Перейти к содержимому

УТВЕРЖДЕНО решением директора ООО «ЗЕНИУМ ТЕХНОЛОДЖИС» от «17» августа 2026 г. № 2

Политика в отношении обработки и защиты персональных данных

Дата введения в действие: «17» августа 2026 г.

English version

1. Общие положения

1.1. Назначение Политики

1.1.1. Настоящая Политика в отношении обработки и защиты персональных данных (далее — Политика) является официальным документом ООО «ЗЕНИУМ ТЕХНОЛОДЖИС» (далее — Оператор) и определяет основные принципы, цели, условия и порядок обработки персональных данных Оператором.

1.1.2. Политика разработана с учетом требований:

  • Конституции Республики Беларусь;
  • Закона Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (далее — Закон № 99-З);
  • Закона Республики Беларусь от 10.11.2008 № 455-З «Об информации, информатизации и защите информации»;
  • Гражданского кодекса Республики Беларусь;
  • Трудового кодекса Республики Беларусь;
  • иных нормативных правовых актов Республики Беларусь в сфере защиты персональных данных, информации и информационной безопасности;
  • нормативных правовых актов и требований уполномоченного органа по защите прав субъектов персональных данных;
  • обязательных требований к технической и криптографической защите информации.

1.1.3. Закон № 99-З предусматривает обязанность юридического лица, являющегося оператором, принимать правовые, организационные и технические меры защиты персональных данных, назначать лицо, ответственное за внутренний контроль за обработкой персональных данных, устанавливать порядок доступа к персональным данным и обеспечивать иные предусмотренные законодательством меры.

1.1.4. Настоящая Политика является частью системы организационных и правовых мер Оператора по обеспечению защиты персональных данных.

1.1.5. Политика применяется ко всем процессам обработки персональных данных, осуществляемым Оператором независимо от способа их получения, носителя, информационной системы и используемых технических средств.

1.2. Сфера применения

1.2.1. Политика распространяется на обработку персональных данных:

  • пользователей интернет-платформы Оператора;
  • клиентов и представителей клиентов;
  • физических лиц — контрагентов;
  • работников и бывших работников;
  • кандидатов на работу;
  • представителей юридических лиц и индивидуальных предпринимателей;
  • посетителей интернет-сайта;
  • лиц, направляющих обращения;
  • лиц, чьи данные предоставлены пользователями платформы;
  • иных физических лиц, персональные данные которых поступают Оператору в связи с осуществлением его деятельности.

1.2.2. Особенности настоящей Политики обусловлены тем, что Оператор осуществляет:

  • разработку программных продуктов;
  • разработку и настройку ИИ-агентов;
  • предоставление ИИ-агентов клиентам в пользование;
  • эксплуатацию собственной интернет-платформы;
  • хранение информации в собственной и/или привлеченной облачной инфраструктуре;
  • техническую обработку пользовательской информации;
  • автоматизированную обработку данных;
  • предоставление пользователям доступа к функционалу искусственного интеллекта.

1.3. Публичность Политики

1.3.1. Политика размещается в открытом доступе на интернет-ресурсе Оператора до начала обработки персональных данных.

1.3.2. Оператор вправе размещать Политику непосредственно на сайте, платформе, в мобильном приложении, пользовательском интерфейсе либо посредством гиперссылки на актуальную редакцию Политики.

1.3.3. Оператор вправе принимать локальные документы, конкретизирующие положения настоящей Политики.

1.3.4. В случае противоречия между настоящей Политикой и императивными требованиями законодательства Республики Беларусь применяются требования законодательства.

2. Основные термины

2.1. В Политике используются термины в значении, установленном законодательством Республики Беларусь.

2.2. Для целей настоящей Политики дополнительно используются следующие понятия:

Оператор — ООО «ЗЕНИУМ ТЕХНОЛОДЖИС», осуществляющий обработку персональных данных самостоятельно либо с привлечением уполномоченных лиц.

Платформа — информационная система Оператора, доступ к которой предоставляется посредством сети Интернет и которая предназначена, в том числе, для создания, настройки, размещения и эксплуатации ИИ-агентов.

ИИ-агент — программный компонент, использующий технологии искусственного интеллекта для автоматизированного взаимодействия с пользователем, обработки информации, формирования ответов, выполнения заданных функций и/или интеграции с информационными системами.

Пользователь — физическое лицо, использующее Платформу либо действующее от имени клиента Оператора.

Клиент — юридическое лицо, индивидуальный предприниматель либо физическое лицо, заключившее договор с Оператором.

Пользовательские данные — информация, предоставленная пользователем либо сформированная в процессе использования Платформы.

Контент клиента — текстовая, графическая, аудио-, видео-, табличная и иная информация, загружаемая или передаваемая клиентом посредством Платформы.

Облачная инфраструктура — вычислительные ресурсы, системы хранения данных, базы данных, резервное копирование и иные информационные ресурсы, используемые Оператором для функционирования Платформы.

Уполномоченное лицо — лицо, осуществляющее обработку персональных данных по поручению Оператора.

Инцидент информационной безопасности — событие, повлекшее или потенциально способное повлечь нарушение конфиденциальности, целостности или доступности персональных данных.

3. Статус Оператора

3.1. Оператор самостоятельно определяет цели и содержание обработки персональных данных в тех случаях, когда он осуществляет обработку собственных персональных данных и персональных данных пользователей в рамках собственной деятельности.

3.2. При предоставлении клиенту программной платформы для обработки клиентом персональных данных третьих лиц необходимо разграничивать:

  1. обработку персональных данных Оператором для собственных целей;
  2. обработку персональных данных по поручению клиента;
  3. действия клиента как самостоятельного лица, определяющего цели и содержание соответствующей обработки.

3.3. Если клиент самостоятельно определяет цели и содержание обработки персональных данных, он несет ответственность за наличие правовых оснований для передачи таких данных Оператору и их обработки посредством Платформы.

