Коротко о главном
Базы данных Сервиса размещены на собственных серверах Исполнителя на территории Республики Казахстан. Пароли от кабинетов клиентов хранятся зашифрованными по алгоритму AES-256-GCM, ключ шифрования — только на сервере. Каждый просмотр пароля фиксируется в журнале аудита. Сверка сведений с КГД выполняется без использования паролей клиентов и без электронных цифровых подписей.
1. Общие положения
- Настоящая Политика определяет порядок обработки и защиты данных, получаемых Исполнителем — ИП Уразалинова Амангуль Андреевна, ИИН 850602402120 — в связи с предоставлением доступа к сервису Buhless.
- Политика является неотъемлемой частью Публичной оферты и применяется совместно с ней. Термины, не определённые в настоящей Политике, применяются в значении, установленном офертой.
- Политика разработана в соответствии с законодательством Республики Казахстан, в том числе Законом Республики Казахстан «О персональных данных и их защите» и Законом Республики Казахстан «Об информатизации».
- Присоединяясь к оферте и используя Сервис, Заказчик подтверждает согласие с условиями настоящей Политики.
2. Разграничение ролей Сторон
- Сервис предназначен для юридических лиц и индивидуальных предпринимателей, осуществляющих бухгалтерское обслуживание своих клиентов. Основной объём сведений, размещаемых в Сервисе, вносится Заказчиком самостоятельно.
-
В отношении сведений о Клиентах Заказчика и о физических лицах, вносимых Заказчиком в Сервис:
- Заказчик определяет цели, состав и объём обработки, обеспечивает наличие правовых оснований такой обработки, включая получение необходимых согласий субъектов персональных данных, и отвечает за правомерность внесения сведений;
- Исполнитель осуществляет обработку по поручению Заказчика исключительно в объёме, необходимом для функционирования Сервиса, и не определяет самостоятельно цели такой обработки.
- В отношении сведений о самом Заказчике и его работниках, необходимых для регистрации, оплаты и поддержки, Исполнитель выступает лицом, определяющим цели обработки.
- Исполнитель не осуществляет самостоятельного взаимодействия с Клиентами Заказчика и не вступает с ними в договорные отношения.
3. Состав обрабатываемых данных
3.1. Данные Заказчика и его работников
- наименование, БИН или ИИН, организационно-правовая форма, реквизиты Заказчика;
- фамилия, имя, отчество и должность лиц, которым предоставлен доступ к Сервису;
- контактные данные: адрес электронной почты, номер телефона;
- сведения об Учётных записях и ключах доступа, хранимые в виде, не позволяющем восстановить исходное значение ключа;
- сведения о выбранном Тарифе, оплатах и Расчётных периодах.
3.2. Данные о Клиентах Заказчика, вносимые Заказчиком
- реквизиты обслуживаемых компаний: наименование, БИН или ИИН, налоговый режим, вид деятельности, сведения о руководителе;
- сведения об обслуживании: тариф, ответственный исполнитель, состояние обслуживания;
- учётные данные для доступа к кабинетам Клиентов Заказчика, вносимые Заказчиком по его усмотрению;
- сведения, необходимые для расчёта заработной платы и обязательных платежей, включая персональные данные работников Клиентов Заказчика;
- сведения, получаемые из сервисов КГД в отношении указанных Заказчиком лиц.
3.3. Технические данные
- IP-адрес, дата и время обращения, сведения об используемом устройстве и браузере;
- записи журнала действий в Сервисе, включая сведения о входах в Учётную запись.
4. Цели обработки
- Предоставление доступа к Сервису и обеспечение его функционирования в объёме выбранного Тарифа.
- Идентификация Заказчика и его работников при входе в Сервис, разграничение прав доступа.
- Расчёт и приём оплаты Подписки, оформление закрывающих документов.
- Формирование сведений по разделам Сервиса, включая сверку данных с сервисами КГД в отношении указанных Заказчиком лиц.
- Обеспечение информационной безопасности, выявление и расследование инцидентов, ведение журнала аудита.
- Техническая поддержка Заказчика и направление уведомлений, связанных с работой Сервиса.
- Исполнение требований законодательства Республики Казахстан.
Обработка данных в целях рекламы и маркетинга третьих лиц не осуществляется. Данные Заказчика и Клиентов Заказчика не продаются и не передаются третьим лицам в коммерческих целях.
5. Размещение и хранение данных
- Базы данных Сервиса физически расположены на собственных (частных) серверах Исполнителя на территории Республики Казахстан. Учётные сведения Заказчика и Клиентов Заказчика в базах данных за пределы Республики Казахстан не выгружаются и у провайдера сети доставки контента не хранятся.
- Доменное имя Сервиса зарегистрировано у регистратора Республики Казахстан.
-
Трансграничная передача содержимого баз данных за пределы Республики Казахстан не осуществляется. Исключение составляет прохождение сетевого трафика через инфраструктуру Cloudflare, Inc. (далее — Cloudflare):
- Cloudflare используется как обратный прокси и сеть доставки контента — для защиты Сервиса от сетевых атак (в том числе DDoS), завершения TLS-соединения и обеспечения доступности сайта и Панели;
- через узлы Cloudflare, в том числе расположенные за пределами Республики Казахстан, могут транзитом проходить технические данные соединения: IP-адрес, заголовки HTTP-запроса, сведения о браузере и устройстве, а также содержимое запроса в рамках сессии доступа к сайту и Панели;
- базы данных Сервиса на серверах Cloudflare не размещаются; Cloudflare не используется как хранилище учётных сведений Заказчика и Клиентов Заказчика;
- такая передача необходима для исполнения договора и обеспечения безопасности информационной системы Сервиса.
- База данных каждого Заказчика ведётся отдельно, что обеспечивает разграничение сведений разных Заказчиков на уровне хранения, а не только на уровне доступа.
6. Меры защиты данных
6.1. Шифрование учётных данных
- Пароли от кабинетов Клиентов Заказчика хранятся в базе данных исключительно в зашифрованном виде с применением алгоритма AES-256-GCM.
- Ключ шифрования хранится исключительно на стороне сервера Исполнителя и не размещается в базе данных.
- Указанная мера обеспечивает защиту сведений в случае несанкционированного получения третьими лицами копии базы данных: без ключа шифрования содержимое зашифрованных полей не может быть восстановлено.
- Ключи доступа к Сервису хранятся в виде необратимого криптографического преобразования и не могут быть восстановлены Исполнителем в исходном виде.
6.2. Журнал аудита
- Любое раскрытие (просмотр) сохранённого пароля в интерфейсе Сервиса фиксируется в журнале аудита с указанием Учётной записи, даты, времени и IP-адреса, с которого совершено действие.
- Записи журнала аудита защищены от изменения пользователями Сервиса.
- Журнал аудита доступен Заказчику в отношении действий, совершённых в его базе данных.
- Ответственность Заказчика. Заказчик несёт полную ответственность за действия своих работников и иных лиц, которым он предоставил доступ в Панель, в том числе за просмотр и последующее использование ими сохранённых паролей. Исполнитель предоставляет техническую возможность контроля таких действий, но не осуществляет контроль за их правомерностью.
6.3. Организационные меры
- доступ к Сервису осуществляется по персональным ключам, выдаваемым и отзываемым Заказчиком;
- ведётся журнал входов с фиксацией адреса, времени и устройства;
- при многократном вводе неверного ключа доступ с соответствующего адреса ограничивается на установленный срок;
- доступ работников Исполнителя к данным Заказчика предоставляется по принципу минимально необходимых прав и только для целей технической поддержки и устранения неисправностей.
7. Взаимодействие с сервисами КГД
- Фоновая сверка сведений с сервисами КГД осуществляется без использования паролей Клиентов Заказчика.
- Обмен данными производится посредством официальных программных интерфейсов (API) КГД с применением интеграции на основе токенов доступа, в том числе
X-Portal-TokenиpersonalAccountToken. - Сервис не хранит и не использует электронные цифровые подписи — ключи Национального удостоверяющего центра Республики Казахстан, принадлежащие Заказчику либо Клиентам Заказчика.
- Сервис не совершает от имени Заказчика либо Клиентов Заказчика юридически значимых действий, требующих подписания электронной цифровой подписью, включая представление налоговой отчётности и подачу налоговых заявлений.
- Состав, полнота и достоверность сведений, получаемых из сервисов КГД, определяются самими сервисами КГД и находятся вне контроля Исполнителя.
8. Передача данных третьим лицам
-
Исполнитель не передаёт данные третьим лицам, за исключением следующих случаев:
- передача сведений, необходимых для проведения платежа, платёжной организации либо банку;
- передача уполномоченным государственным органам Республики Казахстан по основаниям и в порядке, установленным законодательством;
- передача лицам, привлечённым Исполнителем для технического обеспечения работы Сервиса, — в минимально необходимом объёме и при условии принятия ими обязательств по конфиденциальности, включая прохождение трафика через Cloudflare в порядке пункта 5.3 настоящей Политики.
- Обращение к сервисам КГД в объёме, необходимом для работы Сервиса, не является передачей данных третьим лицам в смысле настоящего раздела.
9. Срок хранения и удаление данных
- Данные обрабатываются в течение срока действия договора с Заказчиком.
- После прекращения договора Заказчику предоставляется возможность выгрузки внесённых им данных в течение срока, установленного офертой.
- По истечении указанного срока данные Заказчика подлежат удалению, за исключением сведений, обязанность хранения которых установлена законодательством Республики Казахстан, а также записей журнала аудита, сохраняемых в целях обеспечения безопасности.
- Заказчик вправе в любой момент самостоятельно удалить внесённые им сведения средствами Сервиса.
10. Права субъектов данных
- Субъект персональных данных вправе получать сведения об обработке его данных, требовать их изменения, блокирования или уничтожения в случаях, установленных законодательством Республики Казахстан.
- Поскольку сведения о Клиентах Заказчика и о физических лицах вносятся в Сервис Заказчиком, такие обращения направляются Заказчику как лицу, определившему цели обработки. Исполнитель оказывает Заказчику необходимое техническое содействие в исполнении таких обращений.
- Обращения, касающиеся данных самого Заказчика и его работников, направляются Исполнителю по адресу hello@buhless.kz и рассматриваются в срок, установленный законодательством Республики Казахстан.
11. Файлы cookie
- Сервис использует технические файлы cookie, необходимые для поддержания сессии пользователя и обеспечения безопасности доступа.
- Отключение таких файлов средствами браузера делает работу в Панели невозможной.
12. Изменение Политики
- Исполнитель вправе вносить изменения в настоящую Политику, публикуя новую редакцию на сайте Сервиса с указанием даты редакции.
- Продолжение использования Сервиса после вступления изменений в силу означает согласие Заказчика с новой редакцией Политики.
13. Контактные данные
- Наименование: ИП Уразалинова Амангуль Андреевна
- ИИН: 850602402120
- Адрес: Республика Казахстан, г. Астана, район Есиль, ул. Алматы, дом 13
- Адрес электронной почты по вопросам обработки данных: hello@buhless.kz