Kryptobörsen Binance lämnade omfattande kund- och transaktionsuppgifter till ryska myndigheter om en man som hade donerat kryptovaluta till ukrainska insamlingar. Uppgifterna användes senare som bevis när mannen åtalades för terrorfinansiering. Fallet väcker nu frågor om hur långt en kryptobörs får gå när myndigheter utanför EU begär ut personuppgifter.
Enligt en granskning från Reuters lämnade Binance under 2025 ut uppgifter om den ryske IT-specialisten Yuri Belenkiy till ryska brottsutredare.
Belenkiy, som även har bulgariskt uppehållstillstånd, anklagas av Ryssland för att ha finansierat terrorism efter att ha skickat kryptovaluta till mottagare i Ukraina.
Reuters har sett dokument som visar att uppgifterna från Binance senare fördes in som bevis i den ryska utredningen.
Binance lämnade passuppgifter och transaktionshistorik
Den information som ryska myndigheter fick från Binance gick betydligt längre än vad som går att se genom att enbart följa en transaktion på en offentlig blockkedja.
Enligt dokumenten omfattade materialet bland annat:
- transaktionsuppgifter
- bekräftelse på vem som stod bakom överföringen
- födelsedatum
- adress
- telefonnummer
- passnummer
- en kopia av Belenkiys ryska pass
- en kopia av hans bulgariska uppehållstillstånd
Det är en viktig skillnad. En kryptotransaktion på en blockkedja kan följas mellan olika adresser, men en centraliserad kryptobörs som Binance har genom sina kundkontroller möjlighet att koppla en adress och dess transaktioner till en verklig person.
I Belenkiys fall blev den kopplingen senare en del av bevisningen i ett ryskt terrorfinansieringsärende.
Anklagas för donationer till Ukraina
Ryska myndigheter anklagar Belenkiy för att mellan januari 2023 och mars 2024 ha överfört mer än 60 000 rubel i kryptovaluta till ukrainska mottagare.
Överföringarna ska ha gjorts efter uppmaningar från den exilryske journalisten och Kremlkritikern Arkady Babchenko.
Ryssland hävdar att pengarna gick till Ukrainas väpnade styrkor och en organisation som ryska myndigheter klassar som terroristorganisation. I de insamlingsuppmaningar som Reuters granskat beskrevs pengarna däremot som avsedda för medicinsk utrustning åt ukrainska soldater.
Belenkiy är åtalad och väntar på rättegång. Han är alltså inte dömd för brottet.
Bakgrunden till konflikten och utvecklingen efter den ryska invasionen går att läsa mer om i vår guide om varför Ryssland och Ukraina krigar.
Binance sade sig ha lämnat Ryssland
Uppgifterna blir särskilt uppmärksammade eftersom Binance redan 2023 meddelade att bolaget skulle lämna den ryska marknaden helt.
Då sålde Binance sin ryska verksamhet och sade att fortsatt verksamhet i landet inte var förenlig med företagets strategi för regelefterlevnad.
Dokumenten i det nya fallet visar samtidigt att ryska brottsutredare under 2025 fortfarande kunde kontakta Binance och få ut information om en användare.
Det innebär inte nödvändigtvis att Binance fortfarande bedrev kryptohandel i Ryssland. Att svara på myndighetsförfrågningar om tidigare eller befintliga användare är något annat än att erbjuda handel till ryska kunder.
Men fallet visar att företagets kontakter med ryska myndigheter fortsatte även efter det uppmärksammade uttåget.
Binance: Vi följer lagliga myndighetsförfrågningar
Binance säger att bolaget, precis som andra globala finansinstitut, samarbetar med lagliga förfrågningar från brottsbekämpande myndigheter.
Företaget uppger att varje begäran bedöms utifrån relevant lagstiftning, integritetsregler och andra regulatoriska krav.
Binance framhåller också att företaget inte bestämmer vilka personer som åtalas eller hur myndigheter senare använder den information som lämnas ut.
Den stora obesvarade frågan är däremot vilken rättslig grund Binance ansåg sig ha för just överlämningen av Belenkiys uppgifter.
Kan Binance ha brutit mot GDPR?
Det är här fallet blir särskilt intressant för svenska och andra europeiska kryptokunder.
Belenkiy hade bulgariskt uppehållstillstånd, men det är inte fastställt att hans Binancekonto eller den aktuella behandlingen av hans personuppgifter omfattades av EU:s dataskyddsförordning GDPR.
Därför går det inte att slå fast att Binance brutit mot GDPR.
Om uppgifterna däremot omfattades av GDPR ställs tydliga krav på hur personuppgifter får överföras till myndigheter i ett land utanför EU.
Ryssland har inget beslut från EU-kommissionen om att landet erbjuder en adekvat nivå av dataskydd.
GDPR innehåller dessutom särskilda regler för situationer där en domstol eller myndighet utanför EU kräver att ett företag lämnar ut personuppgifter. En utländsk myndighets begäran är inte automatiskt tillräcklig för att ett företag som omfattas av GDPR ska få överföra informationen.
Det måste även finnas en rättslig grund som är giltig enligt EU:s dataskyddsregler.
Omfattningen på uppgifterna kan också bli viktig
En annan fråga är hur mycket information som faktiskt behövde lämnas ut.
GDPR bygger bland annat på principen om dataminimering. Personuppgifter ska vara relevanta och begränsade till vad som är nödvändigt för det aktuella ändamålet.
I det här fallet ska Binance bland annat ha lämnat transaktionshistorik, adress, telefonnummer, passnummer, en kopia av det ryska passet och en kopia av det bulgariska uppehållstillståndet.
Om GDPR var tillämplig kan därför både själva överföringen till Ryssland och mängden information som lämnades bli juridiskt relevanta frågor.
Någon europeisk dataskyddsmyndighet har dock inte slagit fast att Binance gjort sig skyldigt till något brott mot GDPR i det aktuella fallet.
| Fråga | Vad som är känt |
|---|---|
| Lämnade Binance kunduppgifter till Ryssland? | Ja, enligt dokument som Reuters granskat |
| Användes uppgifterna i utredningen? | Ja |
| Omfattades Belenkiy av GDPR? | Inte fastställt |
| Har Binance brutit mot GDPR? | Inte fastställt |
| Har Ryssland ett EU-beslut om adekvat dataskydd? | Nej |
| Lämnade Binance uppgifter om fler donatorer? | Okänt |
Ryssland ville identifiera fler donatorer
Dokumenten innehåller ytterligare en detalj som kan göra fallet större.
Ryska utredare bad Binance att identifiera andra personer som hade skickat kryptovaluta till samma insamlingsadress.
Reuters har däremot inte kunnat fastställa om Binance faktiskt lämnade ut några ytterligare namn.
Det går därför inte att säga att fler donatorer identifierades genom Binance. Begäran visar däremot hur kunduppgifter hos stora kryptobörser kan användas för att gå från en offentlig kryptoadress till identifierade personer.
Vad betyder fallet för svenska kryptokunder?
Fallet illustrerar en viktig skillnad mellan kryptovalutans blockkedja och den information som finns hos en centraliserad handelsplattform.
En börs som Binance kan genom sina krav på kundidentifiering lagra betydligt mer än själva transaktionen: namn, adress, telefonnummer, identitetshandlingar och annan information som gör det möjligt att koppla en digital plånbok till en fysisk person.
För kunder vars uppgifter omfattas av GDPR finns regler för både hur informationen får behandlas och hur den får överföras till länder utanför EU.
Det betyder inte att företag aldrig får lämna uppgifter till utländska brottsbekämpande myndigheter. Men en begäran från en sådan myndighet innebär inte heller automatiskt att alla personuppgifter får lämnas över.
I Binancefallet återstår därför en central fråga: vilken rättslig grund användes när de detaljerade kunduppgifterna skickades till Ryssland?
Så länge den frågan inte är besvarad går det inte att slå fast att Binance bröt mot EU:s dataskyddsregler. Men Reuters granskning visar att uppgifter som kryptokunder lämnar till en handelsplattform kan få konsekvenser långt utanför själva handeln, även efter att företaget offentligt sagt sig ha lämnat landet där myndigheterna begär informationen.