隐私政策

隐私政策

我们了解您的所有方式

我们了解您的所有方式

Yellow Card(以下简称“Yellow Card”、“我们”、“我们”或“我们的”)致力于保护我们用户(包括个人和企业)的个人数据隐私和保密性。本隐私政策概述了当您访问或使用 Yellow Card 网站(www.yellowcard.io)、Treasury Portal、任何 Yellow Card API(直接或通过第三方应用程序),或任何其他 Yellow Card 产品或服务(统称为“Yellow Card 服务”)时,我们如何收集、使用、存储、共享和保护您的信息。

本隐私政策构成适用于您的相关 Yellow Card 服务协议(“协议”)不可分割的一部分。除非另有说明,协议中定义的术语在本文中同样适用。

1. 我们对隐私的承诺

在 Yellow Card,我们理解隐私和信息保护的重要性,尤其是“个人数据”,其指与已识别或可识别的自然人或法人(也称为数据主体)相关的任何数据,或者仅在适用法律明确要求的司法辖区内,也包括法人实体。  保护个人数据的隐私性和保密性是我们业务运营的核心原则。我们仅收集为提供服务所必需的信息,并遵守适用的数据保护法律。

2. 本政策的适用范围

本政策适用于全球所有用户,包括商业实体、其授权代表,以及任何其个人数据因提供  Yellow Card 服务而被处理的个人。

  • 数据控制者:Yellow Card 作为数据控制者,负责处理为履行我们的协议、管理账户以及满足 KYC/KYB 和 AML 筛查等监管义务所需的信息。

  • 数据处理者:在 B2B2C 场景中,当商业客户使用 Yellow Card 的 API 为其自身终端用户提供服务时,Yellow Card 作为数据处理者,并应根据控制者的书面指示处理个人数据。在此类情况下,数据处理受本政策及与商业客户签署的特定数据处理附录(DPA)约束

  • 运营实体:负责您数据的具体实体取决于您的司法管辖区,包括但不限于 Yellow Card Financial Nigeria Ltd(尼日利亚)、Yellow Card Financial South Africa (Pty) Ltd(南非)、Yellow Card Botswana (Pty) Ltd,以及 Afritech Services Sp. z. o.o(波兰/欧洲)

虽然本隐私政策适用于全球所有用户,但某些条款专门适用于您所在地区,详见以下政策:

如果您居住在欧洲地区,Afritech Services Sp. z. o.o 将根据本隐私政策处理您的个人数据。

如果您居住在尼日利亚,Yellow Card Financial Nigeria Ltd 将按照  本 隐私政策处理您的个人数据。

如果您居住在南非,Yellow Card Financial South Africa (Pty) Ltd 将按照本隐私政策处理您的个人数据。

3. 本隐私政策的变更

我们可能会不时更新本隐私政策,以反映我们的实践、技术、法律要求或其他因素的变化。我们建议您定期查阅。如我们作出重大变更,我们将在该变更生效前,通过电子邮件或在 Yellow Card 网站上发布显著通知的方式告知您。本隐私政策顶部的“生效日期”将被修订,以标明更新后的版本。

通过使用和/或继续使用 Yellow Card 服务,即表示您理解并同意本隐私政策中所述的政策、做法以及任何后续变更。尽管有前述规定,当您的个人数据在 GDPR 框架下处理,且法律依据为同意或合法利益时,我们将在对处理您数据目的的任何重大变更生效前,重新取得同意或开展有文档记录的合法利益评估。

4. 我们收集的信息

我们收集各种类型的信息,以提供和改进我们的服务、确保安全并履行法律义务。

4.1 您提供的信息

我们收集提供机构级金融服务、维护平台安全以及履行适用尽职调查和监管义务所必需的信息。

  • 身份与职业信息:全名、电子邮件、电话号码、出生日期、实际地址以及政府签发的身份证明(包括国家身份证件类型、证件号码和签发日期)。对于 Treasury Portal 用户,我们还会收集职业头衔和授权级别。

