ПОЛИТИКА
в отношении обработки и защиты персональных данных
Общественного фонда «Парк Евразия Кей Джи»
Версия 2.0 • публичная редакция • г. Бишкек, 2026 год
УТВЕРЖДЕНА
приказом ОФ «Парк Евразия Кей Джи»
от 30 июля 2026г. № 51/26
1. Общие положения
Настоящая Политика определяет цели, правовые основания, состав и способы обработки персональных данных, права субъектов персональных данных, обязанности Общественного фонда «Парк Евразия Кей Джи» (далее — Фонд), а также применяемые Фондом организационные и технические меры защиты.
Фонд является владельцем персональных записей в отношении данных, цели и способы обработки которых он определяет самостоятельно или совместно с иными лицами.
Политика применяется к обработке персональных данных через сайт, мобильное приложение, электронные формы регистрации, учетные системы, средства связи и иные цифровые сервисы, используемые Фондом для организации посещения и деятельности Парка.
Актуальная редакция Политики размещается в свободном доступе без регистрации на
https://parkeurasia.com/privacy-policy/ru и в интерфейсе приложения «Парк Евразия». Бумажная копия предоставляется по адресу Фонда.
Политика является публичным документом. Конкретные настройки систем безопасности, сведения о ключах, паролях, топологии сети и иных элементах, раскрытие которых может создать угрозу безопасности, регулируются внутренними документами ограниченного доступа.
2. Сведения о владельце персональных записей и контактыРеквизит | Сведения |
Полное наименование | Общественный фонд «Парк Евразия Кей Джи» |
Место нахождения | Кыргызская Республика, г. Бишкек, ул. Алтын Бешик, 77/5 |
Электронная почта для запросов | info@parkeurasia.com |
Телефон | +996 555 314 366 |
Ответственный за обработку ПД | директор Департамента по связям с общественностью Темирова А.А., +996999400009 |
Запросы субъектов персональных данных принимаются лично, почтовым отправлением и по указанному электронному адресу. Для защиты данных Фонд вправе запросить сведения, необходимые исключительно для подтверждения личности заявителя и его полномочий.
3. Нормативная основа и принципы обработкиФонд обрабатывает персональные данные в соответствии с Цифровым кодексом Кыргызской Республики от 31 июля 2025 года № 178, Требованиями по защите персональных данных, утвержденными постановлением Кабинета Министров Кыргызской Республики от 2 июня 2026 года № 384, и иными применимыми нормативными правовыми актами Кыргызской Республики.
При обработке Фонд соблюдает следующие принципы:
2. законность, справедливость и прозрачность;
3. ограничение обработки конкретными, заранее определенными и законными целями;
4. минимизация: собираются только данные, объективно необходимые для заявленной цели;
5. точность, достаточность и актуальность данных;
6. ограничение срока хранения и своевременное удаление либо обезличивание;
7. целостность, конфиденциальность и безопасность;
8. подтверждаемая ответственность Фонда за соблюдение требований.
Фонд не использует согласие как формальность, если обработка уже необходима для исполнения договора, обязанности по закону, общественно полезной задачи, защиты жизненно важных интересов либо законного интереса, не нарушающего права субъекта. Когда иного основания нет, Фонд получает добровольное, конкретное, информированное и подтверждаемое согласие.
4. Управление обработкой и ответственностьРоль | Основные обязанности |
Директор Фонда | утверждает Политику, перечень угроз, уровень защищенности, внутренние регламенты и распределение полномочий; обеспечивает ресурсы для исполнения требований. |
Ответственный за обработку ПД | координирует соблюдение Политики, ведет реестры, рассматривает запросы субъектов, организует обучение, внутренний контроль и взаимодействие с регулятором. |
ИТ-функция / технический подрядчик | реализует утвержденные меры доступа, журналирования, резервного копирования, восстановления, обновления и реагирования; действует только по письменным поручениям. |
Руководители подразделений | обосновывают цели и минимальный состав данных, согласуют доступ работников и незамедлительно сообщают об изменении обязанностей или прекращении доступа. |
Работники и иные допущенные лица | обрабатывают данные только в пределах должностных обязанностей, сохраняют конфиденциальность и незамедлительно сообщают об инцидентах. |
Обязанности по обработке и защите персональных данных включаются в трудовые договоры, должностные инструкции и договоры с привлеченными лицами. Доступ прекращается не позднее дня изменения полномочий или окончания договорных отношений.
