RD Virtual Credit Card

Политика конфиденциальности

Последнее обновление: 2026-10-07 · действует для всех сервисов на rdvcc.com и mg.rdvcc.com

1. Оператор данных и описание сервиса

Сервис предоставляет AGGS TECHNOLOGY SERVICES CO., LIMITED («Компания»), зарегистрированная в Специальном административном районе Гонконг и выступающая оператором данных по настоящей политике.

Бренд виртуальных кредитных карт, который ведёт Компания, — «RDVCC» («мы» или «Платформа») — это платформа виртуальных кредитных карт для китаеязычных пользователей: выпуск, пополнение, учёт операций и управление виртуальными картами Visa / Mastercard. Платформа работает с лицензированными эмитентами карт, которые фактически выпускают виртуальные карты и проводят расчёты.

2. Какие данные мы собираем

Чтобы предоставлять сервис и соблюдать требования комплаенса, мы собираем только то, что относится к услуге напрямую:

  • Базовые данные аккаунта: почта (обязательна при регистрации) и хеш пароля; телефон и документ при регистрации не нужны;
  • Данные проверки личности: тип и номер документа, имя, дата рождения, гражданство, срок действия, адрес из документа, а также фото обеих сторон документа и фото лица. Собираются один раз перед первой картой, проверку выполняет сторонний провайдер — см. Политику KYC;
  • Платёжные и карточные данные: заказы на пополнение, лимиты карт и детализация операций, записи о пополнениях в USDT в сети;
  • Журналы использования: IP входа и приблизительное местоположение, определённое по этому IP (уровень страны / региона / города), сведения об устройстве, записи действий (для риск-контроля, уведомлений о входе из необычного места и разбора споров);
  • Cookie / локальное хранилище: сессионный токен, который поддерживает вход, настройки интерфейса и подобные технические данные.

Мы не собираем лишние сведения об устройстве (контакты, GPS-геолокацию устройства, микрофон и тому подобное) и не подключаем сторонние рекламные SDK. Упомянутое выше местоположение определяется исключительно по сетевому IP с точностью до города; мы не запрашиваем и не можем получить точную геопозицию вашего устройства.

3. Как мы защищаем ваши данные

  • Полный номер карты и CVV не хранятся: в базе данных их нет. Когда вы открываете страницу карты, система каждый раз запрашивает их у вышестоящего эмитента в реальном времени и отдаёт прямо в ваш браузер, без локального кеширования. Долговременно в базе остаются только последние четыре цифры — для списков и сверки;
  • Шифрование на уровне полей: чувствительные поля, требующие шифрованного хранения, используют алгоритм AES-256-GCM;
  • Необратимое хеширование паролей: пароли хранятся как односторонний хеш bcrypt (12 раундов), восстановить ваш пароль мы не можем;
  • Шифрование канала: для всего трафика HTTPS обязательны TLS 1.2+ и HSTS;
  • Минимальные привилегии: ключи расшифровки хранятся отдельно, у прикладного кода по умолчанию нет прав на расшифровку;
  • Аудит доступа: каждое обращение администратора к чувствительным данным записывается в неизменяемый журнал аудита.

4. Как мы используем эти данные

  • Предоставление сервиса: выпуск карт, пополнение, обработка операций, управление аккаунтом;
  • Право на выпуск карты и борьба с мошенничеством: проверка личности по документу плюс правила риск-контроля (один документ на нескольких аккаунтах, аномальные IP, аномальная смена места входа, перебор паролей, признаки обналичивания); при выпуске карты мы используем регион, в котором вы находитесь в этот момент, чтобы подобрать платёжный адрес, соответствующий правилам эмитента;
  • Выпуск карты и передача для комплаенса: при выпуске карты данные держателя карты (имя, данные документа и т. д.) передаются вышестоящему лицензированному эмитенту по его требованиям комплаенса — для выпуска и проверки; помимо получателей из раздела 7, другим третьим лицам не передаются;
  • Споры с поддержкой: соответствующие данные запрашиваются только когда вы создаёте обращение или поддержка разбирает спор;
  • Комплаенс-аудит: для соблюдения требований к хранению, действующих в трансграничных платёжных сервисах.

