1. Introdução
A BLOXtrade LLC é uma empresa de tecnologia financeira especializada em pagamentos internacionais, câmbio, conversão de moedas estáveis (stablecoins) e soluções de tesouraria. Atuamos como Empresa de Serviços Monetários (MSB), sujeitos a regulamentação financeira em múltiplas jurisdições.
Esta Política de Privacidade (V1.0) incorpora os requisitos da: Regulamento Geral de Proteção de Dados – GDPR (UE 2016/679); UK GDPR e PECR; California Consumer Privacy Act – CCPA/CPRA; GLBA (EUA); Lei Geral de Proteção de Dados – LGPD (Lei nº 13.709/2018); Recomendações FATF/GAFI para VASPs; e demais leis aplicáveis nas jurisdições em que operamos.
NOTA: Esta política utiliza linguagem que atende simultaneamente ao titular pessoa física (consumidor) e ao representante de pessoa jurídica (cliente B2B). Onde existir distinção relevante, ela será explicitada.
2. Definições
Para fins desta Política:
- Dados Pessoais: qualquer informação relativa à pessoa singular identificada ou identificável.
- Dados Pessoais Sensíveis: dados de origem racial/étnica, convicção religiosa, opinião política, saúde, vida sexual, dado genético ou biométrico.
- Titular dos Dados: a pessoa natural a quem os dados se referem.
- Controlador: BLOXtrade LLC — determina finalidades e meios do tratamento.
- Operador/Processador: entidade que trata dados em nome do Controlador, sob instrução documentada.
- Encarregado/DPO: responsável pela proteção de dados, canal entre titulares, Controlador e a autoridade.
- VASP: Prestador de Serviços de Ativos Virtuais — empresa que presta intermediação, custódia ou emissão de criptoativos.
- Travel Rule: obrigação FATF (Recomendação 16) de transmissão de dados de remetente e beneficiário entre VASPs em transações acima de USD 1.000.
- Pseudonimização: tratamento que impede a atribuição dos dados a titular específico sem uso de informação adicional mantida separada.
- Anonimização: processo irreversível pelo qual o dado perde qualquer possibilidade de identificação do titular.
3. Dados Pessoais Coletados
3.1. Dados de Identificação
- Nome completo, data de nascimento, gênero, nacionalidade, país de residência.
- Passaporte, CPF/CNPJ, RG, número de seguro social, CNH, outros documentos oficiais.
- Fotografias faciais e selfies para verificação biométrica de identidade (KYC) — classificados como dados sensíveis.
3.2. Dados de Contato
- E-mail, telefone, endereço físico e postal, contato de emergência.
3.3. Dados Financeiros e de Transação
- Contas bancárias, dados de cartão de crédito, número de identificação fiscal, histórico de transações financeiras, valores, métodos de pagamento.
- Endereços de carteiras digitais (wallets), detalhes de renda e patrimônio.
- Contratos e documentos comprobatórios de operações; comprovante de origem de fundos (Source of Funds).
3.4. Dados KYC/KYB e Conformidade
- Estrutura societária, beneficiários finais, registros corporativos.
- Triagem em listas de sanções, PEPs (Pessoas Politicamente Expostas) e mídia adversa.
3.5. Dados Técnicos e de Uso
- Endereços IP, identificadores de dispositivo, sistema operacional, tipo de navegador, logs, dados de erro.
- Localização (GPS, Wi-Fi, histórico), padrões de uso, duração de sessões, páginas visitadas, histórico de localização.
3.6. Dados de Marketing e Conta
- Preferências de marketing, assinaturas e newsletters, nome de usuário, foto e avatares de perfil, configurações de conta, respostas a campanhas de marketing, engajamento com materiais promocionais, fontes de referência.
3.7. Dados de Comunicação e Suporte
- Mensagens com nossa equipe, tickets, anotações de atendimento, gravações de chamadas (mediante aviso prévio).
3.8. Dados de Recrutamento
- CV, referências profissionais, anotações de entrevistas — exclusivamente para candidatos a vagas.
3.9. Dados de Funcionários e Contratados
Coletamos e tratamos dados de funcionários e prestadores de serviço para fins de gestão da relação de trabalho.
4. Fontes dos Dados
- Diretamente do titular: cadastro, transações, comunicações.
- Do empregador ou representante legal (clientes corporativos/KYB).
- Parceiros de KYC/KYB, provedores de verificação de identidade e análise de conformidade.
- Registros públicos, listas de sanções, bases judiciais, perfis profissionais.
- Cookies e tecnologias similares.
- Provedores de analytics e marketing (com consentimento, onde exigido).
