Оператор: Carryo Group Limited (Частная компания МФЦА), БИН 260640901980. Редакция: 2026-08-v1 · Дата вступления в силу: 1 августа 2026 года Настоящий документ входит в единый комплект юридических документов Carryo и толкуется совместно с ними. Настоящий документ составлен на русском и казахском языках; обе версии имеют одинаковую юридическую силу. При расхождениях версии толкуются совместно с учетом императивных требований законодательства Республики Казахстан, а Carryo без неоправданной задержки устраняет выявленное расхождение.
1. ОБЩИЕ ПОЛОЖЕНИЯ
Настоящая Политика верификации личности и биометрических данных («Политика») определяет порядок проверки личности пользователей платформы Carryo, обработки данных верификации, применения мер по предотвращению мошенничества и обеспечению безопасности пользователей.
Настоящая Политика является неотъемлемой частью единого комплекта документов Carryo и применяется совместно с:
- Условиями использования Carryo;
- Политикой конфиденциальности;
- Согласием на обработку персональных и биометрических данных;
- Политикой безопасности и разрешения споров;
- Соглашением отправителя;
- Соглашением попутчика;
- Расширенным отказом от ответственности (Disclaimer & Limitation of Liability);
- иными документами Carryo.
Используя Платформу и проходя процедуру Верификации, Пользователь подтверждает согласие с настоящей Политикой. Отдельное согласие на обработку персональных и биометрических данных, а также на трансграничную передачу данных, оформляется самостоятельным документом (Согласие на обработку персональных и биометрических данных) и фиксируется в продукте на этапе верификации.
2. ОСНОВНЫЕ ТЕРМИНЫ
Carryo Онлайн-платформа (маркетплейс), обеспечивающая взаимодействие между Пользователями для организации доставки Посылок через Попутчиков. Carryo является технологической платформой и не выступает перевозчиком, курьером, экспедитором, оператором почтовой связи, хранителем или страховщиком.
Платформа Веб-сайт carryo.kz, мобильные приложения и программные интерфейсы (API) при их наличии, программное обеспечение, сервисы и иные цифровые решения Carryo.
Пользователь Любое физическое лицо, зарегистрированное на Платформе.
Верификация Процедура подтверждения личности Пользователя посредством проверки документов, биометрического сравнения и иных методов проверки безопасности, выполняемая привлечённым поставщиком услуг верификации.
Didit Специализированный поставщик услуг верификации личности — компания Didit Identity, Inc. (юридическое лицо, зарегистрированное в штате Делавэр, США), эксплуатирующая сервис Didit (didit.me); по умолчанию обработка и хранение данных верификации осуществляются на территории Европейского союза (серверы AWS в ЕС) через европейское подразделение Didit — Didit Identity Spain, S.L. (Испания). Реквизиты поставщика подлежат уточнению по подписанному договору/DPA с Didit. При прохождении Верификации Didit выступает обработчиком персональных и биометрических данных, тогда как Carryo выступает оператором. Проверка документа, сравнение изображения лица и проверка живого присутствия выполняются в инфраструктуре Didit.
Биометрические данные Фотография лица, селфи, видеозапись лица, результаты биометрического сравнения изображений и результаты проверки живого присутствия, используемые для подтверждения личности Пользователя. Указанные данные обрабатываются поставщиком Didit; Carryo самостоятельно биометрические данные не получает и не хранит (см. разделы 4, 8 и 10).
Liveness Check (проверка живого присутствия) Технологическая процедура проверки живого присутствия Пользователя с целью подтверждения того, что проверку проходит реальный человек, а не изображение, запись либо цифровая имитация.
3. ЦЕЛИ ВЕРИФИКАЦИИ
Carryo использует процедуры Верификации для следующих целей:
- подтверждения личности Пользователей;
- предотвращения мошенничества;
- противодействия созданию поддельных аккаунтов;
- защиты Отправителей, Попутчиков и Получателей;
- расследования инцидентов безопасности;
- повышения уровня доверия на Платформе;
- соблюдения требований законодательства;
- обеспечения безопасной работы Платформы.
Регистрация на Платформе и просмотр площадки доступны без прохождения Верификации; до её прохождения аккаунт имеет статус «на проверке». Прохождение Верификации является обязательным условием для публикации поездок и посылок, а также для создания и принятия Сделок. Carryo не гарантирует и не утверждает, что каждый Пользователь Платформы прошёл Верификацию.
4. КАКИЕ ДАННЫЕ ОБРАБАТЫВАЮТСЯ ПРИ ВЕРИФИКАЦИИ
Верификация выполняется поставщиком Didit. Указанные ниже идентификационные данные, изображения документов и биометрические данные обрабатываются и хранятся поставщиком Didit как обработчиком за пределами Республики Казахстан (по умолчанию — в Европейском союзе). Carryo в своей инфраструктуре в Республике Казахстан не получает и не хранит изображения документов, селфи, видеозаписи, биометрические шаблоны, а также ИИН, дату рождения, номер и сведения удостоверения личности либо паспорта и гражданство. В собственной инфраструктуре Carryo хранит только идентификатор сессии верификации, её статус (тип и результат проверки) и дату проверки. Единственное имя, хранимое Carryo, — имя, самостоятельно указанное Пользователем при регистрации.
Идентификационные данные (обрабатываются Didit)
- фамилия, имя и отчество;
- дата рождения;
- гражданство;
- ИИН;
- сведения удостоверения личности;
- сведения паспорта;
- дата выдачи документа;
- срок действия документа.
Изображения документов (обрабатываются Didit)
- фотография удостоверения личности;
- фотография паспорта;
- изображения обеих сторон документа;
- иные документы, подтверждающие личность.
Биометрические данные (обрабатываются Didit)
- фотография лица;
- селфи;
- видеозапись лица;
- результаты биометрического сравнения;
- результаты проверки живого присутствия;
- биометрические шаблоны, формируемые системами идентификации поставщика.
Данные, хранимые Carryo
- идентификатор сессии верификации;
- статус (тип и результат) проверки;
- дата проверки.
5. ПРОЦЕДУРА ВЕРИФИКАЦИИ
Верификация может включать один или несколько этапов и выполняется в интерфейсе поставщика Didit.
Этап 1. Проверка документа
Пользователь предоставляет документ, удостоверяющий личность. Поставщик услуг верификации может проверить:
- подлинность документа;
- срок действия документа;
- признаки подделки;
- полноту данных.
Этап 2. Биометрическая проверка
Пользователь предоставляет селфи либо проходит видеоидентификацию. Может выполняться сравнение изображения лица Пользователя с фотографией в документе.
Этап 3. Проверка живого присутствия
Система поставщика может запросить выполнение определённых действий:
- моргание;
- поворот головы;
- изменение положения лица;
- иные действия.
Этап 4. Принятие решения
По результатам проверки Пользователь может получить один из следующих статусов:
- Верифицирован;
- Требуется дополнительная проверка;
- Верификация отклонена.
Carryo получает от поставщика только идентификатор сессии, тип и результат проверки; изображения и биометрические данные Carryo не передаются.
6. ПОВТОРНАЯ ВЕРИФИКАЦИЯ
Carryo вправе в любое время запросить повторную Верификацию Пользователя.
Основаниями могут являться:
- изменение персональных данных;
- обновление документа;
- жалобы пользователей;
- расследование инцидента;
- подозрительная активность;
- требования законодательства;
- необходимость подтверждения актуальности сведений.
Отказ от прохождения повторной Верификации может привести к ограничению доступа к Платформе либо приостановке аккаунта.
7. АНТИФРОД И СИСТЕМЫ ВЫЯВЛЕНИЯ МОШЕННИЧЕСТВА
Для обеспечения безопасности Carryo может использовать автоматизированные и ручные процедуры проверки.
