Оператор: Carryo Group Limited (Частная компания МФЦА), БИН 260640901980. Редакция: 2026-08-v1 · Дата вступления в силу: 1 августа 2026 года Настоящий документ входит в единый комплект юридических документов Carryo и толкуется совместно с ними. Настоящий документ составлен на русском и казахском языках; обе версии имеют одинаковую юридическую силу. При расхождениях версии толкуются совместно с учетом императивных требований законодательства Республики Казахстан, а Carryo без неоправданной задержки устраняет выявленное расхождение.
ОПЕРАТОР ПЕРСОНАЛЬНЫХ ДАННЫХ
Оператор Платформы и оператор персональных данных: Carryo Group Limited — Частная компания Международного финансового центра «Астана» (МФЦА) Идентификационный номер (БИН): 260640901980 Юридический адрес: Республика Казахстан, г. Астана, проспект Мангилик Ел, 55/17, блок C3.2, индекс Z05T3D8 Телефон: +7 701 666 67 76 · Часы работы поддержки: с 9:00 до 18:00 (время Астаны, UTC+5) Сайт: https://carryo.kz E-mail (по всем вопросам — юридическим, по вопросам персональных данных и безопасности): info@carryo.kz
Настоящим я, как пользователь платформы Carryo («Пользователь»), действуя свободно, своей волей и в своем интересе, выражаю согласие оператору платформы Carryo — Carryo Group Limited («Carryo», «Оператор») на обработку моих персональных данных и, в объёме, указанном в разделе 3 настоящего Согласия, биометрических данных в порядке и на условиях, предусмотренных настоящим Согласием, Политикой конфиденциальности, Политикой верификации личности и биометрических данных, а также Условиями использования Carryo, размещёнными на сайте https://carryo.kz.
Правовой режим обработки. Настоящее Согласие даётся в рамках законодательства Республики Казахстан о персональных данных, включая Закон Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите» в редакции, действующей на дату соответствующей обработки, а также AIFC Data Protection Regulations 2017 и AIFC Data Protection Rules No. 1 of 2018 (с изменениями, действующими с 1 апреля 2025 года). Каждый режим применяется в пределах собственной сферы действия. Ничто в настоящем Согласии не ограничивает императивные права Пользователя и обязанности Оператора по законодательству Республики Казахстан. При одновременном применении требований Оператор соблюдает каждое применимое обязательное требование; вопросы коллизии норм разрешаются в соответствии с применимым правом. Надзор осуществляют AIFC Commissioner of Data Protection и уполномоченный государственный орган Республики Казахстан в сфере защиты персональных данных. Пользователь вправе обратиться в любой компетентный орган без ущерба для права на судебную защиту.
Порядок получения согласия. Настоящее Согласие является отдельным, самостоятельным и явно выраженным согласием и должно фиксироваться в продукте отдельно от прочих согласий (Условия использования, Политика конфиденциальности) на этапе верификации личности.
СВОДКА СОГЛАСИЯ (обязательные сведения)
- Оператор: Carryo Group Limited (Частная компания МФЦА), БИН 260640901980; адрес и контакты — см. блок «Оператор персональных данных» выше.
- Состав данных: см. раздел 2 (персональные данные) и раздел 3 (биометрические данные).
- Цели обработки: см. раздел 1.
- Передача третьим лицам: привлекаемым обработчикам (в том числе поставщику верификации Didit) и государственным органам в случаях, предусмотренных законодательством, — см. разделы 5, 6, 7.
- Трансграничная передача: данные верификации и биометрические данные передаются и обрабатываются за пределами Республики Казахстан (по умолчанию — в Европейском союзе) — см. раздел 7.
- Срок действия согласия: см. раздел 8.
- Распространение в общедоступных источниках: персональные и биометрические данные, охватываемые настоящим Согласием, не распространяются в общедоступных источниках. (Публичный показ одобренных модератором фотографий содержимого/упаковки посылок регулируется отдельными документами и не относится к идентификационным и биометрическим данным.)
1. ЦЕЛЬ ПРЕДОСТАВЛЕНИЯ СОГЛАСИЯ
Настоящее Согласие предоставляется в целях:
- регистрации и обслуживания учетной записи Пользователя;
- подтверждения личности Пользователя;
- прохождения процедуры верификации (KYC, Know Your Customer);
- предотвращения мошенничества;
- выявления поддельных документов;
- обеспечения безопасности пользователей Carryo;
- организации и сопровождения сделок между Отправителями и Попутчиками;
- соблюдения требований законодательства Республики Казахстан и применимых Правил МФЦА;
- защиты законных интересов Carryo и других пользователей Платформы.
2. СОСТАВ ПЕРСОНАЛЬНЫХ ДАННЫХ
Обработка данных распределена между Carryo (оператор) и привлекаемым поставщиком верификации Didit (обработчик). Ниже разграничены данные, которые Carryo обрабатывает и хранит в собственной инфраструктуре, и данные, которые обрабатываются в целях верификации внешним поставщиком за пределами Республики Казахстан и в инфраструктуре Carryo не хранятся.
2.1. Данные, которые Carryo обрабатывает и хранит в собственной инфраструктуре в Республике Казахстан
Данные учетной записи и контактные данные:
- имя, указанное самим Пользователем при регистрации;
- номер мобильного телефона;
- адрес электронной почты;
- сведения о коммуникациях с Платформой (обращения в поддержку, переписка по обращениям);
- идентификатор пользователя;
- история регистрации и авторизации;
- история сделок;
- оценки, отзывы и показатели рейтинга, формируемые по итогам Сделок;
- языки интерфейса, город (при указании), аватар.
Данные о верификации (без изображений и биометрии):
- идентификатор сессии верификации;
- статус проверки;
- дата проверки.
Технические данные:
- IP-адрес (фиксируется в записях о полученных согласиях и в журнале действий в системе).
Медиаданные, хранимые в Республике Казахстан (PS Cloud, ps.kz):
- фотографии посылок;
- электронные билеты (могут содержать персональные данные пассажира);
- изображение аватара.
2.2. Данные, обрабатываемые в целях верификации поставщиком Didit (обработчик) за пределами Республики Казахстан и НЕ хранимые Carryo
- изображение документа, удостоверяющего личность;
- фамилия, имя, отчество, содержащиеся в документе;
- дата рождения;
- гражданство;
- индивидуальный идентификационный номер (ИИН);
- серия, номер и иные сведения документа, удостоверяющего личность;
- дата выдачи и срок действия документа;
- биометрические данные (см. раздел 3).
Указанные данные обрабатываются в порядке, описанном в разделах 3 и 7. В собственной инфраструктуре Carryo из перечисленного не хранит ничего, кроме результата проверки (идентификатор сессии, статус, дата). Единственное имя, хранимое Carryo, — это имя, самостоятельно указанное Пользователем в учётной записи.
2.3. Данные, обрабатываемые как возможные будущие или опциональные (только при отдельном согласии либо включении соответствующей функции)
- сведения об устройстве и браузере;
- точные данные о местоположении (при предоставлении Пользователем доступа).
3. СОГЛАСИЕ НА ОБРАБОТКУ БИОМЕТРИЧЕСКИХ ДАННЫХ
Настоящий раздел является отдельным, самостоятельным и явно выраженным согласием на обработку биометрических данных. Я отдельно и осознанно выражаю согласие на обработку моих биометрических данных в объеме, необходимом исключительно для подтверждения личности.
Правовым основанием обработки биометрических данных является настоящее отдельное явно выраженное согласие Пользователя (а не законный/легитимный интерес Оператора).
К биометрическим данным могут относиться:
- фотография лица;
- селфи;
- видеозапись лица;
- результаты сопоставления изображения лица на документе и изображения лица Пользователя;
- данные проверки живого присутствия (Liveness Detection);
- биометрические шаблоны, формируемые специализированными системами идентификации.
Биометрические данные обрабатываются поставщиком верификации Didit (обработчик) за пределами Республики Казахстан в порядке, описанном в разделе 7. Carryo самостоятельно не получает и не хранит биометрические данные (изображения лица, селфи, видеозаписи, данные проверки живого присутствия, биометрические шаблоны); в инфраструктуре Carryo сохраняются только идентификатор сессии верификации, её статус и дата.
Биометрические данные используются исключительно для целей идентификации и предотвращения мошенничества. Они не используются для рекламы, маркетинга, профилирования или автоматизированного принятия решений, порождающих юридические последствия для Пользователя, и не распространяются в общедоступных источниках.
4. ДЕЙСТВИЯ С ДАННЫМИ
Я предоставляю Carryo право на осуществление следующих действий с моими персональными данными в пределах, необходимых для достижения целей, указанных в разделе 1:
- сбор;
- запись;
- систематизация;
- накопление;
- хранение;
- уточнение;
- обновление;
- использование;
- анализ;
- сопоставление;
- обезличивание;
- блокирование;
- удаление;
- уничтожение;
- передача в случаях, предусмотренных настоящим Согласием и законодательством.
Фактические сроки хранения и порядок закрытия аккаунта, блокирования и удаления (обезличивания) данных изложены в разделе 8 настоящего Согласия и в Политике конфиденциальности. В отношении биометрических данных действия, перечисленные в настоящем разделе, осуществляются на стороне поставщика верификации (обработчика), поскольку Carryo такие данные самостоятельно не хранит.
5. ИСПОЛЬЗОВАНИЕ СТОРОННИХ ПОСТАВЩИКОВ УСЛУГ
Я соглашаюсь с тем, что Carryo вправе привлекать специализированных поставщиков услуг (обработчиков) для:
- проверки документов;
- биометрической идентификации;
- проверки живого присутствия;
- предотвращения мошенничества;
- хранения данных;
- обработки обращений пользователей;
- обеспечения информационной безопасности.
Такие организации получают доступ только к тем данным, которые необходимы для выполнения возложенных на них функций, и обрабатывают их по поручению и под ответственность Carryo на основании соответствующих договоров об обработке данных. Проверка личности, сравнение изображения лица и проверка живого присутствия выполняются поставщиком Didit в порядке, изложенном в разделе 7.
6. ПЕРЕДАЧА ДАННЫХ ГОСУДАРСТВЕННЫМ ОРГАНАМ
Я понимаю и соглашаюсь, что мои данные могут быть раскрыты:
- судам;
- правоохранительным органам;
- органам государственной власти;
- иным уполномоченным государственным органам,
если такая передача предусмотрена законодательством Республики Казахстан или применимыми Правилами МФЦА либо осуществляется на основании обязательного законного запроса.
7. ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА И ВЕРИФИКАЦИЯ (Didit)
Верификация и трансграничная передача. Проверка личности, сравнение изображения лица и проверка живого присутствия выполняются специализированным поставщиком — компанией Didit Identity, Inc. (юридическое лицо, зарегистрированное в штате Делавэр, США), эксплуатирующей сервис Didit (didit.me). По умолчанию обработка и хранение данных верификации осуществляются на территории Европейского союза (серверы AWS в ЕС) через европейское подразделение Didit — Didit Identity Spain, S.L. (Испания); реквизиты поставщика подлежат уточнению по подписанному договору/DPA с Didit. В этих целях Didit выступает обработчиком персональных данных, а Carryo — оператором. При прохождении верификации изображение документа, удостоверяющего личность, селфи, видеозапись и данные проверки живого присутствия передаются и обрабатываются Didit за пределами Республики Казахстан (по умолчанию — в Европейском союзе) с применением договорных гарантий защиты (соглашение об обработке данных, DPA). В собственной инфраструктуре в Республике Казахстан Carryo хранит только идентификатор сессии верификации, её статус и дату; изображения документов и биометрические данные в инфраструктуре Carryo не хранятся. Срок хранения биометрических данных на стороне Didit составляет 1 (один) год с момента проверки, по истечении которого такие данные автоматически и безвозвратно удаляются Didit.
Локализация и трансграничная передача. Передача данных, необходимых для проверки, является трансграничной передачей персональных данных. Для целей законодательства Республики Казахстан правовым основанием такой передачи является настоящее отдельное добровольное и информированное согласие в соответствии с пунктом 3 статьи 16 Закона Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите». Для целей актов МФЦА применяется основание, предусмотренное AIFC Data Protection Regulations 2017 для фактической юрисдикции и получателя. Договор об обработке данных (DPA), а также технические и организационные меры являются гарантиями защиты и не заменяют самостоятельное правовое основание трансграничной передачи. Пользователь вправе отозвать согласие; при этом без прохождения проверки личности предоставление сервиса невозможно.
Выражая настоящее Согласие, я отдельно подтверждаю своё согласие на описанную трансграничную передачу моих персональных и биометрических данных, необходимых для верификации.
8. СРОК ДЕЙСТВИЯ СОГЛАСИЯ
Настоящее Согласие действует:
- в течение всего периода использования Платформы Carryo (существования учетной записи);
- а также после прекращения использования Платформы (закрытия учетной записи) — только в объеме и в течение срока, необходимых для выполнения законодательных требований, разрешения споров, защиты законных интересов Carryo и обеспечения безопасности пользователей.
Закрытие аккаунта и удаление. По запросу Пользователя аккаунт может быть заблокирован (приостановлен). Полное удаление или обезличивание персональных данных по запросу обрабатывается в индивидуальном порядке (в том числе вручную) в сроки, установленные законодательством; часть сведений (записи о согласии, журналы безопасности, данные, необходимые для разрешения споров и исполнения закона) может сохраняться в силу требований законодательства. Мгновенное самостоятельное удаление данных не гарантируется. Конкретные сроки хранения по категориям данных: данные аккаунта и профиля — в течение срока существования аккаунта; данные верификации, хранимые Carryo (идентификатор сессии, статус, дата), — в течение срока существования аккаунта и до 1 (одного) года после его закрытия; данные Сделок, переписка и фотографии — в течение срока существования аккаунта и до 3 (трёх) лет после завершения соответствующей Сделки в целях разрешения споров; записи о согласиях, журналы безопасности и данные, необходимые для исполнения требований законодательства и защиты прав, — в течение срока, установленного законодательством (как правило, не менее срока исковой давности).
Биометрические данные Carryo самостоятельно не хранит; срок их хранения на стороне поставщика верификации указан в разделе 7.
9. ОТЗЫВ СОГЛАСИЯ
Я вправе отозвать настоящее Согласие в любое время путем направления письменного запроса в адрес Carryo по электронной почте info@carryo.kz либо по юридическому адресу Оператора, указанному выше.
При этом я понимаю, что отзыв согласия:
- может сделать невозможным прохождение верификации;
- может привести к ограничению доступа к Платформе, в том числе к невозможности публикации поездок и посылок и заключения Сделок;
- может стать основанием для прекращения обслуживания учетной записи;
- не влияет на законность обработки данных, осуществленной до отзыва согласия.
Отзыв согласия на обработку биометрических данных может быть заявлен отдельно от отзыва согласия на обработку иных персональных данных.
Иные права Пользователя в отношении обработки его персональных данных (в том числе право на доступ, уточнение, ограничение обработки и обращение с жалобой в уполномоченный орган) изложены в Политике конфиденциальности Carryo.
