1. Введение
NoxVerify Ltd. («NoxVerify», «мы», «нас» или «наш») — платформа подтверждения личности, зарегистрированная в Турецкой Республике Северного Кипра (ТРСК). Мы предоставляем организациям по всему миру услуги проверки в рамках процедур «Знай своего клиента» (KYC), «Знай свой бизнес» (KYB) и «Знай своего продавца» (KYM).
Настоящая Политика конфиденциальности описывает, как мы собираем, используем, передаём и защищаем персональные данные, когда вы пользуетесь нашей платформой, посещаете наш веб-сайт или взаимодействуете с нашими услугами. Настоящая политика распространяется на всех пользователей платформы NoxVerify, включая администраторов Арендатора, аналитиков и физических лиц, являющихся субъектами процедур проверки («Заявители»).
Уполномоченный по защите данных: [email protected]
2. Собираемые нами данные
В зависимости от того, как вы взаимодействуете с нашими услугами, мы собираем следующие категории персональных данных:
Идентификационные данные
Полное имя, дата рождения, гражданство, выданные государством идентификационные номера (номер паспорта, номер национального удостоверения личности, идентификационный номер налогоплательщика), пол и место рождения.
Контактные данные
Адрес электронной почты, номер телефона, почтовый адрес и деловая контактная информация.
Данные документов
Изображения документов, удостоверяющих личность (паспорт, национальное удостоверение личности, водительское удостоверение, вид на жительство), документы о регистрации бизнеса, учредительные документы и иная подтверждающая документация, предоставленная в ходе проверки.
Биометрические данные
Фотографии-селфи, видеокадры для определения живости и производные векторы признаков лица, используемые для биометрического сравнения. Подробную информацию об обработке биометрических данных см. в Разделе 9.
Данные скрининга
Результаты скрининга по противодействию отмыванию денег (AML), проверки по санкционным спискам, поиска в базах данных политически значимых лиц (PEP) и скрининга негативных упоминаний в СМИ.
Данные устройства
IP-адрес, строка user-agent браузера, операционная система, тип устройства, разрешение экрана и данные цифрового отпечатка устройства, собираемые в ходе сеансов проверки.
Данные об использовании
Действия, выполняемые на платформе (просмотры страниц, нажатия кнопок, вызовы API), временные метки, продолжительность сеанса и закономерности использования функций.
3. Правовые основания обработки
Мы обрабатываем персональные данные на основании следующих правовых оснований согласно применимому законодательству о защите данных:
| Категория данных | Правовое основание | Цель |
|---|---|---|
| Идентификационные данные | Договор, юридическое обязательство | Обработка проверки, соблюдение требований AML/CTF |
| Контактные данные | Договор, законный интерес | Управление учётной записью, сервисные коммуникации |
| Данные документов | Договор, юридическое обязательство | Проверка подлинности документов |
| Биометрические данные | Явное согласие | Определение живости, сопоставление лиц |
| Данные скрининга | Юридическое обязательство, законный интерес | Соблюдение требований AML/CTF, оценка рисков |
| Данные устройства | Законный интерес | Предотвращение мошенничества, безопасность |
| Данные об использовании | Законный интерес | Улучшение услуг, аналитика |
4. Как мы используем данные
Мы используем собранные персональные данные в следующих целях:
- Подтверждение личности: обработка документов, удостоверяющих личность, и биометрических данных для подтверждения личности Заявителей.
- Подлинность документов: оценка подлинности и целостности представленных документов, удостоверяющих личность, посредством извлечения данных OCR и анализа документов.
- Биометрическое сравнение: определение живости и сопоставление лиц для подтверждения того, что лицо, предъявляющее документ, является тем же лицом, которое на нём изображено.
- Скрининг по санкциям и PEP: проверка Заявителей по глобальным санкционным спискам, базам данных PEP и источникам негативных упоминаний в СМИ.
- Выявление мошенничества: анализ данных устройства, поведенческих закономерностей и характеристик документов для выявления и предотвращения мошеннических попыток проверки.
- Отчётность о соблюдении требований: формирование журналов аудита, записей по делам и отчётов о соблюдении требований для Арендаторов и регулирующих органов.
- Улучшение услуг: анализ агрегированных закономерностей использования для повышения производительности, надёжности платформы и улучшения пользовательского опыта.
5. Передача данных
Мы передаём персональные данные следующим категориям получателей:
Субобработчики
Мы привлекаем доверенных субобработчиков для содействия в предоставлении наших услуг. К ним относятся поставщики облачной инфраструктуры, поставщики услуг проверки документов, поставщики услуг биометрического сопоставления и поставщики данных скрининга. Все субобработчики связаны соглашениями об обработке данных, обязывающими их защищать персональные данные на уровне не ниже стандарта настоящей политики.
