این توافقنامهٔ پردازش داده («DPA») بخشی از شرایط خدمات میان NoxVerify Ltd. («پردازشگر» یا «NoxVerify») و مستأجر («کنترلکننده») را تشکیل میدهد و پردازش دادههای شخصی توسط NoxVerify از طرف کنترلکننده در ارتباط با ارائهٔ خدمات احراز هویت را تنظیم میکند.
۱. تعاریف
تعاریف زیر برای این DPA اعمال میشوند:
- «کنترلکننده» بهمعنای مستأجری است که اهداف و ابزار پردازش دادههای شخصی را تعیین میکند و NoxVerify از طرف او دادههای شخصی را پردازش میکند.
- «پردازشگر» بهمعنای NoxVerify Ltd. است که از طرف کنترلکننده دادههای شخصی را پردازش میکند.
- «پردازشگر فرعی» بهمعنای هر شخص ثالثی است که توسط NoxVerify برای پردازش دادههای شخصی از طرف کنترلکننده به کار گرفته میشود.
- «دادههای شخصی» بهمعنای هر اطلاعاتی است که به یک شخص حقیقی شناساییشده یا قابلشناسایی مربوط میشود و توسط NoxVerify از طرف کنترلکننده تحت این DPA پردازش میشود.
- «صاحب داده» بهمعنای فردی است که دادههای شخصی به او مربوط میشود، از جمله متقاضیانی که هویت آنها در حال احراز است.
- «نقض داده» بهمعنای نقض امنیتی است که به تخریب، از دست رفتن، تغییر تصادفی یا غیرقانونی، افشای غیرمجاز یا دسترسی غیرمجاز به دادههای شخصی منتقلشده، ذخیرهشده یا بهگونهای دیگر پردازششده منجر میشود.
- «قانون قابلاجرای حفاظت از داده» بهمعنای همهٔ قوانین و مقررات قابلاجرا برای پردازش دادههای شخصی تحت این DPA است، از جمله GDPR، KVKK، CCPA و هر قانون مرتبط دیگر.
۲. دامنه و هدف
NoxVerify دادههای شخصی را از طرف کنترلکننده صرفاً بهمنظور ارائهٔ خدمات احراز هویت همانگونه که در شرایط خدمات توصیف شده است، پردازش میکند. دامنهٔ پردازش شامل موارد زیر است:
- احراز هویت فردی «مشتری خود را بشناسید» (KYC)، از جمله پردازش مدارک، استخراج OCR، تطبیق زیستسنجی و تشخیص زندهبودن.
- احراز کسبوکار «کسبوکار خود را بشناسید» (KYB)، از جمله جستوجوی سوابق، تحلیل مدارک شرکتی و شناسایی مالک ذینفع نهایی.
- پایش بازرگان «بازرگان خود را بشناسید» (KYM)، از جمله اسکن وبسایت، تشخیص نشانههای ریسک و بررسیهای انطباق.
- غربالگری مبارزه با پولشویی (AML) در برابر فهرستهای تحریم، پایگاههای دادهٔ PEP و منابع رسانههای منفی.
- پایش مستمر و غربالگری مجدد دورهای موضوعاتی که پیشتر احراز هویت شدهاند.
دستههای صاحبان داده شامل: افراد در حال احراز هویت KYC، مدیران و مالکان ذینفع کسبوکارهای در حال احراز KYB، بازرگانان در حال ورود به سامانهٔ KYM و نمایندگان کنترلکننده که به پلتفرم دسترسی دارند، میشوند.
۳. تعهدات پردازشگر
NoxVerify بهعنوان پردازشگر، موارد زیر را انجام خواهد داد:
- پردازش دادههای شخصی تنها بر اساس دستورالعملهای مستند کنترلکننده، مگر اینکه قانون قابلاجرا ایجاب کند. در مواردی که قانون پردازش را ایجاب میکند، NoxVerify پیش از پردازش، کنترلکننده را از الزام قانونی مطلع خواهد کرد (مگر اینکه قانون آن را ممنوع کند).
- حصول اطمینان از اینکه افراد مجاز به پردازش دادههای شخصی، خود را به محرمانگی متعهد کردهاند یا تحت تعهد قانونی مناسب محرمانگی هستند.
- اجرا و حفظ تدابیر امنیتی فنی و سازمانی مناسب همانگونه که در بخش ۵ بیان شده است.
- رعایت شرایط بهکارگیری پردازشگران فرعی همانگونه که در بخش ۴ بیان شده است.
- کمک به کنترلکننده، با در نظر گرفتن ماهیت پردازش، در انجام تعهدات خود برای پاسخ به درخواستهای صاحبان داده همانگونه که در بخش ۷ بیان شده است.
- کمک به کنترلکننده در حصول اطمینان از انطباق با تعهدات مربوط به امنیت، اطلاعرسانی نقض، ارزیابیهای تأثیر بر حفاظت از داده و مشاورهٔ پیشین با مقامات نظارتی.
- به انتخاب کنترلکننده، حذف یا بازگرداندن همهٔ دادههای شخصی پس از پایان ارائهٔ خدمات و حذف نسخههای موجود، مگر اینکه ذخیرهسازی طبق قانون قابلاجرا الزامی باشد.
- در دسترس قرار دادن همهٔ اطلاعات لازم برای کنترلکننده بهمنظور اثبات انطباق با این DPA و امکان انجام و مشارکت در حسابرسیها همانگونه که در بخش ۹ بیان شده است.
۴. پردازشگران فرعی
کنترلکننده مجوز کتبی عمومی به NoxVerify برای بهکارگیری پردازشگران فرعی بهمنظور کمک به ارائهٔ خدمات میدهد. NoxVerify فهرستی بهروز از پردازشگران فرعی نگهداری میکند و کنترلکننده را از هرگونه تغییر مدنظر در فهرست دستکم سی (۳۰) روز پیشتر مطلع خواهد کرد.
پردازشگران فرعی فعلی
| پردازشگر فرعی | هدف | مکان |
|---|---|---|
| Cloudflare, Inc. | زیرساخت، CDN، Workers، ذخیرهسازی R2، پایگاه دادهٔ D1 | جهانی (شبکهٔ لبه) |
| [Biometric Provider TBD] | تشخیص زندهبودن و تطبیق چهره | متعاقباً تعیین میشود |
| [OCR Provider TBD] | استخراج و طبقهبندی مدارک با OCR | متعاقباً تعیین میشود |
اگر کنترلکننده به یک پردازشگر فرعی جدید بر مبنای دلایل معقول مرتبط با حفاظت از داده اعتراض کند، NoxVerify از تلاشهای منطقی تجاری برای ارائهٔ جایگزین یا اجازه به کنترلکننده برای خاتمهٔ خدمات متأثر بدون جریمه استفاده خواهد کرد.
NoxVerify بر هر پردازشگر فرعی تعهدات حفاظت از دادهای را تحمیل خواهد کرد که از تعهدات مندرج در این DPA کمتر حمایتی نباشند. NoxVerify در قبال عملکرد تعهدات پردازشگران فرعی خود بهطور کامل در برابر کنترلکننده مسئول باقی میماند.
۵. تدابیر امنیتی
NoxVerify تدابیر امنیتی فنی و سازمانی زیر را اجرا میکند:
- رمزگذاری در حال ذخیره: رمزگذاری AES-256 برای همهٔ دادههای شخصی ذخیرهشده، از جمله پروندههای شواهد، سوابق پایگاه داده و نسخههای پشتیبان.
- رمزگذاری در حال انتقال: TLS 1.3 برای همهٔ دادههای منتقلشده میان کلاینتها، خدمات و پردازشگران فرعی.
- کنترلهای دسترسی: کنترل دسترسی مبتنی بر نقش (RBAC) با اصل حداقل امتیاز. احراز هویت چندعاملی برای همهٔ دسترسیهای مدیریتی.
