Polityka prywatności

Opublikowano 19 mar 2024

Ostatnia aktualizacja: 1 lipca 2026 r.

1. WPROWADZENIE

Dziękujemy za odwiedzenie strony OKX.com. OKX, jako administrator danych, udostępnia niniejszą Politykę prywatności w celu opisania praktyk dotyczących gromadzenia, przechowywania, wykorzystywania, ujawniania oraz innych form przetwarzania danych osobowych. Obejmuje to podstawy prawne, na których się opieramy, Twoje prawa, zabezpieczenia mające zastosowanie do transgranicznego przekazywania danych oraz informacje o tym, jak się z nami skontaktować.

Niniejsza informacja dotyczy użytkowników, potencjalnych użytkowników, osób odwiedzających stronę internetową oraz wszelkich osób, których dane osobowe są przetwarzane przez OKX w związku z Platformą OKX i Usługami („Platforma OKX”). Nie ma to zastosowania w przypadkach, gdy OKX pełni rolę podmiotu przetwarzającego dane w imieniu odrębnego administratora danych ani w odniesieniu do kandydatów do pracy lub pracowników (którzy są objęci odrębną polityką prywatności dotyczącą pracowników).

Niniejszą politykę należy czytać łącznie z wszelkimi zawiadomieniami uzupełniającymi, które mają zastosowanie w Twoim przypadku, w tym z polityką uzupełniającą OKX dotyczącą transgranicznej wymiany danych w ramach przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (która ma zastosowanie do klientów posiadających wiele podmiotów) oraz z Polityką OKX dotyczącą danych biometrycznych.

Korzystając z platformy OKX, potwierdzasz, że zapoznałeś się z niniejszą polityką i ją zrozumiałeś. W przypadku gdy do określonych czynności związanych z przetwarzaniem danych wymagana jest Twoja zgoda, zostanie ona uzyskana oddzielnie i z wyprzedzeniem.

2. ADMINISTRATOR DANYCH I DANE KONTAKTOWE

Podmiot OKX pełniący rolę administratora danych zależy od jurysdykcji użytkownika oraz daty rejestracji:

OKX Entity Applicable Users Contact
OKX Bahamas FinTech Company Limited Residents of Mexico (Nov 2022–Aug 2023); institutional users from Aug 2023 privacyoffice@okx.com | G.K. Symonette Building, Shirley Street, P.O. Box N-7525, Nassau, The Bahamas
OKX Serviços Digitais Ltda. Residents of Brazil (from Jun 2023) privacyoffice@okx.com | Avenida Brigadeiro Faria Lima, nº 4.221, Jardim Paulista, São Paulo, SP, CEP 04538-133
OKX SG Pte. Ltd. Residents of Singapore and Brunei (from Oct 2023) privacyoffice@okx.com | 12 Marina Boulevard #36-01, Singapore 018982
Aux Cayes FinTech Co. Ltd. All other users not covered above privacyoffice@okx.com | Suite 202, Eden Plaza, Eden Island, Seychelles
OKX Australia Pty Ltd Users under contract with OKX Australia Pty Ltd (ABN 22 636 269 040) privacyoffice@okx.com | Level 11, 307 Queen Street, Brisbane QLD 4000
OKX Australia Pty Financial Ltd A user who has entered into a contract with OKX Australia Financial Pty Ltd (ABN 14 145 724 509) privacyoffice@okx.com | Level 29, 66 Goulburn Street, Sydney NSW 2000
OKX INC. US users under contract with OKX INC. (California) privacyoffice@okx.com | One Sansome Street, Suite 3500, San Francisco, CA 94104
OKX Fintech Sociedad Anónima de Capital Variable Users under contract with OKX Fintech S.A. de C.V. (El Salvador) privacyoffice@okx.com | Calle El Mirador e/87 y 89 Av. Nte., Col. Escalon, San Salvador, El Salvador
OKX Fintech, SA de CV (Argentine Branch) Users under contract with OKX Fintech SA de CV, Argentine Branch privacyoffice@okx.com | Maipu 1300, 9th Floor, Ciudad de Buenos Aires, Argentina

Inspektor ochrony danych

OKX wyznaczyło inspektora ochrony danych (DPO) na szczeblu grupy, którego zadaniem jest nadzorowanie przestrzegania przepisów dotyczących ochrony danych w całej grupie OKX. Z inspektorem ochrony danych można skontaktować się pod adresem:

  • E-mail: privacyoffice@okx.com

  • Ioannis Giannakakis | OKX Europe Limited | Piazzetta Business Plaza, biuro nr 4, 2. piętro, Triq Ghar il-Lembi, Sliema, SLM 1562, Malta.

Wspólna kontrola (klienci obejmujący wiele podmiotów)

W przypadku gdy użytkownik posiada jednocześnie konta w więcej niż jednym podmiocie należącym do Grupy OKX, każdy z tych podmiotów jest niezależnym administratorem danych w odniesieniu do danych osobowych, które gromadzi w celu wypełnienia własnych obowiązków regulacyjnych. W określonych okolicznościach, w szczególności w przypadku transgranicznej wymiany danych dotyczących ryzyka związanego z przeciwdziałaniem praniu pieniędzy i finansowaniu terroryzmu (AML/CFT), opisanej w sekcji 8, dwa lub więcej podmiotów należących do Grupy OKX może pełnić rolę wspólnych administratorów danych.

3. DEFINICJA

Term Definition
Personal Data Any information relating to an identified or identifiable natural person, including name, ID number, location data, online identifier, or factors specific to the physical, economic, cultural, or social identity of that person. Does not include anonymized data.
Sensitive / Special Category Data Personal Data revealing racial or ethnic origin, political opinions, religious beliefs, trade union membership, genetic data, biometric data (for identification), health data, or data concerning sex life or sexual orientation (GDPR Art. 9).
Biometric Data Personal data resulting from specific technical processing relating to the physical, physiological, or behavioral characteristics of a natural person that allows or confirms their unique identification (GDPR Art. 4(14)).
Nonpublic Personal Information (NPI) Any information a financial institution collects in connection with providing a financial product or service that is not publicly available (GLBA, 15 U.S.C. § 6809(4)). Includes name, address, account details, transaction history, and consumer report data.
Profiling Any form of automated processing of Personal Data to evaluate, analyze, or predict personal aspects, including economic situation, behavior, preferences, or risk profile.
Entity-Matching The process of determining, with a high degree of confidence, whether individuals who have submitted different identity credentials to different OKX Group entities are the same individual, for the purposes of AML/CFT group-wide controls.
Customer Risk Rating (CRR) An internal risk classification assigned to a customer based on KYC, transaction monitoring, PEP/sanctions status, and other due diligence factors.

4. GROMADZONE PRZEZ NAS DANE OSOBOWE

OKX gromadzi dane osobowe przekazywane bezpośrednio przez użytkownika, dane zbierane automatycznie w trakcie korzystania z naszych Usług oraz dane otrzymane od stron trzecich.

Dane przekazywane przez użytkownika

  • Dane osobowe i kontaktowe: imię i nazwisko, adres e-mail, numer telefonu, data urodzenia, obywatelstwo, adres zamieszkania, dokumenty tożsamości wydane przez organy państwowe.

  • Konta instytucjonalne (konta firmowe): oficjalna nazwa firmy, numer rejestracyjny, dokument potwierdzający istnienie podmiotu prawnego, informacje o właścicielu rzeczywistym, opis działalności, źródło pochodzenia środków/majątku.

  • Informacje handlowe: dane dotyczące transakcji przeprowadzanych na platformie OKX.

  • Dane finansowe: dane rachunku bankowego, numery kart kredytowych/debetowych, źródło pochodzenia środków, aktywa i zobowiązania.

  • PEP i sankcje: informacje o tym, czy dana osoba lub jej bliski współpracownik pełni znaczącą funkcję publiczną.

  • Korespondencja: kontakty z działem obsługi klienta, odpowiedzi na ankiety, zapisy rozmów na czacie.

  • Profil opcjonalny: awatar, nazwa wyświetlana, pseudonim.

Dane gromadzone automatycznie

  • Identyfikatory techniczne: adres IP, adres MAC, odcisk palca urządzenia, unikalne identyfikatory urządzenia, system operacyjny, typ i wersja przeglądarki.

  • Dane dotyczące użytkowania i zachowania: dane sesji, ścieżka kliknięć, sygnały interakcji ze stroną, przybliżona geolokalizacja na podstawie adresu IP.

  • Dane dotyczące aplikacji: informacje o aplikacjach zainstalowanych na Twoim urządzeniu, o ile są one niezbędne do wykrycia złośliwego oprogramowania lub naruszenia bezpieczeństwa urządzenia, które mogą mieć wpływ na bezpieczeństwo Twojego konta.

Dane otrzymane od stron trzecich

  • Weryfikacja tożsamości: za pośrednictwem podmiotów przetwarzających dane – Au10tix, Jumio i Sumsub, z uwzględnieniem danych biometrycznych – patrz sekcja 18.

