Хто є розпорядником персональних даних та суб'єктами персональних даних?
Хто є розпорядником персональних даних та суб'єктами персональних даних?
BANCA TRANSILVANIA S.A. ("банк", "BT" або "ми"), кредитна установа, румунська юридична особа, ідентифікаційні та контактні дані якої вказані в Розділі III Загального інформаційного повідомлення про обробку та захист персональних даних клієнтів BT("Загальне інформаційне повідомлення"), пропонує своїм клієнтам можливість підписувати документи, пов'язані з банком, за допомогою цифрових сертифікатів, виданих довіреним постачальником послуг Alfatrust Certification S.A. ("Alfatrust"), у співпраці з BT.
Якщо ви є фізичною особою, уповноваженою підписувати документи у відносинах з банком від імені клієнта (юридичної або фізичної особи) або власника індивідуального рахунку, і ви вирішили підписати документацію цифровим сертифікатом, який Альфатраст видасть вам на основі нашої співпраці з BT, ваші персональні дані будуть оброблятися, як ми повідомляємо вам нижче. У цьому контексті ви є суб'єктом даних, які підлягають обробці.
На яких підставах ми обробляємо дані і що станеться, якщо ви відмовитеся від обробки?
На яких підставах ми обробляємо дані і що станеться, якщо ви відмовитеся від обробки?
Ми обробляємо ваші персональні дані, де це можливо, на наступних підставах:
- юридичні зобов'язання BT (наприклад знай свого клієнта для запобігання відмиванню грошей та фінансуванню тероризму, дистанційна ідентифікація за допомогою відеозасобів)
- укладення/виконання договору, який ви укладаєте з BT (якщо ви є фізичною особою - власником рахунку)
- законні інтереси BT та/або третіх осіб (наприклад, для запобігання шахрайству)
- ваша згода (наприклад, на обробку біометричних даних)
Якщо ви відмовляєтеся від обробки біометричних або інших видів персональних даних, ми не зможемо ідентифікувати вас без сумніву. Тому Alfatrust не може видати вам цифровий сертифікат у цьому онлайн-потоці. У цьому випадку ви можете підписати документацію іншим власним цифровим сертифікатом, який у вас є, або голографічно (тільки якщо інші можливі підписанти документа оберуть цю опцію).
З якою метою ми обробляємо ваші персональні дані, що це за дані, кому ми їх розкриваємо і як довго ми їх зберігаємо?
З якою метою ми обробляємо ваші персональні дані, що це за дані, кому ми їх розкриваємо і як довго ми їх зберігаємо?
- для перевірки особи та статусу підписанта документа, пов'язаного з БТ
Ми використовуємо процес віддаленої ідентифікації за допомогою відеозв'язку, щоб переконатися, що ви є тим, за кого себе видаєте. У процесі ми будемо фотографувати ваше обличчя та посвідчення особи лише за вашої згоди .
У цьому випадку для цілей ідентифікації ми будемо обробляти такі типи персональних даних, залежно від ситуації: (i) дані з вашого посвідчення особи (включаючи паспорт, якщо ви не є резидентом Румунії), які ви повинні будете сфотографувати в певних ситуаціях (це передбачає доступ до фотоапарата). Якщо ви є резидентом Румунії, ми порівняємо цю інформацію з інформацією, наданою Генеральною дирекцією реєстру осіб - D.G.E.P. (детальніше про обробку даних, наданих D.G.E.P., дивіться тут.); (ii) рухоме зображення обличчя з відео селфі, яке ми попросимо вас зробити (потрібен доступ до камери); (iii) біометричні дані обличчя, отримані шляхом біометричного порівняння зображення з селфі із зображенням на сфотографованому посвідченні особи та/або, у відповідних випадках, із зображенням з D.G.E.P. Ми оброблятимемо ваші біометричні дані лише за умови вашої прямої згоди , яку ми попросимо вас надати перед тим, як ми це зробимо. Біометричне зіставлення здійснюється шляхом аналізу відповідних характеристик обличчя за допомогою спеціальних комп'ютерних методів, щоб однозначно підтвердити, що на зображеннях зображена одна й та сама особа. В результаті біометричного порівняння комп'ютерне рішення вказує на ймовірність того, що обличчя на двох зображеннях належить одній і тій же особі. Якщо ви відмовляєтеся надати нам дозвіл на обробку ваших біометричних даних або якщо результат, виданий комп'ютерним рішенням, не підтверджує вашу особу, настануть ті ж наслідки, про які ми повідомили вам у попередньому розділі.