5. Papéis: Controlador, Operador e Registros
Quando determinamos as finalidades e meios do tratamento (onboarding, conformidade, suporte), atuamos como Controlador. Quando tratamos dados sob instrução documentada de um cliente (processamento de pagamentos em nome do cliente), atuamos como Operador/Processador — regido por Adendo de Processamento de Dados (DPA).
6. Finalidades da utilização de dados
- Onboarding e prestação de serviços
- Conformidade AML/CFT, sanções, KYC/KYB
- Fornecimento e Manutenção de Serviços: Para garantir a funcionalidade e a disponibilidade de nossos serviços.
- Processamento de Pagamentos e Execução de Pedidos: Para processar pagamentos e concluir pedidos em conformidade com as regras de transparência e competitividade.
- Prevenção de Fraudes: Para detectar e prevenir perdas de fundos, incluindo aquelas resultantes de fraudes e uso indevido de nossos serviços e aplicativos.
- Conformidade com Leis e Regulamentos: Para garantir a conformidade com as leis e regulamentos relevantes, como os de combate à lavagem de dinheiro e ao financiamento do terrorismo.
- Comunicação e Suporte ao Usuário: Para nos comunicarmos diretamente com você ou por meio de nossos parceiros para suporte ao cliente, notificações sobre alterações e atualizações de serviços, informações importantes relacionadas aos serviços, marketing e promoções.
- Mensuração e Análise: Para entender como os usuários interagem com nossos serviços, analisar o comportamento do usuário e identificar preferências.
- Segurança: Para promover a segurança e a integridade de seus fundos, nossos serviços e dados por meio de medidas de proteção e monitoramento contínuo.
- Gerenciamento de Contas de Usuário: Para gerenciar contas de usuário, incluindo configuração, recuperação e encerramento de contas.
- Personalização: Para adaptar as experiências do usuário com base em preferências e comportamentos, fornecendo conteúdo e recomendações personalizados.
7. Dados Pessoais Sensíveis
Constituem dados pessoais sensíveis, nos termos do LGPD Art. 5º, II e GDPR Art. 9º: dados sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, saúde ou vida sexual, dados genéticos e dados biométricos quando utilizados para identificação unívoca de pessoa natural.
Em razão do processo de KYC, a BLOXtrade LLC poderá, eventualmente, coletar dados biométricos (fotografias faciais e selfies) para verificação de identidade.
NOTA: Não coletamos dados sobre saúde, convicção religiosa ou orientação sexual. Caso documentos de identidade apresentados revelem incidentalmente dados sensíveis de outras categorias, seu tratamento fica limitado à finalidade de verificação de identidade.
8. Gerenciamento do Consentimento
Quando o consentimento é a base legal aplicável, adotamos os seguintes princípios:
- Coleta: o consentimento é obtido mediante declaração clara, específica e destacada, em linguagem simples, antes do início do tratamento. Utilizamos checkboxes desmarcados por padrão (Privacy by Default).
- Granularidade: o consentimento é obtido separadamente por finalidade (ex.: marketing, cookies de analytics, cookies de publicidade). Consentimento genérico ou agrupado não é aceito.
- Evidência: cada consentimento é registrado com: timestamp, versão da política apresentada, endereço IP e identificador de sessão, garantindo o ônus da prova ao Controlador.
- Revogação: o titular pode revogar o consentimento a qualquer momento, pelo portal de preferências ou pelo e-mail privacy@bloxtrade.global. A revogação não afeta a licitude do tratamento realizado antes dela.
- Recusa e consequências: a recusa de consentimento para tratamentos baseados em contrato ou obrigação legal pode inviabilizar a prestação do serviço; isso será informado claramente no momento da coleta. A recusa para finalidades facultativas (marketing) não afeta o acesso ao serviço principal.
9. Tomada de Decisão Automatizada e Perfilamento
Utilizamos sistemas automatizados de suporte à decisão nas seguintes situações: (a) pontuação de risco de fraude em transações; (b) limites de transação dinâmicos baseados no perfil KYC; (c) triagem automática em listas de sanções e PEPs; (d) bloqueio preventivo de transações com padrão anômalo.
Nenhuma dessas decisões é tomada exclusivamente por meios automatizados de forma a produzir efeitos jurídicos ou impactar significativamente o titular sem possibilidade de revisão humana. Em caso de bloqueio ou restrição gerado automaticamente, o titular pode:
- Solicitar revisão humana pelo e-mail privacy@bloxtrade.global com identificação do caso.
10. Compatibilidade de Finalidades Secundárias
O princípio da finalidade determina que dados coletados para uma finalidade específica somente podem ser utilizados para finalidade diversa se: (a) a nova finalidade for compatível com a original; ou (b) existir nova base legal adequada; ou (c) houver consentimento expresso do titular.
Para avaliar a compatibilidade, consideramos: a relação entre as finalidades original e secundária; a natureza dos dados (especialmente se sensíveis); as possíveis consequências para o titular; e a existência de salvaguardas adequadas. Caso não haja compatibilidade, exigimos nova base legal ou consentimento específico.
11. Compartilhamento de Dados Pessoais
Podemos compartilhar suas informações com terceiros para apoiar e aprimorar nossas operações comerciais, com as seguintes categorias de destinatários, sempre com salvaguardas contratuais e de segurança adequadas:
- Afiliadas e subsidiárias: para fins operacionais e de conformidade.
- Fornecedores e sub-processadores: hospedagem, KYC/KYB, analytics, suporte — sob DPA (Data Processing Agreement).
- Instituições financeiras e redes de pagamento: necessários para executar transações e atender obrigações regulatórias.
- Outros VASPs (Travel Rule): quando obrigatório por lei.
- Assessores profissionais (auditores, advogados): sob confidencialidade profissional.
- Autoridades e reguladores: quando exigido por lei.
- Parceiros de marketing e anunciantes: somente com consentimento e para finalidades autorizadas.
- Transações corporativas (fusão, aquisição, insolvência): com proteções contratuais adequadas.
- Com prestadores de serviços: Podemos compartilhar suas informações pessoais com prestadores de serviços para monitorar e analisar o uso de nosso serviço e para entrar em contato com você.
- Para Transferências Comerciais: Podemos compartilhar ou transferir suas informações pessoais em conexão com, ou durante negociações de, qualquer fusão, venda de ativos da empresa, financiamento ou aquisição de toda ou parte de nossa empresa por outra empresa.
Não vendemos, nem compartilhamos dados pessoais para publicidade comportamental entre contextos (cross-context behavioral advertising).
12. Transferências Internacionais de Dados
Suas informações, incluindo dados pessoais, são processadas nos escritórios operacionais da empresa e em qualquer outro local onde as partes envolvidas no processamento estejam localizadas. Isso significa que essas informações podem ser transferidas para — e mantidas em — computadores localizados fora do seu estado, província, país ou outra jurisdição governamental, onde as leis de proteção de dados podem ser diferentes das da sua jurisdição. Seu consentimento a esta Política de Privacidade, seguido pelo envio de tais informações, representa sua concordância com essa transferência. A empresa tomará todas as medidas razoavelmente necessárias para garantir que seus dados sejam tratados com segurança e de acordo com esta Política de Privacidade, e nenhuma transferência de seus dados pessoais ocorrerá para uma organização ou país, a menos que existam controles adequados em vigor, incluindo a segurança de seus dados e outras informações pessoais.
13. Retenção de Dados
Retemos dados pessoais pelo tempo estritamente necessário às finalidades para as quais foram coletados, observando obrigações legais, regulatórias, contratuais e de auditoria. A retenção para registros financeiros é geralmente de 5 a 7 anos, conforme a legislação de cada jurisdição aplicável.
14. Segurança de Dados
Mantemos programa de segurança da informação proporcional ao nosso perfil de risco, incluindo medidas técnicas e organizacionais, para proteger suas informações pessoais contra acesso, divulgação, alteração e destruição não autorizados. Essas medidas incluem:
- Treinamento: programa anual de conscientização em privacidade e segurança para todos os colaboradores; treinamento específico para equipes que tratam dados sensíveis.
- Backups: cópias periódicas com teste de restauração; armazenamento isolado e criptografado.
- Controles de Acesso: Restringir o acesso às suas informações pessoais a pessoal autorizado para fins comerciais legítimos.
- Resposta a Incidentes: Estabelecer procedimentos de resposta a incidentes para lidar e mitigar prontamente quaisquer incidentes de segurança.
15. Cookies e Tecnologias Similares
15.1. Tecnologias Utilizadas
Utilizamos cookies, pixels de rastreamento, web beacons, SDKs, identificadores de dispositivo e tecnologias similares em nossos sites e plataformas.
15.2. Como Gerenciar suas Preferências
Ao acessar nosso site pela primeira vez, exibimos um banner de consentimento (CMP — Consent Management Platform) que permite aceitar ou recusar categorias de cookies individualmente. Você pode alterar suas preferências a qualquer momento pelo link 'Gerenciar Cookies' no rodapé do site ou pelo painel de configurações da sua conta. Nos estados dos EUA que reconhecem sinais de opt-out universal (ex.: Global Privacy Control — GPC), honramos esses sinais automaticamente.
16. Seus Direitos como Titular dos Dados
Como usuário de nossos serviços, você tem certos direitos em relação aos dados pessoais que coletamos e utilizamos. Esses direitos incluem:
- Confirmação e Acesso: confirmar a existência de tratamento e obter acesso aos dados mantidos sobre você.
- Retificação: corrigir dados incorretos, incompletos ou desatualizados.
- Anonimização, Bloqueio ou Eliminação: de dados desnecessários, excessivos ou tratados em desconformidade.
- Portabilidade: receber dados em formato estruturado e interoperável, para transferência a outro controlador.
- Eliminação (Direito ao Esquecimento): exclusão de dados tratados com base em consentimento, ressalvadas obrigações legais.
- Revogação de Consentimento: revogar o consentimento dado a qualquer tempo.
- Revisão de Decisão Automatizada: solicitar revisão humana de decisões automatizadas que afetem seus interesses.
- Opt-out de Marketing Direto: opor-se ao recebimento de comunicações de marketing e ter sua solicitação processada.
- Não Discriminação: exercer qualquer dos direitos acima sem sofrer tratamento discriminatório.
17. Canal de Reclamações Internas
Com o objetivo de assegurar a resolução célere de demandas, o titular de dados dispõe de canal interno para reclamações e solicitações.
- Envie sua reclamação ao DPO pelo e-mail privacy@bloxtrade.global com o assunto 'RECLAMAÇÃO DE PRIVACIDADE'.
18. Limitações ao Exercício dos Direitos
Como prestadora de serviços financeiros regulados, certas obrigações podem limitar o atendimento a solicitações:
- AML/CFT: dados de transação e identificação devem ser retidos para conformidade com normas antilavagem e financiamento do terrorismo, bem como para elaboração de Relatórios de Atividades Suspeitas (RAS/SAR).
- Registros financeiros: leis aplicáveis exigem conservação de registros por períodos mínimos (5–7 anos conforme jurisdição).
- Prevenção de fraudes: dados podem ser retidos para detecção e prevenção de atividades fraudulentas.
- Ordens judiciais e regulatórias: quando houver determinação de autoridade competente, não poderemos eliminar ou fornecer acesso a determinados dados.
19. Dados de Funcionários e Contratados
A BLOXtrade LLC trata dados de funcionários, estagiários e prestadores de serviço para fins de gestão da relação de trabalho/prestação de serviços. As categorias incluem: dados de identificação, contato e remuneração; histórico profissional e acadêmico; avaliações de desempenho; dados de benefícios e saúde ocupacional (onde legalmente exigidos); dados de acesso a sistemas; registros de ponto e produtividade.
Prazo de retenção: duração do vínculo + 5 anos (obrigações trabalhistas/tributárias). Dados de candidatos não selecionados são retidos por até 2 anos com consentimento, para futuros processos seletivos.
20. Proteção de Menores de Idade
Nossos serviços são destinados exclusivamente a pessoas com idade acima dos 18 (dezoito) anos, ou a pessoas que, no país de residência do usuário, possam ser consideradas civilmente responsáveis por seus atos. Implementamos os seguintes mecanismos de proteção:
- Verificação de idade: o processo de KYC inclui verificação da data de nascimento e de documento de identificação oficial.
- Proteção diferenciada: caso seja identificado o cadastro de criança (até 12 anos incompletos) ou adolescente (12 a 18 anos), adotamos as seguintes medidas: (a) cancelamento imediato do cadastro; (b) exclusão de todos os dados pessoais coletados.
- Consentimento parental: se nossa plataforma for adaptada para incluir usuários menores de 18 anos no futuro, o consentimento dos pais ou responsáveis legais será exigido, com processo verificável.
Se você acreditar que coletamos dados de menor, entre em contato imediatamente pelo e-mail privacy@bloxtrade.global.
21. Anonimização e Pseudonimização
Adotamos técnicas de anonimização e pseudonimização como medidas de segurança e minimização de risco:
- Pseudonimização: utilizada em ambientes de analytics, desenvolvimento e testes — os identificadores diretos (nome, CPF, e-mail) são substituídos por identificadores sintéticos, mantidos separadamente sob controle do Controlador. Os dados pseudonimizados ainda estão sujeitos à legislação, pois a reidentificação é tecnicamente possível com a chave mantida.
- Anonimização: ao fim do período de retenção ou para fins exclusivamente estatísticos e de pesquisa, os dados podem ser anonimizados de forma irreversível, tornando impossível a identificação do titular. Dados genuinamente anonimizados não estão sujeitos às obrigações de proteção de dados pessoais.
22. Sub-Processadores
Utilizamos sub-processadores para apoiar a prestação de nossos serviços. Categorias principais e exemplos:
- Infraestrutura de nuvem: Servidores, armazenamento, CDN.
- KYC / Verificação de identidade: Verificação facial, validação documental.
- Analytics e monitoramento: Análise de comportamento, logs.
- Comunicações e suporte: E-mail, chat, CRM.
- Conformidade AML/CFT: Triagem de sanções, PEPs, adverse media.
- Processamento de pagamentos: Roteamento, liquidação, câmbio.
23. Programa de Governança de Privacidade
A conformidade com esta Política é sustentada por um programa estruturado de governança de privacidade. Esta Política é revisada anualmente ou sempre que houver alteração legislativa relevante, nova atividade de tratamento de alto risco, ou incidente de segurança significativo.
24. Estrutura Global Transferência Internacional De Dados
24.1 Como Empresa de Serviços Monetários registrada no Estado de Delaware, Estados Unidos, e com operações globais, a BLOXtrade poderá realizar a transferência internacional dos dados pessoais coletados. Ao utilizar as Plataformas e manifestar o aceite desta Política, o Titular dos Dados declara estar ciente e, quando exigido pela legislação aplicável, consente com a referida transferência internacional de dados, para as finalidades descritas neste instrumento e em conformidade com as normas de proteção de dados aplicáveis.
24.2 Para garantir a proteção, a segurança e a conformidade regulatória dos dados pessoais tratados em nossas Plataformas, a BLOXtrade adota uma estrutura de governança integrada, compatível com as jurisdições em que opera e com as legislações de proteção de dados aplicáveis.
25. Alterações nesta Política
Esta Política pode ser atualizada periodicamente para refletir mudanças legislativas, novas atividades de tratamento ou melhorias de transparência. Alterações materiais significativas serão notificadas pelos nossos canais de comunicação e publicadas nesta página. Recomendamos revisão periódica. A versão anterior ficará arquivada e disponível mediante solicitação.
26. Encarregado (DPO) e Contato
Nosso Encarregado de Proteção de Dados é:
- Nome: Diego André Martins
- Cargo: Encarregado de Proteção de Dados / Data Protection Officer
- E-mail dedicado: dpo@bloxtrade.global
- Endereço: BLOXtrade LLC, 16192 Coastal Highway, Lewes, Delaware 19958, EUA
- Contato geral de privacidade: privacy@bloxtrade.global
O DPO está disponível para responder a dúvidas, solicitações e reclamações relacionadas ao tratamento de dados pessoais.
1. Introduction
BLOXtrade LLC is a financial technology company specializing in international payments, foreign exchange, stablecoin conversion, and treasury solutions. We operate as a Money Services Business (MSB), subject to financial regulation in multiple jurisdictions.
This Privacy Policy (v1.0) incorporates the requirements of: the General Data Protection Regulation (GDPR, EU 2016/679); UK GDPR and PECR; the California Consumer Privacy Act (CCPA/CPRA); the Gramm-Leach-Bliley Act (GLBA, USA); the Brazilian General Data Protection Law (LGPD, Law No. 13,709/2018); FATF/GAFI Recommendations for VASPs; and other applicable laws in the jurisdictions in which we operate.
2. Definitions
For the purposes of this Policy:
- Personal Data: any information relating to an identified or identifiable natural person.
- Sensitive Personal Data: data concerning racial or ethnic origin, religious belief, political opinion, health, sexual life, genetic data, or biometric data.
- Data Subject: the natural person to whom the data relates.
- Controller: BLOXtrade LLC — determines the purposes and means of processing.
- Processor/Operator: an entity that processes data on behalf of the Controller, under documented instruction.
- DPO/Data Protection Officer: the individual responsible for data protection, serving as a point of contact between data subjects, the Controller, and the supervisory authority.
- VASP: Virtual Asset Service Provider — a company that provides intermediation, custody, or issuance of crypto assets.
- Travel Rule: FATF obligation (Recommendation 16) requiring the transmission of originator and beneficiary data between VASPs on transactions above USD 1,000.
- Pseudonymization: processing that prevents the attribution of data to a specific data subject without the use of additional information kept separately.
- Anonymization: an irreversible process by which data loses any possibility of identifying the data subject.
3. Personal Data Collected
3.1. Identification Data
- Full name, date of birth, gender, nationality, country of residence.
- Passport, tax identification numbers (CPF/CNPJ, SSN), national ID, driver's license, and other official documents.
