۱. مقدمه
شرکت NoxVerify Ltd. («NoxVerify»، «ما» یا «خود ما») یک پلتفرم احراز هویت است که در جمهوری ترک قبرس شمالی (TRNC) به ثبت رسیده است. ما خدمات احراز هویت «مشتری خود را بشناسید» (KYC)، «کسبوکار خود را بشناسید» (KYB) و «بازرگان خود را بشناسید» (KYM) را به سازمانها در سراسر جهان ارائه میدهیم.
این سیاست حفظ حریم خصوصی شرح میدهد که چگونه هنگام استفادهٔ شما از پلتفرم ما، بازدید از وبسایت ما یا تعامل با خدمات ما، دادههای شخصی را جمعآوری، استفاده، به اشتراک گذاشته و حفاظت میکنیم. این سیاست برای همهٔ کاربران پلتفرم NoxVerify اعمال میشود، از جمله مدیران مستأجر، تحلیلگران و افرادی که موضوع فرایندهای احراز هویت هستند («متقاضیان»).
مسئول حفاظت از دادهها: [email protected]
۲. دادههایی که جمعآوری میکنیم
بسته به نحوهٔ تعامل شما با خدمات ما، دستههای زیر از دادههای شخصی را جمعآوری میکنیم:
دادههای هویتی
نام کامل، تاریخ تولد، ملیت، شمارههای شناسایی صادرشده توسط دولت (شماره گذرنامه، شماره ملی، شماره شناسایی مالیاتی)، جنسیت و محل تولد.
دادههای تماس
آدرس ایمیل، شماره تلفن، نشانی پستی و اطلاعات تماس کسبوکار.
دادههای مدارک
تصاویر مدارک هویتی (گذرنامه، کارت ملی، گواهینامهٔ رانندگی، اجازهٔ اقامت)، مدارک ثبت کسبوکار، اساسنامهٔ شرکت و سایر مستندات پشتیبان ارائهشده در حین احراز هویت.
دادههای زیستسنجی
عکسهای سلفی، فریمهای ویدئویی تشخیص زندهبودن و بردارهای ویژگی صورت استخراجشده که برای مقایسهٔ زیستسنجی استفاده میشوند. برای اطلاعات تفصیلی دربارهٔ پردازش دادههای زیستسنجی به بخش ۹ مراجعه کنید.
دادههای غربالگری
نتایج غربالگری مبارزه با پولشویی (AML)، بررسی فهرستهای تحریم، جستوجوی پایگاههای دادهٔ اشخاص دارای موقعیت سیاسی (PEP) و غربالگری رسانههای منفی.
دادههای دستگاه
آدرس IP، رشتهٔ عامل کاربر مرورگر، سیستمعامل، نوع دستگاه، وضوح صفحه و دادههای اثرانگشت دستگاه که در طول جلسات احراز هویت جمعآوری میشوند.
دادههای استفاده
اقدامات انجامشده در پلتفرم (بازدید از صفحات، کلیک روی دکمهها، فراخوانیهای API)، مهرهای زمانی، مدت جلسه و الگوهای استفاده از قابلیتها.
۳. مبانی قانونی پردازش
ما دادههای شخصی را بر اساس مبانی قانونی زیر و طبق قوانین قابلاجرای حفاظت از دادهها پردازش میکنیم:
| دستهٔ داده | مبنای قانونی | هدف |
|---|---|---|
| دادههای هویتی | قرارداد، تعهد قانونی | پردازش احراز هویت، انطباق با AML/CTF |
| دادههای تماس | قرارداد، منفعت مشروع | مدیریت حساب، ارتباط مربوط به خدمات |
| دادههای مدارک | قرارداد، تعهد قانونی | تأیید اصالت مدارک |
| دادههای زیستسنجی | رضایت صریح | تشخیص زندهبودن، تطبیق چهره |
| دادههای غربالگری | تعهد قانونی، منفعت مشروع | انطباق با AML/CTF، ارزیابی ریسک |
| دادههای دستگاه | منفعت مشروع | پیشگیری از تقلب، امنیت |
| دادههای استفاده | منفعت مشروع | بهبود خدمات، تحلیل |
۴. نحوهٔ استفاده از دادهها
ما از دادههای شخصی جمعآوریشده برای اهداف زیر استفاده میکنیم:
- احراز هویت: پردازش مدارک هویتی و دادههای زیستسنجی برای تأیید هویت متقاضیان.
- اصالت مدارک: ارزیابی صحت و یکپارچگی مدارک هویتی ارائهشده از طریق استخراج OCR و تحلیل مدارک.
- مقایسهٔ زیستسنجی: انجام تشخیص زندهبودن و تطبیق چهره برای تأیید اینکه فرد ارائهدهندهٔ مدرک همان فردی است که در آن نمایش داده شده است.
- غربالگری تحریمها و اشخاص دارای موقعیت سیاسی: بررسی متقاضیان در برابر فهرستهای جهانی تحریم، پایگاههای دادهٔ PEP و منابع رسانههای منفی.
- تشخیص تقلب: تحلیل دادههای دستگاه، الگوهای رفتاری و ویژگیهای مدارک برای کشف و پیشگیری از تلاشهای متقلبانهٔ احراز هویت.
- گزارشدهی انطباق: تولید ردپای حسابرسی، سوابق پرونده و گزارشهای انطباق برای مستأجران و مقامات نظارتی.
- بهبود خدمات: تحلیل الگوهای استفادهٔ تجمیعشده برای بهبود عملکرد، قابلیت اطمینان و تجربهٔ کاربری پلتفرم.
۵. اشتراکگذاری دادهها
ما دادههای شخصی را با دستههای زیر از دریافتکنندگان به اشتراک میگذاریم:
پردازشگران فرعی
ما برای کمک به ارائهٔ خدمات خود از پردازشگران فرعی مورد اعتماد استفاده میکنیم. این موارد شامل ارائهدهندگان زیرساخت ابری، ارائهدهندگان تأیید مدارک، ارائهدهندگان تطبیق زیستسنجی و ارائهدهندگان دادههای غربالگری است. همهٔ پردازشگران فرعی به موجب توافقنامههای پردازش داده ملزم هستند که دادههای شخصی را دستکم با همان استاندارد این سیاست محافظت کنند.
مقامات نظارتی
ممکن است هنگامی که قانون یا مقررات قابلاجرا ایجاب کند، دادههای شخصی را به مقامات نظارتی افشا کنیم، از جمله تعهدات گزارشدهی AML/CTF و پاسخ به استعلامها یا بازرسیهای نظارتی.
نهادهای مجری قانون
ما دادههای شخصی را تنها زمانی به نهادهای مجری قانون افشا خواهیم کرد که بر اساس یک فرایند قانونی معتبر (حکم دادگاه، احضاریه یا ابزار قانونی معادل) ملزم شویم. در صورتی که قانون اجازه دهد، طرفهای متأثر را مطلع خواهیم کرد.
ما دادههای شخصی را به اشخاص ثالث نمیفروشیم. ما دادههای شخصی را با تبلیغکنندگان یا شرکتهای بازاریابی به اشتراک نمیگذاریم.
۶. انتقالهای بینالمللی
بهعنوان یک پلتفرم جهانی، ممکن است دادههای شخصی بهمنظور ارائهٔ خدمات ما میان حوزههای قضایی منتقل شوند. ما برای همهٔ انتقالهای بینالمللی داده تدابیر حفاظتی مناسبی را اجرا میکنیم، از جمله:
- بندهای قراردادی استاندارد (SCC) مصوب کمیسیون اروپا (تصمیم اجرایی (اتحادیهٔ اروپا) ۲۰۲۱/۹۱۴ کمیسیون).
- تصمیمات کفایت: ما در مواردی که مرجع حفاظت از دادهٔ مربوطه تصمیم کفایت صادر کرده باشد به آن استناد میکنیم.
- سازوکارهای گواهینامه و قواعد شرکتی الزامآور در صورت کاربرد.
- گزینههای اقامت داده: مستأجران دارای طرحهای Enterprise میتوانند ذخیرهسازی قفلشده بر اساس حوزهٔ قضایی را پیکربندی کنند تا اطمینان حاصل شود که دستههای مشخصی از دادهها در مناطق جغرافیایی تعیینشده باقی میمانند.
۷. نگهداری دادهها
ما دادههای شخصی را تنها تا زمانی که برای اهداف جمعآوری آنها لازم باشد، با رعایت دستورالعملهای زیر نگهداری میکنیم:
- سوابق احراز هویت KYC/AML: مطابق با الزامات حوزهٔ قضایی قابلاجرا نگهداری میشوند، معمولاً ۵ تا ۱۰ سال از تاریخ احراز هویت یا پایان رابطهٔ تجاری.
- دادههای زیستسنجی: پس از تکمیل احراز هویت حذف میشوند. حداکثر دورهٔ نگهداری در مواردی که برای حل اختلاف یا دعاوی حقوقی لازم باشد، ۳ سال است.
- دادههای حساب: برای مدت حساب مستأجر بهعلاوهٔ ۱ سال پس از بستن حساب نگهداری میشوند.
- گزارشهای حسابرسی: بهمنظور پشتیبانی از بازرسی نظارتی و حسابرسی انطباق به مدت ۱۰ سال نگهداری میشوند.