Мы никогда не продаём ваши данные третьим лицам и не используем их для рекламы, не связанной с сервисом.

5. Сроки хранения

  • Основные данные аккаунта: хранятся, пока аккаунт существует; после того как аккаунт закрыт, логически удаляются и обезличиваются;
  • Данные проверки личности (включая изображения документа и лица): весь срок жизни аккаунта плюс не менее 5 лет после прекращения обслуживания (требование трансграничного платёжного комплаенса);
  • Записи об операциях и картах: 7 лет после прекращения обслуживания (общепринятое международное требование платёжного комплаенса);
  • Журналы входа и действий: 18 месяцев;
  • Обращения в поддержку: 2 года после закрытия обращения.

6. Ваши права

  • Право доступа: в аккаунте вы видите все операции, данные карт, статус проверки личности и время проверки;
  • Право на исправление: если данные документа изменились (смена имени, новый документ и т. п.), обратитесь в поддержку и пройдите проверку заново; почту можно изменить на странице профиля;
  • Право на закрытие: вы можете запросить закрытие аккаунта; после этого аккаунт будет заморожен, а данные проверки личности хранятся в соответствии с законом;
  • Право на возражение: если вы не согласны с данными аккаунта или способом их обработки, обратитесь через поддержку .

7. Сторонние получатели данных

Перечисленные ниже категории третьих лиц получают необходимые данные в строго разрешённом объёме. По принципу минимизации каждая получает только те поля, которые нужны для исполнения её функции:

  • Вышестоящий лицензированный эмитент карт — получает запросы на операции с картой (выпуск, пополнение, закрытие) для фактического выпуска и расчётов; при выпуске карты также получает данные держателя карты (имя, данные документа и т. д.) по своим требованиям комплаенса — для выпуска и проверки;
  • Платёжные и расчётные провайдеры — получают номера заказов на пополнение, суммы и сведения об операциях в сети, чтобы подтвердить, что средства зачислены; пароль от аккаунта и чувствительные данные карты им не передаются;
  • Провайдер электронной почты — получает ваш адрес и текст письма для отправки кодов подтверждения, уведомлений и объявлений;
  • Провайдер мессенджера — получает содержание переписки, когда вы обращаетесь в поддержку через Telegram; если вы этим каналом не пользуетесь, он не задействован;
  • Сервис веб-аналитики — получает обезличенные сведения о посещении страниц (без привязки к аккаунту) для статистики трафика и улучшения продукта; отказаться можно в настройках браузера или способом, описанным в политике cookie;
  • Провайдеры инфраструктуры и защиты — предоставляют серверы, CDN, защиту от DDoS и WAF. Оговорим прямо: весь трафик сайта проходит через пограничные узлы CDN, где TLS терминируется, поэтому технически там доступно содержимое в открытом виде; гарантией служат их договорные обязательства и отраслевые сертификаты соответствия. Этот же CDN предоставляет географические признаки уровня страны / региона / города, полученные из IP посетителя; мы используем их исключительно для риск-контроля и перечисленных выше целей.
  • Провайдер проверки личности (сейчас Didit) — получает изображения документа и лица, которые вы делаете при проверке, выполняет проверку и возвращает нам результат и извлечённые данные документа; связан своей политикой конфиденциальности и договором с нами;
  • Платёжные системы Visa / Mastercard — операции по картам авторизуются и проходят клиринг в сетях платёжных систем;
  • Правоохранительные и судебные органы Гонконга — получают необходимые данные в пределах запроса, только когда направляют запрос о расследовании, получении доказательств или заморозке по законодательству Гонконга; органы за пределами Гонконга должны обращаться в порядке, признаваемом законодательством Гонконга, а зарубежные запросы, не прошедшие такой порядок, мы напрямую не исполняем.

Мы не подключаем сторонние рекламные сети, социальные виджеты и любые другие каналы обмена данными на уровне личности пользователя.