Для віддаленої ідентифікації ми користуємося послугами постачальника послуг Onfido та його партнерів (субавторів). Вони обробляють дані з вашого посвідчення особи з фотографією, ваше зображення (з селфі/відео) та біометричні дані обличчя лише від імені та за дорученням банку.
Onfido і його партнери можуть бути розташовані в третіх країнах, таких як Великобританія (з адекватним захистом даних, визнаним Європейською комісією), або в інших країнах, які не мають такого рішення. У цих останніх випадках ми гарантуємо, що передача даних здійснюється на основі адекватних гарантій, передбачених GDPR, що складається зі Стандартних договірних положень, затверджених Європейською комісією, з якими ви можете ознайомитися тут: https://eur-lex.europa.eu/legal-content/RO/ALL/?uri=CELEX:32021D0914.
- за випуск та управління кваліфікованим цифровим сертифікатом, виданим Alfatrust Certification S.A., для підписання документації, пов'язаної з BT
Якщо ваша ідентифікація пройшла успішно, вам потрібен кваліфікований цифровий сертифікат, щоб мати можливість підписувати вашу документацію щодо BT кваліфікованим електронним підписом.
Видача та використання цифрового сертифікату для підпису не вимагає від вас жодних витрат, але BT та Alfatrust зобов'язані спільно обробляти персональні дані про вас як асоційовані оператори наступним чином:
a. Контролери персональних даних
Відповідно до статей 13-14 Регламенту ЄС 679/2016 - Загальний регламент про захист даних ("GDPR"), Alfatrust Certification S.A. ("Alfatrust") та Banca Transilvania S.A. ("BT" або "Банк"), маючи ідентифікаційні та контактні дані, зазначені в Умовах надання послуг сертифікації кваліфікованих цифрових сертифікатів, інформують вас про обробку ваших персональних даних як Користувача ("суб'єкт даних"), яку вони здійснюють як асоційовані оператори для цілей, зазначених у п. "b" нижче.
b. Мета та підстави для обробки персональних даних
Мета, з якою асоційовані оператори обробляють дані Користувача, полягає у видачі та управлінні кваліфікованим цифровим сертифікатом ("Сертифікат").
BT є оператором, який ідентифікує Користувача, збирає від Користувача персональні дані, необхідні для видачі Кваліфікованого цифрового сертифіката, і передає їх до Alfatrust, щоб оператор міг видати сертифікат.
Дані, які BT збирає від Користувачів, - це дані, що обробляються Банком у його власних записах, в контексті ділових відносин, які виникають між Користувачем та Банком під час передачі даних до Alfatrust.
Протягом терміну дії сертифіката персональні дані обробляються асоційованими операторами, залежно від обставин, у тому числі в ситуаціях, коли Користувачі вимагають призупинення або відкликання сертифіката в порядку, визначеному в Умовах надання послуг.
Підставами для обробки персональних даних з визначеною метою є юридичний обов'язок (ст. 6 п. 1 пп. c GDPR), укладення/виконання Договору (ст. 6 п. 1 пп. b GDPR) та законний інтерес пов'язаних контролерів (ст.6 п. 1 пп. f GDPR).
