Спецпроект Altyn Bank

Защита персональных данных в интернете

8 мин чтения

Мы оставляем информацию о себе в интернете постоянно — когда заказываем доставку, регистрируемся на сайте, публикуем фотографию в соцсетях или разрешаем приложению определить наше местоположение. При этом современные технологии позволяют собрать эти, казалось бы, разрозненные сведения в полное цифровое досье человека. Bizmedia.kz при поддержке Altyn Bank рассказывает, как работает этот механизм и какие данные стоит особенно внимательно контролировать.

Что считается персональными данными

Персональные данные – это не только ИИН, данные удостоверения личности или номер банковской карты. В казахстанском законодательстве этот термин объясняется шире: это любые сведения, зафиксированные на электронном, бумажном или ином носителе, которые позволяют прямо или косвенно идентифицировать человека.

Это означает, что в цифровой среде персональными данными являются имя, фамилия, номер телефона, электронная почта, адрес, дата рождения, фотографии, сведения о месте работы и так далее.

При этом законодательство разделяет персональные данные на общедоступные и ограниченного доступа. Например, ИИН, номер удостоверения личности, домашний адрес, номер телефона, сведения о здоровье или банковских счетах относятся к конфиденциальным персональным данным. А вот фото на аватаре в соцсетях уже к общедоступным. Но это не означает, что фотографию можно использовать без каких-либо ограничений: распространение персональных данных требует согласия человека.

40+
крупных утечек данных в год в Казахстане

МВД РК на профильной конференции KompraConf озвучило статистику: в стране фиксируется более 40 крупных утечек данных в год. При этом Департамент по противодействию киберпреступности официально заявляет, что самым слабым звеном остается оператор, который имеет легальный доступ к базе данных.

Однако главная цифровая уязвимость современного мира не в утечках и незаконных продажах баз. Угрозу представляет не сама по себе украденная почта или номер телефона, а то, с какой легкостью мы сами даем злоумышленникам информацию о себе и своем образе жизни.

Как составляют цифровое досье

Представим распространенное поведение человека в социальных сетях. Он публикует фотографию из окна нового офиса, отмечает геолокацию соседнего кафе в обед, выкладывает снимок билета на концерт или пишет эмоциональный пост с жалобой на управляющую компанию своего жилого комплекса. В комментариях его поддерживают члены семьи, которых он заботливо отметил тегами.

Каждое из этих действий по отдельности кажется абсолютно безопасным. Человек уверен, что просто делится моментами жизни. Но на деле он добровольно публикует маркеры, по которым можно восстановить его ежедневный распорядок дня и маршрут, уровень дохода, состав семьи, привычки и круг общения.

Динар Алханов
эксперт по цифровой приватности и персональным данным
«Сегодня не составляет проблем получить максимум информации только с одной фотографии. Например, в стеклах очков отражается табличка с названием улицы. В кадр может попасть экран компьютера с открытым контрактом. Логотип на школьной форме ребенка подскажет его учебное заведение. Но это только вершина айсберга. Ценность персональных данных заключается не столько в каждом отдельном сведении, сколько в возможности связать их между собой. Информация о человеке может поступать из совершенно разных источников, а затем объединяться в более подробный профиль. В результате можно получить полную информацию о человеке, его интересах, связях и других характеристиках, которую он никогда не сообщал одному источнику целиком».

Чтобы собрать разрозненные фрагменты жизни человека воедино, даже не нужно обладать специфическими навыками. В интернете работают десятки легальных и полулегальных сервисов, которые автоматизируют сбор данных.

Например, системы обратного поиска по изображениям за несколько секунд находят все страницы человека в соцсетях по одной случайной фотографии. Приложения-определители номеров и Telegram-боты показывают, как конкретный номер телефона записан в записных книжках других людей (коллег, родственников, курьеров). А если загрузить в соцсеть исходный файл фотографии со смартфона, любой желающий сможет просмотреть ее EXIF-данные — скрытую информацию, в которой зашифрованы точные GPS-координаты и время съемки.

В итоге из десятка безобидных постов, пары чекинов и одной фотографии формируется исчерпывающее досье, которое злоумышленники могут использовать против владельца.

Школьное фото за 500 тысяч теңге

Эта история наглядно показывает, как мошенники собирают цифровое досье из абсолютно открытых источников и используют его для точечной атаки.
Алина (имена изменены), жительница столицы, активно ведет страницу в Instagram. Она не выкладывает фотографии документов или банковских карт — в профиле только семья, отдых и хобби (она печет торты на заказ). В сентябре 2025 Алина опубликовала фотографию с сыном-первоклассником на фоне школы, подписав ее: «Наш Арсен пошел в 1 "В"!». В комментариях она отметила аккаунт мужа, написав: «Наш папа гордится».
Спустя полтора месяца Алине в WhatsApp пришло сообщение с незнакомого номера. На аватарке стоял логотип школы. Текст: «Алина, здравствуйте! Я из школьного комитета. Наша школа участвует в конкурсе, проголосуйте, пожалуйста, за 1 "В", где учится ваш сын Арсен по ссылке, нам не хватает всего пары голосов!».
Увидев имя сына и свой класс, Алина перешла по ссылке. Открылся сайт, похожий на городской портал, где для учета голоса нужно было ввести свой номер телефона и код из СМС. Таким образом мошенники перехватили управление аккаунтом.
Спустя пять минут ее мужу пришло сообщение уже с номера самой Алины: «Срочно переведи 500 тысяч на эту карту, потом все объясню, это вопрос жизни и смерти». Муж, привыкший доверять супруге, немедленно перевел деньги.
Преступники просто внимательно изучили открытые цифровые следы:
Имя сына, класс и номер школы — мошенники взяли из поста от 1 сентября. Геолокация на фото подтвердила город.
Свой номер телефона Алина сама указала в Instagram для приема заказов на торты.
Контакты мужа злоумышленники даже не искали, посмотрели переписки Алины в чате мессенджера. А по его аккаунту, который Алина отметила, примерно определили его финансовые возможности.
Мошенникам оставалось лишь отправить Алине фишинговую ссылку под видом школьного голосования. Детализация сообщения (имя ребенка, конкретный класс) усыпила бдительность — Алина сама отдала код доступа к мессенджеру, а ее профиль использовали как идеальную маскировку для кражи денег у мужа.

