Este Acordo de Tratamento de Dados ("DPA") faz parte dos Termos de Serviço entre a NoxVerify Ltd. ("Operadora" ou "NoxVerify") e o Locatário ("Controlador") e rege o tratamento de dados pessoais pela NoxVerify em nome do Controlador em conexão com a prestação de serviços de verificação de identidade.
1. Definições
As seguintes definições aplicam-se a este DPA:
- "Controlador" significa o Locatário que determina as finalidades e os meios do tratamento de dados pessoais e em nome de quem a NoxVerify trata os dados pessoais.
- "Operadora" significa a NoxVerify Ltd., que trata os dados pessoais em nome do Controlador.
- "Suboperador" significa qualquer terceiro contratado pela NoxVerify para tratar dados pessoais em nome do Controlador.
- "Dados Pessoais" significa qualquer informação relativa a uma pessoa natural identificada ou identificável que seja tratada pela NoxVerify em nome do Controlador ao abrigo deste DPA.
- "Titular dos Dados" significa o indivíduo a quem os dados pessoais se referem, incluindo os Requerentes cuja identidade está sendo verificada.
- "Violação de Dados" significa uma violação de segurança que leve à destruição acidental ou ilícita, à perda, à alteração, à divulgação não autorizada de, ou ao acesso a, dados pessoais transmitidos, armazenados ou de outra forma tratados.
- "Lei de Proteção de Dados Aplicável" significa todas as leis e regulamentações aplicáveis ao tratamento de dados pessoais ao abrigo deste DPA, incluindo GDPR, KVKK, CCPA e qualquer outra legislação relevante.
2. Escopo e Finalidade
A NoxVerify trata os dados pessoais em nome do Controlador unicamente para a finalidade de prestar serviços de verificação de identidade conforme descrito nos Termos de Serviço. O escopo do tratamento inclui:
- Verificação de identidade individual Conheça o Seu Cliente (KYC), incluindo processamento de documentos, extração OCR, correspondência biométrica e detecção de vivacidade.
- Verificação de empresas Conheça o Seu Negócio (KYB), incluindo consultas a registros, análise de documentos corporativos e identificação de beneficiários finais.
- Monitoramento de comerciantes Conheça o Seu Comerciante (KYM), incluindo varredura de sites, detecção de sinais de risco e verificações de conformidade.
- Triagem de prevenção à lavagem de dinheiro (AML) em listas de sanções, bases de dados PEP e fontes de mídia adversa.
- Monitoramento contínuo e retriagem periódica de sujeitos previamente verificados.
As categorias de titulares de dados incluem: indivíduos que passam por verificação KYC, diretores e beneficiários finais de empresas que passam por verificação KYB, comerciantes que passam por integração KYM e representantes do Controlador que acessam a plataforma.
3. Obrigações da Operadora
A NoxVerify, na qualidade de Operadora, deverá:
- Tratar os dados pessoais apenas com base em instruções documentadas do Controlador, salvo se exigido por lei aplicável. Quando o tratamento for exigido por lei, a NoxVerify informará o Controlador sobre o requisito legal antes do tratamento (salvo se proibido por lei).
- Assegurar que as pessoas autorizadas a tratar dados pessoais se tenham comprometido com a confidencialidade ou estejam sujeitas a uma obrigação legal de confidencialidade adequada.
- Implementar e manter medidas técnicas e organizacionais de segurança adequadas conforme estabelecido na Seção 5.
- Respeitar as condições para contratação de suboperadores conforme estabelecido na Seção 4.
- Auxiliar o Controlador, levando em conta a natureza do tratamento, no cumprimento das suas obrigações de responder a solicitações de titulares de dados conforme estabelecido na Seção 7.
- Auxiliar o Controlador a garantir a conformidade com as obrigações relativas à segurança, à notificação de violações, às avaliações de impacto sobre a proteção de dados e à consulta prévia às autoridades de controle.
- À escolha do Controlador, excluir ou devolver todos os dados pessoais após o término da prestação dos serviços e excluir as cópias existentes, salvo se o armazenamento for exigido por lei aplicável.
