Правовая информация

ОБЩАЯ ПОЛИТИКА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

Редакция v.1.0 от 15.09.2025

1. Общие положения

1.1.

Настоящая Политика обработки персональных данных (далее – Политика) определяет принципы, цели, состав операций и условия обработки персональных данных ТОО «Pwron» (БИН 241040012133) (далее – Компания).

1.2. Сфера действия (что регулирует Политика):

Политика применяется ко всем случаям обработки персональных данных, осуществляемой Компанией, в том числе когда обработка осуществляется:

1.2.1. при взаимодействии с сотрудниками клиентов и партнеров в рамках заключения и/или исполнения гражданско-правовых договоров между Компанией и соответствующим юридическим лицом;

1.2.2. при заключении и исполнении гражданско-правовых договоров непосредственно с физическими лицами (подряд, возмездные услуги, иные сделки);

1.2.3. при проведении мероприятий Компанией (конференции, семинары, вебинары, другие публичные активности – офлайн и онлайн), включая регистрацию, учет посещаемости, коммуникации и пост-ивент-аналитику;

1.2.4. при продвижении продуктов, работ и услуг Компании на рынке (маркетинговые коммуникации, таргетинг/ретаргетинг, аналитика эффективности);

1.2.5. при рассмотрении заявлений, обращений и писем от физических лиц (включая жалобы, претензии, запросы субъектов данных) по всем каналам связи;

1.2.6. при использовании Платформы gro.now (далее – Платформа): Сайт, Личный кабинет, боты/мессенджеры, формы, АРІ и иные интерфейсы;

1.2.7. при выполнении законных обязанностей Компании (учет, налоги, отчетность, комплаенс, реагирование на запросы уполномоченных органов);

1.2.8. при обеспечении безопасности, антифрода и качества сервисов, а также для внутренней отчетности и аналитики (в том числе на обезличенных/агрегированных данных).

2. Термины и роли (кто есть кто и что как называется)

1.3. Что Политика не регулирует (исключения):

  • обработке персональных данных респондентов (участников опросов/исследований/активностей) – действует специальный документ «Политика обработки персональных данных респондентов»;
  • обработке персональных данных работников (сотрудников Компании) и кандидатов – действуют кадровые/HR-политики и локальные акты Компании;
  • обработке файлов Cookie – действует специальный документ «Политика Cookie», опубликованная на Сайте;
  • обработку персональных данных по поручению партнеров Компании (подробнее см. Раздел 11) – действует специальное соглашение о поручении на обработку персональных данных (DPA), а при его отсутствии Типовое DPA, опубликованное на Сайте.

Определения

  • 2.1. Компания – ТОО «Pwron» (БИН 241040012133), являющаяся владельцем и администратором Платформы, а также оператором персональных данных в понимании законодательства Республики Казахстан.
  • 2.2. Платформа — совокупность веб-сайтов, мобильных приложений, чат-ботов, АРІ-интерфейсов, электронных форм, программных модулей и иных цифровых сервисов, администрируемых Компанией под брендом gro.now или иными связанными брендами, обеспечивающих сбор, хранение, использование и иные операции с персональными данными, взаимодействие пользователей, регистрацию, участие в опросах, мероприятиях и программах, а также предоставление сервисов Компании.
  • 2.3. Сайт - основной интернет-ресурс Компании, размещенный по адресу https://gro.now/, а также иные домены/субдомены, обеспечивающие доступ к сервисам Платформы.
  • 2.4. Пользователь – любое физическое лицо, использующее Платформу, включая посетителей Сайта, зарегистрированных и незарегистрированных пользователей, клиентов, партнеров, представителей юридических лиц, а также иных лиц, взаимодействующих с Компанией через интерфейсы Платформы или иными способами (в том числе офлайн).
  • 2.5. Личный кабинет - персонализированный раздел Платформы, предоставляющий Пользователю доступ к функционалу Компании, включая регистрацию, управление своими данными и согласиями, получение уведомлений, участие в мероприятиях и взаимодействие с сервисами Компании.
  • 2.6. Аккаунт - совокупность регистрационных данных и настроек Пользователя, обеспечивающая его идентификацию и авторизацию в системе Компании.
  • 2.7. Внешний аккаунт – учётная запись Пользователя у стороннего провайдера аутентификации (например, Google), через которую осуществляется вход в Платформу (SSO) без отдельной регистрации.
  • 2.8. Интерфейсы Платформы – визуальные и технические средства взаимодействия Пользователя с Платформой, включая веб-страницы, мобильные приложения, виджеты, электронные формы, баннеры, чат-боты, е-mail-коммуникации и иные цифровые каналы.
  • 2.9. Сервисы Компании (Сервисы) — функциональные возможности Платформы, обеспечивающие реализацию задач Компании и Пользователя, включая проведение опросов, регистрацию и участие в мероприятиях, предоставление вознаграждений, рассылку уведомлений, обработку заявок, проведение маркетинговых кампаний, а также иные услуги, предоставляемые Компанией с использованием Платформы.
  • 2.10. Мероприятие – конференция, семинар, вебинар, презентация, рекламное или иное публичное событие (онлайн или офлайн), организуемое Компанией самостоятельно или совместно с партнерами, для целей продвижения, коммуникации, обучения или исследования.
  • 2.11. Респондент – физическое лицо, участвующее в опросах, интервью, тестированиях, аналитических исследованиях или других активностях Компании. Обработка персональных данных респондентов регулируется отдельной Политикой обработки персональных данных респондентов.
  • 2.12. Маркетинговые коммуникации – действия Компании, направленные на информирование Пользователей о продуктах, услугах, мероприятиях, скидках, предложениях или акциях Компании, включая рассылки по электронной почте, SMS, мессенджерам, push-уведомления и другие формы связи, осуществляемые на основании согласия Пользователя или иного законного основания.
  • 2.13. Обращение (Запрос субъекта данных) — письменное или электронное заявление физического лица, направленное в Компанию по вопросам обработки его персональных данных, включая запрос на доступ, исправление, удаление, ограничение обработки, отзыв согласия или подачу жалобы.
  • 2.14. Форма обратной связи – электронная форма на Сайте или в интерфейсах Платформы, используемая Пользователями для направления обращений, отзывов, жалоб или заявлений, а также для реализации своих прав как субъекта персональных данных.
  • 2.15. Персональные данные (ПНд) — любая информация, относящаяся к прямо или косвенно определенному физическому лицу (субъекту данных), включая сведения, идентифицирующие его личность, контактные данные, данные об использовании Платформы, об участии в мероприятиях, а также иную информацию, относящуюся к Пользователю.
  • 2.16. Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без них, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, передачу (предоставление, распространение, доступ), обезличивание, блокирование, удаление и уничтожение персональных данных.
  • 2.17. Оператор персональных данных (Оператор) — Компания, самостоятельно или совместно с другими лицами организующая и (или) осуществляющая обработку персональных данных, а также определяющая цели обработки, состав данных и действия (операции), совершаемые с ними.
  • 2.18. Обработчик – физическое или юридическое лицо, обрабатывающее персональные данные по поручению Компании на основании договора или иного законного основания, обеспечивающее конфиденциальность и безопасность таких данных.
  • 2.19. Файлы cookie (Cookie) – небольшие текстовые файлы, сохраняемые на устройстве Пользователя при посещении Сайта, используемые для функционирования Платформы, анализа ее использования, персонализации контента и маркетинговых коммуникаций. Подробные правила использования cookie описаны в отдельной Политике cookie.
  • 2.20. Безопасность персональных данных – состояние защищенности персональных данных, при котором обеспечиваются их конфиденциальность, целостность, доступность и доказуемость обработки с использованием необходимых организационных и технических мер.
  • 2.21. Календарная интеграция – сервис стороннего провайдера планирования встреч (например, Calendly), через который Пользователь/клиент назначает консультацию с Компанией; сведения о слоте и контактные данные синхронизируются с Платформой.

