Политика конфиденциальности
Последнее обновление: 2026-08-19 · действует для всех сервисов на rdvcc.com и mg.rdvcc.com
1. Оператор данных и описание сервиса
Сервис предоставляет AGGS TECHNOLOGY SERVICES CO., LIMITED («Компания»), зарегистрированная в Специальном административном районе Гонконг и выступающая оператором данных по настоящей политике.
Бренд виртуальных кредитных карт, который ведёт Компания, — «RDVCC» («мы» или «Платформа») — это платформа виртуальных кредитных карт для китаеязычных пользователей: выпуск, пополнение, учёт операций и управление виртуальными картами Visa / Mastercard. Платформа работает с лицензированным эмитентом карт — зарубежным юридическим лицом с соответствующими лицензиями на трансграничные платежи, — который фактически выпускает виртуальные карты и проводит расчёты.
2. Какие данные мы собираем
Чтобы предоставлять сервис и соблюдать требования комплаенса, мы собираем только то, что относится к услуге напрямую:
- Базовые данные аккаунта: почта (обязательна при регистрации) и хеш пароля; номер телефона указывается перед первым выпуском карты, а не при регистрации;
- Данные держателя карты: настоящее имя и 11-значный мобильный номер материкового Китая (для решения о праве на выпуск карты и риск-контроля);
- Платёжные и карточные данные: заказы на пополнение, лимиты карт и детализация операций, записи о пополнениях в USDT в сети;
- Журналы использования: IP входа и приблизительное местоположение, определённое по этому IP (уровень страны / региона / города), сведения об устройстве, записи действий (для риск-контроля, уведомлений о входе из необычного места и разбора споров);
- Cookie / локальное хранилище: сессионный токен, который поддерживает вход, настройки интерфейса и подобные технические данные.
Мы не собираем лишние сведения об устройстве (контакты, GPS-геолокацию устройства, микрофон и тому подобное) и не подключаем сторонние рекламные SDK. Упомянутое выше местоположение определяется исключительно по сетевому IP с точностью до города; мы не запрашиваем и не можем получить точную геопозицию вашего устройства.
3. Как мы защищаем ваши данные
- Полный номер карты и CVV не хранятся: в базе данных их нет. Когда вы открываете страницу карты, система каждый раз запрашивает их у вышестоящего эмитента в реальном времени и отдаёт прямо в ваш браузер, без локального кеширования. Долговременно в базе остаются только последние четыре цифры — для списков и сверки;
- Шифрование на уровне полей: чувствительные поля, требующие шифрованного хранения, используют алгоритм AES-256-GCM;
- Необратимое хеширование паролей: пароли хранятся как односторонний хеш bcrypt (12 раундов), восстановить ваш пароль мы не можем;
- Шифрование канала: для всего трафика HTTPS обязательны TLS 1.2+ и HSTS;
- Минимальные привилегии: ключи расшифровки хранятся отдельно, у прикладного кода по умолчанию нет прав на расшифровку;
- Аудит доступа: каждое обращение администратора к чувствительным данным записывается в неизменяемый журнал аудита.
4. Как мы используем эти данные
- Предоставление сервиса: выпуск карт, пополнение, обработка операций, управление аккаунтом;
- Право на выпуск карты и борьба с мошенничеством: проверка имени и номера телефона плюс правила риск-контроля (аномальные IP, аномальная смена места входа, перебор паролей, признаки обналичивания); при выпуске карты мы используем регион, в котором вы находитесь в этот момент, чтобы подобрать платёжный адрес, соответствующий правилам эмитента;
- Передача по требованиям комплаенса: Платформа не передаёт данные держателя карты вышестоящему лицензированному эмитенту по своей инициативе; они передаются только при конкретном споре, расследовании или требовании комплаенса — после необходимого обезличивания;
- Споры с поддержкой: соответствующие данные запрашиваются только когда вы создаёте обращение или поддержка разбирает спор;
- Комплаенс-аудит: для соблюдения требований к хранению, действующих в трансграничных платёжных сервисах.
Мы никогда не продаём ваши данные третьим лицам и не используем их для рекламы, не связанной с сервисом.
5. Сроки хранения
- Основные данные аккаунта: хранятся, пока аккаунт существует; после того как аккаунт закрыт, логически удаляются и обезличиваются;
- Данные KYC: весь срок жизни аккаунта плюс не менее 5 лет после прекращения обслуживания (требование комплаенса в трансграничных платежах);
- Записи об операциях и картах: 7 лет после прекращения обслуживания (общепринятое международное требование платёжного комплаенса);
- Журналы входа и действий: 18 месяцев;
- Обращения в поддержку: 2 года после закрытия обращения.
6. Ваши права
- Право на доступ: в личном кабинете вы можете посмотреть всю детализацию операций, данные по картам и статус KYC;
- Право на исправление: данные держателя карты (имя / номер телефона) меняются через поддержку; почту можно изменить на странице профиля;
- Право на закрытие: вы можете подать заявку на закрытие аккаунта; после этого аккаунт уходит в заморозку, а данные держателя карты хранятся в порядке, установленном законом;
- Право на возражение: если вы не согласны с данными аккаунта или способом их обработки, обратитесь через поддержку .
