HashKey全球隐私政策
更新日期:2026年8月28日
HashKey Holdings Limited及其关联公司(合称“HashKey”、“我们”或“我们的”)是一家综合性数字资产集团。HashKey在全球范围内运营,提供包括虚拟资产交易、经纪、托管及其他相关服务在内的一系列服务。HashKey致力于尊重和保护您的隐私和个人数据。本全球隐私政策(本“隐私政策”)解释了相关HashKey实体在您访问或使用HashKey网站、移动应用程序、账户界面、在线平台及其他相关产品或服务(合称“服务”)时,如何收集、使用、存储、传输、共享、披露或以其他方式处理您的个人数据。
就本隐私政策而言,向您提供相关服务的HashKey实体通常负责处理与该等服务相关的您的个人数据。“个人数据”是指与已识别或可识别的在世个人相关的任何信息,或适用数据保护法下的任何其他类似术语,但不包括匿名处理的信息。为免生疑问,本隐私政策并非合同,其本身并不创设超出适用法律要求的法律权利或义务。
我们的服务专为年满18周岁的个人设计。如果您未满18周岁、未达到相关服务或司法管辖区的最低年龄要求,或以其他方式被法律限制使用服务,则不得访问或使用服务。我们不会故意收集儿童或未成年人的个人数据。如果您认为儿童或未成年人向我们提供了个人数据,请联系我们,以便我们根据适用法律采取适当措施。
在使用或继续使用服务之前,请仔细阅读本隐私政策。如果您不提供某些个人数据,我们可能无法向您提供服务、处理您的账户注册、完成身份验证、履行法律或监管义务,或提供服务的某些功能。
本隐私政策旨在作为全球基准。如果您位于香港、新加坡、日本、阿拉伯联合酋长国或百慕大,或从该等司法管辖区的HashKey实体接收服务或与其互动,请同时查阅适用于您的特定司法管辖区附录。如果本隐私政策正文与适用的附录之间存在任何不一致,在不一致的范围内以附录为准。
本隐私政策以英文编写并提供。如果英文版本与任何其他可用翻译之间存在任何冲突,则以英文版本为准。
1. 我们如何收集和使用您的个人数据
我们收集您提供给我们的个人数据、您使用服务时生成的个人数据,以及在适用法律允许的情况下从第三方或公开渠道获取的个人数据。
1.1 您提供给我们的个人数据
当您注册、申请、订阅或使用服务时,我们可能会收集包括以下内容在内的个人数据:
1.1.1 账户注册与账户管理。当您注册、申请、订阅或使用服务时,我们可能会收集与您的账户相关的信息,包括您的姓名、用户名、电子邮箱地址、手机号码、账户凭证、邀请码、验证码、首选语言、账户设置以及创建、身份验证、管理和维护您的账户所需的其他信息。
1.1.2 身份验证与尽职调查。作为一家受监管的虚拟资产服务提供商,我们可能会收集身份验证、KYC、AML/CTF、制裁审查、反欺诈、反贿赂、税务、投资者适当性及其他合规检查所需的信息。这可能包括您的出生日期、国籍、居住地址、政府签发的身份证件及号码、照片、自拍或活体检测信息、在要求且允许的情况下的生物识别验证信息、税务信息、资金来源或财富来源信息、职业、雇主信息、实益拥有权信息、政治公众人物身份、制裁筛查结果、风险评估结果及其他尽职调查材料。
1.1.3 财务与交易信息。当您使用服务时,我们可能会收集与您的账户及交易相关的信息,包括银行账户明细、支付信息、钱包地址、交易记录、订单历史、交易活动、交易参数和指令、资产余额、充值与提现信息、结算明细、风险偏好、投资者分类、适当性信息以及账户管理、交易处理、报告或合规所需的其他信息。
1.1.4 沟通、支持与投诉。当您联系我们、提交反馈、提出询问、发起投诉、请求支持、对决定提出上诉或与我们进行其他沟通时,我们可能会收集您的联系方式、账户信息、沟通渠道信息、问题描述、支持材料、附件、与我们的沟通记录、通话录音或文稿、聊天记录、投诉与争议记录,以及验证您的身份、理解您的请求、调查事项、提供支持、解决争议和改进服务所需的其他信息。
1.1.5 您选择提供的其他信息。我们还可能收集您通过链接、表单、问卷调查、活动、促销、宣传、申请、开户问卷、尽职调查请求或与我们的其他互动所提交的信息。
如果您是机构或企业客户,或代表该等客户行事,我们可能会收集并处理与相关实体及其代表相关的信息,包括公司注册文件、成立明细、业务信息、授权代表、董事、高级管理人员、员工、实益拥有人、控制人、交易员、账户管理员及其他授权人员的信息。我们还可能收集与账户授权、交易授权、API用户、API凭证或标识符、钱包地址、交易指令、结算明细、访问权限、安全设置及审计日志相关的信息。我们使用这些信息来为机构或企业账户办理开户及进行管理、验证授权和所有权结构、提供相关服务、维护账户安全、监控账户活动,并遵守法律和监管义务。
如果您提供与另一人相关的个人数据,您有责任确保您已获得向我们提供该信息所需的所有必要授权、同意或其他合法依据。
如果您提供与另一人相关的个人数据,您有责任确保您已获得向我们提供该信息所需的所有必要授权、同意或其他合法依据。
1.2 您使用服务时生成的个人数据
为确保服务安全、稳定、高效地运营,并维护账户和交易安全,当您访问或使用服务时,我们可能会自动收集或生成技术、使用、安全及风险信息。这可能包括:
