Avis de confidentialité

Date de publication : 19 mars 2024

Dernière mise à jour : le 1er juillet 2026

1. INTRODUCTION

Merci de votre visite sur OKX.com. En tant que responsable du traitement des données, OKX fournit le présent Avis de confidentialité afin de décrire ses pratiques en matière de collecte, de conservation, d’utilisation, de divulgation et d’autres opérations de traitement des Données personnelles. Cela comprend notamment les bases juridiques sur lesquelles nous nous fondons, vos droits, les garanties applicables aux transferts transfrontaliers de données ainsi que les moyens de nous contacter.

Le présent Avis s’applique aux utilisateurs, utilisateurs potentiels, visiteurs du site Web et à toute personne dont les Données personnelles sont traitées par OKX dans le cadre de la Plateforme et des Services OKX (la « Plateforme OKX »). Il ne s’applique pas lorsqu’OKX agit en qualité de sous-traitant pour le compte d’un autre responsable du traitement, ni aux candidats à un emploi ou aux employés, qui sont couverts par une politique de confidentialité distincte applicable aux employés.

Le présent Avis doit être lu conjointement avec tout avis complémentaire qui vous est applicable, notamment l’Avis complémentaire d’OKX relatif au partage transfrontalier de données dans le cadre de la lutte contre le blanchiment de capitaux (LBC) et le financement du terrorisme (FT) (qui s’applique aux clients multi-entités) ainsi que la Politique d’OKX relative aux données biométriques.

En utilisant la Plateforme OKX, vous reconnaissez avoir lu et compris le présent Avis. Lorsque votre consentement est requis pour certaines opérations de traitement, celui-ci sera recueilli séparément et préalablement.

2. RESPONSABLE DU TRAITEMENT ET COORDONNÉES

L’entité OKX agissant en qualité de responsable du traitement dépend de votre juridiction et de votre date d’inscription :

OKX Entity Applicable Users Contact
OKX Bahamas FinTech Company Limited Residents of Mexico (Nov 2022–Aug 2023); institutional users from Aug 2023 privacyoffice@okx.com | G.K. Symonette Building, Shirley Street, P.O. Box N-7525, Nassau, The Bahamas
OKX Serviços Digitais Ltda. Residents of Brazil (from Jun 2023) privacyoffice@okx.com | Avenida Brigadeiro Faria Lima, nº 4.221, Jardim Paulista, São Paulo, SP, CEP 04538-133
OKX SG Pte. Ltd. Residents of Singapore and Brunei (from Oct 2023) privacyoffice@okx.com | 12 Marina Boulevard #36-01, Singapore 018982
Aux Cayes FinTech Co. Ltd. All other users not covered above privacyoffice@okx.com | Suite 202, Eden Plaza, Eden Island, Seychelles
OKX Australia Pty Ltd Users under contract with OKX Australia Pty Ltd (ABN 22 636 269 040) privacyoffice@okx.com | Level 11, 307 Queen Street, Brisbane QLD 4000
OKX Australia Pty Financial Ltd A user who has entered into a contract with OKX Australia Financial Pty Ltd (ABN 14 145 724 509) privacyoffice@okx.com | Level 29, 66 Goulburn Street, Sydney NSW 2000
OKX INC. US users under contract with OKX INC. (California) privacyoffice@okx.com | One Sansome Street, Suite 3500, San Francisco, CA 94104
OKX Fintech Sociedad Anónima de Capital Variable Users under contract with OKX Fintech S.A. de C.V. (El Salvador) privacyoffice@okx.com | Calle El Mirador e/87 y 89 Av. Nte., Col. Escalon, San Salvador, El Salvador
OKX Fintech, SA de CV (Argentine Branch) Users under contract with OKX Fintech SA de CV, Argentine Branch privacyoffice@okx.com | Maipu 1300, 9th Floor, Ciudad de Buenos Aires, Argentina

Délégué à la protection des données

OKX a désigné un délégué à la protection des données du Groupe (DPO) chargé de superviser le respect des exigences en matière de protection des données au sein du Groupe OKX. Le DPO peut être contacté à l’adresse suivante :

  • Email : privacyoffice@okx.com

  • Ioannis Giannakakis | OKX Europe Limited | Piazzetta Business Plaza, Office Number 4, Floor 2, Triq Ghar il-Lembi, Sliema, SLM 1562, Malte.

Responsabilité conjointe (clients multi-entités)

Lorsque vous détenez simultanément des comptes auprès de plusieurs entités du Groupe OKX, chaque entité agit en qualité de responsable du traitement indépendant pour les Données personnelles qu’elle collecte afin de satisfaire à ses propres obligations réglementaires. Dans certaines circonstances, notamment pour le partage transfrontalier des données relatives aux risques en matière de LBC/FT décrit à la section 8, deux entités du Groupe OKX ou plus peuvent agir en qualité de responsables conjoints du traitement.

3. DÉFINITION

Term Definition
Personal Data Any information relating to an identified or identifiable natural person, including name, ID number, location data, online identifier, or factors specific to the physical, economic, cultural, or social identity of that person. Does not include anonymized data.
Sensitive / Special Category Data Personal Data revealing racial or ethnic origin, political opinions, religious beliefs, trade union membership, genetic data, biometric data (for identification), health data, or data concerning sex life or sexual orientation (GDPR Art. 9).
Biometric Data Personal data resulting from specific technical processing relating to the physical, physiological, or behavioral characteristics of a natural person that allows or confirms their unique identification (GDPR Art. 4(14)).
Nonpublic Personal Information (NPI) Any information a financial institution collects in connection with providing a financial product or service that is not publicly available (GLBA, 15 U.S.C. § 6809(4)). Includes name, address, account details, transaction history, and consumer report data.
Profiling Any form of automated processing of Personal Data to evaluate, analyze, or predict personal aspects, including economic situation, behavior, preferences, or risk profile.
Entity-Matching The process of determining, with a high degree of confidence, whether individuals who have submitted different identity credentials to different OKX Group entities are the same individual, for the purposes of AML/CFT group-wide controls.
Customer Risk Rating (CRR) An internal risk classification assigned to a customer based on KYC, transaction monitoring, PEP/sanctions status, and other due diligence factors.

4. DONNÉES PERSONNELLES QUE NOUS COLLECTONS

OKX collecte les Données personnelles que vous fournissez directement, les données collectées automatiquement lors de votre utilisation de nos Services ainsi que les données reçues de tiers.

Données que vous fournissez

  • Identité et coordonnées : nom complet, adresse email, numéro de téléphone, date de naissance, nationalité, adresse du domicile, pièces d’identité délivrées par les autorités publiques.

  • Informations institutionnelles (comptes professionnels) : nom légal, numéro d’immatriculation, justificatif de l’existence légale, informations sur les bénéficiaires effectifs, description de l’activité, origine des fonds / du patrimoine.

  • Informations commerciales : données relatives aux transactions effectuées sur la Plateforme OKX.

  • Informations financières : coordonnées de compte bancaire, numéros de carte de crédit/débit, origine des fonds, actifs et passifs.

  • PPE et sanctions : informations permettant de déterminer si vous-même ou une personne qui vous est étroitement liée exercez une fonction publique importante.

  • Correspondance : communications avec le service client, réponses aux enquêtes, journaux de discussion.

  • Profil facultatif : avatar, nom affiché, pseudonyme.

Données collectées automatiquement

  • Identifiants techniques : adresse IP, adresse MAC, empreinte de l’appareil, identifiants uniques de l’appareil, système d’exploitation, type et version du navigateur.

  • Données d’utilisation et comportementales : données de session, parcours de navigation, signaux d’interaction avec les pages, géolocalisation approximative déduite de l’adresse IP.

  • Données relatives aux applications : informations sur les applications installées sur votre appareil lorsque cela est nécessaire pour détecter les logiciels malveillants ou toute compromission de l’appareil susceptible d’affecter la sécurité de votre compte.

Données reçues de tiers

  • Vérification de l’identité : auprès des sous-traitants Au10tix, Jumio et Sumsub, y compris les données biométriques — voir la section 18.

  • Lutte contre le blanchiment d’argent / la fraude : auprès de services de filtrage des sanctions, de bases de données PPE et de fournisseurs de renseignements sur la fraude (notamment Refinitiv World-Check, Dow Jones Risk & Compliance et Moody’s).

  • Paiements : auprès des banques et prestataires de services de paiement, notamment votre nom, vos coordonnées de compte et les informations relatives aux transactions.

  • Parrainage : auprès des parrains, des affiliés et des partenaires marketing.

Données LBC/FT partagées au sein du Groupe OKX (clients multi-entités)

Si vous détenez des comptes auprès de plusieurs entités du Groupe OKX, les membres du personnel habilités chargés de la conformité (notamment les responsables de la déclaration des opérations suspectes) peuvent partager des Données personnelles vous concernant entre les entités dans certains scénarios à risque élevé décrits à la section 8. Les catégories de données susceptibles d’être partagées dans ce contexte comprennent les données d’identité et de vérification, les données relatives aux risques et à la conformité (CRR, statut PPE/sanctions, alertes de surveillance des transactions), les données biométriques utilisées pour faire correspondre les personnes entre les entités, ainsi que les données relatives à l’appareil et les données techniques utilisées comme facteurs de confiance.

Produit d’agent IA

Si vous autorisez un agent IA tiers à accéder à votre compte OKX, OKX collecte les jetons d’accès et de renouvellement, les identifiants de l’appareil, les adresses IP, les journaux des événements d’autorisation, le statut KYC de niveau 2 et, pour les pays à haut risque, les données relatives aux seuils d’AUM, ainsi que les données de contrôle de vivacité déclenchées par les risques, le cas échéant (voir la section 18).

5. BASES JURIDIQUES DU TRAITEMENT – CORRESPONDANCE ENTRE FINALITÉS ET BASES JURIDIQUES

Finalité du traitement

Base juridique

Catégories de données

Création de compte, intégration, KYC et fourniture des Services

Exécution du contrat

Données d’identité, financières, de vérification et transactionnelles

Conformité LBC/FT, filtrage des sanctions, contrôles PPE

Obligation légale

Données d’identité, financières, PPE, biométriques et transactionnelles

Partage intragroupe de données LBC/FT (clients multi-entités)

Obligation légale ; Intérêt légitime

Données CRR, indicateurs de risque, correspondances avec des listes de sanctions, statut du compte

Correspondance biométrique entre les entités du Groupe

Intérêt public important

Géométrie faciale, scores de confiance biométrique

Détection de la fraude et sécurité de la plateforme

Intérêt légitime

Données relatives à l’appareil, adresse IP, signaux comportementaux, données transactionnelles

Déclarations réglementaires, conformité fiscale, déclaration des opérations suspectes (STR/SAR)

Obligation légale

Données d’identité, financières, transactionnelles et relatives aux risques

Évaluation des risques fondée sur l’IA et décisions automatisées concernant les comptes

Obligation légale ; Intérêt légitime

Données comportementales, transactionnelles, d’identité et relatives à l’appareil

Service client

Exécution du contrat ; intérêt légitime

Données d’identité, correspondance et données transactionnelles

Amélioration des services, analyse et développement des produits

Intérêt légitime (amélioration de l’activité)

Données d’utilisation, de navigation/journaux et correspondance

Communications de marketing direct

Consentement

Nom, adresse email, préférences de communication

Cookies non essentiels et suivi comportemental

Consentement

Identifiants de l’appareil, comportement de navigation, adresse IP

Vérification biométrique de l’identité (intégration)

Consentement explicite

Géométrie faciale, données de détection de vivacité

Procédures judiciaires et défense des réclamations

Intérêt légitime

Toutes les catégories pertinentes

Évaluation préalable des prestataires

Intérêt légitime / exception applicable aux prestataires de services / sous-traitants

Sous-ensemble pseudonymisé de données d’identité, transactionnelles et comportementales. Les données biométriques des utilisateurs sont exclues en l’absence de consentement explicite et écrit.

6. COMMENT NOUS UTILISONS VOS DONNÉES PERSONNELLES

Outre les finalités indiquées à la section 5, OKX utilise vos Données personnelles pour :

  • Gérer votre compte, traiter les transactions et fournir les Services demandés ;

  • Respecter les obligations légales et réglementaires applicables, notamment en matière de LBC/FT, de sanctions et de déclarations fiscales ;

  • Détecter, enquêter sur et prévenir les transactions frauduleuses, les accès non autorisés et les activités interdites ;

  • Communiquer avec vous au sujet de votre compte, des modifications importantes apportées à nos Services et des notifications légales ou opérationnelles ;

  • Améliorer notre plateforme, développer de nouveaux produits et mener des analyses et recherches internes ;

  • Effectuer une évaluation des risques LBC/FT à l’échelle du Groupe pour les clients multi-entités (voir la section 8) ;

  • Vous envoyer, avec votre consentement, des communications marketing concernant les produits et services OKX.

7. PRISE DE DÉCISION AUTOMATISÉE, PROFILAGE ET CORRESPONDANCE D’ENTITÉS

OKX utilise des traitements automatisés et des systèmes fondés sur l’IA aux fins suivantes, qui peuvent avoir des effets importants sur votre compte. Dans tous les cas où un traitement automatisé produit un résultat susceptible d’avoir une incidence importante sur votre compte ou votre relation avec le Groupe OKX, ce résultat doit obligatoirement être examiné par un membre du personnel chargé de la conformité ou par un responsable CDD dûment formé avant que toute mesure qui en découle ne soit prise.

Système / Finalité

Données d’entrée / Logique

Effet potentiel

Examen humain

Vérification de l’identité KYC

Analyse des documents, détection de vivacité, recoupement avec des bases de données de sanctions et de fraude (Au10tix, Jumio, Sumsub).

Activation du compte retardée, restreinte ou refusée.

Obligatoire avant la décision finale.

Évaluation des risques transactionnels LBC

Schémas de transactions, données sur les contreparties, origine des fonds, statut PPE, risque juridictionnel, signaux comportementaux pour attribuer une notation du risque client (CRR).

Mesures de vigilance renforcées, limites de transaction ou suspension des retraits.

Examen obligatoire par le MLRO en cas de modification importante du CRR.

Filtrage des sanctions

Recoupement avec la liste SDN de l’OFAC, la liste consolidée de l’UE, le Trésor britannique et d’autres listes de personnes désignées.

Restriction ou gel du compte, ou déclaration STR/SAR.

Examen humain obligatoire des correspondances potentielles.

Détection de la fraude

Détection des anomalies dans l’activité du compte, les habitudes de connexion, l’empreinte de l’appareil et les signaux comportementaux.

Restriction ou suspension temporaire du compte dans l’attente d’un examen manuel.

Examen obligatoire avant toute mesure définitive.

Correspondance biométrique entre entités (multi-entités)

Comparaison de la géométrie faciale et des scores de confiance biométrique entre les entités du Groupe OKX à l’aide d’EagleEye ou d’une technologie équivalente. Les résultats constituent uniquement des indicateurs de confiance.

Évaluation accrue des risques au niveau du Groupe ; révision possible du CRR. Aucune mesure ne sera prise à l’égard d’un compte sur la seule base de correspondances automatisées.

Examen obligatoire par l’équipe CDD de tous les facteurs de confiance avant de confirmer une correspondance.

Solvabilité / éligibilité aux prêts

Historique de trading, soldes des comptes et comportement sur la plateforme pour déterminer l’éligibilité aux produits de prêt.

Demande de prêt refusée ou limite de crédit définie.

Disponible sur demande (art. 22(3)).

Vos droits concernant les décisions automatisées

Lorsqu’une décision automatisée produit un effet juridique ou un effet similaire important sur vous, vous avez le droit de : (a) demander un examen humain par un employé OKX qualifié ; (b) faire valoir votre point de vue et fournir des informations supplémentaires ; et (c) contester la décision et demander son réexamen. Contactez privacyoffice@okx.com avec pour objet « DEMANDE DE RÉEXAMEN DE DÉCISION AUTOMATISÉE ».

Transparence au titre du règlement européen sur l’IA

Certains systèmes d’IA déployés par OKX sont classés comme présentant un risque élevé au titre de l’annexe III du règlement européen sur l’IA (règlement 2024/1689), notamment les systèmes utilisés pour l’identification biométrique et l’évaluation des risques liés à la LBC et à la fraude. OKX a mis en place des évaluations de conformité et des évaluations de l’impact sur les droits fondamentaux afin de respecter ses obligations de conformité.

Contrôle des risques fondé sur l’IA

Lors de l’autorisation, le contrôle automatisé des risques d’OKX évalue les signaux comportementaux, l’adresse IP, l’identifiant de l’appareil et le statut KYC afin de déterminer si une vérification biométrique de vivacité est requise avant l’émission d’un token. Si le contrôle est déclenché et n’est pas réussi, l’autorisation est automatiquement bloquée sans examen humain en temps réel. Pour contester une autorisation bloquée, contactez-nous à l’adresse email indiquée en précisant « DEMANDE DE RÉEXAMEN DE DÉCISION AUTOMATISÉE  » comme objet.

Exécution autonome de transactions par un agent d’IA tiers

Lorsqu’un agent IA tiers est autorisé par vos soins via un processus d’autorisation déléguée, cet agent peut exécuter des transactions et accéder aux données de votre compte en votre nom, dans les limites des autorisations accordées. OKX fournit uniquement l’infrastructure d’authentification et ne développe pas, n’exploite pas et ne contrôle pas le processus décisionnel de l’agent IA tiers. Les décisions de trading sont prises de manière autonome par le prestataire tiers, sans examen humain en temps réel, et les systèmes de surveillance des transactions d’OKX signalent les activités suspectes après leur exécution. Il vous est vivement recommandé de surveiller l’activité de l’agent IA et de révoquer immédiatement son accès en cas de transactions inattendues.

Conformément à l’article 50 du règlement européen sur l’IA, l’interface d’autorisation d’OKX indique l’identité et le rôle de l’agent IA tiers, l’étendue des autorisations accordées ainsi que le mécanisme applicable de révocation de l’accès.

8. PARTAGE INTRAGROUPE DE DONNÉES LBC/FT (CLIENTS MULTI-ENTITÉS)

Le cadre de partage des informations

Les entités du Groupe sont tenues de mettre en œuvre des politiques et procédures LBC/FT à l’échelle du Groupe, notamment des procédures de partage d’informations au sein du Groupe lorsque cela est pertinent pour la vigilance à l’égard de la clientèle et la surveillance des transactions. Conformément à cette obligation, les membres habilités du personnel chargé de la conformité du Groupe OKX (notamment les responsables de la déclaration des opérations suspectes [MLRO]) peuvent partager des Données personnelles vous concernant avec les MLRO d’autres entités du Groupe OKX auprès desquelles vous détenez des comptes.

Ce partage est soumis à une stricte limitation des finalités : il ne peut avoir lieu qu’aux fins de conformité en matière de LBC/FT et est limité au personnel habilité chargé de la conformité. Il n’autorise pas le partage à des fins commerciales, marketing ou autres fins sans rapport avec la conformité.

Restriction du compte et gel des comptes auprès d’autres entités

Lorsqu’une entité du Groupe OKX est légalement tenue de geler ou de restreindre votre compte en vertu de la législation applicable en matière de sanctions ou d’une directive réglementaire :

  • L’entité imposant la restriction en informera les autres entités du Groupe OKX auprès desquelles vous détenez des comptes, en précisant la restriction et, dans la mesure permise par la loi, son fondement réglementaire.

  • Chaque entité destinataire évalue indépendamment si elle est tenue, en vertu de sa propre législation applicable, d’imposer une restriction correspondante. Il ne s’agit pas d’un processus automatique : chaque MLRO exerce son propre jugement juridique indépendant.

  • Les obligations en matière de sanctions varient considérablement d’une juridiction à l’autre. Une correspondance avec une liste relevant d’une juridiction ne crée pas automatiquement d’obligation légale dans une autre juridiction, mais déclenche un examen.

Base juridique

  • Fondement principal : obligation légale (article 45 de la 4e directive LBC ; contrôles applicables au Groupe ; législation nationale applicable en matière de LBC).

  • Fondement secondaire : intérêts légitimes en matière de prévention de la criminalité financière à l’échelle du Groupe.

  • Correspondance biométrique entre entités : intérêt public important (LBC/FT), complété par la législation nationale applicable. Voir la section 21.

9. COMMUNICATION DES DONNÉES PERSONNELLES À DES TIERS

OKX peut communiquer des Données personnelles aux catégories de destinataires suivantes, dans chaque cas uniquement dans la mesure nécessaire à la finalité indiquée et sous réserve d’obligations contractuelles appropriées en matière de protection des données :

  • Sociétés du Groupe OKX : filiales, sociétés mères et entités affiliées au sein du Groupe OKX — notamment pour le partage intragroupe de données LBC/FT décrit à la section 8.

  • Sous-traitants chargés de la vérification de l’identité : Au10tix, Jumio et Sumsub — dont les politiques respectives en matière de données biométriques sont indiquées à la section 18.

  • Prestataires de services en matière de LBC, de fraude et de sanctions : Refinitiv World-Check, Dow Jones Risk & Compliance, Moody’s et prestataires équivalents.

  • Prestataires de technologies de correspondance biométrique entre entités : EagleEye ou prestataires équivalents, agissant en qualité de sous-traitants au titre d’accords de traitement des données.

  • Prestataires de services de paiement et partenaires bancaires : entités facilitant les virements en monnaie fiduciaire, l’émission de cartes et le traitement des paiements.

  • Prestataires de services informatiques, d’infrastructure et d’analyse : hébergement cloud, stockage des données, plateformes de service client et services d’analyse.

  • Conseillers professionnels : conseillers juridiques, auditeurs et consultants en matière de conformité.

  • Autorités de réglementation, cellules de renseignement financier (CRF) et autorités chargées de l’application de la loi : lorsque la législation applicable, une décision de justice ou une demande réglementaire licite l’exige, notamment pour les déclarations STR/SAR aux cellules de renseignement financier.

  • Acquéreurs potentiels : dans le cadre d’une fusion, d’une acquisition ou de la vente de tout ou partie des activités d’OKX, sous réserve des obligations de confidentialité.

  • Prestataires de services potentiels : avant de conclure un contrat de services, OKX peut partager avec un prestataire potentiel un ensemble de données limité et pseudonymisé afin d’évaluer ses capacités techniques. Tout partage de ce type est régi par un accord relatif à la protection des données, limité à des fins d’évaluation, et le destinataire doit supprimer les données à l’issue de l’évaluation.

OKX ne vend pas vos Données à caractère personnel à des tiers à des fins commerciales propres à ces derniers.

Tous les sous-traitants tiers sont soumis à des accords de traitement des données imposant des obligations en matière de protection des données au moins équivalentes à celles prévues dans le présent Avis.

10. TRANSFERTS INTERNATIONAUX DE DONNÉES

OKX exerce ses activités à l’échelle mondiale et transfère des Données à caractère personnel vers des pays autres que celui dans lequel elles ont été collectées. Tous les transferts internationaux sont effectués sous réserve de garanties appropriées.

Transferts depuis l’EEE

  • Vers les pays bénéficiant d’une décision d’adéquation de la Commission européenne : les transferts sont effectués sans garanties supplémentaires.

  • Vers tous les autres pays tiers (y compris les Seychelles) : OKX s’appuie sur les clauses contractuelles types (module 1, responsable du traitement à responsable du traitement) conformément à la décision d’exécution (UE) 2021/914 de la Commission européenne, complétées, le cas échéant, par des analyses d’impact des transferts (TIA).

  • Pour les transferts urgents et non systématiques effectués dans l’attente de la mise en œuvre des CCT (par ex. dans le cadre de procédures d’escalade en matière de LBC/FT) : article 49(1)(d) du RGPD — transfert nécessaire pour des raisons importantes d’intérêt public (respect des obligations en matière de LBC/FT). Cette dérogation n’est invoquée que dans les circonstances décrites à la section 8 et pendant la période minimale nécessaire.

Transferts depuis le Royaume-Uni

  • OKX s’appuie sur l’International Data Transfer Agreement (IDTA) du Royaume-Uni ou sur l’Addendum britannique aux CCT de l’UE pour les transferts vers des pays ne bénéficiant pas d’une décision d’adéquation.

Transferts depuis d’autres juridictions

  • Malaisie : PDPA 2010, art. 129 : dispositions contractuelles garantissant une protection équivalente.

  • Singapour : PDPA, art. 26-27 : dispositions contractuelles.

  • Australie : APP 8.1 : obligations contractuelles imposant au destinataire situé à l’étranger de respecter les Australian Privacy Principles.

  • Brésil : LGPD, art. 33, CD/ANPD n° 19/2024 : clauses contractuelles types ou autres mécanismes approuvés.

Le Groupe OKX exerce ses activités à l’échelle mondiale, et vos Données à caractère personnel peuvent être stockées ou traitées dans tout pays où nous sommes agréés, où nous sommes présents ou dans lequel nous faisons appel à des prestataires de services, notamment au Vietnam et dans d’autres juridictions où OKX ou ses prestataires de services exercent leurs activités. Tous ces transferts sont effectués conformément aux lois applicables en matière de protection des données, et vos Données à caractère personnel sont protégées selon les normes énoncées dans le présent Avis. Les tribunaux, les autorités chargées de l’application de la loi et les autorités de réglementation de ces pays peuvent avoir un accès licite à vos Données à caractère personnel.

Une analyse d’impact relative au transfert de données a été réalisée concernant les transferts du Groupe OKX vers les Seychelles, en tenant compte de la loi de 2023 sur la protection des données des Seychelles.

11. CALENDRIER DE CONSERVATION DES DONNÉES

OKX stocke les Données à caractère personnel dans ses propres systèmes ainsi que dans ceux de ses sociétés affiliées et de prestataires de stockage tiers. Toutes les modalités de stockage sont soumises à des obligations contractuelles en matière de protection des données au moins équivalentes à celles énoncées dans le présent Avis. Les mesures de sécurité de l’information sont décrites en détail à la section 12 (Sécurité des informations).

Les Données à caractère personnel peuvent être transférées vers des pays autres que votre pays de résidence, et y être stockées ou traitées, notamment vers des pays où les lois en matière de protection des données diffèrent de celles de votre juridiction. Tous ces transferts internationaux sont effectués au moyen de mécanismes de transfert licites, notamment les clauses contractuelles types (CCT de l’UE, International Data Transfer Agreement (IDTA) du Royaume-Uni ou Addendum britannique aux CCT de l’UE), ou d’autres garanties approuvées, selon le cas, comme décrit en détail à la section 10 (Transferts internationaux de données).

OKX conserve vos Données à caractère personnel uniquement pendant la durée nécessaire aux fins pour lesquelles elles ont été collectées ou lorsque la législation applicable l’exige. Lorsqu’aucune durée légale de conservation ne s’applique, les données sont conservées uniquement pendant la durée nécessaire aux fins initiales, puis supprimées de manière sécurisée ou rendues anonymes de manière irréversible. Les durées de conservation peuvent être prolongées lorsqu’une obligation de conservation légale, une instruction réglementaire ou une procédure judiciaire en cours l’exige.

12. SÉCURITÉ DES INFORMATIONS

OKX met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les Données à caractère personnel contre tout accès non autorisé, perte accidentelle, modification, divulgation ou destruction. Ces mesures comprennent :

  • Chiffrement de bout en bout des communications de la plateforme au moyen de TLS 1.2 ou d’une version ultérieure ;

  • Authentification à deux facteurs (2FA) obligatoire pour tout accès aux comptes ;

  • Contrôles d’accès fondés sur les rôles limitant l’accès interne aux Données à caractère personnel selon le principe du besoin d’en connaître ;

  • Journalisation des accès et partages de données entre les différentes entités, requise pour les partages intragroupe dans le cadre de la LBC/FT ;

  • Tests d’intrusion et évaluations régulières des vulnérabilités ;

  • Élimination sécurisée des Données à caractère personnel à l’expiration de la durée de conservation applicable.

Si vous avez des questions concernant la sécurité des informations ou souhaitez signaler un problème de sécurité, veuillez nous contacter en envoyant un email à l’adresse suivante : security@okx.com, avec pour objet « DEMANDE RELATIVE À LA SÉCURITÉ DES INFORMATIONS ».

13. VOS DROITS

Sous réserve de la vérification de votre identité et des exceptions prévues par la législation applicable, vous disposez des droits suivants. Les droits spécifiques aux résidents de Californie sont énoncés à la section 19. Les droits de retrait prévus par la GLBA pour les clients américains sont énoncés à la section 20. Consultez le Portail pour exercer vos droits.

Droits prévus par le RGPD / RGPD britannique

Droit

Description

Restriction en matière de LBC et de divulgation d’informations

Accès (art. 15)

Obtenir la confirmation que des données font l’objet d’un traitement ainsi qu’une copie des Données à caractère personnel détenues, y compris des informations sur le traitement.

Peut être restreint lorsque leur divulgation risquerait de compromettre une enquête en matière de LBC/FT ou constituerait une divulgation interdite (« tipping-off ») (art. 39 de la 4e directive LBC.

Rectification (art. 16)

Demander la rectification des données inexactes ou le complément des données incomplètes.

Disponible dans son intégralité ; les rectifications n’affectent pas les évaluations des risques établies de manière indépendante.

Effacement (art. 17)

Demander l’effacement lorsque le traitement n’a plus de base légale.

Ne peut s’appliquer lorsque la conservation est requise par la législation relative à la LBC et aux sanctions (une durée minimale de conservation de cinq ans après la fin de la relation s’applique).

Limitation (art. 18)

Demander la limitation du traitement dans certaines circonstances.

Peut être écarté par une obligation légale de poursuivre le traitement au titre de la LBC/FT.

Portabilité (art. 20)

Recevoir les données dans un format structuré et lisible par machine ; les transférer à un autre responsable du traitement.

S’applique uniquement aux traitements fondés sur un contrat ou sur le consentement ; ne s’applique pas aux traitements obligatoires au titre de la LBC.

Opposition (art. 21)

S’opposer au traitement fondé sur l’intérêt légitime ; droit absolu de s’opposer au marketing direct.

Le droit d’opposition ne s’applique pas lorsque le traitement est nécessaire au respect d’une obligation légale (LBC/FT).

Décisions automatisées (art. 22)

Demander un examen humain ; exprimer son point de vue ; contester la décision. Voir la section 7.

L’évaluation des risques prévoit obligatoirement un examen humain. Les résultats de la mise en correspondance des entités doivent être confirmés par l’équipe chargée de la vigilance à l’égard de la clientèle (CDD).

Retrait du consentement (art. 7(3))

Retirer son consentement à tout moment pour les traitements fondés sur le consentement. Voir la section 14.

Ne s’applique pas aux traitements obligatoires au titre de la LBC/FT.

Réclamation auprès d’une autorité de contrôle (art. 77)

Déposer une réclamation auprès de l’autorité de contrôle compétente. Voir les coordonnées ci-dessous.

S’applique intégralement ; possibilité de saisir au préalable le DPO.

Coordonnées des autorités de contrôle

  • EEE : l’autorité de protection des données compétente de l’État membre de l’UE dans lequel vous avez votre résidence habituelle ou votre lieu de travail.

  • Royaume-Uni : Information Commissioner’s Office (ICO) – ico.org.uk | 0303 123 1113

  • Australie : Office of the Australian Information Commissioner (OAIC) – oaic.gov.au

  • Malaisie : Personal Data Protection Commissioner (PDPC) – pdp.gov.my | Aras 3, Wisma Sumber Asli, No. 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya, Malaisie

  • Singapour : Personal Data Protection Commission (PDPC) – pdpc.gov.sg

  • Brésil : Autoridade Nacional de Proteção de Dados (ANPD) – gov.br/anpd

  • Californie : California Privacy Protection Agency (CPPA) – cppa.ca.gov

  • Seychelles : Data Protection Commissioner (en vertu de la Data Protection Act 2023)

  • El Salvador : Instituto de Acceso a la Información Pública (IAIP) – iaip.gob.sv

  • Argentine : Agencia de Acceso a la Información Pública (AAIP) – argentina.gob.ar/aaip

14. RETRAIT DU CONSENTEMENT

Lorsque OKX traite vos Données à caractère personnel sur la base de votre consentement, vous pouvez retirer ce consentement à tout moment :

  • Email : privacyoffice@okx.com | Objet : « DEMANDE DE RETRAIT DU CONSENTEMENT »

Le retrait du consentement n’affecte pas la licéité des traitements effectués avant ce retrait.

15. POLITIQUE RELATIVE AUX COOKIES

Catégorie

Finalité

Consentement

Durée

Strictement nécessaires

Gestion des sessions, authentification, sécurité et prévention de la fraude. Non désactivables.

Non

Session / 24 h

Performance / Analyse

Analyse de l’utilisation de la plateforme, mesure du trafic et identification des erreurs.

Oui — CMP

12 mois

Fonctionnel

Conservation des préférences (langue, région, paramètres d’affichage).

Oui — CMP

12 mois

Ciblage / Publicité

Publicités pertinentes sur des plateformes tierces ; mesure des campagnes marketing.

Oui — explicite

6 mois

Gérez vos préférences en matière de cookies via le Centre de préférences relatives aux cookies. Un Avis relatif aux cookies complet, indiquant le nom, le fournisseur, la finalité et la durée de chaque cookie, est disponible sur le site.

16. DONNÉES À CARACTÈRE PERSONNEL DES MINEURS

OKX ne propose pas sciemment ses Services à des personnes âgées de moins de 18 ans et ne collecte pas sciemment de Données à caractère personnel auprès de ces personnes. Si OKX prend connaissance de la collecte involontaire de données concernant un mineur, celles-ci seront rapidement supprimées. Si vous avez connaissance de l’utilisation de nos Services par un mineur, veuillez nous en informer à l’adresse privacyoffice@okx.com.

17. COMMUNICATIONS ET MARKETING

OKX n’enverra des communications de marketing direct qu’avec votre consentement préalable. Vous pouvez vous désabonner à tout moment en utilisant le lien de désabonnement figurant dans toute communication marketing ou en contactant notre service client via le Centre d’assistance.

Les communications relatives aux Services, telles que les notifications concernant votre compte, les mises à jour des politiques, les alertes de sécurité et les confirmations de transactions, sont envoyées sur la base de l’exécution du contrat ou d’une obligation légale et ne peuvent pas faire l’objet d’un désabonnement tant que le compte est actif.

18. DONNÉES BIOMÉTRIQUES

OKX traite des données biométriques à des fins distinctes, chacune reposant sur une base juridique différente.

Vérification de l’identité (intégration)

La vérification biométrique lors de l’intégration d’un compte est effectuée par les sous-traitants tiers suivants :

Base juridique : consentement explicite. Le consentement explicite est recueilli avant toute collecte de données biométriques lors de l’intégration.

Correspondance biométrique entre les entités du Groupe (clients multi-entités)

Pour les clients multi-entités, le Groupe OKX peut traiter des données biométriques, notamment la géométrie faciale et les scores de confiance biométriques issus des selfies et des contrôles de vivacité réalisés lors de l’intégration, afin de déterminer si les personnes ayant fourni des justificatifs d’identité à différentes entités OKX sont bien la même personne (« correspondance entre entités »).

Base juridique : traitement nécessaire pour des motifs d’intérêt public important (prévention, détection et enquête en matière de LBC/FT), à interpréter conjointement avec la législation nationale applicable mettant en œuvre ces dispositions. Lorsque la législation nationale applicable l’exige, un consentement explicite ou une autre dérogation peut également être invoqué.

Détection de vivacité par EagleEye — autorisation par l’agent IA

Lorsqu’un contrôle des risques effectué par OKX identifie une session d’autorisation par un agent IA présentant un risque élevé, la détection de vivacité EagleEye est déclenchée afin de confirmer l’identité du titulaire du compte avant l’émission d’un token. Cette procédure est distincte de la correspondance biométrique entre les entités du Groupe à des fins de LBC/FT décrite ci-dessus : la base juridique est ici le consentement explicite, le déclenchement repose uniquement sur le résultat du contrôle des risques, et la géométrie faciale est supprimée à la fin de la session ; seul le résultat de réussite ou d’échec est conservé dans le journal des événements d’autorisation.

Lois des États américains relatives aux données biométriques

  • Illinois (BIPA, 740 ILCS 14/15) : OKX collecte des identifiants biométriques (géométrie faciale) exclusivement à des fins de vérification de l’identité. Une politique écrite relative à la collecte, à la conservation et à la destruction des données est tenue à jour. Un consentement écrit est obtenu avant la collecte. OKX ne vend pas, ne loue pas, n’échange pas et ne tire aucun profit des identifiants biométriques.

  • Texas (CUBI Act, Bus. & Com. Code ch. 503)  : un consentement éclairé est obtenu avant la collecte. OKX ne vend pas d’identifiants biométriques.

  • Washington (HB 1493) : les identifiants biométriques sont collectés uniquement aux fins spécifiques décrites dans la présente section, avec le consentement approprié.

Exercice des droits relatifs aux données biométriques

Envoyez vos demandes à privacyoffice@okx.com avec pour objet « DEMANDE RELATIVE AUX DONNÉES BIOMÉTRIQUES ». La suppression des données biométriques avant la finalisation de la procédure KYC peut affecter votre capacité à utiliser certains Services. Les demandes de suppression relatives aux données de correspondance entre entités sont soumises aux obligations et restrictions applicables en matière de conservation des données au titre de la LBC.

19. DROITS SUPPLÉMENTAIRES DES RÉSIDENTS DE CALIFORNIE (CCPA/CPRA)

La présente section s’applique aux résidents de Californie et complète les droits généraux énoncés à la section 13. En cas de conflit, la présente section prévaut pour les résidents de Californie.

Catégories d'informations personnelles collectées

  • Identifiants : nom, adresse email, adresse IP, nom d’utilisateur du compte, numéro de pièce d’identité délivrée par une autorité publique.

  • Données personnelles : informations relatives aux comptes financiers, coordonnées bancaires.

  • Caractéristiques protégées : nationalité, date de naissance.

  • Informations commerciales : historique des transactions, activité de trading, soldes des comptes.

  • Informations biométriques : géométrie faciale à des fins de vérification de l’identité et de correspondance entre entités.

  • Activité sur Internet ou sur un réseau électronique : données d’utilisation, informations consignées dans les journaux, identifiants des appareils.

  • Données de géolocalisation : localisation approximative déterminée à partir de l’adresse IP.

  • Informations personnelles sensibles : pièce d’identité délivrée par une autorité publique, coordonnées bancaires, identifiants biométriques.

Vente ou partage d’informations personnelles

OKX ne vend pas d’informations personnelles en échange d’une contrepartie financière. Dans les juridictions où la législation applicable exige un consentement préalable pour la publicité comportementale, OKX n’effectuera pas ce type de traitement en l’absence d’un consentement valide. Dans les juridictions appliquant un mécanisme d’opposition, OKX peut partager des informations personnelles à des fins de publicité comportementale intercontextuelle, sous réserve des demandes d’opposition soumises conformément à la procédure décrite à la section 17.

Droits des consommateurs en Californie

  • Droit à l’information (art. 1798.110) : Catégories et éléments précis des informations personnelles collectées ; sources ; finalités commerciales ; catégories de tiers.

  • Droit à l'effacement (art. 1798.105) : Demander l’effacement, sous réserve des exceptions applicables.

  • Droit à la rectification (art. 1798.106) : Demander la rectification des informations personnelles inexactes.

  • Droit de s’opposer à la vente/au partage (art. 1798.120, 1798.135) : S’opposer à la vente ou au partage à des fins de publicité comportementale intercontextuelle.

  • Droit de limiter l’utilisation des informations personnelles sensibles (art. 1798.121) : Limiter leur utilisation aux fins autorisées par la CPRA.

  • Droit à la non-discrimination (art. 1798.125) : Aucun traitement défavorable en raison de l’exercice de vos droits.

Soumettre des demandes vérifiables de consommateur : via le Portail DSAR. Réponse dans un délai de 45 jours (pouvant être prolongé de 45 jours moyennant notification). Gratuit, jusqu’à deux fois par période de 12 mois.

20. INFORMATIONS REQUISES PAR LA GLBA POUR LES CLIENTS AMÉRICAINS (OKX INC.)

OKX INC. est une « institution financière » au sens du Gramm-Leach-Bliley Act (GLBA, 15 U.S.C. §§ 6801 et seq.), en tant qu’entité exerçant de manière significative des activités financières, notamment l’échange d’actifs numériques, la conservation de crypto-actifs et l’intermédiation entre acheteurs et vendeurs d’actifs numériques. Les informations spécifiques à la GLBA ci-dessous s’appliquent aux clients américains d’OKX INC.

Règle de confidentialité financière de la GLBA (16 C.F.R. Part 313)

OKX INC. collecte les catégories suivantes d’informations personnelles non publiques (NPI) concernant ses clients américains :

  • Informations que vous fournissez : nom, adresse, adresse email, numéro de téléphone, date de naissance, pièce d’identité délivrée par une autorité publique, identifiants du compte, informations relatives aux comptes financiers, numéro d’identification fiscale.

  • Informations issues des transactions : soldes des comptes, historique des transactions, activité de trading, informations relatives aux moyens de paiement.

  • Informations provenant de tiers : données de vérification provenant de services de vérification de l’identité, données provenant d’agences d’évaluation du crédit ou de prestataires de services de filtrage au regard des sanctions.

Communication des NPI

OKX INC. peut communiquer vos NPI aux catégories de tiers suivantes :

  • Sociétés affiliées : autres entités du Groupe OKX (aux fins des activités de groupe en matière de LBC/FT décrites à la section 8 et de la fourniture de services).

  • Prestataires de services non affiliés : prestataires de services de paiement, prestataires de services de vérification de l’identité, prestataires de services d’analyse, conseillers juridiques et conseillers en matière de conformité lorsque cela est nécessaire à la fourniture des Services et sous réserve d’obligations contractuelles en matière de protection des données.

  • Autorités de réglementation et autorités chargées de l’application de la loi : lorsque la législation fédérale ou celle d’un État l’exige, notamment dans le cadre de mesures prises par la FTC, de déclarations à la FinCEN et du respect des sanctions de l’OFAC.

OKX INC. ne communique pas vos NPI à des tiers non affiliés à des fins de marketing propres à ces derniers.

Droits de retrait prévus par la GLBA

En vertu de la Règle de confidentialité financière de la GLBA (16 C.F.R. § 313.7), vous avez le droit de vous opposer au partage par OKX INC. de vos NPI avec des tiers non affiliés qui ne sont pas des prestataires de services agissant pour notre compte, dans la mesure où un tel partage est effectué. Pour exercer votre droit de retrait :

  • Email : privacyoffice@okx.com | Objet : « DEMANDE DE RETRAIT AU TITRE DE LA GLBA »

OKX INC. traitera votre demande de retrait dans un délai de 30 jours à compter de sa réception.

Sécurité et notification des violations de données au titre de la GLBA

Les obligations d’OKX INC. en matière de sécurité des informations au titre de la Safeguards Rule de la GLBA sont opérationnelles et encadreront nos obligations de notification des violations de données concernant les incidents affectant les clients.

21. DISPOSITIONS SPÉCIFIQUES À CERTAINES JURIDICTIONS

Le présent Avis de confidentialité est disponible dans plusieurs langues. En cas de divergence, la version anglaise prévaut, sauf si la législation locale en dispose autrement.

Royaume-Uni (RGPD britannique et Data Protection Act 2018)

  • Responsable du traitement : OKX Europe Limited – section 2.

  • Base juridique : les dispositions équivalentes du RGPD britannique s’appliquent dans l’ensemble du présent Avis.

  • Autorité de contrôle : Information Commissioner's Office (ICO) – ico.org.uk.

  • Transferts internationaux : IDTA du Royaume-Uni et/ou Addendum britannique aux CCT de l’UE pour les pays ne bénéficiant pas d’une décision d’adéquation.

Malaisie (Personal Data Protection Act 2010, Act 709, tel que modifié en 2024)

  • Responsable du traitement : Aux Cayes FinTech Co. Ltd. (entité par défaut, section 2).

  • Législation applicable : Personal Data Protection Act 2010 (Act 709), tel que modifié par le Personal Data Protection (Amendment) Act 2023 (en vigueur depuis le 1er juin 2024). Le traitement est régi par sept principes de protection des données : principes général, de notification et de choix, de divulgation, de sécurité, de conservation, d’intégrité des données et d’accès.

  • Demandes d’accès : OKX répondra aux demandes d’accès des résidents malaisiens dans un délai de 21 jours à compter de leur réception.

  • Autorité de contrôle : Personal Data Protection Commissioner (PDPC) – pdp.gov.my | Aras 3, Wisma Sumber Asli, No. 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya | Tél. : +603 8911 8000.

Singapour (PDPA)

  • Responsable du traitement : OKX SG Pte. Ltd.

  • Le présent Avis satisfait à l’obligation de notification prévue à l’art. 20 de la PDPA.

  • Transferts transfrontaliers : art. 26-27 de la PDPA ; les destinataires situés à l’étranger sont tenus de respecter des normes de protection équivalentes.

  • Demandes d’accès et de rectification : réponse dans un délai de 30 jours (art. 22 de la PDPA).

Australie (Privacy Act 1988 - APP)

  • Responsable du traitement : OKX Australia Pty Ltd.

  • Le présent Avis constitue la politique de confidentialité d’OKX Australia aux fins de l’APP 1.

  • Divulgations transfrontalières : APP 8.1 ; des mesures raisonnables sont prises pour garantir que les destinataires situés à l’étranger respectent les APP.

  • Réclamations : le DPO en première instance, puis l’Office of the Australian Information Commissioner (OAIC) – oaic.gov.au.

Brésil (LGPD - Lei 13.709/2018)

  • Responsable du traitement : OKX Serviços Digitais Ltda.

  • Délégué à la protection des données (DPO) : Rodrigo Alves Rodrigues – privacyoffice@okx.com (art. 41 de la LGPD).

  • Bases juridiques : exécution du contrat, obligation légale, intérêt légitime et consentement (art. 7 de la LGPD).

  • Transferts internationaux : art. 33 de la LGPD, résolution CD/ANPD n° 19/2024 – clauses contractuelles types ou mécanismes approuvés.

  • Art. 18 de la LGPD – droits : confirmation du traitement, accès, rectification, anonymisation/blocage/effacement, portabilité, informations sur le partage et retrait du consentement.

  • Autorité de contrôle : ANPD – gov.br/anpd.

Seychelles (Data Protection Act 2023)

  • Responsable du traitement : Aux Cayes FinTech Co. Ltd.

  • Autorité de contrôle : The Information Commission, Republic of Seychelles.

  • Partage de données au titre de la LBC/FT : régi par le cadre des CCT intragroupe décrit à la section 10.

Argentine (Ley de Protección de los Datos Personales – Loi n° 25.326)

  • Responsable du traitement : OKX Fintech, SA de CV (Argentine Branch) | Maipu 1300, 9th Floor, Ciudad de Buenos Aires, Argentina.

  • Législation applicable : Ley de Protección de los Datos Personales, Loi nº 25.326 (2000) et décret nº 1558/2001 ; résolution AAIP 47/2018 relative aux mesures de sécurité de l’information. L’Argentine bénéficie d’une décision d’adéquation de la Commission européenne (décision 2003/490/CE), permettant les transferts licites de données depuis l’EEE sans garanties supplémentaires.

  • Enregistrement des bases de données : OKX est tenue d’enregistrer ses bases de données contenant des données à caractère personnel auprès de l’AAIP conformément à l’art. 21 de la loi 25.326. Les bases de données enregistrées figurent dans le Registre national des bases de données de l’AAIP.

  • OKX traite les données à caractère personnel des résidents argentins sur les bases juridiques suivantes prévues à l’art. 5 de la loi 25.326 : (i) l’exécution d’un contrat auquel la personne concernée est partie ; (ii) le respect d’une obligation légale applicable à OKX ; (iii) la protection des intérêts vitaux de la personne concernée ; ou (iv) le consentement libre, exprès et éclairé de la personne concernée. Lorsque le consentement constitue la base applicable, il est recueilli avant l’activité de traitement concernée. Le retrait du consentement n’affecte pas la licéité des traitements effectués avant ce retrait. Les données sensibles (datos sensibles) — notamment les données biométriques, les données de santé, les opinions politiques, l’origine raciale et les convictions religieuses — nécessitent en règle générale un consentement explicite (art. 7 de la loi 25.326), sauf lorsque le traitement est expressément requis ou autorisé par la loi, notamment aux fins du respect des obligations en matière de LBC/FT prévues par la législation argentine applicable.

  • Droits des personnes concernées au titre de la loi 25.326 : (i) Droit d’accès (habeas data – art. 14) : les personnes concernées peuvent demander, gratuitement, une copie complète de leurs données à caractère personnel figurant dans toute base de données, dans un délai de 30 jours à compter de la demande ; (ii) Droit de rectification et de mise à jour (art. 16) : les personnes concernées peuvent demander la correction des données inexactes ou obsolètes ; (iii) Droit à l’effacement (supresión – art. 17) : les personnes concernées peuvent demander l’effacement des données à caractère personnel excessives, non pertinentes, obsolètes ou traitées illicitement. Ce droit est soumis aux obligations de conservation applicables, notamment aux durées de conservation obligatoires prévues par la législation argentine en matière de LBC/FT, qui imposent à OKX de conserver les données d’identification des clients et les données relatives aux transactions pendant une durée minimale de dix (10) ans après la fin de la relation commerciale ; (iv) Droit à la confidentialité : les personnes concernées peuvent demander que les données utilisées à des fins de publicité commerciale restent confidentielles (art. 27) ; (v) Droit de s’opposer au traitement à des fins de marketing direct (art. 27(3)).

  • Transferts internationaux : l’art. 12 de la loi 25.326 restreint les transferts vers les pays qui n’offrent pas un niveau de protection adéquat, sauf lorsqu’une exception s’applique (consentement, nécessité contractuelle ou intérêt public). OKX veille à ce que tout transfert des données à caractère personnel de résidents argentins vers des juridictions qui ne sont pas reconnues comme offrant un niveau de protection adéquat soit soumis à des garanties contractuelles appropriées.

  • Mesures de sécurité : OKX met en œuvre les mesures de sécurité techniques et organisationnelles requises par la résolution AAIP 47/2018 pour les responsables du traitement de données à caractère personnel en Argentine, y compris des mesures proportionnées à la sensibilité des données traitées.

  • Données sensibles — données biométriques : les données biométriques constituent des « datos sensibles » au sens de l’art. 2 de la loi 25.326. OKX ne traite les données biométriques des résidents argentins qu’avec leur consentement explicite ou lorsque le traitement est strictement nécessaire au respect des obligations légales en matière de LBC/FT. Les données biométriques ne seront utilisées à aucune autre fin.

  • Autorité de contrôle : Agencia de Acceso a la Información Pública (AAIP) – argentina.gob.ar/aaip | Sarmiento 1118, C1041AAX, Ciudad de Buenos Aires | Tél. : +54 11 5300-4357. Les résidents argentins peuvent adresser directement leurs réclamations à l’AAIP.

El Salvador (Ley de Protección de Datos Personales - Décret législatif n° 144, 2024)

  • Responsable du traitement : OKX Fintech Sociedad Anónima de Capital Variable | Calle El Mirador e/87 y 89 Av. Nte., Col. Escalon, San Salvador, El Salvador

  • Législation applicable : Ley para la Protección de Datos Personales, décret législatif n° 144, approuvé le 12 novembre 2024 et publié au Journal officiel le 15 novembre 2024, en vigueur depuis le 28 novembre 2024. La loi établit le cadre général de protection des données au Salvador, largement inspiré du modèle du RGPD. OKX Fintech S.A. de C.V. est une entité réglementée en vertu de la législation salvadorienne et est soumise à cette loi en ce qui concerne les données à caractère personnel des résidents salvadoriens.

  • Définitions : la LPDP adopte des définitions largement alignées sur celles du RGPD, notamment « dato personal » (donnée à caractère personnel), « responsable del tratamiento » (responsable du traitement), « encargado del tratamiento » (sous-traitant) et « titular de los datos » (personne concernée).

  • Principes : OKX traite les données à caractère personnel des résidents salvadoriens conformément aux principes de licéité, de limitation des finalités, de minimisation des données, d’exactitude, de limitation de la conservation, d’intégrité et de confidentialité, ainsi que de responsabilité (art. 5 de la LPDP).

  • Bases juridiques du traitement : Le traitement des données à caractère personnel nécessite une base juridique conformément à l’art. 12 de la LPDP : (i) consentement de la personne concernée ; (ii) exécution d’un contrat auquel la personne concernée est partie ; (iii) respect d’une obligation légale applicable au responsable du traitement ; (iv) protection des intérêts vitaux de la personne concernée ; (v) exécution d’une mission effectuée dans l’intérêt public ; ou (vi) intérêts légitimes du responsable du traitement, à condition qu’ils ne prévalent pas sur les droits fondamentaux de la personne concernée.

  • Données sensibles : La LPDP établit un régime de protection renforcé pour les datos sensibles, notamment les données biométriques, les données de santé, l’orientation sexuelle, l’origine raciale ou ethnique, les opinions politiques et les convictions religieuses (art. 16 de la LPDP). Le traitement des données sensibles nécessite un consentement explicite ou le recours à une exception légale strictement définie, notamment le respect des obligations en matière de LBC/FT lorsque la loi l’exige expressément.

  • Droits des personnes concernées au titre de la LPDP (droits ARCO-POL) : (i) Droit d’accès : les personnes concernées peuvent demander la confirmation du traitement de leurs données et une copie de leurs données à caractère personnel ; (ii) Droit à la rectification : les personnes concernées peuvent demander la correction de données inexactes sans retard injustifié ; (iii) Droit à l’effacement : les personnes concernées peuvent demander l’effacement de leurs données lorsque celles-ci ne sont plus nécessaires, lorsque le consentement est retiré ou lorsque le traitement est illicite, sous réserve des obligations de conservation applicables au titre de la législation en matière de LBC et de services financiers ; (iv) Droit d’opposition : les personnes concernées peuvent s’opposer au traitement fondé sur l’intérêt légitime ; (v) Droit à la portabilité : les personnes concernées peuvent demander leurs données à caractère personnel dans un format structuré et lisible par machine afin de les transférer à un autre responsable du traitement, lorsque cela est techniquement possible ; (vi) Droit à l’effacement / droit à l’oubli : les personnes concernées peuvent demander la suppression de leurs données à caractère personnel des environnements numériques lorsque leur disponibilité continue n’est plus justifiée ; (vii) Droit à la limitation du traitement : les personnes concernées peuvent demander la suspension temporaire du traitement dans certaines circonstances ; (viii) Droit de ne pas faire l’objet de décisions fondées exclusivement sur un traitement automatisé : les personnes concernées ont le droit de demander un examen humain des décisions produisant des effets significatifs.

  • Transferts internationaux : La LPDP restreint les transferts de données à caractère personnel vers des pays tiers qui n’assurent pas un niveau de protection adéquat (art. 34). OKX s’appuie sur des garanties contractuelles (clauses types relatives aux transferts de données ou mécanismes équivalents reconnus par la législation salvadorienne) pour tous les transferts des données des résidents salvadoriens vers des pays tiers n’offrant pas un niveau de protection adéquat.

  • Notification des violations de données : En vertu de la LPDP (décret n° 144, art. 25), dès qu’elle prend connaissance d’une violation de données à caractère personnel, OKX est tenue d’en informer l’Agencia de Ciberseguridad del Estado (ACE), la Fiscalía General de la República et les personnes concernées dans un délai maximal de 72 heures à compter de la découverte de la violation.

  • Responsable de la protection des données : OKX Fintech S.A. de C.V. a désigné Rodrigo Alves Rodrigues comme responsable à contacter pour les questions relatives à la protection des données au Salvador, joignable à l’adresse privacyoffice@okx.com

  • Autorité de contrôle : Agencia de Ciberseguridad del Estado (ACE) — ace.gob.sv. Les résidents salvadoriens peuvent adresser leurs réclamations à l’ACE s’ils estiment que leurs droits au titre de la LPDP ont été violés.

22. MODIFICATIONS DU PRÉSENT AVIS DE CONFIDENTIALITÉ

OKX vous informera de toute modification substantielle du présent Avis : (a) par email au moins 30 jours avant l’entrée en vigueur de la modification ; et (b) au moyen d’un avis bien visible sur la plateforme pendant au moins 30 jours. Les modifications non substantielles (erreurs typographiques, mise à jour des coordonnées) peuvent être apportées sans préavis. La date d’entrée en vigueur figurant en haut du présent Avis sera mise à jour pour refléter toutes les révisions. Lorsqu’une modification nécessite un nouveau consentement, celui-ci sera recueilli séparément avant l’entrée en vigueur de la modification.

23. NOUS CONTACTER

Pour toute question concernant le présent Avis de confidentialité ou l’utilisation de vos Données à caractère personnel, veuillez nous contacter avec pour objet « DEMANDE RELATIVE À LA CONFIDENTIALITÉ » à l’adresse suivante : privacyoffice@okx.com