1. บทนำ
NoxVerify Ltd. ("NoxVerify" "เรา" หรือ "ของเรา") เป็นแพลตฟอร์มยืนยันตัวตนที่จดทะเบียนในสาธารณรัฐตุรกีแห่งไซปรัสเหนือ (TRNC) เราให้บริการยืนยันตัวตนแบบรู้จักลูกค้าของคุณ (KYC) รู้จักธุรกิจของคุณ (KYB) และรู้จักผู้ค้าของคุณ (KYM) แก่องค์กรทั่วโลก
นโยบายความเป็นส่วนตัวนี้อธิบายวิธีที่เราเก็บรวบรวม ใช้ แบ่งปัน และปกป้องข้อมูลส่วนบุคคลเมื่อคุณใช้แพลตฟอร์มของเรา เยี่ยมชมเว็บไซต์ของเรา หรือมีปฏิสัมพันธ์กับบริการของเรา นโยบายนี้ใช้กับผู้ใช้ทุกคนของแพลตฟอร์ม NoxVerify รวมถึงผู้ดูแลระบบผู้เช่า นักวิเคราะห์ และบุคคลที่เป็นเจ้าของข้อมูลในกระบวนการยืนยันตัวตน ("ผู้สมัคร")
เจ้าหน้าที่คุ้มครองข้อมูล: [email protected]
2. ข้อมูลที่เราเก็บรวบรวม
เราเก็บรวบรวมข้อมูลส่วนบุคคลในหมวดหมู่ต่อไปนี้ ขึ้นอยู่กับวิธีที่คุณมีปฏิสัมพันธ์กับบริการของเรา:
ข้อมูลตัวตน
ชื่อ-นามสกุล วันเกิด สัญชาติ หมายเลขประจำตัวที่ออกโดยรัฐบาล (หมายเลขหนังสือเดินทาง หมายเลขบัตรประจำตัวประชาชน หมายเลขประจำตัวผู้เสียภาษี) เพศ และสถานที่เกิด
ข้อมูลการติดต่อ
ที่อยู่อีเมล หมายเลขโทรศัพท์ ที่อยู่ทางไปรษณีย์ และข้อมูลการติดต่อทางธุรกิจ
ข้อมูลเอกสาร
ภาพเอกสารยืนยันตัวตน (หนังสือเดินทาง บัตรประจำตัวประชาชน ใบอนุญาตขับขี่ ใบอนุญาตถิ่นที่อยู่) เอกสารจดทะเบียนธุรกิจ หนังสือบริคณห์สนธิ และเอกสารสนับสนุนอื่น ๆ ที่ส่งระหว่างการยืนยันตัวตน
ข้อมูลชีวมิติ
ภาพถ่ายเซลฟี่ เฟรมวิดีโอตรวจจับความมีชีวิต และเวกเตอร์คุณลักษณะใบหน้าที่ได้มาซึ่งใช้สำหรับการเปรียบเทียบชีวมิติ ดูมาตรา 9 สำหรับข้อมูลรายละเอียดเกี่ยวกับการประมวลผลข้อมูลชีวมิติ
ข้อมูลการตรวจสอบ
ผลลัพธ์จากการตรวจสอบการต่อต้านการฟอกเงิน (AML) การตรวจสอบรายการคว่ำบาตร การค้นหาฐานข้อมูลบุคคลที่มีสถานภาพทางการเมือง (PEP) และการตรวจสอบสื่อเชิงลบ
ข้อมูลอุปกรณ์
ที่อยู่ IP สตริงตัวแทนผู้ใช้เบราว์เซอร์ ระบบปฏิบัติการ ประเภทอุปกรณ์ ความละเอียดหน้าจอ และข้อมูลลายนิ้วมืออุปกรณ์ที่เก็บรวบรวมระหว่างเซสชันการยืนยันตัวตน
ข้อมูลการใช้งาน
การกระทำที่ดำเนินการบนแพลตฟอร์ม (การดูหน้า การคลิกปุ่ม การเรียก API) การประทับเวลา ระยะเวลาเซสชัน และรูปแบบการใช้ฟีเจอร์
3. ฐานทางกฎหมายในการประมวลผล
เราประมวลผลข้อมูลส่วนบุคคลโดยอาศัยฐานทางกฎหมายต่อไปนี้ภายใต้กฎหมายคุ้มครองข้อมูลที่บังคับใช้:
