Integritetsmeddelande

Publicerad den 19 mars 2024

Senast uppdaterad: 1 juli 2026

1. INLEDNING

Tack för att du besöker OKX.com. OKX, som personuppgiftsansvarig, tillhandahåller detta integritetsmeddelande för att beskriva våra rutiner för insamling, lagring, användning, utlämning och annan behandling av personuppgifter. Detta inkluderar de rättsliga grunder vi förlitar oss på, dina rättigheter, skydd vid gränsöverskridande dataöverföringar och hur du kontaktar oss.

Detta meddelande gäller användare, potentiella användare, webbplatsbesökare och alla individer vars personuppgifter OKX behandlar i samband med OKX-plattformen och tjänsterna (”OKX-plattformen”). Det gäller inte när OKX agerar som personuppgiftsbiträde för en separat personuppgiftsansvarig, och inte heller för jobbsökande eller anställda (som omfattas av en separat integritetspolicy för anställda).

Detta meddelande bör läsas tillsammans med eventuella tilläggsmeddelanden som gäller för dig, inklusive OKX tilläggsmeddelande om gränsöverskridande datadelning för AML/CFT (som gäller för kunder med flera enheter) och OKX policy för biometriska data.

Genom att använda OKX-plattformen bekräftar du att du har läst och förstått detta meddelande. När ditt samtycke krävs för specifika behandlingsaktiviteter kommer det att inhämtas separat och i förväg.

2. PERSONUPPGIFTSANSVARIG OCH KONTAKTUPPGIFTER

Vilken OKX-enhet som agerar som personuppgiftsansvarig beror på din jurisdiktion och registreringsdatum:

OKX Entity Applicable Users Contact
OKX Bahamas FinTech Company Limited Residents of Mexico (Nov 2022–Aug 2023); institutional users from Aug 2023 privacyoffice@okx.com | G.K. Symonette Building, Shirley Street, P.O. Box N-7525, Nassau, The Bahamas
OKX Serviços Digitais Ltda. Residents of Brazil (from Jun 2023) privacyoffice@okx.com | Avenida Brigadeiro Faria Lima, nº 4.221, Jardim Paulista, São Paulo, SP, CEP 04538-133
OKX SG Pte. Ltd. Residents of Singapore and Brunei (from Oct 2023) privacyoffice@okx.com | 12 Marina Boulevard #36-01, Singapore 018982
Aux Cayes FinTech Co. Ltd. All other users not covered above privacyoffice@okx.com | Suite 202, Eden Plaza, Eden Island, Seychelles
OKX Australia Pty Ltd Users under contract with OKX Australia Pty Ltd (ABN 22 636 269 040) privacyoffice@okx.com | Level 11, 307 Queen Street, Brisbane QLD 4000
OKX Australia Pty Financial Ltd A user who has entered into a contract with OKX Australia Financial Pty Ltd (ABN 14 145 724 509) privacyoffice@okx.com | Level 29, 66 Goulburn Street, Sydney NSW 2000
OKX INC. US users under contract with OKX INC. (California) privacyoffice@okx.com | One Sansome Street, Suite 3500, San Francisco, CA 94104
OKX Fintech Sociedad Anónima de Capital Variable Users under contract with OKX Fintech S.A. de C.V. (El Salvador) privacyoffice@okx.com | Calle El Mirador e/87 y 89 Av. Nte., Col. Escalon, San Salvador, El Salvador
OKX Fintech, SA de CV (Argentine Branch) Users under contract with OKX Fintech SA de CV, Argentine Branch privacyoffice@okx.com | Maipu 1300, 9th Floor, Ciudad de Buenos Aires, Argentina

Dataskyddsombud

OKX har utsett ett koncernansvarigt dataskyddsombud (DPO) som ansvarar för att övervaka efterlevnaden av dataskydd inom OKX-koncernen. DPO kan kontaktas på:

  • E-post: privacyoffice@okx.com

  • Ioannis Giannakakis | OKX Europe Limited | Piazzetta Business Plaza, Office Number 4, Floor 2, Triq Ghar il-Lembi, Sliema, SLM 1562, Malta.

Gemensamt personuppgiftsansvar (kunder med flera enheter)

Om du samtidigt innehar konton hos fler än en enhet inom OKX-koncernen är varje enhet en oberoende personuppgiftsansvarig för de personuppgifter som den samlar in för sina egna lagstadgade skyldigheter. Under specifika omständigheter, i synnerhet gränsöverskridande delning av AML/CFT-riskdata som beskrivs i avsnitt 8, kan två eller flera OKX-koncernenheter agera som gemensamt personuppgiftsansvariga.

3. DEFINITION

Term Definition
Personal Data Any information relating to an identified or identifiable natural person, including name, ID number, location data, online identifier, or factors specific to the physical, economic, cultural, or social identity of that person. Does not include anonymized data.
Sensitive / Special Category Data Personal Data revealing racial or ethnic origin, political opinions, religious beliefs, trade union membership, genetic data, biometric data (for identification), health data, or data concerning sex life or sexual orientation (GDPR Art. 9).
Biometric Data Personal data resulting from specific technical processing relating to the physical, physiological, or behavioral characteristics of a natural person that allows or confirms their unique identification (GDPR Art. 4(14)).
Nonpublic Personal Information (NPI) Any information a financial institution collects in connection with providing a financial product or service that is not publicly available (GLBA, 15 U.S.C. § 6809(4)). Includes name, address, account details, transaction history, and consumer report data.
Profiling Any form of automated processing of Personal Data to evaluate, analyze, or predict personal aspects, including economic situation, behavior, preferences, or risk profile.
Entity-Matching The process of determining, with a high degree of confidence, whether individuals who have submitted different identity credentials to different OKX Group entities are the same individual, for the purposes of AML/CFT group-wide controls.
Customer Risk Rating (CRR) An internal risk classification assigned to a customer based on KYC, transaction monitoring, PEP/sanctions status, and other due diligence factors.

4. PERSONUPPGIFTER VI SAMLAR IN

OKX samlar in personuppgifter som du lämnar direkt, uppgifter som samlas in automatiskt genom din användning av våra tjänster och uppgifter som mottagits från tredje part.

Data som du tillhandahåller

  • Identitet och kontakt: fullständigt namn, e-post, telefonnummer, födelsedatum, nationalitet, bostadsadress, myndighetsutfärdade identitetshandlingar.

  • Institutionella (företagskonton): företags juridiska namn, registreringsnummer, bevis på juridisk existens, information om verklig huvudman, företagsbeskrivning, källa till finansiering/förmögenhet.

  • Kommersiell information: data relaterad till transaktioner som genomförts på OKX-plattformen.

  • Finansiellt: bankkontouppgifter, kredit-/betalkortsnummer, finansieringskälla, tillgångar och skulder.

  • PEP och sanktioner: information om huruvida du eller en närstående innehar en framträdande offentlig funktion.

  • Korrespondens: kommunikation med kundsupport, enkätsvar, chattloggar.

  • Valfri profil: avatar, visningsnamn, smeknamn.

Data som samlas in automatiskt

  • Tekniska identifierare: IP-adress, MAC-adress, enhetsfingeravtryck, unika enhetsidentifierare, operativsystem, webbläsartyp och version.

  • Användning och beteende: sessionsdata, klickström, signaler om sidinteraktion, ungefärlig geolokalisering härledd från IP-adress.

  • Programdata: information om program som är installerade på din enhet där det är nödvändigt för att upptäcka skadlig programvara eller enhetskompromettering som kan påverka din kontosäkerhet.

Data som mottas från tredje part

  • Identitetsverifiering: från personuppgiftsbiträdena Au10tix, Jumio och Sumsub, inklusive biometriska data – se avsnitt 18.

  • AML / bedrägerier: från sanktionsscreening, PEP-databasen och leverantörer av bedrägeriinformation (inklusive Refinitiv World-Check, Dow Jones Risk & Compliance, Moody's).

  • Betalning: från banker och betalningsleverantörer, inklusive ditt namn, kontouppgifter och transaktionsinformation.

  • Värvningar: från värvare, affiliates och marknadsföringspartners.

AML/CFT-data som delas inom OKX-koncernen (kunder med flera enheter)

Om du innehar konton hos mer än en OKX-koncernenhet kan auktoriserad efterlevnadspersonal (inklusive rapporteringsansvariga för penningtvätt) dela personuppgifter om dig mellan enheterna i specifika förhöjda riskfall som beskrivs i avsnitt 8. De datakategorier som kan delas i detta sammanhang inkluderar identitets- och verifieringsdata, risk- och efterlevnadsdata (CRR, PEP/sanktionsstatus, transaktionsövervakningslarm), biometriska enhetsmatchningsdata samt enhets- och tekniska data som används som konfidensfaktorer.

AI-agentprodukt

Om du ger en tredje parts AI-agent åtkomst till ditt OKX-konto samlar OKX in åtkomst- och uppdateringstokens, enhetsidentifierare, IP-adresser, loggar över auktoriseringshändelser, KYC-nivå 2-status och för högriskländer data om AUM-tröskel, tillsammans med riskutlösta liveness-data där det är tillämpligt (se avsnitt 18).

5. RÄTTSLIG GRUND FÖR BEHANDLING – MAPPNING AV ÄNDAMÅL TILL GRUND 

Behandlingsändamål

Rättslig grund

Datakategorier

Kontoskapande, introduktion, KYC och tillhandahållande av tjänster

Kontraktsprestanda

Identitet, finansiellt, verifiering, transaktionellt

AML/CFT-efterlevnad, sanktioner, PEP-kontroller

Rättslig skyldighet

Identitet, finansiellt, PEP, biometrisk, transaktionellt

AML/CFT-datadelning inom koncernen (kunder med flera enheter)

Rättslig skyldighet; berättigat intresse

CRR, riskindikatorer, sanktionsträffar, kontostatus

Biometrisk enhetsmatchning mellan koncernenheter

Betydande offentligt intresse

Ansiktsgeometri, biometriska konfidenspoäng

Bedrägeribekämpning och plattformsäkerhet

Berättigat intresse

Enhetsdata, IP, beteendesignaler, transaktioner

Regulatorisk rapportering, skatteefterlevnad, STR/SAR-inlämning

Rättslig skyldighet

Identitets-, finansiella-, transaktions- och riskdata

AI-driven riskbedömning och automatiserade kontobeslut

Rättslig skyldighet; berättigat intresse

Beteende-, transaktions-, identitets- och enhetsdata

Kundsupport

Avtalsfullgörande; berättigat intresse

Identitet, korrespondens, transaktionellt

Tjänsteförbättring, analys, produktutveckling

Berättigat intresse (affärsförbättring)

Användning, webbläsar-/loggdata, korrespondens

Direktmarknadsföring

Samtycke

Namn, e-post, kommunikationsinställningar

Icke nödvändiga cookies och beteendespårning

Samtycke

Enhetsidentifierare, surfbeteende, IP

Biometrisk identitetsverifiering (onboarding)

Uttryckligt samtycke

Ansiktsgeometri, data för liveness-detektering

Rättsliga förfaranden och försvar av yrkanden

Berättigat intresse

Alla relevanta kategorier

Förhandsbedömning av leverantör 

Undantag för berättigat intresse/tjänsteleverantör/entreprenör 

Pseudonymiserat urval av identitets-, transaktions- och beteendedata. Biometriska uppgifter från användare utesluts utan uttryckligt skriftligt samtycke

6. HUR VI ANVÄNDER DINA PERSONUPPGIFTER

Utöver de syften som anges i avsnitt 5 använder OKX dina personuppgifter för att:

  • Hantera ditt konto, behandla transaktioner och leverera begärda tjänster

  • Följa tillämpliga rättsliga och regulatoriska skyldigheter, inklusive AML/CFT, sanktioner och skatterapportering;

  • Upptäcka, utreda och förhindra bedrägliga transaktioner, obehörig åtkomst och förbjudna aktiviteter;

  • Kommunicera med dig om ditt konto, väsentliga ändringar av våra tjänster och juridiska eller operativa meddelanden;

  • Förbättra vår plattform, utveckla nya produkter och genomföra interna analyser och forskning;

  • Genomföra koncernövergripande AML/CFT-riskbedömning för kunder med flera enheter (se avsnitt 8);

  • Skicka marknadsföringsmeddelanden om OKX-produkter och tjänster med ditt samtycke.

7. AUTOMATISERAT BESLUTSFATTANDE, PROFILERING OCH ENHETSMATCHNING

OKX använder automatiserad bearbetning och AI-drivna system för följande ändamål som kan ha betydande påverkan på ditt konto. I alla fall där automatiserad bearbetning ger ett resultat som kan påverka ditt konto eller din relation med OKX-koncernen avsevärt ska resultatet granskas obligatoriskt av en utbildad efterlevnads- eller CDD-handläggare innan några följdåtgärder vidtas.

System / syfte

Datainmatningar / logik

Potentiell effekt

Mänsklig granskning

KYC-identitetsverifiering

Dokumentanalys, liveness-detektering, kontroll mot sanktioner och bedrägeridatabaser (Au10tix, Jumio, Sumsub).

Kontoaktivering försenad, begränsad eller nekad.

Obligatoriskt före slutgiltigt beslut.

AML-transaktionsriskbedömning

Transaktionsmönster, motpartsdata, finansieringskälla, PEP-status, jurisdiktionsrisk, beteendesignaler för att tilldela kundriskbetyg (CRR).

Förstärkt kundkännedom, transaktionsgränser eller avstängning av uttag.

Obligatorisk MLRO-granskning för väsentliga CRR-ändringar.

Sanktionsscreening

Jämförelse med OFAC SDN, EU:s konsoliderade lista, UK HM Treasury och andra listor över utsedda personer.

Kontobegränsning, frysning eller inlämning av STR/SAR.

Obligatorisk mänsklig granskning av potentiella matchningar.

Bedrägeribekämpning

Avvikelsedetektering av kontoaktivitet, inloggningsmönster, enhetsidentifiering och beteendesignaler.

Tillfällig kontobegränsning eller avstängning i väntan på manuell granskning.

Obligatorisk granskning före permanenta åtgärder.

Biometrisk enhetsmatchning (flera enheter)

Ansiktsgeometri och biometriska konfidenspoäng jämförs mellan OKX-koncernenheter med Eagleye eller motsvarande teknik. Resultaten är endast indikatorer på förtroende.

Förhöjd riskbedömning på koncernnivå; möjlig revidering av CRR. Inga kontoåtgärder enbart vid automatiserade matchningar.

Obligatorisk CDD-teamgranskning av alla konfidensfaktorer innan en matchning bekräftas.

Kreditvärdighet / låneberättigande

Handelshistorik, kontosaldon och plattformsbeteende för att avgöra behörighet för låneprodukter.

Låneansökan avvisad eller kreditgräns satt.

Tillgänglig på begäran (art. 22(3)).

Dina rättigheter gällande automatiserade beslut

När ett automatiserat beslut får en rättslig eller liknande betydande effekt för dig har du rätt att: (a) begära en manuell granskning av en kvalificerad OKX-anställd; (b) framföra din synpunkt och lämna ytterligare information; samt (c) bestrida beslutet och begära omprövning. Kontakta privacyoffice@okx.com med ämnet ”AUTOMATED DECISION REVIEW REQUEST”.

Transparens enligt EU:s AI-lag

Vissa AI-system som används av OKX klassificeras som högrisksystem enligt bilaga III till EU:s AI-lag (förordning 2024/1689), inklusive system som används för biometrisk identifiering och riskbedömning för AML/bedrägeririsker. OKX har infört överensstämmelsebedömningar och konsekvensbedömningar för grundläggande rättigheter för att uppfylla våra efterlevnadsskyldigheter.

AI-driven riskkontroll

Vid auktorisering utvärderar OKX automatiska riskkontroll beteendesignaler, IP-adress, enhetsidentifierare och KYC-status för att avgöra om biometrisk liveness-verifiering krävs innan en token utfärdas. Om det utlöses och inte godkänns blir auktorisationen automatiskt blockad utan någon granskning i realtid. För att bestrida en blockerad auktorisation, kontakta oss via den angivna e-postadressen med ämnet ”AUTOMATED DECISION REVIEW REQUEST”.

Autonom handel med tredjeparts AI-agent

Om du auktoriserar en tredje parts AI-agent via ett delegerat auktoriseringsflöde, kan den agenten utför handel och få åtkomst till kontodata för din räkning inom ramen för beviljade behörigheter. OKX tillhandahåller endast autentiseringsinfrastrukturen och varken bygger, driver eller kontrollerar den tredje partens AI-agenters beslutsfattande. Handelsbeslut fattas autonomt av tredjepartsleverantören utan mänsklig granskning i realtid, och OKX transaktionsövervakningssystem flaggar misstänkt aktivitet efter exekvering. Du rekommenderas starkt att övervaka AI-agenters aktivitet och omedelbart återkalla åtkomst om oväntad handel inträffar.

Enligt artikel 50 i EU:s AI-lag anger OKX auktoriseringsgränssnitt identiteten och rollen för den tredje partens AI-agent, omfattningen av beviljade behörigheter och den tillämpliga mekanismen för återkallelse av åtkomst.

8. AML/CFT INOM KONCERNDELNING AV DATA (KUNDER MED FLERA ENHETER)

Ramverket för informationsdelning

Koncernenheter är skyldiga att implementera koncernövergripande policyer och rutiner mot AML/CFT, inklusive rutiner för informationsdelning inom koncernen där detta är relevant för kundkännedom och transaktionsövervakning. I enlighet med denna skyldighet kan behörig personal inom OKX-koncernens efterlevnadsavdelning (inklusive ansvariga för rapportering av penningtvätt (MLRO:er)) dela personuppgifter om dig med MLRO:er i andra OKX-koncernenheter där du innehar konton.

Denna delning är föremål för strikt ändamålsbegränsning: den får endast ske i syfte att följa AML/CFT och är begränsad till behörig efterlevnadspersonal. Det är inte tillåtet att dela för kommersiella, marknadsföringsmässiga eller andra icke-efterlevnadsrelaterade syften.

Kontobegränsning och frysning mellan enheter

När en OKX-koncernenhet enligt lag måste spärra eller begränsa ditt konto enligt tillämplig sanktionslagstiftning eller tillsynsmyndighetsbeslut:

  • Den enhet som inför begränsningen kommer att meddela andra OKX-koncernenheter där du innehar konton om begränsningens faktum och, i den mån det är lagligt tillåtet, dess regulatoriska basis.

  • Varje mottagande enhet kommer självständigt att bedöma om den enligt sin tillämpliga lagstiftning måste införa en motsvarande begränsning. Detta är inte en automatisk process: varje MLRO utövar självständig juridisk bedömning.

  • Sanktionsskyldigheter varierar avsevärt mellan jurisdiktioner. En matchning under en jurisdiktions lista skapar inte automatiskt en rättslig skyldighet i en annan jurisdiktion, men kommer att utlösa en granskning.

Rättslig grund

  • Primär grund: Rättslig skyldighet (4AMLD art. 45 koncernkontroller; tillämplig nationell AML-lag.

  • Sekundär grund: Berättigade intressen i koncernövergripande förebyggande av finansiell brottslighet.

  • Biometrisk enhetsmatchning: Betydande allmänintresse (AML/CFT), kompletterat med tillämplig nationell lag. Se avsnitt 21.

9. UTLÄMNING AV PERSONUPPGIFTER TILL TREDJE PART

OKX kan lämna ut personuppgifter till följande mottagarkategorier, i varje fall endast i den utsträckning som är nödvändig för det angivna ändamålet och under förutsättning att lämpliga avtalsenliga dataskyddsåtaganden finns.

  • OKX-koncernföretag: Dotterbolag, holdingbolag och närstående enheter inom OKX-koncernen – inklusive för AML/CFT intern delning inom koncernen enligt avsnitt 8.

  • Personuppgiftsbiträden för identitetsverifiering: Au10tix, Jumio och Sumsub – vars respektive policyer för biometriska data länkas i avsnitt 18.

  • Tjänsteleverantörer för AML, bedrägeri och sanktioner: Refinitiv World-Check, Dow Jones Risk & Compliance, Moody's och motsvarande leverantörer.

  • Leverantörer av biometrisk entitetsmatchningsteknik: EagleEye eller motsvarande, som agerar som personuppgiftsbiträde enligt databehandlingsavtal.

  • Betalningsförmedlare och bankpartners: Enheter som underlättar fiatöverföringar, kortutfärdande och betalningshantering.

  • IT-, infrastruktur- och analysleverantörer: molnvärdtjänster, datalagring, kundsupportplattformar och analystjänster.

  • Professionella rådgivare: juridisk rådgivning, revisorer och efterlevnadskonsulter.

  • Myndigheter, FIU:er och brottsbekämpande myndigheter: Där det krävs enligt tillämplig lag, domstolsbeslut eller laglig tillsynsförfrågan, inklusive rapportering av misstänkt transaktion (STR/SAR) till finansiella underrättelseenheter.

  • Potentiella förvärvare: I samband med en fusion, förvärv eller försäljning av hela eller delar av OKX verksamhet, med förbehåll för sekretessåtaganden.

  • Potentiella tjänsteleverantörer: Innan ett serviceavtal ingås kan OKX komma att dela en begränsad, pseudonymiserad datauppsättning med en potentiell leverantör för att utvärdera deras tekniska kapacitet. All sådan delning regleras av ett dataskyddsavtal, är begränsat till utvärderingsändamål, och mottagaren måste radera uppgifterna när de är slutförda.

OKX säljer inte dina personuppgifter till tredje part för deras egen kommersiella användning.

Alla tredjepartsbiträden omfattas av databehandlingsavtal som medför dataskyddsskyldigheter som minst motsvarar de i detta meddelande.

10. INTERNATIONELLA DATAÖVERFÖRINGAR

OKX är verksamt globalt och överför personuppgifter till andra länder än det där de samlades in. Alla internationella överföringar genomförs med lämpliga skyddsåtgärder.

Överföringar från EES

  • Till länder med ett beslut om adekvat skyddsnivå från Europeiska kommissionen: överföringar sker utan ytterligare skyddsåtgärder.

  • Till alla andra tredjeländer (inklusive Seychellerna): OKX förlitar sig på standardavtalsklausuler (modul 1, personuppgiftsansvarig till personuppgiftsansvarig) enligt EU-kommissionens genomförandebeslut 2021/914/EU, kompletterat med Transfer Impact Assessments (TIA) där det krävs.

  • För brådskande, icke-systematiska överföringar som väntar på genomförande av SCC:er (t.ex. vid AML/CFT-eskaleringsscenarier): Art. 49(1)(d) GDPR – överföring nödvändig av viktiga skäl av betydande allmänintresse (AML/CFT-efterlevnad). Denna undantagsregel används endast i de situationer som beskrivs i avsnitt 8 och under den minsta nödvändiga perioden.

Överföringar från Storbritannien

  • OKX förlitar sig på Storbritanniens internationella dataöverföringsavtal (IDTA) eller Storbritanniens tillägg till EU:s standardkontraktsklausuler för överföringar till länder som inte uppfyller kraven.

Överföringar från andra jurisdiktioner

  • Malaysia: PDPA 2010 s. 129, avtalsarrangemang som säkerställer likvärdigt skydd.

  • Singapore: PDPA ss. 26–27, avtalsarrangemang.

  • Australien: APP 8.1, avtalsenliga skyldigheter som binder den utländska mottagaren till de australiska principerna för integritetsskydd.

  • Brasilien: LGPD Art. 33, CD/ANPD nr 19/2024 – standardavtalsklausuler eller andra godkända mekanismer.

OKX-koncernen är verksam globalt, och dina personuppgifter kan lagras eller behandlas i vilket land som helst där vi är licensierade, har närvaro eller anlitar tjänsteleverantörer, inklusive Vietnam och andra jurisdiktioner där OKX eller dess tjänsteleverantörer är verksamma. Alla sådana överföringar följer tillämpliga dataskyddslagar och dina personuppgifter skyddas enligt standarderna i detta meddelande. Domstolar, brottsbekämpande myndigheter och tillsynsmyndigheter i dessa länder kan ha laglig tillgång till dina personuppgifter.

En konsekvensbedömning av överföringar har genomförts avseende OKX-koncernens överföringar till Seychellerna, med beaktande av Seychellernas dataskyddslag 2023.

11. DATALAGRINGSPLAN

OKX lagrar personuppgifter i sina egna system samt i system hos sina dotterbolag och tredjepartsleverantörer av lagring. Alla lagringsavtal omfattas av avtalsenliga dataskyddsskyldigheter, minst motsvarande de som anges i detta meddelande. Fullständiga detaljer om våra informationssäkerhetsåtgärder finns i avsnitt 12 (Informationssäkerhet).

Personuppgifter kan överföras till och lagras eller behandlas i andra länder än ditt bosättningsland, inklusive länder där dataskyddslagar skiljer sig från de i din jurisdiktion. Alla sådana internationella överföringar genomförs enligt lagliga överföringsmekanismer – inklusive standardavtalsklausuler (EU SCC), UK International Data Transfer Agreement (IDTA) eller UK-tillägg till EU SCC, eller andra godkända skyddsåtgärder vid behov – som beskrivs i detalj i avsnitt 10 (Internationella dataöverföringar).

OKX behåller dina personuppgifter endast så länge det är nödvändigt för det ändamål de samlades in för eller enligt gällande lag. Om ingen lagstadgad tidsperiod gäller, sparas data endast så länge det ursprungliga syftet kräver det, och raderas sedan säkert eller anonymiseras oåterkalleligt. Lagringstider kan förlängas vid behov på grund av rättsligt förbehåll, myndighetsdirektiv eller pågående rättsprocesser.

12. INFORMATIONSSÄKERHET

OKX vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter mot obehörig åtkomst, oavsiktlig förlust, ändring, avslöjande eller förstörelse. Dessa åtgärder inkluderar:

  • End-to-end-kryptering av plattformskommunikation med TLS 1.2 eller högre;

  • Obligatorisk tvåfaktorsautentisering (2FA) för all kontoåtkomst;

  • Rollbaserade åtkomstkontroller som begränsar intern åtkomst till personuppgifter på behovsbasis;

  • Revisionsloggning av all dataåtkomst och delning mellan enheter (krävs för AML/CFT-delning inom koncernen);

  • Regelbundna penetrationstester och sårbarhetsbedömningar;

  • Säker borttagning av personuppgifter efter att den tillämpliga lagringstiden har löpt ut.

Om du har frågor om informationssäkerhet eller vill rapportera säkerhetsproblem, kontakta oss via e-post på följande adress security@okx.com med ämnet ”INFORMATION SECURITY REQUEST”.

13. DINA RÄTTIGHETER

Med förbehåll för verifiering av din identitet och tillämpliga rättsliga undantag har du följande rättigheter. Rättigheter som är specifika för invånare i Kalifornien anges i avsnitt 19. Rätten att välja bort GLBA för amerikanska kunder finns i avsnitt 20. Besök den här portalen för att utöva dina rättigheter.

GDPR / UK GDPR-rättigheter

Rätt

Beskrivning

AML-/visselblåsarrestriktion

Åtkomst (artikel 15).

Erhålla bekräftelse på behandling och en kopia av de personuppgifter som innehas, inklusive information om behandlingen.

Kan vara begränsat där avslöjande skulle skada en AML/CFT-utredning eller utgöra otillbörlig förvarning (art. 39 4AMLD).

Rättelse (artikel 16)

Begär rättelse av felaktiga eller komplettering av ofullständiga uppgifter.

Tillgänglig i sin helhet; korrigeringar påverkar inte självständigt gjorda riskbedömningar.

Radering (art. 17)

Begär radering när behandlingen inte längre har laglig grund.

Kan inte tillämpas där lagring krävs enligt AML/sanktionslagstiftning (minst 5 års lagring efter förhållandet gäller).

Begränsning (art. 18)

Begär avstängning av behandling under angivna omständigheter.

Kan åsidosättas av en rättslig skyldighet att fortsätta behandlingen av AML/CFT.

Portabilitet (art. 20)

Ta emot data i ett strukturerat, maskinläsbart format; överför till en annan personuppgiftsansvarig.

Gäller endast kontrakts- eller samtyckesbaserad behandling; inte obligatorisk AML-behandling.

Invändning (art. 21)

Invändning mot behandling baserat på berättigat intresse; absolut rätt att invända mot direktmarknadsföring.

Rätt att invända gäller inte när behandlingen är nödvändig för rättslig efterlevnad (AML/CFT).

Automatiserade beslut (art. 22)

Begär manuell granskning; uttryck åsikt; bestrid beslut. Se avsnitt 7.

Riskbedömning inkluderar obligatorisk manuell granskning. Resultat för enhetsmatchning kräver bekräftelse från CDD-teamet.

Återkalla samtycke (art. 7(3))

Återkalla samtycke för samtyckesbaserad behandling när som helst. Se avsnitt 14.

Gäller inte obligatorisk AML/CFT-behandling.

Lämna in klagomål (art. 77)

Lämna in ett klagomål till behörig tillsynsmyndighet Se kontakter nedan.

Gäller fullt ut; DPO-eskalering tillgänglig först.

Kontaktuppgifter till tillsynsmyndigheten

  • EES: Behörig dataskyddsmyndighet i din EU-medlemsstat för stadigvarande bostad eller arbete.

  • Storbritannien: Informationskommissionärens kontor (ICO) – ico.org.uk | 0303 123 1113

  • Australien: Office of the Australian Information Commissioner (OAIC) – oaic.gov.au

  • Malaysia: Personal Data Protection Commissioner (PDPC) – pdp.gov.my | Aras 3, Wisma Sumber Asli, No. 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya, Malaysia

  • Singapore: Personal Data Protection Commission (PDPC) – pdpc.gov.sg

  • Brazil: Autoridade Nacional de Proteção de Dados (ANPD) – gov.br/anpd

  • Kalifornien: California Privacy Protection Agency (CPPA) – cppa.ca.gov

  • Seychellerna: Data Protection Commissioner (enligt Data Protection Act 2023)

  • El Salvador: Instituto de Acceso a la Informacion Publica (IAIP) – iaip.gob.sv

  • Argentina: Agencia de Acceso a la Informacion Publica (AAIP) – argentina.gob.ar/aaip

14. ÅTERKALLELSE AV SAMTYCKE

Om OKX behandlar dina personuppgifter på basis av samtycke kan du när som helst ta ut det samtycket via:

  • E-post: privacyoffice@okx.com | Ämne: ”CONSENT WITHDRAWAL REQUEST”

Återkallelse påverkar inte lagligheten av behandling som utförts före återkallelsen.

15. COOKIEPOLICY

Kategori

Syfte

Samtycke

Varaktighet

Strikt nödvändigt

Sessionshantering, autentisering, säkerhet och bedrägeriförebyggande. Kan inte inaktiveras.

Nej

Session / 24 tim

Resultat / Analys

Analys av plattformsanvändning, trafikmätning och felidentifiering.

Ja – CMP

12 månader

Funktionell

Sparande av inställningar (språk, region, visningsinställningar).

Ja – CMP

12 månader

Målgruppsinriktning / reklam

Relevant annonsering på tredjepartsplattformar; mätning av marknadsföringskampanjer.

Ja – uttryckligt

6 månader

Hantera cookieinställningar via Cookiepreferenscenter. Ett fullständigt cookiemeddelande som listar varje cookie med namn, leverantör, syfte och varaktighet finns tillgänglig på webbplatsen.

16. PERSONUPPGIFTER FÖR BARN

OKX erbjuder inte medvetet tjänster till eller samlar in personuppgifter från personer under 18 år. Om OKX blir medvetet om oavsiktlig insamling av en minderårigs uppgifter kommer dessa att raderas omedelbart. Meddela oss på privacyoffice@okx.com om du känner till att en minderårig använder våra tjänster.

17. KOMMUNIKATION OCH MARKNADSFÖRING

OKX skickar endast direktmarknadsföring med ditt förhandssamtycke. Avsluta prenumerationen när som helst via avregistreringslänken i marknadsföringsmeddelanden eller genom att kontakta vår kundsupport på Supportcenter.

Tjänstekommunikationer som kontoaviseringar, policyuppdateringar, säkerhetsvarningar och transaktionsbekräftelser skickas baserat på kontraktsuppfyllelse eller rättslig skyldighet och kan inte avbrytas under en aktiv kontoperiod.

18. BIOMETRISKA DATA

OKX behandlar biometriska uppgifter för följande olika ändamål, som var och en stöds av olika rättsliga grunder.

Identitetsverifiering (onboarding)

Biometrisk verifiering under kontoregistrering utförs av följande tredjepartsbiträden:

Rättslig grund: Uttryckligt samtycke. Uttryckligt samtycke inhämtas innan biometriska data samlas in under onboarding.

Biometrisk enhetsmatchning mellan koncernenheter (kunder med flera enheter)

För kunder med flera enheter kan OKX-koncernen komma att behandla biometriska data, särskilt ansiktsgeometri och biometriska konfidenspoäng som härrör från selfiefotografier och liveness-kontroller som skickats in under onboarding för att avgöra om individer som har lämnat olika identitetsuppgifter till olika OKX Group-enheter är samma individ (”enhetsmatchning”).

Rättslig grund: Behandling nödvändig av skäl som rör väsentligt allmänintresse (förebyggande, upptäckt och utredning av finansiell brottslighet enligt AML/CFT), i enlighet med tillämplig nationell lagstiftning. Där det krävs enligt tillämplig nationell lag kan uttryckligt samtycke eller ett alternativt undantag dessutom åberopas.

EagleEye Liveness Detection – AI-agentauktorisering

Där OKX riskkontroll identifierar en auktoriseringssession för AI-agenter med hög risk, utlöses EagleEye-livenessdetektering för att bekräfta kontoinnehavarens identitet innan en token utfärdas. Detta skiljer sig från användningen av AML-enhetsmatchning som beskrivs ovan: den rättsliga grunden här är uttryckligt samtycke, utlösaren är endast riskkontrollens utdata och ansiktsgeometrin raderas under sessionen – endast resultatet för godkänt/misslyckat behålls i auktoriseringshändelseloggen.

