1. परिचय
NoxVerify Ltd. ("NoxVerify," "हम," "हमें," या "हमारा") एक पहचान सत्यापन प्लेटफ़ॉर्म है जो तुर्की गणराज्य उत्तरी साइप्रस (TRNC) में पंजीकृत है। हम दुनिया भर के संगठनों को नो योर कस्टमर (KYC), नो योर बिज़नेस (KYB) और नो योर मर्चेंट (KYM) सत्यापन सेवाएँ प्रदान करते हैं।
यह गोपनीयता नीति वर्णन करती है कि जब आप हमारे प्लेटफ़ॉर्म का उपयोग करते हैं, हमारी वेबसाइट पर जाते हैं या हमारी सेवाओं के साथ संवाद करते हैं तो हम व्यक्तिगत डेटा को कैसे एकत्र, उपयोग, साझा और सुरक्षित करते हैं। यह नीति NoxVerify प्लेटफ़ॉर्म के सभी उपयोगकर्ताओं पर लागू होती है, जिनमें टेनेंट प्रशासक, विश्लेषक और वे व्यक्ति शामिल हैं जो सत्यापन प्रक्रियाओं के विषय हैं ("आवेदक")।
डेटा संरक्षण अधिकारी: [email protected]
2. हम जो डेटा एकत्र करते हैं
आप हमारी सेवाओं के साथ कैसे संवाद करते हैं, इसके आधार पर हम व्यक्तिगत डेटा की निम्नलिखित श्रेणियाँ एकत्र करते हैं:
पहचान डेटा
पूरा नाम, जन्म तिथि, राष्ट्रीयता, सरकार द्वारा जारी पहचान संख्याएँ (पासपोर्ट संख्या, राष्ट्रीय आईडी संख्या, कर पहचान संख्या), लिंग और जन्म स्थान।
संपर्क डेटा
ईमेल पता, फ़ोन नंबर, डाक पता और व्यावसायिक संपर्क जानकारी।
दस्तावेज़ डेटा
पहचान दस्तावेज़ों की छवियाँ (पासपोर्ट, राष्ट्रीय पहचान पत्र, ड्राइविंग लाइसेंस, निवास परमिट), व्यावसायिक पंजीकरण दस्तावेज़, निगमन के लेख और सत्यापन के दौरान प्रस्तुत अन्य सहायक दस्तावेज़।
बायोमेट्रिक डेटा
सेल्फ़ी तस्वीरें, जीवंतता पहचान वीडियो फ़्रेम और बायोमेट्रिक तुलना के लिए उपयोग किए जाने वाले व्युत्पन्न चेहरे की विशेषता वेक्टर। बायोमेट्रिक डेटा प्रसंस्करण के बारे में विस्तृत जानकारी के लिए धारा 9 देखें।
स्क्रीनिंग डेटा
मनी लॉन्ड्रिंग रोधी (AML) स्क्रीनिंग, प्रतिबंध सूची जाँच, राजनीतिक रूप से प्रभावशाली व्यक्ति (PEP) डेटाबेस खोज और प्रतिकूल मीडिया स्क्रीनिंग के परिणाम।
डिवाइस डेटा
IP पता, ब्राउज़र उपयोगकर्ता एजेंट स्ट्रिंग, ऑपरेटिंग सिस्टम, डिवाइस प्रकार, स्क्रीन रिज़ॉल्यूशन और सत्यापन सत्रों के दौरान एकत्र किया गया डिवाइस फ़िंगरप्रिंट डेटा।
उपयोग डेटा
प्लेटफ़ॉर्म पर की गई क्रियाएँ (पेज व्यू, बटन क्लिक, API कॉल), टाइमस्टैम्प, सत्र अवधि और सुविधा उपयोग के पैटर्न।
3. प्रसंस्करण के कानूनी आधार
हम लागू डेटा संरक्षण कानून के तहत निम्नलिखित कानूनी आधारों पर व्यक्तिगत डेटा का प्रसंस्करण करते हैं:
| डेटा श्रेणी | कानूनी आधार | उद्देश्य |
|---|---|---|
| पहचान डेटा | अनुबंध, कानूनी दायित्व | सत्यापन प्रसंस्करण, AML/CTF अनुपालन |
| संपर्क डेटा | अनुबंध, वैध हित | खाता प्रबंधन, सेवा संचार |
| दस्तावेज़ डेटा | अनुबंध, कानूनी दायित्व | दस्तावेज़ की प्रामाणिकता का सत्यापन |
| बायोमेट्रिक डेटा | स्पष्ट सहमति | जीवंतता पहचान, चेहरा मिलान |
| स्क्रीनिंग डेटा | कानूनी दायित्व, वैध हित | AML/CTF अनुपालन, जोखिम मूल्यांकन |
