1. Introduction
NoxVerify Ltd. (« NoxVerify », « nous », « notre ») est une plateforme de vérification d'identité enregistrée en République turque de Chypre du Nord (TRNC). Nous fournissons des services de vérification Know Your Customer (KYC), Know Your Business (KYB) et Know Your Merchant (KYM) aux organisations du monde entier.
La présente politique de confidentialité décrit comment nous collectons, utilisons, partageons et protégeons les données personnelles lorsque vous utilisez notre plateforme, visitez notre site ou interagissez avec nos services. Cette politique s'applique à tous les utilisateurs de la plateforme NoxVerify, y compris les administrateurs de Tenants, les analystes et les personnes faisant l'objet d'un processus de vérification (« Demandeurs »).
Délégué à la protection des données : [email protected]
2. Données que nous collectons
Nous collectons les catégories suivantes de données personnelles selon votre interaction avec nos services :
Données d'identité
Nom complet, date de naissance, nationalité, numéros d'identification émis par les autorités (numéro de passeport, numéro de pièce d'identité nationale, numéro d'identification fiscale), genre et lieu de naissance.
Données de contact
Adresse e-mail, numéro de téléphone, adresse postale et coordonnées professionnelles.
Données de documents
Images de documents d'identité (passeport, carte d'identité nationale, permis de conduire, titre de séjour), documents d'enregistrement d'entreprise, statuts et autres pièces justificatives soumises lors de la vérification.
Données biométriques
Photographies selfie, images vidéo de détection de vivacité et vecteurs de caractéristiques faciales dérivés utilisés pour la comparaison biométrique. Voir la section 9 pour des informations détaillées sur le traitement des données biométriques.
Données de screening
Résultats de la lutte contre le blanchiment de capitaux (AML), des vérifications sur les listes de sanctions, des recherches dans les bases de personnes politiquement exposées (PEP) et des recherches dans les médias négatifs.
Données d'appareil
Adresse IP, agent utilisateur du navigateur, système d'exploitation, type d'appareil, résolution d'écran et empreinte d'appareil collectées pendant les sessions de vérification.
Données d'utilisation
Actions effectuées sur la plateforme (pages vues, clics, appels API), horodatages, durée de session et modèles d'utilisation des fonctionnalités.
3. Bases légales du traitement
Nous traitons les données personnelles sur les bases légales suivantes en vertu de la législation applicable en matière de protection des données :
| Catégorie de données | Base légale | Finalité |
|---|---|---|
| Données d'identité | Contrat, obligation légale | Traitement de vérification, conformité AML/CTF |
| Données de contact | Contrat, intérêt légitime | Gestion de compte, communication de service |
| Données de documents | Contrat, obligation légale | Vérification de l'authenticité des documents |
| Données biométriques | Consentement explicite | Détection de vivacité, correspondance faciale |
| Données de screening | Obligation légale, intérêt légitime | Conformité AML/CTF, évaluation des risques |
| Données d'appareil | Intérêt légitime | Prévention de la fraude, sécurité |
| Données d'utilisation | Intérêt légitime | Amélioration des services, analytique |
4. Utilisation des données
Nous utilisons les données personnelles collectées aux fins suivantes :
- Vérification d'identité : traitement des documents d'identité et des données biométriques pour vérifier l'identité des Demandeurs.
- Authenticité des documents : évaluation de l'authenticité et de l'intégrité des documents d'identité soumis par extraction OCR et analyse documentaire.
- Comparaison biométrique : détection de vivacité et correspondance faciale pour confirmer que la personne présentant le document est bien celle qui y figure.
- Screening sanctions et PEP : vérification des Demandeurs par rapport aux listes mondiales de sanctions, bases de données PEP et sources de médias négatifs.
- Détection de fraude : analyse des données d'appareil, des comportements et des caractéristiques documentaires pour détecter et prévenir les tentatives de vérification frauduleuses.
- Rapports de conformité : génération de pistes d'audit, dossiers de cas et rapports de conformité destinés aux Tenants et aux autorités de régulation.
- Amélioration du service : analyse des modèles d'utilisation agrégés pour améliorer les performances, la fiabilité et l'expérience utilisateur de la plateforme.
5. Partage des données
Nous partageons les données personnelles avec les catégories de destinataires suivantes :
Sous-traitants ultérieurs
Nous faisons appel à des sous-traitants ultérieurs de confiance pour fournir nos services. Il s'agit notamment de fournisseurs d'infrastructure cloud, de vérification documentaire, de correspondance biométrique et de données de screening. Tous les sous-traitants ultérieurs sont liés par des accords de traitement des données qui leur imposent un niveau de protection au moins équivalent à celui de la présente politique.
