Документ 2 из 3 · Обработка и защита данных

Политика конфиденциальности сервиса Buhless

Редакция от 28 сентября 2026 года Республика Казахстан
Коротко о главном

Базы данных Сервиса размещены на собственных серверах Исполнителя на территории Республики Казахстан. Пароли от кабинетов клиентов хранятся зашифрованными по алгоритму AES-256-GCM, ключ шифрования — только на сервере. Каждый просмотр пароля фиксируется в журнале аудита. Сверка сведений с КГД выполняется без использования паролей клиентов и без электронных цифровых подписей.

1. Общие положения

  1. Настоящая Политика определяет порядок обработки и защиты данных, получаемых Исполнителем — ИП Уразалинова Амангуль Андреевна, ИИН 850602402120 — в связи с предоставлением доступа к сервису Buhless.
  2. Политика является неотъемлемой частью Публичной оферты и применяется совместно с ней. Термины, не определённые в настоящей Политике, применяются в значении, установленном офертой.
  3. Политика разработана в соответствии с законодательством Республики Казахстан, в том числе Законом Республики Казахстан «О персональных данных и их защите» и Законом Республики Казахстан «Об информатизации».
  4. Присоединяясь к оферте и используя Сервис, Заказчик подтверждает согласие с условиями настоящей Политики.

2. Разграничение ролей Сторон

  1. Сервис предназначен для юридических лиц и индивидуальных предпринимателей, осуществляющих бухгалтерское обслуживание своих клиентов. Основной объём сведений, размещаемых в Сервисе, вносится Заказчиком самостоятельно.
  2. В отношении сведений о Клиентах Заказчика и о физических лицах, вносимых Заказчиком в Сервис:
    • Заказчик определяет цели, состав и объём обработки, обеспечивает наличие правовых оснований такой обработки, включая получение необходимых согласий субъектов персональных данных, и отвечает за правомерность внесения сведений;
    • Исполнитель осуществляет обработку по поручению Заказчика исключительно в объёме, необходимом для функционирования Сервиса, и не определяет самостоятельно цели такой обработки.
  3. В отношении сведений о самом Заказчике и его работниках, необходимых для регистрации, оплаты и поддержки, Исполнитель выступает лицом, определяющим цели обработки.
  4. Исполнитель не осуществляет самостоятельного взаимодействия с Клиентами Заказчика и не вступает с ними в договорные отношения.

3. Состав обрабатываемых данных

3.1. Данные Заказчика и его работников

  • наименование, БИН или ИИН, организационно-правовая форма, реквизиты Заказчика;
  • фамилия, имя, отчество и должность лиц, которым предоставлен доступ к Сервису;
  • контактные данные: адрес электронной почты, номер телефона;
  • сведения об Учётных записях и ключах доступа, хранимые в виде, не позволяющем восстановить исходное значение ключа;
  • сведения о выбранном Тарифе, оплатах и Расчётных периодах.

3.2. Данные о Клиентах Заказчика, вносимые Заказчиком

  • реквизиты обслуживаемых компаний: наименование, БИН или ИИН, налоговый режим, вид деятельности, сведения о руководителе;
  • сведения об обслуживании: тариф, ответственный исполнитель, состояние обслуживания;
  • учётные данные для доступа к кабинетам Клиентов Заказчика, вносимые Заказчиком по его усмотрению;
  • сведения, необходимые для расчёта заработной платы и обязательных платежей, включая персональные данные работников Клиентов Заказчика;
  • сведения, получаемые из сервисов КГД в отношении указанных Заказчиком лиц.

3.3. Технические данные

  • IP-адрес, дата и время обращения, сведения об используемом устройстве и браузере;
  • записи журнала действий в Сервисе, включая сведения о входах в Учётную запись.

4. Цели обработки

  1. Предоставление доступа к Сервису и обеспечение его функционирования в объёме выбранного Тарифа.
  2. Идентификация Заказчика и его работников при входе в Сервис, разграничение прав доступа.
  3. Расчёт и приём оплаты Подписки, оформление закрывающих документов.
  4. Формирование сведений по разделам Сервиса, включая сверку данных с сервисами КГД в отношении указанных Заказчиком лиц.
  5. Обеспечение информационной безопасности, выявление и расследование инцидентов, ведение журнала аудита.
  6. Техническая поддержка Заказчика и направление уведомлений, связанных с работой Сервиса.
  7. Исполнение требований законодательства Республики Казахстан.

Обработка данных в целях рекламы и маркетинга третьих лиц не осуществляется. Данные Заказчика и Клиентов Заказчика не продаются и не передаются третьим лицам в коммерческих целях.

5. Размещение и хранение данных

  1. Базы данных Сервиса физически расположены на собственных (частных) серверах Исполнителя на территории Республики Казахстан. Учётные сведения Заказчика и Клиентов Заказчика в базах данных за пределы Республики Казахстан не выгружаются и у провайдера сети доставки контента не хранятся.
  2. Доменное имя Сервиса зарегистрировано у регистратора Республики Казахстан.
  3. Трансграничная передача содержимого баз данных за пределы Республики Казахстан не осуществляется. Исключение составляет прохождение сетевого трафика через инфраструктуру Cloudflare, Inc. (далее — Cloudflare):
    • Cloudflare используется как обратный прокси и сеть доставки контента — для защиты Сервиса от сетевых атак (в том числе DDoS), завершения TLS-соединения и обеспечения доступности сайта и Панели;
    • через узлы Cloudflare, в том числе расположенные за пределами Республики Казахстан, могут транзитом проходить технические данные соединения: IP-адрес, заголовки HTTP-запроса, сведения о браузере и устройстве, а также содержимое запроса в рамках сессии доступа к сайту и Панели;
    • базы данных Сервиса на серверах Cloudflare не размещаются; Cloudflare не используется как хранилище учётных сведений Заказчика и Клиентов Заказчика;
    • такая передача необходима для исполнения договора и обеспечения безопасности информационной системы Сервиса.
  4. База данных каждого Заказчика ведётся отдельно, что обеспечивает разграничение сведений разных Заказчиков на уровне хранения, а не только на уровне доступа.

6. Меры защиты данных

6.1. Шифрование учётных данных

  1. Пароли от кабинетов Клиентов Заказчика хранятся в базе данных исключительно в зашифрованном виде с применением алгоритма AES-256-GCM.
  2. Ключ шифрования хранится исключительно на стороне сервера Исполнителя и не размещается в базе данных.
  3. Указанная мера обеспечивает защиту сведений в случае несанкционированного получения третьими лицами копии базы данных: без ключа шифрования содержимое зашифрованных полей не может быть восстановлено.
  4. Ключи доступа к Сервису хранятся в виде необратимого криптографического преобразования и не могут быть восстановлены Исполнителем в исходном виде.

6.2. Журнал аудита

  1. Любое раскрытие (просмотр) сохранённого пароля в интерфейсе Сервиса фиксируется в журнале аудита с указанием Учётной записи, даты, времени и IP-адреса, с которого совершено действие.
  2. Записи журнала аудита защищены от изменения пользователями Сервиса.
  3. Журнал аудита доступен Заказчику в отношении действий, совершённых в его базе данных.
  4. Ответственность Заказчика. Заказчик несёт полную ответственность за действия своих работников и иных лиц, которым он предоставил доступ в Панель, в том числе за просмотр и последующее использование ими сохранённых паролей. Исполнитель предоставляет техническую возможность контроля таких действий, но не осуществляет контроль за их правомерностью.

6.3. Организационные меры

  • доступ к Сервису осуществляется по персональным ключам, выдаваемым и отзываемым Заказчиком;
  • ведётся журнал входов с фиксацией адреса, времени и устройства;
  • при многократном вводе неверного ключа доступ с соответствующего адреса ограничивается на установленный срок;
  • доступ работников Исполнителя к данным Заказчика предоставляется по принципу минимально необходимых прав и только для целей технической поддержки и устранения неисправностей.

