Настоящее Соглашение об обработке данных («DPA») является частью Условий обслуживания между NoxVerify Ltd. («Обработчик» или «NoxVerify») и Арендатором («Контролёр») и регулирует обработку персональных данных NoxVerify от имени Контролёра в связи с предоставлением услуг подтверждения личности.
1. Определения
Следующие определения применяются к настоящему DPA:
- «Контролёр» означает Арендатора, который определяет цели и средства обработки персональных данных и от имени которого NoxVerify обрабатывает персональные данные.
- «Обработчик» означает NoxVerify Ltd., который обрабатывает персональные данные от имени Контролёра.
- «Субобработчик» означает любую третью сторону, привлечённую NoxVerify для обработки персональных данных от имени Контролёра.
- «Персональные данные» означают любую информацию, относящуюся к идентифицированному или идентифицируемому физическому лицу, которая обрабатывается NoxVerify от имени Контролёра в рамках настоящего DPA.
- «Субъект данных» означает физическое лицо, к которому относятся персональные данные, включая Заявителей, чья личность подтверждается.
- «Нарушение данных» означает нарушение безопасности, приводящее к случайному или незаконному уничтожению, утрате, изменению, несанкционированному раскрытию персональных данных, передаваемых, хранимых или иным образом обрабатываемых, либо к несанкционированному доступу к ним.
- «Применимое законодательство о защите данных» означает все законы и нормы, применимые к обработке персональных данных в рамках настоящего DPA, включая GDPR, KVKK, CCPA и любое иное соответствующее законодательство.
2. Сфера применения и цель
NoxVerify обрабатывает персональные данные от имени Контролёра исключительно в целях предоставления услуг подтверждения личности, как описано в Условиях обслуживания. Сфера обработки включает:
- Подтверждение личности физических лиц «Знай своего клиента» (KYC), включая обработку документов, извлечение данных OCR, биометрическое сопоставление и определение живости.
- Проверку бизнеса «Знай свой бизнес» (KYB), включая поиск в реестрах, анализ корпоративных документов и идентификацию конечных бенефициарных владельцев.
- Мониторинг продавцов «Знай своего продавца» (KYM), включая сканирование веб-сайтов, выявление сигналов риска и проверки соблюдения требований.
- Скрининг по противодействию отмыванию денег (AML) по санкционным спискам, базам данных PEP и источникам негативных упоминаний в СМИ.
- Непрерывный мониторинг и периодический повторный скрининг ранее проверенных субъектов.
Категории субъектов данных включают: физических лиц, проходящих проверку KYC, директоров и бенефициарных владельцев предприятий, проходящих проверку KYB, продавцов, проходящих подключение KYM, и представителей Контролёра, получающих доступ к платформе.
3. Обязательства обработчика
NoxVerify как Обработчик обязуется:
- Обрабатывать персональные данные только на основании документированных указаний Контролёра, если это не требуется применимым законодательством. Если обработка требуется законом, NoxVerify проинформирует Контролёра о таком юридическом требовании перед обработкой (если это не запрещено законом).
- Обеспечивать, чтобы лица, уполномоченные обрабатывать персональные данные, приняли на себя обязательства о конфиденциальности или находились под соответствующим установленным законом обязательством о конфиденциальности.
- Внедрять и поддерживать надлежащие технические и организационные меры безопасности, изложенные в Разделе 5.
- Соблюдать условия привлечения субобработчиков, изложенные в Разделе 4.
- Содействовать Контролёру, с учётом характера обработки, в выполнении его обязательств по реагированию на запросы субъектов данных, изложенные в Разделе 7.
- Содействовать Контролёру в обеспечении соблюдения обязательств, связанных с безопасностью, уведомлением о нарушениях, оценками воздействия на защиту данных и предварительными консультациями с надзорными органами.
- По выбору Контролёра удалить или вернуть все персональные данные по окончании предоставления услуг и удалить существующие копии, если хранение не требуется применимым законодательством.
