Политика обработки персональных данных ОАО «Евразийский Сберегательный Банк»
Содержание:
- Общие положения.......................................................................................................................................................... 2
- Основные определения, используемые в настоящей Политике........................................................................................... 2
- Основные права и обязанности субъектов персональных данных....................................................................................... 4
- Основные права и обязанности Банка.............................................................................................................................. 4
- Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных.............................. 6
- Цели сбора персональных данных.................................................................................................................................... 7
- Порядок и условия обработки персональных данных......................................................................................................... 7
- Обеспечение безопасности персональных данных............................................................................................................. 8
- Актуализация, исправление, удаление и уничтожение персональных данных, запросы субъектов персональных данных........ 9
- Трансграничная передача............................................................................................................................................... 10
- Обезличивание персональных данных............................................................................................................................. 10
- Заключительные положения............................................................................................................................................ 11
1. Общие положения
- Политика обработки персональных данных в ОАО «Евразийский Сберегательный Банк» (далее по тексту – «Политика») направлена на обеспечение защиты прав и свобод субъекта персональных данных при обработке его персональных данных и распространяется на все операции с персональными данными, совершаемые ОАО
«Евразийский Сберегательный Банк» (далее по тексту - «Банк»), как в автоматизированном режиме, так и без него.
- Настоящая Политика разработана во исполнение требований положений Цифрового кодекса Кыргызской Республики от 31 июля 2025 года № 178 (далее по тексту –
«Цифровой кодекс Кыргызской Республики»), определяет правовые и организационные основания обработки персональных данных в Банке и распространяет свое действие на получение данных через все формы, применяемые Банком.
- Банк является держателем обладателем (в соответствии с Цифровым Кодексом Кыргызской Республики – «владельцем») массива персональных данных, входит в реестр держателей массивов персональных данных Государственного агентства по защите персональных данных при Кабинете Министров Кыргызской Республики т.е. является юридическим лицом, на которое возложены полномочия определять цели, категории персональных данных и контролировать сбор, хранение, обработку и использование персональных данных в соответствии с законодательством Кыргызской Республики.
2. Основные определения, используемые в настоящей Политике
владелец персональных записей - субъект правоотношений в цифровой среде, который самостоятельно или совместно с другими лицами определяет цели и способы обработки персональных данных;
владелец цифрового ресурса - субъект правоотношений в цифровой среде, который самостоятельно или совместно с другими лицами создал такой цифровой ресурс или получил на основании закона или договора право разрешать или ограничивать доступ к цифровому ресурсу;
владелец цифровой технологической системы - субъект правоотношений в цифровой среде, который самостоятельно или совместно с другими лицами создал такую систему либо получил право на ее эксплуатацию в соответствии с нормативным правовым актом или договором;
владелец цифровых записей - субъект правоотношений в цифровой среде, который самостоятельно или совместно с другими лицами создал такие записи или получил на основании закона или договора право разрешать или ограничивать доступ к цифровым записям;
идентификатор - любая информация, в том числе код, шифр, номер или адрес, позволяющая связывать цифровые записи, содержащие такую информацию, между собой и с субъектом правоотношений в цифровой среде;
идентичность - тождество субъекта самому себе на протяжении правоотношений; информация - содержание (контент) цифровых данных, цифровых записей, непосредственно доступное для восприятия человеком;
информация персонального характера - информация (независимо от ее достоверности) о физическом лице, которое может быть идентифицировано либо на основании этой информации, либо на основании этой информации в совокупности с другой информацией, к которой владелец записей имеет доступ или может его получить; инфраструктура - земли (земельные участки), здания, строения, сооружения и иные аналогичные объекты;
инцидент в цифровой среде - событие или действие, приводящее к неполноте, недостоверности, неактуальности цифровых записей, недоступности или нарушению функционирования цифровых сервисов или цифровых технологических систем; контактная информация - идентификатор, предназначенный для связи в цифровой среде с лицом, к которому он относится;
координирующий орган - уполномоченный государственный орган, осуществляющий межотраслевую и межведомственную координацию деятельности государственных органов, органов местного самоуправления, юридических лиц в процессе цифровой трансформации Кыргызской Республики;
метаданные - структурированные цифровые данные, характеризующие любые цифровые объекты правоотношений в цифровой среде для их идентификации, поиска и управления ими;
мобильное устройство - цифровое устройство, имеющее международный идентификационный код (IMEI);
обработка - любое действие (операция) или совокупность действий (операций), совершаемых с цифровыми данными (цифровыми записями), включая сбор, запись, организацию, структурирование, накопление, хранение, адаптацию или изменение, загрузку, просмотр, использование, раскрытие посредством передачи, распространение, обмен или иной вид предоставления доступа, сопоставление или комбинирование, сокращение, удаление или уничтожение;
обработчик - субъект правоотношений в цифровой среде, которому иные субъекты поручили на основании договора или правового акта осуществлять обработку цифровых записей, эксплуатацию цифровых технологических систем или предоставление цифровых сервисов, а равно осуществлять доступ к объектам правоотношений в цифровой среде; общедоступная цифровая технологическая система - цифровая технологическая система, доступ к которой не ограничен в соответствии с законом, договором или решением владельца;
общедоступные цифровые записи - цифровые записи, в том числе содержащие открытые данные, доступ к которым не ограничен в соответствии с законом, договором или решением владельца;
открытые данные - цифровые данные, доступные в машиночитаемом формате без ограничений на их повторное использование;
отраслевой регулятор - уполномоченный государственный орган, осуществляющий проведение проверок и принятие решений, обязательных для субъектов правоотношений в соответствующей сфере деятельности, а в случаях, предусмотренных Цифровым кодексом Кыргызской Республики, также выдачу разрешений (лицензий);
персональные данные - цифровые данные, содержащие информацию персонального характера;
персональные записи - цифровые записи, содержащие информацию персонального характера;
персональные ресурсы - цифровые ресурсы, состоящие из персональных записей; пользователь - субъект правоотношений в цифровой среде, запрашивающий или осуществляющий доступ к цифровым записям, цифровым ресурсам, цифровым сервисам или технологическим системам;
поставщик цифрового сервиса - субъект правоотношений в цифровой среде, самостоятельно или совместно с другими лицами предоставляющий цифровой сервис пользователям;
потребитель - физическое лицо, пользующееся цифровой технологической системой или цифровым сервисом в личных целях, не связанных с извлечением прибыли;
принципал данных (записей) - субъект правоотношений в цифровой среде, к которому относятся цифровые данные или записи (то есть содержат информацию о нем); публичные обязательства - обязанность совершать определенные действия или осуществлять определенную деятельность, связанную с использованием радиочастотного спектра, возложенная решением отраслевого регулятора или иного уполномоченного государственного органа;
риск (в цифровой среде) - сочетание вероятности и тяжести инцидентов в цифровой среде;
сайт - цифровой ресурс, идентифицируемый с использованием доменного имени или адреса в интернете;
собственник материальных носителей с информацией персонального характера - лицо, в собственности которого находятся материальные носители с информацией персонального характера, представленной не в форме персональных данных;
субъект персональных данных - физическое лицо, являющееся принципалом персональных данных;
трансграничная передача персональных данных - передача персональных данных владельцам записей, находящимся под юрисдикцией других государств;
утечка персональных данных - разновидность неправомерной обработки персональных данных, в результате которой персональные данные становятся доступны лицам, не имеющим законного основания для доступа к ним;
цифровой реестр - цифровой ресурс, состоящий из записей, подтверждающих принадлежность прав на использование, перечисленных в Цифровом кодексе Кыргызской Республики объектов учета.