1.2.1 我们可能会收集设备及技术信息,例如您的设备型号、设备标识符、操作系统、浏览器类型和版本、IP地址、语言设置、时区、网络信息、应用程序版本、崩溃日志和诊断信息,以便运营服务、维护技术兼容性、排除故障、提高性能并保护我们系统的安全。
1.2.2 我们可能会收集使用信息,例如您的登录记录、查看的页面、使用的功能、搜索和点击流信息、访问日期和时间、会话时长、引荐信息、错误报告和互动记录,以便了解服务的使用方式、支持账户管理、改善用户体验、监控服务性能并开发或增强我们的产品和服务。
1.2.3 我们可能会收集安全与风险信息,例如账户活动、身份认证记录、欺诈指标、可疑活动报告、风险警报、网络安全日志以及用于检测未经授权、非法或不合规活动的信息,以便验证用户身份、维护账户和交易安全、检测和预防欺诈、应对安全事件并遵守法律和监管义务。
1.2.4 我们可能会收集从IP地址或类似技术数据衍生出的近似位置信息。仅在相关功能需要、您已开启相应设备权限且适用法律允许的情况下,我们才会收集精准位置信息,例如用于支持安全验证、防范欺诈、监管合规或向您告知的其他基于位置的功能。
根据您使用的功能,我们可能会请求访问某些设备权限,例如相机、相册或存储、推送通知、文件上传、生物识别或活体检测,以及(如适用)麦克风或位置权限。例如,身份验证、文件上传、自拍或活体检测可能需要相机或照片权限;当您提交开户、尽职调查、资金来源、投诉或支持材料时,可能需要文件上传权限;推送通知权限可能用于账户、安全、交易或服务提醒;麦克风或位置权限仅在相关功能需要且已向您告知的情况下使用。
我们仅在与您使用的功能相关时才会请求此类权限。如果您拒绝某项权限,相关功能可能无法使用或无法正常运行,但这不会影响您使用不需要该权限的其他功能。您可以通过您的设备或浏览器设置管理设备权限,但须受相关设备、操作系统或浏览器功能的限制。
1.3 来自第三方和公开渠道的个人数据
在适用法律允许的情况下,我们可能会从HashKey集团实体、服务提供商、商业伙伴、银行、支付服务提供商、托管机构、虚拟资产服务提供商、区块链分析提供商、身份验证服务商、征信或风险信息提供商、制裁和政治公众人物数据库、欺诈预防数据库、政府或监管渠道、公共登记册、公开网站及其他合法渠道获取个人数据。我们使用此类信息来验证您的身份、进行尽职调查、评估账户、钱包、交易和对手方风险、遵守法律和监管义务、预防欺诈和非法活动,以及提供、保障和改进服务。
某些虚拟资产交易记录在公开或许可区块链上。根据相关网络的不同,钱包地址、交易哈希、时间戳、转账金额、数字签名、智能合约标识符及其他链上信息可能是公开可见的、不可篡改的或由第三方独立处理的。我们可能会收集、分析和使用链上信息,包括通过区块链分析工具,并可能在适用法律允许的情况下将其与我们持有的关于您的其他信息结合,以提供服务、验证交易、评估钱包、交易和对手方风险、检测可疑活动、遵守法律和监管义务,并回应监管机构、执法机构或其他主管当局的合法请求。
1.4 我们如何使用个人数据
我们可能会将个人数据用于以下目的:
1.4.1 我们使用个人数据处理您的服务申请、注册、订阅和开户,创建和管理您的账户,验证您的身份,确定您访问相关服务的资格,并执行KYC、AML/CTF、制裁审查、反欺诈、反贿赂、税务、投资者适当性、信用状况、偿付能力及其他合规审查。
1.4.2 我们使用个人数据提供、管理、运营、维护和改进服务,包括处理交易、保障资产安全、维护账户、促进结算、保存记录、提供客户支持以及实现服务功能。我们还使用个人数据来验证您的身份、维护账户和交易安全、检测异常交易模式、监控账户活动、保护用户和资产,以及维护服务的完整性和安全性。
1.4.3 我们使用个人数据遵守法律、监管、税务、会计、法院、执法、自律组织、行业协会或政府要求,包括与虚拟资产转账、AML/CTF、制裁、欺诈预防、市场诚信、监管报告、审计、调查及主管当局的合法请求相关的要求。
1.4.4 我们使用个人数据就您的账户、交易、安全警报、服务更新、条款或政策变更、客户支持、争议解决及其他运营事项与您沟通。我们还可能使用个人数据回应和处理您的询问、投诉、上诉、隐私相关请求及其他沟通。
1.4.5 我们使用个人数据进行内部管理、审计、记录保存、风险管理、法律诉讼管理、业务连续性、公司治理和日常业务管理。我们还可能使用个人数据来改善用户体验、监控服务性能、排除技术故障、开展数据分析、开发或增强产品和服务、编制汇总或匿名化统计数据、开展研究、调查、市场分析、活动、宣传,以及在适用法律允许且获得您同意(如需要)的情况下进行直接营销。
1.4.6 我们可能会将个人数据用于尽职调查、重组、合并、收购、融资、资产出售、业务转让或类似的公司交易,以及与上述目的直接相关、在收集时向您告知、经您授权或适用法律另行允许的其他目的。
我们仅在具有合法依据或适用法律允许的情况下处理个人数据。根据司法管辖区及处理性质的不同,我们的合法依据可能包括您的同意、履行与您订立的合同、遵守法律或监管义务、提起、行使或抗辩法律诉讼、保护重要利益、公共利益理由,或适用法律认可的我们的合法商业利益。如果适用法律不认可合法利益作为合法依据(例如在阿联酋PDPL下),我们将依赖您的同意或该法律认可的其他法定依据,且本隐私政策中提及的合法利益不适用于您。如果我们打算将您的个人数据用于本隐私政策未涵盖的任何其他目的,我们将事先通知您,并确保该等处理完全符合适用的数据保护法。
