Все системы работают
00:00:00:00
ONEKYC // Правовая информация
DOC_TYPE: PRIVACY_POLICY

Политика обработки персональных данных

Версия: 1.0Редакция: 2026-08-14Вступает в силу: 2026-08-14Язык: RU

Настоящая Политика определяет цели и принципы обработки персональных данных в ONEKYC, а также меры по защите прав субъектов данных.

00

Общие положения

Версия от 14.08.2026 г.

01

Назначение, Оператор и область действия

1.1. Настоящая Политика обработки персональных данных (далее - «Политика») определяет цели, правовые основания и принципы обработки персональных данных, порядок их использования, хранения, передачи и защиты, а также права субъектов персональных данных при использовании KYC-платформы (SaaS) OneKYC и иных информационных ресурсов Finext Technology Ltd.

1.2. Политика применяется к обработке персональных данных, осуществляемой Finext Technology Ltd как в собственных целях, так и при предоставлении клиентам программного обеспечения, инфраструктуры и сервисов, связанных с идентификацией, верификацией, KYC/KYB, противодействием мошенничеству и иными связанными функциями.

1.3. Требования Политики распространяются на работников, подрядчиков и иных лиц, получающих доступ к персональным данным в связи с выполнением обязанностей или оказанием услуг Оператору, а также учитываются в договорах с поставщиками, обработчиками и субобработчиками.

1.4. Оператор / Компания:

Finext Technology Ltd

Юридический адрес: IH-00-01-02-OF-01, уровень 2, Innovation One, Dubai International Financial Centre (DIFC), Дубай, Объединенные Арабские Эмираты

Регистрационный №: 14021

1.5. В зависимости от конкретной операции Finext Technology Ltd может выступать в роли Контролера (Controller), если самостоятельно определяет цели и средства обработки персональных данных, либо в роли Обработчика (Processor), если обрабатывает персональные данные по документированным инструкциям клиента, выступающего Контролером.

1.6. Для целей Политики термины «Персональные данные», «Субъект данных», «Контролер», «Обработчик», «Субобработчик», «Специальные категории персональных данных», «Нарушение безопасности персональных данных», «Обработка», «Высокорисковая обработка» и иные специальные термины используются в значениях, установленных Data Protection Law, DIFC Law No. 5 of 2020, и применимыми Data Protection Regulations.

02

Соответствие применимому законодательству

2.1. Поскольку Finext Technology Ltd зарегистрирована и осуществляет деятельность в Dubai International Financial Centre (DIFC), основным законодательством о защите персональных данных, применимым к обработке персональных данных Компанией в DIFC, являются Data Protection Law, DIFC Law No. 5 of 2020 (далее - «DIFC DP Law»), и Data Protection Regulations, изданные во исполнение DIFC DP Law, в действующей редакции.

2.2. Federal Decree-Law No. 45 of 2021 Concerning the Protection of Personal Data (федеральный закон ОАЭ о защите персональных данных) учитывается в той мере, в какой он применим к конкретной операции обработки. При этом федеральный режим не подменяет специальный режим DIFC для компаний и учреждений, находящихся в свободных зонах, в которых действует специальное законодательство о защите персональных данных.

2.3. В зависимости от характера деятельности и конкретной операции Компания также соблюдает иное применимое законодательство DIFC, Дубая и ОАЭ, включая требования в сфере трудовых отношений, договорных обязательств, корпоративного учета, предотвращения мошенничества, AML/CFT и исполнения законных запросов компетентных органов.

2.4. Если к отдельной операции обработки в силу экстерриториального действия или договорных обязательств применяются GDPR, UK GDPR либо иные обязательные нормы иностранного права, Компания учитывает такие требования дополнительно, без снижения уровня защиты, установленного DIFC DP Law.

03

Принципы, цели и состав обработки персональных данных

3.1. Компания обрабатывает персональные данные законно, добросовестно, прозрачно и только для определенных, явных и законных целей. Компания придерживается принципов ограничения цели, минимизации данных, точности, ограничения сроков хранения, целостности и конфиденциальности, а также принципа подотчетности (accountability).