Они могут выявлять:
- признаки использования чужих документов;
- попытки создания нескольких аккаунтов;
- изменённые изображения документов;
- использование изображений вместо реальных лиц;
- подозрительную активность при верификации;
- попытки обхода процедур безопасности.
При обнаружении повышенного риска Carryo вправе запросить дополнительные сведения либо приостановить доступ к Платформе до завершения проверки.
Отдельные средства расширенной автоматизированной оценки риска (в том числе с использованием устройственных идентификаторов и признаков геолокации) могут применяться в будущем как опциональные; на текущем этапе объём фактически осуществляемой обработки ограничен сведениями, указанными в разделе 4, и данными, фиксируемыми в журнале действий (в том числе IP-адрес).
8. ПРИВЛЕЧЕНИЕ СТОРОННИХ ПОСТАВЩИКОВ И ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА
Верификация выполняется специализированным поставщиком Didit. Порядок такой обработки и трансграничной передачи определяется следующими положениями:
Верификация, локализация и трансграничная передача. Проверка личности, сравнение изображения лица и проверка живого присутствия (KYC) выполняются специализированным поставщиком Didit — компанией Didit Identity, Inc. (юридическое лицо, зарегистрированное в штате Делавэр, США), эксплуатирующей сервис Didit (didit.me); по умолчанию обработка и хранение данных верификации осуществляются на территории Европейского союза (серверы AWS в ЕС) через европейское подразделение Didit — Didit Identity Spain, S.L. (Испания). Реквизиты поставщика подлежат уточнению по подписанному договору/DPA с Didit. В этих целях Didit выступает обработчиком персональных данных, а Carryo — оператором. Didit самостоятельно собирает, обрабатывает и хранит документ, удостоверяющий личность, селфи, видеозапись и данные проверки живого присутствия на серверах на территории Европейского союза. Carryo не получает и не хранит сами документы и биометрические данные; на территории Республики Казахстан (в облачном хранилище PS Cloud, ps.kz) Carryo хранит только идентификатор сессии верификации, её статус и дату. Передача данных, необходимых для проверки, является трансграничной. Для целей законодательства Республики Казахстан правовым основанием такой передачи является отдельное добровольное и информированное согласие Пользователя в соответствии с пунктом 3 статьи 16 Закона Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите». Для целей актов МФЦА применяется основание, предусмотренное AIFC Data Protection Regulations 2017 для фактической юрисдикции и получателя. Договор об обработке данных (DPA), а также технические и организационные меры являются гарантиями защиты и не заменяют самостоятельное правовое основание трансграничной передачи. Пользователь вправе отозвать согласие; без прохождения проверки личности предоставление сервиса невозможно. Срок хранения биометрических данных на стороне Didit составляет 1 (один) год с момента проверки, по истечении которого такие данные автоматически и безвозвратно удаляются Didit.
Помимо поставщика верификации, Carryo вправе привлекать иных специализированных поставщиков услуг для обнаружения мошенничества, хранения данных Платформы и обеспечения информационной безопасности. Такие поставщики обязаны соблюдать применимые требования по защите данных и условия конфиденциальности.
9. ИСПОЛЬЗОВАНИЕ БИОМЕТРИЧЕСКИХ ДАННЫХ
Биометрические данные обрабатываются исключительно для:
- подтверждения личности;
- предотвращения мошенничества;
- обеспечения безопасности пользователей;
- расследования инцидентов;
- защиты законных интересов Carryo и Пользователей.
Биометрические данные не используются для:
- рекламы;
- маркетинга;
- продажи третьим лицам;
- автоматизированного профилирования пользователей.
Обработка биометрических данных осуществляется поставщиком Didit на основании отдельного явного согласия Пользователя (см. Согласие на обработку персональных и биометрических данных и раздел 8 настоящей Политики).
10. ХРАНЕНИЕ И УДАЛЕНИЕ ДАННЫХ
Хранение. Carryo хранит персональные данные в течение срока существования аккаунта и после его закрытия — только в объёме и в течение срока, необходимых для исполнения требований законодательства, разрешения споров и защиты прав Carryo. Сроки хранения по категориям: данные аккаунта и профиля — в течение срока существования аккаунта; данные верификации, хранимые Carryo (идентификатор сессии, статус, дата), — в течение срока существования аккаунта и до 1 (одного) года после его закрытия; данные Сделок, переписка и фотографии — в течение срока существования аккаунта и до 3 (трёх) лет после завершения соответствующей Сделки в целях разрешения споров; записи о согласиях, журналы безопасности и данные, необходимые для исполнения требований законодательства и защиты прав, — в течение срока, установленного законодательством (как правило, не менее срока исковой давности). Биометрические данные Carryo самостоятельно не хранит (см. раздел о верификации).
Закрытие аккаунта и удаление. По запросу Пользователя аккаунт может быть заблокирован (приостановлен). Полное удаление или обезличивание персональных данных по запросу обрабатывается в индивидуальном порядке (в том числе вручную) в сроки, установленные законодательством; часть сведений (записи о согласии, журналы безопасности, данные, необходимые для разрешения споров и исполнения закона) может сохраняться в силу требований законодательства.
Срок хранения данных верификации на стороне поставщика Didit составляет 1 (один) год с момента проверки, по истечении которого они автоматически и безвозвратно удаляются (см. раздел 8).
11. ОСНОВАНИЯ ДЛЯ ОТКАЗА В ВЕРИФИКАЦИИ
Carryo вправе отказать в Верификации в случаях, включая, но не ограничиваясь:
- недействительность документа;
- признаки подделки документа;
- использование чужих документов;
- невозможность подтвердить личность;
- предоставление ложных сведений;
- признаки мошенничества;
- несоответствие требованиям безопасности.
Carryo не обязано раскрывать Пользователю детали внутренних алгоритмов и критериев проверки безопасности в объёме, который снизил бы их эффективность.
12. ПОСЛЕДСТВИЯ НЕПРОХОЖДЕНИЯ ВЕРИФИКАЦИИ
Если Пользователь:
- не прошёл Верификацию;
- отказался проходить Верификацию;
- не прошёл повторную Верификацию;
Carryo вправе:
- ограничить отдельные функции Платформы;
- запретить публикацию поездок и посылок;
- запретить создание и принятие Сделок;
- приостановить аккаунт;
- заблокировать аккаунт.
13. БЕЗОПАСНОСТЬ ДАННЫХ
Carryo применяет разумные технические и организационные меры безопасности, включая:
- шифрование данных;
- контроль доступа;
- журналирование операций;
- мониторинг безопасности;
- ограничение доступа сотрудников;
- регулярную оценку рисков.
Доступ к данным предоставляется только уполномоченным лицам в необходимом объёме. Обработка биометрических данных и изображений документов осуществляется в инфраструктуре поставщика Didit с применением его технических и организационных мер защиты.
14. ПРАВА ПОЛЬЗОВАТЕЛЯ
Права Пользователя. Пользователь вправе: получать информацию об обработке своих данных и их копию; требовать уточнения (исправления) и обновления; возражать против обработки и требовать её ограничения; требовать удаления/обезличивания в случаях, предусмотренных законодательством; отозвать согласие в любое время (без ущерба для законности обработки до отзыва); подать обращение или жалобу Оператору по адресу info@carryo.kz и в уполномоченный орган (в том числе в уполномоченный орган Республики Казахстан по защите персональных данных и в соответствующий орган МФЦА). Срок рассмотрения зависит от вида обращения и определяется применимым законодательством. В частности, при отзыве согласия Carryo в течение 15 (пятнадцати) рабочих дней прекращает обработку персональных данных, если их хранение или обработка не требуется по законодательству Республики Казахстан, либо направляет мотивированный отказ.
Следует учитывать, что отзыв согласия на обработку данных, необходимых для Верификации, может привести к невозможности прохождения Верификации и, как следствие, к невозможности публикации поездок и посылок и совершения Сделок на Платформе.
15. РАССЛЕДОВАНИЕ ИНЦИДЕНТОВ
В рамках расследования инцидентов Carryo вправе использовать данные Верификации (в объёме, хранимом Carryo, и, при необходимости, во взаимодействии с поставщиком Didit) для:
- подтверждения личности участников Сделки;
- выявления нарушителей;
- предотвращения мошенничества;
- рассмотрения жалоб;
- взаимодействия с правоохранительными органами.
Обработка таких данных осуществляется в соответствии с Политикой конфиденциальности и применимым законодательством.
16. ОГРАНИЧЕНИЕ ОТВЕТСТВЕННОСТИ
Carryo использует разумные меры для организации проверки личности Пользователей.
Однако прохождение Верификации не является гарантией:
- добросовестности Пользователя;
- исполнения обязательств по Сделке;
- отсутствия противоправных намерений;
- полной достоверности всех действий Пользователя.
Дополнительные ограничения ответственности регулируются документом «Расширенный отказ от ответственности» (Disclaimer & Limitation of Liability), который является неотъемлемой частью настоящей Политики.
Императивные ограничения. Ничто в настоящем документе не исключает и не ограничивает ответственность Carryo в той части, в какой это не допускается применимым правом, включая ответственность за: вред жизни, здоровью или имуществу, причинённый по вине Carryo; умышленные действия или грубую неосторожность Carryo; нарушение обязательств по защите персональных данных и конфиденциальности; мошенничество или намеренное введение в заблуждение; а также иные обязательства, ответственность по которым не может быть исключена или ограничена по применимому праву, в том числе по императивным нормам законодательства Республики Казахстан о защите прав потребителей. Ограничения и исключения ответственности, предусмотренные настоящим документом, применяются в максимально допустимой применимым правом степени и толкуются с учётом настоящей оговорки.
17. ПРИМЕНИМОЕ ПРАВО И РАЗРЕШЕНИЕ СПОРОВ
Настоящий документ регулируется и толкуется в соответствии с Действующим правом Международного финансового центра «Астана» (AIFC Law). Стороны стремятся урегулировать споры путём переговоров. Претензии потребителей рассматриваются в установленные законом сроки; при несогласии с требованиями потребителя Carryo в течение 10 (десяти) календарных дней со дня получения претензии направляет мотивированный письменный ответ, обоснованный документально, с копиями подтверждающих документов. Стороны вправе по взаимному согласию обратиться к медиации в International Arbitration Centre (IAC) МФЦА. Неурегулированные споры рассматриваются в Суде МФЦА (AIFC Court). Язык разбирательства в Суде МФЦА: английский язык. Оговорка о правах потребителей. Ничто в положениях о применимом праве и разрешении споров не лишает Пользователя, являющегося потребителем — резидентом Республики Казахстан, императивных прав, предоставленных ему законодательством Республики Казахстан о защите прав потребителей и о персональных данных, включая право на применение защитных норм такого законодательства и право обращаться в суд по месту своего жительства. В отношении таких Пользователей юрисдикция Суда МФЦА является неисключительной.
18. КОНТАКТНАЯ ИНФОРМАЦИЯ
Оператор Платформы и оператор персональных данных: Carryo Group Limited — Частная компания Международного финансового центра «Астана» (МФЦА) Идентификационный номер (БИН): 260640901980 Юридический адрес: Республика Казахстан, г. Астана, проспект Мангилик Ел, 55/17, блок C3.2, индекс Z05T3D8 Телефон: +7 701 666 67 76 · Часы работы поддержки: с 9:00 до 18:00 (время Астаны, UTC+5) Сайт: https://carryo.kz E-mail (по всем вопросам — юридическим, по вопросам персональных данных и безопасности): info@carryo.kz
