Дата останнього оновлення: 24 липня 2026 р.
eBusiness Solutions OÜ обробляє персональні дані відповідно до Загального регламенту про захист даних (ЄС) 2016/679 (GDPR) та Закону Естонії про захист персональних даних.
На цій сторінці пояснюється, як сім принципів статті 5 GDPR застосовуються в роботі ліцензованого постачальника корпоративних послуг, якими правами ви володієте як суб’єкт даних та як їх реалізувати. Окремо роз’яснено питання, яке виникає у клієнтів найчастіше: чому частину даних ми не можемо видалити за запитом, навіть якщо ви цього вимагаєте, — і на якій підставі.
Конкретні операції з обробки (які саме дані, від кого, для чого і кому передаються) описані в Політиці конфіденційності. Цей документ пояснює принципи, а не замінює її.
Важлива особливість нашої діяльності. В одних процесах ми виступаємо контролером даних (коли самі визначаємо цілі обробки: укладення договору з вами, перевірка KYC, маркетинг), а в інших — обробником (коли ведемо бухгалтерський облік вашої компанії та обробляємо дані ваших співробітників і контрагентів за вашим дорученням). У другому випадку цілі визначаєте ви, а відносини регулюються окремим договором про обробку даних (DPA). Цей документ описує нашу роль контролера.
Ми обробляємо дані тільки за наявності однієї з підстав статті 6 GDPR. У нашій роботі застосовуються чотири:
Розмежування тут не формальне: від підстави залежить обсяг ваших прав. Дані, які ми обробляємо за правовим обов’язком, не можна видалити за вашою вимогою, а дані, що обробляються за згодою, — можна в будь-який момент.
Прозорість для нас означає конкретику, а не загальні формулювання. Ми вказуємо, які саме категорії даних збираємо, на якій підставі та на який термін, і попереджаємо заздалегідь, якщо для надання послуги будуть потрібні додаткові документи.
Дані, зібрані для однієї мети, не використовуються для іншої, несумісної з початковою.
Практичний приклад з нашої сфери: документи, які ви надаєте для проходження процедури KYC (паспорт, підтвердження джерела коштів, структура володіння), використовуються виключно для комплаєнсу та надання наглядовим органам за їхнім запитом. Вони не потрапляють до маркетингових баз, не використовуються для формування комерційних пропозицій і не передаються партнерам у рекламних цілях.
Якщо виникне необхідність обробки для нової мети, ми або отримаємо окрему згоду, або забезпечимо іншу законну підставу — і повідомимо вас про це до початку обробки.
Ми запитуємо той обсяг даних, який необхідний для конкретної послуги та відповідає рівню ризику клієнта.
На практиці це означає, що перелік документів відрізняється: для нульового річного звіту «пляжної» компанії він мінімальний, а для клієнта з криптоактивами або складною структурою володіння — істотно ширший, оскільки цього вимагає ризик-орієнтований підхід RahaPTS. Ми не запитуємо документи «про запас» і обґрунтовуємо кожен запит конкретною необхідністю.
Якщо вам незрозуміло, навіщо потрібен той чи інший документ, ви маєте право запросити роз’яснення — і отримати його.
Неточні дані у нашій сфері мають прямі наслідки: помилка у персональних даних члена правління під час подачі до Комерційного регістру призводить до повернення заяви, а застаріла адреса — до того, що ви не отримаєте офіційне повідомлення.
Тому ми періодично запитуємо підтвердження актуальності даних (це також вимога постійного моніторингу за AML-законодавством), оперативно вносимо зміни за вашим повідомленням і за необхідності звіряємо відомості з публічними реєстрами.
Ваше сприяння тут є обов’язковим: повідомляйте нам про зміну контактних даних, складу правління, структури володіння та сфери діяльності компанії. Це не формальність — на актуальності цих відомостей тримається і якість послуги, і дотримання нами вимог закону.
Для кожної категорії даних встановлено термін зберігання, після закінчення якого дані видаляються або знеособлюються:
Продовження термінів можливе лише у випадках, прямо передбачених законом, — наприклад, за приписом наглядового органу або на час судового спору.
Технічні заходи: шифрування каналів передачи та зберігання чутливих документів, розмежування прав доступу, резервне копіювання, захист інфраструктури та контроль оновлень.
Організаційні заходи: доступ до даних клієнта надається тільки співробітникам, яким він необхідний для роботи; з усіма співробітниками та підрядниками укладено угоди про конфіденційність; персонал проходить навчання із захисту даних та інформаційної безпеки.
У разі порушення безпеки даних ми діємо за внутрішнім регламентом реагування: усуваємо причину, оцінюємо ризик, повідомляємо Інспекцію із захисту даних протягом 72 годин (ст. 33 GDPR) та інформуємо зачеплених суб’єктів даних, якщо ризик для їхніх прав є високим (ст. 34 GDPR).
Принцип статті 5(2) GDPR вимагає не просто дотримуватися правил, а й бути в змозі це підтвердити. У нас для цього є:
реєстр операцій з обробки персональних даних (ст. 30 GDPR);
внутрішні правила процедури із захисту даних та з AML/CFT;
договори про обробку даних з підрядниками, які мають доступ до даних;
оцінка впливу на захист даних (DPIA) для тих видів обробки, які пов’язані з високим ризиком (ст. 35 GDPR);
періодичний внутрішній перегляд процедур і термінів зберігання.
Це найчастіше практичне питання клієнтів ліцензованих постачальників корпоративних послуг, тому роз’яснюємо його окремо.
Право на видалення даних не є безумовним. Стаття 17(3)(b) GDPR прямо передбачає, що право на видалення не застосовується, коли обробка необхідна для виконання правового обов’язку, покладеного на контролера.
Документи, зібрані в межах процедури належної перевірки клієнта, ми зобов’язані зберігати 5 років після припинення ділових відносин відповідно до RahaPTS. Це означає:
запит на видалення таких документів буде відхилено — із зазначенням правової підстави відмови;
замість видалення можливе обмеження обробки: дані зберігаються, але не використовуються для жодних цілей, крім виконання вимог закону;
після закінчення встановленого терміну дані видаляються автоматично, без окремого запиту з вашого боку.
Аналогічно діє заборона на розголошення в AML-сфері: якщо щодо операції направлено повідомлення до Бюро даних про відмивання грошей, закон забороняє нам повідомляти про це клієнту. У такій ситуації право на інформування за GDPR обмежується прямою нормою закону.
Ми вважаємо правильним повідомляти про ці обмеження заздалегідь, а не в момент відмови на запит.
З урахуванням умов та винятків, встановлених GDPR, ви маєте право:
Надішліть запит за контактними даними з розділу 7. Порядок розгляду:
Підтвердження особи. Перш ніж надати дані, ми зобов’язані переконатися, що запит виходить від вас, — інакше виконання запиту саме по собі стало б порушенням. Для діючих клієнтів достатньо звернення з відомої нам адреси електронної пошти або підписання запиту електронним підписом.
Термін відповіді — 1 місяць з моменту отримання запиту (ст. 12(3) GDPR). Для складних або численних запитів термін може бути продовжено ще на два місяці, про що ми повідомимо із зазначенням причин.
Безкоштовно, за винятком явно необґрунтованих або надмірних, зокрема повторюваних, запитів.
У разі відмови ми вказуємо правову підставу та роз’яснюємо порядок оскарження, включно з правом звернутися до наглядового органу.
Якщо ви вважаєте, що ми порушили ваші права, рекомендуємо спочатку звернутися до нас — більшість питань вирішується напряму і швидше. Ви також маєте право подати скаргу до наглядового органу:
Інспекція із захисту даних
Якщо ви проживаєте або працюєте в іншій країні ЄС/ЄЕЗ, скаргу можна подати до наглядового органу за місцем проживання або роботи.
Компанія: eBusiness Solutions OÜ
Реєстраційний код: 16618432
Ліцензія TCSP: FIU000421
E-mail: info@legaladdressinestonia.com
Телефон: +372 56910000
Адреса: вул. Торнімяе, 7-169, Таллінн, Естонія, 10145
Цей документ має роз’яснювальний характер і доповнює, але не замінює:
Політику конфіденційності — описує конкретні операції обробки даних;
Політику AML/CFT — описує заходи належної перевірки клієнтів;
Політику використання файлів cookie.
У разі розбіжностей між цим документом і Політикою конфіденційності переважну силу має Політика конфіденційності.
Ми оновлюємо цей документ у разі зміни законодавства, практики наглядових органів або наших внутрішніх процедур. Актуальна редакція публікується на цій сторінці із зазначенням дати останнього оновлення.