1. Giriş
NoxVerify Ltd. ("NoxVerify", "biz" veya "bizim"), Kuzey Kıbrıs Türk Cumhuriyeti'nde (KKTC) kayıtlı bir kimlik doğrulama platformudur. Dünya genelindeki kuruluşlara Müşterini Tanı (KYC), İşletmeni Tanı (KYB) ve Tüccarını Tanı (KYM) doğrulama hizmetleri sunmaktayız.
Bu Gizlilik Politikası, platformumuzu kullandığınızda, web sitemizi ziyaret ettiğinizde veya hizmetlerimizle etkileşime girdiğinizde kişisel verileri nasıl topladığımızı, kullandığımızı, paylaştığımızı ve koruduğumuzu açıklar. Bu politika, Kiracı yöneticileri, analistler ve doğrulama süreçlerinin öznesi olan kişiler ("Başvuru Sahipleri") dahil olmak üzere NoxVerify platformunun tüm kullanıcıları için geçerlidir.
Veri Koruma Görevlisi: [email protected]
2. Topladığımız Veriler
Hizmetlerimizle nasıl etkileşime girdiğinize bağlı olarak aşağıdaki kişisel veri kategorilerini topluyoruz:
Kimlik Verileri
Ad soyad, doğum tarihi, uyruk, devlet tarafından verilen kimlik numaraları (pasaport numarası, ulusal kimlik numarası, vergi kimlik numarası), cinsiyet ve doğum yeri.
İletişim Verileri
E-posta adresi, telefon numarası, posta adresi ve işletme iletişim bilgileri.
Belge Verileri
Kimlik belgelerinin görüntüleri (pasaport, ulusal kimlik kartı, ehliyet, oturma izni), işletme tescil belgeleri, kuruluş sözleşmeleri ve doğrulama sırasında sunulan diğer destekleyici belgeler.
Biyometrik Veriler
Özçekim fotoğrafları, canlılık tespiti video kareleri ve biyometrik karşılaştırma için kullanılan türetilmiş yüz özniteliği vektörleri. Biyometrik veri işleme hakkında ayrıntılı bilgi için bkz. Bölüm 9.
Tarama Verileri
Kara para aklamayı önleme (AML) taraması, yaptırım listesi kontrolleri, siyasi nüfuz sahibi kişiler (PEP) veri tabanı aramaları ve olumsuz medya taramasının sonuçları.
Cihaz Verileri
IP adresi, tarayıcı kullanıcı aracısı dizesi, işletim sistemi, cihaz türü, ekran çözünürlüğü ve doğrulama oturumları sırasında toplanan cihaz parmak izi verileri.
Kullanım Verileri
Platformda gerçekleştirilen işlemler (sayfa görüntülemeleri, düğme tıklamaları, API çağrıları), zaman damgaları, oturum süresi ve özellik kullanım kalıpları.
3. İşlemeye İlişkin Hukuki Sebepler
Kişisel verileri, geçerli veri koruma mevzuatı kapsamında aşağıdaki hukuki sebeplere dayanarak işliyoruz:
| Veri Kategorisi | Hukuki Sebep | Amaç |
|---|---|---|
| Kimlik Verileri | Sözleşme, Yasal Yükümlülük | Doğrulama işlemleri, AML/CTF uyumu |
| İletişim Verileri | Sözleşme, Meşru Menfaat | Hesap yönetimi, hizmet iletişimi |
| Belge Verileri | Sözleşme, Yasal Yükümlülük | Belge gerçekliği doğrulaması |
| Biyometrik Veriler | Açık Rıza | Canlılık tespiti, yüz eşleştirme |
| Tarama Verileri | Yasal Yükümlülük, Meşru Menfaat | AML/CTF uyumu, risk değerlendirmesi |
| Cihaz Verileri | Meşru Menfaat | Dolandırıcılığı önleme, güvenlik |
| Kullanım Verileri | Meşru Menfaat | Hizmet iyileştirme, analitik |
4. Verileri Nasıl Kullanıyoruz
Topladığımız kişisel verileri aşağıdaki amaçlarla kullanıyoruz:
- Kimlik doğrulama: Başvuru Sahiplerinin kimliğini doğrulamak için kimlik belgelerinin ve biyometrik verilerin işlenmesi.
- Belge gerçekliği: OCR çıkarımı ve belge analizi yoluyla sunulan kimlik belgelerinin gerçekliğinin ve bütünlüğünün değerlendirilmesi.