З точки зору юридичних зобов'язань, як BT - як кредитна установа, з якою Користувач ініціює ділові відносини, так і Alfatrust - як акредитований постачальник послуг сертифікації, від якого Користувач бажає отримати сертифікат, підпадають під дію чинного законодавства у сфері запобігання відмиванню коштів та фінансуванню тероризму, згідно з яким вони повинні збирати низку персональних даних. Ці дані також необхідні для укладення/виконання Договору, на підставі якого Користувачеві дозволяється використовувати сертифікат для підписання документації у відносинах з BT.
З метою підтримки Користувачів, які бажають подати запит на призупинення дії або відкликання свого сертифіката, асоційовані оператори обґрунтовують законний інтерес у наданні їм можливості подавати такі запити не тільки безпосередньо до Alfatrust, але й через BT. Врегулювання таких запитів передбачає обмін персональними даними Користувачів між двома асоційованими операторами.
Контактні дані - номер телефону та домашня адреса будуть оброблятися будь-яким з асоційованих операторів, коли буде необхідно зв'язатися з кінцевим користувачем для належного виконання договірних відносин, пов'язаних з кваліфікованим цифровим сертифікатом.
c, Категорії персональних даних та особи, чиї персональні дані обробляютьсяобробляються.
Персональні дані, які обробляються для досягнення вищезазначеної мети, є тими, які відповідно до закону повинні збиратися кредитною установою, тобто постачальником послуг сертифікації з метою запобігання відмиванню коштів та фінансуванню тероризму, а саме: ім'я, прізвище, CNP, домашня адреса/адреса проживання, дата дії посвідчення особи, номер телефону та копія посвідчення особи. Всі ці дані, зібрані Банком, будуть надані Альфатрасту з метою випуску та управління Кваліфікованим цифровим сертифікатом.
Обробка цих персональних даних необхідна для створення Кваліфікованого цифрового сертифіката. Відмова Користувача від обробки цих даних унеможливить видачу Кваліфікованого цифрового сертифіката.
Суб'єктами даних є лише Користувачі, як визначено в Умовах використання.
d. Одержувачі персональних даних.
За винятком асоційованих контролерів, між якими буде здійснюватися обмін персональними даними, обробленими для досягнення мети обробки, дані розкриваються, за необхідності, працівникам асоційованих контролерів, які повинні знати їх, постачальникам ІТ-послуг, аудиторам, органам та установам, які мають право знати їх.
e. Строк обробки персональних даних.
Інформація про Кваліфікований цифровий сертифікат (включаючи персональні дані) обробляється Альфатрастом протягом 10 років з дати закінчення терміну його дії, відповідно до законодавчо встановлених термінів.
У Banca Transilvania віддалений електронний підпис, застосований на основі Кваліфікованого цифрового сертифіката, виданого Alfatrust, на документах, підписаних у відносинах з BT, зберігається протягом усього періоду, протягом якого між Користувачем і BT встановлені ділові відносини, плюс терміни, встановлені чинним банківським законодавством, а саме не менше 5 років з моменту припинення ділових відносин з кредитною установою.
f. Права суб'єктів даних на обробку їхніх персональних даних для зазначених цілей.
Будь-якому Користувачеві, як суб'єкту даних, гарантуються наступні права щодо обробки його/її персональних даних на будь-якому з пов'язаних контролерів: право доступу, право на виправлення, право на обмеження обробки, право на видалення, право на заперечення проти обробки даних, право на перенесення даних.
Користувачі можуть скористатися цими правами або звернутися до спеціалістів із захисту даних з будь-якими питаннями/запитами щодо обробки персональних даних наступним чином:
- Banca Transilvania S.A. - електронною поштою на адресу dpo@btrl.ro або за запитом
надіслані до штаб-квартири BT з позначкою "До уваги відповідального за захист даних (DPO)"
- до Alfatrust Certification S.A. - електронною поштою на адресу dataprotection@alfasign.ro або за допомогою запиту, надісланого до головного офісу Alfatrust, із зазначенням "до уваги відповідального за захист даних (DPO)".
Користувачі також мають право подати скаргу до наглядового органу - Національного органу з нагляду у сфері захисту персональних даних (ANSPDCP), зі штаб-квартирою в Бухаресті, сектор 1, Bd. G-ral Gh. Магеру № 28-30.
