Соответствие требованиям GDPR

Дата последнего обновления: 24 июля 2026 г.

eBusiness Solutions OÜ обрабатывает персональные данные в соответствии с Общим регламентом по защите данных (ЕС) 2016/679 (GDPR) и Законом Эстонии о защите персональных данных.

На этой странице объясняется, как семь принципов статьи 5 GDPR применяются в работе лицензированного поставщика корпоративных услуг, какими правами вы обладаете как субъект данных и как их реализовать. Отдельно разъяснён вопрос, который возникает у клиентов чаще всего: почему часть данных мы не можем удалить по запросу, даже если вы этого требуете, — и на каком основании.

Конкретные операции по обработке (какие именно данные, от кого, для чего и кому передаются) описаны в Политике конфиденциальности. Настоящий документ поясняет принципы, а не заменяет её.

1. Кто является контролёром ваших данных

ПараметрЗначение
НаименованиеeBusiness Solutions OÜ
Регистрационный код16618432
Номер НДС (KMKR)EE102672239
Лицензия TCSPFIU000421
АдресTornimäe tn 7-169, 10145 Tallinn, Эстония
Надзорный орган по защите данныхИнспекция по защите данных Эстонии

Важная особенность нашей деятельности. В одних процессах мы выступаем контролёром данных (когда сами определяем цели обработки: заключение договора с вами, проверка KYC, маркетинг), а в других — обработчиком (когда ведём бухгалтерский учёт вашей компании и обрабатываем данные ваших сотрудников и контрагентов по вашему поручению). Во втором случае цели определяете вы, а отношения регулируются отдельным договором об обработке данных (DPA). Настоящий документ описывает нашу роль контролёра.

2. Семь принципов статьи 5 GDPR на практике

2.1. Законность, добросовестность и прозрачность

Мы обрабатываем данные только при наличии одного из оснований статьи 6 GDPR. В нашей работе применяются четыре:

ОснованиеКогда применяется
Исполнение договора (ст. 6(1)(b))Оказание услуг: юридический адрес, контактное лицо, регистрация компании, бухгалтерия
Правовая обязанность (ст. 6(1)(c))Идентификация и проверка клиента по требованиям RahaPTS, санкционный скрининг, отчётность перед госорганами
Законный интерес (ст. 6(1)(f))Безопасность систем, аналитика сайта, защита от мошенничества
Согласие (ст. 6(1)(a))Рассылки и маркетинг, необязательные файлы cookie

Разграничение здесь не формальное: от основания зависит объём ваших прав. Данные, которые мы обрабатываем по правовой обязанности, нельзя удалить по вашему требованию, а данные, обрабатываемые по согласию, — можно в любой момент.

Прозрачность для нас означает конкретику, а не общие формулировки. Мы указываем, какие именно категории данных собираем, на каком основании и на какой срок, и предупреждаем заранее, если для оказания услуги потребуются дополнительные документы.

2.2. Ограничение цели

Данные, собранные для одной цели, не используются для другой, несовместимой с первоначальной.

Практический пример из нашей сферы: документы, которые вы предоставляете для прохождения процедуры KYC (паспорт, подтверждение источника средств, структура владения), используются исключительно для комплаенса и предоставления надзорным органам по их запросу. Они не попадают в маркетинговые базы, не используются для формирования коммерческих предложений и не передаются партнёрам в рекламных целях.

Если возникнет необходимость обработки для новой цели, мы либо получим отдельное согласие, либо обеспечим иное законное основание — и уведомим вас об этом до начала обработки.

2.3. Минимизация данных

Мы запрашиваем тот объём данных, который необходим для конкретной услуги и соответствует уровню риска клиента.

На практике это означает, что перечень документов различается: для нулевого годового отчёта «спящей» компании он минимален, а для клиента с криптоактивами или сложной структурой владения — существенно шире, поскольку этого требует риск-ориентированный подход RahaPTS. Мы не запрашиваем документы «про запас» и обосновываем каждый запрос конкретной необходимостью.

Если вам непонятно, зачем требуется тот или иной документ, вы вправе запросить разъяснение — и получить его.

2.4. Точность

Неточные данные в нашей сфере имеют прямые последствия: ошибка в персональных данных члена правления при подаче в Коммерческий регистр приводит к возврату заявления, а устаревший адрес — к тому, что вы не получите официальное уведомление.

Поэтому мы периодически запрашиваем подтверждение актуальности данных (это также требование постоянного мониторинга по AML-законодательству), оперативно вносим изменения по вашему сообщению и при необходимости сверяем сведения с публичными реестрами.

Ваше содействие здесь обязательно: сообщайте нам об изменении контактных данных, состава правления, структуры владения и сферы деятельности компании. Это не формальность — на актуальности этих сведений держится и качество услуги, и соблюдение нами требований закона.

2.5. Ограничение хранения

Для каждой категории данных установлен срок хранения, по истечении которого данные удаляются или обезличиваются:

КатегорияСрокОснование
Документы KYC/AML, данные проверки клиента5 лет после прекращения деловых отношенийRahaPTS
Бухгалтерские и первичные документы7 лет с окончания финансового годаЗакон о бухгалтерском учёте
Договоры и переписка по ним3 года после прекращения договораобщий срок исковой давности
Данные по согласию (рассылки)до отзыва согласияст. 6(1)(a) GDPR
Обращения, не приведшие к заключению договоракак правило, до 12 месяцевзаконный интерес

Продление сроков возможно только в случаях, прямо допускаемых законом, — например, по предписанию надзорного органа или на время судебного спора.

2.6. Целостность и конфиденциальность

Технические меры: шифрование каналов передачи и хранения чувствительных документов, разграничение прав доступа, резервное копирование, защита инфраструктуры и контроль обновлений.

Организационные меры: доступ к данным клиента предоставляется только сотрудникам, которым он необходим для работы; со всеми сотрудниками и подрядчиками заключены соглашения о конфиденциальности; персонал проходит обучение по защите данных и информационной безопасности.

При нарушении безопасности данных мы действуем по внутреннему регламенту реагирования: устраняем причину, оцениваем риск, уведомляем Инспекцию по защите данных в течение 72 часов (ст. 33 GDPR) и информируем затронутых субъектов данных, если риск для их прав высок (ст. 34 GDPR).

2.7. Подотчётность

Принцип статьи 5(2) GDPR требует не просто соблюдать правила, но и быть в состоянии это подтвердить. У нас для этого:

  • реестр операций по обработке персональных данных (ст. 30 GDPR);
  • внутренние правила процедуры по защите данных и по AML/CFT;
  • договоры об обработке данных с подрядчиками, имеющими доступ к данным;
  • оценка воздействия на защиту данных (DPIA) для тех видов обработки, которые сопряжены с высоким риском (ст. 35 GDPR);
  • периодический внутренний пересмотр процедур и сроков хранения.

3. Когда GDPR и AML-законодательство расходятся

Это наиболее частый практический вопрос клиентов лицензированных поставщиков корпоративных услуг, поэтому разъясняем его отдельно.

Право на удаление данных не является безусловным. Статья 17(3)(b) GDPR прямо предусматривает, что право на удаление не применяется, когда обработка необходима для исполнения правовой обязанности, возложенной на контролёра.

Документы, собранные в рамках процедуры должной проверки клиента, мы обязаны хранить 5 лет после прекращения деловых отношений в силу RahaPTS. Это означает:

  • запрос на удаление таких документов будет отклонён — с указанием правового основания отказа;
  • вместо удаления возможно ограничение обработки: данные хранятся, но не используются ни для каких целей, кроме исполнения требований закона;
  • по истечении установленного срока данные удаляются автоматически, без отдельного запроса с вашей стороны.

Аналогично действует запрет на разглашение в AML-сфере: если в отношении операции направлено уведомление в Бюро данных по отмыванию денег, закон запрещает нам сообщать об этом клиенту. В такой ситуации право на информирование по GDPR ограничивается прямой нормой закона.

Мы считаем правильным сообщать об этих ограничениях заранее, а не в момент отказа на запрос.

4. Ваши права как субъекта данных

С учётом условий и исключений, установленных GDPR, вы имеете право:

ПравоСтатьяЧто означает
На информирование13–14Знать, какие данные и зачем обрабатываются
На доступ15Получить подтверждение обработки и копию своих данных
На исправление16Исправить неточные или дополнить неполные данные
На удаление17Требовать удаления при отсутствии законных оснований для хранения (см. раздел 3)
На ограничение обработки18Приостановить использование данных в определённых случаях
На переносимость20Получить данные в машиночитаемом формате и передать другому контролёру
На возражение21Возразить против обработки на основании законного интереса; против прямого маркетинга — в любой момент и безусловно
В связи с автоматизированными решениями22Требовать участия человека, изложить позицию, оспорить решение
На отзыв согласия7(3)Отозвать согласие в любое время без последствий для правомерности предшествующей обработки
На подачу жалобы77Обратиться в надзорный орган (см. раздел 6)

5. Как реализовать свои права

Направьте запрос по контактным данным из раздела 7. Порядок рассмотрения:

  1. Подтверждение личности. Прежде чем предоставить данные, мы обязаны убедиться, что запрос исходит от вас, — иначе исполнение запроса само по себе стало бы нарушением. Для действующих клиентов достаточно обращения с известного нам адреса электронной почты или подписания запроса электронной подписью.
  2. Срок ответа — 1 месяц с момента получения запроса (ст. 12(3) GDPR). Для сложных или многочисленных запросов срок может быть продлён ещё на два месяца, о чём мы уведомим с указанием причин.
  3. Бесплатно, за исключением явно необоснованных или чрезмерных, в частности повторяющихся, запросов.
  4. При отказе мы указываем правовое основание и разъясняем порядок обжалования, включая право обратиться в надзорный орган.

6. Надзорный орган и право на жалобу

Если вы считаете, что мы нарушили ваши права, рекомендуем сначала обратиться к нам — большинство вопросов решается напрямую и быстрее. Вы также вправе подать жалобу в надзорный орган:

Инспекция по защите данных (Andmekaitse Inspektsioon)

Адрес: Tatari 39, 10134 Tallinn, Эстония

E-mail: info@aki.ee

Сайт: www.aki.ee

Если вы проживаете или работаете в другой стране ЕС/ЕЭЗ, жалобу можно подать в надзорный орган по месту жительства или работы.

7. Контактная информация

  • Компания: eBusiness Solutions OÜ
  • Регистрационный код: 16618432
  • Лицензия TCSP: FIU000421
  • E-mail: info@legaladdressinestonia.com
  • Телефон: +372 56910000
  • Адрес: Tornimäe tn 7-169, 10145 Tallinn, Эстония

8. Соотношение с другими документами

Настоящий документ носит разъяснительный характер и дополняет, но не заменяет:

При расхождении между настоящим документом и Политикой конфиденциальности преимущественную силу имеет Политика конфиденциальности.

9. Изменения

Мы обновляем настоящий документ при изменении законодательства, практики надзорных органов или наших внутренних процедур. Актуальная редакция публикуется на этой странице с указанием даты последнего обновления.