1. Pendahuluan
NoxVerify Ltd. ("NoxVerify," "kami," atau "milik kami") adalah platform verifikasi identitas yang terdaftar di Republik Turki Siprus Utara (TRNC). Kami menyediakan layanan verifikasi Know Your Customer (KYC), Know Your Business (KYB), dan Know Your Merchant (KYM) kepada organisasi di seluruh dunia.
Kebijakan Privasi ini menjelaskan bagaimana kami mengumpulkan, menggunakan, membagikan, dan melindungi data pribadi saat Anda menggunakan platform kami, mengunjungi situs web kami, atau berinteraksi dengan layanan kami. Kebijakan ini berlaku untuk semua pengguna platform NoxVerify, termasuk administrator Penyewa (Tenant), analis, dan individu yang menjadi subjek proses verifikasi ("Pemohon").
Petugas Perlindungan Data: [email protected]
2. Data yang Kami Kumpulkan
Kami mengumpulkan kategori data pribadi berikut tergantung pada cara Anda berinteraksi dengan layanan kami:
Data Identitas
Nama lengkap, tanggal lahir, kewarganegaraan, nomor identifikasi yang dikeluarkan pemerintah (nomor paspor, nomor KTP nasional, nomor identifikasi pajak), jenis kelamin, dan tempat lahir.
Data Kontak
Alamat email, nomor telepon, alamat pos, dan informasi kontak bisnis.
Data Dokumen
Gambar dokumen identitas (paspor, kartu identitas nasional, SIM, izin tinggal), dokumen pendaftaran bisnis, akta pendirian, dan dokumentasi pendukung lainnya yang diserahkan selama verifikasi.
Data Biometrik
Foto selfie, bingkai video deteksi keaktifan (liveness), dan vektor fitur wajah turunan yang digunakan untuk perbandingan biometrik. Lihat Bagian 9 untuk informasi rinci tentang pemrosesan data biometrik.
Data Penyaringan
Hasil penyaringan anti pencucian uang (AML), pemeriksaan daftar sanksi, pencarian basis data orang yang terpapar secara politik (PEP), dan penyaringan media merugikan.
Data Perangkat
Alamat IP, string agen pengguna peramban, sistem operasi, jenis perangkat, resolusi layar, dan data sidik jari perangkat yang dikumpulkan selama sesi verifikasi.
Data Penggunaan
Tindakan yang dilakukan di platform (tampilan halaman, klik tombol, panggilan API), stempel waktu, durasi sesi, dan pola penggunaan fitur.
3. Dasar Hukum Pemrosesan
Kami memproses data pribadi berdasarkan dasar hukum berikut menurut undang-undang perlindungan data yang berlaku:
| Kategori Data | Dasar Hukum | Tujuan |
|---|---|---|
| Data Identitas | Kontrak, Kewajiban Hukum | Pemrosesan verifikasi, kepatuhan AML/CTF |
| Data Kontak | Kontrak, Kepentingan Sah | Pengelolaan akun, komunikasi layanan |
| Data Dokumen | Kontrak, Kewajiban Hukum | Verifikasi keaslian dokumen |
| Data Biometrik | Persetujuan Eksplisit | Deteksi keaktifan, pencocokan wajah |
| Data Penyaringan | Kewajiban Hukum, Kepentingan Sah | Kepatuhan AML/CTF, penilaian risiko |
| Data Perangkat | Kepentingan Sah | Pencegahan penipuan, keamanan |
| Data Penggunaan | Kepentingan Sah | Peningkatan layanan, analitik |
4. Cara Kami Menggunakan Data
Kami menggunakan data pribadi yang kami kumpulkan untuk tujuan berikut:
- Verifikasi identitas: memproses dokumen identitas dan data biometrik untuk memverifikasi identitas Pemohon.
- Keaslian dokumen: menilai keaslian dan integritas dokumen identitas yang diserahkan melalui ekstraksi OCR dan analisis dokumen.
