1. Уводзіны
NoxVerify Ltd. ("NoxVerify", "мы", "нас" або "наш") з'яўляецца платформай для пацвярджэння асобы, зарэгістраванай у Турэцкай Рэспубліцы Паўночнага Кіпра (ТРПК). Мы прадастаўляем арганізацыям па ўсім свеце паслугі па пацвярджэнні «Ведай свайго кліента» (KYC), «Ведай свой бізнес» (KYB) і «Ведай свайго гандляра» (KYM).
Гэтая Палітыка прыватнасці апісвае, як мы збіраем, выкарыстоўваем, перадаём і абараняем персанальныя даныя, калі вы карыстаецеся нашай платформай, наведваеце наш вэб-сайт або ўзаемадзейнічаеце з нашымі паслугамі. Гэтая палітыка распаўсюджваецца на ўсіх карыстальнікаў платформы NoxVerify, у тым ліку адміністратараў Арандатараў, аналітыкаў і асоб, якія з'яўляюцца суб'ектамі працэсаў пацвярджэння ("Заяўнікі").
Спецыяліст па ахове даных: [email protected]
2. Даныя, якія мы збіраем
Мы збіраем наступныя катэгорыі персанальных даных у залежнасці ад таго, як вы ўзаемадзейнічаеце з нашымі паслугамі:
Даныя пра асобу
Поўнае імя, дата нараджэння, грамадзянства, нумары дакументаў, выдадзеных дзяржавай (нумар пашпарта, нумар нацыянальнага пасведчання асобы, ідэнтыфікацыйны нумар плацельшчыка падаткаў), пол і месца нараджэння.
Кантактныя даныя
Адрас электроннай пошты, нумар тэлефона, паштовы адрас і кантактная інфармацыя бізнесу.
Даныя дакументаў
Выявы дакументаў, якія пацвярджаюць асобу (пашпарт, нацыянальнае пасведчанне асобы, вадзіцельскае пасведчанне, від на жыхарства), дакументы аб рэгістрацыі бізнесу, статутныя дакументы і іншая дадатковая дакументацыя, пададзеная падчас пацвярджэння.
Біяметрычныя даныя
Сэлфі-фатаграфіі, відэакадры выяўлення жывасці і вытворныя вектары рыс твару, якія выкарыстоўваюцца для біяметрычнага параўнання. Падрабязную інфармацыю аб апрацоўцы біяметрычных даных гл. у Раздзеле 9.
Даныя праверкі
Вынікі праверкі на супрацьдзеянне адмыванню грошай (AML), праверак па санкцыйных спісах, пошукаў у базах даных палітычна значных асоб (PEP) і праверкі негатыўных медыя.
Даныя прылады
IP-адрас, радок карыстальніцкага агента браўзера, аперацыйная сістэма, тып прылады, разрозненне экрана і даныя адбітку прылады, сабраныя падчас сесій пацвярджэння.
Даныя выкарыстання
Дзеянні, выкананыя на платформе (прагляды старонак, націсканні кнопак, выклікі API), часавыя пазнакі, працягласць сесіі і мадэлі выкарыстання функцый.
3. Прававыя падставы для апрацоўкі
Мы апрацоўваем персанальныя даныя на наступных прававых падставах згодна з адпаведным заканадаўствам аб ахове даных:
| Катэгорыя даных | Прававая падстава | Мэта |
|---|---|---|
| Даныя пра асобу | Дагавор, прававы абавязак | Апрацоўка пацвярджэння, адпаведнасць AML/CTF |
| Кантактныя даныя | Дагавор, законны інтарэс | Кіраванне ўліковым запісам, сэрвісная сувязь |
| Даныя дакументаў | Дагавор, прававы абавязак | Праверка сапраўднасці дакументаў |
| Біяметрычныя даныя | Відавочная згода | Выяўленне жывасці, супастаўленне твару |
| Даныя праверкі | Прававы абавязак, законны інтарэс | Адпаведнасць AML/CTF, ацэнка рызыкі |
| Даныя прылады | Законны інтарэс | Прадухіленне махлярства, бяспека |
| Даныя выкарыстання | Законны інтарэс | Удасканаленне паслуг, аналітыка |
4. Як мы выкарыстоўваем даныя
Мы выкарыстоўваем сабраныя персанальныя даныя ў наступных мэтах:
- Пацвярджэнне асобы: апрацоўка дакументаў, якія пацвярджаюць асобу, і біяметрычных даных для пацвярджэння асобы Заяўнікаў.
- Сапраўднасць дакументаў: ацэнка сапраўднасці і цэласнасці пададзеных дакументаў, якія пацвярджаюць асобу, шляхам распазнавання тэксту (OCR) і аналізу дакументаў.
