1. Цели обработки
Оператор обрабатывает персональные данные в строго определённых и заранее заявленных целях: идентификация Клиента в целях противодействия легализации (отмыванию) доходов; заключение и исполнение договора обслуживания операций с виртуальными активами; информирование Клиента о статусе поручений и операций; обеспечение безопасности счёта и противодействие мошенничеству; исполнение требований уполномоченных государственных органов.
Маркетинговая рассылка осуществляется только с отдельного согласия Клиента, выраженного при регистрации либо в настройках кабинета. Согласие может быть отозвано в любой момент без последствий для основных услуг.
2. Состав обрабатываемых данных
Идентификационные данные: фамилия, имя, отчество, дата и место рождения, реквизиты документа, удостоверяющего личность, гражданство, персональный идентификационный номер (ПИН).
Контактные данные: адрес электронной почты, номер мобильного телефона, фактический и регистрационный адрес.
Финансовые данные: реквизиты банковских счетов и карт (без CVV и без полного PAN), история операций по лицевому счёту, налоговая резидентность.
Биометрические данные: фотография для верификации личности (selfie с документом). Обрабатываются только в момент KYC, не передаются третьим лицам сверх минимально необходимого для проверки и хранятся в отдельном защищённом хранилище.
Технические данные: IP-адрес, отпечаток устройства, параметры браузера и операционной системы, временные метки и события безопасности.
3. Правовые основания
Обработка осуществляется на следующих основаниях, предусмотренных законодательством Кыргызской Республики о персональных данных: согласие Клиента, выраженное при регистрации; необходимость исполнения договора, стороной которого является Клиент; необходимость исполнения обязанностей, возложенных на Оператора и Расчётного партнёра законодательством о противодействии легализации (отмыванию) доходов.
Согласие на обработку оформляется электронной подписью в момент регистрации и хранится в журнале согласий с фиксацией хеша принятого текста.
4. Сроки хранения
Срок хранения персональных данных, обрабатываемых для целей идентификации и противодействия легализации, — не менее 5 лет с даты прекращения отношений с Клиентом, что соответствует требованиям законодательства Кыргызской Республики о противодействии легализации (отмыванию) доходов.
Финансовые операции и журналы аудита хранятся бессрочно в режиме WORM (write-once-read-many) с криптографической цепочкой целостности, что обеспечивает невозможность изменения данных задним числом.
Маркетинговые данные удаляются в течение 30 дней после отзыва согласия Клиентом.
5. Передача третьим лицам
Оператор передаёт персональные данные только тем третьим лицам, без которых невозможно оказание услуг: Расчётному партнёру (для исполнения поручений), кастоди-провайдеру (для хранения цифровых активов), KYC-провайдеру (для верификации документа и биометрии), платёжным агентам (для проведения ввода-вывода).
Все третьи лица связаны соглашениями о конфиденциальности и обработке данных, соответствующих требованиям законодательства Кыргызской Республики о персональных данных.
Трансграничная передача данных не осуществляется без отдельного информированного согласия Клиента.
6. Права субъекта персональных данных
В соответствии с законодательством Кыргызской Республики о персональных данных Клиент вправе: получать подтверждение факта обработки своих данных и сведения о составе и целях обработки; требовать уточнения, блокирования или уничтожения данных, если они неполны, устарели, неточны или незаконно получены; отзывать согласие на обработку.
Срок ответа на обращение — не более 30 календарных дней с даты его получения. Обращение направляется через личный кабинет, по электронной почте или почтовым отправлением на адрес Оператора.
В случае несогласия с действиями Оператора Клиент вправе обжаловать их в уполномоченном государственном органе Кыргызской Республики по защите персональных данных или в судебном порядке.
7. Меры защиты
Технические меры: шифрование персональных данных на уровне СУБД (at-rest), TLS 1.3 для трафика, обязательная многофакторная аутентификация для административных операций, append-only журнал с цепочкой хеш-целостности.
Организационные меры: разграничение прав доступа (RBAC), обязательное обучение сотрудников, регулярный внутренний аудит, независимое пентестирование не реже одного раза в год, политика реагирования на инциденты с уведомлением Клиента и уполномоченного государственного органа в установленные сроки.
Соответствие осуществляется применительно к требованиям международного стандарта ISO/IEC 27001.
8. Контакты ответственного за обработку
Ответственный за организацию обработки персональных данных назначается приказом Оператора. Связаться с ним можно через личный кабинет (раздел «Поддержка») или по электронной почте, указанной на странице «Контакты».
По вопросам, связанным с реализацией прав субъекта ПДн, рекомендуется направлять обращения через личный кабинет — это ускоряет процесс верификации заявителя и сокращает срок ответа.