
Загальні положення
Цей Порядок та процедура захисту персональних даних клієнтів (далі – «Порядок») розроблені відповідно до Закону України «Про захист персональних даних», інших законів та підзаконних актів, з урахуванням міжнародні практики щодо захисту персональних даних. У цьому Порядку терміни вживаються у значенні, наведеному в Законі України «Про захист персональних даних». Володільцем персональних даних клієнтів є АТ «ПроКредит Банк», місцезнаходження: 03115, м. Київ, просп. Берестейський, 107-А; ідентифікаційний код в ЄДРПОУ – 21677333 (далі – «Банк»).
Мета обробки персональних даних клієнтів
Метою обробки персональних даних клієнтів є реалізація Банком його прав та виконання обов’язків як банку, що включає в себе функції суб’єкта первинного фінансового моніторингу, суб’єкта реалізації санкцій, агента валютного нагляду, податкового агента, кредитора та інші, у процесі належної перевірки клієнта, надання йому банківських та інших фінансових послуг, здійснення іншої діяльності, передбаченої Законом України «Про банки і банківську діяльність», надсилання повідомлень інформаційного та рекламного характеру щодо банківських та інших фінансових послуг, захисту Банком своїх прав та законнних інтересів.
Склад та зміст персональних даних клієнтів, що можуть оброблятись Банком
До складу та змісту персональних даних клієнтів, що можуть оброблятись Банком, належать:
- прізвище, ім’я, по батькові, дата і місце народження, стать, громадянство;
- серія, номер, дата видачі паспорта громадянина України (або іншого ідентифікаційного документа), орган, що його видав;
- інша інформація, що зазначена в паспорті громадянина України (або в іншому ідентифікаційному документі);
- реєстраційний номер облікової картки платника податків, податковий статус;
- адреса зареєстрованого/фактичного місця проживання/перебування, умови проживання;
- адреса електронної пошти, номер телефону;
- освіта, професія, місце та стаж роботи, посада;
- фінансовий стан, розмір доходів, нарахувань і утримань, майно;
- записи голосу та/або фото-, відеозображення;
- зразок підпису, електронні підписи;
- інформація про належність особи до публічних діячів або до пов’язаних з ними осіб;
- членство в політичних партіях та професійних спілках;
- дані про засудження до кримінального покарання та/або притягнення до адміністративної відповідальності;
- дані, що стосуються здоров’я;
- відомості, що складають кредитну історію клієнта;
- інформація про стан виконання клієнтом його обов’язків за договорами, які укладені з Банком та/або іншими установами;
- логіни, паролі, дані мобільних пристроїв, інтернет-браузерів, онлайн ідентифікаторів (IP-адреса, файли cookie, мітки радіочастотної ідентифікації або інші ідентифікатори, за допомогою яких клієнт може бути ідентифікований);
- ідентифікаційні дані особи, яка відкриває рахунок на ім’я клієнта;
- ідентифікаційні дані особи, уповноваженої діяти від імені та в інтересах клієнта;
- дані про державну реєстрацію фізичної особи-підприємця/про особу, яка провадить незалежну професійну діяльність, вид/-и господарської діяльності, ліцензії (дозволи) на здійснення господарської діяльності тощо;
- інші дані клієнта.
Джерелами збирання персональних даних клієнтів є: повідомлені клієнтами/їх представниками відомості, заповнені/підписані ними заяви, анкети, опитувальники, договори, платіжні інструкції, інші документи, включаючи заповнені засобами дистанційної комунікації електронні форми, подані документи та/або їх копії, файли із записами голосу та/або фото-, відеозображення створені під час верифікації або у процесі надання банківських та інших фінансових послуг, відкриті джерела (державні реєстри, засоби масової інформації, соціальні мережі тощо), онлайн ідентифікатори тощо.
Банк здійснює обробку персональних даних клієнтів, отриманих від третіх осіб, якщо це передбачено законодавством України або за умови надання такими особами запевнення, що передача ними персональних даних здійснюється з дотриманням вимог законодавства України і не порушує прав клієнтів.
Обробка персональних даних клієнтів
Підстави обробки персональних даних встановлені ст. 11 Закону України «Про захист персональних даних».
Обробка персональних даних клієнтів здійснюється на підставі:
- згоди клієнта;
- дозвілу на обробку персональних даних, наданий Банку відповідно до закону виключно для здійснення його повноважень;
- укладення та виконання правочину, стороною якого є клієнт або який укладено на користь клієнта чи для здійснення заходів, що передують укладенню правочину на вимогу клієнта;
- захисту життєво важливих інтересів клієнта;
- необхідності виконання обов’язку Банку, який передбачений законом;
- необхідності захисту законних інтересів Банку або третьої особи, якій передаються персональні дані, крім випадків, коли потреби захисту основоположних прав і свобод клієнта у зв’язку з обробкою його даних переважають такі інтереси.
Згода клієнта на обробку його персональних даних може бути надана Банку:
- у письмовій формі (паперовій або електронній) у вигляді окремого документа або відповідної умови, включеної до заяви, анкети, опитувальника, договору тощо;
- шляхом проставлення відповідної відмітки під час реєстрації в інформаційнокомунікаційній системі Банку, в тому числі на вебсайті Банку або у його мобільному застосунку;
- в усній формі за допомогою електронного комунікаційного зв’язку, в тому числі відеоз’єднання з Банком.
Звернення особи до Банку або використання нею послуг Банку свідчить про згоду такої особи на обробку Банком її персональних даних, у зв’язку із таким зверненням чи використанням послуг Банку.
У момент підписання клієнтом будь-якого договору з Банком, заяви, в тому числі про відкриття рахунку, анкети, опитувальника, платіжної інструкції або іншого документа щодо банківської або іншої фінансової послуги, його персональні дані включаються до баз персональних даних «Звітність» та «Клієнти», місцезнаходження яких: 03115, м. Київ, просп. Берестейський, 107-А.
Підписуючи будь-який договір з Банком, заяву, в тому числі про відкриття рахунку, анкету, опитувальник, платіжну інструкцію або інший документ щодо банківської або іншої фінансової послуги, клієнт підтверджує, що повідомлений Банком про джерела збирання його персональних даних, їх склад та зміст, місцезнаходження баз персональних даних, мету обробки персональних даних, володільця персональних даних, осіб, яким передаються персональні дані, а також права клієнта, визначені Законом України «Про захист персональних даних».
Обробка персональних даних клієнтів відповідно до вимог Закону України «Про запобігання та протидію легалізації (відмиванню) доходів, одержаних злочинним шляхом, фінансуванню тероризму та фінансуванню розповсюдження зброї масового знищення», а також персональних даних, отриманих Банком із відкритих джерел, здійснюється без отримання на це згоди клієнтів.
Банк здійснює обробку персональних даних клієнтів в паперовій та електронній (в автоматизованій банківській системі) формах.
Зміни до персональних даних клієнтів вносяться на підставі їх вмотивованої письмової вимоги. Банк вносить зміни до персональних даних клієнтів також за зверненням інших суб’єктів відносин, пов’язаних із персональними даними, якщо на це є згода клієнтів чи відповідна зміна здійснюється згідно з приписом Уповноваженого Верховної Ради України з прав людини (далі – «Уповноважений») або визначених ним посадових осіб секретаріату Уповноваженого чи за рішенням суду, що набрало законної сили.
Зміна персональних даних, які не відповідають дійсності, проводиться невідкладно з моменту встановлення невідповідності.
Банк здійснює обробку персональних даних клієнтів протягом строку необхідного для забезпечення мети їх обробки, але не менше строків, встановлених законодавством України для зберігання документів, що утворюються в діяльності банків України та/або внутрішніми документами Банку.
Персональні дані клієнтів підлягають видаленню або знищенню у разі:
- закінчення строку зберігання даних, необхідного для забезпечення мети їх обробки, та/або строку, встановленого законодавством України для зберігання документів, що утворюються в діяльності банків України, та/або внутрішніми документами Банку;
- припинення правовідносин між клієнтами та Банком, якщо інше не передбачено законом;
- видання відповідного припису Уповноваженого або визначених ним посадових осіб секретаріату Уповноваженого;
- набрання законної сили рішенням суду щодо видалення або знищення персональних даних клієнтів.
