A Coreia do Sul está a apertar o cerco à proteção de dados no setor das criptomoedas. A Bithumb, uma das maiores exchanges do país, acaba de ser alvo de uma sanção financeira por ter transmitido informações pessoais de utilizadores a entidades estrangeiras sem o respetivo consentimento.
Uma decisão que surge num contexto de endurecimento regulatório global em torno das plataformas de troca de criptomoedas — e que poderá criar jurisprudência na região.
Por detrás da multa, uma questão de fundo: até onde podem as exchanges explorar os dados dos seus clientes?
Uma multa de 136 000 $ por violação das regras de proteção de dados
As autoridades sul-coreanas ordenaram à Bithumb o pagamento de uma coima de cerca de 136 000 dólares, após terem determinado que a plataforma partilhou dados pessoais de utilizadores com terceiros localizados no estrangeiro, sem ter obtido o seu consentimento prévio. Esta decisão parte dos reguladores responsáveis pela aplicação da Lei de Proteção de Informações Pessoais (PIPA), o quadro jurídico de referência na Coreia do Sul em matéria de dados privados.
A PIPA impõe obrigações rigorosas às empresas que tratam dados pessoais: qualquer transferência transfronteiriça deve ser objeto de informação clara e de consentimento explícito por parte dos utilizadores em causa. Ao contornar este requisito, a Bithumb expôs os seus clientes a um risco potencial de divulgação não controlada das suas informações — nome, contactos, histórico de transações — a entidades cuja jurisdição e práticas de segurança podem diferir significativamente.
Se o valor da multa pode parecer modesto face ao volume de atividade da Bithumb, o alcance simbólico da sanção é consideravelmente mais relevante. Envia um sinal claro aos operadores do setor: a conformidade em matéria de dados pessoais não é opcional, mesmo para as exchanges já estabelecidas.
Bithumb na mira dos reguladores: um historial de controvérsias
Não é a primeira vez que a Bithumb se vê sob pressão regulatória. A plataforma, fundada em 2014, atravessou várias crises ao longo dos anos: ataques informáticos de grande escala em 2018 e 2019 que resultaram em perdas de dezenas de milhões de dólares, investigações fiscais e acusações de manipulação de mercado. Episódios que mancharam a reputação da exchange, apesar da sua posição dominante no mercado coreano.
A Coreia do Sul figura entre os mercados de criptomoedas mais ativos do mundo, com volumes de negociação regularmente entre os mais elevados à escala global. Esta intensidade de atividade atrai, naturalmente, uma atenção regulatória reforçada. Desde a entrada em vigor da Lei dos Ativos Virtuais (VASP Act) em 2021, as autoridades coreanas reforçaram consideravelmente a supervisão das exchanges — exigindo, nomeadamente, registos oficiais, auditorias de segurança e conformidade rigorosa com as regras anti-branqueamento de capitais.
A sanção aplicada à Bithumb insere-se nesta dinâmica de vigilância reforçada. Ilustra que os reguladores coreanos já não hesitam em visar as grandes plataformas, incluindo em matérias que vão além do estrito âmbito financeiro para tocar nos direitos fundamentais dos utilizadores.
Um aviso para todo o setor das exchanges cripto
Para além do caso Bithumb, este processo levanta uma problemática estrutural para toda a indústria das exchanges centralizadas (CEX). Estas plataformas recolhem volumes massivos de dados KYC (Know Your Customer) — passaportes, comprovativos de morada, dados biométricos — no âmbito das obrigações regulatórias anti-branqueamento. A questão da gestão, armazenamento e transferência desses dados torna-se, assim, um desafio de conformidade de primeira importância.
Numa altura em que o RGPD europeu continua a servir de referência a nível internacional, e em que regimes semelhantes emergem na Ásia, as exchanges que operam em múltiplas jurisdições têm de adaptar as suas práticas de forma imperativa. Partilhar dados de utilizadores com parceiros estrangeiros — prestadores técnicos, filiais, reguladores terceiros — sem um enquadramento contratual sólido e sem consentimento explícito expõe agora a sanções concretas.
Para os utilizadores de plataformas centralizadas, este tipo de caso recorda a importância de verificar as políticas de privacidade das exchanges que utilizam, e de compreender com precisão quais os dados recolhidos e para que fins podem ser transmitidos. A transparência das plataformas nesta matéria torna-se, por si só, um critério de seleção determinante.