Perjanjian Pemrosesan Data ini ("DPA") merupakan bagian dari Ketentuan Layanan antara NoxVerify Ltd. ("Pemroses" atau "NoxVerify") dan Penyewa ("Pengendali") dan mengatur pemrosesan data pribadi oleh NoxVerify atas nama Pengendali sehubungan dengan penyediaan layanan verifikasi identitas.
1. Definisi
Definisi berikut berlaku untuk DPA ini:
- "Pengendali" berarti Penyewa yang menentukan tujuan dan cara pemrosesan data pribadi dan atas namanya NoxVerify memproses data pribadi.
- "Pemroses" berarti NoxVerify Ltd., yang memproses data pribadi atas nama Pengendali.
- "Sub-pemroses" berarti setiap pihak ketiga yang digunakan oleh NoxVerify untuk memproses data pribadi atas nama Pengendali.
- "Data Pribadi" berarti setiap informasi yang berkaitan dengan orang perseorangan yang teridentifikasi atau dapat diidentifikasi yang diproses oleh NoxVerify atas nama Pengendali berdasarkan DPA ini.
- "Subjek Data" berarti individu yang datanya berkaitan dengan data pribadi, termasuk Pemohon yang identitasnya sedang diverifikasi.
- "Pelanggaran Data" berarti pelanggaran keamanan yang menyebabkan perusakan, kehilangan, perubahan, pengungkapan tidak sah, atau akses tidak sah secara tidak sengaja atau melawan hukum terhadap data pribadi yang dikirimkan, disimpan, atau diproses dengan cara lain.
- "Hukum Perlindungan Data yang Berlaku" berarti semua hukum dan peraturan yang berlaku untuk pemrosesan data pribadi berdasarkan DPA ini, termasuk GDPR, KVKK, CCPA, dan setiap peraturan relevan lainnya.
2. Lingkup & Tujuan
NoxVerify memproses data pribadi atas nama Pengendali semata-mata untuk tujuan menyediakan layanan verifikasi identitas sebagaimana dijelaskan dalam Ketentuan Layanan. Lingkup pemrosesan meliputi:
- Verifikasi identitas individu Know Your Customer (KYC), termasuk pemrosesan dokumen, ekstraksi OCR, pencocokan biometrik, dan deteksi keaktifan.
- Verifikasi bisnis Know Your Business (KYB), termasuk pencarian registri, analisis dokumen korporat, dan identifikasi pemilik manfaat akhir.
- Pemantauan pedagang Know Your Merchant (KYM), termasuk pemindaian situs web, deteksi sinyal risiko, dan pemeriksaan kepatuhan.
- Penyaringan anti pencucian uang (AML) terhadap daftar sanksi, basis data PEP, dan sumber media merugikan.
- Pemantauan berkelanjutan dan penyaringan ulang berkala atas subjek yang telah diverifikasi sebelumnya.
Kategori subjek data meliputi: individu yang menjalani verifikasi KYC, direktur dan pemilik manfaat bisnis yang menjalani verifikasi KYB, pedagang yang menjalani onboarding KYM, dan perwakilan Pengendali yang mengakses platform.
3. Kewajiban Pemroses
NoxVerify, sebagai Pemroses, akan:
- Memproses data pribadi hanya berdasarkan instruksi terdokumentasi dari Pengendali, kecuali diwajibkan untuk melakukannya oleh hukum yang berlaku. Apabila pemrosesan diwajibkan oleh hukum, NoxVerify akan memberi tahu Pengendali tentang persyaratan hukum tersebut sebelum pemrosesan (kecuali dilarang oleh hukum).
- Memastikan bahwa orang yang berwenang untuk memproses data pribadi telah berkomitmen pada kerahasiaan atau berada di bawah kewajiban kerahasiaan menurut undang-undang yang sesuai.
- Menerapkan dan memelihara langkah keamanan teknis dan organisasional yang sesuai sebagaimana dijelaskan dalam Bagian 5.
- Menghormati ketentuan untuk menggunakan sub-pemroses sebagaimana dijelaskan dalam Bagian 4.
- Membantu Pengendali, dengan memperhatikan sifat pemrosesan, dalam memenuhi kewajibannya untuk menanggapi permintaan subjek data sebagaimana dijelaskan dalam Bagian 7.
- Membantu Pengendali dalam memastikan kepatuhan terhadap kewajiban terkait keamanan, pemberitahuan pelanggaran, penilaian dampak perlindungan data, dan konsultasi sebelumnya dengan otoritas pengawas.
- Atas pilihan Pengendali, menghapus atau mengembalikan semua data pribadi setelah berakhirnya penyediaan layanan, dan menghapus salinan yang ada kecuali penyimpanan diwajibkan oleh hukum yang berlaku.
