Merknad om personvern
Sist oppdatert: 1. juli 2026
1. INTRODUKSJON
Takk for at du besøkte OKX.com. OKX, som behandlingsansvarlig, gir denne Merknaden om personvern for å beskrive våre praksiser knyttet til innsamling, lagring, bruk, utlevering og annen behandling av personopplysninger. Dette inkluderer de rettslige grunnlagene vi bygger på, dine rettigheter, sikkerhetstiltak ved overføring av data på tvers av landegrenser, og hvordan du kan kontakte oss.
Denne Merknaden gjelder for brukere, potensielle brukere, besøkende på nettstedet og alle enkeltperson hvis personopplysninger OKX behandler i forbindelse med OKX-plattformen og -tjenestene (« OKX-plattformen»). Det gjelder ikke der OKX fungerer som databehandler på vegne av en separat behandlingsansvarlig, og det gjelder heller ikke for jobbsøkere eller ansatte (som er dekket av en separat personvernerklæring for ansatte).
Denne Merknaden bør leses sammen med eventuelle tilleggsmerknader som gjelder for deg, inkludert OKXs tilleggsmerknad om AML/DAAC grenseoverskridende datadeling (som gjelder for kunder med flere enheter) og OKX policy for biometriske data.
Ved å bruke OKX-plattformen bekrefter du at du har lest og forstått denne meldingen. Der samtykke kreves for spesifikke behandlingsaktiviteter, vil det innhentes separat og på forhånd.
2. KONTROLLER OG KONTAKTINFORMASJON
OKX-enheten som fungerer som datakontrollør avhenger av din jurisdiksjon og registreringsdato:
| OKX Entity | Applicable Users | Contact |
|---|---|---|
| OKX Bahamas FinTech Company Limited | Residents of Mexico (Nov 2022–Aug 2023); institutional users from Aug 2023 | privacyoffice@okx.com | G.K. Symonette Building, Shirley Street, P.O. Box N-7525, Nassau, The Bahamas |
| OKX Serviços Digitais Ltda. | Residents of Brazil (from Jun 2023) | privacyoffice@okx.com | Avenida Brigadeiro Faria Lima, nº 4.221, Jardim Paulista, São Paulo, SP, CEP 04538-133 |
| OKX SG Pte. Ltd. | Residents of Singapore and Brunei (from Oct 2023) | privacyoffice@okx.com | 12 Marina Boulevard #36-01, Singapore 018982 |
| Aux Cayes FinTech Co. Ltd. | All other users not covered above | privacyoffice@okx.com | Suite 202, Eden Plaza, Eden Island, Seychelles |
| OKX Australia Pty Ltd | Users under contract with OKX Australia Pty Ltd (ABN 22 636 269 040) | privacyoffice@okx.com | Level 11, 307 Queen Street, Brisbane QLD 4000 |
| OKX Australia Pty Financial Ltd | A user who has entered into a contract with OKX Australia Financial Pty Ltd (ABN 14 145 724 509) | privacyoffice@okx.com | Level 29, 66 Goulburn Street, Sydney NSW 2000 |
| OKX INC. | US users under contract with OKX INC. (California) | privacyoffice@okx.com | One Sansome Street, Suite 3500, San Francisco, CA 94104 |
| OKX Fintech Sociedad Anónima de Capital Variable | Users under contract with OKX Fintech S.A. de C.V. (El Salvador) | privacyoffice@okx.com | Calle El Mirador e/87 y 89 Av. Nte., Col. Escalon, San Salvador, El Salvador |
| OKX Fintech, SA de CV (Argentine Branch) | Users under contract with OKX Fintech SA de CV, Argentine Branch | privacyoffice@okx.com | Maipu 1300, 9th Floor, Ciudad de Buenos Aires, Argentina |
Personvernombud
OKX har utpekt en personvernombud (DPO) for gruppen som er ansvarlig for å føre tilsyn med overholdelse av personvernregler i hele OKX-konsernet. DPO kan kontaktes på:
E-post: privacyoffice@okx.com
Ioannis Giannakakis | OKX Europe Limited | Piazzetta Business Plaza, Kontor nr. 4, 2. etasje, Triq Ghar il-Lembi, Sliema, SLM 1562, Malta.
Felles kontrollørskap (kunder med flere enheter)
Der du har kontoer hos mer enn én OKX Group-enhet samtidig, er hver enhet en uavhengig behandlingsansvarlig i forhold til personopplysningene den samler inn for sine egne regulatoriske forpliktelser. Under spesifikke omstendigheter, særlig ved grenseoverskridende deling av AML/DAAC-risikodata beskrevet i avsnitt 8, kan to eller flere OKX Group-enheter fungere som felles behandlingsansvarlige.
3. DEFINISJON
| Term | Definition |
| Personal Data | Any information relating to an identified or identifiable natural person, including name, ID number, location data, online identifier, or factors specific to the physical, economic, cultural, or social identity of that person. Does not include anonymized data. |
| Sensitive / Special Category Data | Personal Data revealing racial or ethnic origin, political opinions, religious beliefs, trade union membership, genetic data, biometric data (for identification), health data, or data concerning sex life or sexual orientation (GDPR Art. 9). |
| Biometric Data | Personal data resulting from specific technical processing relating to the physical, physiological, or behavioral characteristics of a natural person that allows or confirms their unique identification (GDPR Art. 4(14)). |
| Nonpublic Personal Information (NPI) | Any information a financial institution collects in connection with providing a financial product or service that is not publicly available (GLBA, 15 U.S.C. § 6809(4)). Includes name, address, account details, transaction history, and consumer report data. |
| Profiling | Any form of automated processing of Personal Data to evaluate, analyze, or predict personal aspects, including economic situation, behavior, preferences, or risk profile. |
| Entity-Matching | The process of determining, with a high degree of confidence, whether individuals who have submitted different identity credentials to different OKX Group entities are the same individual, for the purposes of AML/CFT group-wide controls. |
| Customer Risk Rating (CRR) | An internal risk classification assigned to a customer based on KYC, transaction monitoring, PEP/sanctions status, and other due diligence factors. |
4. PERSONLIGE DATA VI SAMLER INN
OKX samler inn personopplysninger du gir direkte, data som samles automatisk gjennom bruk av tjenestene våre, og data mottatt fra tredjeparter.
Data du oppgir
Identitet og kontakt: fullt navn, e-post, telefon, fødselsdato, nasjonalitet, bostedsadresse, offentlige ID-dokumenter.
Institusjonelle (bedriftskontoer): juridisk navn, registreringsnummer, bevis på juridisk eksistens, informasjon om reell rettighetshaver, bedriftsbeskrivelse, kilde til midler/kapital.
Kommersiell informasjon: data knyttet til transaksjoner utført på OKX-plattformen.
Finansielt: bankkontodetaljer, kreditt-/debetkortnumre, kilde til midler, aktiva og forpliktelser.
PEP og sanksjoner: informasjon om hvorvidt du eller en nær medarbeider har en fremtredende offentlig funksjon.
Korrespondanse: kommunikasjon med kundestøtte, svar på undersøkelser, chatlogger.