我们可能会使用自动化系统、规则引擎、人工智能、机器学习模型或分析工具来支持身份验证、欺诈检测、制裁审查、交易监控、账户安全、客户风险评级及其他合规、安全或风险管理活动。此类技术可能会处理信息以识别模式、检测异常、评估风险、确定审查优先级、生成警报或支持运营决策。这些技术用作支持工具,不旨在在适用法律、监管要求或我们的内部程序要求人工监督的情况下取代人工监督。如果自动化输出可能实质性地影响您对服务的访问、账户状态或交易权限,我们将在适用法律、监管要求或我们的内部合规程序要求时进行人工审查。
我们可能会对个人数据进行汇总、去标识化或匿名化处理,使其不再能识别您的身份,并将此类信息用于分析、服务改进、产品开发、安全、风险管理、研究、统计及其他合法商业目的。对于已匿名化的信息,我们将以匿名形式保留和使用,并且不会尝试重新识别其身份,除非适用法律要求或允许。
2. 我们如何使用Cookie和类似技术
我们使用Cookie、软件开发工具包、像素、本地存储和类似技术来运营服务、记住您的偏好、支持账户登录、维护安全、分析使用情况、提高性能,以及在允许的情况下评估或投放营销内容。
您可以配置您的浏览器或设备设置来阻止或删除Cookie和类似技术。如果您这样做,服务的某些功能可能无法正常运行,您可能需要重新登录或重置您的偏好。在适用法律要求的情况下,我们将在使用非必要Cookie或类似技术之前获得您的同意。
有关我们使用Cookie和类似技术的更多信息,请参阅适用的HashKey Cookie政策。
3. 我们如何共享、传输或披露您的个人数据
在适用法律和适当保障措施的约束下,我们可能会按照以下方式共享、传输或披露个人数据:
3.1 HashKey集团实体
我们可能会在HashKey集团内部共享个人数据,以用于本隐私政策所述的目的,包括账户管理、集团范围内的合规、风险管理、客户支持、技术运营、审计、法律及业务管理。
跨平台账户集成。HashKey通过不同司法管辖区的关联实体运营,并通过多个平台和渠道提供服务。当您向在一个HashKey集团实体注册账户时,我们可能会与其他HashKey集团实体共享相关个人数据,以促成跨HashKey平台的集成账户体验。此类共享可能使我们能够识别您现有的HashKey账户、创建或维护相应的账户资料、提供对其他HashKey实体所提供服务的访问、管理您的账户关系,并在我们的平台之间应用一致的安全、合规和风险管理控制。
跨实体开户与尽职调查依赖。在适用法律允许且为提供相关服务所必需的情况下,我们还可能会共享和依赖与您的身份验证和尽职调查流程相关的某些信息,包括KYC、AML/CFT和制裁审查信息,以促进开户、避免不必要的重复验证程序、保持一致的合规标准并支持各HashKey实体的监管义务。在适用法律要求的情况下,我们将在该等信息被共享或依赖之前获得您的同意或落实其他合法依据。
集团内部AML/CFT数据共享。如果您在不止一家HashKey集团实体持有账户,或被识别为跨多家HashKey集团实体,授权合规人员(包括洗钱报告主任或其同等职位)可能会在HashKey集团实体之间共享关于您的个人数据,用于反洗钱、反恐怖主义融资和制裁合规目的。此类共享可能包括身份和验证数据、客户风险评级、政治公众人物和制裁审查结果、交易监控警报以及相关合规信息。此类共享受严格的目的限制:仅可用于AML/CFT、制裁合规及相关监管目的,不得用于商业、营销或其他无关目的。如果一家HashKey实体根据适用制裁法律或监管指令被法律要求冻结或限制您的账户,其可能会通知其他HashKey集团实体,后者将根据其自身适用的法律独立评估是否需要采取相应的限制措施。
3.2 服务提供商、代理人及承包商
我们可能会向支持我们业务和运营的服务提供商、代理人、承包商和专业顾问披露个人数据,包括身份验证、合规、欺诈预防和安全服务、区块链分析、技术基础设施、云托管、数据存储、网络安全、通信、客户关系管理、营销、分析、人工智能、支付处理、银行、托管、审计、法律、税务及其他专业、行政或运营服务提供商。
这些第三方仅被授权在为我们提供服务所必需的范围内或适用法律允许的情况下访问、处理或存储个人数据。我们采取适当的合同、技术或组织措施,要求他们保护个人数据,在适用情况下按照我们的指示进行处理,并仅为相关目的所需予以保留。
3.3 监管机构、政府当局及其他必要接收方
在法律、法规、法院命令、法律程序、监管要求、适用规则手册、旅行规则要求或其他合规义务要求或允许的情况下,我们可能会向法院、监管机构、监督机构、执法机关、税务机关、政府机关、自律组织、行业协会、金融机构或其他第三方披露个人数据。如果我们合理地认为披露对于保护我们的权利、财产、用户、员工、系统或服务的完整性是必要的;对于检测、防范或解决欺诈、安全事件、违法活动或违反我们条款或政策的行为是必要的;或者对于管理法律、监管、运营或安全风险是必要的,我们亦可能会披露个人数据。
3.4 旅行规则和虚拟资产转账
