本数据处理协议("DPA")构成 NoxVerify Ltd.("处理者"或"NoxVerify")与租户("控制者")之间服务条款的一部分,并规范 NoxVerify 在提供身份验证服务过程中代表控制者处理个人数据。
1. 定义
本 DPA 适用以下定义:
- "控制者"指决定处理个人数据的目的和方式并由 NoxVerify 代表其处理个人数据的租户。
- "处理者"指 NoxVerify Ltd.,代表控制者处理个人数据。
- "次级处理者"指由 NoxVerify 聘用代表控制者处理个人数据的任何第三方。
- "个人数据"指根据本 DPA 由 NoxVerify 代表控制者处理的与已识别或可识别自然人相关的任何信息。
- "数据主体"指与个人数据相关的个人,包括正在被验证身份的申请人。
- "数据泄露"指导致个人数据被意外或非法销毁、丢失、更改、未经授权披露或访问的安全漏洞,无论该数据是被传输、存储还是以其他方式处理。
- "适用的数据保护法"指适用于本 DPA 下个人数据处理的所有法律和法规,包括 GDPR、KVKK、CCPA 和任何其他相关立法。
2. 范围与目的
NoxVerify 代表控制者处理个人数据,仅用于服务条款中所述提供身份验证服务的目的。处理范围包括:
- Know Your Customer(KYC)个人身份验证,包括文件处理、OCR 提取、生物识别比对和活体检测。
- Know Your Business(KYB)业务验证,包括登记处查询、公司文件分析和最终受益所有人识别。
- Know Your Merchant(KYM)商户监控,包括网站扫描、风险信号检测和合规检查。
- 针对制裁名单、PEP 数据库和负面媒体来源的反洗钱(AML)筛查。
- 对先前验证对象的持续监控和定期重新筛查。
数据主体类别包括:接受 KYC 验证的个人、接受 KYB 验证的企业的董事和受益所有人、接受 KYM 入职的商户以及访问平台的控制者代表。
3. 处理者义务
NoxVerify 作为处理者应:
- 仅根据控制者的书面指示处理个人数据,除非适用法律要求这样做。在法律要求处理的情况下,NoxVerify 将在处理前通知控制者法律要求(除非法律禁止)。
- 确保被授权处理个人数据的人员已承诺保密或受适当法定保密义务的约束。
- 按照第 5 节所述实施和维护适当的技术和组织安全措施。
- 遵守第 4 节所述聘用次级处理者的条件。
- 考虑到处理的性质,协助控制者履行其响应数据主体请求的义务(如第 7 节所述)。
- 协助控制者确保遵守与安全、泄露通知、数据保护影响评估和与监管机构事先协商有关的义务。
- 在控制者的选择下,在服务提供结束后删除或返回所有个人数据,并删除现有副本,除非适用法律要求存储。
- 向控制者提供证明遵守本 DPA 所需的所有信息,并允许并协助第 9 节所述的审计。
4. 次级处理者
控制者向 NoxVerify 提供一般书面授权,以聘用次级处理者协助提供服务。NoxVerify 维护当前次级处理者列表,并应在拟议的变更前至少三十(30)天通知控制者。
当前次级处理者
| 次级处理者 | 目的 | 位置 |
|---|---|---|
| Cloudflare, Inc. | 基础设施、CDN、Workers、R2 存储、D1 数据库 | 全球(边缘网络) |
| [生物识别提供商待定] | 活体检测和面部比对 | 待定 |
| [OCR 提供商待定] | 文件 OCR 提取和分类 | 待定 |
如果控制者基于与数据保护相关的合理理由反对新的次级处理者,NoxVerify 将尽商业上合理的努力提供替代方案或允许控制者无罚款地终止受影响的服务。
NoxVerify 应对每个次级处理者施加不低于本 DPA 中规定的数据保护义务。NoxVerify 对其次级处理者义务的履行向控制者承担全部责任。
5. 安全措施
NoxVerify 实施以下技术和组织安全措施:
- 静态加密:对所有存储的个人数据(包括证据文件、数据库记录和备份)采用 AES-256 加密。
- 传输加密:客户端、服务和次级处理者之间传输的所有数据采用 TLS 1.3。
- 访问控制:基于角色的访问控制(RBAC),遵循最小权限原则。所有管理访问需要多因素身份验证。
- 审计日志:对个人数据的所有访问和处理进行全面记录,采用防篡改存储和 10 年保留。
- 事件响应:记录事件响应计划,包括定义的严重程度等级、升级程序和通信模板。
- 漏洞管理:定期自动漏洞扫描和合格独立评估员的年度渗透测试。
- 业务连续性:跨多个可用区的冗余基础设施,具有定义的恢复时间和恢复点目标。
- 人员安全:对有权访问个人数据的员工进行背景调查。强制性安全意识培训。
6. 数据泄露通知
NoxVerify 应在意识到泄露后尽快通知控制者任何数据泄露,无论如何不得晚于七十二(72)小时。通知应包括:
- 数据泄露性质的描述,包括有关数据主体的类别和大致数量以及涉及的个人数据记录。
- NoxVerify 数据保护官或其他联系点的姓名和联系方式,以获取更多信息。
- 数据泄露可能后果的描述。
- 已采取或拟议采取的应对数据泄露的措施的描述,包括缓解其可能不利影响的措施。
NoxVerify 应与控制者合作,并采取合理的商业步骤协助调查、缓解和修复泄露。NoxVerify 应记录所有数据泄露,包括事实、影响和采取的补救措施。
7. 数据主体权利
NoxVerify 应协助控制者履行其义务,响应数据主体行使其在适用数据保护法下的权利的请求,包括访问、更正、删除、限制、可携带性和反对权。
如果 NoxVerify 直接收到数据主体的请求,NoxVerify 应及时将请求转发给控制者,除非控制者授权或法律要求,否则不应直接回应数据主体。
NoxVerify 应向控制者提供技术能力,以响应数据主体请求导出、更正或删除个人数据。合理的协助免费提供;需要大量定制工作的请求可能需要事先约定的费用。
8. 数据删除
在服务协议终止后,NoxVerify 应根据控制者的选择:
- 以结构化、常用、机器可读的格式将所有个人数据返回给控制者;或
- 删除所有个人数据并以书面形式证明该删除。
数据导出或删除将在终止后三十(30)天内完成。NoxVerify 仅在适用数据保护法要求时(例如 AML/CTF 记录保留义务)才可在此期限之后保留个人数据。保留的任何数据将继续根据本 DPA 进行保护。
9. 审计权
控制者可审计 NoxVerify 对本 DPA 的遵守情况。审计应在以下条件下进行:
- 控制者每年可进行或委托一次审计,至少提前三十(30)天书面通知。
- 审计应在正常营业时间内进行,并以尽量减少对 NoxVerify 运营干扰的方式进行。
- 控制者应承担审计费用,除非审计揭示了 NoxVerify 的重大不合规情况。
- 审计员在访问 NoxVerify 的系统或设施之前必须签署适当的保密协议。
- NoxVerify 可通过向控制者提供相关的第三方审计报告(例如 SOC 2 Type II)或认证文件来满足审计请求。
10. 国际数据传输
在个人数据传输到控制者司法管辖区之外的情况下,NoxVerify 应根据适用的数据保护法确保有适当的保障措施:
- 欧盟委员会通过的标准合同条款(SCC)(执行决定(EU)2021/914)通过引用并入本 DPA,用于从 EEA 进行的传输。
- 充分性决定:在欧盟委员会或其他相关机构对目的地国家发布充分性决定的情况下,该决定作为传输机制。
- 补充措施:根据传输影响评估的结果所要求,NoxVerify 实施额外的技术和组织措施以确保传输机制的有效性。
- 数据驻留:企业版租户可配置司法管辖区锁定存储,将特定类别的个人数据限制在指定的地理区域内。
11. 期限
本 DPA 自控制者首次访问 NoxVerify 平台之日起生效,并在双方之间的服务协议期间内保持有效。本 DPA 中按其性质应在终止后继续有效的条款(包括第 6、8、9、10 和 12 节)将在终止后继续适用。
12. 责任
本 DPA 下的责任受服务条款中所述限制的约束。每一方根据本 DPA 的总累计责任不应超过服务条款中确立的责任上限。
如有有关本 DPA 的问题,请联系我们:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
DPO: [email protected]
法律事务: [email protected]