- Menyediakan kepada Pengendali semua informasi yang diperlukan untuk menunjukkan kepatuhan terhadap DPA ini dan mengizinkan serta berkontribusi pada audit sebagaimana dijelaskan dalam Bagian 9.
4. Sub-pemroses
Pengendali memberikan otorisasi tertulis umum bagi NoxVerify untuk menggunakan sub-pemroses guna membantu penyediaan layanan. NoxVerify memelihara daftar sub-pemroses terkini dan akan memberi tahu Pengendali tentang setiap perubahan yang dimaksudkan pada daftar tersebut setidaknya tiga puluh (30) hari sebelumnya.
Sub-pemroses Saat Ini
| Sub-pemroses | Tujuan | Lokasi |
|---|---|---|
| Cloudflare, Inc. | Infrastruktur, CDN, Workers, penyimpanan R2, basis data D1 | Global (jaringan edge) |
| [Biometric Provider TBD] | Deteksi keaktifan dan pencocokan wajah | Akan ditentukan |
| [OCR Provider TBD] | Ekstraksi dan klasifikasi OCR dokumen | Akan ditentukan |
Jika Pengendali keberatan terhadap sub-pemroses baru atas dasar yang wajar terkait perlindungan data, NoxVerify akan menggunakan upaya yang wajar secara komersial untuk menyediakan alternatif atau mengizinkan Pengendali mengakhiri layanan yang terdampak tanpa penalti.
NoxVerify akan membebankan kewajiban perlindungan data pada setiap sub-pemroses yang tidak kurang protektif daripada yang dijelaskan dalam DPA ini. NoxVerify tetap bertanggung jawab penuh kepada Pengendali atas pelaksanaan kewajiban sub-pemrosesnya.
5. Langkah Keamanan
NoxVerify menerapkan langkah keamanan teknis dan organisasional berikut:
- Enkripsi saat disimpan: enkripsi AES-256 untuk semua data pribadi yang disimpan, termasuk berkas bukti, catatan basis data, dan cadangan.
- Enkripsi saat transit: TLS 1.3 untuk semua data yang dikirimkan antara klien, layanan, dan sub-pemroses.
- Kontrol akses: kontrol akses berbasis peran (RBAC) dengan prinsip hak istimewa terkecil. Autentikasi multifaktor untuk semua akses administratif.
- Pencatatan audit: pencatatan menyeluruh atas semua akses ke dan pemrosesan data pribadi, dengan penyimpanan tahan rusak dan retensi 10 tahun.
- Tanggap insiden: rencana tanggap insiden terdokumentasi dengan tingkat keparahan yang ditentukan, prosedur eskalasi, dan templat komunikasi.
- Manajemen kerentanan: pemindaian kerentanan otomatis rutin dan pengujian penetrasi tahunan oleh penilai independen yang berkualifikasi.
- Kelangsungan bisnis: infrastruktur redundan di beberapa zona ketersediaan dengan sasaran waktu pemulihan dan titik pemulihan yang ditentukan.
- Keamanan personel: pemeriksaan latar belakang bagi karyawan yang memiliki akses ke data pribadi. Pelatihan kesadaran keamanan yang wajib.
6. Pemberitahuan Pelanggaran Data
NoxVerify akan memberi tahu Pengendali tentang setiap Pelanggaran Data tanpa penundaan yang tidak semestinya dan dalam hal apa pun tidak lebih dari tujuh puluh dua (72) jam setelah menyadari pelanggaran tersebut. Pemberitahuan akan mencakup:
- Deskripsi tentang sifat Pelanggaran Data, termasuk kategori dan perkiraan jumlah subjek data serta catatan data pribadi yang terdampak.
- Nama dan rincian kontak petugas perlindungan data NoxVerify atau titik kontak lain untuk informasi lebih lanjut.
- Deskripsi tentang kemungkinan konsekuensi Pelanggaran Data.
- Deskripsi tentang langkah yang telah diambil atau diusulkan untuk diambil guna mengatasi Pelanggaran Data, termasuk langkah untuk memitigasi kemungkinan dampak merugikannya.
NoxVerify akan bekerja sama dengan Pengendali dan mengambil langkah komersial yang wajar untuk membantu investigasi, mitigasi, dan remediasi pelanggaran. NoxVerify akan mendokumentasikan semua Pelanggaran Data, termasuk fakta, dampak, dan tindakan perbaikan yang diambil.