| डिवाइस डेटा | वैध हित | धोखाधड़ी रोकथाम, सुरक्षा |
| उपयोग डेटा | वैध हित | सेवा सुधार, विश्लेषण |
4. हम डेटा का उपयोग कैसे करते हैं
हम एकत्र किए गए व्यक्तिगत डेटा का उपयोग निम्नलिखित उद्देश्यों के लिए करते हैं:
- पहचान सत्यापन: आवेदकों की पहचान सत्यापित करने के लिए पहचान दस्तावेज़ों और बायोमेट्रिक डेटा का प्रसंस्करण।
- दस्तावेज़ प्रामाणिकता: OCR निष्कर्षण और दस्तावेज़ विश्लेषण के माध्यम से प्रस्तुत पहचान दस्तावेज़ों की वास्तविकता और अखंडता का आकलन।
- बायोमेट्रिक तुलना: यह पुष्टि करने के लिए जीवंतता पहचान और चेहरा मिलान करना कि दस्तावेज़ प्रस्तुत करने वाला व्यक्ति वही है जो उसमें दर्शाया गया है।
- प्रतिबंध और PEP स्क्रीनिंग: आवेदकों की वैश्विक प्रतिबंध सूचियों, PEP डेटाबेस और प्रतिकूल मीडिया स्रोतों के विरुद्ध जाँच।
- धोखाधड़ी पहचान: कपटपूर्ण सत्यापन प्रयासों का पता लगाने और रोकने के लिए डिवाइस डेटा, व्यवहार पैटर्न और दस्तावेज़ विशेषताओं का विश्लेषण।
- अनुपालन रिपोर्टिंग: टेनेंट और नियामक प्राधिकरणों के लिए ऑडिट ट्रेल, केस रिकॉर्ड और अनुपालन रिपोर्ट तैयार करना।
- सेवा सुधार: प्लेटफ़ॉर्म प्रदर्शन, विश्वसनीयता और उपयोगकर्ता अनुभव को बेहतर बनाने के लिए समग्र उपयोग पैटर्न का विश्लेषण।
5. डेटा साझा करना
हम व्यक्तिगत डेटा को प्राप्तकर्ताओं की निम्नलिखित श्रेणियों के साथ साझा करते हैं:
उप-प्रसंस्करणकर्ता
हम अपनी सेवाएँ प्रदान करने में सहायता के लिए विश्वसनीय उप-प्रसंस्करणकर्ताओं को नियुक्त करते हैं। इनमें क्लाउड अवसंरचना प्रदाता, दस्तावेज़ सत्यापन प्रदाता, बायोमेट्रिक मिलान प्रदाता और स्क्रीनिंग डेटा प्रदाता शामिल हैं। सभी उप-प्रसंस्करणकर्ता डेटा प्रसंस्करण समझौतों से बाध्य हैं जिनके लिए उन्हें व्यक्तिगत डेटा को कम से कम इस नीति के समान मानक तक सुरक्षित रखना आवश्यक है।
नियामक प्राधिकरण
जब लागू कानून या विनियमन द्वारा आवश्यक हो तो हम नियामक प्राधिकरणों को व्यक्तिगत डेटा प्रकट कर सकते हैं, जिसमें AML/CTF रिपोर्टिंग दायित्व और नियामक पूछताछ या परीक्षाओं के प्रति प्रतिक्रियाएँ शामिल हैं।
कानून प्रवर्तन
हम केवल तभी कानून प्रवर्तन एजेंसियों को व्यक्तिगत डेटा प्रकट करेंगे जब किसी वैध कानूनी प्रक्रिया (न्यायालय आदेश, समन या समकक्ष कानूनी साधन) द्वारा बाध्य किया जाए। जहाँ कानूनी रूप से अनुमति होगी वहाँ हम प्रभावित पक्षों को सूचित करेंगे।
हम व्यक्तिगत डेटा को तृतीय पक्षों को नहीं बेचते हैं। हम व्यक्तिगत डेटा को विज्ञापनदाताओं या विपणन कंपनियों के साथ साझा नहीं करते हैं।
6. अंतरराष्ट्रीय स्थानांतरण
एक वैश्विक प्लेटफ़ॉर्म के रूप में, हमारी सेवाएँ प्रदान करने के लिए व्यक्तिगत डेटा को क्षेत्राधिकारों के बीच स्थानांतरित किया जा सकता है। हम सभी अंतरराष्ट्रीय डेटा स्थानांतरणों के लिए उपयुक्त सुरक्षा उपाय लागू करते हैं, जिनमें शामिल हैं:
- यूरोपीय आयोग द्वारा अपनाए गए मानक संविदात्मक खंड (SCC) (आयोग कार्यान्वयन निर्णय (EU) 2021/914)।
