1. Introducción
NoxVerify Ltd. («NoxVerify», «nosotros» o «nuestro») es una plataforma de verificación de identidad registrada en la República Turca del Norte de Chipre (TRNC). Prestamos servicios de verificación Know Your Customer (KYC), Know Your Business (KYB) y Know Your Merchant (KYM) a organizaciones de todo el mundo.
Esta Política de privacidad describe cómo recopilamos, usamos, compartimos y protegemos los datos personales cuando usted utiliza nuestra plataforma, visita nuestro sitio web o interactúa con nuestros servicios. Aplica a todos los usuarios de la plataforma NoxVerify, incluidos administradores de Tenants, analistas y personas objeto de procesos de verificación («Solicitantes»).
Delegado de Protección de Datos: [email protected]
2. Datos que recopilamos
Recopilamos las siguientes categorías de datos personales según su interacción con nuestros servicios:
Datos de identidad
Nombre completo, fecha de nacimiento, nacionalidad, números de identificación emitidos por autoridades (pasaporte, DNI/cédula, NIF), género y lugar de nacimiento.
Datos de contacto
Correo electrónico, teléfono, dirección postal y datos de contacto profesional.
Datos de documentos
Imágenes de documentos de identidad (pasaporte, DNI, permiso de conducir, permiso de residencia), documentos de constitución de empresas y otra documentación de respaldo presentada durante la verificación.
Datos biométricos
Fotografías selfie, fotogramas de detección de vida y vectores de características faciales derivados utilizados para la comparación biométrica. Véase la sección 9 para más información.
Datos de screening
Resultados de comprobaciones de prevención de blanqueo (AML), listas de sanciones, bases de PEP (personas políticamente expuestas) y medios adversos.
Datos de dispositivo
Dirección IP, user agent del navegador, sistema operativo, tipo de dispositivo, resolución de pantalla y huella digital del dispositivo recopilados durante las sesiones.
Datos de uso
Acciones realizadas en la plataforma (vistas de página, clics, llamadas a la API), marcas de tiempo, duración de sesión y patrones de uso.
3. Bases legales del tratamiento
Tratamos los datos personales sobre la base de los siguientes fundamentos legales conforme a la legislación aplicable:
| Categoría de datos | Base legal | Finalidad |
|---|---|---|
| Datos de identidad | Contrato, obligación legal | Procesamiento de verificación, cumplimiento AML/CTF |
| Datos de contacto | Contrato, interés legítimo | Gestión de cuenta, comunicación de servicio |
| Datos de documentos | Contrato, obligación legal | Verificación de autenticidad documental |
| Datos biométricos | Consentimiento explícito | Detección de vida, coincidencia facial |
| Datos de screening | Obligación legal, interés legítimo | Cumplimiento AML/CTF, evaluación de riesgos |
| Datos de dispositivo | Interés legítimo | Prevención del fraude, seguridad |
| Datos de uso | Interés legítimo | Mejora del servicio, analítica |
4. Cómo usamos los datos
Usamos los datos personales recopilados para las siguientes finalidades:
- Verificación de identidad: procesamiento de documentos de identidad y datos biométricos para verificar la identidad de los Solicitantes.
- Autenticidad documental: evaluación de la autenticidad e integridad de los documentos mediante extracción OCR y análisis documental.
- Comparación biométrica: detección de vida y comparación facial para confirmar que la persona que presenta el documento coincide con la representada en él.
- Screening de sanciones y PEP: verificación frente a listas globales de sanciones, bases de PEP y fuentes de medios adversos.
- Detección de fraude: análisis de datos de dispositivo, patrones conductuales y características documentales para detectar y prevenir intentos fraudulentos.
- Reportes de cumplimiento: generación de rastros de auditoría, expedientes de caso e informes para Tenants y autoridades regulatorias.
- Mejora del servicio: análisis de patrones agregados de uso para mejorar rendimiento, fiabilidad y experiencia de usuario.
