自 2013 年起,哈萨克斯坦第 94-V 号《个人数据及其保护法》开始施行。历经数次修订与补充,如今该法律已要求绝大多数相关组织将哈萨克斯坦公民的数据严格存储在物理位置位于哈萨克斯坦共和国境内的服务器上。忽视该法律的风险日益增加:监管机构的执法力度持续加大,违规惩罚标准也在不断提高。

法律要点拆解

核心规范文件为 2013 年 5 月 21 日颁布的哈萨克斯坦共和国第 94-V 号《个人数据及其保护法》,补充文件包括:

  • 《哈萨克斯坦共和国信息化法》(2020–2024 年修订案):规范面向国家机关及准国有企业的合规要求。
  • 哈萨克斯坦共和国政府令:细化关于数据安全防护的具体技术规范。
  • 哈国数字发展部管理规定:部门级合规标准。

核心法定条款:包含哈萨克斯坦共和国公民个人数据的数据库,必须部署在哈萨克斯坦境内。这是对服务器物理存放地点的明确硬性规定——法律限制的是数据机柜的物理地址,而非企业的注册地。

什么是个人数据

根据哈萨克斯坦法律规定,个人数据是指与特定的或据此可确定的自然人相关的一切信息。具体包括:

  • 姓名、出生日期、个人识别码(IIN)
  • 居住地址及联系方式
  • 生物识别数据(照片、指纹等)
  • 健康状况数据
  • 财务数据及交易历史纪录
  • 职业与履历数据
  • 地理位置定位数据

任何包含上述任一哈萨克斯坦公民信息字段的数据库,均须严格遵守该法律规定。

哪些主体必须遵守该法律

相关合规要求适用于所有个人数据处理者——即收集、存储、处理或传输哈萨克斯坦共和国公民个人数据的组织与自然人:

  • 任何所有制形式的哈萨克斯坦本土企业
  • 国家机关及准国有企业
  • 处理哈萨克斯坦公民数据的跨国公司(包括国际跨境电商、订阅制服务商、支付系统等)
  • 医疗机构
  • 银行、小额贷款公司及保险公司
  • 电信运营商
  • HR 招聘平台与人力资源中介机构

跨国企业需注意的核心要点: 企业注册或办公地点位于海外,并不能免除将哈萨克斯坦客户数据存储于哈萨克斯坦境内的法定义务。只要您在业务中处理哈国公民的数据,就必须履行该法律要求。

数据存储与防护规范

除了数据本地化存储外,法律还对数据安全防护本身制定了明确规范:

技术防护措施:

  • 对包含个人数据的数据库进行加密处理
  • 实施严格的权限隔离机制 — 仅限因工作必要的员工获取访问权限
  • 对个人数据的所有访问与操作进行完整日志记录
  • 建立具备安全防护保障的定期数据备份机制

组织管理措施:

  • 指定专门负责个人数据处理与安全的责任人
  • 制定并公布个人数据处理合规政策
  • 取得数据主体的明确同意(可通过书面形式或电子签名的电子形式)
  • 在收集数据时履行告知义务:明确告知数据收集目的、数据范围及存储期限

监管机构备案通知: Certain categories of operators are required to register personal data databases with the authorised body (MCRIAP).

违规处罚标准

针对违反个人数据保护法的行为,《哈萨克斯坦共和国行政违法行为法典》规定了相应的行政法律责任:

违法行为类型处罚措施
非法处理个人数据处以高达 200 个月算指标的罚款(约 550,000 坚戈)
违反数据防护要求下发整改指令、处以行政罚款、暂停相关业务活动
未遵守数据本地化存储规定封禁网站/服务节点、暂停相关经营许可证
未经同意向第三方传输数据处以高达 500 个月算指标的罚款(约 1,400,000 坚戈)

