ATB Accounting ConsultATB Accounting Consult

Политика конфиденциальности и обработки персональных данных

Редакция 2.0 · Обновлено: 13 сентября 2026 г.

1. Общие положения и сфера применения

ATB Accounting Consult — внутренняя рабочая платформа группы компаний ATB Consult: веб-сайт platform.atb-acc.uz, мобильные приложения для iOS и Android и клиентский кабинет. Платформа предназначена для уполномоченных сотрудников Компании и для представителей клиентов, с которыми заключён договор. Доступ предоставляется по учётной записи, которую создаёт администратор; публичная регистрация не предусмотрена.

Настоящая Политика разработана в соответствии с Законом Республики Узбекистан «О персональных данных» (ЗРУ-547 в редакции ЗРУ-1125 от 26 марта 2026 года), законами «Об информатизации», «Об электронном документообороте», «Об электронной коммерции» и иными актами законодательства Республики Узбекистан.

Политика описывает, какие данные обрабатываются на Платформе, на каком правовом основании, с какой целью, где хранятся и как защищаются, а также какие права есть у субъекта персональных данных и как ими воспользоваться.

Политика составлена на русском и узбекском языках. При расхождении между версиями преимущественную силу имеет текст на узбекском языке как на государственном языке Республики Узбекистан.

2. Оператор персональных данных

Обработку персональных данных на Платформе осуществляет:

  • ООО «ATB CONSULT HOLDING»
  • ИНН (СТИР): 310801746
  • Адрес: Республика Узбекистан, г. Ташкент, Мирабадский район, МФЙ Айбек, ул. Тараса Шевченко, 21
  • Электронная почта: info@atb-accounting.uz

По любым вопросам обработки персональных данных, а также для реализации прав субъекта следует обращаться по указанному адресу электронной почты с пометкой «Персональные данные».

3. Правовые основания обработки

Мы обрабатываем персональные данные только при наличии хотя бы одного из оснований, предусмотренных статьёй 18 Закона «О персональных данных»:

  • Согласие субъекта — даётся при первом входе в Платформу и при включении отдельных функций (например, push-уведомлений). Согласие является конкретным, информированным и сознательным; молчание или бездействие согласием не считаются.
  • Исполнение договора — трудового договора с сотрудником либо договора об оказании услуг с клиентом, стороной которого является субъект или представляемое им лицо.
  • Исполнение обязанностей, возложенных законодательством — ведение кадрового и бухгалтерского учёта, исчисление и уплата налогов, хранение первичных документов, представление отчётности государственным органам.
  • Законные интересы Компании — обеспечение информационной безопасности Платформы, защита от несанкционированного доступа, ведение журналов событий и разбор инцидентов. Такие интересы не должны нарушать права и свободы субъекта; при их противоречии приоритет имеют права субъекта.

4. Какие данные мы обрабатываем

  • Учётные данные: адрес электронной почты и пароль, используемые для входа. Пароль хранится исключительно в виде необратимого криптографического хэша; восстановить его технически невозможно.
  • Профиль сотрудника: имя, должность, роль, подразделение, дата приёма, а также кадровые сведения, внесённые работодателем: дата рождения, адрес, личный и корпоративный телефоны, сведения об образовании, контакт для экстренной связи, фотография профиля, размер вознаграждения.
  • Рабочие данные: сведения, которые сотрудники вносят в ходе работы (данные клиентов, отчётность, финансовые показатели, кадровые и зарплатные данные, доступы ЭЦП, CRM-сделки и т. п.), а также задачи, комментарии и переписка внутри Платформы.
  • Снимки чеков: если вы добавляете чек по фотографии или сканируете его QR-код камерой, снимок передаётся на сервер и хранится вместе с записью чека. Камера используется только в этот момент и только по вашему действию.
  • Файлы и документы, которые вы загружаете: первичные документы, выгрузки, вложения к задачам.
  • Токен устройства для push-уведомлений — если вы разрешили уведомления (см. раздел 7).
  • Технические данные: минимальные журналы работы сервиса (дата и время обращения, идентификатор учётной записи, тип устройства и версия приложения), необходимые для безопасности и стабильности.

Приложение является нативной оболочкой вокруг веб-платформы и не собирает данные геолокации, контакты, содержимое фотогалереи, историю браузера, рекламный идентификатор или иные данные с устройства сверх перечисленного. Доступ к камере запрашивается только для съёмки чека и только в момент, когда вы сами открываете эту функцию; фоновой съёмки нет.

Мы не обрабатываем биометрические и генетические данные, а также специальные категории персональных данных (сведения о состоянии здоровья, национальной принадлежности, религиозных или политических убеждениях). Просим не вносить такие сведения в свободные поля Платформы.

5. Цели обработки

Данные обрабатываются исключительно для предоставления функций Платформы уполномоченным пользователям. По каждой цели указано правовое основание:

  • предоставление доступа и аутентификация — согласие и исполнение договора;
  • ведение учёта клиентов, отчётности, финансов, кадров и зарплат — исполнение договора и обязанностей по законодательству;
  • формирование и сдача налоговой и иной обязательной отчётности — исполнение обязанностей, возложенных законодательством;
  • направление рабочих уведомлений о сроках, задачах и событиях — согласие (см. раздел 7);
  • обеспечение информационной безопасности, предотвращение несанкционированного доступа и разбор инцидентов — законные интересы Компании.