7. Взаимодействие с сервисами КГД

  1. Фоновая сверка сведений с сервисами КГД осуществляется без использования паролей Клиентов Заказчика.
  2. Обмен данными производится посредством официальных программных интерфейсов (API) КГД с применением интеграции на основе токенов доступа, в том числе X-Portal-Token и personalAccountToken.
  3. Сервис не хранит и не использует электронные цифровые подписи — ключи Национального удостоверяющего центра Республики Казахстан, принадлежащие Заказчику либо Клиентам Заказчика.
  4. Сервис не совершает от имени Заказчика либо Клиентов Заказчика юридически значимых действий, требующих подписания электронной цифровой подписью, включая представление налоговой отчётности и подачу налоговых заявлений.
  5. Состав, полнота и достоверность сведений, получаемых из сервисов КГД, определяются самими сервисами КГД и находятся вне контроля Исполнителя.

8. Передача данных третьим лицам

  1. Исполнитель не передаёт данные третьим лицам, за исключением следующих случаев:
    • передача сведений, необходимых для проведения платежа, платёжной организации либо банку;
    • передача уполномоченным государственным органам Республики Казахстан по основаниям и в порядке, установленным законодательством;
    • передача лицам, привлечённым Исполнителем для технического обеспечения работы Сервиса, — в минимально необходимом объёме и при условии принятия ими обязательств по конфиденциальности, включая прохождение трафика через Cloudflare в порядке пункта 5.3 настоящей Политики.
  2. Обращение к сервисам КГД в объёме, необходимом для работы Сервиса, не является передачей данных третьим лицам в смысле настоящего раздела.

9. Срок хранения и удаление данных

  1. Данные обрабатываются в течение срока действия договора с Заказчиком.
  2. После прекращения договора Заказчику предоставляется возможность выгрузки внесённых им данных в течение срока, установленного офертой.
  3. По истечении указанного срока данные Заказчика подлежат удалению, за исключением сведений, обязанность хранения которых установлена законодательством Республики Казахстан, а также записей журнала аудита, сохраняемых в целях обеспечения безопасности.
  4. Заказчик вправе в любой момент самостоятельно удалить внесённые им сведения средствами Сервиса.

10. Права субъектов данных

  1. Субъект персональных данных вправе получать сведения об обработке его данных, требовать их изменения, блокирования или уничтожения в случаях, установленных законодательством Республики Казахстан.
  2. Поскольку сведения о Клиентах Заказчика и о физических лицах вносятся в Сервис Заказчиком, такие обращения направляются Заказчику как лицу, определившему цели обработки. Исполнитель оказывает Заказчику необходимое техническое содействие в исполнении таких обращений.
  3. Обращения, касающиеся данных самого Заказчика и его работников, направляются Исполнителю по адресу hello@buhless.kz и рассматриваются в срок, установленный законодательством Республики Казахстан.

11. Файлы cookie

  1. Сервис использует технические файлы cookie, необходимые для поддержания сессии пользователя и обеспечения безопасности доступа.
  2. Отключение таких файлов средствами браузера делает работу в Панели невозможной.

12. Изменение Политики

  1. Исполнитель вправе вносить изменения в настоящую Политику, публикуя новую редакцию на сайте Сервиса с указанием даты редакции.
  2. Продолжение использования Сервиса после вступления изменений в силу означает согласие Заказчика с новой редакцией Политики.

13. Контактные данные

  • Наименование: ИП Уразалинова Амангуль Андреевна
  • ИИН: 850602402120
  • Адрес: Республика Казахстан, г. Астана, район Есиль, ул. Алматы, дом 13
  • Адрес электронной почты по вопросам обработки данных: hello@buhless.kz