- Perbandingan biometrik: melakukan deteksi keaktifan dan pencocokan wajah untuk memastikan bahwa orang yang menyajikan dokumen adalah orang yang sama dengan yang tergambar di dalamnya.
- Penyaringan sanksi dan PEP: memeriksa Pemohon terhadap daftar sanksi global, basis data PEP, dan sumber media merugikan.
- Deteksi penipuan: menganalisis data perangkat, pola perilaku, dan karakteristik dokumen untuk mendeteksi dan mencegah upaya verifikasi yang curang.
- Pelaporan kepatuhan: membuat jejak audit, catatan kasus, dan laporan kepatuhan untuk Penyewa dan otoritas regulasi.
- Peningkatan layanan: menganalisis pola penggunaan agregat untuk meningkatkan kinerja, keandalan, dan pengalaman pengguna platform.
5. Pembagian Data
Kami membagikan data pribadi dengan kategori penerima berikut:
Sub-pemroses
Kami menggunakan sub-pemroses tepercaya untuk membantu menyediakan layanan kami. Ini mencakup penyedia infrastruktur cloud, penyedia verifikasi dokumen, penyedia pencocokan biometrik, dan penyedia data penyaringan. Semua sub-pemroses terikat oleh perjanjian pemrosesan data yang mengharuskan mereka melindungi data pribadi setidaknya dengan standar yang sama seperti kebijakan ini.
Otoritas Regulasi
Kami dapat mengungkapkan data pribadi kepada otoritas regulasi apabila diwajibkan oleh hukum atau peraturan yang berlaku, termasuk kewajiban pelaporan AML/CTF dan tanggapan terhadap pertanyaan atau pemeriksaan regulasi.
Penegakan Hukum
Kami hanya akan mengungkapkan data pribadi kepada lembaga penegak hukum apabila diwajibkan oleh proses hukum yang sah (perintah pengadilan, panggilan pengadilan, atau instrumen hukum setara). Kami akan memberi tahu pihak yang terdampak apabila secara hukum diizinkan untuk melakukannya.
Kami tidak menjual data pribadi kepada pihak ketiga. Kami tidak membagikan data pribadi kepada pengiklan atau perusahaan pemasaran.
6. Transfer Internasional
Sebagai platform global, data pribadi dapat ditransfer antaryurisdiksi untuk menyediakan layanan kami. Kami menerapkan pengamanan yang sesuai untuk semua transfer data internasional, termasuk:
- Klausul Kontrak Standar (SCC) sebagaimana diadopsi oleh Komisi Eropa (Keputusan Pelaksanaan Komisi (UE) 2021/914).
- Keputusan kecukupan: kami mengandalkan keputusan kecukupan apabila telah dikeluarkan oleh otoritas perlindungan data terkait.
- Mekanisme sertifikasi dan aturan korporat yang mengikat apabila berlaku.
- Opsi residensi data: Penyewa dengan paket Enterprise dapat mengonfigurasi penyimpanan terkunci yurisdiksi untuk memastikan kategori data tertentu tetap berada dalam wilayah geografis yang ditentukan.
7. Retensi Data
Kami menyimpan data pribadi hanya selama diperlukan untuk tujuan pengumpulannya, dengan tunduk pada pedoman berikut:
- Catatan verifikasi KYC/AML: disimpan sesuai dengan persyaratan yurisdiksi yang berlaku, biasanya 5 hingga 10 tahun sejak tanggal verifikasi atau berakhirnya hubungan bisnis.
- Data biometrik: dihapus setelah verifikasi selesai. Periode retensi maksimum adalah 3 tahun apabila diperlukan untuk penyelesaian sengketa atau klaim hukum.
- Data akun: disimpan selama durasi akun Penyewa ditambah 1 tahun setelah penutupan akun.
- Log audit: disimpan selama 10 tahun untuk mendukung pemeriksaan regulasi dan audit kepatuhan.
- Data penggunaan dan analitik: disimpan dalam bentuk agregat dan anonim. Data penggunaan tingkat individu dihapus setelah 2 tahun.
Penyewa dapat mengonfigurasi kebijakan retensi khusus dalam batas persyaratan hukum yang berlaku. Penahanan hukum (legal hold) dapat menggantikan jadwal retensi standar apabila diwajibkan oleh hukum atau saat litigasi tertunda.
8. Hak Anda
Tergantung pada yurisdiksi Anda, Anda mungkin memiliki hak berikut sehubungan dengan data pribadi Anda:
- Hak akses: untuk memperoleh konfirmasi apakah kami memproses data pribadi Anda dan menerima salinan data tersebut.
- Hak perbaikan: untuk memperbaiki data pribadi yang tidak akurat.
- Hak penghapusan ("hak untuk dilupakan"): untuk menghapus data pribadi Anda, dengan tunduk pada kewajiban retensi hukum.
- Hak pembatasan pemrosesan: untuk membatasi pemrosesan data pribadi Anda dalam keadaan tertentu.
- Hak portabilitas data: untuk menerima data pribadi Anda dalam format terstruktur, lazim digunakan, dan dapat dibaca mesin.
- Hak keberatan: untuk menolak pemrosesan berdasarkan kepentingan sah, termasuk pembuatan profil.
- Hak menarik persetujuan: apabila pemrosesan didasarkan pada persetujuan, untuk menarik persetujuan tersebut kapan saja.
Untuk menggunakan hak Anda, hubungi kami di [email protected]. Kami akan menanggapi permintaan Anda dalam 30 hari (atau periode yang lebih singkat yang diwajibkan oleh undang-undang perlindungan data yurisdiksi Anda).
Jika Anda adalah Pemohon yang datanya diserahkan oleh Penyewa, silakan hubungi Penyewa terlebih dahulu, karena mereka adalah pengendali data untuk data verifikasi Anda.
9. Data Biometrik
Data biometrik adalah kategori khusus data pribadi yang menerima perlindungan tambahan menurut kebijakan kami:
- Pengumpulan: data biometrik (foto selfie dan bingkai video keaktifan) dikumpulkan hanya dengan persetujuan eksplisit dan terinformasi dari Pemohon.
- Pembatasan tujuan: data biometrik digunakan secara eksklusif untuk deteksi keaktifan dan pencocokan wajah terhadap foto dokumen identitas. Data ini tidak digunakan untuk pengawasan, pemasaran, atau tujuan lain mana pun.
- Pembatasan pembagian: data biometrik tidak dibagikan kepada pihak ketiga untuk tujuan periklanan atau pemasaran. Data ini hanya dibagikan dengan sub-pemroses pencocokan biometrik kami untuk tujuan melakukan verifikasi.
- Retensi: data biometrik dihapus setelah verifikasi selesai. Di yurisdiksi yang secara hukum mewajibkan retensi yang diperpanjang untuk penyelesaian sengketa, periode retensi maksimum adalah 3 tahun.
- Data turunan: vektor fitur wajah (representasi matematis) dihapus pada jadwal yang sama dengan data biometrik sumber.
10. Cookie
Kami menggunakan cookie dan teknologi serupa untuk mengoperasikan dan meningkatkan platform kami. Untuk informasi rinci tentang cookie yang kami gunakan dan cara mengelola preferensi Anda, silakan merujuk ke Kebijakan Cookie kami.
11. Anak-anak
NoxVerify tidak secara sengaja mengumpulkan atau memproses data pribadi dari individu di bawah usia 18 tahun. Layanan verifikasi KYC kami dirancang hanya untuk verifikasi identitas orang dewasa. Jika kami mengetahui bahwa kami secara tidak sengaja telah mengumpulkan data pribadi dari anak di bawah umur, kami akan mengambil langkah segera untuk menghapus data tersebut.
12. Keamanan
Kami menerapkan langkah keamanan teknis dan organisasional yang kuat untuk melindungi data pribadi, termasuk:
- Enkripsi AES-256 untuk data saat disimpan.
- Enkripsi TLS 1.3 untuk data saat transit.
- Praktik dan kontrol keamanan yang selaras dengan SOC 2 Type II.
- Pengujian penetrasi rutin oleh penilai keamanan independen.
- Kontrol akses berbasis peran dengan prinsip hak istimewa terkecil.
- Pencatatan audit menyeluruh atas semua aktivitas akses dan pemrosesan data.
- Prosedur tanggap insiden dengan jalur eskalasi yang ditentukan dan jadwal pemberitahuan.
13. Perubahan
Kami dapat memperbarui Kebijakan Privasi ini dari waktu ke waktu. Untuk perubahan material, kami akan memberikan pemberitahuan setidaknya tiga puluh (30) hari sebelumnya melalui email kepada administrator Penyewa terdaftar dan dengan memublikasikan kebijakan yang diperbarui di situs web kami. Tanggal "Terakhir Diperbarui" di bagian atas kebijakan ini akan direvisi sesuai dengan itu.
14. Hak Khusus Yurisdiksi
Uni Eropa (GDPR)
Jika Anda berada di Wilayah Ekonomi Eropa (EEA), Anda memiliki hak menurut Peraturan Perlindungan Data Umum (UE) 2016/679. Dasar hukum kami untuk pemrosesan dijelaskan dalam Bagian 3 di atas. Anda berhak mengajukan pengaduan kepada otoritas pengawas setempat Anda.
Turki (KVKK)
Jika Anda berada di Turki, data pribadi Anda diproses sesuai dengan Undang-Undang Perlindungan Data Pribadi Turki No. 6698 (KVKK). Anda berhak mengajukan permohonan kepada Dewan Perlindungan Data Pribadi (Dewan KVKK) jika permintaan Anda kepada kami tidak diselesaikan secara memuaskan dalam 30 hari.
California (CCPA / CPRA)
Jika Anda adalah penduduk California, Anda memiliki hak menurut California Consumer Privacy Act (sebagaimana diubah oleh CPRA). Kami tidak menjual informasi pribadi Anda. Anda berhak mengetahui informasi pribadi apa yang kami kumpulkan, hak untuk menghapus informasi pribadi Anda, hak untuk menolak penjualan informasi pribadi (meskipun kami tidak menjual data), dan hak atas non-diskriminasi.
Brasil (LGPD)
Jika Anda berada di Brasil, data pribadi Anda diproses sesuai dengan Lei Geral de Protecao de Dados (LGPD). Anda memiliki hak termasuk konfirmasi pemrosesan, akses ke data, koreksi, anonimisasi, portabilitas data, penghapusan, dan informasi tentang data yang dibagikan. Hubungi ANPD (Otoritas Perlindungan Data Nasional) jika hak Anda tidak ditangani secara memuaskan.
Tiongkok (PIPL)
Jika Anda berada di Republik Rakyat Tiongkok, informasi pribadi Anda diproses sesuai dengan Undang-Undang Perlindungan Informasi Pribadi (PIPL). Anda berhak untuk mengetahui, memutuskan, membatasi, menolak, mengakses, menyalin, mengoreksi, dan menghapus informasi pribadi Anda. Transfer lintas batas tunduk pada penilaian keamanan, kontrak standar, atau sertifikasi sebagaimana diwajibkan oleh Administrasi Dunia Maya Tiongkok.
Korea Selatan (PIPA)
Jika Anda berada di Korea Selatan, data pribadi Anda diproses sesuai dengan Personal Information Protection Act (PIPA). Anda berhak mengakses, mengoreksi, menghapus, dan menangguhkan pemrosesan data pribadi Anda. Kami menunjuk petugas privasi sebagaimana diwajibkan oleh PIPA.
15. Kontak
Untuk pertanyaan terkait privasi, silakan hubungi kami:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
Petugas Perlindungan Data: [email protected]
Permintaan Subjek Data: [email protected]
Hukum: [email protected]