3.4. В соответствующем договоре с клиентом могут определяться:

  • предмет поручения;
  • категории субъектов персональных данных;
  • категории персональных данных;
  • цели обработки;
  • операции с персональными данными;
  • срок обработки;
  • порядок удаления и возврата данных;
  • перечень уполномоченных лиц;
  • требования информационной безопасности;
  • порядок взаимодействия при инцидентах.

3.5. Если Оператор в рамках конкретной услуги самостоятельно определяет цели обработки, он действует как оператор соответствующей обработки в пределах законодательства.

4. Принципы обработки персональных данных

4.1. Оператор осуществляет обработку персональных данных на основе принципов:

  • законности;
  • добросовестности;
  • соразмерности;
  • целевого использования;
  • ограничения обработки установленными целями;
  • минимизации обрабатываемых данных;
  • достоверности и актуальности данных;
  • ограничения сроков хранения;
  • обеспечения конфиденциальности;
  • обеспечения безопасности;
  • недопущения неправомерного доступа;
  • соблюдения прав субъектов персональных данных.

4.2. Оператор не осуществляет сбор персональных данных исключительно «на будущее», если для такого сбора отсутствует определенная законная цель.

4.3. Объем обрабатываемых персональных данных определяется исходя из конкретной цели обработки.

4.4. Оператор не должен требовать предоставления персональных данных, не являющихся необходимыми для соответствующей цели, если иное не установлено законодательством или договором.

5. Категории субъектов персональных данных

5.1. Оператор может обрабатывать персональные данные следующих категорий лиц:

5.1.1. Пользователи Платформы

Могут обрабатываться:

  • фамилия, имя, отчество;
  • логин;
  • адрес электронной почты;
  • номер телефона;
  • сведения об организации;
  • должность;
  • данные учетной записи;
  • технические идентификаторы;
  • сведения о действиях в Платформе;
  • IP-адрес;
  • сведения о браузере и устройстве;
  • дата и время входа;
  • сведения о настройках пользователя.

5.1.2. Представители клиентов

Могут обрабатываться:

  • фамилия, имя, отчество;
  • должность;
  • служебные контактные данные;
  • адрес электронной почты;
  • номер телефона;
  • сведения о взаимодействии с Оператором.

5.1.3. Работники

Обрабатываются данные в объеме, необходимом для:

  • оформления трудовых отношений;
  • ведения кадрового учета;
  • начисления заработной платы;
  • исполнения налоговых и иных обязательств;
  • обеспечения безопасности;
  • организации работы.

5.1.4. Кандидаты

Обрабатываются данные, необходимые для рассмотрения кандидатуры и оформления трудовых отношений.

5.1.5. Иные лица

Персональные данные иных лиц обрабатываются только при наличии соответствующего правового основания.

6. Особенности обработки данных, передаваемых через ИИ-агентов

6.1. Платформа позволяет пользователю самостоятельно вводить информацию в ИИ-агента.

6.2. Такая информация может содержать персональные данные как самого пользователя, так и третьих лиц.

6.3. Пользователь обязан до передачи данных в Платформу оценить наличие правовых оснований для такой передачи.

6.4. Если пользователь передает Оператору персональные данные третьих лиц, пользователь гарантирует, что:

  • имеет соответствующее правовое основание;
  • передача данных Оператору не нарушает права третьих лиц;
  • при необходимости получил требуемое согласие;
  • сообщил субъекту персональных данных необходимую информацию;
  • соблюдает требования законодательства в отношении специальных персональных данных.

6.5. Оператор не обязан проверять наличие согласий каждого лица, чьи данные пользователь самостоятельно загрузил в Платформу, если такая обязанность прямо не установлена законом или договором.

6.6. Вместе с тем Оператор вправе применять автоматизированные и организационные меры контроля для выявления очевидных нарушений и запрещать определенные категории обработки.

6.7. Оператор вправе установить перечень информации, запрещенной к загрузке в Платформу, если ее обработка создает повышенный правовой или технический риск.

6.8. К такой информации могут относиться:

  • данные банковских карт;
  • пароли;
  • секретные ключи;
  • коды доступа;
  • государственные секреты;
  • сведения, составляющие коммерческую тайну третьих лиц без соответствующего основания;
  • специальные категории персональных данных, если соответствующая функция Платформы не предназначена для их обработки.

7. Цели обработки персональных данных

7.1. Оператор осуществляет обработку персональных данных для следующих целей:

  1. регистрации и идентификации пользователей;
  2. создания учетных записей;
  3. предоставления доступа к Платформе;
  4. исполнения договоров;
  5. предоставления ИИ-агентов;
  6. технического обслуживания Платформы;
  7. обеспечения информационной безопасности;
  8. предотвращения мошенничества;
  9. ведения учета пользователей;
  10. обработки обращений;
  11. технической поддержки;
  12. выставления счетов и расчетов;
  13. исполнения требований законодательства;
  14. защиты прав и законных интересов Оператора;
  15. ведения кадрового учета;
  16. исполнения налоговых обязательств;
  17. ведения бухгалтерского учета;
  18. проведения маркетинговых мероприятий при наличии соответствующего правового основания;
  19. анализа работы Платформы;
  20. улучшения пользовательского опыта;
  21. диагностики ошибок;
  22. обеспечения устойчивости и отказоустойчивости Платформы;
  23. расследования инцидентов информационной безопасности.

8. Правовые основания обработки

8.1. Обработка персональных данных осуществляется при наличии предусмотренного законодательством основания.

8.2. В зависимости от конкретной ситуации таким основанием может являться:

  • согласие субъекта персональных данных;
  • договор с субъектом персональных данных;
  • необходимость исполнения договора;
  • необходимость выполнения обязанностей, предусмотренных законодательством;
  • иные основания, предусмотренные Законом № 99-З.

8.3. Закон № 99-З предусматривает ряд случаев, когда согласие субъекта персональных данных не требуется, в том числе при обработке данных для исполнения договора, трудовых отношений и в других установленных законом случаях.

8.4. Оператор не должен получать согласие в случаях, когда обработка законно осуществляется без него, если иное не требуется конкретным нормативным правовым актом.

