ข้อตกลงการประมวลผลข้อมูลนี้ ("DPA") เป็นส่วนหนึ่งของข้อกำหนดในการให้บริการระหว่าง NoxVerify Ltd. ("ผู้ประมวลผล" หรือ "NoxVerify") และผู้เช่า ("ผู้ควบคุม") และควบคุมการประมวลผลข้อมูลส่วนบุคคลโดย NoxVerify ในนามของผู้ควบคุมเกี่ยวกับการให้บริการยืนยันตัวตน
1. คำนิยาม
คำนิยามต่อไปนี้ใช้กับ DPA นี้:
- "ผู้ควบคุม" หมายถึงผู้เช่าที่กำหนดวัตถุประสงค์และวิธีการประมวลผลข้อมูลส่วนบุคคล และในนามของผู้นั้น NoxVerify ประมวลผลข้อมูลส่วนบุคคล
- "ผู้ประมวลผล" หมายถึง NoxVerify Ltd. ซึ่งประมวลผลข้อมูลส่วนบุคคลในนามของผู้ควบคุม
- "ผู้ประมวลผลย่อย" หมายถึงบุคคลที่สามใด ๆ ที่ NoxVerify ว่าจ้างเพื่อประมวลผลข้อมูลส่วนบุคคลในนามของผู้ควบคุม
- "ข้อมูลส่วนบุคคล" หมายถึงข้อมูลใด ๆ ที่เกี่ยวข้องกับบุคคลธรรมดาที่ระบุตัวตนได้หรือสามารถระบุตัวตนได้ซึ่ง NoxVerify ประมวลผลในนามของผู้ควบคุมภายใต้ DPA นี้
- "เจ้าของข้อมูล" หมายถึงบุคคลที่ข้อมูลส่วนบุคคลเกี่ยวข้องด้วย รวมถึงผู้สมัครที่กำลังได้รับการยืนยันตัวตน
- "การละเมิดข้อมูล" หมายถึงการละเมิดความปลอดภัยที่นำไปสู่การทำลาย การสูญหาย การเปลี่ยนแปลง การเปิดเผยโดยไม่ได้รับอนุญาต หรือการเข้าถึงข้อมูลส่วนบุคคลที่ส่ง จัดเก็บ หรือประมวลผลด้วยวิธีอื่นโดยอุบัติเหตุหรือโดยมิชอบด้วยกฎหมาย
- "กฎหมายคุ้มครองข้อมูลที่บังคับใช้" หมายถึงกฎหมายและกฎระเบียบทั้งหมดที่บังคับใช้กับการประมวลผลข้อมูลส่วนบุคคลภายใต้ DPA นี้ รวมถึง GDPR, KVKK, CCPA และกฎหมายอื่นใดที่เกี่ยวข้อง
2. ขอบเขตและวัตถุประสงค์
NoxVerify ประมวลผลข้อมูลส่วนบุคคลในนามของผู้ควบคุมเพื่อวัตถุประสงค์ในการให้บริการยืนยันตัวตนตามที่อธิบายไว้ในข้อกำหนดในการให้บริการเท่านั้น ขอบเขตของการประมวลผลรวมถึง:
- การยืนยันตัวตนบุคคลแบบรู้จักลูกค้าของคุณ (KYC) รวมถึงการประมวลผลเอกสาร การดึงข้อความด้วย OCR การจับคู่ชีวมิติ และการตรวจจับความมีชีวิต
- การยืนยันตัวตนธุรกิจแบบรู้จักธุรกิจของคุณ (KYB) รวมถึงการค้นหาทะเบียน การวิเคราะห์เอกสารองค์กร และการระบุเจ้าของผู้รับผลประโยชน์ที่แท้จริง
- การติดตามผู้ค้าแบบรู้จักผู้ค้าของคุณ (KYM) รวมถึงการสแกนเว็บไซต์ การตรวจจับสัญญาณความเสี่ยง และการตรวจสอบการปฏิบัติตามข้อกำหนด
- การตรวจสอบการต่อต้านการฟอกเงิน (AML) กับรายการคว่ำบาตร ฐานข้อมูล PEP และแหล่งสื่อเชิงลบ
