Nevo A

Политика конфиденциальности

Политика обработки персональных данных ТОО «Nevo A» · город Астана, 2026 год

1. Общие положения

1.1. Настоящая Политика конфиденциальности (политика обработки персональных данных) (далее – «Политика») определяет порядок и условия сбора, обработки, передачи, хранения, защиты и уничтожения персональных данных Товариществом с ограниченной ответственностью «Nevo A» (далее – «Оператор») при осуществлении деятельности по выпуску и обороту цифровых активов, обеспеченных деньгами, предоставлении доступа к Платформе и исполнении Условий использования платформы ТОО «Nevo A» (далее – «Условия использования»).

1.2. Оператор: Товарищество с ограниченной ответственностью «Nevo A», БИН 251140004336, юридический адрес: Республика Казахстан, город Астана, район Есиль, жилой массив Шұбар, улица Әлімхан Ермеков, дом 1/1, н.п. 5. Оператор осуществляет деятельность в рамках особого режима регулирования на основании Договора об осуществлении деятельности в рамках особого режима регулирования № 2977Б от 6 мая 2026 года, заключённого с Национальным Банком Республики Казахстан (далее – «Договор с Национальным Банком»).

1.3. Политика разработана в соответствии с Конституцией Республики Казахстан, Законом Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите» (далее – «Закон о персональных данных»), Законом Республики Казахстан от 28 августа 2009 года № 191-IV «О противодействии легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма и финансированию распространения оружия массового уничтожения» (далее – «Закон о ПОД/ФТ/ФРОМУ»), Законом Республики Казахстан от 6 февраля 2023 года № 193-VII «О цифровых активах в Республике Казахстан», валютным законодательством Республики Казахстан, иными нормативными правовыми актами, а также Договором с Национальным Банком.

1.4. Политика является неотъемлемой частью Условий использования и публикуется на интернет-ресурсе Оператора и (или) доводится до субъектов персональных данных через Личный кабинет. Присоединяясь к Условиям использования и (или) предоставляя Оператору персональные данные, субъект подтверждает, что ознакомился с Политикой.

1.5. Действие Политики распространяется на все процессы обработки персональных данных, осуществляемые Оператором с использованием средств автоматизации и без их использования, включая процессы регистрации и идентификации Потребителей, совершения операций, рассмотрения обращений, а также использования интернет-ресурса и приложений Оператора.

1.6. Политика обязательна для исполнения всеми работниками Оператора, имеющими доступ к персональным данным. Требования Политики учитываются в договорах Оператора с третьими лицами, привлекаемыми к обработке персональных данных.

1.7. Приказом Оператора назначается лицо, ответственное за организацию обработки персональных данных, осуществляющее внутренний контроль за соблюдением Оператором и его работниками законодательства Республики Казахстан о персональных данных и настоящей Политики, приём и рассмотрение обращений субъектов персональных данных, а также ознакомление работников с требованиями законодательства и внутренних документов Оператора в области персональных данных.

2. Термины и определения

2.1. «Персональные данные» – сведения, относящиеся к определённому или определяемому на их основании субъекту персональных данных, зафиксированные на электронном, бумажном и (или) ином материальном носителе.

2.2. «Субъект персональных данных» («Субъект») – физическое лицо, к которому относятся персональные данные.

2.3. «Биометрические данные» – персональные данные, характеризующие физиологические и биологические особенности субъекта, на основе которых можно установить его личность (в том числе изображение лица).

2.4. «Обработка персональных данных» – действия, направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, блокирование и уничтожение персональных данных.

2.5. «Сбор персональных данных» – действия, направленные на получение персональных данных.

2.6. «Согласие» – свободное, конкретное, информированное волеизъявление субъекта (его законного представителя) на сбор и обработку персональных данных, выраженное способами, предусмотренными Законом о персональных данных.

2.7. «Собственник базы, содержащей персональные данные» и «оператор базы, содержащей персональные данные» – лица в значениях, установленных Законом о персональных данных. Применительно к Политике Оператор выступает собственником и (или) оператором базы, содержащей персональные данные.

