Préambule
La présente Politique de confidentialité (la « Politique de confidentialité ») décrit la manière dont Cuverse Limited et Cuverse Technologies Limited (ensemble, « Cuverse », et individuellement ou selon le contexte, « Cuverse Limited » ou « Cuverse Technologies ») collectent, utilisent, conservent, transfèrent et traitent de toute autre manière les données à caractère personnel des personnes physiques.
Caractéristique architecturale importante. Le Groupe Cuverse comprend deux entités juridiques, chacune remplissant une fonction distincte et assumant sa propre responsabilité pour le traitement des données à caractère personnel :
- Cuverse Technologies Limited — l’exploitant du site web cuverse.com, des applications mobiles et de l’infrastructure technologique associée. Cuverse Technologies agit en tant que responsable du traitement indépendant au sens de l’Art 4(7) du Regulation (EU) 2016/679 (GDPR) à l’égard des données à caractère personnel traitées sur la Plateforme Cuverse ;
- Cuverse Limited — le fournisseur de services de minage de crypto-actifs. Cuverse Limited agit en tant que responsable du traitement indépendant à l’égard des données à caractère personnel traitées aux fins de l’exécution du Contrat d’hébergement de matériel de minage et du Contrat de service de minage, y compris la facturation, le KYC, la conformité AML et le support Client concernant les questions de minage.
Les deux sociétés sont des responsables indépendants, et non conjoints. Chacune assume sa propre responsabilité pour le traitement des données à caractère personnel dans son domaine de responsabilité. La répartition détaillée des rôles est exposée au § 2 de la présente Politique de confidentialité.
L’échange de données à caractère personnel entre les sociétés s’effectue sur la base d’un Intercompany Services Agreement, en tant que transfert de responsable à responsable, chaque responsable disposant de sa propre base légale. Coordonnées pour les demandes relatives à la protection des données à caractère personnel : Cuverse Limited — [email protected].
La présente Politique de confidentialité est rédigée en tenant compte des exigences :
- du Règlement général sur la protection des données (Regulation (EU) 2016/679, « GDPR ») pour les utilisateurs et Clients de l’UE/EEE ;
- de la Personal Data (Privacy) Ordinance de Hong Kong (« PDPO ») pour les utilisateurs et Clients de Hong Kong ;
- des autres lois applicables en matière de protection des données dans les juridictions dans lesquelles Cuverse fournit des services.
En utilisant la Plateforme Cuverse ou en concluant un Contrat d’hébergement de matériel de minage ou un Contrat de service de minage, la personne physique confirme qu’elle a pris connaissance de la présente Politique de confidentialité et qu’elle comprend les principes de traitement de ses données à caractère personnel exposés ci-dessous.
§ 1. Définitions
§ 2. Qui est responsable de vos données à caractère personnel
2.1. Cuverse Technologies Limited en tant que responsable du traitement des données de la Plateforme
Cuverse Technologies Limited est le responsable du traitement à l’égard des Données à caractère personnel traitées dans le cadre de l’utilisation de la Plateforme. Cela inclut :
- les données collectées lors de la création du Compte (e-mail, nom, pays de résidence, mot de passe sous forme chiffrée) ;
- les données d’authentification et de session (journaux de connexion, adresses IP, informations sur l’appareil et le navigateur) ;
- les données relatives à l’interaction avec la Plateforme (pages consultées, boutons cliqués, temps passé sur le site) ;
- les cookies et technologies similaires (voir la Politique relative aux cookies distincte) ;
- les données transmises via les formulaires de contact et le service d’assistance.
Coordonnées de Cuverse Technologies pour les demandes relatives à la protection des données :
E-mail : [email protected]
Adresse postale : Cuverse Technologies Limited, Unit 1603, 16/F, The L. Plaza, 367–375 Queen’s Road Central, Sheung Wan, Hong Kong
2.2. Cuverse Limited en tant que responsable du traitement des données des services de minage
Cuverse Limited est le responsable du traitement à l’égard des Données à caractère personnel traitées aux fins de l’exécution du Contrat d’hébergement de matériel de minage et du Contrat de service de minage. Cela inclut :
- les données d’identification du Client à des fins de KYC (nom, date de naissance, nationalité, documents d’identité) ;
- les coordonnées du Client (adresse de résidence, téléphone) ;
- les données financières (coordonnées de paiement, historique des transactions, informations de facturation, opérations de Prépaiement de service) ;
- l’adresse du Portefeuille du Client (l’adresse Bitcoin externe fournie par le Client) ;
- les données relatives aux produits acquis (Matériel de minage, Forfaits de service, Spécifications de commande) ;
- les données relatives aux Récompenses de minage et aux opérations de pool ;
- les données relatives à la résidence fiscale applicable (à des fins de conformité fiscale) ;
- les données relatives au statut de sanctions (contrôle par rapport aux sanctions de l’OFAC, de l’UE et de l’ONU) ;
- la correspondance avec le Client sur les questions liées au minage.
Coordonnées de Cuverse Limited pour les demandes relatives à la protection des données :
E-mail : [email protected]
Adresse postale : Cuverse Limited, 7/F, MW Tower, 1 Bonham Strand, Sheung Wan, Hong Kong
2.3. Conséquence pratique
Pour la commodité de la personne concernée, chacun des deux responsables dispose de sa propre adresse e-mail de contact pour les demandes relatives à la protection des données :
- [email protected] — pour les questions relatives aux Services de minage de Cuverse Limited (KYC, facturation, Matériel de minage, Forfaits de service) ;
- [email protected] — pour les questions relatives à l’utilisation de la Plateforme de Cuverse Technologies Limited (Compte, cookies, analyses, support client).
Si la personne concernée n’est pas certaine de savoir lequel des responsables est compétent pour sa demande spécifique, elle peut contacter l’une des adresses indiquées — Cuverse, au sein du groupe, acheminera la demande vers le responsable approprié et veillera à ce qu’elle soit traitée dans les délais fixés par le droit applicable.
2.4. Partage de données entre les deux responsables
Cuverse Technologies et Cuverse Limited partagent des Données à caractère personnel dans la mesure nécessaire à l’accomplissement de leurs fonctions respectives (par exemple, le transfert des données de Compte de Cuverse Technologies à Cuverse Limited pour l’intégration d’un nouveau Client et la réalisation du KYC). Ce partage est régi par un Intercompany Services Agreement distinct et s’effectue conformément au droit applicable en matière de protection des données. La base légale d’un tel partage est l’exécution des obligations contractuelles envers la personne concernée (Art 6(1)(b) GDPR) et les intérêts légitimes du groupe (Art 6(1)(f) GDPR).
§ 3. Catégories de données à caractère personnel collectées
Cuverse collecte les catégories de Données à caractère personnel suivantes :
3.1. Données d’identité et de contact
- nom complet (pour les personnes physiques) ;
- nom et informations d’enregistrement de la personne morale (pour les Clients B2B) ;
- date de naissance ;
- nationalité et pays de résidence ;
- adresse e-mail ;
- numéro de téléphone (facultatif) ;
- adresse postale (pour certaines opérations) ;
- pays de résidence fiscale.
3.2. Données de compte et d’authentification
- identifiant et mot de passe (le mot de passe est conservé exclusivement sous forme chiffrée à l’aide de fonctions de hachage modernes) ;
- données 2FA (facultatif) ;
- journaux de connexion et de session ;
- adresses IP de connexion ;
- informations sur l’appareil et le navigateur (User Agent).
3.3. Données d’identification et de KYC
Aux fins du respect des réglementations AML/KYC et des exigences des prestataires de paiement, Cuverse collecte :
- documents d’identité (passeport, carte d’identité, permis de conduire) ;
- selfie ou photo avec un document pour la vérification biométrique ;
- justificatif de domicile (facture de services publics, relevé bancaire) ;
- autres documents exigés par le prestataire de KYC ou par le droit applicable.
La vérification KYC est réalisée par l’intermédiaire d’un prestataire de KYC intégré agissant en tant que sous-traitant pour Cuverse Limited. Les informations sur le prestataire spécifique sont disponibles sur demande (voir le § 16).
3.4. Données financières
- historique des transactions (Prix d’achat, Prix du forfait, Frais d’hébergement, Frais de service, recharges du Prépaiement de service) ;
- coordonnées de paiement (via des prestataires de paiement intégrés — Cuverse ne conserve pas les données complètes de la carte bancaire) ;
- adresse du Portefeuille du Client (l’adresse Bitcoin externe fournie par le Client) ;
- historique des recharges et débits du Prépaiement de service ;
- historique des crédits et de l’utilisation des Points de fidélité.
