1. Хто є контролером персональних даних та суб'єктами даних?
1. Хто є контролером персональних даних та суб'єктами даних?
BANCA TRANSILVANIA S.A. («банк», «BT» або «ми») — кредитна установа, юридична особа Румунії, ідентифікаційні та контактні дані якої наведені в розділі III Загальної інформаційної записки щодо обробки та захисту персональних даних клієнтів BT, («Загальна інформаційна записка») надає деяким категоріям юридичнихосіб1 можливість відкрити ділові відносини з банком («ділові відносини PJ») за допомогою інтернет-додатку/мобільного банкінгу для юридичних осіб — BT Go.
Якщо ви є законним представником юридичної особи, ви можете подати заявку на відкриття бізнес-відносин PJ через BT Go. BT буде обробляти ваші персональні дані як єдиний оператор або спільно з іншими операторами відповідно до цієї інформаційної записки. Ви є особою, на яку поширюється обробка даних.
1 Юридичні особи, які можуть відкрити ділові відносини PJ через BT Go, повинні мати єдиного учасника, який є одночасно єдиним законним представником компанії та єдиним бенефіціарним власником. Як компанія, так і фізична особа повинні мати місце проживання в Румунії.
2. на яких підставах ми обробляємо дані і що станеться, якщо ви відмовитеся від обробки?
2. на яких підставах ми обробляємо дані і що станеться, якщо ви відмовитеся від обробки?
Коли ви хочете відкрити ділові відносини PJ через BT Go, ми обробляємо ваші персональні дані на таких підставах:
- юридичні зобов'язання BT (наприклад знай свого клієнта для запобігання відмиванню грошей та фінансуванню тероризму, дистанційна ідентифікація за допомогою відеозасобів)
- укладення/виконання договору – ділових відносин PJ
- законний інтерес BT та/або третіх осіб (наприклад, для запобігання шахрайству, для збору вашої згоди на обробку даних у рекламних цілях, для надання вам підтримки, якщо ви перервете процес подання заявки, для перевірки вашої придатності для встановлення ділових відносин PJ)
- твоя згода (наприклад, на обробку біометричних даних для дистанційної перевірки особи за допомогою відеозапису*, згода на отримання рекламних повідомлень**)
*Якщови не погоджуєтеся на обробку біометричних даних, ви не можете відкрити бізнес-відносини PJ через BT GO. Однак ви можете зробити це в будь-якому відділенні BT без обробки цих даних.
** Якщо ви не хочете давати згоду на отримання рекламних повідомлень, ви можете продовжити процес відкриття ділових відносин PJ через BT Go.
Натомість, якщо ми маємо юридичний обов'язок обробляти ваші дані або якщо вони необхідні для укладення договору, у разі відмови від їх обробки BT не зможе розпочати ділові відносини з PJ.
3. Для яких цілей ми обробляємо ваші персональні дані, які це дані і кому ми їх розкриваємо?
3. Для яких цілей ми обробляємо ваші персональні дані, які це дані і кому ми їх розкриваємо?
A. для перевірки особи та статусу єдиного учасника/законного представника/фактичного бенефіціара компанії
Законодавство щодо знання клієнтів з метою запобігання відмиванню грошей та фінансуванню тероризму зобов'язує нас перевіряти особу юридичних осіб, з якими ми збираємося встановити ділові відносини, включаючи фізичних осіб, які є їх представниками, уповноваженими особами, бенефіціарними власниками. Також ми маємо законний інтерес у тому, щоб запобігати спробам шахрайства шляхом крадіжки особистих даних, особливо в Інтернеті.
Для дистанційної ідентифікації ми зробимо фотографії вас та вашого посвідчення особи і використаємо біометричні дані вашого обличчя (розпізнавання обличчя) — тільки з вашої згоди, яку буде окремо запитано в BT Go.
Ось як ми будемо діяти:
- Ви фотографуєте паспорт з обох сторін (для цього потрібен доступ до камери). Ми автоматично витягуємо з нього дані, включаючи фотографію, і порівнюємо їх з даними Генерального управління з питань реєстрації осіб (D.G.E.P.) (дивіться тут детальну інформацію про обробку даних, наданих D.G.E.P.), щоб перевірити вашу відповідність вимогам BT GO.