  • 企业与 KYB 信息:对于机构账户,我们会收集法定名称、交易名称(如与法定名称不同)、注册详情、 注册号、成立/注册日期、实体类型、税务识别号、行业分类、公司注册证书、公司章程(MOI)、公司类型和法律结构、股东名册、注册营业地址证明、AML/合规问卷回复、 适用的监管认证或许可、受益所有权(UBO)信息以及授权代表的文件。

  • 所有权与公司结构信息:对于企业客户,我们会收集该实体的最终受益所有人(UBO)和控制人的信息,包括其全名、出生日期、国籍、居住地址、身份证件详情、持股比例以及在公司中的角色(例如:唯一董事、股东、授权代表)。我们还会收集并核验公司所有权架构图和股东名册

  • 财务与钱包数据:银行账号、路由号码、IBAN、公司银行名称及其司法辖区,以及关联支付方式详情。这包括生成的 USD Stablecoin 钱包地址和多币种法币余额(例如 USD、NGN、ZAR),以及客户拟交易的法币和稳定币。

  • 交易与审计数据:付款、货币兑换、预期月交易量以及报价请求(RFQ)历史的完整详情。我们维护可筛选的审计追踪,记录 Treasury Portal 内每项操作的“请求人姓名”,以确保机构问责。

  • 重点市场与司法辖区意向:我们收集客户拟进行交易的地理市场和司法辖区信息,包括与其业务活动相关的具体国家和交易对手地区,以及是否与受制裁或高风险司法辖区交易对手开展任何业务的确认

  • 技术与 API 使用数据:用于地址验证的精确地理位置(经许可)、IP 地址、设备标识符、API 调用日志,以及通过 Cookie 和跟踪像素收集的浏览器元数据。

  • 通信信息:当您通过客户支持、调查或其他渠道与我们沟通时提供的信息。

未能提供所需信息可能会限制或阻止您访问某些 Yellow Card 服务。

4.2 自动收集的信息

当您根据协议使用 Yellow Card 服务时, 我们会自动收集有关您的设备以及您如何与我们平台交互的数据: 

  • 设备和使用信息:关于您用于访问 Yellow Card 服务的设备信息,包括语言、设备类型、操作系统和其他设备标识符。我们 还会记录您在 Yellow Card 服务上的活动信息,例如访问时间、浏览页面、访问过的其他页面以及 IP 地址。

  • Cookie 和跟踪技术:与大多数网站和应用程序一样,我们使用 Cookie 和类似跟踪技术(例如网络信标、像素)来收集信息。Cookie 是放置在您的计算机或其他设备上的小型数据文件,使我们能够将您识别为 Yellow Card 客户并定制 Yellow Card 体验。

    • 同意管理:我们使用同意工具来管理您的隐私选择并遵守全球隐私规则。您可随时通过我们网站上的悬浮 Cookie 图标访问此工具,并可更改或撤回您的同意。

您使用同意工具的体验取决于您的所在地:

  • 在特定地区(如欧盟、英国、巴西、加拿大、澳大利亚、南非、中国和尼日利亚):我们将在非必要跟踪启动前请求您明确点击同意。所有非必要跟踪默认被阻止。

  • 在所有其他地区:默认启用跟踪。但是,您可以随时通过悬浮 Cookie 图标(Universal Preference Centre)轻松选择退出非必要跟踪。

  • Universal Preference Centre:所有用户无论所在地,均可通过站点上的悬浮 Cookie 图标动态更新或撤回其偏好设置。

  • 具体跟踪机制: 我们使用若干具体跟踪机制来增强我们的服务和营销工作:

    • 会话记录与热力图: 我们使用会话回放工具(例如 Microsoft Clarity)记录点击、鼠标移动和滚动活动,以改进平台可用性。这些工具经过配置,会在数据传输给我们之前屏蔽击键信息和敏感个人数据。

    • B2B 线索画像与评分: 对于 B2B 客户,一旦您填写表单,我们会将您过往的网站浏览历史和引荐来源(如来自 Google 或 LinkedIn 的链接)与您的 CRM 资料关联。这有助于我们的销售团队了解您的兴趣,并将您评估为潜在线索。

