NUVEJ 独立运营的中文教程站,不是币安官方网站

做一次身份认证,交出去的是哪些信息:两份隐私声明逐项对照

只照隐私声明原文写:收什么、为什么收、存多久、往哪传。原文没写年数的,就写没写。

交易所 KYC 收集哪些个人信息?证件、人脸、地址各做什么用
这篇分几段
信息类别 币安隐私声明(英文版,2026-07-17 更新) OKX 隐私声明(2026-07-01 更新)
身份与联系方式 全名、用户 ID、昵称、邮箱、性别、家庭住址、电话、出生日期、国籍、签名、照片,以及你的视频或录音 全名、邮箱、电话、出生日期、国籍、居住地址、政府签发的身份证件
政府证件 护照、国民身份号码、身份证信息、驾照号码 政府签发的身份证件(并入上一行)
人脸(生物识别) 在当地法律允许或你同意时收集,例如用自拍或视频提取的面部扫描数据和证件照片比对 通过第三方认证服务商收集,含面部几何特征、活体检测数据,事先取得明确同意
地址 家庭住址、居住证明、地址证明、水电费账单 居住地址
财务 本文摘录的身份认证段落未单列 银行账户、借记卡或信用卡号、资金来源、资产与负债
核验结果 身份认证与背景调查的结果;法律要求时,处理与刑事定罪相关的数据 来自制裁筛查、政治公众人物数据库和反欺诈服务商的数据

上表是两家大型交易所隐私声明里和身份认证相关的部分,按原文译成中文。结论是:一次完整的身份认证,交出去的不只是一张证件照,还有人脸数据、住址证明和一份核验结果;平台说收集的主要理由是反洗钱和制裁合规;保存期限,两家都没有给身份认证资料写具体年数。

两份声明都是英文正文。第一家是 Binance(币安),中文页面嵌的是英文 PDF,声明里写明有歧义时以英文版为准;OKX 的中文路径下正文也是英文。下文引用时先给英文原句,中文是本站的译文。

对照的原文隐私声明(Privacy Notice,英文版,2026-07-17 更新)2026 年 10 月核对

证件、人脸、地址:各自拿去做什么

交易所身份认证帮助页里选择居住地、证件签发地和证件类型的步骤说明
身份认证的第一步通常是选居住地、证件签发地和证件类型,后面要交的证件照片、人脸视频和地址证明,都从这一步开始。图为一家交易所帮助页的步骤原文。截于 2026 年 10 月

证件和个人身份信息:核实你是谁,满足反洗钱要求。 第一家的声明在「To verify your identity」这一行写道:「We are generally required to collect various pieces of personal data to properly identify or verify your identity and comply with other specific anti-money laundering (“AML”) or sanctions laws/regulations」(译文:我们通常需要收集多项个人数据,以正确识别或核实你的身份,并遵守反洗钱或制裁方面的法律法规)。同一行还写明,部分信息会提供给第三方身份认证服务商;如果你不提供法律要求的个人数据,可能无法开户,已经开好的账户也可能被关闭。

OKX 的写法更像一张对照表:开户和身份认证的法律依据是「Contract performance」(履行合同),反洗钱、制裁筛查、政治公众人物核查的依据是「Legal obligation」(法定义务)。

人脸:和证件照片比对,确认是本人。 第一家的原句是:「Our verification processes also involve electronic identification through the comparison of your ‘selfie’ against your provided verification information (Biometric data processing).」(译文:我们的核验流程还包括把你的自拍与你提供的认证信息进行比对的电子识别,即生物识别数据处理。)它在收集类别里写明,生物识别信息在当地法律允许或取得你同意时收集,并写着你可以随时联系平台撤回同意。

OKX 写明生物识别的法律依据是「Explicit consent」(明确同意),并且「Explicit consent is obtained prior to biometric data collection during onboarding.」(译文:在开户过程中收集生物识别数据之前取得明确同意。)它列出的第三方认证服务商是 Au10tix、Jumio 和 Sumsub。

地址证明:确认你住在你填的地方。 认证时你会分别选择居住地和证件签发地,之后可能还要交地址证明。平台要求地址证明上的住址和你填写的居住地址一致,用途就是核对居住地。所以住址不能随手填,填了就要拿得出对应的文件。

自动化决策。 OKX 写明,身份认证会做证件分析、活体检测,并与制裁和欺诈数据库交叉比对,可能的结果是「Account activation delayed, restricted, or declined.」(账户激活被延迟、限制或拒绝),同时写明在作出最终决定前必须有人工复核。

对照的原文OKX 隐私声明(Privacy Notice)2026 年 10 月核对

能保存多久:原文写到哪一步

先说结论:两家都没有给身份认证资料写具体年数。下面是原文写到的程度。

第一家的声明第 13 节:「Personal Identifiable Data, Government Identifiers, Institutional Information, Financial and Transaction Information collected to comply with our legal obligations under financial or anti-money laundering laws may be retained after account closure for as long as is required under such laws.」(译文:为履行金融或反洗钱法律义务而收集的个人身份数据、政府标识、机构信息、财务和交易信息,在账户关闭后可能继续保留,保留期限以这些法律的要求为准。)