作为一家受监管的虚拟资产服务提供商,根据金融行动特别工作组(FATF)第16号建议及适用的反洗钱法律,我们被要求在符合适用门槛的虚拟资产转账中获取、持有并传输某些汇款人和收款人信息。当您发送或接收符合适用门槛的虚拟资产转账时,我们将收集并向对手方虚拟资产服务提供商传输关于您的信息(例如您的姓名、账户或钱包标识符,在某些情况下还包括您的地址、国家身份证明号码或出生日期),或从其接收该等信息。此项披露属于强制性法律义务,其效力可能优先于数据最小化原则,在适用法律要求的范围内,您将无法行使限制或反对该等处理的权利。
3.5 参与您交易的商业伙伴及第三方
在为提供服务、促进交易、支持联合产品或服务、管理合作伙伴、推荐、返利或其他商业项目,或以其他方式满足您的请求所必需时,我们可能会与参与相关产品、服务或交易的银行、支付服务提供商、托管机构、经纪商、流动性提供商、虚拟资产服务提供商、推荐合作伙伴、联合营销合作伙伴及其他商业合作伙伴共享相关的个人数据。我们仅会共享相关目的合理所需的个人数据,并严格按照适用法律进行。在适用法律要求的情况下,我们在共享该等个人数据之前将取得您的同意或依赖其他合法依据。
3.6 公司交易
如果HashKey参与实际或拟议的合并、收购、重组、融资、资产出售、业务转让、破产、合资或类似交易,我们可能会向交易中的交易对手、顾问及其他参与者披露或传输个人数据,但须遵守要求的适当保密和数据保护安排。
3.7 经您同意或按您的指示
在您已同意、请求或授权共享的情况下,或在向您另行通知且适用法律允许共享的情况下,我们可能会与第三方共享个人数据。
4. 个人数据的跨境传输
HashKey在全球范围内运营。您的个人数据可能会被传输至、存储于、访问自或以其他方式处理于最初收集地所在司法管辖区之外,或相关HashKey实体设立地之外的司法管辖区,包括香港、新加坡、日本、阿联酋、百慕大以及 HashKey 集团实体、服务提供商或商业合作伙伴运营的其他司法管辖区。
当我们跨境传输个人数据时,我们将按照适用的数据保护法进行。根据适用的司法管辖区,这可能包括实施合同保障措施、进行传输影响评估、确保同等或充分的保护水平、依赖您的同意、依赖认可的认证或其他合法的传输机制,或采取法律要求或允许的其他措施。
在适用欧盟 GDPR 或英国 GDPR、且您的个人数据从欧洲经济区或英国传输至未被认定为提供充分保护水平的司法管辖区的情况下,我们将根据要求落实适当的传输机制。此类机制可能包括(如适用)充分性认定或充分性法规、适用于集团内部传输的约束性企业规则、欧盟委员会的标准合同条款、英国国际数据传输协议或英国附录、欧盟-美国数据隐私框架、英国对欧盟-美国数据隐私框架的扩展,或适用法律认可的其他传输机制。
对于位于其他司法管辖区的个人,您的个人数据可能会被传输到提供充分或同等保护水平的司法管辖区,或传输至可能未提供与您母国相同保护水平的司法管辖区。在此类情况下,HashKey将采取适用法律要求的步骤,其中可能包括实施适当的技术、组织、合同或其他保障措施来保护您的个人数据。
我们应用的具体保障措施可能因涉及的司法管辖区和适用的法律要求而异。如果您希望了解有关跨境传输所用保障措施的更多信息,可以在遵循适用法律和保密限制的前提下,通过第 9 节中的方式与我们联系。
5. 我们如何存储和保护您的个人数据
我们仅在为实现收集目的、提供服务、遵守法律和监管义务、保存记录、解决争议、管理风险、执行协议、保护我们的权利和利益以及在法律允许的情况下满足合法商业需求所合理必需的时间内保留个人数据。
在确定保留期限时,我们可能会考虑处理个人数据的目的、保留是否为继续提供服务所必需、个人数据的数量、性质和敏感性、未经授权使用或披露的潜在损害风险、适用的法律、监管、税务、会计、AML/CTF、制裁、审计和报告要求,以及个人数据是否与争议、调查或法律诉讼相关。
当个人数据不再需要用于收集目的,且我们不再被适用法律要求或允许保留时,我们将根据我们的内部保留政策和适用的法律要求安全地删除、销毁、匿名化或去标识化该等数据。
金融监管下的强制性保留。作为一家受监管的虚拟资产服务提供商,适用的反洗钱、反恐怖主义融资和金融监管法律要求我们在法定最低期限内保留某些身份验证记录、交易记录及相关信息。此类法定保留期限因适用的司法管辖区和监管要求而异。这些保留义务在适用法律要求的范围内优先于您请求删除或擦除的权利。如果您请求删除我们被法律要求保留的个人数据,我们将解释保留的依据,并仅在法律要求的期限和目的内保留该数据。
生物识别信息。当我们为身份验证收集生物识别验证信息(例如自拍或活体检测数据)时,我们仅在完成验证、遵守适用的金融监管或AML/KYC要求所必需的期限内保留该等信息,或在适用法律要求或允许的其他情况下保留。我们不会出于任何其他商业目的使用、披露或保留生物识别信息。当我们使用第三方身份验证提供商时,该等提供商将按照其适用的隐私声明保留生物识别信息。
我们采取合理可行的技术、行政、物理和组织措施来保护个人数据,防止未经授权或意外的访问、处理、擦除、丢失、使用、披露、篡改或销毁。这些措施可能包括访问控制、身份验证机制、加密、安全传输、监控、内部政策、员工培训、供应商尽职调查和事件响应程序。
互联网传输方法或电子存储方法均无法保证绝对安全。因此,我们无法保证绝对的安全。如果您怀疑您的个人数据或账户被滥用或丢失,或您的个人数据或账户遭到未经授权的访问,请立即联系我们。
