1. Einführung
NoxVerify Ltd. („NoxVerify“, „wir“, „uns“ oder „unser“) ist eine Plattform zur Identitätsprüfung mit Sitz in der Türkischen Republik Nordzypern (TRNC). Wir erbringen weltweit Dienste für Know Your Customer (KYC), Know Your Business (KYB) und Know Your Merchant (KYM) für Organisationen.
Diese Datenschutzerklärung beschreibt, wie wir personenbezogene Daten erheben, verwenden, weitergeben und schützen, wenn Sie unsere Plattform nutzen, unsere Website besuchen oder mit unseren Diensten interagieren. Die Erklärung gilt für alle Nutzer der NoxVerify-Plattform, einschließlich Tenant-Administratoren, Analysten sowie der Personen, die Gegenstand einer Verifizierungsprüfung sind („Antragsteller“).
Datenschutzbeauftragter: [email protected]
2. Erhobene Daten
Wir erheben die folgenden Kategorien personenbezogener Daten je nachdem, wie Sie mit unseren Diensten interagieren:
Identitätsdaten
Vollständiger Name, Geburtsdatum, Staatsangehörigkeit, staatliche Ausweisnummern (Pass-, Personalausweis- oder Steueridentifikationsnummer), Geschlecht und Geburtsort.
Kontaktdaten
E-Mail-Adresse, Telefonnummer, Postanschrift und geschäftliche Kontaktdaten.
Dokumentendaten
Bilder von Identitätsdokumenten (Pass, Personalausweis, Führerschein, Aufenthaltstitel), Handelsregisterauszüge, Gründungsurkunden und sonstige im Rahmen der Prüfung eingereichte Unterlagen.
Biometrische Daten
Selfie-Aufnahmen, Liveness-Video-Frames und daraus abgeleitete Gesichtsmerkmal-Vektoren, die für den biometrischen Abgleich verwendet werden. Einzelheiten zur Verarbeitung biometrischer Daten siehe Abschnitt 9.
Screening-Daten
Ergebnisse aus Geldwäscheprävention (AML), Sanktionslistenprüfungen, Abgleichen mit PEP-Datenbanken und Adverse-Media-Recherchen.
Gerätedaten
IP-Adresse, Browser-User-Agent, Betriebssystem, Gerätetyp, Bildschirmauflösung und Geräte-Fingerabdruck, die während der Verifizierungssitzung erhoben werden.
Nutzungsdaten
Auf der Plattform ausgeführte Aktionen (Seitenaufrufe, Klicks, API-Aufrufe), Zeitstempel, Sitzungsdauer und Nutzungsmuster.
3. Rechtsgrundlagen für die Verarbeitung
Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen nach geltendem Datenschutzrecht:
| Datenkategorie | Rechtsgrundlage | Zweck |
|---|---|---|
| Identitätsdaten | Vertrag, gesetzliche Pflicht | Verifizierungsverarbeitung, Einhaltung von AML/CTF |
| Kontaktdaten | Vertrag, berechtigtes Interesse | Kontoverwaltung, Servicekommunikation |
| Dokumentendaten | Vertrag, gesetzliche Pflicht | Prüfung der Echtheit von Dokumenten |
| Biometrische Daten | Ausdrückliche Einwilligung | Lebenderkennung, Gesichtsabgleich |
| Screening-Daten | Gesetzliche Pflicht, berechtigtes Interesse | Einhaltung von AML/CTF, Risikobewertung |
| Gerätedaten | Berechtigtes Interesse | Betrugsprävention, Sicherheit |
| Nutzungsdaten | Berechtigtes Interesse | Verbesserung des Dienstes, Analytik |
4. Verwendung der Daten
Wir verwenden die erhobenen personenbezogenen Daten für folgende Zwecke:
- Identitätsprüfung: Verarbeitung von Identitätsdokumenten und biometrischen Daten zur Verifizierung der Identität von Antragstellern.
- Echtheit von Dokumenten: Beurteilung der Echtheit und Unversehrtheit eingereichter Identitätsdokumente durch OCR-Extraktion und Dokumentenanalyse.
- Biometrischer Abgleich: Lebenderkennung und Gesichtsabgleich, um zu bestätigen, dass die das Dokument vorlegende Person mit der abgebildeten Person übereinstimmt.