- पर्याप्तता निर्णय: जहाँ संबंधित डेटा संरक्षण प्राधिकरण द्वारा पर्याप्तता निर्णय जारी किए गए हों, वहाँ हम उन पर भरोसा करते हैं।
- जहाँ लागू हो वहाँ प्रमाणन तंत्र और बाध्यकारी कॉर्पोरेट नियम।
- डेटा निवास विकल्प: Enterprise योजनाओं वाले टेनेंट क्षेत्राधिकार-लॉक भंडारण कॉन्फ़िगर कर सकते हैं ताकि यह सुनिश्चित हो कि डेटा की विशिष्ट श्रेणियाँ निर्दिष्ट भौगोलिक क्षेत्रों के भीतर रहें।
7. डेटा प्रतिधारण
हम व्यक्तिगत डेटा को केवल उतने ही समय तक रखते हैं जितना उन उद्देश्यों के लिए आवश्यक है जिनके लिए इसे एकत्र किया गया था, निम्नलिखित दिशानिर्देशों के अधीन:
- KYC/AML सत्यापन रिकॉर्ड: लागू क्षेत्राधिकार की आवश्यकताओं के अनुसार रखे जाते हैं, आमतौर पर सत्यापन की तिथि या व्यावसायिक संबंध समाप्त होने से 5 से 10 वर्ष तक।
- बायोमेट्रिक डेटा: सत्यापन पूरा होने के बाद हटा दिया जाता है। विवाद समाधान या कानूनी दावों के लिए आवश्यक होने पर अधिकतम प्रतिधारण अवधि 3 वर्ष है।
- खाता डेटा: टेनेंट के खाते की अवधि के साथ-साथ खाता बंद होने के बाद 1 वर्ष तक रखा जाता है।
- ऑडिट लॉग: नियामक परीक्षा और अनुपालन ऑडिटिंग का समर्थन करने के लिए 10 वर्ष तक रखे जाते हैं।
- उपयोग और विश्लेषण डेटा: समग्र, गुमनाम रूप में रखा जाता है। व्यक्तिगत-स्तर का उपयोग डेटा 2 वर्ष बाद हटा दिया जाता है।
टेनेंट लागू कानूनी आवश्यकताओं की सीमाओं के भीतर कस्टम प्रतिधारण नीतियाँ कॉन्फ़िगर कर सकते हैं। जब कानून द्वारा आवश्यक हो या लंबित मुकदमेबाज़ी हो तो कानूनी होल्ड मानक प्रतिधारण कार्यक्रमों को अधिरोहित कर सकते हैं।
8. आपके अधिकार
आपके क्षेत्राधिकार के आधार पर, आपके व्यक्तिगत डेटा के संबंध में आपके पास निम्नलिखित अधिकार हो सकते हैं:
- पहुँच का अधिकार: इस बात की पुष्टि प्राप्त करना कि क्या हम आपके व्यक्तिगत डेटा का प्रसंस्करण करते हैं और उस डेटा की एक प्रति प्राप्त करना।
- सुधार का अधिकार: गलत व्यक्तिगत डेटा को ठीक कराना।
- मिटाने का अधिकार ("भुला दिए जाने का अधिकार"): कानूनी प्रतिधारण दायित्वों के अधीन, अपने व्यक्तिगत डेटा को हटवाना।
- प्रसंस्करण के प्रतिबंध का अधिकार: कुछ परिस्थितियों में अपने व्यक्तिगत डेटा के प्रसंस्करण को प्रतिबंधित करना।
- डेटा सुवाह्यता का अधिकार: अपने व्यक्तिगत डेटा को संरचित, सामान्य रूप से उपयोग किए जाने वाले, मशीन-पठनीय प्रारूप में प्राप्त करना।
- आपत्ति का अधिकार: वैध हितों पर आधारित प्रसंस्करण पर आपत्ति करना, जिसमें प्रोफ़ाइलिंग भी शामिल है।
- सहमति वापस लेने का अधिकार: जहाँ प्रसंस्करण सहमति पर आधारित है, वहाँ उस सहमति को किसी भी समय वापस लेना।
अपने अधिकारों का प्रयोग करने के लिए, हमसे संपर्क करें [email protected]पर। हम आपके अनुरोध का उत्तर 30 दिनों के भीतर (या आपके क्षेत्राधिकार के डेटा संरक्षण कानून द्वारा आवश्यक छोटी अवधि के भीतर) देंगे।