- การติดตามอย่างต่อเนื่องและการตรวจสอบซ้ำเป็นระยะของเจ้าของข้อมูลที่ได้รับการยืนยันก่อนหน้านี้
หมวดหมู่ของเจ้าของข้อมูลรวมถึง: บุคคลที่กำลังได้รับการยืนยันตัวตน KYC กรรมการและเจ้าของผู้รับผลประโยชน์ของธุรกิจที่กำลังได้รับการยืนยัน KYB ผู้ค้าที่กำลังลงทะเบียน KYM และตัวแทนของผู้ควบคุมที่เข้าถึงแพลตฟอร์ม
3. ข้อผูกพันของผู้ประมวลผล
NoxVerify ในฐานะผู้ประมวลผล จะต้อง:
- ประมวลผลข้อมูลส่วนบุคคลตามคำสั่งที่จัดทำเป็นเอกสารจากผู้ควบคุมเท่านั้น เว้นแต่กฎหมายที่บังคับใช้กำหนดให้ทำเช่นนั้น เมื่อกฎหมายกำหนดให้ประมวลผล NoxVerify จะแจ้งให้ผู้ควบคุมทราบถึงข้อกำหนดทางกฎหมายก่อนการประมวลผล (เว้นแต่กฎหมายห้าม)
- ทำให้แน่ใจว่าบุคคลที่ได้รับอนุญาตให้ประมวลผลข้อมูลส่วนบุคคลได้ผูกมัดตนเองต่อการรักษาความลับหรืออยู่ภายใต้ข้อผูกพันการรักษาความลับตามกฎหมายที่เหมาะสม
- ดำเนินการและรักษามาตรการความปลอดภัยทางเทคนิคและองค์กรที่เหมาะสมตามที่ระบุไว้ในมาตรา 5
- เคารพเงื่อนไขสำหรับการว่าจ้างผู้ประมวลผลย่อยตามที่ระบุไว้ในมาตรา 4
- ช่วยเหลือผู้ควบคุม โดยคำนึงถึงลักษณะของการประมวลผล ในการปฏิบัติตามข้อผูกพันในการตอบสนองต่อคำขอของเจ้าของข้อมูลตามที่ระบุไว้ในมาตรา 7
- ช่วยเหลือผู้ควบคุมในการทำให้แน่ใจว่ามีการปฏิบัติตามข้อผูกพันที่เกี่ยวข้องกับความปลอดภัย การแจ้งเตือนการละเมิด การประเมินผลกระทบด้านการคุ้มครองข้อมูล และการปรึกษาหารือล่วงหน้ากับหน่วยงานกำกับดูแล
- ตามทางเลือกของผู้ควบคุม ลบหรือส่งคืนข้อมูลส่วนบุคคลทั้งหมดหลังจากสิ้นสุดการให้บริการ และลบสำเนาที่มีอยู่ เว้นแต่กฎหมายที่บังคับใช้กำหนดให้มีการจัดเก็บ
- จัดให้ผู้ควบคุมมีข้อมูลทั้งหมดที่จำเป็นในการแสดงให้เห็นถึงการปฏิบัติตาม DPA นี้ และอนุญาตและมีส่วนร่วมในการตรวจสอบตามที่ระบุไว้ในมาตรา 9
4. ผู้ประมวลผลย่อย
ผู้ควบคุมให้การอนุญาตเป็นลายลักษณ์อักษรทั่วไปแก่ NoxVerify ในการว่าจ้างผู้ประมวลผลย่อยเพื่อช่วยในการให้บริการ NoxVerify รักษารายการผู้ประมวลผลย่อยปัจจุบันและจะแจ้งให้ผู้ควบคุมทราบถึงการเปลี่ยนแปลงที่ตั้งใจไว้ใด ๆ ในรายการอย่างน้อยสามสิบ (30) วันล่วงหน้า
ผู้ประมวลผลย่อยปัจจุบัน
| ผู้ประมวลผลย่อย | วัตถุประสงค์ | ที่ตั้ง |
|---|---|---|
| Cloudflare, Inc. | โครงสร้างพื้นฐาน CDN Workers พื้นที่จัดเก็บ R2 ฐานข้อมูล D1 | ทั่วโลก (เครือข่ายเอดจ์) |