- Sanktions- und PEP-Screening: Prüfung von Antragstellern gegen globale Sanktionslisten, PEP-Datenbanken und Adverse-Media-Quellen.
- Betrugserkennung: Analyse von Gerätedaten, Verhaltensmustern und Dokumentenmerkmalen zur Erkennung und Verhinderung betrügerischer Verifizierungsversuche.
- Compliance-Berichterstattung: Erstellung von Audit-Spuren, Falldatensätzen und Compliance-Berichten für Tenants und Aufsichtsbehörden.
- Verbesserung der Dienste: Analyse aggregierter Nutzungsmuster zur Verbesserung von Leistung, Zuverlässigkeit und Benutzererfahrung der Plattform.
5. Weitergabe von Daten
Wir geben personenbezogene Daten an folgende Kategorien von Empfängern weiter:
Unterauftragsverarbeiter
Wir setzen vertrauenswürdige Unterauftragsverarbeiter ein, um unsere Dienste bereitzustellen. Dazu gehören Cloud-Infrastrukturanbieter, Anbieter zur Dokumentenprüfung, Anbieter für biometrischen Abgleich sowie Anbieter von Screening-Daten. Alle Unterauftragsverarbeiter sind durch Auftragsverarbeitungsverträge gebunden, die mindestens denselben Schutzstandard wie diese Erklärung verlangen.
Aufsichtsbehörden
Wir können personenbezogene Daten an Aufsichtsbehörden offenlegen, wenn dies nach geltendem Recht oder Vorschriften erforderlich ist, einschließlich AML/CTF-Meldepflichten sowie zur Beantwortung behördlicher Anfragen oder Prüfungen.
Strafverfolgungsbehörden
Wir geben personenbezogene Daten an Strafverfolgungsbehörden nur dann weiter, wenn wir durch ein gültiges rechtliches Verfahren (Gerichtsbeschluss, Vorladung oder ein gleichwertiges Rechtsinstrument) dazu verpflichtet sind. Soweit gesetzlich zulässig, informieren wir die betroffenen Parteien.
Wir verkaufen keine personenbezogenen Daten an Dritte. Wir geben keine personenbezogenen Daten an Werbetreibende oder Marketingunternehmen weiter.
6. Internationale Datenübermittlungen
Als globale Plattform können personenbezogene Daten zur Erbringung unserer Dienste zwischen Rechtsräumen übermittelt werden. Wir setzen für alle internationalen Übermittlungen geeignete Garantien um, darunter:
- Standardvertragsklauseln (SCCs) der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914).
- Angemessenheitsbeschlüsse: Wir stützen uns auf Angemessenheitsbeschlüsse der zuständigen Datenschutzbehörde.
- Zertifizierungen und verbindliche unternehmensinterne Vorschriften, soweit anwendbar.
- Datenresidenz-Optionen: Tenants mit Enterprise-Tarif können jurisdiktionsgebundene Speicherung konfigurieren, damit bestimmte Datenkategorien in festgelegten Regionen verbleiben.
7. Aufbewahrung von Daten
Wir speichern personenbezogene Daten nur so lange, wie es für die Zwecke der Erhebung erforderlich ist, vorbehaltlich der folgenden Leitlinien:
- KYC/AML-Verifizierungsunterlagen: Aufbewahrung gemäß den Anforderungen der zuständigen Rechtsordnung, üblicherweise 5 bis 10 Jahre ab dem Datum der Verifizierung oder dem Ende der Geschäftsbeziehung.
- Biometrische Daten: Löschung nach Abschluss der Verifizierung. Maximale Aufbewahrungsdauer von 3 Jahren, sofern dies zur Streitbeilegung oder zur Geltendmachung von Rechtsansprüchen erforderlich ist.
- Kontodaten: Aufbewahrung für die Laufzeit des Tenant-Kontos zuzüglich 1 Jahr nach Kontoschließung.
- Audit-Protokolle: Aufbewahrung für 10 Jahre zur Unterstützung behördlicher Prüfungen und Compliance-Audits.
- Nutzungs- und Analysedaten: Aufbewahrung in aggregierter, anonymisierter Form. Individuelle Nutzungsdaten werden nach 2 Jahren gelöscht.