- Disponibilizar ao Controlador todas as informações necessárias para demonstrar a conformidade com este DPA e permitir e contribuir para auditorias conforme estabelecido na Seção 9.
4. Suboperadores
O Controlador fornece autorização geral por escrito para que a NoxVerify contrate suboperadores a fim de auxiliar na prestação dos serviços. A NoxVerify mantém uma lista atualizada de suboperadores e notificará o Controlador sobre quaisquer alterações pretendidas na lista com pelo menos trinta (30) dias de antecedência.
Suboperadores Atuais
| Suboperador | Finalidade | Localização |
|---|---|---|
| Cloudflare, Inc. | Infraestrutura, CDN, Workers, armazenamento R2, banco de dados D1 | Global (rede de borda) |
| [Provedor Biométrico a definir] | Detecção de vivacidade e correspondência facial | A definir |
| [Provedor de OCR a definir] | Extração e classificação OCR de documentos | A definir |
Se o Controlador se opuser a um novo suboperador por motivos razoáveis relacionados à proteção de dados, a NoxVerify empregará esforços comercialmente razoáveis para fornecer uma alternativa ou permitir que o Controlador rescinda os serviços afetados sem penalidade.
A NoxVerify imporá a cada suboperador obrigações de proteção de dados não menos protetoras do que as estabelecidas neste DPA. A NoxVerify permanece totalmente responsável perante o Controlador pelo desempenho das obrigações dos seus suboperadores.
5. Medidas de Segurança
A NoxVerify implementa as seguintes medidas técnicas e organizacionais de segurança:
- Criptografia em repouso: criptografia AES-256 para todos os dados pessoais armazenados, incluindo arquivos de evidência, registros de banco de dados e backups.
- Criptografia em trânsito: TLS 1.3 para todos os dados transmitidos entre clientes, serviços e suboperadores.
- Controles de acesso: controle de acesso baseado em funções (RBAC) com o princípio do menor privilégio. Autenticação multifator para todo o acesso administrativo.
- Registro de auditoria: registro abrangente de todo o acesso e tratamento de dados pessoais, com armazenamento resistente a adulterações e retenção de 10 anos.
- Resposta a incidentes: plano documentado de resposta a incidentes com níveis de severidade definidos, procedimentos de escalonamento e modelos de comunicação.
- Gestão de vulnerabilidades: varredura automatizada regular de vulnerabilidades e testes de penetração anuais por avaliadores independentes qualificados.
- Continuidade de negócios: infraestrutura redundante em múltiplas zonas de disponibilidade com objetivos definidos de tempo de recuperação e de ponto de recuperação.
- Segurança de pessoal: verificações de antecedentes para funcionários com acesso a dados pessoais. Treinamento obrigatório de conscientização sobre segurança.
6. Notificação de Violação de Dados
A NoxVerify notificará o Controlador sobre qualquer Violação de Dados sem demora indevida e, em qualquer caso, no prazo máximo de setenta e duas (72) horas após tomar conhecimento da violação. A notificação incluirá:
- Uma descrição da natureza da Violação de Dados, incluindo as categorias e o número aproximado de titulares de dados e de registros de dados pessoais afetados.
- O nome e os dados de contato do encarregado de proteção de dados da NoxVerify ou de outro ponto de contato para mais informações.
- Uma descrição das prováveis consequências da Violação de Dados.
- Uma descrição das medidas tomadas ou propostas a serem tomadas para tratar a Violação de Dados, incluindo medidas para mitigar os seus possíveis efeitos adversos.
A NoxVerify cooperará com o Controlador e tomará medidas comerciais razoáveis para auxiliar na investigação, mitigação e correção da violação. A NoxVerify documentará todas as Violações de Dados, incluindo os fatos, efeitos e medidas corretivas tomadas.
7. Direitos dos Titulares de Dados
A NoxVerify auxiliará o Controlador no cumprimento das suas obrigações de responder a solicitações dos Titulares de Dados para exercerem os seus direitos ao abrigo da Lei de Proteção de Dados Aplicável, incluindo os direitos de acesso, retificação, eliminação, restrição, portabilidade e oposição.