3.5. Données liées au minage
- identifiants du Matériel de minage acquis ;
- numéros de série du Matériel de minage (pour le mode Hébergement) ;
- paramètres d’exploitation (Hash Rate, Tarif d’hébergement, sélection du Pool de minage) ;
- données relatives aux Récompenses de minage et à leur transfert vers le Portefeuille du Client ;
- historique des changements entre pools et modes d’exploitation.
3.6. Données de communication
- messages envoyés par le Client au service d’assistance ;
- historique des communications par e-mail avec Cuverse ;
- notifications push envoyées au Client et informations sur leur remise ;
- messages via les chats intégrés sur le site web.
3.7. Données techniques et d’utilisation
- cookies et technologies similaires (voir la Politique relative aux cookies) ;
- données relatives à la navigation sur le site web et les applications mobiles ;
- temps passé sur des pages individuelles ;
- sources de référence (d’où l’utilisateur est arrivé sur le site web) ;
- informations sur l’appareil (type, système d’exploitation, résolution d’écran) ;
- géolocalisation (au niveau du pays, sur la base de l’adresse IP).
3.8. Préférences marketing
- consentement aux communications marketing ou refus de celles-ci ;
- préférences quant aux catégories de communications (actualités, mises à jour de produits, promotions) ;
- historique d’interaction avec les e-mails marketing (ouvertures, clics).
3.9. Données de contrôle des sanctions
- résultats du contrôle du Client par rapport aux listes de sanctions (OFAC SDN, liste consolidée des sanctions de l’UE, UK OFSI, sanctions de l’ONU) ;
- date et résultat de chaque contrôle.
§ 4. Sources des données à caractère personnel
Cuverse obtient des Données à caractère personnel des sources suivantes :
(1) Directement de la personne concernée. La plupart des Données à caractère personnel sont fournies par la personne concernée elle-même lors de la création du Compte, de la passation de commandes, de la réalisation du KYC et du contact avec l’assistance.
(2) Automatiquement. Certaines données sont collectées automatiquement lors de l’utilisation de la Plateforme (cookies, journaux, adresses IP, informations sur l’appareil).
(3) Auprès de prestataires tiers. Cuverse reçoit des données de prestataires intégrés :
- les prestataires de KYC fournissent les résultats de la vérification d’identité ;
- les prestataires de paiement fournissent les statuts des transactions et (dans certains cas) des confirmations de l’identité du payeur ;
- les services de contrôle des sanctions fournissent les résultats des contrôles par rapport aux listes de sanctions.
(4) À partir de sources publiques. Dans certains cas, Cuverse peut consulter des sources accessibles au public (par exemple, des bases de données de sanctions ou des registres publics des sociétés pour les Clients B2B).
§ 5. Finalités et bases légales du traitement
Cuverse traite les Données à caractère personnel aux finalités et sur les bases légales suivantes :
5.1. Création et gestion du compte
Finalités : enregistrement du Compte, authentification, récupération du compte, maintien de la session, garantie de la sécurité du Compte.
Responsable du traitement : Cuverse Technologies.
Base juridique : exécution d’un contrat (Conditions d’utilisation de la Plateforme) — Art 6(1)(b) GDPR.
5.2. Conclusion et exécution des Contrats de service de minage
Finalités : traitement des commandes, conclusion du Contrat d’hébergement de matériel de minage ou du Contrat de service de minage, facturation, suivi du Prépaiement de service, fourniture des services d’hébergement et fonctionnement des Forfaits de service.
Responsable du traitement : Cuverse Limited.
Base juridique : exécution d’un contrat — Art 6(1)(b) GDPR.
5.3. Conformité KYC et AML
Finalités : vérification de l’identité du Client, contrôle par rapport aux listes de sanctions, respect de la législation en matière de lutte contre le blanchiment de capitaux.
Responsable du traitement : Cuverse Limited.
Base juridique : respect des obligations légales de Cuverse Limited — Art 6(1)(c) GDPR.