- Ти рухаєшся перед камерою (потрібен доступ до камери) і робиш селфі, щоб ми могли підтвердити, що ти реальна людина. Ми порівнюємо риси вашого обличчя на селфі, у паспорті та на фотографії з D.G.E.P.. Аналіз базується на таких критеріях, як колір, розмір і нахил очей, положення і відстань між очима, бровами, губами і носом. Дані, що використовуються для порівняння, є біометричними даними, які однозначно ідентифікують вас. Якщо результат, виданий інструментом розпізнавання обличчя, є незадовільним, ви зможете повторити процес подання заявки в підрозділі BT.
- Ми перевіряємо ваші дані в Реєстрі комерційних підприємств, щоб підтвердити, що ви є єдиним партнером, законним представником і фактичним бенефіціаром компанії, а також що ви і компанія маєте місце проживання в Румунії — це необхідні умови для відкриття ділових відносин PJ через BT Go.
- Ми збираємо ваш номер телефону та електронну адресу, як особисті, так і корпоративні, які ми перевіряємо, щоб переконатися, що ви маєте до них доступ. Ми будемо використовувати їх для комунікації, пов'язаної з договірними відносинами з банком, та для електронного підписання документів, необхідних для відкриття бізнес-відносин PJ через BT Go. Якщо ви вже є клієнтом BT як фізична особа – власник або невласник рахунку – то, коли ви розпочинаєте цей процес через BT Go, необхідно вказати ті самі особисті контактні дані (номер телефону/адресу електронної пошти), які ви вже зареєстрували в банку. В іншому випадку ви не зможете продовжити процес відкриття ділових відносин PJ через BT Go.
Особисті дані, зазначені в пунктах 1-4, які використовуються для ідентифікації, ми обробляємо також для того, щоб ви могли встановити початковий код безпеки (PIN-код) у BT Go.
Для дистанційної ідентифікації в BT GO ми використовуємо послуги постачальника послуг Onfido та його уповноважених партнерів. Вони обробляють дані з вашого сфотографованого посвідчення особи, ваше зображення (з селфі/відео, зробленого в BT GO) та біометричні дані обличчя виключно від імені та за вказівками банку.
На підставі законного інтересу BT щодо забезпечення належного та ефективного функціонування додатка, BT GO має доступ до налаштувань пристрою, що стосуються вібрації, щоб підтвердити успішне завершення кожного кроку процесу перевірки особи. Ця функція дає вам підтвердження, що ви можете перейти до наступного кроку.
Onfido та її партнери можуть бути розташовані в третіх країнах, таких як Великобританія (з належним захистом даних, визнаним Європейською Комісією), або в інших країнах, які не мають такого рішення. В останніх випадках ми переконалися, що передача даних здійснюється на основі належних гарантій, передбачених GDPR, що складаються із стандартних договірних умов, затверджених Європейською комісією, які можна знайти тут:https://eur-lex.europa.eu/legal-content/RO/TXT/PDF/?uri=CELEX:32021D0915&from=EN
Б. для ознайомлення з клієнтами та укладення/розвитку ділових відносин PJ
Як єдиний законний представник, фактичний бенефіціар та партнер компанії, а також як уповноважена особа з правами доступу до рахунків компанії, ми зобов'язані обробляти ваші персональні дані для ознайомлення з клієнтами з метою запобігання відмиванню грошей та фінансуванню тероризму. Для цього ми зобов'язані збирати, оновлювати та зберігати принаймні такі категорії персональних даних про клієнта-власника рахунку (залежно від випадку): ім'я, прізвище, псевдонім, дата і місце народження, особистий ідентифікаційний номер або інший подібний унікальний ідентифікаційний елемент, громадянство, місце проживання, місце перебування, адреса проживання та її правовий статус, номер телефону, факсу, адреса електронної пошти, професія, назва роботодавця або характер власної діяльності, мета та характер ділових відносин з банком, джерело коштів, які будуть використовуватися в ділових відносинах, передбачуваний рівень щоденних транзакцій, віднесення/невіднесення до категорії публічно значущих осіб (PEP), джерело майна та важлива державна посада (лише у випадку PEP), а також деталі та копія документа, що посвідчує особу. Частина цих категорій даних обробляється з тією ж метою та на тій же правовій підставі, включаючи клієнтів, які не є власниками рахунків (представники, уповноважені з правами на операції з рахунком та фактичний бенефіціар клієнта, який є власником рахунку).
