Согласие на сбор, обработку и трансграничную передачу персональных данных в цифровых сервисах Оператора

Дата обновления: 18 мая 2026 года (редакция 1.0)

Оператор персональных данных: Товарищество с ограниченной ответственностью «NUBA Solutions»
БИН: 230140013369
Юридический адрес: Республика Казахстан, город Алматы, улица Чаплина, дом 71/66
Адрес электронной почты для обращений субъектов персональных данных: info@nuba.kz
Директор: Дауренов Нурлан Кумарбекович

Настоящее Согласие на сбор, обработку и трансграничную передачу персональных данных в Цифровых сервисах Оператора, далее — «Согласие», является юридически значимым документом, определяющим условия, объем, цели, способы и порядок сбора, обработки, хранения, использования, обезличивания, блокирования, уничтожения, передачи третьим лицам и трансграничной передачи персональных данных субъектов персональных данных при использовании цифровых сервисов, программных продуктов, веб-интерфейсов, мобильных приложений, личных кабинетов, систем единой авторизации, аналитических, логистических, торговых, складских, учетных, управленческих и иных цифровых решений, предоставляемых Товариществом с ограниченной ответственностью «NUBA Solutions».

Настоящее Согласие предоставляется субъектом персональных данных свободно, своей волей, в своем интересе, осознанно, конкретно и информированно путем совершения конклюдентного действия, выраженного в проставлении специальной отметки, в том числе отметки «галочка», «согласен», «принимаю», «подтверждаю», либо иного аналогичного элемента интерфейса при регистрации, авторизации, входе в учетную запись, использовании Системы единой авторизации, создании профиля пользователя, подключении к Цифровым сервисам Оператора, продолжении использования Цифровых сервисов Оператора после отображения соответствующего уведомления, а также при подписании, акцепте или присоединении к пользовательскому соглашению, договору, оферте, заявке, анкете, форме подключения или иному документу Оператора.

Проставление субъектом персональных данных соответствующей отметки в интерфейсе Цифровых сервисов Оператора, нажатие кнопки продолжения регистрации или авторизации, использование учетной записи, вход через Систему единой авторизации, а равно фактическое использование функциональности Цифровых сервисов Оператора означает, что субъект персональных данных:

  1. полностью ознакомился с условиями настоящего Согласия;
  2. понимает содержание, правовую природу и последствия предоставления настоящего Согласия;
  3. подтверждает достоверность предоставляемых им персональных данных;
  4. предоставляет Оператору право осуществлять действия с персональными данными в пределах, порядке и целях, установленных настоящим Согласием;
  5. подтверждает согласие на обработку персональных данных с применением автоматизированных средств, информационных систем, алгоритмов, аналитических моделей, технологий искусственного интеллекта, машинного обучения и нейросетевых инструментов в пределах, предусмотренных настоящим Согласием;
  6. подтверждает согласие на передачу персональных данных третьим лицам, действующим по поручению Оператора, а также на трансграничную передачу персональных данных в случаях и порядке, установленных настоящим Согласием и законодательством Республики Казахстан.

Статья 1. Термины, определения и правовые основания

1.1. Правовая основа настоящего Согласия

1.1.1. Настоящее Согласие разработано в соответствии с законодательством Республики Казахстан, включая, но не ограничиваясь:

  1. Законом Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите»;
  2. Правилами сбора, обработки персональных данных, утвержденными приказом Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 21 октября 2020 года № 395/НҚ, зарегистрированным в Министерстве юстиции Республики Казахстан под № 21498;
  3. Гражданским кодексом Республики Казахстан;
  4. Законом Республики Казахстан «Об электронном документе и электронной цифровой подписи»;
  5. Законом Республики Казахстан «Об информатизации»;
  6. иными применимыми нормативными правовыми актами Республики Казахстан, регулирующими отношения в области цифровых сервисов, информационных систем, защиты персональных данных, коммерческой тайны, электронного взаимодействия и информационной безопасности.

1.1.2. Настоящее Согласие применяется ко всем случаям сбора, записи, систематизации, накопления, хранения, изменения, дополнения, извлечения, использования, обезличивания, блокирования, уничтожения, передачи, предоставления доступа, трансграничной передачи и иной обработки персональных данных субъектов персональных данных в рамках использования Цифровых сервисов Оператора.

1.1.3. Настоящее Согласие является отдельным самостоятельным юридическим основанием для обработки персональных данных и применяется совместно с пользовательскими соглашениями, договорами оказания услуг, лицензионными соглашениями, договорами присоединения, договорами с корпоративными клиентами, политиками конфиденциальности, регламентами информационной безопасности, техническими заданиями, заявками на подключение и иными документами Оператора.

1.1.4. В случае противоречия между настоящим Согласием и иными внутренними документами Оператора в части обработки персональных данных приоритет имеют положения, которые обеспечивают более высокий уровень защиты прав субъекта персональных данных и соответствуют обязательным требованиям законодательства Республики Казахстан.

1.2. Основные термины

1.2.1. Оператор — Товарищество с ограниченной ответственностью «NUBA Solutions», БИН 230140013369, осуществляющее сбор, обработку и защиту персональных данных в рамках предоставления и сопровождения Цифровых сервисов Оператора.

1.2.2. Субъект персональных данных — физическое лицо, к которому относятся персональные данные, в том числе пользователь Цифровых сервисов Оператора, работник, представитель, руководитель, учредитель, бенефициарный собственник, контактное лицо, администратор учетной записи, торговый представитель, мерчендайзер, супервайзер, экспедитор, логист, кассир, оператор, менеджер, сотрудник склада, представитель корпоративного клиента, поставщика, дистрибьютора, торговой точки, ритейлера, партнера, интегратора или иного лица, взаимодействующего с Оператором и Цифровыми сервисами Оператора.

1.2.3. Персональные данные — сведения, относящиеся к определенному или определяемому на их основании субъекту персональных данных, зафиксированные на электронном, бумажном и ином материальном носителе, включая сведения, прямо или косвенно позволяющие идентифицировать субъекта персональных данных.

1.2.4. База, содержащая персональные данные — совокупность упорядоченных персональных данных, обрабатываемых Оператором в электронных информационных системах, базах данных, серверах, облачной инфраструктуре, резервных хранилищах, журналах событий, системах авторизации, аналитических контурах, CRM, ERP, учетных, логистических, торговых, складских и иных цифровых компонентах Цифровых сервисов Оператора.

1.2.5. Цифровые сервисы Оператора, Экосистема Оператора или Цифровые сервисы — совокупность программных, облачных, веб, мобильных, серверных, аналитических, интеграционных, авторизационных, учетных, торговых, складских, логистических, управленческих и иных цифровых решений Оператора, предназначенных для автоматизации процессов ритейла, оптовой торговли, дистрибуции, логистики, управления торговыми точками, управления полевыми командами, обработки заказов, анализа продаж, управления складскими остатками, работы с поставщиками, формирования отчетности, контроля выполнения задач и иного цифрового взаимодействия между участниками бизнес-процессов.

1.2.6. Система единой авторизации — технический и организационный контур Оператора, обеспечивающий регистрацию, идентификацию, аутентификацию, авторизацию, управление учетными записями, ролями, правами доступа и сквозной вход пользователя в Цифровые сервисы Оператора по модели единой авторизации.

1.2.7. Корпоративный клиент — юридическое лицо, индивидуальный предприниматель, филиал, представительство, торговая сеть, дистрибьютор, поставщик, производитель, торговая точка, интегратор или иная организация, использующая Цифровые сервисы Оператора самостоятельно или через своих работников, представителей, подрядчиков, агентов, партнеров и иных уполномоченных лиц.

1.2.8. Пользователь — субъект персональных данных, которому предоставлен доступ к Цифровым сервисам Оператора, включая владельца учетной записи, администратора, работника корпоративного клиента, представителя партнера, сотрудника торговой точки, участника полевой команды, руководителя, менеджера, оператора, кассира, логиста, экспедитора, супервайзера, мерчендайзера или иное лицо.

1.2.9. Обработка персональных данных — действия с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, изменение, дополнение, извлечение, использование, обезличивание, блокирование и уничтожение, а также передачу, предоставление доступа и трансграничную передачу в случаях, предусмотренных настоящим Согласием.

1.2.10. Сбор персональных данных — действия, направленные на получение персональных данных от субъекта персональных данных, корпоративного клиента, представителей корпоративного клиента, информационных систем, интеграций, устройств, приложений, веб-интерфейсов, мобильных приложений, технических журналов и иных источников, допустимых в соответствии с законодательством Республики Казахстан.

1.2.11. Использование персональных данных — действия с персональными данными, направленные на реализацию целей деятельности Оператора, предоставление Цифровых сервисов Оператора, исполнение договоров, обеспечение работы функциональности, безопасности, аналитики, отчетности, управления доступом, поддержки пользователей и иных целей, указанных в настоящем Согласии.

1.2.12. Обезличивание персональных данных — действия, в результате совершения которых определение принадлежности персональных данных конкретному субъекту персональных данных становится невозможным без использования дополнительной информации, включая удаление, замену, хеширование, псевдонимизацию, агрегацию, токенизацию, маскирование, генерализацию или иное техническое преобразование идентификаторов.

1.2.13. Блокирование персональных данных — действия по временному прекращению сбора, накопления, изменения, дополнения, использования, распространения, передачи, предоставления доступа или иной обработки персональных данных в случаях, предусмотренных законодательством Республики Казахстан, настоящим Согласием, договором или внутренними процедурами Оператора.

1.2.14. Уничтожение персональных данных — действия, в результате совершения которых становится невозможным восстановление персональных данных в информационных системах, базах данных, резервных копиях, электронных носителях и иных хранилищах, если иное не требуется законодательством Республики Казахстан.

1.2.15. Третье лицо — лицо, не являющееся субъектом персональных данных, Оператором или собственником базы персональных данных, но связанное с ними обстоятельствами или правоотношениями по сбору, обработке, хранению, защите, техническому сопровождению, интеграции, аналитике, вычислительной обработке, обеспечению информационной безопасности, хостингу, облачной инфраструктуре, поддержке, документообороту или иным законным основаниям.

1.2.16. Трансграничная передача персональных данных — передача персональных данных на территорию иностранных государств, в том числе предоставление временного технического доступа, направление обезличенных или псевдонимизированных наборов данных, передача фрагментов данных для вычислительной обработки, использование зарубежной инфраструктуры, программных интерфейсов, моделей искусственного интеллекта, аналитических сервисов или иных технических решений, находящихся за пределами Республики Казахстан.

1.2.17. Технологии искусственного интеллекта, Технологии ИИ — программные, математические, статистические, алгоритмические и вычислительные методы, включая машинное обучение, нейросетевые модели, компьютерное зрение, предиктивную аналитику, классификацию, распознавание изображений, автоматизированный анализ данных, прогнозирование, рекомендательные системы, обработку естественного языка, автоматизированную оценку показателей, выявление закономерностей и иные интеллектуальные вычислительные технологии, применяемые Оператором в Цифровых сервисах.

1.2.18. Коммерческие данные корпоративного клиента — сведения, относящиеся к деятельности корпоративного клиента, его торговым точкам, заказам, остаткам, продажам, ассортименту, закупкам, ценам, скидкам, поставщикам, контрагентам, логистике, маршрутным листам, промоакциям, договорам, фотоотчетам, показателям эффективности и иным бизнес-процессам, которые могут включать персональные данные представителей, работников и иных субъектов персональных данных.

1.2.19. Конфиденциальная информация — персональные данные ограниченного доступа, коммерческая тайна, сведения о клиентах, контрагентах, продажах, заказах, ценах, остатках, маршрутах, договорах, отчетах, технологических процессах, учетных записях, правах доступа, технических настройках и иная информация, не предназначенная для свободного распространения.

Статья 2. Перечень собираемых и обрабатываемых данных

2.1. Общие положения о составе данных

2.1.1. Субъект персональных данных предоставляет Оператору согласие на сбор и обработку персональных данных в объеме, необходимом и достаточном для достижения целей, указанных в настоящем Согласии, эксплуатации Цифровых сервисов Оператора, исполнения договорных обязательств, обеспечения безопасности, аналитики, технической поддержки, интеграции с внешними системами, применения технологий искусственного интеллекта и выполнения требований законодательства Республики Казахстан.

2.1.2. Перечень персональных данных, указанный в настоящей статье, является максимально возможным перечнем категорий данных, которые могут обрабатываться Оператором в зависимости от роли пользователя, настроек корпоративного клиента, подключенной функциональности, характера договорных отношений, бизнес-процессов, уровня доступа, используемых интеграций и фактического сценария использования Цифровых сервисов Оператора.

2.1.3. Оператор не обязан собирать все перечисленные категории данных в отношении каждого субъекта персональных данных. Фактический объем собираемых данных определяется функциональностью, используемой субъектом персональных данных или корпоративным клиентом, а также целями обработки, указанными в настоящем Согласии.

2.2. Идентификационные и регистрационные данные

2.2.1. Оператор вправе собирать и обрабатывать следующие идентификационные и регистрационные данные субъекта персональных данных:

  1. фамилия, имя, отчество, при наличии;
  2. дата рождения, при необходимости идентификации или проверки полномочий;
  3. пол, при необходимости для внутренних профилей, аналитики или отчетности;
  4. гражданство, при необходимости;
  5. индивидуальный идентификационный номер;
  6. сведения документа, удостоверяющего личность, если такие сведения необходимы для идентификации, заключения договора, верификации, подтверждения полномочий или исполнения требований законодательства;
  7. фотография пользователя, аватар, изображение профиля, фотоотчет, фотография рабочего процесса, изображение, загруженное в Цифровые сервисы Оператора;
  8. электронная подпись, сведения о подписании, реквизиты электронного документа, если соответствующая функциональность используется в рамках Цифровых сервисов Оператора;
  9. логин, идентификатор пользователя, внутренний идентификатор учетной записи, идентификатор профиля, идентификатор сессии;
  10. пароль в технически защищенной форме, хеш пароля, токены авторизации, ключи сессии, коды подтверждения, одноразовые пароли;
  11. сведения о роли пользователя, уровне доступа, правах, группах, подразделениях, торговых точках, организациях и рабочих пространствах, к которым предоставлен доступ;
  12. сведения о статусе учетной записи, дате регистрации, дате последней авторизации, дате блокировки, дате удаления или деактивации учетной записи.

2.3. Контактные данные

2.3.1. Оператор вправе собирать и обрабатывать контактные данные субъекта персональных данных, включая:

  1. номер мобильного телефона;
  2. рабочий номер телефона;
  3. адрес электронной почты;
  4. корпоративный адрес электронной почты;
  5. адрес регистрации, адрес проживания, адрес доставки, адрес нахождения рабочего места, если применимо;
  6. данные мессенджеров, при использовании каналов поддержки или уведомлений;
  7. контактные данные для восстановления доступа;
  8. контактные данные доверенных или уполномоченных представителей, если это необходимо для исполнения договора или подтверждения полномочий.

2.4. Данные о трудовой, должностной и корпоративной роли

2.4.1. Оператор вправе собирать и обрабатывать сведения, связанные с трудовой, должностной, организационной или функциональной ролью субъекта персональных данных, включая:

  1. наименование работодателя, корпоративного клиента, партнера, поставщика, дистрибьютора, торговой точки или иной организации;
  2. бизнес-идентификационный номер организации;
  3. структурное подразделение;
  4. должность;
  5. функциональная роль в Цифровых сервисах Оператора;
  6. табельный номер, внутренний номер сотрудника, код пользователя, код торгового представителя, код мерчендайзера, код экспедитора, код менеджера, код оператора или иной внутренний идентификатор;
  7. сведения о непосредственном руководителе, подчиненности, группе продаж, маршруте, зоне ответственности, регионе, городе, районе, торговой территории;
  8. сведения о графике работы, сменах, маршрутах посещения, задачах, визитах, командировках, торговых точках, закрепленных за пользователем;
  9. сведения о выполнении поручений, задач, визитов, чек-листов, фотоотчетов, заказов, продаж, доставок, складских операций, маршрутов и иных действий в Цифровых сервисах Оператора;
  10. сведения о ключевых показателях эффективности, целях, планах, фактических результатах, начисленных бонусах, расчетных показателях, рейтингах, статусах выполнения и иных управленческих показателях.

2.5. Данные о корпоративном клиенте и коммерческие данные организации

2.5.1. Оператор вправе собирать и обрабатывать данные, относящиеся к корпоративному клиенту, которые могут содержать персональные данные представителей, работников, контактных лиц, администраторов, руководителей и иных субъектов персональных данных, включая:

  1. наименование юридического лица, индивидуального предпринимателя, торговой точки, филиала, склада, дистрибьютора, поставщика, ритейлера, партнера или иного участника бизнес-процесса;
  2. бизнес-идентификационный номер;
  3. индивидуальный идентификационный номер индивидуального предпринимателя или представителя, если применимо;
  4. юридический адрес, фактический адрес, адрес торговой точки, адрес склада, адрес доставки, адрес точки продаж;
  5. банковские реквизиты корпоративного клиента, если они используются для договоров, актов, счетов, платежей, сверок, закрывающих документов или иных учетных операций;
  6. сведения о договорах, заявках, заказах, поставках, актах, счетах, платежах, задолженности, лимитах, скидках, бонусах, договоренностях, коммерческих условиях;
  7. сведения о контрагентах, поставщиках, покупателях, дистрибьюторах, торговых сетях, торговых точках, точках доставки и иных участниках цепочки поставок;
  8. данные о складских остатках, движении товаров, приходах, расходах, списаниях, перемещениях, инвентаризациях, возвратах, резервах, партиях, сериях, сроках годности, единицах измерения;
  9. данные о продажах, заказах, отгрузках, доставках, маршрутах, платежах, промоакциях, скидках, маркетинговых кампаниях, эффективности торговых активностей;
  10. данные о товарах, номенклатуре, штрихкодах, артикулах, категориях, брендах, ценах, остатках, упаковках, выкладке, планограммах, витринах и торговом оборудовании;
  11. данные о выполнении договорных обязательств, установке оборудования, фотофиксации, проверках, аудитах, отчетах, замечаниях, рекламациях и корректировках;
  12. сведения об администраторах, уполномоченных лицах, пользователях, сотрудниках и представителях корпоративного клиента.

2.5.2. Коммерческие данные корпоративного клиента обрабатываются Оператором в пределах целей предоставления Цифровых сервисов Оператора и не используются Оператором для самостоятельной перепродажи, раскрытия конкурентам, несанкционированного коммерческого использования или передачи третьим лицам вне целей, предусмотренных договором, настоящим Согласием и законодательством Республики Казахстан.

2.6. Данные о торговых, складских, логистических и операционных действиях

2.6.1. Оператор вправе собирать и обрабатывать данные, формируемые в процессе использования Цифровых сервисов Оператора, включая:

  1. данные о заказах, корзинах, заявках, поставках, отгрузках, приемке, возвратах, перемещениях, списаниях, инвентаризациях;
  2. данные о складских остатках, планируемых поставках, фактических поставках, дефиците, излишках, пересортице, движении товара;
  3. данные о торговых точках, маршрутах, расписаниях визитов, плановых и фактических посещениях;
  4. данные о продажах, чеках, товарных позициях, объемах продаж, количестве единиц товара, суммах, скидках, акциях, промоактивностях;
  5. данные о заявках на обслуживание, установку оборудования, подключение сервисов, техническую поддержку;
  6. данные о доставках, маршрутах, транспортных средствах, экспедиторах, статусах выполнения, времени прибытия, времени завершения, причинах отклонений;
  7. данные о статусах задач, чек-листах, комментариях, вложениях, отметках выполнения, замечаниях, корректировках;
  8. данные о действиях пользователя в интерфейсе, созданных документах, изменениях записей, подтверждениях, согласованиях, отклонениях и иных операциях.

2.7. Фото-, видео- и графические материалы

2.7.1. Оператор вправе собирать и обрабатывать фото-, видео- и графические материалы, загружаемые пользователями или корпоративными клиентами в Цифровые сервисы Оператора, включая:

  1. фотоотчеты торговых точек;
  2. фотографии выкладки товаров;
  3. фотографии витрин, полок, стеллажей, холодильного, торгового и иного оборудования;
  4. фотографии товарных остатков, ценников, POS-материалов, промоакций, рекламных материалов;
  5. фотографии документов, актов, накладных, чеков, подтверждений поставок, подтверждений установки оборудования, если такая функциональность используется;
  6. фотографии результатов выполнения задач, аудитов, проверок, инвентаризаций, мерчендайзинговых визитов;
  7. изображения, на которых могут случайно или намеренно присутствовать сотрудники, представители торговых точек, покупатели, иные физические лица, элементы помещения, адресные таблички, вывески, номера объектов, иные идентификаторы.

2.7.2. Субъект персональных данных подтверждает, что при загрузке фото-, видео- и графических материалов он обязан соблюдать законодательство Республики Казахстан, права третьих лиц, коммерческую тайну корпоративного клиента, внутренние регламенты работодателя и требования информационной безопасности.

2.7.3. Оператор вправе применять к фото-, видео- и графическим материалам технологии компьютерного зрения, машинного обучения и искусственного интеллекта для распознавания товаров, проверки выкладки, анализа наличия продукции, оценки соответствия планограмме, фиксации выполнения задач, автоматического аудита торговых точек, расчета показателей эффективности и формирования аналитических отчетов.

2.8. Геолокационные данные

2.8.1. Оператор вправе собирать и обрабатывать геолокационные данные субъекта персональных данных в случаях, когда такая обработка необходима для функциональности Цифровых сервисов Оператора, включая:

  1. GPS-координаты мобильного устройства;
  2. данные о местоположении при начале и завершении визита;
  3. данные о местоположении при выполнении задачи, оформлении заказа, подтверждении доставки, загрузке фотоотчета, прохождении чек-листа;
  4. сведения о маршрутах, времени прибытия, времени нахождения в торговой точке, времени выезда;
  5. технические данные о точности геолокации, времени фиксации координат, источнике координат;
  6. сведения о соответствии фактического местоположения плановому адресу торговой точки, склада, клиента или объекта.