Biometrilagar i amerikanska delstater

  • Illinois (BIPA, 740 ILCS 14/15): OKX samlar in biometriska identifierare (ansiktsgeometri) enbart för identitetsverifiering. En skriftlig policy för insamling, lagring och förstöring upprätthålls. Skriftligt samtycke inhämtas innan insamling sker. OKX säljer, hyr ut, handlar inte med eller tjänar pengar på biometriska identifierare.

  • Texas (CUBI Act, Bus. & Com. Code Ch. 503): Informerat samtycke inhämtas före insamling. OKX säljer inte biometriska identifierare.

  • Washington (HB 1493): Biometriska identifierare samlas in endast för de specifika ändamål som beskrivs i denna sektion med lämpligt samtycke.

Utövande av rättigheter i samband med biometriska uppgifter

Skicka förfrågningar till privacyoffice@okx.com med ämnet ”BIOMETRIC DATA REQUEST”. Radering av biometriska data innan KYC är slutfört kan påverka din tillgång till vissa tjänster. Raderingsförfrågningar som rör enhetsmatchningsdata omfattas av tillämpliga krav och begränsningar för AML-retention.

19. YTTERLIGARE RÄTTIGHETER FÖR BOENDE I KALIFORNIEN (CCPA/CPRA)

Detta avsnitt gäller för invånare i Kalifornien och kompletterar de allmänna rättigheterna som anges i avsnitt 13. Vid konflikt gäller detta avsnitt för invånare i Kalifornien.

Kategorier av insamlad personlig information

  • Identifierare: Namn, e-post, IP-adress, kontonamn, statligt ID-nummer.

  • Personliga uppgifter: Ekonomisk kontoinformation, bankkontouppgifter.

  • Kännetecken för skyddad klassificering: Nationalitet, födelsedatum.

  • Kommersiell information: Transaktionshistorik, handelsaktivitet, kontosaldon.

  • Biometrisk information: Ansiktsgeometri för identitetsverifiering och enhetsmatchning.

  • Internet- eller elektronisk nätverksaktivitet: Användningsdata, logginformation, enhetsidentifierare.

  • Geolokaliseringsdata: ungefärlig plats baserad på IP.

  • Känslig personlig information: statligt ID, finansiella kontouppgifter, biometriska identifierare.

Försäljning eller delning av personlig information

OKX säljer inte personlig information för ekonomisk ersättning. I jurisdiktioner där tillämplig lag kräver förhandsgodkännande för beteendebaserad reklam kommer OKX inte att genomföra sådan behandling utan giltigt samtycke. I jurisdiktioner som tillämpar ett system med avregistrering kan OKX dela personlig information för beteendebaserad reklam över olika sammanhang; skicka avregistreringsförfrågningar enligt processen i avsnitt 17.

Kaliforniens konsumenträttigheter

  • Rätt att veta (se 1798.110): Kategorier och specifika delar av personuppgifter som samlas in; källor; affärsändamål; tredje part-kategorier.

  • Rätt att radera (se 1798.105): Begär radering, med förbehåll för tillämpliga undantag.

  • Rätt att rätta (s. 1798.106): Begär rättelse av felaktiga personuppgifter.

  • Rätt att välja bort försäljning/delning (§§ 1798.120, 1798.135): Välj bort försäljning eller delning för beteendemässig annonsering i olika kontexter.

  • Rätt att begränsa användning av känsliga personuppgifter (s. 1798.121): Begränsa användningen till ändamål som tillåts enligt CPRA.

  • Rätten till icke-diskriminering (s. 1798.125): Ingen negativ behandling för utövande av rättigheter.

Skicka in verifierbara konsumentförfrågningar: DSAR Portal. Svar inom 45 dagar (kan förlängas med 45 dagar med meddelande). Kostnadsfritt, upp till två gånger per 12 månader.

20. GLBA-UPPLYSNINGAR FÖR USA-KUNDER (OKX INC.)

OKX INC. är ett ”finansinstitut” enligt Gramm-Leach-Bliley Act (GLBA, 15 U.S.C. §§ 6801 et seq.) som en enhet som i hög grad bedriver finansiell verksamhet, inklusive utbyte av digitala tillgångar, förvaring av kryptotillgångar och agerande som en sökfunktion som sammanför köpare och säljare av digitala tillgångar. Följande GLBA-specifika upplysningar gäller OKX INC:s amerikanska kunder.

GLBA Financial Privacy Rule (16 C.F.R. Part 313)

OKX INC. samlar in följande kategorier av icke-offentlig personlig information (NPI) om sina amerikanska kunder:

  • Information du lämnar: namn, adress, e-post, telefonnummer, födelsedatum, statligt utfärdad ID-handling, kontouppgifter, finansiell kontoinformation, skatteidentifikationsnummer.

  • Information från transaktioner: kontosaldon, transaktionshistorik, handelsaktivitet, betalningsinstrumentuppgifter.

  • Information från tredje part: verifieringsdata från identitetsverifieringstjänster, data från kreditupplysningsföretag eller leverantörer av sanktionsscreening.

Upplysning om NPI

OKX INC. kan dela ditt NPI med följande kategorier av tredje parter:

  • Närstående bolag: andra enheter inom OKX-koncernen (för AML/CFT-koncernändamål som beskrivs i avsnitt 8, och för tjänsteleverans).

  • Icke-anslutna tjänsteleverantörer: betalleverantörer, identitetsverifieringsleverantörer, analysleverantörer, juridiska rådgivare och efterlevnadsrådgivare där det är nödvändigt för att tillhandahålla tjänster och i enlighet med avtalsenliga dataskyddsskyldigheter.

  • Regulatoriska och brottsbekämpande myndigheter: där det krävs enligt federal eller statlig lag, inklusive FTC-tillämpning, FinCEN-rapportering och OFAC-efterlevnad.

OKX INC. delar inte dina NPI-uppgifter med icke-anslutna tredje parter för deras oberoende marknadsföringsändamål.

Rätt att välja bort GLBA

Enligt GLBA Financial Privacy Rule (16 C.F.R. § 313.7) har du rätt att välja bort att OKX INC. delar dina NPI med icke-närstående tredje parter som inte är tjänsteleverantörer som agerar för vår räkning, i den utsträckning sådan delning sker. För att utöva din rätt att välja bort:

  • E-post: privacyoffice@okx.com | Ämne: GLBA OPT-OUT REQUEST

OKX INC. kommer att behandla din avregistrering inom 30 dagar efter mottagandet.

GLBA-säkerhet och anmälan om intrång

OKX INC:s informationssäkerhetsåtaganden enligt GLBA Safeguards Rule är aktiva och styr våra skyldigheter för anmälan av intrång vid incidenter som påverkar kunder.

21. TILLÄGG FÖR SPECIFIKA JURISDIKTIONER

Detta integritetsmeddelande finns tillgängligt på flera språk. Vid eventuella skillnader gäller den engelska versionen, om inte lokala lagar kräver något annat.

Storbritannien (UK GDPR och Data Protection Act 2018)

  • Personuppgiftsansvarig: OKX Europe Limited – Avsnitt 2.

  • Rättslig grund: Motsvarande bestämmelser i UK GDPR gäller genomgående.

  • Tillsynsmyndighet: Information Commissioner's Office (ICO) – ico.org.uk.

  • Internationella överföringar: UK IDTA och/eller UK-tillägg till EU:s standardavtalsklausuler för länder utan adekvat skydd.

Malaysia (Personal Data Protection Act 2010, Act 709, ändrad 2024)

  • Personuppgiftsansvarig: Aux Cayes FinTech Co. Ltd. (samlad enhet, avsnitt 2).

  • Tillämplig lag: Personal Data Protection Act 2010 (Act 709), ändrad genom Personal Data Protection (Amendment) Act 2023 (gäller från 1 juni 2024). Behandlingen styrs av sju principer för dataskydd: Allmänna, Information och Val, Utlämning, Säkerhet, Lagring, Dataintegritet och Åtkomst.

  • Åtkomstförfrågningar: OKX kommer att svara på åtkomstförfrågningar från malaysiska invånare inom 21 dagar efter mottagandet.

  • Tillsynsmyndighet: Personal Data Protection Commissioner (PDPC) – pdp.gov.my | Aras 3, Wisma Sumber Asli, No. 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya | Tel: +603 8911 8000.

Singapore (PDPA)

  • Personuppgiftsansvarig: OKX SG Pte. Ltd.

  • Detta meddelande uppfyller anmälningsskyldigheten enligt avsnitt 20 i PDPA.

  • Gränsöverskridande överföringar: PDPA ss. 26-27; mottagare utomlands måste följa motsvarande skyddsstandarder.

  • Begäran om tillgång och rättelse: svar inom 30 dagar (PDPA s. 22).

Australien (Privacy Act 1988 – APPs)

  • Personuppgiftsansvarig: OKX Australia Pty Ltd.

  • Detta meddelande är OKX Australias integritetspolicy för APP 1-ändamål.

  • Gränsöverskridande upplysning: APP 8.1; rimliga åtgärder vidtagna för att säkerställa att utländska mottagare följer APPs.

  • Klagomål: DPO i första hand; därefter Office of the Australian Information Commissioner (OAIC) – oaic.gov.au.

Brasilien (LGPD – Lei 13.709/2018)

  • Personuppgiftsansvarig: OKX Serviços Digitais Ltda.

  • Encarregado (DPO): Rodrigo Alves Rodrigues - privacyoffice@okx.com (LGPD Art. 41).

  • Rättsliga grunder: avtalsuppfyllelse, rättslig skyldighet, berättigat intresse och samtycke (LGPD Art. 7).

  • Internationella överföringar: LGPD Art. 33, Resolution CD/ANPD nr 19/2024 – standardavtalsklausuler eller godkända mekanismer.

  • LGPD Art. 18 rättigheter: bekräftelse av behandling, tillgång, rättelse, anonymisering/blockering/radering, överförbarhet, informationsdelning, återkallelse av samtycke.

  • Tillsynsmyndighet: ANPD – gov.br/anpd.

Seychellerna (Data Protection Act 2023)

  • Personuppgiftsansvarig: Aux Cayes FinTech Co. Ltd.

  • Information Commission, Republiken Seychellerna.

  • Delning av AML/CFT-data: regleras av det koncerninterna SCC som beskrivs i avsnitt 10.

Argentina (Ley de Proteccion de los Datos Personales – lag nr 25.326)

  • Personuppgiftsansvarig: OKX Fintech, SA de CV (argentinska filialen) | Maipu 1300, 9th Floor, Ciudad de Buenos Aires, Argentina.

  • Tillämplig lag: Ley de Proteccion de los Datos Personales, lag nr 25.326 (2000) och genomförandeförordning nr 1558/2001; AAIP-resolution 47/2018 om informationssäkerhetsåtgärder. Argentina innehar ett beslut om adekvat skydd från Europeiska kommissionen (beslut 2003/490/EG), vilket möjliggör lagliga dataöverföringar från EES utan ytterligare skyddsåtgärder.

  • Databasregistrering: OKX måste registrera personuppgiftsdatabaser hos AAIP enligt lag 25.326, artikel 21. Registrerade databaser finns listade i AAIP:s nationella databasregister.

  • OKX behandlar personuppgifter för argentinska invånare på följande rättsliga grunder enligt lag 25.326 art. 5: (i) fullgörande av ett kontrakt där den registrerade är part; (ii) efterlevnad av en rättslig skyldighet som gäller för OKX; (iii) skydd av den registrerades livsviktiga intressen; eller (iv) den registrerades frivilliga, uttryckliga och informerade samtycke. När samtycke är den tillämpliga grunden kommer det att inhämtas innan den relevanta behandlingsaktiviteten påbörjas. Återkallelse av samtycke påverkar inte lagligheten av behandlingen som utförts före återkallelsen. Känsliga uppgifter (datos sensibles) – inklusive biometriska data, hälsodata, politiska åsikter, raslig härkomst och religiösa övertygelser – kräver uttryckligt samtycke som huvudregel (lag 25.326 Art. 7), utom där behandling uttryckligen krävs eller tillåts enligt lag, inklusive efterlevnad av AML/CFT-krav enligt tillämplig argentinsk lag.

  • Den registrerades rättigheter enligt lag 25.326: (i) Rätt till åtkomst (habeas data – artikel 14): den registrerade kan kostnadsfritt begära en fullständig kopia av sina personuppgifter som lagras i vilken databas som helst inom 30 dagar efter begäran; (ii) Rätt till rättelse och uppdatering (artikel 14). 16): registrerade kan begära rättelse av felaktiga eller inaktuella uppgifter; (iii) Rätt till radering (supresión – art. 17): Registrerade kan begära radering av personuppgifter som är överdrivna, irrelevanta, föråldrade eller olagligt behandlade. Denna rättighet är föremål för tillämpliga lagringsskyldigheter, inklusive obligatoriska lagringsperioder enligt AML/CFT-lagstiftning som gäller i Argentina, vilken kräver att OKX behåller kundidentifiering och transaktionsregister i minst tio (10) år efter att affärsrelationen har upphört; (iv) Rätt till sekretess: registrerade kan begära att uppgifter som används för kommersiella reklamsyften ska behandlas konfidentiella (art. 27); (v) Rätt att invända mot behandling för direktmarknadsföring (artikel 27). 27(3)).

  • Internationella överföringar: Lag 25.326 art. 12 begränsar överföringar till länder som inte erbjuder en tillräcklig skyddsnivå, om inte ett undantag gäller (samtycke, avtalsnödvändighet eller allmänt intresse). OKX säkerställer att all överföring av argentinska invånares personuppgifter till jurisdiktioner som inte erkänns som adekvata omfattas av lämpliga avtalsmässiga skyddsåtgärder.

