1. Giới thiệu
NoxVerify Ltd. ("NoxVerify," "chúng tôi," hoặc "của chúng tôi") là một nền tảng xác minh danh tính được đăng ký tại Cộng hòa Bắc Síp Thổ Nhĩ Kỳ (TRNC). Chúng tôi cung cấp các dịch vụ xác minh Know Your Customer (KYC), Know Your Business (KYB) và Know Your Merchant (KYM) cho các tổ chức trên toàn thế giới.
Chính sách Quyền riêng tư này mô tả cách chúng tôi thu thập, sử dụng, chia sẻ và bảo vệ dữ liệu cá nhân khi bạn sử dụng nền tảng của chúng tôi, truy cập trang web của chúng tôi hoặc tương tác với các dịch vụ của chúng tôi. Chính sách này áp dụng cho tất cả người dùng nền tảng NoxVerify, bao gồm quản trị viên Bên thuê (Tenant), nhà phân tích và các cá nhân là đối tượng của quy trình xác minh ("Người nộp đơn").
Cán bộ Bảo vệ Dữ liệu: [email protected]
2. Dữ liệu chúng tôi thu thập
Chúng tôi thu thập các loại dữ liệu cá nhân sau đây tùy thuộc vào cách bạn tương tác với các dịch vụ của chúng tôi:
Dữ liệu định danh
Họ tên đầy đủ, ngày sinh, quốc tịch, số định danh do chính phủ cấp (số hộ chiếu, số chứng minh nhân dân, mã số thuế), giới tính và nơi sinh.
Dữ liệu liên hệ
Địa chỉ email, số điện thoại, địa chỉ bưu chính và thông tin liên hệ doanh nghiệp.
Dữ liệu tài liệu
Hình ảnh của các tài liệu định danh (hộ chiếu, chứng minh nhân dân, giấy phép lái xe, giấy phép cư trú), tài liệu đăng ký doanh nghiệp, điều lệ thành lập và các tài liệu hỗ trợ khác được nộp trong quá trình xác minh.
Dữ liệu sinh trắc học
Ảnh tự chụp (selfie), khung hình video phát hiện tính sống (liveness) và các vectơ đặc trưng khuôn mặt được trích xuất dùng cho so sánh sinh trắc học. Xem Mục 9 để biết thông tin chi tiết về việc xử lý dữ liệu sinh trắc học.
Dữ liệu sàng lọc
Kết quả sàng lọc chống rửa tiền (AML), kiểm tra danh sách trừng phạt, tìm kiếm cơ sở dữ liệu cá nhân có ảnh hưởng chính trị (PEP) và sàng lọc truyền thông bất lợi.
Dữ liệu thiết bị
Địa chỉ IP, chuỗi tác nhân người dùng của trình duyệt, hệ điều hành, loại thiết bị, độ phân giải màn hình và dữ liệu dấu vân tay thiết bị được thu thập trong các phiên xác minh.
Dữ liệu sử dụng
Các hành động được thực hiện trên nền tảng (lượt xem trang, nhấp nút, lệnh gọi API), dấu thời gian, thời lượng phiên và các mẫu sử dụng tính năng.
3. Cơ sở pháp lý để xử lý
Chúng tôi xử lý dữ liệu cá nhân dựa trên các cơ sở pháp lý sau đây theo pháp luật bảo vệ dữ liệu hiện hành:
| Loại dữ liệu | Cơ sở pháp lý | Mục đích |
|---|---|---|
| Dữ liệu định danh | Hợp đồng, Nghĩa vụ pháp lý | Xử lý xác minh, tuân thủ AML/CTF |
| Dữ liệu liên hệ | Hợp đồng, Lợi ích chính đáng | Quản lý tài khoản, liên lạc dịch vụ |
| Dữ liệu tài liệu | Hợp đồng, Nghĩa vụ pháp lý | Xác minh tính xác thực của tài liệu |
| Dữ liệu sinh trắc học | Sự đồng ý rõ ràng | Phát hiện tính sống, đối chiếu khuôn mặt |
| Dữ liệu sàng lọc | Nghĩa vụ pháp lý, Lợi ích chính đáng | Tuân thủ AML/CTF, đánh giá rủi ro |
| Dữ liệu thiết bị | Lợi ích chính đáng | Phòng chống gian lận, bảo mật |
| Dữ liệu sử dụng | Lợi ích chính đáng | Cải thiện dịch vụ, phân tích |
4. Cách chúng tôi sử dụng dữ liệu
Chúng tôi sử dụng dữ liệu cá nhân mà chúng tôi thu thập cho các mục đích sau:
- Xác minh danh tính: xử lý tài liệu định danh và dữ liệu sinh trắc học để xác minh danh tính của Người nộp đơn.
