1. はじめに
NoxVerify Ltd.(以下「NoxVerify」「当社」)は、トルコ共和国北キプロス(TRNC)に登録された本人確認プラットフォームです。当社は世界中の組織に対し、Know Your Customer(KYC)、Know Your Business(KYB)、Know Your Merchant(KYM)の各検証サービスを提供しています。
本プライバシーポリシーは、お客様が当社プラットフォームを利用し、当社ウェブサイトを訪問し、または当社サービスとやり取りする際に、当社がどのように個人データを収集、利用、共有、および保護するかを記述します。本ポリシーは、テナント管理者、アナリスト、検証プロセスの対象者(以下「申請者」)を含むNoxVerifyプラットフォームのすべてのユーザーに適用されます。
データ保護責任者: [email protected]
2. 当社が収集するデータ
当社は、お客様と当社サービスとのやり取り方法に応じて、以下のカテゴリの個人データを収集します。
本人確認データ
氏名、生年月日、国籍、政府発行の身分証明番号(パスポート番号、国民身分証明番号、納税者番号)、性別、出生地。
連絡先データ
メールアドレス、電話番号、郵便住所、業務連絡先情報。
書類データ
本人確認書類(パスポート、国民身分証明書、運転免許証、在留資格証明書)の画像、企業登記書類、定款、その他の検証時に提出された補助書類。
生体データ
セルフィー写真、生存性検出のビデオフレーム、および生体比較に用いられる導出顔特徴ベクトル。生体データ処理の詳細は第9条を参照してください。
スクリーニングデータ
アンチマネーロンダリング(AML)スクリーニング、制裁リスト照合、PEP(重要公的地位者)データベース検索、否定的メディアスクリーニングの結果。
デバイスデータ
検証セッション中に収集されるIPアドレス、ブラウザのユーザーエージェント、オペレーティングシステム、デバイス種別、画面解像度、デバイスフィンガープリント。
利用データ
プラットフォーム上で行われた操作(ページ閲覧、クリック、APIコール)、タイムスタンプ、セッション時間、機能利用パターン。
3. 処理の法的根拠
当社は、適用されるデータ保護法に基づき、以下の法的根拠に基づいて個人データを処理します。
| データカテゴリ | 法的根拠 | 目的 |
|---|---|---|
| 本人確認データ | 契約、法的義務 | 検証処理、AML/CTFコンプライアンス |
| 連絡先データ | 契約、正当な利益 | アカウント管理、サービスコミュニケーション |
| 書類データ | 契約、法的義務 | 書類の真正性検証 |
| 生体データ | 明示的同意 | 生存性検出、顔照合 |
| スクリーニングデータ | 法的義務、正当な利益 | AML/CTFコンプライアンス、リスク評価 |
| デバイスデータ | 正当な利益 | 不正防止、セキュリティ |
| 利用データ | 正当な利益 | サービス改善、分析 |
4. データの利用方法
当社は、収集した個人データを以下の目的で利用します。
- 本人確認:申請者の身元を確認するため本人確認書類および生体データを処理します。
- 書類の真正性:OCR抽出および書類解析により、提出された本人確認書類の真正性および完全性を評価します。
- 生体比較:書類提示者と書類記載人物が同一であることを確認するため生存性検出および顔照合を行います。
- 制裁およびPEPスクリーニング:申請者をグローバル制裁リスト、PEPデータベース、否定的メディア情報源と照合します。
- 不正検出:デバイスデータ、行動パターン、書類特徴を分析し、不正な検証試行を検出・防止します。
- コンプライアンス報告:監査証跡、ケース記録、コンプライアンス報告書をテナントおよび規制当局向けに作成します。
- サービス改善:集約された利用パターンを分析し、プラットフォームの性能、信頼性、ユーザー体験を改善します。
5. データの共有
当社は、以下のカテゴリの受領者と個人データを共有します。
再委託先
当社は、サービス提供を支援するため信頼できる再委託先を利用します。これにはクラウドインフラ事業者、書類検証事業者、生体照合事業者、スクリーニングデータ事業者が含まれます。すべての再委託先は、本ポリシーと同等以上の水準で個人データを保護することを求めるデータ処理契約により拘束されます。
規制当局
AML/CTF報告義務や規制照会・検査への対応など、適用法令により求められる場合、当社は規制当局に個人データを開示することがあります。
法執行機関
当社は、有効な法的手続(裁判所命令、召喚状、または同等の法的手段)により強制された場合にのみ、法執行機関に個人データを開示します。法的に許容される範囲で、影響を受ける当事者に通知します。
当社は個人データを第三者に販売しません。広告主やマーケティング会社と個人データを共有しません。
6. 国際的データ移転
グローバルプラットフォームとして、サービス提供のため個人データを管轄区域間で移転する場合があります。当社は以下を含む適切な保護措置を講じます。
- 欧州委員会の採択する標準契約条項(SCCs)(実施決定(EU)2021/914)。
- 十分性認定:関連するデータ保護当局によって発行された十分性認定に依拠します。
- 認証メカニズムおよび拘束的企業準則(該当する場合)。
- データレジデンシーオプション:エンタープライズプランのテナントは、特定カテゴリのデータを指定地域内に留めるため管轄区域ロック型ストレージを構成できます。
7. データの保存
当社は、収集目的に必要な期間に限り、以下のガイドラインに従って個人データを保存します。
- KYC/AML検証記録:適用される管轄区域の要件に従い、通常は検証日または取引関係終了日から5〜10年間保存します。
- 生体データ:検証完了後に削除します。紛争解決または法的請求に必要な場合の最大保存期間は3年です。
- アカウントデータ:テナントアカウント期間中およびアカウント閉鎖後1年間保存します。
- 監査ログ:規制検査およびコンプライアンス監査のため10年間保存します。
