Thỏa thuận Xử lý Dữ liệu này ("DPA") là một phần của Điều khoản Dịch vụ giữa NoxVerify Ltd. ("Bên Xử lý" hoặc "NoxVerify") và Bên thuê ("Bên Kiểm soát") và điều chỉnh việc xử lý dữ liệu cá nhân bởi NoxVerify thay mặt cho Bên Kiểm soát liên quan đến việc cung cấp các dịch vụ xác minh danh tính.
1. Định nghĩa
Các định nghĩa sau đây áp dụng cho DPA này:
- "Bên Kiểm soát" có nghĩa là Bên thuê xác định các mục đích và phương tiện của việc xử lý dữ liệu cá nhân và thay mặt cho họ NoxVerify xử lý dữ liệu cá nhân.
- "Bên Xử lý" có nghĩa là NoxVerify Ltd., bên xử lý dữ liệu cá nhân thay mặt cho Bên Kiểm soát.
- "Bên Xử lý Phụ" có nghĩa là bất kỳ bên thứ ba nào được NoxVerify sử dụng để xử lý dữ liệu cá nhân thay mặt cho Bên Kiểm soát.
- "Dữ liệu Cá nhân" có nghĩa là bất kỳ thông tin nào liên quan đến một thể nhân được xác định hoặc có thể được xác định mà NoxVerify xử lý thay mặt cho Bên Kiểm soát theo DPA này.
- "Chủ thể Dữ liệu" có nghĩa là cá nhân mà dữ liệu cá nhân liên quan đến, bao gồm Người nộp đơn có danh tính đang được xác minh.
- "Vi phạm Dữ liệu" có nghĩa là một vi phạm an ninh dẫn đến việc phá hủy, mất, thay đổi, tiết lộ trái phép hoặc truy cập trái phép một cách vô tình hoặc bất hợp pháp đối với dữ liệu cá nhân được truyền tải, lưu trữ hoặc xử lý theo cách khác.
- "Luật Bảo vệ Dữ liệu Hiện hành" có nghĩa là tất cả các luật và quy định áp dụng cho việc xử lý dữ liệu cá nhân theo DPA này, bao gồm GDPR, KVKK, CCPA và bất kỳ pháp luật liên quan nào khác.
2. Phạm vi & Mục đích
NoxVerify xử lý dữ liệu cá nhân thay mặt cho Bên Kiểm soát chỉ nhằm mục đích cung cấp các dịch vụ xác minh danh tính như được mô tả trong Điều khoản Dịch vụ. Phạm vi xử lý bao gồm:
- Xác minh danh tính cá nhân Know Your Customer (KYC), bao gồm xử lý tài liệu, trích xuất OCR, đối chiếu sinh trắc học và phát hiện tính sống.
- Xác minh doanh nghiệp Know Your Business (KYB), bao gồm tra cứu cơ quan đăng ký, phân tích tài liệu doanh nghiệp và xác định chủ sở hữu hưởng lợi cuối cùng.
- Giám sát thương nhân Know Your Merchant (KYM), bao gồm quét trang web, phát hiện tín hiệu rủi ro và kiểm tra tuân thủ.
- Sàng lọc chống rửa tiền (AML) đối chiếu với các danh sách trừng phạt, cơ sở dữ liệu PEP và các nguồn truyền thông bất lợi.
- Giám sát liên tục và sàng lọc lại định kỳ đối với các đối tượng đã được xác minh trước đó.
Các loại chủ thể dữ liệu bao gồm: các cá nhân đang trải qua xác minh KYC, các giám đốc và chủ sở hữu hưởng lợi của các doanh nghiệp đang trải qua xác minh KYB, các thương nhân đang trải qua tiếp nhận KYM và các đại diện của Bên Kiểm soát truy cập nền tảng.
3. Nghĩa vụ của Bên Xử lý
NoxVerify, với tư cách là Bên Xử lý, sẽ:
- Chỉ xử lý dữ liệu cá nhân theo các chỉ dẫn được ghi nhận bằng văn bản từ Bên Kiểm soát, trừ khi được pháp luật hiện hành yêu cầu phải làm vậy. Khi việc xử lý được pháp luật yêu cầu, NoxVerify sẽ thông báo cho Bên Kiểm soát về yêu cầu pháp lý đó trước khi xử lý (trừ khi bị pháp luật cấm).
