List of active policies

Name Type User consent
Политика в отношении обработки персональных данных. Site policy All users

Summary

Политика в отношении обработки, сбора и защиты персональных данных субъектов в ТОО «Smart Electronics»

Full policy

2026 ж. 31 наурызынан бастап

№06-П бұйрыққа

2 қосымша

«Smart Electronics» ЖШС

директоры бекіткен

 

«Smart Electronics» ЖШС субъектілерінің дербес деректерін өңдеуге, жинауға және қорғауға қатысты саясат

 

Алматы қ.                              31 наурыз 2026 ж.

 

1. Негізгі терминдер мен анықтамалар

 

Дербес деректерді бұғаттау – дербес деректерді өңдеуді уақытша тоқтату (дербес деректерді нақтылау үшін өңдеу қажет болатын жағдайларды қоспағанда).

 

 

Дербес деректердің ақпараттық жүйесі – деректер базасында қамтылған дербес деректердің және оларды өңдеуді қамтамасыз ететін ақпараттық технологиялар мен техникалық құралдардың жиынтығы.

 

Дербес деректерді өңдеу – дербес деректерді жинауды, жазуды, жүйелеуді, жинақтауды, сақтауды, нақтылауды (жаңартуды, өзгертуді), алуды, пайдалануды, беруді (таратуды, ұсынуды, қол жеткізуді), иесіздендіруді, бұғаттауды, жоюды, құртуды қоса алғанда, автоматтандыру құралдарын пайдалана отырып немесе осындай құралдарды пайдаланбай дербес деректермен жасалатын кез келген іс-әрекет (операция) немесе іс-әрекеттер (операциялар) жиынтығы.

 

 

Оператор – дербес немесе басқа тұлғалармен бірлесіп дербес деректерді өңдеуді ұйымдастыратын және (немесе) жүзеге асыратын, сондай-ақ дербес деректерді өңдеу мақсаттарын, өңделетін дербес деректердің құрамын, дербес деректермен жасалатын әрекеттерді (операцияларды) айқындайтын заңды тұлға.

 

 

Дербес деректер – тікелей немесе жанама түрде айқындалған немесе айқындалатын жеке тұлғаға (дербес деректер субъектісіне) қатысты кез келген ақпарат.

 

Дербес деректерді беру – белгілі бір тұлғаға немесе белгілі бір тұлғалар тобына дербес деректерді ашуға бағытталған іс-әрекеттер.

 

 

Дербес деректерді тарату – белгісіз тұлғалар тобына дербес деректерді ашуға бағытталған іс-әрекеттер.

 

 

Сайт«Smart Electronics» жауапкершілігі шектеулі серіктестігінің kaztachocard.kz, tir-education.kz мекенжайлары бойынша орналастырылған интернет-ресурстары, сондай-ақ олармен байланысты сервистер, оның ішінде cards.kaztachocard.kz.

 

Дербес деректерді жою – нәтижесінде дербес деректердің ақпараттық жүйесіндегі дербес деректердің мазмұнын қалпына келтіру мүмкін болмайтын және (немесе) нәтижесінде дербес деректердің материалдық жеткізгіштері жойылатын әрекеттер.

 

2. Жалпы ережелер

 

2.1. Осы дербес деректерді жинауға, өңдеуге және қорғауға қатысты саясат KAZTACHOCARD брендімен «Smart Electronics» жауапкершілігі шектеулі серіктестігінің (бұдан әрі – Серіктестік) дербес деректерді жинау, өңдеу және қорғау мәселелерін реттейтін негізгі ішкі құжаты болып табылады.

 

Осы Саясат ҚР Конституциясына, ҚР Азаматтық кодексіне, ҚР дербес деректерді қорғау саласындағы қолданыстағы заңнамасына, оның ішінде «Дербес деректер және оларды қорғау туралы» Қазақстан Республикасының 2013 жылғы 21 мамырдағы № 94-V Заңына (бұдан әрі – Заң) сәйкес әзірленді және kaztachocard.kz және tir-education.kz интернет-ресурстарында тұлғалардың шектеусіз тобына танысу үшін орналастырылады.

 

Саясат дербес деректер субъектілерінің дербес деректерін жинау, өңдеу тәртібін белгілейді, оның ішінде дербес деректерді жинау, жүйелеу, жинақтау, сақтау, нақтылау (жаңарту, өзгерту), жою жөніндегі іс-қимылдарды белгілейді, сондай-ақ дербес деректердің қауіпсіздігін қамтамасыз етуге бағытталған рәсімдерді белгілейді.

Серіктестік басшылығы дербес деректердің қауіпсіздігін қамтамасыз етудің маңыздылығы мен қажеттілігін түсінеді және дербес деректерді қорғау жүйесін ұдайы жетілдіруді ынталандырады.

Саясатты бекіту және қайта қарау жыл сайын өткізіледі, сондай-ақ:

·       Серіктестіктегі дербес деректерді өңдеу қағидаттарын және (немесе) процестерін қозғайтын нормативтік база өзгерген кезде;

 

·       клиенттердің дербес деректерін өңдеудің жаңа процестерін құру немесе қолданыстағы процестеріне өзгерістер енгізу кезінде;

·       қажет болса.

 

2.2. Осы саясат мердігерлік шарт бойынша жұмыс істейтін қызметкерлерді қоса алғанда, оператордың барлық қызметкерлеріне, сондай-ақ тиісті нормативтік, құқықтық және ұйымдастырушылық-өкімдік құжаттар негізінде оператормен өзара іс-қимыл жасайтын бөгде ұйымдардың қызметкерлеріне қолданылады.

 

2.3. Осы саясат ол бекітілген сәттен бастап күшіне енеді және оны жаңа саясатпен алмастырғанға дейін мерзімсіз әрекет етеді.

 

2.4. Осы Саясаттың күші Серіктестіктің барлық процестеріне қолданылады, оның шеңберінде есептеу техникасы құралдарын пайдалана отырып, оның ішінде ақпараттық-телекоммуникациялық желілерді пайдалана отырып, сондай-ақ мұндай құралдарды пайдаланбай дербес деректер субъектілерінің дербес деректерін жинау, өңдеу жүзеге асырылады.

 

Бұл Саясат, атап айтқанда, мынажай кездерде қолданылады, бірақ онымен шектелмейді:

·       қызмет көрсетуге тапсырыс жасамай Сайтта навигация жасау кезінде, сондай-ақ сайтта ұсынылған сервистерді пайдалану кезінде, оның ішінде Сайтта тіркеуді орындамай-ақ;

·       Сайтта тіркеуді орындау және Сайтта немесе Серіктестіктің кеңсесінде тапсырысты ресімдеу кезінде;

·       Сайтта шарт жасасуға өтінім нысанын толтыру кезінде;

·       cards.kaztachocard.kz сервисін пайдалану кезінде;

·       tir-education.kz білім беру платформасын пайдаланған кезде;

·       Сайтты Smart Electronics ЖШС (kaztachocard.kz, tir-education.kz) Жария форттасы мекенжайы бойынша орналастырылған Оферта шартына сәйкес өзге пайдалану кезінде және KAZTACHOCADR-Analitics Жария офертасы.

Осы Саясаттың күші Серіктестік қызметкерлерінің және бос лауазымдарды ізденушілердің, осы Саясатта тікелей белгіленбеген өзге де Дербес деректер субъектілерінің дербес деректерін өңдеуге қолданылмайды, өйткені бұл қатынастар Серіктестіктің өзге де ішкі актілерімен реттеледі.

 

Ережеде белгіленген тәртіппен Қазақстан Республикасында мемлекеттік және заңмен қорғалатын өзге де құпияны құрайтын мәліметтерге жатқызылған дербес деректердің қауіпсіздігін қамтамасыз ету мәселелері қаралмайды.

 

3. Дербес деректерді өңдеудің құқықтық негіздері

 

Оператор дербес деректерді мынадай нормативтік және құқықтық актілерге сәйкес өңдейді:

 

·       «Дербес деректер және оларды қорғау туралы» Қазақстан Республикасының 2013 жылғы 21 мамырдағы № 94-V Заңы;

·       «Меншік иесінің және (немесе) оператордың, сондай-ақ үшінші тұлғаның дербес деректерді қорғау жөніндегі шараларды жүзеге асыру қағидаларын бекіту туралы» Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 2023 жылғы 12 маусымдағы № 179/НҚ бұйрығы;

·       «Меншік иесінің және (немесе) оператордың өздері жүзеге асыратын міндеттерді орындау үшін қажетті және жеткілікті дербес деректердің тізбесін айқындау қағидаларын бекіту туралы» Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 2023 жылғы 21 маусымдағы № 199/НҚ бұйрығы;

·       «Дербес деректерді жинау, өңдеу қағидаларын бекіту туралы» Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 2020 жылғы 21 қазандағы № 395/НҚ бұйрығы.

 

4. Дербес деректерді өңдеу принциптері

 

4.1. Дербес деректерді өңдеу заңды және әділ негізде жүзеге асырылуы тиіс.

 

 

4.2. Дербес деректерді өңдеу нақты, алдын ала белгіленген және заңды мақсаттарға қол жеткізумен шектелуі тиіс. Дербес деректерді жинау мақсаттарына сәйкес келмейтін дербес деректерді өңдеуге жол берілмейді.

 

4.3. Өңделуі өзара үйлеспейтін мақсаттарда жүзеге асырылатын дербес деректерді қамтитын деректер базасын біріктіруге жол берілмейді.

 

 

4.4. Өңдеуге оларды өңдеу мақсаттарына жауап беретін дербес деректер ғана жатады.

 

4.5. Өңделетін дербес деректердің мазмұны мен көлемі көрсетілген өңдеу мақсаттарына сәйкес келуі тиіс. Өңделетін дербес деректер оларды өңдеудің мәлімделген мақсаттарына қатысты артық болмауы тиіс.

 

 

4.6. Дербес деректерді өңдеу кезінде дербес деректердің дәлдігі, олардың жеткіліктілігі, ал қажет болған жағдайда дербес деректерді өңдеу мақсаттарына қатысты өзектілігі қамтамасыз етілуге тиіс.

 

4.7. Дербес деректерді сақтау, егер дербес деректерді сақтау мерзімі дербес деректер субъектісі тарапы, пайда алушы немесе кепілгер болып табылатын федералдық заңда, шартта белгіленбесе, дербес деректер субъектісін айқындауға мүмкіндік беретін нысанда дербес деректерді өңдеу мақсаттары талап ететіннен аспайтын мерзімде жүзеге асырылуы тиіс. Өңделетін дербес деректер, егер федералдық заңда өзгеше көзделмесе, өңдеу мақсаттарына жеткенде немесе осы мақсаттарға жету қажеттілігін жоғалтқан жағдайда жойылуға немесе иесіздендіруге жатады.

 

 

 

 

5. Субъектілер, дербес деректер санаттары

 

Клиенттер, пайдаланушылар:

·       тегі, аты, әкесінің аты;

·       туған жылы, айы және күні;

·       ЖСН нөмірі;

·       жүргізушінің дербес картасының нөмірі;

·       жүргізуші куәлігінің деректері;

·       оның жұмыс белсенділігі туралы деректер;

·       автомобильдер туралы деректер (мемлекеттік нөмірлер, сақтандыру, диагностикалық карта және т.б.);

·       пайдаланушы лауазымы;

·       пайдаланушыларының байланыс телефон нөмірі;

·       Пайдаланушылардың электрондық пошта мекенжайлары және Google есептік жазбалары.

 

6. Дербес деректерді өңдеуді тоқтату шарттары мен мерзімдері

 

Оператор келесі жағдайларда дербес деректерді өңдеуді тоқтатады:

·       дербес деректерді өңдеу мақсаттарына немесе максималды сақтау мерзімдеріне қол жеткізу – 30 күн ішінде;

·       дербес деректерді өңдеу мақсаттарына қол жеткізу қажеттілігін жоғалту – 30 күн ішінде;

·       субъектінің немесе оның заңды өкілінің дербес деректердің заңсыз алынғанын немесе өңдеудің мәлімделген мақсаты үшін қажетті болып табылмайтынын растайтын мәліметтерді ұсынуы – 7 күн ішінде;

·       дербес деректерді өңдеудің заңдылығын қамтамасыз ету мүмкін еместігі – 10 күн ішінде;

·       дербес деректер субъектісінің дербес деректерді өңдеуге келісімін кері қайтарып алуы, егер дербес деректерді сақтау дербес деректерді өңдеу мақсаттары үшін бұдан былай талап етілмесе – 30 күн ішінде;

·       дербес деректерді өңдеу жүзеге асырылатын не жүзеге асырылған құқықтық қатынастар үшін талап қою мерзімдерінің аяқталуы.

 

 

 

 

7. Дербес деректердің қауіпсіздігін қамтамасыз ету шаралары

 

7.1. Оператор өңдейтін дербес деректердің қауіпсіздігі дербес деректерді қорғау саласындағы заңнаманың талаптарын қамтамасыз ету үшін қажетті және жеткілікті құқықтық, ұйымдастырушылық, техникалық және бағдарламалық шараларды іске асырумен қамтамасыз етіледі.

 

7.2. Оператор дербес деректердің кездейсоқ немесе рұқсатсыз қол жеткізуден, жоюдан, өзгертуден, қол жеткізуді бұғаттаудан және басқа да рұқсатсыз әрекеттерден қауіпсіздігін қамтамасыз ету үшін қажетті ұйымдастырушылық және техникалық шараларды қабылдайды.

 

7.3. Оператор мынадай ұйымдастыру-техникалық шараларды қабылдайды:

·       дербес деректерді өңдеуді және қорғауды ұйымдастыруға жауапты лауазымды адамдарды тағайындау;

·       дербес деректерге қол жеткізе алатын қызметкерлер құрамын шектеу және регламенттеу;

·       қызметкерлерді федералды заңнаманың талаптарымен және жеке деректерді өңдеу және қорғау бойынша жергілікті нормативтік құжаттармен таныстыру;

·       ұрлауды, ауыстыруды, рұқсатсыз көшіруді және жоюды болдырмайтын ақпараттың материалдық жеткізгіштерін және олардың айналысын есепке алуды және сақтауды қамтамасыз ету;

·       дербес деректерді өңдеу кезінде олардың қауіпсіздігіне төнетін қатерлерді анықтау, олардың негізінде қауіптер модельдерін қалыптастыру;

·       ақпараттық жүйелердің тиісті класы үшін дербес деректерді қорғау жүйесінің қауіптер моделі негізінде әзірлеу;

·       ақпаратты қорғау құралдарын пайдаланудың дайындығы мен тиімділігін тексеру;

·       пайдаланушылардың ақпараттық ресурстарға, ақпаратты өңдеу мен қорғаудың бағдарламалық-аппараттық құралдарына қол жеткізуіне рұқсат беру жүйесін іске асыру;

·       дербес деректердің ақпараттық жүйелерін пайдаланушылардың іс әрекеттерін тіркеу және есепке алу;

·       пайдаланушылардың дербес деректердің ақпараттық жүйесіне қол жеткізуін құпиясөздік қорғау;

·       коммуникациялық порттарға, ақпаратты енгізу-шығару құрылғыларына, алынбалы машиналық тасығыштарға және ақпараттың сыртқы жинақтағыштарына қол жеткізуді бақылау құралдарын қолдану;

·       қажет болған жағдайларда ашық байланыс арналары арқылы беру және алынбалы машиналық ақпарат тасығыштарда сақтау кезінде дербес деректердің қауіпсіздігін қамтамасыз ету үшін ақпаратты криптографиялық қорғау құралдарын қолдану;

·       вирусқа қарсы бақылауды жүзеге асыру, корпоративтік желіге зиянды бағдарламаларды (вирус бағдарламаларын) және бағдарламалық бетбелгілерді енгізуді болдырмау;

·       қажетті жағдайларда брандмауэр құралдарын қолдану;

·       дербес деректердің қауіпсіздігін қамтамасыз ету жөніндегі белгіленген талаптарды бұзатын немесе бұзуға алғышарттар жасайтын корпоративтік желіге басып кіруді анықтау құралдарын қажет болған жағдайларда қолдану;

·       қажетті жағдайларда дербес деректерді қорғау жүйесін орталықтандырылған басқаруды қолдану;

·       ақпараттың резервтік көшірмесі;

·       дербес деректердің ақпараттық жүйелерінде қолданылатын ақпаратты қорғау құралдарын пайдаланатын қызметкерлерді олармен жұмыс істеу қағидаларына оқыту;

·       қолданылатын ақпаратты қорғау құралдарын, оларға пайдалану және техникалық құжаттаманы есепке алу;

·       сәйкестікті бағалау рәсімінде белгіленген тәртіппен өткен ақпаратты қорғау құралдарын пайдалану;

·       пайдаланушылардың іс-әрекеттеріне мониторинг жүргізу, дербес деректердің қауіпсіздік талаптарын бұзу фактілері бойынша талқылаулар жүргізу;

·       күзетілетін аумақ шегінде дербес деректерді өңдеудің техникалық құралдарын орналастыру;

·       өткізу режимін ұйымдастыру;

·       үй-жайларды күзетудің, сигнал берудің техникалық құралдарын тұрақты дайындық жағдайында ұстау.

 

8. Дербес деректер субъектілерінің құқықтары

 

8.1. Дербес деректер субъектісі өзінің дербес деректерін өңдеуге қатысты, оның ішінде мыналарды қамтитын ақпаратты алуға құқылы:

 

·       Оператордың дербес деректерді өңдеу фактісін растауды;

·       дербес деректерді өңдеудің құқықтық негіздері мен мақсаттарын;

·       Оператор қолданатын өңдеу әдістері мен мақсаттарын;

·       дербес деректерді;

·       Оператордың атауы және орналасқан жерін, дербес деректерге қол жеткізе алатын немесе Оператормен шарт негізінде немесе федералдық заң негізінде дербес деректер ашылуы мүмкін тұлғалар (Оператордың қызметкерлерін/жұмыскерлерін қоспағанда) туралы мәліметтерді;

·       дербес деректердің тиісті субъектісіне жататын өңделетін дербес деректерді, егер мұндай деректерді берудің өзге тәртібі заңдарда көзделмесе, оларды алу көзін;

·       дербес деректерді өңдеу мерзімдері, оның ішінде оларды сақтау мерзімдерін;

·       «Дербес деректер және оларды қорғау туралы» Қазақстан Республикасының 2013 жылғы 21 мамырдағы № 94-V Заңында көзделген дербес деректер субъектісінің құқықтарын жүзеге асыру тәртібін;

·       деректердің жүзеге асырылған немесе болжамды трансшекаралық берілуі туралы ақпаратты;

·       Оператордың тапсырмасы бойынша дербес деректерді өңдеуді жүзеге асыратын тұлғаның атауын немесе тегін, атын, әкесінің атын және мекенжайын, егер өңдеу осындай тұлғаға тапсырылса немесе тапсырылатын болса;

·       заңдармен өзге де мәліметтерді.

 

 

 

8.2. Дербес деректер субъектісі Оператордан өзінің дербес деректерін нақтылауды, егер дербес деректер толық емес, ескірген, дәл емес, заңсыз алынған болса немесе өңдеудің мәлімделген мақсаты үшін қажетті болып табылмаса, оларды бұғаттауды немесе жоюды талап етуге, сондай-ақ өз құқықтарын қорғау жөнінде заңда көзделген шараларды қолдануға құқылы.

 

 

8.3. Егер дербес деректер субъектісі Оператор өзінің дербес деректерін өңдеуді «Дербес деректер туралы» федералдық заңның талаптарын бұза отырып жүзеге асырады немесе өзге де жолмен оның құқықтары мен бостандықтарын бұзады деп есептесе, дербес деректер субъектісі Оператордың әрекеттеріне немесе әрекетсіздігіне дербес деректер субъектілерінің құқықтарын қорғау жөніндегі жоғары тұрған органға немесе сот тәртібімен шағымдануға құқылы.

 

8.4. Дербес деректер субъектісінің өз құқықтары мен заңды мүдделерін қорғауға, оның ішінде залалдарды өтеуге және (немесе) сот тәртібімен моральдық зиянды өтеуге құқығы бар.

 

 

9. Қорытынды ережелер

 

9.1. Осы Саясат талаптарының орындалуын бақылауды Оператордың ақпаратын қорғауға жауапты адам жүзеге асырады.

 

9.2. Дербес деректер операторының өзге де құқықтары мен міндеттері - «Дербес деректер және оларды қорғау туралы» Қазақстан Республикасының 2013 жылғы 21 мамырдағы № 94-V Заңымен және дербес деректерді қорғау саласындағы өзге де нормативтік құқықтық актілермен айқындалады.

 

9.3. Дербес деректерді өңдеуді және қорғауды реттейтін нормалардың бұзылуына кінәлі лауазымды адамдар заңдарда белгіленген тәртіппен материалдық, тәртіптік, әкімшілік, азаматтық-құқықтық немесе қылмыстық жауаптылықта болады.

 

Приложение №2

к Приказу №06-П

от 31 марта 2026 г.

Утвержден Директором

ТОО «Smart Electronics»

 

Политика в отношении обработки, сбора и защиты персональных данных субъектов в ТОО «Smart Electronics»

 

г. Алматы                              31 марта 2026 г.

 

1. Основные термины и определения

 

Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).

 

Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

 

Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

 

Оператор – юридическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

 

Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

 

Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.

 

Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.

 

Сайтинтернет-ресурсы Товарищества с ограниченной ответственностью «Smart Electronics», размещённые по адресам: kaztachocard.kz, tir-education.kz, а также связанные с ними сервисы, включая cards.kaztachocard.kz.

 

 

Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.

 

2. Общие положения

 

2.1. Настоящая политика в отношении сбора, обработки и защиты персональных данных является основополагающим внутренним документом Товарищества с ограниченной ответственностью «Smart Electronics» под брендом KAZTACHOCARD (далее – Товарищество), регулирующим вопросы сбора, обработки и защиты персональных данных.

Настоящая Политика разработана в соответствии с Конституцией РК, Гражданским кодексом РК, действующим законодательством РК в области защиты персональных данных, в том числе Законом Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите» (далее – Закон) и предназначена для ознакомления неограниченного круга лиц путём опубликования на интернет-ресурсах kaztachocard.kz и tir-education.kz.

Политика устанавливает порядок сбора, обработки персональных данных субъектов персональных данных, в том числе устанавливает действия по сбору, систематизации, накоплению, хранению, уточнению (обновлению, изменению), уничтожению персональных данных, а также устанавливает процедуры, направленные на обеспечение безопасности персональных данных.

Руководство Товарищества осознает важность и необходимость обеспечения безопасности персональных данных и поощряет постоянное совершенствование системы защиты персональных данных.

Утверждение и пересмотр Политики проводится каждый год, а также:

·       при изменении нормативной базы, затрагивающей принципы и (или) процессы обработки персональных данных в Товариществе;

·       при создании новых или внесении изменений в существующие процессы обработки персональных данных клиентов;

 

·       при необходимости.

 

2.2. Настоящая политика распространяется на всех сотрудников оператора, включая сотрудников, работающих по договору подряда, а также на сотрудников сторонних организаций, взаимодействующих с оператором на основании соответствующих нормативных, правовых и организационно-распорядительных документов.

 

2.3. Настоящая политика вступает в силу с момента ее утверждения и действует бессрочно, до замены ее новой политикой.

 

2.4. Действие настоящей Политики распространяется на все процессы Товарищества, в рамках которых осуществляется сбор, обработка персональных данных субъектов персональных данных, как с использованием средств вычислительной техники, в том числе с использованием информационно-телекоммуникационных сетей, так и без использования таких средств.

Настоящая Политика применяется, в частности, но не ограничиваясь:

·       при навигации на Сайте без совершения заказа на оказание услуг, а также при пользовании сервисами, предложенными на Сайте, в том числе без выполнения регистрации на Сайте;

·       при выполнении регистрации на Сайте и оформлении заказа на Сайте или в офисе Товарищества;

·       при заполнении формы заявки на заключение договора на Сайте;

·       при использовании сервиса cards.kaztachocard.kz;

·       при использовании образовательной платформы tir-education.kz;

·       при ином использовании Сайта в соответствии с Договором Оферты, размещенным по адресу: Публичная оферта ТОО Smart Electronics (kaztachocard.kz, tir-education.kz) и Публичной офертой KAZTACHOCADR-Analitics.

Действие настоящей Политики не распространяется на обработку персональных данных работников Товарищества и соискателей вакантных должностей, иных субъектов персональных данных, прямо не обозначенных в настоящей Политике, поскольку эти отношения регулируются иными внутренними актами Товарищества.

В Положении не рассматриваются вопросы обеспечения безопасности персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную и иную охраняемую законом тайну в Республике Казахстан.

 

3. Правовые основания обработки персональных данных

 

Оператор обрабатывает персональные данные в соответствии со следующими нормативными и правовыми актами:

·       Закон Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите»;

·       Приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ «Об утверждении Правил осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных»;

·       Приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 21 июня 2023 года № 199/НҚ «Об утверждении Правил определения собственником и (или) оператором перечня персональных данных, необходимого и достаточного для выполнения осуществляемых ими задач»;

·       Приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 21 октября 2020 года № 395/НҚ «Об утверждении Правил сбора, обработки персональных данных».

 

4. Принципы обработки персональных данных

 

4.1. Обработка персональных данных должна осуществляться на законной и справедливой основе.

 

4.2. Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.

 

4.3. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.

 

4.4. Обработке подлежат только персональные данные, которые отвечают целям их обработки.

 

4.5. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.

 

4.6. При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных.

 

4.7. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъект персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.

 

5. Субъекты, категории персональных данных

 

Клиенты, пользователи:

·       фамилия, имя, отчество;

·       год, месяц и дата рождения;

·       номер ИИН;

·       номер персональной карты водителя;

·       данные водительского удостоверения;

·       данные о его рабочей активности;

·       данные об автомобилях (гос. номера, страховка, диагностическая карта и т.д.);

·       должность пользователя;

·       номер контактного телефона пользователей;

·       адреса электронной почты и учетные записи Google пользователей.

 

 

 

6. Условия и сроки прекращения обработки персональных данных

 

Оператор прекращает обработку персональных данных в следующих случаях:

·       достижение целей обработки персональных данных или максимальных сроков хранения – в течение 30 дней;

·       утрата необходимости в достижении целей обработки персональных данных – в течение 30 дней;

·       предоставление субъектом персональных данных или его законным представителем сведений, подтверждающих, что персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки – в течение 7 дней;

·       невозможность обеспечения правомерности обработки персональных данных – в течение 10 дней;

·       отзыв субъектом персональных данных согласия на обработку персональных данных, если сохранение персональных данных более не требуется для целей обработки персональных данных – в течение 30 дней;

·       истечение сроков исковой давности для правоотношений, в рамках которых осуществляется либо осуществлялась обработка персональных данных.

 

7. Меры обеспечения безопасности персональных данных

 

7.1. Безопасность персональных данных, обрабатываемых Оператором, обеспечивается реализацией правовых, организационных, технических и программных мер, необходимых и достаточных для обеспечения требований законодательства в области защиты персональных данных.

 

7.2. Оператор предпринимает необходимые организационные и технические меры для обеспечения безопасности персональных данных от случайного или несанкционированного доступа, уничтожения, изменения, блокирования доступа и других несанкционированных действий.

 

7.3. Оператор предпринимает следующие организационно-технические меры:

·       назначение должностных лиц, ответственных за организацию обработки и защиты персональных данных;

·       ограничение и регламентация состава работников, имеющих доступ к персональным данным;

·       ознакомление работников с требованиями федерального законодательства и локальных нормативных документов по обработке и защите персональных данных;

·       обеспечение учёта и хранения материальных носителей информации и их обращения, исключающего хищение, подмену, несанкционированное копирование и уничтожение;

·       определение угроз безопасности персональных данных при их обработке, формирование на их основе моделей угроз;

·       разработка на основе модели угроз системы защиты персональных данных для соответствующего класса информационных систем;

·       проверка готовности и эффективности использования средств защиты информации;

·       реализация разрешительной системы доступа пользователей к информационным ресурсам, программно-аппаратным средствам обработки и защиты информации;

·       регистрация и учёт действий пользователей информационных систем персональных данных;

·       парольная защита доступа пользователей к информационной системе персональных данных;

·       применение средств контроля доступа к коммуникационным портам, устройствам ввода-вывода информации, съёмным машинным носителям и внешним накопителям информации;

·       применение в необходимых случаях средств криптографической защиты информации для обеспечения безопасности персональных данных при передаче по открытым каналам связи и хранении на съемных машинных носителях информации;

·       осуществление антивирусного контроля, предотвращение внедрения в корпоративную сеть вредоносных программ (программ-вирусов) и программных закладок;

·       применение в необходимых случаях средств межсетевого экранирования;

·       применение в необходимых случаях средств обнаружения вторжений в корпоративную сеть, нарушающих или создающих предпосылки к нарушению установленных требований по обеспечению безопасности персональных данных;

·       применение в необходимых случаях централизованного управления системой защиты персональных данных;

·       резервное копирование информации;

·       обучение работников, использующих средства защиты информации, применяемые в информационных системах персональных данных, правилам работы с ними;

·       учёт применяемых средств защиты информации, эксплуатационной и технической документации к ним;

·       использование средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия;

·       проведение мониторинга действий пользователей, проведение разбирательств по фактам нарушения требований безопасности персональных данных;

·       размещение технических средств обработки персональных данных, в пределах охраняемой территории;

·       организация пропускного режима;

·       поддержание технических средств охраны, сигнализации помещений в состоянии постоянной готовности.

 

8. Права субъектов персональных данных

 

8.1. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:

·       подтверждение факта обработки персональных данных Оператором;

·       правовые основания и цели обработки персональных данных;

·       цели и применяемые Оператором способы обработки;

·       персональных данных;

·       наименование и место нахождения Оператора, сведения о лицах (за исключением сотрудников/работников Оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Оператором или на основании федерального закона;

·       обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен законами;

·       сроки обработки персональных данных, в том числе сроки их хранения;

·       порядок осуществления субъектом персональных данных прав, предусмотренных - Законом Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите»;

·       информацию об осуществленной или о предполагаемой трансграничной передаче данных;

·       наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Оператора, если обработка поручена или будет поручена такому лицу;

·       иные сведения законами.

 

8.2. Субъект персональных данных вправе требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

 

8.3. Если субъект персональных данных считает, что Оператор осуществляет обработку его персональных данных с нарушением требований Федерального закона «О персональных данных» или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие Оператора в вышестоящий орган по защите прав субъектов персональных данных или в судебном порядке.

 

 

8.4. Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

 

9. Заключительные положения

 

9.1. Контроль исполнения требований настоящей Политики осуществляется ответственным за защиту информации Оператора.

 

9.2. Иные права и обязанности Оператора персональных данных, определяются - Законом Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите» и иными нормативными правовыми актами в области защиты персональных данных.

 

 

9.3. Должностные лица, виновные в нарушении норм, регулирующих обработку и защиту персональных данных, несут материальную, дисциплинарную, административную, гражданско-правовую или уголовную ответственность в порядке, установленном законами.