如果发生个人数据泄露,我们将采取合理措施遏制和调查事件,并在适用法律要求的情况下通知受影响的个人和相关数据保护机构。任何此类通知的时间、内容和接收方将符合适用司法管辖区的要求,如相关特定司法管辖区附录中进一步所述。
6. 直接营销
在适用法律允许且取得您同意(如需要)的情况下,我们可能会使用您的姓名、联系方式、账户或服务偏好及相关信息,通过电子邮件、短信、电话、推送通知、应用内消息或其他沟通渠道向您发送直接营销或推广信息,内容涵盖HashKey的产品、服务、功能、市场洞察、活动、宣发、促销或我们认为您可能感兴趣的其他信息。
您可以通过使用相关沟通中包含的退订机制、调整您的账户或沟通偏好,或使用第9节中的方式联系我们来选择拒绝接收直接营销信息。
即使您选择拒绝接收直接营销信息,我们仍可能会继续发送为提供服务或遵守适用法律所必需的沟通。这可能包括与身份验证、安全验证、账户管理、交易、客户支持、法律或监管通知、政策变更、服务更新、争议解决、欺诈预防或其他运营事项相关的沟通。这些沟通不属于营销沟通,且在为提供服务或遵守法律或监管义务所必需的情况下,您可能无法选择拒绝接收。
7. 第三方网站和服务
服务可能包含指向第三方网站、应用程序、平台、产品或服务的链接,或与之集成,或以其他方式使您能够访问上述第三方内容。这些第三方独立于HashKey运营,可能有自己的条款、隐私政策和安全实践。
当您选择访问或使用第三方网站、应用程序或服务时,您与该第三方的互动以及您向其提供的任何个人数据将受其自身条款和隐私政策的约束,除非另有说明。HashKey不对任何第三方网站、应用程序或服务的可用性、内容、安全或隐私实践负责。我们鼓励您在使用此类服务或向其提供个人数据之前查阅适用的条款和隐私政策。
8. 您如何行使您的个人数据权利
根据您的司法管辖区及适用法律,您可能就您的个人数据享有以下权利:
- 请求访问您的个人数据以及关于我们如何处理的信息;
- 请求更正或更新不准确或不完整的个人数据;
- 在某些情况下请求删除、封锁、擦除、销毁、限制或停止使用个人数据;
- 在我们依赖同意作为处理依据的情况下撤回同意;
- 反对或选择退出直接营销;
- 在适用情况下,请求迁移某些个人数据;
- 在适用情况下,请求获取关于您的个人数据已向哪些第三方披露的信息;以及
- 向相关数据保护机构投诉。
自动化决策和您的权利。当自动化决策或自动化处理产生法律效果或对您产生类似的重大影响时,您可能拥有适用法律下的权利,要求人工审查、表达您的观点、提供额外信息或对决定提出异议。我们将根据适用法律、监管要求和我们的内部程序考虑该等请求。
链上数据限制。某些交易信息记录在公开或许可区块链上,鉴于该等网络的性质,这些信息是公开可见的、不可篡改的,且不受我们删除、更正或限制的约束。您请求删除、更正或限制个人数据的权利不延伸至我们无法合理修改的链上数据。但是,我们将在适用法律要求且保留不再为法律、监管或安全目的所必需时,限制或删除您的身份与链上数据之间的链下关联。
行使您的权利。如需行使您的权利,请使用第9节中的方式联系我们。提交请求时,请指明您希望行使的权利以及我们可以如何为您提供协助。为保护您的账户和个人数据,我们可能会要求您提供信息以验证您的身份和提出请求的授权。我们还可能会联系您以获取进一步详情,以澄清您的请求并加快我们的回应。这些权利可能受适用法律下的限制、豁免、身份验证、费用和程序要求的约束。在法律允许或要求的情况下,我们可能会拒绝、限制或推迟请求,包括在我们出于法律、监管、安全、风险管理、争议解决或记录保存目的需要保留个人数据的情况下。
自助隐私工具。在可用的情况下,您可以通过您的账户设置或服务中提供的隐私工具直接行使某些权利(例如访问、下载、导出或更新您的个人数据,或管理您的营销偏好)。如果自助工具不适用于您的请求,或适用法律要求额外验证,请使用第9节中的方式联系我们。
9. 如何联系我们
如果您对本隐私政策或个人数据的处理有任何问题、疑虑、投诉或请求,请联系HashKey的数据保护官或隐私联系人:
电子邮件:dpo@hashkey.com
HashKey的数据保护官负责协调整个HashKey集团的隐私事务。在适用法律要求的情况下,向您提供相关服务的相关HashKey实体仍负责遵守其根据适用数据保护法承担的义务。
如果您的请求与特定的HashKey服务、平台或本地实体相关,您也可以联系适用的特定司法管辖区附录中列出的相关客户支持渠道或本地隐私联系人。
10. 我们如何更新本隐私政策
我们可能会不时更新本隐私政策,以反映我们的服务、技术、业务运营、法律要求或隐私实践的变化。我们将在我们的网站上或通过其他适当的沟通渠道发布更新版本。如果我们对本隐私政策进行重大变更,特别是实质性地影响您的权利或我们处理个人数据的方式的变更,我们可能会在要求或适当的情况下提供额外或更显著的通知,例如通过电子邮件、应用内通知、网站公告、通过服务显示的特殊警报或其他适当方式。
如果适用法律要求我们在变更处理个人数据的方式时获得您的同意,我们将在相关变更生效前这样做。
如果您不同意更新后的隐私政策,您应停止使用服务。您在更新后的隐私政策生效后继续使用服务,将按照适用法律处理。
特定司法管辖区附录
每个附录均对本隐私政策进行补充并构成其一部分。它仅在相关本地法律适用于我们对您个人数据的处理时适用。如果附录与本隐私政策正文之间存在任何不一致,在不一致的范围内以附录为准。除非另有说明,每个附录中使用的术语具有适用的本地法律赋予的含义。
