контактов для продвижения кажется быстрым способом найти новых клиентов. Однако сам факт наличия номера в списке не означает, что его можно использовать для звонков, SMS, WhatsApp или Telegram. В Казахстане обработка персональных данных связана с конкретными обязанностями бизнеса: нужно понимать происхождение сведений, цель их использования и наличие законного основания для контакта.

Риски возникают у всех участников цепочки — у продавца базы, покупателя, оператора колл-центра и подрядчика по рассылке. Если человек не давал согласия на маркетинговое обращение либо его данные были собраны с нарушением требований законодательства, претензии могут привести к блокировке каналов, жалобам и административным или уголовным последствиям.

Что считается персональными данными

Персональными данными признаётся информация, которая относится к определённому человеку или позволяет установить его личность. К ней обычно относятся номер телефона, имя, адрес электронной почты, сведения о месте проживания, покупках, финансовом интересе и поведении пользователя. Даже один мобильный номер может считаться персональными данными, если он связан с конкретным физическим лицом.

Закон Республики Казахстан «О персональных данных и их защите» регулирует сбор, хранение, использование, распространение и уничтожение таких сведений. Для бизнеса важен принцип целевого использования: данные собираются не «на всякий случай», а для заранее определённой задачи. База клиентов для доставки еды не становится автоматически законным источником контактов для микрофинансовых предложений.

Отдельное внимание требуется к профильным сведениям. Информация о финансовом положении, здоровье, образовании, семейных обстоятельствах или иных чувствительных характеристиках может требовать более строгого обращения. Чем подробнее сегментация базы, тем выше вероятность, что компания обрабатывает данные, которые нельзя свободно передавать третьим лицам.

Когда появляется законное основание

Обычно компания должна иметь согласие субъекта персональных данных либо другое основание, предусмотренное законодательством. Согласие должно быть осознанным и относиться к понятной цели: человек должен понимать, кто собирает информацию, зачем она нужна и каким способом с ним могут связаться. Формулировка вроде «согласен на обработку данных» без объяснения целей может оказаться недостаточной для маркетинговой кампании.

Законным основанием иногда выступает исполнение договора, требование законодательства или иная предусмотренная норма. Например, организация может использовать контакт покупателя для выполнения уже оформленного заказа. Но это не означает, что она вправе передать номер рекламному партнёру или использовать его для несвязанных предложений без дополнительного основания.

При покупке готового списка нужно проверить, на каком основании продавец собрал контакты и разрешил их передачу. Договор купли-продажи базы сам по себе не заменяет согласие человека. В нём стоит закрепить описание источника данных, цели обработки, территорию использования, порядок удаления записей и ответственность за недостоверные заверения.

Согласие и доказательства

Для законной работы важно не только получить согласие, но и суметь подтвердить его наличие. Электронная форма, отметка в личном кабинете, запись разговора или иной цифровой след должны позволять установить дату, текст уведомления, цель обработки и связь с конкретным контактом. Простого заявления менеджера о том, что «все люди были согласны», недостаточно.

Компаниям стоит хранить версии согласий, журналы изменений, сведения об отзыве разрешения и историю взаимодействия. Если база обновляется поставщиком, следует фиксировать дату передачи и перечень полученных полей. Это помогает отделить старые записи от актуальных и быстрее исключить людей, которые запретили дальнейшие обращения.

Согласие на обработку данных и согласие на рекламные сообщения — связанные, но не всегда одинаковые вещи. Человек может разрешить обслуживание по договору, но не соглашаться на рассылку предложений. Поэтому текст уведомления должен прямо описывать звонки, SMS, мессенджеры и другие каналы, если бизнес намерен их применять.

Как проверить готовую базу

До оплаты списка полезно запросить у поставщика описание происхождения контактов, дату формирования, географию, категории аудитории и правила актуализации. Следует выяснить, имеются ли дубли, отключённые номера, корпоративные телефоны и записи людей, отозвавших согласие. Обещание «живой базы» говорит о качестве контактов, но не подтверждает законность их использования.