- Біяметрычнае параўнанне: выкананне выяўлення жывасці і супастаўлення твару для пацвярджэння таго, што асоба, якая прад'яўляе дакумент, з'яўляецца той жа асобай, што адлюстравана на ім.
- Праверка па санкцыях і PEP: праверка Заяўнікаў па глабальных санкцыйных спісах, базах даных PEP і крыніцах негатыўных медыя.
- Выяўленне махлярства: аналіз даных прылады, паводзінскіх мадэляў і характарыстык дакументаў для выяўлення і прадухілення махлярскіх спроб пацвярджэння.
- Справаздачнасць аб адпаведнасці: фарміраванне аўдытарскіх слядоў, запісаў спраў і справаздач аб адпаведнасці для Арандатараў і рэгулюючых органаў.
- Удасканаленне паслуг: аналіз агрэгаваных мадэляў выкарыстання для паляпшэння прадукцыйнасці, надзейнасці платформы і карыстальніцкага вопыту.
5. Перадача даных
Мы перадаём персанальныя даныя наступным катэгорыям атрымальнікаў:
Субапрацоўшчыкі
Мы прыцягваем давераных субапрацоўшчыкаў для дапамогі ў прадастаўленні нашых паслуг. Да іх адносяцца пастаўшчыкі воблачнай інфраструктуры, пастаўшчыкі паслуг праверкі дакументаў, пастаўшчыкі біяметрычнага супастаўлення і пастаўшчыкі даных праверкі. Усе субапрацоўшчыкі звязаны пагадненнямі аб апрацоўцы даных, якія патрабуюць ад іх абароны персанальных даных не менш чым па тым жа стандарце, што і гэтая палітыка.
Рэгулюючыя органы
Мы можам раскрываць персанальныя даныя рэгулюючым органам, калі гэта патрабуецца адпаведным законам або рэгуляваннем, уключаючы абавязацельствы па справаздачнасці AML/CTF і адказы на запыты або праверкі рэгулятараў.
Праваахоўныя органы
Мы будзем раскрываць персанальныя даныя праваахоўным органам толькі ў выпадку прымусу праз сапраўдны прававы працэс (судовая пастанова, павестка або эквівалентны прававы інструмент). Мы паведамім закранутым бакам, дзе гэта дазволена законам.
Мы не прадаём персанальныя даныя трэцім бакам. Мы не перадаём персанальныя даныя рэкламадаўцам або маркетынгавым кампаніям.
6. Міжнародныя перадачы
Як глабальная платформа, мы можам перадаваць персанальныя даныя паміж юрысдыкцыямі для прадастаўлення нашых паслуг. Мы прымяняем адпаведныя меры абароны для ўсіх міжнародных перадач даных, уключаючы:
- Стандартныя дагаворныя ўмовы (SCC), прынятыя Еўрапейскай камісіяй (Імплементацыйнае рашэнне Камісіі (ЕС) 2021/914).
- Рашэнні аб адэкватнасці: мы абапіраемся на рашэнні аб адэкватнасці, калі яны былі прыняты адпаведным органам па ахове даных.
- Механізмы сертыфікацыі і абавязковыя карпаратыўныя правілы, дзе гэта дастасавальна.
- Варыянты лакалізацыі даных: Арандатары на планах Enterprise могуць наладзіць захоўванне з прывязкай да юрысдыкцыі, каб гарантаваць, што пэўныя катэгорыі даных застаюцца ў межах вызначаных геаграфічных рэгіёнаў.
7. Захоўванне даных
Мы захоўваем персанальныя даныя толькі столькі, колькі неабходна для мэт, для якіх яны былі сабраны, з улікам наступных правіл:
- Запісы пацвярджэння KYC/AML: захоўваюцца ў адпаведнасці з патрабаваннямі дастасавальнай юрысдыкцыі, звычайна ад 5 да 10 гадоў з даты пацвярджэння або заканчэння дзелавых адносін.
- Біяметрычныя даныя: выдаляюцца пасля завяршэння пацвярджэння. Максімальны тэрмін захоўвання складае 3 гады, калі гэта патрабуецца для вырашэння спрэчак або прававых патрабаванняў.
- Даныя ўліковага запісу: захоўваюцца на працягу тэрміну дзеяння ўліковага запісу Арандатара плюс 1 год пасля закрыцця ўліковага запісу.
- Аўдытарскія журналы: захоўваюцца на працягу 10 гадоў для падтрымкі рэгуляторных праверак і аўдыту адпаведнасці.
- Даныя выкарыстання і аналітыкі: захоўваюцца ў агрэгаванай, абезасобленай форме. Даныя выкарыстання на ўзроўні асобных карыстальнікаў выдаляюцца праз 2 гады.
Арандатары могуць наладжваць уласныя палітыкі захоўвання ў межах дастасавальных прававых патрабаванняў. Прававыя ўтрыманні могуць адмяняць стандартныя графікі захоўвання, калі гэта патрабуецца законам або ў выпадку незавершанага судовага разгляду.
8. Вашы правы
У залежнасці ад вашай юрысдыкцыі вы можаце мець наступныя правы ў дачыненні да вашых персанальных даных:
- Права на доступ: атрымаць пацвярджэнне таго, ці апрацоўваем мы вашы персанальныя даныя, і атрымаць копію гэтых даных.
- Права на выпраўленне: выправіць недакладныя персанальныя даныя.
- Права на сцiранне ("права быць забытым"): выдаліць вашы персанальныя даныя з улікам прававых абавязацельстваў па захоўванні.
- Права на абмежаванне апрацоўкі: абмежаваць апрацоўку вашых персанальных даных у пэўных абставінах.
- Права на пераноснасць даных: атрымаць вашы персанальныя даныя ў структураваным, шырока выкарыстоўваным фармаце, прыдатным для машыннага чытання.
- Права на пярэчанне: пярэчыць супраць апрацоўкі на падставе законных інтарэсаў, уключаючы прафіляванне.
- Права на адкліканне згоды: калі апрацоўка заснавана на згодзе, адклікаць гэтую згоду ў любы час.
Каб ажыццявіць свае правы, звяжыцеся з намі па адрасе [email protected]. Мы адкажам на ваш запыт на працягу 30 дзён (або ў больш кароткі тэрмін, які патрабуецца заканадаўствам аб ахове даных вашай юрысдыкцыі).
Калі вы Заяўнік, чые даныя былі пададзены Арандатарам, калі ласка, звярніцеся спачатку да Арандатара, паколькі менавіта ён з'яўляецца кантралёрам даных вашага пацвярджэння.
9. Біяметрычныя даныя
Біяметрычныя даныя з'яўляюцца асаблівай катэгорыяй персанальных даных, якая атрымлівае дадатковую абарону згодна з нашай палітыкай:
- Збор: біяметрычныя даныя (сэлфі-фатаграфіі і відэакадры жывасці) збіраюцца толькі з відавочнай, інфармаванай згоды Заяўніка.
- Абмежаванне мэты: біяметрычныя даныя выкарыстоўваюцца выключна для выяўлення жывасці і супастаўлення твару з фатаграфіямі дакументаў, якія пацвярджаюць асобу. Яны не выкарыстоўваюцца для назірання, маркетынгу або любых іншых мэт.
- Абмежаванні перадачы: біяметрычныя даныя не перадаюцца трэцім бакам у рэкламных або маркетынгавых мэтах. Яны перадаюцца толькі нашаму субапрацоўшчыку біяметрычнага супастаўлення з мэтай выканання пацвярджэння.
- Захоўванне: біяметрычныя даныя выдаляюцца пасля завяршэння пацвярджэння. У юрысдыкцыях, дзе падоўжанае захоўванне юрыдычна патрабуецца для вырашэння спрэчак, максімальны тэрмін захоўвання складае 3 гады.
- Вытворныя даныя: вектары рыс твару (матэматычныя прадстаўленні) выдаляюцца па тым жа графіку, што і зыходныя біяметрычныя даныя.
10. Файлы cookie
Мы выкарыстоўваем файлы cookie і падобныя тэхналогіі для працы і ўдасканалення нашай платформы. Для атрымання падрабязнай інфармацыі аб файлах cookie, якія мы выкарыстоўваем, і аб тым, як кіраваць сваімі перавагамі, калі ласка, звярніцеся да нашай Палітыкі ў дачыненні да файлаў cookie.
11. Дзеці
NoxVerify свядома не збірае і не апрацоўвае персанальныя даныя ад асоб ва ўзросце да 18 гадоў. Нашы паслугі па пацвярджэнні KYC прызначаны выключна для пацвярджэння асобы дарослых. Калі нам стане вядома, што мы выпадкова сабралі персанальныя даныя непаўналетняга, мы прымем неадкладныя меры для выдалення такіх даных.
12. Бяспека
Мы прымяняем надзейныя тэхнічныя і арганізацыйныя меры бяспекі для абароны персанальных даных, уключаючы:
- Шыфраванне AES-256 для даных у стане спакою.