2.8. «Третье лицо» – лицо, не являющееся субъектом, собственником и (или) оператором базы, но связанное с ними обстоятельствами или правоотношениями по сбору, обработке и защите персональных данных.

2.9. «Трансграничная передача» – передача персональных данных на территорию иностранных государств.

2.10. «Обезличивание» – действия, в результате которых определение принадлежности персональных данных субъекту становится невозможным.

2.11. «Блокирование» – действия по временному прекращению сбора, накопления, изменения, дополнения, использования, распространения, обезличивания и уничтожения персональных данных.

2.12. «Уничтожение» – действия, в результате которых восстановление персональных данных становится невозможным.

2.13. Термины «Оператор», «Платформа», «Потребитель», «Личный кабинет», «Электронный кошелёк», «Банк-партнёр», «Стейблкоин», «Валютный договор», «УНК» применяются в значениях, установленных Условиями использования. Иные термины применяются в значениях, установленных законодательством Республики Казахстан.

3. Категории субъектов и состав обрабатываемых персональных данных

3.1. Оператор обрабатывает персональные данные следующих категорий субъектов: Потребители – физические лица и индивидуальные предприниматели; руководители, представители, уполномоченные лица, работники, участники (акционеры) и бенефициарные собственники Потребителей – юридических лиц; лица, обращающиеся к Оператору с запросами, обращениями и жалобами; посетители интернет-ресурса и пользователи приложений Оператора; представители контрагентов и партнёров Оператора.

3.2. В зависимости от категории субъекта и целей обработки Оператор обрабатывает: идентификационные данные (фамилия, имя, отчество; индивидуальный идентификационный номер; дата и место рождения; гражданство; резидентство; данные документа, удостоверяющего личность); контактные данные (адрес места жительства (регистрации), почтовый адрес, номера телефонов, адрес электронной почты); биометрические данные (изображение лица, фото- и (или) видеофиксация) – в целях удалённой идентификации и верификации; сведения о должности, полномочиях и основаниях представительства; сведения о доле участия и бенефициарном владении.

3.3. Оператор также обрабатывает: финансовые и операционные данные (банковские реквизиты, сведения о принадлежности банковского счёта, сведения об Электронных кошельках, операциях эмиссии, обращения и погашения Стейблкоина, их суммах, датах и основаниях); сведения о валютных договорах и их исполнении, включая УНК; сведения, получаемые в рамках надлежащей проверки по Закону о ПОД/ФТ/ФРОМУ (цели деловых отношений, источники средств, принадлежность к публичным должностным лицам, результаты сверки по перечням и санкционным спискам); технические данные (IP-адрес, идентификаторы устройств и мобильных приложений, сведения о событиях авторизации, изменении и восстановлении пароля, изменении номера мобильного телефона, журналы (логи) Платформы, файлы cookies).

3.4. Оператор не осуществляет целенаправленный сбор специальных категорий персональных данных (о национальной принадлежности, политических убеждениях, религии, состоянии здоровья и других), за исключением биометрических данных, обрабатываемых в порядке главы 7 Политики, а также случаев, когда обработка таких данных прямо требуется законодательством Республики Казахстан.

3.5. Сбор персональных данных ограничивается объёмом, минимально необходимым для достижения целей, указанных в главе 4 Политики.

4. Цели обработки персональных данных

4.1. Персональные данные обрабатываются Оператором в следующих целях: регистрация (онбординг) Потребителей, их идентификация и верификация, в том числе с применением биометрических данных, и проведение надлежащей проверки в соответствии с Законом о ПОД/ФТ/ФРОМУ; заключение и исполнение Условий использования и иных договоров, открытие и ведение Электронных кошельков, предоставление доступа к Личному кабинету; совершение и учёт операций эмиссии, обращения и погашения Стейблкоина, формирование подтверждающих документов.

4.2. Персональные данные обрабатываются также в целях: исполнения обязанностей субъекта финансового мониторинга, включая мониторинг и анализ транзакций, скрининг по перечням и санкционным спискам, выявление подозрительных операций и представление сведений в уполномоченный орган по финансовому мониторингу и Национальный Банк Республики Казахстан; исполнения требований валютного законодательства Республики Казахстан, включая передачу данных и документов Банку-партнёру для целей валютного контроля и присвоения УНК; представления отчётности, сведений и информации Национальному Банку Республики Казахстан в соответствии с Договором с Национальным Банком, включая предоставление всей имеющейся информации о Потребителе по запросу Национального Банка.