3.2. Для каждой операции обработки Компания определяет применимое правовое основание в соответствии с DIFC DP Law. В зависимости от обстоятельств таким основанием может являться:

3.2.1. согласие Субъекта данных;

3.2.2. необходимость обработки для заключения или исполнения договора с Субъектом данных либо для совершения действий по его запросу до заключения договора;

3.2.3. необходимость исполнения правовой обязанности, возложенной на Компанию;

3.2.4. необходимость защиты жизненно важных интересов Субъекта данных или другого физического лица;

3.2.5. необходимость выполнения задачи в интересах DIFC либо осуществления функций или полномочий, предусмотренных применимым законодательством, если соответствующее основание применимо;

3.2.6. законные интересы Компании или третьего лица, если такие интересы не перевешиваются правами и законными интересами Субъекта данных, с учетом характера данных, разумных ожиданий Субъекта и рисков обработки.

3.3. Обработка Специальных категорий персональных данных осуществляется только при наличии одновременно применимого основания обработки персональных данных и отдельного условия, разрешающего обработку Специальных категорий персональных данных в соответствии с DIFC DP Law.

3.4. Основными целями обработки персональных данных являются:

3.4.1. заключение, исполнение, изменение и прекращение трудовых и гражданско-правовых отношений; подбор персонала и рассмотрение кандидатур на вакансии;

3.4.2. заключение, исполнение, сопровождение и прекращение договорных отношений с клиентами, поставщиками, подрядчиками и иными контрагентами;

3.4.3. идентификация и аутентификация лиц, сторон договоров, представителей, пользователей и иных участников взаимодействия;

3.4.4. предоставление доступа к OneKYC и иным программным продуктам Компании, оказание услуг, техническая поддержка, администрирование учетных записей и обеспечение работоспособности сервисов;

3.4.5. проведение KYC/KYB-проверок и иных процедур проверки личности или полномочий по поручению клиента, включая проверку документов, сопоставление изображения лица, liveness-проверку, проверку на признаки подделки и противодействие мошенничеству;

3.4.6. проверка сведений по законно доступным реестрам, санкционным перечням, PEP-источникам, базам неблагоприятной информации и иным источникам, если такая проверка предусмотрена продуктом, договором или применимым законодательством;

3.4.7. обеспечение информационной и физической безопасности, предотвращение несанкционированного доступа, мошенничества, злоупотреблений и иных противоправных действий;

3.4.8. обработка обращений, запросов, претензий, жалоб и сообщений, ведение деловой переписки и предоставление клиентской поддержки;

3.4.9. аналитика использования программных продуктов, контроль качества, разработка и улучшение функциональности, при условии соблюдения принципов минимизации и совместимости целей;

3.4.10. исполнение требований законодательства, судебных актов, обязательных предписаний и законных запросов компетентных органов;

3.4.11. защита прав и законных интересов Компании, ее клиентов и партнеров, включая предъявление, осуществление или защиту юридических требований.

3.5. К основным категориям Субъектов данных относятся:

3.5.1. посетители сайтов, пользователи приложений и информационных ресурсов Компании;

3.5.2. конечные пользователи и иные физические лица, данные которых передаются клиентами в OneKYC для проведения KYC/KYB, идентификации, верификации или антифрод-проверок;

3.5.3. работники, бывшие работники, кандидаты на вакансии, подрядчики, консультанты и иные лица, состоящие или намеревающиеся вступить в отношения с Компанией;

3.5.4. представители, работники, бенефициарные владельцы, учредители, директора и иные связанные лица клиентов и контрагентов;

3.5.5. лица, направляющие Компании запросы, обращения, заявления, жалобы или предложения;

3.5.6. иные физические лица, сведения о которых законно получены Компанией в рамках заявленных целей обработки.