5.4. Traitement des paiements
Finalités : traitement des paiements pour le Matériel de minage, les Forfaits de service, les Frais d’hébergement et les recharges du Prépaiement de service.
Responsable du traitement : Cuverse Limited (Cuverse Technologies — à l’égard de l’infrastructure technique).
Base juridique : exécution d’un contrat — Art 6(1)(b) GDPR.
5.5. Support client
Finalités : traitement des demandes du Client, résolution de questions techniques et commerciales, information du Client sur le statut des services.
Responsable du traitement : Cuverse Limited (pour les questions relatives au minage) ou Cuverse Technologies (pour les questions relatives à la Plateforme).
Base juridique : exécution d’un contrat — Art 6(1)(b) GDPR ; intérêts légitimes — Art 6(1)(f) GDPR.
5.6. Communications marketing
Finalités : information du Client sur les nouveaux produits, promotions et mises à jour ; envoi de newsletters.
Responsable du traitement : Cuverse Technologies ou Cuverse Limited (selon le type de communication).
Base juridique : consentement de la personne concernée — Art 6(1)(a) GDPR. Le Client peut à tout moment retirer son consentement via la fonction correspondante dans le Compte ou le lien de désinscription dans tout e-mail.
5.7. Analyses et amélioration du service
Finalités : analyse de l’utilisation de la Plateforme, identification des fonctionnalités populaires, amélioration de l’expérience utilisateur, optimisation des campagnes marketing.
Responsable du traitement : Cuverse Technologies.
Base juridique : intérêts légitimes de Cuverse Technologies à améliorer la qualité de la Plateforme — Art 6(1)(f) GDPR. Pour les analyses via des services tiers — consentement de la personne concernée via le bandeau cookies.
5.8. Sécurité et prévention de la fraude
Finalités : protection de la Plateforme contre les cyberattaques, détection des opérations frauduleuses, protection des Comptes des Clients contre l’accès non autorisé.
Responsable du traitement : les deux sociétés, chacune dans son domaine de responsabilité.
Base juridique : intérêts légitimes — Art 6(1)(f) GDPR ; respect des obligations légales — Art 6(1)(c) GDPR.
5.9. Conformité juridique et défense contre les réclamations
Finalités : respect du droit applicable, défense contre d’éventuelles réclamations juridiques, conduite de procédures judiciaires.
Responsable du traitement : les deux sociétés.
Base juridique : respect des obligations légales — Art 6(1)(c) GDPR ; intérêts légitimes — Art 6(1)(f) GDPR.
5.10. Conformité fiscale
Finalités : comptabilité, préparation des déclarations fiscales, respect des exigences des autorités fiscales de Hong Kong et d’autres juridictions applicables.
Responsable du traitement : Cuverse Limited.
Base juridique : respect des obligations légales — Art 6(1)(c) GDPR.
§ 7. Transferts internationaux de données
7.1. Caractère transfrontalier des activités
Cuverse est un groupe international dont les activités sont exercées à Hong Kong, en Europe et dans d’autres juridictions. Les Données à caractère personnel peuvent être transférées entre différentes juridictions, notamment :
- Hong Kong (la juridiction de constitution des deux entités Cuverse) ;
- l’Union européenne (la juridiction de la majorité des Clients B2C) ;
- d’autres juridictions dans lesquelles les prestataires de Cuverse exercent leurs activités.
7.2. Décisions d’adéquation
Pour chaque transfert de données en dehors de l’EEE, Cuverse assure un niveau de protection approprié par l’un des moyens suivants :
- transfert vers un pays bénéficiant d’une décision d’adéquation de la Commission européenne (Art 45 GDPR) ;
- la conclusion des Clauses contractuelles types de l’UE au titre de la Décision de la Commission 2021/914, avec l’application de toute mesure supplémentaire déterminée à l’issue d’une Transfer Impact Assessment ;
- d’autres mécanismes prévus à l’Art 46 GDPR.
7.3. Transferts vers des prestataires tiers
Lorsque des Données à caractère personnel sont transférées à des tiers (prestataires au titre du § 6), Cuverse assure l’application de mécanismes de transfert appropriés :
- des DPA intégrant des SCCs, lorsque le prestataire est situé dans une juridiction sans décision d’adéquation ;
- la vérification que le prestataire assure un niveau adéquat de sécurité et de conformité.
7.4. Préservation des droits de la personne concernée
Nonobstant les transferts internationaux de données, la personne concernée conserve tous les droits accordés par le droit applicable (GDPR pour les résidents de l’UE, PDPO pour les résidents de Hong Kong, etc.). Ces droits peuvent être exercés via les canaux de contact indiqués au § 16 ([email protected] — pour Cuverse Limited).
§ 8. Durées de conservation
Cuverse conserve les Données à caractère personnel pendant une durée n’excédant pas celle nécessaire aux finalités du traitement et conformément au droit applicable. Les durées de conservation des différentes catégories de données, avec la base légale correspondante, sont exposées ci-dessous. À l’expiration de la durée de conservation, les données sont supprimées ou anonymisées, sauf disposition contraire du droit applicable.
À l’expiration des durées de conservation, les Données à caractère personnel sont supprimées, anonymisées ou archivées avec accès restreint, selon les exigences applicables.
§ 9. Mesures de sécurité
Cuverse applique des mesures de sécurité techniques et organisationnelles appropriées aux risques du traitement des Données à caractère personnel, notamment :
(1) Mesures techniques :
- chiffrement des données au repos pour les bases de données et les stockages de fichiers ;
- chiffrement des données en transit (TLS 1.2+) pour toutes les communications entre le Client et la Plateforme, ainsi qu’entre les systèmes internes de Cuverse ;
- contrôle d’accès basé sur les rôles (RBAC) ;
- authentification multifactorielle pour l’accès du personnel de Cuverse aux systèmes de production ;
- pare-feu et protection contre les DDoS ;
- sauvegardes régulières avec tests de restauration ;
- systèmes de surveillance et de détection d’intrusion ;
- mises à jour de sécurité régulières et gestion des correctifs ;
- tests d’intrusion et audits de sécurité ;
- isolation des environnements de production et hors production.
(2) Mesures organisationnelles :
- politiques et procédures internes de protection des données ;
- formation du personnel de Cuverse aux exigences de protection des données et de sécurité de l’information ;
- accords de confidentialité avec le personnel et les prestataires ;
- principe du moindre privilège à l’égard de l’accès aux Données à caractère personnel ;
- journalisation de l’accès aux données sensibles ;
- procédures de réponse aux incidents de sécurité ;
- procédures de notification des violations de données conformément au droit applicable.
(3) Notification des violations de données. En cas de violation de données, Cuverse notifie les régulateurs compétents (par exemple, les autorités de contrôle de l’UE en cas d’incidents affectant des résidents de l’UE) dans les 72 heures suivant la prise de connaissance de l’incident, comme l’exige l’Art 33 GDPR. En cas de risque élevé pour les droits et libertés des personnes concernées, Cuverse notifie également directement les personnes concernées affectées.
§ 10. Vos droits en tant que personne concernée
Conformément au GDPR (pour les résidents de l’UE/EEE), à la PDPO (pour les résidents de Hong Kong) et aux autres lois applicables, les personnes concernées disposent des droits suivants à l’égard de leurs Données à caractère personnel :
10.1. Droit d’accès (Art 15 GDPR)
Le droit d’obtenir de Cuverse la confirmation que ses Données à caractère personnel sont ou ne sont pas traitées et, lorsqu’elles le sont, d’obtenir une copie de ces données ainsi que des informations sur les finalités du traitement, les catégories de données, les destinataires, les durées de conservation et les autres informations exposées à l’Art 15 GDPR.
10.2. Droit de rectification (Art 16 GDPR)
Le droit à la rectification, sans retard injustifié, des Données à caractère personnel inexactes concernant la personne concernée. Également le droit de faire compléter les Données à caractère personnel incomplètes.
10.3. Droit à l’effacement / « droit à l’oubli » (Art 17 GDPR)
Le droit à l’effacement des Données à caractère personnel pour les motifs exposés à l’Art 17 GDPR (par exemple, les données ne sont plus nécessaires aux finalités du traitement, retrait du consentement, traitement illicite). Ce droit ne s’applique pas lorsque le traitement est nécessaire pour :
- le respect des obligations légales de Cuverse (par exemple, la conformité AML et fiscale) ;
- la constatation, l’exercice ou la défense de droits en justice ;
- d’autres motifs prévus à l’Art 17(3) GDPR.
10.4. Droit à la limitation du traitement (Art 18 GDPR)
Le droit d’exiger de Cuverse la limitation du traitement des Données à caractère personnel de la personne concernée dans les cas exposés à l’Art 18 GDPR.
10.5. Droit à la portabilité des données (Art 20 GDPR)
Le droit de recevoir les Données à caractère personnel fournies par la personne concernée à Cuverse dans un format structuré, couramment utilisé et lisible par machine, ainsi que le droit de transmettre ces données à un autre responsable, lorsque cela est techniquement possible.
10.6. Droit d’opposition (Art 21 GDPR)
Le droit de s’opposer au traitement des Données à caractère personnel fondé sur les intérêts légitimes de Cuverse (Art 6(1)(f) GDPR), à tout moment, pour des raisons tenant à la situation particulière de la personne concernée.
En ce qui concerne la prospection directe, la personne concernée peut s’opposer à tout moment sans avoir à motiver sa demande, et Cuverse cesse le traitement à des fins de prospection directe sans retard injustifié.
10.7. Droit de retirer le consentement (Art 7(3) GDPR)
Lorsque le traitement est fondé sur le consentement de la personne concernée (par exemple, marketing ou analyses via cookies), la personne concernée peut retirer son consentement à tout moment. Le retrait du consentement ne compromet pas la licéité du traitement effectué avant le retrait.
10.8. Droit d’introduire une réclamation (Art 77 GDPR)
La personne concernée a le droit d’introduire une réclamation auprès d’une autorité de contrôle de la protection des données. Pour les résidents de l’UE — auprès de l’autorité nationale de protection des données compétente du lieu de résidence, de travail ou de la violation présumée. Pour les résidents de Hong Kong — auprès de l’Office of the Privacy Commissioner for Personal Data (PCPD).
10.9. Comment exercer vos droits
Pour exercer l’un des droits énumérés ci-dessus, la personne concernée peut contacter Cuverse :
- E-mail : [email protected] (Cuverse Limited) ;
- Via le Compte : dans la section correspondante des paramètres du Compte (pour certains droits tels que la modification des données et le retrait du consentement au marketing) ;
- Adresse postale : Cuverse Limited ou Cuverse Technologies Limited aux adresses indiquées au début de la présente Politique de confidentialité.
Cuverse examine les demandes des personnes concernées sans retard injustifié et, en tout état de cause, dans un délai d’un mois à compter de la réception de la demande (avec possibilité de prolongation de 2 mois supplémentaires dans les cas complexes, sous réserve de notification de la prolongation à la personne concernée).
Cuverse peut exiger des informations supplémentaires pour vérifier l’identité de la personne concernée avant de donner suite à une demande, afin d’éviter la divulgation de données à des personnes non autorisées.
Dans la plupart des cas, l’exercice des droits des personnes concernées est gratuit. Cuverse se réserve le droit de facturer des frais raisonnables ou de refuser de donner suite aux demandes manifestement infondées ou excessives (par exemple, les demandes répétitives).
§ 11. Communications marketing
(1) Fondées sur le consentement. Cuverse envoie aux Clients des communications marketing (newsletters par e-mail, notifications push, messages in-app) uniquement sur la base du consentement exprès du Client obtenu lors de l’inscription ou ultérieurement.
(2) Désinscription. Le Client peut à tout moment se désinscrire des communications marketing :
- via le lien de désinscription dans tout e-mail marketing ;
- via les paramètres du Compte ;
- en envoyant une demande à [email protected].
(3) Communications de service. Indépendamment de tout consentement au marketing, Cuverse continue d’envoyer au Client des communications de service (par exemple, des notifications concernant le statut d’une commande, des modifications des conditions contractuelles ou des alertes de sécurité) qui sont nécessaires à l’exécution des obligations contractuelles et légales. De telles communications ne sont pas considérées comme du marketing.
(4) Profilage à des fins marketing. Cuverse peut utiliser des données sur le comportement du Client sur la Plateforme pour personnaliser les communications marketing (par exemple, pour recommander des produits susceptibles d’intéresser le Client). Ce traitement s’effectue sur la base du consentement du Client et peut être désactivé via les paramètres du Compte.