Процедура видалення або знищення персональних даних клєнтів передбачає:
- фіксацію підстав їх видалення або знищення;
- фактичне видалення персональних даних клієнтів із атоматизованої банківської системи відповідно до внутрішніх документів Банку щодо резервного копіювання інформації та вимог щодо зберігання журналів подій або фактичне знищення матеріальних носіїв з персональними даними клієнтів;
- складання акту видалення або знищення.
Права клієнтів як суб’єктів персональних даних
Відповідно до ст. 8 Закону України «Про захист персональних даних» клієнт суб’єкт персональних даних має право:
- знати про джерела збирання, місцезнаходження своїх персональних даних, мету їх обробки, місцезнаходження або місце проживання (перебування) володільця чи розпорядника персональних даних або дати відповідне доручення щодо отримання цієї інформації уповноваженим ним особам, крім випадків, встановлених законом;
- отримувати інформацію про умови надання доступу до персональних даних, зокрема інформацію про третіх осіб, яким передаються його персональні дані;
- на доступ до своїх персональних даних;
- отримувати не пізніш як за тридцять календарних днів з дня надходження запиту, крім випадків, передбачених законом, відповідь про те, чи обробляються його персональні дані, а також отримувати зміст таких персональних даних;
- пред’являти вмотивовану вимогу володільцю персональних даних із запереченням проти обробки своїх персональних даних;
- пред'являти вмотивовану вимогу щодо зміни або знищення своїх персональних даних будь-яким володільцем та розпорядником персональних даних, якщо ці дані обробляються незаконно чи є недостовірними;
- на захист своїх персональних даних від незаконної обробки та випадкової втрати, знищення, пошкодження у зв'язку з умисним приховуванням, ненаданням чи несвоєчасним їх наданням, а також на захист від надання відомостей, що є недостовірними чи ганьблять честь, гідність та ділову репутацію фізичної особи;
- звертатися із скаргами на обробку своїх персональних даних до Уповноваженого або до суду;
- застосовувати засоби правового захисту в разі порушення законодавства про захист персональних даних;
- вносити застереження стосовно обмеження права на обробку своїх персональних даних під час надання згоди;
- відкликати згоду на обробку персональних даних;
- знати механізм автоматичної обробки персональних даних;
- на захист від автоматизованого рішення, яке має для нього правові наслідки.
Порядок доступу до персональних даних клієнтів
та їх поширення
Порядок доступу до персональних даних клієнтів визначається Банком самостійно з урахуванням вимог Закону України «Про захист персональних даних».
Доступ до персональних даних клієнтів мають лише ті працівники Банку, які потребують його відповідно до їх посадових обов’язків, і лише в тому обсязі, який потрібен для їх виконання.
Порядок доступу до персональних даних третіх осіб визначається умовами згоди клієнта на обробку цих даних, наданої Банку, умовами договорів, укладених Банком та/або відповідно до вимог закону.
Доступ до персональних даних третій особі не надається, якщо зазначена особа відмовляється взяти на себе зобов'язання щодо забезпечення виконання вимог Закону України «Про персональні дані» або неспроможна їх забезпечити.
Запит щодо доступу до персональних даних клієнтів із зазначенням інформації, передбаченої Законом України «Про захист персональних даних», подається (надсилається) Банку письмово на адресу його місцезнаходження: 03115, м. Київ, просп. Берестейський, 107-А.