- Biyometrik karşılaştırma: belgeyi sunan kişinin belgede tasvir edilen kişiyle aynı olduğunu teyit etmek için canlılık tespiti ve yüz eşleştirme yapılması.
- Yaptırım ve PEP taraması: Başvuru Sahiplerinin küresel yaptırım listeleri, PEP veri tabanları ve olumsuz medya kaynaklarıyla karşılaştırılması.
- Dolandırıcılık tespiti: hileli doğrulama girişimlerini tespit etmek ve önlemek için cihaz verilerinin, davranışsal kalıpların ve belge özelliklerinin analiz edilmesi.
- Uyum raporlaması: Kiracılar ve düzenleyici makamlar için denetim izleri, vaka kayıtları ve uyum raporları oluşturulması.
- Hizmet iyileştirme: platform performansını, güvenilirliğini ve kullanıcı deneyimini iyileştirmek için toplu kullanım kalıplarının analiz edilmesi.
5. Veri Paylaşımı
Kişisel verileri aşağıdaki alıcı kategorileriyle paylaşıyoruz:
Alt İşleyiciler
Hizmetlerimizi sunarken yardımcı olmaları için güvenilir alt işleyicilerle çalışıyoruz. Bunlar arasında bulut altyapısı sağlayıcıları, belge doğrulama sağlayıcıları, biyometrik eşleştirme sağlayıcıları ve tarama verisi sağlayıcıları yer alır. Tüm alt işleyiciler, kişisel verileri en az bu politikadaki standartla aynı seviyede korumalarını gerektiren veri işleme sözleşmeleriyle bağlıdır.
Düzenleyici Makamlar
Geçerli yasa veya düzenlemenin gerektirdiği durumlarda, AML/CTF raporlama yükümlülükleri ve düzenleyici sorgulara veya incelemelere verilen yanıtlar dahil olmak üzere kişisel verileri düzenleyici makamlara açıklayabiliriz.
Kolluk Kuvvetleri
Kişisel verileri yalnızca geçerli bir hukuki süreçle (mahkeme kararı, celp veya eşdeğer hukuki belge) zorunlu kılındığında kolluk kuvvetlerine açıklarız. Hukuken izin verildiği durumlarda, etkilenen tarafları bilgilendireceğiz.
Kişisel verileri üçüncü taraflara satmıyoruz. Kişisel verileri reklamverenlerle veya pazarlama şirketleriyle paylaşmıyoruz.
6. Uluslararası Aktarımlar
Küresel bir platform olarak, hizmetlerimizi sunmak amacıyla kişisel veriler yargı bölgeleri arasında aktarılabilir. Aşağıdakiler de dahil olmak üzere tüm uluslararası veri aktarımları için uygun güvenceleri uyguluyoruz:
- Avrupa Komisyonu tarafından kabul edilen Standart Sözleşme Hükümleri (SCC) (Komisyon Uygulama Kararı (AB) 2021/914).
- Yeterlilik kararları: ilgili veri koruma makamı tarafından verilmiş olduğunda yeterlilik kararlarına dayanırız.
- Geçerli olduğu durumlarda sertifikasyon mekanizmaları ve bağlayıcı şirket kuralları.
- Veri yerleşimi seçenekleri: Kurumsal planlardaki Kiracılar, belirli veri kategorilerinin belirlenmiş coğrafi bölgeler içinde kalmasını sağlamak için yargı yetkisine kilitli depolama yapılandırabilir.
7. Veri Saklama
Kişisel verileri yalnızca toplandıkları amaçlar için gerekli olduğu sürece, aşağıdaki ilkelere tabi olarak saklarız:
- KYC/AML doğrulama kayıtları: geçerli yargı yetkisinin gerekliliklerine uygun olarak, genellikle doğrulama tarihinden veya iş ilişkisinin sona ermesinden itibaren 5 ila 10 yıl saklanır.
- Biyometrik veriler: doğrulama tamamlandıktan sonra silinir. Uyuşmazlık çözümü veya hukuki talepler için gerekli olduğunda azami saklama süresi 3 yıldır.
- Hesap verileri: Kiracının hesabı süresince ve hesabın kapatılmasından sonra 1 yıl boyunca saklanır.
- Denetim günlükleri: düzenleyici incelemeyi ve uyum denetimini desteklemek için 10 yıl saklanır.