2.8.2. Геолокационные данные используются для контроля факта выполнения визитов, подтверждения нахождения пользователя в торговой точке, оптимизации маршрутов, логистики, подтверждения доставки, расчета KPI, предотвращения злоупотреблений, обеспечения достоверности отчетности и повышения качества операционных процессов.

2.8.3. Геолокационные данные не предназначены для непрерывного бытового наблюдения за субъектом персональных данных вне целей, связанных с использованием Цифровых сервисов Оператора, выполнением служебных, договорных, логистических, торговых или операционных задач.

2.9. Технические данные, метаданные и данные информационной безопасности

2.9.1. Оператор вправе собирать и обрабатывать технические данные и метаданные, включая:

  1. IP-адрес;
  2. MAC-адрес, при технической необходимости и доступности;
  3. идентификатор устройства;
  4. модель устройства;
  5. тип устройства;
  6. операционная система;
  7. версия операционной системы;
  8. версия мобильного приложения или веб-клиента;
  9. тип и версия браузера;
  10. язык интерфейса;
  11. часовой пояс;
  12. дата и время авторизации;
  13. дата и время выхода из учетной записи;
  14. длительность сессии;
  15. история действий в системе;
  16. журналы событий;
  17. журналы ошибок;
  18. сведения о сбоях, диагностике, производительности, сетевом соединении;
  19. сведения о попытках входа, неуспешных попытках входа, смене пароля, восстановлении доступа;
  20. cookie-файлы, пиксели, локальное хранилище, идентификаторы сессии, технические токены;
  21. сведения о настройках интерфейса, предпочтениях пользователя, выбранных фильтрах, рабочих пространствах;
  22. сведения о согласиях, отметках, подтверждениях, действиях акцепта и истории изменения условий.

2.9.2. Технические данные и метаданные используются для обеспечения безопасности, предотвращения несанкционированного доступа, расследования инцидентов, защиты учетных записей, обнаружения подозрительной активности, восстановления работоспособности, улучшения качества Цифровых сервисов Оператора, поддержки пользователей и подтверждения юридически значимых действий.

2.10. Данные, получаемые через интеграции

2.10.1. Оператор вправе получать и обрабатывать данные через интеграции с внешними информационными системами, программными интерфейсами, сервисами корпоративных клиентов, поставщиков, партнеров, подрядчиков, платежных, учетных, складских, логистических, кассовых, документарных, аналитических и иных систем, если такая интеграция осуществляется на основании договора, заявки, технического задания, настроек корпоративного клиента, поручения пользователя или иного законного основания.

2.10.2. Через интеграции могут обрабатываться сведения о пользователях, организациях, заказах, остатках, продажах, документах, поставках, маршрутах, платежах, контрагентах, товарах, торговых точках, статусах операций, а также иные данные, необходимые для функционирования Цифровых сервисов Оператора.

Статья 3. Разрешенные действия с персональными данными и локализация баз данных в Республике Казахстан

3.1. Закрытый перечень разрешенных действий

3.1.1. Субъект персональных данных предоставляет Оператору согласие на совершение следующего закрытого перечня действий с персональными данными:

  1. сбор;
  2. запись;
  3. систематизация;
  4. накопление;
  5. хранение;
  6. изменение;
  7. дополнение;
  8. извлечение;
  9. использование;
  10. обезличивание;
  11. блокирование;
  12. уничтожение.

3.1.2. В рамках указанных действий Оператор вправе осуществлять автоматизированную, неавтоматизированную и смешанную обработку персональных данных с использованием информационных систем, баз данных, программных средств, серверной инфраструктуры, мобильных приложений, веб-интерфейсов, систем авторизации, аналитических модулей, журналов событий, API-интеграций, средств защиты информации, средств резервного копирования и иных технических инструментов.

3.1.3. Оператор вправе осуществлять передачу персональных данных третьим лицам и трансграничную передачу персональных данных исключительно в случаях, порядке и пределах, предусмотренных настоящим Согласием, договором с корпоративным клиентом, поручением субъекта персональных данных, требованиями законодательства Республики Казахстан или иными законными основаниями.

3.2. Локализация баз данных на территории Республики Казахстан

3.2.1. Оператор подтверждает, что сбор, систематизация, накопление и хранение персональных данных, обрабатываемых в рамках Цифровых сервисов Оператора, осуществляются в базах данных, физически находящихся на территории Республики Казахстан, в соответствии с требованиями законодательства Республики Казахстан.

3.2.2. Основные базы данных, содержащие персональные данные субъектов персональных данных, размещаются на серверной, облачной, дата-центровой или иной информационно-коммуникационной инфраструктуре, находящейся на территории Республики Казахстан.

3.2.3. Оператор обеспечивает, чтобы первичная запись, систематизация, накопление и хранение персональных данных субъектов персональных данных осуществлялись в базах данных, локализованных на территории Республики Казахстан.

3.2.4. Размещение основной базы персональных данных на территории Республики Казахстан не исключает возможность трансграничной передачи отдельных персональных данных, обезличенных данных, псевдонимизированных данных, технических метаданных или вычислительных запросов в случаях, предусмотренных настоящим Согласием, при условии соблюдения законодательства Республики Казахстан и принятия Оператором необходимых организационных, правовых и технических мер защиты.

3.2.5. Оператор вправе использовать резервное копирование, аварийное восстановление, техническое дублирование, журналирование, кэширование и иные меры обеспечения отказоустойчивости, если такие меры не нарушают обязательные требования законодательства Республики Казахстан о хранении баз персональных данных на территории Республики Казахстан.

3.3. Организационные и технические меры защиты

3.3.1. Оператор принимает необходимые правовые, организационные и технические меры по защите персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения, предоставления, утраты, повреждения, несанкционированного использования и иных неправомерных действий.

3.3.2. К мерам защиты персональных данных могут относиться:

  1. разграничение прав доступа по ролям;
  2. использование Системы единой авторизации;
  3. аутентификация и авторизация пользователей;
  4. журналирование действий пользователей и администраторов;
  5. шифрование каналов передачи данных;
  6. шифрование отдельных категорий данных при хранении, если применимо технически;
  7. хеширование паролей и секретов;
  8. использование токенов доступа;
  9. контроль сессий;
  10. ограничение доступа сотрудников Оператора по принципу необходимости;
  11. резервное копирование;
  12. мониторинг подозрительной активности;
  13. контроль административных действий;
  14. внутренние регламенты доступа к персональным данным;
  15. договорные обязательства третьих лиц о конфиденциальности и защите данных;
  16. процедуры реагирования на инциденты информационной безопасности;
  17. технические и организационные меры по предотвращению утечки коммерческой информации корпоративных клиентов.

3.3.3. Оператор не предоставляет доступ к персональным данным и коммерческим данным корпоративных клиентов лицам, которые не приняли на себя обязательства по обеспечению конфиденциальности, безопасности и соблюдению требований законодательства Республики Казахстан.

Статья 4. Цели обработки персональных данных

4.1. Общие цели обработки

4.1.1. Персональные данные обрабатываются Оператором исключительно для заранее заявленных, законных, конкретных и определенных целей, связанных с предоставлением, развитием, сопровождением, защитой и улучшением Цифровых сервисов Оператора.

4.1.2. Субъект персональных данных предоставляет согласие на обработку персональных данных для следующих целей:

  1. регистрация пользователя в Цифровых сервисах Оператора;
  2. создание, ведение, изменение, администрирование и удаление учетной записи;
  3. идентификация субъекта персональных данных;
  4. аутентификация и авторизация пользователя;
  5. предоставление доступа через Систему единой авторизации;
  6. разграничение прав доступа между пользователями, организациями, подразделениями, ролями, торговыми точками, складами, маршрутами и рабочими пространствами;
  7. обеспечение возможности использования функциональности Цифровых сервисов Оператора;
  8. исполнение договоров с корпоративными клиентами, партнерами, поставщиками, интеграторами и иными лицами;
  9. подтверждение полномочий представителей юридических лиц;
  10. администрирование организаций, филиалов, торговых точек, складов, маршрутов, команд и пользователей;
  11. техническая поддержка пользователей;
  12. обработка обращений, запросов, жалоб, предложений и заявок;
  13. восстановление доступа и защита учетной записи;
  14. направление технических, сервисных, операционных, юридических и иных уведомлений;
  15. обеспечение информационной безопасности;
  16. предотвращение мошенничества, злоупотреблений, несанкционированного доступа и неправомерных действий;
  17. ведение журналов действий, аудита, технических логов и истории операций;
  18. улучшение качества, стабильности, производительности и удобства Цифровых сервисов Оператора;
  19. выполнение требований законодательства Республики Казахстан;
  20. защита прав и законных интересов Оператора, корпоративных клиентов, пользователей и третьих лиц.

4.2. Цели, связанные с торговыми, складскими и логистическими процессами

4.2.1. Персональные данные обрабатываются для автоматизации торговых, складских, логистических, закупочных, дистрибуционных и операционных процессов, включая:

  1. оформление, обработку, согласование и исполнение заказов;
  2. управление поставками, отгрузками, приемками, возвратами и перемещениями;
  3. учет складских остатков;
  4. планирование закупок;
  5. управление ассортиментом, ценами, скидками, акциями и промоактивностями;
  6. ведение данных о торговых точках, складах, поставщиках, дистрибьюторах и покупателях;
  7. координацию логистики, маршрутов, доставок и экспедирования;
  8. контроль выполнения маршрутов, визитов, задач и чек-листов;
  9. подтверждение факта нахождения пользователя в торговой точке или на объекте;
  10. формирование отчетов о продажах, остатках, поставках, выполнении задач, эффективности акций и операционных процессах;
  11. анализ эффективности торговых точек, полевых команд, поставщиков, логистических маршрутов и иных элементов бизнес-процесса.

4.3. Цели, связанные с аналитикой, отчетностью и управленческими решениями

4.3.1. Персональные данные и данные, связанные с бизнес-процессами корпоративных клиентов, могут обрабатываться для:

  1. формирования аналитических отчетов;
  2. построения управленческих панелей;
  3. расчета показателей эффективности;
  4. анализа динамики продаж;
  5. анализа товарных остатков;
  6. прогнозирования спроса;
  7. выявления дефицита, излишков, пересортицы и иных отклонений;
  8. анализа эффективности маршрутов, визитов и задач;
  9. оценки эффективности промоакций и маркетинговых активностей;
  10. анализа выполнения планов, целей, KPI и иных управленческих показателей;
  11. подготовки агрегированной, статистической и обезличенной аналитики;
  12. улучшения бизнес-процессов корпоративных клиентов;
  13. развития и оптимизации Цифровых сервисов Оператора.

4.4. Цели, связанные с технологиями искусственного интеллекта

4.4.1. Персональные данные, коммерческие данные корпоративных клиентов, фотоотчеты, технические данные, операционные данные и иные сведения могут использоваться Оператором для применения технологий искусственного интеллекта в следующих целях:

  1. прогнозирование спроса;
  2. прогнозирование продаж;
  3. прогнозирование потребности в товарных остатках;
  4. выявление закономерностей в продажах, заказах, поставках и складских движениях;
  5. автоматический аудит торговых точек по загруженным фотоотчетам;
  6. распознавание товаров, полок, витрин, торгового оборудования, ценников, POS-материалов и иных объектов;
  7. проверка соответствия выкладки установленным правилам, планограммам, договорным условиям или стандартам корпоративного клиента;
  8. автоматическое выявление отсутствующих, некорректно размещенных или неправильно оформленных товаров;
  9. анализ фотоотчетов мерчендайзеров, торговых представителей и иных работников;
  10. расчет KPI сотрудников, команд, торговых точек, маршрутов, поставщиков, дистрибьюторов и иных участников бизнес-процессов;
  11. автоматическое формирование рекомендаций, подсказок, предупреждений и аналитических выводов;
  12. выявление аномалий, ошибок, дублирующих действий, подозрительных операций и отклонений;
  13. повышение точности отчетности, скорости обработки данных и качества управленческих решений;
  14. обучение, дообучение, тестирование, валидация и улучшение моделей искусственного интеллекта при условии соблюдения мер обезличивания, конфиденциальности и защиты коммерческой информации.

4.4.2. Применение технологий искусственного интеллекта осуществляется Оператором в целях повышения качества Цифровых сервисов Оператора, автоматизации вычислений, улучшения точности аналитики и снижения ручной нагрузки пользователей.

4.4.3. Оператор не использует технологии искусственного интеллекта для неправомерного ограничения прав субъекта персональных данных, незаконного дискриминационного профилирования, распространения персональных данных без согласия субъекта или раскрытия коммерческой тайны корпоративных клиентов.

Статья 5. Порядок применения технологий искусственного интеллекта и трансграничной передачи данных

5.1. Общие положения о применении искусственного интеллекта

5.1.1. Субъект персональных данных подтверждает свое согласие на то, что Оператор вправе использовать технологии искусственного интеллекта, машинного обучения, нейросетевые алгоритмы, компьютерное зрение, предиктивную аналитику и автоматизированные вычислительные модели для обработки данных в пределах целей, указанных в настоящем Согласии.

5.1.2. Технологии искусственного интеллекта применяются Оператором как вспомогательный технический, аналитический и вычислительный инструмент, предназначенный для обработки больших массивов данных, автоматизации повторяющихся операций, выявления закономерностей, формирования прогнозов, распознавания объектов на изображениях, оценки выполнения задач, расчета показателей и подготовки аналитических результатов.

5.1.3. Результаты работы технологий искусственного интеллекта могут использоваться в качестве аналитической, расчетной, справочной, рекомендательной или вспомогательной информации, если иное прямо не предусмотрено договором, внутренним регламентом корпоративного клиента или применимым законодательством Республики Казахстан.

5.1.4. В случаях, когда автоматизированная обработка персональных данных может повлечь возникновение, изменение или прекращение прав либо законных интересов субъекта персональных данных, такая обработка осуществляется при наличии настоящего согласия субъекта персональных данных либо иного законного основания, предусмотренного законодательством Республики Казахстан.

5.1.5. Субъект персональных данных понимает и соглашается с тем, что отдельные функции Цифровых сервисов Оператора могут быть невозможны или существенно ограничены без применения автоматизированной обработки, аналитики, алгоритмов машинного обучения, компьютерного зрения и иных технологий искусственного интеллекта.

5.2. Принцип минимизации и обезличивания при использовании ИИ

5.2.1. Оператор применяет принцип минимизации данных при использовании технологий искусственного интеллекта, то есть передает, обрабатывает или использует только тот объем данных, который необходим для выполнения конкретной вычислительной, аналитической или технической задачи.

5.2.2. До передачи данных внешним технологическим провайдерам, включая провайдеров ИИ-инфраструктуры, облачных вычислений, машинного обучения, компьютерного зрения, аналитических моделей или иных технических подрядчиков, Оператор принимает разумные и применимые меры по обезличиванию, псевдонимизации, маскированию, агрегации или удалению идентификаторов, если достижение цели обработки возможно без передачи данных, прямо идентифицирующих субъекта персональных данных.

5.2.3. В рамках обезличивания или псевдонимизации Оператор вправе применять следующие меры:

  1. удаление фамилии, имени, отчества;
  2. удаление индивидуального идентификационного номера;
  3. удаление номера телефона;
  4. удаление адреса электронной почты;
  5. замена идентификатора пользователя техническим кодом;
  6. хеширование или токенизация идентификаторов;
  7. маскирование части данных;
  8. агрегация данных по периодам, регионам, категориям, товарам, маршрутам, торговым точкам или иным признакам;
  9. разделение идентифицирующих данных и операционных данных;
  10. удаление или размытие изображений лиц, если это возможно и не препятствует цели обработки;
  11. исключение данных, не относящихся к конкретной вычислительной задаче;
  12. ограничение срока доступности данных для технического подрядчика;
  13. передача только фрагмента изображения, текста, таблицы, показателя или набора данных, необходимого для вычисления.

5.2.4. Оператор вправе сохранять связь между обезличенным или псевдонимизированным результатом обработки и исходной учетной записью внутри своей локализованной инфраструктуры в Республике Казахстан, если это необходимо для корректного отображения результата пользователю, расчета KPI, формирования отчета, проверки выполнения задачи, восстановления истории операции или исполнения договора с корпоративным клиентом.

5.2.5. Обезличивание данных не означает отказ Оператора от исполнения обязанностей по защите персональных данных, если с учетом имеющейся у Оператора дополнительной информации такие данные могут быть связаны с конкретным субъектом персональных данных.

5.3. Трансграничная передача данных для ИИ-инфраструктуры

5.3.1. Субъект персональных данных предоставляет Оператору согласие на трансграничную передачу персональных данных, обезличенных данных, псевдонимизированных данных, технических метаданных, фотоотчетов, вычислительных запросов и иных сведений на территорию иностранных государств в целях использования ИИ-инфраструктуры, облачных вычислений, машинного обучения, компьютерного зрения, аналитической обработки, технической поддержки, мониторинга производительности, защиты от инцидентов, резервирования вычислительных мощностей и обеспечения работоспособности Цифровых сервисов Оператора.

5.3.2. Трансграничная передача осуществляется только в объеме, необходимом для выполнения конкретной технической, вычислительной, аналитической или сервисной задачи, включая:

  1. распознавание товаров на фотоотчетах;
  2. анализ выкладки товаров;
  3. автоматическую проверку наличия товара на полке;
  4. определение соответствия фотоотчета задаче;
  5. прогнозирование спроса и продаж;
  6. расчет вероятности дефицита или излишка товара;
  7. классификацию операционных событий;
  8. обработку технических ошибок;
  9. оптимизацию логистических маршрутов;
  10. автоматическое формирование подсказок, рекомендаций, аналитических выводов;
  11. расчет KPI;
  12. повышение качества алгоритмов, тестирование и валидацию моделей;
  13. иные вычислительные операции, непосредственно связанные с функциональностью Цифровых сервисов Оператора.

5.3.3. Трансграничная передача персональных данных может осуществляться в государства, обеспечивающие защиту персональных данных, а также в иные государства при наличии согласия субъекта персональных данных или иного законного основания, предусмотренного законодательством Республики Казахстан.

5.3.4. Субъект персональных данных понимает и соглашается с тем, что отдельные внешние ИИ-платформы, облачные провайдеры, вычислительные сервисы, API-сервисы, инфраструктурные провайдеры и технологические подрядчики могут физически находиться за пределами Республики Казахстан, а обработка отдельных технических запросов может осуществляться на зарубежной инфраструктуре.

5.3.5. При этом Оператор подтверждает, что основная база персональных данных, содержащая систематизированные персональные данные субъектов персональных данных, хранится на территории Республики Казахстан, а трансграничная передача не является переносом основной базы персональных данных за пределы Республики Казахстан.

5.4. Статус внешних ИИ-платформ и технических подрядчиков

5.4.1. Внешние ИИ-платформы, облачные провайдеры, инфраструктурные провайдеры, сервисы машинного обучения, компьютерного зрения, аналитические инструменты, сервисы мониторинга, сервисы информационной безопасности и иные технические подрядчики привлекаются Оператором исключительно в качестве технических исполнителей, обработчиков, подрядчиков или сервисных провайдеров, действующих по поручению Оператора либо в рамках технической необходимости обеспечения Цифровых сервисов Оператора.

5.4.2. Передача данных таким техническим подрядчикам не означает передачу им права собственности на данные, права самостоятельного коммерческого использования данных, права продажи данных, права передачи данных конкурентам, права самостоятельного раскрытия данных третьим лицам либо права использования данных в целях, не связанных с выполнением поручения Оператора.

5.4.3. Оператор принимает разумные договорные и организационные меры для того, чтобы внешние технические подрядчики:

  1. обрабатывали данные только в пределах поручения Оператора;
  2. не использовали данные для самостоятельных коммерческих целей;
  3. не раскрывали данные третьим лицам без правового основания;
  4. применяли меры защиты информации;
  5. ограничивали доступ своих сотрудников и субподрядчиков;
  6. соблюдали режим конфиденциальности;
  7. удаляли, блокировали или возвращали данные по завершении обработки, если это применимо;
  8. не использовали коммерческие данные корпоративных клиентов для обучения публично доступных моделей, если такое использование не было прямо согласовано с Оператором или корпоративным клиентом;
  9. обеспечивали разумный уровень информационной безопасности с учетом характера передаваемых данных и цели обработки.

5.4.4. Оператор вправе использовать внешние ИИ-платформы и технических подрядчиков без раскрытия их полного перечня в настоящем Согласии, если такое раскрытие может повлечь риски информационной безопасности, нарушение коммерческих условий, раскрытие архитектуры Цифровых сервисов Оператора или иные неблагоприятные последствия, при условии что Оператор соблюдает требования законодательства Республики Казахстан и обеспечивает защиту персональных данных.

5.4.5. По запросу корпоративного клиента, при наличии соответствующего договорного основания, Оператор может предоставить обобщенную информацию о категориях технических подрядчиков, видах передаваемых данных, целях передачи, применяемых мерах защиты и общем характере трансграничной обработки, если такое предоставление не нарушает права третьих лиц, коммерческую тайну, требования безопасности и договорные ограничения.

5.5. Защита коммерческой тайны и B2B-данных корпоративных клиентов

5.5.1. Оператор признает, что коммерческие данные корпоративных клиентов, включая сведения о продажах, заказах, остатках, ценах, маршрутах, поставщиках, торговых точках, промоакциях, договорах, фотоотчетах, KPI и операционных процессах, могут иметь существенную коммерческую ценность и относиться к конфиденциальной информации или коммерческой тайне корпоративного клиента.

5.5.2. Оператор обязуется не использовать коммерческие данные корпоративного клиента для целей, не связанных с предоставлением Цифровых сервисов Оператора, исполнением договора, технической поддержкой, аналитикой для соответствующего корпоративного клиента, развитием и улучшением Цифровых сервисов Оператора в обезличенной или агрегированной форме, обеспечением безопасности или исполнением требований законодательства Республики Казахстан.

5.5.3. Оператор не передает коммерческие данные одного корпоративного клиента другому корпоративному клиенту, конкуренту, поставщику, дистрибьютору, торговой сети или иному лицу без законного основания, согласия соответствующего корпоративного клиента или договорного поручения.

5.5.4. При использовании данных корпоративных клиентов для агрегированной аналитики, тестирования, улучшения алгоритмов, построения статистических моделей или развития функциональности Цифровых сервисов Оператора Оператор принимает меры, направленные на исключение раскрытия конкретных коммерчески чувствительных сведений конкретного корпоративного клиента, если иное прямо не согласовано с таким корпоративным клиентом.

5.5.5. Оператор вправе использовать обезличенные, агрегированные и статистические данные, не позволяющие без дополнительной информации определить конкретного субъекта персональных данных или раскрыть индивидуальные коммерческие показатели конкретного корпоративного клиента, для развития Цифровых сервисов Оператора, улучшения алгоритмов, подготовки отраслевой аналитики, повышения качества прогнозов, оптимизации моделей и демонстрации общих возможностей системы.

5.6. Шифрование, безопасность и контроль доступа

5.6.1. Оператор применяет технические и организационные меры защиты данных при передаче, хранении и обработке, включая, при технической возможности и необходимости:

  1. шифрование каналов передачи данных;
  2. использование защищенных протоколов обмена;
  3. ограничение доступа по ролям;
  4. аутентификацию пользователей;
  5. журналирование действий;
  6. мониторинг событий безопасности;
  7. разделение сред разработки, тестирования и промышленной эксплуатации;
  8. ограничение доступа подрядчиков;
  9. контроль административного доступа;
  10. хранение паролей в защищенной форме;
  11. резервное копирование и контроль восстановления;
  12. процедуры реагирования на инциденты;
  13. обезличивание и псевдонимизацию при передаче данных в ИИ-инфраструктуру;
  14. ограничение объема данных, передаваемых за пределы Республики Казахстан;
  15. внутренние процедуры управления доступом сотрудников Оператора.

5.6.2. Оператор стремится применять принцип «минимально необходимого доступа», при котором сотрудникам, подрядчикам, техническим специалистам и иным лицам предоставляется только тот объем доступа, который необходим для выполнения их функциональных обязанностей, технической задачи, поддержки, расследования инцидента или исполнения договора.

5.6.3. Субъект персональных данных подтверждает, что безопасность учетной записи также зависит от его собственных действий, включая сохранение конфиденциальности пароля, недопущение передачи учетных данных третьим лицам, использование актуального программного обеспечения, соблюдение внутренних регламентов работодателя и своевременное уведомление Оператора о подозрении на несанкционированный доступ.

Статья 6. Права субъектов персональных данных, срок действия согласия и порядок отзыва

6.1. Права субъекта персональных данных

6.1.1. Субъект персональных данных имеет права, предусмотренные законодательством Республики Казахстан, включая право:

  1. знать о наличии у Оператора своих персональных данных;
  2. получать информацию, касающуюся сбора и обработки своих персональных данных, если такое право не ограничено законодательством Республики Казахстан;
  3. получать сведения о целях, источниках, способах обработки и сроках хранения персональных данных;
  4. требовать изменения и дополнения персональных данных в случае их неполноты, устаревания, неточности или изменения обстоятельств;
  5. требовать блокирования персональных данных в случаях, предусмотренных законодательством Республики Казахстан;
  6. требовать уничтожения персональных данных в случаях, предусмотренных законодательством Республики Казахстан;
  7. отозвать настоящее Согласие в порядке, предусмотренном законодательством Республики Казахстан и настоящим Согласием;
  8. обратиться к Оператору с запросом, жалобой, заявлением или требованием по вопросам обработки персональных данных;
  9. защищать свои права и законные интересы способами, предусмотренными законодательством Республики Казахстан;
  10. получать информацию о передаче персональных данных третьим лицам в случаях и пределах, предусмотренных законодательством Республики Казахстан и настоящим Согласием.

6.2. Срок действия согласия

6.2.1. Настоящее Согласие действует с момента его предоставления субъектом персональных данных и до достижения целей обработки персональных данных, если более длительный срок хранения или обработки не предусмотрен законодательством Республики Казахстан, договором, требованиями бухгалтерского, налогового, трудового, архивного, претензионного, судебного, регуляторного учета либо иными законными основаниями.

6.2.2. Если срок действия настоящего Согласия не указан отдельно в интерфейсе, договоре, заявке, анкете, пользовательском соглашении или ином документе, оно считается действующим до достижения целей обработки, определенных при его предоставлении.

6.2.3. В отношении данных, необходимых для подтверждения юридически значимых действий, исполнения договора, урегулирования претензий, защиты прав Оператора, корпоративного клиента, субъекта персональных данных или третьих лиц, Оператор вправе хранить такие данные в течение срока, необходимого для достижения соответствующих целей, а также в течение сроков, установленных законодательством Республики Казахстан.

6.2.4. Технические журналы, логи безопасности, записи об акцепте, данные о согласиях, история авторизаций, сведения о действиях пользователя и иные данные, необходимые для подтверждения факта использования Цифровых сервисов Оператора, могут храниться в течение срока, необходимого для обеспечения безопасности, расследования инцидентов, подтверждения исполнения обязательств, защиты от претензий и соблюдения требований законодательства Республики Казахстан.

6.3. Порядок отзыва согласия

6.3.1. Субъект персональных данных вправе отозвать настоящее Согласие путем направления письменного заявления или электронного обращения на адрес электронной почты Оператора: info@nuba.kz.

6.3.2. В заявлении об отзыве согласия субъекту персональных данных рекомендуется указать:

  1. фамилию, имя, отчество, при наличии;
  2. номер телефона или адрес электронной почты, использованный при регистрации;
  3. наименование организации или корпоративного клиента, если учетная запись связана с юридическим лицом;
  4. идентификатор учетной записи, при наличии;
  5. суть требования;
  6. дату направления заявления;
  7. сведения, позволяющие Оператору идентифицировать заявителя и подтвердить его полномочия.

6.3.3. Оператор вправе запросить у субъекта персональных данных дополнительную информацию, необходимую для идентификации заявителя, проверки принадлежности учетной записи, подтверждения полномочий представителя или предотвращения неправомерного удаления данных третьего лица.

6.3.4. Отзыв согласия не должен нарушать права и законные интересы иных лиц, корпоративного клиента, работодателя субъекта персональных данных, контрагентов, Оператора, а также не может применяться в случаях, когда дальнейшая обработка или хранение персональных данных требуется в соответствии с законодательством Республики Казахстан либо при наличии неисполненного обязательства.

6.3.5. После получения отзыва согласия Оператор прекращает обработку персональных данных в сроки и порядке, предусмотренные законодательством Республики Казахстан, если дальнейшее хранение или обработка не требуется в соответствии с законодательством Республики Казахстан, договором, неисполненным обязательством, судебной, претензионной, налоговой, бухгалтерской, архивной, регуляторной или иной законной необходимостью.

6.3.6. Если полное прекращение обработки персональных данных невозможно по законным основаниям, Оператор направляет субъекту персональных данных мотивированный ответ с указанием причин невозможности полного прекращения обработки или уничтожения персональных данных.

6.4. Последствия отзыва согласия

6.4.1. Субъект персональных данных уведомлен и соглашается, что отзыв настоящего Согласия может повлечь невозможность дальнейшего использования Цифровых сервисов Оператора, поскольку обработка персональных данных необходима для регистрации, авторизации, идентификации, разграничения прав доступа, обеспечения безопасности, ведения учетной записи и предоставления функциональности Цифровых сервисов Оператора.

6.4.2. В случае отзыва настоящего Согласия Оператор вправе:

  1. заблокировать учетную запись субъекта персональных данных;
  2. ограничить доступ субъекта персональных данных к Цифровым сервисам Оператора;
  3. прекратить предоставление функциональности, требующей обработки персональных данных;
  4. деактивировать профиль пользователя;
  5. прекратить обработку данных для целей, в отношении которых отсутствует законное основание;
  6. сохранить отдельные данные в случаях, когда их хранение необходимо в соответствии с законодательством Республики Казахстан, договором или для защиты прав и законных интересов Оператора, корпоративного клиента, субъекта персональных данных или третьих лиц.

6.4.3. Если учетная запись субъекта персональных данных создана в рамках корпоративного клиента, отзыв согласия может повлиять на возможность выполнения субъектом персональных данных своих должностных, договорных или операционных обязанностей перед корпоративным клиентом. Оператор не несет ответственности за последствия, возникающие в отношениях между субъектом персональных данных и корпоративным клиентом, работодателем, подрядчиком, партнером или иным лицом в связи с отзывом согласия, если такие последствия не вызваны неправомерными действиями Оператора.

6.4.4. Отзыв настоящего Согласия не влияет на законность обработки персональных данных, осуществленной Оператором до момента получения такого отзыва.

6.5. Порядок изменения и дополнения персональных данных

6.5.1. Субъект персональных данных вправе обратиться к Оператору с требованием об изменении или дополнении персональных данных, если такие данные являются неполными, неточными, устаревшими или изменились.

6.5.2. Оператор вправе запросить подтверждающие документы или сведения, необходимые для внесения изменений, если такие изменения могут повлиять на идентификацию, права доступа, договорные обязательства, юридически значимые действия или безопасность Цифровых сервисов Оператора.

6.5.3. В случае если учетная запись субъекта персональных данных администрируется корпоративным клиентом, отдельные изменения могут требовать подтверждения администратора корпоративного клиента или уполномоченного представителя организации.

6.6. Уничтожение и блокирование персональных данных

6.6.1. Персональные данные подлежат уничтожению или блокированию в случаях, предусмотренных законодательством Республики Казахстан, настоящим Согласием, договором или внутренними процедурами Оператора.

6.6.2. Уничтожение персональных данных может осуществляться путем удаления записей из активных баз данных, удаления файлов, удаления учетной записи, удаления идентификаторов, удаления резервных копий по истечении цикла хранения, перезаписи, криптографического уничтожения ключей, обезличивания или иного способа, исключающего восстановление персональных данных в разумных пределах применимых технологий.

6.6.3. Оператор вправе вместо уничтожения осуществить обезличивание персональных данных, если это не нарушает законодательство Республики Казахстан и позволяет достичь целей прекращения идентификации субъекта персональных данных.

6.6.4. Уничтожение данных из резервных копий может осуществляться в рамках планового цикла обновления и перезаписи резервных копий, если немедленное удаление из резервных копий технически невозможно или создает риск нарушения целостности информационной системы, при условии что такие резервные копии не используются для текущей обработки и защищены от несанкционированного доступа.

Статья 7. Юридические и банковские реквизиты Оператора

Оператор персональных данных: Товарищество с ограниченной ответственностью «NUBA Solutions»
Бизнес-идентификационный номер: 230140013369
Юридический адрес: Республика Казахстан, город Алматы, улица Чаплина, дом 71/66
Индивидуальный идентификационный код: KZ37722S000038739424
Банковский идентификационный код: CASPKZKA
Банк: Акционерное общество «Kaspi Bank»
Адрес электронной почты: info@nuba.kz
Директор: Дауренов Нурлан Кумарбекович

Заключительные положения

  1. Настоящее Согласие вступает в силу для субъекта персональных данных с момента совершения им конклюдентного действия, подтверждающего согласие с его условиями.
  2. Оператор вправе изменять настоящее Согласие в связи с изменением законодательства Республики Казахстан, изменением функциональности Цифровых сервисов Оператора, развитием технологий искусственного интеллекта, изменением технической инфраструктуры, появлением новых способов обработки данных, требований информационной безопасности или коммерческой необходимости.
  3. Новая редакция настоящего Согласия вступает в силу с даты ее опубликования в интерфейсе Цифровых сервисов Оператора, на сайте Оператора, в личном кабинете, в системе авторизации или иным способом доведения до сведения субъекта персональных данных, если иная дата вступления в силу не указана в соответствующей редакции.
  4. Продолжение использования Цифровых сервисов Оператора после вступления в силу новой редакции настоящего Согласия означает согласие субъекта персональных данных с новой редакцией, если иное не требуется законодательством Республики Казахстан.
  5. Если субъект персональных данных не согласен с условиями настоящего Согласия или новой редакцией настоящего Согласия, он обязан прекратить использование Цифровых сервисов Оператора и направить Оператору заявление об отзыве согласия в порядке, предусмотренном настоящим Согласием.
  6. Настоящее Согласие составлено на русском языке. При необходимости Оператор вправе подготовить версии настоящего Согласия на казахском, английском или ином языке. В случае расхождений между языковыми версиями приоритет имеет версия, определенная Оператором в соответствующем документе или договоре, если иное не установлено законодательством Республики Казахстан.
  7. Недействительность отдельного положения настоящего Согласия не влечет недействительности остальных положений. В случае признания какого-либо положения недействительным, неисполнимым или противоречащим законодательству Республики Казахстан такое положение подлежит применению в части, не противоречащей законодательству Республики Казахстан, либо замене положением, максимально соответствующим первоначальной цели регулирования.
  8. По всем вопросам, связанным со сбором, обработкой, хранением, использованием, обезличиванием, блокированием, уничтожением, передачей и трансграничной передачей персональных данных, субъект персональных данных вправе обратиться к Оператору по адресу электронной почты: info@nuba.kz.

Подтверждение субъекта персональных данных

Проставляя отметку согласия, нажимая кнопку регистрации, авторизации, входа, продолжения, подключения, подтверждения, акцепта или иным образом начиная либо продолжая использование Цифровых сервисов Оператора, субъект персональных данных подтверждает, что он полностью ознакомился с настоящим Согласием, понимает его содержание, правовые последствия и добровольно предоставляет Товариществу с ограниченной ответственностью «NUBA Solutions» согласие на сбор, запись, систематизацию, накопление, хранение, изменение, дополнение, извлечение, использование, обезличивание, блокирование, уничтожение, передачу третьим лицам и трансграничную передачу персональных данных в порядке, объеме и целях, указанных в настоящем Согласии.