Bu Məlumatların Emalı Müqaviləsi ("DPA") NoxVerify Ltd. ("Emalçı" və ya "NoxVerify") ilə Kirayəçi ("Nəzarətçi") arasındakı Xidmət Şərtlərinin bir hissəsini təşkil edir və şəxsiyyət doğrulama xidmətlərinin təqdim edilməsi ilə əlaqədar NoxVerify tərəfindən Nəzarətçinin adından şəxsi məlumatların emalını tənzimləyir.
1. Təriflər
Aşağıdakı təriflər bu DPA-ya tətbiq olunur:
- "Nəzarətçi" şəxsi məlumatların emalının məqsədlərini və vasitələrini müəyyən edən və adından NoxVerify-ın şəxsi məlumatları emal etdiyi Kirayəçini ifadə edir.
- "Emalçı" Nəzarətçinin adından şəxsi məlumatları emal edən NoxVerify Ltd.-i ifadə edir.
- "Alt-emalçı" Nəzarətçinin adından şəxsi məlumatları emal etmək üçün NoxVerify tərəfindən cəlb edilən hər hansı üçüncü tərəfi ifadə edir.
- "Şəxsi Məlumat" bu DPA əsasında NoxVerify tərəfindən Nəzarətçinin adından emal edilən müəyyən edilmiş və ya müəyyən edilə bilən fiziki şəxsə aid hər hansı məlumatı ifadə edir.
- "Məlumat Subyekti" şəxsiyyəti doğrulanan Müraciətçilər daxil olmaqla şəxsi məlumatların aid olduğu fərdi ifadə edir.
- "Məlumat Pozuntusu" ötürülən, saxlanılan və ya başqa cür emal edilən şəxsi məlumatların təsadüfi və ya qanunsuz məhvinə, itkisinə, dəyişdirilməsinə, icazəsiz açıqlanmasına və ya onlara girişə səbəb olan təhlükəsizlik pozuntusunu ifadə edir.
- "Tətbiq Olunan Məlumatların Qorunması Qanunu" GDPR, KVKK, CCPA və hər hansı digər müvafiq qanunvericilik daxil olmaqla bu DPA əsasında şəxsi məlumatların emalına tətbiq olunan bütün qanun və tənzimləmələri ifadə edir.
2. Əhatə Dairəsi və Məqsəd
NoxVerify Nəzarətçinin adından şəxsi məlumatları yalnız Xidmət Şərtlərində təsvir edildiyi kimi şəxsiyyət doğrulama xidmətlərinin təqdim edilməsi məqsədi ilə emal edir. Emalın əhatə dairəsinə daxildir:
- Müştərini Tanı (KYC) fərdi şəxsiyyət doğrulaması, o cümlədən sənəd emalı, OCR çıxarışı, biometrik uyğunlaşdırma və canlılıq aşkarlanması.
- Biznesi Tanı (KYB) biznes doğrulaması, o cümlədən reyestr axtarışları, korporativ sənəd təhlili və son benefisiar mülkiyyətçinin müəyyən edilməsi.
- Treyderi Tanı (KYM) treyder monitorinqi, o cümlədən veb sayt skanlanması, risk siqnalı aşkarlanması və uyğunluq yoxlamaları.
- Sanksiya siyahıları, PEP verilənlər bazaları və mənfi media mənbələri ilə çirkli pulların yuyulmasının qarşısının alınması (AML) yoxlaması.
- Əvvəllər doğrulanmış subyektlərin davamlı monitorinqi və dövri yenidən yoxlanması.
Məlumat subyektlərinin kateqoriyalarına aşağıdakılar daxildir: KYC doğrulamasından keçən şəxslər, KYB doğrulamasından keçən bizneslərin direktorları və benefisiar mülkiyyətçiləri, KYM qoşulmasından keçən treyderlər və platformaya daxil olan Nəzarətçi nümayəndələri.
3. Emalçının Öhdəlikləri
NoxVerify, Emalçı olaraq, aşağıdakıları edəcək:
- Tətbiq olunan qanunla tələb olunmadıqca, şəxsi məlumatları yalnız Nəzarətçidən gələn sənədləşdirilmiş təlimatlar əsasında emal etmək. Emal qanunla tələb olunduqda, NoxVerify emaldan əvvəl hüquqi tələb haqqında Nəzarətçini məlumatlandıracaq (qanunla qadağan edilmədiyi halda).
- Şəxsi məlumatları emal etmək səlahiyyəti olan şəxslərin məxfiliyə sadiq olmasını və ya müvafiq qanuni məxfilik öhdəliyi altında olmasını təmin etmək.
- 5-ci Bölmədə göstərildiyi kimi müvafiq texniki və təşkilati təhlükəsizlik tədbirlərini həyata keçirmək və saxlamaq.
- 4-cü Bölmədə göstərildiyi kimi alt-emalçıların cəlb edilməsi şərtlərinə hörmət etmək.
- Emalın xarakterini nəzərə alaraq, 7-ci Bölmədə göstərildiyi kimi məlumat subyekti sorğularına cavab vermək öhdəliklərini yerinə yetirməkdə Nəzarətçiyə kömək etmək.
- Təhlükəsizlik, pozuntu bildirişi, məlumatların qorunması təsir qiymətləndirmələri və nəzarət orqanları ilə əvvəlcədən məsləhətləşmə ilə bağlı öhdəliklərə uyğunluğun təmin edilməsində Nəzarətçiyə kömək etmək.
- Nəzarətçinin seçiminə əsasən, xidmətlərin təqdim edilməsinin sonunda bütün şəxsi məlumatları silmək və ya qaytarmaq, və tətbiq olunan qanunla saxlama tələb olunmadıqca mövcud surətləri silmək.
- Nəzarətçiyə bu DPA-ya uyğunluğu nümayiş etdirmək üçün lazım olan bütün məlumatları təqdim etmək və 9-cu Bölmədə göstərildiyi kimi auditlərə imkan vermək və töhfə vermək.
4. Alt-emalçılar
Nəzarətçi NoxVerify-a xidmətlərin təqdim edilməsinə kömək etmək üçün alt-emalçıları cəlb etmək üçün ümumi yazılı icazə verir. NoxVerify alt-emalçıların cari siyahısını saxlayır və siyahıya hər hansı nəzərdə tutulan dəyişikliklər haqqında Nəzarətçini ən azı otuz (30) gün əvvəlcədən xəbərdar edəcək.
Cari Alt-emalçılar
| Alt-emalçı | Məqsəd | Yerləşmə |
|---|---|---|
| Cloudflare, Inc. | İnfrastruktur, CDN, Workers, R2 saxlama, D1 verilənlər bazası | Qlobal (kənar şəbəkə) |
| [Biometrik Provayder Müəyyən Ediləcək] | Canlılıq aşkarlanması və üz uyğunlaşdırması | Müəyyən Ediləcək |
| [OCR Provayder Müəyyən Ediləcək] | Sənəd OCR çıxarışı və təsnifatı | Müəyyən Ediləcək |
Nəzarətçi məlumatların qorunması ilə bağlı ağlabatan əsaslarla yeni alt-emalçıya etiraz edərsə, NoxVerify alternativ təqdim etmək və ya Nəzarətçiyə təsirə məruz qalan xidmətlərə cərimə olmadan xitam verməyə imkan vermək üçün kommersiya baxımından ağlabatan səylər göstərəcək.
NoxVerify hər bir alt-emalçıya bu DPA-da göstərilənlərdən az qoruyucu olmayan məlumatların qorunması öhdəliklərini tətbiq edəcək. NoxVerify alt-emalçılarının öhdəliklərinin yerinə yetirilməsinə görə Nəzarətçi qarşısında tam məsuliyyət daşımağa davam edir.
5. Təhlükəsizlik Tədbirləri
NoxVerify aşağıdakı texniki və təşkilati təhlükəsizlik tədbirlərini həyata keçirir:
- Sükunət vəziyyətində şifrələmə: sübut faylları, verilənlər bazası qeydləri və ehtiyat nüsxələr daxil olmaqla bütün saxlanılan şəxsi məlumatlar üçün AES-256 şifrələmə.
- Hərəkətdə şifrələmə: müştərilər, xidmətlər və alt-emalçılar arasında ötürülən bütün məlumatlar üçün TLS 1.3.
- Giriş nəzarətləri: ən az imtiyaz prinsipi ilə rola əsaslanan giriş nəzarəti (RBAC). Bütün inzibati giriş üçün çoxfaktorlu autentifikasiya.
- Audit qeydiyyatı: şəxsi məlumatlara bütün girişin və onların emalının hərtərəfli qeydiyyatı, müdaxiləyə davamlı saxlama və 10 illik saxlama ilə.
- İnsidentə cavab: müəyyən edilmiş ciddilik səviyyələri, eskalasiya prosedurları və rabitə şablonları olan sənədləşdirilmiş insidentə cavab planı.
- Zəiflik idarəetməsi: ixtisaslı müstəqil qiymətləndiricilər tərəfindən müntəzəm avtomatlaşdırılmış zəiflik skanlanması və illik nüfuz testi.
- Biznesin davamlılığı: müəyyən edilmiş bərpa vaxtı və bərpa nöqtəsi məqsədləri ilə çoxsaylı əlçatanlıq zonalarında ehtiyat infrastruktur.
- Personal təhlükəsizliyi: şəxsi məlumatlara çıxışı olan işçilər üçün arxa fon yoxlamaları. Məcburi təhlükəsizlik məlumatlılığı təlimi.
6. Məlumat Pozuntusu Bildirişi
NoxVerify hər hansı Məlumat Pozuntusu haqqında Nəzarətçini lüzumsuz gecikmə olmadan və hər halda pozuntudan xəbər tutduqdan sonra ən geci yetmiş iki (72) saat ərzində xəbərdar edəcək. Bildiriş aşağıdakıları əhatə edəcək:
- Aidiyyəti olan məlumat subyektlərinin və şəxsi məlumat qeydlərinin kateqoriyaları və təxmini sayı daxil olmaqla Məlumat Pozuntusunun xarakterinin təsviri.
- Əlavə məlumat üçün NoxVerify-ın məlumatların qorunması üzrə məsul şəxsinin və ya digər əlaqə nöqtəsinin adı və əlaqə təfərrüatları.
- Məlumat Pozuntusunun mümkün nəticələrinin təsviri.
- Məlumat Pozuntusunu aradan qaldırmaq üçün görülən və ya görülməsi nəzərdə tutulan tədbirlərin, o cümlədən onun mümkün mənfi təsirlərini azaltmaq üçün tədbirlərin təsviri.
NoxVerify Nəzarətçi ilə əməkdaşlıq edəcək və pozuntunun araşdırılması, azaldılması və aradan qaldırılmasına kömək etmək üçün ağlabatan kommersiya addımları atacaq. NoxVerify bütün Məlumat Pozuntularını, o cümlədən faktları, təsirləri və görülən düzəldici tədbirləri sənədləşdirəcək.
7. Məlumat Subyektinin Hüquqları
NoxVerify Nəzarətçiyə Məlumat Subyektlərinin Tətbiq Olunan Məlumatların Qorunması Qanunu əsasında hüquqlarını həyata keçirmək üçün sorğularına cavab vermək öhdəliklərini yerinə yetirməkdə, o cümlədən giriş, düzəliş, silinmə, məhdudlaşdırma, köçürmə və etiraz hüquqları daxil olmaqla kömək edəcək.
NoxVerify sorğunu birbaşa Məlumat Subyektindən alarsa, NoxVerify sorğunu dərhal Nəzarətçiyə ötürəcək və Nəzarətçi tərəfindən səlahiyyət verilmədikcə və ya qanunla tələb olunmadıqca Məlumat Subyektinə birbaşa cavab verməyəcək.
NoxVerify Nəzarətçiyə Məlumat Subyekti sorğularına cavab olaraq şəxsi məlumatları ixrac etmək, düzəltmək və ya silmək üçün texniki imkan təqdim edəcək. Ağlabatan kömək əlavə xərc olmadan təqdim ediləcək; əhəmiyyətli xüsusi səy tələb edən sorğular əvvəlcədən razılaşdırılmış haqlara tabe ola bilər.
8. Məlumatların Silinməsi
Xidmət müqaviləsinə xitam verildikdən sonra, NoxVerify Nəzarətçinin seçiminə əsasən:
- Bütün şəxsi məlumatları strukturlaşdırılmış, geniş istifadə olunan, maşınla oxuna bilən formatda Nəzarətçiyə qaytaracaq; və ya
- Bütün şəxsi məlumatları siləcək və belə silinməni yazılı şəkildə təsdiq edəcək.
Məlumatların ixracı və ya silinməsi xitamdan sonra otuz (30) gün ərzində tamamlanacaq. NoxVerify şəxsi məlumatları bu müddətdən artıq yalnız Tətbiq Olunan Məlumatların Qorunması Qanunu ilə tələb olunduqda (məsələn, AML/CTF qeyd saxlama öhdəlikləri) saxlaya bilər. Saxlanılan hər hansı məlumat bu DPA-ya uyğun olaraq qorunmağa davam edəcək.
9. Audit Hüquqları
Nəzarətçi NoxVerify-ın bu DPA-ya uyğunluğunu yoxlaya bilər. Auditlər aşağıdakı şərtlərə əsasən həyata keçiriləcək:
- Nəzarətçi ildə bir audit keçirə və ya sifariş verə bilər, ən azı otuz (30) gün əvvəlcədən yazılı bildirişlə.
- Auditlər normal iş saatları ərzində və NoxVerify-ın əməliyyatlarına pozulmanı minimuma endirən şəkildə həyata keçiriləcək.
- Audit NoxVerify tərəfindən əhəmiyyətli uyğunsuzluğu aşkar etmədikcə, auditin xərclərini Nəzarətçi öz üzərinə götürəcək.
- Auditorlar NoxVerify-ın sistemlərinə və ya obyektlərinə daxil olmazdan əvvəl müvafiq məxfilik müqavilələri imzalamalıdırlar.
- NoxVerify Nəzarətçiyə müvafiq üçüncü tərəf audit hesabatları (məsələn, SOC 2 Type II) və ya sertifikat sənədləri təqdim etməklə audit sorğularını yerinə yetirə bilər.
10. Beynəlxalq Ötürmələr
Şəxsi məlumatlar Nəzarətçinin yurisdiksiyasından kənara ötürüldükdə, NoxVerify Tətbiq Olunan Məlumatların Qorunması Qanununa uyğun olaraq müvafiq mühafizə tədbirlərinin mövcudluğunu təmin edəcək:
- Avropa Komissiyası tərəfindən qəbul edilmiş Standart Müqavilə Bəndləri (SCC) (İcra Qərarı (Aİ) 2021/914) AİZ-dən ötürmələr üçün istinad yolu ilə bu DPA-ya daxil edilir.
- Adekvatlıq qərarları: Avropa Komissiyası və ya digər müvafiq orqan təyinat ölkəsi üçün adekvatlıq qərarı verdiyi yerlərdə həmin qərar ötürmə mexanizmi kimi xidmət edir.
- Əlavə tədbirlər: ötürmə təsiri qiymətləndirməsinin nəticələri ilə tələb olunduğu yerlərdə NoxVerify ötürmə mexanizminin effektivliyini təmin etmək üçün əlavə texniki və təşkilati tədbirlər həyata keçirir.
- Məlumat yerləşdirmə: Enterprise Kirayəçilər müəyyən kateqoriyalı şəxsi məlumatları təyin edilmiş coğrafi regionlarla məhdudlaşdırmaq üçün yurisdiksiya ilə kilidlənmiş saxlamanı konfiqurasiya edə bilərlər.
11. Müddət
Bu DPA Nəzarətçinin NoxVerify platformasına ilk dəfə daxil olduğu tarixdə qüvvəyə minir və tərəflər arasındakı xidmət müqaviləsinin müddəti boyunca qüvvədə qalır. Xarakterinə görə xitamdan sonra qüvvədə qalmalı olan bu DPA-nın müddəaları (6, 8, 9, 10 və 12-ci Bölmələr daxil olmaqla) xitamdan sonra tətbiq olunmağa davam edəcək.
12. Məsuliyyət
Bu DPA əsasında məsuliyyət Xidmət Şərtlərində göstərilən məhdudiyyətlərə tabedir. Hər bir tərəfin bu DPA əsasında məcmu məsuliyyəti Xidmət Şərtlərində müəyyən edilmiş məsuliyyət həddini aşmayacaq.
Bu DPA haqqında suallar üçün bizimlə əlaqə saxlayın:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nikosiya), ŞKTC, Mersin 10, Türkiyə
DPO: [email protected]
Hüquqi: [email protected]