8.5. Получение согласия не освобождает Оператора от обязанности соблюдать принципы законности, целевого использования и минимизации данных.

9. Согласие на обработку персональных данных

9.1. Если обработка осуществляется на основании согласия, Оператор обеспечивает возможность получения такого согласия способом, позволяющим подтвердить факт его предоставления.

9.2. Согласие должно позволять определить:

  • лицо, предоставившее согласие;
  • объем предоставленных данных;
  • цели обработки;
  • действия с персональными данными;
  • срок действия согласия, если он определен;
  • порядок отзыва согласия.

9.3. Согласие может предоставляться в электронной форме, если такая форма соответствует требованиям законодательства.

9.4. Оператор ведет учет предоставленных согласий в информационных системах либо в документальной форме.

9.5. Отзыв согласия осуществляется в порядке, установленном законодательством и настоящей Политикой.

9.6. Отзыв согласия не влияет на законность обработки, осуществленной до момента его отзыва.

9.7. После отзыва согласия Оператор прекращает обработку соответствующих данных, если отсутствуют иные правовые основания для их обработки.

10. Специальные персональные данные

10.1. Обработка специальных персональных данных допускается только при наличии соответствующего правового основания и с соблюдением дополнительных требований законодательства.

10.2. Оператор не ориентирует Платформу на обработку специальных персональных данных, если это не является необходимым для соответствующей услуги.

10.3. При наличии технической возможности Оператор применяет дополнительные меры ограничения доступа к специальным персональным данным.

10.4. Клиент не вправе передавать Оператору специальные персональные данные, если это не предусмотрено договором и не обеспечено соответствующими правовыми основаниями.

10.5. При выявлении обработки специальных персональных данных с нарушением законодательства Оператор вправе приостановить соответствующую обработку до устранения нарушения.

11. Обработка данных при использовании искусственного интеллекта

11.1. Использование ИИ-агентов может предусматривать автоматизированную обработку информации, включая персональные данные.

11.2. В зависимости от конкретной архитектуры Платформы обработка может включать:

  • передачу данных ИИ-модели;
  • преобразование текста;
  • классификацию;
  • поиск;
  • генерацию ответа;
  • извлечение информации;
  • формирование структурированных данных;
  • сохранение истории взаимодействия;
  • техническое журналирование;
  • автоматическое выполнение заданных пользователем действий.

11.3. Оператор принимает меры для ограничения использования персональных данных в ИИ-процессах объемом, необходимым для соответствующей функции.

11.4. Если персональные данные используются для обучения или дообучения моделей, такая обработка осуществляется только при наличии соответствующего правового основания.

11.5. Если это возможно без снижения функциональности, для целей обучения применяются обезличивание, псевдонимизация либо иные способы снижения риска идентификации субъекта.

11.6. По умолчанию данные клиента не должны использоваться для обучения моделей, если это прямо не предусмотрено соответствующим договором, условиями использования Платформы либо иным законным основанием.

11.7. Оператор вправе использовать технические данные, журналы ошибок, статистические и обезличенные сведения для обеспечения функционирования и совершенствования Платформы в пределах законодательства.

12. Автоматизированное принятие решений

12.1. ИИ-агент может формировать рекомендации, классификации, ответы и иные результаты автоматически.

12.2. Результат работы ИИ-агента не является сам по себе юридически обязательным решением Оператора, если иное прямо не предусмотрено договором.

12.3. Пользователь самостоятельно оценивает результаты работы ИИ-агента перед их использованием, если характер соответствующей деятельности предполагает принятие значимых решений.

12.4. Оператор не гарантирует абсолютную точность, полноту и безошибочность результатов работы ИИ-моделей.

12.5. Оператор не предоставляет посредством Платформы профессиональные юридические, медицинские, финансовые, инвестиционные или иные регулируемые консультации, если соответствующая услуга прямо не предусмотрена договором и не оказывается лицами, имеющими необходимые полномочия.

12.6. Если использование ИИ-агента предполагает принятие решений, способных существенно повлиять на права и интересы физического лица, Оператор и клиент обеспечивают соблюдение применимых требований законодательства.

13. Источники получения персональных данных

13.1. Персональные данные могут поступать Оператору:

  • непосредственно от субъекта;
  • от клиента;
  • от представителя субъекта;
  • из договоров;
  • через формы на сайте;
  • через Платформу;
  • посредством электронной почты;
  • через службы технической поддержки;
  • из кадровых документов;
  • из общедоступных источников в предусмотренных законодательством случаях;
  • от государственных органов;
  • от иных лиц при наличии законного основания.

13.2. При получении данных от клиента Оператор исходит из предоставленных клиентом сведений о наличии правовых оснований передачи.

13.3. Оператор вправе потребовать от клиента подтверждение законности передачи данных, если имеются основания полагать, что обработка осуществляется с нарушением законодательства.

14. Пользовательские аккаунты

14.1. Для работы с Платформой пользователю может предоставляться учетная запись.

14.2. Для создания учетной записи могут обрабатываться:

  • имя;
  • фамилия;
  • адрес электронной почты;
  • номер телефона;
  • логин;
  • пароль в защищенной форме;
  • сведения об организации;
  • технические идентификаторы.

14.3. Оператор вправе применять многофакторную аутентификацию.

14.4. Пользователь обязан:

  • сохранять конфиденциальность учетных данных;
  • не передавать пароль третьим лицам;
  • незамедлительно сообщать о подозрении на компрометацию учетной записи;
  • использовать Платформу в соответствии с договором и законодательством.

14.5. Оператор не отвечает за последствия передачи пользователем учетных данных третьим лицам, если такая передача произошла по вине пользователя.

15. Технические данные и логи

15.1. При использовании Платформы автоматически могут фиксироваться:

  • IP-адрес;
  • дата и время подключения;
  • идентификатор устройства;
  • сведения о браузере;
  • сведения об операционной системе;
  • технические параметры подключения;
  • идентификаторы сессий;
  • сведения о действиях пользователя;
  • сведения об ошибках;
  • сведения о событиях информационной безопасности.