Веб-аналитика: чтобы улучшать продукт, мы используем Google Analytics 4 (GA4) для сбора обезличенных данных о посещениях (просмотры страниц, время на странице, тип устройства, источник трафика). Этот инструмент не получает ваше имя, номер телефона, почту, номер карты и любые другие сведения, позволяющие вас идентифицировать; ваш IP-адрес обезличивается до передачи в Google (anonymize_ip=true); пути страниц, содержащие конкретный идентификатор карты или обращения, перед отправкой заменяются заполнителем (например, /account/cards/[id]). Административная панель (/admin/*) полностью вне охвата GA.

8. Cookie и локальное хранилище

  • Сессионные cookie: поддерживают вход в аккаунт (`rdvcc_session` на стороне пользователя / `rdvcc_admin_session` на стороне администратора), HttpOnly + Secure и строгая политика SameSite;
  • Cookie атрибуции: `rdvcc_attr` фиксирует только канал, по которому вы пришли (UTM-метки / домен-источник), для внутренней работы над продуктом; срок 30 дней, никаких сведений о личности;
  • Cookie статистики посещений: `rdvcc_tid` — анонимный случайный идентификатор посетителя для подсчёта дневной посещаемости и конверсии в регистрацию; HttpOnly + Secure, срок 400 дней; записи хранятся только на наших серверах и не передаются третьим лицам, постраничная детализация — не более 180 дней;
  • Аналитические cookie (Google Analytics): `_ga` / `_ga_*` GA4 ставит автоматически, чтобы различать уникальных посетителей; срок по умолчанию 13 месяцев. Отключить можно в настройках приватности браузера или установив дополнение Google Analytics Opt-out;
  • Рекламных отслеживающих cookie нет: RDVCC не ставит cookie ретаргетинга и межсайтового отслеживания;
  • Локальное хранилище: только настройки интерфейса (например, свёрнутое состояние блока); чувствительные данные там не хранятся.

9. Шифрование и безопасность передачи

RDVCC применяет к чувствительным данным пользователей многоуровневое шифрование:

  • Номер карты / CVV: полный номер карты и CVV не хранятся в базе данных RDVCC и не кешируются локально — при каждом просмотре они запрашиваются у вышестоящего эмитента в реальном времени. Долговременно в базе остаются только последние четыре цифры.
  • Данные в покое: чувствительные поля хранятся с пополевым шифрованием AES-256-GCM, ключи ротируются по событиям и ежегодно. Номер документа и полный адрес хранятся в зашифрованном виде; изображения документа и лица — в закрытом хранилище с резервной копией, их просмотр требует одноразового кода администратора и журналируется.
  • Пароли: хеш bcrypt (12 раундов), необратимый — восстановить исходный пароль мы не можем.
  • Передача: HTTPS на всём сайте, обязательный TLS 1.2 и выше. Пограничные узлы CDN обеспечивают защиту от DDoS и WAF (на этом участке TLS терминируется — см. раздел 7).
  • Резервные копии: резервные копии базы данных также зашифрованы, хранятся на удалённой площадке 5 лет.

10. Переносимость данных

В соответствии со статьёй 18 Постановления Гонконга о персональных данных (конфиденциальности) (Personal Data (Privacy) Ordinance, глава 486) вы вправе запросить у RDVCC копию всех своих персональных данных. Сейчас это оформляется вручную через обращение:

  • войти в аккаунт → обращение в поддержку → отправить «запрос на выгрузку данных», указав нужные типы (данные аккаунта / записи об операциях / записи по картам);
  • мы проверяем вашу личность и в течение 15 рабочих дней присылаем данные в JSON / CSV зашифрованным вложением на вашу почту;
  • выгрузка включает данные аккаунта, историю операций, сведения держателя карты (обезличенные) и записи о входах;
  • выгрузка бесплатна, не чаще 4 раз в год.

Самостоятельная выгрузка сейчас в разработке; когда она появится, раздел будет обновлён. Если есть вопросы по формату выгрузки, напишите на [email protected].

11. Изменение политики

О существенных изменениях настоящей политики мы уведомляем в личном кабинете и письмом не менее чем за 7 дней до вступления их в силу. Продолжение использования сервиса означает принятие новой редакции.

12. Свяжитесь с нами

По любым вопросам об этой политике или о ваших данных обращайтесь: