1. Przegląd i zakres
Niniejsza Polityka ma zastosowanie do danych osobowych, które przetwarzamy w związku z Usługami, niezależnie od tego, czy Użytkownik korzysta z nich za pośrednictwem naszego serwisu internetowego victoi.io, aplikacji mobilnej Victoi na iOS lub Androida, naszych interfejsów programistycznych („API”), czy jakiegokolwiek innego kanału, który odsyła do niniejszej Polityki lub się na nią powołuje. Nie ma ona zastosowania do produktów, serwisów internetowych lub usług podmiotów trzecich, które integrują się z Usługami lub są dostępne za ich pośrednictwem i podlegają własnym politykom prywatności.
Jeżeli Użytkownik jest pracownikiem, współpracownikiem, kandydatem do pracy lub przedstawicielem dostawcy, przetwarzanie jego danych osobowych opisuje odrębna informacja przekazana w tym kontekście.
2. Kim jesteśmy
Administratorem danych odpowiedzialnym za dane osobowe przetwarzane na podstawie niniejszej Polityki jest Victoi, Inc., spółka prawa stanu Delaware. W sprawach pytań, żądań lub skarg dotyczących prywatności prosimy o kontakt pod adresem privacy@victoi.com. W sprawach innych zawiadomień prawnych prosimy o kontakt pod adresem legal@victoi.com.
Jeżeli inny podmiot powiązany Victoi lub partner działa jako administrator lub współadministrator w odniesieniu do konkretnej Usługi (na przykład regulowany partner płatniczy lub bankowy, który wydaje kartę, zabezpiecza środki, wycenia lub rozlicza pozycję albo przetwarza pozycję na rynku prognostycznym), wskażemy ten podmiot w miejscu zbierania danych lub w poniższych ujawnieniach i odpowiednio przekażemy żądanie Użytkownika.
3. Jakie informacje gromadzimy
Kategorie gromadzonych przez nas danych osobowych zależą od tego, z których Usług Użytkownik korzysta i w jaki sposób wchodzi z nami w interakcję. Kategorie opisane poniżej odpowiadają kategoriom zdefiniowanym w kalifornijskiej ustawie California Consumer Privacy Act („CCPA”), zmienionej ustawą California Privacy Rights Act („CPRA”), oraz kategoriom danych osobowych uznanym w ogólnym rozporządzeniu o ochronie danych UE i Wielkiej Brytanii („RODO”).
3.1 Identyfikatory
Imię i nazwisko, data urodzenia, adres pocztowy, adres e-mail, numer telefonu, nazwa użytkownika konta, adres IP, identyfikatory urządzenia (takie jak identyfikatory reklamowe i identyfikatory instalacji), identyfikatory Apple ID lub konta Google (gdy służą do logowania) oraz unikalne numery klienta.
3.2 Dokumenty tożsamości i identyfikatory finansowe
Paszport, dowód osobisty, prawo jazdy, karta pobytu lub inny dokument wydany przez organ państwowy (w tym numery identyfikacyjne, kraj wydania, data ważności oraz obrazy przedniej i tylnej strony); numery identyfikacji podatkowej (na przykład amerykański numer Social Security, o ile jest wymagany); oraz dane rachunku bankowego, karty płatniczej i adresów blockchain, które Użytkownik dodaje na potrzeby przelewów, wpłat i wypłat.
3.3 Dane i cechy biometryczne
Selfie, klatki wideo z weryfikacji żywotności oraz biometryczne wzorce twarzy (embeddingi), które generujemy na podstawie dokumentu tożsamości i selfie Użytkownika w celu potwierdzenia, że osoba przed kamerą jest osobą widniejącą na dokumencie. Szczegóły zawiera sekcja 8.
3.4 Informacje handlowe i transakcje
Zapisy płatności, przelewów, wpłat, wypłat, transakcji kartowych, zleceń i pozycji dotyczących aktywów tokenizowanych, pozycji na rynkach prognostycznych, aktywności on-chain powiązanej z adresami przekazanymi przez Użytkownika, rezerwacji podróży (w tym dane pasażerów, plan podróży, wybór miejsc i usług dodatkowych), biletów na wydarzenia, wpłat na zbiórki, wpłat i pożyczek w ramach Jangi (oszczędzania rotacyjnego), a także opłat, sald, wyciągów, zwrotów i sporów.
3.5 Aktywność internetowa, aplikacyjna i sieciowa
Przeglądane strony i ekrany, używane funkcje, działania w aplikacji, zapytania wyszukiwania, czas trwania sesji, kliknięcia i dotknięcia, dzienniki błędów i awarii, wskaźniki wydajności, interakcje z powiadomieniami push, strefa czasowa, preferencje językowe, typ przeglądarki, system operacyjny, wersja aplikacji, typ sieci i operator.
3.6 Geolokalizacja
Przybliżona lokalizacja ustalana na podstawie adresu IP oraz, za zgodą Użytkownika, dokładniejsza lokalizacja z urządzenia. Zob. sekcję 9.
3.7 Informacje dźwiękowe, elektroniczne, wizualne i podobne
Treść wiadomości, połączeń i mediów wysyłanych przez Użytkownika za pośrednictwem Usług (tekst, zdjęcia, wideo, dokumenty, notatki głosowe, strumienie połączeń głosowych i wideo), metadane połączeń (uczestnicy, czas, długość), wskaźniki jakości połączeń oraz treści przesyłane przez Użytkownika do wydarzeń, zbiórek, ankiet lub grup Jangi. Kategoria ta obejmuje również prompty i wiadomości przekazywane Viki (naszemu asystentowi AI), dźwięk głosu rejestrowany podczas sesji głosowych Viki, klatki z kamery, gdy Użytkownik włączy jej obraz, oraz dokumenty lub zdjęcia załączane do przetwarzania przez AI (zob. sekcję 13).