  • Przeciwdziałanie praniu pieniędzy (AML) / oszustwom: od weryfikacji pod kątem sankcji, poprzez bazę danych osób zajmujących wysokie stanowiska polityczne (PEP), aż po dostawców informacji o oszustwach (w tym Refinitiv World-Check, Dow Jones Risk & Compliance, Moody's).

  • Płatności: z banków i podmiotów obsługujących płatności, w tym imię i nazwisko użytkownika, dane konta oraz informacje o transakcji.

  • Polecenia: od osób polecających, partnerów afiliacyjnych i partnerów marketingowych.

Dane dotyczące przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML/CFT) udostępniane w ramach Grupy OKX (klienci obejmujący wiele podmiotów)

Jeśli posiadasz konta w więcej niż jednym podmiocie należącym do Grupy OKX, upoważnieni pracownicy działu zgodności (w tym osoby odpowiedzialne za zgłaszanie przypadków prania pieniędzy) mogą udostępniać dane osobowe dotyczące Ciebie między tymi podmiotami w określonych sytuacjach o podwyższonym ryzyku opisanych w sekcji 8. Kategorie danych, które mogą być udostępniane w tym kontekście, obejmują dane dotyczące tożsamości i weryfikacji, dane dotyczące ryzyka i zgodności z przepisami (CRR, status osób zajmujących eksponowane stanowiska polityczne (PEP) oraz sankcji, alerty z monitoringu transakcji), dane biometryczne służące do identyfikacji podmiotów oraz dane dotyczące urządzeń i dane techniczne wykorzystywane jako czynniki potwierdzające wiarygodność.

Agent AI

Jeśli upoważnisz zewnętrznego agenta AI do uzyskania dostępu do swojego konta OKX, OKX gromadzi tokeny dostępu i odświeżania, identyfikatory urządzeń, adresy IP, dzienniki zdarzeń autoryzacyjnych, status KYC poziomu 2, a w przypadku krajów wysokiego ryzyka – dane dotyczące progu AUM, wraz z danymi potwierdzającymi aktywność użytkownika wygenerowanymi w związku z ryzykiem, o ile ma to zastosowanie (patrz sekcja 18).

5. PODSTAWA PRAWNA PRZETWARZANIA – ZWIĄZEK MIĘDZY CELEM A PODSTAWĄ

Cel przetwarzania

Podstawa prawna

Kategorie danych

Tworzenie konta, proces wdrażania, weryfikacja tożsamości (KYC) oraz świadczenie usług

Wyniki kontraktu

Tożsamość, finanse, weryfikacja, transakcje

Zgodność z przepisami dotyczącymi przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML/CFT), weryfikacja pod kątem sankcji, kontrola osób zajmujących wysokie stanowiska polityczne (PEP)

Obowiązek prawny

Tożsamość, dane finansowe, osoby zajmujące eksponowane stanowiska polityczne (PEP), dane biometryczne, dane transakcyjne

Wymiana danych dotyczących przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML/CFT) w ramach grupy (klienci obejmujący wiele podmiotów)

Obowiązek prawny; uzasadniony interes

CRR, wskaźniki ryzyka, mecze objęte sankcjami, stan konta

Biometryczne dopasowywanie podmiotów w ramach podmiotów należących do grupy

Znaczący interes publiczny

Geometria twarzy, biometryczne wskaźniki pewności

Wykrywanie oszustw i bezpieczeństwo platformy

Uzasadniony interes

Dane dotyczące urządzeń, adresy IP, sygnały behawioralne, dane transakcyjne

Sprawozdawczość regulacyjna, przestrzeganie przepisów podatkowych, składanie zgłoszeń STR/SAR

Obowiązek prawny

Dane dotyczące tożsamości, dane finansowe, dane transakcyjne oraz dane dotyczące ryzyka

Ocena ryzyka oparta na sztucznej inteligencji i zautomatyzowane decyzje dotyczące kont

Obowiązek prawny; uzasadniony interes

Dane behawioralne, transakcyjne, dotyczące tożsamości oraz dane dotyczące urządzeń

Wsparcie klienta

Wykonanie kontraktu; uzasadniony interes

Tożsamość, korespondencja, transakcje

Ulepszanie usług, analityka, rozwój produktów

Uzasadniony interes (usprawnienie działalności)

Sposób użytkowania, dane przeglądarki/dziennika, korespondencja

Komunikacja w ramach marketingu bezpośredniego

Zgoda

Imię i nazwisko, adres e-mail, preferencje dotyczące komunikacji

Pliki cookie o charakterze nieistotnym oraz śledzenie zachowań użytkowników

Zgoda

Identyfikatory urządzeń, zachowania użytkowników podczas przeglądania stron, adresy IP

Biometryczna weryfikacja tożsamości (onboarding)

Wyraźna zgoda

Geometria twarzy, dane dotyczące wykrywania osoby

Postępowania sądowe i obrona przed roszczeniami

Uzasadniony interes

Wszystkie odpowiednie kategorie

Ocena dostawcy przed realizacją kontraktu

Wyjątek dotyczący uzasadnionego interesu / usługodawcy / wykonawcy

Pseudonimizowany podzbiór danych dotyczących tożsamości, transakcji i zachowań. Dane biometryczne użytkowników nie są gromadzone bez wyraźnej pisemnej zgody

6. W JAKI SPOSÓB WYKORZYSTUJEMY TWOJE DANE OSOBOWE

Oprócz celów określonych w sekcji 5 OKX wykorzystuje dane osobowe użytkownika w celach:

  • Zarządzanie kontem, realizacja transakcji oraz świadczenie zamówionych usług;

  • Przestrzeganie obowiązujących wymogów prawnych i regulacyjnych, w tym dotyczących przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML/CFT), sankcji oraz sprawozdawczości podatkowej;

  • Wykrywanie, badanie i zapobieganie nieuczciwym transakcjom, nieuprawnionemu dostępowi oraz zabronionym działaniom;

  • Kontaktowanie się z użytkownikiem w sprawach dotyczących jego konta, istotnych zmian w naszych Usługach oraz powiadomień prawnych lub operacyjnych;

  • Udoskonalanie naszej platformy, opracowywanie nowych produktów oraz przeprowadzanie wewnętrznych analiz i badań;

  • Przeprowadzanie oceny ryzyka w zakresie przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML/CFT) na poziomie całej grupy w odniesieniu do klientów składających się z wielu podmiotów (zob. sekcja 8);

  • Wysyłanie informacji marketingowych dotyczących produktów i usług OKX za Twoją zgodą.

7. AUTOMATYCZNE PODEJMOWANIE DECYZJI, PROFILOWANIE I PORÓWNYWANIE PODMIOTÓW

OKX wykorzystuje zautomatyzowane przetwarzanie danych oraz systemy oparte na sztucznej inteligencji w następujących celach, które mogą mieć istotny wpływ na Twoje konto. We wszystkich przypadkach, w których zautomatyzowane przetwarzanie danych prowadzi do wyniku, który może mieć istotny wpływ na konto użytkownika lub jego relacje z Grupą OKX, wynik ten podlega obowiązkowej weryfikacji przez przeszkolonego pracownika działu zgodności lub ds. identyfikacji klientów (CDD) przed podjęciem jakichkolwiek dalszych działań.

System / Cel

Dane wejściowe / Logika

Potencjalny efekt

Kontrola przez człowieka

Weryfikacja tożsamości KYC

Analiza dokumentów, weryfikacja autentyczności, sprawdzanie w bazach danych dotyczących sankcji i oszustw (Au10tix, Jumio, Sumsub).

Aktywacja konta została opóźniona, ograniczona lub odrzucona.

Wymagana przed podjęciem ostatecznej decyzji.

Ocena ryzyka transakcji AML

Wzorce transakcji, dane kontrahentów, źródło środków, status osoby zajmującej eksponowaną pozycję (PEP), ryzyko jurysdykcyjne, sygnały behawioralne służące do przypisania oceny ryzyka klienta (CRR).

Wzmocniona procedura należytej staranności, limity transakcji lub zawieszenie wypłat.

Obowiązkowa weryfikacja przez MLRO w przypadku istotnych zmian w CRR.

Kontrola pod kątem sankcji

Weryfikacja pod kątem zgodności z listą SDN OFAC, skonsolidowaną listą UE, listą brytyjskiego Ministerstwa Skarbu oraz innymi listami osób objętych sankcjami.

Ograniczenie dostępu do konta, zablokowanie konta lub zgłoszenie STR/SAR.

Obowiązkowa weryfikacja potencjalnych dopasowań przez człowieka.

Zapobieganie oszustwom

Wykrywanie anomalii w aktywności na koncie, wzorcach logowania, identyfikacji urządzeń oraz sygnałach behawioralnych.

