Tietosuojaseloste
Viimeksi päivitetty: 1.7.2026
1. JOHDANTO
Kiitos, että vierailit OKX.comissa. OKX toimii rekisterinpitäjänä ja tarjoaa tämän tietosuojailmoituksen kuvatakseen käytäntönsä henkilötietojen keräämisen, tallentamisen, käytön, luovutuksen ja muun käsittelyn osalta. Tähän sisältyvät oikeudelliset perusteet, joihin perustamme toimintamme, oikeutesi, rajat ylittäviin tietosiirtoihin sovellettavat suojatoimet sekä yhteystietomme.
Tämä ilmoitus koskee käyttäjiä, potentiaalisia käyttäjiä, verkkosivuston vierailijoita ja kaikkia henkilöitä, joiden henkilötietoja OKX käsittelee OKX:n alustan ja palveluiden ("OKX:n alusta") yhteydessä. Sitä ei sovelleta, kun OKX toimii erillisen rekisterinpitäjän toimeksiantamana tietojenkäsittelijänä, eikä se koske työnhakijoita tai työntekijöitä (joihin sovelletaan erillistä työntekijöiden tietosuojakäytäntöä).
Tämä ilmoitus on luettava yhdessä kaikkien sinua koskevien lisäilmoitusten kanssa, mukaan lukien OKX:n lisäilmoitus rahanpesun torjuntaan ja terrorismin rahoituksen estämiseen liittyvästä rajat ylittävästä tietojen jakamisesta (joka koskee monen yhtiön asiakkaita) sekä OKX:n biometristen tietojen käytäntö.
Käyttämällä OKX:n alustaa hyväksyt, että olet lukenut ja ymmärtänyt tämän ilmoituksen. Jos suostumuksesi vaaditaan tiettyihin käsittelytoimiin, se pyydetään erikseen ja etukäteen.
2. REKISTERINPITÄJÄ JA YHTEYSTIEDOT
Rekisterinpitäjänä toimiva OKX:n taho riippuu lainkäyttöalueestasi ja rekisteröintipäivästäsi:
| OKX Entity | Applicable Users | Contact |
|---|---|---|
| OKX Bahamas FinTech Company Limited | Residents of Mexico (Nov 2022–Aug 2023); institutional users from Aug 2023 | privacyoffice@okx.com | G.K. Symonette Building, Shirley Street, P.O. Box N-7525, Nassau, The Bahamas |
| OKX Serviços Digitais Ltda. | Residents of Brazil (from Jun 2023) | privacyoffice@okx.com | Avenida Brigadeiro Faria Lima, nº 4.221, Jardim Paulista, São Paulo, SP, CEP 04538-133 |
| OKX SG Pte. Ltd. | Residents of Singapore and Brunei (from Oct 2023) | privacyoffice@okx.com | 12 Marina Boulevard #36-01, Singapore 018982 |
| Aux Cayes FinTech Co. Ltd. | All other users not covered above | privacyoffice@okx.com | Suite 202, Eden Plaza, Eden Island, Seychelles |
| OKX Australia Pty Ltd | Users under contract with OKX Australia Pty Ltd (ABN 22 636 269 040) | privacyoffice@okx.com | Level 11, 307 Queen Street, Brisbane QLD 4000 |
| OKX Australia Pty Financial Ltd | A user who has entered into a contract with OKX Australia Financial Pty Ltd (ABN 14 145 724 509) | privacyoffice@okx.com | Level 29, 66 Goulburn Street, Sydney NSW 2000 |
| OKX INC. | US users under contract with OKX INC. (California) | privacyoffice@okx.com | One Sansome Street, Suite 3500, San Francisco, CA 94104 |
| OKX Fintech Sociedad Anónima de Capital Variable | Users under contract with OKX Fintech S.A. de C.V. (El Salvador) | privacyoffice@okx.com | Calle El Mirador e/87 y 89 Av. Nte., Col. Escalon, San Salvador, El Salvador |
| OKX Fintech, SA de CV (Argentine Branch) | Users under contract with OKX Fintech SA de CV, Argentine Branch | privacyoffice@okx.com | Maipu 1300, 9th Floor, Ciudad de Buenos Aires, Argentina |
Tietosuojavastaava
OKX on nimittänyt konsernin tietosuojavastaavan (Group Data Protection Officer, DPO), joka vastaa tietosuojan noudattamisen valvonnasta koko OKX Groupia. Tietosuojavastaavaan voi ottaa yhteyttä osoitteessa:
Sähköposti: privacyoffice@okx.com
Ioannis Giannakakis | OKX Europe Limited | Piazzetta Business Plaza, toimisto numero 4, kerros 2, Triq Ghar il-Lembi, Sliema, SLM 1562, Malta.
Yhteisvastuullinen rekisterinpitäjä (monen yhtiön asiakkaat)
Jos sinulla on tilejä useamman OKX Groupin yhtiön kanssa samanaikaisesti, kukin yhtiö toimii itsenäisenä rekisterinpitäjänä kerätessään henkilötietoja omien sääntelyvelvoitteidensa täyttämiseksi. Tietyissä tilanteissa, erityisesti 8 kohdassa kuvatun rahanpesun ja terrorismin rahoituksen torjuntaan liittyvien riskitietojen rajat ylittävän jakamisen yhteydessä, kaksi tai useampi OKX Groupin yhteisö voi toimia yhteisvastuullisina rekisterinpitäjinä.
3. MÄÄRITELMÄ
| Term | Definition |
| Personal Data | Any information relating to an identified or identifiable natural person, including name, ID number, location data, online identifier, or factors specific to the physical, economic, cultural, or social identity of that person. Does not include anonymized data. |
| Sensitive / Special Category Data | Personal Data revealing racial or ethnic origin, political opinions, religious beliefs, trade union membership, genetic data, biometric data (for identification), health data, or data concerning sex life or sexual orientation (GDPR Art. 9). |
| Biometric Data | Personal data resulting from specific technical processing relating to the physical, physiological, or behavioral characteristics of a natural person that allows or confirms their unique identification (GDPR Art. 4(14)). |
| Nonpublic Personal Information (NPI) | Any information a financial institution collects in connection with providing a financial product or service that is not publicly available (GLBA, 15 U.S.C. § 6809(4)). Includes name, address, account details, transaction history, and consumer report data. |
| Profiling | Any form of automated processing of Personal Data to evaluate, analyze, or predict personal aspects, including economic situation, behavior, preferences, or risk profile. |
| Entity-Matching | The process of determining, with a high degree of confidence, whether individuals who have submitted different identity credentials to different OKX Group entities are the same individual, for the purposes of AML/CFT group-wide controls. |
| Customer Risk Rating (CRR) | An internal risk classification assigned to a customer based on KYC, transaction monitoring, PEP/sanctions status, and other due diligence factors. |
4. KERÄÄMÄMME HENKILÖTIEDOT
OKX kerää henkilötietoja, jotka annat suoraan, tietoja, jotka kerätään automaattisesti palveluidemme käytön yhteydessä, sekä tietoja, jotka saadaan kolmansilta osapuolilta.
Antamasi tiedot
Henkilöllisyys ja yhteystiedot: koko nimi, sähköposti, puhelinnumero, syntymäaika, kansalaisuus, kotiosoite, viranomaisten myöntämät henkilötodistukset.
Institutionaaliset asiakkaat (yritystilit): yrityksen virallinen nimi, rekisteröintinumero, todistus yrityksen olemassaolosta, todellisen omistajan tiedot, yrityksen toiminta-alueen kuvaus, varojen / omaisuuden alkuperä.
Kaupalliset tiedot: OKX:n alustalla tehtyihin transaktioihin liittyvät tiedot.
Taloudelliset tiedot: pankkitilin tiedot, luotto-/pankkikorttien numerot, varojen lähde, varat ja velat.
PEP ja pakotteet: tiedot siitä, onko sinulla tai läheisellä yhteistyökumppanillasi näkyvä julkinen tehtävä.
Viestintä: yhteydet asiakastukeen, kyselyvastaukset, chat-lokit.
Valinnainen profiili: avatar, näyttönimi, lempinimi.
Automaattisesti kerätyt tiedot
Tekniset tunnisteet: IP-osoite, MAC-osoite, laitteen sormenjälki, ainutlaatuiset laitetunnisteet, käyttöjärjestelmä, selaintyyppi ja versio.
Käyttö- ja käyttäytymistiedot: istuntotiedot, napsautukset, sivun vuorovaikutussignaalit, IP-osoitteesta johdettu arvioitu maantieteellinen sijainti.
Sovellustiedot: tiedot laitteellesi asennetuista sovelluksista, mikäli ne ovat tarpeen sellaisten haittaohjelmien tai laitteen vaarantumisen havaitsemiseksi, jotka saattavat vaarantaa tilisi turvallisuuden.
Kolmansilta osapuolilta saadut tiedot
Henkilöllisyyden todennus: prosessoreilta Au10tix, Jumio ja Sumsub, mukaan lukien biometriset tiedot – katso kohta 18.
Rahanpesun torjunta / petokset: pakotetarkastukset, PEP-tietokanta ja petostietojen toimittajat (mukaan lukien Refinitiv World-Check, Dow Jones Risk & Compliance ja Moody’s).
Maksut: pankeista ja maksunvälittäjiltä, mukaan lukien nimesi, tilitietosi ja transaktiotiedot.
Suosittelut: suosittelijoilta, kumppaneilta ja markkinointikumppaneilta.
OKX Groupin sisällä jaettavat rahanpesun ja terrorismin rahoituksen torjuntaan liittyvät tiedot (monen yhtiön asiakkaat)
Jos sinulla on tilejä useammassa kuin yhdessä OKX Groupin yhtiössä, valtuutetut Compliance-tiimin jäsenet (mukaan lukien rahanpesun ilmoitusvastuuhenkilöt) voivat jakaa sinua koskevia henkilötietoja yhtiöiden välillä tietyissä kohdassa 8 kuvatuissa erityisen suuririskisissä tilanteissa. Tässä yhteydessä jaettaviin tietoryhmiin kuuluvat muun muassa henkilöllisyys- ja todentamistiedot, riski- ja sääntelyvaatimusten noudattamista koskevat tiedot (CRR, PEP/pakotetilanne, transaktioseurannan hälytykset), biometristen henkilötietojen yhteensovittamistiedot sekä luotettavuustekijöinä käytettävät laite- ja tekniset tiedot.
Tekoälyagenttituote
Jos valtuutat kolmannen osapuolen tekoälyagentin käyttämään OKX:n tiliäsi, OKX kerää käyttöoikeus- ja päivitystokenit, laitetunnisteet, IP-osoitteet, valtuutustapahtumalokit, KYC-tason 2 tilan ja korkean riskin maiden osalta hallinnoitavien varantojen kynnysarvotiedot sekä soveltuvin osin riskin aktivoimat elossaolotiedot (katso kohta 18).
5. KÄSITTELYN OIKEUDELLINEN PERUSTE – TARKOITUKSEN JA PERUSTEEN VÄLINEN VASTAAVUUS
Käsittelytarkoitus | Oikeudellinen peruste | Tietokategoriat |
Tilin luominen, käyttöönotto, KYC ja palvelujen tarjoaminen | Sopimusten täytäntöönpano | Henkilöllisyys, talous, todennus, transaktiot |
AML:n/CFT:n noudattaminen, pakotetarkastukset, PEP-tarkastukset | Laillinen velvoite | Henkilöllisyys, talous, PEP, biometriset tiedot, transaktiot |
Konsernin sisäisten AML:ään/CFT:hen liittyvien tietojen jakaminen (monen yhtiön asiakkaat) | Lakisääteinen velvoite; oikeutettu etu | CRR, riskimittarit, pakotteisiin liittyvät löydökset, tilin tila |
Biometrinen henkilötietojen yhteensovittaminen konsernin eri yhtiöiden välillä | Merkittävä yleinen etu | Kasvojen geometria, biometriset luotettavuusarvot |
Petosten tunnistus ja alustan turvallisuus | Oikeutettu etu | Laitetiedot, IP, käyttäytymissignaalit, transaktiot |
Sääntelyraportointi, verovelvollisuuksien noudattaminen, STR-/SAR-ilmoitukset | Laillinen velvoite | Henkilöllisyys-, talous-, transaktio- ja riskitiedot |
Tekoälypohjainen riskipisteytys ja automatisoidut tilipäätökset | Lakisääteinen velvoite; oikeutettu etu | Käyttäytymis-, transaktio-, henkilöllisyys- ja laitetiedot |
Asiakastuki | Sopimusten täytäntöönpano; oikeutettu etu | Henkilöllisyys, viestintä, transaktiot |
Palvelun parantaminen, analytiikka, tuotekehitys | Oikeutettu etu (liiketoiminnan parantaminen) | Käyttö, selain-/lokitiedot, viestintä |
Suorat markkinointiviestit | Suostumus | Nimi, sähköposti, viestintäasetukset |
Ei-välttämättömät evästeet ja käyttäytymisen seuranta | Suostumus | Laitetunnisteet, selauskäyttäytyminen, IP |
Biometrinen henkilöllisyyden todennus (rekisteröityminen) | Nimenomainen suostumus | Kasvojen geometria, elossaolon tunnistustiedot |
Oikeudenkäynnit ja vaateiden puolustaminen | Oikeutettu etu | Kaikki asiaankuuluvat kategoriat |
Sopimusta edeltävä toimittajan arviointi | Oikeutettu etu / palveluntarjoajaa / alihankkijaa koskeva poikkeus | Pseudonymisoitu osajoukko henkilöllisyys-, transaktio- ja käyttäytymistietoja. Käyttäjien biometriset tiedot jätetään pois ilman nimenomaista kirjallista suostumusta |
6. MITEN KÄYTÄMME HENKILÖTIETOJASI
Kohdassa 5 määriteltyjen tarkoitusten lisäksi OKX käyttää henkilötietojasi myös seuraaviin tarkoituksiin:
tilisi hallinnointiin, transaktioiden käsittelyyn ja pyydettyjen palvelujen toimittamiseen;
sovellettavien lakisääteisten ja sääntelyvelvoitteiden noudattamiseen, mukaan lukien rahanpesun ja terrorismin rahoituksen torjunta (AML/CFT), pakotteet ja veroraportointi;
petollisten transaktioiden, luvattoman pääsyn ja kiellettyjen toimintojen havaitsemiseen, tutkimiseen ja estämiseen;
viestintään kanssasi tilistäsi, palveluihimme kohdistuvista olennaisista muutoksista sekä oikeudellisista tai toiminnallisista ilmoituksista;
alustamme parantamiseen, uusien tuotteiden kehittämiseen sekä sisäisten analyysien ja tutkimusten suorittamiseen;
konserninlaajuisten rahanpesun ja terrorismin rahoituksen torjunnan (AML/CFT) riskinarviointien suorittamiseen useista yksiköistä koostuville asiakkaille (katso 8 kohta);
OKX:n tuotteita ja palveluita koskevien markkinointiviestien lähettämiseen sinulle, suostumuksesi perusteella.
7. AUTOMAATTINEN PÄÄTÖKSENTEKO, PROFILOINTI JA HENKILÖTIETOJEN YHTEENSOVITTAMINEN
OKX käyttää automatisoitua käsittelyä ja tekoälypohjaisia järjestelmiä seuraaviin tarkoituksiin, joilla voi olla merkittäviä vaikutuksia tiliisi. Kaikissa tapauksissa, joissa automatisoitu käsittely tuottaa tuloksen, joka voi vaikuttaa merkittävästi tiliisi tai suhteeseesi OKX Groupiin, tämän tuloksen tarkistaa koulutettu, vaatimustenmukaisuutta tai asiakkaan tuntemista (CDD) valvova henkilö ennen kuin asiasta johtuvia toimenpiteitä ryhdytään toteuttamaan.
Järjestelmä/tarkoitus | Tietosyötteet/logiikka | Mahdollinen vaikutus | Ihmisen tekemä tarkistus |
Henkilöllisyyden KYC-todennus | Asiakirjojen analysointi, henkilöllisyyden todentaminen sekä vertailu pakotetietokantoihin ja petostietokantoihin (Au10tix, Jumio, Sumsub). | Tilin aktivointi viivästynyt, rajoitettu tai hylätty. | Pakollinen ennen lopullista päätöstä. |
Rahanpesun torjunnan transaktioriskien pisteytys | Transaktiomallit, vastapuolen tiedot, varojen lähde, PEP-status, lainkäyttöalueen riski, käyttäytymissignaalit asiakkaan riskiluokituksen (CRR) määrittämiseksi. | Tehostettu due diligence -tarkastus, transaktiorajat tai nostojen keskeytys. | Pakollinen MLRO-tarkastus merkittäville CRR-muutoksille. |
Pakotteiden tarkastus | Vertailu OFAC:n SDN-luetteloon, EU:n yhdistettyyn luetteloon, Yhdistyneen kuningaskunnan valtiovarainministeriön luetteloon sekä muihin nimettyjen henkilöiden luetteloihin. | Tilin rajoittaminen, jäädyttäminen tai STR/-SAR-ilmoitus. | Mahdollisten vastaavuuksien pakollinen manuaalinen tarkistus. |
Petostentorjunta | Poikkeavuuksien tunnistus tilitoiminnassa, kirjautumismalleissa, laitteen sormenjäljissä ja käyttäytymiseen liittyvissä signaaleissa. | Tilin väliaikainen rajoitus tai keskeytys manuaalisen tarkastuksen ajaksi. | Pakollinen tarkastus ennen pysyvää toimenpidettä. |
Biometrinen tahojen vertailu (monen yhtiön) | Kasvojen geometrian ja biometristen luotettavuuspisteiden vertailu OKX Groupin yhtiöissä käyttäen Eagleyeta tai vastaavaa teknologiaa. Tulokset ovat vain luottamusindikaattoreita. | Tehostettu konsernitason riskiarvio; mahdollinen CRR-tarkistus. Tiliin ei tehdä toimenpiteitä pelkästään automaattisten vastaavuuksien perusteella. | CDD-tiimin on tarkastettava kaikki luotettavuustekijät ennen vastaavuuden vahvistamista. |
Luotto-/lainakelpoisuus | Treidaushistoria, tilien saldot ja toiminta alustalla lainatuotteiden kelpoisuuden määrittämiseksi. | Lainahakemus hylätään tai asetetaan luottoraja | Saatavilla pyynnöstä (22 artiklan 3 kohta). |
Oikeutesi automatisoituihin päätöksiin liittyen
Jos automaattinen päätös vaikuttaa sinuun oikeudellisesti tai vastaavasti merkittävästi, sinulla on oikeus: (a) pyytää pätevän OKX:n työntekijän tekemää manuaalista tarkistusta; (b) esittää näkemyksesi ja antaa lisätietoja; sekä (c) kyseenalaistaa päätös ja pyytää uudelleenarviointia. Ota yhteyttä lähettämällä sähköpostia osoitteeseen privacyoffice@okx.com ja lisää aihekenttään "AUTOMATED DECISION REVIEW REQUEST".
EU:n tekoälylain mukainen läpinäkyvyys
Tietyt OKX:n hyödyntämät tekoälyjärjestelmät on luokiteltu korkean riskin järjestelmiksi EU:n tekoälyasetuksen (asetus 2024/1689) liitteessä III, mukaan lukien järjestelmät, joita käytetään biometriseen tunnistamiseen sekä rahanpesun torjuntaan ja petosriskien arviointiin. OKX on ottanut käyttöön vaatimustenmukaisuuden arvioinnit ja perusoikeuksien vaikutusten arvioinnit täyttääkseen sääntelyvelvoitteensa.
Tekoälypohjainen riskitarkastus
Valtuuttamisen yhteydessä OKX:n automaattinen riskitarkastus arvioi käyttäytymiseen liittyvät signaalit, IP-osoitteen, laitetunnisteen ja KYC-tilan selvittääkseen, tarvitaanko biometrinen elossaolotarkistus ennen tokenin myöntämistä. Jos tarkistus käynnistyy ja epäonnistuu, valtuuttaminen estetään automaattisesti ilman reaaliaikaista ihmisen suorittamaa tarkastusta. Jos haluat valittaa estetystä valtuutuksesta, ota meihin yhteyttä annettuun sähköpostiosoitteeseen ja lisää aiheeksi "AUTOMATED DECISION REVIEW REQUEST".
Kolmannen osapuolen tekoälyagentin suorittama itsenäinen treidaus
Kun valtuutat kolmannen osapuolen tekoälyagentin valtuutuksen kautta, agentti voi treidata ja käyttää tilitietoja puolestasi myönnettyjen oikeuksien puitteissa. OKX tarjoaa vain todennusinfrastruktuurin eikä rakenna, ylläpidä tai hallitse kolmannen osapuolen tekoälyagentin päätöksentekoa. Treidauspäätökset tekee kolmannen osapuolen tarjoaja itsenäisesti ilman reaaliaikaista ihmistarkastusta, ja OKX:n transaktioiden valvontajärjestelmät merkitsevät epäilyttävän toiminnan toteutuksen jälkeen. On suositeltavaa seurata tekoälyagentin toimintaa tarkasti ja peruuttaa pääsy välittömästi, jos tapahtuu odottamattomia kauppoja.
EU:n tekoälyasetuksen 50 artiklan mukaisesti OKX:n valtuutusliittymä paljastaa kolmannen osapuolen tekoälyagentin henkilöllisyyden ja roolin, myönnettyjen oikeuksien laajuuden sekä sovellettavan pääsyn peruuttamismekanismin.
8. RAHANPESUN JA TERRORISMIN RAHOITTAMISEN TORJUNTAAN LIITTYVÄ TIETOJEN JAKAMINEN KONSERNIN SISÄLLÄ (MONEN YHTIÖN ASIAKKAAT)
Tietojen jakamisen kehys
Konserniin kuuluvien yhtiöiden on toteutettava konserninlaajuiset rahanpesun ja terrorismin rahoituksen torjuntaa koskevat toimintaperiaatteet ja menettelytavat, mukaan lukien menettelytavat tietojen jakamiseksi konsernin sisällä, kun se on merkityksellistä asiakkaan tunnistamiseksi ja transaktioiden valvomiseksi. Tämän velvoitteen mukaisesti OKX Groupin valtuutetut Compliance-tiimin jäsenet (mukaan lukien rahanpesun ilmoitusvastaavat (Money Laundering Reporting Officers, MLRO:t)) voivat jakaa sinua koskevia henkilötietoja muiden OKX Groupin yhtiöiden rahanpesun ilmoitusvastaaville, jos sinulla on tilejä kyseisissä yhtiöissä.
Tietojen jakamiseen sovelletaan tiukkaa käyttötarkoituksen rajoitusta: tietoja saa jakaa ainoastaan rahanpesun ja terrorismin rahoituksen torjunnan säännösten noudattamista varten, ja jakaminen on rajoitettu valtuutettuihin Compliance-tiimin jäseniin. Se ei salli jakamista kaupallisiin, markkinointi- tai muihin sääntöjen vastaisiin tarkoituksiin.
Tilin rajoittaminen ja tahojen välinen jäädyttäminen
Jos OKX Groupin yhtiö on lain mukaan velvollinen jäädyttämään tai rajoittamaan tilisi sovellettavan pakotelainsäädännön tai sääntelymääräysten nojalla:
Rajoituksen asettava taho ilmoittaa muille OKX Groupin yhtiöille, joissa sinulla on tilejä, rajoituksen olemassaolosta ja, lain sallimissa rajoissa, sen sääntelyperusteesta.
Jokainen vastaanottava taho arvioi itsenäisesti, onko sen sovellettavan lain mukaan tarpeen asettaa vastaava rajoitus. Tämä ei ole automaattinen prosessi: jokainen MLRO käyttää itsenäistä oikeudellista harkintaa.
Pakotevelvoitteet vaihtelevat merkittävästi lainkäyttöalueiden välillä. Yhden lainkäyttöalueen luettelossa oleva vastaavuus ei automaattisesti aiheuta oikeudellista velvoitetta toisella lainkäyttöalueella, mutta se johtaa tarkistukseen.
Oikeudellinen peruste
Ensisijainen peruste: oikeudellinen velvoite (4AMLD:n 45 artikla konsernivalvonta; sovellettava kansallinen rahanpesulainsäädäntö).
Toissijainen peruste: Oikeutetut edut konsernin laajuisessa talousrikollisuuden torjunnassa.
Biometrinen henkilötietojen yhteensovittaminen: Merkittävä yleinen etu (AML/CFT), jota täydentää sovellettava kansallinen lainsäädäntö. Katso kohta 21.
9. HENKILÖTIETOJEN LUOVUTTAMINEN KOLMANSILLE OSAPUOLILLE
OKX voi luovuttaa henkilötietoja seuraaville vastaanottajaryhmille, kussakin tapauksessa vain siinä laajuudessa kuin on tarpeen ilmoitetun tarkoituksen saavuttamiseksi ja asianmukaisten sopimusperusteisten tietosuojavelvoitteiden mukaisesti:
OKX Groupin yhtiöt: OKX Groupin tytäryhtiöt, emoyhtiöt ja sidosyritykset – mukaan lukien konsernin sisäinen tietojen jakaminen rahanpesun ja terrorismin rahoituksen torjumiseksi (AML/CFT), kuten kohdassa 8 kuvataan.
Henkilöllisyyden todentamisesta vastaavat palveluntarjoajat: Au10tix, Jumio ja Sumsub — joiden biometrisiä tietoja koskevat käytännöt on liitetty kohtaan 18.
Rahanpesun torjuntaan, petosten torjuntaan ja pakotteisiin liittyvät palveluntarjoajat: Refinitiv World-Check, Dow Jones Risk & Compliance, Moody’s ja vastaavat palveluntarjoajat.
Biometristen henkilötietojen yhteensovittamisen tarjoajat: EagleEye tai vastaava, toimien tietojenkäsittelijöinä tietojenkäsittelysopimusten mukaisesti.
Maksujen käsittelijät ja pankkikumppanit: Yritykset, jotka hoitavat perinteisten valuuttojen siirrot, korttien myöntämisen ja maksujen käsittelyn.
IT-, infrastruktuuri- ja analytiikkapalveluntarjoajat: Pilvipalvelut, tietovarastointi, asiakastukialustat ja analytiikkapalvelut.
Ammattimaiset neuvonantajat: Lakimiehet, tilintarkastajat ja vaatimustenmukaisuuskonsultit.
Sääntelyviranomaiset, rahanpesun selvittelykeskukset ja lainvalvontaviranomaiset: Silloin kun sovellettava laki, tuomioistuimen määräys tai laillinen viranomaispyyntö sitä edellyttää, mukaan lukien STR-/SAR-ilmoitukset rahanpesun selvittelykeskuksille.
Mahdolliset ostajat: OKX:n liiketoiminnan kokonaisen tai osittaisen sulautumisen, hankinnan tai myynnin yhteydessä, salassapitovelvollisuuksien puitteissa.
Mahdolliset palveluntarjoajat: Ennen palvelusopimuksen solmimista OKX voi jakaa rajoitetun, pseudonymisoidun tietojoukon mahdolliselle palveluntarjoajalle tämän teknisten valmiuksien arvioimiseksi. Tällaista tietojen jakamista säännellään tietosuojasopimuksella, ja se on rajoitettu arviointitarkoituksiin; vastaanottajan on poistettava tiedot, kun arviointi on saatu päätökseen.
OKX ei myy henkilötietojasi kolmansille osapuolille heidän omaan kaupalliseen käyttöönsä.
Kaikkiin kolmannen osapuolen käsittelijöihin sovelletaan tietojenkäsittelysopimuksia, jotka sisältävät vähintään tässä ilmoituksessa määriteltyjä tietosuojavelvoitteita vastaavat velvoitteet.
10. KANSAINVÄLISET TIETOSIIRROT
OKX toimii maailmanlaajuisesti ja siirtää henkilötietoja muihin maihin kuin siihen, jossa ne on kerätty. Kaikki kansainväliset siirrot toteutetaan asianmukaisten turvatoimien alaisina.
Siirrot ETA-alueelta
Maihin, joiden osalta Euroopan komissio on tehnyt riittävyyttä koskevan päätöksen: siirrot tapahtuvat ilman lisäsuojatoimia.
Kaikki muut kolmannet maat (mukaan lukien Seychellit): OKX noudattaa EU:n komission täytäntöönpanopäätöksen 2021/914/EU mukaisia vakiosopimuslausekkeita (moduuli 1, rekisterinpitäjältä rekisterinpitäjälle), joita täydennetään tarvittaessa siirron vaikutustenarvioinneilla (Transfer Impact Assessment, TIA).
Kiireellisten, satunnaisten siirtojen osalta, kun yleisten tietosuojasopimusten täytäntöönpano on vielä kesken (esim. rahanpesun torjuntaan ja terrorismin rahoituksen torjuntaan liittyvissä eskalointitilanteissa): GDPR:n 49 artiklan 1 kohdan d alakohta – siirto on välttämätön merkittävistä yleisen edun syistä (rahanpesun torjunta ja terrorismin rahoituksen torjunta). Tätä poikkeusta sovelletaan vain kohdassa 8 kuvatun tilanteen yhteydessä ja vain välttämättömänä vähimmäisajanjaksona.
Siirrot Yhdistyneestä kuningaskunnasta
OKX noudattaa Yhdistyneen kuningaskunnan kansainvälistä tietojen siirtoa koskevaa sopimusta (IDTA) tai EU:n vakiolausekkeiden (SCC) Yhdistyneen kuningaskunnan lisäystä siirroissa maihin, joiden tietosuojatasoa ei pidetä riittävänä.
Siirrot muilta lainkäyttöalueilta
Malesia: PDPA 2010, 129 §, sopimusjärjestelyt, jotka takaavat vastaavan suojan.
Singapore: PDPA:n 26–27 § sopimusjärjestelyt.
Australia: APP 8.1:n mukaiset sopimusvelvoitteet, jotka velvoittavat ulkomaisen vastaanottajan noudattamaan Australian tietosuojaperiaatteita.
Brasilia: LGPD:n 33 artikla, CD/ANPD nro 19/2024 – vakiosopimuslausekkeet tai muut hyväksytyt mekanismit.
OKX Group toimii maailmanlaajuisesti, ja henkilötietojasi voidaan tallentaa tai käsitellä missä tahansa maassa, jossa meillä on lisenssi, toimipiste tai palveluntarjoajia, mukaan lukien Vietnam ja muut alueet, joilla OKX tai sen palveluntarjoajat toimivat. Kaikki tällaiset siirrot noudattavat sovellettavia tietosuojalakeja, ja henkilötietosi suojataan tämän ilmoituksen mukaisilla standardeilla. Tuomioistuimilla, lainvalvontaviranomaisilla ja sääntelyviranomaisilla näissä maissa voi olla laillinen pääsy henkilötietoihisi.
OKX Groupin Seychelleille suuntautuvien tietojen siirtojen osalta on suoritettu siirron vaikutustenarviointi, jossa on otettu huomioon Seychellien vuoden 2023 tietosuojalaki.
11. TIETOJEN SÄILYTYSAIKATAULU
OKX tallentaa henkilötietoja omiin järjestelmiinsä sekä tytäryhtiöidensä ja kolmansien osapuolten tallennuspalveluntarjoajien järjestelmiin. Kaikkiin säilytysjärjestelyihin sovelletaan sopimusperusteisia tietosuojavelvoitteita, jotka ovat vähintään tässä ilmoituksessa esitettyjä velvoitteita vastaavia. Tietoturvatoimiamme koskevat täydelliset tiedot löytyvät kohdasta 12 (Tietoturva).
Henkilötietoja voidaan siirtää, tallentaa tai käsitellä muissa maissa kuin asuinmaassasi, myös maissa, joissa tietosuojalainsäädäntö poikkeaa omasta lainkäyttöalueestasi. Kaikki tällaiset kansainväliset siirrot toteutetaan lainmukaisten siirtomekanismien mukaisesti – mukaan lukien vakiosopimuslausekkeet (EU:n vakiolausekkeet, Yhdistyneen kuningaskunnan International Data Transfer Agreement (IDTA) tai Yhdistyneen kuningaskunnan lisäys EU:n vakiolausekkeisiin tai muut hyväksytyt suojatoimenpiteet tapauksen mukaan – kuten kohdassa 10 (Kansainväliset tietosiirrot) kuvataan yksityiskohtaisesti).
OKX säilyttää henkilötietojasi vain niin kauan kuin on tarpeen niiden keräämisen tarkoituksen kannalta tai sovellettavan lainsäädännön edellyttämällä tavalla. Jos lakisääteistä säilytysaikaa ei ole, tietoja säilytetään vain alkuperäisen tarkoituksen edellyttämän ajan, minkä jälkeen ne poistetaan turvallisesti tai anonymisoidaan pysyvästi. Säilytysaikoja voidaan pidentää, jos laki, viranomaismääräys tai vireillä oleva oikeudenkäynti sitä edellyttää.
12. TIETOTURVA
OKX toteuttaa asianmukaiset tekniset ja organisatoriset toimenpiteet henkilötietojen suojaamiseksi luvattomalta pääsyltä, vahingossa tapahtuvalta menetykseltä, muutoksilta, paljastamiselta tai tuhoutumiselta. Nämä toimenpiteet sisältävät:
Alustan viestinnän päästä päähän -salaus TLS 1.2:n tai uudemman version avulla.
Pakollinen kaksivaiheinen todennus (2FA) kaikessa tilin käytössä.
Roolipohjaiset käyttöoikeudet, jotka rajoittavat sisäisen pääsyn henkilötietoihin tarpeen mukaan.
Kaikkien yhtiöiden välisten tietojen käyttö- ja jakamistapahtumien kirjaus lokitiedostoihin (vaaditaan rahanpesun torjuntaan ja terrorismin rahoituksen estämiseen liittyvän konsernin sisäisen tietojen jakamisen yhteydessä).
Säännölliset tunkeutumistestit ja haavoittuvuusarvioinnit.
Henkilötietojen turvallinen hävittäminen sovellettavan säilytysajan päätyttyä.
Jos sinulla on kysyttävää tietoturvasta tai haluat raportoida tietoturvaongelmista, ota meihin yhteyttä lähettämällä sähköpostia osoitteeseen security@okx.com ja lisää aiheeksi "INFORMATION SECURITY REQUEST".
13. OIKEUTESI
Henkilöllisyytesi varmentamisen ja sovellettavien lakisääteisten poikkeusten mukaisesti sinulla on seuraavat oikeudet. Kalifornian asukkaiden erityiset oikeudet on esitetty kohdassa 19. Yhdysvaltalaisten asiakkaiden GLBA-kieltäytymisoikeudet on esitetty kohdassa 20. Vieraile tässä portaalissa käyttääksesi oikeuksiasi.
GDPR / Yhdistyneen kuningaskunnan GDPR-oikeudet
Oikeus | Kuvaus | Rahanpesun torjunta / vihjeiden antamista koskeva rajoitus |
Pääsy tietoihin (15 artikla) | Hanki vahvistus käsittelystä ja kopio hallussa olevista henkilötiedoista, mukaan lukien tiedot käsittelystä. | Tietojen luovuttamista voidaan rajoittaa, jos se vaarantaisi rahanpesun ja terrorismin rahoituksen torjuntaan liittyvän tutkinnan tai merkitsisi epäiltyjen varoittamista (4AMLD:n 39 artikla). |
Oikaisu (16 artikla) | Pyydä virheellisten tietojen korjausta tai puuttuvien tietojen täydentämistä. | Käytettävissä kokonaisuudessaan; korjaukset eivät vaikuta itsenäisesti tehtyihin riskinarvioihin. |
Poisto (17 artikla) | Pyydä poistamista, kun käsittelyllä ei enää ole lainmukaista perustetta. | Tätä ei voida soveltaa, jos rahanpesun torjuntaa ja pakotteita koskevassa lainsäädännössä vaaditaan tietojen säilyttämistä (suhteen päättymisen jälkeen tietoja on säilytettävä vähintään viiden vuoden ajan). |
Rajoitus (18 artikla) | Pyydä käsittelyn keskeytystä tietyissä tilanteissa. | Tämä voidaan ohittaa, jos rahanpesun torjuntaan ja terrorismin rahoituksen torjuntaan liittyvän käsittelyn jatkaminen on lakisääteinen velvollisuus. |
Siirrettävyys (20 artikla) | Vastaanota tiedot jäsennellyssä, koneellisesti luettavassa muodossa; siirrä toiselle rekisterinpitäjälle. | Koskee ainoastaan sopimukseen perustuvaa tai suostumukseen perustuvaa tietojen käsittelyä; ei koske pakollista rahanpesun torjuntaan liittyvää tietojen käsittelyä. |
Vastustaminen (21 artikla) | Vastustaa tietojen käsittelyä oikeutetun edun perusteella; ehdoton oikeus vastustaa suoramarkkinointia. | Vastustamisoikeutta ei sovelleta, jos tietojen käsittely on välttämätöntä lainsäädännön noudattamiseksi (rahanpesun torjunta ja terrorismin rahoituksen torjunta). |
Automaattiset päätökset (22 artikla) | Pyydä ihmisen tekemää tarkistusta, ilmaise mielipiteesi, kiistä päätös. Katso kohta 7. | Riskipisteytys sisältää pakollisen ihmisen tekemän tarkastuksen. Henkilötietojen yhteensovittamistulokset vaativat CDD-tiimin vahvistuksen. |
Suostumuksen peruuttaminen (7 artiklan 3 kohta) | Peruuta suostumus suostumukseen perustuvaan käsittelyyn milloin tahansa. Katso kohta 14. | Ei koske pakollista rahanpesun ja terrorismin rahoituksen torjuntaan liittyvää käsittelyä. |
Valituksen tekeminen (77 artikla) | Tee valitus asianomaiselle valvontaviranomaiselle. Katso alla olevat yhteystiedot. | Sovelletaan kokonaisuudessaan; asia voidaan ensin viedä tietosuojavastaavan käsiteltäväksi. |
Valvontaviranomaisten yhteystiedot
ETA-alue: Toimivaltainen tietosuojaviranomainen EU:n jäsenvaltiossa, jossa asut tai työskentelet.
Yhdistynyt kuningaskunta: Information Commissioner's Office (ICO) – ico.org.uk | 0303 123 1113
Australia: Office of the Australian Information Commissioner (OAIC) – oaic.gov.au
Malesia: Personal Data Protection Commissioner (PDPC) – pdp.gov.my | Aras 3, Wisma Sumber Asli, No. 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya, Malesia
Singapore: Personal Data Protection Commission (PDPC) – pdpc.gov.sg
Brasilia: Kansallinen tietosuojaviranomainen (ANPD) – gov.br/anpd
Kalifornia: California Privacy Protection Agency (CPPA) – cppa.ca.gov
Seychellit: Tietosuojavaltuutettu (vuoden 2023 tietosuojalain mukaisesti)
El Salvador: Instituto de Acceso a la Informacion Publica (IAIP) – iaip.gob.sv
Argentiina: Agencia de Acceso a la Informacion Publica (AAIP) – argentina.gob.ar/aaip
14. SUOSTUMUKSEN PERUUTUS
Jos OKX käsittelee henkilötietojasi suostumuksesi perusteella, voit peruuttaa suostumuksesi milloin tahansa seuraavasti:
Sähköpostilla: privacyoffice@okx.com | Aihe: CONSENT WITHDRAWAL REQUEST
Peruuttaminen ei vaikuta ennen peruuttamista tehtyjen käsittelytoimien lainmukaisuuteen.
15. EVÄSTEKÄYTÄNTÖ
Kategoria | Käyttötarkoitus | Suostumus | Kesto |
Ehdottoman välttämättömät | Istunnon hallinta, tunnistautuminen, turvallisuus ja petosten ehkäisy. Ei voida poistaa käytöstä. | Ei | Istunto / 24 h |
Suoritus/analytiikka | Alustan käyttöanalyysi, liikenteen mittaus ja virheiden tunnistaminen. | Kyllä – CMP | 12 kuukautta |
Toiminnalliset | Asetusten säilyttäminen (kieli, alue, näyttöasetukset). | Kyllä – CMP | 12 kuukautta |
Kohdentaminen/mainonta | Asiaankuuluva mainonta kolmansien osapuolten alustoilla; markkinointikampanjoiden mittaaminen. | Kyllä – selkeä | 6 kuukautta |
Hallitse evästeasetuksia Evästeasetuskeskuksen kautta. Sivustolla on saatavilla kattava evästekäytäntö, jossa jokainen eväste on lueteltu nimen, tarjoajan, käyttötarkoituksen ja voimassaoloajan mukaan.
16. LASTEN HENKILÖTIEDOT
OKX ei tietoisesti tarjoa palveluita eikä kerää henkilötietoja alle 18-vuotiailta. Mikäli OKX saa tietää, että alaikäisen tietoja on kerätty virheellisesti, ne poistetaan viipymättä. Ilmoita meille osoitteeseen privacyoffice@okx.com, jos tiedät alaikäisen käyttävän palveluitamme.
17. VIESTINTÄ JA MARKKINOINTI
OKX lähettää suoramarkkinointiviestejä vain, jos olet antanut siihen etukäteen suostumuksesi. Voit peruuttaa tilauksen milloin tahansa markkinointiviestin lopussa olevan tilauksen peruutuslinkin kautta tai ottamalla yhteyttä asiakastukeemme Tukikeskuksessa.
Palveluviestit, kuten tilitiedotteet, käytäntöjen päivitykset, tietoturvailmoitukset ja transaktiovahvistukset, lähetetään sopimusten täytäntöönpanon tai lakisääteisen velvoitteen perusteella, eikä niiden vastaanottamisesta voi kieltäytyä niin kauan kuin tili on aktiivinen.
18. BIOMETRISET TIEDOT
OKX käsittelee biometrisiä tietoja seuraaviin erillisiin tarkoituksiin, ja kutakin niistä tukee eri oikeusperusta.
Henkilöllisyyden todentaminen (asiakkaan rekisteröinti)
Tilin avaamisen yhteydessä suoritettavan biometrisen todentamisen hoitavat seuraavat kolmannen osapuolen palveluntarjoajat:
Au10tix: Au10tixin biometristen tietojen käytännöt | Au10tixin tietosuojailmoitus
Jumio: Jumion tietosuojailmoitus
Sumsub: Sumsubin tietosuojailmoitus
Oikeusperuste: Nimenomainen suostumus. Nimenomainen suostumus hankitaan ennen biometristen tietojen keräämistä rekisteröitymisen yhteydessä.
Biometrinen henkilötietojen yhteensovittaminen konsernin yhtiöiden välillä (monen yhtiön asiakkaat)
Monen yhtiön asiakkaiden yhteydessä OKX Group voi käsitellä biometriset tiedot, erityisesti kasvojen geometrian ja biometriset luottamusarvot, jotka on johdettu rekisteröitymisen yhteydessä toimitetuista selfiekuvista ja elossaolon tarkistuksista, sen määrittämiseksi, ovatko eri OKX Groupin yhtiöille eri henkilöllisyystodistuksia toimittaneet yksityishenkilöt sama yksityishenkilö ("henkilötietojen yhteensovittaminen").
Oikeusperusta: Käsittely, joka on välttämätöntä merkittävän yleisen edun vuoksi (rahanpesun ja terrorismin rahoituksen torjunta, talousrikosten ehkäisy, paljastaminen ja tutkinta), yhdessä sovellettavan kansallisen täytäntöönpanolainsäädännön kanssa. Sovellettavan kansallisen lain vaatiessa voidaan lisäksi turvautua nimenomaiseen suostumukseen tai vaihtoehtoiseen poikkeukseen.
EagleEyen elollisuuden tunnistus – tekoälyagentin valtuutus
Kun OKX:n riskitarkistus havaitsee korkean riskin tekoälyagentin valtuutussession, EagleEyen elossaolon tunnistus aktivoituu vahvistamaan tilinhaltijan henkilöllisyyden ennen tokenin myöntämistä. Tämä eroaa edellä kuvatusta rahanpesun torjuntaan liittyvästä henkilötietojen yhteensovittamisesta: tässä tapauksessa oikeusperustana on nimenomainen suostumus, aktivoijana toimii ainoastaan riskitarkistus ja kasvojen geometriatiedot poistetaan istunnon aikana – ainoastaan hyväksytty/hylätty-tulos tallennetaan valtuutustapahtumalokiin.
Yhdysvaltain osavaltioiden biometrisiin tietoihin liittyvät lait
Illinois (BIPA, 740 ILCS 14/15): OKX kerää biometrisiä tietoja (kasvojen geometria) ainoastaan henkilöllisyyden todennusta varten. Tietojen keräämistä, säilyttämistä ja hävittämistä koskeva kirjallinen ohjeistus on laadittu. Kirjallinen suostumus pyydetään ennen keräämistä. OKX ei myy, vuokraa, vaihda tai hyödy biometristen tietojen käytöstä taloudellisesti.
Texas (CUBI Act, Bus. & Com. Code kappale 503): Suostumus on hankittava ennen tiedonkeruuta. OKX ei myy biometrisiä tietoja.
Washington (HB 1493): Biometrisiä tietoja kerätään vain tässä osassa kuvattuihin erityisiin tarkoituksiin asianmukaisella suostumuksella.
Biometrisiin tietoihin liittyvien oikeuksien käyttäminen
Lähetä pyynnöt osoitteeseen privacyoffice@okx.com otsikolla "BIOMETRIC DATA REQUEST". Biometristen tietojen poistaminen ennen KYC:n suorittamista voi vaikuttaa pääsyysi tiettyihin palveluihin. Poistopyynnöt, jotka koskevat henkilötietojen yhteensovittamistietoja, ovat voimassa olevien AML-säilytysvaatimusten ja rajoitusten alaisia.
19. KALIFORNIAN ASUKKAIDEN LISÄOIKEUDET (CCPA/CPRA)
Tämä osio koskee Kalifornian asukkaita ja täydentää kohdassa 13 määriteltyjä yleisiä oikeuksia. Jos ilmenee ristiriita, tämä osio on voimassa Kalifornian asukkaille.
Kerättyjen henkilötietojen luokat
Tiedot: Nimi, sähköposti, IP-osoite, tilin käyttäjänimi, virallinen henkilötunnus.
Henkilökohtaiset tiedot: Taloudelliset tilitiedot, pankkitilin tiedot.
Suojatut luokitteluominaisuudet: Kansalaisuus, syntymäaika.
Kaupalliset tiedot: Transaktiohistoria, treidaustoiminta, tilin saldot.
Biometriset tiedot: Kasvojen geometria henkilöllisyyden todentamiseksi ja henkilötietojen yhteensovittamiseksi.
Internetin tai sähköisen verkon käyttö: käyttötiedot, lokitiedot, laitetunnisteet.
Sijaintitiedot: IP-osoitteesta johdettu likimääräinen sijainti.
Arkaluonteiset henkilötiedot: hallituksen myöntämä henkilötodistus, taloudelliset tilitiedot, biometriset tunnisteet.
Henkilötietojen myynti tai jakaminen
OKX ei myy henkilötietoja rahallista vastiketta vastaan. Lainkäyttöalueilla, joilla sovellettava laki edellyttää etukäteistä suostumusta käyttäytymiseen perustuvaan mainontaan, OKX ei suorita tällaista käsittelyä ilman voimassa olevaa suostumusta. Niillä lainkäyttöalueilla, joilla sovelletaan kieltäytymisjärjestelmää, OKX voi jakaa henkilötietoja kontekstien rajat ylittävää käyttäytymiseen perustuvaa mainontaa varten; lähetä kieltäytymispyynnöt kohdassa 17 kuvatun menettelyn mukaisesti.
Kalifornian kuluttajan oikeudet
Oikeus saada tietoa (1798.110 §): Kerättyjen henkilötietojen kategoriat ja yksittäiset tiedot; lähteet; liiketoiminnalliset tarkoitukset; kolmansien osapuolten kategoriat.
Oikeus poistaa (1798.105 §): Pyydä poistamista, soveltuvien poikkeusten alaisena.
Oikeus korjata (1798.106 §): Pyydä virheellisten henkilötietojen oikaisua.
Oikeus kieltäytyä myynnistä/jakamista (1798.120, 1798.135 §): Kieltäydy tietojen myynnistä tai jakamisesta kontekstien välistä käyttäytymiseen perustuvaa mainontaa varten.
Oikeus rajoittaa arkaluonteisten henkilötietojen käyttöä (1798.121 §): Rajoita käyttö CPRA:n sallimiin tarkoituksiin.
Oikeus syrjimättömyyteen (1798.125 §): Oikeuksien käyttämisestä ei aiheudu epäsuotuisaa kohtelua.
Lähetä todennettavissa olevat kuluttajapyyntösi: DSAR-portaali. Saat vastauksen 45 päivän kuluessa (määräaikaa voidaan pidentää 45 päivällä ilmoittamalla siitä etukäteen). Ilmainen enintään kaksi kertaa 12 kuukauden aikana.
20. GLBA-TIEDOTUS YHDYSVALTAIN ASIAKKAILLE (OKX INC.)
OKX INC. on Gramm-Leach-Bliley-lain (GLBA, 15 U.S.C. 6801 § ja seuraavat) mukaan "rahoituslaitos", joka harjoittaa merkittävää rahoitustoimintaa, mukaan lukien digitaalisten varojen vaihtoa, kryptovarojen säilytystä sekä toimii välittäjänä, joka yhdistää digitaalisten varojen ostajat ja myyjät. Seuraavat GLBA-lakiin liittyvät tiedot koskevat OKX INC.:n Yhdysvaltain asiakkaita.
GLBA:n taloudellisen yksityisyyden suojaa koskeva sääntö (16 C.F.R. osa 313)
OKX INC. kerää seuraavia ei-julkisten henkilötietojen (NPI) kategorioita yhdysvaltalaisilta asiakkailtaan:
Antamasi tiedot: nimi, osoite, sähköposti, puhelinnumero, syntymäaika, viranomaisten myöntämä henkilötodistus, tilin tunnistetiedot, taloudelliset tilitiedot, verotunnistenumero.
Tiedot transaktioista: tilin saldo, transaktiohistoria, treidaustoiminta, maksuvälineiden tiedot.
Kolmansilta osapuolilta saadut tiedot: henkilöllisyyden todennuspalveluista saadut todennustiedot, kuluttajailmoitusvirastoilta tai pakotteiden seulontapalvelujen tarjoajilta saadut tiedot.
Henkilökohtaisten tunnistetietojen (NPI) luovuttaminen
OKX INC. voi jakaa NPI-tietojasi seuraavien kolmansien osapuolten kategorioiden kanssa:
Konserniyhtiöt: muut OKX Groupin yhtiöt (kohdassa 8 kuvattujen rahanpesun ja terrorismin rahoituksen torjuntaan liittyvien konsernitavoitteiden saavuttamiseksi sekä palvelujen tarjoamiseksi).
Muut palveluntarjoajat: maksupalveluntarjoajat, henkilöllisyyden todennuspalvelujen tarjoajat, analytiikkapalvelujen tarjoajat, laki- ja vaatimustenmukaisuusneuvojat tarvittaessa palveluiden tarjoamiseksi ja sopimusvelvoitteiden mukaisesti.
Sääntely- ja lainvalvontaviranomaiset: liittovaltion tai osavaltion lain niin edellyttäessä, mukaan lukien FTC:n valvonta, FinCEN-raportointi ja OFAC:n vaatimustenmukaisuus.
OKX INC. ei jaa NPI-tietojasi riippumattomien kolmansien osapuolten kanssa heidän omaan markkinointikäyttöönsä.
GLBA:n kieltäytymisoikeudet
GLBA:n rahoitusalan tietosuojasäännöksen (16 C.F.R. 313.7 §) nojalla sinulla on oikeus kieltää OKX INC:tä jakamasta henkilötietojasi sellaisille kolmansille osapuolille, jotka eivät ole meidän puolestamme toimivia palveluntarjoajia, siltä osin kuin tällaista tietojen jakamista harjoitetaan. Voit käyttää kieltäytymisoikeuttasi seuraavasti:
Sähköposti: privacyoffice@okx.com | Aihe: GLBA OPT-OUT REQUEST
OKX INC. käsittelee kieltäytymisesi 30 päivän kuluessa sen vastaanottamisesta.
GLBA:n tietoturva- ja tietomurtoilmoitus
OKX INC.:n GLBA:n suojatoimenpidesäännön mukaiset tietoturvavelvoitteet ovat voimassa, ja ne ohjaavat asiakkaisiin vaikuttavien tietoturvaloukkausten ilmoittamisvelvollisuuksiamme.
21. OIKEUSKÄYTÄNTÖKOHTAISET LISÄYKSET
Tämä tietosuojailmoitus on saatavilla useilla kielillä. Mahdollisissa ristiriitatilanteissa englanninkielinen versio on ratkaiseva, ellei paikalliset lait toisin määrää.
Yhdistynyt kuningaskunta (UK GDPR and Data Protection Act 2018)
Rekisterinpitäjä: OKX Europe Limited – kohta 2.
Oikeusperusta: Yhdistyneen kuningaskunnan GDPR:n vastaavat määräykset ovat voimassa koko ajan.
Valvontaviranomainen: Information Commissioner's Office (ICO) – ico.org.uk.
Kansainväliset siirrot: Yhdistyneen kuningaskunnan IDTA ja/tai Yhdistyneen kuningaskunnan lisäys EU:n vakiosopimuslausekkeisiin maille, joilla ei ole riittäviä tietosuojavaatimuksia.
Malaysia (Personal Data Protection Act 2010, Act 709, sellaisena kuin sitä muutettiin vuonna 2024)
Rekisterinpitäjä: Aux Cayes FinTech Co. Ltd. (yleinen taho, kohta 2).
Sovellettava laki: Henkilötietosuojalaki 2010 (laki nro 709), sellaisena kuin se on muutettuna henkilötietosuojalain muutoksella 2023 (voimassa 1.6.2024 alkaen). Käsittelyä ohjaavat seitsemän tietosuojaperiaatetta: yleinen, ilmoitus ja valinta, luovutus, turvallisuus, säilytys, tietojen eheys ja pääsy.
Pääsypyynnöt: OKX vastaa Malesian asukkaiden pääsypyyntöihin 21 päivän kuluessa pyynnön vastaanottamisesta.
Valvontaviranomainen: Personal Data Protection Commissioner (PDPC) – pdp.gov.my | Aras 3, Wisma Sumber Asli, No. 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya | Puh: +603 8911 8000.
Singapore (PDPA)
Rekisterinpitäjä: OKX SG Pte. Ltd.
Tämä ilmoitus täyttää PDPA:n 20 §:n mukaisen tiedonantovelvollisuuden.
Rajat ylittävät siirrot: PDPA:n 26–27 §; ulkomaisille vastaanottajille on asetettava vastaavat suojausstandardit.
Pääsy- ja korjauspyynnöt: 30 päivän vastausaika (PDPA 22 §).
Australia (Privacy Act 1988 – APP:t)
Rekisterinpitäjä: OKX Australia Pty Ltd.
Tämä ilmoitus on OKX Australian tietosuojakäytäntö APP 1:n tarkoituksia varten.
Rajat ylittävä tietojen luovuttaminen: APP 8.1; on toteutettu kohtuulliset toimenpiteet sen varmistamiseksi, että ulkomaiset vastaanottajat noudattavat APP-periaatteita.
Valitukset: ensin tietosuojavastaavalle ja sen jälkeen Office of the Australian Information Commissionerille (OAIC) – oaic.gov.au.
Brasilia (LGPD – Lei 13.709/2018)
Tietojen käsittelijä: OKX Serviços Digitais Ltda.
Encarregado (DPO): Rodrigo Alves Rodrigues – privacyoffice@okx.com (LGPD:n 41 artikla).
Oikeusperusteet: sopimusten täytäntöönpano, lakisääteinen velvoite, oikeutettu etu ja suostumus (LGPD:n 7 artikla).
Kansainväliset siirrot: LGPD:n 33 artikla, resoluutio CD/ANPD nro 19/2024 – vakiomuotoiset sopimuslausekkeet tai hyväksytyt mekanismit.
LGPD:n 18 artikla oikeudet: käsittelyn vahvistaminen, pääsy tietoihin, oikaisu, anonymisointi/estäminen/poisto, siirrettävyys, tietojen jakaminen, suostumuksen peruuttaminen.
Valvontaviranomainen: ANPD – gov.br/anpd.
Seychellit (tietosuojalaki 2023)
Tietojen käsittelijä: Aux Cayes FinTech Co. Ltd.
Tietosuojakomissio, Seychellien tasavalta.
Rahanpesun torjuntaan ja terrorismin rahoituksen estämiseen liittyvä tietojen jakaminen: sitä säännellään kohdassa 10 kuvatun konsernin sisäisen SCC-kehyksen mukaisesti.
Argentiina (Ley de Proteccion de los Datos Personales – laki nro 25.326)
Rekisterinpitäjä: OKX Fintech, SA de CV (Argentiinan sivuliike) | Maipu 1300, 9. kerros, Buenos Airesin kaupunki, Argentiina.
Sovellettava laki: Ley de Proteccion de los Datos Personales, laki nro 25.326 (2000) ja täytäntöönpanoasetus nro 1558/2001; AAIP:n päätös 47/2018 tietoturvatoimista. Argentiinalla on Euroopan komission riittävyysarviointipäätös (päätös 2003/490/EY), joka mahdollistaa lailliset tietojen siirrot ETA-alueelta ilman lisäsuojatoimia.
Tietokantojen rekisteröinti: OKX:n on lain 25.326 21 artiklan mukaisesti rekisteröitävä henkilötietokantansa AAIP:lle. Rekisteröidyt tietokannat on lueteltu AAIP:n kansallisessa tietokantarekisterissä.
OKX käsittelee argentiinalaisten asukkaiden henkilötietoja lain 25.326 5 artiklan mukaisilla seuraavilla laillisilla perusteilla: (i) sellaisen sopimuksen täytäntöönpano, jonka osapuolena rekisteröity on; (ii) OKX:ää koskevan lakisääteisen velvoitteen noudattaminen; (iii) rekisteröidyn elintärkeiden etujen suojelu; tai (iv) rekisteröidyn vapaaehtoinen, nimenomainen ja tietoinen suostumus. Jos suostumus on sovellettava peruste, se hankitaan ennen asianmukaista käsittelytoimintaa. Suostumuksen peruuttaminen ei vaikuta ennen peruuttamista tehtyjen käsittelytoimien lainmukaisuuteen. Arkaluonteiset tiedot (datos sensibles) – kuten biometriset tiedot, terveystiedot, poliittiset mielipiteet, rodullinen alkuperä ja uskonnolliset vakaumukset – edellyttävät pääsääntöisesti nimenomaista suostumusta (laki 25.326, 1 artikla), paitsi jos tietojen käsittely on nimenomaisesti lakisääteisesti vaadittua tai sallittua, mukaan lukien sovellettavan argentiinalaisen lainsäädännön mukaiset rahanpesun torjuntaa ja terrorismin rahoituksen estämistä koskevat velvoitteet.
Rekisteröidyn oikeudet lain 25.326 nojalla: (i) oikeus saada pääsy tietoihin (habeas data – 14 artikla): rekisteröidyt voivat pyytää maksutta täydellisen kopion henkilötiedoistaan, joita säilytetään missä tahansa tietokannassa, 30 päivän kuluessa pyynnöstä; (ii) oikeus tietojen oikaisuun ja päivittämiseen (16 artikla): rekisteröidyt voivat pyytää virheellisten tai vanhentuneiden tietojen oikaisua; (iii) oikeus tietojen poistamiseen (supresión – 17 artikla): rekisteröidyt voivat pyytää liiallisen, epäolennaisen, vanhentuneen tai lainvastaisesti käsitellyn henkilötiedon poistamista. Tähän oikeuteen sovelletaan voimassa olevia säilyttämisvelvoitteita, mukaan lukien Argentiinassa sovellettavan rahanpesun torjunta- ja terrorismin rahoituksen estämislainsäädännön mukaisia pakollisia säilyttämisaikoja, joiden nojalla OKX:n on säilytettävä asiakkaiden henkilötiedot ja transaktiotiedot vähintään kymmenen (10) vuoden ajan liikesuhteen päättymisestä; (iv) oikeus luottamuksellisuuteen: rekisteröidyt voivat pyytää, että kaupallisiin mainostarkoituksiin käytettyjä tietoja pidetään luottamuksellisina (27 artikla); (v) oikeus vastustaa suoramarkkinointia koskevaa käsittelyä (27 artiklan 3 kohta).
Kansainväliset siirrot: Lain 25.326 12 artikla rajoittaa siirtoja maihin, jotka eivät tarjoa riittävää suojaustasoa, ellei poikkeusta sovelleta (suostumus, sopimusperusteinen välttämättömyys tai yleinen etu). OKX varmistaa, että Argentiinan asukkaiden henkilötietojen siirto lainkäyttöalueille, joita ei ole tunnustettu riittäviksi, tapahtuu asianmukaisten sopimussuojatoimien alaisena.
Turvatoimenpiteet: OKX toteuttaa AAIP:n päätöslauselman 47/2018 edellyttämät tekniset ja organisatoriset turvatoimenpiteet Argentiinassa henkilötietoja käsitteleville rekisterinpitäjille, mukaan lukien käsiteltävien tietojen arkaluonteisuuteen nähden oikeasuhteisia toimenpiteitä.
Arkaluonteiset tiedot – biometriset tiedot: Biometriset tiedot luokitellaan lain nro 25.326 2 artiklan mukaisiksi datos sensibles -tiedoiksi. OKX käsittelee argentiinalaisten asukkaiden biometrisiä tietoja vain, jos siihen on saatu nimenomainen suostumus tai jos käsittely on ehdottoman välttämätöntä rahanpesun ja terrorismin rahoituksen torjuntaa koskevien lakisääteisten velvoitteiden noudattamiseksi. Biometrisiä tietoja ei käytetä muihin tarkoituksiin.
Valvontaviranomainen: Agencia de Acceso a la Informacion Publica (AAIP) – argentina.gob.ar/aaip | Sarmiento 1118, C1041AAX, Ciudad de Buenos Aires | Puh: +54 11 5300-4357. Argentiinalaiset asukkaat voivat tehdä valituksia suoraan AAIP:lle.
El Salvador (Ley de Proteccion de Datos Personales – lainsäädäntöasetus nro 144, 2024)
Rekisterinpitäjä: OKX Fintech Sociedad Anonima de Capital Variable | Calle El Mirador e/87 y 89 Av. Nte., Col. Escalon, San Salvador, El Salvador.
Sovellettava laki: Ley para la Protección de Datos Personales, lainsäädäntöasetus nro 144, hyväksytty 12.11.2024 ja julkaistu virallisessa lehdessä 15.11.2024, voimassa 28.11.2024 alkaen. Laki luo El Salvadorin yleisen tietosuojakehyksen, joka perustuu suurelta osin GDPR-malliin. OKX Fintech S.A. de C.V. on El Salvadorin lain alainen säädelty toimija, ja se noudattaa tätä lakia El Salvadorin asukkaiden henkilötietojen osalta
Määritelmät: LPDP käyttää määritelmiä, jotka ovat laajasti yhdenmukaisia GDPR:n kanssa, mukaan lukien "dato personal" (henkilötieto), "responsable del tratamiento" (rekisterinpitäjä), "encargado del tratamiento" (tietojen käsittelijä) ja "titular de los datos" (rekisteröity).
Periaatteet: OKX käsittelee salvadorilaisten asukkaiden henkilötietoja LPDP:n periaatteiden mukaisesti, jotka ovat lainmukaisuus, käyttötarkoituksen rajoittaminen, tietojen minimointi, tarkkuus, säilytyksen rajoittaminen, eheys ja luottamuksellisuus sekä vastuullisuus (LPDP:n 5 artikla).
Henkilötietojen käsittely edellyttää lainmukaista perustetta LPDP:n 12 artiklan mukaisesti: (i) rekisteröidyn suostumus; (ii) sopimuksen täytäntöönpano, jossa rekisteröity on osapuolena; (iii) rekisterinpitäjään sovellettavan lakisääteisen velvoitteen noudattaminen; (iv) rekisteröidyn elintärkeiden etujen suojaaminen; (v) julkisen edun mukaisen tehtävän suorittaminen; tai (vi) rekisterinpitäjän oikeutetut edut, edellyttäen että ne eivät syrjäytä rekisteröidyn perusoikeuksia.
Arkaluonteiset tiedot: LPDP:ssä vahvistetaan tehostettu suojausjärjestelmä arkaluonteisille tiedoille, mukaan lukien biometriset tiedot, terveystiedot, seksuaalinen suuntautuminen, rotu tai etninen alkuperä, poliittiset mielipiteet ja uskonnolliset vakaumukset (LPDP:n 16 artikla). Arkaluonteisten tietojen käsittely edellyttää nimenomaista suostumusta tai tiukasti määritellyn lakisääteisen poikkeuksen soveltamista, mukaan lukien rahanpesun torjuntaa ja terrorismin rahoituksen torjuntaa koskevien velvoitteiden noudattaminen, jos laki sitä nimenomaisesti edellyttää.
Rekisteröidyn oikeudet LPDP:n mukaan: (ARCO-POL-oikeudet): (i) oikeus saada pääsy tietoihin: rekisteröidyllä on oikeus pyytää vahvistus tietojenkäsittelystä ja kopio henkilötiedoistaan; (ii) oikeus vaatia oikaisua: rekisteröidyllä on oikeus pyytää virheellisten tietojen korjaamista viipymättä; (iii) tietojen poistamiseen: rekisteröidyt voivat pyytää tietojen poistamista, jos tietoja ei enää tarvita, suostumus on peruutettu tai käsittely on lainvastaista, ottaen huomioon rahanpesun torjuntaa ja rahoituspalvelulainsäädäntöä koskevat sovellettavat säilytysvelvoitteet; (iv ) oikeus vastustaa: rekisteröidyillä on oikeus vastustaa käsittelyä oikeutetun edun perusteella; (v) oikeus siirrettävyyteen: rekisteröidyt voivat pyytää henkilötietonsa jäsennellyssä, koneellisesti luettavassa muodossa siirtoa varten toiselle rekisterinpitäjälle, mikäli se on teknisesti mahdollista; (vi) oikeus poistamiseen / oikeus tulla unohdetuksi: rekisteröidyt voivat pyytää henkilötietojensa poistamista digitaalisista ympäristöistä, joissa niiden säilyttäminen ei enää ole perusteltua; (vii) oikeus käsittelyn rajoittamiseen: rekisteröidyllä on oikeus pyytää tilapäistä käsittelyn keskeytystä tietyissä olosuhteissa; (viii) oikeus oolla joutumatta yksinomaan automatisoitujen päätösten kohteeksi: rekisteröidyillä on oikeus ihmisen tekemään tarkistukseen merkittäviä vaikutuksia aiheuttavista päätöksistä.
Kansainväliset siirrot: LPDP rajoittaa henkilötietojen siirtoa kolmansiin maihin, jotka eivät takaa riittävää suojatasoa (34 artikla). OKX noudattaa sopimusperusteisia suojatoimia (vakiomuotoisia tietojen siirtoa koskevia ehtoja tai vastaavia El Salvadorin lainsäädännössä tunnustettuja mekanismeja) kaikissa El Salvadorin asukkaiden tietojen siirroissa kolmansiin maihin, joiden tietosuojatasoa ei pidetä riittävänä.
Tietomurron ilmoitus: LPDP:n (asetus nro 144, 25 artikla) mukaisesti, kun OKX havaitsee henkilötietojen tietomurron, sen on ilmoitettava Agencia de Ciberseguridad del Estadolle (ACE), Fiscalía General de la Repúblicalle ja asianomaisille rekisteröidyille enintään 72 tunnin kuluessa tietomurron havaitsemisesta.
Tietosuojavastaava: OKX Fintech S.A. de C.V. on nimennyt Rodrigon Alves Rodriguesin tietosuojavastaavaksi El Salvadorissa. Hänet tavoittaa osoitteesta privacyoffice@okx.com.
Valvontaviranomainen: Agencia de Ciberseguridad del Estado (ACE) – ace.gob.sv. El Salvadorin asukkaat voivat tehdä valituksen ACE:lle, jos he uskovat LPDP:n mukaisten oikeuksiensa tulleen loukatuiksi.
22. MUUTOKSET TÄHÄN TIETOSUOJAILMOITUKSEEN
OKX ilmoittaa sinulle tämän ilmoituksen olennaisista muutoksista seuraavasti: (a) sähköpostiviestillä vähintään 30 päivää ennen muutoksen voimaantuloa; ja (b) näkyvällä ilmoituksella alustalla vähintään 30 päivän ajan. Ei-olennaisia muutoksia (kirjoitusvirheitä, päivitettyjä yhteystietoja) voidaan tehdä ilman erillistä ilmoitusta. Tämän ilmoituksen yläosassa mainittu voimaantulopäivä päivitetään kaikkien muutosten mukaisesti. Jos muutos vaatii uuden suostumuksen, se hankitaan erikseen ennen muutoksen voimaantuloa.
23. OTA YHTEYTTÄ
Jos sinulla on kysyttävää tästä tietosuojailmoituksesta tai henkilötietojesi käytöstä, ota meihin yhteyttä otsikolla lähettämällä sähköpostia osoitteeseen privacyoffice@okx.com, muista lisätä viestin aiheeksi "PRIVACY REQUEST".