Политика конфиденциальности
Настоящая Политика конфиденциальности (далее — Политика) является документом, устанавливающим обязательства Общества с ограниченной ответственностью «Доверка Финтех» (далее — ООО «Доверка Финтех», Оператор) по неразглашению и обеспечению режима защиты конфиденциальности любых данных, которые Пользователь предоставляет при регистрации, верификации, аутентификации на Сервисе «DoverkaSEND». Сервис доступен, включая, но не ограничиваясь, через веб-сайт по адресу doverkasend.com, мобильное приложение и Telegram Mini App; иные каналы доступа (в том числе обновляемые Компанией) могут быть указаны в интерфейсе Сервиса и/или в настройках учётной записи.
Компания является поставщиком платёжных услуг и оказывает Пользователям платёжные услуги в рамках функциональных возможностей Сервиса.
Глава 1. Термины и определения
1. В настоящей Политике используются следующие понятия и термины:
1.1. Компания — Общество с ограниченной ответственностью «Доверка Финтех», Республика Беларусь, 220004, г. Минск, пр-т Победителей, д. 7А, оф. 31, осуществляющее обработку и защиту Персональных данных;
1.2. Сервис «DoverkaSEND» (Сервис) — совокупность программных и аппаратных средств, обеспечивающих оказание платёжных услуг Компанией, пополнения кошельков, конвертации валют, инициирования платежа, приобретения eSIM и верификации личности Пользователей, доступная через веб-сайт, мобильное приложение, Telegram-бот и Telegram Mini App;
1.3. Верификация — совокупность мероприятий по проверке и подтверждению достоверности сведений о Пользователе, включая установление его личности, идентификацию, аутентификацию, проверку подлинности предоставленных документов и (или) сверку изображения лица Пользователя с фотографией в документе, осуществляемая с привлечением KYC-сервиса в целях соблюдения требований законодательства о противодействии легализации доходов, полученных преступным путём, и финансированию терроризма (ПОД/ФТ), а также в целях определения доступных Пользователю лимитов и функциональных возможностей Сервиса;
1.4. KYC-сервис — третье лицо, привлекаемое на договорной основе для проведения процедур удалённой идентификации и верификации Пользователей, включая проверку подлинности документов, удостоверяющих личность, и сверку изображения лица Пользователя с фотографией в документе, а также для передачи Оператору подтверждённых результатов такой проверки;
1.5. Персональные данные — любая информация, относящаяся к идентифицированному (определяемому) физическому лицу или физическому лицу, которое может быть идентифицировано (определено);
1.6. Субъект Персональных данных или субъект — физическое лицо, не являющееся работником Компании, к которому относятся обрабатываемые Компанией Персональные данные;
1.7. Обработка Персональных данных — любое действие или совокупность действий, совершаемые с Персональными данными, включая сбор, систематизацию, хранение, изменение, использование, обезличивание, блокирование, распространение, предоставление, удаление Персональных данных;
1.8. Авторизация — процедура предоставления потенциальным Пользователем учётных данных в запрашиваемом интерфейсом Сервиса «DoverkaSEND» объёме, включающая подтверждение номера телефона одноразовым кодом (OTP), ввод или создание шестизначного ПИН-кода и, при наличии активированной дополнительной двухфакторной аутентификации (2FA), — подтверждение кодом из приложения- аутентификатора (Google Authenticator, Authy и др.) или аппаратным ключом безопасности; 1.9. Профиль Пользователя — часть Сервиса «DoverkaSEND», содержащая совокупность самостоятельно предоставленных Пользователем данных о себе, а также данных, подтверждённых в ходе верификации;
1.10. Пользователь — физическое лицо, прошедшее процедуру регистрации (проходящее процедуру регистрации) в Сервисе в порядке, установленном Оператором, и (или) использующее функциональные возможности Сервиса, в том числе без прохождения регистрации (в объёме, доступном для неавторизованных лиц), действующее от своего имени и в своём интересе;
1.11. Кошелёк — информационный сервис Учётной записи, отражающий размер задолженности Компании перед Пользователем в соответствующей валюте. Кошелёк не является банковским счётом. Для каждой поддерживаемой валюты (RUB, THB, USD, EUR и др.) ведётся отдельный учёт задолженности.
Глава 2. Общие положения
2. Настоящая Политика действует в отношении всей информации, которую Пользователь предоставляет при регистрации, верификации, аутентификации на Сервисе, а также при получении платёжных услуг.
