1. Introduzione
NoxVerify Ltd. ("NoxVerify", "noi" o "nostro") è una piattaforma di verifica dell'identità registrata nella Repubblica Turca di Cipro del Nord (TRNC). Forniamo servizi di verifica Know Your Customer (KYC), Know Your Business (KYB) e Know Your Merchant (KYM) a organizzazioni di tutto il mondo.
La presente Informativa sulla privacy descrive come raccogliamo, utilizziamo, condividiamo e proteggiamo i dati personali quando utilizzi la nostra piattaforma, visiti il nostro sito web o interagisci con i nostri servizi. La presente informativa si applica a tutti gli utenti della piattaforma NoxVerify, inclusi gli amministratori dei Tenant, gli analisti e gli individui che sono oggetto dei processi di verifica ("Richiedenti").
Responsabile della protezione dei dati: [email protected]
2. Dati che raccogliamo
Raccogliamo le seguenti categorie di dati personali a seconda di come interagisci con i nostri servizi:
Dati di identità
Nome completo, data di nascita, nazionalità, numeri di identificazione rilasciati dal governo (numero di passaporto, numero di documento d'identità nazionale, codice fiscale), genere e luogo di nascita.
Dati di contatto
Indirizzo email, numero di telefono, indirizzo postale e informazioni di contatto aziendali.
Dati dei documenti
Immagini di documenti d'identità (passaporto, carta d'identità nazionale, patente di guida, permesso di soggiorno), documenti di registrazione aziendale, atti costitutivi e altra documentazione giustificativa inviata durante la verifica.
Dati biometrici
Foto selfie, fotogrammi video di rilevamento della vivacità e vettori di caratteristiche facciali derivati utilizzati per il confronto biometrico. Vedere la Sezione 9 per informazioni dettagliate sul trattamento dei dati biometrici.
Dati di screening
Risultati dello screening antiriciclaggio (AML), controlli sulle liste di sanzioni, ricerche nei database delle persone politicamente esposte (PEP) e screening dei media avversi.
Dati del dispositivo
Indirizzo IP, stringa user agent del browser, sistema operativo, tipo di dispositivo, risoluzione dello schermo e dati di fingerprint del dispositivo raccolti durante le sessioni di verifica.
Dati di utilizzo
Azioni eseguite sulla piattaforma (visualizzazioni di pagina, clic sui pulsanti, chiamate API), timestamp, durata della sessione e modelli di utilizzo delle funzionalità.
3. Basi giuridiche del trattamento
Trattiamo i dati personali sulla base delle seguenti basi giuridiche ai sensi della legislazione applicabile sulla protezione dei dati:
| Categoria di dati | Base giuridica | Finalità |
|---|---|---|
| Dati di identità | Contratto, Obbligo legale | Elaborazione della verifica, conformità AML/CTF |
| Dati di contatto | Contratto, Legittimo interesse | Gestione dell'account, comunicazione del servizio |
| Dati dei documenti | Contratto, Obbligo legale | Verifica dell'autenticità dei documenti |
| Dati biometrici | Consenso esplicito | Rilevamento della vivacità, corrispondenza facciale |
| Dati di screening | Obbligo legale, Legittimo interesse | Conformità AML/CTF, valutazione del rischio |
| Dati del dispositivo | Legittimo interesse | Prevenzione delle frodi, sicurezza |
| Dati di utilizzo | Legittimo interesse | Miglioramento del servizio, analisi |
4. Come utilizziamo i dati
Utilizziamo i dati personali che raccogliamo per le seguenti finalità:
- Verifica dell'identità: elaborazione di documenti d'identità e dati biometrici per verificare l'identità dei Richiedenti.
- Autenticità dei documenti: valutazione della genuinità e dell'integrità dei documenti d'identità inviati tramite estrazione OCR e analisi dei documenti.
- Confronto biometrico: esecuzione del rilevamento della vivacità e della corrispondenza facciale per confermare che la persona che presenta il documento sia la stessa raffigurata su di esso.
- Screening di sanzioni e PEP: verifica dei Richiedenti rispetto alle liste di sanzioni globali, ai database PEP e alle fonti di media avversi.
- Rilevamento delle frodi: analisi dei dati del dispositivo, dei modelli comportamentali e delle caratteristiche dei documenti per rilevare e prevenire tentativi di verifica fraudolenti.
- Reportistica di conformità: generazione di tracce di audit, registri dei casi e report di conformità per i Tenant e le autorità di regolamentazione.
- Miglioramento del servizio: analisi dei modelli di utilizzo aggregati per migliorare le prestazioni, l'affidabilità e l'esperienza utente della piattaforma.
5. Condivisione dei dati
Condividiamo i dati personali con le seguenti categorie di destinatari:
Sub-responsabili del trattamento
Coinvolgiamo sub-responsabili del trattamento affidabili per assisterci nella fornitura dei nostri servizi. Questi includono fornitori di infrastrutture cloud, fornitori di verifica documenti, fornitori di corrispondenza biometrica e fornitori di dati di screening. Tutti i sub-responsabili sono vincolati da accordi sul trattamento dei dati che richiedono loro di proteggere i dati personali almeno allo stesso standard della presente informativa.
Autorità di regolamentazione
Potremmo divulgare dati personali alle autorità di regolamentazione quando richiesto dalla legge o dal regolamento applicabile, inclusi gli obblighi di segnalazione AML/CTF e le risposte a richieste o ispezioni normative.
Forze dell'ordine
Divulgheremo dati personali alle forze dell'ordine solo quando costretti da un valido procedimento legale (ordinanza del tribunale, mandato di comparizione o strumento legale equivalente). Informeremo le parti interessate ove legalmente consentito.
Non vendiamo dati personali a terzi. Non condividiamo dati personali con inserzionisti o società di marketing.
6. Trasferimenti internazionali
Essendo una piattaforma globale, i dati personali possono essere trasferiti tra giurisdizioni al fine di fornire i nostri servizi. Implementiamo garanzie adeguate per tutti i trasferimenti internazionali di dati, tra cui:
- Clausole contrattuali tipo (SCC) adottate dalla Commissione europea (Decisione di esecuzione (UE) 2021/914 della Commissione).
- Decisioni di adeguatezza: ci basiamo sulle decisioni di adeguatezza ove emesse dall'autorità competente per la protezione dei dati.
- Meccanismi di certificazione e norme vincolanti d'impresa, ove applicabile.
- Opzioni di residenza dei dati: i Tenant con piani Enterprise possono configurare l'archiviazione bloccata per giurisdizione per garantire che categorie specifiche di dati rimangano all'interno di regioni geografiche designate.
7. Conservazione dei dati
Conserviamo i dati personali solo per il tempo necessario alle finalità per cui sono stati raccolti, fatte salve le seguenti linee guida:
- Registri di verifica KYC/AML: conservati in conformità ai requisiti della giurisdizione applicabile, in genere da 5 a 10 anni dalla data della verifica o dalla fine del rapporto commerciale.
- Dati biometrici: eliminati al completamento della verifica. Il periodo massimo di conservazione è di 3 anni ove richiesto per la risoluzione di controversie o azioni legali.
- Dati dell'account: conservati per la durata dell'account del Tenant più 1 anno dopo la chiusura dell'account.
- Registri di audit: conservati per 10 anni a supporto delle ispezioni normative e degli audit di conformità.
- Dati di utilizzo e analisi: conservati in forma aggregata e anonimizzata. I dati di utilizzo a livello individuale vengono eliminati dopo 2 anni.
I Tenant possono configurare politiche di conservazione personalizzate nei limiti dei requisiti legali applicabili. I blocchi legali possono prevalere sui programmi di conservazione standard quando richiesto dalla legge o in caso di contenzioso pendente.
8. I tuoi diritti
A seconda della tua giurisdizione, potresti avere i seguenti diritti relativi ai tuoi dati personali:
- Diritto di accesso: ottenere la conferma se trattiamo i tuoi dati personali e ricevere una copia di tali dati.
- Diritto di rettifica: far correggere dati personali inesatti.
- Diritto alla cancellazione ("diritto all'oblio"): far eliminare i tuoi dati personali, fatti salvi gli obblighi legali di conservazione.
- Diritto di limitazione del trattamento: limitare il trattamento dei tuoi dati personali in determinate circostanze.
- Diritto alla portabilità dei dati: ricevere i tuoi dati personali in un formato strutturato, di uso comune e leggibile da dispositivo automatico.
- Diritto di opposizione: opporti al trattamento basato su legittimi interessi, inclusa la profilazione.
- Diritto di revocare il consenso: ove il trattamento sia basato sul consenso, revocare tale consenso in qualsiasi momento.
Per esercitare i tuoi diritti, contattaci all'indirizzo [email protected]. Risponderemo alla tua richiesta entro 30 giorni (o nel termine più breve richiesto dalla legislazione sulla protezione dei dati della tua giurisdizione).
Se sei un Richiedente i cui dati sono stati inviati da un Tenant, contatta in prima istanza il Tenant, in quanto è il titolare del trattamento dei tuoi dati di verifica.
9. Dati biometrici
I dati biometrici sono una categoria speciale di dati personali che riceve protezioni aggiuntive ai sensi della nostra informativa:
- Raccolta: i dati biometrici (foto selfie e fotogrammi video di vivacità) vengono raccolti solo con il consenso esplicito e informato del Richiedente.
- Limitazione delle finalità: i dati biometrici sono utilizzati esclusivamente per il rilevamento della vivacità e la corrispondenza facciale rispetto alle foto dei documenti d'identità. Non vengono utilizzati per sorveglianza, marketing o qualsiasi altra finalità.