Tenants können benutzerdefinierte Aufbewahrungsrichtlinien im Rahmen der geltenden gesetzlichen Anforderungen konfigurieren. Legal Holds können Standard-Aufbewahrungspläne außer Kraft setzen, wenn dies gesetzlich erforderlich oder aufgrund eines laufenden Rechtsstreits geboten ist.
8. Ihre Rechte
Abhängig von Ihrer Rechtsordnung können Ihnen folgende Rechte in Bezug auf Ihre personenbezogenen Daten zustehen:
- Auskunftsrecht: Bestätigung, ob wir Ihre personenbezogenen Daten verarbeiten, und Erhalt einer Kopie dieser Daten.
- Recht auf Berichtigung: Berichtigung unrichtiger personenbezogener Daten.
- Recht auf Löschung („Recht auf Vergessenwerden“): Löschung Ihrer personenbezogenen Daten vorbehaltlich gesetzlicher Aufbewahrungspflichten.
- Recht auf Einschränkung der Verarbeitung: Einschränkung der Verarbeitung Ihrer personenbezogenen Daten unter bestimmten Umständen.
- Recht auf Datenübertragbarkeit: Erhalt Ihrer personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format.
- Widerspruchsrecht: Widerspruch gegen die Verarbeitung aufgrund berechtigter Interessen, einschließlich Profiling.
- Recht auf Widerruf der Einwilligung: Widerruf einer erteilten Einwilligung jederzeit, sofern die Verarbeitung auf einer Einwilligung beruht.
Zur Ausübung Ihrer Rechte kontaktieren Sie uns unter [email protected]. Wir antworten auf Ihre Anfrage innerhalb von 30 Tagen (oder innerhalb der kürzeren Frist, die das Datenschutzrecht Ihrer Rechtsordnung vorsieht).
Wenn Sie ein Antragsteller sind, dessen Daten von einem Tenant übermittelt wurden, wenden Sie sich bitte zunächst an diesen Tenant, da dieser für Ihre Verifizierungsdaten Verantwortlicher ist.
9. Biometrische Daten
Biometrische Daten sind eine besondere Kategorie personenbezogener Daten und genießen nach unserer Richtlinie zusätzlichen Schutz:
- Erhebung: Biometrische Daten (Selfie-Aufnahmen und Liveness-Video-Frames) werden ausschließlich mit ausdrücklicher, informierter Einwilligung des Antragstellers erhoben.
- Zweckbindung: Biometrische Daten werden ausschließlich zur Lebenderkennung und zum Gesichtsabgleich gegen Lichtbilder aus Identitätsdokumenten verwendet. Sie werden nicht zu Überwachungs-, Marketing- oder sonstigen Zwecken eingesetzt.
- Weitergabebeschränkungen: Biometrische Daten werden nicht zu Werbe- oder Marketingzwecken an Dritte weitergegeben. Eine Weitergabe erfolgt ausschließlich an unseren Unterauftragsverarbeiter für biometrischen Abgleich zur Durchführung der Verifizierung.
- Aufbewahrung: Biometrische Daten werden nach Abschluss der Verifizierung gelöscht. In Rechtsordnungen, in denen eine längere Aufbewahrung zur Streitbeilegung gesetzlich vorgeschrieben ist, beträgt die maximale Aufbewahrungsdauer 3 Jahre.
- Abgeleitete Daten: Gesichtsmerkmal-Vektoren (mathematische Repräsentationen) werden nach demselben Zeitplan wie die zugrunde liegenden biometrischen Daten gelöscht.
10. Cookies
Wir verwenden Cookies und ähnliche Technologien, um unsere Plattform zu betreiben und zu verbessern. Ausführliche Informationen zu den verwendeten Cookies und zur Verwaltung Ihrer Präferenzen finden Sie in unserer Cookie-Richtlinie.
11. Minderjährige
NoxVerify erhebt oder verarbeitet wissentlich keine personenbezogenen Daten von Personen unter 18 Jahren. Unsere KYC-Verifizierungsdienste sind ausschließlich für die Identitätsprüfung von Erwachsenen konzipiert. Sollten wir feststellen, dass wir versehentlich personenbezogene Daten Minderjähriger erhoben haben, werden wir umgehend Schritte zur Löschung dieser Daten unternehmen.
12. Sicherheit
Wir setzen robuste technische und organisatorische Sicherheitsmaßnahmen zum Schutz personenbezogener Daten ein, darunter:
- AES-256-Verschlüsselung für ruhende Daten.
