Политика конфиденциальности
Ваша конфиденциальность важна для нас. Данная политика объясняет, как мы собираем, используем и защищаем вашу личную информацию при использовании нашей платформы AML соответствия.
Правовое основание
AML Proof s.r.o. обрабатывает личные данные в соответствии с Общим регламентом по защите данных (Регламент (ЕС) 2016/679, "GDPR"), основополагающим актом европейского права о защите данных.
GDPR был принят Европейским парламентом и Советом Европейского союза и применяется под надзором Европейского совета по защите данных (EDPB) совместно с национальными органами по защите данных каждого государства-члена ЕС.
AML Proof s.r.o., как контролер данных, определяет цели и средства обработки вашей личной информации при использовании нашей платформы.
AML Proof s.r.o. действует в качестве обработчика в отношении личных данных клиентов Обязанных лиц. Вы, как обязанное лицо, остаетесь контролером этих данных. Наши отношения регулируются Соглашением об обработке данных (DPA), которое является частью наших Условий использования.
Правовое обязательство
Включает: удостоверение личности клиента и проверку надлежащей осмотрительности согласно Закону об AML, ведение записей AML, проверку санкций, сообщение о подозрительных операциях в FIU (Чешский финансовый аналитический офис).
Законный интерес
Включает: мониторинг безопасности платформы, предотвращение мошенничества, улучшение платформы (псевдонимизированная аналитика), коммерческую коммуникацию существующим клиентам.
Необходимость для исполнения договора
Включает: управление учетной записью пользователя, создание отчетов о соответствии, доступ к функциям платформы.
Информация, которую мы собираем
Личная информация
- • Имя и контактные данные
- • Адрес электронной почты и номер телефона
- • Должность и организация
- • Профессиональные учетные данные
- • Предпочтения учетной записи
Данные об использовании
- • Паттерны использования платформы
- • Взаимодействие с функциями
- • Продолжительность и частота сеансов
- • Информация об устройстве и браузере
- • IP-адрес и данные о местоположении
Данные соответствия
- • Информация о случаях AML
- • Данные оценки рисков
- • Записи об обучении
- • Информация об аудите
- • Данные нормативного отчета; записи e-sign (имя подписывающего и адрес электронной почты, IP-адрес, OTP-код, согласие, аудит PDF)
Техническая информация
- • Cookies и пиксели отслеживания
- • Файлы логов и отчеты об ошибках
- • Метрики производительности
- • Журналы событий безопасности
- • Статистика использования API
Как мы используем вашу информацию
Предоставление услуг
- Предоставлять и поддерживать нашу платформу AML соответствия
- Обработка и управление случаями соответствия
- Создание отчетов и аналитики
- Содействие обучению и сертификации
Коммуникация
- Отправка обновлений услуг и уведомлений
- Предоставление поддержки клиентов
- Обмен информацией о нормативных требованиях
- Доставка учебных материалов
Улучшение
- Анализ закономерностей использования и производительности
- Разработка новых функций и услуг
- Улучшение мер безопасности
- Оптимизация пользовательского опыта
Соответствие
- Соответствие правовым и нормативным требованиям
- Ответ на законные запросы
- Ведение журналов аудита
- Защита от мошенничества и злоупотреблений
Безопасность и защита данных
Мы применяем комплексные меры безопасности для защиты вашей личной информации от несанкционированного доступа, использования или раскрытия.
Технические гарантии
- Шифрование передачи данных (TLS 1.2/1.3)
- Продвинутое шифрование данных в покое
- Современная аутентификация (волшебная ссылка, OAuth 2.0 и дополнительная двухфакторная аутентификация через приложение аутентификатора)
- Регулярный мониторинг безопасности и аудиты
Операционные средства контроля
- Контроль доступа на основе ролей
- Программы обучения безопасности для сотрудников и лиц в сравнимом положении
- Процедуры реагирования на инциденты
- Регулярное тестирование резервного копирования и восстановления
Конфиденциальность при использовании ИИ
- Для обработки в пределах платформы мы используем Google Gemini 2.5 Flash API. На платной версии Google по умолчанию не использует входные и выходные данные API для улучшения продукта или обучения модели (Gemini API Terms — Paid Services).
