Le présent accord de traitement des données (« DPA ») fait partie des Conditions d'utilisation entre NoxVerify Ltd. (« Sous-traitant » ou « NoxVerify ») et le Tenant (« Responsable du traitement ») et régit le traitement des données personnelles par NoxVerify pour le compte du Responsable du traitement dans le cadre des services de vérification d'identité.
1. Définitions
Les définitions suivantes s'appliquent au présent DPA :
- « Responsable du traitement » désigne le Tenant qui détermine les finalités et moyens du traitement et pour le compte duquel NoxVerify traite les données personnelles.
- « Sous-traitant » désigne NoxVerify Ltd., qui traite les données personnelles pour le compte du Responsable du traitement.
- « Sous-traitant ultérieur » désigne tout tiers engagé par NoxVerify pour traiter des données personnelles pour le compte du Responsable du traitement.
- « Données personnelles » désigne toute information relative à une personne physique identifiée ou identifiable traitée par NoxVerify pour le compte du Responsable du traitement dans le cadre du présent DPA.
- « Personne concernée » désigne la personne à laquelle les données personnelles se rapportent, y compris les Demandeurs dont l'identité est vérifiée.
- « Violation de données » désigne une violation de sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données personnelles transmises, conservées ou autrement traitées.
- « Loi applicable sur la protection des données » désigne toutes les lois et réglementations applicables au traitement des données personnelles dans le cadre du présent DPA, y compris GDPR, KVKK, CCPA et toute autre législation pertinente.
2. Portée et finalité
NoxVerify traite les données personnelles pour le compte du Responsable du traitement uniquement aux fins de fournir les services de vérification d'identité décrits dans les Conditions d'utilisation. Le périmètre du traitement inclut :
- Vérification KYC d'identité individuelle, incluant traitement des documents, extraction OCR, correspondance biométrique et détection de vivacité.
- Vérification KYB d'entreprise, incluant requêtes de registres, analyse de documents d'entreprise et identification des bénéficiaires effectifs.
- Surveillance KYM des marchands, incluant analyses de sites web, détection de signaux de risque et contrôles de conformité.
- Screening de lutte contre le blanchiment (AML) par rapport aux listes de sanctions, bases PEP et sources de médias négatifs.
- Surveillance continue et rescreening périodique des sujets précédemment vérifiés.
Les catégories de personnes concernées incluent : les personnes faisant l'objet d'une vérification KYC ; les dirigeants et bénéficiaires effectifs d'entreprises faisant l'objet d'une vérification KYB ; les marchands en cours d'onboarding KYM ; ainsi que les représentants du Responsable du traitement accédant à la plateforme.
3. Obligations du sous-traitant
NoxVerify, en tant que Sous-traitant, s'engage à :
- ne traiter les données personnelles que sur instructions documentées du Responsable du traitement, sauf si la loi applicable l'exige. Lorsque le traitement est requis par la loi, NoxVerify informera le Responsable de cette exigence avant le traitement (sauf interdiction légale).
- veiller à ce que les personnes autorisées à traiter les données personnelles soient soumises à une obligation de confidentialité contractuelle ou légale.
- mettre en œuvre et maintenir les mesures de sécurité techniques et organisationnelles appropriées prévues à la section 5.
- respecter les conditions d'engagement des sous-traitants ultérieurs prévues à la section 4.
- assister le Responsable, compte tenu de la nature du traitement, dans l'exercice de son obligation de réponse aux demandes des personnes concernées (section 7).
- assister le Responsable dans le respect de ses obligations relatives à la sécurité, à la notification des violations, aux analyses d'impact et à la consultation préalable des autorités de contrôle.
- au choix du Responsable, supprimer ou retourner toutes les données personnelles à l'issue de la prestation, et supprimer les copies existantes sauf si la loi applicable impose leur conservation.
- mettre à disposition du Responsable toutes les informations nécessaires à la démonstration de la conformité au présent DPA et permettre les audits prévus à la section 9.
4. Sous-traitants ultérieurs
Le Responsable du traitement donne une autorisation écrite générale à NoxVerify pour engager des sous-traitants ultérieurs. NoxVerify maintient une liste à jour et notifie le Responsable de toute modification envisagée au moins trente (30) jours à l'avance.
Sous-traitants ultérieurs actuels
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Cloudflare, Inc. | Infrastructure, CDN, Workers, stockage R2, base D1 | Mondial (réseau edge) |
| [Prestataire biométrique à définir] | Détection de vivacité et correspondance faciale | À définir |
| [Prestataire OCR à définir] | Extraction OCR et classification de documents | À définir |
Si le Responsable s'oppose à un nouveau sous-traitant pour des motifs raisonnables liés à la protection des données, NoxVerify déploiera des efforts commercialement raisonnables pour proposer une alternative ou permettre au Responsable de résilier les services concernés sans pénalité.
NoxVerify impose à chaque sous-traitant ultérieur des obligations de protection des données au moins équivalentes à celles du présent DPA. NoxVerify demeure pleinement responsable envers le Responsable de l'exécution des obligations de ses sous-traitants ultérieurs.
5. Mesures de sécurité
NoxVerify met en œuvre les mesures de sécurité techniques et organisationnelles suivantes :
- Chiffrement au repos : chiffrement AES-256 de l'ensemble des données personnelles stockées, y compris fichiers de preuve, enregistrements de base de données et sauvegardes.
- Chiffrement en transit : TLS 1.3 pour toutes les données transmises entre clients, services et sous-traitants ultérieurs.
- Contrôles d'accès : contrôle d'accès basé sur les rôles (RBAC) selon le principe du moindre privilège. Authentification multifacteur pour tout accès administratif.
- Journalisation d'audit : journalisation complète de tous les accès et traitements des données personnelles, avec stockage à l'épreuve de toute altération et conservation de 10 ans.
- Réponse aux incidents : plan documenté avec niveaux de gravité, procédures d'escalade et modèles de communication.
- Gestion des vulnérabilités : analyses automatisées régulières et tests de pénétration annuels par des évaluateurs indépendants qualifiés.
- Continuité d'activité : infrastructure redondante sur plusieurs zones de disponibilité avec objectifs définis de temps et de point de récupération.
- Sécurité du personnel : vérifications des antécédents pour les employés ayant accès aux données personnelles. Formations obligatoires de sensibilisation à la sécurité.
6. Notification des violations
NoxVerify notifiera le Responsable du traitement de toute Violation de données sans retard injustifié et au plus tard dans les soixante-douze (72) heures suivant la prise de connaissance. La notification comprendra :
- une description de la nature de la Violation, y compris les catégories et le nombre approximatif de personnes concernées et d'enregistrements de données personnelles concernés.
- le nom et les coordonnées du délégué à la protection des données de NoxVerify ou d'un autre point de contact pour de plus amples informations.
- une description des conséquences probables de la Violation.
- une description des mesures prises ou proposées pour répondre à la Violation, y compris des mesures visant à en atténuer les effets négatifs possibles.
NoxVerify coopérera avec le Responsable et prendra des mesures commercialement raisonnables pour assister l'enquête, l'atténuation et la remédiation. NoxVerify documentera toutes les Violations de données, y compris les faits, effets et mesures correctives.
7. Droits des personnes concernées
NoxVerify assistera le Responsable du traitement dans l'exécution de ses obligations de réponse aux demandes des Personnes concernées exerçant leurs droits en vertu de la Loi applicable sur la protection des données, y compris les droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition.
Si NoxVerify reçoit une demande directement d'une Personne concernée, NoxVerify la transmettra rapidement au Responsable et n'y répondra pas directement, sauf autorisation du Responsable ou exigence légale.
NoxVerify fournira au Responsable la capacité technique d'exporter, corriger ou supprimer des données personnelles en réponse aux demandes des Personnes concernées. Une assistance raisonnable est fournie sans frais supplémentaires ; les demandes nécessitant un effort personnalisé important peuvent faire l'objet de frais convenus à l'avance.
8. Suppression des données
À la résiliation de l'accord de service, NoxVerify, au choix du Responsable :
- restituera toutes les données personnelles au Responsable dans un format structuré, couramment utilisé et lisible par machine ; ou
- supprimera toutes les données personnelles et attestera cette suppression par écrit.
L'export ou la suppression des données sera réalisé dans les trente (30) jours suivant la résiliation. NoxVerify ne pourra conserver des données personnelles au-delà de cette période que lorsque la Loi applicable l'exige (par ex. obligations de conservation AML/CTF). Les données conservées resteront protégées conformément au présent DPA.
9. Droits d'audit
Le Responsable du traitement peut auditer la conformité de NoxVerify au présent DPA. Les audits sont effectués selon les conditions suivantes :
- Le Responsable peut réaliser ou commissionner un audit par an, avec un préavis écrit d'au moins trente (30) jours.
- Les audits ont lieu pendant les heures ouvrables normales et de manière à minimiser la perturbation des opérations de NoxVerify.
- Le Responsable supporte le coût de l'audit sauf si celui-ci révèle une non-conformité substantielle de NoxVerify.
- Les auditeurs doivent signer des engagements de confidentialité appropriés avant d'accéder aux systèmes ou installations de NoxVerify.
- NoxVerify peut satisfaire aux demandes d'audit en fournissant des rapports d'audit tiers pertinents (par ex. SOC 2 Type II) ou des documents de certification.
10. Transferts internationaux
Lorsque des données personnelles sont transférées hors de la juridiction du Responsable du traitement, NoxVerify garantit la mise en place de garanties appropriées conformément à la Loi applicable :
- Les clauses contractuelles types (SCC) de la Commission européenne (décision d'exécution (UE) 2021/914) sont incorporées par référence au présent DPA pour les transferts depuis l'EEE.
- Décisions d'adéquation : lorsque la Commission européenne ou une autre autorité compétente a émis une décision d'adéquation pour le pays destinataire, celle-ci sert de mécanisme de transfert.
- Mesures supplémentaires : lorsque l'évaluation d'impact du transfert l'exige, NoxVerify met en œuvre des mesures techniques et organisationnelles supplémentaires.
- Résidence des données : les Tenants Enterprise peuvent configurer un stockage localisé pour restreindre certaines catégories de données personnelles à des régions géographiques désignées.
11. Durée
Le présent DPA prend effet à la date à laquelle le Responsable du traitement accède pour la première fois à la plateforme NoxVerify et demeure en vigueur pour la durée de l'accord de service entre les parties. Les dispositions du présent DPA qui, par leur nature, doivent survivre à la résiliation (y compris les sections 6, 8, 9, 10 et 12) continuent de s'appliquer après la résiliation.
12. Responsabilité
La responsabilité au titre du présent DPA est soumise aux limitations prévues dans les Conditions d'utilisation. La responsabilité cumulée de chaque partie au titre du présent DPA ne dépassera pas le plafond de responsabilité établi dans les Conditions d'utilisation.
Pour toute question concernant le présent DPA, contactez-nous :
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turquie
DPO : [email protected]
Juridique : [email protected]