重要提示: 本文档为英文官方文档的译文。翻译是利用人工智能技术完成的。英文原版是本文档唯一具有法律约束力的版本。
隐私政策
8LENDS 去中心化众筹借贷平台
由 CLEARCHAIN CORP. 运营
(一家根据 Proceeds of Crime (Money Laundering) and Terrorist Financing Act, S.C. 2000, c. 17 注册的货币服务企业(Money Services Business))
生效日期:2026年7月1日
1.1 数据控制者. CLEARCHAIN CORP.(以下简称"我们"、"我方"、"我们的"、"公司"或"数据控制者")是一家根据 Business Corporations Act, SBC 2002, c. 57 设立的公司(设立编号 BC1551271),在 FINTRAC 注册为货币服务企业(MSB 注册号 C100001102),其注册办事处位于 Unit 100, 6060 Silver Dr, Burnaby, British Columbia, Canada, V5H 0H5,运营 8lends 去中心化众筹借贷平台(以下简称"平台"),并且是负责与平台及服务相关的个人数据的收集、使用、存储和披露的数据控制者。
1.2 数据保护承诺. 我们承诺保护您的隐私,并确保您的个人数据得到负责任、透明且符合适用数据保护原则的处理。公司作为适用的隐私框架,受 Personal Information Protection and Electronic Documents Act, S.C. 2000, c. 5(以下简称"PIPEDA")及不列颠哥伦比亚省的 Personal Information Protection Act, SBC 2003, c. 63(以下简称"PIPA")的约束。此外,我们自愿采纳与欧盟《通用数据保护条例》(以下简称"GDPR")及其他领先的国际数据保护框架所确立的标准实质等同的数据保护标准。这些承诺作为我们与您之间关系的合同条款而承担,并可根据通用条款与条件强制执行。
1.3 监管框架. 我们的数据保护实践旨在遵守 PIPEDA 和 PIPA,二者要求组织就个人信息的收集、使用、披露和保护实施问责措施。此外,作为已注册的货币服务企业,公司受 Proceeds of Crime (Money Laundering) and Terrorist Financing Act, S.C. 2000, c. 17(以下简称"PCMLTFA")及经修订的 Proceeds of Crime (Money Laundering) and Terrorist Financing Regulations, SOR/2002-184(以下简称"AML/CFT 法规")的约束,二者就客户识别、记录保存、报告和持续监控施加义务。在适用情况下,收集和保留个人数据以履行隐私义务及 AML/KYC 义务。
1.4 与条款的关系. 本隐私政策应与我们的通用条款与条件一并阅读,后者管辖您对平台及服务的使用。通过访问或使用平台,您确认您已阅读、理解并同意本隐私政策所述的对您个人数据的收集、使用和披露。本隐私政策中使用但未定义的首字母大写术语,具有通用条款与条件中赋予它们的含义。
2.1 联系方式. 尽管加拿大联邦法律或不列颠哥伦比亚省省级法律并未依法要求,我们仍已任命一名数据保护官(以下简称"DPO"),以监督我们的数据保护实践,并作为您就所有隐私相关事项的联系点。可通过以下方式联系 DPO:[email protected]。一般查询亦可通过以下方式联系:[email protected]。
2.2 数据保护通信地址. 我们用于数据保护通信的地址为:CLEARCHAIN CORP., Unit 100, 6060 Silver Dr, Burnaby, British Columbia, Canada, V5H 0H5。
3.1 适用范围. 本隐私政策适用于:
(a) 所有访问或使用平台的个人,无论其身份为访客、注册用户、投资者还是借款人;
(b) 通过平台、移动应用程序、网站及相关服务收集的个人数据;
(c) 通过与我们的通信(包括电子邮件、电话、聊天和社交媒体)收集的个人数据;
(d) 就我们的服务而从第三方接收的个人数据,包括身份核实提供商、区块链分析提供商及 Maclear AG;
(e) 与企业用户的董事、高级职员、最终受益人及授权代表相关的个人数据。
3.2 除外情形. 本隐私政策不适用于:(a) 可能从平台链接或访问的第三方网站、应用程序或服务;(b) 借款人就其商业活动而处理的个人数据;或 (c) 已被匿名化或聚合以致无法再识别任何个人的信息。我们建议您在向第三方提供个人数据之前查阅其隐私政策。
4.1 我们收集并处理以下类别的个人数据,其具体项目由适用法律及您与我们关系的性质确定:
4.1.1 身份数据: 完整法定姓名(包括任何曾用名);出生日期;出生地;国籍及公民身份;性别;政府签发的身份证件(护照、国民身份证、驾驶执照);用于身份核实的照片及生物识别数据;签名样本;以及根据 AML/CFT 法规为客户尽职调查目的所要求的任何其他身份识别信息。
4.1.2 联系数据: 居住地址;邮寄地址(如不同);电子邮件地址;电话号码;手机号码;以及社交媒体账号或标识符(如已提供)。
4.1.3 财务数据: 资金来源;财富来源;就业状况、职业及雇主详情;年收入及净资产;银行账户详情;加密货币钱包地址;平台上的交易历史;投资偏好及风险承受能力;税务识别号;以及为客户尽职调查或税务申报目的所要求的任何其他财务信息。
4.1.4 企业数据: 对于法人实体用户:公司名称;注册或设立编号;设立管辖区;注册办事处地址及主要营业地;组织文件(组织章程大纲及章程细则);公司结构及所有权图表;董事、高级职员、股东、最终受益人及授权代表的详情;董事会决议;良好信誉证书;以及为客户尽职调查目的所要求的任何其他企业信息。
4.1.5 技术数据: 互联网协议(IP)地址;浏览器类型、版本及设置;设备标识符、类型及操作系统;时区设置及自 IP 地址推导的位置数据;登录时间戳及会话数据;页面响应时间;以及通过 Cookie、网络信标、像素标签及类似技术收集的信息。
4.1.6 使用数据: 有关您与平台互动的信息,包括所查看的页面和功能;导航路径;投资活动及交易历史;搜索查询;点击流数据;以及参与度指标。
4.1.7 通信数据: 与我们的往来函件及通信记录,包括电子邮件、聊天记录、支持工单、电话通话录音(在已披露的情况下),以及所提交的任何反馈、投诉或调查问卷。
4.1.8 监管数据: 为反洗钱、反恐怖主义融资及制裁合规所要求的信息,包括对照加拿大根据 United Nations Act、Special Economic Measures Act 及 Justice for Victims of Corrupt Foreign Officials Act (Sergei Magnitsky Law) 所维护的制裁名单,以及任何其他适用制裁机构、政治公众人物(PEP)数据库、负面媒体及执法数据库进行筛查的结果;可疑活动指标;以及向 FINTRAC 或其他监管或执法当局提供或从其接收的信息。
5.1 直接提供的信息. 我们在您进行以下操作时收集您直接提供的个人数据:(a) 创建账户或在平台上注册;(b) 完成客户尽职调查验证;(c) 进行投资或开展交易;(d) 联系客户支持或提交查询;(e) 订阅营销通信或新闻通讯;(f) 参与调查、竞赛或促销;(g) 提供反馈或投诉;或 (h) 通过社交媒体与我们互动。
5.2 自动收集的信息. 当您访问或使用平台时,我们通过 Cookie、网络信标、像素标签、软件开发工具包(SDK)及类似技术自动收集技术数据和使用数据。这包括:(a) 设备信息(类型、型号、操作系统、唯一标识符);(b) 日志数据(访问时间、所查看页面、IP 地址、来源 URL);(c) 自 IP 地址推导的位置数据;以及 (d) 有关您使用平台功能的信息。
5.3 来自第三方的信息. 我们可能从以下第三方来源接收个人数据:
(a) 核实您的身份证件及生物识别数据的身份核实提供商(包括 Trulioo 和 Persona);
(b) 提供钱包筛查、交易监控及风险评分的区块链分析提供商(包括 Chainalysis 和 Elliptic);
(c) 就借款人入驻及抵押品持续监控提供支持的 Maclear AG(一家独立服务提供商);
(d) 制裁筛查及 PEP 数据库提供商;
(e) 信用咨询及欺诈防范机构;
(f) 公开可获取的来源,包括公司登记处、法院记录及政府数据库;
(g) 就调查或信息请求而涉及的监管及执法当局。
5.4 区块链数据. 当您通过平台与区块链网络互动时,某些信息(包括钱包地址和交易详情)会记录在公共区块链上。此信息对任何有权访问该区块链的人均可见,且不受我们控制。我们可能出于合规和服务提供目的,将公开可获取的区块链数据与您的账户相关联。
6.1 我们出于以下目的处理您的个人数据:
6.1.1 服务提供与合同履行: 创建和管理您的账户;核实您的身份和资格;提供对平台及服务的访问;处理和执行您的投资交易;分配投资回报并管理贷款偿还;提供客户支持并回应查询;传达与服务相关的信息和通知;维护和改进平台;以及履行我们在通用条款与条件项下对您的合同义务。
6.1.2 法律与监管合规: 遵守 AML/CFT 法规进行客户尽职调查并核实您的身份;对照加拿大及其他适用制裁名单和 PEP 数据库进行筛查;就可疑活动监控交易,并按 PCMLTFA 的要求向 FINTRAC 提交可疑交易报告;遵守 AML/CFT 法规项下的记录保存要求;遵守 FINTRAC 报告义务;在 PCMLTFA 和 AML/CFT 法规项下适用的情况下遵守旅行规则(travel rule)要求,包括受 FATF 第 16 项建议启发的要求;以及回应监管当局、执法机关、法院和政府机构的合法请求。
6.1.3 正当商业利益: 保护平台的安全性、完整性和可用性;侦测、预防和调查欺诈、安全漏洞及禁止行为;执行我们的通用条款与条件;分析使用模式并改进我们的服务;开发新产品、功能和服务;开展商业分析和研究;管理风险;保护我们的合法权利并寻求可用的救济;以及促进并购或重组等公司交易。
6.1.4 营销与通信(经同意): 在您已提供同意的情况下,向您发送有关我们产品、服务和促销的营销通信;发送新闻通讯和平台更新;对您的体验和内容进行个性化;以及开展调查和市场研究。
7.1 根据我们对 GDPR 同等标准的自愿承诺,我们依据以下法律依据处理您的个人数据:
(a) 同意: 在您就我们为特定目的(例如接收营销通信)处理您的个人数据给予明确、具体、知情且明白无误的同意的情况下。您可随时按第 13 条所述撤回您的同意。
(b) 合同必要性: 在处理为履行我们与您之间的合同(通用条款与条件)所必需,或为在订立合同前应您请求采取措施(例如处理您的账户注册或执行您的投资交易)所必需的情况下。
(c) 法律义务: 在处理为遵守适用于公司的法律义务所必需的情况下,包括 AML/CFT 法规和 PCMLTFA 项下的 AML/CFT 要求、PIPEDA 和 PIPA 项下的隐私义务,以及当局的合法请求。
(d) 正当利益: 在处理为我们或第三方的正当利益所必需,且该等利益未被您的基本权利和利益所压倒的情况下。我们的正当利益包括欺诈防范、安全、网络和信息安全、商业分析及我们权利的执行。
7.2 正当利益评估. 在我们依赖正当利益的情况下,我们已进行权衡评估,以确保您的权利和利益不压倒我们的正当利益。您可通过 [email protected] 联系我们,以索取有关我们正当利益评估的信息。
8.1 我们可能与以下类别的接收方共享您的个人数据:
8.1.1 入驻与抵押品监控支持: Maclear AG(一家在瑞士设立的独立服务提供商),其就借款人入驻及抵押品持续监控提供支持,并在借款人违约时协助投资者。Maclear AG 根据适用的瑞士数据保护法,并在数据处理协议所规定的合同数据保护义务下处理个人数据。
8.1.2 服务提供商: 在包含适当保障措施的书面数据处理协议下代表我们处理个人数据的第三方服务提供商,包括:身份核实提供商(Trulioo、Persona);区块链分析提供商(Chainalysis、Elliptic);云托管及基础设施提供商;支付处理及银行合作伙伴;客户支持及通信平台;专业顾问,包括律师、会计师、审计师和顾问;以及技术和软件提供商。
8.1.3 监管及执法当局: FINTRAC;执法机关;法院及审裁机构;以及其他政府、监管或公共当局,条件是适用法律有所要求、系响应合法请求,或我们善意地认为披露对于保护我们的权利、您的安全或他人的安全属必要。
8.1.4 商业交易对手: 就任何并购、收购、融资、资产出售或类似公司交易,或在破产、清算或接管的情况下,个人数据可能作为尽职调查流程的一部分或作为商业资产被转让给潜在或实际的交易对手、收购方或继受人。我们将要求任何该等接收方以与本隐私政策一致的方式保护您的个人数据。
8.2 保障措施. 与我们共享个人数据的所有第三方,均通过数据处理协议或同等安排在合同上负有以下义务:(a) 仅按我们的书面指示处理个人数据;(b) 实施适当的技术和组织安全措施;(c) 保守机密;(d) 未经我们授权不使用次级处理者;(e) 协助我们回应数据主体请求;(f) 在关系终止时删除或返还个人数据;以及 (g) 接受审计和检查。
9.1 传输管辖区. 您的个人数据可能被传输至加拿大境外的国家,并在其中存储和处理,包括:瑞士(Maclear AG 所在地);欧洲经济区;美国;以及我们的服务提供商开展经营的其他管辖区。
9.2 传输保障措施. 根据我们对 GDPR 同等标准的自愿承诺,当我们进行个人数据的国际传输时,我们实施适当的保障措施,以确保您的个人数据获得充分程度的保护,包括:
(a) 向已被欧盟委员会认定为提供充分数据保护的管辖区(例如瑞士)的传输;
(b) 就向其他管辖区的传输,使用经欧盟委员会批准的标准合同条款(SCC);
(c) 适用数据保护法所认可的其他合法传输机制。
9.3 副本. 您可通过 [email protected] 联系我们,以索取我们就国际数据传输所实施的保障措施的副本。
10.1 安全计划. 我们已实施一套全面的信息安全计划,具备适当的技术和组织措施,旨在保护您的个人数据免遭未经授权或非法的处理、意外丢失、损毁或损坏,该计划与 PIPEDA 和 PIPA 保持一致,并考虑了 AML/CFT 法规的记录保存和保密要求。
10.2 技术保障措施. 我们的技术安全措施包括:使用传输层安全(TLS)对传输中的个人数据进行加密,以及使用行业标准的 AES-256 加密对静态存储的个人数据进行加密;针对账户访问和管理系统的多因素认证;防火墙保护、入侵检测系统及入侵防御系统;网络分段及访问控制;定期的漏洞评估及渗透测试;由公认提供商(Certik、Cyberscope)进行的智能合约安全审计;安全的软件开发实践;持续的安全监控和日志记录;以及冗余系统和灾难恢复能力。
10.3 组织保障措施. 我们的组织安全措施包括:基于角色的访问控制,严格按需知密(need-to-know)原则限制人员对个人数据的访问;与所有员工、承包商和服务提供商签订的保密协议;对可接触个人数据的人员进行背景审查;就数据保护、安全意识及 AML/CFT 要求对员工进行定期培训;书面的安全政策和程序;事件响应及违规通知程序;业务连续性及灾难恢复规划;以及定期的内部和外部安全审计。
10.4 安全的局限性. 尽管我们采用了稳健的安全措施,但通过互联网传输的任何方法或电子存储的任何方法均非绝对安全。我们无法保证您个人数据的绝对安全。如发生可能对您的权利和自由造成风险的个人数据泄露,我们将根据我们的违规通知程序和适用法律,在不当延误前通知您及相关当局。
11.1 保留原则. 我们仅在实现个人数据收集目的、遵守我们的法律义务、解决争议及执行我们的协议所必需的期间内保留您的个人数据。
11.2 保留时间表. 适用以下保留期间:
(a) 账户及交易数据: 在您账户关系存续期间,以及按 AML/CFT 法规的要求,自业务关系终止之日或最后一笔交易完成之日起五(5)年;
(b) 客户尽职调查记录: 按 AML/CFT 法规的要求,自业务关系终止之日或临时交易完成之日起至少五(5)年;
(c) 交易记录: 按 AML/CFT 法规的要求,自交易之日起至少五(5)年;
(d) 通信记录: 自通信之日起三(3)年,或如进行中事项需要则更长;
(e) 营销偏好: 直至您撤回同意或取消订阅营销通信为止;
(f) 技术及使用数据: 自收集之日起两(2)年,或如出于安全或欺诈调查目的需要则更长。
11.3 延长保留. 在以下情况下,个人数据可保留更长期间:(a) 适用法律有所要求;(b) 为确立、行使或抗辩法律主张所必需;(c) 为进行中的监管调查或审计所要求;(d) 为无法通过匿名化实现的正当商业目的所必需;或 (e) 就实际或预期的诉讼受制于法律保留(legal hold)。
11.4 处置. 在适用保留期届满时,个人数据将采用防止重构或再识别的方法予以安全删除或不可逆地匿名化。
12.1 根据我们对 GDPR 同等标准的自愿承诺,您就您的个人数据享有以下权利:
12.1.1 访问权: 您有权获得关于我们是否正在处理您个人数据的确认,并在我们确有处理的情况下,连同关于我们如何处理该等数据的某些补充信息一并访问您的个人数据。这使您能够收到我们所持有的关于您的个人数据副本,并核实我们是否合法地处理该等数据。
12.1.2 更正权: 您有权要求更正我们所持有的关于您的、不准确、过时或不完整的任何个人数据。这使您能够更正任何不完整或不准确的数据,但我们可能需要核实您所提供新数据的准确性。
12.1.3 删除权: 您有权在某些情形下要求删除您的个人数据,包括:数据对于其收集目的而言不再必要;您撤回同意(在处理曾基于同意的情况下);您反对处理且不存在压倒性的正当理由;数据曾被非法处理;或删除系为遵守法律义务所要求。此权利受第 12.3 条所载例外和限制的约束。
12.1.4 限制权: 您有权在某些情形下要求我们限制对您个人数据的处理,包括:您对数据的准确性提出异议;处理属非法但您不希望删除;我们不再需要该数据但您为法律主张而需要它;或您已反对处理,正等待对正当理由的核实。
12.1.5 数据可携权: 您有权在以下情况下,以结构化、通用且机器可读的格式(例如 CSV 或 JSON)接收您向我们提供的个人数据,并将该等数据无障碍地传输给另一控制者:处理基于您的同意或合同;且处理以自动化方式进行。此权利不适用于为执行公共利益任务或行使公共职权所必需的处理。
12.1.6 反对权: 在我们依赖正当利益作为处理法律依据的情况下,您有权反对对您个人数据的处理。在收到反对后,我们将停止处理,除非我们能够证明存在压倒您的利益、权利和自由的、进行处理的令人信服的正当理由,或处理系为确立、行使或抗辩法律主张所必需。您有权随时反对为直接营销目的进行的处理,此项权利为绝对权利。
12.1.7 撤回同意权: 在处理基于您的同意的情况下,您有权随时撤回该同意。撤回同意不影响在撤回前基于同意进行处理的合法性。
12.1.8 与自动化决策相关的权利: 您有权不受完全基于自动化处理(包括画像)而对您产生法律效果或对您具有类似重大影响的决策的约束,除非该决策:为订立或履行合同所必需;经法律授权;或基于您的明确同意。我们目前不作出完全基于自动化处理而产生法律或类似重大效果的决策。
12.2 行使您的权利. 如需行使上述任何权利,请向 [email protected] 提交书面请求。我们将在收到后三十(30)日内,或在复杂请求可能需要的更长期间内回应您的请求,并就任何延长通知您。在处理您的请求之前,我们可能要求提供额外信息以核实您的身份。行使您的权利不收取任何费用,但如请求明显缺乏依据、过度或反复,我们可收取合理的行政费用或拒绝就该请求采取行动。
