Последнее обновление: 1 мая 2026 г.
О настоящей политике
Настоящая политика разъясняет, каким образом Tomberg & Partners собирает, использует, передаёт и защищает персональные данные, когда лицо посещает настоящий сайт, направляет запрос, подписывается на обновления или пользуется услугами фирмы. Она распространяется на каждое физическое лицо, персональные данные которого фирма обрабатывает в качестве оператора. Политика публикуется во исполнение Общего регламента Европейского союза по защите персональных данных (Регламент (ЕС) 2016/679, “GDPR”) и Закона Эстонии о защите персональных данных (Isikuandmete kaitse seadus, “IKS”).
Настоящая политика действует совместно с Отказом от ответственности, Условиями использования и Политикой использования файлов cookie, которые в совокупности составляют правовую базу сайта фирмы.
Кто является оператором данных
Оператором персональных данных является Tomberg&Tamm OÜ (регистрационный код 17425235) — эстонское общество с ограниченной ответственностью (osaühing), зарегистрированное в Коммерческом регистре Эстонии (Äriregister), осуществляющее деятельность под брендом Tomberg & Partners. Полные регистрационные данные (код записи в реестре, идентификационный номер плательщика НДС, юридический адрес и состав правления) опубликованы в Правовом уведомлении на странице Отказа от ответственности.
Ссылки в настоящей политике на “фирму”, “мы”, “нас” и “наш” означают оператора персональных данных.
По вопросам конфиденциальности, запросам субъектов данных и жалобам обращайтесь:
- Электронная почта: [email protected]
- Телефон: +372 5590 0630
- Почтовый адрес: см. юридический адрес в Правовом уведомлении на странице Отказа от ответственности.
Сотрудник по защите данных
Фирма провела оценку в соответствии со статьёй 37 GDPR и установила, что назначение сотрудника по защите данных для неё не является обязательным. Фирма не является органом публичной власти, не осуществляет крупномасштабного систематического мониторинга субъектов данных и не обрабатывает специальные категории персональных данных в крупном масштабе. Вопросы конфиденциальности обрабатываются старшим руководством фирмы по контактным данным, указанным выше.
Персональные данные, которые мы собираем
Фирма собирает различные категории персональных данных в зависимости от того, каким образом физическое лицо с ней взаимодействует.
Посетители сайта. При посещении сайта собираются технические данные, включая IP-адрес, сведения об устройстве и браузере, URL перехода, просмотренные страницы и временны́е метки. С согласия пользователя аналитические инструменты собирают агрегированные данные об использовании сайта. Файлы cookie и аналогичные технологии описаны в Политике использования файлов cookie.
Запросы и заявки на консультацию. Когда лицо отправляет контактную форму, записывается на консультацию или направляет письменный запрос, фирма собирает: имя, рабочий адрес электронной почты, номер телефона (при наличии), наименование компании, должность, страну или юрисдикцию ведения деятельности, интересующие услуги, описание бизнеса и содержание сообщения.
Подписчики новостной рассылки и маркетинговых материалов. Если лицо соглашается получать обновления, фирма собирает адрес электронной почты и, при желании, имя и область интересов.
Потенциальные и действующие клиенты. В рамках due diligence (надлежащей проверки), процедуры онбординга и оказания услуг фирма собирает идентификационные данные (полное имя, дата рождения, гражданство, адрес места проживания, реквизиты документов, удостоверяющих личность, выданных государственными органами), данные о корпоративной роли, информацию о бенефициарных владельцах, деловые и финансовые данные (источники средств и состояния, предполагаемый характер деятельности, регуляторный статус), данные для проверки рисков и скрининга (результаты проверок по санкционным спискам, спискам публичных должностных лиц (ПДЛ) и базам негативных новостей, полученные от регулируемых поставщиков услуг скрининга), а также подтверждающую документацию.
Переписка. Фирма хранит деловую корреспонденцию, протоколы встреч, краткие записи переговоров и материалы, связанные с оказанными услугами.
Источники данных
Большинство персональных данных предоставляется непосредственно субъектом данных или представляемым им корпоративным клиентом. Часть данных поступает от сторонних поставщиков услуг скрининга (базы санкций, публичных должностных лиц и негативных новостей), из общедоступных реестров (коммерческих реестров, реестров бенефициарных владельцев, сайтов регуляторов, санкционных списков), а также от местных юристов, бухгалтеров и лицензированных специалистов из нашей проверенной сети, участвующих в выполнении проекта.
Фирма целенаправленно не стремится собирать специальные категории персональных данных в значении статьи 9 GDPR. Если такие данные поступают случайно (например, в составе копии удостоверяющего личность документа), они обрабатываются лишь в той мере, в какой это необходимо для целей, изложенных ниже.
Цели обработки данных и правовые основания
| Цель | Категории данных | Правовое основание |
|---|---|---|
| Ответы на запросы и оценка возможности заключения договора | Данные из запроса и контактные данные | Действия по запросу субъекта данных до заключения договора, а также наш законный интерес в ведении деятельности фирмы: статья 6(1)(b) и (f) GDPR |
| Оказание услуг по регистрации компаний и лицензированию в рамках договора на оказание услуг | Идентификационные, корпоративные, финансовые данные и данные переписки клиента | Исполнение договора: статья 6(1)(b) GDPR |
| Сотрудничество с проверенными местными специалистами из нашей сети при выполнении проекта | Идентификационные и деловые данные клиента | Исполнение договора и наш законный интерес в оказании согласованных услуг: статья 6(1)(b) и (f) GDPR |
| KYC, противодействие отмыванию денег (AML), противодействие финансированию терроризма и скрининг по санкционным спискам | Идентификационные данные, данные о бенефициарных владельцах, результаты скрининга и данные об источниках средств | Соблюдение правовых обязательств по законодательству Эстонии и ЕС, а также наш законный интерес в защите фирмы от рисков финансовых преступлений: статья 6(1)(c) и (f) GDPR |
| Прямой маркетинг в адрес действующих корпоративных клиентов по смежным услугам | Контактные данные | Наш законный интерес при наличии ссылки на отказ от подписки в каждом сообщении: статья 6(1)(f) GDPR во взаимосвязи с Законом Эстонии об электронных коммуникациях и статьёй 13(2) Директивы об электронной конфиденциальности (ePrivacy) |
| Новостная рассылка и маркетинговые коммуникации для лиц, не являющихся клиентами | Адрес электронной почты и данные о предпочтениях | Согласие: статья 6(1)(a) GDPR |
| Аналитика сайта при использовании необязательных файлов cookie | Данные файлов cookie и аналитические данные | Согласие: статья 6(1)(a) GDPR |
| Работа и защита сайта при использовании строго необходимых файлов cookie | Ограниченные технические данные | Наш законный интерес в обеспечении работы защищённого сайта: статья 6(1)(f) GDPR |
| Установление, осуществление или защита юридических требований | Все релевантные категории | Наш законный интерес и, в применимых случаях, правовые обязательства: статья 6(1)(c) и (f) GDPR |
| Налоговый учёт, бухгалтерский учёт и обязательное ведение документации | Данные счетов-фактур и контрагентов | Соблюдение правовых обязательств, включая Закон Эстонии о бухгалтерском учёте (Raamatupidamise seadus): статья 6(1)(c) GDPR |
Если обработка осуществляется на основании согласия, субъект данных вправе в любое время отозвать его, не влияя на законность обработки, произведённой до отзыва. Если обработка осуществляется на основании законного интереса, фирма провела балансирующую оценку и убедилась, что данные интересы не перевешиваются правами субъекта данных. Субъект данных вправе в любое время возразить против обработки, ссылаясь на конкретные обстоятельства своей ситуации.
Кому мы передаём ваши данные
Мы передаём персональные данные только там, где это необходимо для выполнения работы, и только получателям, связанным надлежащими обязательствами по конфиденциальности и защите данных. Услуги по регистрации компаний и лицензированию мы оказываем собственными силами и через проверенную сеть местных специалистов, которых мы лично отобрали и с которыми работаем напрямую. Мы никогда не передаём клиента непроверенной третьей стороне. Конкретные получатели на данной странице не называются, поскольку их состав является коммерчески конфиденциальным и варьируется от проекта к проекту. Дополнительную информацию мы предоставляем субъекту данных по мотивированному письменному запросу.
Категории получателей включают:
- проверенных местных юристов, бухгалтеров и лицензированных специалистов из нашей сети, участвующих в выполнении проекта;
- регулируемые банковские и платёжные организации, если банковское обслуживание входит в объём работ;
- профессиональных консультантов, включая юридические, бухгалтерские и аудиторские компании;
- поставщиков IT-услуг, услуг хостинга, электронной почты, управления документами и облачных сервисов, действующих в качестве обработчиков данных;
- поставщиков услуг комплаенс, KYC, скрининга по санкционным спискам и спискам публичных должностных лиц;
- регуляторные органы, суды, налоговые органы и правоохранительные органы — в случаях, когда раскрытие данных требуется по закону или на основании обязательного предписания; а также
- потенциальных приобретателей, инвесторов и их консультантов в связи с корпоративной сделкой при условии соблюдения надлежащей конфиденциальности.
В случаях, когда третьи стороны обрабатывают данные в качестве обработчиков от имени фирмы, они привлекаются на основании письменных договоров, отвечающих требованиям статьи 28 GDPR.
Международная передача данных
Фирма ведёт деятельность на международном уровне. При передаче персональных данных за пределы Европейской экономической зоны такая передача осуществляется на одном из следующих оснований:
- в страну, признанную Европейской комиссией обеспечивающей надлежащий уровень защиты;
- на основании Стандартных договорных положений Европейской комиссии, дополненных при необходимости техническими, организационными и договорными мерами по итогам оценки воздействия на передачу данных; либо
- в ограниченных случаях, допускаемых статьёй 49 GDPR, в том числе когда передача необходима для исполнения договора по запросу субъекта данных или для установления, осуществления либо защиты юридических требований.
Копия гарантий, применяемых к конкретной передаче данных, предоставляется по мотивированному письменному запросу на контактный адрес, указанный выше.
Сроки хранения данных
Фирма хранит персональные данные лишь в течение срока, необходимого для достижения целей их сбора, включая связанные с ними правовые, бухгалтерские или отчётные обязательства. Ориентировочные сроки хранения приведены ниже.
| Категория данных | Срок хранения |
|---|---|
| Данные веб-аналитики при наличии согласия | Как указано в Политике использования файлов cookie, как правило до 13 месяцев |
| Запросы, на которые не был дан ответ или которые не получили дальнейшего развития | До 24 месяцев с момента последнего контакта |
| Данные новостной рассылки и маркетинговые данные | До момента отзыва подписчиком согласия или, в случае мягкой формы согласия (soft opt-in), до момента подачи возражения |
| Материалы клиентского проекта и результаты работ | Срок выполнения проекта плюс 7 лет с момента его завершения (Закон Эстонии о бухгалтерском учёте) |
| Записи KYC, AML и результаты скрининга по санкционным спискам | 5 лет с момента прекращения деловых отношений в соответствии с Законом о предотвращении отмывания денег и финансирования терроризма (Rahapesu ja terrorismi rahastamise tõkestamise seadus), с возможностью продления при необходимости |
| Документы, относящиеся к действительным или предполагаемым правовым требованиям | До истечения соответствующего срока исковой давности и окончательного разрешения требования |
По истечении применимого срока хранения данные удаляются или обезличиваются. В случаях, когда удаление технически невозможно (например, в рамках плановых резервных копий системы), фирма изолирует данные и исключает их дальнейшее использование.
Ваши права
При соблюдении условий GDPR каждый субъект данных вправе:
- получить доступ к своим персональным данным и запросить их копию;
- потребовать исправления неточных или неполных данных;
- потребовать удаления данных, которые более не являются необходимыми или обрабатываются незаконно;
- потребовать ограничения обработки в определённых обстоятельствах;
- получить определённые данные в переносимом, машиночитаемом формате и передать их другому оператору;
- возразить против обработки, осуществляемой на основании законного интереса, включая прямой маркетинг;
- отозвать согласие в любое время, если обработка осуществляется на основании согласия; а также
- не быть объектом решения, основанного исключительно на автоматизированной обработке, которое влечёт юридические или аналогично значимые последствия.