15.2. Журналы событий используются для:

  • обеспечения безопасности;
  • выявления несанкционированного доступа;
  • расследования инцидентов;
  • технической поддержки;
  • диагностики ошибок;
  • обеспечения стабильности Платформы;
  • подтверждения совершения юридически значимых действий, если это необходимо.

15.3. Срок хранения логов устанавливается внутренними регламентами с учетом принципа минимизации и необходимости обеспечения информационной безопасности.

16. Файлы cookie и аналитические технологии

16.1. Платформа может использовать cookie и аналогичные технологии.

16.2. Cookie могут применяться для:

  • авторизации;
  • сохранения пользовательских настроек;
  • обеспечения безопасности;
  • функционирования Платформы;
  • анализа технических ошибок;
  • статистики использования.

16.3. Если использование определенных cookie требует согласия пользователя, Оператор получает такое согласие предусмотренным способом.

16.4. Пользователь вправе ограничить использование cookie посредством настроек браузера, если это технически возможно.

17. Хранение персональных данных

17.1. Персональные данные хранятся в течение периода, необходимого для достижения целей обработки, если более длительный срок не установлен законодательством, договором либо необходимостью защиты прав и законных интересов Оператора.

17.2. Оператор вправе устанавливать различные сроки хранения для различных категорий данных.

17.3. После достижения цели обработки данные подлежат удалению, уничтожению, обезличиванию либо дальнейшему хранению при наличии законного основания.

17.4. Удаление данных пользователя из активной информационной системы не обязательно означает их мгновенное физическое удаление из резервных копий.

17.5. Резервные копии могут сохраняться в течение ограниченного периода, установленного правилами резервного копирования.

17.6. После истечения соответствующего срока резервные копии подлежат перезаписи либо уничтожению.

17.7. В случае необходимости сохранения данных для предъявления или защиты требований Оператор вправе хранить их в течение соответствующего срока исковой давности либо иного срока, предусмотренного законодательством.

18. Облачная инфраструктура

18.1. Для обеспечения работы Платформы Оператор вправе использовать:

  • собственные серверы;
  • дата-центры;
  • виртуальные серверы;
  • облачные платформы;
  • системы резервного копирования;
  • системы хранения данных;
  • сервисы мониторинга;
  • сервисы информационной безопасности;
  • иные технические ресурсы.

18.2. Использование облачной инфраструктуры не освобождает Оператора от обязанности обеспечить защиту персональных данных.

18.3. При выборе облачных провайдеров Оператор учитывает:

  • юрисдикцию;
  • место размещения инфраструктуры;
  • условия обработки данных;
  • меры информационной безопасности;
  • возможность контроля доступа;
  • условия резервного копирования;
  • порядок удаления данных;
  • возможность трансграничной передачи.

18.4. Если облачный провайдер получает доступ к персональным данным в связи с оказанием услуг, отношения с ним оформляются с учетом его статуса и требований законодательства.

18.5. Оператор вправе использовать несколько облачных провайдеров.

18.6. Перечень существенных категорий уполномоченных лиц может определяться отдельным внутренним документом и/или соответствующей информацией, раскрываемой пользователю.

19. Трансграничная передача

19.1. Трансграничная передача персональных данных осуществляется с соблюдением статьи 9 Закона № 99-З.

19.2. Если иностранное государство обеспечивает надлежащий уровень защиты прав субъектов персональных данных, передача осуществляется при наличии соответствующего правового основания обработки.

19.3. Перечень государств, обеспечивающих надлежащий уровень защиты, определяется уполномоченным органом.

19.4. Закон № 99-З устанавливает специальные правила для передачи данных в государства, где надлежащий уровень защиты не обеспечивается. В частности, предусмотрены случаи наличия информированного согласия субъекта, исполнения договора, защиты жизненно важных интересов и получения разрешения уполномоченного органа.

19.5. Передача данных в иностранные облачные сервисы рассматривается Оператором как потенциально трансграничная передача, если техническая архитектура предполагает нахождение данных либо доступ к ним за пределами Республики Беларусь.

19.6. До начала использования иностранного поставщика Оператор оценивает:

  • страну размещения данных;
  • страну регистрации поставщика;
  • возможные страны резервного хранения;
  • возможность удаленного доступа персонала поставщика;
  • договорные условия;
  • применимые правовые основания;
  • наличие государства в соответствующем перечне;
  • необходимость получения разрешения либо согласия.

19.7. Оператор ведет внутренний реестр существенных трансграничных потоков персональных данных.

19.8. При изменении юрисдикции облачного провайдера Оператор проводит повторную оценку правового режима передачи.

20. Передача персональных данных третьим лицам

20.1. Передача персональных данных третьим лицам допускается только при наличии правового основания.

20.2. К третьим лицам могут относиться:

  • облачные провайдеры;
  • поставщики программного обеспечения;
  • провайдеры информационной безопасности;
  • поставщики услуг электронной почты;
  • бухгалтерские и аудиторские организации;
  • юридические консультанты;
  • технические подрядчики;
  • государственные органы;
  • суды;
  • иные лица, имеющие законное основание для получения данных.

20.3. Передача осуществляется в минимально необходимом объеме.

20.4. При возможности применяется обезличивание либо псевдонимизация.

20.5. Если обработка осуществляется по поручению Оператора, договор с соответствующим лицом должен устанавливать необходимые требования к обработке и защите персональных данных.

21. Разграничение доступа

21.1. Оператор устанавливает уровни доступа к персональным данным в зависимости от должностных обязанностей.

21.2. Работник получает доступ только к тем данным, которые необходимы ему для выполнения трудовых функций.

21.3. Доступ предоставляется на основании:

  • должностных обязанностей;
  • приказа;
  • распоряжения;
  • соответствующей заявки;
  • технической настройки информационной системы.

21.4. При прекращении трудовых отношений доступ работника блокируется.

21.5. Периодически проводится пересмотр прав доступа.

21.6. Использование общих учетных записей работников не допускается, если это препятствует установлению лица, осуществившего доступ.

22. Меры информационной безопасности

22.1. Оператор принимает правовые, организационные и технические меры защиты персональных данных.

22.2. В зависимости от архитектуры Платформы применяются:

  • идентификация пользователей;
  • аутентификация;
  • многофакторная аутентификация;
  • разграничение доступа;
  • шифрование;
  • резервное копирование;
  • антивирусная защита;
  • межсетевое экранирование;
  • мониторинг событий;
  • журналирование;
  • обнаружение аномальной активности;
  • защита API;
  • сегментация инфраструктуры;
  • управление ключами;
  • контроль привилегированных учетных записей;
  • регулярное обновление программного обеспечения;
  • тестирование безопасности.

22.3. Конкретный перечень технических мер определяется с учетом классификации соответствующей информационной системы и требований законодательства.

22.4. Закон № 99-З прямо предусматривает необходимость технической и криптографической защиты персональных данных в порядке, установленном Оперативно-аналитическим центром при Президенте Республики Беларусь, с учетом классификации информационных ресурсов (систем).

23. Криптографическая защита

23.1. При необходимости Оператор применяет средства криптографической защиты информации в соответствии с законодательством.

23.2. Ключи шифрования должны защищаться от несанкционированного доступа.

23.3. Доступ к ключевой информации предоставляется ограниченному кругу лиц.

23.4. Сроки хранения и порядок замены ключей определяются внутренними регламентами информационной безопасности.

24. Резервное копирование

24.1. Оператор осуществляет резервное копирование данных в целях обеспечения непрерывности деятельности.

24.2. Резервные копии защищаются от несанкционированного доступа.

24.3. Резервные копии по возможности отделяются от основной инфраструктуры.

24.4. Периодически проводится проверка возможности восстановления данных.

24.5. Резервные копии удаляются по окончании установленного срока хранения.

24.6. При удалении данных по требованию субъекта Оператор принимает разумные технические меры для удаления данных из активных систем, однако удаление из резервных копий осуществляется в соответствии с установленным циклом резервного копирования, если законодательство или обстоятельства дела не требуют иного.

25. Инциденты информационной безопасности

25.1. Оператор организует процедуру выявления, регистрации, расследования и устранения инцидентов.

25.2. Инцидентами признаются, в частности:

  • несанкционированный доступ;
  • утечка данных;
  • ошибочная передача данных;
  • уничтожение данных;
  • изменение данных;
  • потеря носителя;
  • компрометация учетной записи;
  • вредоносная атака;
  • нарушение работы облачного сервиса.

25.3. Работник обязан незамедлительно сообщить ответственному лицу об обнаруженном инциденте.

25.4. При обнаружении инцидента Оператор:

  1. фиксирует обстоятельства;
  2. ограничивает распространение инцидента;
  3. определяет затронутые информационные ресурсы;
  4. устанавливает категории затронутых данных;
  5. определяет возможные последствия;
  6. принимает меры по устранению причин;
  7. документирует результаты;
  8. при необходимости уведомляет соответствующих лиц и государственные органы в порядке, установленном законодательством.

25.5. Доступ к материалам расследования инцидента предоставляется только уполномоченным лицам.

26. Обязанности Оператора

26.1. Оператор обязан:

  • соблюдать законодательство;
  • обрабатывать данные на законных основаниях;
  • принимать необходимые меры защиты;
  • соблюдать цели обработки;
  • обеспечивать реализацию прав субъектов;
  • назначать ответственное лицо;
  • устанавливать порядок доступа;
  • обучать работников;
  • контролировать соблюдение требований;
  • обеспечивать конфиденциальность;
  • принимать меры по предотвращению утечек;
  • реагировать на обращения субъектов.

26.2. Оператор вправе:

  • устанавливать правила использования Платформы;
  • ограничивать доступ при нарушении законодательства;
  • требовать от клиента прекращения незаконной обработки;
  • приостанавливать обработку при угрозе безопасности;
  • удалять запрещенный контент в предусмотренных случаях;
  • блокировать учетную запись при нарушении условий использования;
  • привлекать уполномоченных лиц.

27. Обязанности клиента

27.1. Клиент обязан использовать Платформу законным образом.

27.2. Клиент самостоятельно отвечает за:

  • законность передачи Оператору персональных данных;
  • наличие необходимых согласий;
  • уведомление субъектов;
  • достоверность передаваемых данных;
  • законность целей обработки;
  • соблюдение требований к специальным персональным данным;
  • соблюдение требований законодательства при использовании ИИ-агентов.

27.3. Клиент не вправе использовать Платформу для:

  • незаконного сбора персональных данных;
  • массового профилирования без законного основания;
  • дискриминации;
  • незаконного наблюдения;
  • раскрытия конфиденциальной информации;
  • обработки государственных секретов;
  • иных противоправных целей.

27.4. При возникновении требований субъекта персональных данных в отношении данных, переданных клиентом, Оператор вправе привлечь клиента к участию в рассмотрении обращения.

27.5. Если клиент самостоятельно определяет цели обработки, Оператор вправе направить обращение субъекта клиенту для рассмотрения в соответствующей части.

28. Права субъекта персональных данных

28.1. Субъект персональных данных обладает правами, установленными Законом № 99-З.

28.2. В частности, субъект вправе:

  • получать информацию об обработке своих персональных данных;
  • требовать изменения данных;
  • требовать прекращения обработки в предусмотренных законом случаях;
  • требовать удаления данных;
  • отзывать согласие;
  • получать информацию о предоставлении данных третьим лицам;
  • обжаловать действия Оператора.

28.3. Реализация прав осуществляется в порядке, установленном законодательством.

29. Порядок обращения субъекта

29.1. Обращение направляется:

  • почтовый адрес: Республика Беларусь, г. Минск, пр-т Победителей, д. 59, пом. 3;
  • электронная почта: marketing@zenium.tech;
  • ответственное лицо: Бабицкий Станислав Владимирович, технический директор.

29.2. Оператор вправе осуществить проверку личности заявителя в целях недопущения предоставления персональных данных неуполномоченному лицу.