- Шыфраванне TLS 1.3 для даных пры перадачы.
- Практыкі і сродкі кантролю бяспекі, узгодненыя з SOC 2 Type II.
- Рэгулярнае тэставанне на пранікненне незалежнымі экспертамі па бяспецы.
- Кантроль доступу на аснове роляў з прынцыпам найменшых прывілеяў.
- Усёабдымнае аўдытарскае журналаванне ўсіх дзеянняў па доступе да даных і іх апрацоўцы.
- Працэдуры рэагавання на інцыдэнты з вызначанымі шляхамі эскалацыі і тэрмінамі апавяшчэння.
13. Змены
Мы можам час ад часу абнаўляць гэтую Палітыку прыватнасці. Пра істотныя змены мы паведамім не менш чым за трыццаць (30) дзён загадзя праз электронную пошту зарэгістраваным адміністратарам Арандатараў і шляхам публікацыі абноўленай палітыкі на нашым вэб-сайце. Дата "Апошняе абнаўленне" ўверсе гэтай палітыкі будзе адпаведным чынам зменена.
14. Правы ў залежнасці ад юрысдыкцыі
Еўрапейскі Саюз (GDPR)
Калі вы знаходзіцеся ў Еўрапейскай эканамічнай зоне (ЕЭЗ), вы маеце правы згодна з Агульным рэгламентам аб ахове даных (ЕС) 2016/679. Нашы прававыя падставы для апрацоўкі выкладзены ў Раздзеле 3 вышэй. Вы маеце права падаць скаргу ў ваш мясцовы нагляднальны орган.
Турцыя (KVKK)
Калі вы знаходзіцеся ў Турцыі, вашы персанальныя даныя апрацоўваюцца ў адпаведнасці з турэцкім Законам аб ахове персанальных даных № 6698 (KVKK). Вы маеце права звярнуцца ў Савет па ахове персанальных даных (Савет KVKK), калі ваш запыт да нас не будзе задавальняюча вырашаны на працягу 30 дзён.
Каліфорнія (CCPA / CPRA)
Калі вы з'яўляецеся жыхаром Каліфорніі, вы маеце правы згодна з Каліфарнійскім законам аб прыватнасці спажыўцоў (са змяненнямі, унесенымі CPRA). Мы не прадаём вашу персанальную інфармацыю. Вы маеце права ведаць, якую персанальную інфармацыю мы збіраем, права выдаліць вашу персанальную інфармацыю, права адмовіцца ад продажу персанальнай інфармацыі (хоць мы не прадаём даныя) і права на недыскрымінацыю.
Бразілія (LGPD)
Калі вы знаходзіцеся ў Бразіліі, вашы персанальныя даныя апрацоўваюцца ў адпаведнасці з Lei Geral de Protecao de Dados (LGPD). Вы маеце правы, уключаючы пацвярджэнне апрацоўкі, доступ да даных, выпраўленне, абезасобліванне, пераноснасць даных, выдаленне і інфармацыю аб перададзеных даных. Звярніцеся ў ANPD (Нацыянальны орган па ахове даных), калі вашы правы не вырашаны задавальняюча.
Кітай (PIPL)
Калі вы знаходзіцеся ў Кітайскай Народнай Рэспубліцы, ваша персанальная інфармацыя апрацоўваецца ў адпаведнасці з Законам аб ахове персанальнай інфармацыі (PIPL). Вы маеце правы ведаць, прымаць рашэнні, абмяжоўваць, адмаўляцца, атрымліваць доступ, капіраваць, выпраўляць і выдаляць вашу персанальную інфармацыю. Трансгранічныя перадачы падлягаюць ацэнцы бяспекі, стандартным дагаворам або сертыфікацыям, як гэта патрабуецца Адміністрацыяй кіберпрасторы Кітая.
Паўднёвая Карэя (PIPA)
Калі вы знаходзіцеся ў Паўднёвай Карэі, вашы персанальныя даныя апрацоўваюцца ў адпаведнасці з Законам аб ахове персанальнай інфармацыі (PIPA). Вы маеце правы на доступ, выпраўленне, выдаленне і прыпыненне апрацоўкі вашых персанальных даных. Мы прызначаем спецыяліста па прыватнасці, як гэта патрабуецца PIPA.
15. Кантакты
Па пытаннях, звязаных з прыватнасцю, калі ласка, звяжыцеся з намі:
Sht. Ecvet Yusuf Caddesi, Лефкаша (Нікасія), ТРПК, Mersin 10, Турцыя
Спецыяліст па ахове даных: [email protected]
Запыты суб'ектаў даных: [email protected]
Юрыдычны аддзел: [email protected]