4.3. Кроме того, персональные данные обрабатываются в целях: обеспечения безопасности Платформы, предотвращения мошенничества и несанкционированного доступа, уведомления Потребителей о событиях авторизации и иных событиях безопасности; рассмотрения запросов, обращений и жалоб; ведения бухгалтерского учёта и исполнения налоговых обязательств; защиты прав и законных интересов Оператора и третьих лиц; исполнения иных требований законодательства Республики Казахстан.

4.4. Обработка персональных данных в целях, не предусмотренных Политикой, допускается только после получения отдельного согласия субъекта, за исключением случаев, когда обработка без согласия допускается законодательством Республики Казахстан.

4.5. Обезличенные и (или) агрегированные данные могут использоваться Оператором для статистических и аналитических целей, совершенствования работы Платформы и подготовки отчётности.

5. Правовые основания обработки. Согласие субъекта

5.1. Обработка персональных данных осуществляется с согласия субъекта, за исключением случаев, когда в соответствии с Законом о персональных данных и иными законами Республики Казахстан сбор и обработка осуществляются без согласия субъекта, в том числе при исполнении Оператором обязанностей, возложенных на него законодательством Республики Казахстан (включая Закон о ПОД/ФТ/ФРОМУ и валютное законодательство), а также при исполнении законных запросов государственных органов.

5.2. До проведения операций, предусмотренных Условиями использования, Оператор обеспечивает подписание Потребителями (их уполномоченными представителями, а в применимой части – иными субъектами) согласия на сбор, обработку и передачу персональных данных, включая передачу Национальному Банку Республики Казахстан и другим организациям в случаях, предусмотренных законодательством Республики Казахстан и Договором с Национальным Банком. Рекомендуемая форма согласия приведена в Приложении № 1 к Политике.

5.3. Согласие предоставляется в письменной форме, в форме электронного документа, удостоверенного электронной цифровой подписью, либо иным способом, предусмотренным Законом о персональных данных, с применением элементов защитных действий, позволяющих подтвердить факт его получения (в том числе посредством Личного кабинета).

5.4. Предоставляя персональные данные третьих лиц (руководителей, работников, представителей, бенефициарных собственников), Потребитель гарантирует, что уполномочен на такую передачу и что соответствующие субъекты уведомлены об обработке их персональных данных Оператором и ознакомлены с Политикой, а в случаях, требуемых законодательством, – предоставили согласие.

5.5. Субъект вправе отозвать согласие на сбор и обработку персональных данных путём направления Оператору заявления в порядке главы 11 Политики. Отзыв согласия не допускается в случаях, когда это противоречит законам Республики Казахстан либо при наличии неисполненного обязательства субъекта перед Оператором. Отзыв согласия не влияет на законность обработки, осуществлённой до отзыва, и не прекращает обработку, осуществляемую Оператором во исполнение требований законодательства Республики Казахстан.

5.6. Субъект уведомлён, что отзыв согласия либо отказ от предоставления персональных данных, необходимых для идентификации и исполнения требований законодательства, влечёт невозможность регистрации, проведения операций и (или) продолжения деловых отношений.

6. Порядок сбора персональных данных и их источники

6.1. Персональные данные получаются Оператором: непосредственно от субъекта либо его представителя, в том числе при регистрации, заполнении форм и анкет, подаче заявок и обращений; из документов, предоставляемых Потребителем; от Банка-партнёра и уполномоченных банков в рамках взаимодействия, предусмотренного законодательством Республики Казахстан и договорами; от привлекаемых по согласованию с Национальным Банком Республики Казахстан подрядчиков и сервисов проверки клиентов (KYC) и контроля транзакций (KYT); из государственных баз данных и информационных систем в случаях и порядке, предусмотренных законодательством Республики Казахстан; из общедоступных источников (государственные реестры, официальные перечни и санкционные списки, средства массовой информации) – в рамках надлежащей проверки.

6.2. При обработке персональных данных Оператор руководствуется принципами законности, целевого характера обработки, точности и актуальности данных, ограничения обработки достижением целей, конфиденциальности и обеспечения безопасности.

6.3. Субъект (Потребитель) обязан предоставлять достоверные и актуальные персональные данные и уведомлять Оператора об их изменении в сроки, установленные Условиями использования. Оператор вправе проверять достоверность предоставленных данных способами, не противоречащими законодательству Республики Казахстан.

7. Особенности обработки биометрических данных

7.1. Биометрические данные (изображение лица, фото- и (или) видеофиксация) обрабатываются Оператором исключительно в целях удалённой идентификации и верификации субъекта при регистрации и (или) подтверждении операций в случаях, предусмотренных Законом о ПОД/ФТ/ФРОМУ и Договором с Национальным Банком.

7.2. Сбор и обработка биометрических данных осуществляются при наличии согласия субъекта, за исключением случаев, прямо предусмотренных законодательством Республики Казахстан. Согласие на обработку биометрических данных фиксируется отдельно.

7.3. При обработке биометрических данных Оператор применяет повышенные меры защиты, включая ограничение круга лиц, имеющих доступ к таким данным, шифрование при передаче и хранении, а также использование сервисов идентификации, допускаемых законодательством Республики Казахстан.

7.4. Биометрические данные не передаются третьим лицам, за исключением случаев, предусмотренных законодательством Республики Казахстан, и хранятся не дольше, чем это необходимо для целей их обработки и исполнения требований законодательства Республики Казахстан.

8. Передача персональных данных третьим лицам

8.1. Оператор передаёт персональные данные третьим лицам только в объёме, необходимом для достижения целей обработки, при наличии согласия субъекта либо иного правового основания, предусмотренного законодательством Республики Казахстан.

8.2. Персональные данные передаются: Национальному Банку Республики Казахстан – в рамках Договора с Национальным Банком, включая отчётность, сведения о Потребителях и операциях, а также всю имеющуюся информацию о Потребителе по запросу Национального Банка; уполномоченному органу по финансовому мониторингу (Агентству Республики Казахстан по финансовому мониторингу) – в случаях, предусмотренных Законом о ПОД/ФТ/ФРОМУ, включая сведения о Потребителе и виде совершаемой операции при выявлении подозрительных операций; Банку-партнёру (АО «Нурбанк») и иным уполномоченным банкам – для целей надлежащей проверки, открытия и обслуживания банковских счетов, валютного контроля, присвоения УНК и подтверждения принадлежности банковского счёта Потребителю; иным государственным органам – на основании их законных запросов в пределах компетенции.

8.3. Персональные данные могут передаваться привлекаемым Оператором по согласованию с Национальным Банком Республики Казахстан подрядчикам и сервисам (включая иностранных) для проведения процедур проверки клиентов (KYC), контроля транзакций (KYT) и иных необходимых сервисов. Передача осуществляется на основании договоров, содержащих поручение на обработку персональных данных, условия конфиденциальности и требования по защите персональных данных не ниже установленных Политикой; ответственность перед субъектом за действия таких лиц несёт Оператор.

8.4. Персональные данные могут быть раскрыты аудиторам, юридическим и иным консультантам Оператора, связанным обязательствами конфиденциальности, в объёме, необходимом для оказания соответствующих услуг.

8.5. Оператор не продаёт персональные данные, не распространяет их в общедоступных источниках и не передаёт третьим лицам в маркетинговых целях без отдельного согласия субъекта.

8.6. Сведения о мерах, принимаемых в соответствии с Законом о ПОД/ФТ/ФРОМУ, не подлежат раскрытию субъекту в части, в которой такое раскрытие запрещено законодательством Республики Казахстан.

9. Трансграничная передача персональных данных

9.1. Трансграничная передача персональных данных осуществляется Оператором в соответствии с Законом о персональных данных: на территорию иностранных государств, обеспечивающих защиту персональных данных, а на территорию иных государств – только при наличии согласия субъекта на такую передачу либо в иных случаях, прямо предусмотренных Законом о персональных данных.

9.2. Трансграничная передача может осуществляться, в частности: банкам и финансовым организациям иностранных государств (включая Российскую Федерацию, Объединённые Арабские Эмираты, Республику Корея), участвующим в расчётах по валютным договорам Потребителей; иностранным подрядчикам и сервисам проверки клиентов (KYC) и контроля транзакций (KYT), привлекаемым по согласованию с Национальным Банком Республики Казахстан.

9.3. До совершения операций субъект уведомляется о составе, объёме и целях передачи персональных данных, включая трансграничную передачу, в порядке, предусмотренном Условиями использования и Политикой.

9.4. При трансграничной передаче Оператор принимает меры к обеспечению защиты передаваемых персональных данных, включая договорные обязательства получателей по конфиденциальности и безопасности.

10. Хранение, локализация и уничтожение персональных данных

10.1. Хранение персональных данных осуществляется в базах данных, размещённых на территории Республики Казахстан, в соответствии с требованием Закона о персональных данных о хранении персональных данных на территории Республики Казахстан.

10.2. Персональные данные хранятся в течение срока деловых отношений с Потребителем, а также не менее 5 (пяти) лет со дня прекращения деловых отношений либо совершения операции – в соответствии с Законом о ПОД/ФТ/ФРОМУ и Договором с Национальным Банком. Для отдельных категорий документов законодательством Республики Казахстан могут быть установлены более длительные сроки хранения.

10.3. Срок хранения персональных данных, обрабатываемых исключительно на основании согласия, определяется достижением целей их обработки либо истечением срока действия согласия, если законодательством Республики Казахстан не установлено иное.

10.4. По истечении сроков хранения, достижении целей обработки либо при утрате правовых оснований персональные данные подлежат уничтожению в течение сроков, установленных Законом о персональных данных. Уничтожение оформляется актом с указанием состава уничтожаемых носителей, даты и ответственных лиц; контроль соблюдения процедуры осуществляет лицо, ответственное за организацию обработки персональных данных.

10.5. Вместо уничтожения допускается обезличивание персональных данных для их дальнейшего использования в статистических и аналитических целях.

11. Права субъектов персональных данных и порядок их реализации

11.1. Субъект персональных данных вправе: знать о наличии у Оператора своих персональных данных и получать информацию, содержащую подтверждение факта, целей, источников и способов сбора и обработки, перечень данных и сроки обработки; требовать изменения и дополнения своих персональных данных при наличии оснований, подтверждённых соответствующими документами; требовать блокирования своих персональных данных в случае наличия информации о нарушении условий их сбора и обработки; требовать уничтожения своих персональных данных, сбор и обработка которых произведены с нарушением законодательства Республики Казахстан, а также в иных установленных законом случаях; отозвать согласие с учётом ограничений, предусмотренных пунктом 5.5 Политики; давать (отказывать в даче) согласия на распространение персональных данных в общедоступных источниках; на защиту своих прав и законных интересов, включая обжалование действий (бездействия) Оператора в уполномоченный орган в сфере защиты персональных данных и (или) в суд; осуществлять иные права, предусмотренные Законом о персональных данных.

11.2. Запросы и заявления субъектов направляются Оператору через Личный кабинет, по адресу электронной почты Оператора либо письменно по юридическому адресу Оператора. Запрос должен содержать сведения, позволяющие идентифицировать заявителя (а для представителя – подтверждение полномочий), и существо требования. Оператор вправе запросить дополнительные сведения, необходимые для подтверждения личности заявителя, и отказать в предоставлении сведений лицу, личность которого не подтверждена.

11.3. Рассмотрение запросов и заявлений субъектов осуществляется лицом, ответственным за организацию обработки персональных данных, в сроки, установленные Законом о персональных данных, а при их отсутствии для отдельного вида обращений – в срок не более 15 (пятнадцати) рабочих дней.

11.4. Реализация прав субъекта может быть ограничена в случаях, предусмотренных законодательством Республики Казахстан, в том числе если обработка осуществляется во исполнение требований Закона о ПОД/ФТ/ФРОМУ, валютного законодательства и запросов уполномоченных органов; в указанных случаях изменение, блокирование или уничтожение данных по требованию субъекта не производится, о чём субъекту сообщается со ссылкой на соответствующее основание в допустимом объёме.