3.6. В зависимости от целей Компания может обрабатывать следующие категории персональных данных:

3.6.1. идентификационные сведения: имя, фамилия, иные имена, дата и место рождения, возраст, пол, гражданство, национальность и аналогичные данные;

3.6.2. контактные данные: почтовый адрес, адрес проживания, номер телефона, адрес электронной почты, идентификаторы учетных записей и сервисов связи;

3.6.3. сведения документов, удостоверяющих личность, и их копии, включая номер, дату выдачи, срок действия, орган выдачи, машиносчитываемые зоны, изображения и иные реквизиты;

3.6.4. данные о должности, месте работы, полномочиях, участии в юридических лицах, образовании, квалификации и профессиональном опыте;

3.6.5. сведения о договорных отношениях, услугах, учетных записях, запросах, обращениях и действиях в информационных системах;

3.6.6. платежные и расчетные данные, когда это необходимо для договорных, бухгалтерских или иных законных целей;

3.6.7. сведения из публичных и законно доступных источников, включая корпоративные реестры, санкционные списки, PEP-источники и иные базы данных;

3.6.8. изображения, фотографии, видеозаписи, голосовые данные и технические результаты проверок;

3.6.9. технические и сетевые данные: IP-адреса, идентификаторы устройств и сессий, журналы событий, параметры браузера и операционной системы, язык, часовой пояс, данные cookies и аналогичных технологий;

3.6.10. геолокационные данные, если такая функция используется и существует надлежащее правовое основание;

3.6.11. сведения о здоровье, судимости и правонарушениях либо иные Специальные категории персональных данных - только когда это необходимо для законной цели и допускается DIFC DP Law;

3.6.12. иные персональные данные, добровольно предоставленные Субъектом данных либо законно полученные от клиента, контрагента или иного источника в пределах заявленной цели.

3.7. Биометрические данные и KYC-проверки.

3.7.1. При использовании OneKYC могут обрабатываться селфи, фото- и видеоматериалы, изображения лица, результаты liveness-проверки, результаты сопоставления лица с изображением в документе, а также иные технические признаки, используемые для подтверждения личности и предотвращения мошенничества.

3.7.2. Если изображение лица, биометрический шаблон или иные биометрические признаки обрабатываются с целью уникальной идентификации физического лица, такие данные рассматриваются как Специальные категории персональных данных и обрабатываются с применением усиленных правовых, организационных и технических мер.

3.7.3. Компания не использует биометрические данные для целей, несовместимых с заявленной KYC/идентификационной функцией, и не осуществляет поиск по неограниченному массиву лиц (1:N), если такая функциональность отдельно не предусмотрена продуктом, договором, соответствующим уведомлением и надлежащим правовым основанием.

3.8. Обработка может осуществляться как автоматизированными средствами, так и без использования средств автоматизации. Операции включают сбор, запись, структурирование, хранение, изменение, извлечение, использование, сопоставление, раскрытие, передачу, ограничение, обезличивание, удаление и уничтожение данных.

3.9. Компания принимает разумные меры для обеспечения точности и актуальности персональных данных. При выявлении неточности данные уточняются, исправляются либо их обработка ограничивается, если это необходимо.

3.10. Персональные данные хранятся не дольше, чем это необходимо для достижения соответствующей цели, исполнения договорных и правовых обязанностей, соблюдения требований к отчетности и хранению документов, разрешения споров и защиты юридических требований. Сроки определяются внутренней политикой хранения и удаления данных и, при обработке по поручению клиента, соответствующим договором и инструкциями клиента.

3.11. По окончании применимого срока данные удаляются, уничтожаются, необратимо обезличиваются, псевдонимизируются, надежно шифруются или иным способом выводятся из активного использования, если дальнейшее хранение не требуется по закону или для защиты юридических требований.

3.12. Трансграничная передача персональных данных.

3.12.1. Передача персональных данных за пределы DIFC осуществляется в соответствии со статьями 26 и 27 DIFC DP Law и Data Protection Regulations.

3.12.2. Если получатель находится в юрисдикции, признанной Commissioner of Data Protection обеспечивающей адекватный уровень защиты, передача осуществляется с учетом применимых требований такого режима.

3.12.3. При передаче в юрисдикцию без признанного адекватного уровня защиты Компания применяет предусмотренные законом гарантии, включая утвержденные стандартные договорные условия, иные договорные механизмы, оценку рисков и дополнительные технические и организационные меры; либо использует специальное исключение, прямо допускаемое DIFC DP Law.

3.12.4. В договорах с обработчиками и субобработчиками, имеющими доступ к данным за пределами DIFC, Компания предусматривает требования к конфиденциальности, безопасности, ограничению целей, возврату/удалению данных, уведомлению об инцидентах и дальнейшему привлечению субобработчиков.

3.13. Высокорисковая обработка и DPIA.

3.13.1. До начала операций, которые с учетом характера, масштаба, контекста, целей, применения новых технологий, биометрии, профилирования или иных факторов могут создавать высокий риск для прав и свобод Субъектов данных, Компания проводит оценку воздействия на защиту данных (Data Protection Impact Assessment, DPIA) в случаях и порядке, предусмотренных DIFC DP Law.

3.13.2. Если выявленный высокий риск не может быть разумно снижен, Компания действует в соответствии с требованиями DIFC DP Law о предварительной консультации и иных мерах управления риском.

3.14. Автоматизированная обработка и автономные/полуавтономные системы.

3.14.1. При использовании автоматизированных механизмов, профилирования, систем искусственного интеллекта или иных автономных/полуавтономных систем Компания обеспечивает прозрачность, контроль целей, возможность человеческого вмешательства в случаях, предусмотренных законом, и соблюдает применимые требования Regulation 10 Data Protection Regulations.

3.14.2. Субъект данных вправе оспорить результат обработки и реализовать иные права, предусмотренные DIFC DP Law, если автоматизированная обработка существенно затрагивает его права или интересы.

04

Обработка по поручению клиентов и привлечение обработчиков/субобработчиков

4.1. При предоставлении OneKYC клиентам Компания, как правило, обрабатывает персональные данные конечных пользователей по документированным инструкциям соответствующего клиента, если клиент самостоятельно определяет цели и основные средства обработки. В такой ситуации клиент выступает Контролером, а Finext Technology Ltd – Обработчиком.

4.2. В отношении собственных работников, кандидатов, представителей контрагентов, посетителей сайта, контактных лиц и иных данных, цели и средства обработки которых определяет сама Компания, Finext Technology Ltd выступает Контролером.

4.3. Договор между Контролером и Обработчиком должен регулировать предмет и продолжительность обработки, характер и цели, категории данных и Субъектов, документированные инструкции, конфиденциальность, безопасность, помощь в реализации прав Субъектов, порядок реагирования на инциденты, удаление/возврат данных, аудит и иные требования DIFC DP Law.

4.4. Компания вправе привлекать субобработчиков только в порядке, допускаемом применимым договором и законом. На субобработчика возлагаются обязательства по защите данных, по существу эквивалентные обязательствам Компании перед соответствующим Контролером.

4.5. Если субобработчик осуществляет обработку за пределами DIFC, Компания дополнительно обеспечивает наличие надлежащего механизма международной передачи и договорных гарантий.

4.6. Клиент, выступающий Контролером, несет ответственность за законность передачи данных в OneKYC, наличие требуемых уведомлений и правовых оснований, соответствие целей обработки и данных принципу минимизации, а также за надлежащее реагирование на запросы Субъектов данных в пределах своей компетенции.

05

Согласие на обработку персональных данных

5.1. Компания основывает обработку на согласии только тогда, когда согласие является надлежащим и применимым правовым основанием в соответствии с DIFC DP Law.

5.2. Согласие должно быть свободно данным, конкретным, информированным, однозначным и выраженным посредством ясного утвердительного действия. Если требуется явное (explicit) согласие, оно оформляется способом, позволяющим доказать его получение.

5.3. Молчание, бездействие, заранее отмеченные поля и иные формы отсутствия активного выбора не рассматриваются как надлежащее согласие в случаях, когда Компания полагается на согласие как на правовое основание.

5.4. Субъект данных вправе отозвать согласие в любое время. Отзыв должен быть не сложнее предоставления согласия и не влияет на законность обработки, осуществленной до его отзыва.

5.5. Если данные передаются Компании клиентом, обязанность по получению необходимого согласия или обеспечению иного правового основания возлагается на соответствующего Контролера, если иное прямо не предусмотрено законом или договором.

5.6. Отказ предоставить данные, необходимые для заключения или исполнения договора, KYC-проверки, соблюдения закона либо обеспечения безопасности, может повлечь невозможность предоставить соответствующую функцию или услугу.

