Deze Verwerkersovereenkomst ("DPA") maakt deel uit van de Servicevoorwaarden tussen NoxVerify Ltd. ("Verwerker" of "NoxVerify") en de Tenant ("Verwerkingsverantwoordelijke") en regelt de verwerking van persoonsgegevens door NoxVerify namens de Verwerkingsverantwoordelijke in verband met het leveren van diensten voor identiteitsverificatie.
1. Definities
De volgende definities zijn van toepassing op deze DPA:
- "Verwerkingsverantwoordelijke" betekent de Tenant die de doeleinden en middelen van de verwerking van persoonsgegevens bepaalt en namens wie NoxVerify persoonsgegevens verwerkt.
- "Verwerker" betekent NoxVerify Ltd., die persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke.
- "Subverwerker" betekent elke derde die door NoxVerify wordt ingeschakeld om persoonsgegevens te verwerken namens de Verwerkingsverantwoordelijke.
- "Persoonsgegevens" betekent alle informatie betreffende een geïdentificeerde of identificeerbare natuurlijke persoon die door NoxVerify namens de Verwerkingsverantwoordelijke wordt verwerkt onder deze DPA.
- "Betrokkene" betekent de persoon op wie de persoonsgegevens betrekking hebben, waaronder Aanvragers wiens identiteit wordt geverifieerd.
- "Datalek" betekent een inbreuk op de beveiliging die leidt tot de accidentele of onrechtmatige vernietiging, het verlies, de wijziging, de ongeoorloofde verstrekking van of de toegang tot doorgegeven, opgeslagen of anderszins verwerkte persoonsgegevens.
- "Toepasselijke wetgeving inzake gegevensbescherming" betekent alle wet- en regelgeving die van toepassing is op de verwerking van persoonsgegevens onder deze DPA, waaronder GDPR, KVKK, CCPA en alle andere relevante wetgeving.
2. Reikwijdte en doel
NoxVerify verwerkt persoonsgegevens namens de Verwerkingsverantwoordelijke uitsluitend met als doel het leveren van diensten voor identiteitsverificatie zoals beschreven in de Servicevoorwaarden. De reikwijdte van de verwerking omvat:
- Individuele identiteitsverificatie Know Your Customer (KYC), waaronder documentverwerking, OCR-extractie, biometrische vergelijking en levendigheidsdetectie.
- Bedrijfsverificatie Know Your Business (KYB), waaronder registeropzoekingen, analyse van bedrijfsdocumenten en identificatie van uiteindelijke begunstigden.
- Monitoring van handelaren Know Your Merchant (KYM), waaronder het scannen van websites, detectie van risicosignalen en nalevingscontroles.
- Screening op witwassen (AML) aan de hand van sanctielijsten, PEP-databases en bronnen van negatieve media.
- Doorlopende monitoring en periodieke herscreening van eerder geverifieerde subjecten.
Categorieën betrokkenen omvatten: personen die KYC-verificatie ondergaan, bestuurders en uiteindelijke begunstigden van ondernemingen die KYB-verificatie ondergaan, handelaren die KYM-onboarding ondergaan en vertegenwoordigers van de Verwerkingsverantwoordelijke die toegang hebben tot het platform.
3. Verplichtingen van de verwerker
NoxVerify zal, als Verwerker:
- Persoonsgegevens uitsluitend verwerken op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, tenzij dit wettelijk vereist is. Wanneer de verwerking wettelijk vereist is, zal NoxVerify de Verwerkingsverantwoordelijke vóór de verwerking informeren over het wettelijke vereiste (tenzij dit wettelijk verboden is).
- Waarborgen dat personen die gemachtigd zijn om persoonsgegevens te verwerken zich tot vertrouwelijkheid hebben verbonden of onder een passende wettelijke geheimhoudingsplicht vallen.
- Passende technische en organisatorische beveiligingsmaatregelen implementeren en handhaven zoals uiteengezet in Sectie 5.
- De voorwaarden voor het inschakelen van subverwerkers naleven zoals uiteengezet in Sectie 4.
- De Verwerkingsverantwoordelijke bijstaan, rekening houdend met de aard van de verwerking, bij het nakomen van zijn verplichtingen om te reageren op verzoeken van betrokkenen zoals uiteengezet in Sectie 7.
- De Verwerkingsverantwoordelijke bijstaan bij het waarborgen van de naleving van verplichtingen met betrekking tot beveiliging, melding van datalekken, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging van toezichthoudende autoriteiten.
- Naar keuze van de Verwerkingsverantwoordelijke alle persoonsgegevens verwijderen of retourneren na het einde van de dienstverlening en bestaande kopieën verwijderen, tenzij opslag wettelijk vereist is.
