Informativa sulla privacy
Ultimo aggiornamento: 1° luglio 2026
1. INTRODUZIONE
Grazie per aver visitato OKX.com. OKX, in qualità di titolare del trattamento, fornisce questa Informativa sulla privacy per descrivere le nostre pratiche riguardo alla raccolta, conservazione, utilizzo, divulgazione e altro trattamento dei Dati Personali. Questo include le basi legali su cui ci basiamo, i tuoi diritti, le garanzie applicabili ai trasferimenti di dati transfrontalieri e come contattarci.
Questa comunicazione si applica agli utenti, ai potenziali utenti, ai visitatori del sito web e a qualsiasi individuo i cui Dati Personali OKX tratta in relazione alla Piattaforma e ai Servizi OKX (la "Piattaforma OKX"). Non si applica quando OKX agisce come responsabile del trattamento per conto di un titolare separato, né si applica ai candidati o ai dipendenti (che sono coperti da una politica sulla privacy dei dipendenti separata).
Questa Comunicazione deve essere letta insieme a eventuali comunicazioni supplementari che si applicano a te, inclusi l'Avviso Supplementare OKX sulla condivisione transfrontaliera dei dati antiriciclaggio/CFT (che si applica ai clienti multi-entità) e la Politica sui Dati Biometric OKX.
Utilizzando la Piattaforma OKX, riconosci di aver letto e compreso questa comunicazione. Quando il tuo consenso è richiesto per specifiche attività di elaborazione, sarà ottenuto separatamente e in anticipo.
2. TITOLARE DEL TRATTAMENTO E DATI DI CONTATTO
L'entità OKX che agisce come Titolare del trattamento dei dati dipende dalla tua giurisdizione e dalla data di registrazione:
| OKX Entity | Applicable Users | Contact |
|---|---|---|
| OKX Bahamas FinTech Company Limited | Residents of Mexico (Nov 2022–Aug 2023); institutional users from Aug 2023 | privacyoffice@okx.com | G.K. Symonette Building, Shirley Street, P.O. Box N-7525, Nassau, The Bahamas |
| OKX Serviços Digitais Ltda. | Residents of Brazil (from Jun 2023) | privacyoffice@okx.com | Avenida Brigadeiro Faria Lima, nº 4.221, Jardim Paulista, São Paulo, SP, CEP 04538-133 |
| OKX SG Pte. Ltd. | Residents of Singapore and Brunei (from Oct 2023) | privacyoffice@okx.com | 12 Marina Boulevard #36-01, Singapore 018982 |
| Aux Cayes FinTech Co. Ltd. | All other users not covered above | privacyoffice@okx.com | Suite 202, Eden Plaza, Eden Island, Seychelles |
| OKX Australia Pty Ltd | Users under contract with OKX Australia Pty Ltd (ABN 22 636 269 040) | privacyoffice@okx.com | Level 11, 307 Queen Street, Brisbane QLD 4000 |
| OKX Australia Pty Financial Ltd | A user who has entered into a contract with OKX Australia Financial Pty Ltd (ABN 14 145 724 509) | privacyoffice@okx.com | Level 29, 66 Goulburn Street, Sydney NSW 2000 |
| OKX INC. | US users under contract with OKX INC. (California) | privacyoffice@okx.com | One Sansome Street, Suite 3500, San Francisco, CA 94104 |
| OKX Fintech Sociedad Anónima de Capital Variable | Users under contract with OKX Fintech S.A. de C.V. (El Salvador) | privacyoffice@okx.com | Calle El Mirador e/87 y 89 Av. Nte., Col. Escalon, San Salvador, El Salvador |
| OKX Fintech, SA de CV (Argentine Branch) | Users under contract with OKX Fintech SA de CV, Argentine Branch | privacyoffice@okx.com | Maipu 1300, 9th Floor, Ciudad de Buenos Aires, Argentina |
Responsabile della protezione dei dati
OKX ha nominato un Responsabile della Protezione dei Dati (DPO) del Gruppo incaricato di supervisionare la conformità alla protezione dei dati in tutto il Gruppo OKX. Il DPO può essere contattato a:
Email: privacyoffice@okx.com
Ioannis Giannakakis | OKX Europe Limited | Piazzetta Business Plaza, Ufficio Numero 4, Piano 2, Triq Ghar il-Lembi, Sliema, SLM 1562, Malta.
Controllo congiunto (clienti multi-entità)
Quando si detiene conti simultaneamente con più di un'entità del Gruppo OKX, ogni entità è un titolare del trattamento indipendente in relazione ai dati personali che raccoglie per i propri obblighi normativi. In circostanze specifiche, in particolare nella condivisione transfrontaliera dei dati di rischio antiriciclaggio/CFT descritta nella Sezione 8, due o più entità del Gruppo OKX possono agire come controllori congiunti.
3. DEFINIZIONE
| Term | Definition |
| Personal Data | Any information relating to an identified or identifiable natural person, including name, ID number, location data, online identifier, or factors specific to the physical, economic, cultural, or social identity of that person. Does not include anonymized data. |
| Sensitive / Special Category Data | Personal Data revealing racial or ethnic origin, political opinions, religious beliefs, trade union membership, genetic data, biometric data (for identification), health data, or data concerning sex life or sexual orientation (GDPR Art. 9). |
| Biometric Data | Personal data resulting from specific technical processing relating to the physical, physiological, or behavioral characteristics of a natural person that allows or confirms their unique identification (GDPR Art. 4(14)). |
| Nonpublic Personal Information (NPI) | Any information a financial institution collects in connection with providing a financial product or service that is not publicly available (GLBA, 15 U.S.C. § 6809(4)). Includes name, address, account details, transaction history, and consumer report data. |
| Profiling | Any form of automated processing of Personal Data to evaluate, analyze, or predict personal aspects, including economic situation, behavior, preferences, or risk profile. |
| Entity-Matching | The process of determining, with a high degree of confidence, whether individuals who have submitted different identity credentials to different OKX Group entities are the same individual, for the purposes of AML/CFT group-wide controls. |
| Customer Risk Rating (CRR) | An internal risk classification assigned to a customer based on KYC, transaction monitoring, PEP/sanctions status, and other due diligence factors. |
4. DATI PERSONALI CHE RACCOGLIAMO
OKX raccoglie i Dati Personali che fornisci direttamente, i dati raccolti automaticamente durante l'uso dei nostri Servizi e i dati ricevuti da terze parti.
Dati forniti
Identità e contatti: nome completo, email, telefono, data di nascita, nazionalità, indirizzo di residenza, documenti di identità rilasciati dal governo.
Istituzionale (conti aziendali): ragione sociale, numero di registrazione, prova di esistenza legale, informazioni sul beneficiario effettivo, descrizione dell'attività, origine dei fondi/ricchezza.
Informazioni commerciali: dati relativi alle transazioni effettuate sulla piattaforma OKX.
Finanziario: dettagli del conto bancario, numeri di carta di credito/debito, origine dei fondi, attività e passività.
PEP e sanzioni: informazioni sul fatto che tu o un associato stretto ricopriate una funzione pubblica di rilievo.
Corrispondenza: comunicazioni con l'Assistenza Clienti, risposte ai sondaggi, registri chat.
Profilo opzionale: avatar, nome visualizzato, soprannome.
Dati raccolti automaticamente
Identificatori tecnici: indirizzo IP, indirizzo MAC, impronta del dispositivo, identificatori unici del dispositivo, sistema operativo, tipo e versione del browser.
Dati di utilizzo e comportamento: dati di sessione, clickstream, segnali di interazione con la pagina, geolocalizzazione approssimativa derivata dall'indirizzo IP.
Dati dell'applicazione: informazioni sulle applicazioni installate sul dispositivo, necessarie per rilevare software dannosi o compromissioni del dispositivo che potrebbero influire sulla sicurezza del tuo conto.
Dati ricevuti da terze parti
Verifica dell'identità: dai processori Au10tix, Jumio e Sumsub, inclusi dati biometrici - vedi Sezione 18.
Antiriciclaggio/frode: da screening sanzioni, database PEP e fornitori di intelligence antifrode (inclusi Refinitiv World-Check, Dow Jones Risk & Compliance, Moody's).
Pagamento: da banche e processori di pagamento, inclusi il tuo nome, i dettagli del conto e le informazioni sulle transazioni.
Referral: da referenti, affiliati e partner di marketing.
Dati antiriciclaggio/CFT condivisi all'interno del Gruppo OKX (clienti multi-entità)
Se possiedi conti presso più di un'entità del Gruppo OKX, il personale autorizzato addetto alla conformità (compresi i responsabili della segnalazione di operazioni sospette di riciclaggio di denaro) potrà condividere i dati personali dell'utente tra le entità in specifici scenari a rischio elevato descritti nella Sezione 8. Le categorie di dati che possono essere condivise in questo contesto includono dati di identità e verifica, dati di rischio e conformità (CRR, status PEP/sanzioni, avvisi di monitoraggio delle transazioni), dati biometrici per il confronto delle entità e dati tecnici e del dispositivo utilizzati come fattori di affidabilità.
Prodotto Agente AI
Se autorizzi un agente AI di terze parti ad accedere al tuo account OKX, OKX raccoglie token di accesso e di aggiornamento, identificatori del dispositivo, indirizzi IP, log degli eventi di autorizzazione, stato KYC Livello 2 e, per i paesi ad alto rischio, dati sulla soglia AUM, insieme ai dati di liveness attivati dal rischio, se applicabili (vedi Sezione 18).
5. BASE GIURIDICA DEL TRATTAMENTO - CORRISPONDENZA TRA FINALITÀ E BASE GIURIDICA
Finalità del trattamento | Base giuridica | Categorie di dati |
Creazione conto, onboarding, KYC e fornitura di servizi | Esecuzione del contratto | Identità, finanziaria, verifica, transazionale |
Conformità antiriciclaggio/CFT, controllo sanzioni, verifiche PEP | Obbligo giuridico | Identità, finanziario, PEP, biometrico, transazionale |
Condivisione dati antiriciclaggio/CFT intra-gruppo (clienti multi-entità) | Obbligo giuridico; interesse legittimo | CRR, indicatori di rischio, corrispondenze con sanzioni, stato del conto |
Confronto biometrico tra entità di gruppo | Interesse pubblico sostanziale | Geometria facciale, punteggi di affidabilità biometrica |
Rilevamento frodi e sicurezza della piattaforma | Interesse legittimo | Dati del dispositivo, IP, segnali comportamentali, transazionali |
Segnalazioni normative, conformità fiscale, presentazione STR/SAR | Obbligo giuridico | Dati di identità, finanziari, transazionali e di rischio |
Valutazione del rischio guidata dall'AI e decisioni automatizzate dei conti | Obbligo giuridico; interesse legittimo | Dati comportamentali, transazionali, di identità e del dispositivo |
Assistenza clienti | Esecuzione del contratto; interessi legittimi | Identità, corrispondenza, transazionale |
Miglioramento del servizio, analisi, sviluppo del prodotto | Interesse legittimo (miglioramento aziendale) | Utilizzo, dati del browser/log, corrispondenza |
Comunicazioni di marketing diretto | Consenso | Nome, email, preferenze di comunicazione |
Cookie non essenziali e tracciamento comportamentale | Consenso | Identificatori del dispositivo, comportamento di navigazione, IP |
Verifica dell'identità biometrica (onboarding) | Consenso esplicito | Geometria facciale, dati di rilevamento di vitalità |
Procedimenti legali e difesa delle richieste | Interesse legittimo | Tutte le categorie rilevanti |
Valutazione del fornitore pre-contrattuale | Eccezione per interesse legittimo/fornitore di servizi/appaltatore | Sottoinsieme pseudonimizzato di dati identificativi, transazionali e comportamentali. I dati biometrici degli utenti sono esclusi in assenza di consenso scritto esplicito |
6. COME UTILIZZIAMO I TUOI DATI PERSONALI
Oltre agli scopi indicati nella Sezione 5, OKX utilizza i tuoi Dati Personali per:
Amministrare il tuo conto, elaborare le transazioni e consegnare i servizi richiesti;
Rispettare gli obblighi legali e normativi applicabili, inclusi antiriciclaggio/CFT, sanzioni e dichiarazioni fiscali
Rilevare, indagare e prevenire transazioni fraudolente, accessi non autorizzati e attività vietate
Comunicare con te riguardo al tuo conto, ai cambiamenti rilevanti ai nostri Servizi e alle notifiche legali o operative;
Migliorare la nostra piattaforma, sviluppare nuovi prodotti e condurre analisi e ricerche interne;
Condurre una valutazione del rischio AML/CFT a livello di gruppo per clienti multi-entità (vedi Sezione 8);
Inviare comunicazioni di marketing sui prodotti e servizi OKX, previo tuo consenso.
7. DECISIONI AUTOMATIZZATE, PROFILAZIONE E CONFRONTO ENTITÀ
OKX utilizza sistemi automatizzati e basati su AI per le seguenti finalità che possono avere effetti significativi sul tuo conto. In tutti i casi in cui un processo automatizzato produce un risultato che può influire significativamente sul tuo conto o sul rapporto con OKX Group, tale risultato è soggetto a revisione obbligatoria da parte di un operatore conformità o CDD qualificato prima di qualsiasi azione conseguente.
Sistema/Scopo | Input dati/Logica | Effetto potenziale | Recensione umana |
Verifica dell'identità KYC | Analisi dei documenti, rilevamento di vitalità, verifica incrociata con database di sanzioni e frodi (Au10tix, Jumio, Sumsub). | Attivazione conto ritardata, limitata o rifiutata. | Obbligatorio prima della decisione finale. |
Valutazione del rischio di transazione antiriciclaggio | Modelli di transazione, dati sulle controparti, provenienza dei fondi, status di persona politicamente esposta, rischio giurisdizionale, segnali comportamentali per l'assegnazione della valutazione del rischio cliente. | Maggiore due diligence, limiti di transazione o sospensione dei prelievi. | Revisione obbligatoria da parte del MLRO per modifiche sostanziali al CRR. |
Screening delle sanzioni | Confronta con le liste OFAC SDN, EU Consolidated List, UK HM Treasury e altre liste di persone designate. | Restrizione del conto, blocco o presentazione STR/SAR. | Verifica obbligatoria da parte di un operatore umano delle potenziali corrispondenze. |
Rilevamento frodi | Rilevamento di anomalie sull'attività del conto, sui pattern di accesso, sull'impronta digitale del dispositivo e sui segnali comportamentali. | Restrizione o sospensione temporanea del conto in attesa di revisione manuale. | Revisione obbligatoria prima dell'azione permanente. |
Corrispondenza di entità biometriche (multi-entità) | Geometria facciale e punteggi di fiducia biometrica confrontati tra le entità del Gruppo OKX che utilizzano Eagleye o tecnologie equivalenti. I risultati sono solo indicatori di affidabilità. | Valutazione del rischio a livello di gruppo elevata; possibile revisione del CRR. Nessuna azione sul conto basata solo su corrispondenze automatiche. | Revisione obbligatoria da parte del team CDD di tutti i fattori di fiducia prima di confermare una corrispondenza. |
Affidabilità creditizia/Idoneità al prestito | Cronologia di trading, saldo del conto e comportamento sulla piattaforma per determinare l'idoneità ai prodotti di prestito. | Domanda di prestito rifiutata o limite di credito impostato. | Disponibile su richiesta (art. 22(3)). |
I tuoi diritti riguardo alle decisioni automatizzate
Quando una decisione automatizzata produce un effetto legale o di pari rilevanza su di te, hai il diritto di: (a) richiedere una revisione umana da parte di un dipendente qualificato di OKX; (b) esprimere il tuo punto di vista e fornire informazioni aggiuntive; e (c) contestare la decisione e richiedere una revisione. Contatta privacyoffice@okx.com con oggetto "RICHIESTA DI REVISIONE DECISIONE AUTOMATICA".
Trasparenza della legge dell'UE sull'AI
Alcuni sistemi AI utilizzati da OKX sono classificati come ad alto rischio ai sensi dell'Allegato III del Regolamento UE sull'AI (Regolamento 2024/1689), inclusi i sistemi per l'identificazione biometrica e la valutazione del rischio antiriciclaggio/frode. OKX ha implementato valutazioni di conformità e valutazioni dell'impatto sui diritti fondamentali per rispettare i nostri obblighi di conformità.
Controllo del rischio basato su AI
Al momento dell'autorizzazione, il controllo automatico del rischio di OKX valuta i segnali comportamentali, l'indirizzo IP, l'identificatore del dispositivo e lo status del KYC per determinare se è necessaria una verifica biometrica della vivacità prima dell'emissione di un token. Se attivata e non approvata, l'autorizzazione viene bloccata automaticamente senza revisione umana in tempo reale. Per contestare un'autorizzazione bloccata, contattaci tramite l'email fornita con oggetto "RICHIESTA DI REVISIONE DECISIONALE AUTOMATICA".
Esecuzione autonoma delle operazioni di trading tramite agenti AI di terze parti
Quando autorizzi un agente AI di terze parti tramite un flusso di autorizzazione delegata, tale agente può eseguire operazioni e accedere ai dati del conto per tuo conto, entro i limiti delle autorizzazioni concesse. OKX fornisce solo l'infrastruttura di autenticazione e non sviluppa, gestisce né controlla il processo decisionale dell'agente AI di terze parti. Le decisioni di trading sono prese autonomamente dal fornitore di terza parte senza revisione umana in tempo reale, e i sistemi di monitoraggio delle transazioni di OKX segnalano attività sospette dopo l'esecuzione. Si consiglia vivamente di monitorare l'attività dell'agente AI e revocare immediatamente l'accesso in caso di operazioni inattese.
Conformemente all'articolo 50 del Regolamento UE sull'AI, l'interfaccia di autorizzazione di OKX rivela l'identità e il ruolo dell'agente AI di terze parti, l'ambito delle autorizzazioni concesse e il meccanismo applicabile per la revoca dell'accesso.
8. CONDIVISIONE DEI DATI ALL'INTERNO DEL GRUPPO IN MATERIA DI ANTILAVAGGIO DI DENARO E LOTTA AL FINANZIAMENTO DEL TERRORISMO (CLIENTI CON PIÙ SOGGETTI)
Il quadro per la condivisione delle informazioni
Le entità del gruppo sono tenute a implementare politiche e procedure AML/CFT a livello di gruppo, incluse procedure per la condivisione delle informazioni all'interno del gruppo quando ciò è rilevante per la due diligence del cliente e il monitoraggio delle transazioni. In conformità a questo obbligo, il personale autorizzato di conformità del Gruppo OKX (inclusi i Money Laundering Reporting Officers (MLRO)) può condividere Dati Personali su di te con i MLRO in altre entità del Gruppo OKX dove detieni conti.
Tale condivisione è soggetta a una rigorosa limitazione delle finalità: può avvenire esclusivamente ai fini della conformità alle norme antiriciclaggio e contro il finanziamento del terrorismo ed è limitata al personale autorizzato del reparto di conformità. Non consente la condivisione per scopi commerciali, di marketing o altri scopi di non conformità.
Restrizione del conto e congelamento tra entità
Quando un'entità del Gruppo OKX è legalmente obbligata a congelare o limitare il tuo conto in base alla normativa sulle sanzioni applicabile o a direttive regolamentari:
L'entità che impone la restrizione notificherà alle altre entità del Gruppo OKX, presso le quali possiedi conti, l'esistenza della restrizione e, nella misura consentita dalla legge, la sua base normativa.
Ogni ente ricevente valuterà autonomamente se, in base alla propria normativa applicabile, è tenuto a imporre una restrizione corrispondente. Questo non è un processo automatico: ogni MLRO esercita un giudizio legale indipendente.
Gli obblighi relativi alle sanzioni variano notevolmente tra le giurisdizioni. Una corrispondenza in un elenco di una giurisdizione non crea automaticamente un obbligo giuridico in un'altra giurisdizione, ma avvierà una revisione.
Base giuridica
Riferimento primario: obbligo giuridico (art. 4AMLD 45, controlli di gruppo; legge nazionale antiriciclaggio applicabile).
Riferimento secondario: interessi legittimi nella prevenzione dei crimini finanziari a livello di gruppo.
Corrispondenza biometrica tra soggetti: interesse pubblico rilevante (antiriciclaggio/lotta al finanziamento del terrorismo), integrato dalla normativa nazionale applicabile. Vedi Sezione 21.
9. DIVULGAZIONE DI DATI PERSONALI A TERZE PARTI
OKX può comunicare i Dati Personali alle seguenti categorie di destinatari, in ciascun caso solo nella misura necessaria al fine indicato e subordinatamente ad adeguati obblighi contrattuali in materia di protezione dei dati:
Società del Gruppo OKX: controllate, holding e entità affiliate all'interno del Gruppo OKX — anche ai fini della condivisione infragruppo di informazioni in materia di antiriciclaggio e lotta al finanziamento del terrorismo (AML/CFT), come descritto nella Sezione 8.
Processori di verifica dell'identità: Au10tix, Jumio e Sumsub, le cui rispettive politiche sui dati biometrici sono collegate nella Sezione 18.
Fornitori di servizi antiriciclaggio, antifrode e sanzioni: Refinitiv World-Check, Dow Jones Risk & Compliance, Moody's e fornitori equivalenti.
Fornitori di tecnologia di corrispondenza biometrica delle entità: EagleEye o equivalente, che agiscono come responsabili del trattamento dati ai sensi degli Accordi di elaborazione dei dati.
Processori di pagamento e partner bancari: entità che facilitano i trasferimenti in valuta fiat, l'emissione di carte e l'elaborazione dei pagamenti.
Fornitori di IT, infrastrutture e analisi: hosting cloud, archiviazione dati, piattaforme di assistenza clienti e servizi di analisi.
Consulenti professionali: consulenti legali, revisori e consulenti per la conformità.
Autorità di regolamentazione, unità di informazione finanziaria (UIF) e forze dell'ordine: laddove richiesto dalla normativa vigente, da un'ordinanza del tribunale o da una richiesta regolamentare legittima, comprese le comunicazioni di STR/SAR alle unità di informazione finanziaria.
Potenziali acquirenti: nel contesto di una fusione, acquisizione o vendita di tutto o parte dell'attività di OKX, nel rispetto degli obblighi di riservatezza.
Fornitori di servizi potenziali: prima di stipulare un accordo di servizio, OKX può condividere un set di dati limitato e pseudonimizzato con un fornitore potenziale per valutare le sue capacità tecniche. Qualsiasi condivisione è regolata da un accordo sulla protezione dei dati, limitata a scopi di valutazione, e il destinatario deve cancellare i dati al termine.
OKX non vende i tuoi Dati Personali a terzi per il loro uso commerciale.
Tutti i processori terzi sono soggetti ad accordi di trattamento dei dati che impongono obblighi di protezione dei dati almeno equivalenti a quelli previsti in questa comunicazione.
10. TRASFERIMENTI INTERNAZIONALI DI DATI
OKX opera a livello globale e trasferisce Dati Personali in paesi diversi da quello in cui sono stati raccolti. Tutti i trasferimenti internazionali sono effettuati nel rispetto delle adeguate misure di sicurezza.
Trasferimenti dall'area SEE
Verso paesi con decisione di adeguatezza della Commissione Europea: i trasferimenti avvengono senza ulteriori garanzie.
Per tutti gli altri paesi terzi (comprese le Seychelles): OKX si avvale delle clausole contrattuali standard (Modulo 1, da titolare del trattamento a titolare del trattamento) ai sensi della Decisione di esecuzione 2021/914/UE della Commissione europea, integrate, ove necessario, da valutazioni d’impatto sul trasferimento (TIA).
Per trasferimenti urgenti e non sistematici in attesa dell'esecuzione degli SCC (ad es. in scenari di escalation antiriciclaggio/CFT): art. 49(1)(d) del GDPR - trasferimento necessario per motivi importanti di interesse pubblico rilevante (conformità antiriciclaggio/CFT). Questa deroga si applica solo nelle circostanze descritte nella Sezione 8 e per il periodo minimo necessario.
Trasferimenti dal Regno Unito
OKX si avvale dell'Accordo sul trasferimento internazionale dei dati (IDTA) del Regno Unito o dell'Addendum del Regno Unito alle Clausole contrattuali standard dell'UE (SCC) per i trasferimenti verso paesi non adeguati.
Trasferimenti da altre giurisdizioni
Malesia: accordi contrattuali PDPA 2010 s. 129 che garantiscono una protezione equivalente.
Singapore: PDPA ss. 26-27, accordi contrattuali.
Australia: APP 8.1 – Obblighi contrattuali che vincolano il destinatario estero al rispetto dei Principi australiani sulla privacy.
Brasile: LGPD art. 33, CD/ANPD n. 19/2024 - clausole contrattuali standard o altri meccanismi approvati.
Il Gruppo OKX opera a livello globale e i tuoi Dati Personali possono essere archiviati o trattati in qualsiasi paese in cui siamo autorizzati, abbiamo una presenza o utilizziamo fornitori di servizi, inclusi il Vietnam e altre giurisdizioni in cui OKX o i suoi fornitori di servizi operano. Tutti questi trasferimenti sono conformi alle leggi vigenti sulla protezione dei dati e i tuoi Dati Personali sono protetti secondo gli standard indicati in questa comunicazione. I tribunali, le forze dell'ordine e le autorità di regolamentazione di quei paesi possono avere accesso legittimo ai tuoi Dati Personali.
È stata condotta una Valutazione dell'Impatto sul Trasferimento in relazione ai trasferimenti del Gruppo OKX alle Seychelles, in conformità con il Data Protection Act 2023 delle Seychelles.
11. CALENDARIO DI CONSERVAZIONE DEI DATI
OKX conserva i Dati Personali nei propri sistemi e in quelli delle sue affiliate e fornitori di archiviazione terzi. Tutte le disposizioni di archiviazione sono soggette a obblighi contrattuali di protezione dei dati, almeno equivalenti a quelli indicati in questa comunicazione. I dettagli completi delle nostre misure di sicurezza delle informazioni sono riportati nella Sezione 12 (Sicurezza delle informazioni).
I dati personali possono essere trasferiti, archiviati o elaborati in paesi diversi dal tuo paese di residenza, inclusi paesi con leggi sulla protezione dei dati differenti da quelle della tua giurisdizione. Tutti questi trasferimenti internazionali vengono effettuati nel rispetto dei meccanismi di trasferimento previsti dalla legge, ivi incluse le clausole contrattuali tipo (SCC dell’UE), l’Accordo sul trasferimento internazionale dei dati (IDTA) del Regno Unito o l’Addendum del Regno Unito alle SCC dell’UE, o altre garanzie approvate, a seconda dei casi, come descritto in dettaglio nella Sezione 10 (Trasferimenti internazionali di dati).
OKX conserva i tuoi Dati Personali solo per il tempo necessario allo scopo per cui sono stati raccolti o come richiesto dalla legge applicabile. Quando non si applica un periodo legale, i dati sono conservati solo per il tempo necessario allo scopo originale, quindi eliminati in modo sicuro o anonimizzati in modo irreversibile. I periodi di conservazione possono essere estesi se richiesto da un vincolo legale, da direttive regolamentari o da procedimenti legali in corso.
12. SICUREZZA DELLE INFORMAZIONI
OKX adotta misure tecniche e organizzative adeguate per proteggere i Dati Personali da accessi non autorizzati, perdita accidentale, alterazione, divulgazione o distruzione. Queste misure includono:
Crittografia end-to-end delle comunicazioni della piattaforma utilizzando TLS 1.2 o superiore;
Autenticazione a due fattori (2FA) obbligatoria per tutti gli accessi al conto;
Controlli di accesso basati sui ruoli che limitano l'accesso interno ai Dati Personali solo a chi ne ha bisogno;
Registrazione di Audit di tutti gli eventi di accesso e condivisione dati tra entità (richiesto per la condivisione intra-gruppo antiriciclaggio/CFT);
Test di penetrazione regolari e valutazioni delle vulnerabilità;
Smaltimento sicuro dei Dati Personali al termine del periodo di conservazione previsto.
Se hai domande sulla sicurezza delle informazioni o vuoi segnalare problemi di sicurezza, contattaci inviando un'email al seguente indirizzo security@okx.com con oggetto "RICHIESTA DI SICUREZZA INFORMATICA".
13. I TUOI DIRITTI
Salvo verifica della tua identità e le eccezioni legali applicabili, hai i seguenti diritti. I diritti specifici per i residenti in California sono indicati nella Sezione 19. I diritti di opt-out GLBA per i clienti statunitensi sono nella Sezione 20. Visita questo Portale per esercitare i tuoi diritti.
Diritti GDPR/UK GDPR
Destra | Descrizione | Restrizione Antiriciclaggio/Divieto di Segnalazione |
Accesso (art. 15) | Ottenere la conferma del trattamento e una copia dei Dati Personali detenuti, inclusa l'informazione sul trattamento. | Potrebbe essere limitato quando la divulgazione pregiudicherebbe un'indagine antiriciclaggio/CFT o costituirebbe un avvertimento (art. 39 4AMLD). |
Rettifica (art. 16) | Richiedi la correzione di dati errati o il completamento di dati incompleti. | Disponibile per intero; le correzioni non influenzano le valutazioni del rischio formate in modo indipendente. |
Cancellazione (art. 17) | Richiedi la cancellazione quando il trattamento non ha più una base giuridica. | Non può applicarsi dove la conservazione è richiesta dalla legislazione antiriciclaggio/sanzioni (si applica una permanenza minima di 5 anni dopo la relazione). |
Restrizione (art. 18) | Richiedi la sospensione del trattamento in circostanze specificate. | Può essere soggetto a obblighi legali che impongono la continuazione del processo antiriciclaggio/CFT. |
Portabilità (art. 20) | Ricevere dati in un formato strutturato e leggibile da macchina; trasferirli a un altro titolare del trattamento. | Si applica solo al trattamento basato su contratto/consenso; non al trattamento antiriciclaggio obbligatorio. |
Oggetto (art. 21) | Opporsi al trattamento basato su interesse legittimo; diritto assoluto di opporsi al marketing diretto. | Il diritto di opposizione non si applica quando il trattamento è necessario per conformarsi a obblighi legali (antiriciclaggio/CFT). |
Decisioni Automatizzate (art. 22) | Richiedi revisione umana; esprimi opinione; contesta la decisione. Vedi Sezione 7. | La valutazione del rischio include una revisione umana obbligatoria. I risultati del confronto entità richiedono la conferma del team CDD. |
Ritiro del consenso (art. 7(3)) | Revoca il consenso per il trattamento basato sul consenso in qualsiasi momento. Vedi Sezione 14. | Non applicabile al trattamento obbligatorio antiriciclaggio/CFT. |
Presenta reclamo (art. 77) | Presentare un reclamo all'autorità di supervisione competente. Vedi i contatti qui sotto. | Si applica per intero; prima l'escalation DPO è disponibile. |
Contatti dell'Autorità di vigilanza
Area SEE: autorità di controllo competente nel tuo Stato membro UE di residenza abituale o lavoro.
Regno Unito: Information Commissioner's Office (ICO) - ico.org.uk | 0303 123 1113
Australia: Office of the Australian Information Commissioner (OAIC) - oaic.gov.au
Malesia: Personal Data Protection Commissioner (PDPC) - pdp.gov.my | Aras 3, Wisma Sumber Asli, No. 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya, Malesia
Singapore: Personal Data Protection Commission (PDPC) - pdpc.gov.sg
Brasile: Autoridade Nacional de Proteção de Dados (ANPD) - gov.br/anpd
California: California Privacy Protection Agency (CPPA) - cppa.ca.gov
Seychelles: Data Protection Commissioner (ai sensi del Data Protection Act 2023)
El Salvador: Instituto de Acceso a la Informacion Publica (IAIP) - iaip.gob.sv
Argentine: Agencia de Acceso a la Informacion Publica (AAIP) - argentina.gob.ar/aaip
14. REVOCA DEL CONSENSO
Quando OKX tratta i tuoi Dati Personali basandosi sul consenso, puoi revocare tale consenso in qualsiasi momento tramite:
Email: privacyoffice@okx.com | Oggetto: "RICHIESTA DI REVOCA DEL CONSENSO"
Il prelievo non influisce sulla liceità del trattamento effettuato prima del prelievo.
15. POLITICA SUI COOKIE
Categoria | Scopo | Consenso | Durata |
Strettamente necessario | Gestione sessioni, autenticazione, sicurezza e prevenzione delle frodi. Non può essere disabilitato. | No | Sessione/24 ore |
Esecuzione/Analisi | Analisi dell'utilizzo della piattaforma, misurazione del traffico e identificazione degli errori. | Sì, CMP | 12 mesi |
Funzionale | Conservazione delle preferenze (lingua, regione, impostazioni di visualizzazione). | Sì, CMP | 12 mesi |
Targeting/Pubblicità | Pubblicità rilevante su piattaforme di terze parti; Misurazione della campagna di marketing. | Sì, esplicito | 6 mesi |
Gestisci le preferenze sui cookie tramite il Centro Preferenze Cookie. Una comunicazione completa sui cookie che elenca ogni cookie per nome, fornitore, scopo e durata è disponibile sul sito.
16. DATI PERSONALI DEI MINORI
OKX non offre consapevolmente servizi né raccoglie dati personali da individui di età inferiore ai 18 anni. Se OKX viene a conoscenza della raccolta involontaria di dati di un minorenne, questi saranno eliminati prontamente. Segnalaci a privacyoffice@okx.com se sei a conoscenza di un minorenne che utilizza i nostri Servizi.
17. COMUNICAZIONE E MARKETING
OKX invierà comunicazioni di marketing diretto solo con il tuo consenso preventivo. Ritira in qualsiasi momento tramite il link di disiscrizione in qualsiasi comunicazione di marketing o contattando la nostra assistenza clienti presso il centro assistenza.
Le comunicazioni di servizio come notifiche del conto, aggiornamenti delle politiche, avvisi di sicurezza e conferme di transazioni vengono inviate in base all'esecuzione del contratto o a obblighi legali e non possono essere disattivate durante la validità del conto.
18. DATI BIOMETRICI
OKX tratta i dati biometrici per le seguenti finalità distinte, ciascuna supportata da una diversa base giuridica.
Verifica dell'identità (registrazione)
La verifica biometrica durante la registrazione del conto è eseguita dai seguenti processori di terze parti:
Base giuridica: consenso esplicito. Il consenso esplicito viene ottenuto prima della raccolta dei dati biometrici durante l'onboarding.
Confronto biometrico tra entità di gruppo (clienti multi-entità)
Per i clienti con più entità, OKX Group può trattare dati biometrici, in particolare la geometria facciale e i punteggi di affidabilità biometrica ricavati dalle fotografie selfie e dai controlli di vivacità inviati durante la procedura di registrazione, al fine di determinare se le persone che hanno presentato credenziali di identità diverse a diverse entità del Gruppo OKX siano la stessa persona ("corrispondenza tra entità").
Base giuridica: trattamento necessario per motivi di rilevante interesse pubblico (prevenzione, individuazione e indagine di reati finanziari antiriciclaggio/CFT), in conformità con la normativa nazionale applicabile. Quando richiesto dalla legge nazionale applicabile, può essere necessario ottenere il consenso esplicito o fare affidamento su una deroga alternativa.
EagleEye Liveness Detection - Autorizzazione Agente AI
Quando il controllo di rischio di OKX rileva una sessione di autorizzazione di un agente AI ad alto rischio, viene attivato il rilevamento di vitalità EagleEye per confermare l'identità del holder del conto prima che venga emesso un token. Ciò si distingue dall'utilizzo del risconto tra entità ai fini dell'antiriciclaggio descritto sopra: in questo caso la base giuridica è il consenso esplicito, il fattore scatenante è esclusivamente l'esito del controllo dei rischi e i dati relativi alla geometria facciale vengono cancellati durante la sessione; nel registro degli eventi di autorizzazione viene conservato solo il risultato (superato/non superato).
Leggi biometriche degli Stati USA
Illinois (BIPA, 740 ILCS 14/15): OKX raccoglie identificatori biometrici (geometria facciale) esclusivamente per la verifica dell'identità. Viene mantenuta una politica scritta in materia di raccolta, conservazione e distruzione dei dati. Il consenso scritto viene ottenuto prima della raccolta. OKX non vende, concede in leasing, scambia né trae profitto da identificatori biometrici.
Texas (CUBI Act, Bus. & Com. Code Ch. 503): il consenso informato viene ottenuto prima della raccolta. OKX non vende identificatori biometrici.
Washington (HB 1493): gli identificatori biometrici vengono raccolti solo per gli scopi specifici descritti in questa sezione con il consenso appropriato.
Esercizio dei diritti relativi ai dati biometrici
Invia le richieste a privacyoffice@okx.com con oggetto "RICHIESTA DATI BIOMETRICI". La cancellazione dei dati biometrici prima del completamento del KYC potrebbe influire sull'accesso ad alcuni Servizi. Le richieste di cancellazione relative ai dati di corrispondenza entità sono soggette a eventuali requisiti e restrizioni di conservazione antiriciclaggio applicabili.
19. DIRITTI AGGIUNTIVI PER I RESIDENTI IN CALIFORNIA (CCPA/CPRA)
Questa sezione si applica ai residenti della California e integra i diritti generali indicati nella Sezione 13. In caso di conflitto, questa Sezione prevale per i residenti in California.
Categorie di informazioni personali raccolte
Identificatori: nome, email, indirizzo IP, nome utente del conto, numero di documento d'identità.
Dati personali: informazioni sul conto finanziario, dettagli del conto bancario.
Caratteristiche di classificazione protette: nazionalità, data di nascita.
Informazioni commerciali: cronologia delle transazioni, attività di trading, saldi del conto.
Informazioni biometriche: geometria facciale per la verifica dell'identità e il confronto delle entità.
Attività su Internet o rete elettronica: dati di utilizzo, informazioni di registro, identificatori del dispositivo.
Dati di geolocalizzazione: posizione approssimativa derivata dall'IP.
Informazioni personali sensibili: documento d'identità, dettagli del conto finanziario, identificatori biometrici.
Vendita o condivisione di informazioni personali
OKX non vende informazioni personali a scopo di lucro. Nelle giurisdizioni in cui la legge applicabile richiede il consenso preventivo per la pubblicità comportamentale, OKX non effettuerà tale trattamento senza un consenso valido. Nelle giurisdizioni che adottano un sistema di opt-out, OKX può condividere informazioni personali per la pubblicità comportamentale cross-contesto; invia le richieste di opt-out tramite la procedura descritta nella Sezione 17.
Diritti dei consumatori della California
Diritto di sapere (vedi 1798.110): Categorie e specifici dati personali raccolti; fonti; finalità aziendali; categorie di terzi.
Diritto alla cancellazione (vedi 1798.105): Richiedi la cancellazione, salvo eccezioni applicabili.
Diritto di rettifica (vedi 1798.106): Richiedi la correzione di PI errato.
Diritto di rinuncia alla vendita/condivisione (vedi 1798.120, 1798.135): Rinuncia alla vendita o condivisione per la pubblicità comportamentale intercontestuale.
Diritto di limitare l'uso sensibile da parte di PI (vedi 1798.121): Limitare l'uso agli scopi consentiti dalla CPRA.
Diritto alla non discriminazione (vedi 1798.125): Nessun trattamento sfavorevole per l'esercitata dei diritti.
Invia richieste verificabili del consumatore: DSAR Portale. Risposta entro 45 giorni (prorogabile di altri 45 giorni con comunicazione). Gratuito, fino a due volte ogni 12 mesi.
20. DIVULGAZIONI GLBA PER I CLIENTI STATUNITENSI (OKX INC.)
OKX INC. è un "istituto finanziario" ai sensi del Gramm-Leach-Bliley Act (GLBA, 15 U.S.C. §§ 6801 e seguenti) come entità significativamente impegnata in attività finanziarie, inclusi lo scambio di asset digitale, la custodia di criptovaluta e l'attività di intermediario che mette in contatto acquirenti e venditore di asset digitale. Le seguenti divulgazioni specifiche GLBA si applicano ai clienti statunitensi di OKX INC.
Regola sulla privacy finanziaria GLBA (16 C.F.R. Parte 313)
OKX INC. raccoglie le seguenti categorie di Informazioni Personali Non Pubbliche (NPI) sui suoi clienti statunitensi:
Informazioni fornite: nome, indirizzo, email, numero di telefono, data di nascita, documento d'identità ufficiale, credenziali del conto, informazioni sul conto finanziario, codice fiscale.
Informazioni dalle transazioni: saldi dei conti, cronologia delle transazioni, attività di trading, dettagli degli strumenti di pagamento.
Informazioni da terze parti: dati di verifica provenienti da servizi di verifica dell'identità, dati da agenzie di segnalazione dei consumatori o fornitori di screening sanzioni.
Divulgazione di NPI
OKX INC. può condividere il tuo NPI con le seguenti categorie di terze parti:
Società affiliate: altre entità del Gruppo OKX (per scopi di gruppo antiriciclaggio/CFT descritti nella Sezione 8 e per l'erogazione del servizio).
Fornitori di servizi non affiliati: processori di pagamento, processori di verifica dell'identità, fornitori di analisi, consulenti legali e di conformità necessari per fornire i Servizi e soggetti a obblighi contrattuali di protezione dei dati.
Autorità di regolamentazione e forze dell'ordine: quando richiesto dalla legge federale o statale, inclusi l'applicazione FTC, la segnalazione FinCEN e la conformità OFAC.
OKX INC. non condivide il tuo NPI con terze parti non affiliate per il loro uso di marketing indipendente.
Diritti di opt-out GLBA
Ai sensi della Normativa sulla privacy finanziaria del GLBA (16 C.F.R. § 313.7), l’utente ha il diritto di opporsi alla condivisione da parte di OKX INC. del proprio NPI con terze parti non affiliate che non siano fornitori di servizi che agiscono per nostro conto, nella misura in cui tale condivisione abbia luogo. Per esercitare il diritto di rinuncia:
Email: privacyoffice@okx.com | Oggetto: "RICHIESTA OPT-OUT"
OKX INC. elaborerà la tua richiesta di esclusione entro 30 giorni dal ricevimento.
Sicurezza ai sensi del GLBA e notifica di violazione
Gli obblighi di sicurezza delle informazioni di OKX INC. ai sensi della GLBA Safeguards Rule sono operativi e guideranno i nostri obblighi di notifica in caso di violazioni che coinvolgono i clienti.
21. SUPPLEMENTI SPECIFICI PER GIURISDIZIONE
Questa Informativa sulla privacy è disponibile in più lingue. In caso di discrepanza, prevale la versione inglese, salvo quando le normative locali richiedano diversamente.
Regno Unito (UK GDPR e Data Protection Act 2018)
Titolare del trattamento: OKX Europe Limited - Sezione 2.
Base giuridica: si applicano le disposizioni equivalenti al GDPR del Regno Unito in tutto il territorio.
Autorità di vigilanza: Information Commissioner's Office (ICO) - ico.org.uk.
Trasferimenti internazionali: UK IDTA e/o Addendum UK agli SCC UE per paesi non adeguati.
Malesia (Legge sulla protezione dei dati personali 2010, Legge 709, come modificata nel 2024)
Titolare del trattamento: Aux Cayes FinTech Co. Ltd. (entità generale, Sezione 2).
Legge applicabile: Legge sulla protezione dei dati personali 2010 (Legge 709), come modificata dalla Legge di modifica sulla protezione dei dati personali 2023 (in vigore dal 1° giugno 2024). Il trattamento è regolato da sette principi di protezione dei dati: Generale, Comunicazione e Scelta, Divulgazione, Sicurezza, Conservazione, Integrità dei dati e Accesso.
Richieste di accesso: OKX risponderà alle richieste di accesso da parte dei residenti malesi entro 21 giorni dal ricevimento.
Autorità di vigilanza: Personal Data Protection Commissioner (PDPC) - pdp.gov.my | Aras 3, Wisma Sumber Asli, No. 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya | Tel: +603 8911 8000.
Singapore (PDPA)
Titolare del trattamento: OKX SG Pte. Ltd.
Questa comunicazione soddisfa l'obbligo di notifica ai sensi dell'art. 20 del PDPA.
Trasferimenti transfrontalieri: PDPA ss. 26-27; i destinatari esteri sono soggetti a standard di protezione equivalenti.
Richieste di accesso e rettifica: risposta entro 30 giorni (PDPA art. 22).
Australia (Privacy Act 1988 - APPs)
Titolare del trattamento: OKX Australia Pty Ltd.
Questa comunicazione comprende l'Informativa sulla Privacy di OKX Australia ai fini di APP 1.
Divulgazione transfrontaliera: APP 8.1; misure ragionevoli adottate per garantire che i destinatari all'estero rispettino le APP.
Reclami: DPO in prima istanza; poi Office of the Australian Information Commissioner (OAIC) - oaic.gov.au.
Brasile (LGPD - Legge 13.709/2018)
Titolare del trattamento: OKX Serviços Digitais Ltda.
Responsabile della protezione dei dati (DPO): Rodrigo Alves Rodrigues - privacyoffice@okx.com (LGPD Art. 41).
Basi giuridiche: esecuzione del contratto, obbligo giuridico, interesse legittimo e consenso (LGPD Art. 7).
Trasferimenti internazionali: LGPD Art. 33, Risoluzione CD/ANPD n. 19/2024 - clausole contrattuali standard o meccanismi approvati.
LGPD art. 18, diritti: conferma del trattamento, accesso, correzione, anonimizzazione/blocco/cancellazione, portabilità, condivisione delle informazioni, revoca del consenso.
Autorità di vigilanza: ANPD - gov.br/anpd.
Seychelles (Legge sulla protezione dei dati 2023)
Titolare del trattamento: Aux Cayes FinTech Co. Ltd.
La Commissione per l'Informazione, Repubblica delle Seychelles.
Condivisione dei dati antiriciclaggio/CFT: regolata dal quadro SCC intra-gruppo descritto nella Sezione 10.
Argentina (Legge sulla protezione dei dati personali - Legge n. 25.326)
Titolare del trattamento: OKX Fintech, SA de CV (filiale Argentina) | Maipu 1300, 9° piano, Buenos Aires, Argentina.
Legge applicabile: Legge sulla Protezione dei Dati Personali, Legge n. 25.326 (2000) e Decreto Attuativo n. 1558/2001; Risoluzione AAIP 47/2018 sulle misure di sicurezza delle informazioni. L'Argentina dispone di una decisione di adeguatezza della Commissione Europea (Decisione 2003/490/CE), che consente trasferimenti di dati leciti dall'EEA senza ulteriori garanzie.
Registrazione del database: OKX è tenuta a registrare i database di dati personali presso l'AAIP ai sensi della Legge 25.326 Art. 21. I database registrati sono elencati nel Registro nazionale dei database dell'AAIP.
OKX tratta i dati personali dei residenti argentini sulla base delle seguenti basi giuridiche ai sensi della Legge 25.326 Art. 5: (i) esecuzione di un contratto di cui il soggetto dei dati è parte; (ii) conformità con un obbligo giuridico applicabile a OKX; (iii) protezione degli interessi vitali del soggetto dei dati; o (iv) consenso libero, espresso e informato del soggetto dei dati. Quando il consenso è il riferimento applicabile, verrà ottenuto prima dell'attività di trattamento pertinente. Il ritiro del consenso non influisce sulla liceità del trattamento effettuato prima del ritiro. Dati sensibili (datos sensibles) — inclusi dati biometrici, dati sulla salute, opinioni politiche, origine razziale e credenze religiose — richiedono il consenso esplicito come regola generale (Legge 25.326 art. 7), salvo nei casi in cui il trattamento sia espressamente richiesto o consentito dalla legge, inclusa la conformità agli obblighi antiriciclaggio/CFT previsti dalla normativa argentina applicabile.
Diritti degli interessati ai sensi della Legge 25.326: (i) Diritto di accesso (habeas data - Art. 14): gli interessati possono richiedere, gratuitamente, una copia completa dei propri dati personali presenti in qualsiasi database entro 30 giorni dalla richiesta; (ii) Diritto di rettifica e aggiornamento (art. 16): gli interessati possono richiedere la correzione di dati inesatti o obsoleti; (iii) Diritto alla cancellazione (supresión — Art. 17): gli interessati possono richiedere la cancellazione dei dati personali che risultano eccessivi, irrilevanti, obsoleti o trattati illecitamente. Questo diritto è soggetto agli obblighi di conservazione applicabili, inclusi i periodi di conservazione obbligatori previsti dalla normativa AML/CFT vigente in Argentina, che impongono a OKX di conservare i dati di identificazione del cliente e le registrazioni delle transazioni per un minimo di dieci (10) anni dalla fine del rapporto commerciale; (iv) Diritto alla riservatezza: gli interessati possono richiedere che i dati utilizzati per scopi pubblicitari commerciali siano mantenuti riservati (art. 27); (v) Diritto di opposizione al trattamento per finalità di marketing diretto (art. 27(3)).
Trasferimenti internazionali: La legge 25.326 art. 12 limita i trasferimenti ai paesi che non forniscono un adeguato livello di protezione, salvo eccezione (consenso, necessità contrattuale o interesse pubblico). OKX garantisce che qualsiasi trasferimento di dati personali dei residenti argentini verso giurisdizioni non riconosciute come adeguate sia soggetto a adeguate garanzie contrattuali.
Misure di sicurezza: OKX applica le misure di sicurezza tecniche e organizzative richieste dalla Risoluzione AAIP 47/2018 per i titolari del trattamento dei dati personali in Argentina, comprese misure proporzionate alla sensibilità dei dati trattati.
Dati sensibili biometrici: i dati biometrici sono considerati "datos sensibles" (dati sensibili) ai sensi della Legge 25.326 Art. 2. OKX tratterà i dati biometrici dei residenti argentini solo con consenso esplicito o quando il trattamento sia strettamente necessario per la conformità legale antiriciclaggio/CFT. I dati biometrici non saranno utilizzati per altri scopi.
Autorità di vigilanza: Agencia de Acceso a la Informacion Publica (AAIP) - argentina.gob.ar/aaip | Sarmiento 1118, C1041AAX, Buenos Aires | Tel: +54 11 5300-4357. I residenti argentini possono presentare reclami direttamente all'AAIP.
El Salvador (Legge sulla protezione dei dati personali - Decreto Legislativo n. 144, 2024)
Titolare del trattamento: OKX Fintech Sociedad Anonima de Capital Variable | Calle El Mirador e/87 y 89 Av. Nte., Col. Escalon, San Salvador, El Salvador.
Legge applicabile: Legge sulla protezione dei dati personali, Decreto Legislativo n. 144, approvato il 12 novembre 2024 e pubblicato nella Gazzetta Ufficiale il 15 novembre 2024, in vigore dal 28 novembre 2024. La legge stabilisce il quadro generale per la protezione dei dati in El Salvador, basandosi sostanzialmente sul modello GDPR. OKX Fintech S.A. de C.V. è un'entità regolamentata dalla legge salvadoregna e soggetta a tale legge in relazione ai dati personali dei residenti salvadoregni
Definizioni: Il LPDP adotta definizioni ampiamente allineate al GDPR, inclusi "dato personal" (dato personale), "responsable del tratamiento" (titolare del trattamento), "encargado del tratamiento" (responsabile del trattamento) e "titular de los datos" (interessato).
Principi: OKX tratta i dati personali dei residenti salvadoregni in conformità ai principi della LPDP di liceità, limitazione della finalità, minimizzazione dei dati, accuratezza, limitazione della conservazione, integrità e riservatezza, e responsabilità (art. 5 LPDP).
Basi giuridiche per il trattamento: Il trattamento dei dati personali richiede una base giuridica ai sensi dell'art. 12 LPDP: (i) consenso dell'interessato; (ii) esecuzione di un contratto di cui l'interessato è parte; (iii) conformità con un obbligo giuridico applicabile al titolare; (iv) protezione degli interessi vitali dell'interessato; (v) esecuzione di un compito svolto nell'interesse pubblico; o (vi) interessi legittimi del titolare, purché non prevalgano sui diritti fondamentali dell'interessato.
Dati sensibili: la LPDP stabilisce un regime di protezione rafforzato per i dati sensibles, inclusi dati biometrici, dati sanitari, orientamento sessuale, origine razziale o etnica, opinioni politiche e credenze religiose (art. 16 LPDP). Il trattamento dei dati sensibili richiede un consenso esplicito o l'affidamento di un'eccezione statutaria definita in modo ristretto, inclusa la conformità agli obblighi di antiriciclaggio/CFT quando espressamente richiesto dalla legge.
Diritti degli interessati ai sensi della LPDP (diritti ARCO-POL): (i) Diritto di accesso: gli interessati possono richiedere la conferma del trattamento e una copia dei propri dati personali; (ii) Diritto di rettifica: gli interessati possono richiedere la correzione dei dati inesatti senza indebito ritardo; (iii) Diritto alla cancellazione: gli interessati possono richiedere la cancellazione qualora i dati non siano più necessari, il consenso sia stato revocato o il trattamento sia illecito, fatti salvi gli obblighi di conservazione applicabili ai sensi della normativa antiriciclaggio e dei servizi finanziari; (iv) Diritto di opposizione: gli interessati possono opporsi al trattamento basato su un interesse legittimo; (v) Diritto alla portabilità: gli interessati possono richiedere i propri dati personali in un formato strutturato e leggibile da dispositivo automatico per il trasferimento a un altro titolare del trattamento, ove tecnicamente fattibile; (vi) Diritto alla cancellazione / diritto all’oblio: gli interessati possono richiedere la rimozione dei propri dati personali dagli ambienti digitali qualora la loro continua disponibilità non sia più giustificata; (vii) Diritto alla limitazione del trattamento: gli interessati possono richiedere la sospensione temporanea del trattamento in circostanze specifiche; (viii) Diritto a non essere soggetti a decisioni esclusivamente automatizzate: gli interessati hanno diritto alla revisione umana delle decisioni che producono effetti significativi.
Trasferimenti internazionali: la LPDP limita i trasferimenti di dati personali verso paesi terzi che non garantiscono un livello adeguato di protezione (art. 34). OKX si affida a garanzie contrattuali (clausole standard per il trasferimento dei dati o meccanismi equivalenti riconosciuti dalla legge salvadoregna) per tutti i trasferimenti di dati dei residenti salvadoregni verso paesi terzi non adeguati.
Notifica di violazione dei dati: ai sensi del LPDP (Decreto n. 144, art. 25), una volta venuto a conoscenza di una violazione dei dati personali, OKX è tenuta a notificare l'Agencia de Ciberseguridad del Estado (ACE), la Fiscalía General de la República e gli interessati entro un massimo di 72 ore dal momento della scoperta della violazione.
Responsabile della protezione dei dati: OKX Fintech S.A. de C.V. ha designato Rodrigo Alves Rodrigues come referente responsabile per le questioni relative alla protezione dei dati in El Salvador, contattabile all'indirizzo privacyoffice@okx.com.
Autorità di vigilanza: Agencia de Ciberseguridad del Estado (ACE) — ace.gob.sv. I residenti salvadoregni possono presentare reclami all'ACE se ritengono che i loro diritti ai sensi della LPDP siano stati violati.
22. MODIFICHE A QUESTA INFORMATIVA SULLA PRIVACY
OKX vi notificherà di cambiamenti rilevanti a questa comunicazione attraverso: (a) notifica via email almeno 30 giorni prima dell'entrata in vigore della modifica; e (b) una comunicazione sulla piattaforma per almeno 30 giorni. Modifiche non rilevanti (errori tipografici, dettagli di contatto aggiornati) possono essere apportate senza comunicazione. La data di entrata in vigore in cima a questa comunicazione sarà aggiornata per riflettere tutte le revisioni. Quando una modifica richiede un nuovo consenso, essa sarà ottenuta separatamente prima che la modifica entri in vigore.
23. CONTATTACI
Se hai domande su questa Informativa sulla privacy o sull'uso dei tuoi Dati Personali, contattaci con oggetto "RICHIESTA PRIVACY" tramite: privacyoffice@okx.com.