3.8 Informacje zawodowe, o zatrudnieniu lub o statusie inwestora
Tam, gdzie jest to wymagane dla konkretnej funkcji (na przykład w celu weryfikacji konta firmowego lub konta organizatora albo w celu sprawdzenia zadeklarowanych przez Użytkownika powiązań regulacyjnych) — przekazywane przez Użytkownika informacje o zatrudnieniu, zawodzie, źródle środków, źródle majątku oraz statusie akredytowanego inwestora.
3.9 Wnioski
Wnioski, które wyciągamy z powyższych kategorii na potrzeby wykrywania oszustw, personalizacji usług, oceny ryzyka i rekomendacji produktowych, w tym sygnały ryzyka i zaufania wyprowadzane z wzorców dotyczących urządzeń, zachowań i transakcji.
3.10 Wrażliwe dane osobowe (CPRA) / dane szczególnych kategorii (RODO)
Przetwarzamy następujące kategorie danych uznane za „wrażliwe” na gruncie CPRA lub za dane „szczególnych kategorii” na gruncie RODO:
- numery dokumentów wydanych przez organy państwowe (np. numer Social Security, paszport, prawo jazdy);
- dane logowania do konta w połączeniu z kodami bezpieczeństwa lub kodami dostępu;
- dokładna geolokalizacja (gdy Użytkownik udzieli zgody);
- treść wiadomości, połączeń i mediów, które nie są kierowane do Victoi;
- dane biometryczne (embeddingi twarzy) przetwarzane w celu weryfikacji tożsamości, gdy wymagają tego przepisy o przeciwdziałaniu praniu pieniędzy i finansowaniu terroryzmu.
Wrażliwe dane osobowe wykorzystujemy wyłącznie do celów opisanych w niniejszej Polityce i nie wykorzystujemy ich ani nie ujawniamy w celu wnioskowania o cechach Użytkownika. Mieszkańcom Kalifornii może przysługiwać prawo do ograniczenia wykorzystywania przez nas wrażliwych danych osobowych; zob. sekcję 19.
4. Źródła danych osobowych
Dane osobowe gromadzimy z następujących źródeł:
- bezpośrednio od Użytkownika — gdy tworzy konto, przechodzi weryfikację tożsamości, zasila Usługi lub z nich korzysta, komunikuje się z nami lub przekazuje treści;
- automatycznie z urządzeń Użytkownika — gdy instaluje lub otwiera aplikację albo odwiedza nasz serwis internetowy, w tym za pomocą plików cookie i podobnych technologii (zob. Politykę plików cookie);
- od innych użytkowników — gdy wysyłają Użytkownikowi środki, wiadomość, połączenie, zaproszenie na wydarzenie lub prośbę o wsparcie zbiórki albo dodają go jako odbiorcę lub kontakt;
- od dostawców usług i partnerów — w tym dostawców weryfikacji tożsamości i KYC, podmiotów przetwarzających płatności, wydawców kart, partnerów bankowych, giełd i kontrahentów rozliczeniowych wyceniających i rozliczających pozycje Użytkownika, operatorów rynków prognostycznych, agregatorów oferty podróżnej, dostawców rozwiązań antyfraudowych, dostawców weryfikacji sankcyjnej i weryfikacji osób zajmujących eksponowane stanowiska polityczne, rejestrów publicznych i rządowych baz danych oraz baz informacji kredytowej i negatywnych doniesień medialnych;
- ze źródeł publicznie dostępnych — w tym rejestrów przedsiębiorców, list sankcyjnych, akt sądowych oraz publicznych profili w mediach społecznościowych, które Użytkownik upublicznił.
5. Jak wykorzystujemy informacje
Dane osobowe wykorzystujemy do następujących celów:
5.1 Świadczenie i obsługa Usług
- tworzenie i utrzymywanie konta Użytkownika oraz jego uwierzytelnianie;
- otwieranie, zasilanie i obsługa portfeli, sald i kart;
- przetwarzanie przelewów między użytkownikami, transakcji mobile money (w tym za pośrednictwem partnerów takich jak Orange Money, MTN, Airtel, Vodacom, Wave, M-Pesa i podobnych sieci), płatności kartą, przepływów gotówkowych oraz zarządzanie odbiorcami;
- ewidencjonowanie i rozliczanie pozycji w aktywach tokenizowanych i na rynkach prognostycznych oraz innej działalności inwestycyjnej;
- umożliwianie zarządzania adresami on-chain w celu otrzymywania i wysyłania obsługiwanych aktywów na adresy przekazane przez Użytkownika;
- wyszukiwanie, rezerwowanie, zmienianie i obsługa lotów, hoteli, miejsc i usług dodatkowych za pośrednictwem naszych partnerów podróżnych;
- umożliwianie korzystania z wiadomości, połączeń głosowych i wideo, połączeń grupowych, list nadawczych, udostępniania plików, tworzenia wydarzeń, sprzedaży biletów, ankiet, zbiórek oraz kręgów Jangi (oszczędzania rotacyjnego);
- zapewnianie obsługi klienta i odpowiadanie na wiadomości Użytkownika.