Мы не используем данные для рекламы, не продаём их третьим лицам и не отслеживаем вашу активность в других приложениях или на сайтах. Автоматизированное принятие решений, порождающих юридические последствия для субъекта, и профилирование на Платформе не осуществляются.

6. Данные клиентов: обработка по поручению

Значительная часть сведений на Платформе — это данные клиентов Компании и их работников, которые обрабатываются нами по поручению клиента в рамках договора об оказании бухгалтерских, консультационных и связанных с ними услуг.

В отношении таких данных владельцем (оператором) остаётся клиент, а Компания выступает обработчиком: мы обрабатываем данные только в объёме и в целях, определённых договором и поручением клиента, не передаём их третьим лицам без его указания и возвращаем или уничтожаем по прекращении договора. Правовым основанием обработки является договор с клиентом и исполнение обязанностей, возложенных законодательством.

7. Push-уведомления

Если вы дадите разрешение, приложение может отправлять push-уведомления (например, о приближающихся сроках отчётности, задачах и событиях). Для этого используется токен устройства, предоставляемый службой доставки уведомлений операционной системы: на iOS — Apple Push Notification service (APNs), на Android — Firebase Cloud Messaging (FCM, Google). Отключить уведомления можно в настройках устройства в любой момент; на доступ к остальным функциям Платформы это не влияет.

8. Хранение, локализация и трансграничная передача

Данные хранятся в управляемой базе данных PostgreSQL (Supabase) и обслуживаются на хостинге Vercel. Доступ к данным ограничен ролевой моделью и правилами безопасности на уровне строк (RLS). Чувствительные секреты (пароли ЭЦП, банковские доступы и т. п.) хранятся в зашифрованном виде. Передача данных осуществляется по защищённому соединению (HTTPS/TLS).

Трансграничная передача. Серверы указанных поставщиков инфраструктуры расположены за пределами Республики Узбекистан, поэтому обработка данных на Платформе сопряжена с их трансграничной передачей. Передача осуществляется на основании согласия субъекта и ограничена целями, указанными в разделе 5. Отдельно за пределы страны передаются: токен устройства и текст уведомления — службам APNs (Apple) и FCM (Google) для доставки push-уведомлений; адрес электронной почты — поставщику услуг электронной почты для отправки служебных писем.

Локализация. Требование об обязательном хранении на территории Республики Узбекистан распространяется на биометрические и генетические данные, а также на данные абонентов операторов связи. Такие данные Компания не обрабатывает. Мы стремимся к размещению инфраструктуры на территории Республики Узбекистан и переоценим конфигурацию хранения при изменении законодательства либо при утверждении уполномоченным органом перечня государств, обеспечивающих адекватную защиту.

Мы привлекаем поставщиков инфраструктуры и сервисов (хостинг, база данных, доставка уведомлений и электронной почты) исключительно для технического обеспечения работы Платформы. Такие поставщики действуют по нашему поручению и не вправе использовать данные в собственных целях. Данные не передаются третьим лицам в маркетинговых целях.

9. Срок хранения и уничтожение

Данные хранятся в течение срока трудовых отношений или действия договора с клиентом и далее — пока это необходимо для рабочих и юридических целей, включая установленные законодательством сроки хранения бухгалтерских и кадровых документов.

  • учётная запись — до прекращения отношений и ещё 30 дней;
  • бухгалтерские и кадровые документы — в сроки, установленные законодательством;
  • журналы работы сервиса — 12 месяцев;
  • резервные копии — 30 дней, в зашифрованном виде.

По истечении срока данные уничтожаются или обезличиваются. Данные, удалённые из основной базы, вычищаются из резервных копий при ближайшей ротации.

10. Права субъекта персональных данных

Вы вправе:

  • получить сведения об обработке своих персональных данных;
  • получить доступ к своим данным и их копию;
  • требовать уточнения, исправления неточных данных;
  • требовать блокирования или уничтожения данных, если они обрабатываются с нарушением закона либо отпала необходимость в их обработке;
  • отозвать ранее данное согласие (см. раздел 11);
  • обжаловать действия Компании в уполномоченном государственном органе по защите персональных данных или в суде.

Обращения рассматриваются бесплатно. Сведения об обработке предоставляются в течение 10 рабочих дней; уточнение и исправление данных — в течение 3 рабочих дней; при подтверждённом несоответствии данных действительности они исправляются безотлагательно.

Поскольку Платформа является корпоративным инструментом, учётными записями управляет работодатель либо клиент. Обращение по вопросам доступа, исправления или удаления учётной записи направляется по адресу info@atb-accounting.uz.

11. Порядок дачи и отзыва согласия

Согласие даётся активным действием — отметкой при первом входе либо включением соответствующей функции. Отметка не является заранее проставленной.

Согласие можно отозвать в любой момент, направив обращение по адресу info@atb-accounting.uz. Согласие на push-уведомления отзывается отключением уведомлений в настройках устройства. Отзыв согласия не затрагивает законность обработки, осуществлённой до отзыва, и не прекращает обработку, которая ведётся на иных основаниях — в частности, для исполнения договора или обязанностей, возложенных законодательством.

12. Меры безопасности

Компания принимает правовые, организационные и технические меры защиты персональных данных:

  • определено лицо, ответственное за организацию обработки персональных данных;
  • работники, имеющие доступ к данным, приняли обязательство о неразглашении;
  • доступ предоставляется по принципу минимальных привилегий и разграничен ролевой моделью и правилами на уровне строк (RLS);
  • передача данных защищена TLS, секреты хранятся в шифрованном виде;
  • ведутся журналы событий, доступ к ним ограничен;
  • права доступа пересматриваются не реже одного раза в 6 месяцев.

