1. Вступ
NoxVerify Ltd. ("NoxVerify", "ми", "нас" або "наш") — це платформа верифікації особи, зареєстрована в Турецькій Республіці Північного Кіпру (ТРПК). Ми надаємо послуги верифікації Know Your Customer (KYC), Know Your Business (KYB) та Know Your Merchant (KYM) організаціям у всьому світі.
Ця Політика конфіденційності описує, як ми збираємо, використовуємо, передаємо та захищаємо персональні дані, коли ви користуєтеся нашою платформою, відвідуєте наш вебсайт або взаємодієте з нашими послугами. Ця політика застосовується до всіх користувачів платформи NoxVerify, зокрема адміністраторів Орендарів, аналітиків та осіб, які є об’єктами процесів верифікації ("Заявники").
Уповноважений із захисту даних: [email protected]
2. Дані, які ми збираємо
Ми збираємо такі категорії персональних даних залежно від того, як ви взаємодієте з нашими послугами:
Ідентифікаційні дані
Повне ім’я, дата народження, громадянство, ідентифікаційні номери, видані державою (номер паспорта, номер національного посвідчення особи, ідентифікаційний номер платника податків), стать та місце народження.
Контактні дані
Адреса електронної пошти, номер телефону, поштова адреса та контактна інформація компанії.
Дані документів
Зображення документів, що посвідчують особу (паспорт, національне посвідчення особи, посвідчення водія, дозвіл на проживання), документи про реєстрацію бізнесу, установчі документи та інша підтвердна документація, надана під час верифікації.
Біометричні дані
Селфі-фотографії, кадри відео для виявлення «живучості» (liveness) та похідні вектори рис обличчя, що використовуються для біометричного порівняння. Докладну інформацію про обробку біометричних даних див. у Розділі 9.
Дані скринінгу
Результати скринінгу щодо протидії відмиванню коштів (AML), перевірок за санкційними списками, пошуків у базах даних політично значущих осіб (PEP) та скринінгу негативних згадок у медіа.
Дані пристрою
IP-адреса, рядок user agent браузера, операційна система, тип пристрою, роздільна здатність екрана та дані відбитка пристрою, зібрані під час сеансів верифікації.
Дані про використання
Дії, виконані на платформі (перегляди сторінок, натискання кнопок, виклики API), позначки часу, тривалість сеансу та шаблони використання функцій.
3. Правові підстави для обробки
Ми обробляємо персональні дані на основі таких правових підстав відповідно до чинного законодавства про захист даних:
| Категорія даних | Правова підстава | Мета |
|---|---|---|
| Ідентифікаційні дані | Договір, юридичне зобов’язання | Обробка верифікації, дотримання AML/CTF |
| Контактні дані | Договір, законний інтерес | Керування обліковим записом, комунікація щодо послуг |
| Дані документів | Договір, юридичне зобов’язання | Перевірка справжності документів |
| Біометричні дані | Явна згода | Виявлення «живучості», зіставлення обличчя |
| Дані скринінгу | Юридичне зобов’язання, законний інтерес | Дотримання AML/CTF, оцінка ризиків |
| Дані пристрою | Законний інтерес | Запобігання шахрайству, безпека |
| Дані про використання | Законний інтерес | Удосконалення послуг, аналітика |
4. Як ми використовуємо дані
Ми використовуємо зібрані персональні дані для таких цілей:
- Верифікація особи: обробка документів, що посвідчують особу, та біометричних даних для підтвердження особи Заявників.
- Справжність документів: оцінювання достовірності та цілісності наданих документів, що посвідчують особу, шляхом OCR-вилучення та аналізу документів.
- Біометричне порівняння: виконання виявлення «живучості» та зіставлення обличчя для підтвердження того, що особа, яка пред’являє документ, є тією самою особою, зображеною на ньому.
- Скринінг щодо санкцій та PEP: перевірка Заявників за глобальними санкційними списками, базами даних PEP та джерелами негативних згадок у медіа.
- Виявлення шахрайства: аналіз даних пристрою, поведінкових шаблонів та характеристик документів для виявлення та запобігання шахрайським спробам верифікації.
- Звітність щодо відповідності: формування журналів аудиту, записів справ та звітів про відповідність для Орендарів і регуляторних органів.
- Удосконалення послуг: аналіз агрегованих шаблонів використання для підвищення продуктивності, надійності платформи та зручності користування.
5. Передавання даних
Ми передаємо персональні дані таким категоріям одержувачів:
Субобробники
Ми залучаємо надійних субобробників для сприяння наданню наших послуг. До них належать постачальники хмарної інфраструктури, постачальники послуг верифікації документів, постачальники послуг біометричного зіставлення та постачальники даних скринінгу. Усі субобробники зобов’язані за угодами про обробку даних захищати персональні дані принаймні за тим самим стандартом, що й цей документ.