- Для скрининга неблагоприятных СМИ мы используем Google Gemini 2.5 Flash через Google Vertex AI (Google LLC). Следующие минимизированные данные отправляются в модель: полное имя проверяемого лица (требуется для скрининга), год рождения, страна (гражданство / регистрация) и до 3 псевдонимов (первый полностью, остальные как инициалы). Полная дата рождения, номера документов, адреса и контактные данные не отправляются. Для автоматического заполнения формы из отсканированного документа (Scan to Fill) изображение документа отправляется в Google Vertex AI (gemini-2.5-flash, регион europe-west1) — извлеченные поля включают имя, дату рождения, номер рождения, адрес и номер документа. На платной версии Google не использует данные API для улучшения продукта или обучения модели. Передачи за пределы ЕС регулируются Приложением об обработке данных Google Cloud (SCC в соответствии со ст. 46(2)(c) GDPR).
Ваши права на конфиденциальность
У вас есть важные права в отношении вашей личной информации. Свяжитесь с нами для реализации этих прав.
Доступ
Запрос копий вашей личной информации
Исправление
Обновить или исправить неточную информацию
Удаление
Запросить удаление ваших персональных данных, где это законодательно разрешено. Определенные записи соответствия AML/CTF не могут быть удалены до окончания обязательных периодов хранения.
Портативность
Экспортируйте свои данные в портативном формате
Право на возражение
Возражать против обработки на основе законного интереса или в целях прямого маркетинга (ст. 21 GDPR)
Право на ограничение
Запросить временное ограничение обработки ваших персональных данных в случаях, установленных ст. 18 GDPR
Хранение данных
Мы сохраняем вашу персональную информацию только столько, сколько необходимо для выполнения целей, изложенных в этой политике, и соответствия юридическим обязательствам.
Данные аккаунта
Operational account data (login credentials, settings, preferences) deleted within 30 days of account closure. Compliance records (client identification, AML checks, training) retained for 10 years under the AML legislation regardless of account closure.
Записи соответствия
We retain data for 10 years in accordance with the legal requirements of AML legislation. Personal data is retained for the period stipulated by the Закон об AML, generally for 10 years from the transaction or the termination of the business relationship.
Аналитика использования
3 года
Электронная подпись — обработка персональных данных
При использовании функции электронной подписи (E-Sign) Платформа обрабатывает персональные данные подписантов подписанных документов.
Обработанные данные
- Имя и адрес электронной почты подписанта
- IP-адрес на момент проверки и подписания
- Дата и время подписания
- Согласие с содержанием документа (проверка OTP)
- Аудит PDF с полной историей подписания
Юридическое основание для обработки
Законный интерес контролера (Статья 6(1)(f) GDPR) в обеспечении доказуемости юридических актов или исполнение контракта (Статья 6(1)(b) GDPR), заключенного с подписантом.
Период хранения
Данные подписи архивируются в составе соответствующего дела AML. Аудит PDF и метаданные подписи хранятся в течение 10 лет с момента закрытия дела AML в соответствии с политикой хранения данных Платформы и применимыми нормами AML.
Получатели данных
Данные подписи (аудит PDF) хранятся в облачном хранилище Vercel Blob, центр данных FRA1 (Франкфурт, ЕС). Письма со ссылками на подпись и коды OTP доставляются через платформу Resend, которая выступает в качестве обработчика данных в соответствии с заключенным соглашением об обработке данных (DPA).
Приложение 1: Соглашение об обработке данных (DPA)
1. Предмет и роли
This section governs the relationship between the User (Controller) and AML Proof s.r.o. (Processor). The Processor processes the personal data of identified persons in order to enable the Controller to fulfill their obligations under the Закон об AML.
2. Обязательства обработчика
- Обрабатывать данные только на основании документированных инструкций от Контролера (включая параметры, установленные в приложении).
- Обеспечить, чтобы лица, уполномоченные на обработку данных, обязались хранить конфиденциальность.
- Внедрить надлежащие технические и организационные меры (шифрование данных при передаче и в состоянии покоя, безопасный хостинг в ЕС, минимизация персональных данных, передаваемых внешним обработчикам).
- Помочь Контролеру в выполнении его обязательства реагировать на запросы об осуществлении прав субъектов данных.
3. Привлечение подпроцессоров
Контролер предоставляет общее полномочие на привлечение дополнительных обработчиков (например, поставщика облачной инфраструктуры ЕС). Обработчик будет информировать Контролера об любых предполагаемых изменениях.
4. Безопасность
Обработчик обеспечивает, чтобы персональные данные обрабатывались в соответствии с GDPR. Передача данных в третьи страны (США) осуществляется исключительно в рамках Условий обслуживания Google Cloud Platform (Приложение об обработке данных Google Cloud), которые включают Стандартные договорные оговорки (SCC) в соответствии со ст. 46(2)(c) GDPR. Модели AI используются без передачи данных третьим сторонам в целях обучения.
5. Аудит
Обработчик будет разрешать и содействовать аудитам или проверкам, проводимым Контролером для демонстрации соответствия Статье 28 GDPR.
6. Прекращение
Upon termination of the provision of services, the Processor will delete all personal data unless legal obligation (especially the Закон об AML regarding the 10-year archiving period) requires their further storage.
Обработка персональных данных в системе информирования о нарушениях
AML PROOF управляет модулем внутренней системы отчетности в соответствии с Законом № 171/2023 Сб. об охране лиц, сообщающих о нарушениях. AML Proof s.r.o. действует исключительно в качестве обработчика технической инфраструктуры — контролер системы — это обязанный субъект (ваша организация).
Обработанные персональные данные
Отчеты могут включать обработку: личность лица, сообщающего о нарушении (если не подано анонимно), контактные данные, содержание отчета и вложения, ключ отслеживания, присвоенный каждому представлению. Анонимные представления не требуют никаких персональных данных.
Правовое основание
Обработка необходима для соответствия правовому обязательству в соответствии со ст. 6(1)(c) GDPR в сочетании с Законом № 171/2023 Сб.
Период хранения
Персональные данные, связанные с отчетами, хранятся в течение периода, предусмотренного Законом № 171/2023 Сб. (5 лет с момента получения отчета), если иное не предусмотрено специальным положением.
Права лиц, сообщающих о нарушениях, в соответствии с GDPR (доступ, исправление, удаление) могут осуществляться в отношении контролера системы — обязанного субъекта. Для анонимных представлений эти права не могут быть технически реализованы, так как система не позволяет идентифицировать лицо, сообщающее о нарушении.
Вопросы о вашей конфиденциальности?
Если у вас есть вопросы об этой политике конфиденциальности или о том, как мы обрабатываем вашу личную информацию, пожалуйста, свяжитесь с нашей командой по защите данных. AML Proof, s.r.o. согласовала свое обязательство по назначению Уполномоченного по защите данных (DPO) непосредственно с Управлением по защите личных данных Чешской Республики (ÚOOÚ). На основе этого согласования было подтверждено, что компания не соответствует ни одному из трех установленных законом условий для обязательного назначения DPO: она не является государственным органом, ее основная деятельность не состоит из крупномасштабного систематического мониторинга физических лиц, и она не осуществляет крупномасштабную обработку специальных категорий личных данных (Статья 37 GDPR). Поэтому DPO не был назначен.
Если вы считаете, что ваши личные данные были обработаны незаконно, у вас также есть право подать жалобу в Управление по защите личных данных (ÚOOÚ) или в вашу местную контролирующую организацию в Европейской экономической зоне.