- دادههای استفاده و تحلیل: بهصورت تجمیعشده و ناشناس نگهداری میشوند. دادههای استفاده در سطح فردی پس از ۲ سال حذف میشوند.
مستأجران میتوانند در محدودهٔ الزامات قانونی قابلاجرا سیاستهای نگهداری سفارشی را پیکربندی کنند. در مواردی که قانون ایجاب کند یا در صورت وجود دعوای در حال رسیدگی، دستورهای قانونی نگهداری ممکن است بر زمانبندیهای استاندارد نگهداری اولویت یابند.
۸. حقوق شما
بسته به حوزهٔ قضایی شما، ممکن است در رابطه با دادههای شخصی خود از حقوق زیر برخوردار باشید:
- حق دسترسی: کسب تأیید دربارهٔ اینکه آیا دادههای شخصی شما را پردازش میکنیم و دریافت نسخهای از آن دادهها.
- حق اصلاح: اصلاح دادههای شخصی نادرست.
- حق پاکسازی («حق فراموششدن»): حذف دادههای شخصی شما، با رعایت تعهدات قانونی نگهداری.
- حق محدودسازی پردازش: محدود کردن پردازش دادههای شخصی شما در شرایط معیّن.
- حق قابلیت انتقال داده: دریافت دادههای شخصی شما در قالبی ساختاریافته، رایج و قابلخواندن توسط ماشین.
- حق اعتراض: اعتراض به پردازش مبتنی بر منافع مشروع، از جمله نمایهسازی.
- حق پسگرفتن رضایت: در مواردی که پردازش مبتنی بر رضایت است، پسگرفتن آن رضایت در هر زمان.
برای اعمال حقوق خود، با ما از طریق [email protected]تماس بگیرید. ما ظرف ۳۰ روز (یا دورهٔ کوتاهتری که قوانین حفاظت از دادهٔ حوزهٔ قضایی شما ایجاب میکند) به درخواست شما پاسخ خواهیم داد.
اگر متقاضیای هستید که دادههایش توسط یک مستأجر ارائه شده است، لطفاً ابتدا با آن مستأجر تماس بگیرید، زیرا او کنترلکنندهٔ دادههای احراز هویت شماست.
۹. دادههای زیستسنجی
دادههای زیستسنجی دستهای ویژه از دادههای شخصی هستند که طبق سیاست ما از حفاظتهای افزوده برخوردارند:
- جمعآوری: دادههای زیستسنجی (عکسهای سلفی و فریمهای ویدئویی زندهبودن) تنها با رضایت صریح و آگاهانهٔ متقاضی جمعآوری میشوند.
- محدودیت هدف: دادههای زیستسنجی منحصراً برای تشخیص زندهبودن و تطبیق چهره با عکسهای مدارک هویتی استفاده میشوند. این دادهها برای نظارت، بازاریابی یا هیچ هدف دیگری استفاده نمیشوند.
- محدودیتهای اشتراکگذاری: دادههای زیستسنجی برای اهداف تبلیغاتی یا بازاریابی با اشخاص ثالث به اشتراک گذاشته نمیشوند. این دادهها تنها با پردازشگر فرعی تطبیق زیستسنجی ما بهمنظور انجام احراز هویت به اشتراک گذاشته میشوند.
- نگهداری: دادههای زیستسنجی پس از تکمیل احراز هویت حذف میشوند. در حوزههای قضایی که نگهداری طولانیمدت برای حل اختلاف از نظر قانونی الزامی است، حداکثر دورهٔ نگهداری ۳ سال است.
- دادههای استخراجشده: بردارهای ویژگی صورت (نمایشهای ریاضی) طبق همان زمانبندی دادهٔ زیستسنجی منبع حذف میشوند.
۱۰. کوکیها
ما از کوکیها و فناوریهای مشابه برای راهاندازی و بهبود پلتفرم خود استفاده میکنیم. برای اطلاعات تفصیلی دربارهٔ کوکیهایی که استفاده میکنیم و نحوهٔ مدیریت ترجیحات خود، لطفاً به سیاست کوکی ما مراجعه کنید.
۱۱. کودکان
NoxVerify آگاهانه دادههای شخصی افراد زیر ۱۸ سال را جمعآوری یا پردازش نمیکند. خدمات احراز هویت KYC ما تنها برای احراز هویت بزرگسالان طراحی شده است. اگر متوجه شویم که سهواً دادههای شخصی یک خردسال را جمعآوری کردهایم، اقدامات فوری برای حذف چنین دادههایی انجام خواهیم داد.