Регулирующие органы
Мы можем раскрывать персональные данные регулирующим органам, когда это требуется применимым законодательством или нормами, включая обязательства по отчётности AML/CTF и ответы на запросы или проверки регулирующих органов.
Правоохранительные органы
Мы раскрываем персональные данные правоохранительным органам только при наличии надлежащей правовой процедуры (постановление суда, судебная повестка или равнозначный правовой инструмент). Мы уведомим затронутые стороны, когда это разрешено законом.
Мы не продаём персональные данные третьим лицам. Мы не передаём персональные данные рекламодателям или маркетинговым компаниям.
6. Международная передача
Как глобальная платформа, мы можем передавать персональные данные между юрисдикциями для предоставления наших услуг. Мы применяем надлежащие гарантии для всех международных передач данных, включая:
- Стандартные договорные положения (SCC), принятые Европейской комиссией (Имплементационное решение Комиссии (ЕС) 2021/914).
- Решения об адекватности: мы полагаемся на решения об адекватности, если они были вынесены соответствующим органом по защите данных.
- Механизмы сертификации и обязательные корпоративные правила, где это применимо.
- Варианты резидентности данных: Арендаторы тарифных планов Enterprise могут настроить хранение с привязкой к юрисдикции, чтобы определённые категории данных оставались в пределах установленных географических регионов.
7. Хранение данных
Мы храним персональные данные только в течение времени, необходимого для целей, ради которых они были собраны, с учётом следующих принципов:
- Записи о проверке KYC/AML: хранятся в соответствии с требованиями применимой юрисдикции, как правило, от 5 до 10 лет с даты проверки или окончания деловых отношений.
- Биометрические данные: удаляются после завершения проверки. Максимальный срок хранения составляет 3 года, когда это требуется для разрешения споров или правовых притязаний.
- Данные учётной записи: хранятся в течение срока действия учётной записи Арендатора плюс 1 год после её закрытия.
- Журналы аудита: хранятся в течение 10 лет для поддержки проверок регулирующих органов и аудита соблюдения требований.
- Данные об использовании и аналитике: хранятся в агрегированной, анонимизированной форме. Данные об использовании на индивидуальном уровне удаляются через 2 года.
Арендаторы могут настраивать собственные политики хранения в пределах применимых правовых требований. Правовые предписания о сохранении могут отменять стандартные графики хранения, когда это требуется законом или в связи с предстоящим судебным разбирательством.
8. Ваши права
В зависимости от вашей юрисдикции вы можете обладать следующими правами в отношении ваших персональных данных:
- Право на доступ: получить подтверждение того, обрабатываем ли мы ваши персональные данные, и получить копию этих данных.
- Право на исправление: добиться исправления неточных персональных данных.
- Право на удаление («право быть забытым»): добиться удаления ваших персональных данных с учётом юридических обязательств по хранению.
- Право на ограничение обработки: ограничить обработку ваших персональных данных в определённых обстоятельствах.
- Право на переносимость данных: получить ваши персональные данные в структурированном, общеупотребительном, машиночитаемом формате.
- Право на возражение: возражать против обработки на основании законных интересов, включая профилирование.
- Право на отзыв согласия: если обработка основана на согласии, отозвать это согласие в любое время.
Для реализации ваших прав свяжитесь с нами по адресу [email protected]. Мы ответим на ваш запрос в течение 30 дней (или в более короткий срок, требуемый законодательством о защите данных вашей юрисдикции).
Если вы являетесь Заявителем, чьи данные были представлены Арендатором, пожалуйста, обращайтесь в первую очередь к Арендатору, поскольку он является контролёром данных в отношении ваших данных проверки.
9. Биометрические данные
Биометрические данные относятся к особой категории персональных данных, которая получает дополнительную защиту в рамках нашей политики:
- Сбор: биометрические данные (фотографии-селфи и видеокадры живости) собираются только при наличии явного, осознанного согласия Заявителя.
- Ограничение цели: биометрические данные используются исключительно для определения живости и сопоставления лиц с фотографиями в документах, удостоверяющих личность. Они не используются для наблюдения, маркетинга или любых иных целей.
- Ограничения на передачу: биометрические данные не передаются третьим лицам в рекламных или маркетинговых целях. Они передаются только нашему субобработчику биометрического сопоставления для целей выполнения проверки.