| หมวดหมู่ข้อมูล | ฐานทางกฎหมาย | วัตถุประสงค์ |
|---|---|---|
| ข้อมูลตัวตน | สัญญา ข้อผูกพันทางกฎหมาย | การประมวลผลยืนยันตัวตน การปฏิบัติตาม AML/CTF |
| ข้อมูลการติดต่อ | สัญญา ผลประโยชน์อันชอบด้วยกฎหมาย | การจัดการบัญชี การสื่อสารบริการ |
| ข้อมูลเอกสาร | สัญญา ข้อผูกพันทางกฎหมาย | การยืนยันความถูกต้องแท้จริงของเอกสาร |
| ข้อมูลชีวมิติ | ความยินยอมโดยชัดแจ้ง | การตรวจจับความมีชีวิต การจับคู่ใบหน้า |
| ข้อมูลการตรวจสอบ | ข้อผูกพันทางกฎหมาย ผลประโยชน์อันชอบด้วยกฎหมาย | การปฏิบัติตาม AML/CTF การประเมินความเสี่ยง |
| ข้อมูลอุปกรณ์ | ผลประโยชน์อันชอบด้วยกฎหมาย | การป้องกันการฉ้อโกง ความปลอดภัย |
| ข้อมูลการใช้งาน | ผลประโยชน์อันชอบด้วยกฎหมาย | การปรับปรุงบริการ การวิเคราะห์ |
4. วิธีที่เราใช้ข้อมูล
เราใช้ข้อมูลส่วนบุคคลที่เราเก็บรวบรวมเพื่อวัตถุประสงค์ต่อไปนี้:
- การยืนยันตัวตน: การประมวลผลเอกสารยืนยันตัวตนและข้อมูลชีวมิติเพื่อยืนยันตัวตนของผู้สมัคร
- ความถูกต้องแท้จริงของเอกสาร: การประเมินความแท้จริงและความสมบูรณ์ของเอกสารยืนยันตัวตนที่ส่งผ่านการดึงข้อความด้วย OCR และการวิเคราะห์เอกสาร
- การเปรียบเทียบชีวมิติ: การดำเนินการตรวจจับความมีชีวิตและการจับคู่ใบหน้าเพื่อยืนยันว่าบุคคลที่แสดงเอกสารเป็นบุคคลเดียวกับที่ปรากฏในเอกสารนั้น
- การตรวจสอบการคว่ำบาตรและ PEP: การตรวจสอบผู้สมัครกับรายการคว่ำบาตรทั่วโลก ฐานข้อมูล PEP และแหล่งสื่อเชิงลบ
- การตรวจจับการฉ้อโกง: การวิเคราะห์ข้อมูลอุปกรณ์ รูปแบบพฤติกรรม และคุณลักษณะของเอกสารเพื่อตรวจจับและป้องกันความพยายามยืนยันตัวตนที่ฉ้อโกง
- การรายงานการปฏิบัติตามข้อกำหนด: การสร้างร่องรอยการตรวจสอบ บันทึกกรณี และรายงานการปฏิบัติตามข้อกำหนดสำหรับผู้เช่าและหน่วยงานกำกับดูแล
- การปรับปรุงบริการ: การวิเคราะห์รูปแบบการใช้งานแบบรวมเพื่อปรับปรุงประสิทธิภาพ ความน่าเชื่อถือ และประสบการณ์ผู้ใช้ของแพลตฟอร์ม
5. การแบ่งปันข้อมูล
เราแบ่งปันข้อมูลส่วนบุคคลกับผู้รับในหมวดหมู่ต่อไปนี้:
ผู้ประมวลผลย่อย
เราใช้ผู้ประมวลผลย่อยที่เชื่อถือได้เพื่อช่วยในการให้บริการของเรา ซึ่งรวมถึงผู้ให้บริการโครงสร้างพื้นฐานคลาวด์ ผู้ให้บริการยืนยันเอกสาร ผู้ให้บริการจับคู่ชีวมิติ และผู้ให้บริการข้อมูลการตรวจสอบ ผู้ประมวลผลย่อยทั้งหมดผูกพันตามข้อตกลงการประมวลผลข้อมูลที่กำหนดให้พวกเขาปกป้องข้อมูลส่วนบุคคลตามมาตรฐานอย่างน้อยเท่ากับนโยบายนี้
หน่วยงานกำกับดูแล
เราอาจเปิดเผยข้อมูลส่วนบุคคลแก่หน่วยงานกำกับดูแลเมื่อกฎหมายหรือกฎระเบียบที่บังคับใช้กำหนด รวมถึงข้อผูกพันการรายงาน AML/CTF และการตอบสนองต่อการสอบถามหรือการตรวจสอบของหน่วยงานกำกับดูแล
หน่วยงานบังคับใช้กฎหมาย
เราจะเปิดเผยข้อมูลส่วนบุคคลแก่หน่วยงานบังคับใช้กฎหมายเฉพาะเมื่อถูกบังคับโดยกระบวนการทางกฎหมายที่ถูกต้อง (คำสั่งศาล หมายเรียก หรือเครื่องมือทางกฎหมายที่เทียบเท่า) เท่านั้น เราจะแจ้งฝ่ายที่ได้รับผลกระทบเมื่อได้รับอนุญาตตามกฎหมายให้ทำเช่นนั้น
เราไม่ขายข้อมูลส่วนบุคคลให้แก่บุคคลที่สาม เราไม่แบ่งปันข้อมูลส่วนบุคคลกับผู้โฆษณาหรือบริษัทการตลาด
6. การโอนข้อมูลระหว่างประเทศ
ในฐานะแพลตฟอร์มระดับโลก ข้อมูลส่วนบุคคลอาจถูกโอนระหว่างเขตอำนาจศาลเพื่อให้บริการของเรา เราดำเนินมาตรการป้องกันที่เหมาะสมสำหรับการโอนข้อมูลระหว่างประเทศทั้งหมด รวมถึง:
- ข้อสัญญามาตรฐาน (SCC) ตามที่คณะกรรมาธิการยุโรปนำมาใช้ (คำตัดสินการปฏิบัติตามของคณะกรรมาธิการ (EU) 2021/914)
- คำตัดสินความเพียงพอ: เราอาศัยคำตัดสินความเพียงพอเมื่อมีการออกโดยหน่วยงานคุ้มครองข้อมูลที่เกี่ยวข้อง
- กลไกการรับรองและกฎเกณฑ์องค์กรที่มีผลผูกพันเมื่อเหมาะสม
- ตัวเลือกถิ่นที่อยู่ข้อมูล: ผู้เช่าในแผน Enterprise สามารถกำหนดค่าการจัดเก็บที่ล็อกตามเขตอำนาจศาลเพื่อให้แน่ใจว่าข้อมูลในหมวดหมู่เฉพาะยังคงอยู่ภายในภูมิภาคทางภูมิศาสตร์ที่กำหนด
7. การเก็บรักษาข้อมูล
เราเก็บรักษาข้อมูลส่วนบุคคลไว้เพียงเท่าที่จำเป็นสำหรับวัตถุประสงค์ที่เก็บรวบรวมมาเท่านั้น ภายใต้แนวทางต่อไปนี้:
- บันทึกการยืนยันตัวตน KYC/AML: เก็บรักษาตามข้อกำหนดของเขตอำนาจศาลที่บังคับใช้ โดยทั่วไปคือ 5 ถึง 10 ปีนับจากวันที่ยืนยันตัวตนหรือสิ้นสุดความสัมพันธ์ทางธุรกิจ
- ข้อมูลชีวมิติ: ลบหลังจากการยืนยันตัวตนเสร็จสิ้น ระยะเวลาเก็บรักษาสูงสุดคือ 3 ปีเมื่อจำเป็นสำหรับการระงับข้อพิพาทหรือการเรียกร้องทางกฎหมาย
- ข้อมูลบัญชี: เก็บรักษาตลอดระยะเวลาของบัญชีผู้เช่าบวก 1 ปีหลังจากปิดบัญชี
- บันทึกการตรวจสอบ: เก็บรักษาเป็นเวลา 10 ปีเพื่อสนับสนุนการตรวจสอบของหน่วยงานกำกับดูแลและการตรวจสอบการปฏิบัติตามข้อกำหนด