5.2 Zgodność z przepisami, ryzyko i zapobieganie oszustwom
- stosowanie środków należytej staranności wobec klientów, weryfikacja tożsamości, weryfikacja sankcyjna, weryfikacja osób zajmujących eksponowane stanowiska polityczne oraz bieżące monitorowanie zgodnie z wymogami przepisów o przeciwdziałaniu praniu pieniędzy, finansowaniu terroryzmu i przepisów sankcyjnych;
- wykrywanie, badanie i zapobieganie oszustwom, nadużyciom, praniu pieniędzy, manipulacji rynkowej, incydentom bezpieczeństwa oraz innej nielegalnej lub nieuprawnionej działalności (w tym z użyciem sygnałów dotyczących częstotliwości operacji, urządzeń, zachowań, adresów IP i wykrywania VPN);
- egzekwowanie naszych Warunków korzystania z usług, Zasad dopuszczalnego użytkowania i innych polityk;
- wykonywanie orzeczeń sądowych, zgodnych z prawem żądań oraz innych obowiązków prawnych.
5.3 Personalizacja i udoskonalanie usług
- dostosowywanie treści, list i rekomendacji w ramach Usług;
- diagnozowanie problemów technicznych, usuwanie błędów oraz udoskonalanie funkcji i wydajności;
- prowadzenie badań, analiz i rozwoju produktów na danych zagregowanych lub pozbawionych elementów identyfikujących.
5.4 Komunikacja
- wysyłanie zawiadomień operacyjnych i transakcyjnych (np. alertów bezpieczeństwa, potwierdzeń transakcji, wyciągów, aktualizacji dotyczących sporów, próśb w ramach KYC, informacji o zmianach polityk);
- wysyłanie komunikatów marketingowych tam, gdzie jest to dozwolone, z możliwością rezygnacji;
- odpowiadanie na zapytania Użytkownika i wspieranie korzystania z Usług.
5.5 Roszczenia prawne, audyty i transakcje korporacyjne
- ustalanie, dochodzenie lub obrona roszczeń prawnych;
- wypełnianie obowiązków związanych z kontrolami organów regulacyjnych, audytami i raportowaniem;
- ocena, negocjowanie i finalizacja transakcji korporacyjnych, takich jak finansowania, fuzje, przejęcia, reorganizacje lub sprzedaż aktywów, w których dane osobowe mogą stanowić jeden z przenoszonych składników majątku.
6. Podstawy prawne przetwarzania (EOG i Wielka Brytania)
Jeżeli Użytkownik znajduje się w EOG lub Wielkiej Brytanii, opieramy się na następujących podstawach prawnych z art. 6 i 9 RODO / UK GDPR:
- Wykonanie umowy. W celu świadczenia Usług, o które Użytkownik wnioskował, w tym otwarcia i obsługi konta, przetwarzania transakcji, ewidencjonowania i rozliczania pozycji, realizacji rezerwacji oraz zapewniania wsparcia.
- Wypełnienie obowiązku prawnego. W celu spełnienia wymogów dotyczących przeciwdziałania praniu pieniędzy, finansowaniu terroryzmu, sankcji, podatków, rachunkowości, płatności, ochrony konsumentów oraz innych obowiązków regulacyjnych.
- Prawnie uzasadnione interesy. W celu wykrywania oszustw i zapobiegania im, zabezpieczania Usług, udoskonalania funkcji, prowadzenia badań i analiz, komunikowania się z Użytkownikiem w sprawach dotyczących Usług oraz dochodzenia roszczeń prawnych — o ile nadrzędne wobec tych interesów nie są prawa Użytkownika.
- Zgoda. Tam, gdzie wymaga tego prawo, w tym w odniesieniu do komunikacji marketingowej środkami elektronicznymi w niektórych jurysdykcjach, opcjonalnych plików cookie i podobnych technologii, dostępu do kamery, mikrofonu, biblioteki zdjęć, kontaktów i dokładnej lokalizacji Użytkownika, a także przetwarzania danych biometrycznych w celu weryfikacji tożsamości. Użytkownik może wycofać zgodę w dowolnym momencie.
- Ważny interes publiczny / zapobieganie przestępczości. W odniesieniu do przetwarzania danych wrażliwych (w tym danych biometrycznych i danych z dokumentów tożsamości) w ramach środków należytej staranności wobec klientów wymaganych przez przepisy o przeciwdziałaniu praniu pieniędzy i finansowaniu terroryzmu.
7. Weryfikacja tożsamości i KYC
Aby otwierać i obsługiwać niektóre konta oraz przestrzegać właściwych przepisów, mamy obowiązek weryfikować tożsamość Użytkownika. W ramach naszego procesu weryfikacji tożsamości gromadzimy:
- pełne imię i nazwisko, datę urodzenia, adres zamieszkania oraz numer identyfikacji podatkowej Użytkownika;
- fotografię dokumentu tożsamości wydanego przez organ państwowy (przód oraz, w stosownych przypadkach, tył), a także wyodrębnione dane dokumentu, takie jak numer dokumentu, kraj wydania i data ważności;
- selfie lub krótkie nagranie wideo na żywo, na podstawie którego generujemy biometryczne wzorce twarzy (embeddingi) porównywane z fotografią na dokumencie tożsamości;
- wyniki weryfikacji względem list sankcyjnych, rejestrów osób zajmujących eksponowane stanowiska polityczne oraz baz negatywnych doniesień medialnych;
- w przypadku działalności o podwyższonym ryzyku — informacje o źródle środków i źródle majątku, zawód, pracodawcę oraz dokumentację potwierdzającą.
Pełne informacje o tym, co gromadzimy, w jakim celu i jak długo to przechowujemy, zawiera nasza Polityka KYC / AML.