7. Сторонние получатели данных
Перечисленные ниже категории третьих лиц получают необходимые данные в строго разрешённом объёме. По принципу минимизации каждая получает только те поля, которые нужны для исполнения её функции:
- Вышестоящий лицензированный эмитент карт — получает запросы на операции с картой (выпуск, пополнение, закрытие) для фактического выпуска и расчётов; данные держателя карты передаются обезличенно и только по мере необходимости — при споре или требовании комплаенса;
- Платёжные и расчётные провайдеры — получают номера заказов на пополнение, суммы и сведения об операциях в сети, чтобы подтвердить, что средства зачислены; пароль от аккаунта и чувствительные данные карты им не передаются;
- Провайдер электронной почты — получает ваш адрес и текст письма для отправки кодов подтверждения, уведомлений и объявлений;
- Провайдер мессенджера — получает содержание переписки, когда вы обращаетесь в поддержку через Telegram; если вы этим каналом не пользуетесь, он не задействован;
- Сервис веб-аналитики — получает обезличенные сведения о посещении страниц (без привязки к аккаунту) для статистики трафика и улучшения продукта; отказаться можно в настройках браузера или способом, описанным в политике cookie;
- Провайдеры инфраструктуры и защиты — предоставляют серверы, CDN, защиту от DDoS и WAF. Оговорим прямо: весь трафик сайта проходит через пограничные узлы CDN, где TLS терминируется, поэтому технически там доступно содержимое в открытом виде; гарантией служат их договорные обязательства и отраслевые сертификаты соответствия. Этот же CDN предоставляет географические признаки уровня страны / региона / города, полученные из IP посетителя; мы используем их исключительно для риск-контроля и перечисленных выше целей.
Мы не подключаем сторонние рекламные сети, социальные виджеты и любые другие каналы обмена данными на уровне личности пользователя.
Веб-аналитика: чтобы улучшать продукт, мы используем Google Analytics 4 (GA4) для сбора обезличенных данных о посещениях (просмотры страниц, время на странице, тип устройства, источник трафика). Этот инструмент не получает ваше имя, номер телефона, почту, номер карты и любые другие сведения, позволяющие вас идентифицировать; ваш IP-адрес обезличивается до передачи в Google (anonymize_ip=true); пути страниц, содержащие конкретный идентификатор карты или обращения, перед отправкой заменяются заполнителем (например, /account/cards/[id]). Административная панель (/admin/*) полностью вне охвата GA.
8. Cookie и локальное хранилище
- Сессионные cookie: поддерживают вход в аккаунт (`rdvcc_session` на стороне пользователя / `rdvcc_admin_session` на стороне администратора), HttpOnly + Secure и строгая политика SameSite;
- Cookie атрибуции: `rdvcc_attr` фиксирует только канал, по которому вы пришли (UTM-метки / домен-источник), для внутренней работы над продуктом; срок 30 дней, никаких сведений о личности;
- Cookie статистики посещений: `rdvcc_tid` — анонимный случайный идентификатор посетителя для подсчёта дневной посещаемости и конверсии в регистрацию; HttpOnly + Secure, срок 400 дней; записи хранятся только на наших серверах и не передаются третьим лицам, постраничная детализация — не более 180 дней;
- Аналитические cookie (Google Analytics): `_ga` / `_ga_*` GA4 ставит автоматически, чтобы различать уникальных посетителей; срок по умолчанию 13 месяцев. Отключить можно в настройках приватности браузера или установив дополнение Google Analytics Opt-out;
- Рекламных отслеживающих cookie нет: RDVCC не ставит cookie ретаргетинга и межсайтового отслеживания;
- Локальное хранилище: только настройки интерфейса (например, свёрнутое состояние блока); чувствительные данные там не хранятся.
9. Шифрование и безопасность передачи
RDVCC применяет к чувствительным данным пользователей многоуровневое шифрование:
- Номер карты / CVV: полный номер карты и CVV не хранятся в базе данных RDVCC и не кешируются локально — при каждом просмотре они запрашиваются у вышестоящего эмитента в реальном времени. Долговременно в базе остаются только последние четыре цифры.
- Данные в покое: чувствительные поля, требующие шифрованного хранения, шифруются на уровне полей алгоритмом AES-256-GCM, ключи ротируются по схеме «по событию плюс ежегодно». Данные держателя карты (имя, номер телефона) хранятся в открытом виде, но при строгом ограничении доступа и журналировании.
- Пароли: хеш bcrypt (12 раундов), необратимый — восстановить исходный пароль мы не можем.
- Передача: HTTPS на всём сайте, обязательный TLS 1.2 и выше. Пограничные узлы CDN обеспечивают защиту от DDoS и WAF (на этом участке TLS терминируется — см. раздел 7).
- Резервные копии: резервные копии базы данных также зашифрованы, хранятся на удалённой площадке 5 лет.
10. Переносимость данных
В соответствии со статьёй 45 закона КНР о защите персональных данных вы вправе запросить у RDVCC копию всех своих персональных данных. Сейчас это оформляется вручную через обращение:
- войти в аккаунт → обращение в поддержку → отправить «запрос на выгрузку данных», указав нужные типы (данные аккаунта / записи об операциях / записи по картам);
- мы проверяем вашу личность и в течение 15 рабочих дней присылаем данные в JSON / CSV зашифрованным вложением на вашу почту;
- выгрузка включает данные аккаунта, историю операций, сведения держателя карты (обезличенные) и записи о входах;
- выгрузка бесплатна, не чаще 4 раз в год.
Самостоятельная выгрузка сейчас в разработке; когда она появится, раздел будет обновлён. Если есть вопросы по формату выгрузки, напишите на [email protected].
11. Изменение политики
О существенных изменениях настоящей политики мы уведомляем в личном кабинете и письмом не менее чем за 7 дней до вступления их в силу. Продолжение использования сервиса означает принятие новой редакции.
12. Свяжитесь с нами
По любым вопросам об этой политике или о ваших данных обращайтесь:
- Почта: [email protected]
- Поддержка: /contact