Дата последнего обновления: 24 июля 2026 г.
eBusiness Solutions OÜ обрабатывает персональные данные в соответствии с Общим регламентом по защите данных (ЕС) 2016/679 (GDPR) и Законом Эстонии о защите персональных данных.
На этой странице объясняется, как семь принципов статьи 5 GDPR применяются в работе лицензированного поставщика корпоративных услуг, какими правами вы обладаете как субъект данных и как их реализовать. Отдельно разъяснён вопрос, который возникает у клиентов чаще всего: почему часть данных мы не можем удалить по запросу, даже если вы этого требуете, — и на каком основании.
Конкретные операции по обработке (какие именно данные, от кого, для чего и кому передаются) описаны в Политике конфиденциальности. Настоящий документ поясняет принципы, а не заменяет её.
| Параметр | Значение |
|---|---|
| Наименование | eBusiness Solutions OÜ |
| Регистрационный код | 16618432 |
| Номер НДС (KMKR) | EE102672239 |
| Лицензия TCSP | FIU000421 |
| Адрес | Tornimäe tn 7-169, 10145 Tallinn, Эстония |
| Надзорный орган по защите данных | Инспекция по защите данных Эстонии |
Важная особенность нашей деятельности. В одних процессах мы выступаем контролёром данных (когда сами определяем цели обработки: заключение договора с вами, проверка KYC, маркетинг), а в других — обработчиком (когда ведём бухгалтерский учёт вашей компании и обрабатываем данные ваших сотрудников и контрагентов по вашему поручению). Во втором случае цели определяете вы, а отношения регулируются отдельным договором об обработке данных (DPA). Настоящий документ описывает нашу роль контролёра.
Мы обрабатываем данные только при наличии одного из оснований статьи 6 GDPR. В нашей работе применяются четыре:
| Основание | Когда применяется |
|---|---|
| Исполнение договора (ст. 6(1)(b)) | Оказание услуг: юридический адрес, контактное лицо, регистрация компании, бухгалтерия |
| Правовая обязанность (ст. 6(1)(c)) | Идентификация и проверка клиента по требованиям RahaPTS, санкционный скрининг, отчётность перед госорганами |
| Законный интерес (ст. 6(1)(f)) | Безопасность систем, аналитика сайта, защита от мошенничества |
| Согласие (ст. 6(1)(a)) | Рассылки и маркетинг, необязательные файлы cookie |
Разграничение здесь не формальное: от основания зависит объём ваших прав. Данные, которые мы обрабатываем по правовой обязанности, нельзя удалить по вашему требованию, а данные, обрабатываемые по согласию, — можно в любой момент.
Прозрачность для нас означает конкретику, а не общие формулировки. Мы указываем, какие именно категории данных собираем, на каком основании и на какой срок, и предупреждаем заранее, если для оказания услуги потребуются дополнительные документы.
Данные, собранные для одной цели, не используются для другой, несовместимой с первоначальной.
Практический пример из нашей сферы: документы, которые вы предоставляете для прохождения процедуры KYC (паспорт, подтверждение источника средств, структура владения), используются исключительно для комплаенса и предоставления надзорным органам по их запросу. Они не попадают в маркетинговые базы, не используются для формирования коммерческих предложений и не передаются партнёрам в рекламных целях.
Если возникнет необходимость обработки для новой цели, мы либо получим отдельное согласие, либо обеспечим иное законное основание — и уведомим вас об этом до начала обработки.
Мы запрашиваем тот объём данных, который необходим для конкретной услуги и соответствует уровню риска клиента.
На практике это означает, что перечень документов различается: для нулевого годового отчёта «спящей» компании он минимален, а для клиента с криптоактивами или сложной структурой владения — существенно шире, поскольку этого требует риск-ориентированный подход RahaPTS. Мы не запрашиваем документы «про запас» и обосновываем каждый запрос конкретной необходимостью.
Если вам непонятно, зачем требуется тот или иной документ, вы вправе запросить разъяснение — и получить его.
Неточные данные в нашей сфере имеют прямые последствия: ошибка в персональных данных члена правления при подаче в Коммерческий регистр приводит к возврату заявления, а устаревший адрес — к тому, что вы не получите официальное уведомление.
Поэтому мы периодически запрашиваем подтверждение актуальности данных (это также требование постоянного мониторинга по AML-законодательству), оперативно вносим изменения по вашему сообщению и при необходимости сверяем сведения с публичными реестрами.
Ваше содействие здесь обязательно: сообщайте нам об изменении контактных данных, состава правления, структуры владения и сферы деятельности компании. Это не формальность — на актуальности этих сведений держится и качество услуги, и соблюдение нами требований закона.
Для каждой категории данных установлен срок хранения, по истечении которого данные удаляются или обезличиваются:
| Категория | Срок | Основание |
|---|---|---|
| Документы KYC/AML, данные проверки клиента | 5 лет после прекращения деловых отношений | RahaPTS |
| Бухгалтерские и первичные документы | 7 лет с окончания финансового года | Закон о бухгалтерском учёте |
| Договоры и переписка по ним | 3 года после прекращения договора | общий срок исковой давности |
| Данные по согласию (рассылки) | до отзыва согласия | ст. 6(1)(a) GDPR |
| Обращения, не приведшие к заключению договора | как правило, до 12 месяцев | законный интерес |
Продление сроков возможно только в случаях, прямо допускаемых законом, — например, по предписанию надзорного органа или на время судебного спора.
Технические меры: шифрование каналов передачи и хранения чувствительных документов, разграничение прав доступа, резервное копирование, защита инфраструктуры и контроль обновлений.
Организационные меры: доступ к данным клиента предоставляется только сотрудникам, которым он необходим для работы; со всеми сотрудниками и подрядчиками заключены соглашения о конфиденциальности; персонал проходит обучение по защите данных и информационной безопасности.
При нарушении безопасности данных мы действуем по внутреннему регламенту реагирования: устраняем причину, оцениваем риск, уведомляем Инспекцию по защите данных в течение 72 часов (ст. 33 GDPR) и информируем затронутых субъектов данных, если риск для их прав высок (ст. 34 GDPR).
Принцип статьи 5(2) GDPR требует не просто соблюдать правила, но и быть в состоянии это подтвердить. У нас для этого:
Это наиболее частый практический вопрос клиентов лицензированных поставщиков корпоративных услуг, поэтому разъясняем его отдельно.
Право на удаление данных не является безусловным. Статья 17(3)(b) GDPR прямо предусматривает, что право на удаление не применяется, когда обработка необходима для исполнения правовой обязанности, возложенной на контролёра.
Документы, собранные в рамках процедуры должной проверки клиента, мы обязаны хранить 5 лет после прекращения деловых отношений в силу RahaPTS. Это означает:
Аналогично действует запрет на разглашение в AML-сфере: если в отношении операции направлено уведомление в Бюро данных по отмыванию денег, закон запрещает нам сообщать об этом клиенту. В такой ситуации право на информирование по GDPR ограничивается прямой нормой закона.
Мы считаем правильным сообщать об этих ограничениях заранее, а не в момент отказа на запрос.
С учётом условий и исключений, установленных GDPR, вы имеете право:
| Право | Статья | Что означает |
|---|---|---|
| На информирование | 13–14 | Знать, какие данные и зачем обрабатываются |
| На доступ | 15 | Получить подтверждение обработки и копию своих данных |
| На исправление | 16 | Исправить неточные или дополнить неполные данные |
| На удаление | 17 | Требовать удаления при отсутствии законных оснований для хранения (см. раздел 3) |
| На ограничение обработки | 18 | Приостановить использование данных в определённых случаях |
| На переносимость | 20 | Получить данные в машиночитаемом формате и передать другому контролёру |
| На возражение | 21 | Возразить против обработки на основании законного интереса; против прямого маркетинга — в любой момент и безусловно |
| В связи с автоматизированными решениями | 22 | Требовать участия человека, изложить позицию, оспорить решение |
| На отзыв согласия | 7(3) | Отозвать согласие в любое время без последствий для правомерности предшествующей обработки |
| На подачу жалобы | 77 | Обратиться в надзорный орган (см. раздел 6) |
Направьте запрос по контактным данным из раздела 7. Порядок рассмотрения:
Если вы считаете, что мы нарушили ваши права, рекомендуем сначала обратиться к нам — большинство вопросов решается напрямую и быстрее. Вы также вправе подать жалобу в надзорный орган:
Инспекция по защите данных (Andmekaitse Inspektsioon)
Адрес: Tatari 39, 10134 Tallinn, Эстония
E-mail: info@aki.ee
Сайт: www.aki.ee
Если вы проживаете или работаете в другой стране ЕС/ЕЭЗ, жалобу можно подать в надзорный орган по месту жительства или работы.
Настоящий документ носит разъяснительный характер и дополняет, но не заменяет:
При расхождении между настоящим документом и Политикой конфиденциальности преимущественную силу имеет Политика конфиденциальности.
Мы обновляем настоящий документ при изменении законодательства, практики надзорных органов или наших внутренних процедур. Актуальная редакция публикуется на этой странице с указанием даты последнего обновления.