5. Compartición de datos
Compartimos datos personales con las siguientes categorías de destinatarios:
Subencargados
Contratamos subencargados de confianza para ayudar en la prestación de nuestros servicios. Esto incluye proveedores de infraestructura en la nube, verificación documental, coincidencia biométrica y screening. Todos los subencargados están vinculados por acuerdos de tratamiento de datos que exigen al menos el mismo nivel de protección que esta política.
Autoridades regulatorias
Podemos divulgar datos personales a autoridades regulatorias cuando la ley o normativa aplicable lo exija, incluidas obligaciones de reporte AML/CTF y respuestas a inspecciones.
Fuerzas del orden
Solo divulgaremos datos personales a las fuerzas del orden cuando una autoridad legal válida nos obligue (orden judicial, citación o instrumento equivalente). Notificaremos a las partes afectadas cuando la ley lo permita.
No vendemos datos personales a terceros. No compartimos datos personales con anunciantes ni empresas de marketing.
6. Transferencias internacionales
Como plataforma global, los datos personales pueden transferirse entre jurisdicciones para prestar nuestros servicios. Implementamos salvaguardas adecuadas, entre ellas:
- Cláusulas Contractuales Tipo (SCC) adoptadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914).
- Decisiones de adecuación: nos basamos en decisiones de adecuación emitidas por la autoridad de protección de datos competente.
- Mecanismos de certificación y normas corporativas vinculantes cuando proceda.
- Opciones de residencia de datos: los Tenants Enterprise pueden configurar almacenamiento jurisdiccional para mantener determinadas categorías de datos en regiones designadas.
7. Conservación de datos
Conservamos los datos personales solo durante el tiempo necesario para las finalidades para las que se recopilaron, sujeto a las siguientes directrices:
- Registros de verificación KYC/AML: conservados conforme a los requisitos de la jurisdicción aplicable, normalmente entre 5 y 10 años desde la fecha de verificación o el fin de la relación comercial.
- Datos biométricos: eliminados tras finalizar la verificación. Periodo máximo de conservación de 3 años cuando sea legalmente requerido para resolución de disputas o reclamaciones.
- Datos de cuenta: conservados durante la duración de la cuenta del Tenant más 1 año tras su cierre.
- Registros de auditoría: conservados durante 10 años para apoyar exámenes regulatorios y auditorías de cumplimiento.
- Datos de uso y analítica: conservados de forma agregada y anonimizada. Los datos de uso individuales se eliminan tras 2 años.
Los Tenants pueden configurar políticas de retención personalizadas dentro de los límites legales. Las suspensiones legales pueden prevalecer sobre los calendarios estándar cuando la ley lo exija o haya litigios pendientes.
8. Sus derechos
Según su jurisdicción, puede disponer de los siguientes derechos respecto a sus datos personales:
- Derecho de acceso: confirmar si tratamos sus datos personales y obtener una copia.
- Derecho de rectificación: corregir datos personales inexactos.
- Derecho de supresión («derecho al olvido»): suprimir sus datos personales, sujeto a obligaciones legales de conservación.
- Derecho de limitación del tratamiento: restringir el tratamiento en determinadas circunstancias.
- Derecho a la portabilidad: recibir sus datos en un formato estructurado, de uso común y legible por máquina.
- Derecho de oposición: oponerse al tratamiento basado en intereses legítimos, incluida la elaboración de perfiles.
- Derecho a retirar el consentimiento: cuando el tratamiento se base en consentimiento, retirarlo en cualquier momento.
Para ejercer sus derechos, contáctenos en [email protected]. Responderemos a su solicitud en 30 días (o en el plazo más corto exigido por la normativa de su jurisdicción).
Si usted es un Solicitante cuyos datos fueron presentados por un Tenant, póngase en contacto primero con dicho Tenant, ya que es el responsable del tratamiento de sus datos de verificación.
9. Datos biométricos
Los datos biométricos son una categoría especial de datos personales que recibe protecciones adicionales bajo nuestra política:
- Recopilación: los datos biométricos (selfie y fotogramas de vida) se recopilan únicamente con el consentimiento explícito e informado del Solicitante.
- Limitación de la finalidad: los datos biométricos se utilizan exclusivamente para detección de vida y coincidencia facial frente a fotografías de documentos. No se utilizan para vigilancia, marketing u otros fines.