- Предоставлять Контролёру всю информацию, необходимую для демонстрации соблюдения настоящего DPA, а также допускать аудиты и содействовать им, как изложено в Разделе 9.
4. Субобработчики
Контролёр предоставляет общее письменное разрешение NoxVerify привлекать субобработчиков для содействия в предоставлении услуг. NoxVerify ведёт актуальный список субобработчиков и уведомляет Контролёра о любых предполагаемых изменениях в списке не менее чем за тридцать (30) дней.
Текущие субобработчики
| Субобработчик | Цель | Местоположение |
|---|---|---|
| Cloudflare, Inc. | Инфраструктура, CDN, Workers, хранилище R2, база данных D1 | Глобально (граничная сеть) |
| [Поставщик биометрии будет определён] | Определение живости и сопоставление лиц | Будет определено |
| [Поставщик OCR будет определён] | Извлечение и классификация данных OCR из документов | Будет определено |
Если Контролёр возражает против нового субобработчика по обоснованным причинам, связанным с защитой данных, NoxVerify приложит коммерчески разумные усилия для предоставления альтернативы или позволит Контролёру прекратить затронутые услуги без штрафных санкций.
NoxVerify налагает на каждого субобработчика обязательства по защите данных, не менее защищающие, чем изложенные в настоящем DPA. NoxVerify сохраняет полную ответственность перед Контролёром за выполнение обязательств своих субобработчиков.
5. Меры безопасности
NoxVerify применяет следующие технические и организационные меры безопасности:
- Шифрование в состоянии покоя: шифрование AES-256 для всех хранимых персональных данных, включая файлы доказательств, записи баз данных и резервные копии.
- Шифрование при передаче: TLS 1.3 для всех данных, передаваемых между клиентами, сервисами и субобработчиками.
- Средства контроля доступа: ролевой контроль доступа (RBAC) с принципом наименьших привилегий. Многофакторная аутентификация для всего административного доступа.
- Журналирование аудита: всестороннее журналирование всего доступа к персональным данным и их обработки, с защищённым от изменений хранением и 10-летним сроком хранения.
- Реагирование на инциденты: документированный план реагирования на инциденты с определёнными уровнями серьёзности, процедурами эскалации и шаблонами коммуникации.
- Управление уязвимостями: регулярное автоматизированное сканирование уязвимостей и ежегодное тестирование на проникновение квалифицированными независимыми экспертами.
- Непрерывность бизнеса: резервированная инфраструктура в нескольких зонах доступности с определёнными целевыми показателями времени и точки восстановления.
- Безопасность персонала: проверки биографических данных сотрудников, имеющих доступ к персональным данным. Обязательное обучение по повышению осведомлённости о безопасности.
6. Уведомление о нарушении данных
NoxVerify уведомит Контролёра о любом Нарушении данных без неоправданной задержки и в любом случае не позднее чем через семьдесят два (72) часа после того, как ему стало известно о нарушении. Уведомление включает:
- Описание характера Нарушения данных, включая категории и приблизительное число затронутых субъектов данных и записей персональных данных.
- Имя и контактные данные уполномоченного по защите данных NoxVerify или иного контактного лица для получения дополнительной информации.
- Описание вероятных последствий Нарушения данных.
- Описание мер, принятых или предлагаемых к принятию для устранения Нарушения данных, включая меры по смягчению его возможных неблагоприятных последствий.
NoxVerify сотрудничает с Контролёром и принимает разумные коммерческие меры для содействия в расследовании, смягчении последствий и устранении нарушения. NoxVerify документирует все Нарушения данных, включая факты, последствия и принятые меры по устранению.
7. Права субъектов данных
NoxVerify содействует Контролёру в выполнении его обязательств по реагированию на запросы Субъектов данных о реализации их прав в соответствии с Применимым законодательством о защите данных, включая права на доступ, исправление, удаление, ограничение, переносимость и возражение.