06

Электронные пользовательские данные, cookies и цифровые коммуникации

6.1. Сайты и веб-приложения Компании могут автоматически обрабатывать технические данные, включая IP-адрес, идентификаторы устройств и сессий, сведения о браузере и операционной системе, журналы событий, язык, часовой пояс, cookies и аналогичные технологии.

6.2. Cookies могут использоваться для обеспечения работы сайта и учетных записей, безопасности, сохранения настроек, аналитики, улучшения сервиса и, при наличии отдельного надлежащего основания, маркетинговых и иных целей.

6.3. Информация о применяемых cookies и аналогичных технологиях предоставляется в ясной, понятной и доступной форме. Настройки конфиденциальности по умолчанию устанавливаются таким образом, чтобы не собирать больше персональных данных, чем необходимо для соответствующего продукта или услуги.

6.4. Если Компания полагается на согласие для необязательных cookies, аналитики, таргетинга или цифровых коммуникаций, пользователь должен иметь реальную возможность сделать положительный выбор; заранее отмеченные поля, молчание, закрытие баннера или бездействие сами по себе не считаются согласием.

6.5. Пользователю предоставляется доступный способ изменить настройки, отозвать согласие или отказаться от необязательных цифровых коммуникаций и соответствующей обработки.

6.6. При использовании сторонних аналитических, коммуникационных, облачных или иных компонентов обработка может также регулироваться условиями соответствующих поставщиков. Компания выбирает таких поставщиков с учетом требований к защите данных и, при необходимости, заключает договоры обработки данных.

6.7. Пользователь также может управлять cookies посредством настроек браузера. Ограничение строго необходимых cookies может повлиять на доступность отдельных функций сайта или сервиса.

07

Конфиденциальность, безопасность и реагирование на нарушения

7.1. Компания обеспечивает конфиденциальность персональных данных и раскрывает их только лицам, которым доступ необходим для заявленной цели, исполнения договора, соблюдения закона либо иной законной цели.

7.2. Компания внедряет соответствующие риску технические и организационные меры, включая, в зависимости от обстоятельств:

7.2.1. разграничение прав доступа и принцип наименьших привилегий;

7.2.2. многофакторную аутентификацию, управление учетными записями и контроль привилегированного доступа;

7.2.3. шифрование данных при передаче и, где применимо, при хранении;

7.2.4. журналирование и мониторинг событий безопасности;

7.2.5. резервное копирование, восстановление и обеспечение устойчивости сервисов;

7.2.6. безопасную разработку, управление уязвимостями и обновлениями;

7.2.7. физическую защиту помещений и оборудования;

7.2.8. договорные обязательства по конфиденциальности и защите данных для работников, подрядчиков и поставщиков;

7.2.9. обучение персонала и регулярный пересмотр внутренних процедур;

7.2.10. оценку рисков поставщиков и субобработчиков;

7.2.11. privacy by design и privacy by default при проектировании и изменении продуктов и процессов.

7.3. Компания ведет предусмотренные законодательством записи о деятельности по обработке (RoPA), документацию по правовым основаниям, согласиям, договорам с обработчиками, местам хранения данных, DPIA, нарушениям безопасности и срокам хранения в объеме, требуемом DIFC DP Law и Data Protection Regulations.

7.4. Компания осуществляет уведомление Commissioner of Data Protection о подлежащем уведомлению Нарушении безопасности персональных данных без неоправданной задержки после того, как ей стало известно о нарушении, в соответствии со статьей 41 DIFC DP Law и Data Protection Regulations.

7.5. Если нарушение, вероятно, создает высокий риск для безопасности или прав Субъекта данных, Компания уведомляет затронутого Субъекта в порядке и сроки, требуемые DIFC DP Law, либо действует в соответствии с указаниями Commissioner of Data Protection.

7.6. Если Компания выступает Обработчиком, она уведомляет соответствующего Контролера о Нарушении безопасности персональных данных без неоправданной задержки и в срок, установленный договором, предоставляя информацию, необходимую Контролеру для исполнения его собственных обязанностей.