12. Меры по защите персональных данных

12.1. Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения и иных неправомерных действий.

12.2. Организационные меры включают: утверждение внутренних документов по информационной безопасности и обработке персональных данных; назначение лица, ответственного за организацию обработки персональных данных; допуск к персональным данным только работников, которым такой доступ необходим для исполнения обязанностей, и в минимально необходимом объёме; принятие работниками обязательств о неразглашении; обучение работников; контроль исполнения требований, включая проверки в отношении привлекаемых третьих лиц.

12.3. Технические меры включают: разграничение прав доступа и аутентификацию пользователей; шифрование персональных данных при передаче по каналам связи и, в применимых случаях, при хранении; журналирование (логирование) доступа и действий с персональными данными; антивирусную защиту и средства обнаружения вторжений; резервное копирование; надёжное хранение секретных (криптографических) ключей.

12.4. При выявлении инцидента, связанного с нарушением безопасности персональных данных (включая неправомерный доступ, утечку, утрату), Оператор незамедлительно принимает меры по локализации и устранению последствий инцидента, проводит внутреннее расследование и уведомляет уполномоченный орган в сфере защиты персональных данных и субъектов персональных данных в порядке, объёме и сроки, установленные законодательством Республики Казахстан.

12.5. Внутренние процедуры реагирования на инциденты, связанные с безопасностью операций и работой сервисов, применяются Оператором в соответствии с Договором с Национальным Банком и внутренними документами Оператора по информационной безопасности.

13. Данные, собираемые при использовании интернет-ресурса и приложений

13.1. При использовании интернет-ресурса, веб-приложения и мобильного приложения Оператора автоматически могут собираться технические данные: IP-адрес, сведения о браузере и операционной системе, идентификаторы устройств и мобильных приложений, дата и время доступа, сведения о событиях авторизации, файлы cookies и аналогичные технологии.

13.2. Указанные данные используются для обеспечения работоспособности и безопасности Платформы, идентификации и аутентификации мобильных приложений и связанных с ними устройств, предотвращения мошенничества, а также для ведения обезличенной статистики.

13.3. Субъект может ограничить использование файлов cookies средствами настроек браузера или устройства; при этом отдельные функции Платформы могут стать недоступными.

13.4. Интернет-ресурс Оператора может содержать ссылки на ресурсы третьих лиц. Оператор не несёт ответственности за обработку персональных данных такими ресурсами; к ним применяются собственные политики конфиденциальности соответствующих лиц.

14. Ответственность

14.1. Лица, виновные в нарушении законодательства Республики Казахстан о персональных данных, несут ответственность, предусмотренную законами Республики Казахстан.

14.2. Работники Оператора, допустившие нарушение требований Политики и внутренних документов Оператора в области персональных данных, привлекаются к дисциплинарной и иной ответственности в соответствии с законодательством Республики Казахстан.

15. Заключительные положения

15.1. Политика вступает в силу с даты её утверждения приказом Директора Оператора и действует до утверждения новой редакции.

15.2. Оператор вправе вносить изменения и дополнения в Политику. Новая редакция публикуется на интернет-ресурсе Оператора и (или) доводится через Личный кабинет не менее чем за 10 (десять) календарных дней до вступления в силу, если иной срок не установлен законодательством Республики Казахстан.

15.3. В случае противоречия между Политикой и законодательством Республики Казахстан применяются нормы законодательства Республики Казахстан.

15.4. Вопросы обработки персональных данных, не урегулированные Политикой, разрешаются в соответствии с законодательством Республики Казахстан, Условиями использования и внутренними документами Оператора.

15.5. Контактные данные для обращений по вопросам обработки персональных данных: почтовый адрес: Республика Казахстан, город Астана, район Есиль, жилой массив Шұбар, улица Әлімхан Ермеков, дом 1/1, н.п. 5; адрес электронной почты и данные лица, ответственного за организацию обработки персональных данных, указываются Оператором на интернет-ресурсе и (или) предоставляются по запросу.