Tymczasowe ograniczenie lub zawieszenie konta do czasu ręcznej weryfikacji.

Wymagana weryfikacja przed podjęciem ostatecznych działań.

Porównywanie podmiotów na podstawie danych biometrycznych (wiele podmiotów)

Porównanie geometrii twarzy i wskaźników pewności biometrycznej w podmiotach należących do Grupy OKX, wykorzystujących technologię Eagleye lub jej odpowiednik. Wyniki mają charakter wyłącznie orientacyjny.

Wzmożona ocena ryzyka na poziomie grupy; ewentualna zmiana wskaźnika CRR. Brak działań dotyczących konta wyłącznie na podstawie automatycznego dopasowania.

Obowiązkowa weryfikacja przez zespół ds. należytej staranności (CDD) wszystkich czynników pewności przed potwierdzeniem dopasowania.

Wiarygodność kredytowa / Możliwość uzyskania pożyczki

Historia transakcji, salda na kontach oraz aktywność na platformie służą do ustalenia dostępu do produktów kredytowych.

Odrzucenie wniosku pożyczki lub ustalenie limitu pożyczki.

Dostępne na zamówienie (art. 22(3)).

Twoje prawa dotyczące decyzji podejmowanych w sposób zautomatyzowany

W przypadku, gdy zautomatyzowana decyzja wywiera na Ciebie skutki prawne lub skutki o podobnym znaczeniu, przysługuje Ci prawo do: (a) zwrócenia się o weryfikację decyzji przez wykwalifikowanego pracownika OKX; (b) przedstawienia swojego stanowiska i dostarczenia dodatkowych informacji; oraz (c) zakwestionowania decyzji i zwrócenia się o jej ponowne rozpatrzenie. Skontaktuj się z privacyoffice@okx.com z tematem wiadomości „AUTOMATED DECISION REVIEW REQUEST”.

Przejrzystość w ramach UE AI Act

Niektóre systemy sztucznej inteligencji wdrożone przez OKX zostały sklasyfikowane jako systemy wysokiego ryzyka zgodnie z załącznikiem III do unijnej ustawy o sztucznej inteligencji (rozporządzenie 2024/1689), w tym systemy wykorzystywane do identyfikacji biometrycznej oraz oceny ryzyka prania pieniędzy i oszustw. OKX wdrożyło procedury oceny zgodności oraz oceny wpływu na prawa podstawowe, aby wywiązać się z naszych obowiązków w zakresie zgodności z przepisami.

Kontrola ryzyka oparta na AI

Podczas autoryzacji zautomatyzowana kontrola ryzyka platformy OKX analizuje sygnały behawioralne, adres IP, identyfikator urządzenia oraz status KYC w celu ustalenia, czy przed wydaniem tokenu konieczna jest biometryczna weryfikacja żywości. W przypadku uruchomienia tej procedury i negatywnej weryfikacji autoryzacja zostaje automatycznie zablokowana bez weryfikacji przez człowieka w czasie rzeczywistym. Aby zgłosić sprzeciw wobec zablokowanej autoryzacji, skontaktuj się z nami, wysyłając wiadomość e-mail na podany adres z tematem „AUTOMATED DECISION REVIEW REQUEST”.

Autonomiczna realizacja transakcji przez zewnętrznego agenta AI

W przypadku udzielenia upoważnienia zewnętrznemu agentowi wykorzystującemu sztuczną inteligencję w ramach procedury delegowanego upoważnienia, agent ten może w Twoim imieniu zawierać transakcje i uzyskiwać dostęp do danych konta w zakresie przyznanych uprawnień. OKX zapewnia wyłącznie infrastrukturę uwierzytelniającą i nie tworzy, nie obsługuje ani nie kontroluje procesu podejmowania decyzji przez zewnętrznego agenta AI. Decyzje handlowe są podejmowane samodzielnie przez zewnętrznego dostawcę bez weryfikacji przez człowieka w czasie rzeczywistym, a systemy monitorowania transakcji OKX sygnalizują podejrzaną aktywność po ich zrealizowaniu. Zdecydowanie zaleca się monitorowanie aktywności agentów AI i natychmiastowe cofnięcie dostępu w przypadku wystąpienia nieoczekiwanych transakcji.

Zgodnie z art. 50 unijnego rozporządzenia o sztucznej inteligencji (AI Act) interfejs autoryzacyjny OKX ujawnia tożsamość i rolę zewnętrznego agenta AI, zakres przyznanych uprawnień oraz obowiązujący mechanizm cofania dostępu.

8. Wymiana danych w ramach grupy w zakresie przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (klienci obejmujący wiele podmiotów)

Ramy wymiany informacji

Podmioty wchodzące w skład grupy są zobowiązane do wdrożenia obowiązujących w całej grupie zasad i procedur dotyczących przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML/CFT), w tym procedur dotyczących wymiany informacji w ramach grupy, o ile ma to znaczenie dla przeprowadzania należytej staranności wobec klientów oraz monitorowania transakcji. Zgodnie z tym obowiązkiem upoważnieni pracownicy działu ds. zgodności Grupy OKX (w tym osoby odpowiedzialne za zgłaszanie przypadków prania pieniędzy (MLRO)) mogą udostępniać dane osobowe użytkownika osobom odpowiedzialnym za zgłaszanie przypadków prania pieniędzy (MLRO) w innych podmiotach Grupy OKX, w których użytkownik posiada konta.

Udostępnianie tych danych podlega ścisłemu ograniczeniu celowemu: może ono mieć miejsce wyłącznie w celu zapewnienia zgodności z przepisami dotyczącymi przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML/CFT) i jest ograniczone do upoważnionych pracowników działu ds. zgodności. Nie zezwala się na udostępnianie danych w celach komercyjnych, marketingowych ani w innych celach niezgodnych z niniejszymi zasadami.

Ograniczenia dotyczące kont i zamrożenie środków w różnych podmiotach

W przypadku gdy podmiot należący do Grupy OKX jest prawnie zobowiązany do zamrożenia lub ograniczenia dostępu do konta użytkownika na mocy obowiązujących przepisów dotyczących sankcji lub wytycznych organów regulacyjnych:

  • Podmiot nakładający ograniczenie powiadomi inne podmioty należące do Grupy OKX, w których użytkownik posiada konta, o fakcie nałożenia ograniczenia oraz, w zakresie dozwolonym przez prawo, o jego podstawie prawnej.

  • Każdy podmiot otrzymujący dane samodzielnie oceni, czy zgodnie z obowiązującym w jego przypadku prawem ma obowiązek nałożyć odpowiednie ograniczenie. Nie jest to proces automatyczny: każdy MLRO dokonuje niezależnej oceny prawnej.

  • Obowiązki związane z sankcjami różnią się znacznie w zależności od jurysdykcji. Zgodność z wykazem jednej jurysdykcji nie powoduje automatycznie powstania zobowiązania prawnego w innej jurysdykcji, ale spowoduje wszczęcie postępowania weryfikacyjnego.

Podstawa prawna

  • Główna podstawa: Obowiązek prawny (4AMLD, art. 45 organów nadzoru grupowego; obowiązujące krajowe przepisy dotyczące przeciwdziałania praniu pieniędzy).

  • Podstawa drugorzędna: uzasadniony interes w zakresie zapobiegania przestępstwom finansowym w całej grupie.

  • Biometryczne porównywanie podmiotów: istotny interes publiczny (AML/CFT), uzupełniony odpowiednimi przepisami prawa krajowego. Zob. sekcja 21.

9. PRZEKAZYWANIE DANYCH OSOBOWYCH STRONOM TRZECIM

OKX może ujawniać dane osobowe następującym kategoriom odbiorców, w każdym przypadku wyłącznie w zakresie niezbędnym do realizacji określonego celu oraz z zastrzeżeniem odpowiednich umownych zobowiązań dotyczących ochrony danych:

  • Spółki należące do Grupy OKX: spółki zależne, spółki holdingowe oraz podmioty powiązane w ramach Grupy OKX, w tym w celu wymiany informacji w ramach grupy w zakresie przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML/CFT), zgodnie z opisem w sekcji 8.

  • Podmioty zajmujące się weryfikacją tożsamości: Au10tix, Jumio i Sumsub, do których polityk dotyczących danych biometrycznych zamieszczono linki w sekcji 18.

  • Dostawcy usług w zakresie przeciwdziałania praniu pieniędzy, oszustwom i sankcjom: Refinitiv World-Check, Dow Jones Risk & Compliance, Moody's oraz podobni dostawcy.

  • Dostawcy technologii biometrycznego porównywania podmiotów: EagleEye lub równoważni, działający jako podmioty przetwarzające dane na podstawie umów o przetwarzaniu danych.

  • Podmioty obsługujące płatności i partnerzy bankowi: podmioty zajmujące się realizacją przelewów w walutach fiat, wydawaniem kart oraz przetwarzaniem płatności.

