ЗАКРЫТОЕ АКЦИОНЕРНОЕ ОБЩЕСТВО «ФИАТЭКС»


ПОЛИТИКА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

СЕРВИСА GENEXT WALLET


1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Настоящая Политика определяет порядок обработки и защиты персональных данных физических лиц, использующих сервис Genext Wallet, Закрытым акционерным обществом «Фиатэкс» (далее — Оператор, Компания или Фиатэкс).
1.2. Реквизиты Оператора: ЗАО «Фиатэкс», ИНН 00110202410208, ОКПО 33309445, государственный регистрационный номер 308989-3301-ЗАО, адрес: Кыргызская Республика, г. Бишкек, ул. Киевская, д. 80/5. Контакты: support@genext-pay.com; по вопросам комплаенса — compliance@genext-pay.com.
1.3. Политика применяется к данным, получаемым через мобильное приложение, сайт, службу поддержки, процедуры идентификации, блокчейн и платежную инфраструктуру, а также от банков, эмитентов, платежных организаций, кастодиана, AML/KYT-провайдеров, государственных органов и иных законных источников.
1.4. Политика является самостоятельным документом и применяется совместно с Пользовательским соглашением (публичной офертой). Нажатие кнопки «Войти» при наличии рядом уведомления подтверждает ознакомление Пользователя с Политикой. Когда закон требует отдельного согласия, Компания получает его отдельно до соответствующей обработки.
1.5. Компания обрабатывает данные по законодательству Кыргызской Республики, включая требования о персональных данных, цифровых услугах, виртуальных активах, противодействии легализации преступных доходов, финансированию террористической деятельности и финансированию распространения оружия массового уничтожения. Если к конкретной обработке обязательно применяется право иной страны, Компания учитывает его императивные требования.
1.6. Политика относится только к физическим лицам. Обработка данных представителей корпоративных клиентов и участников сервиса пожертвований регулируется также отдельными документами соответствующих сервисов.

2. ОСНОВНЫЕ ПОНЯТИЯ
2.1. Персональные данные — любая информация, относящаяся к прямо или косвенно определенному либо определяемому физическому лицу.
2.2. Обработка — любое действие или совокупность действий с персональными данными, включая сбор, получение, запись, систематизацию, накопление, хранение, уточнение, сопоставление, извлечение, использование, анализ, передачу, предоставление доступа, трансграничную передачу, обезличивание, блокирование, удаление и уничтожение.
2.3. Биометрические данные — данные, характеризующие физиологические или биологические особенности человека и используемые для подтверждения личности, включая изображение лица, селфи, видеозапись, результат liveness-проверки и сформированные на их основе шаблоны либо признаки, если они используются для идентификации.
2.4. AML/KYT — проверка личности, операций, источника средств, адресов виртуальных кошельков и связей в блокчейне для соблюдения законодательства, выявления санкционных, мошеннических и иных рисков.
2.5. Обработчик — лицо, которое обрабатывает данные по поручению и на основании договора с Компанией.
2.6. Пользователь — физическое лицо, которое регистрируется, использует или обращается за использованием Genext Wallet.

3. ПРИНЦИПЫ И ПРАВОВЫЕ ОСНОВАНИЯ
3.1. Компания обрабатывает данные законно, добросовестно и прозрачно, для определенных целей, в объеме, необходимом для этих целей, обеспечивает точность и ограничивает срок хранения.
3.2. Правовыми основаниями обработки в зависимости от цели являются:
а) заключение и исполнение Пользовательского соглашения и отдельных договоров на услуги;
б) выполнение обязанностей и осуществление полномочий, установленных применимым законодательством;
в) согласие Пользователя, если оно требуется законом, в том числе для отдельных видов биометрической или трансграничной обработки;
г) защита жизни, здоровья и иных жизненно важных интересов, когда получить согласие невозможно;
д) защита законных интересов Компании, Пользователей и третьих лиц, включая безопасность, предупреждение мошенничества, защиту прав в споре и совершенствование Сервиса, если такие интересы не преобладают над правами Пользователя;
е) иные основания, прямо предусмотренные применимым законодательством.
3.3. Отзыв согласия не влияет на законность обработки, проведенной до отзыва, и не прекращает обработку, необходимую для исполнения договора, требований AML/KYT, бухгалтерского учета, хранения обязательных записей, расследования или защиты прав в споре.
3.4. Компания не использует данные для рекламных рассылок и не продает персональные данные рекламным сетям. Сервисные, транзакционные, юридические и связанные с безопасностью уведомления не являются рекламой.

4. ЦЕЛИ ОБРАБОТКИ
4.1. Компания обрабатывает данные для:
а) регистрации, аутентификации, восстановления и защиты Аккаунта;
б) идентификации и проверки личности, возраста, гражданства, резидентства, статуса санкций и полномочий;
в) выполнения KYC, liveness, биометрического сопоставления, AML/KYT, проверки источника средств, цели операции, контрагента и налогового статуса;
г) предоставления покупки, продажи, хранения, ввода, вывода и перевода виртуальных активов;
д) организации QR-платежей, переводов на электронные кошельки, банковские карты и счета, фиатных пополнений и выводов;
е) оформления и обслуживания карточного продукта через эмитента, проведения авторизаций, возвратов, chargeback и снятия наличных;
ж) расчета и отображения Совокупного баланса Аккаунта, курса, комиссий и лимитов;
з) исполнения платежей, сверки, бухгалтерского и внутреннего учета, формирования подтверждений и истории операций;
и) предотвращения социальной инженерии, захвата Аккаунта, мошенничества, использования «дропов», похищенных средств и иных нарушений;
к) рассмотрения обращений, жалоб, возвратов и споров, осуществления поддержки и контроля качества;
л) выполнения требований регуляторов, судов, правоохранительных, налоговых и иных уполномоченных органов;
м) обеспечения информационной безопасности, мониторинга доступности, диагностики ошибок и расследования инцидентов;
н) обезличенной или агрегированной аналитики, улучшения функций, интерфейса, производительности и управления рисками;
о) установления, осуществления и защиты правовых требований Компании и третьих лиц;
п) архивного хранения в обязательные сроки.
4.2. Дополнительно данные обрабатываются для проверки знаний и компетентности Пользователя, выполнения требований об информации об отправителе и получателе виртуального актива, подтверждения контроля над некастодиальным кошельком, учета и погашения задолженности, исправления технических ошибок и двойных зачислений, а также обработки обращений наследников и законных представителей.