Дані, зібрані для ознайомлення з клієнтами, включаючи перевірки, документи та транзакції, сприяють встановленню профілю ризику та зберігаються протягом 5 років після закінчення відносин з банком, з можливістю продовження, відповідно до закону. Наприкінці цього періоду дані видаляються або анонімізуються, за винятком випадків, коли інші законодавчі положення вимагають їх подальшого зберігання. Відповідно до Податкового кодексу, деякі дані щодня повідомляються до ANAF і зберігаються протягом 10 років після припинення ділових відносин.
Водночас банк присвоює клієнтам ідентифікатори, такі як, але не обмежуючись: код клієнта (CIF BT), коди IBAN, пов'язані з рахунками, відкритими в банку, номери банківських карток, на основі яких вони можуть бути ідентифіковані в системах банку.
Коли це необхідно, особисті дані клієнтів будуть розкриті/передані різним категоріям одержувачів (наприклад, до ANAF — відповідно до податкового законодавства, до інших банків та їх клієнтів, яким/від яких клієнти BT переказують/отримують суми з/на рахунки BT, до постачальників послуг, якими користується банк), в тому числі суб'єктам, що входять до складу Фінансової групи BT, з законною метою та на умовах, що забезпечують їх безпеку. Всі категорії одержувачів наведені у відповідному розділі Загальної інформаційної записки.
Для налаштування пакету поточного рахунку ми перевіримо дату створення вашої компанії, і якщо вона менше 12 місяців, ми запропонуємо вам пакет, призначений для новостворених компаній – Рахунок перший рік безкоштовно (який буде автоматично змінено через 12 місяців після створення компанії). В іншому випадку ви зможете вибрати один із пакетів типу «Безлімітний».
Нам необхідно обробляти ваші персональні дані для укладення договору про відкриття поточного рахунку та надання банківських продуктів/послуг, що входять до нього (наприклад, IBAN поточного рахунку, з якого буде стягнуто вартість пакета, для послуги BT Alert, що входить до пакета, використовується номер телефону законного представника, обрана установа для отримання картки або, залежно від випадку, поштова адреса для доставки картки).
C. для збору маркетингових опцій та для повідомлень у BT GO
Збірка маркетингових варіантів
Банк має законний інтерес у збиранні ваших виборів щодо обробки персональних даних у рекламних цілях («маркетингові вибори»). Якщо ви збираєтеся стати клієнтом BT без відкриття рахунку в процесі відкриття ділових відносин PJ через BT Go, вам буде показано вікно, в якому ви можете вибрати, чи хочете ви, щоб ми обробляли ваші дані в рекламних цілях, чи відмовитися від цього. Тількиякщо ви висловите свою згоду, ми будемо надсилати вам рекламні повідомлення.
Перш ніж вільно вирішити, чи хочеш ти отримувати такі повідомлення, будь ласка, врахуй наступне:
Які особисті дані ми використовуємо – якщо ви вирішили отримувати рекламні повідомлення, ми обробляємо: ім'я, прізвище, номер телефону, адресу електронної пошти та поштову адресу, заявлені банку. Водночас, щоб переконатися, що рекламні повідомлення є релевантними, ми також будемо використовувати іншу інформацію, яку отримуємо, коли ви користуєтеся нашими послугами/продуктами (наприклад, дані про транзакції, вік, місцезнаходження, рівень доходу тощо). Ми автоматично аналізуємо ці дані (профілювання), щоб сформувати думку про продукти/послуги/події, які можуть вам підійти. Важливо також знати, що в рекламних повідомленнях, які надсилаються електронною поштою, ми використовуємо пікселі відстеження та/або інші подібні технології, щоб краще зрозуміти, як ви взаємодієте з повідомленнями. За допомогою цих технологій ми збираємо таку інформацію, як: коли/чи відкривали ви електронний лист, посилання або певні області, до яких ви переходили в електронному листі. Таким чином, ми можемо вдосконалити наші маркетингові стратегії та надсилати вам більш релевантні рекламні повідомлення. Ви можете уникнути відстеження електронних листів за допомогою цих технологій, змінивши налаштування своєї електронної пошти (відповідно до опцій, пропонованих вашим постачальником послуг електронної пошти). Строк дії згоди - якщо ви вирішили отримувати рекламні повідомлення, висловлена згода діє доти, доки ви її не відкличете/не зміните або, в іншому випадку, до припинення статусу клієнта BT - власника або невласника рахунку (наприклад, уповноваженого, представника клієнта).
Кому ми розкриваємо ваші дані – якщо ви вирішите отримувати рекламні повідомлення, залежно від вашого вибору, BT передасть ваші дані:
(1) дочірні компанії BT – підприємства з фінансової групи Banca Transilvania (BT Microfinanțare IFN SA, BT Asset Management S.A.I. S.A., BT Leasing Transilvania I.F.N. S.A., BT Direct I.F.N. S.A., BT Capital Partners S.S.I.F. S.A., BT Pensii Societate de Administrare a Fondurilor de Pensii Facultative S.A., BT Broker S.R.L., Fundația Clubul Întreprinzătorului Român, Fundația Clujul are Suflet та інші суб'єкти, які можуть приєднатися до цієї групи в майбутньому), за винятком випадків, коли ви висловили свої комунікаційні уподобання безпосередньо дочірнім компаніям;
(2) поточні або майбутні партнери BT та/або дочірніх компаній BT, чиї продукти/послуги/події пов'язані з послугами/продуктами BT – список поточних партнерів доступний за цим посиланням або, за запитом, у будь-якому підрозділі BT або дочірніх компаній BT.
Водночас для передачі рекламних повідомлень ваші дані будуть розкриті постачальникам послуг, які оброблятимуть їх як особи, уповноважені BT, дочірніми компаніями BT або їхніми партнерами.
Які повідомлення не впливають на маркетингові опції - опції, висловлені щодо обробки персональних даних у рекламних цілях, незалежно від їх характеру: (a) не стосуються повідомлень загального інтересу або особливого інтересу для клієнтів, які надсилаються BT на підставі її законних інтересів щодо належного ведення ділових відносин або на підставі її юридичних зобов'язань; (b) не впливають на підписку/відмову від підписки на електронну адресу, введену у форми, доступні на веб-сайтах BT, для отримання інформації з різних сфер інтересів. Підписка на новини, доступні на сайті, здійснюється за допомогою відповідних онлайн-форм, а відмова від підписки здійснюється за посиланням для відмови від підписки, що міститься в новинах, отриманих після підписки.
Якщо ви висловили згоду на отримання рекламних повідомлень, ви можете її відкликати/змінити в будь-який час та/або відмовитися від профілювання в рекламних цілях таким чином:
- у розділі «Опції щодо обробки персональних даних в рекламних цілях» на веб-сайті банку www.bancatransilvania.ro;
- за допомогою доступу до відповідного розділу в Інтернеті або мобільному банкінгу;
- через офіси BT, де ви можете попросити наших співробітників оновити ваші налаштування щодо обробки ваших персональних даних у рекламних цілях;
- надіславши відповідну заявку до штаб-квартири BT із зазначенням «до уваги DPO»;
На основі вищезазначеної інформації, у процесі відкриття ділових відносин PJ у BT Go тобі буде запропоновано як варіант відмовитися від отримання рекламних повідомлень (відмова), так і варіант отримувати такі повідомлення (згода). Опція згоди буде розділена на кілька категорій, з яких ви зможете вибрати: продукти та послуги BT та/або дочірніх компаній BT, події, організовані BT та/або дочірніми компаніями BT, продукти/послуги партнерів, які пов'язані з продуктами/послугами BT або дочірніх компаній BT, а також події, організовані партнерами BT.
Якщо ви вже є клієнтом BT як фізична особа (власник або невласник рахунку), коли ви розпочинаєте процес відкриття ділових відносин PJ через BT Go, екран для вибору маркетингових опцій не відображатиметься, тому раніше вибрані маркетингові опції, якими б вони не були, залишатимуться чинними.
Збір опції для та надсилання повідомлень у BT GO
Під час процесу вас запитають, чи дозволяєте ви отримувати сповіщення в BT GO. Якщо ви погоджуєтеся отримувати такі сповіщення і не завершите процес подання заявки у встановлений термін після встановлення PIN-коду, ми надішлемо вам сповіщення, щоб нагадати про необхідність продовжити процес. У цьому випадку ви продовжите процес з того місця, де його перервали. Якщо ви не встановите PIN-код або не завершите процес у встановлений термін, вам доведеться розпочати процес спочатку, якщо ви захочете відкрити поточний рахунок через BT GO.
