Vad Binance faktiskt lämnade ut

Yuri Belenkiy, en 49-årig it-specialist, skickade drygt 700 dollar i kryptovaluta mellan januari 2023 och mars 2024 till plånböcker kopplade till den ukrainska armén, däribland en grupp som Ryssland betecknar som terroristisk, efter en offentlig vädjan från den landsflyktige Kreml-kritikern Arkadij Babtjenko. Ryska utredare grep Belenkiy i september 2025 och åtalade honom formellt den 13 oktober 2025. Enligt akter och korrespondens som Reuters granskat leder bevisen rakt tillbaka till Binance: efter en begäran från ryska myndigheter till bolagets compliance-adress för ryska och vitryska förfrågningar svarade Binance minst två gånger med en fil som bekräftade överföringen, samt födelsedatum, hemadress, telefonnummer, passnummer, en kopia av hans ryska pass och en kopia av hans bulgariska uppehållstillstånd.

Binances officiella uttalande denna vecka bestrider inte att begäran besvarades. Bolaget säger bara att det "samarbetar med lagliga begäranden från brottsbekämpande myndigheter världen över, med förbehåll för tillämpliga rättsliga, integritetsrelaterade och regulatoriska krav", och att det internt bedömer om en begäran är lämplig innan något lämnas ut. Binance ville inte kommentera fallet Belenkiy specifikt eller säga om utlämnandet kan ha brutit mot europeiska dataskyddsregler.

Utträdet som aldrig blev en datamur

Binance har sedan september 2023 upprepat för användare och tillsynsmyndigheter att bolaget dragit sig ur den ryska marknaden: ingen lokal enhet, ingen lokal licens, ingen lokal produkt. Den beskrivningen gjorde börsens rykte hos västliga tillsynsmyndigheter som bevakar sanktionsefterlevnad en verklig tjänst. Ett sådant utträde är, däremot, ett affärs- och licensbeslut - inte ett löfte om att även kanalen som besvarar begäranden från den jurisdiktionen stängs. Korrespondensen som Reuters granskat visar att ryska utredare mer än ett år efter det aviserade utträdet fortfarande hade en fungerande kanal in till Binances compliance-team, och att den kanalen fortfarande levererade en fullständig personuppgiftsakt på begäran.

Den luckan räcker längre än detta enskilda fall. Vilken global plattform som helst som formellt drar sig ur en marknad kan hålla sin compliance-inkorg öppen för den marknadens myndigheter på obestämd tid, eftersom inget i ett utträdesbesked tvingar den att sluta svara. För en användare var det verkliga skyddet aldrig själva utträdesrubriken - det var den interna bedömningen som compliance-teamet gör för varje enskild begäran, en process som är osynlig för personen vars uppgifter befinner sig i andra änden.

En dataskyddsregel som i dag upprätthålls av ingen

Den juridiska logiken är enkel. Om Belenkiy var registrerad hos Binance som bosatt i Bulgarien, en EU-medlemsstat, omfattas hans personuppgifter av dataskyddsförordningen. Ryssland står inte på EU:s lista över länder med en tillräcklig dataskyddsnivå, så att överföra hans akt dit utan giltig rättslig grund - som ett domstolsbeslut eller en begäran om ömsesidig rättslig hjälp - skulle bryta mot förordningen. Juridiska experter som granskade fallet för pressen denna vecka pekade på samma sak: en enkel e-postbegäran från utländska utredare uppfyller inte den standard som dataskyddsförordningen kräver för att flytta en EU-medborgares passuppgifter till ett land utan dataskyddsavtal med unionen.

Det som saknas är någon som verkligen sätter den teorin på prov. Binance bekräftar inte Belenkiys registrerade hemvist. Hans advokat ville inte heller bekräfta det när han tillfrågades. Europeiska dataskyddsstyrelsen har hållit sig utanför och säger att ansvaret ligger hos de nationella myndigheterna. Vid publiceringen hade ingen nationell dataskyddsmyndighet - varken den bulgariska eller någon annan medlemsstats - förklarat sig ha öppnat ett ärende om detta fall. Regeln som skulle ha stoppat denna överföring finns faktiskt. Instansen som skulle upprätthålla den mot en global börsplattform finns i just detta fall i dag inte.