8. Dane biometryczne
Dane biometryczne wykorzystujemy wyłącznie w celu weryfikacji, że osoba otwierająca lub obsługująca konto jest tą samą osobą, która widnieje na przedłożonym dokumencie tożsamości, oraz w celu odstraszania od podszywania się i oszustw. Przetwarzanie biometryczne obejmuje:
- rejestrację klatek weryfikacji żywotności lub krótkiego nagrania wideo podczas rejestracji konta;
- generowanie matematycznych wzorców twarzy (embeddingów) na podstawie selfie Użytkownika i jego dokumentu tożsamości;
- porównywanie tych embeddingów w celu określenia prawdopodobieństwa zgodności;
- przechowywanie decyzji o zgodności, dowodów potwierdzających oraz źródłowych obrazów i embeddingów przez okres wymagany do spełnienia przepisów o przeciwdziałaniu praniu pieniędzy i prowadzeniu dokumentacji (zob. sekcję 16).
Jeżeli prawo jurysdykcji Użytkownika (na przykład BIPA w Illinois, CUBI w Teksasie lub ustawa biometryczna stanu Waszyngton) wymaga pisemnego zawiadomienia i zgody przed zebraniem identyfikatorów biometrycznych, przekazujemy takie zawiadomienie i uzyskujemy zgodę w miejscu zbierania danych. Nie sprzedajemy identyfikatorów biometrycznych i nie wykorzystujemy ich do żadnych celów innych niż weryfikacja tożsamości, zapobieganie oszustwom i zapewnienie zgodności z przepisami.
Uwierzytelnianie biometryczne na poziomie urządzenia (Face ID, Touch ID, monit biometryczny Androida) jest obsługiwane w całości przez system operacyjny urządzenia Użytkownika. Victoi nigdy nie otrzymuje ani nie przechowuje odcisku palca, geometrii twarzy ani żadnego wzorca biometrycznego używanego do odblokowania urządzenia Użytkownika.
9. Dane o lokalizacji
Za zgodą Użytkownika aplikacja mobilna Victoi gromadzi przybliżoną lub dokładną lokalizację z jego urządzenia do celów takich jak:
- ustalanie, czy dana Usługa jest dostępna w jurysdykcji Użytkownika;
- wykrywanie podejrzanej aktywności na koncie, wzorców tzw. niemożliwej podróży oraz prób przejęcia konta;
- prezentowanie treści powiązanych z okolicą (na przykład w wyszukiwarce podróży);
- przestrzeganie sankcji i innych ograniczeń geograficznych.
Możemy gromadzić lokalizację nawet wtedy, gdy aplikacja nie jest używana — jeżeli Użytkownik udzieli uprawnienia do lokalizacji w tle — w celu wspierania sygnałów bezpieczeństwa powiązanych z trwającą aktywnością (na przykład sesjami płatności zbliżeniowych lub aktywnymi połączeniami). Uprawnienia dotyczące lokalizacji można w każdej chwili zmienić w ustawieniach urządzenia.
10. Kontakty i książka adresowa
Za zgodą Użytkownika aplikacja odczytuje kontakty z jego urządzenia, aby mógł szybko znaleźć znajomych i rodzinę już korzystających z Victoi, dodać odbiorców przelewów oraz rozpocząć czaty lub połączenia. Kontakty przetwarzamy w celu:
- dopasowywania numerów telefonów i adresów e-mail do istniejących kont Victoi;
- umożliwienia Użytkownikowi wyboru odbiorców przelewów, wiadomości, połączeń, zaproszeń do grup lub ankiet;
- utrzymywania zapisanej listy odbiorców Użytkownika.
Nie wykorzystujemy kontaktów Użytkownika do wysyłania wiadomości marketingowych osobom, które nie są użytkownikami Victoi, bez ich zgody. Uprawnienie do kontaktów można wycofać w ustawieniach urządzenia; w takim przypadku funkcje odnajdywania kontaktów przestaną działać.
11. Wiadomości, połączenia i treści użytkowników
Usługi obejmują wiadomości, połączenia głosowe i wideo (indywidualne i grupowe), listy nadawcze, udostępnianie plików, ankiety, wpisy dotyczące zbiórek oraz aktywność w grupach Jangi. Treść i metadane tej komunikacji przetwarzamy w celu jej dostarczania, przechowywania na potrzeby dostępu Użytkownika, obsługi odtwarzania mediów i zestawiania połączeń (w tym za pośrednictwem naszego dostawcy usług połączeń, LiveKit), egzekwowania naszych polityk, odpowiadania na zgodne z prawem żądania oraz poprawy niezawodności.
Nie wykorzystujemy treści prywatnych wiadomości, połączeń ani plików Użytkownika do celów reklamowych. Tam, gdzie oferujemy szyfrowanie end-to-end dla określonych obszarów, opisujemy to w samej Usłudze.
