Политика конфиденциальности (обработки персональных данных)
Настоящая Политика определяет порядок обработки и защиты персональных данных Пользователей Сервиса Оператора и разработана в соответствии с законодательством Кыргызской Республики о персональных данных (информации персонального характера), о ПОД/ФТ и о виртуальных активах.
Используя Сервис, Пользователь подтверждает, что ознакомился с Политикой. Реквизиты Оператора как оператора персональных данных указаны в разделе «О компании».
1. Термины
- Персональные данные — сведения, относящиеся к определённому или определяемому физическому лицу.
- Обработка — любое действие / совокупность действий с персональными данными (сбор, запись, систематизация, хранение, уточнение, использование, передача, обезличивание, блокирование, удаление).
- Оператор — лицо, организующее и/или осуществляющее обработку персональных данных, определяющее цели и состав обрабатываемых данных.
- Субъект — Пользователь / иное физическое лицо, чьи данные обрабатываются.
2. Категории обрабатываемых данных
В зависимости от сценария использования Сервиса Оператор может обрабатывать:
- идентификационные данные: ФИО, дата рождения, гражданство, адрес, данные документа, удостоверяющего личность;
- контактные данные: адрес электронной почты, номер телефона, идентификаторы мессенджеров;
- данные KYC/ПОД/ФТ: результаты идентификации, биометрические / liveness-проверки (если применяются), анкетные сведения, статус ПДЛ, сведения о цели отношений и источнике средств, загруженные документы;
- финансовые данные: реквизиты Расчётного счёта, сведения о платежах и Заявках, адреса кошельков, хеши транзакций;
- технические данные: IP-адрес, данные устройства и браузера, журналы действий, cookie и аналогичные технологии.
Оператор не требует предоставления специальных категорий данных сверх необходимого для закона и сервиса. Если Пользователь добровольно сообщает такие сведения, они обрабатываются в объёме, необходимом для заявленной цели / требования закона.
3. Цели обработки
- регистрация, аутентификация и ведение личного кабинета;
- идентификация клиента и исполнение требований ПОД/ФТ;
- заключение и исполнение договора (Публичной оферты), расчёты по Заявкам;
- подтверждение принадлежности банковского счёта и предотвращение мошенничества;
- исполнение обязанностей лицензированного оператора обмена виртуальных активов;
- сервисные уведомления о статусе Заявок и безопасности;
- рассмотрение обращений, претензий и споров;
- ведение учёта, отчётности и взаимодействие с уполномоченными органами.
4. Правовые основания
Обработка осуществляется на одном или нескольких основаниях:
- согласие субъекта персональных данных;
- заключение и исполнение договора, стороной которого является субъект;
- исполнение обязанностей, возложенных на Оператора законодательством КР (включая ПОД/ФТ и лицензионные требования).
5. Порядок обработки и защита
5.1. Обработка выполняется с использованием средств автоматизации и без них, в объёме, необходимом для целей раздела 3.
5.2. Оператор применяет организационные и технические меры защиты: разграничение доступа, контроль действий сотрудников, защищённое хранение документов, шифрование чувствительных секретов, резервное копирование и иные меры, соразмерные рискам.
5.3. Решения, влекущие отказ в операции по комплаенс-основаниям, принимаются с участием уполномоченных сотрудников; полностью автоматизированные решения, порождающие юридические последствия без возможности пересмотра, не являются единственным механизмом контроля.
6. Передача третьим лицам и трансграничная передача
6.1. Оператор может передавать данные:
- поставщику услуг идентификации Didit (Didit Identity Spain, S.L., Испания, и/или Didit Identity, Inc., США; обработка и хранение сессий KYC, как правило, в Европейском союзе на инфраструктуре AWS) — в объёме, необходимом для верификации личности, liveness и связанных проверок;
- при использовании альтернативного провайдера — Biometric Vision (сервисы biometric.kz, Республика Казахстан) — в объёме, необходимом для KYC;
- иным AML/KYT-провайдерам — при подключении таких инструментов для анализа операций / адресов;
- банкам и платёжным / инфраструктурным партнёрам — в объёме, необходимом для расчётов и антифрода;
- уполномоченным государственным органам КР — в случаях и порядке, установленных законом;
- подрядчикам IT / хостинга / почтовой доставки — при наличии обязательств о конфиденциальности.
Активный KYC-провайдер определяется настройками Сервиса (Didit либо Biometric Vision).
6.2. Указанная передача может носить трансграничный характер (ЕС, США, Казахстан и иные страны расположения инфраструктуры провайдера) и осуществляется с соблюдением требований законодательства КР и при наличии правовых оснований (согласие субъекта, исполнение договора, исполнение обязанностей по ПОД/ФТ).
6.3. Оператор не продаёт персональные данные третьим лицам.
7. Сроки хранения
7.1. Данные хранятся в течение срока договорных отношений и далее — не менее сроков, установленных законодательством КР о ПОД/ФТ и учёте (как правило, не менее 5 лет после прекращения отношений либо совершения последней операции — в зависимости от того, какой срок наступает позднее).
7.2. По истечении сроков данные удаляются или обезличиваются, если сохранение не требуется по закону.
8. Права субъекта
Субъект вправе:
- получать сведения об обработке своих персональных данных;
- требовать уточнения неточных данных;
- требовать блокирования или удаления данных — в пределах, допускаемых законом (данные обязательного хранения по ПОД/ФТ не удаляются до истечения срока);
- отозвать согласие на обработку в части, не препятствующей исполнению законных обязанностей Оператора.
Для реализации прав направьте обращение на compliance@alphamaestro.io или support@alphamaestro.io. Оператор вправе запросить подтверждение личности заявителя.
Отзыв согласия может повлечь невозможность оказания услуг обмена.
9. Cookie и журналы
Сервис использует строго необходимые и функциональные cookie / аналогичные технологии, а также серверные журналы для безопасности и работы личного кабинета. Подробности — в Политике cookie.
10. Изменение Политики
Оператор вправе обновлять Политику, публикуя новую редакцию в Сервисе. Актуальная редакция применяется с момента публикации, если иной срок не указан.
11. Контакты
По вопросам персональных данных: compliance@alphamaestro.io.
Иные обращения: support@alphamaestro.io.