Что происходит, когда мы нажимаем «Согласен»

Сбор информации о пользователях различными интернет-ресурсами сам по себе не означает нарушение закона. Цифровым сервисам действительно нужны данные для работы. Интернет-магазину нужен адрес, чтобы доставить заказ. Банку — информация для идентификации клиента. Приложению такси необходимо знать местоположение клиента и конечный адрес маршрута. Проблема возникает, когда объем собираемой информации становится избыточным. Большинство пользователей знакомы с этой ситуацией: регистрация на сайте или установка приложения заканчивается длинным текстом о политике конфиденциальности, после которого остается лишь не глядя нажать кнопку «Согласен».

Но это согласие — не просто техническая формальность. В этот момент мы даем сервису легальное право собирать и обрабатывать ваши данные. При этом зачастую приложения запрашивают разрешения, которые им совершенно не нужны для работы. Например, для интернет-магазина доступ к контактам и микрофону явно лишние.

Казахстанское законодательство устанавливает жесткое правило: сбор и обработка персональных данных должны ограничиваться конкретными, заранее определенными целями. То есть компании имеют право запрашивать ровно столько информации, сколько строго необходимо для оказания услуги. Более того, по законам РК человек имеет право отозвать свое согласие на обработку персональных данных. При отзыве оператор обязан в течение 15 рабочих дней прекратить обработку вашей информации (если ее хранение больше не требуется по законам, например, в случае с банковскими операциями).

Сегодня в Казахстане для этого существуют государственные цифровые инструменты (например, в сервисах eGov), которые позволяют гражданам проверять, кто именно запрашивал доступ к их данным, и управлять своими согласиями в пару кликов.

Мнение эксперта

Ельдар Болатов
Исполняющий обязанности начальника управления антифрод АО «Altyn Bank»
Основная опасность цифрового следа заключается в том, что даже отдельные сведения — номер телефона, место работы, фотографии, геолокация и информация о близких — могут быть объединены мошенниками в единый профиль и использованы в схемах социальной инженерии.
Чем больше информации находится в открытом доступе, тем правдоподобнее может выглядеть мошенническое обращение. Важно ограничивать публикацию персональных данных, использовать двухфакторную аутентификацию и всегда перепроверять подозрительные просьбы о переводе денег, сообщении кодов или переходе по ссылкам.
Проверьте себя
Задание на 5 минут:
Возьмите свое основное фото профиля в соцсети и загрузите его в поиск по картинкам. Если поисковик сразу выдал ссылки на ваши личные страницы, ваш уровень цифровой уязвимости высокий. Пора менять настройки приватности!

Чек-лист: аудит цифровой гигиены

Полностью отказаться от цифрового следа невозможно, да и не нужно. Задача в том, чтобы не отдавать больше информации, чем необходимо, и взять свой профиль под контроль.

1
Скройте номер в Telegram
В Казахстане одним из главных инструментов мошеннического «пробива» стали специализированные Telegram-боты. Зайдите в Настройки - Конфиденциальность - Номер телефона и установите значение «Никто» (или «Мои контакты»). Также никогда не авторизуйтесь в сомнительных ботах через свой основной аккаунт.
2
Берегите ИИН и биометрию
В Казахстане ИИН и лицо — это главные ключи к финансовым и государственным услугам. Никогда не пишите свой ИИН в открытых комментариях (например, в пабликах ЖК или жалобах госорганам). Кроме того, не выкладывайте в открытый доступ сверхчеткие портретные видео, где вы крутите головой или моргаете. Нейросети могут использовать их для создания дипфейка и обхода систем верификации лица в банковских приложениях.
3
Не публикуйте документы
Фотографии удостоверения личности, водительских прав или банковских карт (даже с замазанным CVC-кодом) категорически не должны появляться в соцсетях.
4
Включите двухфакторную аутентификацию (2FA)
Установите двойную защиту (пароль + код из СМС или приложения-аутентификатора) на все критически важные сервисы: eGov, мобильный банкинг, основную почту и социальные сети. Даже если мошенники соберут на вас досье и узнают пароль из старой утечки, они не смогут войти в аккаунт без этого второго кода.
5
Проверяйте разрешения приложений
Зайдите в настройки смартфона и посмотрите, к чему имеют доступ ваши программы. Если калькулятору или фонарику зачем-то нужен доступ к контактам, микрофону или геолокации — отзывайте это разрешение.
6
Удаляйте «мертвые» профили
Старые сервисы (доставки, форумы, интернет-магазины) продолжают хранить вашу информацию. Если аккаунт больше не нужен, не просто удаляйте приложение с телефона, а найдите в настройках кнопку «Удалить аккаунт» или напишите в поддержку.
7
Следите за цифровыми согласиями
Периодически заходите в личный кабинет на eGov (в раздел «Управление согласиями») и проверяйте, кто запрашивал доступ к вашим данным. Лишние или устаревшие разрешения можно отозвать там же в один клик.