在这些附录中,“资料使用者”、“组织”、“控制者”和“业务经营者” 等术语用于反映适用的本地数据保护法律下的术语。除非另有所示,它们指确定处理目的和方式、或以其他方式负责处理与相关服务相关的您个人数据的 HashKey 实体。
A. 香港附录
本香港附录适用于《个人资料(私隐)条例》(第486章)(“PDPO”)适用于您的个人数据处理的情况。
A.1资料使用者
对于香港服务,相关的资料使用者通常是Hash Blockchain Limited或向您提供相关服务的HashKey实体。
香港联系方式:
地址:香港中环康乐广场8号交易广场三期14楼
A.2收集通知
当我们直接从您处收集个人数据时,我们将采取合理可行的步骤,告知您个人数据将用于的目的、提供个人数据是强制性还是自愿性的、不提供强制性信息的后果、个人数据可能转移给的人士类别,以及您请求访问和更正个人数据的权利。
A.3使用与直接营销
我们将个人数据用于向您告知的目的、与该等目的直接相关的目的,或 PDPO 允许的其他目的。如果我们打算将您的个人数据用于非原始目的或非直接相关的新目的,我们将获得您的明示同意,除非适用豁免。
除非我们已向您通知规定信息并根据PDPO的要求取得您的同意或不反对表示,否则我们不会将您的个人数据用于直接营销,或将您的个人数据提供给其他人用于该人的直接营销。您可以随时要求我们停止将您的个人数据用于或提供给他人用于直接营销,且无需支付任何费用。如果我们打算将您的个人数据提供给其他人用于该人的直接营销,我们将按 PDPO 的要求向您通知规定信息并取得您的同意或不反对表示,您同样可以要求我们停止该等提供。
A.4资料处理者与传输
当我们聘请资料处理者代表我们处理个人数据时,我们将采用合同或其他方式,防止未经授权或意外的访问、处理、擦除、丢失或使用,并防止个人数据的保留时间超过处理所需的时间。
A.5访问与更正
您有权根据PDPO请求访问和更正您的个人数据。在PDPO要求的范围内,您还可以请求获取有关我们在个人数据方面的政策和实践以及我们所持有的个人数据种类的信息。在法律允许的情况下,我们可能会对处理查阅数据请求收取费用。
A.6投诉
如果您对我们处理个人数据的方式有疑虑,请先联系我们,以便我们审查和回应您的疑虑。如果您对我们的回应不满意,您也可以联系香港个人资料隐私专员公署或适用香港法律下的任何其他主管当局。
B. 新加坡附录
本新加坡附录适用于新加坡《2012年个人数据保护法》(“PDPA”)适用于您的个人数据处理的情况。
B.1组织
对于新加坡服务,相关的组织通常是HashKey Technology Services Pte. Ltd.或向您提供相关服务的HashKey实体。
新加坡联系方式:
地址:3 Church Street, Samsung Hub #28-06, Singapore 049483
B.2同意、通知与撤回
我们将在合理人认为适当的情况下收集、使用或披露个人数据,并在需要时通知您相关目的并获得您的同意,或依赖PDPA允许的其他依据。
您可以通过联系我们撤回您的同意。如果您撤回同意,我们将告知您撤回的可能后果,这可能包括我们无法继续提供某些服务、处理交易、维护您的账户或遵守监管要求。在合理期限后,我们将停止相关收集、使用或披露,除非适用法律要求或授权。撤回同意不会影响撤回前发生的处理,或适用法律要求或授权的处理。
如果我们变更收集、使用或披露个人数据的目的,我们将确保变更后的目的仍与原始目的合理相关,并在适用法律要求时通知您或公开宣布变更后的目的。
B.3访问与更正
在符合PDPA的前提下,您可以请求访问您的个人数据、了解其使用或披露情况的信息,以及更正不准确的个人数据。在法律允许的情况下,我们可能会就处理访问请求收取合理费用。
我们将尽快回应访问或更正请求,并在PDPA要求的情况下,在收到请求后30天内回应,或在该期限内书面告知您我们能够做出回应的时间。如果我们更正个人数据,我们可能会在PDPA要求的期限内将更正后的个人数据发送给已向其披露该个人数据的组织,除非适用豁免。
如果我们在合理调查后认定不需要进行所请求的更正,我们可以在相关记录上予以标注,表明您曾提出更正请求。
B.4向新加坡境外传输
在适用 PDPA 的情况下,我们不会将个人数据传输至新加坡境外,除非我们已采取适当步骤,确保接收方受法律上可强制执行的义务约束,或以其他方式提供与 PDPA 要求相当的保护标准。
B.5数据泄露
当数据泄露属于PDPA下须通知的泄露时,我们将在评估该泄露属于须通知泄露后,尽快(且无论如何不晚于3个日历日)通知个人数据保护委员会,并根据PDPA通知受影响的个人。
B.6直接营销
在您已给予同意且未随后选择退出的情况下,我们可能会不时使用您的个人数据(包括您的姓名和联系方式)向您发送直接营销或推广信息,例如包含新闻、促销、营销活动和优惠的电子邮件、消息或其他沟通。该等直接营销信息的发送可能由代表我们行事的第三方服务提供商进行。
如果您不希望再收到我们的直接营销或推广材料,您可以使用相关沟通中的退订机制、调整您的账户或沟通偏好,或通过B.1节所列的渠道之一联系我们来选择退出。当我们向新加坡电话号码发送营销或推广消息时,除非我们已获得订阅者或用户的明确无误的同意(以书面或其他可访问形式证明)接收该号码的此类消息,否则我们将遵守PDPA下的“谢绝来电”规定,包括在需要时查阅相关的“谢绝来电”登记册。我们还将根据适用法律尊重任何撤回同意或选择退出请求。
B.7投诉
如果您对我们处理个人数据的方式有疑虑,请先联系我们,以便我们审查和回应您的疑虑。如果您对我们的回应不满意,您也可以联系新加坡个人数据保护委员会或适用新加坡法律下的任何其他主管当局。
C. 日本附录
本日本附录适用于日本《个人信息保护法》(“APPI”)适用于您的个人数据处理的情况。在本日本附录中,对“个人数据”的提及应理解为对APPI定义的“个人信息”的提及,除非上下文另有要求。
C.1业务经营者
对于日本服务,处理个人信息的相关业务经营者通常是HashKey Japan株式会社或向您提供相关服务的HashKey实体。
日本联系方式:
地址:东京都千代田区丸之内2-3-2,邮编100-0005
电子邮件:dpo@hashkey.com或support@jp-cs.hashkey.com
电话:050-3204-4855
代表董事:邓超
我们将通过本隐私政策或其他适当的通知,提供APPI要求的关于处理个人数据的业务经营者、使用目的、关于保留个人数据的请求程序、安全管理措施以及投诉和咨询联系方式的信息。
对于日本服务,在适用情况下,我们还将根据适用的法律法规以及日本加密资产交易业协会(JVCEA)的自律规则处理个人数据。
C.2使用目的
我们将尽可能具体地明确个人数据的使用目的,且不会超出实现指定使用目的所需的范围使用个人数据,除非 APPI 或其他适用法律允许。如果我们以书面或电子方式直接从您处获取个人数据,我们将事先明确提示使用目的,除非适用例外情况。
对于日本服务,使用目的包括第1.4节所述的目的,以及就日本服务可能告知的附加目的。
为准确理解交易内容、咨询、投诉或请求,我们可能会在必要时对与客户的电话沟通进行录音。
C.3敏感个人信息
对于日本服务,“需要特别注意处理的个人信息” 包括为避免不公平歧视、偏见或其他不利影响而需要特别谨慎处理的信息,例如与种族、信仰、社会地位、病史、犯罪记录、犯罪受害情况相关的信息,以及适用的日本法律法规指定的其他信息。其他敏感信息包括与工会成员身份、家庭出身、本籍地、健康状况和性生活相关的信息,除非该等信息已公开或根据适用规则被排除。
我们不会获取、使用或向第三方提供要特别注意处理的个人信息或敏感信息,但在本隐私政策所述的情况下除外,包括法律法规允许的情况、保护生命、身体或财产所必需的情况、公共卫生或儿童福利所必需的情况、与公共机关合作所必需的情况、继承、预扣税或类似程序所必需的情况、经本人同意为加密资产服务的正常运营所必需的情况、或经本人同意使用生物识别验证信息进行身份验证的情况。
C.4向第三方提供与外包
对于日本服务,除获得您的同意或APPI允许的其他情况外,我们不会向第三方提供个人数据。
在我们外包全部或部分个人数据处理的情况下,我们根据我们的标准选择服务提供商,并实施必要且适当的监督,包括在适当情况下订立关于个人数据处理的合同。
C.5在外国的处理
HashKey在全球范围内运营。您的个人数据可能会被传输到、存储于、访问自或处理于日本境外的司法管辖区,包括由位于香港及其他司法管辖区的其他HashKey集团实体、云托管提供商、SaaS提供商、KYC/AML和区块链分析供应商以及其他服务提供商处理。
如我们将您的个人数据转移至位于外国的第三方,我们将根据APPI及其他适用的法律法规采取必要措施。
具体而言,除非APPI另有允许,否则我们将在向位于外国的第三方转移您的个人数据前,事先取得您的同意。在取得该等同意时,我们将根据APPI的要求,事先向您提供有关该第三方所在外国的个人信息保护制度、该第三方采取的个人信息保护措施,以及其他可供您参考的信息。
尽管有上述规定,在APPI允许的情况下,我们可以在未取得您的同意的情况下向外国的第三方转移您的个人数据,包括在以下情形:接收方位于被认可具有与日本同等水平的个人信息保护制度、能够保护个人权利及利益的外国(例如欧盟成员国及英国);或者接收方已建立必要的制度,以持续采取与APPI要求处理个人数据的业务经营者采取的措施具有同等水平的措施。
如我们基于接收方已建立必要制度、能够持续采取上述同等措施的理由,将您的个人数据转移至位于外国的第三方,我们将采取必要措施,以确保该第三方持续实施该等措施,并应您的要求,根据APPI向您提供有关该等必要措施的信息。
如您对上述事项有任何疑问或希望获取相关信息,请联系 C.1 节所列的日本联系方式。
C.6共同使用
如本隐私政策第3.1节所述,个人数据可能会在HashKey集团实体之间共同用于本隐私政策所述的目的。如果该等共享构成APPI下的“共同使用”,我们将遵守APPI的适用要求,包括在需要时确定负责管理共同使用个人数据的HashKey实体。
C.7安全管理措施
为确保所持有的个人数据得到妥善处理,我们采取以下安全管理措施:
- 组织安全管理措施
- 人员安全管理措施
- 物理安全管理措施
- 技术安全管理措施
- 了解外部环境
有关我们所采取的安全管理措施的详细信息,请联系 C.1 节所列的日本联系方式。
C.8数据泄露通知
如果发生涉及需根据 APPI 报告的个人数据的泄露事件,我们将根据 APPI 和 PPC 指引,向个人信息保护委员会报告该泄露事件并通知受影响的个人,除非适用例外情况。我们将采取合理步骤遏制泄露、调查其原因和范围,并采取措施防止再次发生。
C.9咨询与投诉
如果您对我们处理个人数据的方式有疑虑,请先联系我们,以便我们审查和回应您的疑虑。如果您对我们的回应不满意,您也可以联系个人信息保护委员会或适用日本法律下的任何其他主管当局。
D. 阿联酋附录
本阿联酋附录适用于2021 年第 45 号关于个人数据保护的联邦法令(“阿联酋PDPL”)、适用的行业规则或适用的虚拟资产监管要求适用于您的个人数据处理的情况。
D.1控制者
对于阿联酋服务,相关的控制者通常是HashKey MENA FZE或向您提供相关服务的HashKey实体。
阿联酋联系方式:
地址:Floor 5, Premises EPO-05-35 CVT Convention Tower Dubai World Trade Centre, Dubai, United Arab Emirates
D.2合法依据
在适用阿联酋PDPL的情况下,我们仅在取得您的同意或阿联酋PDPL或其他适用法律认可的另一合法依据时才会处理个人数据。该等合法依据(如适用)可能包括为履行合同所必需的处理、遵守法律义务、保护公共利益或重大切身利益、提起、行使或抗辩法律诉讼、科学或统计研究,或适用法律认可的其他情形。
本隐私政策中对阿联酋PDPL未认可的合法依据的提及,在阿联酋PDPL管辖我们的处理时不适用。
D.3您的权利
根据阿联酋PDPL和其他适用法律,您可能拥有请求访问个人数据、更正不准确个人数据、删除个人数据、限制或停止处理、传输个人数据、撤回同意以及反对某些自动化处理决定的权利,包括该等决定对您产生法律效果或类似的重大影响的情况。
D.4跨境传输
我们仅在阿联酋PDPL或其他适用规则允许的情况下将个人数据传输到阿联酋境外,包括目的地司法管辖区提供充分的保护水平、已落实适当的保障措施、您已在需要时提供同意、或适用另一法定例外情况。
D.5VARA相关要求
如果相关HashKey实体受迪拜虚拟资产监管局(“VARA”)《技术与信息规则手册》或其他VARA要求的约束,我们将遵守适用的个人数据保护、数据存储、传输、隐私治理、泄露报告和记录保存要求。
在VARA规则要求的情况下,我们在向数据监管机构或数据主体通知影响或潜在影响个人数据的任何事件后,将在可能的情况下尽快(且在任何情况下在24小时内)通知 VARA,除非适用法律禁止。
D.6投诉
如果您对我们处理个人数据的方式有疑虑,请先联系我们,以便我们审查和回应您的疑虑。如果您对我们的回应不满意,您也可以联系阿联酋数据办公室或适用阿联酋法律下的任何其他主管当局。
E. 百慕大附录
本百慕大附录适用于百慕大《2016年个人信息保护法》(“PIPA”)适用于您的个人数据处理的情况。在本百慕大附录中,对“个人数据“的提及应理解为对PIPA定义的“个人信息”的提及,除非上下文另有要求。
E.1机构
对于百慕大服务,相关的组织通常是HashKey Bermuda Limited或向您提供相关服务的HashKey实体。
百慕大联系方式:
地址:c/o Carey Olsen Services Bermuda Limited, Rosebank Centre, 5th Floor, 11 Bermudiana Road, Pembroke, HM 08, Bermuda
E.2个人数据的使用
我们可以在拥有您的同意、处理为与您履行合同所必需、处理为遵守法律义务所必需、或处理为我们的合法利益所必需的情况下处理个人数据,在每种情况下均受PIPA约束。
您亦可以联系我们询问您的个人数据被用于的目的以及用于控制或限制我们使用您个人数据的可用手段,受PIPA及适用豁免的约束。
E.3海外传输
由于我们在全球范围内运营,您的个人数据可能会被传输到百慕大境外的司法管辖区并存储在该等司法管辖区。在将您的个人数据传输到海外时,我们将采取适当措施确保接收方提供与PIPA要求的保护水平相当的保护,包括在适当情况下通过合同、组织或技术保障措施。
E.4安全泄露通知
如果发生导致您的个人数据被意外或非法销毁、丢失、篡改、未经授权披露或访问的安全泄露事件,且该泄露可能导致对个人产生重大损害的真实风险,我们将根据PIPA下的义务通知您和隐私专员。
E.5您的权利
根据PIPA,您可以请求访问、更正、封锁、擦除或销毁您的个人数据。您的请求应以书面形式提出,并包含足以让我们识别相关个人数据并回应您的请求的信息。
在我们的适用程序要求时,我们在收到您的请求后将及时(且在任何情况下不超过 2 个工作日)确认收到。我们将根据请求的性质和复杂程度在合理期限内(通常不超过 45 天)予以回应,受 PIPA 允许的延长约束。
本隐私政策其他部分描述的某些权利,包括数据迁移权或处理限制,在PIPA下可能不可用,仅在适用法律要求的范围内适用。
E.6投诉
如果您对我们处理个人数据的方式有疑虑,请先联系我们,以便我们审查和回应您的疑虑。如果您对我们的回应不满意,您也可以联系百慕大隐私专员或适用百慕大法律下的任何其他主管当局。
0 条评论
文章评论已关闭。