Регуляторні органи
Ми можемо розкривати персональні дані регуляторним органам, коли це вимагається чинним законодавством або нормативними актами, зокрема зобов’язаннями щодо звітності AML/CTF та відповідями на регуляторні запити чи перевірки.
Правоохоронні органи
Ми розкриваємо персональні дані правоохоронним органам лише за наявності законної правової процедури (ухвала суду, повістка або еквівалентний правовий інструмент). Ми повідомимо зачеплені сторони, якщо це дозволено законом.
Ми не продаємо персональні дані третім сторонам. Ми не передаємо персональні дані рекламодавцям або маркетинговим компаніям.
6. Міжнародне передавання
Як глобальна платформа, ми можемо передавати персональні дані між юрисдикціями з метою надання наших послуг. Ми вживаємо належних запобіжних заходів для всіх міжнародних передавань даних, зокрема:
- Стандартні договірні положення (SCC), ухвалені Європейською Комісією (Імплементаційне рішення Комісії (ЄС) 2021/914).
- Рішення про адекватність: ми покладаємося на рішення про адекватність, якщо їх ухвалив відповідний орган із захисту даних.
- Сертифікаційні механізми та обов’язкові корпоративні правила, де це застосовно.
- Варіанти резидентності даних: Орендарі на тарифних планах Enterprise можуть налаштувати зберігання, прив’язане до юрисдикції, щоб гарантувати, що певні категорії даних залишаються в межах визначених географічних регіонів.
7. Зберігання даних
Ми зберігаємо персональні дані лише стільки, скільки необхідно для цілей, для яких вони були зібрані, з урахуванням таких настанов:
- Записи верифікації KYC/AML: зберігаються відповідно до вимог чинної юрисдикції, зазвичай від 5 до 10 років від дати верифікації або завершення ділових відносин.
- Біометричні дані: видаляються після завершення верифікації. Максимальний строк зберігання становить 3 роки, якщо це потрібно для вирішення спорів або правових вимог.
- Дані облікового запису: зберігаються протягом строку дії облікового запису Орендаря плюс 1 рік після закриття облікового запису.
- Журнали аудиту: зберігаються протягом 10 років для підтримки регуляторних перевірок та аудиту відповідності.
- Дані про використання та аналітика: зберігаються в агрегованому, анонімізованому вигляді. Дані про використання на рівні окремої особи видаляються через 2 роки.
Орендарі можуть налаштовувати власні політики зберігання в межах чинних правових вимог. Юридичні приписи щодо збереження (legal holds) можуть мати перевагу над стандартними графіками зберігання, коли цього вимагає закон або в разі судового провадження.
8. Ваші права
Залежно від вашої юрисдикції ви можете мати такі права щодо своїх персональних даних:
- Право на доступ: отримати підтвердження того, чи обробляємо ми ваші персональні дані, та отримати копію цих даних.
- Право на виправлення: вимагати виправлення неточних персональних даних.
- Право на стирання ("право бути забутим"): вимагати видалення ваших персональних даних з урахуванням юридичних зобов’язань щодо зберігання.
- Право на обмеження обробки: обмежити обробку ваших персональних даних за певних обставин.
- Право на переносимість даних: отримати ваші персональні дані у структурованому, загальновживаному, придатному для машинного зчитування форматі.
- Право на заперечення: заперечувати проти обробки на підставі законних інтересів, зокрема профілювання.
- Право відкликати згоду: якщо обробка ґрунтується на згоді, відкликати цю згоду в будь-який час.
Щоб скористатися своїми правами, зв’яжіться з нами за адресою [email protected]. Ми відповімо на ваш запит протягом 30 днів (або коротшого строку, передбаченого законодавством про захист даних вашої юрисдикції).
Якщо ви Заявник, чиї дані були надані Орендарем, спершу зверніться до Орендаря, оскільки саме він є контролером даних щодо ваших даних верифікації.
9. Біометричні дані
Біометричні дані — це особлива категорія персональних даних, яка отримує додатковий захист згідно з нашою політикою:
- Збір: біометричні дані (селфі-фотографії та кадри відео для виявлення «живучості») збираються лише за явної, поінформованої згоди Заявника.
- Обмеження цілі: біометричні дані використовуються виключно для виявлення «живучості» та зіставлення обличчя з фотографіями документів, що посвідчують особу. Вони не використовуються для спостереження, маркетингу чи будь-якої іншої мети.
- Обмеження щодо передавання: біометричні дані не передаються третім сторонам для рекламних або маркетингових цілей. Вони передаються лише нашому субобробнику біометричного зіставлення з метою виконання верифікації.