除了行政处罚之外,《哈萨克斯坦共和国信息化法》还明确规定了对违反数据存储要求资源的封禁机制。哈国数字发展部拥有向电信运营商直接下发指令以封禁违规网站的法定权力。

行政执法实践正在持续趋严:在 2022 至 2025 年期间,针对数据本地化合规要求的专项检查显著增加,多家哈萨克斯坦大型企业均已收到官方下发的限期整改指令。

数据中心在满足合规要求中的作用

满足数据本地化要求最直接的方式,是将服务器部署在哈萨克斯坦本地的数据中心,或使用其服务器托管服务,以便出具可出具证明的物理地址文件。

在挑选用于合规落地的数据中心时,需重点关注以下要素:

物理位置的书面凭证:数据中心须提供确认其设施位于哈萨克斯坦境内的官方文件,以用于企业内部合规政策审查及应对监管检查。

安全资质认证:ISO 27001 及相关兼容标准能够证明数据中心运营商已构建起完善的信息安全体系。若您的数据不仅存放在数据中心,还在其基础设施上进行计算处理,这一点尤为关键。

可靠性等级:数据保护要求同样涵盖了对数据可用性的保障。Tier III 或 Tier IV 标准能够保障数据不致因基础设施故障而丢失。

物理访问日志记录:数据中心须完整记录人员出入及对设备进行物理接触的记录,并根据要求随时提供审计日志。

位于阿斯塔纳的 Akashi Data Center 是处于哈萨克斯坦司法管辖区内的 Tier IV 标准设施,其规划与设计全面考量了哈国数字发展部针对关键基础设施信息安全的各项合规要求。

当下的落地行动指南

以下为基础设施合规化改造的实用清单:

  1. 数据资产盘点:梳理并确认哪些数据库包含哈萨克斯坦共和国公民的个人数据。
  2. 部署位置审计:核实并确保所有涉及该类数据的数据库,在物理层面上均存储于哈萨克斯坦境内。
  3. 云服务合规排查:针对使用的境外公有云(AWS、Azure、GCP 等),检查其是否具备哈萨克斯坦本土可用区;若无,需将哈国公民数据迁移至哈萨克斯坦本地基础设施。
  4. 合规文档更新:在企业《个人数据处理政策》及相关合规文件中,明确记录数据的物理存储地址。
  5. 技术防护落地:全面部署数据加密、访问权限隔离以及操作日志审计等技术措施。

常见问题

外国企业是否有义务将哈萨克斯坦用户的个人数据存储在哈萨克斯坦境内?

是的。《个人数据法》适用于所有处理哈萨克斯坦共和国公民数据的处理者,无论企业的注册地在哪个国家。如果国际跨境电商、SaaS 服务商、支付系统等业务覆盖哈萨克斯坦客户,均必须遵守数据本地化存储的要求。

将数据存储在境外会面临怎样的处罚风险?

违反数据本地化规定可能会导致行政罚款、收到哈国数字发展部发出的限期整改指令,以及由电信运营商在哈萨克斯坦境内直接封禁相关网站或服务。

能否使用 AWS 或 Azure 存储哈萨克斯坦公民的个人数据?

前提是 AWS 或 Azure 在哈萨克斯坦境内设有可用区。大型公有云厂商在哈萨克斯坦境内仍未设立本土可用区;这意味着若将哈国公民的个人数据直接存储在其标准境外区域,形式上将构成对本地化合规要求的违反。合规的解决方案是采用服务器托管或部署在哈萨克斯坦本土的云服务中。

哪些数据不需要强制本地化?

本地化要求仅针对哈萨克斯坦公民的个人数据。经过去标识化、汇总或匿名化处理的数据不受此限制。此外,基于数据主体明确同意并由其本人主动传输至境外的数据亦属于例外情况。

数据中心如何助力保障《个人数据法》合规?

在哈萨克斯坦本地数据中心采用服务器托管,能够为您提供物理层面具备合法书面凭证的服务器托管地址 — 这是满足本地化硬性要求的最直接证明。此外,具备资质认证的数据中心还能在基础设施层面保障技术安全措施(如出入控制、访问日志审计及物理安防),全面覆盖法律对安全防护的要求。


Looking for a data center in Kazakhstan to meet data localisation requirements? Learn about colocation at Akashi — a Tier IV facility in Astana with full compliance documentation.