यदि आप एक आवेदक हैं जिसका डेटा किसी टेनेंट द्वारा प्रस्तुत किया गया था, तो कृपया पहले उस टेनेंट से संपर्क करें, क्योंकि वे आपके सत्यापन डेटा के डेटा नियंत्रक हैं।
9. बायोमेट्रिक डेटा
बायोमेट्रिक डेटा व्यक्तिगत डेटा की एक विशेष श्रेणी है जो हमारी नीति के तहत अतिरिक्त सुरक्षा प्राप्त करती है:
- संग्रह: बायोमेट्रिक डेटा (सेल्फ़ी तस्वीरें और जीवंतता वीडियो फ़्रेम) केवल आवेदक की स्पष्ट, सूचित सहमति से एकत्र किया जाता है।
- उद्देश्य सीमा: बायोमेट्रिक डेटा का उपयोग विशेष रूप से जीवंतता पहचान और पहचान दस्तावेज़ तस्वीरों के साथ चेहरा मिलान के लिए किया जाता है। इसका उपयोग निगरानी, विपणन या किसी अन्य उद्देश्य के लिए नहीं किया जाता।
- साझाकरण प्रतिबंध: बायोमेट्रिक डेटा विज्ञापन या विपणन उद्देश्यों के लिए तृतीय पक्षों के साथ साझा नहीं किया जाता। इसे केवल सत्यापन करने के उद्देश्य से हमारे बायोमेट्रिक मिलान उप-प्रसंस्करणकर्ता के साथ साझा किया जाता है।
- प्रतिधारण: सत्यापन पूरा होने के बाद बायोमेट्रिक डेटा हटा दिया जाता है। जिन क्षेत्राधिकारों में विवाद समाधान के लिए विस्तारित प्रतिधारण कानूनी रूप से आवश्यक है, वहाँ अधिकतम प्रतिधारण अवधि 3 वर्ष है।
- व्युत्पन्न डेटा: चेहरे की विशेषता वेक्टर (गणितीय निरूपण) स्रोत बायोमेट्रिक डेटा के समान कार्यक्रम पर हटा दिए जाते हैं।
10. कुकीज़
हम अपने प्लेटफ़ॉर्म को संचालित और बेहतर बनाने के लिए कुकीज़ और समान तकनीकों का उपयोग करते हैं। हम जिन कुकीज़ का उपयोग करते हैं और अपनी प्राथमिकताओं को कैसे प्रबंधित करें, इस बारे में विस्तृत जानकारी के लिए कृपया हमारी कुकी नीति देखें।
11. बच्चे
NoxVerify जानबूझकर 18 वर्ष से कम आयु के व्यक्तियों से व्यक्तिगत डेटा एकत्र या प्रसंस्कृत नहीं करता है। हमारी KYC सत्यापन सेवाएँ केवल वयस्क पहचान सत्यापन के लिए डिज़ाइन की गई हैं। यदि हमें पता चलता है कि हमने अनजाने में किसी नाबालिग से व्यक्तिगत डेटा एकत्र कर लिया है, तो हम ऐसे डेटा को हटाने के लिए तत्काल कदम उठाएँगे।
12. सुरक्षा
हम व्यक्तिगत डेटा की सुरक्षा के लिए मज़बूत तकनीकी और संगठनात्मक सुरक्षा उपाय लागू करते हैं, जिनमें शामिल हैं:
- विश्राम में डेटा के लिए AES-256 एन्क्रिप्शन।
- पारगमन में डेटा के लिए TLS 1.3 एन्क्रिप्शन।
- SOC 2 Type II-संरेखित सुरक्षा प्रथाएँ और नियंत्रण।
- स्वतंत्र सुरक्षा मूल्यांकनकर्ताओं द्वारा नियमित पेनेट्रेशन परीक्षण।
- न्यूनतम विशेषाधिकार के सिद्धांत के साथ भूमिका-आधारित पहुँच नियंत्रण।
- सभी डेटा पहुँच और प्रसंस्करण गतिविधियों का व्यापक ऑडिट लॉगिंग।
- परिभाषित एस्केलेशन मार्गों और अधिसूचना समयसीमाओं के साथ घटना प्रतिक्रिया प्रक्रियाएँ।
13. परिवर्तन
हम समय-समय पर इस गोपनीयता नीति को अद्यतन कर सकते हैं। महत्वपूर्ण परिवर्तनों के लिए, हम पंजीकृत टेनेंट प्रशासकों को ईमेल के माध्यम से और अपनी वेबसाइट पर अद्यतन नीति प्रकाशित करके कम से कम तीस (30) दिन का अग्रिम नोटिस प्रदान करेंगे। इस नीति के शीर्ष पर "अंतिम अद्यतन" तिथि को तदनुसार संशोधित किया जाएगा।