- Kullanım ve analitik verileri: toplu, anonimleştirilmiş biçimde saklanır. Bireysel düzeydeki kullanım verileri 2 yıl sonra silinir.
Kiracılar, geçerli yasal gerekliliklerin sınırları içinde özel saklama politikaları yapılandırabilir. Yasal saklama emirleri, yasa gereği veya devam eden bir dava nedeniyle gerektiğinde standart saklama programlarını geçersiz kılabilir.
8. Haklarınız
Yargı yetkinize bağlı olarak, kişisel verilerinizle ilgili aşağıdaki haklara sahip olabilirsiniz:
- Erişim hakkı: kişisel verilerinizi işleyip işlemediğimize dair teyit almak ve bu verilerin bir kopyasını edinmek.
- Düzeltme hakkı: yanlış kişisel verilerin düzeltilmesini sağlamak.
- Silme hakkı ("unutulma hakkı"): yasal saklama yükümlülüklerine tabi olarak, kişisel verilerinizin silinmesini sağlamak.
- İşlemenin kısıtlanması hakkı: belirli durumlarda kişisel verilerinizin işlenmesini kısıtlamak.
- Veri taşınabilirliği hakkı: kişisel verilerinizi yapılandırılmış, yaygın olarak kullanılan, makine tarafından okunabilen bir biçimde almak.
- İtiraz hakkı: profil oluşturma dahil olmak üzere meşru menfaatlere dayalı işlemeye itiraz etmek.
- Rızayı geri çekme hakkı: işlemenin rızaya dayalı olduğu durumlarda, bu rızayı dilediğiniz zaman geri çekmek.
Haklarınızı kullanmak için bize şu adresten ulaşın: [email protected]. Talebinize 30 gün içinde (veya yargı yetkinizin veri koruma mevzuatının gerektirdiği daha kısa süre içinde) yanıt vereceğiz.
Verileri bir Kiracı tarafından sunulan bir Başvuru Sahibiyseniz, doğrulama verileriniz için veri sorumlusu Kiracı olduğundan lütfen öncelikle Kiracıyla iletişime geçin.
9. Biyometrik Veriler
Biyometrik veriler, politikamız kapsamında ek koruma sağlanan özel nitelikli kişisel veri kategorisidir:
- Toplama: biyometrik veriler (özçekim fotoğrafları ve canlılık video kareleri) yalnızca Başvuru Sahibinin açık ve bilgilendirilmiş rızasıyla toplanır.
- Amaç sınırlaması: biyometrik veriler yalnızca canlılık tespiti ve kimlik belgesi fotoğraflarıyla yüz eşleştirme için kullanılır. Gözetim, pazarlama veya başka herhangi bir amaçla kullanılmaz.
- Paylaşım kısıtlamaları: biyometrik veriler reklam veya pazarlama amaçlarıyla üçüncü taraflarla paylaşılmaz. Yalnızca doğrulama işlemini gerçekleştirmek amacıyla biyometrik eşleştirme alt işleyicimizle paylaşılır.
- Saklama: biyometrik veriler doğrulama tamamlandıktan sonra silinir. Uyuşmazlık çözümü için uzatılmış saklamanın yasal olarak zorunlu olduğu yargı bölgelerinde azami saklama süresi 3 yıldır.
- Türetilmiş veriler: yüz özniteliği vektörleri (matematiksel temsiller) kaynak biyometrik verilerle aynı program çerçevesinde silinir.
10. Çerezler
Platformumuzu işletmek ve geliştirmek için çerezler ve benzeri teknolojiler kullanıyoruz. Kullandığımız çerezler ve tercihlerinizi nasıl yöneteceğiniz hakkında ayrıntılı bilgi için lütfen Çerez Politikamıza bakın.
11. Çocuklar
NoxVerify, 18 yaşın altındaki kişilerden bilerek kişisel veri toplamaz veya işlemez. KYC doğrulama hizmetlerimiz yalnızca yetişkin kimlik doğrulaması için tasarlanmıştır. Bir reşit olmayandan istemeden kişisel veri topladığımızı fark edersek, bu tür verileri silmek için derhal harekete geçeceğiz.
12. Güvenlik
Kişisel verileri korumak için aşağıdakiler de dahil olmak üzere güçlü teknik ve organizasyonel güvenlik önlemleri uyguluyoruz:
- Beklemedeki veriler için AES-256 şifreleme.