  • Säkerhetsåtgärder: OKX tillämpar de tekniska och organisatoriska säkerhetsåtgärder som krävs enligt AAIP Resolution 47/2018 för personuppgiftsansvariga i Argentina, inklusive åtgärder som är proportionerliga i förhållande till känsligheten hos de behandlade uppgifterna.

  • Känsliga uppgifter – biometriska: Biometriska uppgifter utgör ”datos sensibles” enligt lag 25.326 artikel 2. OKX kommer endast att behandla biometriska uppgifter från argentinska invånare med uttryckligt samtycke eller när behandlingen är strikt nödvändig för att uppfylla AML/CFT-lagkrav. Biometriska data kommer inte att användas för något annat ändamål.

  • Tillsynsmyndighet: Agencia de Acceso a la Informacion Publica (AAIP) – argentina.gob.ar/aaip | Sarmiento 1118, C1041AAX, Buenos Aires | Tel: +54 11 5300-4357. Invånare i Argentina kan lämna klagomål direkt till AAIP.

El Salvador (Ley de Proteccion de Datos Personales – lagstiftande dekret nr 144, 2024)

  • Personuppgiftsansvarig: OKX Fintech Sociedad Anonima de Capital Variable | Calle El Mirador e/87 y 89 Av. Nte., Col. Escalon, San Salvador, El Salvador.

  • Tillämplig lag: Ley para la Protección de Datos Personales, lagstiftande dekret nr 144, godkänd den 12 november 2024 och publicerad i officiella tidningen den 15 november 2024, i kraft sedan den 28 november 2024. Lagen fastställer den allmänna ramen för dataskydd i El Salvador och bygger i stor utsträckning på GDPR-modellen. OKX Fintech S.A. de C.V. är en reglerad enhet enligt salvadoransk lag och omfattas av denna lag när det gäller personuppgifter för salvadoranska invånare

  • Definitioner: LPDP använder definitioner som i stort överensstämmer med GDPR, inklusive ”dato personal” (personuppgift), ”responsable del tratamiento” (personuppgiftsansvarig), ”encargado del tratamiento” (personuppgiftsbiträde) och ”titular de los datos” (registrerad).

  • Principer: OKX behandlar personuppgifter för salvadoranska invånare i enlighet med LPDP:s principer om laglighet, ändamålsbegränsning, dataminimering, noggrannhet, lagringsbegränsning, integritet och sekretess samt ansvarsskyldighet (art. 5 LPDP).

  • Rättsliga grunder för behandling: behandling av personuppgifter kräver en laglig grund enligt artikel 12 LPDP: (i) samtycke från den registrerade; (ii) fullgörande av ett kontrakt där den registrerade är part; (iii) efterlevnad av en rättslig skyldighet som gäller för den personuppgiftsansvarige; (iv) skydd av den registrerades livsviktiga intressen; (v) utförande av en uppgift av offentligt intresse; eller (vi) berättigade intressen för den personuppgiftsansvarige, förutsatt att de inte åsidosätter den registrerades grundläggande rättigheter.

  • Känsliga uppgifter: LPDP inför ett skärpt skyddssystem för känsliga uppgifter, inklusive biometriska data, hälsodata, sexuell läggning, ras eller etnisk härkomst, politiska åsikter och religiösa övertygelser (art. 16 LPDP). Behandling av känsliga uppgifter kräver uttryckligt samtycke eller stöd i en snävt definierad lagstadgad undantagsregel, inklusive efterlevnad av AML/CFT-krav när detta uttryckligen krävs enligt lag.

  • Registrerades rättigheter enligt LPDP: (ARCO-POL-rättigheter): (i) Rätt till åtkomst: registrerade kan begära bekräftelse på behandling och en kopia av sina personuppgifter; (ii) rätt till rättelse: registrerade kan begära korrigering av felaktiga uppgifter utan onödigt dröjsmål; (iii) rätt till radering: registrerade kan begära radering när uppgifterna inte längre är nödvändiga, samtycke återkallas eller behandlingen är olaglig, med förbehåll för tillämpliga lagringsskyldigheter enligt AML och finanslagstiftning; (iv ) rätt att invända: registrerade personer kan invända mot behandling baserat på berättigat intresse; (v) rätt till dataportabilitet: registrerade personer kan begära sina personuppgifter i ett strukturerat, maskinläsbart format för överföring till en annan personuppgiftsansvarig, där det är tekniskt möjligt; (vi) rätt till radering / rätt att bli glömd: registrerade personer kan begära att deras personuppgifter tas bort från digitala miljöer där fortsatt tillgänglighet inte längre är motiverad; (vii) rätt att begränsa behandling: registrerade personer kan begära tillfällig avstängning av behandling under angivna omständigheter; (viii) rätt att inte vara föremål för enbart automatiserade beslut: registrerade har rätt till manuell granskning av beslut som ger betydande effekter.

  • Internationella överföringar: LPDP begränsar överföringar av personuppgifter till tredjeländer som inte säkerställer en adekvat skyddsnivå (art. 34). OKX förlitar sig på avtalsmässiga skydd (standardklausuler för dataöverföring eller motsvarande mekanismer erkända enligt salvadoransk lag) för alla överföringar av data från salvadoranska invånare till tredjeländer utan adekvat skydd.

  • Anmälan om dataintrång: Enligt LPDP (dekret nr 144, artikel 25), när OKX blir medveten om ett personuppgiftsintrång, är bolaget skyldigt att underrätta Agencia de Ciberseguridad del Estado (ACE), Fiscalía General de la República och de berörda registrerade, inom högst 72 timmar från det att intrånget upptäcktes.

  • Ansvarig för dataskydd: OKX Fintech S.A. de C.V. har utsett Rodrigo Alves Rodrigues som ansvarig kontakt för dataskyddsfrågor i El Salvador, som kan nås via privacyoffice@okx.com.

  • Tillsynsmyndighet: Agencia de Ciberseguridad del Estado (ACE) – ace.gob.sv. Invånare i El Salvador kan lämna in klagomål till ACE om de anser att deras rättigheter enligt LPDP har kränkts.

22. ÄNDRINGAR I DETTA INTEGRITETSMEDDELANDE

OKX kommer att meddela dig om väsentliga ändringar i detta meddelande genom: (a) e-post minst 30 dagar innan ändringen träder i kraft; och (b) ett tydligt meddelande på plattformen i minst 30 dagar. Icke-väsentliga ändringar (typografiska fel, uppdaterade kontaktuppgifter) kan göras utan föregående meddelande. Ikraftträdandedatumet högst upp i detta meddelande kommer att uppdateras för att återspegla alla ändringar. Om en ändring kräver nytt samtycke kommer detta att inhämtas separat innan ändringen träder i kraft.

23. KONTAKTA OSS

Om du har några frågor om detta integritetsmeddelande eller användningen av dina personuppgifter, kontakta oss med ämnet ”PRIVACY REQUEST” via: privacyoffice@okx.com.