13. Действия при инциденте

При выявлении несанкционированного доступа к персональным данным, их утраты, изменения или иного инцидента Компания незамедлительно принимает меры к устранению последствий, фиксирует обстоятельства инцидента и проводит внутреннее расследование.

Если инцидент может повлечь нарушение прав субъекта, Компания уведомляет затронутых субъектов и уполномоченный государственный орган в порядке и сроки, установленные законодательством. В уведомлении указываются характер инцидента, категории затронутых данных, принятые меры и рекомендации субъекту.

14. Несовершеннолетние

Платформа предназначена только для сотрудников Компании и уполномоченных представителей клиентов и не ориентирована на лиц младше 18 лет. Мы сознательно не собираем данные детей. Если станет известно, что данные несовершеннолетнего попали на Платформу без надлежащего правового основания, они будут удалены.

15. Изменения Политики

Мы можем обновлять настоящую Политику. Новая редакция публикуется по этому адресу и вступает в силу через 10 календарных дней после публикации, если в самой редакции не указан более поздний срок. О существенных изменениях мы уведомляем дополнительно — через Платформу или по электронной почте; если изменение требует нового согласия, оно будет запрошено отдельно. Дата последнего обновления указана вверху страницы.

16. Контакты и обжалование

Вопросы по настоящей Политике и обращения по правам субъекта направляйте по адресу info@atb-accounting.uz.

Если ответ Компании вас не устроил, вы вправе обратиться в уполномоченный государственный орган по защите персональных данных Республики Узбекистан либо в суд.

Maxfiylik va shaxsga doir ma’lumotlarni qayta ishlash siyosati

2.0-tahrir · Yangilangan sana: 2026-yil 13-sentabr

1. Umumiy qoidalar va qo‘llanilish sohasi

ATB Accounting Consult — ATB Consult kompaniyalar guruhining ichki ish platformasi: platform.atb-acc.uz veb-sayti, iOS va Android operatsion tizimlari uchun mobil ilovalar hamda mijoz kabineti (keyingi o‘rinlarda birgalikda — «Platforma»). Platforma Kompaniyaning vakolatli xodimlari va u bilan shartnoma tuzilgan mijozlarning vakillari uchun mo‘ljallangan. Kirish huquqi ma’mur yaratadigan hisob yozuvi orqali beriladi; ommaviy ro‘yxatdan o‘tish nazarda tutilmagan.

Ushbu Siyosat O‘zbekiston Respublikasining «Shaxsga doir ma’lumotlar to‘g‘risida»gi 2019-yil 2-iyuldagi O‘RQ-547-son Qonuniga amaldagi tahrirda, jumladan 2026-yil 26-martdagi O‘RQ-1125-son Qonuni bilan kiritilgan o‘zgartirishlar bilan (keyingi o‘rinlarda — «Qonun»), shuningdek «Axborotlashtirish to‘g‘risida»gi, «Elektron hujjat aylanishi to‘g‘risida»gi, «Elektron tijorat to‘g‘risida»gi qonunlarga va O‘zbekiston Respublikasining boshqa qonun hujjatlariga muvofiq ishlab chiqilgan.

Siyosat Platformada qanday ma’lumotlar, qanday huquqiy asosda, qanday maqsadda qayta ishlanishini, ular qayerda saqlanishini va qanday himoya qilinishini, shuningdek shaxsga doir ma’lumotlar subyekti qanday huquqlarga egaligini va ulardan qanday foydalanishini belgilaydi.

Siyosat rus va o‘zbek tillarida tuzilgan. Tahrirlar o‘rtasida nomuvofiqlik aniqlanganda O‘zbekiston Respublikasining davlat tili bo‘lgan o‘zbek tilidagi matn ustunlikka ega.

2. Shaxsga doir ma’lumotlar operatori

Qonunning 4-moddasidagi ma’noda Platformada shaxsga doir ma’lumotlarni qayta ishlashni quyidagi shaxs amalga oshiradi:

  • ООО «ATB CONSULT HOLDING»
  • STIR: 310801746
  • Joylashgan yeri: Республика Узбекистан, г. Ташкент, Мирабадский район, МФЙ Айбек, ул. Тараса Шевченко, 21
  • Elektron pochta manzili: info@atb-accounting.uz

Shaxsga doir ma’lumotlarni qayta ishlash bilan bog‘liq har qanday masalalar bo‘yicha, shuningdek Subyekt huquqlarini amalga oshirish uchun ko‘rsatilgan elektron pochta manziliga «Shaxsga doir ma’lumotlar» izohi bilan murojaat qilish lozim.

3. Qayta ishlashning huquqiy asoslari

Biz shaxsga doir ma’lumotlarni Qonunning 18-moddasida nazarda tutilgan quyidagi huquqiy asoslardan kamida bittasi mavjud bo‘lgandagina qayta ishlaymiz:

  • Subyektning roziligi — Platformaga birinchi marta kirishda va ayrim funksiyalarni (masalan, push-bildirishnomalarni) yoqishda bildiriladi. Rozilik erkin, aniq, xabardor va ongli tarzda beriladi; sukut yoki harakatsizlik rozilik deb tan olinmaydi.
  • Shartnomani tuzish va bajarish — xodim bilan tuzilgan mehnat shartnomasi yoxud mijoz bilan tuzilgan xizmatlar ko‘rsatish shartnomasi, unda Subyektning o‘zi yoki u vakillik qiluvchi shaxs taraf hisoblanadi.
  • Qonun hujjatlari bilan yuklatilgan majburiyatlarni bajarish — kadrlar va buxgalteriya hisobini yuritish, soliqlarni hisoblash va to‘lash, birlamchi hujjatlarni saqlash, davlat organlariga hisobotlarni taqdim etish.
  • Kompaniyaning qonuniy manfaatlari — Platformaning axborot xavfsizligini ta’minlash, ruxsatsiz kirishdan himoya qilish, harakatlar jurnallarini (loglarini) yuritish va insidentlarni tekshirish. Bunday manfaatlar Subyektning huquq va erkinliklarini buzmasligi lozim; ziddiyat yuzaga kelganda Subyektning huquqlari ustunlikka ega.