- Aktarılan veriler için TLS 1.3 şifreleme.
- SOC 2 Type II ile uyumlu güvenlik uygulamaları ve kontrolleri.
- Bağımsız güvenlik denetçileri tarafından düzenli sızma testleri.
- En az ayrıcalık ilkesiyle rol tabanlı erişim kontrolleri.
- Tüm veri erişim ve işleme faaliyetlerinin kapsamlı denetim günlüğü.
- Tanımlanmış yükseltme yolları ve bildirim zaman çizelgeleriyle olay müdahale prosedürleri.
13. Değişiklikler
Bu Gizlilik Politikasını zaman zaman güncelleyebiliriz. Esaslı değişiklikler için, kayıtlı Kiracı yöneticilerine e-posta yoluyla ve güncellenmiş politikayı web sitemizde yayımlayarak en az otuz (30) gün önceden bildirimde bulunacağız. Bu politikanın üst kısmındaki "Son Güncelleme" tarihi buna göre revize edilecektir.
14. Yargı Yetkisine Özgü Haklar
Avrupa Birliği (GDPR)
Avrupa Ekonomik Alanı'nda (AEA) bulunuyorsanız, Genel Veri Koruma Tüzüğü (AB) 2016/679 kapsamında haklara sahipsiniz. İşlemeye ilişkin hukuki sebeplerimiz yukarıdaki Bölüm 3'te belirtilmiştir. Yerel denetim makamınıza şikayette bulunma hakkına sahipsiniz.
Türkiye (KVKK)
Türkiye'de bulunuyorsanız, kişisel verileriniz 6698 sayılı Kişisel Verilerin Korunması Kanunu'na (KVKK) uygun olarak işlenir. Bize yaptığınız talep 30 gün içinde yeterince çözüme kavuşturulmazsa Kişisel Verileri Koruma Kuruluna (KVKK Kurulu) başvurma hakkına sahipsiniz.
Kaliforniya (CCPA / CPRA)
Bir Kaliforniya sakini iseniz, Kaliforniya Tüketici Gizliliği Yasası (CPRA ile değiştirilmiş haliyle) kapsamında haklara sahipsiniz. Kişisel bilgilerinizi satmıyoruz. Hangi kişisel bilgileri topladığımızı bilme hakkına, kişisel bilgilerinizi silme hakkına, kişisel bilgilerin satışından çıkma hakkına (verileri satmasak da) ve ayrımcılığa uğramama hakkına sahipsiniz.
Brezilya (LGPD)
Brezilya'da bulunuyorsanız, kişisel verileriniz Lei Geral de Proteção de Dados'a (LGPD) uygun olarak işlenir. İşlemenin teyidi, verilere erişim, düzeltme, anonimleştirme, veri taşınabilirliği, silme ve paylaşılan veriler hakkında bilgi dahil olmak üzere haklara sahipsiniz. Haklarınız yeterince ele alınmazsa ANPD (Ulusal Veri Koruma Otoritesi) ile iletişime geçin.
Çin (PIPL)
Çin Halk Cumhuriyeti'nde bulunuyorsanız, kişisel bilgileriniz Kişisel Bilgilerin Korunması Yasası'na (PIPL) uygun olarak işlenir. Kişisel bilgilerinizi bilme, kararlaştırma, kısıtlama, reddetme, erişme, kopyalama, düzeltme ve silme haklarına sahipsiniz. Sınır ötesi aktarımlar, Çin Siber Uzay İdaresi tarafından gerektirildiği şekilde güvenlik değerlendirmelerine, standart sözleşmelere veya sertifikalara tabidir.
Güney Kore (PIPA)
Güney Kore'de bulunuyorsanız, kişisel verileriniz Kişisel Bilgilerin Korunması Yasası'na (PIPA) uygun olarak işlenir. Kişisel verilerinize erişme, düzeltme, silme ve işlenmesini askıya alma haklarına sahipsiniz. PIPA'nın gerektirdiği şekilde bir gizlilik görevlisi atıyoruz.
15. İletişim
Gizlilikle ilgili sorularınız için lütfen bizimle iletişime geçin:
Sht. Ecvet Yusuf Caddesi, Lefkoşa, KKTC, Mersin 10, Türkiye
Veri Koruma Görevlisi: [email protected]
Veri Sahibi Talepleri: [email protected]
Hukuk: [email protected]