Perjanjian Pemprosesan Data ini ("DPA") membentuk sebahagian daripada Terma Perkhidmatan antara NoxVerify Ltd. ("Pemproses" atau "NoxVerify") dan Penyewa ("Pengawal") dan mentadbir pemprosesan data peribadi oleh NoxVerify bagi pihak Pengawal berkaitan dengan penyediaan perkhidmatan pengesahan identiti.
1. Definisi
Definisi berikut terpakai kepada DPA ini:
- "Pengawal" bermaksud Penyewa yang menentukan tujuan dan cara pemprosesan data peribadi dan bagi pihaknya NoxVerify memproses data peribadi.
- "Pemproses" bermaksud NoxVerify Ltd., yang memproses data peribadi bagi pihak Pengawal.
- "Sub-pemproses" bermaksud mana-mana pihak ketiga yang dilibatkan oleh NoxVerify untuk memproses data peribadi bagi pihak Pengawal.
- "Data Peribadi" bermaksud sebarang maklumat yang berkaitan dengan orang asli yang dikenal pasti atau boleh dikenal pasti yang diproses oleh NoxVerify bagi pihak Pengawal di bawah DPA ini.
- "Subjek Data" bermaksud individu yang data peribadinya berkaitan, termasuk Pemohon yang identitinya sedang disahkan.
- "Pelanggaran Data" bermaksud pelanggaran keselamatan yang membawa kepada kemusnahan, kehilangan, pengubahan, pendedahan tanpa kebenaran, atau akses tidak sengaja atau menyalahi undang-undang kepada data peribadi yang dihantar, disimpan, atau sebaliknya diproses.
- "Undang-undang Perlindungan Data Berkenaan" bermaksud semua undang-undang dan peraturan yang terpakai kepada pemprosesan data peribadi di bawah DPA ini, termasuk GDPR, KVKK, CCPA, dan mana-mana perundangan berkaitan lain.
2. Skop & Tujuan
NoxVerify memproses data peribadi bagi pihak Pengawal semata-mata untuk tujuan menyediakan perkhidmatan pengesahan identiti seperti yang diterangkan dalam Terma Perkhidmatan. Skop pemprosesan termasuk:
- Pengesahan identiti individu Kenali Pelanggan Anda (KYC), termasuk pemprosesan dokumen, pengekstrakan OCR, padanan biometrik, dan pengesanan kehidupan.
- Pengesahan perniagaan Kenali Perniagaan Anda (KYB), termasuk carian pendaftaran, analisis dokumen korporat, dan pengenalpastian pemilik benefisial muktamad.
- Pemantauan pedagang Kenali Pedagang Anda (KYM), termasuk pengimbasan laman web, pengesanan isyarat risiko, dan pemeriksaan pematuhan.
- Saringan anti pengubahan wang haram (AML) terhadap senarai sekatan, pangkalan data PEP, dan sumber media buruk.
- Pemantauan berterusan dan saringan semula berkala bagi subjek yang telah disahkan sebelum ini.
Kategori subjek data termasuk: individu yang menjalani pengesahan KYC, pengarah dan pemilik benefisial perniagaan yang menjalani pengesahan KYB, pedagang yang menjalani pendaftaran KYM, dan wakil Pengawal yang mengakses platform.
3. Kewajipan Pemproses
NoxVerify, sebagai Pemproses, hendaklah:
- Memproses data peribadi hanya atas arahan yang didokumenkan daripada Pengawal, melainkan dikehendaki berbuat demikian oleh undang-undang yang berkenaan. Apabila pemprosesan dikehendaki oleh undang-undang, NoxVerify akan memaklumkan Pengawal tentang keperluan undang-undang sebelum pemprosesan (melainkan dilarang oleh undang-undang).
- Memastikan bahawa orang yang dibenarkan untuk memproses data peribadi telah komited kepada kerahsiaan atau berada di bawah kewajipan berkanun kerahsiaan yang sesuai.
- Melaksanakan dan mengekalkan langkah keselamatan teknikal dan organisasi yang sesuai seperti yang dinyatakan dalam Seksyen 5.
- Menghormati syarat untuk melibatkan sub-pemproses seperti yang dinyatakan dalam Seksyen 4.
- Membantu Pengawal, dengan mengambil kira sifat pemprosesan, dalam memenuhi kewajipannya untuk membalas permintaan subjek data seperti yang dinyatakan dalam Seksyen 7.
- Membantu Pengawal dalam memastikan pematuhan terhadap kewajipan berkaitan keselamatan, pemberitahuan pelanggaran, penilaian kesan perlindungan data, dan perundingan terdahulu dengan pihak berkuasa penyeliaan.
- Atas pilihan Pengawal, memadamkan atau memulangkan semua data peribadi selepas tamat penyediaan perkhidmatan, dan memadamkan salinan sedia ada melainkan storan dikehendaki oleh undang-undang yang berkenaan.
- Menyediakan kepada Pengawal semua maklumat yang diperlukan untuk menunjukkan pematuhan terhadap DPA ini dan membenarkan serta menyumbang kepada audit seperti yang dinyatakan dalam Seksyen 9.
4. Sub-pemproses
Pengawal memberikan kebenaran bertulis am untuk NoxVerify melibatkan sub-pemproses untuk membantu dalam penyediaan perkhidmatan. NoxVerify mengekalkan senarai sub-pemproses semasa dan hendaklah memberitahu Pengawal tentang sebarang perubahan yang dimaksudkan kepada senarai sekurang-kurangnya tiga puluh (30) hari terlebih dahulu.
Sub-pemproses Semasa
| Sub-pemproses | Tujuan | Lokasi |
|---|---|---|
| Cloudflare, Inc. | Infrastruktur, CDN, Workers, storan R2, pangkalan data D1 | Global (rangkaian tepi) |
| [Penyedia Biometrik TBD] | Pengesanan kehidupan dan padanan muka | TBD |
| [Penyedia OCR TBD] | Pengekstrakan OCR dokumen dan pengelasan | TBD |
Jika Pengawal membantah sub-pemproses baharu atas alasan yang munasabah berkaitan perlindungan data, NoxVerify akan menggunakan usaha yang munasabah secara komersial untuk menyediakan alternatif atau membenarkan Pengawal menamatkan perkhidmatan yang terjejas tanpa penalti.
NoxVerify hendaklah mengenakan kewajipan perlindungan data ke atas setiap sub-pemproses yang tidak kurang melindungi daripada yang dinyatakan dalam DPA ini. NoxVerify kekal bertanggungjawab sepenuhnya kepada Pengawal atas prestasi kewajipan sub-pemprosesnya.
5. Langkah Keselamatan
NoxVerify melaksanakan langkah keselamatan teknikal dan organisasi berikut:
- Penyulitan dalam keadaan rehat: penyulitan AES-256 untuk semua data peribadi yang disimpan, termasuk fail bukti, rekod pangkalan data, dan sandaran.
- Penyulitan dalam transit: TLS 1.3 untuk semua data yang dihantar antara pelanggan, perkhidmatan, dan sub-pemproses.
- Kawalan akses: kawalan akses berasaskan peranan (RBAC) dengan prinsip keistimewaan paling rendah. Pengesahan berbilang faktor untuk semua akses pentadbiran.
- Pengelogan audit: pengelogan menyeluruh bagi semua akses dan pemprosesan data peribadi, dengan storan kalis usik dan pengekalan 10 tahun.
- Tindak balas insiden: pelan tindak balas insiden yang didokumenkan dengan tahap keterukan yang ditakrifkan, prosedur peningkatan, dan templat komunikasi.
- Pengurusan kelemahan: pengimbasan kelemahan automatik berkala dan ujian penembusan tahunan oleh penilai bebas yang berkelayakan.
- Kesinambungan perniagaan: infrastruktur lewah merentas berbilang zon ketersediaan dengan objektif masa pemulihan dan titik pemulihan yang ditakrifkan.
- Keselamatan kakitangan: pemeriksaan latar belakang untuk pekerja dengan akses kepada data peribadi. Latihan kesedaran keselamatan wajib.
6. Pemberitahuan Pelanggaran Data
NoxVerify hendaklah memberitahu Pengawal tentang sebarang Pelanggaran Data tanpa kelewatan yang tidak wajar dan dalam apa jua keadaan tidak lewat daripada tujuh puluh dua (72) jam selepas menyedari pelanggaran tersebut. Pemberitahuan hendaklah termasuk:
- Penerangan tentang sifat Pelanggaran Data, termasuk kategori dan anggaran bilangan subjek data dan rekod data peribadi yang berkenaan.
- Nama dan butiran hubungan pegawai perlindungan data NoxVerify atau titik hubungan lain untuk maklumat lanjut.
- Penerangan tentang kemungkinan akibat Pelanggaran Data.
- Penerangan tentang langkah yang diambil atau dicadangkan untuk diambil bagi menangani Pelanggaran Data, termasuk langkah untuk mengurangkan kemungkinan kesan buruknya.
NoxVerify hendaklah bekerjasama dengan Pengawal dan mengambil langkah komersial yang munasabah untuk membantu dalam penyiasatan, pengurangan, dan pemulihan pelanggaran. NoxVerify hendaklah mendokumenkan semua Pelanggaran Data, termasuk fakta, kesan, dan tindakan pemulihan yang diambil.
7. Hak Subjek Data
NoxVerify hendaklah membantu Pengawal dalam memenuhi kewajipannya untuk membalas permintaan daripada Subjek Data untuk melaksanakan hak mereka di bawah Undang-undang Perlindungan Data Berkenaan, termasuk hak akses, pembetulan, pemadaman, sekatan, kemudahalihan, dan bantahan.