§ 13. Décision automatisée et profilage
(1) Cadre de l’Art 22 GDPR. Cuverse utilise des systèmes automatisés dans le processus de vérification KYC et à certaines fins opérationnelles. Le contrôle automatisé comprend : (a) la mise en correspondance des pièces d’identité officielles avec les listes de sanctions et de PEP ; (b) la comparaison biométrique du visage avec le document ; (c) l’analyse d’indicateurs géographiques et d’appareil. Une décision de refus d’ouverture d’un Compte n’est jamais prise uniquement par un système automatisé : lorsque le contrôle automatisé produit un résultat négatif, le Compte est soumis à un examen manuel par un membre du personnel de Cuverse, conformément à l’Art 22(2)(b) GDPR.
(2) Cas limités de décision automatisée. Cuverse recourt à une décision automatisée limitée dans les cas suivants :
- vérification KYC — contrôles automatisés des documents et vérification biométrique via le prestataire de KYC. Les résultats du contrôle automatisé sont examinés par une personne en cas de litige ;
- contrôle des sanctions — contrôle automatisé par rapport aux listes de sanctions. En cas de correspondance potentielle, la décision sur le traitement ultérieur est prise manuellement par un membre du personnel de Cuverse ;
- détection de la fraude — les systèmes automatisés peuvent bloquer les opérations suspectes en vue d’un examen manuel ultérieur.
(3) Droit à un examen humain. Dans les cas où une décision automatisée affecte de manière significative la personne concernée (par exemple, refus de KYC ou blocage du Compte), la personne concernée a le droit :
- de demander un exposé de la position de Cuverse sur la décision prise ;
- de contester la décision conformément à la procédure prévue au § 6(2a) de la Politique d’utilisation acceptable (Procédure de recours) ;
- d’exiger un réexamen avec l’intervention d’un membre du personnel habilité ;
- d’exprimer son point de vue.
Une demande de réexamen est à envoyer à [email protected].
(4) Absence de profilage substantiel au-delà du marketing. Cuverse n’applique pas de profilage pour des décisions substantielles affectant le Client, sauf dans les cas décrits ci-dessus. Le profilage à des fins marketing est décrit au § 11(4) et s’effectue sur la base du consentement du Client.
§ 14. Données des enfants
Les services de Cuverse ne sont pas destinés à être utilisés par des personnes de moins de 18 ans. Cuverse ne collecte pas sciemment de Données à caractère personnel de mineurs.
Si Cuverse a connaissance qu’un Compte a été créé par un mineur, ou que des Données à caractère personnel d’un mineur ont été collectées sans le consentement d’un parent ou d’un tuteur légal, Cuverse supprimera promptement ces données et fermera le Compte correspondant.
Si un parent ou un tuteur légal estime que son enfant mineur a fourni des Données à caractère personnel à Cuverse, il peut contacter [email protected] pour la suppression des données concernées.
§ 15. Modifications de la présente Politique de confidentialité
(1) Droit de mise à jour. Cuverse se réserve le droit de mettre à jour la présente Politique de confidentialité afin de refléter les changements dans les pratiques de traitement des données, les changements du droit applicable ou d’autres circonstances.
(2) Notification des modifications substantielles. Les modifications substantielles de la Politique de confidentialité seront notifiées aux personnes concernées :
- par un avis sur le site web de Cuverse ;
- par e-mail à l’adresse indiquée dans le Compte (pour les utilisateurs enregistrés) ;
- par des notifications push dans les applications mobiles.
Les modifications substantielles prennent effet au plus tôt 30 jours après la notification.
(3) Utilisation continue valant acceptation. L’utilisation continue de la Plateforme ou des services de Cuverse après l’entrée en vigueur des modifications vaut reconnaissance par la personne concernée de la Politique de confidentialité mise à jour. Si la personne concernée n’accepte pas les modifications, elle peut cesser d’utiliser la Plateforme et supprimer son Compte.
(4) Historique des versions. L’historique des versions de la Politique de confidentialité est conservé et disponible sur demande.
§ 16. Contact et réclamations
16.1. Canaux de contact
Pour les questions relatives à la protection des données, au traitement des Données à caractère personnel et à l’exercice des droits des personnes concernées :
- Cuverse Limited (Services de minage, KYC, facturation) : [email protected]
- Cuverse Technologies Limited (Plateforme, Compte, cookies, analyses) : [email protected]
- Adresse postale : Cuverse Limited / Cuverse Technologies Limited, aux adresses indiquées au début de la présente Politique de confidentialité (avec l’objet « Privacy Inquiry »)
Si la personne concernée n’est pas certaine de savoir lequel des responsables est compétent pour sa demande spécifique, elle peut contacter l’une des adresses indiquées, et Cuverse, au sein du groupe, acheminera la demande vers le responsable approprié.
16.2. Délégué à la protection des données (DPO)
Sur la base d’une évaluation réalisée conformément à l’Art 37 du Regulation (EU) 2016/679 (GDPR), Cuverse a déterminé que la désignation d’un délégué à la protection des données (DPO) n’est pas requise au stade actuel des activités, compte tenu de l’ampleur du traitement des données à caractère personnel. Cette évaluation est réexaminée annuellement, ainsi qu’en cas d’augmentation substantielle du volume des données à caractère personnel traitées ou d’une expansion des activités dans l’EEE. Pour les questions de protection des données, veuillez contacter : Cuverse Limited — [email protected].
16.3. Droit d’introduire une réclamation auprès de l’autorité de contrôle
Si la personne concernée estime que le traitement de ses Données à caractère personnel enfreint le droit applicable, elle a le droit d’introduire une réclamation :
- Pour les résidents de l’UE/EEE : auprès de l’autorité nationale de protection des données compétente du lieu de résidence, de travail ou de la violation présumée. La liste des autorités nationales de protection des données est disponible sur le site web du Comité européen de la protection des données (EDPB) : https://edpb.europa.eu/about-edpb/about-edpb/members_en
- Pour les résidents de Hong Kong : auprès de l’Office of the Privacy Commissioner for Personal Data (PCPD) : site web : https://www.pcpd.org.hk, e-mail : [email protected]
- Pour les résidents d’autres juridictions : auprès du régulateur national de protection des données compétent.
Cuverse encourage les personnes concernées à contacter directement Cuverse pour la résolution de la question avant d’introduire une réclamation auprès d’un régulateur, bien que cela ne soit pas une condition préalable.
§ 17. Dispositions spécifiques par pays
17.1. Résidents de l’Union européenne / EEE
Pour les résidents de l’UE/EEE, le GDPR s’applique. Tous les droits de la personne concernée énumérés au § 10 sont exercés conformément aux exigences du GDPR. Aux fins du GDPR, les deux sociétés Cuverse sont des responsables indépendants, comme décrit au § 2.
17.2. Résidents de Hong Kong
Pour les résidents de Hong Kong, la PDPO s’applique. Cuverse respecte les six principes de protection des données exposés dans le Schedule 1 de la PDPO :
- finalité et modalités de la collecte ;
- exactitude et durée de conservation ;
- utilisation des données à caractère personnel ;
- sécurité des données à caractère personnel ;
- disponibilité générale des informations ;
- accès aux données à caractère personnel.
Les résidents de Hong Kong peuvent exercer leurs droits via les canaux de contact indiqués au § 16 ([email protected] pour Cuverse Limited).
17.3. Résidents des États-Unis
Aux fins de la présente Politique de confidentialité, les Clients américains ne peuvent conclure que le Contrat d’hébergement de matériel de minage (les Forfaits de service ne sont pas disponibles pour les Clients américains conformément au § 6(2)(h) et au § 14(3) du Contrat de service de minage).
Les Clients américains résidant dans des États dotés d’une législation applicable en matière de protection des données (par exemple, California Consumer Privacy Act / CPRA, Virginia VCDPA, Colorado CPA, Connecticut CTDPA, Utah UCPA) disposent de droits supplémentaires en vertu de la législation correspondante au niveau de l’État. Cuverse respecte les exigences applicables et fournit aux Clients américains les moyens d’exercer les droits correspondants via les canaux de contact indiqués au § 16.
17.4. Autres juridictions
Cuverse respecte la législation applicable en matière de protection des données dans les autres juridictions dans lesquelles ses Clients résident. Pour les questions spécifiques à une juridiction donnée, les personnes concernées peuvent contacter Cuverse via les canaux de contact indiqués au § 16.