- Restricciones de compartición: no se comparten con terceros con fines publicitarios o de marketing. Solo se comparten con nuestro subencargado de coincidencia biométrica para realizar la verificación.
- Conservación: se eliminan tras finalizar la verificación. En jurisdicciones que exigen retención prolongada por resolución de disputas, el máximo es 3 años.
- Datos derivados: los vectores de características faciales (representaciones matemáticas) se eliminan según el mismo calendario que los datos biométricos de origen.
10. Cookies
Usamos cookies y tecnologías similares para operar y mejorar nuestra plataforma. Para información detallada y la gestión de sus preferencias, consulte nuestra Política de cookies.
11. Menores
NoxVerify no recopila ni trata conscientemente datos personales de personas menores de 18 años. Nuestros servicios KYC están diseñados solo para la verificación de adultos. Si advertimos que hemos recopilado inadvertidamente datos de un menor, tomaremos medidas inmediatas para eliminarlos.
12. Seguridad
Implementamos sólidas medidas de seguridad técnicas y organizativas, incluyendo:
- Cifrado AES-256 para datos en reposo.
- Cifrado TLS 1.3 para datos en tránsito.
- Prácticas y controles de seguridad alineados con SOC 2 Type II.
- Pruebas de penetración periódicas por evaluadores independientes.
- Controles de acceso basados en roles con principio de mínimo privilegio.
- Registro de auditoría exhaustivo de todos los accesos y tratamientos de datos.
- Procedimientos de respuesta a incidentes con rutas de escalado y plazos de notificación definidos.
13. Cambios
Podemos actualizar esta Política de privacidad de forma periódica. Para cambios sustanciales, notificaremos con al menos treinta (30) días de antelación por correo electrónico a los administradores Tenants registrados y publicando la política actualizada en nuestro sitio. La fecha de «Última actualización» se revisará en consecuencia.
14. Derechos por jurisdicción
Unión Europea (GDPR)
Si se encuentra en el Espacio Económico Europeo (EEE), dispone de derechos conforme al Reglamento General de Protección de Datos (UE) 2016/679 (GDPR). Nuestras bases legales constan en la sección 3. Tiene derecho a presentar reclamación ante su autoridad de control local.
Turquía (KVKK)
Si se encuentra en Turquía, sus datos se tratan conforme a la Ley turca de Protección de Datos Personales núm. 6698 (KVKK). Tiene derecho a recurrir ante la Junta de Protección de Datos Personales (KVKK) si su solicitud no se resuelve satisfactoriamente en 30 días.
California (CCPA / CPRA)
Si reside en California, dispone de derechos conforme a la California Consumer Privacy Act (modificada por la CPRA). No vendemos su información personal. Tiene derecho a saber qué información recopilamos, a la supresión, a oponerse a la venta (aunque no vendemos datos) y a la no discriminación.
Brasil (LGPD)
Si se encuentra en Brasil, sus datos se tratan conforme a la Lei Geral de Proteção de Dados (LGPD). Dispone de derechos como la confirmación del tratamiento, acceso, corrección, anonimización, portabilidad, supresión e información sobre datos compartidos. Contacte a la ANPD si sus derechos no se atienden satisfactoriamente.
China (PIPL)
Si se encuentra en la República Popular China, su información personal se trata conforme a la Personal Information Protection Law (PIPL). Dispone de derechos a saber, decidir, restringir, rechazar, acceder, copiar, corregir y eliminar. Las transferencias internacionales están sujetas a evaluaciones de seguridad, contratos tipo o certificaciones de la Cyberspace Administration of China.
Corea del Sur (PIPA)
Si se encuentra en Corea del Sur, sus datos se tratan conforme a la Personal Information Protection Act (PIPA). Dispone de derechos de acceso, corrección, supresión y suspensión del tratamiento. Designamos un responsable de privacidad según PIPA.
15. Contacto
Para consultas relacionadas con la privacidad, contáctenos:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turquía
Delegado de Protección de Datos: [email protected]
Solicitudes de personas interesadas: [email protected]
Legal: [email protected]