29.3. Если обращение направлено ненадлежащим способом либо не позволяет идентифицировать заявителя, Оператор вправе запросить дополнительные сведения.

29.4. Если обращение касается обработки, осуществляемой клиентом, Оператор вправе передать соответствующую часть обращения клиенту при наличии оснований.

29.5. Ответ предоставляется в сроки и форме, установленные законодательством.

30. Удаление и прекращение обработки

30.1. При наличии предусмотренных законом оснований Оператор прекращает обработку персональных данных.

30.2. Удаление осуществляется путем:

  • физического удаления;
  • уничтожения носителя;
  • удаления записи из информационной системы;
  • обезличивания;
  • иного способа, исключающего дальнейшее использование данных для первоначальной цели.

30.3. Данные могут сохраняться при наличии самостоятельного законного основания, например:

  • требования законодательства;
  • необходимости бухгалтерского учета;
  • необходимости исполнения договора;
  • защиты прав Оператора;
  • судебного спора;
  • расследования инцидента.

30.4. Наличие обязанности хранить документ не означает право использовать содержащиеся в нем данные для иных целей.

31. Обезличивание

31.1. Оператор вправе использовать обезличенные данные для:

  • статистики;
  • анализа;
  • тестирования;
  • разработки;
  • исследования;
  • улучшения Платформы;
  • контроля качества.

31.2. Обезличивание должно осуществляться способом, исключающим возможность идентификации субъекта с учетом доступных Оператору средств и информации.

31.3. Данные, которые невозможно идентифицировать как относящиеся к конкретному физическому лицу, не должны рассматриваться как персональные данные в той мере, в какой это соответствует законодательству.

32. Использование данных для улучшения ИИ-платформы

32.1. Оператор вправе использовать техническую и статистическую информацию о работе Платформы для ее улучшения.

32.2. При использовании пользовательского контента для обучения, тестирования или дообучения моделей Оператор обеспечивает наличие соответствующего правового основания.

32.3. Предпочтительным способом является использование:

  • обезличенных данных;
  • синтетических данных;
  • агрегированной статистики;
  • технических метаданных.

32.4. Если данные клиента используются для обучения моделей по отдельному соглашению, договор должен устанавливать:

  • категорию данных;
  • цели обучения;
  • срок;
  • порядок прекращения использования;
  • порядок удаления;
  • ограничения доступа.

33. Персональные данные работников

33.1. Обработка персональных данных работников осуществляется в соответствии с законодательством о труде и персональных данных.

33.2. Обрабатываются данные, необходимые для:

  • приема на работу;
  • оформления трудового договора;
  • начисления заработной платы;
  • предоставления отпусков;
  • ведения воинского учета при наличии соответствующей обязанности;
  • налогового и социального учета;
  • обеспечения безопасности;
  • исполнения иных обязанностей работодателя.

33.3. Доступ к кадровым данным ограничивается.

33.4. Работники Оператора подписывают обязательства о соблюдении конфиденциальности в предусмотренных случаях.

34. Обучение работников

34.1. Работники, непосредственно осуществляющие обработку персональных данных, должны быть ознакомлены:

  • с законодательством;
  • настоящей Политикой;
  • внутренними документами;
  • правилами информационной безопасности;
  • правилами доступа;
  • порядком реагирования на инциденты.

34.2. Обучение проводится при приеме на работу и периодически в дальнейшем.

34.3. Факт ознакомления и обучения может подтверждаться:

  • подписью;
  • электронной отметкой;
  • тестированием;
  • протоколом;
  • иным документированным способом.

35. Ответственное лицо

35.1. Приказом руководителя назначается лицо, ответственное за осуществление внутреннего контроля за обработкой персональных данных.

35.2. Ответственное лицо:

  • контролирует соблюдение Политики;
  • участвует в разработке внутренних документов;
  • рассматривает обращения;
  • координирует реагирование на инциденты;
  • участвует в оценке рисков;
  • организует обучение;
  • контролирует предоставление доступа;
  • взаимодействует с уполномоченным органом;
  • готовит предложения руководителю.

35.3. Контактные данные ответственного лица:

Ф.И.О.: Бабицкий Станислав Владимирович
должность: технический директор
телефон: +375 44 799-89-79
e-mail: marketing@zenium.tech

36. Внутренний контроль

36.1. Оператор осуществляет внутренний контроль за соблюдением требований законодательства.

36.2. Контроль может включать:

  • проверку правомерности обработки;
  • проверку согласий;
  • аудит доступа;
  • анализ журналов;
  • проверку договоров;
  • оценку облачных провайдеров;
  • проверку трансграничных потоков;
  • контроль удаления данных;
  • тестирование информационной безопасности.

36.3. По результатам контроля могут составляться:

  • акты;
  • отчеты;
  • служебные записки;
  • планы корректирующих мероприятий.

36.4. При выявлении нарушений устанавливаются сроки их устранения.

37. Взаимодействие с государственными органами

37.1. Оператор взаимодействует с Национальным центром защиты персональных данных и иными компетентными государственными органами в пределах их полномочий.

37.2. Запросы государственных органов обрабатываются ответственным лицом совместно с юридической службой либо иным уполномоченным работником.

37.3. Передача персональных данных государственным органам осуществляется при наличии соответствующего правового основания.

37.4. Оператор вправе проверить полномочия лица, направившего запрос, и соответствие запроса требованиям законодательства.

38. Защита коммерческой тайны и конфиденциальной информации

38.1. Персональные данные могут одновременно являться коммерческой тайной либо иной конфиденциальной информацией.

38.2. Оператор применяет к таким данным соответствующий режим защиты.

38.3. Пользователь не вправе использовать Платформу для незаконной передачи коммерческой тайны третьих лиц.

38.4. Условия обработки конфиденциальной информации клиента могут дополнительно регулироваться договором.

39. Ограничения ответственности Оператора

39.1. Оператор не несет ответственность за последствия обработки персональных данных, если нарушение произошло вследствие:

  • предоставления клиентом незаконно полученных данных;
  • действий пользователя;
  • передачи пользователем учетных данных третьим лицам;
  • использования Платформы с нарушением инструкции;
  • загрузки запрещенной информации;
  • действий третьих лиц при отсутствии вины Оператора;
  • обстоятельств непреодолимой силы;
  • противоправных действий третьих лиц, которые невозможно было предотвратить при разумно достаточных мерах защиты.

39.2. Настоящий раздел не освобождает Оператора от ответственности, которая не может быть исключена или ограничена законодательством.

39.3. Наличие настоящего раздела не ограничивает права субъектов персональных данных.

40. Порядок взаимодействия с клиентом при нарушении

40.1. Если Оператор обнаруживает нарушение, совершенное клиентом, Оператор вправе:

  • направить уведомление;
  • потребовать устранения нарушения;
  • ограничить соответствующую функцию;
  • временно приостановить обработку;
  • заблокировать соответствующий контент;
  • приостановить учетную запись;
  • расторгнуть договор в предусмотренном им порядке.

40.2. При этом Оператор учитывает характер нарушения, риск для субъектов персональных данных и необходимость сохранения доказательств.

40.3. Если нарушение связано с незаконной обработкой данных третьих лиц, Оператор вправе потребовать от клиента документального подтверждения законности обработки.

41. Порядок взаимодействия с уполномоченными лицами

41.1. До привлечения уполномоченного лица Оператор оценивает его способность обеспечить необходимый уровень защиты персональных данных.

41.2. По возможности договор должен содержать:

  • предмет обработки;
  • категории данных;
  • цели;
  • действия;
  • срок;
  • требования безопасности;
  • порядок удаления;
  • порядок возврата данных;
  • порядок уведомления об инцидентах;
  • ограничения на привлечение субподрядчиков.

41.3. Уполномоченное лицо не вправе использовать данные в собственных целях, если такое использование не имеет самостоятельного законного основания.

42. Аудит и безопасность ИИ-агентов

42.1. Оператор вправе проводить тестирование ИИ-агентов.

42.2. Тестирование может включать:

  • проверку доступа;
  • проверку разграничения данных;
  • тестирование API;
  • проверку устойчивости;
  • тестирование защиты от prompt injection;
  • проверку утечки данных;
  • проверку прав доступа к истории запросов;
  • проверку изоляции клиентов.

42.3. В целях безопасности Оператор вправе анализировать технические журналы работы ИИ-агентов.

42.4. Результаты тестирования используются для устранения уязвимостей.

43. Изоляция данных клиентов

43.1. При многопользовательской архитектуре Платформы Оператор принимает меры по логическому разграничению данных различных клиентов.

43.2. Данные одного клиента не должны быть доступны другому клиенту, если иное прямо не предусмотрено функционалом и договором.

43.3. Для разграничения могут использоваться:

  • отдельные пространства данных;
  • идентификаторы клиента;
  • разграничение прав доступа;
  • отдельные базы данных;
  • отдельные ключи шифрования;
  • сетевое разделение;
  • политики доступа API.

44. Периодическая оценка рисков

44.1. Оператор периодически оценивает риски обработки персональных данных.

44.2. Оценка проводится также при:

  • запуске новой функции;
  • внедрении нового ИИ-агента;
  • изменении архитектуры;
  • подключении нового облачного провайдера;
  • начале трансграничной передачи;
  • обработке новых категорий данных;
  • выявлении инцидента.

44.3. При повышенном риске Оператор вправе принять дополнительные организационные и технические меры.

45. Принцип privacy by design

45.1. При разработке новых функций Платформы Оператор стремится учитывать требования защиты персональных данных на этапе проектирования.

45.2. По возможности используются:

  • минимизация данных;
  • настройки приватности по умолчанию;
  • ограничение сроков хранения;
  • разграничение доступа;
  • обезличивание;
  • псевдонимизация;
  • шифрование.

45.3. При разработке новых ИИ-агентов проводится оценка необходимости использования персональных данных.

46. Запрет использования персональных данных для несовместимых целей

46.1. Персональные данные не используются для целей, несовместимых с первоначальной целью обработки, если отсутствует соответствующее правовое основание.

46.2. Изменение цели обработки требует оценки правового основания.

46.3. При необходимости субъекту предоставляется дополнительная информация и/или получается новое согласие.

47. Маркетинговые коммуникации

47.1. Направление рекламных и маркетинговых сообщений осуществляется при соблюдении требований законодательства.

47.2. Оператор обеспечивает возможность отказаться от соответствующих коммуникаций в предусмотренных случаях.

47.3. Отказ от маркетинговых коммуникаций не должен автоматически приводить к прекращению предоставления основной услуги, если иное не обусловлено договором.

48. Видео-, аудио- и изображения

48.1. При использовании видеонаблюдения, аудиозаписи, фотографирования либо иных технологий фиксации изображения применяются отдельные правила, если соответствующая обработка осуществляется Оператором.

48.2. Использование изображения физического лица осуществляется с учетом требований законодательства и характера соответствующей деятельности.

49. Дети и несовершеннолетние

49.1. Платформа не предназначена для самостоятельной передачи несовершеннолетними специальных персональных данных, если соответствующая функция специально не предусмотрена.

49.2. При обработке данных несовершеннолетних Оператор учитывает требования законодательства о согласии законных представителей.

49.3. Клиент обязан самостоятельно обеспечить наличие соответствующего правового основания для передачи Оператору данных несовершеннолетних.

50. Передача данных за пределы Платформы по инициативе пользователя

50.1. Платформа может позволять пользователю интегрировать ее с внешними сервисами.

50.2. При подключении внешнего сервиса пользователь может самостоятельно инициировать передачу информации этому сервису.

50.3. До подключения внешнего сервиса пользователь обязан ознакомиться с его условиями обработки данных.

50.4. Если интеграция предусматривает передачу персональных данных третьему лицу, такая передача осуществляется при наличии соответствующего правового основания.

50.5. Оператор не отвечает за последующую обработку данных внешним сервисом в той мере, в какой соответствующий сервис действует как самостоятельный оператор.