5. Субъекты и минимальный состав персональных данныхКатегория субъекта | Минимальный состав данных |
Совершеннолетний посетитель / пользователь | имя; фамилия — только при необходимости именного учета; номер телефона; адрес электронной почты — при выборе такого канала; идентификатор учетной записи; сведения о регистрации и посещении (дата, время, выбранная услуга или мероприятие). |
Ребенок | имя либо выбранное обозначение; возрастная категория. Полная дата рождения, фамилия и иные идентификаторы ребенка собираются только при документированной необходимости и отдельном правовом основании. |
Законный представитель ребенка | имя и фамилия; контактный номер и/или e-mail; сведения о предоставлении и отзыве согласия; подтверждение статуса представителя — только когда это объективно необходимо. |
Заявитель / автор обращения | имя; контактные данные; содержание обращения; сведения, необходимые для проверки личности и полномочий при реализации прав. |
Пользователь цифрового сервиса | IP-адрес; технические идентификаторы устройства, приложения, браузера и сессии; дата и время операций; сведения журналов безопасности и согласий. |
Представитель контрагента | имя, должность, служебные контакты, сведения о предоставленном доступе и действиях в системе. |
Для обычной регистрации и посещения Парка не собираются:
1. ПИН/ИНН, паспортные данные, адрес регистрации или проживания;
2. биометрические, генетические данные и специальные категории персональных данных;
3. точные сведения о здоровье, религии, политических взглядах и иная чувствительная информация;
4. данные платежных средств, если платеж не совершается через отдельного уполномоченного поставщика;
5. точная геолокация, постоянные рекламные идентификаторы и иные данные, не необходимые для посещения.
Исключение допускается только при наличии самостоятельной законной цели, документированного правового основания, оценки необходимости и пропорциональности, установленного срока хранения и предварительного информирования субъекта.
6. Цели и правовые основания обработкиЦель | Данные | Правовое основание |
Регистрация, создание учетной записи, бронирование и организация посещения | данные посетителя, представителя и сведения о посещении | заключение или исполнение договора / действия по инициативе субъекта; общественно полезная задача; законный интерес Фонда при соблюдении прав субъекта |
Идентификация пользователя и управление доступом | учетная запись, контакт, токен, технические журналы | исполнение договора; законный интерес в безопасной работе сервиса |
Информирование об изменениях посещения и ответы на обращения | контакты, содержание сообщения и история взаимодействия | исполнение договора; обязанность по закону; согласие — для необязательных рассылок |
Безопасность посетителей, предотвращение злоупотреблений и расследование инцидентов | сведения о посещении, технические журналы и данные об инциденте | защита жизненно важных интересов; законный интерес Фонда; обязанность по закону |
Реализация прав субъектов и подтверждение соблюдения требований | запросы, ответы, сведения о согласиях и операциях | выполнение обязанности по закону и законный интерес в защите прав |
Статистика и улучшение работы Парка | обезличенные или агрегированные показатели; персональные данные — только при наличии самостоятельного основания | общественно полезная задача; законный интерес; согласие для необязательных средств аналитики |
Персональные данные не продаются, не предоставляются для самостоятельного маркетинга третьих лиц и не объединяются с базами данных, не связанными с указанными целями.
7. Персональные данные детейОбработка данных ребенка допускается только в его интересах и при наличии основания, предусмотренного статьей 81 Цифрового кодекса Кыргызской Республики. При отсутствии такого основания Фонд получает согласие законного представителя ребенка; ребенок старше четырнадцати лет вправе дать согласие в пределах дееспособности, установленной гражданским законодательством.