12.3 限制. 请注意,这些权利并非绝对,且可能受适用法律限制,或在我们拥有压倒性正当利益的情况下受限。特别是:(a) 我们受 AML/CFT 法规要求须将客户尽职调查记录和交易记录保留至少五年,删除请求不得凌驾于此项法律义务之上;(b) 我们可能被禁止披露可疑交易报告或其他监管通信的存在;(c) 我们可保留为确立、行使或抗辩法律主张所必需的数据;以及 (d) 我们可保留为防范欺诈或遵守进行中监管义务所必需的数据。
13.1 营销同意. 仅在您已选择接收营销通信,或适用法律允许我们这样做的情况下,我们才会向您发送营销通信。
13.2 退订. 您可随时通过以下方式退订营销通信的接收:(a) 点击任何营销电子邮件中的"取消订阅"链接;(b) 在您的账户设置中调整通信偏好;或 (c) 通过 [email protected] 联系我们。我们将在不当延误前处理您的退订请求。
13.3 服务通信. 请注意,即使您退订了营销通信,我们仍将继续向您发送为您账户运营所必需的、与服务相关的通信,包括交易确认、安全警报、政策更新及其他重要通知。
14.1 Cookie 的使用. 平台使用 Cookie 及类似追踪技术,以提升您的体验、分析使用情况、提供功能,以及用于本节所述的其他目的。
14.2 Cookie 的类型. 我们使用以下类别的 Cookie:
(a) 严格必要的 Cookie: 对平台的运行必不可少,包括会话管理、安全、负载均衡和身份验证。此类 Cookie 在不影响平台功能的情况下无法被停用;
(b) 性能 Cookie: 通过匿名收集和报告信息(包括页面浏览量、流量来源和错误消息),帮助我们了解访客如何与平台互动;
(c) 功能 Cookie: 实现增强的功能和个性化,例如记住您的偏好、语言设置和登录详情;
(d) 定向 Cookie: 可用于向您投放与您及您的兴趣更相关的广告,并衡量广告活动的效果(如适用)。
14.3 Cookie 管理. 您可通过浏览器设置管理 Cookie 偏好。大多数浏览器允许您拒绝全部或部分 Cookie,或在设置 Cookie 时向您发出提醒。请注意,停用严格必要的 Cookie 可能会使您无法使用平台的某些功能。
15.1 年龄限制. 平台和服务并非面向未满十八(18)周岁的个人,我们亦不会在知情的情况下收集其个人数据。您必须年满 18 周岁方可使用平台。
15.2 删除. 如我们得知在未经父母同意核实或其他合法依据的情况下收集了未满 18 岁儿童的个人数据,我们将采取措施及时删除该等信息。
15.3 举报. 如您认为我们可能已收集了未满 18 岁儿童的个人数据,请立即通过 [email protected] 联系我们。
16.1 修订. 我们可能不时更新本隐私政策,以反映我们实践、技术、法律要求或其他因素的变化。本隐私政策顶部的"生效日期"表明其最后修订的时间。
16.2 通知. 我们将在变更生效日之前至少十四(14)日,通过发送至与您账户关联地址的电子邮件和/或在平台上发布显著通知的方式,就任何重大变更通知您。重大变更包括所收集个人数据类别、处理目的、第三方接收方、国际传输或您的权利的变更。
16.3 接受. 在任何变更生效日之后继续使用平台,即构成您对修订后隐私政策的接受。如您不同意修订后的隐私政策,则须停止使用平台并关闭您的账户。
17.1 如您对本隐私政策或我们的数据处理实践有任何问题、意见、疑虑或投诉,请联系我们:
CLEARCHAIN CORP.
Unit 100, 6060 Silver Dr,
Burnaby, British Columbia,Canada, V5H 0H5
一般查询:[email protected]
数据保护官:[email protected]
Telegram 支持:@daniel_8lends, @ceviz1389, @henry_8lends
17.2 响应时间. 我们努力在收到后三十(30)日内回应所有与隐私相关的查询。如我们需要额外时间来回应,我们将就预计的时间范围通知您。
— 隐私政策结束 —