前言
本隐私政策(“隐私政策”)说明 Cuverse Limited 与 Cuverse Technologies Limited(合称“Cuverse”,单独或视上下文而定称“Cuverse Limited”或“Cuverse Technologies”)如何收集、使用、存储、传输及以其他方式处理自然人的个人数据。
重要的架构特征。Cuverse 集团包含两家法人实体,各自履行不同职能并对个人数据的处理承担各自的责任:
- Cuverse Technologies Limited — 网站 cuverse.com、移动应用程序及相关技术基础设施的运营方。就在 Cuverse 平台上处理的个人数据而言,Cuverse Technologies 在 Art 4(7) Regulation (EU) 2016/679(GDPR)意义上作为独立的数据控制者行事;
- Cuverse Limited — 加密资产挖矿服务的提供方。就为履行《挖矿硬件托管协议》和《挖矿服务协议》之目的而处理的个人数据(包括计费、KYC、AML 合规及与挖矿事项相关的客户支持)而言,Cuverse Limited 作为独立的数据控制者行事。
两家公司是独立控制者,而非共同控制者。各自在其责任范围内对个人数据的处理承担各自的责任。角色的详细划分载于本隐私政策 § 2。
两家公司之间的个人数据交换基于 Intercompany Services Agreement 进行,作为控制者对控制者的传输,其中各控制者拥有各自的法律依据。个人数据保护事宜联系方式:Cuverse Limited — [email protected].
本隐私政策在制定时考虑了以下要求:
- 就欧盟/欧洲经济区的用户和客户而言,《通用数据保护条例》(Regulation (EU) 2016/679,“GDPR”);
- 就香港的用户和客户而言,香港《个人资料(私隐)条例》(Personal Data (Privacy) Ordinance,“PDPO”);
- Cuverse 提供服务所在司法管辖区的其他适用数据保护法律。
通过使用 Cuverse 平台,或订立《挖矿硬件托管协议》或《挖矿服务协议》,该自然人确认其已查阅本隐私政策,并理解以下所载对其个人数据处理的原则。
§ 1. 定义
§ 2. 谁对您的个人数据负责
2.1. 作为平台数据控制者的 Cuverse Technologies Limited
就与平台使用相关而处理的个人数据而言,Cuverse Technologies Limited 是数据控制者。这包括:
- 创建账户时收集的数据(电子邮件、姓名、居住国、加密形式的密码);
- 身份验证与会话数据(登录日志、IP 地址、设备与浏览器信息);
- 与平台互动的数据(浏览的页面、点击的按钮、在网站上停留的时间);
- Cookie 及类似技术(见单独的 Cookie 政策);
- 通过反馈表单和支持服务提交的数据。
Cuverse Technologies 数据保护咨询联系方式:
电子邮件:[email protected]
通讯地址:Cuverse Technologies Limited, Unit 1603, 16/F, The L. Plaza, 367–375 Queen’s Road Central, Sheung Wan, Hong Kong
2.2. 作为挖矿服务数据控制者的 Cuverse Limited
就为履行《挖矿硬件托管协议》和《挖矿服务协议》之目的而处理的个人数据而言,Cuverse Limited 是数据控制者。这包括:
- 用于 KYC 目的的客户身份识别数据(姓名、出生日期、国籍、身份证件);
- 客户联系方式(居住地址、电话);
- 财务数据(支付信息、交易历史、计费信息、服务预付款操作);
- 客户钱包地址(客户提供的外部比特币地址);
- 所购产品的数据(挖矿硬件、服务套餐、订单规格);
- 挖矿奖励及矿池操作的数据;
- 适用税务居民身份的数据(用于税务合规目的);
- 制裁状态的数据(OFAC、欧盟及联合国制裁筛查);
- 就挖矿相关事项与客户的往来通信。
Cuverse Limited 数据保护咨询联系方式:
电子邮件:[email protected]
通讯地址:Cuverse Limited, 7/F, MW Tower, 1 Bonham Strand, Sheung Wan, Hong Kong
2.3. 实际含义
为便利数据主体,两个控制者各自拥有用于数据保护咨询的专用联系电子邮件:
- [email protected] — 用于与 Cuverse Limited 的挖矿服务相关的事项(KYC、计费、挖矿硬件、服务套餐);
- [email protected] — 用于与 Cuverse Technologies Limited 的平台使用相关的事项(账户、Cookie、分析、客户支持)。
如数据主体不确定哪一控制者对其具体请求负责,可联系上述任一地址 — Cuverse 将在集团内部将请求转交给适当的控制者,并确保其在适用法律规定的期限内得到处理。
2.4. 两个控制者之间的数据共享
Cuverse Technologies 与 Cuverse Limited 在履行各自职能所必需的范围内共享个人数据(例如,为新客户的入驻及开展 KYC,将账户数据从 Cuverse Technologies 传输至 Cuverse Limited)。此类共享受单独的 Intercompany Services Agreement 约束,并依照适用的数据保护法进行。此类共享的法律依据是对数据主体合同义务的履行(Art 6(1)(b) GDPR)以及集团的正当利益(Art 6(1)(f) GDPR)。
§ 3. 所收集个人数据的类别
Cuverse 收集以下类别的个人数据:
3.1. 身份与联系数据
- 全名(就自然人而言);
- 法人的名称及登记信息(就 B2B 客户而言);
- 出生日期;
- 国籍及居住国;
- 电子邮件地址;
- 电话号码(可选);
- 通讯地址(用于某些操作);
- 税务居民国。
3.2. 账户与身份验证数据
- 登录名和密码(密码仅以使用现代哈希函数加密的形式存储);
- 2FA 数据(可选);
- 登录与会话日志;
- 登录 IP 地址;
- 设备与浏览器信息(User Agent)。
3.3. 身份识别与 KYC 数据
为遵守 AML/KYC 法规及支付服务提供方的要求,Cuverse 收集:
- 身份证件(护照、身份证、驾驶执照);
- 用于生物识别验证的手持证件自拍或照片;
- 地址证明(公用事业账单、银行对账单);
- KYC 提供方或适用法律要求的其他文件。
KYC 验证通过作为 Cuverse Limited 数据处理者行事的集成 KYC 提供方进行。有关具体提供方的信息可应请求获取(见 § 16)。
3.4. 财务数据
- 交易历史(购买价款、套餐价款、托管费用、服务费用、服务预付款充值);
- 支付信息(通过集成的支付服务提供方 — Cuverse 不存储完整的银行卡数据);
- 客户钱包地址(客户提供的外部比特币地址);
- 服务预付款充值与扣款的历史;
- 忠诚积分累积与使用的历史。
3.5. 挖矿相关数据
- 所购挖矿硬件的标识符;
- 挖矿硬件的序列号(用于托管模式);
- 运行参数(Hash Rate、托管费率、挖矿池选择);
- 挖矿奖励及其向客户钱包转移的数据;
- 在矿池及运行模式之间切换的历史。
3.6. 通信数据
- 客户发送给支持服务的消息;
- 与 Cuverse 的电子邮件通信历史;
- 发送给客户的推送通知及其送达信息;
- 通过网站集成聊天发送的消息。
3.7. 技术与使用数据
- Cookie 及类似技术(见 Cookie 政策);
- 关于网站及移动应用程序导航的数据;
- 在各个页面上停留的时间;
- 来源渠道(用户从何处来到网站);
- 设备信息(类型、操作系统、屏幕分辨率);
- 地理位置(基于 IP 地址的国家级别)。
3.8. 营销偏好
- 对营销通信的同意或拒绝;
- 关于通信类别的偏好(新闻、产品更新、促销);
- 与营销邮件互动的历史(打开、点击)。
3.9. 制裁筛查数据
- 对制裁名单进行客户筛查的结果(OFAC SDN、欧盟统一制裁名单、UK OFSI、联合国制裁);
- 每次核查的日期及结果。
§ 4. 个人数据的来源
Cuverse 从以下来源获取个人数据:
(1) 直接来自数据主体. 大多数个人数据由数据主体本人在创建账户、下单、进行 KYC 及联系支持时提供。
(2) 自动地. 部分数据在使用平台时自动收集(Cookie、日志、IP 地址、设备信息)。
(3) 来自第三方提供方. Cuverse 从集成的提供方接收数据:
- KYC 提供方提供身份验证结果;
- 支付服务提供方提供交易状态及(在某些情况下)付款人身份的确认;
- 制裁筛查服务提供对制裁名单进行核查的结果。
(4) 来自公开来源. 在某些情况下,Cuverse 可能查阅可公开获取的来源(例如,制裁数据库,或针对 B2B 客户的公开公司登记)。
§ 5. 处理的目的与法律依据
Cuverse 基于以下目的及以下法律依据处理个人数据:
5.1. 账户的创建与管理
目的: 账户注册、身份验证、账户找回、会话维持、保障账户安全。
控制者: Cuverse Technologies.
法律依据: 合同(平台使用条款)的履行 — Art 6(1)(b) GDPR。
5.2. 挖矿服务协议的订立与履行
目的: 订单处理、订立《挖矿硬件托管协议》或《挖矿服务协议》、开具账单、监测服务预付款、提供托管服务及运营服务套餐。
控制者: Cuverse Limited.
法律依据: 合同的履行 — Art 6(1)(b) GDPR。
5.3. KYC 与 AML 合规
目的: 客户身份验证、对制裁名单的筛查、遵守反洗钱法律。
控制者: Cuverse Limited.
法律依据: 遵守 Cuverse Limited 的法律义务 — Art 6(1)(c) GDPR。
5.4. 支付处理
目的: 处理挖矿硬件、服务套餐、托管费用及服务预付款充值的支付。
控制者: Cuverse Limited(Cuverse Technologies — 就技术基础设施而言)。
法律依据: 合同的履行 — Art 6(1)(b) GDPR。
5.5. 客户支持
目的: 处理客户咨询、解决技术与商业问题、就服务状态告知客户。
控制者: Cuverse Limited(就挖矿相关事项)或 Cuverse Technologies(就平台相关事项)。
法律依据: 合同的履行 — Art 6(1)(b) GDPR;正当利益 — Art 6(1)(f) GDPR。
5.6. 营销通信
目的: 就新产品、促销及更新告知客户;发送新闻通讯。
控制者: Cuverse Technologies 或 Cuverse Limited(视通信类型而定)。
法律依据: 数据主体的同意 — Art 6(1)(a) GDPR。客户可随时通过账户中的相应功能或任何邮件中的退订链接撤回同意。
5.7. 分析与服务改进
目的: 分析平台使用情况、识别热门功能、改善用户体验、优化营销活动。
控制者: Cuverse Technologies.
法律依据: Cuverse Technologies 在提升平台质量方面的正当利益 — Art 6(1)(f) GDPR。就通过第三方服务进行的分析 — 通过 Cookie 横幅取得数据主体的同意。
5.8. 安全与欺诈防范
目的: 保护平台免受网络攻击、检测欺诈操作、保护客户账户免受未经授权的访问。
控制者: 两家公司,各自在其责任范围内。
法律依据: 正当利益 — Art 6(1)(f) GDPR;遵守法律义务 — Art 6(1)(c) GDPR。
5.9. 法律合规与抗辩
目的: 遵守适用法律、抗辩可能的法律主张、进行法律程序。
控制者: 两家公司。
法律依据: 遵守法律义务 — Art 6(1)(c) GDPR;正当利益 — Art 6(1)(f) GDPR。
5.10. 税务合规
目的: 会计核算、编制纳税申报、遵守香港及其他适用司法管辖区税务机关的要求。
控制者: Cuverse Limited.
法律依据: 遵守法律义务 — Art 6(1)(c) GDPR。
§ 7. 国际数据传输
7.1. 运营的跨境性质
Cuverse 是一个在香港、欧洲及其他司法管辖区开展业务的国际集团。个人数据可能在不同司法管辖区之间传输,包括:
- 香港(两个 Cuverse 实体的注册司法管辖区);
- 欧盟(大多数 B2C 客户的司法管辖区);
- Cuverse 承包商开展业务的其他司法管辖区。
7.2. 充分性决定
就每一次向 EEA 以外的数据传输,Cuverse 通过下列方式之一确保适当的保护水平:
- 向获得欧盟委员会充分性决定的国家传输(Art 45 GDPR);
- 依据委员会决定 2021/914 订立欧盟标准合同条款,并适用作为 Transfer Impact Assessment 结果所确定的任何补充措施;
- Art 46 GDPR 所规定的其他机制。
7.3. 向第三方提供方的传输
当个人数据被传输给第三方(§ 6 项下的提供方)时,Cuverse 确保适用适当的传输机制:
- 当提供方位于无充分性决定的司法管辖区时,纳入 SCCs 的 DPA;
- 核实提供方确保适当水平的安全与合规。
7.4. 数据主体权利的保留
尽管存在国际数据传输,数据主体仍保留适用法律(对欧盟居民为 GDPR,对香港居民为 PDPO 等)所赋予的一切权利。此类权利可通过 § 16 所载的联系渠道行使([email protected] — 就 Cuverse Limited 而言)。
§ 8. 保存期限
Cuverse 保存个人数据的期限不超过处理目的所必需的期限,并依照适用法律。各类数据的保存期限及相应法律依据载于下文。保存期限届满后,除适用法律另有要求外,数据将被删除或匿名化。
保存期限届满后,视适用要求而定,个人数据将被删除、匿名化或以受限访问方式归档。
§ 9. 安全措施
Cuverse 采取与个人数据处理风险相称的技术与组织安全措施,包括:
(1) 技术措施:
- 对数据库和文件存储的静态数据加密;
- 对客户与平台之间以及 Cuverse 内部系统之间的所有通信进行传输中数据加密(TLS 1.2+);
- 基于角色的访问控制(RBAC);
- 对 Cuverse 员工访问生产系统的多因素认证;
- 防火墙与 DDoS 防护;
- 带恢复测试的定期备份;
- 监控与入侵检测系统;
- 定期安全更新与补丁管理;
- 渗透测试与安全审计;
- 生产与非生产环境的隔离。
(2) 组织措施:
- 数据保护的内部政策与程序;
- 就数据保护与信息安全要求对 Cuverse 员工进行培训;
- 与员工及承包商的保密协议;
- 关于访问个人数据的最小权限原则;
- 对敏感数据访问的日志记录;
- 安全事件的响应程序;
- 依照适用法律的数据泄露通知程序。
(3) 数据泄露通知. 发生数据泄露时,Cuverse 依照 Art 33 GDPR 的要求,在知悉该事件后 72 小时内通知主管监管机构(例如,就影响欧盟居民的事件通知欧盟监管机构)。如对数据主体的权利和自由存在高风险,Cuverse 还将直接通知受影响的数据主体。
§ 10. 您作为数据主体的权利
依照 GDPR(就欧盟/欧洲经济区居民)、PDPO(就香港居民)及其他适用法律,数据主体就其个人数据享有以下权利:
10.1. 访问权(Art 15 GDPR)
有权向 Cuverse 获取关于其个人数据是否正在被处理的确认,如属处理,则获取该等数据的副本,连同关于处理目的、数据类别、接收方、保存期限及 Art 15 GDPR 所载其他信息。
10.2. 更正权(Art 16 GDPR)
有权在无不当拖延的情况下更正涉及数据主体的不准确个人数据。亦有权使不完整的个人数据得以补充。
10.3. 删除权/“被遗忘权”(Art 17 GDPR)
有权基于 Art 17 GDPR 所载理由(例如,数据对处理目的已不再必要、撤回同意、非法处理)删除个人数据。在处理为下列目的所必需的情况下,此权利不适用:
- 遵守 Cuverse 的法律义务(例如,AML 与税务合规);
- 法律主张的确立、行使或抗辩;
- Art 17(3) GDPR 所规定的其他理由。
10.4. 限制处理权(Art 18 GDPR)
有权在 Art 18 GDPR 所载情形下,要求 Cuverse 限制对数据主体个人数据的处理。
10.5. 数据可携权(Art 20 GDPR)
有权以结构化、通用且机器可读的格式接收数据主体向 Cuverse 提供的个人数据,并有权在技术可行的情况下将该等数据传输给另一控制者。
10.6. 反对权(Art 21 GDPR)
有权基于与数据主体特定情形相关的理由,随时反对基于 Cuverse 正当利益的个人数据处理(Art 6(1)(f) GDPR)。
就直接营销而言,数据主体可随时无需说明理由地反对,Cuverse 将无不当拖延地停止为直接营销目的的处理。
10.7. 撤回同意权(Art 7(3) GDPR)
当处理基于数据主体的同意时(例如,通过 Cookie 进行的营销或分析),数据主体可随时撤回其同意。撤回同意不影响在撤回前所进行处理的合法性。
10.8. 提出投诉权(Art 77 GDPR)
数据主体有权向数据保护监管机构提出投诉。就欧盟居民 — 向其居住地、工作地或涉嫌违规地的相关国家数据保护机关。就香港居民 — 向个人资料私隐专员公署(PCPD)。
10.9. 如何行使您的权利
为行使上述任一权利,数据主体可联系 Cuverse:
- 电子邮件:[email protected](Cuverse Limited);
- 通过账户:在账户设置的相应版块中(就数据修改和撤回营销同意等某些权利);
- 通讯地址:本隐私政策开头所载地址的 Cuverse Limited 或 Cuverse Technologies Limited。
Cuverse 将无不当拖延地审查数据主体的请求,并在任何情况下于收到请求后一个月内审查(在复杂情形下可延长至多再 2 个月,但须就延长通知数据主体)。
为防止向未经授权者披露数据,Cuverse 可在满足请求前要求提供额外信息以核实数据主体的身份。
在多数情况下,行使数据主体权利是免费的。对于明显无理由或过度的请求(例如,重复性请求),Cuverse 保留收取合理费用或拒绝采取行动的权利。
§ 11. 营销通信
(1) 基于同意. Cuverse 仅在基于客户于注册时或其后取得的明确同意的情况下,向客户发送营销通信(电子邮件新闻通讯、推送通知、应用内消息)。
(2) 退出. 客户可随时退出营销通信:
- 通过任何营销邮件中的退订链接;
- 通过账户设置;
- 向 [email protected] 发送请求。
(3) 服务通信. 无论是否同意营销,Cuverse 均将继续向客户发送履行合同及法律义务所必需的服务通信(例如,关于订单状态的通知、合同条款的变更或安全警报)。此类通信不被视为营销。
(4) 用于营销的画像. Cuverse 可使用关于客户在平台上行为的数据来个性化营销通信(例如,推荐客户可能感兴趣的产品)。此类处理基于客户的同意进行,并可通过账户设置停用。
§ 13. 自动化决策与画像
(1) Art 22 GDPR 框架. Cuverse 在 KYC 验证过程及某些运营目的中使用自动化系统。自动化筛查包括:(a) 将政府身份证件与制裁及 PEP 名单进行比对;(b) 将面部与证件进行生物特征比对;(c) 分析地理与设备指标。拒绝开立账户的决定绝不会仅由自动化系统作出:当自动化筛查产生否定结果时,该账户将依照 Art 22(2)(b) GDPR 转交 Cuverse 员工进行人工审查。
(2) 有限的自动化决策情形. Cuverse 在下列情形中使用有限的自动化决策:
- KYC 验证 — 通过 KYC 提供方对文件进行的自动化核查及生物特征验证。在有争议的情况下,自动化筛查的结果由人员审查;
- 制裁筛查 — 对制裁名单的自动化筛查。在潜在匹配的情况下,关于后续处理的决定由 Cuverse 员工人工作出;
- 欺诈检测 — 自动化系统可拦截可疑操作以进行后续人工审查。
(3) 获得人工审查的权利. 在自动化决定对数据主体产生重大影响的情况下(例如,拒绝 KYC 或封锁账户),数据主体有权:
- 要求就所作决定说明 Cuverse 的立场;
- 依照《可接受使用政策》§ 6(2a)(申诉程序)所规定的程序对该决定提出异议;
- 要求由获授权员工参与进行重新审查;
- 表达其观点。
审查请求应发送至 [email protected]。
(4) 除营销外不进行实质性画像. 除上述情形外,Cuverse 不为影响客户的实质性决定应用画像。用于营销目的的画像见 § 11(4),并基于客户的同意进行。
§ 14. 儿童数据
Cuverse 的服务不面向未满 18 周岁的人士使用。Cuverse 不会在知情的情况下收集未成年人的个人数据。
如 Cuverse 获悉某账户由未成年人创建,或未成年人的个人数据在未经父母或法定监护人同意的情况下被收集,Cuverse 将迅速删除该等数据并关闭相应账户。
如父母或法定监护人认为其未成年子女已向 Cuverse 提供个人数据,可联系 [email protected] 以删除相关数据。
§ 15. 本隐私政策的变更
(1) 更新权. Cuverse 保留更新本隐私政策的权利,以反映数据处理实践的变化、适用法律的变化或其他情形。
(2) 重大变更的通知. 隐私政策的重大变更将通过以下方式通知数据主体:
- 在 Cuverse 网站上的通知;
- 向账户中所载地址发送电子邮件(就注册用户);
- 在移动应用程序中的推送通知。
重大变更在通知后不早于 30 天生效。
(3) 继续使用即为接受. 在变更生效后继续使用平台或 Cuverse 的服务,视为数据主体对更新后隐私政策的认可。如数据主体不同意变更,可停止使用平台并删除其账户。
(4) 版本历史. 隐私政策的版本历史予以保存,并可应请求获取。
§ 16. 联系与投诉
16.1. 联系渠道
就与数据保护、个人数据处理及数据主体权利行使相关的事项:
- Cuverse Limited(挖矿服务、KYC、计费):[email protected]
- Cuverse Technologies Limited(平台、账户、Cookie、分析):[email protected]
- 通讯地址:本隐私政策开头所载地址的 Cuverse Limited / Cuverse Technologies Limited(主题为“Privacy Inquiry”)
如数据主体不确定哪一控制者对其具体请求负责,可联系上述任一地址,Cuverse 将在集团内部将请求转交给适当的控制者。
16.2. 数据保护官(DPO)
基于依照 Art 37 Regulation (EU) 2016/679(GDPR)所进行的评估,考虑到个人数据处理的规模,Cuverse 认定在当前业务阶段无需委任数据保护官(DPO)。该评估每年审查一次,并在处理的个人数据量实质性增加或在 EEA 的活动扩大时进行审查。就数据保护事项,请联系:Cuverse Limited — [email protected].
16.3. 向监管机构提出投诉的权利
如数据主体认为对其个人数据的处理违反适用法律,其有权提出投诉:
- 就欧盟/欧洲经济区居民:向其居住地、工作地或涉嫌违规地的相关国家数据保护机关。国家 DPA 名单可在欧洲数据保护委员会(EDPB)网站获取:https://edpb.europa.eu/about-edpb/about-edpb/members_en
- 就香港居民:向个人资料私隐专员公署(PCPD):网站:https://www.pcpd.org.hk, 电子邮件:[email protected]
- 就其他司法管辖区居民:向相关国家数据保护监管机构。
Cuverse 鼓励数据主体在向监管机构投诉之前先直接联系 Cuverse 以解决问题,尽管这并非前提条件。
§ 17. 国别特定条款
17.1. 欧盟 / 欧洲经济区居民
就欧盟/欧洲经济区居民,适用 GDPR。§ 10 所列数据主体的一切权利均依照 GDPR 的要求行使。就 GDPR 之目的,两家 Cuverse 公司为独立控制者,如 § 2 所述。
17.2. 香港居民
就香港居民,适用 PDPO。Cuverse 遵守 PDPO Schedule 1 所载的六项保障资料原则:
- 收集的目的及方式;
- 准确性及保存期限;
- 个人资料的使用;
- 个人资料的保安;
- 资讯的一般可取用性;
- 查阅个人资料。
香港居民可通过 § 16 所载的联系渠道行使其权利(就 Cuverse Limited 为 [email protected])。
17.3. 美国居民
就本隐私政策之目的,美国客户仅可订立《挖矿硬件托管协议》(根据《挖矿服务协议》§ 6(2)(h) 及 § 14(3),服务套餐不向美国客户提供)。
居住于设有适用数据保护法制之州(例如 California Consumer Privacy Act / CPRA、Virginia VCDPA、Colorado CPA、Connecticut CTDPA、Utah UCPA)的美国客户,依据相应的州级法制享有附加权利。Cuverse 遵守适用要求,并通过 § 16 所载的联系渠道向美国客户提供行使相应权利的途径。
17.4. 其他司法管辖区
Cuverse 遵守其客户所居住的其他司法管辖区的适用数据保护法制。就特定司法管辖区所特有的事项,数据主体可通过 § 16 所载的联系渠道联系 Cuverse。