Если NoxVerify получает запрос напрямую от Субъекта данных, NoxVerify незамедлительно перенаправляет запрос Контролёру и не отвечает напрямую Субъекту данных, если это не разрешено Контролёром или не требуется законом.
NoxVerify предоставляет Контролёру техническую возможность экспортировать, исправлять или удалять персональные данные в ответ на запросы Субъектов данных. Разумное содействие предоставляется без дополнительной платы; запросы, требующие значительных индивидуальных усилий, могут облагаться платой, согласованной заранее.
8. Удаление данных
После прекращения соглашения об оказании услуг NoxVerify, по выбору Контролёра:
- Вернёт все персональные данные Контролёру в структурированном, общеупотребительном, машиночитаемом формате; либо
- Удалит все персональные данные и письменно удостоверит такое удаление.
Экспорт или удаление данных будут завершены в течение тридцати (30) дней после прекращения. NoxVerify может сохранять персональные данные сверх этого периода только в случаях, когда это требуется Применимым законодательством о защите данных (например, обязательства по хранению записей AML/CTF). Любые сохранённые данные продолжают защищаться в соответствии с настоящим DPA.
9. Права на аудит
Контролёр может проводить аудит соблюдения NoxVerify настоящего DPA. Аудиты проводятся при соблюдении следующих условий:
- Контролёр может проводить или поручать проведение одного аудита в год с письменным уведомлением не менее чем за тридцать (30) дней.
- Аудиты проводятся в обычные рабочие часы и таким образом, чтобы минимизировать нарушение операций NoxVerify.
- Контролёр несёт расходы на аудит, если только аудит не выявит существенного несоблюдения со стороны NoxVerify.
- Аудиторы должны заключить надлежащие соглашения о конфиденциальности перед получением доступа к системам или объектам NoxVerify.
- NoxVerify может удовлетворить запросы на аудит, предоставив Контролёру соответствующие отчёты сторонних аудитов (например, SOC 2 Type II) или сертификационную документацию.
10. Международная передача
В случаях, когда персональные данные передаются за пределы юрисдикции Контролёра, NoxVerify обеспечивает наличие надлежащих гарантий в соответствии с Применимым законодательством о защите данных:
- Стандартные договорные положения (SCC), принятые Европейской комиссией (Имплементационное решение (ЕС) 2021/914), включаются посредством ссылки в настоящее DPA для передач из ЕЭЗ.
- Решения об адекватности: в случаях, когда Европейская комиссия или иной соответствующий орган вынес решение об адекватности для страны назначения, такое решение служит механизмом передачи.
- Дополнительные меры: когда это требуется по результатам оценки воздействия передачи, NoxVerify внедряет дополнительные технические и организационные меры для обеспечения эффективности механизма передачи.
- Резидентность данных: Корпоративные Арендаторы могут настроить хранение с привязкой к юрисдикции для ограничения определённых категорий персональных данных установленными географическими регионами.
11. Срок действия
Настоящее DPA вступает в силу с даты первого доступа Контролёра к платформе NoxVerify и остаётся в силе в течение срока действия соглашения об оказании услуг между сторонами. Положения настоящего DPA, которые по своей природе должны сохранять силу после прекращения (включая Разделы 6, 8, 9, 10 и 12), продолжают применяться после прекращения.
12. Ответственность
Ответственность по настоящему DPA подлежит ограничениям, изложенным в Условиях обслуживания. Совокупная ответственность каждой стороны по настоящему DPA не превышает предельного размера ответственности, установленного в Условиях обслуживания.
По вопросам, касающимся настоящего DPA, свяжитесь с нами:
Sht. Ecvet Yusuf Caddesi, Лефкоша (Никосия), ТРСК, Mersin 10, Турция
DPO: [email protected]
Юридический отдел: [email protected]