D. Для видачі та управління кваліфікованим цифровим сертифікатом, виданим Alfatrust Certification S.A. для підписання документації для відкриття ділових відносин PJ
Щоб завершити процес відкриття ділових відносин PJ через BT GO, необхідно підписати кваліфікованим електронним підписом заявку на відкриття договірних/ділових відносин та на укладення договору про транзакційні продукти, включені в пакет поточного рахунку, а також, залежно від випадку, форму реєстрації в якості клієнта, який не є власником рахунку, та форму з опціями щодо обробки ваших даних у рекламних цілях.
Видача та використання цифрового сертифікату для підписання є безкоштовними для вас, але це необхідно для BT та Alfatrust, як асоційованих операторів, для спільної обробки персональних даних про вас для видачі цього електронного підпису, про що ми повідомляємо вам нижче:
- Контролери персональних даних
На підставі ст. 13-14 Регламенту ЄС 679/2016 - Загального регламенту про захист даних («GDPR»), Alfatrust Certification S.A. («Alfatrust») та Banca Transilvania S.A. («BT» або «Банк»), ідентифікаційні та контактні дані яких вказані в Умовах надання послуг сертифікації для кваліфікованих цифрових сертифікатів, інформують вас про обробку ваших персональних даних як Користувача («зацікавлена особа»), яку вони здійснюють як асоційовані оператори з метою, зазначеною в пункті б нижче.
b. Мета та підстава обробки персональних даних
Метою, з якою асоційовані оператори обробляють дані Користувача, є видача та управління Кваліфікованим цифровим сертифікатом («Сертифікат»).
BT є оператором, який ідентифікує Користувача, збирає від нього персональні дані, необхідні для видачі Кваліфікованого цифрового сертифіката, та передає їх Alfatrust для видачі сертифіката цим оператором.
Дані, які BT збирає від Користувачів, є тими, що обробляються Банком у власних реєстрах у контексті ділових відносин, що встановлюються між Користувачем і Банком на момент передачі даних до Alfatrust.
Протягом терміну дії сертифіката персональні дані обробляються пов'язаними операторами, залежно від обставин, у тому числі в ситуаціях, коли Користувачі вимагають призупинення або скасування сертифіката в порядку, детально описаному в Умовах надання послуг.
Підставами для обробки персональних даних з визначеною метою є юридичний обов'язок (ст. 6 п. 1 літ. c GDPR), укладення/виконання Договору (ст. 6 п. 1 літ. b GDPR) та законний інтерес пов'язаних контролерів (ст. 6 п. 1 літ. f GDPR).
Що стосується юридичного зобов'язання, то як BT — як кредитна установа, з якою Користувач встановлює ділові відносини, так і Alfatrust — як акредитований постачальник послуг сертифікації, від якого Користувач бажає отримати сертифікат, підкоряються чинним законодавчим положенням у сфері запобігання відмиванню грошей та фінансуванню тероризму, згідно з якими вони повинні збирати ряд персональних даних. Ці дані необхідні також для укладення/виконання Договору, на підставі якого Користувачеві дозволяється використовувати сертифікат для підписання документації у відносинах з BT.
Щоб допомогти Користувачам, які хочуть подати заявку на призупинення або відкликання сертифіката, асоційовані оператори мають законний інтерес надати їм можливість надсилати такі заявки не тільки безпосередньо до Alfatrust, але й через BT. Розгляд таких заявок передбачає обмін персональними даними Користувачів між двома асоційованими операторами.
Контактні дані - номер телефону та адреса проживання будуть оброблятися будь-яким з асоційованих операторів, коли буде необхідно зв'язатися з кінцевим користувачем для належного виконання договірних відносин, пов'язаних з кваліфікованим цифровим сертифікатом.
c. Категорії персональних даних та осіб, персональні дані якихобробляються.
