Este Acuerdo de Tratamiento de Datos («DPA») forma parte de los Términos del servicio entre NoxVerify Ltd. («Encargado» o «NoxVerify») y el Tenant («Responsable») y regula el tratamiento de datos personales por NoxVerify en nombre del Responsable en relación con los servicios de verificación de identidad.
1. Definiciones
Las siguientes definiciones se aplican a este DPA:
- «Responsable» significa el Tenant que determina los fines y medios del tratamiento y por cuya cuenta NoxVerify trata los datos.
- «Encargado» significa NoxVerify Ltd., que trata datos personales por cuenta del Responsable.
- «Subencargado» significa cualquier tercero contratado por NoxVerify para tratar datos personales por cuenta del Responsable.
- «Datos personales» significa cualquier información relativa a una persona física identificada o identificable tratada por NoxVerify por cuenta del Responsable conforme a este DPA.
- «Interesado» significa la persona a la que se refieren los datos, incluidos Solicitantes cuya identidad se verifica.
- «Brecha de datos» significa una violación de seguridad que conduzca a la destrucción, pérdida, alteración, divulgación o acceso no autorizado, accidental o ilícito, a datos personales transmitidos, conservados o tratados de otra forma.
- «Ley aplicable de protección de datos» significa todas las leyes y normativas aplicables al tratamiento de datos personales bajo este DPA, incluidos GDPR, KVKK, CCPA y cualquier otra legislación relevante.
2. Alcance y propósito
NoxVerify trata datos personales por cuenta del Responsable únicamente con el fin de prestar los servicios de verificación de identidad descritos en los Términos. El alcance incluye:
- Verificación KYC de identidad individual, incluido procesamiento de documentos, extracción OCR, coincidencia biométrica y detección de vida.
- Verificación KYB empresarial, incluidas consultas a registros, análisis de documentación corporativa e identificación de beneficiarios finales.
- Monitoreo KYM de comerciantes, incluido análisis de sitios web, detección de señales de riesgo y comprobaciones de cumplimiento.
- Screening AML frente a listas de sanciones, bases PEP y fuentes de medios adversos.
- Monitoreo continuo y rescreening periódico de sujetos previamente verificados.
Las categorías de interesados incluyen: personas sometidas a verificación KYC; directores y beneficiarios finales de empresas sometidas a KYB; comerciantes incorporados vía KYM; y representantes del Responsable que acceden a la plataforma.
3. Obligaciones del encargado
NoxVerify, como Encargado, deberá:
- tratar los datos personales únicamente conforme a instrucciones documentadas del Responsable, salvo que la ley aplicable lo exija. Cuando el tratamiento sea exigido por ley, NoxVerify informará al Responsable de tal requisito antes del tratamiento (salvo prohibición legal).
- garantizar que las personas autorizadas a tratar los datos se hayan comprometido a la confidencialidad o estén sujetas a una obligación legal equivalente.
- implementar y mantener las medidas técnicas y organizativas de seguridad apropiadas según la sección 5.
- respetar las condiciones para contratar subencargados conforme a la sección 4.
- asistir al Responsable, teniendo en cuenta la naturaleza del tratamiento, en el cumplimiento de su obligación de responder a las solicitudes de los interesados (sección 7).
- asistir al Responsable en el cumplimiento de obligaciones relativas a seguridad, notificación de brechas, evaluaciones de impacto y consulta previa con las autoridades de control.
- a elección del Responsable, suprimir o devolver todos los datos personales tras la finalización de la prestación, y eliminar copias salvo que la ley exija su conservación.
- poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de este DPA y permitir auditorías conforme a la sección 9.
4. Subencargados
El Responsable otorga autorización general por escrito a NoxVerify para contratar subencargados. NoxVerify mantiene una lista actualizada y notificará al Responsable cualquier cambio previsto con al menos treinta (30) días de antelación.
Subencargados actuales
| Subencargado | Finalidad | Ubicación |
|---|---|---|
| Cloudflare, Inc. | Infraestructura, CDN, Workers, almacenamiento R2, base de datos D1 | Global (red edge) |
| [Proveedor biométrico por definir] | Detección de vida y coincidencia facial | Por definir |
| [Proveedor OCR por definir] | Extracción OCR y clasificación de documentos | Por definir |
Si el Responsable se opone a un nuevo subencargado por motivos razonables relacionados con protección de datos, NoxVerify hará esfuerzos comercialmente razonables para ofrecer una alternativa o permitir al Responsable terminar los servicios afectados sin penalización.
NoxVerify impondrá a cada subencargado obligaciones de protección de datos no menos protectoras que las de este DPA. NoxVerify sigue siendo plenamente responsable ante el Responsable por el cumplimiento de las obligaciones de sus subencargados.
5. Medidas de seguridad
NoxVerify implementa las siguientes medidas técnicas y organizativas:
- Cifrado en reposo: AES-256 para todos los datos personales almacenados, incluidos archivos de evidencia, registros de base de datos y copias de seguridad.
- Cifrado en tránsito: TLS 1.3 para todos los datos transmitidos entre clientes, servicios y subencargados.
- Controles de acceso: control de acceso basado en roles (RBAC) con principio de mínimo privilegio. Autenticación multifactor para todo acceso administrativo.
