Гэтае Пагадненне аб апрацоўцы даных ("DPA") складае частку Умоў прадастаўлення паслуг паміж NoxVerify Ltd. ("Апрацоўшчык" або "NoxVerify") і Арандатарам ("Кантралёр") і рэгулюе апрацоўку персанальных даных кампаніяй NoxVerify ад імя Кантралёра ў сувязі з прадастаўленнем паслуг па пацвярджэнні асобы.
1. Азначэнні
Наступныя азначэнні прымяняюцца да гэтага DPA:
- "Кантралёр" азначае Арандатара, які вызначае мэты і сродкі апрацоўкі персанальных даных і ад імя якога NoxVerify апрацоўвае персанальныя даныя.
- "Апрацоўшчык" азначае NoxVerify Ltd., якая апрацоўвае персанальныя даныя ад імя Кантралёра.
- "Субапрацоўшчык" азначае любога трэцяга боку, прыцягнутага NoxVerify для апрацоўкі персанальных даных ад імя Кантралёра.
- "Персанальныя даныя" азначаюць любую інфармацыю, якая адносіцца да ідэнтыфікаванай або ідэнтыфікаванай фізічнай асобы, якая апрацоўваецца NoxVerify ад імя Кантралёра ў рамках гэтага DPA.
- "Суб'ект даных" азначае фізічную асобу, да якой адносяцца персанальныя даныя, уключаючы Заяўнікаў, чыя асоба пацвярджаецца.
- "Парушэнне даных" азначае парушэнне бяспекі, якое прыводзіць да выпадковага або незаконнага знішчэння, страты, змянення, несанкцыянаванага раскрыцця або доступу да персанальных даных, перададзеных, захаваных або іншым чынам апрацаваных.
- "Дастасавальны закон аб ахове даных" азначае ўсе законы і рэгуляванні, якія прымяняюцца да апрацоўкі персанальных даных у рамках гэтага DPA, уключаючы GDPR, KVKK, CCPA і любое іншае адпаведнае заканадаўства.
2. Сфера і мэта
NoxVerify апрацоўвае персанальныя даныя ад імя Кантралёра выключна з мэтай прадастаўлення паслуг па пацвярджэнні асобы, як апісана ва Умовах прадастаўлення паслуг. Сфера апрацоўкі ўключае:
- Пацвярджэнне асобы фізічных асоб «Ведай свайго кліента» (KYC), уключаючы апрацоўку дакументаў, распазнаванне тэксту (OCR), біяметрычнае супастаўленне і выяўленне жывасці.
- Праверку бізнесу «Ведай свой бізнес» (KYB), уключаючы пошук у рэестрах, аналіз карпаратыўных дакументаў і ідэнтыфікацыю канчатковага бенефіцыярнага ўладальніка.
- Маніторынг гандляроў «Ведай свайго гандляра» (KYM), уключаючы сканіраванне вэб-сайтаў, выяўленне сігналаў рызыкі і праверкі адпаведнасці.
- Праверку на супрацьдзеянне адмыванню грошай (AML) па санкцыйных спісах, базах даных PEP і крыніцах негатыўных медыя.
- Бесперапынны маніторынг і перыядычную паўторную праверку раней пацверджаных суб'ектаў.
Катэгорыі суб'ектаў даных уключаюць: фізічных асоб, якія праходзяць пацвярджэнне KYC, дырэктараў і бенефіцыярных уладальнікаў бізнесаў, якія праходзяць праверку KYB, гандляроў, якія праходзяць рэгістрацыю KYM, і прадстаўнікоў Кантралёра, якія атрымліваюць доступ да платформы.
3. Абавязацельствы апрацоўшчыка
NoxVerify, як Апрацоўшчык, абавязваецца:
- Апрацоўваць персанальныя даныя толькі на падставе дакументаваных інструкцый Кантралёра, калі гэтага не патрабуе дастасавальны закон. Калі апрацоўка патрабуецца законам, NoxVerify паведаміць Кантралёру аб прававым патрабаванні перад апрацоўкай (калі гэта не забаронена законам).
- Забяспечыць, каб асобы, упаўнаважаныя на апрацоўку персанальных даных, узялі на сябе абавязацельствы аб канфідэнцыяльнасці або знаходзіліся пад адпаведным заканадаўчым абавязацельствам аб канфідэнцыяльнасці.
- Прымяняць і падтрымліваць адпаведныя тэхнічныя і арганізацыйныя меры бяспекі, як выкладзена ў Раздзеле 5.
- Выконваць умовы прыцягнення субапрацоўшчыкаў, як выкладзена ў Раздзеле 4.
- Дапамагаць Кантралёру, з улікам характару апрацоўкі, у выкананні яго абавязацельстваў па адказах на запыты суб'ектаў даных, як выкладзена ў Раздзеле 7.
- Дапамагаць Кантралёру ў забеспячэнні выканання абавязацельстваў, звязаных з бяспекай, апавяшчэннем аб парушэннях, ацэнкамі ўплыву на ахову даных і папярэдняй кансультацыяй з нагляднальнымі органамі.
- Па выбары Кантралёра выдаліць або вярнуць усе персанальныя даныя пасля заканчэння прадастаўлення паслуг і выдаліць існуючыя копіі, калі захоўванне не патрабуецца дастасавальным законам.
- Прадастаўляць Кантралёру ўсю інфармацыю, неабходную для дэманстрацыі адпаведнасці гэтаму DPA, і дазваляць і садзейнічаць аўдытам, як выкладзена ў Раздзеле 9.
4. Субапрацоўшчыкі
Кантралёр прадастаўляе агульны пісьмовы дазвол NoxVerify на прыцягненне субапрацоўшчыкаў для дапамогі ў прадастаўленні паслуг. NoxVerify падтрымлівае актуальны спіс субапрацоўшчыкаў і паведамляе Кантралёру аб любых меркаваных зменах у спісе не менш чым за трыццаць (30) дзён загадзя.
Бягучыя субапрацоўшчыкі
| Субапрацоўшчык | Мэта | Месцазнаходжанне |
|---|---|---|
| Cloudflare, Inc. | Інфраструктура, CDN, Workers, сховішча R2, база даных D1 | Глабальна (краявая сетка) |
| [Пастаўшчык біяметрыі будзе вызначаны] | Выяўленне жывасці і супастаўленне твару | Будзе вызначана |
| [Пастаўшчык OCR будзе вызначаны] | Распазнаванне тэксту дакументаў (OCR) і класіфікацыя | Будзе вызначана |
Калі Кантралёр пярэчыць супраць новага субапрацоўшчыка на абгрунтаваных падставах, звязаных з аховай даных, NoxVerify прыкладзе камерцыйна абгрунтаваныя намаганні, каб прадаставіць альтэрнатыву або дазволіць Кантралёру спыніць закранутыя паслугі без штрафу.
NoxVerify абавязваецца ўскласці на кожнага субапрацоўшчыка абавязацельствы па ахове даных, якія не менш ахоўныя, чым выкладзеныя ў гэтым DPA. NoxVerify застаецца цалкам адказнай перад Кантралёрам за выкананне абавязацельстваў сваіх субапрацоўшчыкаў.
5. Меры бяспекі
NoxVerify прымяняе наступныя тэхнічныя і арганізацыйныя меры бяспекі:
- Шыфраванне ў стане спакою: шыфраванне AES-256 для ўсіх захаваных персанальных даных, уключаючы файлы доказаў, запісы базы даных і рэзервовыя копіі.
- Шыфраванне пры перадачы: TLS 1.3 для ўсіх даных, перадаваных паміж кліентамі, паслугамі і субапрацоўшчыкамі.