За наявності підстав для обробки персональних даних клієнтів, Банк може поширювати (передавати) їх персональні дані третім особам, у тому числі іноземним суб'єктам відносин за межі України, зокрема:
- установам, які мають частку у статутному капіталі Банку;
- установам, які згідно з законодавством України та/або укладеними з Банком договорами можуть проводити перевірку діяльності Банку;
- особам, пов’язаним з наданням послуг Банку та/або клієнту (наприклад, емітентам електронних платіжних засобів, національним та/або міжнародним платіжним системам, особам, що надають електронні комунікаційні послуги, послуги поштового зв’язку тощо);
- в бази даних, в які Банк, згідно з законодавчими положеннями або укладеними ним договорами, зобов’язаний подавати інформацію, що має відношення виключно до фінансових зобов’язань клієнта або несплаченої заборгованості перед Банком, у тому числі в бази даних, які ведуться бюро кредитних історій, яким Банк, відповідно до умов укладених з ними договорів, передає інформацію, яка складає кредитну історію клієнта;
- до Кредитного реєстру Національного банку України, у випадку здійснення Банком кредитних операцій щодо клієнтів у порядку і на умовах, встановлених законодавством України;
- третім особам у визначених Банком формі та обсязі, якщо це потрібно йому для встановлення, перевірки, аналізу фінансового стану клієнтів з метою надання їм кредитів, стану забезпечення, забезпечення або сприяння виконанню клієнтами умов кредитних договорів, договорів забезпечення, передачі прав Банку за кредитними договорами, договорами забезпечення третім особам, а також у випадку порушення клієнтами умов договорів, укладених між ними та Банком;
- банківським та іншим установам, які за характером корпоративних зв’язків належать до групи (материнське (холдингове) підприємство та його дочірні підприємства), в яку входить Банк, зокрема групи «ПроКредит», акціонерам Банку, рейтинговим агентствам, аудиторським компаніям, що здійснюватимуть перевірку/рейтингування Банку, юридичним особам, що братимуть участь в процесі сек’юритизації активів Банку;
- іноземним кредиторам Банку, кошти яких залучені для кредитування клієнтів Банку;
- правоохоронним органам під час здійснення ними правоохоронних заходів, у тому числі за заявами клієнтів;
- уповноваженим державним органам/особам, у випадках та порядку передбачених Законом України «Про банки і банківську діяльність».
Захист персональних даних
Персональні дані клієнтів є конфіденційною інформацією, що підлягає захисту.
Захист персональних даних клієнтів здійснюється відповідно до законодавства України, національних та міжнародних стандартів, внітрішніх документів Банку. Банк вживає усіх необхідних заходів задля їх захисту та недопущення незаконної обробки, втрати, знищення або пошкодження.
Працівники Банку, які мають доступ до персональних даних клієнтів, зобов’язані забезпечувати їх захист, у тому числі від несанкціонованого розголошення. Чинність такого зобов’язання не обмежена строком.
З метою попередження несанкціонованого розголошення персональних даних клієнтів у Банку діє механізм попередження витоку інформації «DLP» (Data Leakage Prevention), що передбачає здійснення контролю за відправленням персональних даних клієнтів засобами дистанційної комунікації, а також політика «чистого столу» (Clean Desk Policy), що передбачає зберігання документів та інформації з персональними даними клієнтів у паперовій та електронній формі (на фізичних пристроях) у надійно захищених шафах та приміщеннях.
У випадку обробки персональних даних клієнтів в атоматизованій банківській системі, Банк вживає необхідних заходів для створення резервних копій персональних даних клієнтів, використовує антивірусний та мережевий захист, захищені канали передачі даних.
Банк забезпечує збереження інформації про операції, пов’язані з обробкою персональних даних та доступом до них в атоматизованій банківській системі шляхом збереження журналів (логів) про:
- створення, перегляд, зміну, копіювання, передачу, видалення персональних даних клієнтів;
- авторизаційні події користувачів;
- дії адміністраторів автоматизованої банківської системи та інших привілейованих користувачів.
Журнали (логи) зберігаються не менше 3 (трьох) років з дати їх стровення в захищених інформаційних системах, що забезпечують їх цілісність та унеможливлюють несанкціоновану зміну чи видалення.
Доступ до журналів (логів) мають виключно працівники Банку, які потребують його відповідно до їх посадових обов’язків.
У випадку встановлення ділових відносин з третіми особами, що передбачають доступ таких осіб до персональних даних клієнтів, з метою недопущення їх несанкціонованого розголошення, Банк укладає договір про нерозголошення конфіденційної інформації NDA (Non Disclosure Agreement), що передбачає зобов’язання третьої особи не розголошувати персональні дані клієнтів та забезпечувати їх належний захист.
Контроль за додержанням законодавства про захист персональних даних у межах повноважень, передбачених законодавством України, здійснюють суди та Уповноважений (01008, м. Київ, вул. Інститутська, 21/8, тел.: (044) 299-74-08; 0800-50-17-20, www.ombudsman.gov.ua).