- Зберігання: біометричні дані видаляються після завершення верифікації. У юрисдикціях, де подовжене зберігання вимагається законом для вирішення спорів, максимальний строк зберігання становить 3 роки.
- Похідні дані: вектори рис обличчя (математичні представлення) видаляються за тим самим графіком, що й вихідні біометричні дані.
10. Файли cookie
Ми використовуємо файли cookie та подібні технології для роботи й удосконалення нашої платформи. Для отримання докладної інформації про файли cookie, які ми використовуємо, та про те, як керувати своїми налаштуваннями, ознайомтеся з нашою Політикою щодо файлів cookie.
11. Діти
NoxVerify свідомо не збирає та не обробляє персональні дані осіб віком до 18 років. Наші послуги верифікації KYC призначені виключно для верифікації особи дорослих. Якщо нам стане відомо, що ми ненавмисно зібрали персональні дані неповнолітнього, ми вживемо негайних заходів для видалення таких даних.
12. Безпека
Ми впроваджуємо надійні технічні та організаційні заходи безпеки для захисту персональних даних, зокрема:
- Шифрування AES-256 для даних у стані спокою.
- Шифрування TLS 1.3 для даних під час передавання.
- Практики та засоби контролю безпеки, узгоджені з SOC 2 Type II.
- Регулярне тестування на проникнення незалежними оцінювачами безпеки.
- Засоби контролю доступу на основі ролей із принципом найменших привілеїв.
- Комплексне журналювання аудиту всіх дій з доступу та обробки даних.
- Процедури реагування на інциденти з визначеними шляхами ескалації та строками сповіщення.
13. Зміни
Ми можемо час від часу оновлювати цю Політику конфіденційності. Щодо суттєвих змін ми повідомимо принаймні за тридцять (30) днів наперед електронною поштою зареєстрованим адміністраторам Орендарів та шляхом розміщення оновленої політики на нашому вебсайті. Дата "Останнього оновлення" вгорі цієї політики буде відповідно змінена.
14. Права залежно від юрисдикції
Європейський Союз (GDPR)
Якщо ви перебуваєте в Європейській економічній зоні (ЄЕЗ), ви маєте права згідно із Загальним регламентом про захист даних (ЄС) 2016/679. Наші правові підстави для обробки викладено в Розділі 3 вище. Ви маєте право подати скаргу до вашого місцевого наглядового органу.
Туреччина (KVKK)
Якщо ви перебуваєте в Туреччині, ваші персональні дані обробляються відповідно до турецького Закону про захист персональних даних № 6698 (KVKK). Ви маєте право звернутися до Ради із захисту персональних даних (Рада KVKK), якщо ваш запит до нас не вирішено задовільно протягом 30 днів.
Каліфорнія (CCPA / CPRA)
Якщо ви є резидентом Каліфорнії, ви маєте права згідно із Законом Каліфорнії про конфіденційність споживачів (зі змінами, внесеними CPRA). Ми не продаємо вашу персональну інформацію. Ви маєте право знати, яку персональну інформацію ми збираємо, право на видалення вашої персональної інформації, право відмовитися від продажу персональної інформації (хоча ми не продаємо дані) та право на недискримінацію.
Бразилія (LGPD)
Якщо ви перебуваєте в Бразилії, ваші персональні дані обробляються відповідно до Lei Geral de Proteção de Dados (LGPD). Ви маєте права, зокрема підтвердження обробки, доступ до даних, виправлення, анонімізацію, переносимість даних, видалення та інформацію про передані дані. Зверніться до ANPD (Національного органу із захисту даних), якщо ваші права не вирішено задовільно.
Китай (PIPL)
Якщо ви перебуваєте в Китайській Народній Республіці, ваша персональна інформація обробляється відповідно до Закону про захист персональної інформації (PIPL). Ви маєте права знати, ухвалювати рішення, обмежувати, відмовляти, отримувати доступ, копіювати, виправляти та видаляти вашу персональну інформацію. Транскордонне передавання підлягає оцінкам безпеки, стандартним договорам або сертифікаціям, як того вимагає Адміністрація кіберпростору Китаю.
Південна Корея (PIPA)
Якщо ви перебуваєте в Південній Кореї, ваші персональні дані обробляються відповідно до Закону про захист персональної інформації (PIPA). Ви маєте права на доступ, виправлення, видалення та призупинення обробки ваших персональних даних. Ми призначаємо уповноваженого з питань конфіденційності, як того вимагає PIPA.
15. Контакти
З питань, пов’язаних із конфіденційністю, зв’яжіться з нами:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
Уповноважений із захисту даних: [email protected]
Запити суб’єктів даних: [email protected]
Юридичні питання: [email protected]