- Alle informatie die nodig is om de naleving van deze DPA aan te tonen ter beschikking stellen van de Verwerkingsverantwoordelijke en audits mogelijk maken en daaraan bijdragen zoals uiteengezet in Sectie 9.
4. Subverwerkers
De Verwerkingsverantwoordelijke verleent algemene schriftelijke toestemming aan NoxVerify om subverwerkers in te schakelen ter ondersteuning van de dienstverlening. NoxVerify houdt een actuele lijst van subverwerkers bij en stelt de Verwerkingsverantwoordelijke ten minste dertig (30) dagen van tevoren op de hoogte van voorgenomen wijzigingen in de lijst.
Huidige subverwerkers
| Subverwerker | Doel | Locatie |
|---|---|---|
| Cloudflare, Inc. | Infrastructuur, CDN, Workers, R2-opslag, D1-database | Wereldwijd (edge-netwerk) |
| [Biometrische aanbieder nader te bepalen] | Levendigheidsdetectie en gezichtsvergelijking | Nader te bepalen |
| [OCR-aanbieder nader te bepalen] | OCR-extractie en classificatie van documenten | Nader te bepalen |
Indien de Verwerkingsverantwoordelijke op redelijke, met gegevensbescherming verband houdende gronden bezwaar maakt tegen een nieuwe subverwerker, zal NoxVerify zich commercieel redelijk inspannen om een alternatief te bieden of de Verwerkingsverantwoordelijke toe te staan de betrokken diensten zonder boete te beëindigen.
NoxVerify legt elke subverwerker gegevensbeschermingsverplichtingen op die niet minder beschermend zijn dan die uiteengezet in deze DPA. NoxVerify blijft volledig aansprakelijk jegens de Verwerkingsverantwoordelijke voor de nakoming van de verplichtingen van zijn subverwerkers.
5. Beveiligingsmaatregelen
NoxVerify implementeert de volgende technische en organisatorische beveiligingsmaatregelen:
- Versleuteling in rust: AES-256-versleuteling voor alle opgeslagen persoonsgegevens, waaronder bewijsbestanden, databaserecords en back-ups.
- Versleuteling onderweg: TLS 1.3 voor alle gegevens die worden doorgegeven tussen clients, diensten en subverwerkers.
- Toegangscontroles: op rollen gebaseerde toegangscontrole (RBAC) met het principe van minimale rechten. Multifactorauthenticatie voor alle administratieve toegang.
- Auditlogging: uitgebreide logging van alle toegang tot en verwerking van persoonsgegevens, met manipulatiebestendige opslag en een bewaartermijn van 10 jaar.
- Incidentrespons: gedocumenteerd incidentresponsplan met gedefinieerde ernstniveaus, escalatieprocedures en communicatiesjablonen.
- Kwetsbaarheidsbeheer: regelmatige geautomatiseerde kwetsbaarheidsscans en jaarlijkse penetratietests door gekwalificeerde onafhankelijke beoordelaars.
- Bedrijfscontinuïteit: redundante infrastructuur over meerdere beschikbaarheidszones met gedefinieerde hersteltijd- en herstelpuntdoelstellingen.
- Personeelsbeveiliging: antecedentenonderzoek voor werknemers met toegang tot persoonsgegevens. Verplichte training over beveiligingsbewustzijn.
6. Melding van datalekken
NoxVerify stelt de Verwerkingsverantwoordelijke zonder onnodige vertraging en in ieder geval niet later dan tweeënzeventig (72) uur nadat het zich bewust is geworden van het datalek, op de hoogte van elk Datalek. De melding bevat:
- Een beschrijving van de aard van het Datalek, waaronder de categorieën en het geschatte aantal betrokken betrokkenen en persoonsgegevensrecords.
- De naam en contactgegevens van de functionaris voor gegevensbescherming van NoxVerify of een ander contactpunt voor nadere informatie.
- Een beschrijving van de waarschijnlijke gevolgen van het Datalek.
- Een beschrijving van de genomen of voorgestelde maatregelen om het Datalek aan te pakken, waaronder maatregelen om de mogelijke nadelige gevolgen ervan te beperken.
NoxVerify werkt samen met de Verwerkingsverantwoordelijke en neemt redelijke commerciële stappen om bij te dragen aan het onderzoek, de beperking en het herstel van het lek. NoxVerify documenteert alle Datalekken, waaronder de feiten, gevolgen en genomen herstelmaatregelen.
7. Rechten van betrokkenen
NoxVerify staat de Verwerkingsverantwoordelijke bij in het nakomen van zijn verplichtingen om te reageren op verzoeken van Betrokkenen om hun rechten uit te oefenen op grond van de Toepasselijke wetgeving inzake gegevensbescherming, waaronder de rechten op inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar.