Se a NoxVerify receber uma solicitação diretamente de um Titular dos Dados, a NoxVerify encaminhará prontamente a solicitação ao Controlador e não responderá diretamente ao Titular dos Dados, salvo se autorizado pelo Controlador ou exigido por lei.
A NoxVerify fornecerá ao Controlador a capacidade técnica de exportar, corrigir ou excluir dados pessoais em resposta a solicitações de Titulares de Dados. Será prestada assistência razoável sem custo adicional; solicitações que exijam esforço personalizado significativo podem estar sujeitas a tarifas acordadas previamente.
8. Exclusão de Dados
Após a rescisão do acordo de serviço, a NoxVerify deverá, à escolha do Controlador:
- Devolver todos os dados pessoais ao Controlador em formato estruturado, de uso comum e legível por máquina; ou
- Excluir todos os dados pessoais e certificar tal exclusão por escrito.
A exportação ou exclusão de dados será concluída no prazo de trinta (30) dias a partir da rescisão. A NoxVerify pode reter dados pessoais além desse período apenas quando exigido pela Lei de Proteção de Dados Aplicável (por exemplo, obrigações de retenção de registros AML/CTF). Quaisquer dados retidos continuarão a ser protegidos em conformidade com este DPA.
9. Direitos de Auditoria
O Controlador pode auditar a conformidade da NoxVerify com este DPA. As auditorias serão conduzidas sujeitas às seguintes condições:
- O Controlador pode conduzir ou encomendar uma auditoria por ano, com aviso prévio por escrito de pelo menos trinta (30) dias.
- As auditorias serão conduzidas durante o horário comercial normal e de forma a minimizar a interrupção das operações da NoxVerify.
- O Controlador arcará com o custo da auditoria, salvo se a auditoria revelar uma não conformidade material por parte da NoxVerify.
- Os auditores devem celebrar acordos de confidencialidade adequados antes de acessar os sistemas ou instalações da NoxVerify.
- A NoxVerify pode atender às solicitações de auditoria fornecendo ao Controlador relatórios de auditoria de terceiros relevantes (por exemplo, SOC 2 Type II) ou documentação de certificação.
10. Transferências Internacionais
Quando os dados pessoais forem transferidos para fora da jurisdição do Controlador, a NoxVerify assegurará que existam salvaguardas adequadas em conformidade com a Lei de Proteção de Dados Aplicável:
- As Cláusulas Contratuais Padrão (SCC) adotadas pela Comissão Europeia (Decisão de Execução (UE) 2021/914) são incorporadas por referência a este DPA para transferências a partir do EEE.
- Decisões de adequação: quando a Comissão Europeia ou outra autoridade competente tiver emitido uma decisão de adequação para o país de destino, essa decisão serve como o mecanismo de transferência.
- Medidas suplementares: quando exigido pelos resultados de uma avaliação de impacto de transferência, a NoxVerify implementa medidas técnicas e organizacionais adicionais para garantir a eficácia do mecanismo de transferência.
- Residência de dados: os Locatários Enterprise podem configurar armazenamento bloqueado por jurisdição para restringir categorias específicas de dados pessoais a regiões geográficas designadas.
11. Duração
Este DPA entra em vigor na data em que o Controlador acessar pela primeira vez a plataforma NoxVerify e permanece em vigor pela duração do acordo de serviço entre as partes. As disposições deste DPA que, por sua natureza, devam sobreviver à rescisão (incluindo as Seções 6, 8, 9, 10 e 12) continuarão a aplicar-se após a rescisão.
12. Responsabilidade
A responsabilidade ao abrigo deste DPA está sujeita às limitações estabelecidas nos Termos de Serviço. A responsabilidade agregada de cada parte ao abrigo deste DPA não excederá o limite de responsabilidade estabelecido nos Termos de Serviço.
Para perguntas sobre este DPA, entre em contato conosco:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicósia), TRNC, Mersin 10, Turquia
DPO: [email protected]
Jurídico: [email protected]