3. При акцепте Публичной оферты Пользователь подтверждает ознакомление с содержанием настоящей Политики в полном объёме и бесспорное согласие с её положениями, в том числе касающимися обработки информации способами и в целях, определёнными настоящей Политикой.
4. В случае несогласия с условиями настоящей Политики Пользователь должен прекратить пользование Сервисом.
5. Использование Пользователем Сервиса означает согласие с настоящей Политикой конфиденциальности, Политикой обработки персональных данных ООО «Доверка Финтех».
6. Целью настоящей Политики является определение информации, которая может быть запрошена у Пользователя в связи с использованием Сервиса, обеспечение надлежащего режима защиты конфиденциальности информации о Пользователях, в том числе их персональных данных, от несанкционированного доступа и разглашения.
7. К конфиденциальной информации Пользователя относятся Персональные данные, персональная информация и иные данные, в том числе передаваемые автоматически в процессе использования.
8. Оператор вправе без согласия Пользователя предоставлять полученную информацию третьим лицам в обезличенном (агрегированном) виде с целью проведения статистических и иных исследований, а также в связи с деятельностью, связанной с обслуживанием (технической поддержкой) Сервиса. Передача персональных данных третьим лицам в целях проведения маркетинговых исследований и направления рекламных материалов осуществляется исключительно с согласия Пользователя. Право доступа к информации третьим лицам предоставляется на основании настоящей Политики и законодательства Республики Беларусь, а также в целях обеспечения защиты прав и законных интересов Компании или третьих лиц.
9. Правообладатель осуществляет надлежащую защиту персональных и иных данных, персональной информации с учётом требований Конституции Республики Беларусь, требований Закона Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (далее — Закон № 99- З) и иных законодательных актов Республики Беларусь.
10. Пользователь обязан обеспечивать сохранность и конфиденциальность секретных параметров, включая ПИН-код, пароль, секреты двухфакторной аутентификации, и другой информации, необходимой для доступа и совершения операций. Пользователь обязуется незамедлительно сообщать Оператору Сервиса о любом факте подозрения несанкционированного использования его учётной записи. Соблюдение Пользователем вышеуказанных рекомендаций позволит обеспечить максимальную сохранность предоставленной информации.
11. Общие права Пользователей в области Персональных данных описаны в Политике обработки персональных данных ООО «Доверка Финтех».
12. Уполномоченным лицом Оператора является KYC-Оператор, привлекаемый на договорной основе для проведения процедур удалённой идентификации и верификации Пользователей, иные KYC- Операторы.
Глава 3. Цели обработки Персональных данных
13. Персональные данные, разрешённые к обработке в рамках настоящей Политики конфиденциальности, предоставляются Пользователем путём регистрации на Сервисе.
14. Сервис организует сбор, использование и обработку информации, передаваемой Пользователем при осуществлении им регистрационных действий и использовании функциональных возможностей Сервиса, со следующими целями:
14.1. верификации, аутентификации и идентификации Пользователя;
14.2. отображения персональных данных в профиле Пользователя;
14.3. предоставления Пользователям возможности использования функциональных возможностей Сервиса, включая пополнение кошелька, получение международных платёжных услуг, конвертацию валют между кошельками, инициирование платежа, приобретение eSIM, участие в реферальной программе;
14.4. взаимодействия с Пользователем (связь с Пользователем, в том числе в виде уведомлений, запросов и информации, касающихся использования Сервиса), включая SMS-уведомления, push- уведомления, сообщения в Telegram и электронную почту;
14.5. проверки благонадёжности Пользователей (в том числе, достоверности, актуальности и (или) соответствия законодательству любой информации, предоставляемой Пользователями) — при принятии решения о необходимости осуществления такой проверки;
14.6. обеспечения технической возможности функционирования Сервиса;
14.7. размещения (изменения) данных Профиля Пользователя; 14.8. защиты Профиля Пользователя от несанкционированного доступа третьих лиц, включая хранение хеша ПИН-кода и параметров двухфакторной аутентификации;
14.9. проведения статистических, маркетинговых и иных исследований;
14.10. направления информационных, рекламных уведомлений;
14.11. в целях, вытекающих из требований законодательства;
14.12. обеспечения соблюдения законодательства и локальных актов Компании;
14.13. обеспечения функционирования реферальной программы и начисления бонусов;
14.14. рассмотрения обращений Пользователей в службу поддержки.
15. Обработка Персональных данных соразмерна заявленным целям их обработки и обеспечивает на всех этапах такой обработки справедливое соотношение интересов всех заинтересованных лиц.