- ข้อมูลการใช้งานและการวิเคราะห์: เก็บรักษาในรูปแบบรวมและไม่ระบุตัวตน ข้อมูลการใช้งานระดับบุคคลจะถูกลบหลังจาก 2 ปี
ผู้เช่าสามารถกำหนดค่านโยบายการเก็บรักษาแบบกำหนดเองได้ภายในขอบเขตของข้อกำหนดทางกฎหมายที่บังคับใช้ การระงับทางกฎหมายอาจแทนที่กำหนดการเก็บรักษามาตรฐานเมื่อกฎหมายกำหนดหรือเมื่อมีการดำเนินคดีที่ค้างอยู่
8. สิทธิของคุณ
ขึ้นอยู่กับเขตอำนาจศาลของคุณ คุณอาจมีสิทธิต่อไปนี้เกี่ยวกับข้อมูลส่วนบุคคลของคุณ:
- สิทธิในการเข้าถึง: เพื่อรับการยืนยันว่าเราประมวลผลข้อมูลส่วนบุคคลของคุณหรือไม่ และเพื่อรับสำเนาของข้อมูลนั้น
- สิทธิในการแก้ไข: เพื่อแก้ไขข้อมูลส่วนบุคคลที่ไม่ถูกต้อง
- สิทธิในการลบ ("สิทธิที่จะถูกลืม"): เพื่อลบข้อมูลส่วนบุคคลของคุณ ภายใต้ข้อผูกพันการเก็บรักษาทางกฎหมาย
- สิทธิในการจำกัดการประมวลผล: เพื่อจำกัดการประมวลผลข้อมูลส่วนบุคคลของคุณในบางสถานการณ์
- สิทธิในการเคลื่อนย้ายข้อมูล: เพื่อรับข้อมูลส่วนบุคคลของคุณในรูปแบบที่มีโครงสร้าง ใช้กันทั่วไป และอ่านได้ด้วยเครื่อง
- สิทธิในการคัดค้าน: เพื่อคัดค้านการประมวลผลโดยอาศัยผลประโยชน์อันชอบด้วยกฎหมาย รวมถึงการสร้างโปรไฟล์
- สิทธิในการเพิกถอนความยินยอม: เมื่อการประมวลผลอาศัยความยินยอม เพื่อเพิกถอนความยินยอมนั้นได้ทุกเมื่อ
เพื่อใช้สิทธิของคุณ โปรดติดต่อเราที่ [email protected] เราจะตอบกลับคำขอของคุณภายใน 30 วัน (หรือระยะเวลาที่สั้นกว่าที่กฎหมายคุ้มครองข้อมูลของเขตอำนาจศาลของคุณกำหนด)
หากคุณเป็นผู้สมัครที่ข้อมูลถูกส่งโดยผู้เช่า โปรดติดต่อผู้เช่าเป็นลำดับแรก เนื่องจากพวกเขาเป็นผู้ควบคุมข้อมูลสำหรับข้อมูลการยืนยันตัวตนของคุณ
9. ข้อมูลชีวมิติ
ข้อมูลชีวมิติเป็นข้อมูลส่วนบุคคลประเภทพิเศษที่ได้รับการคุ้มครองเพิ่มเติมภายใต้นโยบายของเรา:
- การเก็บรวบรวม: ข้อมูลชีวมิติ (ภาพถ่ายเซลฟี่และเฟรมวิดีโอความมีชีวิต) จะถูกเก็บรวบรวมเฉพาะเมื่อได้รับความยินยอมโดยชัดแจ้งและรับทราบจากผู้สมัครเท่านั้น
- การจำกัดวัตถุประสงค์: ข้อมูลชีวมิติถูกใช้เฉพาะสำหรับการตรวจจับความมีชีวิตและการจับคู่ใบหน้ากับภาพถ่ายเอกสารยืนยันตัวตนเท่านั้น ไม่ได้ใช้สำหรับการเฝ้าระวัง การตลาด หรือวัตถุประสงค์อื่นใด