- Restrizioni di condivisione: i dati biometrici non vengono condivisi con terzi per finalità pubblicitarie o di marketing. Vengono condivisi solo con il nostro sub-responsabile della corrispondenza biometrica allo scopo di eseguire la verifica.
- Conservazione: i dati biometrici vengono eliminati al completamento della verifica. Nelle giurisdizioni in cui è legalmente richiesta una conservazione prolungata per la risoluzione di controversie, il periodo massimo di conservazione è di 3 anni.
- Dati derivati: i vettori di caratteristiche facciali (rappresentazioni matematiche) vengono eliminati secondo lo stesso programma dei dati biometrici di origine.
10. Cookie
Utilizziamo cookie e tecnologie simili per gestire e migliorare la nostra piattaforma. Per informazioni dettagliate sui cookie che utilizziamo e su come gestire le tue preferenze, consulta la nostra Informativa sui cookie.
11. Minori
NoxVerify non raccoglie né tratta consapevolmente dati personali di individui di età inferiore ai 18 anni. I nostri servizi di verifica KYC sono progettati esclusivamente per la verifica dell'identità di adulti. Se veniamo a conoscenza di aver inavvertitamente raccolto dati personali di un minore, adotteremo misure immediate per eliminare tali dati.
12. Sicurezza
Implementiamo solide misure di sicurezza tecniche e organizzative per proteggere i dati personali, tra cui:
- Crittografia AES-256 per i dati a riposo.
- Crittografia TLS 1.3 per i dati in transito.
- Pratiche e controlli di sicurezza allineati a SOC 2 Type II.
- Test di penetrazione regolari da parte di valutatori di sicurezza indipendenti.
- Controlli di accesso basati sui ruoli con il principio del privilegio minimo.
- Registrazione di audit completa di tutte le attività di accesso e trattamento dei dati.
- Procedure di risposta agli incidenti con percorsi di escalation definiti e tempistiche di notifica.
13. Modifiche
Potremmo aggiornare la presente Informativa sulla privacy di tanto in tanto. Per le modifiche sostanziali, forniremo un preavviso di almeno trenta (30) giorni via email agli amministratori Tenant registrati e pubblicando l'informativa aggiornata sul nostro sito web. La data di "Ultimo aggiornamento" in cima alla presente informativa verrà revisionata di conseguenza.
14. Diritti specifici per giurisdizione
Unione Europea (GDPR)
Se ti trovi nello Spazio economico europeo (SEE), hai diritti ai sensi del Regolamento generale sulla protezione dei dati (UE) 2016/679. Le nostre basi giuridiche per il trattamento sono indicate nella Sezione 3 sopra. Hai il diritto di presentare un reclamo presso la tua autorità di controllo locale.
Turchia (KVKK)
Se ti trovi in Turchia, i tuoi dati personali sono trattati in conformità alla Legge turca sulla protezione dei dati personali n. 6698 (KVKK). Hai il diritto di rivolgerti al Consiglio per la protezione dei dati personali (Consiglio KVKK) se la tua richiesta non viene risolta in modo soddisfacente entro 30 giorni.
California (CCPA / CPRA)
Se sei residente in California, hai diritti ai sensi del California Consumer Privacy Act (come modificato dal CPRA). Non vendiamo le tue informazioni personali. Hai il diritto di sapere quali informazioni personali raccogliamo, il diritto di eliminare le tue informazioni personali, il diritto di rinunciare alla vendita di informazioni personali (sebbene non vendiamo dati) e il diritto alla non discriminazione.
Brasile (LGPD)
Se ti trovi in Brasile, i tuoi dati personali sono trattati in conformità alla Lei Geral de Protecao de Dados (LGPD). Hai diritti tra cui la conferma del trattamento, l'accesso ai dati, la correzione, l'anonimizzazione, la portabilità dei dati, la cancellazione e le informazioni sui dati condivisi. Contatta l'ANPD (Autorità nazionale per la protezione dei dati) se i tuoi diritti non vengono affrontati in modo soddisfacente.
Cina (PIPL)
Se ti trovi nella Repubblica Popolare Cinese, le tue informazioni personali sono trattate in conformità alla Personal Information Protection Law (PIPL). Hai il diritto di conoscere, decidere, limitare, rifiutare, accedere, copiare, correggere ed eliminare le tue informazioni personali. I trasferimenti transfrontalieri sono soggetti a valutazioni di sicurezza, contratti standard o certificazioni come richiesto dalla Cyberspace Administration of China.
Corea del Sud (PIPA)
Se ti trovi in Corea del Sud, i tuoi dati personali sono trattati in conformità al Personal Information Protection Act (PIPA). Hai il diritto di accedere, correggere, eliminare e sospendere il trattamento dei tuoi dati personali. Nominiamo un responsabile della privacy come richiesto dalla PIPA.
15. Contatti
Per richieste relative alla privacy, contattaci:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
Responsabile della protezione dei dati: [email protected]
Richieste degli interessati: [email protected]
Legale: [email protected]