Фирма не осуществляет исключительно автоматизированного принятия решений в значении статьи 22 GDPR. Инструменты скрининга могут применяться в рамках комплаенс-процедур, однако результат проверяется квалифицированным специалистом до принятия любого решения, затрагивающего субъекта данных.
Для реализации права направьте обращение на контактный адрес, указанный выше. Фирма отвечает в течение одного месяца с возможным продлением на два дополнительных месяца в случае сложных или многочисленных запросов, о чём субъект данных уведомляется с указанием причин продления. Для ответа на запрос, в особенности касающийся чувствительных данных, фирма может потребовать подтверждения личности.
Если субъект данных полагает, что фирма обращается с его персональными данными ненадлежащим образом, он вправе подать жалобу в Инспекцию по защите данных Эстонии (Andmekaitse Inspektsioon, “AKI”):
- Адрес: Tatari 39, 10134 Tallinn, Estonia
- Электронная почта: [email protected]
- Телефон (общий): +372 627 4135
- Консультационная линия: +372 5620 2341 (пн–чт, 13:00–16:00)
- Сайт: aki.ee
Субъект данных также вправе обратиться в надзорный орган страны своего проживания в ЕС или подать иск в компетентный суд.
Безопасность данных
Фирма применяет организационные и технические меры, соразмерные существующим рискам, в том числе контроль доступа по принципу необходимого знания, шифрование данных при передаче и, при необходимости, при хранении, защищённое обращение с документами, многофакторную аутентификацию для доступа администраторов, due diligence (надлежащую проверку) поставщиков услуг, выступающих в роли обработчиков, а также обязательства сотрудников о конфиденциальности. Меры безопасности регулярно пересматриваются и проверяются после любого инцидента.
В случае нарушения защиты персональных данных, которое может повлечь риск для прав и свобод физических лиц, фирма уведомляет Инспекцию по защите данных Эстонии без неоправданных задержек и, по возможности, в течение 72 часов с момента выявления нарушения в соответствии со статьёй 33 GDPR. Если нарушение может повлечь высокий риск, пострадавшие субъекты данных уведомляются без неоправданных задержек в соответствии со статьёй 34 GDPR.
Несовершеннолетние
Услуги предназначены для юридических лиц и предпринимателей, а не для физических лиц, не достигших совершеннолетия. Фирма целенаправленно не собирает персональные данные детей. Согласно §8 Закона Эстонии о защите персональных данных, если для услуги информационного общества требуется согласие ребёнка, согласие ребёнка в возрасте не менее 13 лет является действительным; для детей младшего возраста требуется согласие родителя или законного представителя. Если родитель или опекун полагает, что ребёнок предоставил персональные данные без надлежащих полномочий, просим обратиться в фирму для удаления соответствующих данных.
Файлы cookie и аналогичные технологии
Файлы cookie и аналогичные технологии, используемые на данном сайте, подробно описаны в Политике использования файлов cookie, включая применяемые категории, сроки хранения, сторонних обработчиков и механизмы управления согласием или его отзывом.
Изменения настоящей политики
Фирма может обновлять настоящую политику с учётом правовых, регуляторных или операционных изменений. Актуальная версия опубликована на данной странице с указанием даты последнего обновления и номера версии. О существенных изменениях заблаговременно сообщается на сайте в заметном месте не менее чем за тридцать (30) дней до их вступления в силу. Если изменение требует нового правового основания, фирма получает согласие или иное надлежащее основание до начала применения такого основания.
Контакты
По вопросам конфиденциальности и для реализации прав субъекта данных:
Tomberg & Partners Электронная почта: [email protected] Телефон: +372 5590 0630 Юридический адрес и реквизиты регистрации: см. Правовое уведомление на странице Отказа от ответственности.
Если вы хотите обсудить проект по регистрации компании или лицензированию, а не вопрос конфиденциальности, запишитесь на бесплатную консультацию — мы прямо скажем, что можем для вас сделать.
Настоящая политика опубликована на английском языке. Перевод может быть предоставлен в ознакомительных целях. В случае расхождения между английским текстом и переводом преимущественную силу имеет английский текст.