12. Jak udostępniamy informacje
Dane osobowe udostępniamy:
- innym użytkownikom — gdy Użytkownik wysyła lub otrzymuje przelew, wiadomość, połączenie, bilet na wydarzenie, wpłatę Jangi lub uczestniczy w innej interakcji, właściwa druga strona otrzymuje informacje niezbędne do zrealizowania tej interakcji (na przykład imię i nazwisko, nazwę użytkownika, szczegóły transakcji i treść wiadomości);
- dostawcom usług i podmiotom przetwarzającym — dostawcom, którzy przetwarzają informacje w naszym imieniu na potrzeby hostingu, weryfikacji tożsamości, KYC, weryfikacji sankcyjnej, zapobiegania oszustwom, wydawania i obsługi kart, przetwarzania płatności, usług bankowych i skarbowych, wyceny i rozliczania aktywów tokenizowanych i pozycji na rynkach prognostycznych, danych rynkowych, oferty podróżnej, wiadomości, połączeń, powiadomień push, analityki, raportowania awarii, obsługi klienta oraz dostarczania wiadomości e-mail/SMS (zob. sekcję 14);
- partnerom bankowym, płatniczym i transakcyjnym — w tym wydawcom kart, podmiotom przetwarzającym, agentom rozliczeniowym, kontrahentom ACH i SWIFT, operatorom mobile money, kontrahentom rozliczeniowym, giełdom, depozytariuszom i dostawcom usług podróżnych — w zakresie niezbędnym do zrealizowania transakcji lub usługi, o którą Użytkownik wnioskował;
- profesjonalnym doradcom — audytorom, prawnikom, księgowym, konsultantom i ubezpieczycielom działającym w ramach obowiązku zachowania poufności;
- organom rządowym, regulacyjnym i organom ścigania — gdy jest to wymagane w celu przestrzegania właściwego prawa, orzeczenia sądu lub ważnej procedury prawnej albo w celu ochrony naszych praw, praw naszych użytkowników lub bezpieczeństwa publicznego;
- nabywcom, podmiotom finansującym i następcom prawnym — w związku z finansowaniem, fuzją, przejęciem, reorganizacją, sprzedażą aktywów, upadłością lub podobną transakcją lub postępowaniem, z zastrzeżeniem obowiązków zachowania poufności;
- zgodnie z dyspozycją lub zgodą Użytkownika — każdemu innemu podmiotowi, gdy Użytkownik zleci nam udostępnienie lub opublikowanie informacji.
13. Viki i funkcje AI (dane)
Usługi obejmują Viki — naszego asystenta AI, który zapewnia funkcje oparte na AI w całej platformie, w tym czat konwersacyjny, sesje głosowe na żywo, rozumienie obrazów i dokumentów oraz generowanie treści (na przykład odpowiadanie na pytania, streszczanie informacji lub redagowanie wiadomości). Niniejsza sekcja opisuje dane osobowe przetwarzane podczas korzystania z Viki, podmioty, które je przetwarzają, oraz przysługujące Użytkownikowi możliwości wyboru.
Gdy Użytkownik korzysta z Viki, do przetwarzania przekazywane są następujące informacje:
- prompty i wiadomości przekazywane Viki;
- dźwięk głosu przesyłany strumieniowo podczas sesji głosowych Viki na żywo;
- klatki z kamery, gdy Użytkownik włączy kamerę podczas sesji głosowej;
- dokumenty i zdjęcia załączane do analizy przez Viki;
- ograniczony kontekst konta, taki jak ustawienia regionalne profilu oraz dane konta niezbędne do udzielenia odpowiedzi na zadane przez Użytkownika pytanie dotyczące konta.
Informacje te są przetwarzane przez zewnętrznych dostawców usług AI działających jako nasze podmioty przetwarzające — obecnie Google LLC (za pośrednictwem interfejsu Gemini API). Google przetwarza te informacje zgodnie z naszymi udokumentowanymi instrukcjami i na podstawie warunków przetwarzania danych Gemini API, które zobowiązują Google do ochrony danych osobowych Użytkownika z zastosowaniem zabezpieczeń co najmniej tak samo skutecznych jak opisane w niniejszej Polityce oraz do wykorzystywania ich wyłącznie w celu świadczenia usługi na naszą rzecz.
Możemy okresowo dodawać, zmieniać lub usuwać dostawców usług AI. Zaktualizujemy niniejszą Politykę, aby odzwierciedlić każdą istotną zmianę, a gdy wymaga tego właściwe prawo — ponownie poprosimy o zgodę Użytkownika.
Aplikacja prosi o wyraźną zgodę Użytkownika, zanim jego dane zostaną po raz pierwszy udostępnione dostawcy AI. Zgodę tę można wycofać w dowolnym momencie w Ustawieniach, co wyłącza funkcje Viki. Wycofanie zgody nie wpływa na przetwarzanie, które miało miejsce w okresie jej obowiązywania.
Treść rozmów z AI jest przechowywana w sposób opisany w sekcji 16 (Przechowywanie danych). Nasze umowy z dostawcami AI ograniczają wykorzystanie danych osobowych Użytkownika do świadczenia usługi na naszą rzecz; nie zezwalamy naszym dostawcom AI na wykorzystywanie danych osobowych Użytkownika do trenowania ich modeli podstawowych bez zgody Użytkownika.
14. Dostawcy usług (lista przykładowa)
Następujące kategorie dostawców usług przetwarzają dane osobowe w naszym imieniu. Lista ma charakter przykładowy i może ulegać zmianom; prowadzimy wewnętrzny wykaz podmiotów podprzetwarzających i udostępniamy go na żądanie kontrahentom korporacyjnym lub regulowanym.