Проверить техническую пригодность списка помогает небольшая тестовая выборка. На практике полезно оценить долю действующих номеров, совпадение заявленного региона и наличие целевого интереса. Методика проверки базы номеров позволяет заранее выявить проблемы, которые иначе проявятся уже после запуска кампании.

Тестирование не заменяет юридическую проверку. Даже актуальные номера могут быть собраны без разрешения или переданы с нарушением цели. Перед масштабной закупкой нужно запросить документы, определить ответственного за обработку и оформить внутреннее решение о том, почему выбранный источник допустим для конкретной рекламной задачи.

Звонки, SMS и мессенджеры

Телефонный обзвон, SMS и сообщения в WhatsApp или Telegram создают разные технические сценарии, но с точки зрения приватности каждый канал требует обоснования. Нельзя считать сообщение законным только потому, что оно отправлено вручную или с личного аккаунта менеджера. Массовость, автоматизация и наличие рекламного содержания повышают вероятность жалоб.

В коммуникации нужно ясно обозначать отправителя и цель обращения, не скрывать коммерческий характер предложения и предоставлять простой способ отказаться от дальнейших контактов. После отзыва согласия номер следует занести в стоп-лист и исключить из будущих кампаний. Повторное обращение после отказа может свидетельствовать о плохом контроле базы и усугубить претензию.

Особенно осторожно следует работать с аудиториями, сформированными по интересам: «заёмщики», «родители школьников», «клиенты страховых компаний», «игроки ставок». Такие категории могут затрагивать чувствительные обстоятельства и создавать репутационные риски. Для каждой сегментации необходимо проверить, действительно ли она нужна для заявленной цели и была ли раскрыта человеку при сборе данных.

Хранение, передача и безопасность

Организация, которая получила базу, должна ограничить доступ к ней кругом сотрудников, которым данные нужны для работы. Файлы с номерами не следует хранить на личных устройствах, пересылать в открытых чатах или оставлять без пароля в облачном хранилище. Нужны учёт пользователей, резервное копирование, антивирусная защита и правила удаления устаревших записей.

Передача базы подрядчику — например, колл-центру или агентству рассылок — не снимает ответственности с владельца процесса. В договоре важно установить цель обработки, допустимые каналы, запрет на самостоятельное использование контактов, требования к защите и порядок возврата или уничтожения данных. Контрагент должен подтвердить, что его сотрудники также соблюдают режим конфиденциальности.

Отдельно проверяют, где физически размещаются серверы и кто получает доступ к информации. При трансграничной передаче могут возникать дополнительные требования к согласию, уведомлению и обеспечению защиты. До подключения зарубежной CRM, сервиса аналитики или мессенджер-платформы стоит провести правовую проверку выбранной схемы обработки и зафиксировать результаты внутренним документом.

Права человека и ответственность бизнеса

Субъект персональных данных может интересоваться тем, какие сведения о нём хранятся, для чего они используются, откуда получены и кому переданы. В зависимости от ситуации он вправе потребовать исправления, прекращения обработки или удаления информации, а также отозвать ранее данное согласие. Для таких обращений компании нужен понятный процесс: ответственный сотрудник, сроки рассмотрения и журнал исполнения.

Жалоба может поступить в компанию, оператору связи, владельцу рекламной платформы или уполномоченному государственному органу. Дополнительные проблемы создают утечки, продажа базы третьим лицам, отсутствие мер защиты и игнорирование требования о прекращении звонков. Ответственность зависит от обстоятельств нарушения, характера данных, последствий и статуса виновного лица.

Безопасная модель работы начинается с минимизации: использовать только нужные поля, не покупать сведения сомнительного происхождения, отделять обслуживание от рекламы и регулярно очищать список. До запуска кампании ответственному сотруднику следует проверить источник базы, документы о согласии, текст сообщения и процедуру удаления отказавшихся контактов.

Первым практическим шагом станет запрос у поставщика документов о происхождении выбранной базы и проведение небольшой тестовой проверки до передачи списка менеджерам или сервису рассылок.