Взлом «Додо Пиццы»: что известно о данных казахстанских клиентов
Компания «Додо Пицца» вечером 28 сентября 2026 года сообщила о кибератаке. По заявлению компании, посторонние могли получить доступ к именам клиентов, адресам, электронной почте, телефонам, датам рождения и составам заказов.
Компания заявила, что доступ злоумышленников заблокирован, Роскомнадзор уведомлён, внутренняя проверка продолжается. Платёжные данные, по утверждению сети, не пострадали, поскольку компания их не хранит. Об этом сообщил «Коммерсантъ» со ссылкой на «Додо Пиццу».
Масштаб атаки и данные казахстанских клиентов
Ответственность за атаку взяла на себя группировка DataSuckers. Как передаёт Digital Business, её представители утверждают, что получили доступ 27 сентября и за три часа в ночь на 28 сентября скачали несколько терабайт информации.
Telegram-канал Baza заявил о получении хакерами сведений примерно о 68 млн клиентов и 860–870 млн заказов за 15 лет. Компания эти цифры не подтвердила, отмечает Forbes Kazakhstan.
29 сентября служба поддержки «Додо Пиццы» сообщила, что клиентские базы распределены по странам и информации об утечке данных пользователей из Казахстана нет. Согласно публикации Digital Business, проверка последствий атаки продолжается.
Группировка DataSuckers оспорила заявление о сохранности данных казахстанских клиентов «Додо Пиццы». В её Telegram-канале опубликована сводка, в которой к казахстанскому сегменту отнесены 6 725 137 клиентских записей, 6 537 929 уникальных номеров телефонов и 59 078 216 уникальных заказов. Также размещена ссылка на файл, который авторы публикации представляют как профили 1 000 последних зарегистрировавшихся пользователей из Казахстана. Подлинность данных и заявленные масштабы утечки требуют независимой проверки.
Требования законодательства Казахстана
Для собственников и операторов, подпадающих под действие закона «О персональных данных и их защите», предусмотрены следующие обязанности:
- Статья 12 — хранить персональные данные в базе или цифровом объекте на территории Казахстана.
- Статья 25 — принимать правовые, организационные и технические меры защиты.
- Статья 25 — уведомлять уполномоченный орган о нарушении безопасности в течение одного рабочего дня с момента обнаружения.
Трансграничная передача допускается на условиях статьи 16 закона. В частности, передача в государство, не обеспечивающее защиту персональных данных, возможна при согласии субъекта либо наличии другого предусмотренного законом основания.
По части третьей статьи 79 КоАП РК, несоблюдение мер защиты без признаков уголовного деяния предусматривает для крупного бизнеса штраф в 600 МРП. При МРП 2026 года в размере 4 325 тенге это 2 595 000 тенге.
Если нарушение повлекло утерю, незаконный сбор или обработку данных и не влечёт уголовной ответственности, часть четвёртая статьи 79 предусматривает штрафы:
- для малого бизнеса — 750 МРП, или 3 243 750 тенге;
- для среднего бизнеса — 1 000 МРП, или 4 325 000 тенге;
- для крупного бизнеса — 2 000 МРП, или 8 650 000 тенге.
Часть первая статьи 147 УК РК предусматривает уголовную ответственность для лица, обязанного обеспечивать защиту данных, если невыполнение этой обязанности причинило существенный вред правам и законным интересам людей. Среди наказаний — ограничение или лишение свободы до двух лет. Перечисленные санкции являются нормами закона, а не назначенным «Додо Пицце» наказанием.
Регистрация Dodo Brands в МФЦА
12 июня 2025 года холдинговая компания Dodo Brands завершила переход из юрисдикции Виргинских островов в Международный финансовый центр «Астана», сохранив юридическое лицо, бизнес-структуру и обязательства.
В МФЦА действуют собственные регламент и правила защиты персональных данных. Надзор и рассмотрение жалоб осуществляет Комиссар по защите данных. Применимость этого режима к инциденту зависит от того, какое юридическое лицо обрабатывало затронутую информацию.
Права клиентов
Статья 24 закона о персональных данных позволяет клиенту запросить перечень обрабатываемых сведений, цели, источники и сроки обработки. При установленных законом основаниях можно требовать исправления, блокирования или удаления данных, а также возмещения морального и материального вреда.
О нарушениях законодательства можно сообщить в Комитет по информационной безопасности Министерства искусственного интеллекта и цифрового развития РК. К обращению необходимо приложить имеющиеся подтверждения нарушения.
Статья обновлена 30 сентября 2026 года в 00:30.