4. Biz qanday ma’lumotlarni qayta ishlaymiz

  • Hisob ma’lumotlari: kirish uchun ishlatiladigan elektron pochta manzili va parol. Parol faqat qaytarilmas kriptografik xesh ko‘rinishida saqlanadi; uni tiklashning texnik imkoniyati mavjud emas.
  • Xodim profili: ismi, lavozimi, roli, tarkibiy bo‘linmasi, ishga qabul qilingan sanasi, shuningdek ish beruvchi kiritgan kadrlar ma’lumotlari: tug‘ilgan sanasi, manzili, shaxsiy va xizmat telefon raqamlari, ta’limi haqidagi ma’lumotlar, favqulodda holatda aloqa uchun kontakt, profil surati, mukofot miqdori.
  • Ish ma’lumotlari: xodimlar ish jarayonida kiritadigan ma’lumotlar (mijozlarning ma’lumotlari, hisobotlar, moliyaviy ko‘rsatkichlar, kadrlar va ish haqi ma’lumotlari, elektron raqamli imzo (ERI) kirish ma’lumotlari, CRM-bitimlar va shu kabilar), shuningdek Platforma ichidagi vazifalar, izohlar va yozishmalar.
  • Cheklarning tasvirlari: agar siz chekni surat orqali qo‘shsangiz yoxud uning QR-kodini kamera bilan skanerlasangiz, tasvir serverga uzatiladi va chek yozuvi bilan birga saqlanadi. Kamera faqat o‘sha paytda va faqat sizning harakatingiz bo‘yicha ishlatiladi.
  • Siz yuklaydigan fayllar va hujjatlar: birlamchi hujjatlar, yuklamalar, vazifalarga ilova qilingan fayllar.
  • Push-bildirishnomalar uchun qurilma tokeni — agar siz bildirishnomalarga ruxsat bergan bo‘lsangiz (7-bo‘limga qarang).
  • Texnik ma’lumotlar: xavfsizlik va barqarorlik uchun zarur bo‘lgan minimal xizmat jurnallari (murojaat sanasi va vaqti, hisob yozuvi identifikatori, qurilma turi va ilova versiyasi).

Ilova veb-platforma atrofidagi mahalliy (native) qobiq bo‘lib, yuqorida sanab o‘tilganidan tashqari joylashuv ma’lumotlarini, kontaktlarni, surat galereyasi mazmunini, brauzer tarixini, reklama identifikatorini yoxud qurilmadagi boshqa ma’lumotlarni yig‘maydi. Kameraga kirish faqat chekni suratga olish uchun va faqat siz ushbu funksiyani o‘zingiz ochgan paytda so‘raladi; fonda suratga olish amalga oshirilmaydi.

Biz biometrik va genetik ma’lumotlarni, shuningdek shaxsga doir ma’lumotlarning alohida toifalarini (sog‘liq holati, milliy mansublik, diniy yoxud siyosiy e’tiqodlar haqidagi ma’lumotlarni) qayta ishlamaymiz. Bunday ma’lumotlarni Platformaning erkin maydonlariga kiritmaslikni so‘raymiz.

5. Qayta ishlash maqsadlari

Ma’lumotlar faqat vakolatli foydalanuvchilarga Platforma funksiyalarini taqdim etish uchun qayta ishlanadi. Har bir maqsad bo‘yicha huquqiy asos ko‘rsatilgan:

  • kirish huquqini berish va autentifikatsiya — Subyektning roziligi va shartnomani bajarish;
  • mijozlar, hisobotlar, moliya, kadrlar va ish haqi hisobini yuritish — shartnomani bajarish va qonun hujjatlari bilan yuklatilgan majburiyatlarni bajarish;
  • soliq va boshqa majburiy hisobotlarni shakllantirish hamda topshirish — qonun hujjatlari bilan yuklatilgan majburiyatlarni bajarish;
  • muddatlar, vazifalar va voqealar haqida xizmat bildirishnomalarini yuborish — Subyektning roziligi (7-bo‘limga qarang);
  • axborot xavfsizligini ta’minlash, ruxsatsiz kirishning oldini olish va insidentlarni tekshirish — Kompaniyaning qonuniy manfaatlari.

Biz ma’lumotlardan reklama maqsadlarida foydalanmaymiz, ularni uchinchi shaxslarga sotmaymiz va sizning boshqa ilovalar yoxud saytlardagi faolligingizni kuzatmaymiz. Platformada Subyekt uchun huquqiy oqibatlarni keltirib chiqaradigan avtomatlashtirilgan qaror qabul qilish va profillash amalga oshirilmaydi.