Autorités de régulation
Nous pouvons divulguer des données personnelles aux autorités de régulation lorsque la loi ou la réglementation l'exige, y compris les obligations de déclaration AML/CTF et les réponses aux demandes ou contrôles réglementaires.
Forces de l'ordre
Nous ne divulguons des données personnelles aux forces de l'ordre que sous contrainte d'un processus juridique valide (décision judiciaire, citation à comparaître ou instrument équivalent). Nous informerons les parties concernées lorsque la loi le permet.
Nous ne vendons pas de données personnelles à des tiers. Nous ne partageons pas de données personnelles avec des annonceurs ou des sociétés de marketing.
6. Transferts internationaux
En tant que plateforme mondiale, les données personnelles peuvent être transférées entre juridictions pour fournir nos services. Nous mettons en œuvre des garanties appropriées pour tous les transferts internationaux, notamment :
- Clauses contractuelles types (SCC) adoptées par la Commission européenne (décision d'exécution (UE) 2021/914).
- Décisions d'adéquation : nous nous appuyons sur les décisions d'adéquation lorsqu'elles ont été émises par l'autorité de protection des données compétente.
- Mécanismes de certification et règles d'entreprise contraignantes lorsque cela est applicable.
- Options de résidence des données : les Tenants des plans Enterprise peuvent configurer un stockage localisé pour garantir que certaines catégories de données restent dans des régions géographiques désignées.
7. Conservation des données
Nous conservons les données personnelles uniquement le temps nécessaire aux finalités pour lesquelles elles ont été collectées, sous réserve des directives suivantes :
- Dossiers de vérification KYC/AML : conservés conformément aux exigences de la juridiction applicable, généralement de 5 à 10 ans à compter de la date de la vérification ou de la fin de la relation d'affaires.
- Données biométriques : supprimées après l'achèvement de la vérification. La durée maximale de conservation est de 3 ans lorsque cela est requis pour le règlement des litiges ou les actions judiciaires.
- Données de compte : conservées pendant la durée du compte Tenant plus 1 an après sa clôture.
- Journaux d'audit : conservés pendant 10 ans pour soutenir les examens réglementaires et les audits de conformité.
- Données d'utilisation et d'analytique : conservées sous forme agrégée et anonymisée. Les données d'utilisation individuelles sont supprimées après 2 ans.
Les Tenants peuvent configurer des politiques de conservation personnalisées dans la limite des exigences légales applicables. Les obligations légales de conservation peuvent prévaloir sur les calendriers standards en cas de litige en cours ou d'obligation légale.
8. Vos droits
Selon votre juridiction, vous pouvez disposer des droits suivants concernant vos données personnelles :
- Droit d'accès : obtenir la confirmation du traitement et recevoir une copie de vos données.
- Droit de rectification : faire corriger les données personnelles inexactes.
- Droit à l'effacement (« droit à l'oubli ») : faire supprimer vos données personnelles, sous réserve des obligations légales de conservation.
- Droit à la limitation du traitement : restreindre le traitement de vos données personnelles dans certaines circonstances.
- Droit à la portabilité des données : recevoir vos données dans un format structuré, couramment utilisé et lisible par machine.
- Droit d'opposition : vous opposer au traitement fondé sur les intérêts légitimes, y compris le profilage.
- Droit de retirer le consentement : lorsque le traitement repose sur le consentement, le retirer à tout moment.
Pour exercer vos droits, contactez-nous à [email protected]. Nous répondrons à votre demande dans les 30 jours (ou dans le délai plus court requis par la législation de votre juridiction).
Si vous êtes un Demandeur dont les données ont été soumises par un Tenant, veuillez d'abord contacter ce Tenant, qui est responsable du traitement de vos données de vérification.
9. Données biométriques
Les données biométriques constituent une catégorie particulière de données personnelles bénéficiant de protections supplémentaires en vertu de notre politique :
- Collecte : les données biométriques (photographies selfie et images vidéo de détection de vivacité) ne sont collectées qu'avec le consentement explicite et éclairé du Demandeur.
- Limitation des finalités : les données biométriques sont utilisées exclusivement pour la détection de vivacité et la correspondance faciale avec les photographies des documents d'identité. Elles ne sont pas utilisées à des fins de surveillance, de marketing ou à toute autre fin.
- Restrictions de partage : les données biométriques ne sont pas partagées avec des tiers à des fins publicitaires ou marketing. Elles ne sont partagées qu'avec notre sous-traitant de correspondance biométrique aux fins de la vérification.