- Кантроль доступу: кантроль доступу на аснове роляў (RBAC) з прынцыпам найменшых прывілеяў. Шматфактарная аўтэнтыфікацыя для ўсяго адміністрацыйнага доступу.
- Аўдытарскае журналаванне: усёабдымнае журналаванне ўсяго доступу да персанальных даных і іх апрацоўкі з абароненым ад фальсіфікацый сховішчам і 10-гадовым захоўваннем.
- Рэагаванне на інцыдэнты: дакументаваны план рэагавання на інцыдэнты з вызначанымі ўзроўнямі цяжкасці, працэдурамі эскалацыі і камунікацыйнымі шаблонамі.
- Кіраванне ўразлівасцямі: рэгулярнае аўтаматызаванае сканіраванне ўразлівасцей і штогадовае тэставанне на пранікненне кваліфікаванымі незалежнымі экспертамі.
- Бесперапыннасць бізнесу: рэзервіраваная інфраструктура ў некалькіх зонах даступнасці з вызначанымі мэтамі часу аднаўлення і кропкі аднаўлення.
- Бяспека персаналу: праверка біяграфіі супрацоўнікаў з доступам да персанальных даных. Абавязковае навучанне па дасведчанасці аб бяспецы.
6. Апавяшчэнне аб парушэнні даных
NoxVerify абавязваецца паведаміць Кантралёру аб любым Парушэнні даных без неабгрунтаванай затрымкі і ў любым выпадку не пазней чым праз семдзесят дзве (72) гадзіны пасля выяўлення парушэння. Апавяшчэнне ўключае:
- Апісанне характару Парушэння даных, уключаючы катэгорыі і прыблізную колькасць закранутых суб'ектаў даных і запісаў персанальных даных.
- Імя і кантактныя дадзеныя спецыяліста па ахове даных NoxVerify або іншага кантактнага пункту для атрымання дадатковай інфармацыі.
- Апісанне верагодных наступстваў Парушэння даных.
- Апісанне мер, прынятых або прапанаваных да прыняцця для ўхілення Парушэння даных, уключаючы меры па змякчэнні яго магчымых неспрыяльных наступстваў.
NoxVerify будзе супрацоўнічаць з Кантралёрам і прымаць абгрунтаваныя камерцыйныя меры для дапамогі ў расследаванні, змякчэнні і ўхіленні парушэння. NoxVerify дакументуе ўсе Парушэнні даных, уключаючы факты, наступствы і прынятыя меры па ўхіленні.
7. Правы суб'екта даных
NoxVerify дапамагае Кантралёру ў выкананні яго абавязацельстваў па адказах на запыты Суб'ектаў даных аб ажыццяўленні іх правоў згодна з Дастасавальным законам аб ахове даных, уключаючы правы на доступ, выпраўленне, сціранне, абмежаванне, пераноснасць і пярэчанне.
Калі NoxVerify атрымлівае запыт непасрэдна ад Суб'екта даных, NoxVerify неадкладна перанакіруе запыт Кантралёру і не будзе адказваць непасрэдна Суб'екту даных, калі гэта не дазволена Кантралёрам або не патрабуецца законам.
NoxVerify прадастаўляе Кантралёру тэхнічную магчымасць экспартаваць, выпраўляць або выдаляць персанальныя даныя ў адказ на запыты Суб'ектаў даных. Абгрунтаваная дапамога будзе аказвацца без дадатковай платы; запыты, якія патрабуюць значных індывідуальных намаганняў, могуць падлягаць платам, узгодненым загадзя.
8. Выдаленне даных
Пасля спынення дагавора аб прадастаўленні паслуг NoxVerify, па выбары Кантралёра:
- Вернe ўсе персанальныя даныя Кантралёру ў структураваным, шырока выкарыстоўваным фармаце, прыдатным для машыннага чытання; або
- Выдаліць усе персанальныя даныя і пацвердзіць такое выдаленне ў пісьмовай форме.
Экспарт або выдаленне даных будзе завершана на працягу трыццаці (30) дзён пасля спынення. NoxVerify можа захоўваць персанальныя даныя звыш гэтага перыяду толькі ў выпадку, калі гэта патрабуецца Дастасавальным законам аб ахове даных (напрыклад, абавязацельствы па захоўванні запісаў AML/CTF). Любыя захаваныя даныя будуць працягваць абараняцца ў адпаведнасці з гэтым DPA.
9. Правы на аўдыт
Кантралёр можа праводзіць аўдыт адпаведнасці NoxVerify гэтаму DPA. Аўдыты праводзяцца з улікам наступных умоў:
- Кантралёр можа праводзіць або заказваць адзін аўдыт у год, з папярэдняй пісьмовай нотыфікацыяй не менш чым за трыццаць (30) дзён.
- Аўдыты праводзяцца ў звычайныя працоўныя гадзіны і такім чынам, каб мінімізаваць перашкоды для дзейнасці NoxVerify.
- Кантралёр нясе выдаткі на аўдыт, калі аўдыт не выяўляе істотнага неадпаведнасці з боку NoxVerify.
- Аўдытары павінны заключыць адпаведныя пагадненні аб канфідэнцыяльнасці перад атрыманнем доступу да сістэм або аб'ектаў NoxVerify.
- NoxVerify можа задаволіць запыты на аўдыт, прадаставіўшы Кантралёру адпаведныя справаздачы аўдыту трэціх бакоў (напрыклад, SOC 2 Type II) або сертыфікацыйную дакументацыю.
10. Міжнародныя перадачы
Калі персанальныя даныя перадаюцца за межы юрысдыкцыі Кантралёра, NoxVerify забяспечвае наяўнасць адпаведных мер абароны ў адпаведнасці з Дастасавальным законам аб ахове даных:
- Стандартныя дагаворныя ўмовы (SCC), прынятыя Еўрапейскай камісіяй (Імплементацыйнае рашэнне (ЕС) 2021/914), уключаны ў гэтае DPA шляхам спасылкі для перадач з ЕЭЗ.
- Рашэнні аб адэкватнасці: калі Еўрапейская камісія або іншы адпаведны орган прыняў рашэнне аб адэкватнасці для краіны прызначэння, гэтае рашэнне служыць механізмам перадачы.
- Дадатковыя меры: калі гэта патрабуецца вынікамі ацэнкі ўплыву перадачы, NoxVerify прымяняе дадатковыя тэхнічныя і арганізацыйныя меры для забеспячэння эфектыўнасці механізму перадачы.
- Лакалізацыя даных: Арандатары Enterprise могуць наладзіць захоўванне з прывязкай да юрысдыкцыі, каб абмежаваць пэўныя катэгорыі персанальных даных вызначанымі геаграфічнымі рэгіёнамі.
11. Тэрмін дзеяння
Гэтае DPA ўступае ў сілу з даты, калі Кантралёр упершыню атрымлівае доступ да платформы NoxVerify, і застаецца ў сіле на працягу тэрміну дзеяння дагавора аб прадастаўленні паслуг паміж бакамі. Палажэнні гэтага DPA, якія па сваім характары павінны заставацца ў сіле пасля спынення (уключаючы Раздзелы 6, 8, 9, 10 і 12), працягваюць прымяняцца пасля спынення.
12. Адказнасць
Адказнасць у рамках гэтага DPA падлягае абмежаванням, выкладзеным ва Умовах прадастаўлення паслуг. Сукупная адказнасць кожнага боку ў рамках гэтага DPA не перавышае ліміт адказнасці, устаноўлены ва Умовах прадастаўлення паслуг.
Па пытаннях аб гэтым DPA звяжыцеся з намі:
Sht. Ecvet Yusuf Caddesi, Лефкаша (Нікасія), ТРПК, Mersin 10, Турцыя
DPO: [email protected]
Юрыдычны аддзел: [email protected]