08

Права Субъектов данных

8.1. В соответствии с DIFC DP Law и с учетом предусмотренных законом условий, ограничений и исключений Субъект данных вправе:

8.1.1. получать информацию об обработке его персональных данных;

8.1.2. запрашивать доступ к своим персональным данным и копию обрабатываемых данных;

8.1.3. требовать исправления неточных или неполных данных;

8.1.4. требовать удаления персональных данных в случаях, предусмотренных законом;

8.1.5. требовать ограничения обработки в применимых случаях;

8.1.6. получать предоставленные им данные в структурированном, общепринятом и машиночитаемом формате и, когда применимо, требовать их передачи другому Контролеру;

8.1.7. возражать против обработки, когда такое право предусмотрено законом;

8.1.8. отозвать согласие, если обработка основана на согласии;

8.1.9. реализовывать права, связанные с автоматизированной обработкой и принятием решений, включая право оспорить соответствующий результат в предусмотренных законом случаях;

8.1.10. не подвергаться неправомерной дискриминации за добросовестное осуществление прав в области защиты данных;

8.1.11. подать жалобу Commissioner of Data Protection и обратиться за судебной защитой или компенсацией в случаях, предусмотренных DIFC DP Law.

8.2. Для реализации прав Субъект может направить запрос по адресу электронной почты info@onekyc.io либо по юридическому адресу Finext Technology Ltd, указанному в разделе 1 Политики.

8.3. Компания вправе запросить разумно необходимую информацию для подтверждения личности заявителя и предотвращения несанкционированного раскрытия данных.

8.4. При отсутствии применимого исключения Компания отвечает на надлежащим образом оформленный запрос в срок, предусмотренный DIFC DP Law; для запросов доступа, исправления и удаления такой срок, как правило, составляет один месяц с момента получения запроса и достаточного подтверждения личности. В предусмотренных законом случаях срок может быть продлен с уведомлением заявителя.

8.5. Если Компания обрабатывает данные исключительно как Обработчик по поручению клиента, запрос Субъекта может быть передан соответствующему клиенту-Контролеру, а Компания оказывает ему разумную помощь в исполнении запроса.

09

Роли, управление и ответственность

9.1. Компания поддерживает программу соблюдения требований защиты данных, соразмерную характеру, объему, контексту и рискам ее обработки, и способна подтвердить реализуемые меры по запросу компетентного органа.

9.2. Компания назначает Data Protection Officer (DPO) в случаях, когда такое назначение требуется DIFC DP Law, а в иных случаях определяет ответственное контактное лицо или подразделение по вопросам защиты данных.

9.3. Работники и подрядчики, имеющие доступ к персональным данным, обязаны соблюдать Политику, внутренние процедуры, режим конфиденциальности и установленные ограничения доступа.

9.4. Поставщики, Обработчики и Субобработчики несут ответственность в пределах применимого законодательства и заключенных договоров за обработку данных в нарушение инструкций, требований конфиденциальности, безопасности или иных обязательств.

9.5. Нарушение требований Политики может повлечь дисциплинарную, договорную, гражданско-правовую, административную или иную ответственность в соответствии с применимым законодательством DIFC и ОАЭ.

9.6. Надзор и правоприменение в отношении DIFC DP Law осуществляет Commissioner of Data Protection DIFC, обладающий полномочиями по проверкам, направлениям обязательных требований, рассмотрению жалоб и применению санкций в соответствии с DIFC DP Law.

10

Опубликование и актуализация Политики

10.1. Политика разрабатывается и поддерживается Finext Technology Ltd и вводится в действие после утверждения Компанией.

10.2. Политика является общедоступным документом и может публиковаться в сети Интернет по адресу https://onekyc.io, а также предоставляться в иной форме по усмотрению Компании.

10.3. Веб-формы, интерфейсы и иные средства сбора персональных данных, используемые Компанией как Контролером, должны содержать либо обеспечивать доступ к необходимой информации о соответствующей обработке и настоящей Политике.

10.4. Компания периодически пересматривает Политику с учетом изменений законодательства, продуктов, технологий и процессов обработки. Новая редакция вступает в силу с даты ее публикации или иной даты, прямо указанной в документе.

10.5. Вопросы, запросы и замечания по вопросам обработки персональных данных могут направляться по адресу: info@onekyc.io.

[ Конец документа · REV 2026-08-14 ]