- Registro de auditoría: registro exhaustivo de accesos y tratamientos de datos personales, con almacenamiento resistente a manipulación y conservación de 10 años.
- Respuesta a incidentes: plan documentado con niveles de severidad, procedimientos de escalado y plantillas de comunicación.
- Gestión de vulnerabilidades: escaneos automatizados periódicos y pruebas de penetración anuales por evaluadores independientes cualificados.
- Continuidad de negocio: infraestructura redundante en múltiples zonas de disponibilidad con objetivos definidos de tiempo y punto de recuperación.
- Seguridad de personal: comprobaciones de antecedentes para empleados con acceso a datos personales. Formación obligatoria en seguridad.
6. Notificación de brechas
NoxVerify notificará al Responsable cualquier Brecha de datos sin dilación indebida y en cualquier caso a más tardar setenta y dos (72) horas tras tener conocimiento. La notificación incluirá:
- una descripción de la naturaleza de la Brecha, incluidas las categorías y el número aproximado de interesados y registros afectados.
- el nombre y datos de contacto del Delegado de Protección de Datos de NoxVerify u otro punto de contacto.
- una descripción de las consecuencias probables de la Brecha.
- una descripción de las medidas adoptadas o propuestas para abordar la Brecha, incluidas las dirigidas a mitigar sus posibles efectos adversos.
NoxVerify cooperará con el Responsable y tomará medidas comercialmente razonables para asistir en la investigación, mitigación y remediación. NoxVerify documentará todas las Brechas, incluidos hechos, efectos y acciones correctivas.
7. Derechos de los interesados
NoxVerify asistirá al Responsable en el cumplimiento de su obligación de responder a las solicitudes de los Interesados que ejerzan sus derechos conforme a la Ley aplicable, incluidos acceso, rectificación, supresión, limitación, portabilidad y oposición.
Si NoxVerify recibe una solicitud directamente de un Interesado, la trasladará prontamente al Responsable y no responderá directamente al Interesado salvo que el Responsable lo autorice o la ley lo exija.
NoxVerify proporcionará al Responsable la capacidad técnica para exportar, corregir o eliminar datos personales en respuesta a las solicitudes. La asistencia razonable se prestará sin coste adicional; las solicitudes que requieran esfuerzo personalizado significativo podrán estar sujetas a tarifas acordadas previamente.
8. Eliminación de datos
Tras la terminación del contrato de servicio, NoxVerify, a elección del Responsable:
- devolverá todos los datos personales al Responsable en un formato estructurado, de uso común y legible por máquina; o
- eliminará todos los datos personales y certificará dicha eliminación por escrito.
La exportación o eliminación se completará en treinta (30) días desde la terminación. NoxVerify podrá conservar datos personales más allá solo cuando la Ley aplicable lo exija (por ejemplo, obligaciones de conservación AML/CTF). Los datos conservados seguirán protegidos conforme a este DPA.
9. Derechos de auditoría
El Responsable podrá auditar el cumplimiento del presente DPA por NoxVerify. Las auditorías se realizarán bajo las siguientes condiciones:
- El Responsable puede realizar o comisionar una auditoría al año, con al menos treinta (30) días de aviso escrito.
- Las auditorías se realizarán en horario laboral normal y minimizando la interrupción de las operaciones de NoxVerify.
- El Responsable asumirá el coste de la auditoría salvo que esta revele un incumplimiento sustancial por NoxVerify.
- Los auditores deberán firmar acuerdos de confidencialidad apropiados antes de acceder a sistemas o instalaciones.
- NoxVerify podrá satisfacer las solicitudes de auditoría proporcionando informes de auditoría de terceros relevantes (por ejemplo, SOC 2 Type II) o documentación de certificación.
10. Transferencias internacionales
Cuando los datos personales se transfieran fuera de la jurisdicción del Responsable, NoxVerify garantizará las salvaguardas adecuadas conforme a la Ley aplicable:
- Las Cláusulas Contractuales Tipo (SCC) de la Comisión Europea (Decisión de Ejecución (UE) 2021/914) se incorporan por referencia a este DPA para transferencias desde el EEE.
- Decisiones de adecuación: cuando la Comisión Europea u otra autoridad competente haya emitido una decisión de adecuación para el país de destino, esta sirve como mecanismo de transferencia.
- Medidas suplementarias: cuando la evaluación de impacto de la transferencia lo requiera, NoxVerify implementa medidas técnicas y organizativas adicionales.
- Residencia de datos: los Tenants Enterprise pueden configurar almacenamiento por jurisdicción para restringir determinadas categorías a regiones designadas.
11. Duración
Este DPA entra en vigor en la fecha en que el Responsable accede por primera vez a la plataforma NoxVerify y permanece vigente durante el contrato de servicio. Las disposiciones que por su naturaleza deban sobrevivir a la terminación (incluidas las secciones 6, 8, 9, 10 y 12) continuarán aplicándose tras la misma.
12. Responsabilidad
La responsabilidad bajo este DPA está sujeta a las limitaciones establecidas en los Términos del servicio. La responsabilidad agregada de cada parte bajo este DPA no excederá el límite de responsabilidad establecido en los Términos del servicio.
Para preguntas sobre este DPA, contáctenos:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turquía
DPO: [email protected]
Legal: [email protected]