- Đảm bảo rằng những người được ủy quyền xử lý dữ liệu cá nhân đã cam kết bảo mật hoặc chịu một nghĩa vụ bảo mật theo luật định phù hợp.
- Triển khai và duy trì các biện pháp bảo mật kỹ thuật và tổ chức phù hợp như được nêu trong Mục 5.
- Tôn trọng các điều kiện để sử dụng các bên xử lý phụ như được nêu trong Mục 4.
- Hỗ trợ Bên Kiểm soát, có tính đến bản chất của việc xử lý, trong việc thực hiện các nghĩa vụ của họ để phản hồi các yêu cầu của chủ thể dữ liệu như được nêu trong Mục 7.
- Hỗ trợ Bên Kiểm soát trong việc đảm bảo tuân thủ các nghĩa vụ liên quan đến bảo mật, thông báo vi phạm, đánh giá tác động bảo vệ dữ liệu và tham vấn trước với các cơ quan giám sát.
- Theo lựa chọn của Bên Kiểm soát, xóa hoặc trả lại tất cả dữ liệu cá nhân sau khi kết thúc việc cung cấp dịch vụ, và xóa các bản sao hiện có trừ khi việc lưu trữ được pháp luật hiện hành yêu cầu.
- Cung cấp cho Bên Kiểm soát tất cả thông tin cần thiết để chứng minh sự tuân thủ DPA này và cho phép cũng như đóng góp vào các cuộc kiểm toán như được nêu trong Mục 9.
4. Bên Xử lý Phụ
Bên Kiểm soát cấp ủy quyền chung bằng văn bản cho NoxVerify để sử dụng các bên xử lý phụ nhằm hỗ trợ việc cung cấp dịch vụ. NoxVerify duy trì một danh sách hiện hành các bên xử lý phụ và sẽ thông báo cho Bên Kiểm soát về bất kỳ thay đổi dự kiến nào đối với danh sách ít nhất ba mươi (30) ngày trước.
Các Bên Xử lý Phụ Hiện tại
| Bên Xử lý Phụ | Mục đích | Vị trí |
|---|---|---|
| Cloudflare, Inc. | Hạ tầng, CDN, Workers, lưu trữ R2, cơ sở dữ liệu D1 | Toàn cầu (mạng biên) |
| [Biometric Provider TBD] | Phát hiện tính sống và đối chiếu khuôn mặt | Sẽ được xác định |
| [OCR Provider TBD] | Trích xuất và phân loại OCR tài liệu | Sẽ được xác định |
Nếu Bên Kiểm soát phản đối một bên xử lý phụ mới trên các căn cứ hợp lý liên quan đến bảo vệ dữ liệu, NoxVerify sẽ sử dụng các nỗ lực hợp lý về mặt thương mại để cung cấp một giải pháp thay thế hoặc cho phép Bên Kiểm soát chấm dứt các dịch vụ bị ảnh hưởng mà không bị phạt.
NoxVerify sẽ áp đặt lên mỗi bên xử lý phụ các nghĩa vụ bảo vệ dữ liệu không kém phần bảo vệ so với các nghĩa vụ được nêu trong DPA này. NoxVerify vẫn chịu trách nhiệm hoàn toàn trước Bên Kiểm soát về việc thực hiện các nghĩa vụ của các bên xử lý phụ của mình.
5. Biện pháp Bảo mật
NoxVerify triển khai các biện pháp bảo mật kỹ thuật và tổ chức sau đây:
- Mã hóa khi lưu trữ: mã hóa AES-256 cho tất cả dữ liệu cá nhân được lưu trữ, bao gồm các tệp bằng chứng, hồ sơ cơ sở dữ liệu và bản sao lưu.
- Mã hóa khi truyền tải: TLS 1.3 cho tất cả dữ liệu được truyền tải giữa các máy khách, dịch vụ và các bên xử lý phụ.
- Kiểm soát truy cập: kiểm soát truy cập dựa trên vai trò (RBAC) với nguyên tắc đặc quyền tối thiểu. Xác thực đa yếu tố cho tất cả các quyền truy cập quản trị.
