Declarație de confidențialitate

Publicat la 19 mar. 2024

Ultima actualizare: 1 iulie 2026

1. INTRODUCERE

Mulțumim pentru vizita pe OKX.com. În calitate de operator de date, OKX furnizează această Declarație de confidențialitate pentru a descrie practicile noastre privind colectarea, stocarea, utilizarea, divulgarea și alte operațiuni de prelucrare a Datelor cu caracter personal. Între acestea se numără temeiurile juridice pe care ne bazăm, drepturile dvs., garanțiile aplicabile transferurilor transfrontaliere de date și modalitățile de a ne contacta.

Prezenta Declarație se aplică utilizatorilor, potențialilor utilizatori, vizitatorilor site-ului și tuturor indivizilor ale căror Date cu caracter personal sunt prelucrate de OKX în legătură cu Platforma și Serviciile OKX („Platforma OKX”). Nu se aplică în cazurile în care OKX acționează în calitate de persoană împuternicită de operator în numele unui alt operator și nici candidaților la un loc de muncă sau angajaților (care fac obiectul unei politici separate de confidențialitate a angajaților).

Prezenta Declarație trebuie citită împreună cu orice alte notificări suplimentare care vi se aplică, inclusiv Declarația suplimentară OKX privind partajarea transfrontalieră a datelor în scopuri AML/CFT (aplicabilă clienților înregistrați la entități multiple) și Politica OKX privind datele biometrice.

Prin utilizarea platformei OKX, confirmați că ați citit și înțeles prezenta Declarație. Atunci când este necesar consimțământul pentru anumite activități de prelucrare, acesta va fi obținut separat și în prealabil.

2. OPERATORUL ȘI DATELE DE CONTACT

Entitatea OKX care acționează ca Operator de date depinde de jurisdicția și data înregistrării dvs.

OKX Entity Applicable Users Contact
OKX Bahamas FinTech Company Limited Residents of Mexico (Nov 2022–Aug 2023); institutional users from Aug 2023 privacyoffice@okx.com | G.K. Symonette Building, Shirley Street, P.O. Box N-7525, Nassau, The Bahamas
OKX Serviços Digitais Ltda. Residents of Brazil (from Jun 2023) privacyoffice@okx.com | Avenida Brigadeiro Faria Lima, nº 4.221, Jardim Paulista, São Paulo, SP, CEP 04538-133
OKX SG Pte. Ltd. Residents of Singapore and Brunei (from Oct 2023) privacyoffice@okx.com | 12 Marina Boulevard #36-01, Singapore 018982
Aux Cayes FinTech Co. Ltd. All other users not covered above privacyoffice@okx.com | Suite 202, Eden Plaza, Eden Island, Seychelles
OKX Australia Pty Ltd Users under contract with OKX Australia Pty Ltd (ABN 22 636 269 040) privacyoffice@okx.com | Level 11, 307 Queen Street, Brisbane QLD 4000
OKX Australia Pty Financial Ltd A user who has entered into a contract with OKX Australia Financial Pty Ltd (ABN 14 145 724 509) privacyoffice@okx.com | Level 29, 66 Goulburn Street, Sydney NSW 2000
OKX INC. US users under contract with OKX INC. (California) privacyoffice@okx.com | One Sansome Street, Suite 3500, San Francisco, CA 94104
OKX Fintech Sociedad Anónima de Capital Variable Users under contract with OKX Fintech S.A. de C.V. (El Salvador) privacyoffice@okx.com | Calle El Mirador e/87 y 89 Av. Nte., Col. Escalon, San Salvador, El Salvador
OKX Fintech, SA de CV (Argentine Branch) Users under contract with OKX Fintech SA de CV, Argentine Branch privacyoffice@okx.com | Maipu 1300, 9th Floor, Ciudad de Buenos Aires, Argentina

Responsabil cu protecția datelor

OKX a desemnat un Responsabil cu protecția datelor (DPO) la nivel de grup, responsabil cu supravegherea conformității privind protecția datelor în cadrul întregului Grup OKX. DPO poate fi contactat la:

  • E-mail: privacyoffice@okx.com

  • Ioannis Giannakakis | OKX Europe Limited | Piazzetta Business Plaza, biroul nr. 4, etaj 2, Triq Ghar il-Lembi, Sliema, SLM 1562, Malta.

Operatori asociați (clienți înregistrați la entități multiple)

În cazul în care dețineți simultan conturi la mai mult de o entitate din cadrul Grupului OKX, fiecare entitate are calitatea de operator de date independent în ceea ce privește datele cu caracter personal pe care le colectează pentru îndeplinirea propriilor obligații de reglementare. În anumite circumstanțe, în special în cazul schimbului transfrontalier de date privind riscurile AML/CFT descris la Secțiunea 8, două sau mai multe entități din Grupul OKX pot acționa ca operatori asociați.

3. DEFINIȚIE

Term Definition
Personal Data Any information relating to an identified or identifiable natural person, including name, ID number, location data, online identifier, or factors specific to the physical, economic, cultural, or social identity of that person. Does not include anonymized data.
Sensitive / Special Category Data Personal Data revealing racial or ethnic origin, political opinions, religious beliefs, trade union membership, genetic data, biometric data (for identification), health data, or data concerning sex life or sexual orientation (GDPR Art. 9).
Biometric Data Personal data resulting from specific technical processing relating to the physical, physiological, or behavioral characteristics of a natural person that allows or confirms their unique identification (GDPR Art. 4(14)).
Nonpublic Personal Information (NPI) Any information a financial institution collects in connection with providing a financial product or service that is not publicly available (GLBA, 15 U.S.C. § 6809(4)). Includes name, address, account details, transaction history, and consumer report data.
Profiling Any form of automated processing of Personal Data to evaluate, analyze, or predict personal aspects, including economic situation, behavior, preferences, or risk profile.
Entity-Matching The process of determining, with a high degree of confidence, whether individuals who have submitted different identity credentials to different OKX Group entities are the same individual, for the purposes of AML/CFT group-wide controls.
Customer Risk Rating (CRR) An internal risk classification assigned to a customer based on KYC, transaction monitoring, PEP/sanctions status, and other due diligence factors.

4. DATE CU CARACTER PERSONAL PE CARE LE COLECTĂM

OKX colectează Datele cu caracter personal furnizate direct de dvs., date colectate automat prin utilizarea Serviciilor noastre și date primite de la terți.

Date furnizate de dvs.

  • Identitate și contact: nume complet, adresă de e-mail, telefon, data nașterii, naționalitate, adresă de domiciliu, documente de identitate emise de autorități.

  • Instituțional (conturi de afaceri): numele legal al companiei, numărul de înregistrare, dovada existenței legale, informații despre proprietarul beneficiar, descrierea afacerii, sursa fondurilor/averii.

  • Informații comerciale: date legate de tranzacțiile efectuate pe platforma OKX.

  • Financiar: detalii cont bancar, numere carduri de credit/debit, sursa fondurilor, active și pasive.

  • PEP și sancțiuni: informații privind deținerea unei funcții publice importante de către dumneavoastră sau de către o persoană apropiată.

  • Corespondență: comunicări cu asistența pentru clienți, răspunsuri la sondaje, jurnale de chat.

  • Profil opțional: avatar, nume afișat, poreclă.

Date colectate automat

  • Identificatori tehnici: adresă IP, adresă MAC, amprenta dispozitivului, identificatori unici ai dispozitivului, sistem de operare, tip și versiune de browser.

  • Date de utilizare și comportament: date de sesiune, flux de clicuri, semnale de interacțiune cu pagina, geolocalizare aproximativă derivată din adresa IP.

  • Date privind aplicațiile: informații despre aplicațiile instalate pe dispozitivul dvs., atunci când este necesar pentru a detecta programele software rău-intenționate sau compromiterea dispozitivului care ar putea afecta securitatea contului dvs.

Date primite de la terți

  • Verificarea identității: prin procesatori Au10tix, Jumio și Sumsub, inclusiv date biometrice; consultați Secțiunea 18.

  • AML/fraudă: obținute prin verificări privind sancțiunile, baze de date PEP și furnizori de informații privind fraudele (inclusiv Refinitiv World-Check, Dow Jones Risk & Compliance, Moody's).

  • Plată: de la bănci și procesatori de plăți, inclusiv numele dvs., detaliile contului și informațiile tranzacției.

  • Recomandare: date provenite de la persoane care fac recomandarea, afiliați și parteneri de marketing.

Date AML/CFT partajate în cadrul grupului OKX (clienți înregistrați la entități multiple)

Dacă dețineți conturi la mai multe entități din cadrul Grupului OKX, personalul autorizat de Conformitate (inclusiv responsabilii pentru raportarea spălării de bani) poate partaja Datele cu caracter personal despre dvs. între entități în scenarii specifice cu risc ridicat, descrise în Secțiunea 8. Categoriile de date care pot fi partajate în acest context includ date de identitate și de verificare, date de risc și conformitate (CRR, statutul PEP/sancțiuni, alerte de monitorizare a tranzacțiilor), date biometrice de potrivire a identității și date tehnice și ale dispozitivului utilizate ca factori de încredere.

Produsul Agent AI

Dacă autorizați un agent AI terț să vă acceseze contul OKX, OKX colectează tokenuri de acces și reîmprospătare, identificatori de dispozitiv, adrese IP, jurnale ale evenimentelor de autorizare, statutul KYC Nivel 2 și, pentru țările cu risc ridicat, date privind pragul AUM, alături de date privind prezența fizică declanșate în funcție de risc, acolo unde este cazul (consultați Secțiunea 18).

Scopul prelucrării

Temei legal

Categorii de date

Crearea contului, integrarea, KYC și furnizarea serviciilor

Performanța contractului

Identitate, financiar, verificare, tranzacțional

Conformitate AML/CFT, verificarea sancțiunilor, verificări PEP

Obligație legală

Identitate, financiar, PEP, biometric, tranzacțional

Partajarea datelor AML/CFT în cadrul grupului (clienți înregistrați la entități multiple)

Obligație legală; interes legitim

CRR, indicatori de risc, potriviri cu sancțiuni, stare cont

Potrivirea biometrică a entităților între grupuri de entități

Interes public substanțial

Geometria feței, scoruri de încredere biometrică

Detectarea fraudelor și securitatea platformei

Interes legitim

Date dispozitiv, IP, semnale comportamentale, tranzacționale

Raportare de reglementare, conformitate fiscală, depunere STR/SAR

Obligație legală

Date de identitate, financiare, tranzacționale, de risc

Evaluare a riscului bazată pe AI și decizii automatizate pentru conturi

Obligație legală; interes legitim

Date comportamentale, tranzacționale, de identitate, de dispozitiv

Asistență clienți

Performanța contractului; interes legitim

Identitate, corespondență, tranzacțional

Îmbunătățirea serviciilor, analiză, dezvoltarea produsului

Interes legitim (îmbunătățirea afacerii)

Utilizare, date browser/jurnal, corespondență

Comunicări de marketing direct

Consimțământ

Nume, adresă de e-mail, preferințe de comunicare

Module cookie neesențiale și urmărire comportamentală

Consimțământ

Identificatori de dispozitiv, comportament de navigare, IP

Verificare biometrică a identității (înrolare)

Consimțământ explicit

Geometria feței, date privind detectarea prezenței fizice

Proceduri legale și apărarea revendicărilor

Interes legitim

Toate categoriile relevante

Evaluarea furnizorului înainte de contract 

Excepția interesului legitim/furnizorului de servicii/contractor 

Subset pseudonimizat al datelor de identitate, tranzacționale și comportamentale. Datele biometrice ale utilizatorilor sunt excluse în lipsa consimțământului explicit exprimat în scris

6. CUM UTILIZĂM DATELE DUMNEAVOASTRĂ CU CARACTER PERSONAL

Pe lângă scopurile prevăzute în secțiunea 5, OKX utilizează datele dvs. cu caracter personal:

  • să vă administreze contul, să proceseze tranzacțiile și să furnizeze Serviciile solicitate;

  • să respecte obligațiile legale și de reglementare aplicabile, inclusiv AML/CFT, sancțiuni și raportare fiscală;

  • să detecteze, să investigheze și să prevină tranzacțiile frauduloase, accesul neautorizat și activitățile interzise;

  • să vă comunice despre contul dvs., modificări importante ale Serviciilor noastre și notificări legale sau operaționale;

  • să îmbunătățească platforma noastră, să dezvolte produse noi și să efectueze analize și cercetări interne;

  • să efectueze evaluarea riscurilor AML/CFT la nivel de grup pentru clienți înregistrați la entități multiple (consultați Secțiunea 8);

  • să trimită comunicări de marketing despre produsele și serviciile OKX, cu consimțământul dvs.

7. DECIZII AUTOMATIZATE, PROFILARE ȘI POTRIVIRE ENTITĂȚI

OKX utilizează prelucrarea automatizată și sisteme bazate pe IA în următoarele scopuri care pot avea efecte semnificative asupra contului dvs. În toate cazurile în care prelucrarea automatizată produce un rezultat care vă poate afecta în mod semnificativ contul sau relația cu Grupul OKX, rezultatul respectiv este supus reexaminării obligatorii de către un responsabil uman calificat din cadrul departamentului de Conformitate sau CDD înainte de a se lua orice măsură pe cale de consecință.

Sistem/scop

Introducere date/logică

Efect potențial

Revizuire umană

Verificare identitate KYC

Analiza documentelor, detectarea prezenței fizice, verificare încrucișată în bazele de date privind sancțiunile și frauda (Au10tix, Jumio, Sumsub).

Activarea contului întârziată, restricționată sau refuzată.

Obligatoriu înainte de decizia finală.

Evaluarea riscului de tranzacție AML

Modele de tranzacții, date despre partea opusă, sursa fondurilor, statut PEP, risc jurisdicțional, semnale comportamentale pentru atribuirea Ratingului de Risc al Clientului (CRR).

Verificare avansată îmbunătățită, limite de tranzacție sau suspendarea retragerilor.

Revizuire obligatorie MLRO pentru modificări semnificative ale CRR.

Verificarea sancțiunilor

Verificare încrucișată pe baza listei SDN emise de OFAC, a listei consolidate a UE, a HM Treasury din Regatul Unit și a altor liste de persoane desemnate.

Restricție cont, blocare sau depunere STR/SAR.

Revizuire umană obligatorie a potrivirilor potențiale.

Detectarea fraudelor

Detectarea anomaliilor în activitatea contului, tiparele de autentificare, amprenta dispozitivului și semnalele comportamentale.

Restricție temporară sau suspendare a contului în așteptarea revizuirii manuale.

Revizuire obligatorie înainte de acțiunea permanentă.

Potrivire biometrică a entităților (entități multiple)

Geometria facială și scorurile de încredere biometrică comparate între entitățile grupului OKX folosind tehnologia Eagleye sau echivalentă. Rezultatele sunt doar indicatori de încredere.

Evaluare crescută a riscului la nivel de grup; posibilă revizuire CRR. Nicio acțiune asupra contului bazată exclusiv pe potriviri automatizate.

Revizuirea obligatorie de către echipa CDD a tuturor factorilor de încredere înainte de confirmarea unei potriviri.

Solvabilitate/eligibilitate pentru împrumut

Istoricul tranzacțiilor, soldurile conturilor și comportamentul platformei pentru a determina eligibilitatea pentru produsele de creditare.

Cererea de împrumut a fost respinsă sau limita de credit a fost stabilită.

Disponibil la cerere (Art. 22(3)).

Drepturile dvs. privind deciziile automatizate

În cazul în care o decizie automatizată produce asupra dumneavoastră efecte juridice sau efecte similare semnificative, aveți dreptul: (a) să solicitați o evaluare umană de către un angajat OKX calificat; (b) să vă exprimați punctul de vedere și să furnizați informații suplimentare; și (c) să contestați decizia și să solicitați reexaminarea acesteia. Contactați privacyoffice@okx.com cu subiectul „SOLICITARE DE REVIZUIRE A DECIZIEI AUTOMATIZATE”.

Transparență conform Regulamentului UE privind IA

Anumite sisteme de IA utilizate de OKX sunt clasificate drept sisteme de IA cu grad ridicat de risc în temeiul anexei III la Regulamentul UE privind IA (Regulamentul 2024/1689), inclusiv sistemele utilizate pentru identificarea biometrică și evaluarea riscului de AML/fraudă. OKX a implementat evaluări ale conformității și evaluări ale impactului asupra drepturilor fundamentale pentru a-și îndeplini obligațiile de conformitate.

Evaluare a riscurilor bazată pe IA

La autorizare, verificarea automatizată a riscurilor efectuată de OKX evaluează semnalele comportamentale, adresa IP, identificatorul dispozitivului și statutul KYC pentru a determina dacă este necesară verificarea biometrică a prezenței fizice înainte de emiterea unui token. Dacă este declanșată și nu este aprobată, autorizarea este blocată automat fără revizuire umană în timp real. Pentru a contesta o autorizare blocată, contactați-ne folosind adresa de e-mail furnizată cu subiectul „SOLICITARE DE REVIZUIRE A DECIZIEI AUTOMATIZATE”.

Executare autonomă a tranzacțiilor prin agenți IA terți

În cazul în care autorizați un agent IA terț printr-un flux de autorizare delegată, agentul respectiv poate să execute tranzacții și să acceseze datele contului în numele dumneavoastră, în limita permisiunilor acordate. OKX furnizează exclusiv infrastructura de autentificare și nu construiește, nu operează și nu controlează procesul decizional al agentului IA terț. Deciziile de tranzacționare sunt luate în mod autonom de furnizorul terț, fără verificare umană în timp real, iar sistemele OKX de monitorizare a tranzacțiilor semnalează activitățile suspecte după executarea acestora. Vă recomandăm să monitorizați activitatea agentului IA și să revocați imediat accesul dacă au loc tranzacții neașteptate.

În conformitate cu articolul 50 din Regulamentul UE privind IA, interfața de autorizare a OKX prezintă identitatea și rolul agentului IA terț, domeniul de aplicare al permisiunilor acordate și mecanismul de revocare a accesului aplicabil.

8. PARTAJAREA DATELOR AML/CFT ÎN CADRUL GRUPULUI (CLIENȚI ÎNREGISTRAȚI LA ENTITĂȚI MULTIPLE)

Cadrul pentru schimbul de informații

Entitățile din cadrul grupului au obligația de a implementa politici și proceduri AML/CFT la nivelul întregului grup, inclusiv proceduri pentru schimbul de informații în cadrul grupului, atunci când acest lucru este relevant pentru cunoașterea clienților și monitorizarea tranzacțiilor. În conformitate cu această obligație, personalul autorizat din cadrul Departamentului de conformitate al Grupului OKX (inclusiv responsabilii pentru raportarea spălării banilor (MLRO)) poate transmite date cu caracter personal referitoare la dumneavoastră către MLRO din alte entități ale Grupului OKX în care dețineți conturi.

Acest schimb de date este supus unor limitări stricte privind scopul: poate avea loc exclusiv în scopul conformității AML/CFT și este limitat la personalul de conformitate autorizat. Acesta nu permite distribuirea informațiilor în scopuri comerciale, de marketing sau în alte scopuri care nu privesc conformitatea.

Restricționarea contului și blocarea între entități

În cazul în care o entitate din cadrul OKX Group are obligația legală de a vă bloca sau restricționa contul, în conformitate cu legislația privind sancțiunile aplicabile sau cu dispozițiile de reglementare:

  • entitatea care impune restricția va notifica celelalte entități din cadrul OKX Group la care dețineți conturi cu privire la existența restricției și, în măsura în care legea permite, cu privire la temeiul reglementar al acesteia;

  • fiecare entitate destinatară va evalua în mod independent dacă are obligația, în baza propriilor legi aplicabile, de a impune o restricție corespunzătoare. Acesta nu este un proces automat: fiecare MLRO exercită o judecată juridică independentă;

  • obligațiile privind sancțiunile variază semnificativ între jurisdicții. O potrivire în lista unei jurisdicții nu creează automat o obligație legală într-o altă jurisdicție, dar va declanșa o revizuire.

  • Temei principal: obligație legală (Art. 4AMLD 45 controale de grup; legea națională AML aplicabilă).

  • Temei secundar: interese legitime în prevenirea infracțiunilor financiare la nivelul întregului grup.

  • Potrivirea entităților biometrice: interes public substanțial (AML/CFT), completat de legislația națională aplicabilă. Consultați Secțiunea 21.

9. DEZVĂLUIREA DATELOR CU CARACTER PERSONAL CĂTRE TERȚI

OKX poate divulga date cu caracter personal următoarelor categorii de destinatari, în fiecare caz doar în măsura necesară pentru scopul menționat și cu respectarea obligațiilor contractuale corespunzătoare referitoare la protecția datelor:

  • societăți din cadrul grupului OKX: filiale, societăți de tip holding și entități afiliate din cadrul grupului OKX, inclusiv pentru partajarea în cadrul grupului în scopuri AML/CFT, conform descrierii din Secțiunea 8;

  • procesatori pentru verificarea identității: Au10tix, Jumio și Sumsub — ale căror politici respective privind datele biometrice sunt furnizate prin link în Secțiunea 18;

  • furnizori de servicii AML, de prevenire a fraudei și de verificare a sancțiunilor: Refinitiv World-Check, Dow Jones Risk & Compliance, Moody's și furnizori echivalenți;

  • furnizori de tehnologie pentru potrivirea entităților biometrice: EagleEye sau echivalent, acționând ca persoane împuternicite de operatori conform acordurilor de prelucrare a datelor;

  • procesatori de plăți și parteneri bancari: entități care facilitează transferurile de monedă fiduciară, emiterea cardurilor și procesarea plăților;

  • furnizori de servicii IT, infrastructură și analiză: găzduire în cloud, stocare de date, platforme de asistență pentru clienți și servicii de analiză;

  • consilieri profesioniști: consilieri juridici, auditori și consultanți în politica de conformitate;

  • autorități de reglementare, UIF-uri și organe de aplicare a legii: acolo unde este cerut de legea aplicabilă, ordin judecătoresc sau solicitare legală a autorității de reglementare, inclusiv divulgări STR/SAR către Unitățile de Informații Financiare;

  • cumpărători potențiali: în contextul unei fuziuni, achiziții sau vânzări a întregii sau a unei părți din afacerea OKX, sub rezerva obligațiilor de confidențialitate;

  • furnizori de servicii potențiali: înainte de a încheia un acord de servicii, OKX poate partaja un set limitat de date pseudonimizate unui furnizor potențial pentru a-i evalua capacitățile tehnice. Orice astfel de partajare este reglementată printr-un acord de protecție a datelor, este limitată strict la scopuri de evaluare, iar destinatarul are obligația de a șterge datele la finalizarea procesului.

OKX nu vinde datele dvs. cu caracter personal terților pentru uz comercial propriu.

Toți procesatorii terți sunt supuși acordurilor de prelucrare a datelor care impun obligații de protecție a datelor cel puțin echivalente cu cele din prezenta Declarație.

10. TRANSFERURI INTERNAȚIONALE DE DATE

OKX își desfășoară activitatea la nivel global și transferă date cu caracter personal către alte țări decât țara în care au fost colectate. Toate transferurile internaționale se efectuează cu respectarea măsurilor de siguranță adecvate.

Transferuri din SEE

  • Către țările pentru care Comisia Europeană a adoptat o decizie privind caracterul adecvat al nivelului de protecție: transferurile se efectuează fără garanții suplimentare.

  • Către toate celelalte țări terțe (inclusiv Seychelles): OKX se bazează pe Clauzele contractuale standard (modulul 1, de la operator la operator) prevăzute în Decizia de punere în aplicare (UE) 2021/914 a Comisiei UE, completate, după caz, de evaluări ale impactului transferului (TIA).

  • Pentru transferuri urgente, nesistematice, în așteptarea executării SCC (de ex. în scenarii de escaladare AML/CFT): Art. 49(1)(d) GDPR - transfer necesar din motive importante de interes public substanțial (conformitate AML/CFT). Această derogare se aplică doar în circumstanțele descrise la Secțiunea 8 și pentru perioada minimă necesară.

Transferuri din Regatul Unit

  • OKX se bazează pe Acordul Internațional de Transfer de Date din Regatul Unit (IDTA) sau pe Anexa UK la SCC ale UE pentru transferurile către țări neadecvate.

Transferuri din alte jurisdicții

  • Malaezia: aranjamente contractuale PDPA 2010, Art. 129 care asigură protecție echivalentă.

  • Singapore: PDPA Art. 26-27, aranjamente contractuale.

  • Australia: obligațiile contractuale din APP 8.1 prin care destinatarul din străinătate se obligă să respecte Principiile privind protecția vieții private din Australia (Australian Privacy Principles).

  • Brazilia: LGPD Art. 33, CD/ANPD nr. 19/2024 - clauze contractuale standard sau alte mecanisme aprobate.

Grupul OKX își desfășoară activitatea la nivel global, iar datele dvs. cu caracter personal pot fi stocate sau prelucrate în orice țară în care deținem licențe, avem o prezență sau apelăm la furnizori de servicii, inclusiv în Vietnam și în alte jurisdicții în care OKX sau furnizorii săi de servicii își desfășoară activitatea. Toate aceste transferuri respectă legile aplicabile privind protecția datelor, iar datele dvs. cu caracter personal sunt protejate conform standardelor din prezenta Declarație. Instanțele, organele de aplicare a legii și autoritățile de reglementare din aceste țări pot avea acces legal la Datele dvs. cu caracter personal.

A fost efectuată o evaluare a impactului transferului în ceea ce privește transferurile efectuate de Grupul OKX către Seychelles, ținând cont de Legea privind protecția datelor din Seychelles din 2023.

11. PERIOADA DE PĂSTRARE A DATELOR

OKX stochează Datele cu caracter personal în propriile sisteme, precum și în sistemele afiliaților săi și ale furnizorilor terți de servicii de stocare. Toate acordurile privind stocarea fac obiectul unor obligații contractuale privind protecția datelor cel puțin echivalente cu cele prevăzute în prezenta Declarație. Detaliile complete privind măsurile noastre de securitate a informațiilor sunt prezentate în secțiunea 12 (Securitatea informațiilor).

Datele cu caracter personal pot fi transferate, stocate sau prelucrate în alte țări decât țara dvs. de reședință, inclusiv în țări în care legislația privind protecția datelor diferă de cea din jurisdicția dvs. Toate aceste transferuri internaționale se efectuează în baza unor mecanisme legale de transfer, inclusiv Clauzele Contractuale Standard (SCC ale UE), Acordul internațional privind transferul datelor (IDTA) din Regatul Unit sau Anexa UK la SCC ale UE ori alte garanții aprobate, după caz, astfel cum sunt descrise în detaliu în secțiunea 10 (Transferuri Internaționale de Date).

OKX păstrează datele dumneavoastră cu caracter personal doar atât timp cât este necesar pentru scopul în care au fost colectate sau atât timp cât prevede legislația aplicabilă. În cazul în care nu se aplică nicio perioadă prevăzută de lege, datele sunt păstrate doar atât timp cât este necesar pentru scopul inițial, după care sunt șterse în siguranță sau anonimizate ireversibil. Perioadele de păstrare pot fi prelungite în cazul în care acest lucru este impus de o măsură de suspendare a ștergerii datelor, de o dispoziție a unei autorități de reglementare sau de proceduri judiciare în curs.

12. SECURITATEA INFORMAȚIILOR

OKX implementează măsuri tehnice și organizatorice adecvate pentru a proteja datele cu caracter personal împotriva accesului neautorizat, pierderii accidentale, modificării, divulgării sau distrugerii. Între aceste măsuri se numără:

  • criptarea comunicațiilor platformei de la un capăt la altul, utilizând TLS 1.2 sau o versiune ulterioară;

  • autentificare obligatorie cu doi factori (2FA) pentru toate accesările contului;

  • controale de acces bazate pe roluri, care limitează accesul intern la datele cu caracter personal pe baza principiului necesității de a cunoaște;

  • înregistrarea în jurnalele de audit a tuturor evenimentelor de accesare și partajare a datelor între entități (necesară pentru partajarea în cadrul grupului în scopuri AML/CFT);

  • testare periodică de penetrare și evaluări ale vulnerabilităților;

  • eliminarea în condiții de siguranță a datelor cu caracter personal la expirarea perioadei de păstrare aplicabile.

Dacă aveți întrebări despre securitatea informațiilor sau raportați probleme de securitate, ne puteți contacta trimițând un e-mail la adresa security@okx.com cu subiectul „SOLICITARE PRIVIND SECURITATEA INFORMAȚIILOR”.

13. DREPTURILE DUMNEAVOASTRĂ

Sub rezerva verificării identității și a excepțiilor legale aplicabile, aveți următoarele drepturi. Drepturile specifice rezidenților din California sunt prevăzute în Secțiunea 19. Drepturile de refuz conform legii GLBA pentru clienții din SUA sunt prevăzute în Secțiunea 20. Accesați acest Portal pentru a vă exercita drepturile.

Drepturi GDPR/UK GDPR

Drept

Descriere

Restricție AML/interdicția de divulgare

Acces (Art. 15)

Obține confirmarea prelucrării și o copie a datelor cu caracter personal deținute, inclusiv informații despre prelucrare.

Pot fi restricționate în cazul în care divulgarea ar aduce atingere unei investigații AML/CFT sau ar constitui o divulgare neautorizată (Art. 39 4AMLD).

Rectificare (Art. 16)

Solicită corectarea datelor inexacte sau completarea datelor incomplete.

Disponibil integral; corecțiile nu afectează evaluările independente ale riscurilor.

Ștergere (Art. 17)

Solicită ștergerea dacă prelucrarea nu mai are un temei legal.

Nu se aplică în cazul în care păstrarea datelor este impusă de legislația privind AML/sancțiunile (se aplică o perioadă minimă de păstrare de 5 ani după încetarea relației).

Restricție (Art. 18)

Solicită suspendarea prelucrării în anumite circumstanțe.

Poate fi prevalată de obligația legală de a continua prelucrarea în scopuri AML/CFT.

Portabilitate (Art. 20)

Primește datele într-un format structurat care poate fi citit automat; transferă datele către alt operator.

Se aplică doar prelucrării bazate pe contract/consimțământ; nu și prelucrării AML obligatorii.

Opoziție (Art. 21)

Se opune prelucrării bazate pe interesul legitim; are dreptul absolut de a se opune marketingului direct.

Dreptul de opoziție nu se aplică în cazul în care prelucrarea este necesară pentru respectarea obligațiilor legale (AML/CFT).

Decizii automatizate (Art. 22)

Solicită revizuire umană; exprimă opinia; contestă decizia. Consultați Secțiunea 7.

Evaluarea riscului include în mod obligatoriu o revizuire umană. Rezultatele corelării entităților necesită confirmarea echipei CDD.

Retragerea consimțământului (art. 7(3))

Își poate retrage oricând consimțământul pentru prelucrarea bazată pe consimțământ. Consultați Secțiunea 14.

Nu se aplică prelucrării obligatorii AML/CFT.

Depunerea unei plângeri (Art. 77)

Depuneți o plângere la autoritatea de supraveghere competentă. Vedeți contactele mai jos.

Se aplică integral; escaladarea DPO este disponibilă prima.

Date de contact ale autorității de supraveghere

  • SEE: autoritatea competentă pentru protecția datelor din statul membru UE în care locuiți sau lucrați în mod obișnuit.

  • Regatul Unit: Biroul Comisarului pentru Informații (ICO) - ico.org.uk | 0303 123 1113

  • Australia: Biroul Comisarului pentru Informații din Australia (OAIC) - oaic.gov.au

  • Malaezia: Comisarul pentru protecția datelor cu caracter personal (PDPC) - pdp.gov.my | Aras 3, Wisma Sumber Asli, Nr. 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya, Malaysia

  • Singapore: Comisia pentru protecția datelor cu caracter personal (PDPC) - pdpc.gov.sg

  • Brazilia: Autoridade Nacional de Proteção de Dados (ANPD) - gov.br/anpd

  • California: Agenția pentru Protecția vieții private din California (CPPA) - cppa.ca.gov

  • Seychelles: Comisarul pentru protecția datelor (în temeiul Legii privind protecția datelor din 2023)

  • El Salvador: Instituto de Acceso a la Informacion Publica (IAIP) - iaip.gob.sv

  • Argentine: Agencia de Acceso a la Informacion Publica (AAIP) - argentina.gob.ar/aaip

14. RETRAGEREA CONSIMȚĂMÂNTULUI

În cazul în care OKX vă prelucrează datele cu caracter personal în baza consimțământului dumneavoastră, vă puteți retrage consimțământul oricând prin:

  • e-mail: privacyoffice@okx.com | Subiect: „SOLICITARE DE RETRAGERE A CONSIMȚĂMÂNTULUI”

Retragerea nu afectează legalitatea prelucrării efectuate înainte de retragere.

Categorie

Scop

Consimțământ

Durată

Strict necesare

Gestionarea sesiunii, autentificare, securitate și prevenirea fraudelor. Nu pot fi dezactivate.

Nu

Sesiune/24 de ore

Performanță/analize

Analiza utilizării platformei, măsurarea traficului și identificarea erorilor.

Da — CMP

12 luni

Funcțional

Păstrarea preferințelor (limbă, regiune, setări afișare).

Da — CMP

12 luni

Țintire/publicitate

Publicitate relevantă pe platforme terțe; măsurarea campaniilor de marketing.

Da — explicit

6 luni

Gestionați preferințele privind modulele cookie prin intermediul Centrului de preferințe pentru modulele cookie. Declarația completă privind modulele cookie, care listează fiecare cookie după nume, furnizor, scop și durată, este disponibilă pe site.

16. DATE CU CARACTER PERSONAL ALE COPIILOR

OKX nu oferă în mod conștient servicii sau nu colectează date cu caracter personal de la persoane sub vârsta de 18 ani. Dacă OKX constată colectarea neintenționată a datelor unui minor, acestea vor fi șterse cu promptitudine. Anunțați-ne la privacyoffice@okx.com dacă știți că un minor folosește serviciile noastre.

17. COMUNICARE ȘI MARKETING

OKX va trimite comunicări de marketing direct doar cu consimțământul dumneavoastră prealabil. Vă puteți dezabona oricând folosind linkul de dezabonare din orice comunicare de marketing sau contactând asistența pentru clienți la Centrul de asistență.

Comunicările de serviciu, cum ar fi notificările contului, actualizările politicilor, alertele de securitate și confirmările tranzacțiilor, sunt trimise pe baza executării contractului sau a obligației legale și nu pot fi dezactivate în timpul unui cont activ.

18. DATE BIOMETRICE

OKX prelucrează date biometrice în următoarele scopuri distincte, fiecare susținut de un temei legal diferit.

Verificarea identității (înrolare)

Verificarea biometrică în timpul înrolării contului este efectuată de următorii procesatori terți:

Temei legal: consimțământ explicit. Consimțământul explicit este obținut înainte de colectarea datelor biometrice în timpul procesului de înrolare.

Potrivirea biometrică a entităților între entități de grup (clienți înregistrați la entități multiple)

Pentru clienții înregistrați la entități multiple, Grupul OKX poate prelucra date biometrice, mai exact geometria facială și scorurile de încredere biometrică derivate din fotografiile de tip selfie și verificările prezenței fizice transmise în timpul procesului de înrolare, pentru a stabili dacă persoanele care au furnizat date de identitate diferite către entități diferite ale Grupului OKX sunt una și aceeași persoană („potrivirea entităților”).

Temei legal: prelucrare necesară din motive de interes public major (prevenirea, depistarea și investigarea infracțiunilor financiare în scopuri AML/CFT), coroborată cu legislația națională de punere în aplicare. În cazul în care legislația națională aplicabilă impune acest lucru, se poate recurge, de asemenea, la consimțământul explicit sau la o altă derogare aplicabilă.

Detectarea prezenței fizice EagleEye - Autorizare agent AI

În cazul în care verificarea riscurilor OKX identifică o sesiune de autorizare a unui agent AI cu risc ridicat, este declanșată detectarea prezenței fizice EagleEye pentru a confirma identitatea titularului contului înainte de emiterea unui token. Aceasta este diferită de utilizarea pentru potrivirea entităților AML descrisă mai sus: temeiul legal în acest caz este consimțământul explicit, factorul declanșator este exclusiv rezultatul verificării riscurilor, iar geometria facială este ștearsă în timpul sesiunii - doar rezultatul de tip reușit/respins este păstrat în jurnalul evenimentelor de autorizare.

Legislația biometrică a statelor din SUA

  • Illinois (BIPA, 740 ILCS 14/15): OKX colectează identificatori biometrici (geometrie facială) exclusiv pentru verificarea identității. Este menținută o politică scrisă privind colectarea, păstrarea și distrugerea. Consimțământul scris este obținut înainte de colectare. OKX nu vinde, nu închiriază, nu tranzacționează și nu obține profit din identificatori biometrici.

  • Texas (Legea CUBI, Bus. & Com. Cod Ch. 503): consimțământul informat este obținut înainte de colectare. OKX nu vinde identificatori biometrici.

  • Washington (HB 1493): identificatorii biometrici sunt colectați doar pentru scopurile specifice descrise în această secțiune, cu consimțământul adecvat.

Exercitarea drepturilor privind datele biometrice

Trimiteți solicitările la adresa privacyoffice@okx.com cu subiectul „SOLICITARE PRIVIND DATELE BIOMETRICE”. Ștergerea datelor biometrice înainte de finalizarea procesului KYC poate afecta posibilitatea de a accesa anumite servicii. Solicitările de ștergere a datelor utilizate pentru corelarea entităților sunt supuse oricăror cerințe și restricții aplicabile privind păstrarea datelor în scopuri AML.

19. DREPTURI SUPLIMENTARE PENTRU REZIDENȚII DIN CALIFORNIA (CCPA/CPRA)

Prezenta secțiune se aplică rezidenților din California și completează drepturile generale prevăzute la Secțiunea 13. În caz de conflict, prezenta Secțiune prevalează pentru rezidenții din California.

Categorii de date cu caracter personal colectate

  • Identificatori: nume, adresă de e-mail, adresă IP, numele de utilizator al contului, numărul actului de identitate emis de autorități.

  • Date cu caracter personal: informații despre contul financiar, detalii despre contul bancar.

  • Caracteristici din categorii protejate: naționalitate, data nașterii.

  • Informații comerciale: istoric tranzacții, activitate de tranzacționare, soldurile contului.

  • Informații biometrice: geometria facială pentru verificarea identității și corelarea entităților.

  • Activitatea pe internet sau în rețele electronice: date privind utilizarea, informații din jurnale, identificatori ai dispozitivelor.

  • Date de geolocalizare: locație aproximativă derivată din IP.

  • Informații personale sensibile: act de identitate emis de autorități, detalii privind contul financiar, identificatori biometrici.

Vânzarea sau partajarea informațiilor cu caracter personal

OKX nu vinde informații cu caracter personal în schimbul unor sume de bani. În jurisdicțiile în care legislația aplicabilă impune consimțământul prealabil pentru publicitatea comportamentală, OKX nu va efectua o astfel de prelucrare în lipsa unui consimțământ valabil. În jurisdicțiile care funcționează pe baza unui cadru de refuz, OKX poate partaja date cu caracter personal în scopul publicității comportamentale pe mai multe platforme; transmiteți solicitările de refuz prin procedura prevăzută în Secțiunea 17.

Drepturile consumatorilor din California

  • Dreptul de a cunoaște (s. 1798.110): Categorii și elemente specifice de date cu caracter personal colectate; surse; scopuri comerciale; categorii terțe.

  • Dreptul la ștergere (s. 1798.105): solicitarea ștergerii, cu excepțiile aplicabile.

  • Dreptul la rectificare (s. 1798.106): solicitarea rectificării datelor cu caracter personal inexacte.

  • Dreptul de refuz privind vânzarea/partajarea (s. 1798.120, 1798.135): refuzul privind vânzarea sau partajarea datelor în scopul publicității comportamentale pe mai multe platforme.

  • Dreptul la restricționarea utilizării datelor cu caracter personal sensibile (s. 1798.121): limitarea utilizării la scopurile permise de CPRA.

  • Dreptul la nediscriminare (s. 1798.125): nicio sancțiune pentru exercitarea drepturilor.

Transmiterea solicitărilor verificabile ale consumatorilor: portalul DSAR. Răspuns în termen de 45 de zile (cu posibilitatea de prelungire cu 45 de zile, cu notificare prealabilă). Gratuit, de cel mult două ori într-o perioadă de 12 luni.

20. DIVULGĂRI GLBA PENTRU CLIENȚII DIN SUA (OKX INC.)

OKX INC. este o „instituție financiară” în sensul Legii privind protecția datelor financiare (Gramm-Leach-Bliley Act – GLBA, 15 U.S.C. §§ 6801 et seq.), în calitate de entitate implicată semnificativ în activități financiare, inclusiv schimbul de active digitale, custodia activelor cripto și intermedierea (în calitate de finder) prin care sunt aduși laolaltă cumpărători și vânzători de active digitale. Următoarele divulgări specifice GLBA se aplică clienților OKX INC. din SUA.

Regula privind confidențialitatea financiară GLBA (16 C.F.R. Partea 313)

OKX INC. colectează următoarele categorii de informații cu caracter personal nepublice (NPI) privind clienții săi din SUA:

  • informațiile pe care le furnizați: nume, adresă, adresă de e-mail, număr de telefon, data nașterii, act de identitate emis de autorități, date de autentificare ale contului, informații privind contul financiar, număr de identificare fiscală;

  • informații din tranzacții: soldurile contului, istoricul tranzacțiilor, activitatea de tranzacționare, detalii despre instrumentele de plată;

  • informații de la terți: date de verificare de la serviciile de verificare a identității, date de la agențiile de raportare privind consumatorii sau furnizorii de servicii de verificare a sancțiunilor.

Divulgarea NPI

OKX INC. poate divulga informațiile dumneavoastră cu caracter personal nepublic către următoarele categorii de terți:

  • societăți afiliate: alte entități din cadrul Grupului OKX (în scopurile AML/CFT la nivelul grupului, descrise în Secțiunea 8, și pentru prestarea de servicii);

  • furnizori de servicii neafiliați: procesatori de plăți, procesatori de verificare a identității, furnizori de analize, consultanți juridici și de conformitate, acolo unde este necesar pentru furnizarea Serviciilor și sub rezerva obligațiilor contractuale de protecție a datelor;

  • autorități de reglementare și de aplicare a legii: acolo unde este impus de legea federală sau statală, inclusiv punerea în aplicare de către FTC, raportarea către FinCEN și respectarea cerințelor OFAC.

OKX INC. nu divulgă informațiile dumneavoastră cu caracter personal nepublice către terți neafiliați în scopuri de marketing independente ale acestora.

Drepturile de refuz conform legii GLBA

În conformitate cu Legea GLBA privind confidențialitatea datelor financiare (16 C.F.R. § 313.7), aveți dreptul de a refuza partajarea informațiilor dumneavoastră personale nepublice (NPI) de către OKX INC. cu terțe părți neafiliate care nu acționează ca furnizori de servicii în numele nostru, în măsura în care are loc o astfel de partajare. Pentru a vă exercita dreptul de a refuza:

  • E-mail: privacyoffice@okx.com | Subiect: „SOLICITARE DE REFUZ CONFORM GLBA”

OKX INC. va procesa solicitarea de refuz în termen de 30 de zile de la primire.

Securitatea GLBA și Notificarea privind încălcările

Obligațiile OKX INC. privind securitatea informațiilor în temeiul Regulii privind măsurile de protecție a GLBA sunt aplicabile și vor sta la baza obligațiilor noastre de notificare privind încălcările securității în cazul incidentelor care afectează clienții.

21. ANEXE SPECIFICE PENTRU FIECARE JURISDICȚIE

Prezenta Declarație de confidențialitate este disponibilă în mai multe limbi. În caz de discrepanță, versiunea în limba engleză va prevala, cu excepția cazului în care legislație locală prevede altfel.

Regatul Unit (GDPR din Regatul Unit și Legea privind protecția datelor din 2018)

  • Operator de date: OKX Europe Limited - Secțiunea 2.

  • Temei legal: se aplică dispozițiile echivalente din GDPR din Regatul Unit pe parcursul întregului document.

  • Autoritatea de supraveghere: Information Commissioner's Office (ICO) - ico.org.uk.

  • Transferuri internaționale: IDTA din Regatul Unit și/sau Anexa UK la SCC ale UE pentru țări fără un nivel adecvat de protecție.

Malaezia (Legea privind protecția datelor cu caracter personal din 2010, Legea 709, cu modificările din 2024)

  • Operator de date: Aux Cayes FinTech Co. Ltd. (entitate generală, Secțiunea 2).

  • Legea aplicabilă: Legea privind protecția datelor cu caracter personal din 2010 (Legea nr. 709), cu modificările aduse prin Legea privind protecția datelor cu caracter personal (modificare) din 2023 (în vigoare din 1 iunie 2024). Prelucrarea este guvernată de șapte principii privind protecția datelor: General, Notificare și Opțiune, Divulgare, Securitate, Păstrare, Integritatea datelor și Acces.

  • Solicitările de acces: OKX va răspunde solicitărilor de acces din partea rezidenților din Malaezia în termen de 21 de zile de la primire.

  • Autoritatea de supraveghere: Comisarul pentru protecția datelor cu caracter personal (PDPC) - pdp.gov.my | Etaj 3, Wisma Sumber Asli, Nr. 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya | Tel: +603 8911 8000.

Singapore (PDPA)

  • Operator de date: OKX SG Pte. Ltd.

  • Prezenta Declarație îndeplinește obligația de notificare conform s. 20 din PDPA.

  • Transferuri transfrontaliere: PDPA, s. 26-27; destinatarii din străinătate trebuie să respecte standarde echivalente de protecție.

  • Solicitări de acces și corectare: răspuns în 30 de zile (PDPA, s. 22).

Australia (Legea privind confidențialitatea din 1988 - APP-uri)

  • Operator de date: OKX Australia Pty Ltd.

  • Prezenta Declarație reprezintă Politica de confidențialitate a OKX Australia în scopurile APP 1.

  • Divulgarea transfrontalieră: APP 8.1; se iau măsuri rezonabile pentru a se asigura că destinatarii din străinătate respectă APP-urile.

  • Plângeri: DPO, ca primă instanță; apoi Office of the Australian Information Commissioner (OAIC) – oaic.gov.au.

Brazilia (LGPD - Legea 13.709/2018)

  • Operator de date: OKX Serviços Digitais Ltda.

  • Responsabil (DPO): Rodrigo Alves Rodrigues - privacyoffice@okx.com (LGPD Art. 41).

  • Temeiuri juridice: executarea contractului, obligația legală, interesul legitim și consimțământul (Art. 7 din LGPD).

  • Transferuri internaționale: LGPD, Art. 33, Rezoluția CD/ANPD nr. 19/2024 - clauze contractuale standard sau mecanisme aprobate.

  • Drepturile prevăzute în Art. 18 din LGPD: confirmarea prelucrării, accesul, rectificarea, anonimizarea/blocarea/ștergerea, portabilitatea, informarea cu privire la partajare, retragerea consimțământului.

  • Autoritatea de supraveghere: ANPD - gov.br/anpd.

Seychelles (Legea privind protecția datelor din 2023)

  • Operator de date: Aux Cayes FinTech Co. Ltd.

  • Comisia pentru informare, Republica Seychelles.

  • Partajarea datelor în scopuri AML/CFT: reglementată de cadrul SCC ]n cadrul grupului, descris în secțiunea 10.

Argentina (Ley de Proteccion de los Datos Personales - Legea nr. 25.326)

  • Operator de date: OKX Fintech, SA de CV (Sucursala Argentina) | Maipu 1300, etajul 9, Ciudad de Buenos Aires, Argentina.

  • Legislația aplicabilă: Legea privind protecția datelor cu caracter personal, Legea nr. 25.326 (2000) și Decretul de punere în aplicare nr. 1558/2001; Rezoluția AAIP 47/2018 privind măsurile de securitate a informațiilor. Argentina deține o decizie de adecvare a Comisiei Europene (Decizia 2003/490/CE), care permite transferuri legale de date din SEE fără măsuri suplimentare de protecție.

  • Înregistrarea bazei de date: OKX trebuie să înregistreze bazele de date cu date cu caracter personal la AAIP conform Legii 25.326, Art. 21. Bazele de date înregistrate sunt incluse în Registrul național al bazelor de date al AAIP.

  • OKX prelucrează datele cu caracter personal ale rezidenților din Argentina în baza următoarelor temeiuri legale prevăzute în Legea 25.326, Art. 5: (i) executarea unui contract la care persoana vizată este parte; (ii) respectarea unei obligații legale aplicabile OKX; (iii) protejarea intereselor vitale ale persoanei vizate; sau (iv) consimțământul liber exprimat, explicit și informat al persoanei vizate. Dacă consimțământul este temeiul aplicabil, acesta va fi obținut înainte de activitatea relevantă de prelucrare. Retragerea consimțământului nu afectează legalitatea prelucrării efectuate înainte de retragere. Datele sensibile (datos sensibles) — inclusiv datele biometrice, datele despre sănătate, opiniile politice, originea rasială și convingerile religioase — necesită consimțământ explicit ca regulă generală (Legea 25.326, Art. 7), cu excepția cazurilor în care prelucrarea este expres necesară sau permisă de lege, inclusiv politica de conformitate cu obligațiile AML/CFT conform legislației aplicabile din Argentina.

  • Drepturile persoanelor vizate în temeiul Legii nr. 25.326: (i) dreptul de acces (habeas data – Art. 14): persoanele vizate pot solicita gratuit o copie completă a datelor lor cu caracter personal deținute în orice bază de date, în termen de 30 de zile de la solicitare; (ii) dreptul la rectificare și actualizare (Art. 16): persoanele vizate pot solicita corectarea datelor inexacte sau învechite; (iii) dreptul la ștergere (supresión — Art. 17): persoanele vizate pot solicita ștergerea datelor cu caracter personal care sunt excesive, nerelevante, învechite sau prelucrate ilegal. Acest drept este supus obligațiilor aplicabile privind păstrarea datelor, inclusiv perioadelor obligatorii de păstrare prevăzute de legislația AML/CFT aplicabilă în Argentina, care impune OKX să păstreze datele de identificare ale clienților și evidențele tranzacțiilor timp de cel puțin zece (10) ani de la încetarea relației de afaceri; (iv) dreptul la confidențialitate: persoanele vizate pot solicita ca datele utilizate în scopuri de publicitate comercială să fie păstrate confidențiale (Art. 27); (v) dreptul de a se opune prelucrării în scopuri de marketing direct (Art. 27(3)).

  • Transferuri internaționale: Art. 12 din Legea nr. 25.326 restricționează transferurile către țări care nu asigură un nivel adecvat de protecție, cu excepția cazului în care se aplică o excepție (consimțământ, necesitate contractuală sau interes public). OKX se asigură că orice transfer al datelor cu caracter personal ale rezidenților din Argentina către jurisdicții care nu sunt recunoscute ca asigurând un nivel adecvat de protecție face obiectul unor garanții contractuale adecvate.

  • Măsuri de securitate: OKX aplică măsurile tehnice și organizatorice de securitate prevăzute de Rezoluția AAIP 47/2018 pentru operatorii care prelucrează date cu caracter personal în Argentina, inclusiv măsuri proporționale cu caracterul sensibil al datelor prelucrate.

  • Date sensibile – date biometrice: datele biometrice constituie „datos sensibles” în temeiul Art. 2 din Legea nr. 25.326. OKX va prelucra datele biometrice ale rezidenților din Argentina numai cu consimțământ explicit sau în cazul în care prelucrarea este strict necesară pentru respectarea obligațiilor legale în materie de AML/CFT. Datele biometrice nu vor fi folosite în alte scopuri.

  • Autoritatea de supraveghere: Agencia de Acceso a la Informacion Publica (AAIP) - argentina.gob.ar/aaip | Sarmiento 1118, C1041AAX, Ciudad de Buenos Aires | Tel: +54 11 5300-4357. Rezidenții din Argentina pot depune plângeri direct la AAIP.

El Salvador (Ley de Proteccion de Datos Personales - Decret legislativ nr. 144, 2024)

  • Operator de date: OKX Fintech Sociedad Anonima de Capital Variable | Calle El Mirador e/87 y 89 Av. Nte., Col. Escalon, San Salvador, El Salvador

  • Legislația aplicabilă: Ley para la Protección de Datos Personales, Decretul legislativ nr. 144, aprobat la 12 noiembrie 2024 și publicat în Monitorul Oficial la 15 noiembrie 2024, în vigoare din 28 noiembrie 2024. Legea stabilește cadrul general de protecție a datelor în El Salvador, inspirându-se în mare măsură din modelul GDPR. OKX Fintech S.A. de C.V. este o entitate reglementată în temeiul legislației din El Salvador și se supune acestei legi în ceea ce privește datele cu caracter personal ale rezidenților din El Salvador.

  • Definiții: LPDP adoptă definiții în linii mari aliniate cu GDPR, inclusiv „dato personal” (date cu caracter personal), „responsable del tratamiento” (operator de date), „encargado del tratamiento” (persoană împuternicită de operator) și „titular de los datos” (persoană vizată).

  • Principii: OKX prelucrează datele cu caracter personal ale rezidenților din El Salvador în conformitate cu principiile LPDP privind legalitatea, limitarea scopului, minimizarea datelor, exactitatea, limitarea păstrării, integritatea și confidențialitatea și responsabilitatea (Art. 5 din LPDP).

  • Temeiuri legale pentru prelucrare: prelucrarea datelor cu caracter personal necesită un temei legal conform Art. 12 din LPDP: (i) consimțământul persoanei vizate; (ii) executarea unui contract la care persoana vizată este parte; (iii) respectarea unei obligații legale aplicabile operatorului de date; (iv) protejarea intereselor vitale ale persoanei vizate; (v) îndeplinirea unei sarcini realizate în interes public; sau (vi) interesele legitime ale operatorului de date, cu condiția să nu prevaleze asupra drepturilor fundamentale ale persoanei vizate.

  • Date sensibile: LPDP stabilește un regim de protecție sporită pentru „datos sensibles”, inclusiv date biometrice, date despre sănătate, orientare sexuală, origine rasială sau etnică, opinii politice și convingeri religioase (Art. 16 din LPDP). Prelucrarea datelor sensibile necesită consimțământ explicit sau invocarea unei excepții legale strict definite, inclusiv respectarea obligațiilor AML/CFT în cazul în care acest lucru este prevăzut în mod expres de lege.

  • Drepturile persoanelor vizate conform LPDP: (drepturile ARCO-POL): (i) dreptul de acces: persoanele vizate pot solicita confirmarea prelucrării și o copie a datelor lor cu caracter personal; (ii) dreptul la rectificare: persoanele vizate pot solicita corectarea datelor inexacte fără întârzieri nejustificate; (iii) dreptul la anulare/ștergere: persoanele vizate pot solicita ștergerea datelor atunci când acestea nu mai sunt necesare, consimțământul este retras sau prelucrarea este ilegală, sub rezerva obligațiilor aplicabile de păstrare a datelor în temeiul legislației AML și a legislației privind serviciile financiare; (iv) dreptul la opoziție: persoanele vizate se pot opune prelucrării bazate pe interes legitim; (v) dreptul la portabilitate: persoanele vizate pot solicita datele lor cu caracter personal într-un format structurat, care poate fi citit automat, pentru transfer către un alt operator, dacă acest lucru este fezabil din punct de vedere tehnic; (vi) dreptul la ștergere/dreptul de a fi uitat: persoanele vizate pot solicita eliminarea datelor lor cu caracter personal din mediile digitale în cazul în care disponibilitatea continuă a acestora nu mai este justificată; (vii) dreptul la restricționarea prelucrării: persoanele vizate pot solicita suspendarea temporară a prelucrării în anumite circumstanțe; (viii) dreptul de a nu fi supus unor decizii exclusiv automatizate: persoanele vizate au dreptul la o revizuire umană a deciziilor care produc efecte semnificative.

  • Transferuri internaționale: LPDP restricționează transferurile de date personale către țări terțe care nu asigură un nivel adecvat de protecție (Art. 34). OKX se bazează pe garanții contractuale (clauze standard privind transferul datelor sau mecanisme echivalente recunoscute în temeiul legislației din El Salvador) pentru toate transferurile datelor rezidenților din El Salvador către țări terțe care nu asigură un nivel adecvat de protecție.

  • Notificare de încălcare a datelor: în conformitate cu LPDP (Decretul nr. 144, Art. 25), la detectarea unei încălcări a securității datelor cu caracter personal, OKX are obligația de a notifica Agencia de Ciberseguridad del Estado (ACE), Fiscalía General de la República și persoanele vizate afectate, în termen de cel mult 72 de ore de la momentul în care încălcarea este descoperită.

  • Responsabil pentru protecția datelor: OKX Fintech S.A. de C.V. l-a desemnat pe Rodrigo Alves Rodrigues ca persoană de contact responsabilă pentru protecția datelor în El Salvador, accesibil prin privacyoffice@okx.com.

  • Autoritatea de supraveghere: Agencia de Ciberseguridad del Estado (ACE) — ace.gob.sv. Rezidenții din El Salvador pot depune plângeri la ACE dacă consideră că drepturile lor conform LPDP au fost încălcate.

22. MODIFICĂRI ALE PREZENTEI DECLARAȚII DE CONFIDENȚIALITATE

OKX vă va informa cu privire la modificările importante aduse prezentei Declarații prin: (a) notificare prin e-mail cu cel puțin 30 de zile înainte de intrarea în vigoare a modificării; și (b) o notificare vizibilă pe platformă, afișată timp de cel puțin 30 de zile. Modificările neesențiale (erori tipografice, actualizări ale datelor de contact) pot fi efectuate fără notificare prealabilă. Data intrării în vigoare indicată în partea de sus a prezentei Declarații va fi actualizată pentru a reflecta toate modificările. În cazul în care o modificare necesită un nou consimțământ, acesta va fi obținut separat înainte ca modificarea să intre în vigoare.

23. CONTACTAȚI-NE

Dacă aveți întrebări cu privire la prezenta Declarație de confidențialitate sau la utilizarea datelor dumneavoastră cu caracter personal, contactați-ne cu subiectul „SOLICITARE PRIVIND CONFIDENȚIALITATEA” la: privacyoffice@okx.com.