6. Mijozlarning ma’lumotlari: topshiriq bo‘yicha qayta ishlash

Platformadagi ma’lumotlarning salmoqli qismi — bu Kompaniyaning mijozlari va ularning xodimlariga taalluqli ma’lumotlar bo‘lib, ular buxgalteriya, maslahat va ular bilan bog‘liq xizmatlarni ko‘rsatish shartnomasi doirasida mijozning topshirig‘i bo‘yicha qayta ishlanadi.

Bunday ma’lumotlarga nisbatan ega (operator) bo‘lib mijoz qoladi, Kompaniya esa Qayta ishlovchi sifatida ish ko‘radi: biz ma’lumotlarni faqat shartnoma va mijozning topshirig‘ida belgilangan hajmda hamda maqsadlarda qayta ishlaymiz, uning ko‘rsatmasisiz uchinchi shaxslarga bermaymiz va shartnoma tugatilgach ularni qaytaramiz yoxud yo‘q qilamiz. Qayta ishlashning huquqiy asosi — mijoz bilan tuzilgan shartnoma va qonun hujjatlari bilan yuklatilgan majburiyatlarni bajarish.

7. Push-bildirishnomalar

Siz ruxsat bergan taqdirda, ilova push-bildirishnomalar yuborishi mumkin (masalan, yaqinlashib kelayotgan hisobot muddatlari, vazifalar va voqealar haqida). Buning uchun operatsion tizimning bildirishnoma yetkazish xizmati taqdim etadigan qurilma tokeni ishlatiladi: iOS tizimida — Apple Push Notification service (APNs), Android tizimida — Firebase Cloud Messaging (FCM, Google). Bildirishnomalarni qurilma sozlamalarida istalgan vaqtda o‘chirish mumkin; bu Platformaning qolgan funksiyalaridan foydalanishga ta’sir qilmaydi.

8. Saqlash, lokalizatsiya va transchegaraviy uzatish

Ma’lumotlar boshqariladigan PostgreSQL ma’lumotlar bazasida (Supabase) saqlanadi va Vercel hostingida xizmat ko‘rsatiladi. Ma’lumotlarga kirish kirishni chegaralashning rolli modeli va satrlar darajasidagi xavfsizlik qoidalari (RLS) bilan cheklangan. Maxfiy sirlar (ERI parollari, bank kirish ma’lumotlari va shu kabilar) shifrlangan holda saqlanadi. Ma’lumotlar himoyalangan ulanish (HTTPS/TLS) orqali uzatiladi.

Transchegaraviy uzatish. Ko‘rsatilgan infratuzilma yetkazib beruvchilarining serverlari O‘zbekiston Respublikasi hududidan tashqarida joylashgan, shuning uchun Platformada ma’lumotlarni qayta ishlash ularning transchegaraviy uzatilishi bilan bog‘liq. Uzatish Subyektning roziligi asosida amalga oshiriladi va 5-bo‘limda ko‘rsatilgan maqsadlar bilan cheklanadi. Mamlakatdan tashqariga alohida quyidagilar uzatiladi: qurilma tokeni va bildirishnoma matni — push-bildirishnomalarni yetkazish uchun APNs (Apple) va FCM (Google) xizmatlariga; elektron pochta manzili — xizmat xatlarini yuborish uchun elektron pochta xizmati yetkazib beruvchisiga.

Lokalizatsiya. O‘zbekiston Respublikasi hududida majburiy saqlash talabi biometrik va genetik ma’lumotlarga, shuningdek telekommunikatsiya operatorlari abonentlarining ma’lumotlariga nisbatan qo‘llaniladi. Kompaniya bunday ma’lumotlarni qayta ishlamaydi. Biz infratuzilmani O‘zbekiston Respublikasi hududida joylashtirishga intilamiz hamda qonunchilik o‘zgarganda yoxud vakolatli davlat organi yetarli himoyani ta’minlovchi davlatlar ro‘yxatini tasdiqlaganda saqlash konfiguratsiyasini qayta baholaymiz.

Biz infratuzilma va xizmatlar yetkazib beruvchilarini (hosting, ma’lumotlar bazasi, bildirishnomalar va elektron pochtani yetkazish) faqat Platformaning ishlashini texnik ta’minlash uchun jalb qilamiz. Bunday yetkazib beruvchilar Qayta ishlovchi sifatida bizning topshirig‘imiz bo‘yicha ish ko‘radi va ma’lumotlardan o‘z maqsadlarida foydalanishga haqli emas. Ma’lumotlar marketing maqsadlarida uchinchi shaxslarga berilmaydi.

9. Saqlash muddatlari va yo‘q qilish

Ma’lumotlar mehnat munosabatlari yoxud mijoz bilan shartnoma amal qilgan davrda va undan keyin — ish hamda huquqiy maqsadlar uchun zarur bo‘lgan muddat davomida, jumladan buxgalteriya va kadrlar hujjatlarini saqlashning qonunchilikda belgilangan muddatlarida saqlanadi.

  • hisob yozuvi — munosabatlar tugatilgunga qadar va yana o‘ttiz kun davomida;
  • buxgalteriya va kadrlar hujjatlari — qonunchilikda belgilangan muddatlarda;
  • xizmat jurnallari (loglari) — o‘n ikki oy davomida;
  • zaxira nusxalar — shifrlangan holda o‘ttiz kun davomida.

Muddat tugagach ma’lumotlar yo‘q qilinadi yoxud egasizlantiriladi. Asosiy bazadan o‘chirilgan ma’lumotlar zaxira nusxalarning navbatdagi rotatsiyasida o‘chiriladi.

10. Shaxsga doir ma’lumotlar subyektining huquqlari

Siz quyidagi huquqlarga egasiz:

  • o‘zingizning shaxsga doir ma’lumotlaringiz qayta ishlanishi haqida axborot olish;
  • o‘z ma’lumotlaringiz bilan tanishish va ularning nusxasini olish;
  • haqiqatga mos bo‘lmagan ma’lumotlarni o‘zgartirish va to‘ldirishni talab qilish;
  • agar ma’lumotlar qonun buzilgan holda qayta ishlanayotgan bo‘lsa yoxud ularni qayta ishlashga endi zarurat qolmagan bo‘lsa, ularni bloklash yoki yo‘q qilishni talab qilish;
  • ilgari berilgan rozilikni qaytarib olish (11-bo‘limga qarang);
  • Kompaniyaning harakatlari (harakatsizligi) ustidan shaxsga doir ma’lumotlarni himoya qilish sohasidagi vakolatli davlat organiga yoxud sudga shikoyat qilish.

Murojaatlar tekin ko‘rib chiqiladi. Qayta ishlash haqidagi axborot o‘n ish kuni ichida taqdim etiladi; ma’lumotlarni o‘zgartirish va to‘ldirish — uch ish kuni ichida; ma’lumotlarning haqiqatga mos emasligi tasdiqlanganda ular kechiktirmasdan tuzatiladi.

Platforma korporativ vosita bo‘lgani sababli hisob yozuvlarini ish beruvchi yoxud mijoz boshqaradi. Hisob yozuviga kirish, uni tuzatish yoki o‘chirish masalalari bo‘yicha murojaat info@atb-accounting.uz manziliga yuboriladi.

11. Rozilikni berish va qaytarib olish tartibi

Rozilik faol harakat orqali — Platformaga birinchi marta kirishda belgi qo‘yish yoxud tegishli funksiyani yoqish orqali beriladi. Belgi oldindan qo‘yilgan bo‘lmaydi.

Rozilikni istalgan vaqtda info@atb-accounting.uz manziliga murojaat yuborish orqali qaytarib olish mumkin. Push-bildirishnomalarga rozilik qurilma sozlamalarida bildirishnomalarni o‘chirish orqali qaytarib olinadi. Rozilikni qaytarib olish undan oldin amalga oshirilgan qayta ishlashning qonuniyligiga ta’sir qilmaydi va boshqa huquqiy asoslarda — xususan shartnomani bajarish yoxud qonun hujjatlari bilan yuklatilgan majburiyatlarni bajarish uchun — olib borilayotgan qayta ishlashni to‘xtatmaydi.

12. Xavfsizlik choralari

Kompaniya shaxsga doir ma’lumotlarni himoya qilishning huquqiy, tashkiliy va texnik choralarini ko‘radi:

  • shaxsga doir ma’lumotlarni qayta ishlashni tashkil etish uchun javobgar shaxs belgilangan;
  • ma’lumotlarga kirish huquqiga ega xodimlar oshkor qilmaslik majburiyatini olgan;
  • kirish huquqi minimal zarur imtiyozlar tamoyili bo‘yicha beriladi hamda kirishni chegaralashning rolli modeli va satrlar darajasidagi qoidalar (RLS) bilan chegaralangan;
  • ma’lumotlarni uzatish TLS bilan himoyalangan, maxfiy sirlar shifrlangan holda saqlanadi;
  • harakatlar jurnallari (loglari) yuritiladi, ularga kirish cheklangan;
  • kirish huquqlari kamida olti oyda bir marta qayta ko‘rib chiqiladi.

13. Insident yuz berganda ko‘riladigan choralar

Shaxsga doir ma’lumotlarga ruxsatsiz kirish, ularning yo‘qolishi, o‘zgartirilishi yoxud boshqa insident aniqlanganda Kompaniya kechiktirmasdan oqibatlarni bartaraf etish choralarini ko‘radi, insident holatlarini qayd etadi va ichki tekshiruv o‘tkazadi.

Agar insident Subyekt huquqlarining buzilishiga olib kelishi mumkin bo‘lsa, Kompaniya qonunchilikda belgilangan tartibda va muddatlarda taalluqli Subyektlarni hamda vakolatli davlat organini xabardor qiladi. Xabarnomada insidentning tavsifi, taalluqli ma’lumotlar toifalari, ko‘rilgan choralar va Subyektga tavsiyalar ko‘rsatiladi.

14. Voyaga yetmaganlar

Platforma faqat Kompaniya xodimlari va mijozlarning vakolatli vakillari uchun mo‘ljallangan hamda o‘n sakkiz yoshga to‘lmagan shaxslarga qaratilmagan. Biz bolalarning ma’lumotlarini maqsadli ravishda yig‘maymiz. Agar voyaga yetmagan shaxsning ma’lumotlari tegishli huquqiy asossiz Platformaga tushgani ma’lum bo‘lsa, ular o‘chiriladi.

15. Siyosatga o‘zgartirishlar kiritish

Biz ushbu Siyosatni yangilashimiz mumkin. Yangi tahrir shu manzilda e’lon qilinadi va, agar tahrirning o‘zida kechroq muddat ko‘rsatilmagan bo‘lsa, e’lon qilingandan keyin o‘n kalendar kun o‘tgach kuchga kiradi. Muhim o‘zgartirishlar haqida biz qo‘shimcha ravishda — Platforma orqali yoxud elektron pochta manziliga xabar yuborish yo‘li bilan — xabardor qilamiz; o‘zgartirish yangi rozilikni talab qilsa, u alohida so‘raladi. Oxirgi yangilanish sanasi sahifaning yuqori qismida ko‘rsatilgan.