  • Dostawcy usług informatycznych, infrastruktury i analityki: hosting w chmurze, przechowywanie danych, platformy obsługi klienta oraz usługi analityczne.

  • Profesjonalni doradcy: radcy prawni, audytorzy i konsultanci ds. zgodności z przepisami.

  • Organy regulacyjne, jednostki analityki finansowej (FIU) oraz organy ścigania: w przypadkach, gdy wymagają tego obowiązujące przepisy prawa, nakaz sądowy lub zgodne z prawem żądanie organu regulacyjnego, w tym w zakresie przekazywania informacji STR/SAR do jednostek analityki finansowej.

  • Potencjalni nabywcy: w kontekście fuzji, przejęcia lub sprzedaży całości lub części działalności OKX, z zastrzeżeniem obowiązków zachowania poufności.

  • Potencjalni dostawcy usług: przed zawarciem umowy o świadczenie usług firma OKX może udostępnić potencjalnemu dostawcy ograniczony, pseudonimizowany zbiór danych w celu oceny jego możliwości technicznych. Każde takie udostępnienie podlega postanowieniom umowy o ochronie danych, jest ograniczone do celów ewaluacyjnych, a odbiorca ma obowiązek usunąć dane po zakończeniu procesu.

OKX nie sprzedaje danych osobowych użytkowników stronom trzecim do ich własnych celów komercyjnych.

Wszystkie zewnętrzne podmioty przetwarzające dane podlegają umowom o przetwarzaniu danych, które nakładają na nich obowiązki w zakresie ochrony danych co najmniej równoważne z tymi określonymi w niniejszej Polityce.

10. MIĘDZYNARODOWE PRZEKAZYWANIE DANYCH

OKX prowadzi działalność na całym świecie i przekazuje dane osobowe do krajów innych niż kraj, w którym zostały zebrane. Wszystkie transfery międzynarodowe odbywają się z zachowaniem odpowiednich zabezpieczeń.

Przekazywanie danych z EOG

  • W przypadku krajów, w odniesieniu do których Komisja Europejska wydała decyzję o adekwatności, przekazywanie danych odbywa się bez dodatkowych zabezpieczeń.

  • W odniesieniu do wszystkich pozostałych państw trzecich (w tym Seszeli): OKX stosuje standardowe klauzule umowne (moduł 1, między administratorami) zgodnie z decyzją wykonawczą Komisji Europejskiej 2021/914/UE, uzupełnione w razie potrzeby ocenami skutków przekazywania danych (TIA).

  • W przypadku pilnych, niesystemowych transferów oczekujących na wykonanie standardowych klauzul umownych (SCC) (np. w sytuacjach eskalacji związanych z przeciwdziałaniem praniu pieniędzy i finansowaniu terroryzmu): art. 49 ust. 1 lit. d) RODO – przekazanie danych niezbędne ze względu na istotne względy leżące w interesie publicznym (zgodność z przepisami dotyczącymi przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu). Z tego odstępstwa korzysta się wyłącznie w okolicznościach opisanych w sekcji 8 i tylko przez niezbędny minimalny okres.

Przekazywanie danych z Wielkiej Brytanii

  • OKX opiera się na UK International Data Transfer Agreement (IDTA) lub UK Addendum do EU SCCs przy transferach do krajów nieposiadających odpowiedniego poziomu ochrony danych.

Przekazywanie danych z innych jurysdykcji

  • Malezja: art. 129 ustawy PDPA z 2010 r. – ustalenia umowne zapewniające równoważną ochronę.

  • Singapur: art. 26–27 ustawy PDPA – ustalenia umowne.

  • Australia: APP 8.1 – zobowiązania umowne zobowiązujące zagranicznego odbiorcę do przestrzegania australijskich zasad ochrony prywatności.

  • Brazylia: art. 33 LGPD, decyzja CD/ANPD nr 19/2024 – standardowe klauzule umowne lub inne zatwierdzone mechanizmy.

Grupa OKX prowadzi działalność na całym świecie, a Twoje dane osobowe mogą być przechowywane lub przetwarzane w dowolnym kraju, w którym posiadamy licencję, prowadzimy działalność lub korzystamy z usług dostawców, w tym w Wietnamie oraz w innych jurysdykcjach, w których działa OKX lub jej dostawcy usług. Wszystkie tego typu przekazania danych są zgodne z obowiązującymi przepisami o ochronie danych, a Twoje dane osobowe są chronione zgodnie ze standardami określonymi w niniejszej Informacji. Sądy, organy ścigania i organy regulacyjne w tych krajach mogą mieć zgodny z prawem dostęp do Twoich danych osobowych.

Przeprowadzono ocenę skutków przekazywania danych w związku z przekazywaniem danych przez Grupę OKX na Seszele, z uwzględnieniem seszelskiej ustawy o ochronie danych z 2023 r.

11. HARMONOGRAM PRZECHOWYWANIA DANYCH

OKX przechowuje dane osobowe we własnych systemach oraz w systemach podmiotów powiązanych i zewnętrznych dostawców usług przechowywania danych. Wszelkie rozwiązania w zakresie przechowywania danych podlegają umownym zobowiązaniom dotyczącym ochrony danych, co najmniej równoważnym tym określonym w niniejszej Polityce. Szczegółowe informacje na temat naszych środków bezpieczeństwa informacji zawarto w sekcji 12 (Bezpieczeństwo informacji).

Dane osobowe mogą być przekazywane do innych krajów niż kraj zamieszkania użytkownika oraz tam przechowywane lub przetwarzane, w tym do krajów, w których przepisy dotyczące ochrony danych różnią się od przepisów obowiązujących w jurysdykcji użytkownika. Wszystkie tego rodzaju międzynarodowe przekazywanie danych odbywa się z zachowaniem zgodnych z prawem mechanizmów przekazywania danych, w tym standardowych klauzul umownych (SCC UE, brytyjska umowa o międzynarodowym przekazywaniu danych (IDTA) lub brytyjski aneks do standardowych klauzul umownych UE), a także innych zatwierdzonych zabezpieczeń, stosownie do przypadku, zgodnie z pełnym opisem zawartym w sekcji 10 (Międzynarodowe przekazywanie danych).

OKX przechowuje dane osobowe użytkownika wyłącznie tak długo, jak jest to konieczne do realizacji celu, w jakim zostały zebrane lub zgodnie z wymogami obowiązującego prawa. W przypadku braku ustawowego terminu przechowywania dane są przechowywane wyłącznie tak długo, jak tego wymaga pierwotny cel, a następnie są bezpiecznie usuwane lub nieodwracalnie anonimizowane. Okresy przechowywania danych mogą zostać przedłużone, jeśli wymaga tego nakaz zachowania danych, wytyczne organów regulacyjnych lub toczące się postępowanie sądowe.

12. BEZPIECZEŃSTWO INFORMACJI

OKX stosuje odpowiednie środki techniczne i organizacyjne w celu ochrony danych osobowych przed nieuprawnionym dostępem, przypadkową utratą, zmianą, ujawnieniem lub zniszczeniem. Środki te obejmują:

  • Szyfrowanie komunikacji na platformie od początku do końca przy użyciu protokołu TLS 1.2 lub nowszego;

  • Obowiązkowe uwierzytelnianie dwuskładnikowe (2FA) przy każdym dostępie do konta;

  • Kontrola dostępu oparta na rolach, ograniczająca wewnętrzny dostęp do danych osobowych zgodnie z zasadą ograniczonego dostępu;

  • Rejestrowanie wszystkich zdarzeń związanych z dostępem do danych i ich udostępnianiem między podmiotami (wymagane w przypadku udostępniania danych w ramach grupy w ramach przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu);

  • Regularne testy penetracyjne i oceny podatności;

  • Bezpieczne usunięcie danych osobowych po upływie obowiązującego okresu przechowywania.

Jeśli masz jakiekolwiek pytania dotyczące bezpieczeństwa informacji lub chcesz zgłosić jakiekolwiek problemy związane z bezpieczeństwem, wyślij wiadomość e-mail na poniższy adres security@okx.com z tematem „INFORMATION SECURITY REQUEST”.

13. TWOJE PRAWA

Z zastrzeżeniem weryfikacji tożsamości użytkownika oraz obowiązujących wyjątków prawnych, przysługują użytkownikowi następujące prawa. Prawa przysługujące wyłącznie mieszkańcom Kalifornii zostały określone w sekcji 19. Prawa klientów z USA do rezygnacji z usług zgodnie z ustawą GLBA zostały określone w sekcji 20. Odwiedź ten Portal, aby skorzystać ze swoich praw.

Prawa wynikające z RODO/GDPR

Prawo

Opis

Ograniczenia dotyczące przeciwdziałania praniu pieniędzy i ujawniania informacji

Dostęp (art. 15)

Uzyskanie potwierdzenia przetwarzania oraz kopii przechowywanych danych osobowych, w tym informacji dotyczących przetwarzania.