- ثبت حسابرسی: ثبت جامع همهٔ دسترسیها به دادههای شخصی و پردازش آنها، با ذخیرهسازی مقاوم در برابر دستکاری و نگهداری ۱۰ ساله.
- پاسخ به رخداد: برنامهٔ مستند پاسخ به رخداد با سطوح شدت مشخص، رویههای تشدید و قالبهای ارتباطی.
- مدیریت آسیبپذیری: اسکن خودکار منظم آسیبپذیری و آزمون نفوذ سالانه توسط ارزیابان مستقل واجد شرایط.
- تداوم کسبوکار: زیرساخت افزونه در چندین منطقهٔ دسترسپذیری با اهداف مشخص زمان بازیابی و نقطهٔ بازیابی.
- امنیت پرسنل: بررسی سوابق برای کارکنان دارای دسترسی به دادههای شخصی. آموزش اجباری آگاهی امنیتی.
۶. اطلاعرسانی نقض داده
NoxVerify کنترلکننده را از هرگونه نقض داده بدون تأخیر بیمورد و در هر صورت حداکثر هفتاد و دو (۷۲) ساعت پس از آگاهی از نقض مطلع خواهد کرد. اطلاعرسانی شامل موارد زیر خواهد بود:
- شرحی از ماهیت نقض داده، از جمله دستهها و تعداد تقریبی صاحبان داده و سوابق دادههای شخصی مربوطه.
- نام و جزئیات تماس مسئول حفاظت از دادهٔ NoxVerify یا نقطهٔ تماس دیگر برای اطلاعات بیشتر.
- شرحی از پیامدهای محتمل نقض داده.
- شرحی از تدابیر اتخاذشده یا پیشنهادشده برای رسیدگی به نقض داده، از جمله تدابیری برای کاهش آثار نامطلوب احتمالی آن.
NoxVerify با کنترلکننده همکاری کرده و اقدامات تجاری معقولی برای کمک به بررسی، کاهش و رفع نقض انجام خواهد داد. NoxVerify همهٔ نقضهای داده را، از جمله واقعیتها، آثار و اقدامات اصلاحی اتخاذشده، مستند خواهد کرد.
۷. حقوق صاحبان داده
NoxVerify به کنترلکننده در انجام تعهدات خود برای پاسخ به درخواستهای صاحبان داده جهت اعمال حقوق آنها تحت قانون قابلاجرای حفاظت از داده، از جمله حقوق دسترسی، اصلاح، پاکسازی، محدودسازی، قابلیت انتقال و اعتراض، کمک خواهد کرد.
اگر NoxVerify درخواستی را مستقیماً از یک صاحب داده دریافت کند، NoxVerify درخواست را فوراً به کنترلکننده ارجاع خواهد داد و مستقیماً به صاحب داده پاسخ نخواهد داد، مگر اینکه توسط کنترلکننده مجاز شده یا قانون آن را ایجاب کند.
NoxVerify قابلیت فنی صدور، تصحیح یا حذف دادههای شخصی در پاسخ به درخواستهای صاحبان داده را برای کنترلکننده فراهم خواهد کرد. کمک معقول بدون هزینهٔ اضافی ارائه خواهد شد؛ درخواستهایی که نیازمند تلاش سفارشی قابلتوجه باشند، ممکن است مشمول هزینههایی شوند که از پیش توافق شدهاند.
۸. حذف داده
پس از خاتمهٔ توافقنامهٔ خدمات، NoxVerify به انتخاب کنترلکننده موارد زیر را انجام خواهد داد:
- بازگرداندن همهٔ دادههای شخصی به کنترلکننده در قالبی ساختاریافته، رایج و قابلخواندن توسط ماشین؛ یا
- حذف همهٔ دادههای شخصی و گواهی این حذف بهصورت کتبی.
صدور یا حذف داده ظرف سی (۳۰) روز از خاتمه تکمیل خواهد شد. NoxVerify تنها در مواردی که قانون قابلاجرای حفاظت از داده الزامی کند (برای مثال، تعهدات نگهداری سوابق AML/CTF) میتواند دادههای شخصی را فراتر از این دوره نگهداری کند. هرگونه دادهٔ نگهداریشده همچنان مطابق با این DPA محافظت خواهد شد.
۹. حقوق حسابرسی
کنترلکننده میتواند انطباق NoxVerify با این DPA را حسابرسی کند. حسابرسیها با رعایت شرایط زیر انجام خواهند شد:
- کنترلکننده میتواند یک حسابرسی در سال را، با دستکم سی (۳۰) روز اطلاع کتبی قبلی، انجام داده یا سفارش دهد.
- حسابرسیها در ساعات کاری عادی و بهگونهای انجام خواهند شد که اختلال در عملیات NoxVerify را به حداقل برساند.
- کنترلکننده هزینهٔ حسابرسی را بر عهده خواهد داشت، مگر اینکه حسابرسی عدم انطباق اساسی از سوی NoxVerify را آشکار کند.
- حسابرسان باید پیش از دسترسی به سامانهها یا تأسیسات NoxVerify، توافقنامههای محرمانگی مناسب را امضا کنند.
- NoxVerify میتواند درخواستهای حسابرسی را با ارائهٔ گزارشهای حسابرسی ثالث مربوطه (برای مثال، SOC 2 Type II) یا مستندات گواهینامه به کنترلکننده برآورده کند.
۱۰. انتقالهای بینالمللی
در مواردی که دادههای شخصی به خارج از حوزهٔ قضایی کنترلکننده منتقل میشوند، NoxVerify اطمینان حاصل خواهد کرد که تدابیر حفاظتی مناسب مطابق با قانون قابلاجرای حفاظت از داده برقرار باشند:
- بندهای قراردادی استاندارد (SCC) مصوب کمیسیون اروپا (تصمیم اجرایی (اتحادیهٔ اروپا) ۲۰۲۱/۹۱۴) برای انتقالها از EEA با ارجاع در این DPA گنجانده شدهاند.
- تصمیمات کفایت: در مواردی که کمیسیون اروپا یا مرجع مربوطهٔ دیگر برای کشور مقصد تصمیم کفایت صادر کرده باشد، آن تصمیم بهعنوان سازوکار انتقال عمل میکند.
- تدابیر تکمیلی: در مواردی که نتایج ارزیابی تأثیر انتقال ایجاب کند، NoxVerify تدابیر فنی و سازمانی اضافی برای تضمین اثربخشی سازوکار انتقال اجرا میکند.
- اقامت داده: مستأجران Enterprise میتوانند ذخیرهسازی قفلشده بر اساس حوزهٔ قضایی را برای محدود کردن دستههای مشخص دادههای شخصی به مناطق جغرافیایی تعیینشده پیکربندی کنند.
۱۱. مدت
این DPA در تاریخی که کنترلکننده برای نخستین بار به پلتفرم NoxVerify دسترسی پیدا میکند، اثرگذار شده و در طول مدت توافقنامهٔ خدمات میان طرفین معتبر باقی میماند. مفاد این DPA که بنا بر ماهیت خود باید پس از خاتمه باقی بمانند (از جمله بخشهای ۶، ۸، ۹، ۱۰ و ۱۲) پس از خاتمه همچنان اعمال خواهند شد.
۱۲. مسئولیت
مسئولیت تحت این DPA مشمول محدودیتهای مندرج در شرایط خدمات است. مسئولیت مجموع هر طرف تحت این DPA از سقف مسئولیت تعیینشده در شرایط خدمات فراتر نخواهد رفت.
برای پرسشها دربارهٔ این DPA، با ما تماس بگیرید:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
مسئول حفاظت از دادهها: [email protected]
امور حقوقی: [email protected]