- Ghi nhật ký kiểm toán: ghi nhật ký toàn diện đối với tất cả các quyền truy cập vào và việc xử lý dữ liệu cá nhân, với lưu trữ chống giả mạo và lưu giữ 10 năm.
- Ứng phó sự cố: kế hoạch ứng phó sự cố được ghi nhận với các mức độ nghiêm trọng được xác định, các thủ tục leo thang và các mẫu liên lạc.
- Quản lý lỗ hổng: quét lỗ hổng tự động định kỳ và kiểm thử thâm nhập hằng năm bởi các chuyên gia đánh giá độc lập đủ năng lực.
- Tính liên tục của hoạt động kinh doanh: hạ tầng dự phòng trên nhiều vùng khả dụng với các mục tiêu thời gian phục hồi và điểm phục hồi được xác định.
- An ninh nhân sự: kiểm tra lý lịch đối với nhân viên có quyền truy cập vào dữ liệu cá nhân. Đào tạo nâng cao nhận thức về bảo mật bắt buộc.
6. Thông báo Vi phạm Dữ liệu
NoxVerify sẽ thông báo cho Bên Kiểm soát về bất kỳ Vi phạm Dữ liệu nào mà không có sự chậm trễ không đáng có và trong mọi trường hợp không muộn hơn bảy mươi hai (72) giờ sau khi nhận thức được vi phạm. Thông báo sẽ bao gồm:
- Mô tả về bản chất của Vi phạm Dữ liệu, bao gồm các loại và số lượng gần đúng các chủ thể dữ liệu và hồ sơ dữ liệu cá nhân có liên quan.
- Tên và thông tin liên hệ của cán bộ bảo vệ dữ liệu của NoxVerify hoặc đầu mối liên hệ khác để biết thêm thông tin.
- Mô tả về các hậu quả có khả năng xảy ra của Vi phạm Dữ liệu.
- Mô tả về các biện pháp đã được thực hiện hoặc được đề xuất thực hiện để xử lý Vi phạm Dữ liệu, bao gồm các biện pháp để giảm thiểu các tác động bất lợi có thể xảy ra của nó.
NoxVerify sẽ hợp tác với Bên Kiểm soát và thực hiện các bước thương mại hợp lý để hỗ trợ việc điều tra, giảm thiểu và khắc phục vi phạm. NoxVerify sẽ ghi nhận tất cả các Vi phạm Dữ liệu, bao gồm các sự kiện, tác động và các hành động khắc phục đã được thực hiện.
7. Quyền của Chủ thể Dữ liệu
NoxVerify sẽ hỗ trợ Bên Kiểm soát trong việc thực hiện các nghĩa vụ của họ để phản hồi các yêu cầu từ Chủ thể Dữ liệu nhằm thực hiện các quyền của họ theo Luật Bảo vệ Dữ liệu Hiện hành, bao gồm các quyền truy cập, chỉnh sửa, xóa, hạn chế, di chuyển và phản đối.
Nếu NoxVerify nhận được yêu cầu trực tiếp từ một Chủ thể Dữ liệu, NoxVerify sẽ kịp thời chuyển tiếp yêu cầu đó cho Bên Kiểm soát và sẽ không phản hồi trực tiếp cho Chủ thể Dữ liệu trừ khi được Bên Kiểm soát ủy quyền hoặc được pháp luật yêu cầu.
NoxVerify sẽ cung cấp cho Bên Kiểm soát khả năng kỹ thuật để xuất, chỉnh sửa hoặc xóa dữ liệu cá nhân nhằm phản hồi các yêu cầu của Chủ thể Dữ liệu. Sự hỗ trợ hợp lý sẽ được cung cấp mà không tính thêm phí; các yêu cầu đòi hỏi nỗ lực tùy chỉnh đáng kể có thể phải chịu các khoản phí được thỏa thuận trước.
8. Xóa Dữ liệu
Khi chấm dứt thỏa thuận dịch vụ, NoxVerify sẽ, theo lựa chọn của Bên Kiểm soát:
- Trả lại tất cả dữ liệu cá nhân cho Bên Kiểm soát ở định dạng có cấu trúc, thông dụng và có thể đọc được bằng máy; hoặc
- Xóa tất cả dữ liệu cá nhân và chứng nhận việc xóa đó bằng văn bản.
Việc xuất hoặc xóa dữ liệu sẽ được hoàn tất trong vòng ba mươi (30) ngày kể từ khi chấm dứt. NoxVerify chỉ có thể lưu giữ dữ liệu cá nhân vượt quá thời gian này khi được Luật Bảo vệ Dữ liệu Hiện hành yêu cầu (ví dụ, các nghĩa vụ lưu giữ hồ sơ AML/CTF). Bất kỳ dữ liệu nào được lưu giữ sẽ tiếp tục được bảo vệ theo DPA này.
9. Quyền Kiểm toán
Bên Kiểm soát có thể kiểm toán việc tuân thủ DPA này của NoxVerify. Các cuộc kiểm toán sẽ được tiến hành tuân theo các điều kiện sau:
- Bên Kiểm soát có thể tiến hành hoặc ủy nhiệm một cuộc kiểm toán mỗi năm, với thông báo bằng văn bản trước ít nhất ba mươi (30) ngày.
- Các cuộc kiểm toán sẽ được tiến hành trong giờ làm việc thông thường và theo cách thức giảm thiểu sự gián đoạn đối với các hoạt động của NoxVerify.
- Bên Kiểm soát sẽ chịu chi phí của cuộc kiểm toán trừ khi cuộc kiểm toán phát hiện sự không tuân thủ nghiêm trọng của NoxVerify.
- Các kiểm toán viên phải ký kết các thỏa thuận bảo mật phù hợp trước khi truy cập các hệ thống hoặc cơ sở của NoxVerify.
- NoxVerify có thể đáp ứng các yêu cầu kiểm toán bằng cách cung cấp cho Bên Kiểm soát các báo cáo kiểm toán của bên thứ ba có liên quan (ví dụ, SOC 2 Type II) hoặc tài liệu chứng nhận.
10. Chuyển giao Quốc tế
Khi dữ liệu cá nhân được chuyển giao ra ngoài khu vực tài phán của Bên Kiểm soát, NoxVerify sẽ đảm bảo rằng các biện pháp bảo vệ phù hợp được áp dụng theo Luật Bảo vệ Dữ liệu Hiện hành:
- Các Điều khoản Hợp đồng Tiêu chuẩn (SCC) được Ủy ban Châu Âu thông qua (Quyết định Thực thi (EU) 2021/914) được đưa vào bằng cách tham chiếu vào DPA này đối với các hoạt động chuyển giao từ EEA.
- Quyết định về sự đầy đủ: khi Ủy ban Châu Âu hoặc cơ quan liên quan khác đã ban hành quyết định về sự đầy đủ cho quốc gia đích, quyết định đó đóng vai trò là cơ chế chuyển giao.
- Các biện pháp bổ sung: khi được yêu cầu bởi kết quả của một đánh giá tác động chuyển giao, NoxVerify triển khai các biện pháp kỹ thuật và tổ chức bổ sung để đảm bảo tính hiệu quả của cơ chế chuyển giao.
- Nơi cư trú dữ liệu: Bên thuê Enterprise có thể cấu hình lưu trữ khóa theo khu vực tài phán để giới hạn các loại dữ liệu cá nhân cụ thể trong các khu vực địa lý được chỉ định.
11. Thời hạn
DPA này có hiệu lực vào ngày Bên Kiểm soát truy cập nền tảng NoxVerify lần đầu tiên và vẫn còn hiệu lực trong suốt thời hạn của thỏa thuận dịch vụ giữa các bên. Các điều khoản của DPA này mà về bản chất nên còn hiệu lực sau khi chấm dứt (bao gồm các Mục 6, 8, 9, 10 và 12) sẽ tiếp tục được áp dụng sau khi chấm dứt.
12. Trách nhiệm
Trách nhiệm theo DPA này tuân theo các giới hạn được nêu trong Điều khoản Dịch vụ. Tổng trách nhiệm tổng hợp của mỗi bên theo DPA này sẽ không vượt quá giới hạn trách nhiệm được thiết lập trong Điều khoản Dịch vụ.
Đối với các câu hỏi về DPA này, hãy liên hệ với chúng tôi:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
DPO: [email protected]
Pháp lý: [email protected]