    • 首次触达归因 Cookie(orig_config): 我们部署了一个自定义的持久性 Cookie,有效期为 180 天。其唯一功能是捕获并存储首次将用户带到 Yellow Card 的外部引荐 URL(例如 Google 搜索或 LinkedIn 帖子),以便我们准确归因 B2B 获客成本。

    • 关于个人数据的说明: 仅当 Cookie 与用户在使用服务时提供的其他识别信息关联时,Cookie 才被视为个人数据。限制 Cookie 可能会对我们服务的功能和连续性产生负面影响。

4.3 我们从其他来源收集的信息 

我们可能从第三方服务和公共数据库获取有关您的信息。这包括但不限于: 

  • 身份验证与防欺诈服务:来自身份验证来源或公共数据库的非公开个人信息,帮助我们验证您的身份、防止欺诈,并履行“了解您的客户”(KYC)和反洗钱(AML)义务。对于机构和企业客户,这还包括来自公司注册机构、公司秘书数据库和公共监管数据库的“了解您的企业”(KYB)验证数据,以及来自持牌第三方 KYB 提供商(如 AiPrise)的信息。这可能包括来自商业注册数据提供商(如 Windeed)的公司报告、文件完整性和取证分析输出、风险评分结果、自动化决策结果,以及对所提交文件进行元数据分析以检测篡改或欺诈。我们当前的分处理方名单会进行维护,并可根据要求提供给企业客户。 

  • 第三方分析与广告合作伙伴:我们使用各种第三方广告工具(包括 LinkedIn Insight Tag、Twitter / X Pixel、Google Ads & Google Analytics 4 以及 Meta/Facebook Pixel)来衡量广告效果并定位相关用户。

  • 线下转化跟踪:除基于浏览器的跟踪外,我们还使用服务器端转化 API(CAPI)。当 B2B 线索在我们的销售漏斗中推进时(例如,从潜在客户转为合格线索),我们会自动将该事件数据直接从我们的 CRM 发送给 Meta(Facebook)和 LinkedIn 等广告合作伙伴。传输的数据由经过安全哈希(加密混淆)的个人标识符(具体为电子邮件地址和电话号码)以及转化事件或管道阶段组成。这些广告网络使用这些哈希数据将线索与其用户档案匹配,使我们能够准确衡量线下销售的广告支出回报率(ROAS),抑制现有线索看到新的获客广告,并构建相似的 B2B 潜在线索“类似受众”。由于该数据传输发生在后端(服务器到服务器),标准浏览器广告拦截器无法阻止。如果您希望退出线下转化同步,您可以通过我们的 Universal Preference Centre 撤回广告同意,或联系我们的数据隐私官。

5. 处理目的与法律依据

我们收集的信息用于多种目的,主要是提供、维护和改进我们的服务,确保安全,并履行法律义务。我们在以下框架下处理个人数据:

  • 合同必要性:根据协议提供 Treasury Portal,促进法币到稳定币的兑换,并执行跨境结算。

  • 法律义务:执行强制性的反洗钱(AML)、反恐融资(CTF)以及“了解你的客户/企业”(KYC/KYB)审查。

  • 合法利益: 确保 Yellow Card 服务得到适当的管理、开发和安全保障;并管理 B2B 商业利益,特别是通过潜在客户画像和评分来进行客户获取和成本归因。您可随时联系我们的数据保护官,反对此类处理。

  • 同意:在适用法律要求的情况下,我们会在为发送直接营销通信和促销优惠,或部署如 Cookie 等非必要跟踪技术等目的处理您的个人数据之前,获取您具体、知情且明确无歧义的同意。您有权随时通过 Yellow Card 网站上的 Universal Preference Centre 或联系我们的数据保护官撤回同意。