Valgfri profil: avatar, visningsnavn, kallenavn.
Data samlet inn automatisk
Tekniske identifikatorer: IP-adresse, MAC-adresse, enhetsfingeravtrykk, unike enhetsidentifikatorer, operativsystem, nettlesertype og versjon.
Bruk og atferd: sesjonsdata, klikkstrøm, sideinteraksjonssignaler, omtrentlig geolokalisering basert på IP-adresse.
Appdata: informasjon om apper som er installert på enheten din, der det er nødvendig for å oppdage skadelig programvare eller enhetskompromittering som kan påvirke kontosikkerheten din.
Data mottatt fra tredjeparter
Identitetsbekreftelse: fra databehandlerne Au10tix, Jumio og Sumsub, inkludert biometriske data – se avsnitt 18.
AML/svindel: fra sanksjonsscreening, PEP-database og leverandører av svindeleiterretning (inkludert Refinitiv World-Check, Dow Jones Risk & Compliance, Moody's).
Betaling: fra banker og betalingsbehandlere, inkludert navn, kontodetaljer og transaksjonsinformasjon.
Verving: fra ververe, partnere og markedsføringspartnere.
AML/DAAC-data delt i OKX-gruppen (kunder med flere enheter)
Hvis du holder kontoer hos mer enn én OKX Group-enhet, kan autorisert overholdelse-personell (inkludert Money Laundering Reporting Officers) dele personopplysninger om deg mellom enhetene i spesifikke høy-risiko-scenarier beskrevet i seksjon 8. Datakategoriene som kan deles i denne sammenhengen inkluderer identitets- og verifiseringsdata, risiko- og samsvarsdata (CRR, PEP/sanksjonsstatus, varsler om transaksjonsovervåking), biometriske enhetsmatchingsdata, samt enhets- og tekniske data brukt som tillitsfaktorer.
AI-agentprodukt
Hvis du autoriserer en tredjeparts AI-agent til å få tilgang til OKX-kontoen din, samler OKX inn tilgangs- og oppdateringstokener, enhetsidentifikatorer, IP-adresser, autorisasjonshendelseslogger, KYC nivå 2-status og, for høyrisikoland, data om terskelverdier for forvaltningskapital, sammen med risikoutløste liveness-data der det er aktuelt (se avsnitt 18).
5. RETTSFORHOLD FOR BEHANDLING – FORMÅL-TIL-GRUNNLAG-KARTLEGGING
Behandlingsformål | Juridisk grunnlag | Datakategorier |
Opprettelse av konto, onboarding, KYC og levering av tjenester | Kontraktytelse | Identitet, økonomi, verifisering, transaksjonell |
AML/DAAC-samsvar, sanksjonsscreening, PEP-kontroller | Juridisk forpliktelse | Identitet, økonomi, PEP, biometrisk, transaksjonell |
Deling av AML/DAAC-data innen gruppen (kunder med flere enheter) | Juridisk forpliktelse, berettiget interesse | CRR, risikindikatorer, sanksjonsmatcher, kontostatus |
Biometrisk samsvar mellom gruppeenheter | Betydelig offentlig interesse | Ansiktsgeometri, biometriske konfidenspoeng |
Svindeldeteksjon og plattformsikkerhet | Berettiget interesse | Enhetsdata, IP, atferdssignaler, transaksjonsdata |
Reguleringsrapportering, skattesamsvar, STR/SAR-innlevering | Juridisk forpliktelse | Identitets-, finansielle-, transaksjons- og risikodata |
AI-drevet risikovurdering og automatiserte kontobeslutninger | Juridisk forpliktelse, berettiget interesse | Atferds-, transaksjons-, identitets- og enhetsdata |
Kundestøtte | Kontraktsoppfyllelse, berettiget interesse | Identitet, korrespondanse, transaksjonell |
Tjenesteforbedring, analyse, produktutvikling | Legitim interesse (forbedring av virksomheten) | Bruk, nettleser-/loggdata, korrespondanse |
Direkte markedsføringskommunikasjon | Samtykke | Navn, e-post, kommunikasjonsinnstillinger |
Ikke-essensielle informasjonskapsler og atferdssporing | Samtykke | Enhetsidentifikatorer, nettleseradferd, IP |
Biometrisk identitetsbekreftelse (innføring) | Eksplisitt samtykke | Ansiktsgeometri, data for livstilstedeværelse |
Rettslige prosesser og forsvar av krav | Berettiget interesse | Alle relevante kategorier |
Forhåndsvurdering av leverandør | Unntak for legitim interesse / tjenesteleverandør / entreprenør | Pseudonymisert delmengde av identitets-, transaksjons- og atferdsdata. Biometriske data fra brukere utelates uten uttrykkelig skriftlig samtykke |
6. SLIK BRUKER VI DINE PERSONOPPLYSNINGER
I tillegg til formålene som er angitt i seksjon 5, bruker OKX dine personopplysninger til å:
Administrere kontoen din, behandle transaksjoner og levere forespurte tjenester
Overholde gjeldende juridiske og regulatoriske krav, inkludert AML/DAAC, sanksjoner og skatterapportering;
Oppdage, undersøke og forhindre svindeltransaksjoner, uautorisert tilgang og forbudte aktiviteter
Kommunisere med deg om konto, vesentlige endringer i tjenestene våre og juridiske eller driftsrelaterte varsler;
Forbedre plattformen vår, utvikle nye produkter og utføre intern analyse og forskning;
Utføre AML/DAAC-risikovurdering på tvers av hele konsernet for kunder med flere enheter (se seksjon 8);
Sende deg markedsføringskommunikasjon om OKX-produkter og -tjenester, med ditt samtykke.
7. AUTOMATISK BESLUTNINGSTAKING, PROFILERING OG ENHETSSAMMENLIGNING
OKX bruker automatisert behandling og AI-drevne systemer til følgende formål som kan ha betydelige konsekvenser for kontoen din. I alle tilfeller der automatisert behandling gir et resultat som kan påvirke kontoen din eller forholdet til OKX Group betydelig, må resultatet gjennomgås av en kvalifisert Compliance- eller CDD-ansvarlig før noen tiltak iverksettes.
System/Formål | Datainnganger/Logikk | Potensiell effekt | Menneskelig gjennomgang |
KYC-identitetsbekreftelse | Dokumentanalyse, livstidskontroll, kryssjekk mot sanksjons- og svindeldatabaser (Au10tix, Jumio, Sumsub). | Kontoaktivering forsinket, begrenset eller avvist. | Obligatorisk før endelig avgjørelse |
Risikovurdering for AML-transaksjoner | Transaksjonsmønstre, motpartsdata, kilde til midler, PEP-status, jurisdiksjonsrisiko, atferdssignaler for å tildele kunders risikovurdering (CRR). | Forbedret aktsomhet, transaksjonsgrenser eller midlertidig stans av uttak. | Obligatorisk MLRO-gjennomgang ved vesentlige endringer i CRR. |
Sanksjonsscreening | Sammenlign med OFAC SDN, EU Consolidated List, UK HM Treasury og andre lister over utpekte personer. | Kontobegrensning, frysing eller innlevering av STR/SAR. | Obligatorisk manuell gjennomgang av potensielle treff. |
Svindeldeteksjon | Avvikelsesdeteksjon på kontoaktivitet, påloggingsmønstre, enhetsfingeravtrykk og atferdssignaler. | Midlertidig kontobegrensning eller suspensjon venter på manuell gjennomgang. | Obligatorisk gjennomgang før permanent handling. |
Biometrisk enhetsmatching (flere enheter) | Ansiktsgeometri og biometriske konfidenspoeng sammenlignet på tvers av OKX Groups enheter ved bruk av Eagleye eller tilsvarende teknologi. Resultatene er kun indikasjoner på tillit. | Forhøyet risikovurdering på gruppenivå, mulig revisjon av CRR. Ingen kontohandling utelukkende på automatiserte treff. | Obligatorisk gjennomgang av alle tillitsfaktorer av CDD-teamet før bekreftelse av samsvar. |
Kredittverdighet/Låneegnethet | Handelshistorikk, kontosaldoer og plattformatferd for å avgjøre om du er kvalifisert for utlånsprodukter. | Lånesøknad avslått eller kredittgrense satt. | Tilgjengelig på forespørsel (art. 22(3)). |
Dine rettigheter ved automatiserte avgjørelser
Når en automatisert avgjørelse får en rettslig eller tilsvarende betydelig virkning for deg, har du rett til: (a) å be om menneskelig gjennomgang av en kvalifisert OKX-ansatt; (b) å gi din mening og legge frem tilleggsinformasjon; og (c) å bestride avgjørelsen og be om ny vurdering. Kontakt privacyoffice@okx.com med emnet 'AUTOMATED DECISION REVIEW REQUEST.'
Åpenhet i EUs lov om kunstig intelligens
Visse AI-systemer som OKX har tatt i bruk, er klassifisert som høyrisiko under vedlegg III i EUs AI-forordning (forordning 2024/1689), inkludert systemer brukt til biometrisk identifikasjon og AML-/svindelrisikovurdering. OKX har gjennomført samsvarsvurderinger og vurderinger av grunnleggende rettigheters påvirkning for å oppfylle våre etterlevelsesforpliktelser.
AI-drevet risikosjekk
Ved autorisasjon vurderer OKXs automatiserte risikosjekk atferdssignaler, IP-adresse, enhetsidentifikator og KYC-status for å avgjøre om biometrisk livstidsverifisering kreves før en token utstedes. Hvis utløst og ikke godkjent, blokkeres autorisasjonen automatisk uten sanntids menneskelig gjennomgang. For å bestride en blokkert autorisasjon, kontakt oss via den oppgitte e-posten med emnet 'AUTOMATED DECISION REVIEW REQUEST.'
Autonom utførelse av handel med tredjeparts AI-agent
Når du gir en tredjeparts AI-agent fullmakt via en delegert autorisasjonsflyt, kan agenten gjennomføre handler og få tilgang til kontodata på dine vegne innenfor rammen av de tillatelsene som er gitt. OKX leverer kun autentiseringsinfrastrukturen og bygger, driver eller kontrollerer ikke beslutningstakingen til tredjeparts AI-agenten. Handelsbeslut tas autonomt av tredjepartsleverandøren uten sanntids menneskelig gjennomgang, og OKXs transaksjonsovervåkingssystemer markerer mistenkelig aktivitet etter utførelse. Det anbefales sterkt å overvåke AI-agentens aktivitet og umiddelbart tilbakekalle tilgang hvis uventede handler skjer.
I henhold til EU AI-lovens artikkel 50 viser OKXs autorisasjonsgrensesnitt identiteten og rollen til den tredjeparts AI-agenten, omfanget av tillatelser som er gitt, og den gjeldende mekanismen for tilbakekalling av tilgang.
8. AML/DAAC DELING AV DATA I KONSERN (KUNDER MED FLERE ENHETER)
Rammeverket for informasjonsdeling
Konsern må implementere AML/DAAC-retningslinjer og prosedyrer som gjelder hele gruppen, inkludert prosedyrer for informasjonsdeling innen gruppen når dette er relevant for kundekontroll og transaksjonsovervåking. I samsvar med denne forpliktelsen kan autorisert OKX Group Compliance-personell (inkludert Money Laundering Reporting Officers (MLROs)) dele personopplysninger om deg med MLROer i andre OKX Group-enheter hvor du har kontoer.
Denne delingen er underlagt strenge formålsbegrensninger: den kan kun skje med det formål å overholde AML/DAAC og er begrenset til autorisert personell for overholdelse. Det er ikke tillatt å dele for kommersielle, markedsføringsmessige eller andre formål som ikke-overholdelse.
Kontobegrensning og frysing på tvers av enheter
Når en OKX Group-enhet er lovpålagt å fryse eller begrense kontoen din i henhold til gjeldende sanksjonslovgivning eller regulatorisk pålegg:
Enheten som pålegger restriksjonen vil varsle andre OKX Group-enheter der du har kontoer om restriksjonen og, i den grad det er lovlig tillatt, dens regulatoriske grunnlag.
Hver mottakende enhet vil selvstendig vurdere om den er pålagt å innføre en tilsvarende begrensning i henhold til gjeldende lovgivning. Dette er ikke en automatisk prosess: hver MLRO utøver selvstendig juridisk vurdering.
Sanksjonsforpliktelser varierer betydelig mellom jurisdiksjoner. Et treff på én jurisdiksjons liste skaper ikke automatisk en juridisk forpliktelse i en annen jurisdiksjon, men vil utløse en gjennomgang.
Juridisk grunnlag
Hovedgrunnlag: Juridisk forpliktelse (4AMLD art. 45 gruppekontroller; gjeldende nasjonal AML-lov.
Sekundært grunnlag: Berettigede interesser i konsernovergripende forebygging av økonomisk kriminalitet.
Biometrisk enhetsmatching: Vesentlig offentlig interesse (AML/DAAC), supplert med gjeldende nasjonal lov. Se seksjon 21.
9. UTLEVERING AV PERSONOPPLYSNINGER TIL TREDJEPARTER
OKX kan utlevere personopplysninger til følgende mottakerkategorier, kun i den grad det er nødvendig for det angitte formålet og underlagt passende kontraktsmessige forpliktelser om databeskyttelse:
OKX Group-selskaper: Datterselskaper, holdingselskaper og tilknyttede enheter innen OKX Group — inkludert for AML/DAAC intern deling i gruppen som beskrevet i seksjon 8.
Identitetsverifiseringsprosessorer: Au10tix, Jumio og Sumsub – deres respektive retningslinjer for biometriske data er lenket i seksjon 18.
Tjenesteleverandører for AML, svindel og sanksjoner: Refinitiv World-Check, Dow Jones Risk & overholdelse, Moody's og tilsvarende leverandører.
Leverandører av biometrisk enhetsmatchingsteknologi: EagleEye eller tilsvarende, som fungerer som databehandlere under databehandleravtaler.
Betalingsbehandlere og bankpartnere: Enheter som legger til rette for fiat-overføring, kortutstedelse og betalingsbehandling.
IT-, infrastruktur- og analyseleverandører: Skytjenester, datalagring, kundestøtteplattformer og analysetjenester.
Profesjonelle rådgivere: Juridiske rådgivere, revisorer og samsvarskonsulenter.
Myndigheter, FIU-er og rettshåndhevelse: Der det kreves i henhold til gjeldende lov, rettsordre eller lovlig regulatorisk forespørsel, inkludert STR/SAR-rapportering til finansielle etterretningsenheter.
Potensielle oppkjøpere: I forbindelse med Fusjoner og oppkjøp eller salg av hele eller deler av OKXs virksomhet, underlagt konfidensialitetsforpliktelser.
Potensielle tjenesteleverandører: Før inngåelse av en tjenesteavtale kan OKX dele et begrenset, pseudonymisert datasett med en potensiell leverandør for å vurdere deres tekniske kapasitet. Slik deling reguleres av en databeskyttelsesavtale, er begrenset til evalueringsformål, og mottakeren må slette dataene når oppgaven er fullført.
OKX selger ikke dine personopplysninger til tredjeparter for egen kommersiell bruk.
Alle tredjepartsbehandlere er underlagt databehandleravtaler som pålegger databeskyttelsesforpliktelser minst tilsvarende de som er i denne meldingen.
10. INTERNASJONALE DATAOVERFØRINGER
OKX opererer globalt og overfører personopplysninger til land utenfor det landet de ble samlet inn i. Alle internasjonale overføringer gjennomføres med nødvendige sikkerhetstiltak.
Overføringer fra EØS
Til land med en tilstrekkelighetsbeslutning fra Europakommisjonen: overføringer skjer uten ekstra sikkerhetstiltak.
Til alle andre tredjeland (inkludert Seychellene): OKX baserer seg på standard kontraktsklausuler (Modul 1, Controller-til-Controller) i henhold til EU-kommisjonens gjennomføringsbeslutning 2021/914/EU, supplert med vurderinger av overføringseffekt (TIA) der det er påkrevd.
For hastende, ikke-systematiske overføringer som venter på utførelse av SCC-er (f.eks. i AML/DAAC-eskaleringsscenarier): Art. 49(1)(d) GDPR – overføring nødvendig av viktige grunner knyttet til vesentlig allmenn interesse (AML/DAAC-overholdelse). Denne unntakstilstanden brukes kun i situasjoner beskrevet i seksjon 8 og for den kortest nødvendige perioden.
Overføringer fra Storbritannia
OKX benytter seg av den britiske internasjonale dataoverføringsavtalen (IDTA) eller det britiske tillegget til EUs standardkontraktsklausuler for overføringer til land som ikke oppfyller kravene.
Overføringer fra andre jurisdiksjoner
Malaysia: PDPA 2010 s. 129 kontraktsordninger som sikrer tilsvarende beskyttelse.
Singapore: PDPA §§ 1. 26–27 kontraktsmessige avtaler.
Australia: APP 8.1 kontraktsforpliktelser som binder den utenlandske mottakeren til de australske personvernprinsippene.
Brasil: LGPD art. 33, CD/ANPD nr. 19/2024 – standard kontraktsklausuler eller andre godkjente mekanismer.
OKX-gruppen opererer globalt, og dine personopplysninger kan lagres eller behandles i ethvert land hvor vi har lisens, er til stede eller benytter tjenesteleverandører, inkludert Vietnam og andre jurisdiksjoner hvor OKX eller dets tjenesteleverandører opererer. Alle slike overføringer følger gjeldende personvernlovgivning, og dine personopplysninger beskyttes i henhold til standardene i denne meldingen. Domstoler, rettshåndhevelse og tilsynsmyndigheter i disse landene kan ha lovlig tilgang til dine personopplysninger.
En vurdering av overføringseffekt er gjennomført i forbindelse med OKX Groups overføringer til Seychellene, med hensyn til Seychellenes lov om databeskyttelse 2023.
11. PLAN FOR DATAOPPBEVARING
OKX lagrer personopplysninger i sine egne systemer samt hos partnere og tredjeparts lagringsleverandører. Alle lagringsordninger er underlagt kontraktsmessige forpliktelser om databeskyttelse, minst tilsvarende de som er angitt i denne meldingen. Fullstendige detaljer om våre informasjonssikkerhetstiltak finnes i seksjon 12 (Informasjonssikkerhet).
Personopplysninger kan overføres til, lagres eller behandles i land utenfor ditt bostedsland, inkludert land med andre personvernlovgivninger enn de i din jurisdiksjon. Alle slike internasjonale overføringer gjennomføres i henhold til lovlige overføringsmekanismer – inkludert Standard kontraktsklausuler (EU SCC-er), UK International Data Transfer Agreement (IDTA) eller UK-tillegget til EU SCC-er, eller andre godkjente sikkerhetstiltak etter behov – som beskrevet i detalj i seksjon 10 (Internasjonale dataoverføringer).
OKX beholder dine personopplysninger bare så lenge det er nødvendig for formålet de ble samlet inn for, eller som påkrevd av gjeldende lov. Der det ikke gjelder noen lovbestemt periode, oppbevares data kun så lenge det opprinnelige formålet krever, før de slettes sikkert eller anonymiseres irreversibelt. Oppbevaringsperioder kan forlenges ved krav om rettslig tilbakeholdelse, regulatorisk pålegg eller pågående rettslige prosesser.
12. INFORMASJONSSIKKERHET
OKX iverksetter passende tekniske og organisatoriske tiltak for å beskytte personopplysninger mot uautorisert tilgang, utilsiktet tap, endring, avsløring eller ødeleggelse. Disse tiltakene inkluderer:
Ende-til-ende-kryptering av plattformkommunikasjon med TLS 1.2 eller høyere,
Obligatorisk tofaktorautentisering (2FA) for all kontotilgang,
Rollebaserte tilgangskontroller som begrenser intern tilgang til personopplysninger etter grunnlag,
Revisjonslogging av alle hendelser knyttet til datatilgang og -deling på tvers av enheter (påkrevd for deling innen AML/DAAC i gruppen),
Regelmessig penetrasjonstesting og sårbarhetsvurderinger,
Sikker sletting av personopplysninger ved utløp av den gjeldende lagringsperioden.
Hvis du har spørsmål om informasjonssikkerhet eller vil rapportere sikkerhetsproblemer, kontakt oss ved å sende en e-post til security@okx.com med emnet "INFORMATION SECURITY REQUEST".
13. DINE RETTIGHETER
Med forbehold om verifisering av din identitet og gjeldende juridiske unntak, har du følgende rettigheter. Rettigheter som gjelder for innbyggere i California er angitt i seksjon 19. GLBA-fraviksrettigheter for amerikanske kunder finnes i seksjon 20. Besøk denne Portalen for å utøve dine rettigheter.