Może podlegać ograniczeniom, jeżeli ujawnienie informacji mogłoby zaszkodzić dochodzeniu w sprawie przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu lub stanowić ostrzeżenie (art. 39 4AMLD).

Sprostowanie (art. 16)

Żądanie poprawienia nieprawidłowych danych lub uzupełnienia niekompletnych danych.

Dostępne w całości; korekty nie mają wpływu na niezależnie sporządzone oceny ryzyka.

Usunięcie (art. 17)

Żądanie usunięcia danych, w przypadku gdy przetwarzanie nie ma już podstawy prawnej.

Nie ma zastosowania w przypadkach, w których przepisy dotyczące przeciwdziałania praniu pieniędzy i sankcji wymagają przechowywania dokumentacji (obowiązuje minimalny okres przechowywania wynoszący 5 lat od zakończenia relacji).

Ograniczenie przetwarzania (art. 18)

Wniosek o zawieszenie przetwarzania danych w określonych okolicznościach.

Może zostać zastąpione przez prawny obowiązek kontynuowania przetwarzania danych w ramach przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu.

Przenoszenie danych (art. 20)

Otrzymanie danych w ustrukturyzowanym formacie nadającym się do odczytu maszynowego; przekazanie ich innemu administratorowi danych.

Dotyczy wyłącznie przetwarzania danych na podstawie umowy lub zgody; nie dotyczy przetwarzania danych wymaganego na mocy przepisów dotyczących przeciwdziałania praniu pieniędzy.

Sprzeciw (art. 21).

Sprzeciw wobec przetwarzania danych w oparciu o prawnie uzasadniony interes; bezwzględne prawo do sprzeciwu wobec marketingu bezpośredniego.

Prawo do wniesienia sprzeciwu nie ma zastosowania, jeżeli przetwarzanie danych jest niezbędne do zapewnienia zgodności z przepisami prawa (AML/CFT).

Zautomatyzowane podejmowanie decyzji w indywidualnych przypadkach, w tym profilowanie (art. 22).

Wniosek o rozpatrzenie sprawy przez osobę; wyrażenie opinii; zaskarżenie decyzji. Zobacz sekcję 7.

Ocena ryzyka obejmuje obowiązkową weryfikację przez człowieka. Wyniki dopasowania podmiotów wymagają potwierdzenia przez zespół CDD.

Wycofanie zgody (art. 7(3))

Wycofanie zgody na przetwarzanie danych oparte na zgodzie w dowolnym momencie. Zobacz sekcję 14.

Nie dotyczy obowiązkowego przetwarzania AML/CFT.

Skarga (art. 77)

Skarga do właściwego organu nadzorczego. Zobacz kontakty poniżej.

Obowiązuje w całości; w pierwszej kolejności można zgłosić sprawę do inspektora ochrony danych.

Dane kontaktowe organów nadzorczych

  • EOG: Właściwy organ ochrony danych w państwie członkowskim UE, w którym masz miejsce stałego zamieszkania lub pracy.

  • Wielka Brytania: Urząd Komisarza ds. Informacji (ICO) – ico.org.uk | 0303 123 1113

  • Australia: Biuro Australijskiego Komisarza ds. Informacji (OAIC) – oaic.gov.au

  • Malezja: Komisarz ds. Ochrony Danych Osobowych (PDPC) – pdp.gov.my | 3. piętro, Wisma Sumber Asli, nr 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya, Malezja

  • Singapur: Komisja ds. Ochrony Danych Osobowych (PDPC) – pdpc.gov.sg

  • Brazylia: Krajowy Urząd Ochrony Danych (ANPD) – gov.br/anpd

  • Kalifornia: Kalifornijska Agencja Ochrony Prywatności (CPPA) – cppa.ca.gov

  • Seszele: Komisarz ds. ochrony danych (na mocy ustawy o ochronie danych z 2023 r.)

  • Salwador: Instytut Dostępu do Informacji Publicznej (IAIP) – iaip.gob.sv

  • Argentyna: Agencja ds. Dostępu do Informacji Publicznej (AAIP) – argentina.gob.ar/aaip

14. WYCOFANIE ZGODY

W przypadku gdy OKX przetwarza Twoje dane osobowe na podstawie zgody, możesz w dowolnym momencie wycofać tę zgodę:

  • E-mail: privacyoffice@okx.com | Temat: „CONSENT WITHDRAWAL REQUEST”

Wycofanie zgody nie ma wpływu na zgodność z prawem przetwarzania danych, które miało miejsce przed wycofaniem zgody.

Kategoria

Cel

Zgoda

Czas trwania

Absolutnie niezbędne

Zarządzanie sesjami, uwierzytelnianie, bezpieczeństwo i zapobieganie oszustwom. Nie można ich wyłączyć.

Nie

Sesja / 24 godz.

Wyniki / Analizy

Analiza wykorzystania platformy, pomiar ruchu oraz identyfikacja błędów.

Tak — CMP

12 miesięcy

Funkcjonalny

Zapisywanie preferencji (język, region, ustawienia wyświetlania).

Tak — CMP

12 miesięcy

Targetowanie / Reklama

Reklamy dostosowane do zainteresowań użytkowników na platformach zewnętrznych; pomiar skuteczności kampanii marketingowych.

Tak — wyraźna

6 miesięcy

Zarządzaj ustawieniami plików cookie za pośrednictwem Centrum ustawień plików cookie. Na stronie dostępna jest pełna polityka plików cookie, zawierająca wykaz wszystkich plików cookie wraz z ich nazwami, dostawcami, celami i okresem przechowywania.

16. DANE OSOBOWE OSÓB NIEPEŁNOLETNICH

OKX nie świadczy świadomie usług osobom poniżej 18 roku życia ani nie gromadzi od nich danych osobowych. Jeśli OKX dowie się o przypadkowym zebraniu danych osoby niepełnoletniej, dane te zostaną niezwłocznie usunięte. Jeśli wiesz, że z naszych Usług korzysta osoba niepełnoletnia, poinformuj nas o tym, pisząc na adres privacyoffice@okx.com.

17. KOMUNIKACJA I MARKETING

OKX będzie wysyłać komunikaty marketingowe wyłącznie po uzyskaniu Twojej uprzedniej zgody. W każdej chwili możesz zrezygnować, korzystając z linku rezygnacji z subskrypcji znajdującego się w każdej wiadomości marketingowej lub kontaktując się z naszym działem obsługi klienta w Centrum obsługi klienta.

Powiadomienia serwisowe, takie jak powiadomienia dotyczące konta, aktualizacje zasad, alerty bezpieczeństwa i potwierdzenia transakcji, są wysyłane w związku z realizacją umowy lub obowiązkiem prawnym i nie można zrezygnować z ich otrzymywania w okresie, gdy konto jest aktywne.

18. DANE BIOMETRYCZNE

OKX przetwarza dane biometryczne w następujących odrębnych celach, z których każdy opiera się na innej podstawie prawnej.

Weryfikacja tożsamości (onboarding)

Weryfikacja biometryczna podczas rejestracji konta jest przeprowadzana przez następujących zewnętrznych podmiotów przetwarzających dane:

Podstawa prawna: wyraźna zgoda. Przed zebraniem danych biometrycznych w trakcie procesu onboardingu uzyskuje się wyraźną zgodę.

Biometryczne dopasowywanie podmiotów w ramach podmiotów należących do grupy (klienci obejmujący wiele podmiotów)

W przypadku klientów składających się z wielu podmiotów Grupa OKX może przetwarzać dane biometryczne, a konkretnie geometrię twarzy oraz wskaźniki pewności biometrycznej uzyskane na podstawie zdjęć typu selfie i weryfikacji przesłanych podczas procesu rejestracji, w celu ustalenia, czy osoby, które przedłożyły różne dokumenty tożsamości różnym podmiotom należącym do Grupy OKX, są tą samą osobą („dopasowywanie podmiotów”).

Podstawa prawna: przetwarzanie danych niezbędne ze względu na istotny interes publiczny (zapobieganie, wykrywanie i prowadzenie dochodzeń w zakresie przestępstw finansowych w ramach przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu), w połączeniu z obowiązującymi krajowymi przepisami wykonawczymi. W przypadkach, w których wymagają tego obowiązujące przepisy krajowe, można dodatkowo powołać się na wyraźną zgodę lub alternatywne odstępstwo.

EagleEye – wykrywanie obecności – autoryzacja agentów AI

W przypadku gdy funkcja sprawdzania ryzyka OKX wykryje sesję autoryzacji agenta AI o wysokim ryzyku, uruchamiany jest system wykrywania obecności EagleEye w celu potwierdzenia tożsamości posiadacza konta przed wydaniem tokenu. Różni się to od opisanego powyżej zastosowania dopasowywania podmiotów w ramach przeciwdziałania praniu pieniędzy (AML): podstawą prawną jest tutaj wyraźna zgoda, czynnikiem wyzwalającym jest wyłącznie wynik kontroli ryzyka, a dane dotyczące geometrii twarzy są usuwane w trakcie sesji – w dzienniku zdarzeń autoryzacyjnych zachowywany jest jedynie wynik pozytywny lub negatywny.

