ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ

Товарищества с ограниченной ответственностью «Jet Leasing»

1. Общие положения

Настоящая Политика конфиденциальности персональных данных (далее - «Политика») определяет порядок сбора, обработки, хранения, использования и защиты персональных данных, а также иных сведений, относящихся к конфиденциальной информации, получаемых Компанией в процессе осуществления деятельности Товариществом с ограниченной ответственностью «Jet Leasing» (далее - «Компания», «оператор»).

Действие настоящей Политики распространяется на всю информацию, которую Компания получает от физических лиц при использовании ими официального интернет-ресурса, мобильных приложений, электронных сервисов Компании, а также при личном, письменном, электронном или ином взаимодействии с Компанией, включая обращение в контакт-центр, участие в маркетинговых и иных мероприятиях.

Политика применяется ко всем категориям субъектов персональных данных, включая клиентов, потенциальных клиентов (заявителей), представителей клиентов, а также третьих лиц, чьи данные предоставляются в рамках договорных отношений с Компанией.

Настоящая Политика разработана в соответствии с Законом Республики Казахстан «О персональных данных и их защите». Целью настоящей Политики является обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных.

2. Основные понятия

В настоящей Политике используются понятия в значениях, установленных законодательством Республики Казахстан.

Персональные данные - данные, в том числе биометрические, относящиеся к определенному или определяемому субъекту персональных данных.

Обработка персональных данных - действия, направленные на сбор, накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, блокирование и уничтожение персональных данных.

Субъект персональных данных - физическое лицо, к которому относятся персональные данные.

Биометрические данные - персональные данные, характеризующие физиологические и биологические особенности субъекта, на основании которых можно установить его личность.

Третье лицо - лицо, не являющееся субъектом, оператором или собственником, но участвующее в обработке персональных данных.

3. Перечень собираемых и обрабатываемых данных

Компания осуществляет сбор и обработку персональных данных, необходимых и достаточных для достижения целей обработки. К таким данным относятся: персональные идентификационные данные, включая фамилию, имя, отчество, индивидуальный идентификационный номер, данные документа, удостоверяющего личность, гражданство, дату рождения, пол, фото- и видеоизображения, подпись, а также иные данные, используемые для идентификации и аутентификации субъекта; контактные данные, включая адрес проживания, номер телефона, адрес электронной почты и иные сведения, необходимые для связи; данные о трудовой деятельности, доходах, образовании, семейном положении, деловой репутации, а также сведения о наличии обязательств; финансовая и кредитная информация, включая кредитную историю, банковские данные, сведения о платежах, задолженностях; данные о транспортных средствах и имуществе, переданном в залог, включая сведения о праве собственности, характеристиках имущества и страховании; технические данные, включая IP-адрес, сведения об устройстве, cookies, геолокационные данные и сведения о действиях пользователя; данные, полученные от третьих лиц, включая информацию о частоте, количестве заказов, заработке и объеме заработанных денежных средств на платформах; данные, полученные от третьих лиц, включая кредитные бюро, государственные базы данных, сервисы проверки личности и иные законные источники.

4. Цели обработки персональных данных

Обработка персональных данных в Компании осуществляется на правовых основаниях, предусмотренных законодательством Республики Казахстан, и строго в пределах целей, соответствующих деятельности Компании. Обработка персональных данных осуществляется исключительно для заранее определенных, законных и конкретных целей, которые прямо связаны с деятельностью Компании. К таким целям, в частности, относится проведение идентификации и аутентификации субъекта персональных данных, включая использование средств удаленной идентификации, биометрических технологий и государственных информационных систем. Указанная цель является обязательной для финансовых организаций, поскольку без установления личности клиента оказание финансовых услуг невозможно. Отдельной и ключевой целью обработки является рассмотрение заявлений на получение финансирования под уступку денежного требования и принятие решений о предоставлении либо отказе в предоставлении финансирования под уступку денежного требования. В рамках указанной цели Компания осуществляет комплексную оценку кредитоспособности субъекта персональных данных, включая анализ его финансового положения, кредитной истории, уровня долговой нагрузки, а также иных факторов, влияющих на способность исполнять обязательства. В рамках оценки кредитоспособности Компания вправе использовать как собственные методы анализа, так и данные, полученные от третьих лиц, включая кредитные бюро, государственные базы данных и иные законные источники. При этом может применяться автоматизированная обработка персональных данных, включая использование скоринговых моделей и алгоритмов оценки риска, что соответствует сложившейся практике финансового рынка. Обработка персональных данных также осуществляется в целях заключения и исполнения договоров о предоставлении финансирования под уступку денежного требования, договоров залога и иных связанных договоров. Это включает сопровождение обязательств, учет и обработку платежей, взаимодействие с клиентом, изменение условий договоров, а также реализацию прав Компании в случае нарушения обязательств, включая взыскание задолженности и уступку прав требований. Самостоятельной целью обработки является выполнение требований законодательства Республики Казахстан, включая предоставление информации уполномоченным государственным органам, формирование отчетности, участие в судебных и внесудебных процедурах, а также исполнение требований по обеспечению тайны предоставления финансирования под уступку денежного требования. Дополнительно обработка персональных данных осуществляется в целях предотвращения мошенничества, выявления и пресечения противоправных действий, обеспечения информационной безопасности, а также защиты прав и законных интересов Компании. В рамках данной цели осуществляется проверка достоверности предоставленных данных, сопоставление информации с внутренними и внешними источниками, а также мониторинг операций. Компания также вправе осуществлять обработку персональных данных в целях улучшения качества предоставляемых услуг, проведения статистических и аналитических исследований, разработки новых продуктов и сервисов, а также осуществления маркетинговых коммуникаций, при условии соблюдения требований законодательства Республики Казахстан и получения соответствующего согласия субъекта персональных данных в случаях, когда такое согласие требуется. При этом Компания обеспечивает, что обработка персональных данных не осуществляется в целях, не совместимых с целями их сбора, а также не допускает обработки данных, избыточных по отношению к заявленным целям.

5. Биометрическая идентификация

В целях обеспечения безопасности и повышения удобства получения услуг Компания вправе использовать биометрические технологии для удаленной идентификации клиента. Обработка биометрических данных осуществляется исключительно в целях подтверждения личности пользователя и предотвращения мошеннических действий. Это означает, что такие данные не используются для иных целей, не связанных с идентификацией. Пользователь, предоставляя свои биометрические данные, осознает характер такой обработки и соглашается с ней.

6. Условия обработки, хранения и передачи персональных данных третьим лицам

В качестве основного правового основания выступает согласие субъекта персональных данных на сбор и обработку его персональных данных. Такое согласие может предоставляться как в письменной форме, так и в электронной форме посредством использования интернет-ресурсов Компании, включая заполнение заявок, проставление отметок согласия (чек-боксов), использование электронной цифровой подписи или иных способов, допускаемых законодательством Республики Казахстан. Одновременно с этим Компания вправе осуществлять обработку персональных данных без получения отдельного согласия субъекта персональных данных в случаях, прямо предусмотренных законодательством Республики Казахстан. К таким случаям относятся, в частности, обработка персональных данных, необходимая для исполнения договора, стороной которого является субъект персональных данных, а также обработка, необходимая для выполнения обязанностей, возложенных на Компанию нормативными правовыми актами, противодействия легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма. В рамках осуществления своей деятельности Компания вправе передавать персональные данные следующим категориям получателей. В первую очередь, передача осуществляется уполномоченным государственным органам и иным государственным учреждениям в пределах их компетенции, включая случаи предоставления информации по запросам, исполнения требований законодательства, участия в проверках, судебных и иных процедурах. Такая передача осуществляется строго в объеме и порядке, установленном законодательством Республики Казахстан. Отдельной категорией получателей являются кредитные бюро и иные организации, осуществляющие формирование кредитных историй. Передача персональных данных таким организациям является обязательным элементом деятельности организации и осуществляется в целях формирования кредитного досье субъекта персональных данных, оценки его кредитоспособности, а также выполнения требований законодательства Республики Казахстан. Компания также вправе передавать персональные данные финансовым организациям, платежным организациям, банкам второго уровня, а также иным участникам финансового рынка в случаях, когда такая передача необходима для исполнения договорных обязательств, осуществления платежей, обработки транзакций, а также реализации прав Компании, включая уступку прав требований (цессии). В целях обеспечения деятельности Компании и оказания услуг клиентам персональные данные могут передаваться поставщикам услуг и деловым партнерам Компании, включая организации, оказывающие услуги по обработке платежей, идентификации личности, предотвращению мошенничества, технической поддержке, хранению и обработке данных, а также юридическим, аудиторским и иным профессиональным консультантам. При этом Компания обеспечивает, чтобы такие лица обрабатывали персональные данные исключительно в рамках поручения Компании и соблюдали требования законодательства Республики Казахстан о защите персональных данных. Передача персональных данных также допускается судам, правоохранительным органам, органам дознания и следствия, а также иным лицам в случаях, предусмотренных законодательством Республики Казахстан. Во всех случаях передача персональных данных осуществляется с соблюдением принципа минимально необходимого объема, что означает недопустимость передачи избыточных сведений, не связанных с целями обработки. Компания принимает необходимые меры для обеспечения защиты персональных данных при их передаче третьим лицам. Такие меры включают заключение договоров, содержащих обязательства по соблюдению конфиденциальности и защите персональных данных, установление ограничений на использование и хранение данных, а также контроль за соблюдением третьими лицами требований законодательства Республики Казахстан. Хранение персональных данных в Компании осуществляется в соответствии с требованиями законодательства Республики Казахстан и направлено на обеспечение их сохранности, целостности и доступности в течение срока, необходимого для достижения целей их обработки. Персональные данные подлежат хранению в базах данных, расположенных на территории Республики Казахстан, если иное не предусмотрено законодательством Республики Казахстан. Такое требование обусловлено необходимостью обеспечения контроля за обработкой персональных данных и их защитой со стороны уполномоченных органов. Срок хранения персональных данных определяется исходя из целей их сбора и обработки, а также требований законодательства Республики Казахстан. При этом Компания исходит из того, что персональные данные не должны храниться дольше, чем это необходимо для достижения целей обработки, если иное не установлено законодательством.

7. Трансграничная передача персональных данных

Компания осуществляет трансграничную передачу персональных данных исключительно в случаях, на условиях и в порядке, предусмотренных законодательством Республики Казахстан. Под трансграничной передачей персональных данных понимается передача персональных данных на территорию иностранных государств. Общим правилом является то, что трансграничная передача персональных данных допускается только в случае обеспечения соответствующим иностранным государством защиты персональных данных. Иными словами, передача персональных данных за пределы Республики Казахстан допускается при наличии достаточных гарантий того, что в иностранном государстве обеспечивается правовой режим защиты персональных данных, сопоставимый с требованиями законодательства Республики Казахстан. Вместе с тем законодательство Республики Казахстан предусматривает случаи, при которых трансграничная передача персональных данных может осуществляться и на территорию иностранных государств, не обеспечивающих защиту персональных данных. Такая передача допускается, в частности, при наличии согласия субъекта персональных данных либо его законного представителя на трансграничную передачу его персональных данных, а также в иных случаях, прямо предусмотренных законодательством Республики Казахстан, включая случаи, вытекающие из международных договоров, ратифицированных Республикой Казахстан, либо обусловленные необходимостью защиты конституционного строя, охраны общественного порядка, прав и свобод человека и гражданина, здоровья и нравственности населения, а также случаи, когда получение согласия субъекта невозможно, но трансграничная передача необходима для защиты его конституционных прав и свобод. Компания исходит из того, что трансграничная передача персональных данных не является общим и универсальным способом обработки данных и может осуществляться только при наличии реальной необходимости, обусловленной целями обработки персональных данных и характером оказываемых услуг. В каждом случае Компания оценивает наличие правового основания для такой передачи, объем передаваемых данных, категорию получателя, а также достаточность мер по обеспечению конфиденциальности и безопасности передаваемых данных. Если трансграничная передача осуществляется на основании согласия субъекта персональных данных, такое согласие должно содержать сведения о наличии либо отсутствии трансграничной передачи персональных данных в процессе их обработки. Компания при получении такого согласия обеспечивает, чтобы субъект персональных данных был уведомлен о факте возможной трансграничной передачи его персональных данных и понимал объем, цели и возможные правовые последствия такой передачи. При осуществлении трансграничной передачи персональных данных Компания принимает необходимые меры по защите передаваемых данных. Такие меры могут включать заключение договоров с иностранными получателями персональных данных, содержащих обязательства по соблюдению конфиденциальности, ограничению целей использования персональных данных, обеспечению их безопасности, соблюдению требований к срокам хранения и порядку уничтожения данных, а также иные меры, направленные на предотвращение незаконного распространения, изменения, уничтожения либо несанкционированного доступа к персональным данным. Подобный подход соответствует также внутренним требованиям Компании к обеспечению защиты информации при обмене данными с контрагентами и поставщиками услуг. При этом Компания учитывает, что хранение персональных данных, содержащихся в электронных информационных ресурсах, по общему правилу должно осуществляться в базе, находящейся на территории Республики Казахстан. Соответственно, даже в случаях, когда отдельные операции по обработке данных могут сопровождаться трансграничной передачей, Компания обеспечивает соблюдение требований законодательства Республики Казахстан в части локализации хранения данных и не допускает нарушения обязательных требований к месту нахождения базы, содержащей персональные данные. Компания также принимает во внимание, что трансграничная передача персональных данных может быть запрещена или ограничена законами Республики Казахстан. В связи с этим до осуществления такой передачи Компания оценивает наличие специальных ограничений или запретов, установленных законодательством применительно к конкретной категории данных, субъектов или получателей. При наличии такого запрета или ограничения трансграничная передача не осуществляется. Если трансграничная передача персональных данных связана с привлечением иностранных поставщиков услуг, технических платформ, облачных решений либо иных лиц, которые участвуют в обработке персональных данных, Компания обеспечивает, чтобы объем передаваемых данных был минимально необходимым, а сама передача соответствовала заявленным целям их сбора и обработки. Компания не допускает использование механизма трансграничной передачи для обработки данных в целях, не совместимых с первоначально заявленными целями их сбора. Таким образом, трансграничная передача персональных данных рассматривается Компанией как допустимый, но строго регулируемый законом механизм обработки персональных данных, который может использоваться только при наличии законных оснований, соблюдении прав субъектов персональных данных и обеспечении надлежащего уровня защиты передаваемой информации.

8. Автоматизированная обработка и принятие решений

В рамках своей деятельности Компания использует автоматизированные системы обработки данных. Это означает, что решение о предоставлении финансирования под уступку денежного требования может приниматься на основе анализа данных без непосредственного участия человека. Такая практика является стандартной для финансового сектора и направлена на повышение скорости и объективности принятия решений. При этом пользователь должен понимать, что логика работы таких систем относится к коммерческой тайне Компании и не подлежит раскрытию, поскольку ее разглашение может нанести ущерб интересам Компании.

9. Использование cookies и технических данных

При использовании интернет-ресурса Компании происходит автоматический сбор технической информации, включая файлы cookies. Использование таких технологий необходимо для обеспечения корректной работы сайта, а также для анализа поведения пользователей и улучшения качества предоставляемых услуг. Пользователь вправе самостоятельно ограничить использование cookies в настройках своего браузера, однако должен учитывать, что это может привести к некорректной работе отдельных функций сайта.

10. Обеспечение безопасности персональных данных

Компания рассматривает защиту персональных данных как обязательный элемент своей деятельности и обеспечивает применение комплекса мер, направленных на предотвращение незаконного сбора, обработки, распространения, изменения, уничтожения персональных данных, а также на недопущение несанкционированного доступа к ним. Защита персональных данных осуществляется с момента их сбора и продолжается до момента их уничтожения либо обезличивания в случаях и порядке, предусмотренных законодательством Республики Казахстан. В целях соблюдения требований законодательства Республики Казахстан Компания принимает необходимые правовые, организационные и технические меры по защите персональных данных. Указанные меры направлены, в том числе, на предотвращение несанкционированного доступа к персональным данным, своевременное выявление фактов такого доступа, если предотвратить его не удалось, а также на минимизацию неблагоприятных последствий, которые могут возникнуть в результате нарушения безопасности персональных данных. К правовым мерам защиты относится принятие и применение внутренних документов, регулирующих порядок сбора, обработки, хранения, использования, передачи и защиты персональных данных, а также определяющих обязанности работников Компании и иных лиц, имеющих доступ к персональным данным. Компания обеспечивает, чтобы лица, которым персональные данные становятся известны в связи с профессиональной, служебной необходимостью либо трудовыми отношениями, соблюдали требования конфиденциальности персональных данных ограниченного доступа и не допускали их распространения без наличия согласия субъекта персональных данных либо иного законного основания. К организационным мерам защиты относятся разграничение доступа к персональным данным в зависимости от должностных обязанностей работников, применение принципа минимально необходимого доступа, ведение учета действий с персональными данными в случаях, предусмотренных законодательством, назначение лица, ответственного за организацию обработки персональных данных, а также осуществление внутреннего контроля за соблюдением требований законодательства Республики Казахстан о персональных данных и их защите. Внутренний контроль включает доведение до сведения работников положений законодательства и внутренних документов Компании, контроль за приемом и обработкой обращений субъектов персональных данных, а также контроль за соблюдением установленных процедур в части обработки и защиты персональных данных. К техническим мерам защиты относятся использование защищенных информационных систем, средств идентификации и аутентификации пользователей, ограничение доступа к электронным информационным ресурсам, применение средств криптографической защиты информации, резервное копирование, мониторинг событий информационной безопасности, а также иные средства, направленные на обеспечение целостности, конфиденциальности и доступности персональных данных. Внутренней политикой Компании также предусмотрены меры, связанные с использованием многофакторной аутентификации, защитой каналов передачи данных, регулярным обновлением программного обеспечения, процедурами резервного копирования и восстановления данных, а также средствами обнаружения инцидентов информационной безопасности. Компания обеспечивает защиту персональных данных как в электронных информационных ресурсах, так и на бумажных и иных материальных носителях. В отношении бумажных носителей и иных материальных объектов, содержащих персональные данные, Компания принимает меры по обеспечению их сохранности, ограничению физического доступа, учету и безопасному уничтожению по истечении сроков хранения либо при наличии иных оснований для уничтожения. В отношении электронных информационных ресурсов Компания обеспечивает соблюдение требований законодательства Республики Казахстан об информатизации и защите электронных информационных ресурсов, содержащих персональные данные. В случаях, когда Компания взаимодействует с объектами информатизации государственных органов и (или) государственных юридических лиц, содержащими персональные данные, Компания обеспечивает интеграцию собственных объектов информатизации с государственным сервисом контроля доступа к персональным данным в порядке и случаях, установленных законодательством Республики Казахстан. При отсутствии взаимодействия с такими объектами информатизации Компания вправе использовать негосударственные сервисы контроля доступа к персональным данным в целях оптимизации процедур получения согласия субъекта персональных данных и уведомления его о действиях с его персональными данными. В случае обнаружения нарушения безопасности персональных данных Компания обязана с момента обнаружения такого нарушения уведомить уполномоченный орган с указанием контактных данных лица, ответственного за организацию обработки персональных данных, если наличие такого лица предусмотрено законодательством. Одновременно Компания принимает меры по локализации инцидента, устранению его причин, оценке последствий и минимизации возможного вреда для субъектов персональных данных. Внутренние процедуры Компании также предусматривают документирование инцидентов, проведение внутреннего анализа причин нарушения и при необходимости принятие дополнительных мер по усилению системы защиты персональных данных. Таким образом, защита персональных данных в Компании осуществляется на постоянной и системной основе и направлена на обеспечение прав субъектов персональных данных, соблюдение требований законодательства Республики Казахстан, а также поддержание надлежащего уровня информационной безопасности и конфиденциальности.

11. Ограничение ответственности Компании

Компания не несет ответственности за последствия, вызванные действиями самого пользователя, включая случаи, когда пользователь самостоятельно передал свои данные третьим лицам либо использовал небезопасные каналы связи. Кроме того, Компания не отвечает за достоверность информации, предоставленной пользователем, если иное не предусмотрено законодательством Республики Казахстан. Также Компания не несет ответственности за содержание и безопасность сторонних интернет-ресурсов, на которые пользователь может перейти по ссылкам, размещенным на сайте Компании.

12. Сроки хранения персональных данных

Персональные данные обрабатываются и хранятся Компанией в течение срока, необходимого для достижения целей обработки, а также в течение сроков, установленных законодательством Республики Казахстан. Даже после прекращения договорных отношений данные могут храниться в течение определенного периода, если это необходимо для защиты прав и законных интересов Компании либо исполнения требований законодательства.

13. Изменение Политики

Компания вправе вносить изменения и дополнения в настоящую Политику в одностороннем порядке с учетом изменений законодательства и практики своей деятельности

14. Реквизиты

ТОО «Jet Leasing» БИН 260240000475

Адрес: Республика Казахстан 50000, город Алматы, Бостандыкский район, мкр. Керемет, д. 7