Ця Угода про обробку даних ("DPA") є частиною Умов надання послуг між NoxVerify Ltd. ("Обробник" або "NoxVerify") та Орендарем ("Контролер") і регулює обробку персональних даних компанією NoxVerify від імені Контролера у зв’язку з наданням послуг верифікації особи.
1. Визначення
До цієї DPA застосовуються такі визначення:
- "Контролер" означає Орендаря, який визначає цілі та засоби обробки персональних даних і від імені якого NoxVerify обробляє персональні дані.
- "Обробник" означає NoxVerify Ltd., яка обробляє персональні дані від імені Контролера.
- "Субобробник" означає будь-яку третю сторону, залучену NoxVerify для обробки персональних даних від імені Контролера.
- "Персональні дані" означає будь-яку інформацію, що стосується ідентифікованої або такої, що може бути ідентифікована, фізичної особи, яка обробляється NoxVerify від імені Контролера згідно з цією DPA.
- "Суб’єкт даних" означає особу, до якої належать персональні дані, зокрема Заявників, чию особу верифікують.
- "Порушення даних" означає порушення безпеки, що призводить до випадкового або незаконного знищення, втрати, зміни, несанкціонованого розкриття персональних даних, що передаються, зберігаються чи іншим чином обробляються, або доступу до них.
- "Чинне законодавство про захист даних" означає всі закони та нормативні акти, застосовні до обробки персональних даних згідно з цією DPA, зокрема GDPR, KVKK, CCPA та будь-яке інше відповідне законодавство.
2. Сфера застосування та мета
NoxVerify обробляє персональні дані від імені Контролера виключно з метою надання послуг верифікації особи, як описано в Умовах надання послуг. Сфера обробки охоплює:
- Верифікацію особи фізичних осіб Know Your Customer (KYC), зокрема обробку документів, OCR-вилучення, біометричне зіставлення та виявлення «живучості».
- Верифікацію бізнесу Know Your Business (KYB), зокрема пошуки в реєстрах, аналіз корпоративних документів та ідентифікацію кінцевих бенефіціарних власників.
- Моніторинг продавців Know Your Merchant (KYM), зокрема сканування вебсайтів, виявлення сигналів ризику та перевірки відповідності.
- Скринінг щодо протидії відмиванню коштів (AML) за санкційними списками, базами даних PEP та джерелами негативних згадок у медіа.
- Безперервний моніторинг та періодичний повторний скринінг раніше верифікованих об’єктів.
Категорії суб’єктів даних охоплюють: осіб, які проходять верифікацію KYC, директорів та бенефіціарних власників компаній, які проходять верифікацію KYB, продавців, які проходять реєстрацію KYM, та представників Контролера, які отримують доступ до платформи.
3. Зобов’язання обробника
NoxVerify як Обробник зобов’язується:
- Обробляти персональні дані лише за задокументованими інструкціями Контролера, якщо це не вимагається чинним законодавством. Якщо обробка вимагається законом, NoxVerify повідомить Контролера про юридичну вимогу перед обробкою (за винятком випадків, коли це заборонено законом).
- Забезпечувати, щоб особи, уповноважені обробляти персональні дані, взяли на себе зобов’язання щодо конфіденційності або перебували під відповідним законодавчим зобов’язанням щодо конфіденційності.
- Впроваджувати та підтримувати належні технічні й організаційні заходи безпеки, як викладено в Розділі 5.
- Дотримуватися умов залучення субобробників, як викладено в Розділі 4.
- Сприяти Контролеру, з урахуванням характеру обробки, у виконанні його зобов’язань щодо відповіді на запити суб’єктів даних, як викладено в Розділі 7.
- Сприяти Контролеру в забезпеченні дотримання зобов’язань, пов’язаних із безпекою, сповіщенням про порушення, оцінками впливу на захист даних та попередніми консультаціями з наглядовими органами.
- За вибором Контролера видалити або повернути всі персональні дані після завершення надання послуг і видалити наявні копії, якщо зберігання не вимагається чинним законодавством.
- Надавати Контролеру всю інформацію, необхідну для підтвердження дотримання цієї DPA, та дозволяти проведення аудитів і сприяти їм, як викладено в Розділі 9.
4. Субобробники
Контролер надає загальний письмовий дозвіл NoxVerify на залучення субобробників для сприяння наданню послуг. NoxVerify веде актуальний перелік субобробників і повідомляє Контролера про будь-які заплановані зміни до переліку принаймні за тридцять (30) днів наперед.
Поточні субобробники
| Субобробник | Мета | Розташування |
|---|---|---|
| Cloudflare, Inc. | Інфраструктура, CDN, Workers, сховище R2, база даних D1 | Глобальна (периферійна мережа) |
| [Biometric Provider TBD] | Виявлення «живучості» та зіставлення обличчя | TBD |
| [OCR Provider TBD] | OCR-вилучення та класифікація документів | TBD |
Якщо Контролер заперечує проти нового субобробника на обґрунтованих підставах, пов’язаних із захистом даних, NoxVerify докладе комерційно обґрунтованих зусиль, щоб запропонувати альтернативу або дозволити Контролеру припинити відповідні послуги без штрафних санкцій.
NoxVerify покладає на кожного субобробника зобов’язання щодо захисту даних, які є не менш захисними, ніж викладені в цій DPA. NoxVerify залишається повністю відповідальною перед Контролером за виконання зобов’язань своїх субобробників.
5. Заходи безпеки
NoxVerify впроваджує такі технічні й організаційні заходи безпеки:
- Шифрування у стані спокою: шифрування AES-256 для всіх збережених персональних даних, зокрема файлів доказів, записів бази даних та резервних копій.
- Шифрування під час передавання: TLS 1.3 для всіх даних, що передаються між клієнтами, службами та субобробниками.
- Засоби контролю доступу: контроль доступу на основі ролей (RBAC) із принципом найменших привілеїв. Багатофакторна автентифікація для всього адміністративного доступу.
- Журналювання аудиту: комплексне журналювання всього доступу до персональних даних та їх обробки, зі стійким до підробки зберіганням та 10-річним зберіганням.
- Реагування на інциденти: задокументований план реагування на інциденти з визначеними рівнями серйозності, процедурами ескалації та шаблонами комунікації.
- Керування вразливостями: регулярне автоматизоване сканування на вразливості та щорічне тестування на проникнення кваліфікованими незалежними оцінювачами.
- Безперервність бізнесу: резервна інфраструктура в кількох зонах доступності з визначеними цільовими показниками часу відновлення та точки відновлення.
- Безпека персоналу: перевірка благонадійності працівників із доступом до персональних даних. Обов’язкове навчання з питань обізнаності щодо безпеки.
6. Сповіщення про порушення даних
NoxVerify повідомляє Контролера про будь-яке Порушення даних без невиправданої затримки та в будь-якому разі не пізніше ніж через сімдесят дві (72) години після того, як стало відомо про порушення. Сповіщення містить:
- Опис характеру Порушення даних, зокрема категорії та приблизну кількість відповідних суб’єктів даних і записів персональних даних.
- Ім’я та контактні дані уповноваженого із захисту даних NoxVerify або іншого контактного пункту для отримання додаткової інформації.
- Опис імовірних наслідків Порушення даних.
- Опис заходів, ужитих або запропонованих до вжиття для усунення Порушення даних, зокрема заходів для пом’якшення його можливих несприятливих наслідків.
NoxVerify співпрацює з Контролером і вживає обґрунтованих комерційних кроків для сприяння розслідуванню, пом’якшенню та усуненню наслідків порушення. NoxVerify документує всі Порушення даних, зокрема факти, наслідки та вжиті заходи з виправлення.
7. Права суб’єктів даних
NoxVerify сприяє Контролеру у виконанні його зобов’язань щодо відповіді на запити Суб’єктів даних про реалізацію їхніх прав згідно з Чинним законодавством про захист даних, зокрема прав на доступ, виправлення, стирання, обмеження, переносимість та заперечення.
Якщо NoxVerify отримує запит безпосередньо від Суб’єкта даних, NoxVerify невідкладно пересилає запит Контролеру та не відповідає безпосередньо Суб’єкту даних, якщо це не санкціоновано Контролером або не вимагається законом.
NoxVerify надає Контролеру технічну можливість експортувати, виправляти або видаляти персональні дані у відповідь на запити Суб’єктів даних. Обґрунтоване сприяння надається без додаткової плати; запити, що потребують значних індивідуальних зусиль, можуть підлягати плати, погодженій заздалегідь.
8. Видалення даних
Після припинення угоди про надання послуг NoxVerify, за вибором Контролера:
- Поверне всі персональні дані Контролеру у структурованому, загальновживаному, придатному для машинного зчитування форматі; або
- Видалить усі персональні дані та засвідчить таке видалення в письмовій формі.
Експорт або видалення даних буде завершено протягом тридцяти (30) днів після припинення. NoxVerify може зберігати персональні дані понад цей строк лише у випадках, коли це вимагається Чинним законодавством про захист даних (наприклад, зобов’язання щодо зберігання записів AML/CTF). Будь-які збережені дані продовжуватимуть захищатися відповідно до цієї DPA.
9. Права на аудит
Контролер може проводити аудит дотримання NoxVerify цієї DPA. Аудити проводяться з урахуванням таких умов:
- Контролер може проводити або замовляти один аудит на рік із письмовим повідомленням принаймні за тридцять (30) днів наперед.
- Аудити проводяться протягом звичайних робочих годин і у спосіб, що мінімізує порушення роботи NoxVerify.
- Контролер несе витрати на аудит, якщо аудит не виявляє суттєвого недотримання з боку NoxVerify.
- Аудитори повинні укласти відповідні угоди про конфіденційність перед отриманням доступу до систем чи об’єктів NoxVerify.
- NoxVerify може задовольнити запити на аудит, надавши Контролеру відповідні сторонні звіти про аудит (наприклад, SOC 2 Type II) або сертифікаційну документацію.
10. Міжнародне передавання
Якщо персональні дані передаються за межі юрисдикції Контролера, NoxVerify забезпечує наявність належних запобіжних заходів відповідно до Чинного законодавства про захист даних:
- Стандартні договірні положення (SCC), ухвалені Європейською Комісією (Імплементаційне рішення (ЄС) 2021/914), включені шляхом посилання до цієї DPA для передавань з ЄЕЗ.
- Рішення про адекватність: якщо Європейська Комісія чи інший відповідний орган ухвалив рішення про адекватність для країни призначення, це рішення слугує механізмом передавання.
- Додаткові заходи: якщо це вимагається результатами оцінки впливу передавання, NoxVerify впроваджує додаткові технічні й організаційні заходи для забезпечення ефективності механізму передавання.
- Резидентність даних: Орендарі Enterprise можуть налаштувати зберігання, прив’язане до юрисдикції, щоб обмежити певні категорії персональних даних визначеними географічними регіонами.
11. Строк дії
Ця DPA набирає чинності з дати першого доступу Контролера до платформи NoxVerify та залишається чинною протягом строку дії угоди про надання послуг між сторонами. Положення цієї DPA, які за своїм характером мають залишатися чинними після припинення (зокрема Розділи 6, 8, 9, 10 та 12), продовжують застосовуватися після припинення.
12. Відповідальність
Відповідальність за цією DPA підлягає обмеженням, викладеним в Умовах надання послуг. Сукупна відповідальність кожної сторони за цією DPA не перевищує граничного розміру відповідальності, встановленого в Умовах надання послуг.
З питань щодо цієї DPA зв’яжіться з нами:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
DPA: [email protected]
Юридичні питання: [email protected]