- 利用データおよび分析データ:集約され匿名化された形態で保存します。個人レベルの利用データは2年後に削除します。
テナントは適用される法的要件の範囲内でカスタム保存ポリシーを設定できます。法的要請または係属中の訴訟により必要な場合、リーガルホールドが標準保存スケジュールを上書きすることがあります。
8. お客様の権利
お客様の管轄区域によっては、個人データに関して以下の権利が認められます。
- アクセス権:当社による個人データの処理の有無を確認し、その写しを受け取る権利。
- 訂正権:不正確な個人データを訂正させる権利。
- 削除権(「忘れられる権利」):法的保存義務に従い、個人データの削除を求める権利。
- 処理制限権:特定の状況下で個人データの処理を制限する権利。
- データポータビリティ権:構造化され一般的に使用される機械可読形式で個人データを受け取る権利。
- 異議申立権:プロファイリングを含む正当な利益に基づく処理に異議を申し立てる権利。
- 同意撤回権:処理が同意に基づく場合、いつでも同意を撤回する権利。
権利を行使するには、 [email protected] までご連絡ください。30日以内(または管轄区域のデータ保護法令が求めるより短い期間内)にご請求に対応いたします。
テナントによりデータが提出された申請者の方は、検証データの管理者であるテナントへ最初にご連絡ください。
9. 生体データ
生体データは特別カテゴリの個人データであり、本ポリシーの下で追加の保護を受けます。
- 収集:生体データ(セルフィー写真および生存性ビデオフレーム)は、申請者の明示的かつ十分に説明された同意の下でのみ収集されます。
- 目的限定:生体データは、本人確認書類の写真との生存性検出および顔照合のためにのみ使用され、監視、マーケティングその他の目的には使用されません。
- 共有制限:生体データは広告・マーケティング目的で第三者と共有されません。検証実施目的に限り、当社の生体照合再委託先とのみ共有されます。
- 保存:生体データは検証完了後に削除されます。紛争解決のため法的に長期保存が要求される管轄区域では、最大保存期間は3年です。
- 派生データ:顔特徴ベクトル(数学的表現)は、ソース生体データと同じスケジュールで削除されます。
10. クッキー
当社はプラットフォームの運用および改善のためクッキーおよび類似技術を使用しています。使用するクッキーの詳細および設定管理方法については、クッキーポリシーをご参照ください。
11. 未成年者
NoxVerifyは、18歳未満の個人から個人データを意図的に収集または処理することはありません。当社のKYC検証サービスは成人本人確認のみを対象として設計されています。未成年者の個人データを誤って収集したことが判明した場合、ただちに削除のため必要な措置を講じます。
12. セキュリティ
当社は、個人データを保護するため、以下を含む堅牢な技術的・組織的セキュリティ対策を実施しています。
- 保存データのAES-256暗号化。
- 転送データのTLS 1.3暗号化。
- SOC 2 Type IIに整合したセキュリティ実践および統制。
- 独立したセキュリティ評価者による定期的なペネトレーションテスト。
- 最小権限の原則に基づくロールベースアクセス制御。
- すべてのデータアクセスおよび処理活動の包括的な監査ログ。
- 定義されたエスカレーション経路および通知期限を備えたインシデント対応手順。
13. 変更
当社は本プライバシーポリシーを随時更新することがあります。重要な変更については、登録済みのテナント管理者宛にメールで少なくとも30日前に通知し、当社ウェブサイトに更新版を掲載します。本ポリシー先頭の「最終更新日」は適宜改訂されます。
14. 管轄区域固有の権利
欧州連合(GDPR)
欧州経済領域(EEA)に所在する方は、一般データ保護規則(EU)2016/679(GDPR)に基づく権利を有します。処理の法的根拠は第3条に記載のとおりです。お客様には、所在地の監督機関に苦情を申し立てる権利があります。
トルコ(KVKK)
トルコ国内の方の個人データは、トルコ個人データ保護法第6698号(KVKK)に従って処理されます。当社へのご請求が30日以内に十分に解決されない場合、個人データ保護委員会(KVKK委員会)に申し立てる権利があります。
カリフォルニア州(CCPA / CPRA)
カリフォルニア州在住の方は、CPRAにより改正されたカリフォルニア州消費者プライバシー法に基づく権利を有します。当社は個人情報を販売しません。収集する個人情報を知る権利、削除する権利、販売拒否の権利(当社はデータを販売していません)、および差別されない権利を有します。
ブラジル(LGPD)
ブラジル国内の方の個人データは、Lei Geral de Proteção de Dados(LGPD)に従って処理されます。処理の確認、データへのアクセス、訂正、匿名化、データポータビリティ、削除、共有データに関する情報などの権利があります。権利が十分に対応されない場合はANPD(国家データ保護機関)にご連絡ください。
中国(PIPL)
中華人民共和国内の方の個人情報は、個人情報保護法(PIPL)に従って処理されます。知る、決定する、制限する、拒否する、アクセスする、複製する、訂正する、削除するなどの権利を有します。国境を越える移転は、中国サイバースペース管理局の要求に従い、安全評価、標準契約、または認証の対象となります。
韓国(PIPA)
韓国国内の方の個人データは、個人情報保護法(PIPA)に従って処理されます。アクセス、訂正、削除、処理停止の権利を有します。当社はPIPAに従いプライバシー責任者を任命します。
15. お問い合わせ
プライバシー関連のお問い合わせは、以下までご連絡ください。
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
データ保護責任者: [email protected]
データ主体からのご請求: [email protected]
法務: [email protected]