5. КАТЕГОРИИ ОБРАБАТЫВАЕМЫХ ДАННЫХ
5.1. Идентификационные данные: фамилия, имя, отчество при наличии, дата и место рождения, пол, гражданство, фотография, подпись, персональный и налоговый идентификатор, сведения о документе, удостоверяющем личность, его изображение и машиночитаемая зона, сведения о действительности документа.
5.2. Контактные и адресные данные: номер телефона, адрес электронной почты, адрес регистрации и проживания, страна и предпочитаемый язык связи.
5.3. Данные KYC и проверки: селфи, видео, изображение лица, результат liveness, биометрические шаблоны или признаки, результаты сопоставления с документом, статус и этап проверки, сведения из санкционных, террористических, публичных и иных законных источников, сведения о публичном должностном лице, налоговом резидентстве и бенефициарном интересе.
5.4. Финансовые и платежные данные: сведения о принадлежащих Пользователю счетах, картах и платежных инструментах, замаскированные реквизиты, наименование банка или платежного сервиса, сумма, валюта, назначение, время, статус, идентификаторы и история операций, возвратов и споров. Полные данные карты могут обрабатываться непосредственно эмитентом или платежным провайдером без хранения Компанией, если так устроен соответствующий интерфейс.
5.5. Данные о виртуальных активах и блокчейне: адреса кошельков, сеть, актив, сумма, hash транзакции, memo или tag, история ввода, вывода, покупки, продажи и перевода, связи адресов, источник и назначение активов, риск-оценка, метки и сведения AML/KYT-провайдеров.
5.6. Данные об устройстве и использовании: IP-адрес, дата и время, тип и версия устройства, операционная система, версия приложения, идентификаторы приложения и устройства, язык, часовой пояс, оператор связи, технические журналы, crash-данные, события интерфейса, сведения о сессии, способ аутентификации и признаки удаленного доступа либо компрометации.
5.7. Данные о местоположении: страна, регион и приблизительное местоположение по IP, а также более точная геолокация, если она необходима для функции, безопасности или соблюдения закона и Пользователь предоставил требуемое разрешение.
5.8. Данные коммуникаций: обращения, переписка, приложенные документы, записи звонков или видеосвязи при предварительном уведомлении, ответы на вопросы безопасности, отзывы и сведения о жалобе.
5.9. Дополнительные данные комплаенса: сведения о занятости, работодателе, доходе, источнике благосостояния и средств, экономическом смысле и получателе операции, подтверждающие договоры, выписки, чеки, налоговые документы и объяснения.
5.10. Оценочные и производные данные: профиль риска, вероятность мошенничества, несоответствия, рекомендации о лимите, необходимости повторной проверки, периоде ожидания, блокировке или ручном рассмотрении.
5.11. Компания не требует данные, не относящиеся к заявленным целям. Пользователь может отказаться предоставить необязательные данные, но непредоставление обязательных данных может сделать регистрацию или Операцию невозможной.
5.12. Данные проверки знаний и компетентности: гражданство, версия вопросника, заданные вопросы, ответы, результат, время и история прохождения, а также причина недоступности соответствующей операции.
5.13. Данные отправителя, получателя и маршрута перевода виртуального актива: имя и иные обязательные идентификаторы сторон, страна, цель операции, тип кошелька, сведения о провайдере виртуальных активов, адрес кошелька и данные, подтверждающие контроль над некастодиальным кошельком.
5.14. Данные о задолженности и корректировках: основание, сумма, валюта или актив, записи авторизации и клиринга, chargeback, возврат исходного пополнения, двойное зачисление, техническая ошибка, уведомления и история погашения либо оспаривания.
5.15. Данные наследников и представителей: сведения о смерти или недееспособности Пользователя, документы о полномочиях, родстве, наследовании, назначении представителя и реквизиты для передачи доступного остатка.

6. ИСТОЧНИКИ ДАННЫХ
6.1. Компания получает данные:
а) непосредственно от Пользователя при регистрации, KYC, совершении операций и обращении в поддержку;
б) автоматически от приложения, сайта, устройства и систем безопасности;
в) от провайдера KYC, AML/KYT-провайдеров, банков, эмитента, платежных организаций, кастодиана и иных Партнеров;
г) из блокчейнов и общедоступных реестров, санкционных и иных официальных перечней;
д) от отправителя, получателя, продавца или иного участника операции;
е) от государственных органов и иных лиц, имеющих законное основание передать данные.
6.2. Если Пользователь предоставляет данные другого лица, он подтверждает наличие законного основания для передачи и обязан сообщить этому лицу необходимую информацию об обработке, если это требуется законом.