Przepisy stanowe dotyczące danych biometrycznych w USA

  • Illinois (BIPA, 740 ILCS 14/15): OKX gromadzi identyfikatory biometryczne (geometrię twarzy) wyłącznie w celu weryfikacji tożsamości. Prowadzona jest pisemna polityka dotycząca gromadzenia, przechowywania i niszczenia danych. Przed pobraniem próbek uzyskuje się pisemną zgodę. OKX nie sprzedaje, nie wynajmuje, nie wymienia ani nie czerpie zysków z identyfikatorów biometrycznych.

  • Teksas (ustawa CUBI, Kodeks Handlowy i Gospodarczy, rozdz. 503): przed zebraniem danych uzyskuje się świadomą zgodę. OKX nie sprzedaje danych biometrycznych.

  • Waszyngton (HB 1493): dane biometryczne są gromadzone wyłącznie w konkretnych celach opisanych w niniejszym paragrafie, po uzyskaniu odpowiedniej zgody.

Korzystanie z praw dotyczących danych biometrycznych

Wnioski należy przesyłać na adres privacyoffice@okx.com z tematem „BIOMETRIC DATA REQUEST”. Usunięcie danych biometrycznych przed zakończeniem procesu weryfikacji tożsamości (KYC) może wpłynąć na możliwość korzystania z niektórych Usług. Wnioski o usunięcie danych dotyczących dopasowania podmiotów podlegają wszelkim obowiązującym wymogom i ograniczeniom w zakresie przechowywania danych wynikającym z przepisów dotyczących przeciwdziałania praniu pieniędzy.

19. DODATKOWE PRAWA MIESZKAŃCÓW STANU KALIFORNII (CCPA/CPRA)

Niniejsza sekcja dotyczy mieszkańców Kalifornii i stanowi uzupełnienie ogólnych praw określonych w sekcji 13. W przypadku sprzeczności postanowienia niniejszej sekcji mają zastosowanie w odniesieniu do mieszkańców Kalifornii.

Kategorie gromadzonych danych osobowych

  • Dane identyfikacyjne: imię i nazwisko, adres e-mail, adres IP, nazwa użytkownika konta, numer dokumentu tożsamości wydanego przez organ państwowy.

  • Dane osobowe: informacje dotyczące rachunków finansowych, dane rachunków bankowych.

  • Cechy podlegające ochronie: obywatelstwo, data urodzenia.

  • Informacje handlowe: historia transakcji, aktywność handlowa, salda na rachunkach.

  • Dane biometryczne: geometria twarzy służąca do weryfikacji tożsamości i dopasowywania podmiotów.

  • Działalność w Internecie lub sieciach elektronicznych: dane dotyczące użytkowania, informacje z dzienników, identyfikatory urządzeń.

  • Dane geolokalizacyjne: przybliżona lokalizacja na podstawie adresu IP.

  • Wrażliwe dane osobowe: dokument tożsamości wydany przez organ państwowy, dane dotyczące rachunków finansowych, identyfikatory biometryczne.

Sprzedaż lub udostępnianie danych osobowych

OKX nie sprzedaje danych osobowych w zamian za środki pieniężne. W jurysdykcjach, w których obowiązujące prawo wymaga uprzedniej zgody na reklamę behawioralną, OKX nie będzie prowadzić takiego przetwarzania danych bez ważnej zgody. W jurysdykcjach, w których obowiązuje system opcji rezygnacji, OKX może udostępniać dane osobowe na potrzeby reklamy behawioralnej w różnych kontekstach; wnioski o rezygnację należy składać zgodnie z procedurą opisaną w sekcji 17.

Prawa konsumentów w Kalifornii

  • Prawo do informacji (art. 1798.110): kategorie i konkretne rodzaje gromadzonych danych osobowych; źródła; cele biznesowe; kategorie podmiotów zewnętrznych.

  • Prawo do usunięcia (art. 1798.105): wniosek o usunięcie, z zastrzeżeniem obowiązujących wyjątków.

  • Prawo do poprawek (art. 1798.106): wniosek o korektę nieprawidłowych danych osobowych.

  • Prawo do rezygnacji ze sprzedaży/udostępniania (art. 1798.120, 1798.135): rezygnacja ze sprzedaży lub udostępniania danych na potrzeby reklamy behawioralnej w różnych kontekstach.

  • Prawo do ograniczenia wykorzystania wrażliwych danych osobowych (art. 1798.121): ograniczenie wykorzystania wyłącznie do celów dozwolonych przez CPRA.

  • Prawo do niedyskryminacji (art. 1798.125): zakaz dyskryminacji z powodu korzystania z przysługujących praw.

Przesyłanie weryfikowalnych wniosków konsumentów: Portal DSAR. Odpowiedź w ciągu 45 dni (z możliwością przedłużenia o 45 dni po uprzednim powiadomieniu). Bezpłatnie, maksymalnie dwa razy w ciągu 12 miesięcy.

20. INFORMACJE WEDŁUG USTAWY GLBA DLA KLIENTÓW Z USA (OKX INC.)

OKX INC. jest „instytucją finansową” w rozumieniu ustawy Gramm-Leach-Bliley (GLBA, 15 U.S.C. §§ 6801 i nast.), jako podmiot prowadzący w znacznym stopniu działalność finansową, w tym wymianę aktywów cyfrowych, przechowywanie aktywów kryptograficznych oraz pełnienie funkcji pośrednika łączącego nabywców i sprzedawców aktywów cyfrowych. Poniższe informacje dotyczące ustawy GLBA mają zastosowanie do klientów firmy OKX INC. w Stanach Zjednoczonych.

Przepisy dotyczące ochrony prywatności w sektorze finansowym zawarte w ustawie GLBA (16 C.F.R., część 313)

Firma OKX INC. gromadzi następujące kategorie niepublicznych danych osobowych (NPI) dotyczących swoich klientów z USA:

  • Podane przez Ciebie dane: imię i nazwisko, adres, adres e-mail, numer telefonu, data urodzenia, dokument tożsamości wydany przez organ państwowy, dane logowania do konta, informacje dotyczące rachunku bankowego, numer identyfikacji podatkowej.

  • Informacje dotyczące transakcji: salda rachunków, historia transakcji, aktywność handlowa, szczegóły dotyczące instrumentów płatniczych.

  • Informacje pochodzące od stron trzecich: dane weryfikacyjne z serwisów zajmujących się weryfikacją tożsamości, dane z agencji informacji kredytowej lub dostawców usług w zakresie sprawdzania list sankcyjnych.

Ujawnianie danych identyfikacyjnych użytkownika (NPI)

OKX INC. może udostępniać dane osobowe użytkownika (NPI) następującym kategoriom podmiotów zewnętrznych:

  • Spółki powiązane: inne podmioty należące do Grupy OKX (na potrzeby działań Grupy w zakresie przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu, opisanych w sekcji 8, oraz w celu świadczenia usług).

  • Niezwiązani z nami dostawcy usług: podmioty obsługujące płatności, podmioty zajmujące się weryfikacją tożsamości, dostawcy usług analitycznych, doradcy prawni i ds. zgodności z przepisami – w zakresie niezbędnym do świadczenia Usług i z zastrzeżeniem umownych zobowiązań dotyczących ochrony danych.

  • Kwestie regulacyjne i egzekwowanie prawa: w przypadkach wymaganych przez prawo federalne lub stanowe, w tym egzekwowanie przepisów przez Federalną Komisję Handlu (FTC), sprawozdawczość na rzecz FinCEN oraz zgodność z przepisami Biura Kontroli Aktywów Zagranicznych (OFAC).

OKX INC. nie udostępnia danych osobowych użytkowników (NPI) niepowiązanym podmiotom zewnętrznym do celów prowadzenia przez nie niezależnych działań marketingowych.

Prawa do rezygnacji wynikające z ustawy GLBA

Zgodnie z przepisami dotyczącymi prywatności finansowej zawartymi w ustawie GLBA (16 C.F.R. § 313.7) przysługuje Ci prawo do wyrażenia sprzeciwu wobec udostępniania przez OKX INC. Twoich danych osobowych (NPI) niepowiązanym podmiotom trzecim, które nie są usługodawcami działającymi w naszym imieniu, w zakresie, w jakim takie udostępnianie ma miejsce. Aby skorzystać z prawa do rezygnacji:

  • E-mail: privacyoffice@okx.com | Temat: „GLBA OPT-OUT REQUEST”

Firma OKX INC. rozpatrzy Twoją prośbę o rezygnację w ciągu 30 dni od jej otrzymania.

Bezpieczeństwo zgodnie z ustawą GLBA i powiadamianie o naruszeniach

Obowiązki OKX INC. w zakresie bezpieczeństwa informacji wynikające z przepisów GLBA Safeguards Rule są już wdrożone i będą stanowić wytyczne dotyczące naszych obowiązków w zakresie powiadamiania o naruszeniach w przypadku incydentów mających wpływ na klientów.

21. ANEKSY DOTYCZĄCE POSZCZEGÓLNYCH JURYSDYKCJI

Niniejsza Polityka Prywatności jest dostępna w wielu językach. W przypadku jakichkolwiek rozbieżności wersja angielska ma charakter rozstrzygający, chyba że lokalne przepisy prawne stanowią inaczej.

Wielka Brytania (brytyjskie rozporządzenie GDPR oraz ustawa o ochronie danych z 2018 r.)

  • Administrator danych: OKX Europe Limited – sekcja 2.

  • Podstawa prawna: w całym dokumencie mają zastosowanie przepisy brytyjskiego GDPR.

  • Organ nadzorczy: Biuro Komisarza ds. Informacji (ICO) – ico.org.uk.

  • Przekazywanie danych za granicę: brytyjska umowa IDTA i/lub brytyjski aneks do standardowych klauzul umownych UE (SCC) w przypadku krajów, w których poziom ochrony danych nie jest wystarczający.

Malezja (Ustawa o ochronie danych osobowych z 2010 r., ustawa nr 709, z późniejszymi zmianami z 2024 r.)

  • Administrator danych: Aux Cayes FinTech Co. Ltd. (podmiot zbiorczy, sekcja 2).

  • Obowiązujące prawo: Ustawa o ochronie danych osobowych z 2010 r. (ustawa nr 709), zmieniona ustawą o ochronie danych osobowych (nowelizacja) z 2023 r. (obowiązująca od 1 czerwca 2024 r.). Przetwarzanie danych podlega siedmiu zasadom ochrony danych: zasadzie ogólnej, zasadzie informowania i wyboru, zasadzie ujawniania, zasadzie bezpieczeństwa, zasadzie przechowywania, zasadzie integralności danych oraz zasadzie dostępu.

  • Wnioski o dostęp do danych: OKX udzieli odpowiedzi na wnioski o dostęp do danych złożone przez mieszkańców Malezji w ciągu 21 dni od ich otrzymania.

  • Organ nadzorczy: Komisarz ds. Ochrony Danych Osobowych (PDPC) – pdp.gov.my | 3. piętro, Wisma Sumber Asli, nr 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya | Tel.: +603 8911 8000.

Singapur (PDPA)

  • Administrator danych: OKX SG Pte. Ltd.

  • Niniejsze zawiadomienie spełnia obowiązek powiadomienia wynikający z art. 20 ustawy PDPA.

  • Przekazywanie danych za granicę: art. 26–27 ustawy PDPA; odbiorcy zagraniczni zobowiązani do przestrzegania równoważnych standardów ochrony danych.

  • Wnioski o dostęp do danych i ich sprostowanie: odpowiedź w ciągu 30 dni (art. 22 PDPA).

Australia (Ustawa o ochronie prywatności z 1988 r. – APP)

  • Administrator danych: OKX Australia Pty Ltd.

  • Niniejsze ogłoszenie stanowi Politykę prywatności OKX Australia w rozumieniu załącznika 1.

  • Ujawnianie informacji za granicą: APP 8.1; podjęto uzasadnione kroki w celu zapewnienia, że odbiorcy zagraniczni przestrzegają zasad APP.

  • Skargi: w pierwszej kolejności do inspektora ochrony danych (DPO); następnie do Biura Australijskiego Komisarza ds. Informacji (OAIC) – oaic.gov.au.

Brazylia (LGPD – ustawa nr 13.709 z 2018 r.)

  • Administrator danych: OKX Serviços Digitais Ltda.

  • Inspektor ochrony danych (DPO): Rodrigo Alves Rodrigues – privacyoffice@okx.com (LGPD art. 41).

  • Podstawy prawne: wykonanie umowy, obowiązek prawny, uzasadniony interes oraz zgoda (art. 7 LGPD).

  • Przekazywanie danych za granicę: LGPD art. 33, uchwała CD/ANPD nr 19/2024 – standardowe klauzule umowne lub zatwierdzone mechanizmy.

  • LGPD art. 18 prawa: potwierdzenie przetwarzania, dostęp do danych, sprostowanie, anonimizacja/zablokowanie/usunięcie, przenoszenie danych, udostępnianie informacji, cofnięcie zgody.

  • Organ nadzorczy: ANPD – gov.br/anpd.

Seszele (Ustawa o ochronie danych z 2023 r.)

  • Administrator danych: Aux Cayes FinTech Co. Ltd.

  • Komisja ds. Informacji Republiki Seszeli.

  • Wymiana danych dotyczących przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML/CFT): regulowana przez wewnątrzgrupowe ramy standardowych klauzul umownych (SCC) opisane w sekcji 10.

Argentyna (Ustawa o ochronie danych osobowych – ustawa nr 25.326)

  • Administrator danych: OKX Fintech, SA de CV (oddział w Argentynie) | Maipu 1300, 9. piętro, Buenos Aires, Argentyna.

  • Obowiązujące przepisy: ustawa o ochronie danych osobowych nr 25.326 (2000) oraz dekret wykonawczy nr 1558/2001; uchwała AAIP nr 47/2018 w sprawie środków bezpieczeństwa informacji. Argentyna ma decyzję Komisji Europejskiej w sprawie adekwatności (decyzja 2003/490/WE), umożliwiającą zgodne z prawem przekazywanie danych z EOG bez dodatkowych zabezpieczeń.

  • Rejestracja baz danych: zgodnie z art. 21 ustawy nr 25.326 firma OKX ma obowiązek zarejestrować bazy danych zawierające dane osobowe w AAIP. Zarejestrowane bazy danych są wymienione w Krajowym Rejestrze Baz Danych AAIP.

  • OKX przetwarza dane osobowe mieszkańców Argentyny na następujących podstawach prawnych zgodnie z art. ustawy nr 25.326: 5: (i) wykonanie umowy, której stroną jest osoba, której dane dotyczą; (ii) wypełnienie obowiązku prawnego ciążącego na OKX; (iii) ochrona żywotnych interesów osoby, której dane dotyczą; lub (iv) dobrowolna, wyraźna i świadoma zgoda osoby, której dane dotyczą. W przypadku gdy podstawą prawną jest zgoda, zostanie ona uzyskana przed rozpoczęciem danej czynności przetwarzania danych. Wycofanie zgody nie ma wpływu na zgodność z prawem przetwarzania danych, które miało miejsce przed wycofaniem zgody. Dane wrażliwe (datos sensibles) — w tym dane biometryczne, dane dotyczące zdrowia, poglądy polityczne, pochodzenie rasowe i przekonania religijne — co do zasady wymagają wyraźnej zgody (ustawa nr 25.326, art. 7), z wyjątkiem przypadków, w których przetwarzanie danych jest wyraźnie wymagane lub dozwolone przez prawo, w tym w celu wypełnienia obowiązków w zakresie przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML/CFT) wynikających z obowiązujących przepisów argentyńskich.

  • Prawa osób, których dane dotyczą, wynikające z ustawy nr 25.326: (i) Prawo dostępu (data habeas – art. 14): osoby, których dane dotyczą, mogą bezpłatnie zażądać pełnej kopii swoich danych osobowych przechowywanych w dowolnej bazie danych w terminie 30 dni od złożenia wniosku; (ii) Prawo do sprostowania i aktualizacji (art. 16): osoby, których dane dotyczą, mogą zażądać sprostowania nieprawidłowych lub nieaktualnych danych; (iii) Prawo do usunięcia danych (supresión — art. 17): osoby, których dane dotyczą, mogą zażądać usunięcia danych osobowych, które są nadmierne, nieistotne, nieaktualne lub przetwarzane niezgodnie z prawem. Prawo to podlega obowiązującym wymogom dotyczącym przechowywania danych, w tym obowiązkowym okresom przechowywania wynikającym z przepisów dotyczących przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML/CFT) obowiązujących w Argentynie, które nakładają na OKX obowiązek przechowywania dokumentacji dotyczącej tożsamości klientów oraz rejestrów transakcji przez co najmniej dziesięć (10) lat od zakończenia relacji biznesowej; (iv) Prawo do poufności: osoby, których dane dotyczą, mogą zażądać, aby dane wykorzystywane do celów reklamy komercyjnej były traktowane jako poufne (art. 27); (v) Prawo do wniesienia sprzeciwu wobec przetwarzania danych w celach marketingu bezpośredniego (art. 27(3)).

  • Przekazy międzynarodowe: ustawa nr 25.326, art. 12, ogranicza przekazywanie danych do krajów, które nie zapewniają odpowiedniego poziomu ochrony, chyba że ma zastosowanie wyjątek (zgoda, konieczność wynikająca z umowy lub interes publiczny). OKX gwarantuje, że każde przekazanie danych osobowych mieszkańców Argentyny do jurysdykcji, które nie zostały uznane za zapewniające odpowiedni poziom ochrony, podlega odpowiednim zabezpieczeniom umownym.

  • Środki bezpieczeństwa: OKX wdraża techniczne i organizacyjne środki bezpieczeństwa wymagane na mocy uchwały AAIP nr 47/2018 dla administratorów przetwarzających dane osobowe w Argentynie, w tym środki proporcjonalne do wrażliwości przetwarzanych danych.

  • Dane wrażliwe — dane biometryczne: dane biometryczne stanowią „datos sensibles” w rozumieniu art. 2 ustawy nr 25.326. OKX będzie przetwarzać dane biometryczne mieszkańców Argentyny wyłącznie za ich wyraźną zgodą lub w przypadkach, gdy przetwarzanie jest absolutnie niezbędne do zapewnienia zgodności z przepisami dotyczącymi przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML/CFT). Dane biometryczne nie będą wykorzystywane do żadnych innych celów.

  • Organ nadzorczy: Agencja ds. Dostępu do Informacji Publicznej (AAIP) – argentina.gob.ar/aaip | Sarmiento 1118, C1041AAX, Buenos Aires | Tel.: +54 11 5300-4357. Mieszkańcy Argentyny mogą składać skargi bezpośrednio do AAIP.

Salwador (Ustawa o ochronie danych osobowych – dekret ustawodawczy nr 144 z 2024 r.)

  • Administrator danych: OKX Fintech Sociedad Anonima de Capital Variable | Ulica El Mirador, między nr 87 a 89 Av. Nte., Col. Escalon, San Salvador, Salwador.

  • Obowiązujące prawo: ustawa o ochronie danych osobowych, dekret ustawodawczy nr 144, zatwierdzony 12 listopada 2024 r. i opublikowany w Dzienniku Urzędowym 15 listopada 2024 r., obowiązujący od 28 listopada 2024 r. Ustawa ta określa ogólne ramy ochrony danych w Salwadorze, opierając się w znacznej mierze na modelu RODO. OKX Fintech S.A. de C.V. jest podmiotem podlegającym regulacjom prawa salwadorskiego i podlega tym przepisom w zakresie danych osobowych mieszkańców Salwadoru

  • Definicje: Program LPDP przyjmuje definicje zasadniczo zgodne z RODO, w tym „dato personal” (dane osobowe), „responsable del tratamiento” (administrator danych), „encargado del tratamiento” (podmiot przetwarzający dane) oraz „titular de los datos” (osoba, której dane dotyczą).

  • Zasady: OKX przetwarza dane osobowe mieszkańców Salwadoru zgodnie z zasadami LPDP dotyczącymi zgodności z prawem, ograniczenia celu, minimalizacji danych, rzetelności, ograniczenia okresu przechowywania, integralności i poufności oraz odpowiedzialności (art. 5 LPDP).

  • Podstawy prawne przetwarzania: przetwarzanie danych osobowych wymaga podstawy prawnej zgodnie z art. 12 LPDP: (i) zgoda osoby, której dane dotyczą; (ii) wykonanie umowy, której stroną jest osoba, której dane dotyczą; (iii) wypełnienie obowiązku prawnego ciążącego na administratorze; (iv) ochrona żywotnych interesów osoby, której dane dotyczą; (v) realizacja zadania leżącego w interesie publicznym; lub (vi) prawnie uzasadnione interesy administratora, o ile nie mają one pierwszeństwa przed prawami podstawowymi osoby, której dane dotyczą.

  • Dane wrażliwe: LPDP ustanawia system wzmocnionej ochrony danych wrażliwych, w tym danych biometrycznych, danych dotyczących zdrowia, orientacji seksualnej, pochodzenia rasowego lub etnicznego, poglądów politycznych oraz przekonań religijnych (art. 16 LPDP). Przetwarzanie danych wrażliwych wymaga wyraźnej zgody lub oparcia się na ściśle określonym wyjątku ustawowym, w tym na wypełnianiu obowiązków w zakresie przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML/CFT), jeżeli jest to wyraźnie wymagane przez prawo.

  • Prawa osób, których dane dotyczą, wynikające z ustawy LPDP (prawa ARCO-POL): (i) Prawo dostępu: osoby, których dane dotyczą, mogą zwrócić się o potwierdzenie przetwarzania oraz o kopię swoich danych osobowych; (ii) Prawo do sprostowania: osoby, których dane dotyczą, mogą zwrócić się o sprostowanie nieprawidłowych danych bez zbędnej zwłoki; (iii) Prawo do usunięcia: osoby, których dane dotyczą, mogą zażądać usunięcia danych, jeżeli nie są one już niezbędne, cofnięto zgodę lub przetwarzanie jest niezgodne z prawem, z zastrzeżeniem obowiązujących wymogów dotyczących okresu przechowywania wynikających z przepisów dotyczących przeciwdziałania praniu pieniędzy oraz prawa usług finansowych; (iv) Prawo do wniesienia sprzeciwu: osoby, których dane dotyczą, mogą wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie; (v) Prawo do przenoszenia danych: osoby, których dane dotyczą, mogą zażądać swoich danych osobowych w ustrukturyzowanym, nadającym się do odczytu maszynowego formacie w celu przekazania ich innemu administratorowi, o ile jest to technicznie wykonalne; (vi) Prawo do usunięcia / prawo do bycia zapomnianym: osoby, których dane dotyczą, mogą zażądać usunięcia swoich danych osobowych ze środowisk cyfrowych, w których dalsza dostępność nie jest już uzasadniona; (vii) Prawo do ograniczenia przetwarzania: osoby, których dane dotyczą, mogą zażądać tymczasowego zawieszenia przetwarzania w określonych okolicznościach; (viii) Prawo do niepodlegania decyzjom podejmowanym wyłącznie w sposób zautomatyzowany: osoby, których dane dotyczą, mają prawo do weryfikacji przez człowieka decyzji wywołujących istotne skutki.

  • Przekazywanie danych za granicę: LPDP ogranicza przekazywanie danych osobowych do państw trzecich, które nie zapewniają odpowiedniego poziomu ochrony (art. 34). OKX stosuje zabezpieczenia umowne (standardowe klauzule dotyczące przekazywania danych lub równoważne mechanizmy uznane przez prawo salwadorskie) w odniesieniu do wszystkich przypadków przekazywania danych mieszkańców Salwadoru do państw trzecich, w których poziom ochrony danych nie jest uznany za odpowiedni.

  • Powiadomienie o naruszeniu bezpieczeństwa danych: Zgodnie z LPDP (dekret nr 144, art. 25) Po stwierdzeniu naruszenia ochrony danych osobowych firma OKX ma obowiązek powiadomić Agencia de Ciberseguridad del Estado (ACE), Fiscalía General de la República oraz osoby, których dane zostały naruszone, w terminie nieprzekraczającym 72 godzin od momentu wykrycia naruszenia.

  • Podmiot odpowiedzialny za ochronę danych: OKX Fintech S.A. de C.V. wyznaczyła Rodrigo Alvesa Rodriguesa jako osobę odpowiedzialną za sprawy związane z ochroną danych w Salwadorze; można się z nim skontaktować pod adresem privacyoffice@okx.com.

  • Organ nadzorczy: Agencia de Ciberseguridad del Estado (ACE — ace.gob.sv. Mieszkańcy Salwadoru mogą składać skargi do ACE, jeśli uważają, że ich prawa wynikające z LPDP zostały naruszone.

22. ZMIANY W NINIEJSZEJ POLITYCE PRYWATNOŚCI

OKX poinformuje użytkownika o istotnych zmianach w niniejszej Polityce poprzez: (a) powiadomienie e-mail wysłane co najmniej 30 dni przed wejściem zmiany w życie; oraz (b) wyraźne ogłoszenie na platformie wyświetlane przez co najmniej 30 dni. Zmiany o charakterze nieistotnym (błędy typograficzne, aktualizacja danych kontaktowych) mogą być wprowadzane bez uprzedniego powiadomienia. Data wejścia w życie podana na początku niniejszego dokumentu zostanie zaktualizowana w celu uwzględnienia wszystkich zmian. W przypadku gdy zmiana wymaga ponownej zgody, zostanie ona uzyskana oddzielnie, zanim zmiana wejdzie w życie.

23. KONTAKT

Jeśli masz jakiekolwiek pytania dotyczące niniejszej Polityki prywatności lub wykorzystania Twoich danych osobowych, skontaktuj się z nami, wysyłając wiadomość, wpisując w temacie „PRIVACY REQUEST”, na adres: privacyoffice@okx.com.