- ข้อจำกัดการแบ่งปัน: ข้อมูลชีวมิติจะไม่ถูกแบ่งปันกับบุคคลที่สามเพื่อวัตถุประสงค์ในการโฆษณาหรือการตลาด จะถูกแบ่งปันเฉพาะกับผู้ประมวลผลย่อยการจับคู่ชีวมิติของเราเพื่อวัตถุประสงค์ในการดำเนินการยืนยันตัวตนเท่านั้น
- การเก็บรักษา: ข้อมูลชีวมิติจะถูกลบหลังจากการยืนยันตัวตนเสร็จสิ้น ในเขตอำนาจศาลที่กฎหมายกำหนดให้มีการเก็บรักษาเพิ่มเติมเพื่อการระงับข้อพิพาท ระยะเวลาเก็บรักษาสูงสุดคือ 3 ปี
- ข้อมูลที่ได้มา: เวกเตอร์คุณลักษณะใบหน้า (การแทนค่าทางคณิตศาสตร์) จะถูกลบตามกำหนดการเดียวกันกับข้อมูลชีวมิติต้นทาง
10. คุกกี้
เราใช้คุกกี้และเทคโนโลยีที่คล้ายคลึงกันเพื่อดำเนินการและปรับปรุงแพลตฟอร์มของเรา สำหรับข้อมูลรายละเอียดเกี่ยวกับคุกกี้ที่เราใช้และวิธีจัดการการตั้งค่าของคุณ โปรดอ้างอิงถึงนโยบายคุกกี้ของเรา
11. เด็ก
NoxVerify ไม่เก็บรวบรวมหรือประมวลผลข้อมูลส่วนบุคคลจากบุคคลที่มีอายุต่ำกว่า 18 ปีโดยรู้เห็น บริการยืนยันตัวตน KYC ของเราออกแบบมาสำหรับการยืนยันตัวตนของผู้ใหญ่เท่านั้น หากเราทราบว่าเราได้เก็บรวบรวมข้อมูลส่วนบุคคลจากผู้เยาว์โดยไม่ตั้งใจ เราจะดำเนินการทันทีเพื่อลบข้อมูลดังกล่าว
12. ความปลอดภัย
เราดำเนินมาตรการความปลอดภัยทางเทคนิคและองค์กรที่แข็งแกร่งเพื่อปกป้องข้อมูลส่วนบุคคล รวมถึง:
- การเข้ารหัส AES-256 สำหรับข้อมูลที่อยู่นิ่ง
- การเข้ารหัส TLS 1.3 สำหรับข้อมูลระหว่างการส่ง
- แนวปฏิบัติและการควบคุมด้านความปลอดภัยที่สอดคล้องกับ SOC 2 Type II
- การทดสอบเจาะระบบเป็นประจำโดยผู้ประเมินความปลอดภัยอิสระ
- การควบคุมการเข้าถึงตามบทบาทด้วยหลักสิทธิ์น้อยที่สุด
- การบันทึกการตรวจสอบอย่างครอบคลุมของกิจกรรมการเข้าถึงและการประมวลผลข้อมูลทั้งหมด
- ขั้นตอนการตอบสนองต่อเหตุการณ์ที่มีเส้นทางการยกระดับและกรอบเวลาการแจ้งเตือนที่กำหนด
13. การเปลี่ยนแปลง
เราอาจปรับปรุงนโยบายความเป็นส่วนตัวนี้เป็นครั้งคราว สำหรับการเปลี่ยนแปลงที่สำคัญ เราจะแจ้งล่วงหน้าอย่างน้อยสามสิบ (30) วันทางอีเมลถึงผู้ดูแลระบบผู้เช่าที่ลงทะเบียนไว้และโดยการเผยแพร่นโยบายที่ปรับปรุงแล้วบนเว็บไซต์ของเรา วันที่ "ปรับปรุงล่าสุด" ที่ด้านบนของนโยบายนี้จะได้รับการแก้ไขตามนั้น
14. สิทธิเฉพาะตามเขตอำนาจศาล
สหภาพยุโรป (GDPR)
หากคุณอยู่ในเขตเศรษฐกิจยุโรป (EEA) คุณมีสิทธิภายใต้กฎระเบียบทั่วไปว่าด้วยการคุ้มครองข้อมูล (EU) 2016/679 ฐานทางกฎหมายของเราในการประมวลผลระบุไว้ในมาตรา 3 ข้างต้น คุณมีสิทธิยื่นเรื่องร้องเรียนต่อหน่วยงานกำกับดูแลในท้องถิ่นของคุณ