- Tính xác thực của tài liệu: đánh giá tính chân thực và toàn vẹn của các tài liệu định danh được nộp thông qua trích xuất OCR và phân tích tài liệu.
- So sánh sinh trắc học: thực hiện phát hiện tính sống và đối chiếu khuôn mặt để xác nhận rằng người xuất trình tài liệu chính là người được mô tả trong đó.
- Sàng lọc trừng phạt và PEP: kiểm tra Người nộp đơn đối chiếu với các danh sách trừng phạt toàn cầu, cơ sở dữ liệu PEP và các nguồn truyền thông bất lợi.
- Phát hiện gian lận: phân tích dữ liệu thiết bị, mẫu hành vi và đặc điểm tài liệu để phát hiện và ngăn chặn các nỗ lực xác minh gian lận.
- Báo cáo tuân thủ: tạo nhật ký kiểm toán, hồ sơ vụ việc và báo cáo tuân thủ cho Bên thuê và các cơ quan quản lý.
- Cải thiện dịch vụ: phân tích các mẫu sử dụng tổng hợp để cải thiện hiệu suất, độ tin cậy và trải nghiệm người dùng của nền tảng.
5. Chia sẻ dữ liệu
Chúng tôi chia sẻ dữ liệu cá nhân với các loại người nhận sau đây:
Bên xử lý phụ
Chúng tôi sử dụng các bên xử lý phụ đáng tin cậy để hỗ trợ cung cấp các dịch vụ của chúng tôi. Những bên này bao gồm các nhà cung cấp hạ tầng đám mây, nhà cung cấp xác minh tài liệu, nhà cung cấp đối chiếu sinh trắc học và nhà cung cấp dữ liệu sàng lọc. Tất cả các bên xử lý phụ đều bị ràng buộc bởi các thỏa thuận xử lý dữ liệu yêu cầu họ bảo vệ dữ liệu cá nhân ít nhất theo tiêu chuẩn tương đương với chính sách này.
Cơ quan quản lý
Chúng tôi có thể tiết lộ dữ liệu cá nhân cho các cơ quan quản lý khi được pháp luật hoặc quy định hiện hành yêu cầu, bao gồm các nghĩa vụ báo cáo AML/CTF và các phản hồi đối với các yêu cầu hoặc cuộc kiểm tra của cơ quan quản lý.
Cơ quan thực thi pháp luật
Chúng tôi sẽ chỉ tiết lộ dữ liệu cá nhân cho các cơ quan thực thi pháp luật khi bị buộc phải làm vậy bởi một quy trình pháp lý hợp lệ (lệnh tòa án, trát đòi hầu tòa hoặc văn kiện pháp lý tương đương). Chúng tôi sẽ thông báo cho các bên bị ảnh hưởng khi được pháp luật cho phép.
Chúng tôi không bán dữ liệu cá nhân cho bên thứ ba. Chúng tôi không chia sẻ dữ liệu cá nhân với các nhà quảng cáo hoặc công ty tiếp thị.
