GDPR + Закон о персональных данных РК — как делать AI видеонаблюдение легально
Закон Казахстана о персональных данных (ЗРК 21.05.2013)
Главный документ: Закон РК "О защите персональных данных" от 21 мая 2013 года. Основные статьи для видеонаблюдения:
- Статья 3 — видеозапись на территории компании = обработка персональных данных (лица людей, их действия)
- Статья 6 — обработка разрешена если: (1) согласие субъекта, ИЛИ (2) интересы работодателя (охрана, безопасность), ИЛИ (3) требование закона
- Статья 11 — компания должна информировать (табличка, словесное объявление) что идёт видеозапись
- Статья 15 — хранение: не дольше чем нужно. Стандарт = 30 дней архива
- Статья 22 — распознавание лиц требует отдельного согласия (это не базовая видеозапись)
Практический чек-лист для вашего объекта
Обязательно сделайте
- ☑ Вывесьте табличку "Ведётся видеонаблюдение" на каждый вход
- ☑ В трудовом договоре с сотрудниками: пункт про видеоконтроль в офисе
- ☑ В магазине/столовой: табличка (то же самое для посетителей)
- ☑ Если AI распознаёт лица: возьмите письменное согласие или отключите face recognition
- ☑ Установите schedule хранения архива: удалять видео старше 30 дней автоматически
- ☑ Тех. специалист = ответственный за видео (password protection, доступ ограничен)
Рекомендуется сделать
- Политику конфиденциальности в письменном виде (если у компании > 50 людей)
- Для edge AI систем (Jetson) — хранить видео локально, не отправлять на облако (дополнительная безопасность)
- Периодический аудит: кто имеет доступ к видеозаписям? (логи доступа)
GDPR (если компания работает в ЕС или у неё EU клиенты)
Если вы работаете с EU или обрабатываете данные EU граждан:
- Статья 6 GDPR — обработка данных ТРЕБУЕТ согласие, кроме критичных случаев (безопасность, спасение жизни)
- Статья 9 — биометрические данные (распознавание лиц) = запрещено без явного согласия и уважительной причины
- DPA (Data Protection Assessment) — если систем критична, нужна оценка влияния на приватность
- Privacy Policy — обязательно опубликовать с информацией о видеонаблюдении
GDPR штрафы: до 20M EUR или 4% глобального оборота (для крупных компаний).
Рекомендации для разработчиков AI моделей
Если вы обучаете YOLOv8 на лицах/поведении:
- Не использовать видео сотрудников/клиентов без их письменного согласия
- Синтетические данные (CGI, генерированные лица через GAN) — более безопасны для обучения
- Анонимизация — стирать лица на видео перед обучением (blur, pixelate) если нельзя получить согласие
- Документировать источники data для модели
Кейс: что было нарушением в Казахстане в 2025
Кейс 1 (Астана, ресторан): Установили AI people counting и стали отправлять video snapshots в облако (AWS) для training модели. Нарушение: EU GDPR + ЗРК (отправка без согласия). Штраф от местного KazNU (KNAB): 500k ₸.
Решение: переключиться на Edge (Jetson локально), никакого облака. Или взять согласие всех сотрудников.
Кейс 2 (Алматы, офис IT компании): Распознавание лиц на входе (СКУД). Не было таблички + работодатель не сказал. Жалоба сотрудника в Data Protection Commissioner. Штраф 200k ₸ + обязанность удалить биометрические данные.
Алгоритм проверки вашей системы
Вопрос 1: Я снимаю лица людей? Да → Статья 22 ЗРК: НУЖНА ТАБЛИЧКА Нет → идти дальше Вопрос 2: Я отправляю видео в облако для обучения AI? Да → GDPR + ЗРК: НУЖНО СОГЛАСИЕ Нет → идти дальше Вопрос 3: Я храню видео дольше 30 дней? Да → Статья 15 ЗРК: СОКРАЩАЙТЕ Нет → идти дальше Вопрос 4: Это публичное место (офис, магазин, производство)? Да → достаточно табличка + трудовой договор Нет (частная дача) → можно без согласия ВЫВОД: ТАБЛИЧКА + ДОСТУП ОГРАНИЧЕН = SAFE в 95% случаев