7. KYC, БИОМЕТРИЯ И АВТОМАТИЗИРОВАННЫЕ РЕШЕНИЯ
7.1. До начала KYC Пользователю показываются наименование конкретного провайдера, категории получаемых им данных, цель проверки и страна обработки. При замене провайдера обновляется это уведомление; повторное изменение Политики требуется только при изменении ее существенных условий.
7.2. Провайдер KYC может получать изображения документа, селфи, видео, liveness-данные, биометрические признаки, контактные данные и технические сведения и обрабатывать их на своей инфраструктуре по договору с Компанией и применимому праву.
7.3. Компания и Партнеры используют автоматические правила и модели для проверки подлинности, сопоставления лица, выявления санкционных совпадений, анализа блокчейн-адресов, устройства, поведения и операций. Результатом может быть дополнительный запрос, временная остановка, индивидуальный лимит, период ожидания, отказ в операции или направление на ручное рассмотрение.
7.4. Пользователь вправе запросить понятную информацию об основных причинах решения и пересмотр человеком, когда это предусмотрено законом и раскрытие не нарушает требования AML, безопасность, права третьих лиц или запрет разглашения.
7.5. Компания не раскрывает внутренние формулы, пороги, сигналы, конфиденциальные сведения провайдеров и информацию, раскрытие которой может помочь обойти контроль или запрещено законом.
7.6. Решение о допуске гражданина Кыргызской Республики к покупке виртуального актива или обмену одного виртуального актива на другой может формироваться автоматически на основании ответов на обязательный вопросник. До внедрения такого вопросника и выполнения необходимых регуляторных процедур соответствующие операции недоступны. Неудовлетворительный результат влечет отказ в этих операциях, но сам по себе не ограничивает продажу, вывод или закрытие Аккаунта, если отсутствуют иные законные основания ограничения.

8. ПОЛУЧАТЕЛИ И ПОРУЧЕНИЕ ОБРАБОТКИ
8.1. В пределах цели и необходимого объема данные могут получать:
а) провайдеры KYC, liveness и биометрического сопоставления;
б) AML/KYT-провайдеры и поставщики санкционных, антифрод- и risk-данных;
в) банки, эмитенты карт, платежные организации, платежные системы, операторы электронных кошельков и иностранные переводные сервисы;
г) кастодиан, поставщики блокчейн-инфраструктуры и ликвидности;
д) поставщики облачной, серверной, телекоммуникационной, аналитической, кибербезопасностной и клиентской инфраструктуры;
е) аудиторы, бухгалтерские, юридические и иные профессиональные консультанты, связанные обязанностью конфиденциальности;
ж) суды, регуляторы, правоохранительные, налоговые и иные компетентные органы;
з) участник реорганизации, приобретения бизнеса или передачи портфеля при соблюдении конфиденциальности и закона.
8.2. Компания не обязана публиковать в Политике постоянный перечень всех Партнеров. Однако до KYC она раскрывает конкретного провайдера в порядке пункта 7.1, при выпуске карты — эмитента и применимые условия, а по законному запросу Пользователя предоставляет сведения о конкретных получателях или категориях получателей и местах обработки в объеме, предусмотренном законом.
8.3. С обработчиками заключаются договоры, устанавливающие предмет, цели, категории данных, инструкции, конфиденциальность, меры безопасности, сроки хранения, порядок привлечения субподрядчиков, возврата или уничтожения данных и содействия Компании в исполнении прав Пользователя.
8.4. Компания вправе передать данные без согласия, когда это необходимо для исполнения договора, выполнения закона, законного требования компетентного органа, предотвращения преступления, защиты жизненно важных интересов или в ином предусмотренном законом случае.
8.5. Компания не раскрывает Пользователю сведения, если раскрытие запрещено законом, нарушает права другого лица, раскрывает охраняемую тайну либо препятствует AML, антифрод-проверке или расследованию.
8.6. Для исполнения требований об информации об отправителе и получателе виртуального актива Компания вправе передавать необходимые данные иностранному или местному провайдеру виртуальных активов, кастодиану, банку, платежной организации и иному участнику маршрута операции. Компания передает только данные, необходимые для операции, проверки риска и соблюдения закона, и вправе остановить операцию до получения достаточной информации.

9. ХРАНЕНИЕ И ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА
9.1. Основные серверы и информационные системы Компании, используемые для хранения персональных данных, размещаются в Кыргызской Республике.
9.2. Отдельные Партнеры, включая провайдера KYC, банк, эмитента, платежную организацию, кастодиана или технического поставщика, могут обрабатывать данные в другой стране. До передачи Компания определяет законное основание и применяет доступный механизм защиты, включая передачу в страну с надлежащим уровнем защиты, необходимую для договора передачу, отдельное согласие или договорные и организационные гарантии.
9.3. Страна обработки конкретным провайдером KYC сообщается до прохождения проверки. Для отдельных карточных или платежных услуг информация о Партнере и соответствующей юрисдикции может предоставляться в интерфейсе или отдельных условиях услуги.
9.4. Трансграничная передача не означает свободное распространение данных. Получатель вправе использовать их только для соответствующей цели, по договору или закону и с применением мер защиты.

10. СРОКИ ХРАНЕНИЯ И УДАЛЕНИЕ
10.1. Данные хранятся не дольше, чем необходимо для целей обработки, если более длительный срок не установлен законом, договором, требованием компетентного органа или необходимостью защиты прав в споре.
10.2. Идентификационные данные, KYC-материалы, записи о проверках, договорах, операциях, транзакциях, переписке и подтверждающих документах хранятся не менее пяти лет после прекращения отношений или совершения соответствующей операции, если применимое законодательство не требует более длительного срока.
10.3. Технические журналы и данные безопасности хранятся в срок, необходимый для защиты Аккаунта, расследования инцидентов и соблюдения закона. Срок может быть продлен при расследовании, споре, блокировке, запросе органа или незавершенной обязанности.
10.4. После истечения срока данные удаляются, уничтожаются или необратимо обезличиваются, если их дальнейшее хранение не требуется. Резервные копии могут удаляться по циклу перезаписи при ограничении обычного доступа.
10.5. Закрытие Аккаунта или удаление приложения не влечет немедленного удаления данных, которые Компания обязана или вправе хранить по закону и для защиты прав.
10.6. Записи вопросника знаний и компетентности, сведения об отправителе и получателе виртуального актива, подтверждения контроля над кошельком, данные о задолженности и технических корректировках хранятся в сроки, установленные для соответствующей операции, KYC/AML или защиты требований, и не менее обязательного срока, если он предусмотрен законом. Документы наследников и представителей хранятся до завершения проверки и передачи остатка, а затем — в течение срока, необходимого для отчетности и защиты прав.

11. БЕЗОПАСНОСТЬ И ИНЦИДЕНТЫ
11.1. Компания применяет соразмерные риску правовые, организационные и технические меры: разграничение доступа, многофакторную защиту административных систем, журналирование, шифрование при передаче и когда применимо при хранении, резервирование, мониторинг, управление уязвимостями, проверку поставщиков и обучение работников.
11.2. Доступ предоставляется работникам и Партнерам только в объеме, необходимом для обязанностей. Такие лица связаны требованиями конфиденциальности и безопасности.
11.3. Пользователь обязан защищать устройство, SIM-карту и коды, не передавать их третьим лицам, не устанавливать удаленный доступ по указанию неизвестных лиц и незамедлительно сообщать о компрометации.
11.4. При инциденте Компания фиксирует обстоятельства, принимает меры по локализации и устранению последствий, взаимодействует с Партнерами и уведомляет уполномоченный орган и/или Пользователя в сроки и случаях, установленных законом. Если применяется обязанность уведомления регулятора в течение 72 часов, Компания соблюдает этот срок.