16. Aloqa va shikoyat qilish

Ushbu Siyosat yuzasidan savollar va Subyekt huquqlari bo‘yicha murojaatlarni info@atb-accounting.uz manziliga yuboring.

Agar Kompaniyaning javobi sizni qanoatlantirmasa, siz O‘zbekiston Respublikasining shaxsga doir ma’lumotlarni himoya qilish sohasidagi vakolatli davlat organiga yoxud sudga murojaat qilishga haqlisiz.

Privacy and Personal Data Processing Policy

Version 2.0 · Updated: September 13, 2026

1. General provisions and scope

ATB Accounting Consult is the internal business platform of the ATB Consult group of companies: the website platform.atb-acc.uz, the mobile applications for iOS and Android, and the client portal (the “Platform”). The Platform is intended for authorized employees of the Company and for representatives of clients with whom an agreement has been concluded. Access is granted through an account created by an administrator; public sign-up is not available.

This Policy has been prepared in accordance with the Law of the Republic of Uzbekistan “On Personal Data” (ZRU-547, as amended by ZRU-1125 of 26 March 2026), the Laws “On Informatization”, “On Electronic Document Management” and “On Electronic Commerce”, and other legislation of the Republic of Uzbekistan.

This Policy describes what data is processed on the Platform, on what lawful basis, for what purposes, where it is stored and how it is protected, as well as what rights the data subject has and how to exercise them.

This Policy is executed in the Russian and Uzbek languages. In the event of any discrepancy between the versions, the text in the Uzbek language shall prevail as the text in the state language of the Republic of Uzbekistan. This English text is a translation provided for convenience.

2. Personal data controller

Personal data on the Platform is processed by the following controller:

  • ООО «ATB CONSULT HOLDING»
  • Taxpayer identification number (TIN/STIR): 310801746
  • Registered address: Республика Узбекистан, г. Ташкент, Мирабадский район, МФЙ Айбек, ул. Тараса Шевченко, 21
  • Email: info@atb-accounting.uz

Any matters relating to the processing of personal data, as well as requests for the exercise of data subject rights, should be addressed to the email address above, marked “Personal Data”.

3. Lawful bases for processing

We process personal data only where at least one of the bases set out in Article 18 of the Law “On Personal Data” applies:

  • Consent of the data subject — given upon first sign-in to the Platform and upon enabling particular features (for example, push notifications). Consent is specific, informed and given by an affirmative act; silence or inaction does not constitute consent.
  • Performance of a contract — an employment contract with an employee or a services agreement with a client to which the data subject, or the person the data subject represents, is a party.
  • Compliance with statutory obligations — maintaining HR and accounting records, calculating and paying taxes, retaining primary accounting documents and filing returns and reports with state authorities.
  • Legitimate interests of the Company — ensuring the information security of the Platform, protection against unauthorized access, maintaining event logs and investigating incidents. Such interests must not override the rights and freedoms of the data subject; where they conflict, the rights of the data subject prevail.

4. Categories of data processed

  • Account credentials: the email address and password used to sign in. The password is stored solely as an irreversible cryptographic hash and cannot technically be recovered.
  • Employee profile: name, position, role, department, hire date, and HR information entered by the employer: date of birth, address, personal and corporate phone numbers, education details, emergency contact, profile photograph, and remuneration amount.
  • Work data: information entered by employees in the course of their work (client records, reporting, financial figures, HR and payroll data, digital-signature credentials, CRM deals and the like), as well as tasks, comments and correspondence within the Platform.
  • Receipt images: if you add a receipt from a photograph or scan its QR code with the camera, the image is transmitted to the server and stored together with the receipt record. The camera is used only at that moment and only upon your own action.
  • Files and documents that you upload: primary accounting documents, data exports and task attachments.
  • Device token for push notifications — only if you have permitted notifications (see section 7).
  • Technical data: minimal service logs (date and time of the request, account identifier, device type and application version) required for security and reliability.

The application is a native wrapper around the web platform and does not collect location data, contacts, the contents of the photo library, browsing history, advertising identifiers or any other on-device data beyond the above. Camera access is requested solely to photograph a receipt and only at the moment you open that feature yourself; there is no background capture.

We do not process biometric or genetic data, or special categories of personal data (information on health, ethnicity, religious or political beliefs). Please do not enter such information into free-text fields of the Platform.

5. Purposes of processing

Data is processed solely in order to provide the features of the Platform to authorized users. The lawful basis is stated for each purpose:

  • granting access and authentication — consent and performance of a contract;
  • maintaining client records, reporting, finance, HR and payroll — performance of a contract and compliance with statutory obligations;
  • preparing and filing tax and other mandatory reporting — compliance with statutory obligations;
  • sending work-related notifications about deadlines, tasks and events — consent (see section 7);
  • ensuring information security, preventing unauthorized access and investigating incidents — legitimate interests of the Company.

We do not use data for advertising, do not sell it to third parties and do not track your activity in other applications or on other websites. No automated decision-making producing legal effects for the data subject and no profiling are carried out on the Platform.

6. Client data: processing on the client’s instructions

A substantial part of the information held on the Platform consists of data of the Company’s clients and of their employees, which we process on the instructions of the client under an agreement for the provision of accounting, consulting and related services.

In respect of such data the client remains the owner (controller) and the Company acts as a processor: we process the data only to the extent and for the purposes determined by the agreement and by the client’s instructions, do not disclose it to third parties without the client’s instruction, and return or destroy it upon termination of the agreement. The lawful basis for such processing is the agreement with the client and compliance with statutory obligations.

7. Push notifications

If you grant permission, the application may send push notifications (for example, about upcoming reporting deadlines, tasks and events). This uses a device token provided by the notification delivery service of the operating system: Apple Push Notification service (APNs) on iOS and Firebase Cloud Messaging (FCM, Google) on Android. You may disable notifications in your device settings at any time; this does not affect access to the other features of the Platform.

8. Storage, localization and cross-border transfer

Data is stored in a managed PostgreSQL database (Supabase) and served on Vercel hosting. Access to data is restricted by a role-based model and row-level security (RLS) rules. Sensitive secrets (digital-signature passwords, bank credentials and the like) are stored in encrypted form. Data is transmitted over a secure connection (HTTPS/TLS).

Cross-border transfer. The servers of the infrastructure providers named above are located outside the Republic of Uzbekistan, and processing on the Platform therefore involves cross-border transfer of data. Such transfer is carried out on the basis of the data subject’s consent and is limited to the purposes set out in section 5. The following are transferred outside the country separately: the device token and the text of the notification — to the APNs (Apple) and FCM (Google) services for delivery of push notifications; the email address — to the email service provider for the sending of service messages.

Localization. The requirement of mandatory storage within the territory of the Republic of Uzbekistan applies to biometric and genetic data and to subscriber data of telecommunications operators. The Company does not process such data. We aim to host our infrastructure within the territory of the Republic of Uzbekistan and will reassess the storage configuration should the legislation change or should the authorized body approve a list of states ensuring an adequate level of protection.

We engage infrastructure and service providers (hosting, database, notification and email delivery) exclusively for the technical operation of the Platform. Such providers act on our instructions and are not entitled to use the data for their own purposes. Data is not transferred to third parties for marketing purposes.

9. Retention period and destruction

Data is retained for the term of the employment relationship or of the agreement with the client and thereafter for as long as necessary for business and legal purposes, including the retention periods for accounting and HR documents established by law.

  • account — until termination of the relationship plus a further 30 days;
  • accounting and HR documents — for the periods established by law;
  • service logs — 12 months;
  • backup copies — 30 days, in encrypted form.

Upon expiry of the retention period data is destroyed or anonymized. Data deleted from the primary database is purged from backup copies at the next rotation.

10. Rights of the data subject

You have the right to:

  • obtain information about the processing of your personal data;
  • obtain access to your data and a copy of it;
  • request clarification and rectification of inaccurate data;
  • request the blocking or destruction of data where it is processed in breach of the law or where the need for its processing has ceased;
  • withdraw consent previously given (see section 11);
  • lodge a complaint against the Company’s actions with the authorized state body for personal data protection or before a court.

Requests are handled free of charge. Information about processing is provided within 10 business days; clarification and rectification of data — within 3 business days; where data is confirmed to be inaccurate, it is rectified without delay.

As the Platform is a corporate tool, accounts are administered by the employer or the client. Requests concerning access to, rectification of, or deletion of an account should be sent to info@atb-accounting.uz.

11. Giving and withdrawing consent

Consent is given by an affirmative act — by ticking the relevant box upon first sign-in or by enabling the relevant feature. The box is not pre-ticked.

Consent may be withdrawn at any time by sending a request to info@atb-accounting.uz. Consent to push notifications is withdrawn by disabling notifications in your device settings. Withdrawal of consent does not affect the lawfulness of processing carried out prior to the withdrawal and does not terminate processing carried out on other bases, in particular for the performance of a contract or for compliance with statutory obligations.

12. Security measures

The Company implements legal, organizational and technical measures to protect personal data:

  • a person responsible for organizing the processing of personal data has been appointed;
  • employees with access to data have undertaken confidentiality obligations;
  • access is granted on a least-privilege basis and is segregated by a role-based model and row-level security (RLS) rules;
  • data in transit is protected by TLS and secrets are stored in encrypted form;
  • event logs are maintained and access to them is restricted;
  • access rights are reviewed at least once every 6 months.

13. Incident response

Upon detection of unauthorized access to personal data, its loss, alteration or any other incident, the Company promptly takes measures to remedy the consequences, records the circumstances of the incident and conducts an internal investigation.

Where an incident may result in an infringement of the rights of data subjects, the Company notifies the affected data subjects and the authorized state body in the manner and within the time limits established by law. The notification states the nature of the incident, the categories of data affected, the measures taken and the recommendations for the data subject.

14. Minors

The Platform is intended solely for employees of the Company and authorized representatives of clients and is not directed to persons under 18 years of age. We do not knowingly collect children’s data. Should we become aware that data of a minor has been entered on the Platform without a proper lawful basis, such data will be deleted.

15. Amendments to this Policy

We may update this Policy. A new version is published at this address and takes effect 10 calendar days after publication, unless a later date is specified in the version itself. We give additional notice of material changes through the Platform or by email; where a change requires fresh consent, such consent will be requested separately. The date of the last update is shown at the top of the page.

16. Contact and complaints

Questions concerning this Policy and requests relating to data subject rights should be sent to info@atb-accounting.uz.

If you are not satisfied with the Company’s response, you have the right to apply to the authorized state body for personal data protection of the Republic of Uzbekistan or to a court.

ATB Accounting Consult