Jika NoxVerify menerima permintaan secara langsung daripada Subjek Data, NoxVerify hendaklah segera memajukan permintaan itu kepada Pengawal dan tidak boleh membalas secara langsung kepada Subjek Data melainkan dibenarkan oleh Pengawal atau dikehendaki oleh undang-undang.
NoxVerify hendaklah menyediakan Pengawal dengan keupayaan teknikal untuk mengeksport, membetulkan, atau memadamkan data peribadi sebagai respons kepada permintaan Subjek Data. Bantuan munasabah akan diberikan tanpa caj tambahan; permintaan yang memerlukan usaha tersuai yang ketara mungkin tertakluk kepada yuran yang dipersetujui terlebih dahulu.
8. Pemadaman Data
Selepas penamatan perjanjian perkhidmatan, NoxVerify hendaklah, atas pilihan Pengawal:
- Memulangkan semua data peribadi kepada Pengawal dalam format berstruktur, biasa digunakan, boleh dibaca mesin; atau
- Memadamkan semua data peribadi dan memperakui pemadaman tersebut secara bertulis.
Eksport atau pemadaman data akan diselesaikan dalam tempoh tiga puluh (30) hari selepas penamatan. NoxVerify mungkin mengekalkan data peribadi melebihi tempoh ini hanya apabila dikehendaki oleh Undang-undang Perlindungan Data Berkenaan (sebagai contoh, kewajipan pengekalan rekod AML/CTF). Sebarang data yang dikekalkan akan terus dilindungi mengikut DPA ini.
9. Hak Audit
Pengawal boleh mengaudit pematuhan NoxVerify terhadap DPA ini. Audit hendaklah dijalankan tertakluk kepada syarat berikut:
- Pengawal boleh menjalankan atau menugaskan satu audit setahun, dengan notis bertulis terdahulu sekurang-kurangnya tiga puluh (30) hari.
- Audit hendaklah dijalankan semasa waktu perniagaan biasa dan dengan cara yang meminimumkan gangguan kepada operasi NoxVerify.
- Pengawal hendaklah menanggung kos audit melainkan audit mendedahkan ketidakpatuhan material oleh NoxVerify.
- Juruaudit mesti melaksanakan perjanjian kerahsiaan yang sesuai sebelum mengakses sistem atau kemudahan NoxVerify.
- NoxVerify boleh memenuhi permintaan audit dengan menyediakan Pengawal dengan laporan audit pihak ketiga yang berkaitan (cth., SOC 2 Type II) atau dokumentasi pensijilan.
10. Pemindahan Antarabangsa
Apabila data peribadi dipindahkan keluar dari bidang kuasa Pengawal, NoxVerify hendaklah memastikan bahawa langkah perlindungan yang sesuai disediakan mengikut Undang-undang Perlindungan Data Berkenaan:
- Klausa Kontrak Standard (SCC) seperti yang diterima pakai oleh Suruhanjaya Eropah (Keputusan Pelaksanaan (EU) 2021/914) dimasukkan melalui rujukan ke dalam DPA ini untuk pemindahan dari EEA.
- Keputusan kecukupan: apabila Suruhanjaya Eropah atau pihak berkuasa berkaitan lain telah mengeluarkan keputusan kecukupan untuk negara destinasi, keputusan tersebut berfungsi sebagai mekanisme pemindahan.
- Langkah tambahan: apabila dikehendaki oleh keputusan penilaian kesan pemindahan, NoxVerify melaksanakan langkah teknikal dan organisasi tambahan untuk memastikan keberkesanan mekanisme pemindahan.
- Kediaman data: Penyewa Enterprise boleh mengkonfigurasi storan yang dikunci bidang kuasa untuk menyekat kategori data peribadi tertentu kepada wilayah geografi yang ditetapkan.
11. Tempoh
DPA ini berkuat kuasa pada tarikh Pengawal pertama kali mengakses platform NoxVerify dan kekal berkuat kuasa sepanjang tempoh perjanjian perkhidmatan antara pihak-pihak. Peruntukan DPA ini yang mengikut sifatnya patut kekal selepas penamatan (termasuk Seksyen 6, 8, 9, 10, dan 12) hendaklah terus terpakai selepas penamatan.
12. Liabiliti
Liabiliti di bawah DPA ini tertakluk kepada had yang dinyatakan dalam Terma Perkhidmatan. Liabiliti agregat setiap pihak di bawah DPA ini tidak boleh melebihi had liabiliti yang ditetapkan dalam Terma Perkhidmatan.
Untuk soalan tentang DPA ini, hubungi kami:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turki
DPO: [email protected]
Undang-undang: [email protected]