GDPR/UK GDPR-rettigheter
Høyre | Beskrivelse | AML/Varslingsrestriksjon |
Tilgang (Art. 15) | Få bekreftelse på behandlingen og en kopi av personopplysninger som er lagret, inkludert informasjon om behandlingen. | Kan være begrenset der avsløring vil skade en AML/DAAC-etterforskning eller utgjøre varsling (Art. 39 4AMLD). |
Korrigering (Art. 16) | Be om korrigering av unøyaktige eller fullføring av ufullstendige data. | Tilgjengelig i sin helhet; korrigeringer påvirker ikke uavhengig utførte risikovurderinger. |
Sletting (Art. 17) | Be om sletting når behandlingen ikke lenger har et lovlig grunnlag. | Kan ikke brukes der oppbevaring kreves av AML-/sanksjonslovgivning (minst 5 års oppbevaring etter kundeforholdet gjelder). |
Begrensning (Art. 18) | Be om stans i behandlingen under angitte omstendigheter. | Kan overstyres av juridisk forpliktelse til å fortsette AML/DAAC-behandling. |
Portabilitet (art. 20) | Motta data i et strukturert, maskinlesbart format; overfør til en annen kontroller. | Gjelder kun kontrakts- eller samtykkebasert behandling; ikke obligatorisk AML-behandling. |
Objekt (Art. 21) | Motsette seg mot behandling basert på legitim interesse; absolutt rett til innsigelse mot direkte markedsføring. | Retten til å motsette seg gjelder ikke der behandlingen er nødvendig for juridisk overholdelse (AML/DAAC). |
Automatiserte avgjørelser (art. 22) | Be om manuell vurdering; gi uttrykk for synspunkt; bestrid avgjørelse. Se seksjon 7. | Risikovurdering inkluderer obligatorisk manuell gjennomgang. Resultater for enhetsmatching krever bekreftelse fra CDD-teamet. |
Trekk tilbake samtykke (art. 7(3)) | Trekk tilbake samtykke til samtykkebasert behandling når som helst. Se seksjon 14. | Ikke aktuelt for obligatorisk AML/DAAC-behandling. |
Inngi klage (art. 77) | Inngi en klage til den kompetente tilsynsmyndigheten. Se kontaktene nedenfor. | Gjelder fullt ut; DPO-eskalering tilgjengelig først. |
Tilsynsmyndigheters kontaktinformasjon
EØS: Kompetent DPA i ditt EU-medlemsland for fast bosted eller arbeid.
Storbritannia: Information Commissioner's Office (ICO) - ico.org.uk | 0303 123 1113
Australia: Office of the Australian Information Commissioner (OAIC) - oaic.gov.au
Malaysia: Personal Data Protection Commissioner (PDPC) - pdp.gov.my | Aras 3, Wisma Sumber Asli, Nr. 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya, Malaysia
Singapore: Personal Data Protection Commission (PDPC) - pdpc.gov.sg
Brasil: Autoridade Nacional for Databeskyttelse (ANPD) - gov.br/anpd
California: California Privacy Protection Agency (CPPA) - cppa.ca.gov
Seychellene: Data Protection Commissioner (under Databeskyttelsesloven 2023)
El Salvador: Instituto de Acceso a la Informacion Publica (IAIP) - iaip.gob.sv
Argentina: Agencia de Acceso a la Informacion Publica (AAIP) - argentina.gob.ar/aaip
14. TILBAKEKALLING AV SAMTYKKE
Der OKX behandler dine personopplysninger på grunnlag av samtykke, kan du når som helst ta ut dette samtykket via:
E-post: privacyoffice@okx.com | Emne: «FORESPØRSEL OM TILBAKETREKKING AV SAMTYKKE»
Uttak påvirker ikke lovligheten av behandlingen som ble utført før uttak.
15. RETNINGSLINJER FOR INFORMASJONSKAPSLER
Kategori | Formål | Samtykke | Varighet |
Strengt nødvendig | Øktstyring, autentisering, sikkerhet og svindelforebygging. Kan ikke deaktiveres. | Nei | Økt / 24t |
Resultater / Analyse | Analyse av plattformbruk, trafikkmåling og feildeteksjon. | Ja – CMP | 12 måneder |
Funksjonell | Bevaring av preferanser (språk, region, visningsinnstillinger). | Ja – CMP | 12 måneder |
Målretting / Annonsering | Relevant annonsering på tredjepartsplattformer; måling av markedsføringskampanjer. | Ja – eksplisitt | 6 måneder |
Administrer informasjonskapselinnstillinger via Innstillingssenter for informasjonskapsler. En fullstendig informasjonskapsel-merknad som viser hver enkelt informasjonskapsel med navn, leverandør, formål og varighet, er tilgjengelig på nettstedet.
16. PERSONOPPLYSNINGER OM BARN
OKX tilbyr ikke bevisst tjenester til eller samler inn personopplysninger fra personer under 18 år. Hvis OKX blir oppmerksom på utilsiktet innsamling av data om mindreårige, vil disse bli slettet umiddelbart. Varsle oss på privacyoffice@okx.com hvis du kjenner til at en mindreårig bruker tjenestene våre.
17. KOMMUNIKASJON OG MARKEDSFØRING
OKX vil kun sende direkte markedsføringskommunikasjon med ditt forhåndssamtykke. Meld deg av når som helst via avmeldingslenken i enhver markedsføringskommunikasjon eller ved å kontakte vår kundestøtte via Kundeservice.
Tjenestekommunikasjon som kontovarsler, policyoppdateringer, sikkerhetsvarsler og transaksjonsbekreftelser sendes på grunnlag av kontraktsutførelse eller juridisk forpliktelse, og kan ikke reserveres mot slike tjenester mens kontoen er aktiv.
18. BIOMETRISKE DATA
OKX behandler biometriske data for følgende ulike formål, hver støttet av et eget rettslig grunnlag.
Identitetsbekreftelse (Introduksjon)
Biometrisk verifisering under kontoopprettelse utføres av følgende tredjepartsleverandører:
Au10tix: Au10tix biometriske datapolicy | Au10tix Merknad om personvern
Jumio: Jumio Merknad om personvern
Sumsub: Sumsub Merknad om personvern
Juridisk grunnlag: Eksplisitt samtykke. Eksplisitt samtykke innhentes før innsamling av biometriske data under introduksjon.
Biometrisk enhetssmatching på tvers av gruppeenheter (flere enhetskunder)
For kunder med flere enheter kan OKX Group behandle biometriske data, nærmere bestemt ansiktsgeometri og biometriske konfidenspoeng utledet fra selfie-bilder og liveness-sjekker sendt inn under onboarding for å avgjøre om personer som har sendt inn ulik identitetsinformasjon til forskjellige OKX Group-enheter er den samme enkeltperson («enhetsmatching»).
Juridisk grunnlag: Behandling nødvendig av hensyn til vesentlig allmenne interesser (forebygging, oppdagelse og etterforskning av økonomisk kriminalitet knyttet til AML/DAAC), i samsvar med gjeldende nasjonal implementeringslovgivning. Der det kreves i henhold til gjeldende nasjonal lov, kan eksplisitt samtykke eller et alternativt unntak også benyttes.
EagleEye Liveness Detection – autorisasjon av AI-agent
Når OKX sin risikosjekk oppdager en høy-risiko AI-agentautorisasjonssesjon, utløses EagleEye liveness-deteksjon for å bekrefte kontoinnehaverens identitet før en token utstedes. Dette skiller seg fra AML-enhetsmatching som beskrevet ovenfor: det juridiske grunnlaget her er eksplisitt samtykke, utløseren er kun resultatet fra risikosjekken, og ansiktsgeometrien slettes i økten – bare bestått/ikke bestått-resultatet beholdes i autorisasjonshendelsesloggen.
Biometrilover i amerikanske delstater
Illinois (BIPA, 740 ILCS 14/15): OKX samler biometriske identifikatorer (ansiktsgeometri) utelukkende for identitetsbekreftelse. En skriftlig policy for innsamling, lagring og sletting opprettholdes. Skriftlig samtykke innhentes før innsamling. OKX selger, leier ikke ut, driver ikke handel med eller tjener penger på biometriske identifikatorer.
Texas (CUBI Act, Bus. & Com. Code Ch. 503): Informert samtykke innhentes før innsamling. OKX selger ikke biometriske identifikatorer.
Washington (HB 1493): Biometriske identifikatorer samles kun inn for de spesifikke formålene som er beskrevet i denne seksjonen, med passende samtykke.
Utøvelse av rettigheter knyttet til biometriske data
Send forespørsler til privacyoffice@okx.com med emnet 'BIOMETRISK DATAFORESPØRSEL.' Sletting av biometriske data før fullført KYC kan påvirke tilgangen til enkelte tjenester. Slettingsforespørsler knyttet til entitetsmatchingsdata er underlagt gjeldende krav og begrensninger for AML-lagring.
19. YTTERLIGERE RETTIGHETER FOR INNBYGGERE I CALIFORNIA (CCPA/CPRA)
Denne seksjonen gjelder for innbyggere i California og supplerer de generelle rettighetene som er angitt i seksjon 13. Ved konflikt gjelder denne seksjonen for innbyggere i California.
Kategorier av personopplysninger som samles inn
Identifikatorer: Navn, e-post, IP-adresse, kontonavn, statlig ID-nummer.
Personopplysninger: Finansiell kontoinformasjon, bankkontodetaljer.
Beskyttede klassifiseringskriterier: Nasjonalitet, fødselsdato.
Kommersiell informasjon: Transaksjonshistorikk, handelsaktivitet, kontosaldoer.
Biometrisk informasjon: Ansiktsgeometri for identitetsbekreftelse og enhetsmatching.
Internett- eller elektronisk nettverksaktivitet: Bruksdata, logginformasjon, enhetsidentifikatorer.
Geolokasjonsdata: IP-avledet omtrentlig posisjon.
Sensitive personopplysninger: Offentlig ID, finansielle kontodetaljer, biometriske identifikatorer.
Salg eller deling av personlig informasjon
OKX selger ikke personlig informasjon for økonomisk vederlag. I jurisdiksjoner hvor gjeldende lov krever forhåndssamtykke for atferdsbasert annonsering, vil OKX ikke utføre slik behandling uten gyldig samtykke. I jurisdiksjoner med et system for å reservere seg, kan OKX dele personlig informasjon for atferdsbasert annonsering på tvers av kontekster. Send reservasjonssøknader via prosessen i seksjon 17.
Forbrukerrettigheter i California
Rett til å vite (s. 1798.110): Kategorier og spesifikke typer personopplysninger som samles inn; kilder; forretningsformål; tredjepartskategorier.
Rett til å slette (se 1798.105): Be om sletting, med forbehold om gjeldende unntak.
Rett til å korrigere (jf. 1798.106): Be om korrigering av unøyaktig PI.
Rett til å reservere seg mot salg/deling (ss. 1798.120, 1798.135): Reserver deg mot salg eller deling for atferdsbasert annonsering på tvers av kontekster.
Rett til å begrense bruk av sensitiv personlig informasjon (s. 1798.121): Begrens bruken til formål tillatt under CPRA.
Rett til ikke-diskriminering (s. 1798.125): Ingen negativ behandling for utøvelse av rettigheter.
Send inn verifiserbare forbrukerforespørsler: DSAR- portal. Svar innen 45 dager (kan forlenges med 45 dager med merknad). Gratis, opptil to ganger per 12 måneder.
20. GLBA-AVSLØRINGER FOR AMERIKANSKE KUNDER (OKX INC.)
OKX INC. er en «finansiell institusjon» under Gramm-Leach-Bliley Act (GLBA, 15 U.S.C. §§ 6801 og følgende) som en enhet som er betydelig involvert i finansielle aktiviteter, inkludert digital valutaveksling, oppbevaring av kryptoaktiva og som en formidler som bringer sammen kjøpere og selger av digitale aktiva. Følgende GLBA-spesifikke opplysninger gjelder for OKX INC.s kunder i USA.
GLBA Financial Privacy Rule (16 C.F.R. Del 313)
OKX INC. samler inn følgende kategorier av ikke-offentlig personlig informasjon (NPI) om sine amerikanske kunder:
Informasjon du oppgir: navn, adresse, e-post, telefonnummer, fødselsdato, offentlig utstedt ID, kontoinformasjon, økonomisk kontoinformasjon, skatteidentifikasjonsnummer.
Informasjon fra transaksjoner: kontosaldoer, transaksjonshistorikk, handelsaktivitet, detaljer om betalingsinstrument.
Informasjon fra tredjeparter: verifiseringsdata fra identitetsverifiseringstjenester, data fra kredittopplysningsbyråer eller leverandører av sanksjonsscreening.
Offentliggjøring av NPI
OKX INC. kan dele din NPI med følgende kategorier av tredjeparter:
Tilknyttede selskaper: andre enheter i OKX-gruppen (for AML/DAAC-gruppeformål beskrevet i avsnitt 8, og for tjenestelevering).
Ikke-tilknyttede tjenesteleverandører: betalingsbehandlere, identitetsbekreftelsesbehandlere, analyseleverandører, juridiske rådgivere og rådgivere for overholdelse der det er nødvendig for å levere tjenester og underlagt kontraktsmessige forpliktelser til databeskyttelse.
Regulatoriske og rettshåndhevende myndigheter: der det kreves av føderal eller statlig lov, inkludert FTC-håndhevelse, FinCEN-rapportering og OFAC-overholdelse.
OKX INC. deler ikke din NPI med uavhengige tredjeparter for deres egen markedsføring.
GLBA-fraskrivelsesrettigheter
I henhold til GLBA Financial Privacy Rule (16 C.F.R. § 313.7) har du rett til å reservere deg mot at OKX INC. deler dine NPI-opplysninger med tredjeparter som ikke er tilknyttet selskaper og som ikke er tjenesteleverandører som opptrer på våre vegne, i den grad slik deling foretas. Slik utøver du retten din til å reservere deg mot dette:
E-post: privacyoffice@okx.com | Emne: 'GLBA OPT-OUT REQUEST'
OKX INC. vil behandle din avmelding innen 30 dager etter mottakelsen.
GLBA-sikkerhet og bruddvarsling
OKX INC.s informasjonssikkerhetsforpliktelser i henhold til GLBA-sikkerhetsregelen er operative og vil veilede våre forpliktelser til å varsle om brudd på hendelser som påvirker kunder.
21. Jurisdiksjonsspesifikke tillegg
Denne personvernerklæringen er tilgjengelig på flere språk. Ved uoverensstemmelse gjelder den engelske versjonen, med mindre lokale lover krever noe annet.
Storbritannia (Storbritannias GDPR og personvernloven av 2018)
Behandlingsansvarlig: OKX Europe Limited - Seksjon 2.
Rettslig grunnlag: Tilsvarende bestemmelser i UK GDPR gjelder i sin helhet.
Tilsynsmyndighet: Information Commissioner's Office (ICO) - ico.org.uk.
Internasjonale overføringer: UK IDTA og/eller UK Addendum til EUs standardkontraktsklausuler for land som ikke oppfyller kravene.
Malaysia (Personal Data Protection Act 2010, Act 709, endret i 2024)
Behandlingsansvarlig: Aux Cayes FinTech Co. Ltd. (samlebetegnelse for enheter, punkt 2).
Gjeldende lov: Personal Data Protection Act 2010 (Act 709), endret ved Personal Data Protection (endret) Act 2023 (gjeldende fra 1. juni 2024). Behandlingen styres av syv prinsipper for databeskyttelse: Generelt, Merknad og valg, Offentliggjøring, Sikkerhet, Lagring, Dataintegritet og Tilgang.
Tilgangsforespørsler: OKX vil svare på tilgangsforespørsler fra malaysiske innbyggere innen 21 dager etter mottakelse.
Tilsynsmyndighet: Personal Data Protection Commissioner (PDPC) - pdp.gov.my | Aras 3, Wisma Sumber Asli, No. 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya | Tlf: +603 8911 8000.
Singapore (PDPA)
Databehandler: OKX SG Pte. Ltd.
Denne merknaden oppfyller varslingsplikten i henhold til PDPA § 20.
Grenseoverskridende overføringer: PDPA ss. 26-27; utenlandske mottakere må følge tilsvarende beskyttelsesstandarder.
Forespørsler om tilgang og retting: 30 dagers svarfrist (PDPA § 22).
Australia (Privacy Act 1988 - APPs)
Datakontrollør: OKX Australia Pty Ltd.
Denne merknaden er OKX Australias personvernregler for APP 1-formål.
Grenseoverskridende utlevering: APP 8.1; rimelige tiltak er iverksatt for å sikre at utenlandske mottakere overholder APP.
Klager: DPO i første instans; deretter Office of the Australian Information Commissioner (OAIC) - oaic.gov.au.
Brasil (LGPD - Lov 13.709/2018)
Datakontrollør: OKX Serviços Digitais Ltda.
Personvernansvarlig (DPO): Rodrigo Alves Rodrigues - privacyoffice@okx.com (LGPD Art. 41).
Juridiske grunnlag: kontraktoppfyllelse, rettslig forpliktelse, legitim interesse og samtykke (LGPD art. 7).
Internasjonale overføringer: LGPD Art. 33, Resolusjon CD/ANPD nr. 19/2024 – standardiserte kontraktsbestemmelser eller godkjente mekanismer.
LGPD Art. 18 rettigheter: bekreftelse på behandling, tilgang, korrigering, anonymisering / blokkering / sletting, overførbarhet, deling av informasjon, tilbakekalling av samtykke.
Tilsynsmyndighet: ANPD - gov.br/anpd.
Seychellene (Personvernloven 2023)
Datakontrollør: Aux Cayes FinTech Co. Ltd.
The Information Commission, Seychellene.
AML/DAAC-datadeling: regulert av intra-konsernets SCC-rammeverk beskrevet i seksjon 10.
Argentina (Lov om beskyttelse av personopplysninger - lov nr. 25.326)
Datakontrollør: OKX Fintech, SA de CV (Argentinsk filial) | Maipu 1300, 9. etasje, Ciudad de Buenos Aires, Argentina.
Gjeldende lov: Ley de Proteccion de los Datos Personales, lov nr. 25.326 (2000) og gjennomføringsdekret nr. 1558/2001; AAIP-resolusjon 47/2018 om informasjonssikkerhetstiltak. Argentina har en godkjenningsbeslutning fra Europakommisjonen (Beslutning 2003/490/EF), som tillater lovlige dataoverføringer fra EØS uten ekstra sikkerhetstiltak.
Databaseregistrering: OKX må registrere personopplysningsdatabaser hos AAIP i henhold til lov 25.326 artikkel 21. Registrerte databaser er notert i AAIPs nasjonale database-register.
OKX behandler personopplysninger om argentinske innbyggere på følgende rettslige grunnlag i henhold til lov 25.326 art. 5: (i) oppfyllelse av en kontrakt som den registrerte er part i; (ii) overholdelse av en juridisk forpliktelse som gjelder for OKX; (iii) beskyttelse av den registrertes vitale interesser; eller (iv) den registrertes frivillige, uttrykkelige og informerte samtykke. Der samtykke er det gjeldende grunnlaget, vil det innhentes før den aktuelle behandlingsaktiviteten. Tilbaketrekking av samtykke påvirker ikke lovligheten av behandlingen som ble utført før tilbaketrekningen. Sensitive data (datos sensibles) – inkludert biometriske data, helsedata, politiske meninger, rasebakgrunn og religiøse overbevisninger – krever som hovedregel eksplisitt samtykke (Lov 25.326 Art. 7), unntatt der behandling uttrykkelig kreves eller er tillatt ved lov, inkludert overholdelse av AML/DAAC-forpliktelser i henhold til gjeldende argentinsk lov.
Rettigheter for registrerte i henhold til lov 25.326: (i) Rett til innsyn (habeas data - art. 14): registrerte kan kostnadsfritt be om en fullstendig kopi av sine personopplysninger som er lagret i enhver database innen 30 dager etter forespørselen; (ii) Rett til retting og oppdatering (art. 16): De registrerte kan be om korrigering av unøyaktige eller utdaterte opplysninger; (iii) Rett til sletting (supresión – Art. 17): De registrerte kan be om sletting av personopplysninger som er overdrevne, irrelevante, utdaterte eller ulovlig behandlet. Denne retten er underlagt gjeldende oppbevaringsforpliktelser, inkludert obligatoriske oppbevaringsperioder i henhold til AML/DAAC-lovgivningen som gjelder i Argentina, som krever at OKX oppbevarer kundeidentifikasjon og transaksjonsregistre i minst ti (10) år etter at forretningsforholdet er avsluttet; (iv) Rett til konfidensialitet: Registrerte kan be om at data som brukes til kommersielle reklameformål holdes konfidensielle (art. 27); (v) Rett til å motsette seg behandling for direkte markedsføring (art. 27(3)).
Internasjonale overføringer: Lov 25.326 art. 12 begrenser overføringer til land som ikke tilbyr et tilstrekkelig beskyttelsesnivå, med mindre et unntak gjelder (samtykke, avtalemessig nødvendighet eller allmennhetens interesse). OKX sikrer at all overføring av argentinske innbyggeres personopplysninger til jurisdiksjoner som ikke er anerkjent som tilstrekkelige, er underlagt passende kontraktsmessige sikkerhetstiltak.
Sikkerhetstiltak: OKX implementerer de tekniske og organisatoriske sikkerhetstiltakene som kreves i henhold til AAIP-resolusjon 47/2018 for behandlingsansvarlige som håndterer personopplysninger i Argentina, inkludert tiltak som står i forhold til sensitiviteten til dataene som behandles.
Sensitive data — biometri: Biometriske data regnes som «datos sensibles» under lov 25.326 artikkel 2. OKX vil kun behandle biometriske data fra argentinske innbyggere med eksplisitt samtykke eller når behandlingen er strengt nødvendig for AML/DAAC juridisk overholdelse. Biometriske data vil ikke bli brukt til andre formål.
Tilsynsmyndighet: Agencia de Acceso a la Informacion Publica (AAIP) - argentina.gob.ar/aaip | Sarmiento 1118, C1041AAX, Ciudad de Buenos Aires | Tlf: +54 11 5300-4357. Argentinske innbyggere kan sende inn klager direkte til AAIP.
El Salvador (Ley de Proteccion de Datos Personales - Lovdekret nr. 144, 2024)
Datakontrollør: OKX Fintech Sociedad Anonima de Capital Variable | Calle El Mirador e/87 y 89 Av. Nte., Col. Escalon, San Salvador, El Salvador
Gjeldende lov: Ley para la Protección de Datos Personales, lovdekret nr. 144, godkjent 12. november 2024 og publisert i Offisiell Gazette 15. november 2024, i kraft siden 28. november 2024. Loven etablerer det generelle rammeverket for databeskyttelse i El Salvador, og henter i hovedsak inspirasjon fra GDPR-modellen. OKX Fintech S.A. de C.V. er en regulert enhet i henhold til salvadoransk lov og er underlagt denne loven når det gjelder personopplysninger til salvadoranske innbyggere.
Definisjoner: LPDP benytter definisjoner som i stor grad samsvarer med GDPR, herunder «dato personal» (personopplysninger), «responsable del tratamiento» (behandlingsansvarlig), «encargado del tratamiento» (databehandler) og «titular de los datos» (den registrerte).
Prinsipper: OKX behandler personopplysninger om innbyggere i El Salvador i samsvar med LPDP-prinsippene om lovlighet, formålsbegrensning, dataminimering, riktighet, lagringsbegrensning, integritet og konfidensialitet samt ansvarlighet (art. 5 LPDP).
Rettslig grunnlag for behandling: Behandling av personopplysninger krever et rettslig grunnlag i henhold til art. 12 LPDP: (i) den registrertes samtykke; (ii) oppfyllelse av en kontrakt der den registrerte er part; (iii) overholdelse av en juridisk forpliktelse som gjelder for den behandlingsansvarlige; (iv) beskyttelse av den registrertes vitale interesser; (v) utførelse av en oppgave utført i offentlig interesse; eller (vi) den behandlingsansvarliges legitime interesser, forutsatt at de ikke tilsidesetter den registrertes grunnleggende rettigheter.
Sensitive data: LPDP etablerer et skjerpet beskyttelsesregime for sensitive data, inkludert biometriske data, helsedata, seksuell orientering, rase- eller etnisk opprinnelse, politiske meninger og religiøse overbevisninger (Art. 16 LPDP). Behandling av sensitive data krever eksplisitt samtykke eller baseres på en klart definert lovbestemt unntakelse, inkludert overholdelse av AML/DAAC-forpliktelser der dette uttrykkelig kreves ved lov.
Rettigheter for registrerte under LPDP: (ARCO-POL-rettigheter): (i) Rett til innsyn: registrerte kan be om bekreftelse på behandling og kopi av sine personopplysninger; (ii) Rett til retting: registrerte kan be om korrigering av unøyaktige opplysninger uten unødig opphold; (iii) Rett til sletting: registrerte kan be om sletting når opplysningene ikke lenger er nødvendige, samtykke er trukket tilbake, eller behandlingen er ulovlig, med forbehold om gjeldende oppbevaringsplikt etter hvitvaskings- og finanslovgivning; (iv ) Rett til å motsette seg: registrerte kan motsette seg behandling basert på legitim interesse; (v) Rett til dataportabilitet: registrerte kan be om sine personopplysninger i et strukturert, maskinlesbart format for overføring til en annen behandlingsansvarlig, der det er teknisk mulig; (vi) Rett til sletting/Rett til å bli glemt: registrerte kan be om fjerning av sine personopplysninger fra digitale miljøer der videre tilgjengelighet ikke lenger er berettiget; (vii) Rett til begrensning av behandling: registrerte kan be om midlertidig stans i behandlingen under bestemte omstendigheter; (viii) Rett til å ikke bli utsatt for kun automatiserte avgjørelser: registrerte har rett til menneskelig vurdering av avgjørelser som gir betydelige konsekvenser.
Internasjonale overføringer: LPDP begrenser overføring av personopplysninger til tredjeland som ikke sikrer et tilstrekkelig beskyttelsesnivå (art. 34). OKX baserer seg på kontraktsmessige sikkerhetstiltak (standard klausuler for datatransfer eller tilsvarende mekanismer anerkjent under salvadoransk lov) for all overføring av data om salvadoranske innbyggere til tredjeland uten tilstrekkelig beskyttelse.
Varsel om datainnbrudd: I henhold til LPDP (Dekret nr. 144, art. 25), ved oppdagelse av et brudd på personopplysninger, er OKX forpliktet til å varsle Agencia de Ciberseguridad del Estado (ACE), Fiscalía General de la República og de berørte registrerte innen maksimalt 72 timer fra bruddet oppdages.
Ansvarlig for databeskyttelse: OKX Fintech S.A. de C.V. har utpekt Rodrigo Alves Rodrigues som ansvarlig kontakt for databeskyttelsessaker i El Salvador, tilgjengelig via privacyoffice@okx.com.
Tilsynsmyndighet: Agencia de Ciberseguridad del Estado (ACE) — ace.gob.sv. Innbyggere i El Salvador kan sende klager til ACE hvis de mener at deres rettigheter under LPDP er blitt krenket.
22. ENDRINGER I DENNE PERSONVERNERKLÆRINGEN
OKX vil varsle deg om vesentlige endringer i denne meldingen ved: (a) e-postvarsel minst 30 dager før endringen trer i kraft; og (b) en tydelig plattformmelding i minst 30 dager. Ikke-materielle endringer (typografiske feil, oppdaterte kontakt-detaljer) kan gjøres uten forhåndsvarsel. Ikrafttredelsesdatoen øverst i denne meldingen vil bli oppdatert for å gjenspeile alle endringer. Der hvor en endring krever nytt samtykke, vil dette innhentes separat før endringen trer i kraft.
23. KONTAKT OSS
Hvis du har spørsmål om denne Merknad om personvern eller bruken av dine personopplysninger, kan du kontakte oss med emnefeltet «PERSONVERNFORESPØRSEL» via: privacyoffice@okx.com.