| Kategoria | Przykłady |
|---|---|
| Weryfikacja tożsamości i orkiestracja KYC | Bridge (orkiestracja zgodności i KYC); biblioteki skanowania dokumentów i wykrywania twarzy ML działające na urządzeniu |
| Wydawanie kart i przetwarzanie płatności | Stripe (przetwarzanie kart i tokenizacja); regulowani partnerzy wydający karty; kontrahenci ACH i SWIFT |
| Mobile money i sieci płatnicze | Onafriq, Orange Money, MTN, Airtel, Vodacom, Wave, M-Pesa, Telebirr, EcoCash i podobni operatorzy regionalni |
| Obrót, dane rynkowe i rynki prognostyczne | Polygon.io (dane rynkowe); Partnerzy w zakresie płynności i rozliczeń, którzy wyceniają i rozliczają pozycje w aktywach tokenizowanych i na rynkach prognoz |
| Oferta podróżna | Duffel (agregacja i sprzedaż biletów lotniczych oraz hoteli) |
| Połączenia i komunikacja | LiveKit (głos i wideo w czasie rzeczywistym); Firebase Cloud Messaging i usługa Apple Push Notification (push); Twilio (SMS i połączenia), dostawcy dostarczania wiadomości e-mail |
| Przetwarzanie asystenta AI (Viki) | Google LLC — Gemini API (przetwarza prompty Viki, dźwięk głosu podczas sesji głosowych, klatki z kamery po jej włączeniu oraz załączone dokumenty w celu generowania odpowiedzi). Dostawcy mogą się zmieniać, jak opisano w sekcji Viki i funkcje AI. |
| Analityka, logowanie zdarzeń i raportowanie awarii | Sentry (raportowanie błędów i awarii, z usuwaniem danych osobowych) |
| Uwierzytelnianie i logowanie | Apple Sign-In; Google Sign-In; Firebase Authentication |
| Infrastruktura chmurowa i przechowywanie danych | Dostawcy hostingu, sieci dostarczania treści, usługi zarządzania sekretami i bazami danych |
| Obsługa klienta i zgłoszenia | Platformy help-desk i systemy zgłoszeń używane przez nasz zespół wsparcia |
15. Międzynarodowe przekazywanie danych
Siedziba Victoi znajduje się w Stanach Zjednoczonych, a przetwarzane przez nas dane osobowe mogą być przekazywane, przechowywane i przetwarzane w Stanach Zjednoczonych oraz w innych krajach, w których działamy my lub nasi dostawcy usług. Przepisy o ochronie prywatności w tych krajach mogą różnić się od przepisów kraju Użytkownika.
Gdy przekazujemy dane osobowe z EOG, Wielkiej Brytanii lub Szwajcarii do kraju, wobec którego nie wydano decyzji stwierdzającej odpowiedni stopień ochrony, opieramy się na odpowiednich zabezpieczeniach, w tym na standardowych klauzulach umownych Komisji Europejskiej (oraz, w stosownych przypadkach, brytyjskim International Data Transfer Addendum), na środkach uzupełniających tam, gdzie jest to konieczne, a także — gdy jest to zgodne z prawem — na wyraźnej zgodzie Użytkownika lub na niezbędności przekazania do wykonania umowy zawartej z nami przez Użytkownika. Kopię wdrożonych przez nas zabezpieczeń można uzyskać, kontaktując się z nami.
16. Przechowywanie danych
Dane osobowe przechowujemy tak długo, jak jest to potrzebne do świadczenia Usług oraz do uzasadnionych celów biznesowych lub prawnych. Dokładny okres przechowywania zależy od rodzaju informacji i mających zastosowanie obowiązków prawnych. Co do zasady przechowujemy dokumentację konta, KYC i transakcji przez okres do dziesięciu (10) lat po zamknięciu lub usunięciu konta Użytkownika, a dłużej wyłącznie wtedy, gdy wymaga tego przepis prawa, organ regulacyjny lub sąd.
- Dane konta, profilu i dane kontaktowe — przez okres, w którym konto Użytkownika pozostaje otwarte, oraz przez rozsądny okres po jego zamknięciu do celów prawnych, księgowych, audytowych, rozstrzygania sporów i bezpieczeństwa.
- Dokumentacja KYC, weryfikacji tożsamości i AML — przechowywana przez okres do dziesięciu (10) lat od zakończenia relacji z klientem lub od realizacji transakcji okazjonalnej, zgodnie z właściwymi wymogami prowadzenia dokumentacji w zakresie przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (a dłużej, gdy wymaga tego prawo lokalne albo nakaz organu regulacyjnego lub sądu).
- Zapisy transakcji — płatności, przelewy, operacje kartowe, zlecenia dotyczące aktywów tokenizowanych, pozycje na rynkach prognostycznych, rezerwacje podróży, wpłaty Jangi, darowizny na zbiórki, bilety na wydarzenia i powiązana dokumentacja są przechowywane przez okres do dziesięciu (10) lat od daty transakcji lub dłużej, gdy wymagają tego przepisy o dokumentacji finansowej, podatkach i ochronie konsumentów.
- Komunikacja — wiadomości, połączenia i treści wysyłane za pośrednictwem Usług są przechowywane, dopóki Użytkownik (lub, w stosownych przypadkach, jego rozmówca) ich nie usunie albo do zamknięcia konta Użytkownika, z zastrzeżeniem obowiązków wynikających z blokad dowodowych i żądań organów ścigania.
- Dzienniki serwerów i bezpieczeństwa, sygnały antyfraudowe oraz telemetria urządzeń — co do zasady przechowywane przez okres do dwudziestu czterech (24) miesięcy, dłużej, gdy jest to potrzebne do celów bezpieczeństwa lub postępowania prawnego.
- Preferencje marketingowe i rejestry rezygnacji — przechowywane bezterminowo, abyśmy mogli respektować wybory Użytkownika.
Gdy nie mamy już uzasadnionej potrzeby przetwarzania danych osobowych, usuwamy je lub anonimizujemy, a jeżeli usunięcie nie jest możliwe (na przykład dlatego, że informacje są przechowywane w kopiach zapasowych), przechowujemy je w sposób bezpieczny i izolujemy od dalszego przetwarzania do czasu, gdy usunięcie stanie się możliwe.