3. Основные права и обязанности субъектов персональных данных
- Субъекты (принципалы) персональных данных имеют право:
- на получение полной информации об их персональных данных согласно Цифрового кодекса Кыргызской Республики, обрабатываемых Банком;
- направить Банку возражение против обработки персональных данных о нем определенными способами или в определенных целях;
- на доступ к их персональным данным, включая право на получение копии любой записи, содержащей их персональные данные, за исключением случаев, предусмотренных Цифровым кодексом Кыргызской Республики;
- на уточнение их персональных данных, их блокирование или уничтожение в случаях, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
- при наличии оснований, подтвержденных соответствующими документами, субъект персональных данных вправе требовать от Банка внесения изменений в свои персональные данные. Изменения в персональные данные вносятся в порядке, установленном законодательством;
- на принятие предусмотренных законодательством Кыргызской Республики мер по защите своих прав, в том числе обращение в отраслевой регулятор в сфере персональных данных или в суд;
- на осуществление иных прав, предусмотренных законодательством Кыргызской Республики.
- Субъекты персональных данных обязаны:
- предоставлять Банку только достоверные данные о себе;
- предоставлять сведения, подтверждающие, что соответствующие цифровые записи относятся именно к нему;
- предоставлять документы, содержащие персональные данные в объеме, необходимом для цели обработки;
- сообщать Банку об уточнении (обновлении, изменении) своих персональных данных.
4. Основные права и обязанности Банка
- Банк имеет право:
- получать от субъекта персональных данных достоверные информацию и/или документы, содержащие персональные данные;
- уточнять предоставленные субъектом персональные данные;
- определять место обработки персональных данных по своему выбору, за исключением случаев, когда место обработки цифровых записей или место нахождения цифрового ресурса прямо предусмотрено законом;
- обусловить предоставление доступа к цифровым записям другому лицу с обязанностью этого лица не раскрывать содержание таких цифровых записей третьим лицам и не распространять их (требование о соблюдении конфиденциальности).
- Банк обязан:
- обрабатывать персональные данные в порядке, установленном Цифровым кодексом Кыргызской Республики;
- обеспечить полноту, достоверность и актуальность цифровых записей в той мере, в которой это необходимо для целей их использования;
- содействовать иным лицам в осуществлении принадлежащего им права на доступ к цифровым данным;
- ограничивать доступ к цифровым записям, если такая обязанность установлена законом, иными нормативными правовыми актами или соглашением сторон;
- соблюдать ограничения доступа к цифровым данным или ресурсам, установленные Цифровым кодексом Кыргызской Республики;
- размещать цифровые записи на материальных носителях, расположенных на территории Кыргызской Республики в случаях, предусмотренных Цифровым кодексом Кыргызской Республики;
- предоставить принципалу данных информацию об обработке при сборе персональных данных от субъекта персональных данных - до момента получения персональных данных; при получении цифровых данных из иных источников - в течение семи рабочих дней со дня получения данных Банком; при получении запроса принципала данных о предоставлении информации об обработке - в течение семи рабочих дней со дня получения запроса. Информация об обработке должна быть предоставлена принципалу данных в понятной форме. Информация об обработке не может содержать персональные данные других лиц, за исключением случаев, когда имеются основания для доступа принципала данных к таким данным;
- рассмотреть возражение против обработки и в течение семи рабочих дней со дня его получения направить субъекту персональных данных мотивированное решение;
- ограничить обработку цифровых записей в отношении субъекта персональных данных: при получении возражения против обработки - на время рассмотрения возражения; при получении требования отраслевого регулятора в сфере персональных данных об ограничении обработки - на срок, указанный в требовании; при возникновении оснований для исправления или удаления персональных записей - до их исправления или удаления. Проинформировать субъекта персональных данных с использованием имеющейся у него контактной информации об установлении или снятии ограничений на обработку персональных записей не позднее одного рабочего дня, следующего за днем, когда были установлены или сняты ограничения;
- немедленно прекратить обработку персональных данных при наличии хотя бы одного из следующих оснований: обработка осуществляется в целях автоматического принятия решений в отношении субъекта персональных данных; обработка несправедлива по отношению к субъекту персональных данных или приводит к дискриминации по расовым, национальным, половым, возрастным, религиозным, политическим признакам; возражение против обработки заявлено в рамках отказа от получения цифровых записей; возражение против обработки связано с выходом субъекта из цифрового сообщества; если обработка нарушает право субъекта персональных данных определять свою идентичность в рамках цифрового сообщества, кроме случаев, установленных законом.
- Банку, как владельцу цифрового ресурса принадлежат цифровые права на него, предусмотренные Цифровым кодексом Кыргызской Республики.
- Банку, как владельцу цифровых записей принадлежат цифровые права на его цифровые записи, предусмотренные Цифровым кодексом Кыргызской Республики.
5. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных
- Банк в процессе деятельности обрабатывает персональные данные следующих субъектов персональных данных
- клиентов Банка, а также руководителей, участников (акционеров) или сотрудников юридических лиц, являющихся клиентами Банка;
- контрагентов Банка, а также руководителей, участников (акционеров) или сотрудников юридических лиц, являющихся контрагентами Банка;
- потенциальных клиентов, контрагентов Банка, включая персональные данные, необходимые Банку в целях рассмотрения вопросов о заключении договоров, проведения операций и сделок с потенциальными клиентами, контрагентами;
- представителей клиентов, выгодоприобретателей, бенефициарных владельцев;
- работников Банка с точки зрения персональных данных, необходимых Банку в связи с трудовыми отношениями и касающиеся конкретного работника;
- кандидатов на работу в Банке с точки зрения персональных данных, необходимых Банку для принятия решения о соответствии кандидата установленным требованиям;
- работников Банка, с которыми прекращены трудовые отношения, с точки зрения персональных данных, обработку которых Банк обязан осуществлять в случаях, установленных законодательством Кыргызской Республики, после прекращения трудового договора с работником;
- аффилированных лиц, или руководителей, акционеров или сотрудников юридического лица, являющихся аффилированными лицами по отношению к Банку;
- посетителей официального сайта Банка с точки зрения использования посетителями формы обратной связи на официальном сайте Банка;
- иных физических лиц, обработка персональных данных которых необходима Банку для достижения целей, предусмотренных законодательством Кыргызской Республики, для осуществления и выполнения Банком своих функций, полномочий и обязанностей в соответствии с законодательством Кыргызской Республики.
- К персональным данным, обрабатываемым Банком, относятся:
- Ф. И. О.;
- контактный номер телефона;
- сведений о привлечении к уголовной ответственности, о наличии либо отсутствии судимости;
- почтовый адрес и индекс (в случае отправки ответа через отделение почтовой связи)
- иная информация, позволяющая идентифицировать субъекта персональных данных.
- К специальной категории персональных данных, обрабатываемым Банком, относится личная фотография.
- Банк обеспечивает соответствие содержания и объема обрабатываемых персональных данных заявленным целям обработки и, в случае необходимости, принимает меры по устранению их избыточности по отношению к заявленным целям обработки.
- Обработка специальных категорий персональных данных, раскрывающих расовое или этническое происхождение, политические взгляды, религиозные или философские воззрения либо членство в профсоюзе, содержащих генетическую информацию, биометрических данных для цифровой идентификации физического лица, а также данных, касающихся здоровья, половой жизни или сексуальной ориентации физического лица, Банком не осуществляется согласно требований Цифрового кодекса Кыргызской Республики .
- Перечень персональных данных и категории субъектов персональных данных могут быть пересмотрены Банком с обязательным внесением изменений в настоящую Политику и уведомлением субъектов персональных данных любым доступным способом (например, официальный сайт, объявление, пуш-уведомление, направление сообщения на электронную почту и прочие.).
6. Цели сбора персональных данных
- Правовыми основаниями обработки персональных данных Банком являются положения Цифрового кодекса Кыргызской Республики.
- Персональные данные обрабатываются Банком в следующих заранее определенных и законных целях:
- выполнения требований законодательства Кыргызской Республики и международных договоров с участием Кыргызской Республики в области персональных данных;
- предоставления банковских услуг и продуктов, открытия и ведения банковских счетов, осуществления банковских операций в соответствии с Уставом и лицензиями;
- идентификации клиентов Банка и выгодоприобретателей при осуществлении банковской деятельности;
- оценки платежеспособности клиентов, проверки достоверности данных о клиентах и борьбы с мошенничеством;
- заключения гражданско-правовых сделок в соответствии с законодательством Кыргызской Республики;
- организации учета работников Банка, привлечения и отбора кандидатов на работу в Банке;
- заключения гражданско-правовых договоров;
- организации работы официального сайта Банка и цифровых приложений Банка;
- рассмотрения обращения клиентов и других заинтересованных сторон;
- иных целях, не запрещенных законодательством Кыргызской Республики.
7. Порядок и условия обработки персональных данных
- Обработка персональных данных, совершаемая Банком, включает в себя любые операции или набор операций, выполняемых независимо от способов, автоматическими средствами или без таковых, в целях сбора, записи, хранения, актуализации, группировки, блокирования, стирания и разрушения персональных данных.
- Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей.
- Обработка персональных данных осуществляется Банком при условии получения Согласия субъекта персональных данных, за исключением установленных законодательством случаев, когда обработка персональных данных может осуществляться без такого Согласия.
- Содержание и объем обрабатываемых Банком персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
- При обработке персональных данных, Банком должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Банк должен принимать необходимые меры по удалению или уточнению неполных или неточных персональных данных.
- Способы уведомления субъекта персональных данных:
- SMS-уведомления;
- электронная почта;
- любой другой доступный способ.
- Согласие на обработку персональных данных должно быть добровольным, конкретным, информированным и сознательным. Согласие на обработку персональных данных может быть дано субъектом персональных данных в любой форме, позволяющей подтвердить факт его получения, если иное не установлено законодательством.
- Выдача и отзыв Согласия на обработку персональных данных могут быть совершены представителем субъекта, действующим от его имени на основании доверенности, договора, указания закона либо акта уполномоченного государственного органа или органа местного самоуправления.
- Согласие на обработку персональных данных может быть отозвано субъектом персональных данных. Процедура отзыва Согласия не должна быть более обременительной, чем процедура предоставления согласия.
- Обработка персональных данных детей допускается на основании закона, только при условии получения согласия законного представителя ребенка на обработку персональных данных ребенка и для тех целей обработки, в отношении которых было получено согласие.
- Условием прекращения обработки персональных данных может являться достижение целей обработки персональных данных, актуализация персональных данных, а также выявление неправомерной обработки персональных данных.
- Банк для достижения целей обработки при наличии Согласия субъекта персональных данных вправе передавать персональные данные третьим лицам при условии, что на получателя данных возлагается обязанность соблюдения режима конфиденциальности этих данных.
- Банк проводит информирование субъекта персональных данных об осуществленной передаче его персональных данных третьей стороне в недельный срок с момента передачи персональных данных (кроме случаев, предусмотренных законодательством Кыргызской Республики).
- Обработка персональных данных Банком должна осуществляться способом, обеспечивающим их безопасность, то есть с обязательным принятием организационных и технических мер, предотвращающих несанкционированную или незаконную обработку персональных данных, их случайное или преднамеренное уничтожение, потерю, повреждение или изменение (принцип целостности и конфиденциальности).
- Хранение персональных данных должно осуществляться Банком в форме, позволяющей определить субъекта персональных данных не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен законодательством или обязательным для субъекта договором. Обрабатываемые Банком персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством (принцип ограничения хранения).
8. Обеспечение безопасности персональных данных
- Банк стремится осуществлять достаточные и соответствующие законодательству Кыргызской Республики организационные и технические меры для защиты персональных данных от несанкционированного, случайного или незаконного уничтожения, потери, изменения, недобросовестного использования, раскрытия или доступа, а также иных незаконных форм обработки и использования.
- При обработке персональных данных Банк и работники Банка обязаны:
- исключить доступ посторонних лиц к оборудованию, используемому для обработки персональных данных (контроль за доступом);
- препятствовать самовольному чтению, копированию, изменению или выносу носителей данных (контроль за пользованием носителями данных);
- препятствовать самовольной записи персональных данных и изменению или уничтожению записанных персональных данных (контроль за записью) и обеспечивать возможность установления задним числом, когда, кем и какие персональные данные были изменены (журналирование доступа);
- обеспечить безопасность систем обработки данных, предназначенных для переноса персональных данных независимо от средств передачи данных (контроль за средствами передачи данных);
- обеспечить, чтобы каждый пользователь системы обработки данных имел доступ только к тем персональным данным, к обработке которых он имеет допуск (контроль за допуском);
- обеспечить возможность установления задним числом, когда, кем и какие персональные данные вводились в систему обработки данных (контроль за вводом);
- не допускать несанкционированного чтения, копирования, изменения и уничтожения персональных данных при передаче и транспортировке персональных данных (транспортный контроль);
- обеспечить конфиденциальность информации, полученной при обработке персональных данных;
- обеспечить выполнение установленных в Кыргызской Республике требований к защите персональных данных при их обработке в информационных системах персональных данных, исполнение которых обеспечивает установленные уровни защищенности и конфиденциальности персональных данных;
- обеспечить восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним.
- Для недопущения нарушений и несанкционированных действий в области персональных данных Банком применяются следующие организационные и технические меры по обеспечению безопасности персональных данных в соответствии с требованиями законодательства Кыргызской Республики:
- осуществление внутреннего контроля в области обработки персональных данных в целях обеспечения соответствия законодательству Кыргызской Республики и настоящей Политике Банка;
- назначение должностных лиц, ответственных за организацию обработки и обеспечение безопасности персональных данных;
- ограничение состава работников Банка, обрабатывающих персональные данные и имеющих доступ к персональным данным при выполнении своих трудовых обязанностей, регламентация порядка предоставления такого доступа;
- ознакомление работников Банка с требованиями законодательства и внутренних нормативных документов Банка по обработке и защите персональных данных;
- обучение работников Банка, использующих средства защиты информации, применяемых в информационных системах обработки персональных данных, правилам работы с ними;
- реализация разрешительной системы доступа пользователей к информационным ресурсам, программно-аппаратным средствам обработки и защиты информации, парольная защита доступа пользователей к информационной системе персональных данных;
- анализ, контроль и аудит защищенности информационных систем обработки персональных данных Банка с применением специализированных программных средств, осуществляющих контроль утечек данных;
- регистрация и учет действий пользователей информационных систем обработки персональных данных;
- организация пропускного режима на территорию Банка, охраны помещений и непосредственно технических средств обработки персональных данных, размещение технических средств обработки персональных данных в пределах охраняемой территории;
- систематическое проведение мониторинга действий пользователей, проведение расследований в случае выявления фактов нарушения требований безопасности персональных данных.
9. Актуализация, исправление, удаление и уничтожение персональных данных, запросы субъектов персональных данных
- Банк обязан вносить исправления в цифровые записи и с учетом целей их обработки дополнять их в случаях:
- получения запроса принципала данных на исправление или дополнение относящихся к нему цифровых записей;
- получения требования соответствующего уполномоченного государственного органа о необходимости исправления или дополнения цифровых записей;
- получения владельцем записей новых данных, указывающих на неполноту и недостоверность цифровых записей, утрату ими актуальности.
- Банк вправе не вносить исправления и дополнения в цифровые записи, если содержащиеся в них данные являются полными, достоверными и актуальными с точки зрения целей их обработки Банком.
- Банк обязан предоставить принципалу данных информацию об исправлении или дополнении относящихся к нему цифровых записей в течение семи рабочих дней со дня получения запроса принципала данных или внесения изменений и дополнений в данные по другим основаниям.
- Банк обязан, в том числе на основании запроса субъекта персональных данных, немедленно удалить персональные записи при наличии хотя бы одного из следующих оснований:
- персональные записи больше не нужны для целей их обработки;
- прекратило действие основание для обработки персональных данных (в том числе субъект персональных данных отозвал свое согласие и при этом иные основания обработки отсутствуют);
- по результатам рассмотрения возражения субъекта персональных данных против обработки цифровых данных о нем всеми способами и для всех целей осуществления обработки.
- В случаях, предусмотренных п. 9.4. настоящей Политики, Банк вправе не удалять персональные данные и хранить их в целях:
- осуществления принадлежащего ему права на свободу слова;
- научных, в том числе исторических или статистических исследований, и архивных целях;
- предъявления претензий и требований, их исполнения или защиты от них;
- если обязанность хранения таких данных предусмотрена законодательством.
10. Трансграничная передача
- Трансграничная передача персональных данных осуществляется Банком в соответствии с нормами Цифрового кодекса Кыргызской Республики.
- Трансграничная передача персональных данных Банком на территории иностранных государств осуществляется в соответствии с утвержденным и опубликованным на официальном сайте отраслевого регулятора Банка перечнем стран, обеспечивающих адекватную защиту прав субъектов персональных данных, при условии:
- наличия согласия субъекта персональных данных на трансграничную передачу его персональных данных;
- предусмотренных законодательством Кыргызской Республики;
- Трансграничная передача персональных данных на территории иностранных государств, не обеспечивающих адекватной защиты прав субъектов персональных данных, может осуществляться в случаях:
- наличия согласия субъекта персональных данных на трансграничную передачу его персональных данных;
- предусмотренных законодательством Кыргызской Республики;
- В случае трансграничной передачи персональные данные обрабатываются в соответствии с законодательством страны, в которую они переданы.
11. Обезличивание персональных данных
- Для проведения научных, статистических и иных исследовательских целей, Банк осуществляет обезличивание используемых данных, придавая им форму анонимных сведений. При этом режим конфиденциальности, установленный для персональных данных, снимается.
- Цифровые записи, не содержащие идентификаторы, считаются обезличенными и могут обрабатываться в научных, статистических и иных исследовательских целях без получения согласия субъекта данных на их обработку. Обезличивание персональных записей осуществляется таким образом, чтобы для Банка была уничтожена связь между этими цифровыми записями и этим субъектом данных.
12. Заключительные положения
- Все отношения, касающиеся обработки персональных данных, не получившие отражения в настоящей Политике, регулируются согласно положениям Цифрового кодекса Кыргызской Республики.
- Банк имеет право вносить изменения в настоящую Политику. При внесении изменений в актуальной редакции указывается дата последнего обновления. Новая редакция Политики вступает в силу с момента ее утверждения и размещения в свободном доступе для возможности ознакомления, с условием обязательного предварительного объявления о планируемых изменениях не менее чем за 14 рабочих дней до даты опубликования новой редакции Политики.
- Настоящая Политика подлежит пересмотру не реже одного раза в год или в случае внесения изменений в законодательство Кыргызской Республики о персональных данных.
- Политика обработки персональных данных, а также вносимые в нее изменения и дополнения, утверждаются Советом директоров Банка.
- Если в результате изменения действующего законодательства Кыргызской Республики, отдельные пункты настоящей Политики вступают в противоречие с указанным законодательством, соответствующие нормы данной Политики теряют силу, и Политика требует внесения необходимых изменений и/или дополнений. До внесения соответствующих изменений и/или дополнений в настоящий документ применяются нормы законодательства Кыргызской Республики.