۱۲. امنیت
ما تدابیر امنیتی فنی و سازمانی قوی برای حفاظت از دادههای شخصی اجرا میکنیم، از جمله:
- رمزگذاری AES-256 برای دادههای در حال ذخیره.
- رمزگذاری TLS 1.3 برای دادههای در حال انتقال.
- روشها و کنترلهای امنیتی همراستا با SOC 2 Type II.
- آزمون نفوذ منظم توسط ارزیابان امنیتی مستقل.
- کنترلهای دسترسی مبتنی بر نقش با اصل حداقل امتیاز.
- ثبت حسابرسی جامع از همهٔ فعالیتهای دسترسی به داده و پردازش آن.
- رویههای پاسخ به رخداد با مسیرهای تشدید مشخص و زمانبندیهای اطلاعرسانی تعریفشده.
۱۳. تغییرات
ممکن است این سیاست حفظ حریم خصوصی را هرازگاهی بهروزرسانی کنیم. برای تغییرات اساسی، دستکم سی (۳۰) روز پیشآگهی از طریق ایمیل به مدیران مستأجر ثبتشده و با انتشار سیاست بهروزشده در وبسایت خود ارائه خواهیم داد. تاریخ «آخرین بهروزرسانی» در بالای این سیاست متناسب با آن بازنگری خواهد شد.
۱۴. حقوق ویژهٔ هر حوزهٔ قضایی
اتحادیهٔ اروپا (GDPR)
اگر در منطقهٔ اقتصادی اروپا (EEA) قرار دارید، طبق مقررات عمومی حفاظت از داده (اتحادیهٔ اروپا) ۲۰۱۶/۶۷۹ از حقوقی برخوردارید. مبانی قانونی پردازش ما در بخش ۳ بالا بیان شده است. شما حق دارید نزد مرجع نظارتی محلی خود شکایت ثبت کنید.
ترکیه (KVKK)
اگر در ترکیه قرار دارید، دادههای شخصی شما مطابق با قانون حفاظت از دادههای شخصی ترکیه شمارهٔ ۶۶۹۸ (KVKK) پردازش میشود. اگر درخواست شما نزد ما ظرف ۳۰ روز بهطور رضایتبخش حلوفصل نشود، حق دارید به هیئت حفاظت از دادههای شخصی (هیئت KVKK) مراجعه کنید.
کالیفرنیا (CCPA / CPRA)
اگر ساکن کالیفرنیا هستید، طبق قانون حریم خصوصی مصرفکنندهٔ کالیفرنیا (با اصلاحات CPRA) از حقوقی برخوردارید. ما اطلاعات شخصی شما را نمیفروشیم. شما حق دارید بدانید چه اطلاعات شخصیای جمعآوری میکنیم، حق حذف اطلاعات شخصی خود، حق انصراف از فروش اطلاعات شخصی (هرچند ما داده نمیفروشیم) و حق عدم تبعیض را دارید.
برزیل (LGPD)
اگر در برزیل قرار دارید، دادههای شخصی شما مطابق با قانون عمومی حفاظت از داده (LGPD) پردازش میشود. شما از حقوقی از جمله تأیید پردازش، دسترسی به داده، تصحیح، ناشناسسازی، قابلیت انتقال داده، حذف و کسب اطلاعات دربارهٔ دادههای بهاشتراکگذاشتهشده برخوردارید. اگر حقوق شما بهطور رضایتبخش رسیدگی نشود، با ANPD (مرجع ملی حفاظت از داده) تماس بگیرید.
چین (PIPL)
اگر در جمهوری خلق چین قرار دارید، اطلاعات شخصی شما مطابق با قانون حفاظت از اطلاعات شخصی (PIPL) پردازش میشود. شما حق دانستن، تصمیمگیری، محدودسازی، امتناع، دسترسی، کپی، تصحیح و حذف اطلاعات شخصی خود را دارید. انتقالهای فرامرزی مشمول ارزیابیهای امنیتی، قراردادهای استاندارد یا گواهینامهها طبق الزامات ادارهٔ فضای سایبری چین است.
کرهٔ جنوبی (PIPA)
اگر در کرهٔ جنوبی قرار دارید، دادههای شخصی شما مطابق با قانون حفاظت از اطلاعات شخصی (PIPA) پردازش میشود. شما حق دسترسی، تصحیح، حذف و تعلیق پردازش دادههای شخصی خود را دارید. ما طبق الزام PIPA یک مسئول حریم خصوصی منصوب میکنیم.
۱۵. تماس
برای استعلامهای مربوط به حریم خصوصی، لطفاً با ما تماس بگیرید:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
مسئول حفاظت از دادهها: [email protected]
درخواستهای صاحبان داده: [email protected]
امور حقوقی: [email protected]