17. Bezpieczeństwo
Utrzymujemy techniczne, organizacyjne i fizyczne zabezpieczenia zaprojektowane w celu ochrony danych osobowych przed nieuprawnionym dostępem, ujawnieniem, zmianą i zniszczeniem. Obejmują one szyfrowanie w tranzycie i w spoczynku, kontrolę dostępu i zasadę najmniejszych uprawnień, praktyki bezpiecznego wytwarzania oprogramowania, bezpieczne przechowywanie danych uwierzytelniających w enklawie bezpieczeństwa lub magazynie kluczy urządzenia Użytkownika, sprzętowe zarządzanie kluczami, segmentację sieci, zarządzanie podatnościami, rejestrowanie zdarzeń i monitorowanie, szkolenia pracowników oraz plany reagowania na incydenty. Żaden program bezpieczeństwa nie jest jednak doskonały i nie możemy zagwarantować bezpieczeństwa absolutnego. Użytkownik odpowiada za ochronę swoich danych logowania i urządzeń.
18. Prawa Użytkownika w zakresie prywatności
W zależności od miejsca zamieszkania Użytkownikowi mogą przysługiwać prawa dostępu do danych osobowych, ich sprostowania, usunięcia, przeniesienia lub ograniczenia ich przetwarzania, prawo do rezygnacji z niektórych form ujawniania danych oraz prawo do wniesienia skargi do organu nadzorczego. Poniższe sekcje opisują prawa właściwe dla mieszkańców stanów USA oraz mieszkańców EOG / Wielkiej Brytanii. Aby złożyć żądanie, należy wysłać wiadomość na adres privacy@victoi.com z adresu e-mail powiązanego z kontem Victoi lub skorzystać z dostępnych w aplikacji ustawień prywatności. Przed realizacją żądania zweryfikujemy tożsamość Użytkownika na podstawie informacji znajdujących się już w naszej dokumentacji.
Nie będziemy dyskryminować Użytkownika ani stosować wobec niego działań odwetowych za wykonywanie któregokolwiek z praw dotyczących prywatności. Użytkownik może skorzystać z upoważnionego pełnomocnika do złożenia żądania w jego imieniu, z zastrzeżeniem weryfikacji.
19. Informacja dla mieszkańców stanów USA
19.1 Kalifornia (CCPA / CPRA)
Mieszkańcom Kalifornii przysługują następujące prawa, z zastrzeżeniem weryfikacji i mających zastosowanie wyjątków:
- prawo do wiedzy o kategoriach i konkretnych elementach danych osobowych, które zgromadziliśmy o Użytkowniku, kategoriach źródeł, celach gromadzenia oraz kategoriach podmiotów trzecich, którym je ujawniliśmy;
- prawo do usunięcia danych osobowych, które zgromadziliśmy od Użytkownika, z zastrzeżeniem wyjątków, w tym dotyczących realizacji transakcji, wypełniania obowiązków prawnych, wykrywania oszustw i ochrony naszego bezpieczeństwa;
- prawo do sprostowania nieprawidłowych danych osobowych;
- prawo do rezygnacji ze sprzedaży lub udostępniania danych osobowych. Nie sprzedajemy danych osobowych za wynagrodzeniem pieniężnym. Możemy „udostępniać” dane osobowe partnerom reklamowym i analitycznym w rozumieniu tego terminu zdefiniowanym w CPRA (międzykontekstowa reklama behawioralna); rezygnacja jest możliwa poprzez zmianę preferencji dotyczących plików cookie (zob. naszą Politykę plików cookie) oraz wysyłanie sygnałów Global Privacy Control, które respektujemy;
- prawo do ograniczenia wykorzystywania wrażliwych danych osobowych, z wyjątkiem sytuacji, gdy ich wykorzystanie jest niezbędne do świadczenia Usług, przestrzegania prawa, zapobiegania oszustwom lub incydentom bezpieczeństwa albo jest w inny sposób dozwolone przez CPRA;
- prawo do niedyskryminacji z tytułu wykonywania swoich praw;
- prawo do rezygnacji ze zautomatyzowanego podejmowania decyzji w ograniczonych przypadkach opisanych w sekcji 23.
Kategorie danych osobowych zgromadzonych, sprzedanych, udostępnionych i ujawnionych w celu biznesowym w ciągu poprzedzających dwunastu (12) miesięcy podsumowano w sekcjach 3 i 12. Świadomie nie sprzedajemy ani nie udostępniamy danych osobowych mieszkańców Kalifornii poniżej szesnastego (16) roku życia.
19.2 Pozostałe stany USA
Mieszkańcom Wirginii, Kolorado, Connecticut, Utah, Teksasu, Oregonu, Montany, Iowa, Tennessee, Indiany, Florydy, Delaware, New Hampshire, New Jersey, Minnesoty, Marylandu, Rhode Island, Kentucky oraz innych stanów posiadających kompleksowe przepisy o ochronie prywatności przysługują analogiczne prawa, które mogą obejmować prawo dostępu do danych, ich sprostowania, usunięcia, uzyskania przenośnej kopii oraz rezygnacji z reklamy ukierunkowanej, sprzedaży danych osobowych i niektórych rodzajów profilowania. Aby skorzystać z tych praw, należy skontaktować się pod adresem privacy@victoi.com.
19.3 Odwołania
Jeżeli odmówimy realizacji żądania, Użytkownik może się odwołać, odpowiadając na naszą odmowę lub kontaktując się pod adresem privacy@victoi.com z tematem „Privacy Appeal”. Jeżeli odwołanie zostanie odrzucone, Użytkownik może skontaktować się z prokuratorem generalnym swojego stanu.