- Для спілкування з вами
Якщо електронний підпис документа щодо BT успішно завершено, ми надішлемо його на електронну адресу, з якої ви ініціювали потік підписів. Дату контакту та номер телефону ми отримали від вас (наприклад, якщо ви повідомили їх банку, коли стали клієнтом) або, якщо це можливо, ми отримали їх від клієнта-власника рахунку, який уповноважив вас підписувати документацію для банку.
Якщо ваша ідентифікація пройшла успішно, вам потрібен кваліфікований цифровий сертифікат, щоб мати можливість підписувати вашу документацію щодо BT кваліфікованим електронним підписом.
Видача та використання цифрового сертифікату для підпису не вимагає від вас жодних витрат, але BT та Alfatrust зобов'язані спільно обробляти персональні дані про вас як асоційовані оператори наступним чином:
- Контролери персональних даних
Відповідно до статей 13-14 Регламенту ЄС 679/2016 - Загальний регламент про захист даних ("GDPR"), Alfatrust Certification S.A. ("Alfatrust") та Banca Transilvania S.A. ("BT" або "Банк"), маючи ідентифікаційні та контактні дані, зазначені в Умовах надання послуг сертифікації кваліфікованих цифрових сертифікатів, інформують вас про обробку ваших персональних даних як Користувача ("суб'єкт даних"), яку вони здійснюють як асоційовані оператори для цілей, зазначених у п. "b" нижче.
- Мета та підстави обробки персональних даних
Мета, з якою асоційовані оператори обробляють дані Користувача, полягає у видачі та управлінні Сертифікатом
Digital Qualified ("Сертифікат").
BT є оператором, який ідентифікує Користувача, збирає від Користувача персональні дані, необхідні для видачі Кваліфікованого цифрового сертифіката, і передає їх до Alfatrust, щоб оператор міг видати сертифікат.
Дані, які BT збирає від Користувачів, - це дані, що обробляються Банком у його власних записах, в контексті ділових відносин, які виникають між Користувачем та Банком під час передачі даних до Alfatrust.
Протягом терміну дії сертифіката персональні дані обробляються асоційованими операторами, залежно від обставин, у тому числі в ситуаціях, коли Користувачі вимагають призупинення або відкликання сертифіката в порядку, визначеному в Умовах надання послуг.
Підставами для обробки персональних даних з визначеною метою є юридичний обов'язок (ст. 6 п. 1 пп. c GDPR), укладення/виконання Договору (ст. 6 п. 1 пп. b GDPR) та законний інтерес пов'язаних контролерів (ст.6 п. 1 пп. f GDPR).
З точки зору юридичних зобов'язань, як BT - як кредитна установа, з якою Користувач ініціює ділові відносини, так і Alfatrust - як акредитований постачальник послуг сертифікації, від якого Користувач бажає отримати сертифікат, підпадають під дію чинного законодавства у сфері запобігання відмиванню коштів та фінансуванню тероризму, згідно з яким вони повинні збирати низку персональних даних. Ці дані також необхідні для укладення/виконання Договору, на підставі якого Користувачеві дозволяється використовувати сертифікат для підписання документації у відносинах з BT.
З метою підтримки Користувачів, які бажають подати запит на призупинення дії або відкликання свого сертифіката, асоційовані оператори обґрунтовують законний інтерес у наданні їм можливості подавати такі запити не тільки безпосередньо до Alfatrust, але й через BT. Врегулювання таких запитів передбачає обмін персональними даними Користувачів між двома асоційованими операторами.
Контактні дані - номер телефону та домашня адреса будуть оброблятися будь-яким з асоційованих операторів, коли буде необхідно зв'язатися з кінцевим користувачем для належного виконання договірних відносин, пов'язаних з кваліфікованим цифровим сертифікатом.
- Категорії персональних даних та особи, чиї персональні даніобробляються.
