Privacyverklaring

Gepubliceerd op 19 mrt 2024

Laatst bijgewerkt: 1 juli 2026

1. INLEIDING

Bedankt voor het bezoeken van OKX.com. OKX, als verwerkingsverantwoordelijke, verstrekt deze Privacyverklaring om onze werkwijzen met betrekking tot het verzamelen, opslaan, gebruiken, bekendmaken en andere verwerking van Persoonsgegevens te beschrijven. Dit omvat de juridische grondslagen waarop wij steunen, uw rechten, waarborgen voor grensoverschrijdende gegevensoverdracht en hoe u contact met ons kunt opnemen.

Deze kennisgeving is van toepassing op gebruikers, potentiële gebruikers, websitebezoekers en elke persoon van wie OKX persoonsgegevens verwerkt in verband met het OKX-platform en de diensten (het "OKX-platform"). Dit is niet van toepassing wanneer OKX optreedt als gegevensverwerker namens een aparte verwerkingsverantwoordelijke, noch op sollicitanten of medewerkers (die onder een aparte privacyverklaring voor medewerkers vallen).

Deze kennisgeving moet worden gelezen in combinatie met eventuele aanvullende kennisgevingen die op u van toepassing zijn, waaronder de OKX Aanvullende Kennisgeving over anti-witwassen/CFT Grensoverschrijdende Gegevensuitwisseling (van toepassing op klanten met meerdere entiteiten) en het OKX Beleid voor Biometrische Gegevens.

Door het gebruik van het OKX-platform bevestigt u dat u deze kennisgeving hebt gelezen en begrepen. Waar uw toestemming vereist is voor specifieke verwerkingsactiviteiten, wordt deze afzonderlijk en vooraf verkregen.

2. VERWERKINGSVERANTWOORDELIJKE EN CONTACTGEGEVENS

De OKX-entiteit die optreedt als Verwerkingsverantwoordelijke hangt af van uw jurisdictie en registratiedatum:

OKX Entity Applicable Users Contact
OKX Bahamas FinTech Company Limited Residents of Mexico (Nov 2022–Aug 2023); institutional users from Aug 2023 privacyoffice@okx.com | G.K. Symonette Building, Shirley Street, P.O. Box N-7525, Nassau, The Bahamas
OKX Serviços Digitais Ltda. Residents of Brazil (from Jun 2023) privacyoffice@okx.com | Avenida Brigadeiro Faria Lima, nº 4.221, Jardim Paulista, São Paulo, SP, CEP 04538-133
OKX SG Pte. Ltd. Residents of Singapore and Brunei (from Oct 2023) privacyoffice@okx.com | 12 Marina Boulevard #36-01, Singapore 018982
Aux Cayes FinTech Co. Ltd. All other users not covered above privacyoffice@okx.com | Suite 202, Eden Plaza, Eden Island, Seychelles
OKX Australia Pty Ltd Users under contract with OKX Australia Pty Ltd (ABN 22 636 269 040) privacyoffice@okx.com | Level 11, 307 Queen Street, Brisbane QLD 4000
OKX Australia Pty Financial Ltd A user who has entered into a contract with OKX Australia Financial Pty Ltd (ABN 14 145 724 509) privacyoffice@okx.com | Level 29, 66 Goulburn Street, Sydney NSW 2000
OKX INC. US users under contract with OKX INC. (California) privacyoffice@okx.com | One Sansome Street, Suite 3500, San Francisco, CA 94104
OKX Fintech Sociedad Anónima de Capital Variable Users under contract with OKX Fintech S.A. de C.V. (El Salvador) privacyoffice@okx.com | Calle El Mirador e/87 y 89 Av. Nte., Col. Escalon, San Salvador, El Salvador
OKX Fintech, SA de CV (Argentine Branch) Users under contract with OKX Fintech SA de CV, Argentine Branch privacyoffice@okx.com | Maipu 1300, 9th Floor, Ciudad de Buenos Aires, Argentina

Functionaris voor gegevensbescherming

OKX heeft een Group Data Protection Officer (DPO) aangesteld die verantwoordelijk is voor het toezicht op de naleving van gegevensbescherming binnen de OKX Group. De DPO is bereikbaar via:

  • E-mail: privacyoffice@okx.com

  • Ioannis Giannakakis | OKX Europe Limited | Piazzetta Business Plaza, Kantoor Nummer 4, 2e Verdieping, Triq Ghar il-Lembi, Sliema, SLM 1562, Malta.

Gezamenlijke Verwerkingsverantwoordelijkheid (Klanten met Meerdere Entiteiten)

Wanneer u gelijktijdig accounts aanhoudt bij meer dan één entiteit van de OKX Group, is elke entiteit een onafhankelijke verwerkingsverantwoordelijke met betrekking tot de persoonsgegevens die zij verzamelt voor haar eigen wettelijke verplichtingen. In specifieke omstandigheden, met name bij het grensoverschrijdende delen van anti-witwassen/CFT-risicogegevens zoals beschreven in Sectie 8, kunnen twee of meer entiteiten van de OKX Group optreden als gezamenlijke verwerkingsverantwoordelijken.

3. DEFINITIE

Term Definition
Personal Data Any information relating to an identified or identifiable natural person, including name, ID number, location data, online identifier, or factors specific to the physical, economic, cultural, or social identity of that person. Does not include anonymized data.
Sensitive / Special Category Data Personal Data revealing racial or ethnic origin, political opinions, religious beliefs, trade union membership, genetic data, biometric data (for identification), health data, or data concerning sex life or sexual orientation (GDPR Art. 9).
Biometric Data Personal data resulting from specific technical processing relating to the physical, physiological, or behavioral characteristics of a natural person that allows or confirms their unique identification (GDPR Art. 4(14)).
Nonpublic Personal Information (NPI) Any information a financial institution collects in connection with providing a financial product or service that is not publicly available (GLBA, 15 U.S.C. § 6809(4)). Includes name, address, account details, transaction history, and consumer report data.
Profiling Any form of automated processing of Personal Data to evaluate, analyze, or predict personal aspects, including economic situation, behavior, preferences, or risk profile.
Entity-Matching The process of determining, with a high degree of confidence, whether individuals who have submitted different identity credentials to different OKX Group entities are the same individual, for the purposes of AML/CFT group-wide controls.
Customer Risk Rating (CRR) An internal risk classification assigned to a customer based on KYC, transaction monitoring, PEP/sanctions status, and other due diligence factors.

4. PERSOONSGEGEVENS DIE WE VERZAMELEN

OKX verzamelt persoonsgegevens die u rechtstreeks verstrekt, gegevens die automatisch worden verzameld via uw gebruik van onze diensten, en gegevens die van derden worden ontvangen.

Gegevens die u verstrekt

  • Identiteit en contact: volledige naam, e-mail, telefoon, geboortedatum, nationaliteit, woonadres, door de overheid uitgegeven identiteitsdocumenten.

  • Institutioneel (zakelijke accounts): officiële naam, registratienummer, bewijs van juridische bestaansrecht, informatie over uiteindelijke belanghebbende, bedrijfsomschrijving, herkomst van middelen/vermogen.

  • Commerciële informatie: gegevens met betrekking tot transacties die op het OKX-platform zijn uitgevoerd.

  • Financieel: bankrekeninggegevens, creditcard-/bankpasnummers, herkomst van middelen, activa en passiva.

  • PEP en sancties: informatie over of u of een naaste een prominente publieke functie bekleedt.

  • Correspondentie: communicatie met klantenondersteuning, enquêteresultaten, chatlogs.

  • Optioneel profiel: avatar, weergavenaam, bijnaam.

Automatisch verzamelde gegevens

  • Technische identificaties: IP-adres, MAC-adres, apparaatherkenning, unieke apparaat-ID's, besturingssysteem, browsertype en -versie.

  • Gebruik en gedrag: sessiegegevens, klikgedrag, pagina-interactiesignalen, geschatte geolocatie afgeleid van IP-adres.

  • Applicatiegegevens: informatie over applicaties die op uw apparaat zijn geïnstalleerd, indien nodig om kwaadaardige software of apparaatcompromittering te detecteren die de beveiliging van uw account kan beïnvloeden.

Gegevens ontvangen van derden

  • Identiteitsverificatie: via verwerkers Au10tix, Jumio en Sumsub, inclusief biometrische gegevens - zie Sectie 18.

  • AML / fraude: van sanctiescreening, PEP-database en fraudediensten (inclusief Refinitiv World-Check, Dow Jones Risk & Compliance, Moody's).

  • Betaling: van banken en betalingsverwerkers, inclusief uw naam, rekeninggegevens en transactie-informatie.

  • Verwijzing: van verwijzers, affiliates en marketingpartners.

AML/CFT-gegevens gedeeld binnen de OKX Group (klanten met meerdere entiteiten)

Als u accounts bezit bij meer dan één entiteit van de OKX Group, mogen geautoriseerde nalevingsmedewerkers (inclusief witwasrapportagefunctionarissen) persoonsgegevens over u delen tussen entiteiten in specifieke verhoogde risicoscenario's zoals beschreven in Sectie 8. De categorieën gegevens die in deze context kunnen worden gedeeld, omvatten identiteits- en verificatiegegevens, risico- en compliancegegevens (CRR, PEP/sanctionsstatus, transactiemonitoringswaarschuwingen), biometrische entiteitsmatchinggegevens, en apparaat- en technische gegevens die als betrouwbaarheidsfactoren worden gebruikt.

AI-agentproduct

Als u een AI-agent van derde partij machtigt om toegang te krijgen tot uw OKX-account, verzamelt OKX toegangs- en ververstokens, apparaatidentificaties, IP-adressen, autorisatie-eventlogs, KYC Level 2-status, en voor risicolanden AUM-drempelgegevens, samen met risico-getriggerde liveness-gegevens waar van toepassing (zie Sectie 18).

5. JURIDISCHE BASIS VOOR VERWERKING - DOEL-TOT-BASIS MAPPING 

Verwerkingsdoel

Juridische basis

Datacategorieën

Account aanmaken, onboarding, KYC en het leveren van diensten

Contractuitvoering

Identiteit, financieel, verificatie, transactioneel

AML/CFT-naleving, sanctiescreening, PEP-controles

Wettelijke verplichting

Identiteit, financieel, PEP, biometrisch, transactioneel

Anti-witwassen/CFT-gegevensuitwisseling binnen de groep (klanten met meerdere entiteiten)

Wettelijke verplichting; Gerechtvaardigd belang

CRR, risicokenmerken, sanctie-overeenkomsten, accountstatus

Biometrische entiteitsvergelijking tussen groepsentiteiten

Aanzienlijk openbaar belang

Gezichtsgeometrie, biometrische betrouwbaarheidsscores

Fraudedetectie en platformbeveiliging

Legitiem belang

Apparaatgegevens, IP, gedragssignalen, transactionele

Regelgevende rapportage, belastingnaleving, STR/SAR-indiening

Wettelijke verplichting

Identiteits-, financiële, transactionele en risicogegevens

AI-gestuurde risicoscore en geautomatiseerde accountbeslissingen

Wettelijke verplichting; Gerechtvaardigd belang

Gedrags-, transactie-, identiteits- en apparaatgegevens

Klantenondersteuning

Contractuitvoering; Gerechtvaardigd belang

Identiteit, correspondentie, transacties

Serviceverbetering, analyse, productontwikkeling

Legitiem belang (bedrijfsverbetering)

Gebruik, browser-/loggegevens, correspondentie

Directe marketingcommunicatie

Toestemming

Naam, e-mail, communicatievoorkeuren

Niet-essentiële cookies en gedragsgerichte tracking

Toestemming

Apparaat-ID's, browsegedrag, IP

Biometrische identiteitsverificatie (aanmelding)

Expliciete toestemming

Gezichtsgeometrie, liveness-detectiegegevens

Juridische procedures en verdediging van claims

Legitiem belang

Alle relevante categorieën

Precontractuele leveranciersevaluatie 

Uitzondering voor gerechtvaardigd belang / dienstverlener / aannemer 

Pseudonimiseerd deel van identiteits-, transactie- en gedragsgegevens. Biometrische gegevens van gebruikers worden niet gebruikt zonder uitdrukkelijke schriftelijke toestemming

6. HOE WIJ UW PERSOONSGEGEVENS GEBRUIKEN

Naast de doeleinden vermeld in Sectie 5 gebruikt OKX uw Persoonsgegevens ook voor:

  • Beheer uw account, verwerk transacties en lever gevraagde diensten;

  • Voldoe aan de toepasselijke wettelijke en regelgevende verplichtingen, inclusief anti-witwassen/CFT, sancties en belastingrapportage;

  • Frauduleuze transacties, ongeoorloofde toegang en verboden activiteiten detecteren, onderzoeken en voorkomen;

  • Communiceren over uw account, belangrijke wijzigingen in onze diensten en juridische of operationele meldingen;

  • Ons platform verbeteren, nieuwe producten ontwikkelen en interne analyses en onderzoek uitvoeren;

  • Voer een AML/CFT-risicobeoordeling uit voor klanten met meerdere entiteiten binnen de hele groep (zie Sectie 8);

  • Stuur marketingcommunicatie over OKX-producten en -diensten, met uw toestemming.

7. GEAUTOMATISEERDE BESLUITVORMING, PROFILERING EN ENTITEITENMATCHING

OKX gebruikt geautomatiseerde verwerking en AI-gestuurde systemen voor de volgende doeleinden die aanzienlijke gevolgen voor uw account kunnen hebben. In alle gevallen waarin geautomatiseerde verwerking een resultaat oplevert dat uw account of relatie met OKX Group aanzienlijk kan beïnvloeden, wordt dat resultaat verplicht beoordeeld door een getrainde nalevings- of CDD-medewerker voordat er een ingrijpende actie wordt ondernomen.

Systeem / Doel

Data-invoer / Logica

Potentieel effect

Menselijke beoordeling

KYC-identiteitsverificatie

Documentanalyse, liveness-detectie, kruiscontrole met sanctie- en fraude-databases (Au10tix, Jumio, Sumsub).

Accountactivatie vertraagd, beperkt of geweigerd.

Verplicht vóór definitieve beslissing.

AML-transactierisicoscore

Transactiepatronen, tegenpartijgegevens, herkomst van middelen, PEP-status, jurisdictierisico, gedragssignalen om Customer Risk Rating (CRR) toe te wijzen.

Verhoogde due diligence, transactielimieten of opschorting van opnames.

Verplichte MLRO-beoordeling voor materiële wijzigingen in de CRR.

Sanctiescreening

Kruisverwijzing met OFAC SDN, EU Consolidated List, UK HM Treasury en andere lijsten van aangewezen personen.

Accountbeperking, bevriezing of STR/SAR-indiening.

Verplichte menselijke controle van potentiële overeenkomsten.

Fraudepreventie

Detectie van afwijkingen op accountactiviteit, inlogpatronen, apparaatvingerafdrukken en gedragssignalen.

Tijdelijke accountbeperking of schorsing in afwachting van handmatige controle.

Verplichte beoordeling vóór permanente actie.

Biometrische entiteitsvergelijking (meerdere entiteiten)

Gezichtsgeometrie en biometrische betrouwbaarheidscores vergeleken tussen OKX Group-entiteiten met behulp van Eagleye of gelijkwaardige technologie. Resultaten zijn alleen indicaties van vertrouwen.

Verhoogde risicobeoordeling op groepsniveau; mogelijke CRR-revisie. Geen accountactie alleen bij automatische matches.

Verplichte beoordeling van alle betrouwbaarheidsfactoren door het CDD-team voordat een match wordt bevestigd.

Kredietwaardigheid / Leninggeschiktheid

Handelsgeschiedenis, accountsaldo's en platformgedrag om de geschiktheid voor leningsproducten te bepalen.

Leningaanvraag afgewezen of kredietlimiet ingesteld.

Beschikbaar op aanvraag (Art. 22(3)).

Uw rechten met betrekking tot geautomatiseerde beslissingen

Als een geautomatiseerde beslissing een juridisch of vergelijkbaar belangrijk effect op u heeft, hebt u het recht om: (a) een menselijke beoordeling aan te vragen door een gekwalificeerde OKX-medewerker; (b) uw standpunt te geven en aanvullende informatie te verstrekken; en (c) bezwaar te maken tegen de beslissing en heroverweging te verzoeken. Neem contact op met privacyoffice@okx.com met als onderwerp 'VERZOEK TOT HERZIENING VAN GEAUTOMATISEERDE BESLISSING.'

EU AI-wet Transparantie

Bepaalde AI-systemen die door OKX worden ingezet, worden geclassificeerd als hoogrisico volgens Bijlage III van de EU AI-verordening (Regelgeving 2024/1689), waaronder systemen voor biometrische identificatie en anti-witwassen/frauderisicoscores. OKX heeft conformiteitsbeoordelingen en beoordelingen van de impact op fundamentele rechten ingevoerd om aan onze nalevingsverplichtingen te voldoen.

AI-gestuurde risicocheck

Bij autorisatie beoordeelt de geautomatiseerde risicocontrole van OKX gedragsindicatoren, IP-adres, apparaat-ID en KYC-status om te bepalen of biometrische liveness-verificatie vereist is voordat een token wordt uitgegeven. Als het wordt getriggerd en niet wordt goedgekeurd, wordt de autorisatie automatisch geblokkeerd zonder menselijke controle in real time. Om bezwaar te maken tegen een geblokkeerde autorisatie, neem contact met ons op via het opgegeven e-mailadres met als onderwerp 'AUTOMATED DECISION REVIEW REQUEST'.

Autonome handelsuitvoering door derde partij AI-agent

Wanneer u een derde partij AI-agent machtigt via een gedelegeerde autorisatiestroom, kan die agent namens u handelstransacties uitvoeren en toegang krijgen tot accountgegevens binnen de verleende toestemmingen. OKX levert alleen de authenticatie-infrastructuur en bouwt, beheert of controleert de besluitvorming van de AI-agent van derden niet. Handelsbeslissingen worden autonoom genomen door de derde partij aanbieder zonder realtime menselijke controle, en de transactiemonitoringsystemen van OKX signaleren verdachte activiteiten na uitvoering. Het wordt sterk aanbevolen om de activiteit van AI-agenten te controleren en de toegang onmiddellijk in te trekken als er onverwachte handelstransacties plaatsvinden.

Conform artikel 50 van de EU AI-verordening toont de autorisatie-interface van OKX de identiteit en rol van de derdepartij AI-agent, de reikwijdte van de verleende toestemmingen en het toepasselijke intrekkingsmechanisme voor toegang.

8. ANTI-WITWASSEN/CFT INTRA-GROEPSGEGEVENSDELING (KLANTEN MET MEERDERE ENTITEITEN)

Het kader voor informatie-uitwisseling

Groepsentiteiten moeten groepsbrede AML/CFT-beleidslijnen en -procedures implementeren, inclusief procedures voor het delen van informatie binnen de groep wanneer dit relevant is voor klantonderzoek en transactiebewaking. In overeenstemming met deze verplichting kunnen bevoegde OKX Group Compliance-medewerkers (inclusief Money Laundering Reporting Officers (MLRO's)) persoonsgegevens over u delen met MLRO's binnen andere OKX Group-entiteiten waar u accounts hebt.

Deze uitwisseling is onderworpen aan strikte doelbeperking: het mag alleen plaatsvinden voor anti-witwassen/CFT-naleving en is beperkt tot geautoriseerd Compliance-personeel. Het staat geen delen toe voor commerciële, marketing- of andere niet-nalevingsdoeleinden.

Accountbeperking en bevriezing over entiteiten heen

Wanneer een entiteit van de OKX Group wettelijk verplicht is uw account te blokkeren of te beperken volgens toepasselijke sanctiewetgeving of regelgevende aanwijzingen:

  • De entiteit die de beperking oplegt, zal andere OKX Group-entiteiten waarbij u accounts heeft, informeren over het feit van de beperking en, voor zover wettelijk toegestaan, over de wettelijke basis ervan.

  • Elke ontvangende entiteit zal zelfstandig beoordelen of zij op grond van haar eigen toepasselijke wetgeving een overeenkomstige beperking moet opleggen. Dit is geen automatisch proces: elke MLRO oefent onafhankelijk juridisch oordeel uit.

  • Sanctieverplichtingen verschillen aanzienlijk tussen rechtsgebieden. Een match onder de lijst van de ene jurisdictie creëert niet automatisch een wettelijke verplichting in een andere jurisdictie, maar zal wel een herziening in gang zetten.

Juridische basis

  • Primaire basis: Wettelijke verplichting (4AMLD Art. 45 groepscontroles; toepasselijke nationale AML-wetgeving).

  • Secundaire basis: Gerechtvaardigde belangen bij groepsbrede preventie van financiële criminaliteit.

  • Biometrische entiteitsvergelijking: Substantieel openbaar belang (anti-witwassen/CFT), aangevuld met toepasselijk nationaal recht. Zie Sectie 21.

9. OPENBAARMAKING VAN PERSOONSGEGEVENS AAN DERDE PARTIJEN

OKX kan Persoonsgegevens bekendmaken aan de volgende categorieën ontvangers, telkens alleen voor zover nodig voor het aangegeven doel en onder voorbehoud van passende contractuele verplichtingen inzake gegevensbescherming:

  • OKX Group-bedrijven: Dochterondernemingen, houdstermaatschappijen en gelieerde entiteiten binnen de OKX Group — inclusief voor anti-witwassen/CFT intra-groepsdeling zoals beschreven in Sectie 8.

  • Identiteitsverificatieprocessors: Au10tix, Jumio en Sumsub — waarvan de respectievelijke biometrische gegevensbeleidslijnen zijn gekoppeld in Sectie 18.

  • Anti-witwassen-, fraude- en sanctiedienstverleners: Refinitiv World-Check, Dow Jones Risk & Compliance, Moody's en gelijkwaardige aanbieders.

  • Biometrische entiteitsmatchingtechnologieleveranciers: EagleEye of gelijkwaardig, die optreden als gegevensverwerkers onder Data Processing Agreements.

  • Betalingsverwerkers en bankpartners: Entiteiten die fiat-overschrijvingen, kaartuitgifte en betalingsverwerking mogelijk maken.

  • IT-, infrastructuur- en analyseproviders: Cloudhosting, gegevensopslag, klantenserviceplatforms en analysediensten.

  • Professionele adviseurs: Juridisch adviseurs, accountants en compliance-consultants.

  • Toezichthouders, FIU's en wetshandhaving: Waar vereist door toepasselijke wetgeving, gerechtelijk bevel of wettig regulatoir verzoek, inclusief STR/SAR-meldingen aan Financiële Inlichtingeneenheden.

  • Potentiële kopers: In het kader van een fusie, overname of verkoop van (een deel van) OKX's bedrijf, onder voorbehoud van vertrouwelijkheidsverplichtingen.

  • Potentiële dienstverleners: Voor het aangaan van een serviceovereenkomst kan OKX een beperkte, gepseudonimiseerde dataset delen met een potentiële aanbieder om hun technische mogelijkheden te beoordelen. Dergelijke gegevensdeling valt onder een gegevensbeschermingsovereenkomst, is beperkt tot evaluatiedoeleinden en de ontvanger moet de gegevens na voltooiing verwijderen.

OKX verkoopt uw persoonsgegevens niet aan derde partijen voor commercieel gebruik.

Alle verwerkers van derde partijen zijn onderworpen aan gegevensverwerkingsovereenkomsten die ten minste gelijkwaardige gegevensbeschermingsverplichtingen opleggen aan die in deze kennisgeving.

10. INTERNATIONALE DATA-OVERDRACHTEN

OKX opereert wereldwijd en verzendt persoonsgegevens naar landen anders dan het land waarin het is verzameld. Alle internationale overdrachten worden uitgevoerd onder passende waarborgen.

Overdrachten vanuit de EER

  • Aan landen met een beslissing over toereikendheid van de Europese Commissie: overdrachten verlopen zonder aanvullende waarborgen.

  • Voor alle andere derde landen (inclusief de Seychellen): OKX baseert zich op Standaardcontractbepalingen (Module 1, Controller-naar-Controller) volgens de Uitvoeringsbeslissing 2021/914/EU van de Europese Commissie, aangevuld met Transfer Impact Assessments (TIA's) waar nodig.

  • Voor dringende, niet-systematische overdrachten die wachten op uitvoering van SCC's (bijv. in anti-witwassen/CFT-escalatiescenario's): Art. 49(1)(d) AVG - overdracht noodzakelijk om belangrijke redenen van groot openbaar belang (naleving AML/CFT). Deze afwijking wordt alleen toegepast in de omstandigheden beschreven in Sectie 8 en voor de minimaal noodzakelijke periode.

Overdrachten vanuit het Verenigd Koninkrijk

  • OKX vertrouwt op de UK International Data Transfer Agreement (IDTA) of de UK Addendum bij EU SCC's voor overdrachten naar landen zonder adequaatheidsstatus.

Overdrachten vanuit andere rechtsgebieden

  • Maleisië: PDPA 2010 art. 129 contractuele regelingen die gelijkwaardige bescherming waarborgen.

  • Singapore: PDPA-artikelen 26-27 contractuele regelingen.

  • Australië: APP 8.1 contractuele verplichtingen die de buitenlandse ontvanger binden aan de Australische Privacyprincipes.

  • Brazilië: LGPD Art. 33, CD/ANPD nr. 19/2024 - standaard contractuele clausules of andere goedgekeurde mechanismen.

De OKX Group opereert wereldwijd en uw persoonsgegevens kunnen worden opgeslagen of verwerkt in elk land waar wij een licentie hebben, aanwezig zijn of dienstverleners inschakelen, waaronder Vietnam en andere rechtsgebieden waar OKX of haar dienstverleners actief zijn. Al deze overdrachten voldoen aan de toepasselijke wetgeving inzake gegevensbescherming en uw persoonsgegevens worden beschermd volgens de normen in deze kennisgeving. Rechtbanken, wetshandhaving en toezichthouders in die landen kunnen wettelijk toegang hebben tot uw persoonsgegevens.

Er is een overdrachtseffectbeoordeling uitgevoerd met betrekking tot OKX Group-overdrachten naar de Seychellen, rekening houdend met de Data Protection Act 2023 van de Seychellen.

11. GEGEVENSBEWAARSCHEMA

OKX slaat persoonsgegevens op in eigen systemen en die van haar affiliates en derde partij opslagproviders. Alle opslagregelingen zijn onderworpen aan contractuele verplichtingen voor gegevensbescherming, die ten minste gelijkwaardig zijn aan die in deze kennisgeving. Volledige details van onze informatiebeveiligingsmaatregelen staan in Sectie 12 (Informatiebeveiliging).

Persoonsgegevens kunnen worden overgedragen aan en opgeslagen of verwerkt in landen buiten uw woonland, inclusief landen waar de wetgeving inzake gegevensbescherming afwijkt van die in uw rechtsgebied. Al deze internationale overdrachten worden uitgevoerd onder voorwaarde van wettelijke overdrachtsmechanismen - waaronder Standaard Contractuele Clausules (EU SCC's), de UK International Data Transfer Agreement (IDTA) of de UK Addendum bij EU SCC's, of andere goedgekeurde waarborgen indien van toepassing - zoals volledig beschreven in Sectie 10 (Internationale Gegevensoverdrachten).

OKX bewaart uw persoonsgegevens alleen zolang als nodig is voor het doel waarvoor ze zijn verzameld, of zoals vereist door de toepasselijke wetgeving. Als er geen wettelijke bewaartermijn geldt, worden gegevens alleen bewaard zolang het oorspronkelijke doel dit vereist, waarna ze veilig worden verwijderd of onherroepelijk geanonimiseerd. Bewaartermijnen kunnen worden verlengd indien vereist door een juridische blokkade, regelgevende aanwijzing of lopende juridische procedures.

12. INFORMATIEBEVEILIGING

OKX neemt passende technische en organisatorische maatregelen om Persoonsgegevens te beschermen tegen ongeautoriseerde toegang, accidenteel verlies, wijziging, openbaarmaking of vernietiging. Deze maatregelen omvatten:

  • End-to-end encryptie van platformcommunicatie met TLS 1.2 of hoger;

  • Verplichte tweefactorauthenticatie (2FA) voor alle accounttoegang;

  • Toegangscontrole op basis van rollen die interne toegang tot Persoonsgegevens beperkt tot wat noodzakelijk is.

  • Auditlogboek van alle gegevenstoegang en deelgebeurtenissen tussen entiteiten (vereist voor anti-witwassen/CFT intra-groepsdeling);

  • Regelmatige penetratietests en kwetsbaarheidsbeoordelingen;

  • Veilige verwijdering van persoonsgegevens na het verstrijken van de toepasselijke bewaartermijn.

Als u vragen heeft over informatiebeveiliging of beveiligingsproblemen wilt melden, neem dan contact met ons op door een e-mail te sturen naar security@okx.com met als onderwerp “INFORMATIEBEVEILIGINGSVERZOEK”.

13. UW RECHTEN

Onder voorbehoud van verificatie van uw identiteit en toepasselijke wettelijke uitzonderingen heeft u de volgende rechten. Rechten die specifiek zijn voor inwoners van Californië zijn vastgelegd in Sectie 19. GLBA-opt-outrechten voor Amerikaanse klanten zijn opgenomen in Sectie 20. Bezoek dit portaal om uw rechten uit te oefenen.

GDPR / UK GDPR-rechten

Recht

Beschrijving

Anti-witwassen-/Tipverbod

Toegang (Art. 15)

Vraag bevestiging van verwerking en een kopie van de persoonsgegevens die worden bewaard, inclusief informatie over de verwerking.

Kan worden beperkt wanneer openbaarmaking een anti-witwassen/CFT-onderzoek zou schaden of zou neerkomen op het geven van een tip (Art. 39 4AMLD).

Rectificatie (Art. 16)

Vraag correctie van onjuiste gegevens of aanvulling van onvolledige gegevens aan.

Volledig beschikbaar; correcties beïnvloeden geen onafhankelijk gevormde risicobeoordelingen.

Wissing (Art. 17)

Vraag verwijdering aan waar verwerking geen wettelijke basis meer heeft.

Kan niet worden toegepast waar bewaarplicht geldt volgens anti-witwassen-/sanctiewetgeving (minimaal 5 jaar na beëindiging van de relatie).

Beperking (Art. 18)

Verzoek om verwerking te stoppen onder bepaalde omstandigheden.

Kan worden opzijgezet door de wettelijke verplichting om de verwerking van anti-witwassen/CFT voort te zetten.

Overdraagbaarheid (Art. 20)

Ontvang gegevens in een gestructureerd, machineleesbaar formaat; overdracht aan een andere verwerkingsverantwoordelijke.

Geldt alleen voor contractuele/consentgebaseerde verwerking; niet voor verplichte anti-witwassen-verwerking.

Bezwaar (Art. 21)

Bezwaar maken tegen verwerking op basis van gerechtvaardigd belang; absoluut recht om bezwaar te maken tegen directe marketing.

Het recht om bezwaar te maken is niet van toepassing wanneer verwerking noodzakelijk is voor wettelijke naleving (anti-witwassen/CFT).

Geautomatiseerde beslissingen (Art. 22)

Vraag om menselijke beoordeling; geef mening; betwist beslissing. Zie Sectie 7.

Risicoscores omvatten verplichte menselijke beoordeling. Resultaten van entiteitsvergelijking vereisen bevestiging door het CDD-team.

Intrekking van toestemming (Art. 7(3))

Intrekken van toestemming voor op toestemming gebaseerde verwerking op elk moment. Zie Sectie 14.

Niet van toepassing op verplichte anti-witwassen/CFT-verwerking.

Klacht indienen (Art. 77)

Dien een klacht in bij de bevoegde toezichthoudende autoriteit. Zie contacten hieronder.

Volledige toepassing; eerst DPO-escalatie beschikbaar.

Contactgegevens toezichthouder

  • EEA: Bevoegde AP in uw EU-lidstaat van gewoon verblijf of werk.

  • VK: Information Commissioner's Office (ICO) - ico.org.uk | 0303 123 1113

  • Australië: Office of the Australian Information Commissioner (OAIC) - oaic.gov.au

  • Maleisië: Commissaris voor de bescherming van persoonsgegevens (PDPC) - pdp.gov.my | Aras 3, Wisma Sumber Asli, No. 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya, Maleisië

  • Singapore: Persoonsgegevensbeschermingscommissie (PDPC) - pdpc.gov.sg

  • Brazilië: Nationale Autoriteit voor Gegevensbescherming (ANPD) - gov.br/anpd

  • Californië: California Privacy Protection Agency (CPPA) - cppa.ca.gov

  • Seychellen: Commissaris Gegevensbescherming (onder Data Protection Act 2023)

  • El Salvador: Instituto de Acceso a la Información Publica (IAIP) - iaip.gob.sv

  • Argentinië: Agencia de Acceso a la Informacion Publica (AAIP) - argentina.gob.ar/aaip

14. INTREKKING VAN TOESTEMMING

Wanneer OKX uw persoonsgegevens verwerkt op basis van toestemming, kunt u die toestemming op elk moment intrekken via:

  • E-mail: privacyoffice@okx.com | Onderwerp: 'VERZOEK TOT INTREKKING VAN TOESTEMMING'

Intrekking heeft geen invloed op de rechtmatigheid van de verwerking die vóór de intrekking heeft plaatsgevonden.

15. COOKIEBELEID

Categorie

Doel

Toestemming

Duur

Strikt noodzakelijk

Sessiebeheer, authenticatie, beveiliging en fraudepreventie. Kan niet worden uitgeschakeld.

Nee

Sessie / 24u

Prestaties / Analyse

Analyse van platformgebruik, verkeersmeting en foutidentificatie.

Ja — CMP

12 maanden

Functioneel

Voorkeuren behouden (taal, regio, weergave-instellingen).

Ja — CMP

12 maanden

Targeting / Adverteren

Relevante advertenties op platforms van derde partij; meting van marketingcampagnes.

Ja — expliciet

6 maanden

Beheer cookievoorkeuren via het Cookievoorkeurencentrum. Een volledige cookieverklaring met per cookie de naam, aanbieder, doel en duur is beschikbaar op de site.

16. PERSOONSGEGEVENS VAN KINDEREN

OKX biedt bewust geen diensten aan en verzamelt geen persoonsgegevens van personen onder de 18 jaar. Als OKX per ongeluk gegevens van een minderjarige verzamelt, worden deze onmiddellijk verwijderd. Meld het ons via privacyoffice@okx.com als u weet dat een minderjarige onze diensten gebruikt.

17. COMMUNICATIE EN MARKETING

OKX stuurt alleen directe marketingcommunicatie na uw voorafgaande toestemming. Afmelden kan altijd via de afmeldlink in elke marketingcommunicatie of door contact op te nemen met onze klantenondersteuning via het ondersteuningscentrum.

Servicecommunicatie zoals accountmeldingen, beleidsupdates, beveiligingswaarschuwingen en transactiebevestigingen worden verstuurd op basis van contractuele prestaties of wettelijke vereisten en kunnen niet worden uitgeschakeld zolang het account actief is.

18. BIOMETRISCHE GEGEVENS

OKX verwerkt biometrische gegevens voor de volgende afzonderlijke doeleinden, elk ondersteund door een andere rechtsgrond.

Identiteitsverificatie (Aanmelding)

Biometrische verificatie tijdens het onboarding van accounts wordt uitgevoerd door de volgende verwerkers van derde partijen:

Juridische basis: Uitdrukkelijke toestemming. Uitdrukkelijke toestemming wordt verkregen voordat biometrische gegevens worden verzameld tijdens het onboardingproces.

Biometrische entiteitsvergelijking tussen groepsentiteiten (klanten met meerdere entiteiten)

Voor klanten met meerdere entiteiten kan OKX Group biometrische gegevens verwerken, specifiek gezichtsgeometrie en biometrische betrouwbaarheidscores afgeleid van selfie-foto's en liveness-controles die tijdens de onboarding zijn ingediend, om te bepalen of personen die verschillende identiteitsbewijzen bij verschillende OKX Group-entiteiten hebben ingediend, dezelfde persoon zijn ('entiteitsmatching').

Juridische grondslag: Verwerking noodzakelijk vanwege zwaarwegend algemeen belang (voorkoming, opsporing en onderzoek van financiële criminaliteit in het kader van anti-witwassen/CFT), in samenhang met de toepasselijke nationale uitvoeringswetgeving. Indien vereist door de toepasselijke nationale wetgeving, kan ook expliciete toestemming of een alternatieve uitzondering worden gebruikt.

EagleEye Liveness-detectie - AI-agentautorisatie

Wanneer de risicocontrole van OKX een autorisatiesessie van een AI-agent met hoog risico detecteert, wordt EagleEye liveness-detectie getriggerd om de identiteit van de accounthouder te bevestigen voordat een token wordt uitgegeven. Dit verschilt van het hierboven beschreven anti-witwassen-entiteitsvergelijkingsgebruik: de juridische basis hier is expliciete toestemming, de trigger is alleen de output van de risicocontrole, en de gezichtsgeometrie wordt tijdens de sessie verwijderd - alleen het geslaagde/mislukte resultaat wordt bewaard in het autorisatie-eventlogboek.

Biometrische wetten van Amerikaanse staten

  • Illinois (BIPA, 740 ILCS 14/15): OKX verzamelt biometrische identificatoren (gezichtsgeometrie) uitsluitend voor identiteitsverificatie. Er wordt een schriftelijk beleid gehanteerd voor het verzamelen, bewaren en vernietigen. Schriftelijke toestemming wordt verkregen vóór de verzameling. OKX verkoopt, verhuurt, verhandelt of profiteert niet van biometrische identificatiemiddelen.

  • Texas (CUBI Act, Bus. & Com. Code Ch. 503): Geïnformeerde toestemming wordt verkregen vóór het verzamelen. OKX verkoopt geen biometrische identificaties.

  • Washington (HB 1493): Biometrische identificatiemiddelen worden alleen verzameld voor de specifieke doeleinden die in deze sectie worden beschreven, met de juiste toestemming.

Uitoefening van rechten met betrekking tot biometrische gegevens

Dien verzoeken in bij privacyoffice@okx.com met het onderwerp 'VERZOEK BIOMETRISCHE GEGEVENS.' Het verwijderen van biometrische gegevens vóór het voltooien van KYC kan uw mogelijkheid om bepaalde Diensten te gebruiken beïnvloeden. Verwijderingsverzoeken met betrekking tot entiteitsmatchinggegevens zijn onderworpen aan alle toepasselijke anti-witwassen-retentievereisten en -beperkingen.

19. AANVULLENDE RECHTEN VOOR INWONERS VAN CALIFORNIË (CCPA/CPRA)

Deze sectie is van toepassing op inwoners van Californië en vult de algemene rechten uit Sectie 13 aan. In geval van conflict geldt deze sectie voor inwoners van Californië.

Categorieën van verzamelde persoonlijke informatie

  • Identificatiegegevens: naam, e-mail, IP-adres, accountgebruikersnaam, overheids-ID-nummer.

  • Persoonlijke gegevens: Financiële rekeninginformatie, bankrekeninggegevens.

  • Beschermde classificatiekenmerken: nationaliteit, geboortedatum.

  • Commerciële informatie: Transactiegeschiedenis, handelsactiviteit, accountbalansen.

  • Biometrische gegevens: Gezichtsgeometrie voor identiteitsverificatie en entiteitsmatching.

  • Internet- of elektronisch netwerkactiviteit: gebruiksgegevens, loggegevens, apparaatidentificaties.

  • Geolocatiegegevens: bij benadering locatie afgeleid van IP.

  • Gevoelige persoonlijke informatie: Overheids-ID, financiële rekeninggegevens, biometrische identificatoren.

Verkoop of delen van persoonlijke informatie

OKX verkoopt geen persoonlijke informatie voor geldelijke vergoeding. In rechtsgebieden waar de wet voorafgaande toestemming vereist voor gedragsgerichte reclame, zal OKX deze verwerking niet uitvoeren zonder geldige toestemming. In rechtsgebieden met een opt-out systeem kan OKX persoonlijke informatie delen voor gedragsgerichte reclame over verschillende contexten; dien opt-out verzoeken in via de procedure in Sectie 17.

Consumentenrechten in Californië

  • Recht om te weten (s. 1798.110): Categorieën en specifieke stukken PI verzameld; bronnen; zakelijke doeleinden; categorieën van derde partijen.

  • Recht op Verwijderen (s. 1798.105): Verzoek om verwijdering, onder voorbehoud van toepasselijke uitzonderingen.

  • Recht op correctie (s. 1798.106): Vraag correctie van onjuiste PI aan.

  • Recht om verkoop/deling te weigeren (ss. 1798.120, 1798.135): Afmelden voor verkoop of delen voor gedragsreclame over meerdere contexten.

  • Recht om het gebruik van gevoelige PI te beperken (s. 1798.121): Beperk het gebruik tot CPRA-goedgekeurde doeleinden.

  • Recht op non-discriminatie (zie 1798.125): Geen nadelige behandeling voor het uitoefenen van rechten.

Verifieerbare consumentenverzoeken indienen: DSAR Portaal. Reactie binnen 45 dagen (verlengbaar met 45 dagen na kennisgeving). Gratis, tot twee keer per 12 maanden.

20. GLBA-OPENBAARMAKINGEN VOOR AMERIKAANSE KLANTEN (OKX INC.)

OKX INC. is een 'financiële instelling' volgens de Gramm-Leach-Bliley Act (GLBA, 15 U.S.C. §§ 6801 e.v.) als een entiteit die zich aanzienlijk bezighoudt met financiële activiteiten, waaronder de uitwisseling van digitale bezittingen, het bewaren van crypto bezittingen en het optreden als bemiddelaar die kopers en verkopers van digitale bezittingen samenbrengt. De volgende GLBA-specifieke openbaarmakingen zijn van toepassing op klanten van OKX INC. in de VS.

GLBA Financiële Privacy Regel (16 C.F.R. Deel 313)

OKX INC. verzamelt de volgende categorieën van niet-publieke persoonsgegevens (NPI) over haar Amerikaanse klanten:

  • Informatie die u verstrekt: naam, adres, e-mail, telefoonnummer, geboortedatum, officieel identiteitsbewijs, accountgegevens, financiële rekeninginformatie, fiscaal identificatienummer.

  • Informatie uit transacties: accountsaldi, transactiegeschiedenis, handelsactiviteit, details van betaalmiddelen.

  • Informatie van derden: verificatiegegevens van identiteitsverificatiediensten, gegevens van consumentenrapportagebureaus of sanctie-screeningsaanbieders.

Openbaarmaking van NPI

OKX INC. kan uw NPI delen met de volgende categorieën derde partijen:

  • Gelieerde bedrijven: andere entiteiten van de OKX Group (voor anti-witwassen/CFT-groepdoeleinden zoals beschreven in Sectie 8, en voor de levering van diensten).

  • Niet-verbonden dienstverleners: betalingsverwerkers, identiteitsverificatieverwerkers, aanbieders van analysediensten, juridische en compliance-adviseurs waar nodig voor het leveren van diensten en onderworpen aan contractuele verplichtingen voor gegevensbescherming.

  • Regelgeving en wetshandhaving: waar vereist door federale of staatswetgeving, inclusief FTC-handhaving, FinCEN-rapportage en OFAC-naleving.

OKX INC. deelt uw NPI niet met niet-verbonden derden voor hun eigen marketingdoeleinden.

GLBA afmeldrechten

Volgens de GLBA Financial Privacy Rule (16 C.F.R. § 313.7) hebt u het recht om te weigeren dat OKX INC. uw NPI deelt met niet-verbonden derden die geen dienstverleners zijn die namens ons handelen, voor zover een dergelijke deling plaatsvindt. Om uw recht op afmelding uit te oefenen:

  • E-mail: privacyoffice@okx.com | Onderwerp: 'GLBA OPT-OUT VERZOEK'

OKX INC. verwerkt uw afmelding binnen 30 dagen na ontvangst.

GLBA-beveiliging en melding van inbreuken

De informatiebeveiligingsverplichtingen van OKX INC. onder de GLBA Safeguards Rule zijn operationeel en zullen onze meldingsverplichtingen bij inbreuken voor incidenten die klanten treffen, sturen.

21. JURISDICTIESPECIFIEKE AANVULLINGEN

Deze privacyverklaring is beschikbaar in meerdere talen. Bij tegenstrijdigheden geldt de Engelse versie, tenzij de lokale wet anders voorschrijft.

Verenigd Koninkrijk (UK GDPR en Data Protection Act 2018)

  • Verwerkingsverantwoordelijke: OKX Europe Limited - Sectie 2.

  • Juridische basis: de gelijkwaardige bepalingen van de UK GDPR zijn overal van toepassing.

  • Toezichthoudende autoriteit: Information Commissioner's Office (ICO) - ico.org.uk.

  • Internationale overdrachten: UK IDTA en/of UK Addendum bij EU SCC's voor landen zonder adequaatheidsstatus.

Maleisië (Wet bescherming persoonsgegevens 2010, Wet 709, zoals gewijzigd in 2024)

  • Verwerkingsverantwoordelijke: Aux Cayes FinTech Co. Ltd. (overkoepelende entiteit, Sectie 2).

  • Toepasselijk recht: Wet bescherming persoonsgegevens 2010 (Wet 709), zoals gewijzigd door de Wet tot wijziging van de Wet bescherming persoonsgegevens 2023 (in werking getreden op 1 juni 2024). De verwerking wordt geregeld door zeven principes voor gegevensbescherming: Algemeen, Kennisgeving en Keuze, Openbaarmaking, Beveiliging, Bewaring, Gegevensintegriteit en Toegang.

  • Toegangsverzoeken: OKX zal binnen 21 dagen na ontvangst reageren op toegangsverzoeken van Maleisische inwoners.

  • Toezichthoudende autoriteit: Commissaris voor de bescherming van persoonsgegevens (PDPC) - pdp.gov.my | Verdieping 3, Wisma Sumber Asli, Nr. 25, Persiaran Perdana, Precinct 4, 62574 Putrajaya | Tel: +603 8911 8000.

Singapore (PDPA)

  • Verwerkingsverantwoordelijke: OKX SG Pte. Ltd.

  • Deze kennisgeving voldoet aan de meldingsplicht volgens PDPA art. 20.

  • Grensoverschrijdende overdrachten: PDPA ss. 26-27; ontvangers in het buitenland moeten voldoen aan gelijkwaardige beschermingsnormen.

  • Toegangs- en correctieverzoeken: reactie binnen 30 dagen (PDPA art. 22).

Australië (Privacywet 1988 - APP's)

  • Verwerkingsverantwoordelijke: OKX Australia Pty Ltd.

  • Deze kennisgeving is het privacybeleid van OKX Australia voor APP 1-doeleinden.

  • Grensoverschrijdende openbaarmaking: APP 8.1; redelijke stappen genomen om te waarborgen dat buitenlandse ontvangers voldoen aan de APP's.

  • Klachten: eerst DPO; daarna Office of the Australian Information Commissioner (OAIC) - oaic.gov.au.

Brazilië (LGPD - Wet 13.709/2018)

  • Verwerkingsverantwoordelijke: OKX Serviços Digitais Ltda.

  • Functionaris voor gegevensbescherming (DPO): Rodrigo Alves Rodrigues - privacyoffice@okx.com (LGPD Art. 41).

  • Juridische gronden: contractuitvoering, wettelijke verplichting, gerechtvaardigd belang en toestemming (LGPD Art. 7).

  • Internationale overdrachten: LGPD Art. 33, Resolutie CD/ANPD nr. 19/2024 - standaardcontractclausules of goedgekeurde mechanismen.

  • LGPD Art. 18 rechten: bevestiging van verwerking, toegang, correctie, anonimisering/blokkering/verwijdering, overdraagbaarheid, delen van informatie, intrekking van toestemming.

  • Toezichthoudende autoriteit: ANPD - gov.br/anpd.

Seychellen (Wet op Gegevensbescherming 2023)

  • Verwerkingsverantwoordelijke: Aux Cayes FinTech Co. Ltd.

  • De Informatiecommissie, Republiek Seychellen.

  • Anti-witwassen/CFT-gegevensuitwisseling: geregeld door het intra-groeps SCC-kader zoals beschreven in Sectie 10.

Argentinië (Wet bescherming persoonsgegevens - Wet nr. 25.326)

  • Verwerkingsverantwoordelijke: OKX Fintech, SA de CV (Argentijnse vestiging) | Maipu 1300, 9e verdieping, Ciudad de Buenos Aires, Argentinië.

  • Toepasselijk recht: Wet op de bescherming van persoonsgegevens, Wet nr. 25.326 (2000) en Uitvoeringsbesluit nr. 1558/2001; AAIP-resolutie 47/2018 over informatiebeveiligingsmaatregelen. Argentinië heeft een adequaatheidsbesluit van de Europese Commissie (Besluit 2003/490/EG), waardoor rechtmatige gegevensoverdrachten vanuit de EER zonder aanvullende waarborgen mogelijk zijn.

  • Database-registratie: OKX moet persoonsgegevensdatabases registreren bij de AAIP volgens Wet 25.326 Art. 21. Geregistreerde databases staan genoteerd in het Nationale Register van Databases van de AAIP.

  • OKX verwerkt persoonsgegevens van Argentijnse inwoners op de volgende rechtsgronden volgens Wet 25.326 Art. 5: (i) uitvoering van een contract waarbij de betrokkene partij is; (ii) naleving van een wettelijke verplichting die op OKX van toepassing is; (iii) bescherming van de vitale belangen van de betrokkene; of (iv) de vrij gegeven, uitdrukkelijke en geïnformeerde toestemming van de betrokkene. Waar toestemming de toepasselijke basis is, wordt deze verkregen vóór de betreffende verwerkingsactiviteit. Intrekking van toestemming heeft geen invloed op de rechtmatigheid van de verwerking die vóór de intrekking heeft plaatsgevonden. Gevoelige gegevens (datos sensibles) — waaronder biometrische gegevens, gezondheidsgegevens, politieke opvattingen, raciale afkomst en religieuze overtuigingen — vereisen in de regel uitdrukkelijke toestemming (Wet 25.326 Art. 7), behalve waar verwerking uitdrukkelijk vereist of toegestaan is door de wet, inclusief naleving van anti-witwassen/CFT-verplichtingen volgens de toepasselijke Argentijnse wetgeving.

  • Rechten van betrokkenen krachtens Wet 25.326: (i) Recht op toegang (habeas data - Art. 14): betrokkenen kunnen gratis een volledige kopie van hun persoonsgegevens in een database binnen 30 dagen na het verzoek aanvragen; (ii) Recht op correctie en actualisering (Art. 16): betrokkenen kunnen correctie verzoeken van onnauwkeurige of verouderde gegevens; (iii) Recht op verwijdering (supresión — Art. 17): betrokkenen kunnen verzoeken om verwijdering van persoonsgegevens die buitensporig, irrelevant, verouderd of onrechtmatig zijn verwerkt. Dit recht is onderworpen aan toepasselijke retentieverplichtingen, waaronder verplichte retentietermijnen volgens de AML/CFT-wetgeving die geldt in Argentinië, die OKX verplichten om klantidentificatie- en transactiegegevens gedurende ten minste tien (10) jaar na het einde van de zakelijke relatie te bewaren; (iv) Recht op vertrouwelijkheid: betrokkenen kunnen verzoeken dat gegevens die voor commerciële reclamedoeleinden worden gebruikt, vertrouwelijk worden behandeld (Art. 27); (v) Recht om bezwaar te maken tegen verwerking voor directe marketing (Art. 27(3)).

  • Internationale overdrachten: Wet 25.326 Art. 12 beperkt overdrachten naar landen die geen adequaat beschermingsniveau bieden, tenzij een uitzondering van toepassing is (toestemming, contractuele noodzaak of algemeen belang). OKX zorgt ervoor dat elke overdracht van persoonsgegevens van Argentijnse inwoners naar jurisdicties die niet als adequaat worden erkend, onderworpen is aan passende contractuele waarborgen.

  • Beveiligingsmaatregelen: OKX voert de technische en organisatorische beveiligingsmaatregelen uit die vereist zijn door AAIP Resolutie 47/2018 voor verwerkers van persoonsgegevens in Argentinië, inclusief maatregelen die in verhouding staan tot de gevoeligheid van de verwerkte gegevens.

  • Gevoelige gegevens — biometrisch: Biometrische gegevens vallen onder 'datos sensibles' volgens Wet 25.326 Art. 2. OKX verwerkt biometrische gegevens van Argentijnse inwoners alleen met uitdrukkelijke toestemming of wanneer verwerking strikt noodzakelijk is voor naleving van AML/CFT-wetgeving. Biometrische gegevens worden niet voor andere doeleinden gebruikt.

  • Toezichthoudende autoriteit: Agencia de Acceso a la Informacion Publica (AAIP) - argentina.gob.ar/aaip | Sarmiento 1118, C1041AAX, Buenos Aires | Tel: +54 11 5300-4357. Argentijnse inwoners kunnen klachten rechtstreeks indienen bij de AAIP.

El Salvador (Wet bescherming persoonsgegevens - Wetgevend besluit nr. 144, 2024)

  • Verwerkingsverantwoordelijke: OKX Fintech Sociedad Anonima de Capital Variable | Calle El Mirador e/87 y 89 Av. Nte., Col. Escalon, San Salvador, El Salvador.

  • Toepasselijk recht: Wet op de Bescherming van Persoonsgegevens, Wetgevend Besluit nr. 144, goedgekeurd op 12 november 2024 en gepubliceerd in het Staatsblad op 15 november 2024, van kracht sinds 28 november 2024. De wet stelt het algemene kader voor gegevensbescherming in El Salvador vast, grotendeels gebaseerd op het GDPR-model. OKX Fintech S.A. de C.V. is een gereguleerde entiteit volgens de Salvadoraanse wetgeving en valt onder deze wet met betrekking tot de persoonsgegevens van inwoners van El Salvador

  • Definities: De LPDP hanteert definities die grotendeels overeenkomen met de AVG, waaronder 'persoonsgegevens', 'verantwoordelijke voor de verwerking', 'verwerker' en 'betrokkene'.

  • Principes: OKX verwerkt persoonsgegevens van inwoners van El Salvador in overeenstemming met de LPDP-principes van rechtmatigheid, doelbinding, gegevensminimalisatie, nauwkeurigheid, opslagbeperking, integriteit en vertrouwelijkheid, en verantwoording (Art. 5 LPDP).

  • Wettelijke grondslagen voor verwerking: Verwerking van persoonsgegevens vereist een wettelijke grondslag volgens Art. 12 LPDP: (i) toestemming van de betrokkene; (ii) uitvoering van een contract waarbij de betrokkene partij is; (iii) naleving van een wettelijke verplichting die op de verwerkingsverantwoordelijke van toepassing is; (iv) bescherming van de vitale belangen van de betrokkene; (v) uitvoering van een taak van algemeen belang; of (vi) gerechtvaardigde belangen van de verwerkingsverantwoordelijke, mits deze niet de fundamentele rechten van de betrokkene schenden.

  • Gevoelige gegevens: De LPDP stelt een verhoogd beschermingsregime in voor gevoelige gegevens, waaronder biometrische gegevens, gezondheidsgegevens, seksuele geaardheid, raciale of etnische afkomst, politieke opvattingen en religieuze overtuigingen (Art. 16 LPDP). Verwerking van gevoelige gegevens vereist uitdrukkelijke toestemming of het vertrouwen op een nauw omschreven wettelijke uitzondering, inclusief naleving van anti-witwassen/CFT-verplichtingen waar dit uitdrukkelijk wettelijk vereist is.

  • Rechten van betrokkenen onder de LPDP: (ARCO-POL rechten): (i) Recht op inzage: betrokkenen kunnen bevestiging van verwerking en een kopie van hun persoonsgegevens opvragen; (ii) Recht op rectificatie: betrokkenen kunnen correctie van onjuiste gegevens zonder onnodige vertraging verzoeken; (iii) Recht op annulering/verwijdering: betrokkenen kunnen verwijdering verzoeken wanneer gegevens niet langer nodig zijn, toestemming is ingetrokken, of verwerking onrechtmatig is, onder voorbehoud van toepasselijke bewaarplichten volgens de anti-witwas- en financiële dienstverleningswetgeving; (iv) Recht van bezwaar: betrokkenen kunnen bezwaar maken tegen verwerking op basis van gerechtvaardigd belang; (v) Recht op overdraagbaarheid: betrokkenen kunnen hun persoonsgegevens opvragen in een gestructureerd, machineleesbaar formaat voor overdracht aan een andere verwerkingsverantwoordelijke, indien technisch haalbaar; (vi) Recht op verwijdering / recht om vergeten te worden: betrokkenen kunnen verzoeken om verwijdering van hun persoonsgegevens uit digitale omgevingen wanneer voortgezette beschikbaarheid niet langer gerechtvaardigd is; (vii) Recht op beperking van verwerking: betrokkenen kunnen verzoeken om tijdelijke opschorting van verwerking onder bepaalde omstandigheden; (viii) Recht om niet uitsluitend aan geautomatiseerde beslissingen te worden onderworpen: betrokkenen hebben recht op menselijke beoordeling van beslissingen met aanzienlijke gevolgen.

  • Internationale overdrachten: De LPDP beperkt de overdracht van persoonsgegevens naar derde landen die geen passend beschermingsniveau garanderen (Art. 34). OKX vertrouwt op contractuele waarborgen (standaardclausules voor gegevensoverdracht of gelijkwaardige mechanismen erkend onder de Salvadoraanse wetgeving) voor alle overdrachten van gegevens van inwoners van El Salvador naar derde landen zonder passend beschermingsniveau.

  • Melding datalek: Volgens de LPDP (Besluit nr. 144, art. 25), zodra OKX op de hoogte is van een inbreuk op persoonsgegevens, is het verplicht de Agencia de Ciberseguridad del Estado (ACE), de Fiscalía General de la República en de betrokkenen binnen maximaal 72 uur na ontdekking van de inbreuk te informeren.

  • Verantwoordelijke voor gegevensbescherming: OKX Fintech S.A. de C.V. heeft Rodrigo Alves Rodrigues aangewezen als contactpersoon voor gegevensbeschermingszaken in El Salvador, bereikbaar via privacyoffice@okx.com.

  • Toezichthoudende autoriteit: Agencia de Ciberseguridad del Estado (ACE) — ace.gob.sv. Salvadoraanse inwoners kunnen klachten indienen bij de ACE als zij van mening zijn dat hun rechten onder de LPDP zijn geschonden.

22. WIJZIGINGEN IN DIT PRIVACYBELEID

OKX zal u op de hoogte stellen van materiële wijzigingen in deze kennisgeving door: (a) ten minste 30 dagen vóór de ingang van de wijziging per e-mail te informeren; en (b) een prominente platformkennisgeving voor minstens 30 dagen. Niet-materiële wijzigingen (typfouten, bijgewerkte contactgegevens) kunnen zonder voorafgaande kennisgeving worden aangebracht. De ingangsdatum bovenaan deze kennisgeving wordt bijgewerkt om alle wijzigingen weer te geven. Wanneer een wijziging een nieuwe toestemming vereist, wordt deze afzonderlijk verkregen voordat de wijziging van kracht wordt.

23. NEEM CONTACT OP

Als u vragen heeft over deze Privacyverklaring of het gebruik van uw Persoonsgegevens, neem dan contact met ons op met als onderwerp 'PRIVACYVERZOEK' via: privacyoffice@okx.com.