20. Prawa w EOG i Wielkiej Brytanii (RODO)
Jeżeli Użytkownik znajduje się w EOG lub Wielkiej Brytanii, przysługują mu następujące prawa na mocy RODO / UK GDPR:
- dostęp do swoich danych osobowych i otrzymanie ich kopii;
- sprostowanie danych nieprawidłowych lub niekompletnych;
- usunięcie danych („prawo do bycia zapomnianym”), z zastrzeżeniem wyjątków przewidzianych prawem;
- ograniczenie przetwarzania w określonych okolicznościach;
- przenoszenie danych, które Użytkownik nam dostarczył i które przetwarzamy w sposób zautomatyzowany;
- sprzeciw wobec przetwarzania opartego na prawnie uzasadnionych interesach, w tym wobec profilowania;
- sprzeciw wobec marketingu bezpośredniego (w tym profilowania na potrzeby marketingu bezpośredniego) w dowolnym momencie;
- prawo do niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, która wywołuje skutki prawne lub podobnie istotne, z wyjątkiem przypadków dozwolonych przez prawo (zob. sekcję 23);
- wycofanie zgody w dowolnym momencie, gdy przetwarzanie opiera się na zgodzie;
- wniesienie skargi do lokalnego organu nadzorczego ds. ochrony danych, w tym brytyjskiego Information Commissioner's Office, irlandzkiej Data Protection Commission lub innego organu EOG właściwego dla zwykłego pobytu Użytkownika, jego miejsca pracy lub miejsca domniemanego naruszenia.
21. Dzieci
Usługi nie są kierowane do dzieci i świadomie nie gromadzimy danych osobowych osób poniżej 18. roku życia (lub wyższego minimalnego wieku wymaganego w jurysdykcji Użytkownika). Jeżeli dowiemy się, że zgromadziliśmy dane osobowe dziecka bez zweryfikowanej zgody rodzica lub opiekuna tam, gdzie jest ona wymagana, usuniemy je. Jeżeli Użytkownik uważa, że dziecko przekazało nam dane osobowe, prosimy o kontakt pod adresem privacy@victoi.com.
22. Marketing i preferencje
Tam, gdzie zezwala na to prawo, możemy wysyłać Użytkownikowi komunikaty marketingowe dotyczące produktów, promocji i ogłoszeń Victoi za pośrednictwem poczty elektronicznej, powiadomień push lub SMS-ów. Z otrzymywania takich komunikatów można zrezygnować w dowolnym momencie poprzez:
- użycie linku rezygnacji z subskrypcji w dowolnej marketingowej wiadomości e-mail;
- odpowiedź STOP na dowolny marketingowy SMS;
- wyłączenie powiadomień marketingowych w aplikacji w sekcji Ustawienia › Powiadomienia;
- kontakt pod adresem privacy@victoi.com.
Nadal będziemy wysyłać Użytkownikowi zawiadomienia transakcyjne i operacyjne niezbędne do świadczenia Usług (na przykład alerty bezpieczeństwa, potwierdzenia transakcji, wyciągi, prośby w ramach KYC oraz informacje o aktualizacjach polityk) i z ich otrzymywania nie można zrezygnować.
23. Zautomatyzowane podejmowanie decyzji i profilowanie
Stosujemy zautomatyzowane przetwarzanie, w tym profilowanie, w związku z weryfikacją tożsamości, weryfikacją sankcyjną, monitorowaniem transakcji, oceną ryzyka oszustw oraz ustalaniem uprawnień do korzystania z usług. W niektórych przypadkach przetwarzanie to może wywoływać wobec Użytkownika skutki prawne lub podobnie istotne (na przykład odmowę otwarcia konta, zablokowanie transakcji, zawieszenie konta lub ograniczenie funkcji).
Tam, gdzie wymaga tego prawo, poinformujemy Użytkownika o zautomatyzowanej decyzji, zastosowanej logice oraz znaczeniu i przewidywanych konsekwencjach, a Użytkownik może zażądać weryfikacji przez człowieka, przedstawić swoje stanowisko i zakwestionować decyzję, kontaktując się pod adresem privacy@victoi.com.
24. Pliki cookie i podobne technologie
Nasz serwis internetowy i niektóre Usługi wykorzystują pliki cookie, pakiety SDK, piksele, identyfikatory mobilne i podobne technologie. Szczegółowe informacje o kategoriach stosowanych przez nas plików cookie, ich celach oraz sposobie zarządzania preferencjami zawiera nasza Polityka plików cookie.
25. Linki i integracje podmiotów trzecich
Usługi mogą zawierać linki do serwisów internetowych, aplikacji lub usług podmiotów trzecich oraz osadzać treści podmiotów trzecich. Nie odpowiadamy za praktyki tych podmiotów w zakresie prywatności, a korzystanie z nich podlega ich własnym warunkom i politykom prywatności. Portfele samodzielnie zarządzane (self-custody), publiczne sieci blockchain i eksploratory on-chain są prowadzone przez podmioty trzecie (lub przez nikogo) i są z założenia publiczne; po nadaniu transakcji lub udostępnieniu adresu powiązane informacje mogą być trwałe i widoczne dla każdego.
26. Zmiany niniejszej Polityki
Możemy okresowo aktualizować niniejszą Politykę. W przypadku istotnych zmian powiadomimy Użytkownika za pośrednictwem Usług lub w inny sposób przed wejściem zmiany w życie, gdy wymaga tego prawo. Data „Ostatnia aktualizacja” podana na górze wskazuje, kiedy Polityka została ostatnio zmieniona. Dalsze korzystanie z Usług po dacie wejścia zmian w życie oznacza akceptację zaktualizowanej Polityki.
27. Kontakt
W sprawach pytań lub wykonywania praw dotyczących prywatności prosimy o kontakt pod adresem privacy@victoi.com. W sprawach innych zawiadomień prawnych prosimy o kontakt pod adresem legal@victoi.com.