Персональні дані, які обробляються для досягнення вищезазначеної мети, є тими, які відповідно до закону повинні збиратися кредитною установою, тобто постачальником послуг сертифікації з метою запобігання відмиванню коштів та фінансуванню тероризму, а саме: ім'я, прізвище, CNP, домашня адреса/адреса проживання, дата дії посвідчення особи, номер телефону та копія посвідчення особи. Всі ці дані, зібрані Банком, будуть надані Альфатрасту з метою випуску та управління Кваліфікованим цифровим сертифікатом.
Обробка цих персональних даних необхідна для створення Кваліфікованого цифрового сертифіката. Відмова Користувача від обробки цих даних унеможливить видачу Кваліфікованого цифрового сертифіката.
Суб'єктами даних є лише Користувачі, як визначено в Умовах використання.
- Одержувачі персональних даних.
За винятком асоційованих контролерів, між якими буде здійснюватися обмін персональними даними, обробленими для досягнення мети обробки, дані розкриваються, за необхідності, працівникам асоційованих контролерів, які повинні знати їх, постачальникам ІТ-послуг, аудиторам, органам та установам, які мають право знати їх.
- Період обробки персональних даних.
Інформація про Кваліфікований цифровий сертифікат (включаючи персональні дані) обробляється Альфатрастом протягом 10 років з дати закінчення терміну його дії, відповідно до законодавчо встановлених термінів.
У Banca Transilvania віддалений електронний підпис, застосований на основі Кваліфікованого цифрового сертифіката, виданого Alfatrust, на документах, підписаних у відносинах з BT, зберігається протягом усього періоду, протягом якого між Користувачем і BT встановлені ділові відносини, плюс терміни, встановлені чинним банківським законодавством, а саме не менше 5 років з моменту припинення ділових відносин з кредитною установою.
- Права суб'єктів даних на обробку їхніх персональних даних для зазначених цілей.
Будь-якому Користувачеві, як суб'єкту даних, гарантуються наступні права щодо обробки його/її персональних даних на будь-якому з пов'язаних контролерів: право доступу, право на виправлення, право на обмеження обробки, право на видалення, право на заперечення проти обробки даних, право на перенесення даних.
Користувачі можуть скористатися цими правами або звернутися до спеціалістів із захисту даних з будь-якими питаннями/запитами щодо обробки персональних даних наступним чином:
- до Banca Transilvania S.A. - електронною поштою на адресу dpo@btrl.ro або за допомогою запиту, надісланого до головного офісу БТ, із зазначенням "до відома відповідального за захист даних (DPO)"
- до Alfatrust Certification S.A. - електронною поштою на адресу dataprotection@alfasign.ro або за допомогою запиту, надісланого до головного офісу Alfatrust, із зазначенням "до уваги відповідального за захист даних (DPO)".
Користувачі також мають право подати скаргу до наглядового органу - Національного органу з нагляду у сфері захисту персональних даних (ANSPDCP), зі штаб-квартирою в Бухаресті, сектор 1, Bd. G-ral Gh. Магеру № 28-30.
- Для спілкування з вами
Якщо електронний підпис документа щодо BT успішно завершено, ми надішлемо його на електронну адресу, з якої ви ініціювали потік підписів. Дату контакту та номер телефону ми отримали від вас (наприклад, якщо ви повідомили їх банку, коли стали клієнтом) або, якщо це можливо, ми отримали їх від клієнта-власника рахунку, який уповноважив вас підписувати документацію для банку.
Ваші права, контактні дані DPO та інформація про обробку персональних даних
Ваші права, контактні дані DPO та інформація про обробку персональних даних
Більш детальна інформація про те, як BT загалом обробляє персональні дані клієнтів BT, включаючи інформацію про ваші права, як ви можете їх реалізувати та контактні дані відповідального за захист даних BT (BT DPO), міститься в Загальному інформаційному повідомленні, яке доповнює дане повідомлення. Ви можете знайти його на сайті www.bancatransilvania.ro в розділі Privacy Hub