Запрос согласия и информация об обработке излагаются ясным и доступным языком. Отказ от необязательной обработки не должен препятствовать посещению, если данные не требуются для безопасности, договора или обязанности по закону.
Фонд не осуществляет поведенческое профилирование детей, не направляет им персонализированную рекламу и не публикует их данные без отдельного правового основания.
8. Порядок получения и обработки данныхДо получения данных Фонд предоставляет субъекту информацию, предусмотренную статьей 73 Цифрового кодекса Кыргызской Республики: о факте, целях и основаниях обработки, владельце, местах обработки, ответственном лице, внешних получателях и обработчиках, сроках, правах, последствиях отказа и автоматических решениях.
Фонд преимущественно получает данные непосредственно от субъекта или его законного представителя. При получении из иного источника необходимая информация предоставляется в течение семи рабочих дней.
Обработка может включать сбор, запись, систематизацию, хранение, уточнение, использование, предоставление доступа обработчику, ограничение, обезличивание, резервное копирование, восстановление и удаление.
Фонд не принимает исключительно автоматические решения, которые порождают для посетителя правовые последствия или иным образом существенно влияют на него. При внедрении таких решений Политика и уведомление будут предварительно обновлены.
9. Места обработки, получатели и обработчикиРабочие места, с которых осуществляется доступ: Кыргызская Республика, г. Бишкек, ул. Алтын Бешик, 77/5.
Основной сервер/центр обработки данных: ОФ «Парк Евразия Кей Джи», Кыргызская Республика, г. Бишкек, ул. Алтын Бешик, 77/5. Место хранения резервных копий: ОФ «Парк Евразия Кей Джи», Кыргызская Республика, г. Бишкек, ул. Алтын Бешик, 77/5.
Конкретные внешние лица, имеющие доступ к данным или получающие их, указаны в приложении 2. До привлечения нового обработчика Фонд проверяет его способность обеспечить защиту и заключает письменный договор, содержащий все условия части 4 статьи 86 Цифрового кодекса Кыргызской Республики.
Обработчик действует только по документированным поручениям Фонда, не приобретает право самостоятельно определять цели использования данных и не привлекает субобработчика без предварительного письменного разрешения Фонда.
Предоставление данных государственным органам допускается только на законном основании, в пределах полномочий запрашивающего органа и в минимально необходимом объеме.
10. Трансграничная передачаПо состоянию на дату утверждения Фонд не осуществляет трансграничную передачу персональных данных.
До начала любой трансграничной передачи Фонд документально проверяет соблюдение статьи 89 Цифрового кодекса Кыргызской Республики, правовое основание передачи, государство назначения, гарантии получателя и необходимость обновления публичной информации. Передача запрещается, если эти условия не подтверждены.
11. Сроки хранения, удаление и обезличиваниеКатегория | Срок | Действие по окончании |
Регистрация на разовое посещение и история посещения | 90 календарных дней после даты посещения | удаление либо необратимое обезличивание; более длительное хранение — только для конкретной претензии, инцидента или обязанности по закону |
Учетная запись и основные контакты | до удаления учетной записи субъектом либо 12 месяцев отсутствия активности | уведомление о предстоящем удалении, если контакт доступен; затем удаление в течение 30 дней |
Данные ребенка, связанные с разовым посещением | 30 календарных дней после посещения | удаление; запись о согласии хранится отдельно по сроку, указанному ниже |
Записи о предоставлении и отзыве согласия | в течение обработки и 3 года после ее прекращения | ограниченное хранение исключительно для подтверждения законности и защиты прав |
Обращения, запросы субъектов и ответы | 3 года после завершения рассмотрения | удаление или обезличивание, если иной срок не установлен законом или спором |
Технические журналы доступа и безопасности | 12 месяцев с даты записи | автоматическая ротация; изоляция записей, необходимых для расследования инцидента |
Резервные копии | скользящий цикл 30 календарных дней | автоматическое перезаписывание/удаление; при восстановлении применяются ранее зафиксированные требования об удалении |
Обезличенная статистика | до утраты аналитической ценности | не допускается обратная идентификация субъекта разумно доступными средствами |
Данные удаляются немедленно, если они больше не нужны, прекратилось правовое основание либо удовлетворено возражение субъекта, за исключением случаев, когда хранение необходимо для предъявления или защиты требований либо прямо предусмотрено законодательством.
Удаление оформляется средствами системы и, когда это требуется внутренним регламентом, записью в журнале или актом. Доступ к данным, ожидающим удаления по спорному вопросу, ограничивается.
12. Права субъекта персональных данныхСубъект персональных данных вправе:
2. получить информацию об обработке и доступ к относящимся к нему данным в течение семи рабочих дней;
3. получить копию данных и, когда применимо, потребовать их переноса;
4. требовать исправления и дополнения данных и получить информацию о результате в течение семи рабочих дней;
5. отозвать согласие способом, не более обременительным, чем его предоставление;
6. потребовать удаления при наличии оснований и возражать против обработки;
7. потребовать ограничения обработки; получить уведомление об установлении или снятии ограничения не позднее следующего рабочего дня;
8. обжаловать действия Фонда в Государственное агентство по защите персональных данных при Кабинете Министров Кыргызской Республики или в суд.
Возражение рассматривается с направлением мотивированного решения в течение семи рабочих дней. Если запрос не может быть удовлетворен полностью, Фонд сообщает конкретное правовое основание отказа и порядок обжалования.
13. Защита персональных данныхДля каждой цифровой технологической системы Фонд утверждает собственный перечень угроз и уровень защищенности в порядке, установленном постановлением Кабинета Министров Кыргызской Республики от 2 июня 2026 года № 384. До завершения оценки применяются все базовые меры «синего» уровня и дополнительные меры, требуемые фактическими рисками.
К основным мерам относятся:
1. назначение ответственного лица, обучение и регулярный внутренний контроль;
2. ролевой доступ по принципам минимальных полномочий и служебной необходимости, персональные учетные записи и своевременное прекращение доступа;
3. учет носителей, сетевых и облачных хранилищ, а также списка лиц с доступом;
4. фиксация лица, даты и времени ввода, изменения и уничтожения данных;
5. защита каналов связи, токенов и административного доступа; многофакторная аутентификация и защита от перебора паролей — для привилегированного доступа;
6. шифрование данных и резервных копий, когда это требуется установленным уровнем или оценкой риска;
7. ежедневное резервное копирование актуальной базы в отдельное защищенное хранилище, ведение журнала копирования и проверка восстановления не реже одного раза в квартал;
8. управление обновлениями, уязвимостями, вредоносным кодом и несанкционированным доступом;
9. физическое ограничение доступа к помещениям и оборудованию, если они находятся под контролем Фонда;
10. конструктивная защита данных при разработке и изменении цифровых сервисов;
11. регламент выявления, регистрации, локализации и устранения инцидентов.
Конкретные меры усиливаются в соответствии с установленным уровнем. Для «зеленого», «желтого» и «красного» уровней Фонд реализует соответствующие дополнительные требования пункта 10 Требований, утвержденных постановлением № 384.
14. Учет операций и управление доступомДоступ предоставляется по письменной или электронной заявке руководителя и согласованию ответственного лица, на определенную роль и срок. Общие учетные записи не допускаются, кроме технических сервисных учетных записей с документированным владельцем и ограниченными полномочиями.
Фонд ведет список лиц с доступом и журналирует операции, требуемые установленным уровнем: как минимум ввод, изменение и уничтожение с указанием лица, даты и времени; для «желтого» и выше — все операции, включая просмотр, с защитой журнала от изменения задним числом.
Права доступа пересматриваются не реже одного раза в квартал, а также при переводе, изменении обязанностей, длительном отсутствии и прекращении отношений.
15. Резервное копирование и восстановлениеАктуальная база персональных данных копируется ежедневно в зашифрованном виде в отдельное хранилище. Доступ к резервным копиям предоставляется ограниченному кругу уполномоченных лиц.
Результат каждой операции резервного копирования фиксируется автоматически либо в журнале. Тестовое восстановление проводится не реже одного раза в квартал и после существенных изменений; результат оформляется актом. Неуспешное копирование рассматривается как событие безопасности.
Параметры восстановления (допустимая потеря данных и время восстановления) утверждаются внутренним регламентом с учетом установленного уровня защищенности и рисков.
16. Инциденты и уведомленияЛюбое лицо, обнаружившее признаки утечки, утраты, неправомерного доступа, изменения, уничтожения данных или отказа средств защиты, незамедлительно сообщает ответственному лицу по корпоративной мобильной связи и/или корпоративной почте.
Фонд регистрирует событие, ограничивает последствия, сохраняет доказательства, определяет затронутые данные и субъектов, устраняет причину и документирует принятые решения. Уведомление регулятора, субъектов и иных органов направляется в случаях, порядке и сроки, предусмотренные Цифровым кодексом Кыргызской Республики.
17. Внутренний контроль, обучение и пересмотрОтветственное лицо организует внутреннюю проверку не реже одного раза в год, после существенного изменения состава данных, целей, системы, подрядчиков или угроз, а также после инцидента.
Работники с доступом проходят вводное обучение до предоставления доступа и повторное обучение не реже одного раза в год. Факт обучения и ознакомления с документами фиксируется.
Политика пересматривается не реже одного раза в год и безотлагательно при изменении законодательства или процессов обработки. Существенные изменения публикуются до начала новой обработки.
18. Заключительные положенияПолитика вступает в силу с даты утверждения приказом Фонда. Ранее действующие документы применяются только в части, не противоречащей настоящей Политике и Цифровому кодексу Кыргызской Республики.
Контроль исполнения Политики возлагается на
директора Департамента по связям с общественностью Темирову А.А.Редакция, размещенная по официальному адресу Фонда в цифровой среде, должна совпадать с утвержденной редакцией. Дата публикации и история изменений фиксируются.
Приложение 1. Реестр сроков и контроль удаленияОтветственное лицо ведет рабочий реестр, связывающий каждую цель с системой, полями данных, основанием, сроком и способом удаления. Минимальная форма реестра:
Цель | Место | Поля | Срок | Механизм |
Регистрация посетителя | Мобильное приложение “Парк Евразия”, база данных пользователей | Номер телефона | 90 дней с последнего открытия приложения. | Удаление производится автоматическим заданием по истечению срока. |
Учетная запись | Мобильное приложение “Парк Евразия”, база данных пользователей | ФИО, пол, дата рождения, e-mail. | 180 дней с последнего открытия приложения. | Удаление производится автоматическим заданием по истечению срока. |
Данные ребенка | Мобильное приложение “Парк Евразия”, база данных детей | ФИО, пол, дата рождения | 180 дней с последнего открытия приложения родителя. | Удаление производится автоматическим заданием по истечению срока. / У родителя есть возможность самостоятельно удалить данные о ребенке. |
Журналы безопасности | База данных логов | Дата/время операции, ID операнта. | 7 дней с момента совершения операции | Удаление производится автоматическим заданием по истечению срока. |
Реестр утверждается ответственным лицом и актуализируется до изменения формы сбора, базы данных или срока хранения.
Приложение 2. Внешние получатели и обработчикиВ таблице перечисляются поименно все юридические и физические лица, кроме работников Фонда, которые имеют технический или иной доступ к персональным данным либо которым данные передаются.
Лицо | Роль/цель | Данные | Место | Основание |
ОсОО "Никита Онлайн" Лицензия ГАС КР №15-1425-КР от 18.09.2015 ОсОО "Никита Мобайл" (на основании договора аренды программно-аппаратной платформы с ОсОО "Никита Онлайн" от 15.04.2022) Лицензия ГАС КР №11-828-КР от 21.04.2011 | доставка служебных уведомлений | Номер телефона текст/код сообщения | Кыргызская Республика | 66/09-25 |
Если фактических внешних лиц с доступом нет, это прямо фиксируется в утверж