7. Hak Subjek Data
NoxVerify akan membantu Pengendali dalam memenuhi kewajibannya untuk menanggapi permintaan dari Subjek Data guna menggunakan hak mereka berdasarkan Hukum Perlindungan Data yang Berlaku, termasuk hak akses, perbaikan, penghapusan, pembatasan, portabilitas, dan keberatan.
Jika NoxVerify menerima permintaan langsung dari Subjek Data, NoxVerify akan segera meneruskan permintaan tersebut kepada Pengendali dan tidak akan menanggapi Subjek Data secara langsung kecuali diizinkan oleh Pengendali atau diwajibkan oleh hukum.
NoxVerify akan menyediakan kepada Pengendali kemampuan teknis untuk mengekspor, mengoreksi, atau menghapus data pribadi sebagai tanggapan atas permintaan Subjek Data. Bantuan yang wajar akan diberikan tanpa biaya tambahan; permintaan yang memerlukan upaya khusus yang signifikan dapat dikenai biaya yang disepakati sebelumnya.
8. Penghapusan Data
Setelah pengakhiran perjanjian layanan, NoxVerify akan, atas pilihan Pengendali:
- Mengembalikan semua data pribadi kepada Pengendali dalam format terstruktur, lazim digunakan, dan dapat dibaca mesin; atau
- Menghapus semua data pribadi dan menyertifikasi penghapusan tersebut secara tertulis.
Ekspor atau penghapusan data akan diselesaikan dalam tiga puluh (30) hari sejak pengakhiran. NoxVerify dapat menyimpan data pribadi melampaui periode ini hanya apabila diwajibkan oleh Hukum Perlindungan Data yang Berlaku (misalnya, kewajiban retensi catatan AML/CTF). Data apa pun yang disimpan akan terus dilindungi sesuai dengan DPA ini.
9. Hak Audit
Pengendali dapat mengaudit kepatuhan NoxVerify terhadap DPA ini. Audit akan dilakukan dengan tunduk pada ketentuan berikut:
- Pengendali dapat melakukan atau menugaskan satu audit per tahun, dengan pemberitahuan tertulis setidaknya tiga puluh (30) hari sebelumnya.
- Audit akan dilakukan selama jam kerja normal dan dengan cara yang meminimalkan gangguan terhadap operasi NoxVerify.
- Pengendali akan menanggung biaya audit kecuali audit mengungkapkan ketidakpatuhan material oleh NoxVerify.
- Auditor harus menandatangani perjanjian kerahasiaan yang sesuai sebelum mengakses sistem atau fasilitas NoxVerify.
- NoxVerify dapat memenuhi permintaan audit dengan menyediakan kepada Pengendali laporan audit pihak ketiga yang relevan (mis., SOC 2 Type II) atau dokumentasi sertifikasi.
10. Transfer Internasional
Apabila data pribadi ditransfer ke luar yurisdiksi Pengendali, NoxVerify akan memastikan bahwa pengamanan yang sesuai tersedia sesuai dengan Hukum Perlindungan Data yang Berlaku:
- Klausul Kontrak Standar (SCC) sebagaimana diadopsi oleh Komisi Eropa (Keputusan Pelaksanaan (UE) 2021/914) dimasukkan dengan rujukan ke dalam DPA ini untuk transfer dari EEA.
- Keputusan kecukupan: apabila Komisi Eropa atau otoritas relevan lainnya telah mengeluarkan keputusan kecukupan untuk negara tujuan, keputusan tersebut berfungsi sebagai mekanisme transfer.
- Langkah pelengkap: apabila diwajibkan oleh hasil penilaian dampak transfer, NoxVerify menerapkan langkah teknis dan organisasional tambahan untuk memastikan efektivitas mekanisme transfer.
- Residensi data: Penyewa Enterprise dapat mengonfigurasi penyimpanan terkunci yurisdiksi untuk membatasi kategori data pribadi tertentu pada wilayah geografis yang ditentukan.
11. Durasi
DPA ini berlaku efektif pada tanggal Pengendali pertama kali mengakses platform NoxVerify dan tetap berlaku selama durasi perjanjian layanan antara para pihak. Ketentuan DPA ini yang berdasarkan sifatnya seharusnya tetap berlaku setelah pengakhiran (termasuk Bagian 6, 8, 9, 10, dan 12) akan terus berlaku setelah pengakhiran.
12. Tanggung Jawab
Tanggung jawab berdasarkan DPA ini tunduk pada batasan yang dijelaskan dalam Ketentuan Layanan. Tanggung jawab agregat masing-masing pihak berdasarkan DPA ini tidak akan melebihi batas tanggung jawab yang ditetapkan dalam Ketentuan Layanan.
Untuk pertanyaan tentang DPA ini, hubungi kami:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
DPO: [email protected]
Hukum: [email protected]