同一节给了具体时长的只有其他几类:通话录音「up to six years」(最长六年),cookies 和网页统计工具收集的信息「up to one year」(最长一年),这两个时长都是 2026 年 7 月 17 日那一版声明的写法;匿名化的数据「may be retained indefinitely」(可能无限期保留)。另外,未成年人尝试做身份认证时,平台会保留出生日期,用来防止在未成年期间反复尝试注册。

OKX 的写法是:「OKX retains your Personal Data only for as long as necessary for the purpose for which it was collected, or as required by applicable law.」(译文:OKX 只在实现收集目的所必需的期间,或适用法律要求的期间内保留你的个人数据。)也没有写年数。

这意味着一件很实际的事:注销账户不等于资料被删掉。 第一家写明账户关闭后可能继续保留;第二家用的是「必要期间」或「法律要求」。具体多少年,取决于平台所适用的法律,声明本身没有写。

信息会不会传到境外:声明怎么写,个人信息保护法管谁

两家都写明会跨境传输。第一家写的是平台「may transfer your personal data to countries outside of your country of residence」(译文:可能把你的个人数据传输到你居住国以外的国家)。OKX:「OKX operates globally and transfers Personal Data to countries other than the country in which it was collected. All international transfers are conducted subject to appropriate safeguards.」(译文:在全球运营,会把个人数据传输到收集地以外的国家,所有国际传输都在适当保障措施下进行。)OKX 的声明还写明,不属于列表中其他类别的用户,由一家塞舌尔公司 Aux Cayes FinTech Co. Ltd. 担任数据控制者。

国内这边,《个人信息保护法》第三章是「个人信息跨境提供的规则」(第三十八条至第四十三条)。第三十八条第一款开头是:「个人信息处理者因业务等需要,确需向中华人民共和国境外提供个人信息的,应当具备下列条件之一」,条件包括通过安全评估、经专业机构认证、按标准合同与境外接收方订立合同等。第三十九条要求处理者向个人告知境外接收方的名称、联系方式、处理目的等事项,「并取得个人的单独同意」。

对照的原文中央网信办:中华人民共和国个人信息保护法2026 年 10 月核对

这些条款管的是谁?第七十三条给了定义:「个人信息处理者,是指在个人信息处理活动中自主决定处理目的、处理方式的组织、个人。」第七十二条另写:「自然人因个人或者家庭事务处理个人信息的,不适用本法。」从条文看,第三十八条到第四十条的义务主体都是「个人信息处理者」,也就是决定怎么处理数据的那一方。至于你自己把证件上传给境外平台,属于什么性质、由谁承担什么义务,法条没有直接写,本站不下结论。

对境外的平台,法条也有规定。第三条第二款写明,在境外处理境内自然人个人信息的活动,「以向境内自然人提供产品或者服务为目的」等情形的,也适用本法;第五十三条要求这类境外处理者在境内设立专门机构或者指定代表。第四十二条还写明,境外的组织、个人从事侵害中国公民个人信息权益等活动的,国家网信部门「可以将其列入限制或者禁止个人信息提供清单,予以公告」。

人脸和银行卡号为什么要格外小心:敏感个人信息

《个人信息保护法》第二十八条给了敏感个人信息的定义:

「敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。」

拿开头那张表对一下:人脸数据属于这里的「生物识别」,银行账户、银行卡号属于「金融账户」。也就是说,身份认证收走的信息里,最敏感的两类都在其中。银行卡这一类还有另一层风险:拿它在 C2C 里买卖 USDT,卡本身可能被银行风控或被办案单位冻结,那是另一套处理顺序,见买 USDT 银行卡被冻结怎么办。两家平台对人脸的处理也体现了这一点:一家写明在当地法律允许或取得同意时收集、可以撤回同意,另一家写明事先取得明确同意。

对你来说,区别在于泄露后的代价。邮箱泄露了可以换,密码泄露了可以改,人脸和身份证号换不了。所以这两类信息交出去之前,多确认一次页面是不是官方的、对方是不是平台本身,比交出去之后再补救要有用得多。

交出去之前,你能做的几件事

  1. 只在官方网站或官方 App 的认证页面里上传。 有人通过聊天软件找你要证件照、自拍或视频,说是「代为认证」「加急审核」,都不要给。怎么确认页面是官方的,见交易所仿冒官网怎么认。
  2. 读一遍隐私声明的三个地方:收集类别、保存期限、跨境传输。看清数据控制者是哪家公司、注册在哪里。
  3. 人脸数据是可以撤回同意的类别。 第一家写明可以联系平台撤回;但它同时写明,不提供必需的数据,就可能无法使用相应服务。撤回之前先想清楚后果。
  4. 记下你交了什么。 哪天、在哪个平台、交了哪些证件和照片。以后要核对、投诉或注销时用得上。
  5. 证件只给自己的账户用。 把证件、人脸借给别人认证,平台条款和《反电信网络诈骗法》都不允许,后果见实名认证能借别人的身份证吗。

证件类型和照片要求,用中国身份证做身份认证那篇逐项列了。上传之前最后看一眼浏览器地址栏,确认是平台的官方主域名,再把证件交出去。