ตุรกี (KVKK)
หากคุณอยู่ในตุรกี ข้อมูลส่วนบุคคลของคุณจะถูกประมวลผลตามกฎหมายคุ้มครองข้อมูลส่วนบุคคลของตุรกีฉบับที่ 6698 (KVKK) คุณมีสิทธิยื่นเรื่องต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (คณะกรรมการ KVKK) หากคำขอของคุณต่อเราไม่ได้รับการแก้ไขอย่างน่าพอใจภายใน 30 วัน
แคลิฟอร์เนีย (CCPA / CPRA)
หากคุณเป็นผู้อยู่อาศัยในแคลิฟอร์เนีย คุณมีสิทธิภายใต้พระราชบัญญัติความเป็นส่วนตัวของผู้บริโภคแห่งแคลิฟอร์เนีย (ตามที่แก้ไขโดย CPRA) เราไม่ขายข้อมูลส่วนบุคคลของคุณ คุณมีสิทธิที่จะทราบว่าเราเก็บรวบรวมข้อมูลส่วนบุคคลใดบ้าง สิทธิในการลบข้อมูลส่วนบุคคลของคุณ สิทธิในการเลือกไม่ขายข้อมูลส่วนบุคคล (แม้ว่าเราจะไม่ขายข้อมูล) และสิทธิที่จะไม่ถูกเลือกปฏิบัติ
บราซิล (LGPD)
หากคุณอยู่ในบราซิล ข้อมูลส่วนบุคคลของคุณจะถูกประมวลผลตาม Lei Geral de Protecao de Dados (LGPD) คุณมีสิทธิต่าง ๆ รวมถึงการยืนยันการประมวลผล การเข้าถึงข้อมูล การแก้ไข การทำให้ไม่ระบุตัวตน การเคลื่อนย้ายข้อมูล การลบ และข้อมูลเกี่ยวกับข้อมูลที่แบ่งปัน ติดต่อ ANPD (หน่วยงานคุ้มครองข้อมูลแห่งชาติ) หากสิทธิของคุณไม่ได้รับการแก้ไขอย่างน่าพอใจ
จีน (PIPL)
หากคุณอยู่ในสาธารณรัฐประชาชนจีน ข้อมูลส่วนบุคคลของคุณจะถูกประมวลผลตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล (PIPL) คุณมีสิทธิที่จะทราบ ตัดสินใจ จำกัด ปฏิเสธ เข้าถึง คัดลอก แก้ไข และลบข้อมูลส่วนบุคคลของคุณ การโอนข้ามพรมแดนอยู่ภายใต้การประเมินความปลอดภัย สัญญามาตรฐาน หรือการรับรองตามที่หน่วยงานบริหารไซเบอร์สเปซแห่งประเทศจีนกำหนด
เกาหลีใต้ (PIPA)
หากคุณอยู่ในเกาหลีใต้ ข้อมูลส่วนบุคคลของคุณจะถูกประมวลผลตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PIPA) คุณมีสิทธิในการเข้าถึง แก้ไข ลบ และระงับการประมวลผลข้อมูลส่วนบุคคลของคุณ เราแต่งตั้งเจ้าหน้าที่ความเป็นส่วนตัวตามที่ PIPA กำหนด
15. ติดต่อ
สำหรับคำถามที่เกี่ยวข้องกับความเป็นส่วนตัว โปรดติดต่อเรา:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
เจ้าหน้าที่คุ้มครองข้อมูล: [email protected]
คำขอของเจ้าของข้อมูล: [email protected]
ฝ่ายกฎหมาย: [email protected]