Ostatnia zmiana: March 2026
Niniejsze tłumaczenie ma charakter wyłącznie informacyjny. W przypadku jakichkolwiek rozbieżności między tym tłumaczeniem a wersją angielską, wersją rozstrzygającą jest wersja angielska. Wersja angielska stanowi prawnie wiążący dokument.
Sanctuary prowadzi platformę analizy ryzyka portfeli kryptowalutowych pod adresem sanctuary.cv i pełni funkcję administratora Państwa danych osobowych.
Sanctuary Compliance Digital Ltd (nr spółki 17150683, Anglia i Walia) prowadzi platformę analizy ryzyka portfeli kryptowalutowych pod adresem sanctuary.cv. Pełnimy funkcję administratora danych osobowych opisanych poniżej.
Inspektor Ochrony Danych: [email protected]
Z Inspektorem Ochrony Danych (IOD) można się skontaktować w każdej sprawie dotyczącej przetwarzania Państwa danych osobowych lub wykonywania praw do ochrony danych wynikających z UK GDPR lub unijnego RODO.
Zbieramy dane konta, dane portfeli przetwarzane w ramach Blind Protocol, dane dotyczące użytkowania oraz dane techniczne niezbędne do świadczenia usługi.
Dane konta
Dane portfeli (Blind Protocol — wyłącznie usługi AML)
W ramach usług AML Intelligence nie przechowujemy adresów portfeli w postaci jawnej. Każdy adres jest przetwarzany za pomocą jednokierunkowej funkcji kryptograficznej z kluczem, zanim zostanie zapisany lub porównany. Oryginalny adres istnieje w pamięci tylko przez krótki czas w trakcie sprawdzenia, po czym jest usuwany. Nawet w przypadku naruszenia ochrony danych adresów w postaci jawnej nie można odzyskać z zapisanych rekordów.
Dane o użytkowaniu
Dane techniczne
Przetwarzamy dane na podstawie wykonania umowy, prawnie uzasadnionego interesu, zgody oraz obowiązków prawnych wynikających z RODO.
Nie wykorzystujemy Państwa danych do reklamy ani profilowania marketingowego.
Nie sprzedajemy danych osobowych. Dane są udostępniane wyłącznie zweryfikowanym dostawcom usług, sieciom blockchain oraz organom ścigania na podstawie ważnego żądania prawnego.
Nie sprzedajemy danych osobowych. Udostępniamy dane wyłącznie w następujących, ograniczonych przypadkach:
Sanctuary korzysta z dedykowanej infrastruktury na terenie Unii Europejskiej i ogranicza do minimum korzystanie z usług chmurowych podmiotów trzecich.
Sanctuary korzysta z dedykowanej infrastruktury na terenie Unii Europejskiej. Ograniczamy do minimum korzystanie z usług chmurowych podmiotów trzecich w przetwarzaniu danych.
| Dostawca | Cel | Lokalizacja | Przetwarzane dane |
|---|---|---|---|
| Infrastructure Provider | Application hosting (compute and storage) | European Union | Application data encrypted at rest |
| Cloudflare, Inc. | CDN, DDoS protection, DNS, WAF | United States (global edge) | IP addresses, HTTP headers, request metadata |
| Blockchain Data Providers | Publicly available blockchain transaction data for AML analysis | Various | Wallet addresses (public blockchain data, no PII) |
| AML Intelligence Sources | Risk intelligence feeds for wallet scoring and sanctions screening | Various | Wallet address hashes (pseudonymized before query) |
Pełna lista podprzetwarzających: sanctuary.cv/legal/subprocessors.Klienci są informowani o zmianach z co najmniej 30-dniowym wyprzedzeniem.
Okresy przechowywania różnią się w zależności od rodzaju danych — od 90 dni dla logów API do przechowywania bezterminowego w przypadku oznaczeń istotnych dla bezpieczeństwa publicznego.
| Rodzaj danych | Okres przechowywania |
|---|---|
| Account data | Until account deletion + 30 days |
| Wallet check records (hashed) | 12 months after check |
| API usage logs | 90 days |
| Intelligence flags (hashed) | Indefinitely (public safety) |
| AML compliance records | 5 years (FATF R.11, 6AMLD Art. 40) |
Ze względu na niezmienność blockchain niektórych danych on-chain nie można usunąć. Dane osobowe off-chain są usuwane w ciągu 30 dni od usunięcia konta.
Ze względu na niezmienny charakter technologii blockchain niektórych danych nie można usunąć:
Po usunięciu konta Sanctuary:
Jeśli uważają Państwo, że dane on-chain stanowią dane osobowe w rozumieniu RODO, mogą Państwo skorzystać z prawa do ograniczenia przetwarzania (art. 18 RODO) zamiast prawa do usunięcia. Odniesienie: Wytyczne EDPB 02/2025 dotyczące blockchain i RODO.
Do wydawania ocen końcowych portfeli wykorzystujemy zautomatyzowane wyliczanie wyników ryzyka. Żadne decyzje dotyczące Państwa konta nie są podejmowane wyłącznie w sposób zautomatyzowany.
Do generowania ocen końcowych portfeli na podstawie aktywności blockchain i uporządkowanych kategorii dowodów wykorzystujemy zautomatyzowane wyliczanie wyników ryzyka. Żadne decyzje dotyczące Państwa konta lub dostępu do usługi nie są podejmowane wyłącznie w sposób zautomatyzowany — zarządzanie subskrypcją i działania na koncie zawsze opierają się na logice opartej na regułach, którą mogą Państwo zweryfikować i zakwestionować.
Jeśli uważają Państwo, że portfelowi przypisano nieprawidłowy wynik ryzyka, mogą Państwo zgłosić fałszywy alarm za pośrednictwem platformy lub skontaktować się z nami pod adresem [email protected].
Zgodnie z RODO przysługują Państwu prawa do dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu oraz wycofania zgody.
Zgodnie z RODO przysługuje Państwu prawo do:
Aby skorzystać z któregokolwiek z tych praw, napisz na adres [email protected]. Odpowiadamy w ciągu 30 dni. Przysługuje Państwu również prawo do wniesienia skargi do organu nadzorczego ds. ochrony danych osobowych właściwego dla kraju zamieszkania.
Adresy portfeli są kryptograficznie haszowane przed zapisaniem. Nawet przy pełnym dostępie do bazy danych nie można odzyskać adresów w postaci jawnej.
Nasza techniczna ochrona prywatności dla usług AML Intelligence działa w następujący sposób:
Serwery znajdują się na terenie EOG (Niemcy). Przekazywanie danych poza EOG odbywa się na podstawie Standardowych Klauzul Umownych.
Nasze serwery znajdują się na terenie Europejskiego Obszaru Gospodarczego (Niemcy). Podczas sprawdzania portfela adres jest przesyłany do zewnętrznych API blockchain (niektóre zlokalizowane poza EOG). Przekazywane są wyłącznie adresy portfeli — żadne dane osobowe (e-mail, imię i nazwisko, adres IP) nie są udostępniane tym usługom.
W przypadku przekazywania danych poza EOG opieramy się na Standardowych Klauzulach Umownych (decyzja Komisji 2021/914) oraz, tam gdzie ma to zastosowanie, na ramach EU-US Data Privacy Framework.
Oceny skutków dla ochrony danych (DPIA) są prowadzone dla czynności przetwarzania mogących powodować wysokie ryzyko dla osób, których dane dotyczą, zgodnie z art. 35 RODO.
Sanctuary prowadzi oceny skutków dla ochrony danych (DPIA) zgodnie z art. 35 RODO dla czynności przetwarzania mogących powodować wysokie ryzyko dla osób, których dane dotyczą. Obecne oceny obejmują:
Kopia podsumowania DPIA jest udostępniana na żądanie klientom planu Enterprise oraz organom regulacyjnym.
Podstawa prawna: art. 44–49 RODO, wyrok Schrems II (sprawa C-311/18)
Sanctuary przetwarza wszystkie dane na terenie Europejskiego Obszaru Gospodarczego (EOG). Nasza infrastruktura znajduje się w Niemczech. Gdy dane są przekazywane podprzetwarzającym poza EOG (np. API eksploratorów blockchain), takie przekazania są zabezpieczone poprzez:
Dane on-chain (hashe transakcji, adresy depozytowe) są rozgłaszane w publicznych sieciach blockchain i z natury nie mają granic. Dane te nie są uznawane za „przekazanie” w rozumieniu RODO, ponieważ stanowią publikację w zdecentralizowanej sieci permissionless, bez wyznaczonego odbiorcy danych.
Podstawa prawna: art. 33 RODO (organ nadzorczy), art. 34 RODO (osoby, których dane dotyczą)
W przypadku naruszenia ochrony danych osobowych mogącego powodować ryzyko dla praw i wolności osób fizycznych, Sanctuary:
Rekordy AML, oparte na minimalizacji danych, są chronione odrębnie od danych infrastruktury płatniczej. Rekordy infrastruktury płatniczej, w tym adresy w postaci jawnej i transakcje tam, gdzie jest to wymagane, podlegają odrębnej klasyfikacji incydentów.
Podstawa prawna: art. 20 RODO
Mają Państwo prawo do otrzymania kopii swoich danych osobowych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (JSON). Mogą Państwo zażądać eksportu:
Wnioski o eksport danych można składać na adres [email protected]. Eksporty są realizowane w ciągu 30 dni kalendarzowych od otrzymania wniosku.
Mieszkańcom Kalifornii przysługują dodatkowe prawa na podstawie CCPA/CPRA. Sanctuary nie sprzedaje danych osobowych.
Jeśli są Państwo mieszkańcem Kalifornii, zastosowanie mają następujące dodatkowe informacje na podstawie California Consumer Privacy Act (CCPA), zmienionej przez California Privacy Rights Act (CPRA):
Kategorie zbieranych danych osobowych:
Cel biznesowy zbierania danych: Świadczenie i ulepszanie Usług AML Intelligence oraz Usług Infrastruktury Płatniczej.
Sprzedaż danych osobowych: Sanctuary NIE sprzedaje danych osobowych.
Prawo do informacji, usunięcia danych i rezygnacji: Rezydenci Kalifornii mogą skorzystać z tych praw, kontaktując się z [email protected].
Для користувачів — резидентів України: обробка персональних даних здійснюється відповідно до Закону України «Про захист персональних даних» (Закон №2297-VI). Підстава для обробки: пп. 2, 5 ч. 1 ст. 11 (виконання договору та законні інтереси). Ваша згода на обробку підтверджується використанням Платформи.
Zarejestrowani użytkownicy zostaną powiadomieni e-mailem co najmniej 14 dni przed wejściem w życie istotnych zmian.
Zarejestrowanych użytkowników powiadomimy e-mailem co najmniej 14 dni przed wejściem w życie istotnych zmian. Data „Ostatnia aktualizacja” na górze strony odzwierciedla najnowszą wersję dokumentu.