Indien NoxVerify rechtstreeks een verzoek van een Betrokkene ontvangt, stuurt NoxVerify het verzoek onverwijld door naar de Verwerkingsverantwoordelijke en reageert NoxVerify niet rechtstreeks naar de Betrokkene, tenzij gemachtigd door de Verwerkingsverantwoordelijke of wettelijk vereist.
NoxVerify biedt de Verwerkingsverantwoordelijke de technische mogelijkheid om persoonsgegevens te exporteren, te corrigeren of te verwijderen als reactie op verzoeken van Betrokkenen. Redelijke bijstand wordt zonder extra kosten verleend; verzoeken die aanzienlijke maatwerkinspanningen vergen, kunnen onderworpen zijn aan vooraf overeengekomen kosten.
8. Verwijdering van gegevens
Bij beëindiging van de dienstverleningsovereenkomst zal NoxVerify, naar keuze van de Verwerkingsverantwoordelijke:
- Alle persoonsgegevens retourneren aan de Verwerkingsverantwoordelijke in een gestructureerd, gangbaar en machineleesbaar formaat; of
- Alle persoonsgegevens verwijderen en deze verwijdering schriftelijk certificeren.
Gegevensexport of -verwijdering wordt voltooid binnen dertig (30) dagen na beëindiging. NoxVerify mag persoonsgegevens slechts na deze periode bewaren wanneer dit vereist is op grond van de Toepasselijke wetgeving inzake gegevensbescherming (bijvoorbeeld bewaarverplichtingen voor AML/CTF-dossiers). Eventueel bewaarde gegevens blijven beschermd in overeenstemming met deze DPA.
9. Auditrechten
De Verwerkingsverantwoordelijke kan de naleving van deze DPA door NoxVerify auditen. Audits worden uitgevoerd onder de volgende voorwaarden:
- De Verwerkingsverantwoordelijke mag eenmaal per jaar een audit uitvoeren of laten uitvoeren, met ten minste dertig (30) dagen voorafgaande schriftelijke kennisgeving.
- Audits worden uitgevoerd tijdens normale kantooruren en op een wijze die de verstoring van de bedrijfsvoering van NoxVerify tot een minimum beperkt.
- De Verwerkingsverantwoordelijke draagt de kosten van de audit, tenzij de audit een wezenlijke niet-naleving door NoxVerify aan het licht brengt.
- Auditors dienen passende geheimhoudingsovereenkomsten te ondertekenen voordat zij toegang krijgen tot de systemen of faciliteiten van NoxVerify.
- NoxVerify kan aan auditverzoeken voldoen door de Verwerkingsverantwoordelijke relevante auditrapporten van derden (bijv. SOC 2 Type II) of certificeringsdocumentatie te verstrekken.
10. Internationale doorgiften
Wanneer persoonsgegevens buiten de jurisdictie van de Verwerkingsverantwoordelijke worden doorgegeven, zorgt NoxVerify ervoor dat passende waarborgen aanwezig zijn in overeenstemming met de Toepasselijke wetgeving inzake gegevensbescherming:
- Modelcontractbepalingen (SCC's) zoals vastgesteld door de Europese Commissie (Uitvoeringsbesluit (EU) 2021/914) worden door verwijzing in deze DPA opgenomen voor doorgiften vanuit de EER.
- Adequaatheidsbesluiten: wanneer de Europese Commissie of een andere relevante autoriteit een adequaatheidsbesluit voor het bestemmingsland heeft genomen, dient dat besluit als het doorgiftemechanisme.
- Aanvullende maatregelen: wanneer dit vereist is op basis van de resultaten van een doorgifte-effectbeoordeling, implementeert NoxVerify aanvullende technische en organisatorische maatregelen om de doeltreffendheid van het doorgiftemechanisme te waarborgen.
- Gegevensresidentie: Enterprise-Tenants kunnen jurisdictie-vergrendelde opslag configureren om specifieke categorieën persoonsgegevens tot aangewezen geografische regio's te beperken.
11. Duur
Deze DPA treedt in werking op de datum waarop de Verwerkingsverantwoordelijke voor het eerst toegang krijgt tot het NoxVerify-platform en blijft van kracht gedurende de looptijd van de dienstverleningsovereenkomst tussen de partijen. Bepalingen van deze DPA die naar hun aard de beëindiging behoren te overleven (waaronder de Secties 6, 8, 9, 10 en 12) blijven na beëindiging van toepassing.
12. Aansprakelijkheid
De aansprakelijkheid onder deze DPA is onderworpen aan de beperkingen uiteengezet in de Servicevoorwaarden. De gecumuleerde aansprakelijkheid van elke partij onder deze DPA zal het aansprakelijkheidsplafond dat is vastgesteld in de Servicevoorwaarden niet overschrijden.
Voor vragen over deze DPA kunt u contact met ons opnemen:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkije
DPO: [email protected]
Juridisch: [email protected]