Персональні дані, що обробляються з метою досягнення зазначеної мети, є тими, які відповідно до закону обов'язково повинні бути зібрані кредитною установою, а саме постачальником послуг сертифікації для запобігання відмиванню грошей та санкціонуванню тероризму, а саме: прізвище, ім'я, ідентифікаційний номер особи, адреса проживання/реєстрації, термін дії посвідчення особи, номер телефону та копія посвідчення особи. Всі ці дані, зібрані Банком, будуть надані Alfatrust з метою видачі та управління Кваліфікованим цифровим сертифікатом.
Обробка цих персональних даних необхідна для створення кваліфікованого цифрового сертифіката. Відмова Користувача від обробки цих даних призводить до неможливості видачі кваліфікованого цифрового сертифіката.
Особами, яких стосується ця обробка, є лише Користувачі, як вони визначені в Умовах використання.
d. Одержувачі персональних даних
За винятком асоційованих контролерів, між якими буде здійснюватися обмін персональними даними, обробленими для досягнення мети обробки, дані розкриваються, за необхідності, працівникам асоційованих контролерів, які повинні знати їх, постачальникам ІТ-послуг, аудиторам, органам та установам, які мають право знати їх.
e. Період обробки персональних даних
Інформація про Кваліфікований цифровий сертифікат (включаючи персональні дані) обробляється компанією Alfatrust протягом 10 років з моменту закінчення терміну його дії, відповідно до законодавчо встановлених термінів.
На рівні Банку Трансільванія електронний підпис на відстані, застосовується на основі кваліфікованого цифрового сертифіката, виданого Alfatrust, на документації, підписаній у відносинах з BT, зберігається протягом усього періоду, протягом якого між користувачем-клієнтом і BT існують ділові відносини, до яких додаються терміни, встановлені в чинному банківському законодавстві, а саме щонайменше 5 років після припинення ділових відносин з кредитною установою.
f. Права осіб, на яких поширюється обробка їхніх персональних даних з зазначеною метою
Будь-якому Користувачу, як особі, на яку поширюється обробка даних, гарантується здійснення наступних прав щодо обробки його персональних даних будь-яким з пов'язаних операторів: право на доступ, право на виправлення, право на обмеження обробки, право на видалення даних, право на заперечення проти обробки даних, право на перенесення даних.
Користувачі можуть реалізувати ці права або звернутися до відповідальних за захист даних з будь-якими питаннями/запитами щодо обробки персональних даних таким чином:
- до Banca Transilvania S.A. - електронною поштою на адресу dpo@btrl.ro або за допомогою запиту, надісланого до головного офісу БТ, із зазначенням "до відома відповідального за захист даних (DPO)"
- до Alfatrust Certification S.A. - електронною поштою на адресу dataprotection@alfasign.ro або за допомогою запиту, надісланого до головного офісу Alfatrust, із зазначенням "до уваги відповідального за захист даних (DPO)".
Користувачі також мають право подати скаргу до наглядового органу - Національного органу з нагляду за обробкою персональних даних (ANSPDCP), розташованоговБухаресті, сектор 1, бул. Г-л Г. Магеру, № 28-30.
4. Термін зберігання персональних даних
4. Термін зберігання персональних даних
Зібрані особисті дані будуть зберігатися протягом 30 днів, якщо ви не завершите процедуру відкриття поточного рахунку, розпочату в BT GO, шляхом застосування кваліфікованого електронного підпису.
Якщо ви підписали необхідні форми для встановлення ділових відносин PJ, а потім відмовилися від їх встановлення або вам було відмовлено в їх встановленні, а також якщо ви стали клієнтом-власником рахунку BT після проходження цієї процедури, застосовуються строки зберігання даних, зазначені в розділі, присвяченому Загальній інформаційній записці.
5. Ваші права, контактні дані DPO та деталі щодо обробки персональних даних
5. Ваші права, контактні дані DPO та деталі щодо обробки персональних даних
Загалом, банк обробляє особисті дані клієнтів BT відповідно до Загальної інформаційної записки, а коли вони використовують BT Go, відповідно до Політики конфіденційності BT Go. Цю інформацію можна знайти на веб-сайті www.bancatransilvania.ro, у розділі Privacy Hub, де ви знайдете детальну інформацію про свої права та про те, як їх реалізувати, а також контактні дані відповідального за захист даних BT (DPO BT). Ця інформаційна записка доповнюється зазначеним у Загальній інформаційній записці та Політиці конфіденційності BT Go.

