Il presente Accordo sul trattamento dei dati ("DPA") fa parte dei Termini di servizio tra NoxVerify Ltd. ("Responsabile" o "NoxVerify") e il Tenant ("Titolare") e disciplina il trattamento dei dati personali da parte di NoxVerify per conto del Titolare in relazione alla fornitura di servizi di verifica dell'identità.
1. Definizioni
Le seguenti definizioni si applicano al presente DPA:
- "Titolare" indica il Tenant che determina le finalità e i mezzi del trattamento dei dati personali e per conto del quale NoxVerify tratta i dati personali.
- "Responsabile" indica NoxVerify Ltd., che tratta i dati personali per conto del Titolare.
- "Sub-responsabile" indica qualsiasi terzo coinvolto da NoxVerify per trattare i dati personali per conto del Titolare.
- "Dati personali" indica qualsiasi informazione relativa a una persona fisica identificata o identificabile trattata da NoxVerify per conto del Titolare ai sensi del presente DPA.
- "Interessato" indica l'individuo a cui si riferiscono i dati personali, inclusi i Richiedenti la cui identità è in fase di verifica.
- "Violazione dei dati" indica una violazione della sicurezza che comporta la distruzione, la perdita, la modifica accidentali o illecite, la divulgazione non autorizzata o l'accesso a dati personali trasmessi, conservati o altrimenti trattati.
- "Legge applicabile sulla protezione dei dati" indica tutte le leggi e i regolamenti applicabili al trattamento dei dati personali ai sensi del presente DPA, incluse GDPR, KVKK, CCPA e qualsiasi altra legislazione pertinente.
2. Ambito e finalità
NoxVerify tratta i dati personali per conto del Titolare esclusivamente allo scopo di fornire servizi di verifica dell'identità come descritto nei Termini di servizio. L'ambito del trattamento include:
- Verifica dell'identità individuale Know Your Customer (KYC), inclusa l'elaborazione dei documenti, l'estrazione OCR, la corrispondenza biometrica e il rilevamento della vivacità.
- Verifica aziendale Know Your Business (KYB), inclusi ricerche nei registri, analisi dei documenti societari e identificazione dei titolari effettivi finali.
- Monitoraggio dei commercianti Know Your Merchant (KYM), inclusa la scansione dei siti web, il rilevamento dei segnali di rischio e i controlli di conformità.
- Screening antiriciclaggio (AML) rispetto alle liste di sanzioni, ai database PEP e alle fonti di media avversi.
- Monitoraggio continuo e ri-screening periodico dei soggetti precedentemente verificati.
Le categorie di interessati includono: individui sottoposti a verifica KYC, amministratori e titolari effettivi di aziende sottoposte a verifica KYB, commercianti sottoposti a onboarding KYM e rappresentanti del Titolare che accedono alla piattaforma.
3. Obblighi del responsabile
NoxVerify, in qualità di Responsabile, dovrà:
- Trattare i dati personali solo su istruzioni documentate del Titolare, salvo ove richiesto dalla legge applicabile. Ove il trattamento sia richiesto dalla legge, NoxVerify informerà il Titolare del requisito legale prima del trattamento (salvo ove vietato dalla legge).
- Garantire che le persone autorizzate a trattare i dati personali si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di riservatezza.
- Implementare e mantenere adeguate misure di sicurezza tecniche e organizzative come indicato nella Sezione 5.
- Rispettare le condizioni per il coinvolgimento di sub-responsabili come indicato nella Sezione 4.
- Assistere il Titolare, tenendo conto della natura del trattamento, nell'adempimento dei suoi obblighi di rispondere alle richieste degli interessati come indicato nella Sezione 7.
- Assistere il Titolare nel garantire la conformità agli obblighi relativi alla sicurezza, alla notifica di violazioni, alle valutazioni d'impatto sulla protezione dei dati e alla consultazione preventiva con le autorità di controllo.
- A scelta del Titolare, cancellare o restituire tutti i dati personali dopo la fine della fornitura dei servizi ed eliminare le copie esistenti, salvo ove la conservazione sia richiesta dalla legge applicabile.
- Mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare la conformità al presente DPA e consentire e contribuire agli audit come indicato nella Sezione 9.
4. Sub-responsabili
Il Titolare fornisce un'autorizzazione scritta generale a NoxVerify per coinvolgere sub-responsabili al fine di assistere nella fornitura dei servizi. NoxVerify mantiene un elenco aggiornato dei sub-responsabili e notificherà al Titolare eventuali modifiche previste all'elenco con almeno trenta (30) giorni di anticipo.
Sub-responsabili attuali
| Sub-responsabile | Finalità | Ubicazione |
|---|---|---|
| Cloudflare, Inc. | Infrastruttura, CDN, Workers, archiviazione R2, database D1 | Globale (rete edge) |
| [Fornitore biometrico da definire] | Rilevamento della vivacità e corrispondenza facciale | Da definire |
| [Fornitore OCR da definire] | Estrazione OCR e classificazione dei documenti | Da definire |
Se il Titolare si oppone a un nuovo sub-responsabile per motivi ragionevoli relativi alla protezione dei dati, NoxVerify si impegnerà con sforzi commercialmente ragionevoli a fornire un'alternativa o a consentire al Titolare di risolvere i servizi interessati senza penali.
NoxVerify imporrà a ciascun sub-responsabile obblighi di protezione dei dati non meno protettivi di quelli indicati nel presente DPA. NoxVerify rimane pienamente responsabile nei confronti del Titolare per l'esecuzione degli obblighi dei suoi sub-responsabili.
5. Misure di sicurezza
NoxVerify implementa le seguenti misure di sicurezza tecniche e organizzative:
- Crittografia a riposo: crittografia AES-256 per tutti i dati personali archiviati, inclusi file di prova, registri di database e backup.
- Crittografia in transito: TLS 1.3 per tutti i dati trasmessi tra client, servizi e sub-responsabili.
- Controlli di accesso: controllo degli accessi basato sui ruoli (RBAC) con il principio del privilegio minimo. Autenticazione a più fattori per tutti gli accessi amministrativi.
- Registrazione di audit: registrazione completa di tutti gli accessi e trattamenti dei dati personali, con archiviazione a prova di manomissione e conservazione di 10 anni.
- Risposta agli incidenti: piano documentato di risposta agli incidenti con livelli di gravità definiti, procedure di escalation e modelli di comunicazione.
- Gestione delle vulnerabilità: scansione automatizzata regolare delle vulnerabilità e test di penetrazione annuali da parte di valutatori indipendenti qualificati.
- Continuità operativa: infrastruttura ridondante su più zone di disponibilità con obiettivi definiti di tempo di ripristino e punto di ripristino.
- Sicurezza del personale: controlli sui precedenti per i dipendenti con accesso ai dati personali. Formazione obbligatoria sulla consapevolezza della sicurezza.
6. Notifica di violazione dei dati
NoxVerify notificherà al Titolare qualsiasi Violazione dei dati senza ingiustificato ritardo e in ogni caso non oltre settantadue (72) ore dopo esserne venuta a conoscenza. La notifica includerà:
- Una descrizione della natura della Violazione dei dati, incluse le categorie e il numero approssimativo di interessati e di registri di dati personali coinvolti.
- Il nome e i dati di contatto del responsabile della protezione dei dati di NoxVerify o di altro punto di contatto per ulteriori informazioni.
- Una descrizione delle probabili conseguenze della Violazione dei dati.
- Una descrizione delle misure adottate o proposte per affrontare la Violazione dei dati, incluse le misure per attenuarne i possibili effetti negativi.
NoxVerify collaborerà con il Titolare e adotterà ragionevoli misure commerciali per assistere nell'indagine, nell'attenuazione e nella rimedi della violazione. NoxVerify documenterà tutte le Violazioni dei dati, inclusi i fatti, gli effetti e le azioni correttive adottate.
7. Diritti degli interessati
NoxVerify assisterà il Titolare nell'adempimento dei suoi obblighi di rispondere alle richieste degli Interessati di esercitare i propri diritti ai sensi della Legge applicabile sulla protezione dei dati, inclusi i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione.