12. ПРАВА ПОЛЬЗОВАТЕЛЯ
12.1. В пределах применимого закона Пользователь вправе:
а) получить подтверждение факта обработки и доступ к данным;
б) узнать цели, основания, категории данных, источники, способы, сроки хранения, конкретных получателей или категории получателей и места обработки;
в) потребовать уточнения неполных, неточных или неактуальных данных;
г) потребовать блокирования, прекращения обработки, удаления или уничтожения незаконно полученных либо ненужных данных;
д) отозвать согласие и возразить против обработки, основанной на согласии или законном интересе;
е) получить данные в переносимом формате, если такое право предусмотрено законом и технически применимо;
ж) запросить пересмотр автоматизированного решения в случаях, установленных законом;
з) обжаловать действия Компании в уполномоченный орган или суд.
12.2. Для реализации права Пользователь направляет запрос на support@genext-pay.com с подтвержденного адреса или через Аккаунт. Компания вправе запросить сведения, необходимые для подтверждения личности и предотвращения раскрытия данных третьему лицу.
12.3. Компания предоставляет общий ответ в срок до 30 календарных дней, если законом не установлен более короткий срок. По жалобе Компания в течение пяти рабочих дней принимает доступные меры либо уведомляет, почему требуется больше времени. Требования об исправлении, блокировании или удалении исполняются в специальные сроки, установленные законом; когда применим срок семь рабочих дней, Компания соблюдает его.
12.4. Компания может отказать полностью или частично, если не может надежно идентифицировать заявителя, запрос повторяется без разумного основания, затрагивает права других лиц, требует раскрытия охраняемой законом информации или данные должны сохраняться для AML, расследования, договора, бухгалтерского учета, спора либо иной законной обязанности. Причина отказа сообщается, если ее раскрытие не запрещено.
12.5. Отзыв согласия или требование удалить обязательные для Сервиса данные может сделать дальнейшее обслуживание невозможным. В таком случае Компания прекращает новые операции и закрывает Аккаунт после завершения расчетов, доступного вывода активов, AML-проверок и обязательного хранения.

13. ФАЙЛЫ COOKIE И АНАЛИТИКА
13.1. Сайт и приложение могут использовать cookie, локальное хранилище, SDK и аналогичные технологии для аутентификации, безопасности, сохранения настроек, диагностики, аналитики и улучшения Сервиса.
13.2. Необязательные аналитические технологии активируются в соответствии с применимым законом и настройками согласия. Отключение обязательных технологий может сделать вход или отдельные функции невозможными.
13.3. Компания не использует эти технологии для показа рекламы внутри Сервиса и не формирует рекламные профили для передачи рекламным сетям.

14. ИЗМЕНЕНИЕ ПОЛИТИКИ
14.1. Компания вправе изменять Политику при изменении Сервиса, состава данных, Партнеров, технологий, рисков или законодательства.
14.2. О существенных изменениях Компания уведомляет доступным способом до их вступления в силу. Если изменение связано с условиями Сервиса и ухудшает положение Пользователя, применяется срок уведомления, предусмотренный Пользовательским соглашением и обязательным законом.
14.3. Продолжение использования после даты вступления новой редакции в силу означает ознакомление и, когда это является допустимым правовым основанием, принятие новой редакции. Новая цель обработки, биометрия, трансграничная передача или иной случай, для которого закон требует отдельного согласия, не могут основываться только на молчании или продолжении использования: Компания запрашивает отдельное согласие.
14.4. Если Пользователь не согласен с изменениями, он обязан до их вступления прекратить новые операции и запросить закрытие Аккаунта. Это не прекращает законное хранение и обработку ранее собранных данных в обязательных целях.

15. КОНТАКТЫ И ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
15.1. Вопросы о данных и запросы о реализации прав направляются на support@genext-pay.com. Вопросы AML и комплаенса — на compliance@genext-pay.com.
15.2. Политика доступна в интерфейсе Genext Wallet и на странице документов Компании. Компания хранит сведения о редакциях и дате ознакомления Пользователя.
15.3. Если отдельное положение Политики признано недействительным, остальные положения сохраняют силу в максимально допустимом законом объеме.
15.4. Русский текст является применимой редакцией до публикации перевода и прямого указания Компании на его юридическую силу.