51. Интеграция с внешними ИИ-сервисами

51.1. В отдельных случаях архитектура Платформы может предусматривать использование сторонних моделей искусственного интеллекта.

51.2. До подключения такого сервиса Оператор оценивает:

  • место обработки;
  • условия использования данных;
  • возможность обучения модели на передаваемых данных;
  • срок хранения;
  • трансграничную передачу;
  • порядок удаления;
  • меры безопасности.

51.3. При наличии возможности Оператор использует настройки, исключающие использование пользовательских данных для обучения сторонней модели, если иное не предусмотрено договором.

51.4. Если использование внешнего ИИ-сервиса связано с передачей персональных данных в иностранное государство, применяется раздел 19 настоящей Политики.

52. Документирование обработки

52.1. Оператор документирует существенные процессы обработки.

52.2. Документация может включать:

  • перечень информационных систем;
  • реестр процессов обработки;
  • перечень категорий данных;
  • перечень уполномоченных лиц;
  • перечень облачных провайдеров;
  • реестр трансграничных передач;
  • сроки хранения;
  • матрицу доступа;
  • журнал инцидентов;
  • результаты проверок.

52.3. Документы могут храниться в электронной форме.

53. Порядок пересмотра Политики

53.1. Политика пересматривается:

  • при изменении законодательства;
  • при изменении бизнес-модели;
  • при внедрении новых технологий;
  • при изменении архитектуры Платформы;
  • при выявлении существенного риска;
  • по решению руководителя.

53.2. Новая редакция утверждается уполномоченным лицом.

53.3. Актуальная редакция размещается в открытом доступе.

54. Порядок действия Политики

54.1. Политика вступает в силу с даты, указанной в приказе об утверждении.

54.2. Предыдущая редакция утрачивает силу с даты введения новой редакции, если иное не предусмотрено приказом.

54.3. Если отдельные положения Политики признаются недействующими или не соответствующими законодательству, остальные положения сохраняют силу.

55. Заключительные положения

55.1. Настоящая Политика является одним из элементов системы защиты персональных данных Оператора.

55.2. Политика не заменяет:

  • договоры с клиентами;
  • согласия субъектов персональных данных;
  • внутренние положения;
  • инструкции по информационной безопасности;
  • положения о коммерческой тайне;
  • регламенты управления доступом;
  • регламент реагирования на инциденты;
  • договоры с уполномоченными лицами.

55.3. Вопросы, не урегулированные Политикой, регулируются законодательством Республики Беларусь.

55.4. В случае изменения законодательства соответствующие нормы законодательства применяются независимо от наличия изменений в тексте Политики.

55.5. Оператор принимает разумные и достаточные меры для обеспечения защиты персональных данных с учетом характера, объема, целей обработки и уровня потенциального риска.

55.6. Настоящая Политика не может толковаться как отказ субъекта персональных данных от прав, предоставленных ему законодательством Республики Беларусь.

Приложение 1. Перечень основных процессов обработки персональных данных

ПроцессКатегории субъектовОсновные данныеЦельОснование
1Регистрация пользователяПользователиФ.И.О., e-mail, телефон, логинДоступ к ПлатформеДоговор/согласие
2Работа ИИ-агентаПользователи, третьи лицаДанные, введенные пользователемОказание услугиДоговор/иное законное основание
3Техническая поддержкаПользователиКонтактные и технические данныеПоддержкаДоговор
4ЛогированиеПользователиIP, идентификаторы, событияБезопасностьЗакон/договор
5БиллингКлиентыКонтактные и платежные данныеРасчетыДоговор/закон
6Кадровый учетРаботникиКадровые данныеТрудовые отношенияЗакон
7МаркетингПользователиКонтактные данныеИнформированиеСогласие/иное основание
8ИнцидентыПользователиДанные событийБезопасностьЗаконный интерес/закон
9ОбращенияЗаявителиКонтактные данныеРассмотрение обращенияЗакон/договор
10Резервное копированиеПользователиДанные информационных системВосстановлениеЗакон/договор

Приложение 2. Основные категории уполномоченных лиц

Оператор вправе привлекать:

  1. поставщиков облачной инфраструктуры;
  2. дата-центры;
  3. провайдеров резервного копирования;
  4. поставщиков информационной безопасности;
  5. поставщиков электронной почты;
  6. поставщиков систем мониторинга;
  7. технических подрядчиков;
  8. разработчиков программного обеспечения;
  9. бухгалтерские организации;
  10. юридические организации;
  11. иные организации, необходимые для деятельности Оператора.

Конкретный перечень определяется внутренним реестром уполномоченных лиц.

Приложение 3. Минимальный перечень запрещенной информации для загрузки в ИИ-агентов

Если конкретным договором или функционалом Платформы не предусмотрено иное, пользователю запрещается загружать:

  • пароли;
  • секретные ключи;
  • токены доступа;
  • PIN-коды;
  • данные банковских карт;
  • государственные секреты;
  • информацию, составляющую охраняемую законом тайну третьих лиц;
  • специальные персональные данные без соответствующего правового основания;
  • персональные данные третьих лиц, полученные незаконным путем;
  • иные сведения, обработка которых запрещена законодательством.

Приложение 4. Контактная информация Оператора

Полное наименование: Общество с ограниченной ответственностью «ЗЕНИУМ ТЕХНОЛОДЖИС» (ООО «ЗЕНИУМ ТЕХНОЛОДЖИС»)
УНП: 194015128
Юридический адрес: Республика Беларусь, г. Минск, пр-т Победителей, д. 59, пом. 3
Почтовый адрес: Республика Беларусь, г. Минск, пр-т Победителей, д. 59, пом. 3
Сайт: zenium.by
E-mail: marketing@zenium.tech
Телефон: +375 44 554-55-00

Ответственное лицо за внутренний контроль обработки персональных данных:
Бабицкий Станислав Владимирович, технический директор
E-mail ответственного лица: marketing@zenium.tech
Телефон: +375 44 799-89-79