6. Chuyển giao quốc tế
Là một nền tảng toàn cầu, dữ liệu cá nhân có thể được chuyển giao giữa các khu vực tài phán nhằm cung cấp các dịch vụ của chúng tôi. Chúng tôi triển khai các biện pháp bảo vệ phù hợp cho tất cả các hoạt động chuyển giao dữ liệu quốc tế, bao gồm:
- Các Điều khoản Hợp đồng Tiêu chuẩn (SCC) được Ủy ban Châu Âu thông qua (Quyết định Thực thi của Ủy ban (EU) 2021/914).
- Quyết định về sự đầy đủ: chúng tôi dựa vào các quyết định về sự đầy đủ khi chúng đã được cơ quan bảo vệ dữ liệu liên quan ban hành.
- Cơ chế chứng nhận và các quy tắc doanh nghiệp ràng buộc khi áp dụng.
- Tùy chọn nơi cư trú dữ liệu: Bên thuê có gói Enterprise có thể cấu hình lưu trữ khóa theo khu vực tài phán để đảm bảo rằng các loại dữ liệu cụ thể vẫn nằm trong các khu vực địa lý được chỉ định.
7. Lưu giữ dữ liệu
Chúng tôi chỉ lưu giữ dữ liệu cá nhân trong thời gian cần thiết cho các mục đích mà dữ liệu đó được thu thập, tuân theo các hướng dẫn sau:
- Hồ sơ xác minh KYC/AML: được lưu giữ theo yêu cầu của khu vực tài phán hiện hành, thường là 5 đến 10 năm kể từ ngày xác minh hoặc kết thúc mối quan hệ kinh doanh.
- Dữ liệu sinh trắc học: bị xóa sau khi hoàn tất xác minh. Thời gian lưu giữ tối đa là 3 năm khi cần thiết cho việc giải quyết tranh chấp hoặc khiếu kiện pháp lý.
- Dữ liệu tài khoản: được lưu giữ trong suốt thời gian tồn tại của tài khoản Bên thuê cộng thêm 1 năm sau khi đóng tài khoản.
- Nhật ký kiểm toán: được lưu giữ trong 10 năm để hỗ trợ kiểm tra của cơ quan quản lý và kiểm toán tuân thủ.
- Dữ liệu sử dụng và phân tích: được lưu giữ dưới dạng tổng hợp, ẩn danh. Dữ liệu sử dụng ở cấp độ cá nhân bị xóa sau 2 năm.
Bên thuê có thể cấu hình các chính sách lưu giữ tùy chỉnh trong giới hạn của các yêu cầu pháp lý hiện hành. Các lệnh giữ pháp lý (legal hold) có thể thay thế các lịch lưu giữ tiêu chuẩn khi được pháp luật yêu cầu hoặc khi có tranh tụng đang chờ giải quyết.
8. Quyền của bạn
Tùy thuộc vào khu vực tài phán của bạn, bạn có thể có các quyền sau đây đối với dữ liệu cá nhân của mình:
- Quyền truy cập: để có được xác nhận về việc liệu chúng tôi có xử lý dữ liệu cá nhân của bạn hay không và nhận một bản sao của dữ liệu đó.
- Quyền chỉnh sửa: để được sửa các dữ liệu cá nhân không chính xác.
- Quyền xóa ("quyền được lãng quên"): để được xóa dữ liệu cá nhân của bạn, tuân theo các nghĩa vụ lưu giữ pháp lý.
- Quyền hạn chế xử lý: để hạn chế việc xử lý dữ liệu cá nhân của bạn trong một số trường hợp nhất định.
- Quyền di chuyển dữ liệu: để nhận dữ liệu cá nhân của bạn ở định dạng có cấu trúc, thông dụng và có thể đọc được bằng máy.
- Quyền phản đối: để phản đối việc xử lý dựa trên lợi ích chính đáng, bao gồm việc lập hồ sơ.
- Quyền rút lại sự đồng ý: khi việc xử lý dựa trên sự đồng ý, để rút lại sự đồng ý đó bất cứ lúc nào.
Để thực hiện các quyền của bạn, hãy liên hệ với chúng tôi tại [email protected]. Chúng tôi sẽ phản hồi yêu cầu của bạn trong vòng 30 ngày (hoặc thời gian ngắn hơn được yêu cầu bởi pháp luật bảo vệ dữ liệu của khu vực tài phán của bạn).
Nếu bạn là Người nộp đơn có dữ liệu được nộp bởi một Bên thuê, vui lòng liên hệ với Bên thuê đó trước tiên, vì họ là bên kiểm soát dữ liệu đối với dữ liệu xác minh của bạn.
9. Dữ liệu sinh trắc học
Dữ liệu sinh trắc học là một loại dữ liệu cá nhân đặc biệt được hưởng các biện pháp bảo vệ bổ sung theo chính sách của chúng tôi:
- Thu thập: dữ liệu sinh trắc học (ảnh selfie và khung hình video tính sống) chỉ được thu thập với sự đồng ý rõ ràng, có hiểu biết của Người nộp đơn.
- Giới hạn mục đích: dữ liệu sinh trắc học chỉ được sử dụng duy nhất cho việc phát hiện tính sống và đối chiếu khuôn mặt với ảnh trên tài liệu định danh. Dữ liệu này không được sử dụng cho việc giám sát, tiếp thị hoặc bất kỳ mục đích nào khác.
- Hạn chế chia sẻ: dữ liệu sinh trắc học không được chia sẻ với bên thứ ba cho mục đích quảng cáo hoặc tiếp thị. Dữ liệu này chỉ được chia sẻ với bên xử lý phụ đối chiếu sinh trắc học của chúng tôi nhằm mục đích thực hiện xác minh.
- Lưu giữ: dữ liệu sinh trắc học bị xóa sau khi hoàn tất xác minh. Ở những khu vực tài phán mà việc lưu giữ kéo dài là yêu cầu pháp lý để giải quyết tranh chấp, thời gian lưu giữ tối đa là 3 năm.
- Dữ liệu phái sinh: các vectơ đặc trưng khuôn mặt (biểu diễn toán học) bị xóa theo cùng lịch trình với dữ liệu sinh trắc học gốc.
10. Cookie
Chúng tôi sử dụng cookie và các công nghệ tương tự để vận hành và cải thiện nền tảng của chúng tôi. Để biết thông tin chi tiết về các cookie mà chúng tôi sử dụng và cách quản lý tùy chọn của bạn, vui lòng tham khảo Chính sách Cookie của chúng tôi.
11. Trẻ em
NoxVerify không cố ý thu thập hoặc xử lý dữ liệu cá nhân từ các cá nhân dưới 18 tuổi. Các dịch vụ xác minh KYC của chúng tôi chỉ được thiết kế cho việc xác minh danh tính người trưởng thành. Nếu chúng tôi phát hiện rằng mình đã vô tình thu thập dữ liệu cá nhân từ trẻ vị thành niên, chúng tôi sẽ thực hiện các bước ngay lập tức để xóa dữ liệu đó.
12. Bảo mật
Chúng tôi triển khai các biện pháp bảo mật kỹ thuật và tổ chức mạnh mẽ để bảo vệ dữ liệu cá nhân, bao gồm:
- Mã hóa AES-256 cho dữ liệu khi lưu trữ.
- Mã hóa TLS 1.3 cho dữ liệu khi truyền tải.
- Các thực hành và biện pháp kiểm soát bảo mật phù hợp với SOC 2 Type II.
- Kiểm thử thâm nhập định kỳ bởi các chuyên gia đánh giá bảo mật độc lập.
- Kiểm soát truy cập dựa trên vai trò với nguyên tắc đặc quyền tối thiểu.
- Ghi nhật ký kiểm toán toàn diện đối với tất cả các hoạt động truy cập và xử lý dữ liệu.
- Các quy trình ứng phó sự cố với các lộ trình leo thang được xác định và thời hạn thông báo.
13. Thay đổi
Chúng tôi có thể cập nhật Chính sách Quyền riêng tư này theo thời gian. Đối với những thay đổi quan trọng, chúng tôi sẽ cung cấp thông báo trước ít nhất ba mươi (30) ngày qua email cho các quản trị viên Bên thuê đã đăng ký và bằng cách đăng chính sách đã cập nhật trên trang web của chúng tôi. Ngày "Cập nhật lần cuối" ở đầu chính sách này sẽ được sửa đổi tương ứng.
14. Quyền theo từng khu vực tài phán
Liên minh Châu Âu (GDPR)
Nếu bạn đang ở Khu vực Kinh tế Châu Âu (EEA), bạn có các quyền theo Quy định Bảo vệ Dữ liệu Chung (EU) 2016/679. Các cơ sở pháp lý để xử lý của chúng tôi được nêu trong Mục 3 ở trên. Bạn có quyền nộp đơn khiếu nại với cơ quan giám sát địa phương của bạn.
Thổ Nhĩ Kỳ (KVKK)
Nếu bạn đang ở Thổ Nhĩ Kỳ, dữ liệu cá nhân của bạn được xử lý theo Luật Bảo vệ Dữ liệu Cá nhân Thổ Nhĩ Kỳ Số 6698 (KVKK). Bạn có quyền nộp đơn lên Hội đồng Bảo vệ Dữ liệu Cá nhân (Hội đồng KVKK) nếu yêu cầu của bạn không được chúng tôi giải quyết một cách thỏa đáng trong vòng 30 ngày.
California (CCPA / CPRA)
Nếu bạn là cư dân California, bạn có các quyền theo Đạo luật Quyền riêng tư của Người tiêu dùng California (được sửa đổi bởi CPRA). Chúng tôi không bán thông tin cá nhân của bạn. Bạn có quyền biết chúng tôi thu thập thông tin cá nhân nào, quyền xóa thông tin cá nhân của bạn, quyền từ chối việc bán thông tin cá nhân (mặc dù chúng tôi không bán dữ liệu) và quyền không bị phân biệt đối xử.
Brazil (LGPD)
Nếu bạn đang ở Brazil, dữ liệu cá nhân của bạn được xử lý theo Lei Geral de Protecao de Dados (LGPD). Bạn có các quyền bao gồm xác nhận việc xử lý, truy cập dữ liệu, chỉnh sửa, ẩn danh hóa, di chuyển dữ liệu, xóa và thông tin về dữ liệu được chia sẻ. Hãy liên hệ với ANPD (Cơ quan Bảo vệ Dữ liệu Quốc gia) nếu các quyền của bạn không được giải quyết thỏa đáng.
Trung Quốc (PIPL)
Nếu bạn đang ở Cộng hòa Nhân dân Trung Hoa, thông tin cá nhân của bạn được xử lý theo Luật Bảo vệ Thông tin Cá nhân (PIPL). Bạn có các quyền biết, quyết định, hạn chế, từ chối, truy cập, sao chép, chỉnh sửa và xóa thông tin cá nhân của bạn. Việc chuyển giao xuyên biên giới phải tuân theo các đánh giá an ninh, hợp đồng tiêu chuẩn hoặc chứng nhận theo yêu cầu của Cục Quản lý Không gian mạng Trung Quốc.
Hàn Quốc (PIPA)
Nếu bạn đang ở Hàn Quốc, dữ liệu cá nhân của bạn được xử lý theo Đạo luật Bảo vệ Thông tin Cá nhân (PIPA). Bạn có các quyền truy cập, chỉnh sửa, xóa và đình chỉ việc xử lý dữ liệu cá nhân của bạn. Chúng tôi chỉ định một cán bộ quyền riêng tư theo yêu cầu của PIPA.
15. Liên hệ
Đối với các thắc mắc liên quan đến quyền riêng tư, vui lòng liên hệ với chúng tôi:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
Cán bộ Bảo vệ Dữ liệu: [email protected]
Yêu cầu của Chủ thể Dữ liệu: [email protected]
Pháp lý: [email protected]