- Conservation : les données biométriques sont supprimées après la fin de la vérification. Dans les juridictions où une conservation prolongée est légalement requise pour le règlement des litiges, la durée maximale est de 3 ans.
- Données dérivées : les vecteurs de caractéristiques faciales (représentations mathématiques) sont supprimés selon le même calendrier que les données biométriques sources.
10. Cookies
Nous utilisons des cookies et technologies similaires pour exploiter et améliorer notre plateforme. Pour des informations détaillées sur les cookies utilisés et la gestion de vos préférences, veuillez consulter notre Politique relative aux cookies.
11. Mineurs
NoxVerify ne collecte ni ne traite sciemment de données personnelles de personnes de moins de 18 ans. Nos services de vérification KYC sont conçus uniquement pour la vérification d'identité d'adultes. Si nous apprenons que nous avons collecté par inadvertance des données personnelles d'un mineur, nous prendrons des mesures immédiates pour les supprimer.
12. Sécurité
Nous mettons en œuvre des mesures de sécurité techniques et organisationnelles robustes pour protéger les données personnelles, notamment :
- Chiffrement AES-256 des données au repos.
- Chiffrement TLS 1.3 des données en transit.
- Pratiques et contrôles de sécurité alignés sur SOC 2 Type II.
- Tests de pénétration réguliers réalisés par des évaluateurs de sécurité indépendants.
- Contrôles d'accès basés sur les rôles selon le principe du moindre privilège.
- Journalisation d'audit complète de toutes les activités d'accès et de traitement des données.
- Procédures de réponse aux incidents avec voies d'escalade et délais de notification définis.
13. Modifications
Nous pouvons mettre à jour la présente politique de confidentialité de temps à autre. Pour les modifications substantielles, nous donnerons un préavis d'au moins trente (30) jours par e-mail aux administrateurs Tenants enregistrés et en publiant la politique mise à jour sur notre site. La date « Dernière mise à jour » en tête de la présente politique sera révisée en conséquence.
14. Droits selon la juridiction
Union européenne (GDPR)
Si vous résidez dans l'Espace économique européen (EEE), vous disposez de droits en vertu du règlement général sur la protection des données (UE) 2016/679 (GDPR). Nos bases légales de traitement sont exposées à la section 3 ci-dessus. Vous avez le droit d'introduire une réclamation auprès de votre autorité de contrôle locale.
Turquie (KVKK)
Si vous résidez en Turquie, vos données personnelles sont traitées conformément à la loi turque n° 6698 sur la protection des données personnelles (KVKK). Vous avez le droit de saisir l'autorité de protection des données (Conseil KVKK) si votre demande n'a pas été résolue de manière satisfaisante dans les 30 jours.
Californie (CCPA / CPRA)
Si vous êtes résident de Californie, vous disposez de droits en vertu du California Consumer Privacy Act (modifié par le CPRA). Nous ne vendons pas vos informations personnelles. Vous avez le droit de savoir quelles données sont collectées, le droit à la suppression, le droit de refuser la vente (bien que nous ne vendions pas de données) et le droit à la non-discrimination.
Brésil (LGPD)
Si vous résidez au Brésil, vos données personnelles sont traitées conformément à la Lei Geral de Proteção de Dados (LGPD). Vous disposez de droits, notamment la confirmation du traitement, l'accès, la correction, l'anonymisation, la portabilité, la suppression et l'information sur les données partagées. Contactez l'ANPD (autorité nationale de protection des données) si vos droits ne sont pas traités de manière satisfaisante.
Chine (PIPL)
Si vous résidez en République populaire de Chine, vos informations personnelles sont traitées conformément à la Personal Information Protection Law (PIPL). Vous disposez de droits de connaître, décider, restreindre, refuser, accéder, copier, corriger et supprimer vos informations personnelles. Les transferts transfrontaliers sont soumis à des évaluations de sécurité, à des contrats types ou à des certifications, selon les exigences de la Cyberspace Administration of China.
Corée du Sud (PIPA)
Si vous résidez en Corée du Sud, vos données personnelles sont traitées conformément à la Personal Information Protection Act (PIPA). Vous avez le droit d'accéder, de corriger, de supprimer et de suspendre le traitement de vos données. Nous désignons un responsable de la confidentialité conformément à la PIPA.
15. Contact
Pour toute demande relative à la confidentialité, veuillez nous contacter :
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turquie
Délégué à la protection des données : [email protected]
Demandes des personnes concernées : [email protected]
Juridique : [email protected]