3. Принципы и цели обработки персональных данных

3.1. Основные принципы обработки.

  • 3.1.1. Законность и добросовестность – обработка осуществляется на законных основаниях и в пределах заявленных целей;
  • 3.1.2. Целевое ограничение – сбор и использование персональных данных ограничивается достижением конкретных, заранее определенных и законных целей;
  • 3.1.3. Минимизация – обрабатываются только те данные, которые необходимы для указанных целей;
  • 3.1.4. Достоверность и актуальность — персональные данные поддерживаются в точном и актуальном состоянии, при необходимости уточняются по обращению субъекта данных;
  • 3.1.5. Ограничение хранения – данные хранятся не дольше, чем это требуется для целей обработки или исполнения требований законодательства;
  • 3.1.6. Конфиденциальность и безопасность – Компания обеспечивает защиту персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения и иных неправомерных действий;
  • 3.1.7. Доказуемость обработки – Компания обеспечивает возможность документального подтверждения факта получения согласия, источников данных, правовых оснований, сроков и результатов обработки.

3.2. Цели обработки персональных данных.

Компания обрабатывает персональные данные в следующих целях:

1) Заключение и исполнение договоров

  • заключение, изменение и прекращение гражданско-правовых договоров с физическими лицами, индивидуальными предпринимателями, а также с юридическими лицами, чьи представители и сотрудники взаимодействуют с Компанией;
  • ведение переговоров, обмен документами, выставление счетов, акты, иные сопутствующие операции;
  • исполнение обязательств по оплате, налогообложению, отчетности и бухгалтерскому учету;
  • направление уведомлений и иной информации, связанной с исполнением договоров;
  • Для упрощения регистрации/входа Компания может использовать аутентификацию через внешний аккаунт (Google SSO); полученные от провайдера идентификаторы и базовые профильные данные применяются исключительно для создания/сопряжения Аккаунта и обеспечения безопасности доступа.


2) Взаимодействие с сотрудниками клиентов и партнеров

  • ведение деловой переписки, согласование условий сотрудничества, организация встреч и коммуникаций;
  • предоставление доступа к сервисам Платформы, обмен документами и файлами, управление доступами;
  • обеспечение идентификации и контроля действий уполномоченных представителей.


3) Проведение мероприятий (онлайн и офлайн)

  • регистрация участников, формирование списков и выдача пропусков;
  • информирование о программе, рассылка организационных уведомлений и материалов;
  • фото- и видеосъемка (при наличии согласия или публичного статуса мероприятия);
  • последующая рассылка итогов, аналитики и приглашений на будущие события;
  • обеспечение безопасности, учета посещаемости и соблюдения правил участия.


4) Продвижение продуктов, работ и услуг

  • информирование Пользователей и партнеров о новых сервисах, акциях, предложениях, обновлениях, мероприятиях Компании;
  • персонализация контента и улучшение взаимодействия с Платформой;
  • проведение аналитики и оценки эффективности коммуникаций (на обезличенных данных или при наличии согласия);
  • направление рекламных и маркетинговых сообщений в пределах, установленных законодательством и согласиями Пользователя.


5) Рассмотрение обращений, заявлений и запросов

  • регистрация, учет и обработка письменных и электронных обращений от физических лиц;
  • предоставление ответов, решений и разъяснений;
  • реализация прав субъектов данных (доступ, исправление, удаление, ограничение обработки, отзыв согласия);
  • Для назначения консультаций Компания использует календарные интеграции (например, Calendly) с целью бронирования слота, направления напоминаний и ведения коммуникаций по встрече.


6) Исполнение обязанностей, установленных законодательством

  • предоставление информации уполномоченным органам в случаях, предусмотренных законом;
  • ведение бухгалтерского, налогового, статистического и управленческого учета;
  • хранение документов в установленные законом сроки.


7) Обеспечение безопасности и предотвращение злоупотреблений

  • мониторинг технических событий, журналирование действий в системе, предотвращение мошенничества и нарушений безопасности;
  • защита прав, имущества и законных интересов Компании и Пользователей;
  • обеспечение доказуемости обработки и соблюдения требований законодательства.

4. Категории субъектов и состав персональных данных

4.1. Категории субъектов персональных данных
Компания обрабатывает персональные данные следующих категорий физических лиц:

  • 4.1.1. Пользователи Платформы – лица, использующие Сайт, Личный кабинет, чат-боты, формы регистрации и иные интерфейсы Компании;
  • 4.1.2. Физические лица, заключившие с Компанией гражданско-правовые договоры – подрядчики, консультанты, исполнители, иные лица, действующие самостоятельно как стороны договоров;
  • 4.1.3. Представители и сотрудники клиентов, партнеров, поставщиков и иных контрагентов – лица, взаимодействующие с Компанией при исполнении или заключении договоров от имени своих организаций;
  • 4.1.4. Участники мероприятий Компании – лица, регистрирующиеся и принимающие участие в конференциях, семинарах, вебинарах и других публичных событиях;
  • 4.1.5. Лица, направившие обращения, заявления и запросы – физические лица, обратившиеся в Компанию через формы обратной связи, электронную почту, почтовые каналы, мессенджеры и другие средства связи;
  • 4.1.6. Подписчики и получатели маркетинговых коммуникаций – лица, предоставившие согласие на получение уведомлений о продуктах, акциях, мероприятиях или новостях Компании;
  • 4.1.7. Иные лица, чьи персональные данные могут быть получены Компанией в рамках законных оснований (например, контактные лица в переписке, поручители, свидетели и т.д.).


4.2. Особые категории субъектов:

  • 4.2.1. Персональные данные респондентов (участников опросов, исследований, аналитических кампаний) регулируются отдельной Политикой обработки персональных данных респондентов.
  • 4.2.2. Персональные данные работников и кандидатов регулируются внутренними кадровыми политиками Компании.
  • 4.2.3. Автоматический сбор Cookie посетителей Сайта и иных цифровых ресурсов Компании регулируется Политикой Сookie.


4.3. Категории обрабатываемых персональных данных
В зависимости от цели обработки и категории субъекта Компания может обрабатывать следующие данные:

  • 4.3.1. Идентификационные данные: фамилия, имя, отчество (при наличии), дата рождения, гражданство, пол, данные документа, удостоверяющего личность, (в случаях, когда это требуется законом или договором).
  • 4.3.2. Контактные данные: адрес электронной почты, номера телефонов, почтовый адрес, ссылки на профили в мессенджерах или соцсетях (если указаны при взаимодействии).
  • 4.3.3. Данные для договорных и финансовых отношений: реквизиты договоров, ИИН (или его аналог в других странах, например ИНН), номер банковского счета, сведения о платежах, актах, счетах, налоговых документах.
  • 4.3.4. Данные профессиональной деятельности: должность, организация, наименование работодателя, деловая переписка, сведения о должностных полномочиях и контактах.
  • 4.3.5. Данные, собираемые при участии в мероприятиях: регистрационные анкеты, сведения о посещении, фотографии и видеозаписи (при наличии согласия или публичного характера мероприятия), результаты опросов, ответы в формах обратной связи, предпочтения участия.
  • 4.3.6. Данные обращений и переписки: тексты сообщений, жалоб, отзывов, приложенные документы, адресаты и история взаимодействия с Компанией.
  • 4.3.7. Данные, обрабатываемые в маркетинговых целях: история взаимодействия с коммуникациями (открытия, клики, отписки), категории интересов, данные cookie и SDK, рекламные идентификаторы устройств, данные аналитических систем.
  • 4.3.8. Обезличенные и агрегированные данные: статистические и аналитические сведения, которые не позволяют идентифицировать конкретное физическое лицо.
  • 4.3.9. Данные от провайдеров аутентификации (SSO, напр. Google): имя (display name), адрес электронной почты, идентификатор пользователя у провайдера, аватар/иконка (если доступно), техническая информация авторизации (в т.ч. токены/метаданные — в объёме, необходимом для входа и безопасности).
  • 4.3.10. Данные от сервисов планирования встреч (напр. Calendly): имя, адрес электронной почты, выбранный временной слот, часовой пояс, комментарий/вопрос к встрече (если заполнялся), технические метаданные встречи (ссылка, длительность, напоминания).


4.4. Источники получения персональных данных
Персональные данные могут быть получены Компанией:

  • 4.4.1. непосредственно от субъектов данных — при регистрации, заполнении форм, участии в мероприятиях, подписке на рассылку, обращении через каналы связи, заключении договора;
  • 4.4.2. от клиентов, партнеров и контрагентов — в части контактных данных их сотрудников и представителей, необходимых для исполнения договоров;
  • 4.4.3. из общедоступных источников – если лицо самостоятельно разместило информацию о себе в открытом доступе и не запретило ее использование;
  • 4.4.4. из государственных и коммерческих реестров, если это необходимо для проверки сведений в рамках договора или законного интереса;
  • 4.4.5. Кроме источников, указанных выше, Компания получает персональные данные из сторонних ресурсов, если Пользователь осознанно инициировал такое взаимодействие:

    • от провайдера аутентификации (например, Google) — при входе через внешний аккаунт;
    • от сервиса календарей (например, Calendly) — при бронировании консультации. Объем импортируемых данных ограничен выбранной целью (вход/бронирование) и минимальными необходимыми полями; доступ к дополнительным данным/скоупам не запрашивается без отдельного уведомления/согласия.


4.5. Чувствительные и специальные категории данных
Компания не запрашивает и не обрабатывает специальные категории персональных данных (биометрические, медицинские, сведения о расовой принадлежности, политических взглядах, религиозных убеждениях и т.п.), за исключением случаев, прямо предусмотренных законом и сопровождаемых отдельным согласием субъекта данных.

4.6. Комбинирование и взаимосвязь данных
Компания может объединять данные, полученные из разных источников, если это необходимо для достижения целей обработки, указанных в разделе 3, и при этом соблюдает принципы минимизации, пропорциональности и ограничения по срокам хранения.

5. Правовые основания обработки персональных данных

5.1. Общие основания.

Компания обрабатывает персональные данные на одном или нескольких из следующих правовых оснований, предусмотренных законодательством Республики Казахстан:

  • 5.1.1. исполнение договора или проведение действий по инициативе субъекта данных до его заключения;
  • 5.1.2. согласие субъекта данных на одну или несколько конкретных целей обработки;
  • 5.1.3. исполнение обязанностей, возложенных на Компанию законом (налоговый/бухгалтерский учет, ответ на законные запросы органов и т.д.);
  • 5.1.4. законный (легитимный) интерес Компании или третьих лиц при соблюдении баланса интересов и прав субъекта данных;
  • 5.1.5. защита прав и законных интересов субъекта данных или иных лиц (включая установление, реализацию или защиту правовых требований).

5.2. Связка целей (разд. 3) с правовыми основаниями:

  • 5.2.1. Договоры с физическими лицами (заключение/исполнение, расчеты, документооборот, уведомления) — основание: исполнение договора; дополнительно: исполнение закона (учет/налоги), защита прав.
  • 5.2.2. Взаимодействие с сотрудниками клиентов/партнеров (деловая переписка, управление доступами, обмен документами) – основание: законный интерес Компании и соответствующего юридического лица (В2В-коммуникации, обеспечение исполнения договоров), при минимизации данных и прозрачности.
  • 5.2.3. Мероприятия (онлайн/офлайн) (регистрация, коммуникация, бейджи/пропуска, учет посещаемости) – основание: договор (оферта/регистрация) и законный интерес (организация события, безопасность). Фото/видео – с согласия либо по признаку открытости публичного мероприятия при соблюдении требований закона.
  • 5.2.4. Маркетинг и продвижение (новости, акции, персонализация, рекламные рассылки) – основание: согласие; аналитика на обезличенных данных — законный интерес.
  • 5.2.5. Рассмотрение обращений/заявлений – основание: исполнение закона (реализация прав субъектов), законный интерес (ведение реестра обращений), при необходимости – защита прав.
  • 5.2.6. Безопасность, антифрод, журналирование — основание: законный интерес (безопасность сервисов, предотвращение злоупотреблений), а также защита прав.
  • 5.2.7. Исполнение требований закона (запросы органов, хранение документов) — основание: исполнение закона.
  • 5.2.8. Вход через Google (SSO) – основание: законный интерес (удобный и безопасный доступ) и/или исполнение договора (создание/поддержание Аккаунта). Для получения необязательных атрибутов профиля — согласие.
  • 5.2.9. Бронирование консультации через Calendly — основание: исполнение договора/до-договорные действия (назначение встречи), уведомления о встрече — законный интерес (операционная коммуникация).

5.3-5.9. Законный интерес, согласие и другие аспекты

  • 5.3. Законный интерес: оценка баланса. До начала обработки на этом основании Компания проводит оценку баланса интересов (цель → необходимость → воздействие на субъекта → меры смягчения). Примеры допустимых случаев: хранение деловой переписки и контактных данных представителей В2В-контрагентов; технические журналы для расследования инцидентов безопасности; базовая продуктовая аналитика на агрегированных/обезличенных данных; предотвращение злоупотреблений (антиспам, антифрод). Меры смягчения: минимизация полей, ограничение сроков хранения, доступ по роли, псевдонимизация/обезличивание, понятные механизмы возражения (где применимо).
  • 5.4. Согласие субъекта данных.
    5.4.1. Согласие используется там, где это прямо требуется законом или характером обработки (маркетинг, отдельные категории, несоразмерно новые цели и т.п.).
    5.4.2. Согласие дается конкретно и информированно через интерфейсы Платформы (чекбокс/кнопка/форма/ответное сообщение/Личный кабинет) либо в письменной форме.
    5.4.3. Согласие может быть отозвано в любое время доступными каналами; после отзыва обработка по соответствующей цели прекращается при отсутствии иного основания.
    5.4.4. Детализированные способы получения/отзыва согласий и их фиксации раскрываются в отдельном разделе «Согласие субъекта данных» (будет ниже по тексту).
  • 5.5. Специальные категории/чувствительные данные. Компания не обрабатывает специальные категории персональных данных, кроме случаев, прямо предусмотренных законом и/или при наличии отдельного прямого согласия субъекта данных и достаточных мер защиты.
  • 5.6. Несовершеннолетние. Если требуются действия с данными несовершеннолетнего, Компания запрашивает согласие его законного представителя или действует в ином порядке, предусмотренном применимым законодательством.
  • 5.7. Комбинирование оснований. Для одной цели может применяться несколько оснований (например, исполнение договора + исполнение закона; законный интерес + защита прав). Компания документирует применяемые основания и их соотношение.
  • 5.8. Доказуемость и учет обработки. Компания поддерживает актуальные записи об операциях обработки (регистры), включая цели, категории данных и субъектов, правовые основания, получателей, сроки хранения, меры безопасности и трансграничные передачи; по запросу уполномоченных органов предоставляет необходимые сведения в пределах закона.
  • 5.9. Минимизация OAuth/скоупов. При интеграциях SSO/календарей Компания запрашивает минимально необходимые разрешения и не получает доступ к содержимому почты, календарю или контактам Пользователя, если это не является явно необходимым и не одобрено Пользователем отдельным действием/согласием.

6. Сроки хранения и удаление персональных данных

6.1. Общие принципы.

Компания хранит персональные данные не дольше, чем это необходимо для целей, указанных в Разделе 3, либо в течение срока, установленного законом. Срок исчисляется: (а) от даты сбора/получения; (б) от даты последнего значимого взаимодействия с субъектом; либо (в) от даты окончания соответствующего договора/проекта – в зависимости от того, что наступит позже, если иное не предусмотрено в Приложении №1 (Таблица сроков обработки).

6.2. События, запускающие отсчет сроков хранения (triggers):

  • заключение/окончание договора;
  • исполнение взаимных обязательств (оплата, акты, закрывающие документы);
  • отзыв согласия (для соответствующей цели);
  • окончание мероприятия/кампании и завершение рассылок по нему;
  • закрытие обращения/запроса (жалоба/претензия);
  • окончание срока исковой давности/налогового контроля, если применимо.

6.3-6.7. Типовые сроки и прочие положения

6.3. Типовые сроки по категориям обработки (дефолты):
Точные сроки фиксируются в Приложении №1. Если в Приложении указан иной срок – применяется он.
  • 6.3.1. Договоры с физлицами; сотрудники клиентов/партнеров (В2В-коммуникации). Данные договора, расчетов, деловой переписки, идентификационные и контактные данные – до 5 лет после прекращения договора/последней операции, либо дольше, если это требуется для налогового/бухгалтерского учета и защиты прав (см. Приложение №1).
  • 6.3.2. Мероприятия (онлайн/офлайн). Регистрационные данные, оргпереписка – до 1 года после события, если не оформлено согласие на более длительную коммуникацию. Материалы фото/видео – по согласиям или в пределах публичного статуса мероприятия, обычно до 3 лет, если не отозвано иное.
  • 6.3.3. Маркетинговые коммуникации. Контактные данные и настройки подписок – до отписки/отзыва согласия; технические метрики кампаний на уровне профиля – до 12 месяцев; агрегированная/обезличенная аналитика – без ограничения, если восстановление личности исключено.
  • 6.3.4. Обращения, жалобы, запросы. Тексты обращений, решения, переписка – до 3 лет с даты закрытия обращения, при необходимости дольше для защиты прав.
  • 6.3.5. Технические журналы и безопасность. Логи событий, IP, идентификаторы устройств – от 6 до 24 месяцев в зависимости от критичности сервиса и рисков безопасности (конкретизация – в Приложении №1).


6.4. Заморозка (legal hold).
Если данные потребуются для защиты прав/разрешения спора/исполнения законного требования, Компания временно приостанавливает удаление соответствующих массивов до завершения проверки/процесса/сроков, после чего удаление возобновляется.

6.5. Удаление, обезличивание и архив.

  • 6.5.1. По истечении срока хранения данные удаляются или обезличиваются (псевдонимизация/агрегация), если закон допускает.
  • 6.5.2. Архивные копии и резервные бэкапы: физическое удаление может занимать дополнительное время по технологическому циклу; доступ к данным в бэкапах ограничен и допускается только для целей восстановления/аудита/безопасности.
  • 6.5.3. При отзыве согласия данные, обрабатываемые исключительно на его основании, прекращают обрабатываться и удаляются/обезличиваются, если нет иного основания на хранение (закон/договор/защита прав).


6.6. Согласованность с таблицей сроков.
Детализация по наборам данных (категория субъекта → цель → правовое основание → срок → триггер начала/конца → действие по окончании) приводится в Приложении №1. В случае различий применяются сроки из Приложения №1.

6.7. Актуализация и корректность данных.
Компания предпринимает разумные меры по актуализации (по обращениям субъекта и по служебным процедурам), а также ограничивает доступ к устаревшим данным и удаляет их при достижении целей/истечении срока.

7. Согласие субъекта данных: получение, фиксация, управление и отзыв

7.1-7.4.

  • 7.1. Когда требуется согласие. Согласие запрашивается, если обработка не подпадает под иные правовые основания (разд. 5), в том числе для: (а) маркетинговых коммуникаций; (b) фото/видеосъемки на мероприятиях (если не публичное исключение по закону); (с) отдельных типов аналитики/персонализации, не необходимых для оказания услуги; (d) новых целей, несовместимых с первоначальными.
  • 7.2. Принципы получения согласия. (а) свободное, конкретное, информированное и однозначное выражение воли; (b) дается отдельно от общих условий; (с) формулируется простым и понятным языком; (d) сопровождается ссылками на настоящую Политику и профильные документы (Политика cookie, условия мероприятия и т.п.).
  • 7.3. Способы предоставления согласия через Платформу и офлайн. Компания принимает согласие, выраженное одним из следующих действий (в интерфейсах присутствует текст/ссылка на условия и цель согласия):
    7.3.1. Web/Мобильный интерфейс: проставление чекбокса, нажатие кнопки «Согласен/Принять/Подписаться», отправка формы с явной отметкой;
    7.3.2. Личный кабинет: включение соответствующего переключателя (toggle) в настройках согласий;
    7.3.3. Чат-бот/мессенджеры/SMS/e-mail: отправка ключевого слова/команды, указанной в запросе согласия (например, «СОГЛАСЕН»);
    7.3.4. QR/лендинг мероприятия: отметка согласия в форме регистрации; посещение помещений при входе в которое размещена табличка о фото/видео;
    7.3.5. Письменное/электронно-подписанное согласие: по шаблону Компании или форме, установленной законом.
  • 7.4. Фиксация согласия (журнал согласий). Компания ведет учет выданных и отозванных согласий с сохранением минимум следующих атрибутов: дата/время; канал (web/app/бот/e-mail/SMS/офлайн); действие (чекбокс/клик/сообщение/подпись); идентификатор пользователя/аккаунта (если есть); версия документов (Политики/согласия/уведомления); IP/UA (для онлайн); целевая метка согласия (на какую цель). Срок хранения записей – не менее срока действия согласия + срок исковой давности.

7.5-7.13.

  • 7.5. Многослойное информирование. Перед действием по согласию предоставляется краткое описание цели и ключевых последствий + ссылка на полный текст. Для мероприятий – через форму регистрации/условия участия; для маркетинга – в форме подписки.
  • 7.6. Отдельные настройки по каналам. Пользователь может согласиться/отказаться отдельно по видам коммуникаций (e-mail, SMS, мессенджеры, push), по тематикам (продуктовые новости/мероприятия/акции), а также по видам аналитики/персонализации, если они не необходимы для сервиса.
  • 7.7. Отзыв согласия и возражение против обработки. Отозвать согласие можно в любой момент: в Личном кабинете (отключить соответствующий переключатель); через ссылку «Отписаться» в сообщениях/рассылках; ответным сообщением в том же канале (e-mail/SMS/бот); через форму обратной связи на Сайте; письменно по адресу Компании.
  • 7.8. После отзыва Компания прекращает обработку по соответствующей цели, если нет иного основания (договор/закон/защита прав). Факт отзыва фиксируется в журнале согласий. Пользователь также вправе возразить против обработки, основанной на законном интересе; в этом случае Компания ограничит обработку, если не докажет приоритетность своего интереса и/или необходимость защиты прав.
  • 7.9. Согласие для несовершеннолетних. Если требуется согласие несовершеннолетнего – оно предоставляется законным представителем либо в порядке, предусмотренном применимым законодательством. Компания может запросить документы, подтверждающие полномочия.
  • 7.10. Срок действия и обновление согласия. Согласие действует до его отзыва либо до достижения цели обработки/изменения условий. При существенном изменении цели/процесса обработки Компания повторно запрашивает согласие либо предлагает обновить настройки.
  • 7.11. Формы согласий для специальных случаев. Для фото/видео на непубличных мероприятиях, публикации отзывов/кейсов, передачи контактов партнерам, а также для использования данных сверх минимально необходимого объема Компания применяет отдельные короткие формы согласия с указанием цели, срока и права на отзыв.
  • 7.12. Респонденты – отдельная политика. Согласия, связанные с участием в исследованиях/опросах/выплатой вознаграждений респондентам, описаны и фиксируются в Политике обработки персональных данных респондентов; настоящая Политика применяется субсидиарно.
  • 7.13. Управление внешними подключениями. Пользователь может отключить вход через внешний аккаунт и/или отозвать выданные разрешения у провайдера (напр., в настройках Google). Отзыв разрешений у провайдера прекращает будущую синхронизацию, но не удаляет уже полученные Компанией данные; для их удаления/отключения Аккаунта следует подать запрос по порядку Раздела 10. Для Calendly Пользователь может отменить/переназначить слот средствами сервиса; данные о прошлых встречах обрабатываются по правилам Раздела 6 (сроки) и могут быть удалены по запросу.

8. Получатели ПНд, поручение обработки и трансграничная передача

8.1. Категории получателей (третьих лиц).
В пределах целей, указанных в Разделе 3, персональные данные могут быть предоставлены следующим категориям получателей:

  • 8.1.1. Контрагенты по исполнению договоров и заказов – клиенты, партнеры, поставщики, платежные организации/агрегаторы, банки, страховые и почтовые операторы, курьерские службы.
  • 8.1.2. ИТ-провайдеры и инфраструктура – дата-центры, облачные и хостинг-провайдеры, провайдеры электронной подписи/аутентификации, сервисы видеоконференций, рассылок и коммуникаций, CRM/Helpdesk, системы логирования и мониторинга.
  • 8.1.3. Маркетинг и аналитика – платформы рассылок, рекламные площадки, инструменты веб-аналитики и А/В-тестирования, провайдеры cookie/SDK (в объеме и на условиях согласий/настроек Пользователя).
  • 8.1.4. Организаторы и партнеры мероприятий – площадки, технические подрядчики, спикеры/со-организаторы (на условиях, необходимых для регистрации, доступа, безопасности и пост-ивент-коммуникаций).
  • 8.1.5. Юридические и финансовые консультанты – аудиторы, юристы, нотариусы, коллекторы (где это правомерно), медиаторы/арбитры.
  • 8.1.6. Государственные органы и иные лица – в случаях и в объеме, предусмотренных законом или решением суда.
  • 8.1.7. Иные получатели – при корпоративных изменениях (слияние, продажа активов, реорганизация), при условии соблюдения преемником эквивалентного уровня защиты.
  • 8.1.8. Провайдеры аутентификации (напр., Google) – в пределах, необходимых для входа и безопасности;
  • 8.1.9. Сервисы планирования встреч (напр., Calendly) – для назначения слотов, напоминаний и коммуникаций по встрече.


8.2. Порученная обработка (обработчики).

  • 8.2.1. Компания может поручать обработку персональных данных обработчикам на основании договора. Такой договор предусматривает: обработку только по документированным указаниям Компании; меры конфиденциальности и безопасности (включая шифрование/псевдонимизацию при необходимости); запрет на субподряд без согласования и обязанность раскрывать перечень субобработчиков; помощь в исполнении прав субъектов и реагировании на инциденты; аудит/оценку соответствия по запросу Компании; удаление/возврат данных по окончании оказания услуг.
  • 8.2.2. Интегрированные провайдеры (Google, Calendly) выступают самостоятельными операторами в части обработки на своей стороне и/или обработчиками по отношению к данным, которые они принимают/передают по документированным интеграциям.


8.3. Совместные и самостоятельные контролеры.
Если определенная обработка осуществляется совместно с партнером и стороны совместно определяют цели и средства обработки, стороны оформляют распределение ролей и обязанностей (кто отвечает за уведомления, ответы на запросы субъектов, безопасность и пр.). В иных случаях партнеры выступают самостоятельными операторами и обрабатывают данные по своим политикам; при передаче данных таким партнерам Компания информирует Пользователя в пределах применимого права.

8.4. Минимизация и принцип «не для продажи».
Компания не осуществляет «продажу» персональных данных в коммерческом смысле. Любая передача осуществляется по принципу минимально необходимого объема для заявленной цели (need-to-know).

8.5. Публичное размещение материалов.
Публикация фото/видео/отзывов/кейсов, позволяющих идентифицировать лицо, осуществляется при наличии соответствующего согласия либо на основаниях, допускаемых законом для публичных мероприятий. Отзыв согласия влечет прекращение дальнейшего использования материалов и, по возможности, их удаление с управляемых Компанией площадок.

8.6. Трансграничная передача.

  • 8.6.1. Передача персональных данных в другие государства допускается при наличии одного из условий, предусмотренных применимым законодательством (например: достаточный уровень защиты в стране получателя; согласие субъекта данных; договорные и иные правовые механизмы, обеспечивающие эквивалентную защиту).
  • 8.6.2. Перед передачей Компания проводит оценку трансграничных рисков (юрисдикция получателя, характер данных, цель и срок обработки, технические и организационные меры) и обеспечивает документальные гарантии у получателя.
  • 8.6.3. Если для отдельных категорий данных действует требование локализации/хранения на территории определенного государства, Компания соблюдает такие требования (например, размещение копий в дата-центрах соответствующей юрисдикции) и ограничивает зарубежный доступ техническими средствами.
  • 8.6.4. Перечень стран/категорий получателей при трансграничной передаче предоставляется по запросу субъекта данных, если такое раскрытие допустимо с точки зрения безопасности.
  • 8.6.5. При использовании Google/Calendly возможна обработка и/или хранение данных за пределами РК; Компания применяет предусмотренные законом правовые механизмы передачи и информирует Пользователей через настоящую Политику и/или интерфейсы.


8.7. Запросы государственных органов.
Компания рассматривает запросы государственных органов/судов только в пределах закона, проверяет компетенцию и объем и, по возможности, информирует субъектов данных (если это не запрещено). Компания ведет учет таких запросов и объем раскрытой информации.

8.8. Прозрачность для Пользователей.
В интерфейсах Платформы и/или в Приложении к Политике Компания предоставляет:

  • описание ключевых категорий получателей по целям;
  • ссылки на отдельные документы (например, Политика cookie – перечень провайдеров SDK/cookie по категориям);
  • механизмы управления передачами, зависящими от согласий (настройки Личного кабинета/баннер cookie).


8.9. Ограничение несанкционированного обмена.
Любой обмен персональными данными с третьими лицами вне рамок этой Политики или без надлежащих правовых оснований запрещен. Сотрудники и подрядчики Компании несут ответственность за нарушение установленного порядка.

9. Безопасность персональных данных: меры защиты и реагирование на инциденты

  • 9.1. Общие принципы безопасности. Компания обеспечивает конфиденциальность, целостность, доступность и доказуемость обработки персональных данных с учетом рисков, характера, объема и контекста обработки. Меры безопасности пересматриваются не реже 1 раза в год и при существенных изменениях Платформы.
  • 9.2. Организационные меры.
    9.2.1. распределение ролей и ответственности (владельцы процессов, администраторы, ответственные за информационную безопасность назначаются приказом);
    9.2.2. политика управления доступом (минимально необходимый доступ, разграничение по ролям, регулярный пересмотр прав);
    9.2.3. NDA и обязательства о конфиденциальности для сотрудников и подрядчиков;
    9.2.4. обучение и проверка знаний по информационной безопасности/защите данных при найме и ежегодно;
    9.2.5. процедуры on-boarding/off-boarding: выдача/отзыв доступов, возврат носителей, закрытие учетных записей;
    9.2.6. реестр операций обработки, реестр обработчиков и трансграничных передач;
    9.2.7. управление изменениями (Change Management) и оценка влияния на защиту данных (DPIA) для новых/существенно измененных процессов.
  • 9.3. Технические меры.
    9.3.1. Шифрование: в транзите – TLS для всех внешних и внутренних сетевых взаимодействий; в хранилищах – шифрование данных и бэкапов; управление ключами – в выделенном модуле/сервисе, с ротацией и разграничением доступа.
    9.3.2. Аутентификация и управление сессиями: MFA для админ-доступов, политика сложности паролей, ограничение времени жизни токенов/сессий, защита от перебора.
    9.3.3. Сегментация и изоляция: разделение сред (prod/stage/dev), сетевые ACL, WAF, защита API (rate-limit, throttling, подписи/скоупы).
    9.3.4. Журналирование и мониторинг: централизованные логи (доступы, админ-действия, изменения конфигураций), неизменяемые ауди-трейлы для критичных операций; хранение логов по срокам из Приложения №1; корреляция событий (SIEM).
    9.3.5. Антифрод и защита от злоупотреблений: детектирование аномалий, защита от бот-трафика, проверки на утечки учетных данных, САРТСНА (только где необходимо).
    9.3.6. Управление уязвимостями: регулярные сканирования, баг-баунти/пентесты по плану, SLA на исправление уязвимостей по уровню критичности.
    9.3.7. Резервное копирование и восстановление (BCP/DRP): регулярные бэкапы, тест восстановления, гео-избыточность, контроль доступа к бэкапам.
    9.3.8. Защита данных в клиентах (endpoint/DLP): шифрование рабочих устройств, управление мобильными устройствами (MDM), запрет несанкционированных копий ПДн, контроль вывода данных.
    9.3.9. Безопасность поставщиков: технические и договорные требования к обработчикам (см. разд. 8), периодический аудит соответствия.
    9.3.10. Для SSO/календарных интеграций применяются: короткоживущие токены, ограниченные скоупы, безопасное хранение секретов, периодическая ротация ключей и журналирование попыток входа/бронирования.
  • 9.4. Минимизация и псевдонимизация. Компания использует минимально необходимый объем данных для каждой цели. Там, где это возможно, данные псевдонимизируются/обезличиваются; доступ к связкам «идентификатор ↔ личность» ограничен узким кругом лиц по принципу need-to-know.
  • 9.5. Доступ к данным и администрирование. Все админ-действия выполняются из именованных учетных записей с MFA и логируются. Привилегированные операции требуют дополнительного подтверждения и/или принципа «четырех глаз» для особо чувствительных действий (например, выгрузка массивов ПДн).
  • 9.6. Хранение, носители и уничтожение. Физические и виртуальные носители, содержащие ПДн, защищены от несанкционированного доступа; по окончании сроков хранения – уничтожаются/стираются по утвержденным процедурам; для бэкапов действует отдельный цикл удаления (см. разд. 6).
  • 9.7. Реагирование на инциденты.
    непрерывный мониторинг событий безопасности и каналов обратной связи; классификация инцидентов и назначение ответственной команды; локализация, устранение причин, восстановление сервисов, последующий анализ (post-mortem); документирование и хранение материалов расследования в защищенном контуре.
  • 9.8. Уведомления об инцидентах и нарушениях защиты данных. При выявлении нарушения безопасности, повлекшего риск для прав и свобод субъектов данных, Компания: оценивает масштаб и последствия; при необходимости уведомляет субъектов данных и (если требуется законом) компетентные органы в разумный срок, передавая доступную информацию о характере инцидента, затронутых данных, принятых мерах и рекомендациях субъектам; при необходимости проводит повторное информирование по мере появления новой информации.
  • 9.9. Тестирование и аудит. Компания проводит регулярные проверки эффективности мер защиты (внутренние аудиты, пентесты, ревью журналов), фиксирует результаты и план корректирующих действий. Ключевые выводы учитываются при обновлении настоящей Политики и внутренних регламентов.
  • 9.10. Запрет несанкционированных действий. Любые выгрузки, копирование, передача или иные действия с ПДн вне зарегистрированных процессов и без соответствующих правовых оснований запрещены и влекут дисциплинарную и иную ответственность по закону и договорам.

10. Права субъектов персональных данных и порядок их реализации

10.1. Перечень прав.

Субъект персональных данных (далее – Субъект) имеет право:

10.1.1. получить информацию об обработке его персональных данных (цели, основания, источники, категории, получатели, сроки хранения, меры защиты);

10.1.2. получить копию своих персональных данных, обрабатываемых Компанией;

10.1.3. исправить неточные или неполные персональные данные;

10.1.4. удалить персональные данные, если они более не нужны для целей обработки, отозвано согласие или обработка незаконна (за исключением случаев, когда хранение требуется по закону/для защиты прав);

10.1.5. ограничить обработку (временная «заморозка» отдельных операций) при оспаривании точности данных, законности или необходимости обработки;

10.1.6. возразить против обработки на основании законного интереса Компании – мы прекратим такую обработку, если не покажем приоритетность своих законных оснований либо необходимость защиты прав/заявления/иска;

10.1.7. перенести (портировать) данные в структурированном, машиночитаемом формате, если они предоставлены Субъектом и обрабатываются на основании согласия или договора и с использованием автоматизации;

10.1.8. отозвать согласие в любой момент – по соответствующей цели обработки;

10.1.9. обжаловать действия/бездействие Компании в компетентный орган или суд.

10.2 - 10.5.

10.2. Каналы подачи обращений. Обращение можно направить:

  • через Личный кабинет;
  • через форму обратной связи на Сайте;
  • на e-mail Компании, указанный на Сайте или в договоре, в рамках которого обрабатываются персональные данные;
  • через чат-бот (при наличии);
  • почтовым отправлением по адресу Компании.
  • Для офлайн-мероприятий возможны специальные стойки/QR-формы.


10.3. Подтверждение личности и представительство. Компания вправе запросить разумные сведения для верификации личности (минимально необходимые атрибуты/документы). Запрос через представителя сопровождается документом, подтверждающим полномочия. При сомнении в идентификации Компания вправе отказать в предоставлении данных до подтверждения.

10.4. Сроки рассмотрения и формат ответа.

  • 10.4.1. Подтверждение получения – без неоправданной задержки (обычно в течение 3 рабочих дней).
  • 10.4.2. Ответ по существу – в течение 30 календарных дней с даты получения валидного запроса. При сложных или объемных запросах срок может быть продлен, о чем Компания уведомит с указанием причин.
  • 10.4.3. Ответ предоставляется бесплатно и в электронном виде (по защищенному каналу) либо в ином формате по просьбе Субъекта, если это технически возможно и безопасно.


10.5. Ограничения и исключения. Компания может полностью/частично отклонить запрос, если:

  • 10.5.1. раскрытие ущемляет права и свободы других лиц (конфиденциальность, коммерческая тайна, ИБ-меры);
  • 10.5.2. обработка и хранение обязательно по закону (налоги, бухгалтерия, требования органов, сроки исковой давности) или необходимо для защиты прав Компании/третьих лиц;
  • 10.5.3. запрос является явно необоснованным или чрезмерным (повторяется неоправданно часто, требует несоразмерных ресурсов); в этих случаях Компания может предложить разумное ограничение объема или взимать умеренную плату за административные издержки, уведомив о причинах.

11. Роль Компании как обработчика для данных партнеров и DPA

11.1. Сфера применения. В случаях, когда партнер (клиент-юридическое лицо или индивидуальный предприниматель), выступающий в роли оператора персональных данных, передает Компании персональные данные своих сотрудников и/или клиентов для оказания услуг, Компания действует как Обработчик, а не как оператор. Ответственность за цели и правовые основания обработки несет партнер-оператор.

11.2. Основание и инструктаж. Компания обрабатывает такие персональные данные исключительно по документированным указаниям оператора, в объеме и для целей, необходимыми для оказания соответствующих услуг, с соблюдением принципов минимизации и безопасности.

11.3. Соглашение о поручении обработки (DPA).
11.3.1. Для указанных обработок с оператором заключается отдельное Соглашение о защите и обработке данных (DPA).
11.3.2. Если индивидуальное DPA не заключено, применяется Типовое DPA Компании, размещенное на Сайте, и считается включенным в соответствующий договор (по ссылке/инкорпорации) с момента начала использования услуг.

11.4. Обязательства Компании как обработчика. Компания, действуя как обработчик:
11.4.1. не привлекает субобработчиков без согласования в порядке, установленном DPA; ведет и предоставляет по запросу перечень субобработчиков;
11.4.2. обеспечивает конфиденциальность и применяет надлежащие организационные и технические меры защиты (см. разд. 9), включая шифрование/псевдонимизацию при необходимости;
11.4.3. помогает оператору выполнять обязательства перед субъектами данных (доступ/исправление/удаление/ограничение/возражение/переносимость) – по запросу и инструкциям оператора;
11.4.4. уведомляет оператора о инцидентах безопасности, затрагивающих данные, в порядке и сроки, установленные DPA;
11.4.5. обрабатывает трансграничные передачи и требования локализации только по инструкциям оператора и с предусмотренными DPA гарантиями;
11.4.6. ведет необходимые записи об обработке и предоставляет оператору разумную информацию/результаты аудитов соответствия мерам безопасности и условиям DPA;
11.4.7. по окончании оказания услуг возвращает или удаляет/обезличивает данные по выбору оператора, учитывая технологические циклы бэкапов (см. разд. 6).

11.5. Приоритет документов. В случае расхождений между настоящей Политикой и применимым DPA приоритет имеет DPA.

11.6. Коммуникация с субъектами данных. Запросы субъектов, адресованные Компании как обработчику, направляются оператору; Компания не отвечает по существу без инструкций оператора, если иное прямо не предусмотрено DPA или законом.

11.7. Место обработки и локализация. Место хранения/обработки и требования локализации/доступа устанавливаются в DPA/инструкциях оператора. Компания обеспечивает их техническое и договорное соблюдение.

12. Заключительные положения

12.1. Иерархия и взаимосвязь документов. Настоящая Политика является общей. Специальные вопросы обрабатываются в отдельных документах:
  • Политика обработки персональных данных сотрудников и аффилированных лиц;
  • Политика обработки персональных данных респондентов – для лиц, участвующих в исследованиях/опросах;
  • Политика Сookie – для обработки файлов cookie, SDK и онлайн-идентификаторов;
  • иные специальные положения (условия мероприятия, формы согласий и т.п.).
При противоречии приоритет имеет специальный документ для соответствующей категории; в непокрытой части применяется настоящая Политика.

12.2. Применимое право. К настоящей Политике и отношениям по обработке персональных данных применяется законодательство Республики Казахстан, если иное прямо не вытекает из императивных норм и/или места оказания услуг/нахождения субъекта данных.

12.3. Язык и толкование. Политика может предоставляться на нескольких языках; при расхождениях определяющим является текст на русском языке. Термины используются в значении, указанном в Разделе 2.

12.4. Обновления Политики и уведомления. Компания пересматривает Политику при изменении услуг, технологий, требований закона или по итогам аудитов/обращений.
12.4.1. Несущественные изменения (редакционные уточнения) публикуются без отдельного уведомления.
12.4.2. Существенные изменения (новые цели/категории данных, расширение получателей, трансграничные передачи, изменение сроков хранения) — уведомляются заранее в интерфейсах Платформы и/или по e-mail, как правило не позднее 3 календарных дней до вступления в силу. Продолжение использования Платформы после публикации означает принятие новой редакции; для обработок, требующих нового согласия, Компания запросит его отдельно. Архив версий хранится не менее 3 лет и предоставляется по запросу.

12.5. Контакты для вопросов и запросов субъектов. Для обращений по вопросам обработки персональных данных и реализации прав (Раздел 10) доступны каналы:
  • Личный кабинет → «Данные и конфиденциальность» / «Настройки профиля»;
  • Форма обратной связи на Сайте;
  • E-mail: t@gro.now (тема: «Запрос субъекта данных»);
  • Почтовый адрес Компании: Республика Казахстан, г. Алматы, Бостандыкский район, ул. Сатпаева, д. 90/54, кв. 5, индекс 050000;
  • (опционально) чат-бот – раздел «Запрос данных».
Компания вправе запросить сведения для верификации личности заявителя.

12.6. Действительность положений. Если какое-либо положение признано недействительным/неисполнимым, это не влияет на действительность остальных положений. Недействительное положение заменяется положением, максимально приближенным к его цели и сути.

13. Дата и вступление в силу.

Редакция Политики: v1.0 от 15.09.2025. Политика действует с момента публикации, если не указано иное.

Приложение №1 к Общей политике по обработке персональных данных. Редакция v.1.0 от 15.09.2025. Таблица сроков обработки персональных данных и действий по окончании

Кат. субъектаНабор данныхЦель (разд. 3)Основание (разд. 5)Срок храненияТриггер началаТриггер окончанияДействие по окончанииLegal holdСистема/владелецПримечания
ФЛ - сторона договораИдентиф., контактные, договорные, расчетные(1) Договоры с ФЛДоговор; Закон; Защита правдо 5 лет после прекращенияПодписание договораЗакрывающие документы/ расторжениеУдаление/ архив по бухучетуДа, при споре/проверкеCRM/БухучетДанные платежей – по требованиям налогового учета
Сотр. клиента/партнера (B2B)Имя, должность, рабочие контакты, деловая переписка(2) B2B-взаимодействиеЛегитимный интересдо 5 лет после последней сделки/комм.Первый контакт/сделкаЗавершение отношений/нет активности 24 мес.Удаление/обезличиваниеДаCRM/ПочтаМинимизировать личные контакты, использовать рабочие
Участник мероприятияРег. данные, орг. переписка(3) Ивенты (регистрация/допуск)Договор (оферта)/Лег. интересдо 1 года после событияРегистрацияДата проведенияУдаление/обезличиваниеДа (инциденты)Event-платформаПост-ивент рассылки только при согласии
Фото/видео участникаИзображение/видео(3) Ивенты (медиа)Согласие / публичное исключениедо 3 лет или до отзываСъемка/согласиеОтзыв/истечение срокаПрекращение использования; удаление с управляемых площадокДаМедиа-архивПри отзыве – удалить по контролируемым каналам
Подписчик маркетингаКонтакты, настройки подписок(4) МаркетингСогласиедо отзыва; метрики – до 12 мес.Подписка / согласиеОтписка/отзывПрекращение рассылок; очистка метрик по срокамНетESP/CRMТематические/канальные согласия
Заявитель/DSRТекст обращения, прилож. файлы, переписка(5) Рассмотрение обращенийЗакон; Лег. интерес; Защита правдо 3 лет после закрытияРегистрация обращенияЗакрытие обращенияАрхив 12 мес., затем удалениеДа (споры)HelpdeskДля жалоб – может храниться дольше (защита прав)
Тех. журналы/логиIP, UA, события, админ-логи(7) Безопасность/антифродЛег. интерес; Защита прав6-24 мес. (по критичности)Генерация записиИстечение периодаУдаление/агрегацияДаSIEM/LogКритичные действия – неизменяемые трейлы
Аккаунт/ЛКРег. данные, настройки, согласия(1)(5)(7) Сервисы/DSR/безопасностьДоговор; Закон; Лег. интереспока активен аккаунт + 12 мес.РегистрацияУдаление аккаунтаУдаление/обезличивание; журнал согласий – по срокуДаIAM/IDPРаздельное хранение журналов согласий