| [ผู้ให้บริการชีวมิติ ยังไม่ได้กำหนด] | การตรวจจับความมีชีวิตและการจับคู่ใบหน้า | ยังไม่ได้กำหนด |
| [ผู้ให้บริการ OCR ยังไม่ได้กำหนด] | การดึงข้อความเอกสารด้วย OCR และการจำแนกประเภท | ยังไม่ได้กำหนด |
หากผู้ควบคุมคัดค้านผู้ประมวลผลย่อยรายใหม่ด้วยเหตุผลอันสมควรที่เกี่ยวข้องกับการคุ้มครองข้อมูล NoxVerify จะใช้ความพยายามที่สมเหตุสมผลในเชิงพาณิชย์เพื่อจัดหาทางเลือกอื่นหรืออนุญาตให้ผู้ควบคุมยกเลิกบริการที่ได้รับผลกระทบโดยไม่มีค่าปรับ
NoxVerify จะกำหนดข้อผูกพันด้านการคุ้มครองข้อมูลกับผู้ประมวลผลย่อยแต่ละรายที่ไม่น้อยไปกว่าที่ระบุไว้ใน DPA นี้ NoxVerify ยังคงรับผิดอย่างเต็มที่ต่อผู้ควบคุมสำหรับการปฏิบัติตามข้อผูกพันของผู้ประมวลผลย่อย
5. มาตรการความปลอดภัย
NoxVerify ดำเนินมาตรการความปลอดภัยทางเทคนิคและองค์กรต่อไปนี้:
- การเข้ารหัสขณะอยู่นิ่ง: การเข้ารหัส AES-256 สำหรับข้อมูลส่วนบุคคลที่จัดเก็บทั้งหมด รวมถึงไฟล์หลักฐาน บันทึกฐานข้อมูล และการสำรองข้อมูล
- การเข้ารหัสระหว่างการส่ง: TLS 1.3 สำหรับข้อมูลทั้งหมดที่ส่งระหว่างไคลเอ็นต์ บริการ และผู้ประมวลผลย่อย
- การควบคุมการเข้าถึง: การควบคุมการเข้าถึงตามบทบาท (RBAC) ด้วยหลักสิทธิ์น้อยที่สุด การยืนยันตัวตนหลายปัจจัยสำหรับการเข้าถึงระดับผู้ดูแลระบบทั้งหมด
- การบันทึกการตรวจสอบ: การบันทึกอย่างครอบคลุมของการเข้าถึงและการประมวลผลข้อมูลส่วนบุคคลทั้งหมด ด้วยการจัดเก็บที่ทนต่อการดัดแปลงและการเก็บรักษา 10 ปี
- การตอบสนองต่อเหตุการณ์: แผนการตอบสนองต่อเหตุการณ์ที่จัดทำเป็นเอกสารพร้อมระดับความรุนแรงที่กำหนด ขั้นตอนการยกระดับ และเทมเพลตการสื่อสาร
- การจัดการช่องโหว่: การสแกนช่องโหว่อัตโนมัติเป็นประจำและการทดสอบเจาะระบบประจำปีโดยผู้ประเมินอิสระที่มีคุณสมบัติ
- ความต่อเนื่องทางธุรกิจ: โครงสร้างพื้นฐานสำรองในหลายโซนความพร้อมใช้งานพร้อมเป้าหมายเวลาในการกู้คืนและจุดในการกู้คืนที่กำหนด
- ความปลอดภัยของบุคลากร: การตรวจสอบประวัติสำหรับพนักงานที่เข้าถึงข้อมูลส่วนบุคคล การฝึกอบรมการตระหนักรู้ด้านความปลอดภัยภาคบังคับ
6. การแจ้งเตือนการละเมิดข้อมูล
NoxVerify จะแจ้งให้ผู้ควบคุมทราบถึงการละเมิดข้อมูลใด ๆ โดยไม่ชักช้าเกินควร และไม่ว่าในกรณีใด ๆ ไม่ช้ากว่าเจ็ดสิบสอง (72) ชั่วโมงหลังจากทราบถึงการละเมิด การแจ้งเตือนจะรวมถึง:
- คำอธิบายลักษณะของการละเมิดข้อมูล รวมถึงหมวดหมู่และจำนวนโดยประมาณของเจ้าของข้อมูลและบันทึกข้อมูลส่วนบุคคลที่เกี่ยวข้อง
- ชื่อและรายละเอียดการติดต่อของเจ้าหน้าที่คุ้มครองข้อมูลของ NoxVerify หรือจุดติดต่ออื่นสำหรับข้อมูลเพิ่มเติม
- คำอธิบายผลกระทบที่น่าจะเป็นของการละเมิดข้อมูล
- คำอธิบายมาตรการที่ดำเนินการหรือเสนอให้ดำเนินการเพื่อจัดการกับการละเมิดข้อมูล รวมถึงมาตรการเพื่อบรรเทาผลกระทบเชิงลบที่อาจเกิดขึ้น
NoxVerify จะร่วมมือกับผู้ควบคุมและดำเนินขั้นตอนเชิงพาณิชย์ที่สมเหตุสมผลเพื่อช่วยในการสืบสวน การบรรเทา และการแก้ไขการละเมิด NoxVerify จะจัดทำเอกสารการละเมิดข้อมูลทั้งหมด รวมถึงข้อเท็จจริง ผลกระทบ และการดำเนินการแก้ไขที่ดำเนินการ
7. สิทธิของเจ้าของข้อมูล
NoxVerify จะช่วยเหลือผู้ควบคุมในการปฏิบัติตามข้อผูกพันในการตอบสนองต่อคำขอจากเจ้าของข้อมูลในการใช้สิทธิของตนภายใต้กฎหมายคุ้มครองข้อมูลที่บังคับใช้ รวมถึงสิทธิในการเข้าถึง การแก้ไข การลบ การจำกัด การเคลื่อนย้าย และการคัดค้าน
หาก NoxVerify ได้รับคำขอโดยตรงจากเจ้าของข้อมูล NoxVerify จะส่งต่อคำขอไปยังผู้ควบคุมทันที และจะไม่ตอบสนองต่อเจ้าของข้อมูลโดยตรง เว้นแต่ได้รับอนุญาตจากผู้ควบคุมหรือกฎหมายกำหนด
NoxVerify จะจัดให้ผู้ควบคุมมีความสามารถทางเทคนิคในการส่งออก แก้ไข หรือลบข้อมูลส่วนบุคคลเพื่อตอบสนองต่อคำขอของเจ้าของข้อมูล ความช่วยเหลือที่สมเหตุสมผลจะให้โดยไม่มีค่าใช้จ่ายเพิ่มเติม คำขอที่ต้องใช้ความพยายามเฉพาะที่สำคัญอาจอยู่ภายใต้ค่าธรรมเนียมที่ตกลงล่วงหน้า
8. การลบข้อมูล
เมื่อมีการสิ้นสุดข้อตกลงการให้บริการ NoxVerify จะดำเนินการตามทางเลือกของผู้ควบคุม:
- ส่งคืนข้อมูลส่วนบุคคลทั้งหมดให้แก่ผู้ควบคุมในรูปแบบที่มีโครงสร้าง ใช้กันทั่วไป และอ่านได้ด้วยเครื่อง หรือ
- ลบข้อมูลส่วนบุคคลทั้งหมดและรับรองการลบดังกล่าวเป็นลายลักษณ์อักษร
การส่งออกหรือการลบข้อมูลจะเสร็จสมบูรณ์ภายในสามสิบ (30) วันหลังจากการสิ้นสุด NoxVerify อาจเก็บรักษาข้อมูลส่วนบุคคลเกินกว่าระยะเวลานี้เฉพาะเมื่อกฎหมายคุ้มครองข้อมูลที่บังคับใช้กำหนด (ตัวอย่างเช่น ข้อผูกพันการเก็บรักษาบันทึก AML/CTF) ข้อมูลใด ๆ ที่เก็บรักษาไว้จะยังคงได้รับการคุ้มครองตาม DPA นี้
9. สิทธิในการตรวจสอบ
ผู้ควบคุมอาจตรวจสอบการปฏิบัติตาม DPA นี้ของ NoxVerify การตรวจสอบจะดำเนินการภายใต้เงื่อนไขต่อไปนี้:
- ผู้ควบคุมอาจดำเนินการหรือว่าจ้างการตรวจสอบหนึ่งครั้งต่อปี โดยแจ้งเป็นลายลักษณ์อักษรล่วงหน้าอย่างน้อยสามสิบ (30) วัน
- การตรวจสอบจะดำเนินการในเวลาทำการปกติและในลักษณะที่ลดการรบกวนการดำเนินงานของ NoxVerify ให้น้อยที่สุด
- ผู้ควบคุมจะรับผิดชอบค่าใช้จ่ายในการตรวจสอบ เว้นแต่การตรวจสอบเปิดเผยการไม่ปฏิบัติตามที่มีนัยสำคัญโดย NoxVerify
- ผู้ตรวจสอบต้องลงนามในข้อตกลงการรักษาความลับที่เหมาะสมก่อนเข้าถึงระบบหรือสิ่งอำนวยความสะดวกของ NoxVerify
- NoxVerify อาจตอบสนองคำขอตรวจสอบโดยจัดให้ผู้ควบคุมมีรายงานการตรวจสอบของบุคคลที่สามที่เกี่ยวข้อง (เช่น SOC 2 Type II) หรือเอกสารการรับรอง
10. การโอนข้อมูลระหว่างประเทศ
เมื่อข้อมูลส่วนบุคคลถูกโอนออกนอกเขตอำนาจศาลของผู้ควบคุม NoxVerify จะทำให้แน่ใจว่ามีมาตรการป้องกันที่เหมาะสมตามกฎหมายคุ้มครองข้อมูลที่บังคับใช้:
- ข้อสัญญามาตรฐาน (SCC) ตามที่คณะกรรมาธิการยุโรปนำมาใช้ (คำตัดสินการปฏิบัติตาม (EU) 2021/914) ถูกรวมไว้โดยอ้างอิงใน DPA นี้สำหรับการโอนจาก EEA
- คำตัดสินความเพียงพอ: เมื่อคณะกรรมาธิการยุโรปหรือหน่วยงานที่เกี่ยวข้องอื่นได้ออกคำตัดสินความเพียงพอสำหรับประเทศปลายทาง คำตัดสินนั้นทำหน้าที่เป็นกลไกการโอน
- มาตรการเสริม: เมื่อจำเป็นตามผลการประเมินผลกระทบการโอน NoxVerify ดำเนินมาตรการทางเทคนิคและองค์กรเพิ่มเติมเพื่อทำให้แน่ใจถึงประสิทธิภาพของกลไกการโอน
- ถิ่นที่อยู่ข้อมูล: ผู้เช่า Enterprise อาจกำหนดค่าการจัดเก็บที่ล็อกตามเขตอำนาจศาลเพื่อจำกัดข้อมูลส่วนบุคคลในหมวดหมู่เฉพาะให้อยู่ในภูมิภาคทางภูมิศาสตร์ที่กำหนด
11. ระยะเวลา
DPA นี้มีผลบังคับในวันที่ผู้ควบคุมเข้าถึงแพลตฟอร์ม NoxVerify เป็นครั้งแรก และยังคงมีผลบังคับตลอดระยะเวลาของข้อตกลงการให้บริการระหว่างทั้งสองฝ่าย บทบัญญัติของ DPA นี้ที่โดยลักษณะแล้วควรมีผลต่อเนื่องหลังการสิ้นสุด (รวมถึงมาตรา 6, 8, 9, 10 และ 12) จะยังคงใช้บังคับต่อไปหลังการสิ้นสุด
12. ความรับผิด
ความรับผิดภายใต้ DPA นี้อยู่ภายใต้ข้อจำกัดที่ระบุไว้ในข้อกำหนดในการให้บริการ ความรับผิดรวมของแต่ละฝ่ายภายใต้ DPA นี้จะต้องไม่เกินเพดานความรับผิดที่กำหนดไว้ในข้อกำหนดในการให้บริการ
สำหรับคำถามเกี่ยวกับ DPA นี้ ติดต่อเรา:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
DPO: [email protected]
ฝ่ายกฎหมาย: [email protected]