RD Virtual Credit Card
RD Virtual Credit Card

Политика конфиденциальности

Последнее обновление: 2026-08-19 · действует для всех сервисов на rdvcc.com и mg.rdvcc.com

1. Оператор данных и описание сервиса

Сервис предоставляет AGGS TECHNOLOGY SERVICES CO., LIMITED («Компания»), зарегистрированная в Специальном административном районе Гонконг и выступающая оператором данных по настоящей политике.

Бренд виртуальных кредитных карт, который ведёт Компания, — «RDVCC» («мы» или «Платформа») — это платформа виртуальных кредитных карт для китаеязычных пользователей: выпуск, пополнение, учёт операций и управление виртуальными картами Visa / Mastercard. Платформа работает с лицензированным эмитентом карт — зарубежным юридическим лицом с соответствующими лицензиями на трансграничные платежи, — который фактически выпускает виртуальные карты и проводит расчёты.

2. Какие данные мы собираем

Чтобы предоставлять сервис и соблюдать требования комплаенса, мы собираем только то, что относится к услуге напрямую:

  • Базовые данные аккаунта: почта (обязательна при регистрации) и хеш пароля; номер телефона указывается перед первым выпуском карты, а не при регистрации;
  • Данные держателя карты: настоящее имя и 11-значный мобильный номер материкового Китая (для решения о праве на выпуск карты и риск-контроля);
  • Платёжные и карточные данные: заказы на пополнение, лимиты карт и детализация операций, записи о пополнениях в USDT в сети;
  • Журналы использования: IP входа и приблизительное местоположение, определённое по этому IP (уровень страны / региона / города), сведения об устройстве, записи действий (для риск-контроля, уведомлений о входе из необычного места и разбора споров);
  • Cookie / локальное хранилище: сессионный токен, который поддерживает вход, настройки интерфейса и подобные технические данные.

Мы не собираем лишние сведения об устройстве (контакты, GPS-геолокацию устройства, микрофон и тому подобное) и не подключаем сторонние рекламные SDK. Упомянутое выше местоположение определяется исключительно по сетевому IP с точностью до города; мы не запрашиваем и не можем получить точную геопозицию вашего устройства.

3. Как мы защищаем ваши данные

  • Полный номер карты и CVV не хранятся: в базе данных их нет. Когда вы открываете страницу карты, система каждый раз запрашивает их у вышестоящего эмитента в реальном времени и отдаёт прямо в ваш браузер, без локального кеширования. Долговременно в базе остаются только последние четыре цифры — для списков и сверки;
  • Шифрование на уровне полей: чувствительные поля, требующие шифрованного хранения, используют алгоритм AES-256-GCM;
  • Необратимое хеширование паролей: пароли хранятся как односторонний хеш bcrypt (12 раундов), восстановить ваш пароль мы не можем;
  • Шифрование канала: для всего трафика HTTPS обязательны TLS 1.2+ и HSTS;
  • Минимальные привилегии: ключи расшифровки хранятся отдельно, у прикладного кода по умолчанию нет прав на расшифровку;
  • Аудит доступа: каждое обращение администратора к чувствительным данным записывается в неизменяемый журнал аудита.

4. Как мы используем эти данные

  • Предоставление сервиса: выпуск карт, пополнение, обработка операций, управление аккаунтом;
  • Право на выпуск карты и борьба с мошенничеством: проверка имени и номера телефона плюс правила риск-контроля (аномальные IP, аномальная смена места входа, перебор паролей, признаки обналичивания); при выпуске карты мы используем регион, в котором вы находитесь в этот момент, чтобы подобрать платёжный адрес, соответствующий правилам эмитента;
  • Передача по требованиям комплаенса: Платформа не передаёт данные держателя карты вышестоящему лицензированному эмитенту по своей инициативе; они передаются только при конкретном споре, расследовании или требовании комплаенса — после необходимого обезличивания;
  • Споры с поддержкой: соответствующие данные запрашиваются только когда вы создаёте обращение или поддержка разбирает спор;
  • Комплаенс-аудит: для соблюдения требований к хранению, действующих в трансграничных платёжных сервисах.

Мы никогда не продаём ваши данные третьим лицам и не используем их для рекламы, не связанной с сервисом.

5. Сроки хранения

  • Основные данные аккаунта: хранятся, пока аккаунт существует; после того как аккаунт закрыт, логически удаляются и обезличиваются;
  • Данные KYC: весь срок жизни аккаунта плюс не менее 5 лет после прекращения обслуживания (требование комплаенса в трансграничных платежах);
  • Записи об операциях и картах: 7 лет после прекращения обслуживания (общепринятое международное требование платёжного комплаенса);
  • Журналы входа и действий: 18 месяцев;
  • Обращения в поддержку: 2 года после закрытия обращения.

6. Ваши права

  • Право на доступ: в личном кабинете вы можете посмотреть всю детализацию операций, данные по картам и статус KYC;
  • Право на исправление: данные держателя карты (имя / номер телефона) меняются через поддержку; почту можно изменить на странице профиля;
  • Право на закрытие: вы можете подать заявку на закрытие аккаунта; после этого аккаунт уходит в заморозку, а данные держателя карты хранятся в порядке, установленном законом;
  • Право на возражение: если вы не согласны с данными аккаунта или способом их обработки, обратитесь через поддержку .