- Хранение: биометрические данные удаляются после завершения проверки. В юрисдикциях, где продлённое хранение требуется законом для разрешения споров, максимальный срок хранения составляет 3 года.
- Производные данные: векторы признаков лица (математические представления) удаляются по тому же графику, что и исходные биометрические данные.
10. Файлы cookie
Мы используем файлы cookie и аналогичные технологии для работы и улучшения нашей платформы. Подробную информацию об используемых нами файлах cookie и о том, как управлять своими настройками, см. в нашей Политике использования файлов cookie.
11. Дети
NoxVerify сознательно не собирает и не обрабатывает персональные данные лиц младше 18 лет. Наши услуги проверки KYC предназначены только для подтверждения личности совершеннолетних. Если нам станет известно, что мы непреднамеренно собрали персональные данные несовершеннолетнего, мы незамедлительно примем меры для удаления таких данных.
12. Безопасность
Мы применяем надёжные технические и организационные меры безопасности для защиты персональных данных, включая:
- Шифрование AES-256 для данных в состоянии покоя.
- Шифрование TLS 1.3 для данных при передаче.
- Практики и средства контроля безопасности, согласованные с SOC 2 Type II.
- Регулярное тестирование на проникновение независимыми экспертами по безопасности.
- Ролевые средства контроля доступа с принципом наименьших привилегий.
- Всестороннее журналирование аудита всех действий по доступу к данным и их обработке.
- Процедуры реагирования на инциденты с определёнными путями эскалации и сроками уведомления.
13. Изменения
Время от времени мы можем обновлять настоящую Политику конфиденциальности. О существенных изменениях мы уведомим не менее чем за тридцать (30) дней по электронной почте зарегистрированных администраторов Арендатора и путём размещения обновлённой политики на нашем веб-сайте. Дата «Последнего обновления» в верхней части настоящей политики будет соответствующим образом изменена.
14. Права, зависящие от юрисдикции
Европейский союз (GDPR)
Если вы находитесь в Европейской экономической зоне (ЕЭЗ), вы обладаете правами в соответствии с Общим регламентом по защите данных (ЕС) 2016/679. Наши правовые основания обработки изложены в Разделе 3 выше. Вы имеете право подать жалобу в местный надзорный орган.
Турция (KVKK)
Если вы находитесь в Турции, ваши персональные данные обрабатываются в соответствии с турецким Законом о защите персональных данных № 6698 (KVKK). Вы имеете право обратиться в Совет по защите персональных данных (Совет KVKK), если ваш запрос к нам не будет удовлетворительно разрешён в течение 30 дней.
Калифорния (CCPA / CPRA)
Если вы являетесь жителем Калифорнии, вы обладаете правами в соответствии с Законом Калифорнии о конфиденциальности потребителей (с изменениями, внесёнными CPRA). Мы не продаём вашу персональную информацию. Вы имеете право знать, какую персональную информацию мы собираем, право удалить вашу персональную информацию, право отказаться от продажи персональной информации (хотя мы не продаём данные) и право на недискриминацию.
Бразилия (LGPD)
Если вы находитесь в Бразилии, ваши персональные данные обрабатываются в соответствии с Lei Geral de Proteção de Dados (LGPD). Вы обладаете правами, включая подтверждение обработки, доступ к данным, исправление, анонимизацию, переносимость данных, удаление и информацию о переданных данных. Обратитесь в ANPD (Национальный орган по защите данных), если ваши права не будут удовлетворительно соблюдены.
Китай (PIPL)
Если вы находитесь в Китайской Народной Республике, ваша персональная информация обрабатывается в соответствии с Законом о защите персональной информации (PIPL). Вы имеете право знать, принимать решения, ограничивать, отказываться, получать доступ, копировать, исправлять и удалять вашу персональную информацию. Трансграничная передача подлежит оценкам безопасности, стандартным договорам или сертификациям в соответствии с требованиями Администрации киберпространства Китая.
Южная Корея (PIPA)
Если вы находитесь в Южной Корее, ваши персональные данные обрабатываются в соответствии с Законом о защите персональной информации (PIPA). Вы имеете право на доступ, исправление, удаление и приостановление обработки ваших персональных данных. Мы назначаем уполномоченного по конфиденциальности в соответствии с требованиями PIPA.
15. Контакты
По вопросам, связанным с конфиденциальностью, свяжитесь с нами:
Sht. Ecvet Yusuf Caddesi, Лефкоша (Никосия), ТРСК, Mersin 10, Турция
Уполномоченный по защите данных: [email protected]
Запросы субъектов данных: [email protected]
Юридический отдел: [email protected]