- TLS 1.3-Verschlüsselung für Daten in Übertragung.
- An SOC 2 Type II ausgerichtete Sicherheitspraktiken und Kontrollen.
- Regelmäßige Penetrationstests durch unabhängige Sicherheitsprüfer.
- Rollenbasierte Zugriffskontrollen nach dem Prinzip der minimalen Berechtigung.
- Umfassende Audit-Protokollierung aller Datenzugriffe und Verarbeitungstätigkeiten.
- Verfahren zur Reaktion auf Sicherheitsvorfälle mit definierten Eskalationswegen und Benachrichtigungsfristen.
13. Änderungen
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Bei wesentlichen Änderungen informieren wir registrierte Tenant-Administratoren mindestens dreißig (30) Tage im Voraus per E-Mail und veröffentlichen die aktualisierte Erklärung auf unserer Website. Das Datum „Zuletzt aktualisiert“ am Anfang dieser Erklärung wird entsprechend angepasst.
14. Rechte nach Rechtsordnung
Europäische Union (GDPR)
Wenn Sie sich im Europäischen Wirtschaftsraum (EWR) befinden, stehen Ihnen Rechte nach der Verordnung (EU) 2016/679 (GDPR / DSGVO) zu. Unsere Rechtsgrundlagen für die Verarbeitung sind in Abschnitt 3 dargelegt. Sie haben das Recht, eine Beschwerde bei Ihrer örtlichen Aufsichtsbehörde einzulegen.
Türkei (KVKK)
Wenn Sie sich in der Türkei befinden, werden Ihre personenbezogenen Daten gemäß dem türkischen Gesetz zum Schutz personenbezogener Daten Nr. 6698 (KVKK) verarbeitet. Sie haben das Recht, sich an den Datenschutzausschuss (KVKK-Behörde) zu wenden, falls Ihre Anfrage an uns nicht innerhalb von 30 Tagen zufriedenstellend gelöst wird.
Kalifornien (CCPA / CPRA)
Wenn Sie in Kalifornien ansässig sind, stehen Ihnen Rechte nach dem California Consumer Privacy Act (in der Fassung des CPRA) zu. Wir verkaufen Ihre personenbezogenen Daten nicht. Sie haben das Recht zu erfahren, welche personenbezogenen Daten wir erheben, das Recht auf Löschung, das Recht auf Widerspruch gegen den Verkauf personenbezogener Daten (wir verkaufen jedoch keine Daten) sowie das Recht auf Nichtdiskriminierung.
Brasilien (LGPD)
Wenn Sie sich in Brasilien befinden, werden Ihre personenbezogenen Daten gemäß dem Lei Geral de Proteção de Dados (LGPD) verarbeitet. Ihnen stehen Rechte zu, einschließlich der Bestätigung der Verarbeitung, des Zugangs zu Daten, der Berichtigung, Anonymisierung, Datenübertragbarkeit, Löschung sowie Auskunft über weitergegebene Daten. Wenden Sie sich an die ANPD (nationale Datenschutzbehörde), falls Ihre Rechte nicht zufriedenstellend behandelt werden.
China (PIPL)
Wenn Sie sich in der Volksrepublik China befinden, werden Ihre personenbezogenen Informationen gemäß dem Personal Information Protection Law (PIPL) verarbeitet. Sie haben das Recht zu wissen, zu entscheiden, einzuschränken, zu verweigern, Zugriff zu nehmen, zu kopieren, zu korrigieren und zu löschen. Grenzüberschreitende Übermittlungen unterliegen Sicherheitsbewertungen, Standardverträgen oder Zertifizierungen, wie von der Cyberspace Administration of China gefordert.
Südkorea (PIPA)
Wenn Sie sich in Südkorea befinden, werden Ihre personenbezogenen Daten gemäß dem Personal Information Protection Act (PIPA) verarbeitet. Sie haben das Recht auf Zugriff, Berichtigung, Löschung und Aussetzung der Verarbeitung. Wir benennen einen Datenschutzbeauftragten gemäß PIPA.
15. Kontakt
Bei datenschutzbezogenen Anfragen wenden Sie sich bitte an uns:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Türkei
Datenschutzbeauftragter: [email protected]
Anfragen betroffener Personen: [email protected]
Recht: [email protected]