  • 安全与欺诈防范:用于检测并防止未经授权的访问、交易“拆分”(structuring)或其他犯罪活动。

  • 运营沟通:提供有关条款、条件和政策变更的更新、交易的实时可见性、结算确认,以及对提交给交易团队的 RFQ 的回复。

  • 业务运营与分析:用于内部业务目的,包括数据分析、审计、开发和改进产品与服务、提升 Yellow Card 网站和服务、识别使用趋势,以及确定促销活动的有效性。

营销与促销优惠:在您已提供同意的情况下,代表 Yellow Card、其合作伙伴及关联方(包括通过短信和电子邮件)发送直接营销和促销优惠。您可以随时撤回同意。我们会根据适用法律(如退订条款和有效同意要求)尊重您的营销偏好。

6. 数据共享与披露

作为我们防范和调查欺诈或其他犯罪活动工作的一部分,或在法律要求的情况下,Yellow Card 可能会与经过谨慎筛选的第三方共享我们从您处收集的信息,以执行向您提供某些服务所必需的任务。这些第三方将根据合同义务,依照我们的隐私政策和适用的数据保护法律保护您的数据:

  • 服务合作伙伴:为跨境资金划转和执行交易所必需的金融机构、银行合作伙伴及流动性提供方。代表我们对 Yellow Card 运营执行财务、法律或技术审计的实体,以及提供法律服务、市场营销、支付处理、云存储、IT 服务及其他服务的实体。这可能包括与分析和改进 Yellow Card 网站与服务体验相关的服务。 

  • 身份验证方:用于确认 KYB/KYC 文件有效性并执行制裁筛查的第三方服务。使用 Yellow Card 网站和服务即表示您理解,这些服务提供商可能会保留并使用您的信息,以便为 Yellow Card 提供服务并改进其自身服务,且仅限于与身份验证和防欺诈服务相关的用途。

  • 公司交易:在发生投资、合并、收购或其他由另一家公司购买 Yellow Card 资产的情况下,该公司将有权访问您已提供给 Yellow Card 的信息。在发生收购时,我们将要求新实体遵循本隐私政策的程序,并就适用政策的任何此类变更通知您。

  • Yellow Card 关联方:由 Yellow Card 控制的子公司和实体,用于集中化合规和全球资金管理运营。

  • 执法机构:在传票、法院命令或法律程序要求时,或在有必要防止人身伤害或财务损失时。

  • 在 Yellow Card 内部,信息访问仅限于因合规、客户支持和验证相关事务而需要此类信息的 Yellow Card 员工。

7. 跨境数据传输

由于我们的服务支持新兴市场法币到美元(USD)的转账,数据可能会被转移到您居住国之外。

  • 保障措施:我们通过采用标准合同条款(SCC)、充分性决定、具有约束力的公司规则或其他在相关司法管辖区适用数据保护法下被认可为合法的传输机制,并辅以商业上合理的安全措施来保护第三国中的数据,从而确保传输合法。

同意:使用 Yellow Card 服务即表示您确认并接受,您的数据可能会在与您所在司法辖区数据保护法律不同的司法辖区中存储或处理。

8. 信息的保护与存储

我们高度重视对您个人信息的保护与安全。Yellow Card 采用适当的技术和组织措施来保护您的信息,包括任何可用于识别您身份的非公开个人信息,例如您的政府签发身份证件号码。为确保我们服务的完整性、机密性和可用性,特别是通过 Treasury Portal 和 Yellow Card API 提供的服务,Yellow Card 实施了以下高级别安全控制措施:

  • 身份验证与访问控制:Treasury Portal 的访问通过强制多因素身份验证(MFA)进行保护。API 访问采用行业标准的加密密钥管理进行保护,并要求使用 API 密钥和/或令牌。所有系统的访问权限均严格按照“最小权限”和“按需知悉”原则授予。

  • 加密:个人数据和交易数据在传输过程中(使用 TLS 1.2 或更高版本)以及在静态存储时(使用行业标准加密算法)均在 Yellow Card 的处理环境中受到加密保护。

  • 测试与审查:Yellow Card 会定期对其服务(包括 Yellow Card Site、Treasury Portal 和 API)进行安全评估、漏洞扫描以及独立第三方渗透测试,以识别并修复潜在的安全风险。

  • 变更管理:对生产环境的所有变更(包括对 API 和 Treasury Portal 功能的变更)均需经过正式的变更管理流程,该流程包括安全审查、测试和批准。

这些措施旨在将对您信息的访问限制在具有合法业务需要知悉的员工范围内,从而降低信息被篡改、披露、丢失、滥用和未经授权访问的风险。我们的所有程序性保障措施均旨在符合普遍接受的标准、适用法律和法规。 

Yellow Card 将在您的 Yellow Card 账户存续期间及其后,依据我们的法律义务和政策安全地存储并保护您的信息。如果您对我们的安全措施有任何问题或疑虑,您可以通过我们的支持页面联系我们。

10. 数据事件报告

Yellow Card 维护一份安全事件响应计划,并承诺在发生个人数据泄露时遵循以下程序:

  • 通知客户:作为数据控制者,Yellow Card 将通知受影响的数据主体;当泄露对受影响个人的权利和自由构成高风险时,我们还将根据适用的数据保护法律通知受影响的数据主体。

作为数据处理者,Yellow Card 应在不无故拖延的情况下,并且最迟在知悉后 48(四十八)小时内,通知受影响的企业客户(数据控制者)任何已确认或有合理怀疑的、影响其终端用户数据的个人数据泄露。

  • 通知内容:通知将在可能范围内描述:

    • 个人数据泄露的性质,包括所涉数据主体和数据记录的类别及大致数量。

    • 个人数据泄露可能造成的后果。

    • Yellow Card 为应对个人数据泄露已采取或拟采取的措施,包括在适当情况下减轻其可能不利影响的措施。

信息收集:当 Yellow Card 作为数据处理者运营时,我们将与客户充分合作以调查该泄露事件,并提供必要信息,协助客户履行其向监管机构和数据主体进行监管通知的义务。

11. 数据主体的权利

关于我们收集的您的个人数据,作为数据主体,在适用法律及某些限制条件下,您享有以下权利:

  • 知情权:获知您的个人信息将被用于何种目的。

  • 访问权:访问由我们保管的您的个人信息。这包括根据适用数据保护法律提出访问请求的权利。

  • 反对权:反对处理您的全部或部分个人信息(例如,用于直接营销)。 

  • 更正权:更正任何不准确或具有误导性的信息。

  • 数据可携权:在技术可行的情况下,请求将您的个人数据转移至另一控制者。

  • 撤回同意权:在处理基于同意的情况下,您可随时撤回同意。

  • 删除权(“被遗忘权”):请求删除您的个人信息,尤其是在该信息对于收集目的已不再必要,或您撤回同意且不存在其他处理法律依据时。该权利可能受例外情形限制,例如与适用数据保护法律项下法律义务相关的情形

  • 限制处理权:在某些情况下,请求限制对您个人数据的处理。

如需行使上述任何权利,请通过 [email protected] 联系我们的数据保护官,或使用数据主体访问请求表。我们将在收到您的请求后一个(1)月内,或在适用法律要求的更短期限内作出回应。对于复杂请求,在法律允许的情况下,该期限可能延长,但我们会在最初一个月期限内通知您延期事宜

12. 18岁以下儿童隐私

您必须至少年满十八(18)岁才能使用 Yellow Card 服务。使用我们的服务即表示您确认自己至少年满十八(18)岁。  Yellow Card 不会在明知或故意的情况下收集任何来自或关于18岁以下个人的信息。

联系我们

Yellow Card 已任命一名数据保护官,用户可就其个人数据保护相关事宜与其联系。如对本隐私政策有任何问题或疑虑,请发送电子邮件至 [email protected],直接联系我们的数据保护官。

联系我们

Yellow Card 已任命一名数据保护官,用户可以就个人数据的保护问题与其联系。请直接通过发送电子邮件至 [email protected] 与我们的数据保护官联系,或通过我们的支持页面提出任何有关本隐私政策的问题或疑虑。