RDVCC 虛擬信用卡
RDVCC 虛擬信用卡

私隱政策

最後更新:2026-10-04 · 適用於 rdvcc.com 與 mg.rdvcc.com 全部服務

1. 數據控制方與服務說明

本服務由 AGGS TECHNOLOGY SERVICES CO., LIMITED(以下簡稱"本公司")營運,本公司在香港特別行政區註冊成立,作為本私隱政策項下的數據控制方。

本公司營運的虛擬信用卡品牌"RDVCC 虛擬信用卡"(以下簡稱"我們"或"本平台")是面向中文用戶的虛擬信用卡平台,提供 Visa / Mastercard 虛擬卡的開卡、充值、消費記賬與管理服務。本平台與持牌發卡機構合作,由發卡機構實際承擔虛擬卡的發行與清算。

2. 我們收集哪些資料

為提供服務並滿足合規要求,我們僅採集與服務直接相關的最少必要資料:

  • 賬戶基礎資料:電郵(註冊必填)、密碼哈希;註冊階段不需要手機號碼與證件;
  • 身份認證資料:證件類型與號碼、姓名、出生日期、國籍、有效期、證件上的地址,以及證件正反面照片與人臉照片。僅在首次開卡前採集一次,由第三方身份核驗服務商執行,詳見 KYC 政策;
  • 支付與卡數據:充值訂單、卡片限額與交易明細、鏈上 USDT 充值記錄;
  • 使用日誌:登入 IP 及由該 IP 推算的大致地理位置(國家 / 地區 / 城市級)、裝置資料、操作記錄(用於風控、異地登入提醒與爭議處理);
  • Cookie / 本地儲存:登入會話 token、UI 偏好等技術性數據。

我們 不收集 非必要的裝置資料(如通訊錄、裝置定位(GPS)、麥克風等),也不接入第三方廣告 SDK。上文所述的地理位置僅由你的網絡 IP 推算得出,精確到城市級別,我們不會請求也無法獲取你的裝置精確定位。

3. 我們如何保護你的資料

  • 完整卡號與 CVV 不落庫:數據庫不儲存完整卡號和 CVV。 你在卡詳情頁查看時,系統每次實時向上游發卡機構獲取並直接返回給你的瀏覽器, 本地不做快取。數據庫長期保留的只有卡號後四位,用於列表展示與對賬;
  • 欄位級加密:需加密儲存的敏感欄位使用 AES-256-GCM 算法加密儲存;
  • 密碼不可逆哈希:用戶密碼以 bcrypt(12 輪)單向哈希儲存,我們無法還原你的密碼;
  • 傳輸加密:所有 HTTPS 傳輸強制 TLS 1.2+ 與 HSTS;
  • 最小權限訪問:解密密鑰獨立保管,業務代碼預設無解密權限;
  • 訪問審計:管理員對敏感數據的訪問全部記錄在不可篡改的審計日誌。

4. 我們如何使用這些資料

  • 提供服務:開卡、充值、交易處理、賬戶管理;
  • 開卡資格判定與反欺詐:真人證件認證 + 風控規則(同一證件跨賬戶重複註冊識別、異常 IP、登入地異常變動、暴力破解、套現識別);開卡時會依據你當時所在地區,為該卡匹配符合發卡機構規則的賬單地址;
  • 發卡與合規上送:開卡時按發卡機構的合規要求,將持卡人身份資料(姓名、證件資料等)提供給上游持牌發卡機構,用於發卡與合規審查;不向其他第三方共享;
  • 客服爭議:僅在你提交工單或客服處理糾紛時調取相關數據;
  • 合規審計:滿足跨境支付服務相關的合規保留要求。

我們絕不 將你的資料出售給第三方,也不用於與服務無關的廣告投放。

5. 數據保留期

  • 賬戶主數據:賬戶存續期內保留;賬戶註銷後邏輯刪除並匿名化;
  • 身份認證資料(含證件與人臉影像):賬戶存續期 + 服務終止後 不少於 5 年(跨境支付合規要求);
  • 交易與卡記錄:服務終止後 7 年(國際通用支付合規要求);
  • 登入與操作日誌:18 個月;
  • 客服工單:工單關閉後 2 年。

6. 你的權利

  • 查詢權:你可以在賬戶中心查看全部交易明細、卡數據、身份認證狀態與認證時間;
  • 更正權:證件資料如需變更(改名、換證等)可聯絡客服重新認證;電郵可在個人資料頁修改;
  • 註銷權:你可以申請註銷賬戶;註銷後賬戶凍結,身份認證資料依法保留;
  • 異議權:對賬戶數據或處理方式有異議時,可通過 客服 提出。

7. 第三方接收方

以下類別的第三方在嚴格授權範圍內接收必要數據。按數據最小化原則,每類只接收其履約所必需的欄位:

  • 上游持牌發卡機構 — 接收卡操作請求(開卡、充值、註銷),用於實際發卡與清算;開卡時按其合規要求接收持卡人身份資料(姓名、證件資料等),用於發卡與合規審查;
  • 支付與結算服務商 — 接收充值訂單號、金額與鏈上交易資料,用於確認到賬;不接收你的賬戶密碼或卡片敏感資料;
  • 電郵服務商 — 接收你的電郵地址與電郵正文,用於發送驗證碼、通知與公告;
  • 即時通訊服務商 — 當你通過 Telegram 渠道聯絡客服時,接收該會話內容;若你不使用該渠道則不涉及;
  • 網站分析服務 — 接收匿名的頁面訪問行為(不含賬戶身份),用於統計流量與改進產品;可通過瀏覽器設定或 Cookie 政策所述方式拒絕;
  • 基礎設施與安全防護服務商 — 提供伺服器、CDN、DDoS 防護與 WAF。 需要說明的是:全站流量經過 CDN 邊緣節點,該環節會終止 TLS, 因此技術上可以接觸傳輸中的明文內容;我們依賴其合同義務與行業合規資質進行約束。 該 CDN 同時會依據訪問者 IP 提供國家 / 地區 / 城市級的地理標識,我們僅將其用於風控與上述用途。
  • 身份核驗服務商(當前為 Didit)— 在你進行身份認證時接收你拍攝的證件與人臉影像並執行核驗,向本平台返回認證結論與證件資料;受其私隱政策與合同約束;

我們 不接入 第三方廣告網絡、社交插件等用戶身份級數據共享渠道。

網站數據分析:為持續改進產品體驗,我們使用 Google Analytics 4(GA4)收集匿名網站訪問數據(頁面訪問量、停留時長、裝置類型、流量來源)。 該分析工具 不獲取您的姓名、手機號碼、電郵、卡號等任何可識別身份的資料; 您的 IP 地址在傳給 Google 前已經過脫敏處理(anonymize_ip=true); 包含具體卡片 ID / 工單 ID 的頁面路徑在上報前已被替換為佔位符(如 /account/cards/[id])。 管理後台(/admin/*)完全不在 GA 追蹤範圍內。

8. Cookie 與本地儲存

  • 會話 Cookie:用於保持登入態(`rdvcc_session` 用戶端 / `rdvcc_admin_session` 管理端),HttpOnly + Secure + SameSite 嚴格策略;
  • 歸因 Cookie:`rdvcc_attr` 僅記錄您的來源渠道(如 UTM 參數 / 引薦域名),用於內部產品優化,30 天有效期,不含任何身份資料;
  • 訪問統計 Cookie:`rdvcc_tid` 為匿名隨機訪客標識,用於統計每日訪問量與註冊轉化,HttpOnly + Secure,400 天有效;訪問記錄僅存於本平台自有伺服器、不與第三方共享,頁面級明細最長保留 180 天;
  • 分析 Cookie(Google Analytics):`_ga` / `_ga_*` 由 GA4 自動寫入,用於區分獨立訪客,預設 13 個月有效期。 您可通過瀏覽器私隱設定或安裝 Google Analytics 退出附加元件停用;
  • 無廣告追蹤 Cookie:RDVCC 虛擬信用卡不部署廣告再推廣或跨站追蹤 Cookie;
  • 本地儲存:僅用於 UI 偏好(如摺疊狀態),不存敏感數據。

9. 數據加密與傳輸安全

RDVCC 對用戶敏感數據採用多層加密保護:

  • 卡號 / CVV:完整卡號與 CVV 不儲存在 RDVCC 數據庫,也不做本地快取 —— 每次查看時實時向上游發卡機構獲取。數據庫長期保留的只有卡號後四位。
  • 靜態數據:需加密儲存的敏感欄位使用 AES-256-GCM 欄位級加密,密鑰按"事件觸發 + 年度"輪換。證件號碼與詳細地址加密儲存;證件與人臉照片以私有方式儲存並異地備份,查看需管理員動態碼二次驗證並留審計記錄。
  • 密碼:bcrypt 哈希(12 輪),不可逆,我們無法還原你的密碼原文。
  • 傳輸:全站 HTTPS,強制 TLS 1.2 及以上。CDN 邊緣節點提供 DDoS 防護與 WAF(該環節會終止 TLS,見第 7 節說明)。
  • 備份:數據庫備份同樣加密,異地儲存,5 年留存。

10. 用戶數據可攜性

根據香港《個人資料(私隱)條例》(第 486 章)第 18 條,你有權要求 RDVCC 向你提供你的全部個人資料的副本。當前通過工單人工受理:

  • 登入賬戶 → 客服工單 → 提交「數據匯出申請」,並說明需要的數據類型(賬戶資料 / 交易記錄 / 卡片記錄);
  • 我們在 15 個工作日內核驗身份後,通過你的註冊電郵以加密附件形式提供 JSON / CSV 數據;
  • 匯出內容包含賬戶資料、交易歷史、開卡人資料(脫敏後)、登入記錄;
  • 匯出免費,每年不超過 4 次。

自助匯出入口正在開發中,上線後本節會同步更新。如對匯出數據格式有疑問,聯絡 [email protected]。

11. 政策變更

如本政策有重大變更,我們會在變更生效前通過站內通知與電郵至少 7 天通知你。繼續使用服務視為接受新政策。

12. 聯絡我們

對本政策或你的數據有任何疑問,請聯絡: