Политика проверки клиентов (KYC / KYB)

Политика проверки клиентов (KYC / KYB)

Публичная редакция

КомпанияProsox LLC (зарегистрирована в штате Делавэр, США)
РедакцияПубличная, версия 1.0
Дата вступления в силу«10» августа 2026 г.
Область примененияВсе клиенты Prosox LLC
Связанные документыПолитика допустимого использования (AUP); Политика конфиденциальности (Privacy Policy)
Настоящая Политика описывает подход Prosox LLC (далее — «Компания», «Prosox») к идентификации и проверке клиентов, соблюдению санкционных требований и предотвращению использования услуг Компании в противоправных целях. Документ носит информационный характер и публикуется для клиентов и партнёров. Он применяется совместно с Политикой допустимого использования (AUP) и Политикой конфиденциальности (Privacy Policy). Внутренние процедуры, методики оценки рисков и служебные формы Компании в настоящий публичный документ не включены.

1. Общие положения и сфера применения

Настоящая Политика устанавливает риск-ориентированный порядок идентификации и проверки клиентов Prosox LLC до начала оказания услуг и в течение всего периода сотрудничества.

Цели проверки:

  • установить и подтвердить, кто является клиентом и кто его контролирует (конечные бенефициарные владельцы);
  • понять характер и цель деловых отношений и предполагаемое использование услуг;
  • проверить клиента и связанных с ним лиц по санкционным и иным контрольным спискам;
  • предотвращать использование услуг для отмывания денег, финансирования терроризма, обхода санкций, мошенничества и иной противоправной деятельности;
  • защищать инфраструктуру, деловую репутацию и правовое положение Компании.

Политика распространяется на всех клиентов Компании — юридических и физических лиц — и на все услуги Prosox, включая перепродажу (реселлинг) прокси- и IP-инфраструктуры.

2. Стандарты и принципы

Компания опирается на ведущие международные стандарты и применимое законодательство:

  • Рекомендации ФАТФ (FATF): риск-ориентированный подход, надлежащая (CDD) и усиленная (EDD) проверка клиента;
  • Санкционное законодательство США: юрисдикция регистрации Компании, включая программы и списки OFAC;
  • Международные санкционные режимы: списки ООН, Европейского союза и Великобритании (OFSI/HMT);
  • Защита персональных данных: GDPR (для субъектов из ЕС), закон о защите данных DIFC (Дубай) и законодательство Республики Узбекистан, включая требования локализации (ЗРУ-1125);
Prosox не является финансовым учреждением. Компания применяет стандарты уровня ПОД/ФТ добровольно — как передовую практику, а также для выполнения санкционных требований и договорных обязательств перед поставщиками инфраструктуры. Ссылки на конкретные списки и юрисдикции являются динамическими: их актуальные редакции проверяются на момент проведения проверки.

3. Риск-ориентированный подход

Объём и глубина проверки соразмерны уровню риска, который представляет клиент. Каждому клиенту при регистрации присваивается уровень риска, который затем пересматривается.

Компания применяет три уровня проверки:

  • Упрощённая проверка (SDD): для клиентов низкого риска — базовый набор сведений и скрининг;
  • Надлежащая проверка (CDD): стандартный объём — полный набор сведений, проверка документов и скрининг;
  • Усиленная проверка (EDD): для клиентов повышенного риска — дополнительные документы, проверка источника средств, одобрение руководства и усиленный мониторинг.

4. Когда проводится проверка

  • Первичная проверка: проводится до начала оказания услуг; услуги не активируются, пока не собраны обязательные сведения, не пройден санкционный скрининг и не присвоен уровень риска;
  • Периодическая проверка: сведения о клиенте обновляются с периодичностью, зависящей от уровня риска;
  • Проверка по событию: проводится при существенном изменении объёма услуг, выявлении подозрительной активности, поступлении жалоб на злоупотребление, изменении структуры собственности или сценария использования, обновлении санкционных списков, аномалиях в платежах или запросе уполномоченного органа.

5. Проверка юридических лиц (KYB)

Обязательно запрашиваемые сведения:

  • полное наименование компании, страна регистрации, регистрационный номер, юридический адрес;
  • официальный сайт и корпоративный e-mail;
  • сведения о представителе компании и его полномочиях.

В зависимости от уровня риска Компания вправе дополнительно запросить:

  • свидетельство о регистрации (Certificate of Incorporation) и выписку из государственного реестра;
  • учредительные документы и подтверждение полномочий представителя;
  • сведения о конечных бенефициарных владельцах (UBO) и налоговый идентификационный номер;
  • для повышенного риска — сведения об источнике средств и происхождении капитала.

Верификация включает проверку по государственному реестру страны регистрации, проверку домена и сайта, соответствие корпоративного e-mail официальному домену компании, подтверждение личности и полномочий представителя, построение структуры собственности до физических лиц и скрининг компании, представителя и всех UBO по санкционным спискам, спискам PEP и негативной информации.

6. Проверка физических лиц (KYC)

Запрашиваемые сведения: паспорт или удостоверение личности (ID), подтверждение личности и контактные данные; для повышенного риска — подтверждение адреса и сведения об источнике средств.

Верификация включает проверку подлинности и действительности представленных документов, а также скрининг по санкционным спискам, спискам PEP и негативной информации. При дистанционной регистрации и повышенном риске проводится дополнительная проверка личности без сбора биометрических данных: видеозвонок с визуальной сверкой лица клиента и фотографии в документе (без автоматизированного распознавания лиц) и (или) подтверждение адреса. Автоматизированные liveness-проверки и биометрическая идентификация Компанией не применяются.

7. Бенефициарные владельцы (UBO)

Компания устанавливает конечных бенефициарных владельцев клиента — юридического лица:

  • Порог: физическое лицо, прямо или косвенно владеющее либо контролирующее 25 % и более долей или голосов, либо иным образом осуществляющее контроль;
  • Многослойные структуры: цепочка владения раскрывается до физических лиц — конечных бенефициаров;
  • Отсутствие 25 %: устанавливаются лица, осуществляющие контроль иным образом, либо старшее должностное лицо;
  • Номинальные держатели, трасты, фонды: устанавливаются учредитель, управляющий и выгодоприобретатели;
  • Скрининг: все установленные UBO проверяются по санкционным спискам, спискам PEP и негативной информации.

8. Цель использования и запрещённые виды использования

Понимание цели использования — ключевой элемент проверки. Клиент обязан сообщить цель использования услуг, отрасль деятельности, какие сайты или сервисы планируется использовать, будет ли осуществляться перепродажа (реселлинг) и привлекаются ли конечные пользователи.

Услуги не предоставляются и подлежат немедленному прекращению при использовании для запрещённых целей, включая (перечень не является исчерпывающим):

  • мошенничество любого рода;
  • подбор учётных данных (credential stuffing) и захват аккаунтов;
  • кардинг и платёжное мошенничество;
  • DDoS/DoS-атаки и иное вмешательство в работу систем;
  • спам, фишинг, распространение вредоносного ПО, управление ботнетами;
  • рекламное и «кликовое» мошенничество;
  • сбор данных (scraping) в нарушение закона или условий использования ресурсов;
  • доступ к материалам с сексуальным насилием над детьми (CSAM) или их распространение;
  • обход санкций и геоблокировок в противоправных целях;
  • незаконное наблюдение и преследование;
  • несанкционированный доступ, взлом и вторжение в информационные системы.

Даже при формально допустимой цели повышенного внимания требуют сценарии, связанные с финансовыми учреждениями, государственными ресурсами и страницами авторизации, а также массовое создание учётных записей. Такие сценарии переводят клиента в категорию повышенного риска (EDD) и могут сопровождаться ограничением целевых ресурсов и лимитами по объёму. Полный перечень запрещённого использования содержится в Политике допустимого использования (AUP).

9. Санкционный скрининг

Клиент, его представитель и все конечные бенефициарные владельцы проверяются по санкционным и иным спискам: OFAC (SDN, а также консолидированные и секторальные списки США), ООН, Европейский союз, Великобритания (OFSI/HMT), базы публичных должностных лиц (PEP) и негативная информация.

Скрининг проводится при первичной проверке, при каждом обновлении списков и периодически согласно уровню риска. При истинном совпадении Компания отказывает в обслуживании или прекращает сотрудничество и действует в соответствии с применимым правом, включая обязательства по уведомлению уполномоченных органов и ограничения на раскрытие информации.

10. Запрещённые клиенты и юрисдикции

Компания не обслуживает:

  • лиц и организации, включённые в санкционные списки, а также подконтрольных им;
  • клиентов, отказавшихся предоставить обязательные сведения или раскрыть конечных бенефициарных владельцев;
  • клиентов с запрещёнными сценариями использования;
  • организации, зарегистрированные в юрисдикциях, подпадающих под всеобъемлющие санкции.

Подход к юрисдикциям:

  • всеобъемлюще санкционированные юрисдикции — обслуживание запрещено;
  • юрисдикции «чёрного списка» ФАТФ («призыв к действию») — обслуживание запрещено;
  • юрисдикции «серого списка» ФАТФ («под усиленным мониторингом») — повышенный риск и обязательная усиленная проверка (EDD).

Перечни санкционных и высокорисковых юрисдикций меняются и проверяются по официальным источникам (OFAC, ЕС, ООН, OFSI, публикации ФАТФ) на дату проведения проверки.

11. Усиленная проверка (EDD)

Усиленная проверка применяется к клиентам повышенного риска. Основные факторы:

  • перепродажа услуг (реселлинг, суб-дистрибуция);
  • использование большого количества IP;
  • работа с государственными, финансовыми и криптовалютными сервисами;
  • анонимные или криптовалютные платежи;
  • несоответствие или неполнота предоставленных сведений;
  • высокорисковая юрисдикция;
  • причастность публичного должностного лица (PEP);
  • сложная или непрозрачная структура собственности;
  • наличие в прошлом фактов злоупотребления.

Меры усиленной проверки включают запрос дополнительных документов и сведений, проверку источника средств, одобрение старшего руководства, усиленный мониторинг, ограничение целевых ресурсов и лимиты по объёму, а также условия о предоплате или депозите.

12. Публичные должностные лица (PEP)

Публичное должностное лицо (PEP) — лицо, которому доверены или были доверены значимые публичные функции, а также члены его семьи и близкие связанные лица. В отношении PEP применяется автоматически повышенный уровень риска: обязательная усиленная проверка (EDD), одобрение старшего руководства на установление и продолжение отношений, проверка источника средств и усиленный мониторинг.

13. Текущий мониторинг

После начала сотрудничества Компания осуществляет поведенческий мониторинг на предмет аномалий и признаков злоупотребления, периодически обновляет сведения о клиенте согласно уровню риска, проводит повторный скрининг при обновлении санкционных списков и — в применимых случаях — контролирует дальнейшее использование услуг конечными пользователями реселлеров.

14. Защита персональных данных

Обращение Компании с персональными данными регулируется Политикой конфиденциальности (Privacy Policy). В части проверки клиентов действуют следующие принципы:

  • Ограничение цели: данные собираются исключительно для целей комплаенса и проверки;
  • Минимизация: запрашивается только необходимый объём данных;
  • Правовое основание: для клиентов из ЕС/ЕЭЗ обработка осуществляется прежде всего на основании законного интереса Компании (ст. 6(1)(f) GDPR) с проведением теста баланса интересов; статья 6(1)(c) применяется в части действительно применимых к Компании обязанностей;
  • Безопасность: ограничение доступа, шифрование и защищённое хранение данных;
  • Локализация: в отношении субъектов и обработки в Республике Узбекистан применяется ЗРУ-1125; в процедуре проверки клиентов Компания не собирает биометрические и генетические данные;
  • Права субъектов данных: обеспечиваются в соответствии с применимым правом.

15. Хранение записей

Компания хранит сведения и документы, полученные в ходе проверки, не дольше, чем это необходимо для целей, ради которых они собраны, в соответствии с принципом ограничения хранения (ст. 5(1)(e) GDPR). Конкретный срок определяется исходя из:

  • срока исковой давности для защиты Компании от возможных претензий и споров;
  • требований к хранению записей санкционного комплаенса: для сведений и документов, относящихся к санкционному скринингу и к заблокированным или отклонённым операциям, применяется 5-летний срок в соответствии с правилами OFAC о хранении записей;
  • договорных обязательств перед поставщиками инфраструктуры;
  • требований применимого законодательства.

По истечении применимого срока данные удаляются или обезличиваются. В течение срока хранения данные содержатся в защищённом виде с ограничением доступа.

16. Право отказа, приостановления и прекращения

Prosox вправе отказать в обслуживании, запросить дополнительные документы, приостановить оказание услуг или прекратить сотрудничество, в частности при:

  • непредоставлении или предоставлении недостоверных сведений и документов;
  • истинном совпадении по санкционным спискам;
  • запрещённом сценарии использования;
  • выявлении подозрительной активности или неприемлемом уровне риска;
  • отказе от прохождения периодической или внеплановой проверки.

Приостановление и прекращение осуществляются с учётом условий договора.

17. Обновление политики и контакты

Политика пересматривается не реже одного раза в год, а также внепланово при изменении законодательства или бизнес-модели Компании. Ведётся контроль версий документа.

По вопросам, связанным с настоящей Политикой, обращайтесь в комплаенс-службу Prosox LLC: support@prosox.io