16. Обработка Персональных данных ограничивается достижением конкретных, заранее заявленных настоящей Политикой, иными локальными актами ООО «Доверка Финтех» целей. Не допускается обработка Персональных данных, не совместимая с первоначально заявленными целями их обработки.
17. В случае необходимости изменения первоначально заявленных целей обработки Персональных данных ООО «Доверка Финтех» обязано получить согласие Субъекта Персональных данных на обработку его Персональных данных в соответствии с изменёнными целями обработки Персональных данных при отсутствии иных оснований для такой обработки, предусмотренных Законом № 99-З и иными законодательными актами.
Глава 4. Перечень обрабатываемых данных
Пользователи — категории, состав, цели
Категория Субъектов Персональных данных: Пользователи. Данные, предоставляемые при регистрации и авторизации (номер телефона, адрес электронной почты (при наличии), данные учётной записи Telegram (при регистрации через Telegram Mini App или Telegram-бот)) — в целях создания личного кабинета (аккаунта, профиля Пользователя).
Паспортные данные или данные иного документа, удостоверяющего личность — в целях проведения базовой верификации Пользователя; выполнения требований законодательства Республики Беларусь.
«Изображение лица (селфи)» — в целях прохождения верификации Пользователя (Уровень 2 и выше).
Данные получателя денежных средств; сумма, валюта, назначение платёжной услуги; история операций и сохранённые получатели — в целях оказания платёжных услуг (исполнения гражданско- правового договора).
Данные о предоставленных платёжных услугах — в иных целях в соответствии с п. 14 настоящей Политики.
Данные о приобретённых eSIM (ICCID, номер телефона, параметры тарифного плана) — в целях исполнения агентского договора по предоставлению услуг eSIM.
Данные о реферальных связях (идентификатор пригласившего Пользователя, количество полученных платёжных услуг, сумма начисленных бонусов) — в целях обеспечения функционирования реферальной программы.
Иные данные, предоставляемые Пользователем (страна резидентства, предпочтительная валюта, код авторизации, хеш ПИН-кода, параметры 2FA) — в целях предоставления услуг по гражданско- правовому договору и обеспечения безопасности учётной записи.
18. Обработка Персональных данных осуществляется с согласия Субъекта Персональных данных, за исключением случаев, предусмотренных Законом № 99-З и иными актами законодательства Республики Беларусь.
19. Оператор хранит Персональные данные Пользователей в течение 5 (пяти) лет с момента оказания последней услуги по гражданско- правовому договору.
20. В случае обработки Персональных данных без согласия Субъекта Персональных данных цели обработки Персональных данных устанавливаются Законом № 99-З и иными законодательными актами Республики Беларусь.
21. Согласие Субъекта Персональных данных представляет собой свободное, однозначное, информированное выражение его воли, посредством которого он разрешает обработку своих Персональных данных.
22. Согласие Субъекта Персональных данных может быть получено, если иное не установлено законодательством, в следующих формах: в письменной форме; в виде электронного документа; в иной электронной форме, в том числе в форме проставления Субъектом Персональных данных соответствующей отметки на Сервисе «DoverkaSEND», при Авторизации, в других формах, позволяющих установить факт получения согласия субъекта Персональных данных.
23. Срок хранения обрабатываемых Компанией Персональных данных, в случае если такой срок не определён законодательством Республики Беларусь, устанавливается Компанией самостоятельно на основании целей обработки Персональных данных в соответствии с настоящей Политикой.
24. Срок хранения обрабатываемых Компанией Персональных данных составляет 5 (пять) лет с момента удаления личного кабинета (аккаунта, профиля Пользователя) Пользователем Сервиса «DoverkaSEND» и (или) с момента расторжения (прекращения действия) Пользовательского соглашения (публичной оферты) с Компанией, в соответствии с требованиями законодательства Республики Беларусь, в том числе о ПОД/ФТ, если иное не установлено законодательством Республики Беларусь, а при отсутствии технической возможности удаления Персональных данных Компания принимает меры по недопущению дальнейшей обработки Персональных данных, включая их блокирование.
Глава 5. Регистрация и верификация Пользователя
25. Сервис «DoverkaSEND» предусматривает три уровня верификации:
25.1. начальный уровень (Уровень 1) — присваивается автоматически после регистрации, не требует предоставления персональных данных сверх номера телефона;
25.2. базовая верификация (Уровень 2) — предполагает удалённую проверку документа, удостоверяющего личность, с использованием KYC- сервиса, включая процедуру подтверждения «живого присутствия» (liveness-проверка / сверка изображения лица Пользователя с фотографией в документе);
25.3. расширенная верификация (Уровень 3) — дополнительно включает предоставление одного или нескольких из следующих документов по запросу Компании: а) документ, подтверждающий адрес проживания (коммунальный счёт, банковская выписка или иной документ, выданный не ранее чем за 3 месяца до даты предоставления); б) документ, подтверждающий источник происхождения денежных средств (справка о доходах, налоговая декларация или иной документ, подтверждающий легальность происхождения средств). Конкретный перечень запрашиваемых документов определяется Оператором индивидуально с учётом требований применимого законодательства и внутренних политик в области ПОД/ФТ.
26. Прохождение Пользователем верификации Уровня 2 или Уровня 3 осуществляется исключительно на добровольной основе. Отказ от прохождения верификации не препятствует использованию Сервиса в объёме, доступном для Уровня 1, но ограничивает либо полностью исключает возможность совершения финансовых операций.
27. Инициация процедуры верификации осуществляется Пользователем самостоятельно посредством функционала личного кабинета Сервиса «DoverkaSEND».
28. Взаимодействие Пользователя с KYC-сервисом осуществляется без участия Оператора в процессах ввода, передачи или временного хранения необработанных персональных данных и изображений документов.
29. В ходе прохождения верификации Пользователь: 29.1. предоставляет Персональные данные (фамилия, имя, отчество (при наличии), дата рождения); 29.2. указывает реквизиты документа, удостоверяющего личность (серия, номер, дата выдачи, орган, выдавший документ, код подразделения); 29.3. загружает изображение или скан-копию документа, удостоверяющего личность; 29.4. в случае прохождения базовой верификации (Уровень 2) и выше — проходит процедуру подтверждения «живого присутствия» (предоставляет изображение лица для сверки с фотографией в документе).
30. KYC-сервис осуществляет: 30.1. проверку подлинности представленного документа; 30.2. проверку наличия признаков подделки, редактирования или искажения изображения; 30.3. сопоставление данных, введённых Пользователем; 30.4. (для Уровня 2 и выше) сверку изображения лица Пользователя с фотографией в документе.
31. По завершении проверки KYC-сервис передаёт Оператору результат верификации и подтверждённый набор персональных данных, включая: 31.1. фамилию, имя, отчество (при наличии); 31.2. дату рождения; 31.3. серию и номер документа, удостоверяющего личность (или иного документа); 31.4. дату выдачи и орган, выдавший документ; 31.5. код подразделения.
32. Оператор не получает и не обрабатывает: 32.1. исходные изображения документов, удостоверяющих личность; 32.2. изображения лица Пользователя, выполненные в рамках процедуры подтверждения «живого присутствия»; 32.3. иную информацию, которая не входит в перечень подтверждённых данных, указанный в п. 31 настоящей Главы; 32.4. данные, обрабатываемые технологиями аутентификации на устройстве Пользователя (Face ID, Touch ID или аналогичные технологии), применяемые Пользователем для входа в мобильное приложение Сервиса, — такие данные обрабатываются исключительно средствами операционной системы устройства Пользователя и не передаются Оператору.
Глава 6. Обязательства сторон
33. Пользователь обязан: 33.1. предоставить информацию, содержащую Персональные данные и необходимую для использования Сервиса; 33.2. обновить, дополнить предоставленную информацию о персональных данных в случае изменения данной информации.
34. Оператор обязан:
34.1. разъяснять субъекту персональных данных его права, связанные с обработкой персональных данных;
34.2. получать согласие субъекта персональных данных, за исключением случаев, предусмотренных Законом № 99-З и иными законодательными актами;
34.3. использовать полученную информацию исключительно для целей, указанных в п. 14 настоящей Политики конфиденциальности;
34.4. обеспечить хранение конфиденциальной информации в тайне, не разглашать без предварительного письменного разрешения Пользователя, а также не осуществлять продажу, обмен, опубликование либо разглашение иными возможными способами переданных персональных данных Пользователя. Компания не разглашает персональные данные третьим лицам, за исключением случаев, прямо предусмотренных настоящей Политикой (в том числе пунктом 8) и Политикой обработки персональных данных ООО «Доверка Финтех» (Глава 7, пункты 19–21), законодательством Республики Беларусь, а также случаев, когда передача необходима для исполнения договора (оказания услуг) с Пользователем, в том числе исполнения платёжных операций с привлечением платёжных партнёров и подрядчиков;
34.5. обеспечивать защиту персональных данных в процессе их обработки;
34.6. вносить изменения в Персональные данные, которые являются неполными, устаревшими или неточными, за исключением случаев, когда иной порядок внесения изменений в Персональные данные установлен законодательными актами либо если цели обработки персональных данных не предполагают последующих изменений таких данных;
34.7. прекращать обработку персональных данных, а также осуществлять их удаление или блокирование (обеспечивать прекращение обработки персональных данных, а также их удаление или блокирование уполномоченным лицом) при отсутствии оснований для обработки персональных данных, предусмотренных Законом № 99-З и иными законодательными актами;
34.8. уведомлять уполномоченный орган по защите прав субъектов персональных данных о нарушениях систем защиты персональных данных незамедлительно, но не позднее трёх рабочих дней после того, как Оператору стало известно о таких нарушениях, за исключением случаев, предусмотренных уполномоченным органом по защите прав субъектов персональных данных;
34.9. осуществлять изменение, блокирование или удаление недостоверных или полученных незаконным путём персональных данных субъекта персональных данных по требованию уполномоченного органа по защите прав субъектов персональных данных, если иной порядок внесения изменений в Персональные данные, их блокирования или удаления не установлен законодательными актами;
34.10. выполнять иные обязанности, предусмотренные Законом № 99-З и иными законодательными актами.
Глава 7. Организация защиты Персональных данных
35. Под защитой Персональных данных понимается ряд правовых, организационных и технических мер, направленных на: 35.1. обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации; 35.2. соблюдение конфиденциальности информации ограниченного доступа; 35.3. реализацию права на доступ к информации.
36. Для защиты Персональных данных Компания принимает необходимые предусмотренные законом меры (включая, но не ограничиваясь):
36.1. ограничивает и регламентирует состав работников и иных лиц, функциональные обязанности которых требуют доступа к информации, содержащей Персональные данные (в том числе путём использования паролей доступа к электронным информационным ресурсам);
36.2. обеспечивает условия для хранения документов, содержащих Персональные данные, в ограниченном доступе;
36.3. организует порядок уничтожения информации, содержащей Персональные данные, если законодательством не установлены требования по хранению соответствующих данных;
36.4. контролирует соблюдение требований по обеспечению защиты Персональных данных, в том числе установленных настоящей Политикой (путём проведения внутренних проверок, установления специальных средств мониторинга и др.);
36.5. проводит расследование случаев несанкционированного доступа или разглашения Персональных данных с привлечением виновных работников к ответственности, принятием иных мер;
36.6. внедряет программные и технические средства защиты информации в электронном виде, включая шифрование персональных данных при хранении (AES-256) и передаче (TLS 1.2+), маскирование номеров телефонов и иных идентификаторов при отображении, хранение ПИН-кодов и паролей исключительно в хешированном виде;
36.7. обеспечивает возможность восстановления Персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
36.8. иные меры, предусмотренные законодательством Республики Беларусь.
37. В Компании назначается лицо, ответственное за осуществление внутреннего контроля за обработкой Персональных данных, а в случае, если такое лицо не назначено, лицом, ответственным за осуществление внутреннего контроля за обработкой персональных данных, является руководитель (директор) Компании.
38. Компания осуществляет ознакомление работников и иных лиц, непосредственно осуществляющих обработку Персональных данных, с положениями законодательства о Персональных данных, в том числе с требованиями по защите Персональных данных, настоящей Политикой, а также производит обучение указанных работников и иных лиц в установленном законодательством порядке.
39. Компанией принимаются иные меры, направленные на обеспечение выполнения Компанией обязанностей в сфере Персональных данных, предусмотренные действующим законодательством Республики Беларусь.
Глава 8. Заключительные положения
40. Работники Компании и иные лица, виновные в нарушении настоящей Политики, а также законодательства Республики Беларусь в области Персональных данных, могут быть привлечены к дисциплинарной и материальной ответственности в порядке, установленном Трудовым кодексом, а также могут быть привлечены к гражданско- правовой, административной и уголовной ответственности в порядке, установленном законодательством Республики Беларусь.
41. Упорядочение обращения с Персональными данными, установленное настоящей Политикой, имеет целью обеспечить права и свободы Субъектов Персональных данных при обработке Персональных данных, сохранение конфиденциальности Персональных данных и их защиту.
42. Настоящая Политика служит основой для разработки локальных, в том числе правовых актов, регламентирующих вопросы обработки и защиты Компанией Персональных данных Субъектов Персональных данных при использовании Сервиса «DoverkaSEND».
43. Все вопросы, не отражённые в настоящей Политике, иных локальных актах Компании, регулируются законодательством Республики Беларусь.