- Facial photographs and selfies for biometric identity verification (KYC) — classified as sensitive data.
3.2. Contact Data
- Email, phone number, physical and postal address, emergency contact.
3.3. Financial and Transaction Data
- Bank accounts, credit card data, tax identification numbers, financial transaction history, amounts, payment methods.
- Digital wallet addresses, income and asset details.
- Contracts and supporting transaction documents; proof of source of funds.
3.4. KYC/KYB and Compliance Data
- Corporate structure, ultimate beneficial owners, corporate records.
- Screening against sanctions lists, PEPs (Politically Exposed Persons), and adverse media.
3.5. Technical and Usage Data
- IP addresses, device identifiers, operating system, browser type, logs, error data.
- Location data (GPS, Wi-Fi, history), usage patterns, session duration, pages visited, location history.
3.6. Marketing and Account Data
- Marketing preferences, subscriptions and newsletters, username, profile photo and avatars, account settings, responses to marketing campaigns, engagement with promotional materials, referral sources.
3.7. Communication and Support Data
- Messages with our team, support tickets, service notes, call recordings (with prior notice).
3.8. Recruitment Data
- CV, professional references, interview notes — exclusively for job applicants.
3.9. Employee and Contractor Data
We collect and process data from employees and service providers for the purposes of managing the employment or service relationship.
4. Sources of Data
- Directly from the data subject: registration, transactions, communications.
- From the employer or legal representative (corporate clients/KYB).
- KYC/KYB partners, identity verification providers, and compliance analytics providers.
- Public records, sanctions lists, judicial databases, professional profiles.
- Cookies and similar technologies.
- Analytics and marketing providers (with consent, where required).
5. Roles: Controller, Processor, and Records
When we determine the purposes and means of processing (onboarding, compliance, support), we act as a Controller. When we process data under documented instructions from a client (e.g., processing payments on the client's behalf), we act as a Processor — governed by a Data Processing Agreement (DPA).
6. Purposes for Data Use
- Onboarding and service delivery.
- AML/CFT compliance, sanctions screening, KYC/KYB.
- Service Provision and Maintenance: To ensure the functionality and availability of our services.
- Payment Processing and Order Fulfillment: To process payments and complete orders in compliance with transparency and competitiveness rules.
- Fraud Prevention: To detect and prevent loss of funds, including those resulting from fraud and misuse of our services and applications.
- Legal and Regulatory Compliance: To ensure compliance with applicable laws and regulations, including anti-money laundering and counter-terrorism financing rules.
- User Communication and Support: To communicate directly with you or through our partners for customer support, service change and update notifications, important service-related information, marketing and promotions.
- Measurement and Analytics: To understand how users interact with our services, analyze user behavior, and identify preferences.
- Security: To promote the security and integrity of your funds, our services, and data through protective measures and continuous monitoring.
- User Account Management: To manage user accounts, including setup, recovery, and account termination.
- Personalization: To tailor user experiences based on preferences and behaviors, providing personalized content and recommendations.
7. Sensitive Personal Data
The following constitute sensitive personal data under LGPD Art. 5, II and GDPR Art. 9: data concerning racial or ethnic origin, religious belief, political opinion, trade union membership, health or sexual life, genetic data, and biometric data when used for the unique identification of a natural person.
As part of the KYC process, BLOXtrade LLC may, where necessary, collect biometric data (facial photographs and selfies) for identity verification.
8. Consent Management
Where consent is the applicable legal basis, we follow these principles:
- Collection: consent is obtained through a clear, specific, and prominent statement in plain language, prior to the commencement of processing. We use opt-in checkboxes that are unchecked by default (Privacy by Default).
- Granularity: consent is obtained separately for each purpose (e.g., marketing, analytics cookies, advertising cookies). Generic or bundled consent is not accepted.
- Evidence: each consent is recorded with: timestamp, version of the policy presented, IP address, and session identifier, ensuring the burden of proof rests with the Controller.
- Withdrawal: consent may be revoked at any time via the preferences portal or by emailing privacy@bloxtrade.global. Withdrawal does not affect the lawfulness of processing carried out prior to such withdrawal.
- Refusal and consequences: refusal of consent for processing based on contract or legal obligation may prevent the provision of the service; this will be clearly communicated at the point of collection. Refusal for optional purposes (such as marketing) does not affect access to the core service.
9. Automated Decision-Making and Profiling
We use automated decision-support systems in the following situations: (a) fraud risk scoring on transactions; (b) dynamic transaction limits based on KYC profile; (c) automated screening against sanctions lists and PEPs; (d) preventive blocking of transactions with anomalous patterns.
None of these decisions are made exclusively by automated means in a way that produces legal effects or significantly impacts the data subject without the possibility of human review. In the event of an automated block or restriction, the data subject may:
- Request human review by emailing privacy@bloxtrade.global with identification of the case.
10. Secondary Purpose Compatibility
The purpose limitation principle provides that data collected for a specific purpose may only be used for a different purpose if: (a) the new purpose is compatible with the original; (b) a new and appropriate legal basis exists; or (c) the data subject has given explicit consent.
To assess compatibility, we consider: the relationship between the original and secondary purposes; the nature of the data (particularly whether it is sensitive); the potential consequences for the data subject; and the existence of adequate safeguards. Where compatibility cannot be established, a new legal basis or specific consent will be required.
11. Sharing of Personal Data
We may share your information with third parties to support and enhance our business operations, with the following categories of recipients, always under appropriate contractual and security safeguards:
- Affiliates and subsidiaries: for operational and compliance purposes.
- Vendors and sub-processors: hosting, KYC/KYB, analytics, support — under a Data Processing Agreement (DPA).
- Financial institutions and payment networks: as necessary to execute transactions and meet regulatory obligations.
- Other VASPs (Travel Rule): when required by law.
- Professional advisors (auditors, lawyers): under professional confidentiality obligations.
- Authorities and regulators: when required by law.
- Marketing partners and advertisers: only with consent and for authorized purposes.
- Corporate transactions (merger, acquisition, insolvency): with appropriate contractual protections.
- Service providers: We may share your personal information with service providers to monitor and analyze the use of our service and to contact you.
- Business transfers: We may share or transfer your personal information in connection with, or during negotiations of, any merger, sale of company assets, financing, or acquisition of all or a portion of our business by another company.
We do not sell, nor share, personal data for cross-context behavioral advertising.
12. International Data Transfers
Your information, including personal data, is processed at the company's operational offices and at any other location where the parties involved in processing are located. This means that such information may be transferred to — and maintained on — computers located outside of your state, province, country, or other governmental jurisdiction, where data protection laws may differ from those of your jurisdiction. Your consent to this Privacy Policy, followed by your submission of such information, represents your agreement to that transfer. The company will take all steps reasonably necessary to ensure that your data is treated securely and in accordance with this Privacy Policy, and no transfer of your personal data will take place to an organization or country unless there are adequate controls in place, including the security of your data and other personal information.
13. Data Retention
We retain personal data for the strictly necessary period for the purposes for which it was collected, observing legal, regulatory, contractual, and audit obligations. Retention periods vary by data category and applicable jurisdiction (generally 5-7 years for financial records, as required by law).
14. Data Security
We maintain an information security program commensurate with our risk profile, incorporating technical and organizational measures to protect your personal information against unauthorized access, disclosure, alteration, and destruction. These measures include:
- Training: an annual privacy and security awareness program for all staff; specific training for teams handling sensitive data.
- Backups: periodic copies with restoration testing; isolated and encrypted storage.
- Access Controls: restricting access to your personal information to authorized personnel for legitimate business purposes.
- Incident Response: establishing incident response procedures to promptly handle and mitigate any security incidents.
15. Cookies and Similar Technologies
15.1. Technologies Used
We use cookies, tracking pixels, web beacons, SDKs, device identifiers, and similar technologies on our websites and platforms.
15.2. Managing Your Preferences
When you first access our website, we display a consent banner (Consent Management Platform — CMP) that allows you to accept or decline individual categories of cookies. You may change your preferences at any time via the 'Manage Cookies' link in the website footer or through your account settings panel. In US states that recognize universal opt-out signals (e.g., Global Privacy Control — GPC), we honor those signals automatically.
16. Your Rights as a Data Subject
As a user of our services, you have certain rights regarding the personal data we collect and use. These rights include:
- Confirmation and Access: to confirm the existence of processing and obtain access to the data held about you.
- Rectification: to correct inaccurate, incomplete, or outdated data.
- Anonymization, Blocking, or Deletion: of unnecessary, excessive, or unlawfully processed data.
- Portability: to receive data in a structured and interoperable format, for transfer to another controller.
- Erasure (Right to be Forgotten): deletion of data processed on the basis of consent, subject to legal obligations.
- Withdrawal of Consent: to revoke consent at any time.
- Review of Automated Decision-Making: to request human review of automated decisions that affect your interests.
- Opt-out of Direct Marketing: to object to receiving marketing communications and have your request processed.
- Non-Discrimination: to exercise any of the above rights without suffering discriminatory treatment.
17. Internal Complaints Channel
In order to ensure the prompt resolution of requests, data subjects have access to an internal channel for complaints and requests.
- Submit your complaint to the DPO by emailing privacy@bloxtrade.global with the subject line 'PRIVACY COMPLAINT'.
18. Limitations on the Exercise of Rights
As a provider of regulated financial services, certain obligations may limit our ability to fulfill requests:
- AML/CFT: transaction and identification data must be retained for compliance with anti-money laundering and counter-terrorism financing rules, as well as for the preparation of Suspicious Activity Reports (SARs).
- Financial records: applicable laws require the preservation of records for minimum periods (5-7 years depending on jurisdiction).
- Fraud prevention: data may be retained for the detection and prevention of fraudulent activities.
- Judicial and regulatory orders: where a competent authority has issued an order, we may be unable to delete or provide access to certain data.
19. Employee and Contractor Data
BLOXtrade LLC processes data from employees, interns, and service providers for the purposes of managing the employment or service relationship. Categories include: identification, contact, and compensation data; professional and academic background; performance evaluations; benefits and occupational health data (where legally required); system access records; time and productivity records.
Retention period: duration of the relationship + 5 years (labor/tax obligations). Data from unsuccessful candidates is retained for up to 2 years with consent, for future selection processes.
20. Protection of Minors
Our services are intended exclusively for persons over the age of 18 (eighteen), or persons who, in the user's country of residence, may be considered legally responsible for their acts. We implement the following protective mechanisms:
- Age verification: the KYC process includes verification of date of birth and official identification document.
- Differentiated protection: should the registration of a child (under 12 years of age) or adolescent (between 12 and 18 years) be identified, we will take the following steps: (a) immediate cancellation of the registration; (b) deletion of all personal data collected.
- Parental consent: should our platform be adapted to include users under the age of 18 in the future, consent from parents or legal guardians will be required, with a verifiable process.
If you believe we have collected data from a minor, please contact us immediately at privacy@bloxtrade.global.
21. Anonymization and Pseudonymization
We adopt anonymization and pseudonymization techniques as security and risk minimization measures:
- Pseudonymization: used in analytics, development, and testing environments — direct identifiers (name, tax ID/SSE, email) are replaced with synthetic identifiers, maintained separately under the Controller's control. Pseudonymized data remains subject to data protection legislation, as re-identification is technically possible using the separately held key.
- Anonymization: at the end of the retention period, or for exclusively statistical or research purposes, data may be irreversibly anonymized, making it impossible to identify the data subject. Genuinely anonymized data is not subject to personal data protection obligations.
22. Sub-Processors
We use sub-processors to support the delivery of our services. Main categories and examples:
| Category | Examples of Services |
|---|---|
| Cloud Infrastructure | Servers, storage, CDN |
| KYC / Identity Verification | Facial verification, document validation |
| Analytics & Monitoring | Behavioral analysis, logs |
| Communications & Support | Email, chat, CRM |
| AML/CFT Compliance | Sanctions screening, PEPs, adverse media |
| Payment Processing | Routing, settlement, foreign exchange |
23. Privacy Governance Program
Compliance with this Policy is supported by a structured privacy governance program. This Policy is reviewed annually or whenever there is a relevant legislative change, a new high-risk processing activity, or a significant security incident.
24. Global Framework — International Data Transfers
24.1 As a Money Services Business registered in the State of Delaware, United States, and with global operations, BLOXtrade may carry out international transfers of collected personal data. By using the Platforms and accepting this Policy, the Data Subject acknowledges and, where required by applicable law, consents to such international data transfer, for the purposes described herein and in compliance with applicable data protection rules.
24.2 To ensure the protection, security, and regulatory compliance of personal data processed on our Platforms, BLOXtrade adopts an integrated governance framework compatible with the jurisdictions in which it operates and with applicable data protection legislation.
25. Changes to This Policy
This Policy may be updated periodically to reflect legislative changes, new processing activities, or transparency improvements. Material and significant changes will be notified through our communication channels and published on this page. We recommend periodic review. The previous version will be archived and available upon request.
26. Data Protection Officer (DPO) and Contact
Our Data Protection Officer (DPO, pursuant to LGPD Art. 41 and GDPR Art. 37) is:
Name: Diego André Martins
Title: Data Protection Officer
Dedicated email: dpo@bloxtrade.global
Address: BLOXtrade LLC, 16192 Coastal Highway, Lewes, Delaware 19958, USA
General privacy contact: privacy@bloxtrade.global
The DPO is available to respond to questions, requests, and complaints relating to the processing of personal data.