7. Сторонние получатели данных

Перечисленные ниже категории третьих лиц получают необходимые данные в строго разрешённом объёме. По принципу минимизации каждая получает только те поля, которые нужны для исполнения её функции:

  • Вышестоящий лицензированный эмитент карт — получает запросы на операции с картой (выпуск, пополнение, закрытие) для фактического выпуска и расчётов; данные держателя карты передаются обезличенно и только по мере необходимости — при споре или требовании комплаенса;
  • Платёжные и расчётные провайдеры — получают номера заказов на пополнение, суммы и сведения об операциях в сети, чтобы подтвердить, что средства зачислены; пароль от аккаунта и чувствительные данные карты им не передаются;
  • Провайдер электронной почты — получает ваш адрес и текст письма для отправки кодов подтверждения, уведомлений и объявлений;
  • Провайдер мессенджера — получает содержание переписки, когда вы обращаетесь в поддержку через Telegram; если вы этим каналом не пользуетесь, он не задействован;
  • Сервис веб-аналитики — получает обезличенные сведения о посещении страниц (без привязки к аккаунту) для статистики трафика и улучшения продукта; отказаться можно в настройках браузера или способом, описанным в политике cookie;
  • Провайдеры инфраструктуры и защиты — предоставляют серверы, CDN, защиту от DDoS и WAF. Оговорим прямо: весь трафик сайта проходит через пограничные узлы CDN, где TLS терминируется, поэтому технически там доступно содержимое в открытом виде; гарантией служат их договорные обязательства и отраслевые сертификаты соответствия. Этот же CDN предоставляет географические признаки уровня страны / региона / города, полученные из IP посетителя; мы используем их исключительно для риск-контроля и перечисленных выше целей.

Мы не подключаем сторонние рекламные сети, социальные виджеты и любые другие каналы обмена данными на уровне личности пользователя.

Веб-аналитика: чтобы улучшать продукт, мы используем Google Analytics 4 (GA4) для сбора обезличенных данных о посещениях (просмотры страниц, время на странице, тип устройства, источник трафика). Этот инструмент не получает ваше имя, номер телефона, почту, номер карты и любые другие сведения, позволяющие вас идентифицировать; ваш IP-адрес обезличивается до передачи в Google (anonymize_ip=true); пути страниц, содержащие конкретный идентификатор карты или обращения, перед отправкой заменяются заполнителем (например, /account/cards/[id]). Административная панель (/admin/*) полностью вне охвата GA.

8. Cookie и локальное хранилище

  • Сессионные cookie: поддерживают вход в аккаунт (`rdvcc_session` на стороне пользователя / `rdvcc_admin_session` на стороне администратора), HttpOnly + Secure и строгая политика SameSite;
  • Cookie атрибуции: `rdvcc_attr` фиксирует только канал, по которому вы пришли (UTM-метки / домен-источник), для внутренней работы над продуктом; срок 30 дней, никаких сведений о личности;
  • Cookie статистики посещений: `rdvcc_tid` — анонимный случайный идентификатор посетителя для подсчёта дневной посещаемости и конверсии в регистрацию; HttpOnly + Secure, срок 400 дней; записи хранятся только на наших серверах и не передаются третьим лицам, постраничная детализация — не более 180 дней;
  • Аналитические cookie (Google Analytics): `_ga` / `_ga_*` GA4 ставит автоматически, чтобы различать уникальных посетителей; срок по умолчанию 13 месяцев. Отключить можно в настройках приватности браузера или установив дополнение Google Analytics Opt-out;
  • Рекламных отслеживающих cookie нет: RDVCC не ставит cookie ретаргетинга и межсайтового отслеживания;
  • Локальное хранилище: только настройки интерфейса (например, свёрнутое состояние блока); чувствительные данные там не хранятся.

9. Шифрование и безопасность передачи

RDVCC применяет к чувствительным данным пользователей многоуровневое шифрование:

  • Номер карты / CVV: полный номер карты и CVV не хранятся в базе данных RDVCC и не кешируются локально — при каждом просмотре они запрашиваются у вышестоящего эмитента в реальном времени. Долговременно в базе остаются только последние четыре цифры.
  • Данные в покое: чувствительные поля, требующие шифрованного хранения, шифруются на уровне полей алгоритмом AES-256-GCM, ключи ротируются по схеме «по событию плюс ежегодно». Данные держателя карты (имя, номер телефона) хранятся в открытом виде, но при строгом ограничении доступа и журналировании.
  • Пароли: хеш bcrypt (12 раундов), необратимый — восстановить исходный пароль мы не можем.
  • Передача: HTTPS на всём сайте, обязательный TLS 1.2 и выше. Пограничные узлы CDN обеспечивают защиту от DDoS и WAF (на этом участке TLS терминируется — см. раздел 7).
  • Резервные копии: резервные копии базы данных также зашифрованы, хранятся на удалённой площадке 5 лет.

10. Переносимость данных

В соответствии со статьёй 45 закона КНР о защите персональных данных вы вправе запросить у RDVCC копию всех своих персональных данных. Сейчас это оформляется вручную через обращение:

  • войти в аккаунт → обращение в поддержку → отправить «запрос на выгрузку данных», указав нужные типы (данные аккаунта / записи об операциях / записи по картам);
  • мы проверяем вашу личность и в течение 15 рабочих дней присылаем данные в JSON / CSV зашифрованным вложением на вашу почту;
  • выгрузка включает данные аккаунта, историю операций, сведения держателя карты (обезличенные) и записи о входах;
  • выгрузка бесплатна, не чаще 4 раз в год.

Самостоятельная выгрузка сейчас в разработке; когда она появится, раздел будет обновлён. Если есть вопросы по формату выгрузки, напишите на [email protected].

11. Изменение политики

О существенных изменениях настоящей политики мы уведомляем в личном кабинете и письмом не менее чем за 7 дней до вступления их в силу. Продолжение использования сервиса означает принятие новой редакции.

12. Свяжитесь с нами

По любым вопросам об этой политике или о ваших данных обращайтесь: