В Eesti Firma (юридическое наименование Eesti Firma OÜ, регистрационный номер 14164797, юридический адрес: Vesivärava 50-301, 10152 Tallinn, Estonia) защита ваших персональных данных является нашим высшим приоритетом. Являясь лицензированным эстонским поставщиком трастовых и корпоративных услуг, мы обрабатываем персональные данные в полном соответствии с Общим регламентом по защите данных (EU) 2016/679 (GDPR) и Законом Эстонии о защите персональных данных (Isikuandmete kaitse seadus). Наша приверженность конфиденциальности основана на принципах обработки данных, установленных статьёй 5 GDPR.
Эти принципы лежат в основе всех наших решений относительно обработки ваших данных и наших внутренних процедур. Ниже мы разъясняем каждый принцип, способы его применения на практике, ваши права как субъекта данных, а также порядок обращения в компетентный надзорный орган. Подробная информация о конкретных операциях по обработке данных и мерах защиты приведена в нашей Политике конфиденциальности.
Кратко
Мы обрабатываем ваши персональные данные в соответствии с семью принципами GDPR, изложенными в статье 5: законность, добросовестность и прозрачность; ограничение целей; минимизация данных; точность; ограничение хранения; целостность и конфиденциальность; подотчётность. На этой странице разъясняется каждый принцип, перечисляются ваши права как субъекта данных (доступ, исправление, удаление, возражение и другие), а также рассказывается, как подать жалобу в Инспекцию по защите данных Эстонии. Конкретные сведения об обработке изложены в нашей Политике конфиденциальности.
Законность, добросовестность и прозрачность
В соответствии со статьёй 5(1)(a) GDPR мы обрабатываем персональные данные законно, добросовестно и прозрачно по отношению к вам. Это означает, что любая обработка данных осуществляется на законных основаниях, честно и открыто по отношению к вам как субъекту данных. В рамках этого принципа мы придерживаемся следующих подходов:
- Законность: мы собираем и используем ваши персональные данные только при наличии ясного и законного основания согласно статье 6 GDPR. К таким основаниям относятся ваше информированное согласие (когда оно необходимо), исполнение договорных обязательств, соблюдение требований законодательства (например, обязательств по противодействию отмыванию денег и KYC) или наши законные деловые интересы, которые не имеют приоритета над вашими правами. Мы всегда информируем вас о правовом основании обработки ваших данных.
- Добросовестность: мы обеспечиваем добросовестную обработку данных. Это означает, что мы не собираем данные обманным путём и не используем их вам во вред. Мы никогда не вводим вас в заблуждение относительно целей сбора информации или способов её использования. Кроме того, мы учитываем ваши интересы и права — например, гарантируем возможность осуществлять ваши права (такие как право на доступ к данным) без дискриминации и независимо от условий обслуживания. Обработка данных осуществляется таким образом, чтобы не причинять неоправданного ущерба вашей частной жизни.
- Прозрачность: мы открыто и ясно сообщаем, почему и каким образом используются ваши данные. Вся информация об обработке излагается простым языком, без излишней юридической терминологии. Наша Политика конфиденциальности и другие уведомления всегда легко доступны, чтобы вы в любой момент могли узнать, какие данные мы собираем, на каких основаниях и для каких целей. При необходимости мы используем многоуровневый подход к информированию: выделяем ключевые положения и предоставляем подробности по дополнительным ссылкам или во всплывающих подсказках. Мы регулярно обновляем информацию, поддерживая её актуальность, и уведомляем вас о любых существенных изменениях. Такая прозрачность позволяет вам точно знать, как обрабатываются ваши персональные данные.
Ограничение целей
В соответствии со статьёй 5(1)(b) GDPR мы собираем и используем персональные данные только для конкретных, заранее определённых и законных целей, о которых вы уведомляетесь предварительно. Это означает, что ваши данные будут использоваться исключительно в целях, для которых они были собраны. Мы не используем персональную информацию каким-либо новым способом, несовместимым с первоначальными целями. Например, если вы предоставили адрес электронной почты для получения новостей о нашем сервисе, мы не передадим его партнёру для рекламы без вашего ведома и согласия.
Все цели обработки чётко документируются: во внутренних реестрах и публичных документах (таких как Политика конфиденциальности) мы указываем причины сбора определённых данных. Если возникнет необходимость использовать данные для новой цели, несовместимой с первоначальной, мы заранее получим ваше отдельное согласие либо обеспечим наличие другого законного основания для обработки. Таким образом, вы можете быть уверены, что ваши персональные данные не будут использоваться неожиданным образом или за рамками первоначально заявленных целей.
Минимизация данных
Мы соблюдаем принцип минимизации данных (статья 5(1)(c) GDPR), то есть собираем только ту персональную информацию, которая действительно необходима для заявленных целей обработки. На практике это реализуется следующим образом:
- Мы запрашиваем только минимальный объём данных, необходимый для оказания запрошенной услуги или исполнения договора. Формы и опросы на нашем сайте разработаны так, чтобы не собирать лишнюю информацию. Например, если для регистрации на вебинар необходимы только ваше имя и адрес электронной почты, мы не будем запрашивать дополнительные данные, не связанные с этой целью.
- Принцип «ничего лишнего» помогает нам снижать риски для вашей конфиденциальности. Чем меньше данных хранится и обрабатывается, тем ниже вероятность утечки или несанкционированного доступа. Мы не собираем информацию «на всякий случай», накапливая данные, которые когда-нибудь могут пригодиться. Каждый запрос информации тщательно обосновывается конкретной необходимостью.
- Мы также регулярно пересматриваем состав собираемых данных, исключая поля и запросы, которые не являются необходимыми. Таким образом, при любом взаимодействии мы запрашиваем только ту информацию, которая действительно нужна для достижения указанных целей.
Точность
Поддержание персональных данных в точном и актуальном состоянии (статья 5(1)(d) GDPR) — ещё один ключевой принцип, которого мы придерживаемся. Мы прилагаем все разумные усилия, чтобы имеющаяся у нас информация о вас была правильной, полной и актуальной, поскольку от этого зависят качество наших услуг и ваше доверие. Для обеспечения точности мы применяем следующие меры:
- Регулярное обновление: если ваши персональные данные изменились (например, вы обновили контактный номер телефона или адрес), мы оперативно отражаем эти изменения в наших системах. Мы стремимся не допускать принятия решений на основании устаревшей или неверной информации.
- Исправление ошибок: если вы обнаружите, что какие-либо ваши данные неверны или устарели, вы всегда можете уведомить нас — мы оперативно исправим ошибки. Более того, согласно статье 16 GDPR вы имеете право на исправление неточных данных, и мы в полной мере соблюдаем это право, предоставляя удобные способы сообщить нам о любых неточностях.
- Проверка критически важных данных: в случаях, когда точность данных особенно важна (например, для финансовых операций или оказания юридически значимых услуг), мы можем предпринять дополнительные действия для проверки и подтверждения информации. Это может включать запрос подтверждающих документов или сверку данных с вами. Все эти меры обеспечивают наличие в наших базах данных только точной информации.
- Удаление неточных данных: согласно требованиям GDPR неточные или неполные данные, которые невозможно исправить, должны быть удалены без неоправданной задержки. Мы соблюдаем это правило: если какая-либо информация окажется неточной применительно к целям её обработки и её невозможно будет исправить, мы оперативно удалим её во избежание возможных негативных последствий.
Для поддержания точности также крайне важно ваше содействие: пожалуйста, сообщайте нам, если какие-либо ваши персональные данные изменились или нуждаются в исправлении. Мы ценим вашу инициативность, поскольку точные данные необходимы для эффективного оказания услуг и защиты ваших прав.
Ограничение срока хранения
Мы храним персональные данные не дольше, чем это необходимо для достижения целей, ради которых они были собраны. Этот принцип ограничения срока хранения (статья 5(1)(e) GDPR) означает, что для каждой категории данных установлен срок хранения, по истечении которого информация безопасно удаляется или анонимизируется. Вот как мы обеспечиваем его соблюдение:
- Чётко установленные сроки хранения: мы устанавливаем обоснованные сроки хранения для различных видов персональных данных, учитывая цели обработки, наши юридические и договорные обязательства, а также применимые требования законодательства. Например, данные о транзакциях и бухгалтерском учёте хранятся в течение срока, предусмотренного налоговым и бухгалтерским законодательством Эстонии (как правило, семь лет), тогда как данные, собранные в связи с разовым запросом, хранятся меньше. Все сроки хранения закреплены в наших внутренних политиках, и мы строго их соблюдаем.
- Регулярные проверки: мы периодически пересматриваем наши правила хранения данных, чтобы они оставались актуальными. При изменении бизнес-процессов или законодательства мы соответствующим образом корректируем сроки хранения данных. Такие проверки помогают выявлять персональные данные, которые больше не требуются. Мы проводим проверки для обнаружения неиспользуемых или устаревших данных и удаляем их, если они не нужны для какой-либо законной цели.
- Безопасное удаление: по истечении сроков хранения (или раньше, если данные становятся ненужными) мы удаляем персональные данные таким образом, чтобы их невозможно было восстановить или связать с конкретным лицом. В некоторых случаях, если немедленное удаление невозможно из-за технических ограничений, мы сначала анонимизируем данные (отделяем их от сведений о вашей личности), а затем удаляем, как только это становится возможным. Мы также можем хранить данные дольше установленного срока только в случаях, разрешённых законом — например, если данные сохраняются для архивных целей в общественных интересах либо в научных или статистических целях согласно статье 89(1) GDPR. Даже в таких случаях мы обеспечиваем надлежащие гарантии конфиденциальности.
Сводя срок хранения персональных данных к минимуму, мы снижаем риск неправомерного использования данных или их уязвимости перед утечками с течением времени. Вы можете быть уверены, что мы не храним ваши данные дольше необходимого и строго соблюдаем установленные сроки.
Целостность и конфиденциальность
Мы принимаем все меры для обеспечения целостности и конфиденциальности ваших персональных данных (статья 5(1)(f) GDPR), защищая их от несанкционированного доступа, изменения, раскрытия или уничтожения. Этот принцип безопасности данных реализуется комплексно — как с помощью технических, так и организационных средств. Вот как мы защищаем ваши данные:
- Современные технологии безопасности: мы применяем надлежащие технические меры для защиты персональной информации, включая шифрование данных, межсетевые экраны, антивирусные решения, системы обнаружения вторжений и другие инструменты кибербезопасности. Эти меры соразмерны характеру и объёму обрабатываемых данных и потенциальным рискам. Например, конфиденциальные данные могут храниться в зашифрованном виде, а доступ к системам, содержащим персональные данные, строго ограничивается кругом уполномоченных лиц. Мы регулярно оцениваем риски и обновляем меры безопасности для противодействия новым угрозам. Наша IT-инфраструктура контролируется на предмет уязвимостей, а обновления и исправления оперативно устанавливаются для предотвращения инцидентов.
- Организационные меры и контроль доступа: помимо технологий, мы применяем строгие организационные правила обращения с данными. Доступ к вашим персональным данным предоставляется исключительно сотрудникам или уполномоченным лицам, которым он необходим для выполнения обязанностей (принцип «минимальных привилегий»). Каждый сотрудник действует в пределах своих полномочий и проходит обучение требованиям безопасности данных. Со всеми сотрудниками и сторонними подрядчиками, которые могут получить доступ к информации, мы заключаем соглашения о неразглашении (NDA), юридически обязывающие их соблюдать конфиденциальность. Регулярно проводятся обучающие занятия и инструктажи по передовым практикам защиты данных, чтобы сотрудники знали об актуальных угрозах и способах их предотвращения.
- Реагирование на инциденты и мониторинг: у нас действуют внутренние процедуры реагирования на инциденты безопасности. В маловероятном случае нарушения безопасности персональных данных мы следуем плану реагирования: от немедленного устранения уязвимости до уведомления надзорного органа в течение 72 часов и информирования затронутых субъектов данных, когда это требуется статьями 33 и 34 GDPR. Мы ведём учёт всех инцидентов с персональными данными и анализируем их причины, чтобы не допустить повторения. Кроме того, наша система безопасности регулярно проверяется: мы проводим внутренние и внешние аудиты, тесты на проникновение и другие оценки, чтобы наши стандарты безопасности оставались надёжными и актуальными.
Соблюдая этот принцип, мы обеспечиваем хранение и обработку ваших персональных данных в соответствии с высокими стандартами безопасности. Целостность данных гарантирует, что информация остаётся неизменной и точной внутри системы, а конфиденциальность не позволяет неуполномоченным лицам получить к ней доступ. В совокупности эти меры помогают нам поддерживать высокий уровень доверия и безопасности.
Подотчётность
Eesti Firma OÜ в полной мере признаёт свою ответственность за соблюдение принципов GDPR и может подтвердить такое соблюдение. Принцип подотчётности (статья 5(2) GDPR) означает, что мы не только соблюдаем регламент, но и можем предоставить практические и документальные доказательства этого. Вот как подотчётность реализована в нашей компании:
- Встроенное соблюдение требований: мы интегрировали требования GDPR во все бизнес-процессы. Каждый сотрудник, работающий с персональными данными, понимает и соблюдает принципы защиты данных. У нас действуют чёткие политики и руководства, регулирующие сбор, использование, передачу и хранение данных, и сотрудники ознакомлены с этими документами. Принципы GDPR являются частью нашей корпоративной культуры, что обеспечивает стабильно высокие стандарты управления данными на всех уровнях.
- Назначенный Data Protection Officer: в рамках нашей приверженности принципу подотчётности мы назначили Data Protection Officer (DPO) — Ilja Nikiforov, контактные данные которого приведены ниже. DPO контролирует соблюдение GDPR в компании, консультирует наших сотрудников по вопросам конфиденциальности и выступает контактным лицом для вас и надзорного органа. Наличие отдельного DPO отражает серьёзность нашего отношения к защите данных.
- Внутренние аудиты и оценка рисков: мы регулярно проводим внутренние аудиты (а при необходимости привлекаем внешних аудиторов), чтобы удостовериться в соответствии нашей практики требованиям GDPR. Мы анализируем потенциальные риски для безопасности и конфиденциальности и принимаем корректирующие меры по итогам аудитов. Если определённый вид обработки с большой вероятностью создаёт высокий риск для физических лиц, мы проводим Data Protection Impact Assessment (DPIA) в соответствии со статьёй 35 GDPR. Такой подход, основанный на непрерывном мониторинге и совершенствовании, помогает нам поддерживать меры защиты данных в актуальном состоянии и оперативно адаптироваться к изменениям.
- Обучение и осведомлённость: мы инвестируем в обучение сотрудников по вопросам защиты данных. Периодически проводятся учебные занятия, рассылки и проверки знаний, чтобы все были осведомлены о последних изменениях и требованиях в отрасли. Безопасность данных в значительной степени зависит от действий каждого человека, поэтому мы формируем культуру, в которой все понимают свою роль и ответственность.
- Готовность к отчётности: мы в любой момент готовы подтвердить соблюдение GDPR как вам, так и надзорным органам. Наша прозрачность распространяется и на эту область: вы можете запросить информацию о своих данных, и мы предоставим все необходимые сведения. Аналогичным образом, на случай проверки надзорным органом у нас подготовлены документы и процессы, подтверждающие нашу подотчётность. Мы понимаем, что доверие клиентов напрямую зависит от нашей подотчётности, поэтому этот принцип является краеугольным камнем нашей деятельности.
Ваши права как субъекта данных
GDPR предоставляет вам ряд прав в отношении ваших персональных данных. Мы уважаем эти права и предлагаем простые способы их осуществления. С учётом условий и исключений, предусмотренных GDPR, вы имеете:
- Право на получение информации (статьи 13–14): получать ясную информацию о том, как и почему обрабатываются ваши персональные данные.
- Право на доступ (статья 15): получить подтверждение того, обрабатываем ли мы ваши данные, и получить их копию.
- Право на исправление (статья 16): требовать исправления неточных или неполных персональных данных.
- Право на удаление / «право быть забытым» (статья 17): требовать удаления ваших данных при отсутствии имеющего преимущественную силу законного основания для их дальнейшего хранения.
- Право на ограничение обработки (статья 18): ограничивать использование нами ваших данных при определённых обстоятельствах.
- Право на переносимость данных (статья 20): получать предоставленные вами данные в структурированном, широко используемом и машиночитаемом формате, а также передавать их, если это технически осуществимо.
- Право на возражение (статья 21): возражать против обработки, основанной на наших законных интересах, а также в любое время возражать против прямого маркетинга.
- Права, связанные с автоматизированным принятием решений (статья 22): не подвергаться решению, основанному исключительно на автоматизированной обработке и влекущему юридические или аналогичные существенные последствия.
- Право отозвать согласие (статья 7(3)): если обработка основана на согласии, отозвать его в любое время без ущерба для законности обработки, осуществлённой до отзыва.
- Право подать жалобу (статья 77): обратиться в компетентный надзорный орган (см. раздел ниже).
Чтобы осуществить любое из этих прав, свяжитесь с нами, используя данные из раздела «Контактная информация». В соответствии с требованиями GDPR мы ответим в течение одного месяца. При сложных или многочисленных запросах этот срок может быть продлён ещё на два месяца, и в таком случае мы сообщим вам причины продления. Рассмотрение вашего запроса осуществляется бесплатно, если только он не является явно необоснованным или чрезмерным. Перед выполнением запроса нам может потребоваться подтвердить вашу личность.
Надзорный орган и право на подачу жалобы
Если вы считаете, что мы обработали ваши персональные данные с нарушением законодательства о защите данных, рекомендуем сначала связаться с нами, чтобы мы могли непосредственно рассмотреть ваши опасения. Согласно статье 77 GDPR вы также имеете право подать жалобу в компетентный надзорный орган. В Эстонии таким органом является Инспекция по защите данных (Andmekaitse Inspektsioon):
- Орган: Инспекция по защите данных Эстонии (Andmekaitse Inspektsioon)
- Адрес: Tatari 39, 10134 Tallinn, Estonia
- Электронная почта: info@aki.ee
- Телефон: +372 627 4135 (консультационная линия +372 5620 2341, пн–чт 13:00–16:00)
- Веб-сайт: www.aki.ee
Если вы проживаете или работаете в другой стране EU/EEA, вы также можете подать жалобу в надзорный орган этой страны.
Заключение
Наша принципиальная приверженность защите вашей конфиденциальности и сохранению вашего доверия означает, что соблюдение GDPR для нас — не просто формальность, а неотъемлемая часть повседневной работы. Соблюдение всех упомянутых выше принципов — законности, добросовестности, прозрачности, ограничения целей, минимизации данных, точности, ограничения срока хранения, целостности и конфиденциальности, а также подотчётности — обеспечивает максимально корректную и безопасную обработку ваших персональных данных. Мы делаем больше, чем требует закон, поскольку ценим ваше доверие.
Следуя духу GDPR, мы продолжаем совершенствовать наши методы защиты данных и оперативно реагируем на изменения нормативных требований. Вы можете быть уверены, что ваша персональная информация находится в надёжных руках, а мы постоянно работаем над тем, чтобы так оставалось и впредь.
Обновления и юридическая информация
Мы оставляем за собой право периодически обновлять или изменять настоящий документ с учётом изменений в наших методах обработки данных, законодательстве или нормативных требованиях. Все обновления будут публиковаться на этой странице, а дата последней редакции будет соответствующим образом изменяться. Рекомендуем периодически просматривать эту страницу, чтобы быть в курсе актуальной редакции наших принципов соблюдения GDPR.
Примечание
Настоящий документ дополняет нашу Политику конфиденциальности и другие связанные документы, но не заменяет их. В случае каких-либо расхождений преимущественную силу имеет Политика конфиденциальности. Настоящий документ носит информационный характер и призван разъяснить наш подход к соблюдению GDPR.
Контактная информация
Если у вас есть вопросы, комментарии или запросы, касающиеся защиты персональных данных или способов обработки вашей информации, свяжитесь с нами. Мы всегда готовы помочь вам и ценим вашу обратную связь.
- Компания: Eesti Firma OÜ
- Регистрационный код: 14164797
- Номер VAT (KMKR): EE102081480
- Лицензия на деятельность (TCSP): FIU000144
- Data Protection Officer (DPO): Ilja Nikiforov
- Электронная почта: info@eestifirma.ee
- Телефон: +372 641 7777
- Адрес: Vesivärava 50-301, 10152 Tallinn, Estonia
Мы стремимся оперативно и исчерпывающе отвечать на все обращения. Если вы запросите информацию о своих данных или осуществлении своих прав, мы ответим в срок, установленный GDPR (как правило, в течение одного месяца). Благодарим вас за то, что доверяете Eesti Firma OÜ защиту своих данных, — мы, в свою очередь, делаем всё возможное, чтобы оправдать это доверие.
Настоящие Принципы соблюдения GDPR были разработаны и утверждены юристом, Data Protection Officer (DPO) и соучредителем Eesti Firma OÜ — Ilja Nikiforov, который контролирует соблюдение компанией законодательства о защите персональных данных и внедряет передовые практики комплаенса. Положения настоящего документа применяются ко всем клиентам компании без исключения. Если у вас возникнут вопросы или потребуются дополнительные разъяснения, обратитесь непосредственно в службу поддержки Eesti Firma.