Se NoxVerify riceve una richiesta direttamente da un Interessato, NoxVerify inoltrerà tempestivamente la richiesta al Titolare e non risponderà direttamente all'Interessato salvo autorizzazione del Titolare o ove richiesto dalla legge.
NoxVerify fornirà al Titolare la capacità tecnica di esportare, correggere o eliminare i dati personali in risposta alle richieste degli Interessati. Ragionevole assistenza sarà fornita senza costi aggiuntivi; le richieste che richiedono uno sforzo personalizzato significativo possono essere soggette a tariffe concordate in anticipo.
8. Cancellazione dei dati
Alla risoluzione del contratto di servizio, NoxVerify dovrà, a scelta del Titolare:
- Restituire tutti i dati personali al Titolare in un formato strutturato, di uso comune e leggibile da dispositivo automatico; oppure
- Eliminare tutti i dati personali e certificare tale cancellazione per iscritto.
L'esportazione o la cancellazione dei dati sarà completata entro trenta (30) giorni dalla risoluzione. NoxVerify può conservare i dati personali oltre questo periodo solo ove richiesto dalla Legge applicabile sulla protezione dei dati (ad esempio, obblighi di conservazione dei registri AML/CTF). Qualsiasi dato conservato continuerà a essere protetto in conformità al presente DPA.
9. Diritti di audit
Il Titolare può effettuare un audit della conformità di NoxVerify al presente DPA. Gli audit saranno condotti fatte salve le seguenti condizioni:
- Il Titolare può condurre o commissionare un audit all'anno, con almeno trenta (30) giorni di preavviso scritto.
- Gli audit saranno condotti durante il normale orario lavorativo e in modo da ridurre al minimo le interruzioni delle operazioni di NoxVerify.
- Il Titolare sosterrà il costo dell'audit salvo che l'audit riveli una non conformità sostanziale da parte di NoxVerify.
- Gli auditor devono sottoscrivere appropriati accordi di riservatezza prima di accedere ai sistemi o alle strutture di NoxVerify.
- NoxVerify può soddisfare le richieste di audit fornendo al Titolare relevanti report di audit di terze parti (ad es. SOC 2 Type II) o documentazione di certificazione.
10. Trasferimenti internazionali
Ove i dati personali siano trasferiti al di fuori della giurisdizione del Titolare, NoxVerify garantirà l'adozione di garanzie adeguate in conformità alla Legge applicabile sulla protezione dei dati:
- Le clausole contrattuali tipo (SCC) adottate dalla Commissione europea (Decisione di esecuzione (UE) 2021/914) sono incorporate per riferimento nel presente DPA per i trasferimenti dallo SEE.
- Decisioni di adeguatezza: ove la Commissione europea o altra autorità competente abbia emesso una decisione di adeguatezza per il paese di destinazione, tale decisione funge da meccanismo di trasferimento.
- Misure supplementari: ove richiesto dai risultati di una valutazione d'impatto del trasferimento, NoxVerify implementa misure tecniche e organizzative aggiuntive per garantire l'efficacia del meccanismo di trasferimento.
- Residenza dei dati: i Tenant Enterprise possono configurare l'archiviazione bloccata per giurisdizione per limitare categorie specifiche di dati personali a regioni geografiche designate.
11. Durata
Il presente DPA entra in vigore alla data in cui il Titolare accede per la prima volta alla piattaforma NoxVerify e rimane in vigore per la durata del contratto di servizio tra le parti. Le disposizioni del presente DPA che per loro natura dovrebbero sopravvivere alla risoluzione (incluse le Sezioni 6, 8, 9, 10 e 12) continueranno ad applicarsi dopo la risoluzione.
12. Responsabilità
La responsabilità ai sensi del presente DPA è soggetta alle limitazioni indicate nei Termini di servizio. La responsabilità aggregata di ciascuna parte ai sensi del presente DPA non supererà il massimale di responsabilità stabilito nei Termini di servizio.
Per domande sul presente DPA, contattaci:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
DPO: [email protected]
Legale: [email protected]