14. क्षेत्राधिकार-विशिष्ट अधिकार
यूरोपीय संघ (GDPR)
यदि आप यूरोपीय आर्थिक क्षेत्र (EEA) में स्थित हैं, तो सामान्य डेटा संरक्षण विनियमन (EU) 2016/679 के तहत आपके पास अधिकार हैं। प्रसंस्करण के लिए हमारे कानूनी आधार ऊपर धारा 3 में निर्धारित हैं। आपको अपने स्थानीय पर्यवेक्षी प्राधिकरण के पास शिकायत दर्ज करने का अधिकार है।
तुर्की (KVKK)
यदि आप तुर्की में स्थित हैं, तो आपका व्यक्तिगत डेटा तुर्की व्यक्तिगत डेटा संरक्षण कानून संख्या 6698 (KVKK) के अनुसार प्रसंस्कृत किया जाता है। यदि आपका अनुरोध 30 दिनों के भीतर हमारे द्वारा संतोषजनक ढंग से हल नहीं किया जाता है, तो आपको व्यक्तिगत डेटा संरक्षण बोर्ड (KVKK बोर्ड) में आवेदन करने का अधिकार है।
कैलिफ़ोर्निया (CCPA / CPRA)
यदि आप कैलिफ़ोर्निया निवासी हैं, तो आपके पास कैलिफ़ोर्निया उपभोक्ता गोपनीयता अधिनियम (CPRA द्वारा संशोधित) के तहत अधिकार हैं। हम आपकी व्यक्तिगत जानकारी नहीं बेचते हैं। आपको यह जानने का अधिकार है कि हम कौन सी व्यक्तिगत जानकारी एकत्र करते हैं, अपनी व्यक्तिगत जानकारी हटाने का अधिकार, व्यक्तिगत जानकारी की बिक्री से ऑप्ट-आउट करने का अधिकार (हालाँकि हम डेटा नहीं बेचते) और गैर-भेदभाव का अधिकार है।
ब्राज़ील (LGPD)
यदि आप ब्राज़ील में स्थित हैं, तो आपका व्यक्तिगत डेटा Lei Geral de Protecao de Dados (LGPD) के अनुसार प्रसंस्कृत किया जाता है। आपके पास प्रसंस्करण की पुष्टि, डेटा तक पहुँच, सुधार, गुमनामीकरण, डेटा सुवाह्यता, विलोपन और साझा किए गए डेटा के बारे में जानकारी सहित अधिकार हैं। यदि आपके अधिकारों का संतोषजनक समाधान नहीं होता है तो ANPD (राष्ट्रीय डेटा संरक्षण प्राधिकरण) से संपर्क करें।
चीन (PIPL)
यदि आप चीन जनवादी गणराज्य में स्थित हैं, तो आपकी व्यक्तिगत जानकारी व्यक्तिगत सूचना संरक्षण कानून (PIPL) के अनुसार प्रसंस्कृत की जाती है। आपके पास अपनी व्यक्तिगत जानकारी को जानने, निर्णय लेने, प्रतिबंधित करने, अस्वीकार करने, पहुँचने, प्रतिलिपि बनाने, सही करने और हटाने का अधिकार है। सीमा-पार स्थानांतरण साइबरस्पेस प्रशासन चीन द्वारा आवश्यकतानुसार सुरक्षा मूल्यांकन, मानक अनुबंध या प्रमाणन के अधीन हैं।
दक्षिण कोरिया (PIPA)
यदि आप दक्षिण कोरिया में स्थित हैं, तो आपका व्यक्तिगत डेटा व्यक्तिगत सूचना संरक्षण अधिनियम (PIPA) के अनुसार प्रसंस्कृत किया जाता है। आपके पास अपने व्यक्तिगत डेटा तक पहुँचने, सही करने, हटाने और प्रसंस्करण को निलंबित करने का अधिकार है। हम PIPA द्वारा आवश्यकतानुसार एक गोपनीयता अधिकारी नियुक्त करते हैं।
15. संपर्क
गोपनीयता-संबंधी पूछताछ के लिए, कृपया हमसे संपर्क करें:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
डेटा संरक्षण अधिकारी: [email protected]
डेटा विषय अनुरोध: [email protected]
कानूनी: [email protected]