← StartREP27Alle Kategorien

Krypto, Wallets und Fintech-Apps

Datenschutz

Kurz gefasst
Artikel 27 GDPR Vertreter, und für Krypto-Asset-Dienste eine autorisierte Stelle, die in der Union ansässig ist

Wer muss benennen

Anbieter, die außerhalb der Union ansässig sind und Krypto-Asset-Dienste oder Zahlungsfunktionen für Personen in der EU anbieten. Es ergeben sich zwei verschiedene Fragen: die Datenfrage, die von einem Artikel 27 Vertreter beantwortet wird, und die Lizenzierungsfrage, die von einem Vertreter überhaupt nicht beantwortet werden kann – MiCA erfordert die Autorisierung einer in einem Mitgliedstaat ansässigen Stelle, und die umgekehrte Solicitation wird eng ausgelegt.

Schwellen und Ausnahmen

Die MiCA-Schwellenwerte hängen vom Dienst und dem Asset-Typ ab, mit strengeren Regeln für signifikante asset-referenzierte und E-Geld-Token. GDPR hat keine Schwelle.

Was auf das Etikett gehört

Nicht physisch. Die Identität des Vertreters in der Datenschutzerklärung, plus die umfangreichen Offenlegungspflichten gemäß MiCA: das Whitepaper für bestimmte Token, Risikowarnungen, Beschwerdeverfahren und den Genehmigungsstatus der Stelle, die den Dienst anbietet.

Marktplatz-Felder

App-Stores verlangen von Finanzdienstleistungs-Apps, dass sie die Genehmigung in den anvisierten Märkten nachweisen, und entfernen Krypto-Apps, die dies nicht können. Zahlungsanbieter und Banken führen ihre eigenen Due-Diligence-Prüfungen durch und lehnen unlizenzierte Betreiber ab.

Unterlagen, die Sie vorhalten müssen

Artikel 30 Aufzeichnungen über die Identitätsprüfung, Transaktionsüberwachung und Unterstützung. Die Artikel 27 Bezeichnung. Datenschutz-Folgenabschätzung, da die KYC-Verarbeitung Identitätsdokumente umfasst und, wo biometrische Verifizierung verwendet wird, Daten besonderer Kategorien. Aufbewahrungsplan, der die Minimierung gemäß GDPR mit den Aufbewahrungspflichten gemäß AML in Einklang bringt. Auf der regulatorischen Seite die MiCA-Autorisierungsakte, Governance-Vereinbarungen und das AML-Programm.

Normen und Prüfungen

Nicht anwendbar, obwohl biometrische Identitätsverifizierungssysteme Fragen zur Genauigkeit und Voreingenommenheit aufwerfen, die eine Datenschutz-Folgenabschätzung ansprechen muss, und das AI-Gesetz möglicherweise auf das Verifizierungssystem selbst anwendbar ist.

Sprachanforderungen

Offenlegungen, Risikowarnungen und Beschwerdeverfahren in der Sprache jedes Mitgliedstaates, in dem die Dienste angeboten werden.

Ab wann es gilt

Der Vertreter vor Beginn der Verarbeitung. MiCA gilt seit dem 30. Dezember 2024 für Krypto-Asset-Dienstleister, mit nationalen Übergangsregelungen, die größtenteils abgelaufen sind.

Aufbewahrungsfristen

AML-Aufzeichnungen für mindestens fünf Jahre nach Beendigung der Beziehung aufbewahren, was eine längere Aufbewahrung ist, als die Minimierung gemäß GDPR vorschlagen würde und als rechtliche Verpflichtung dokumentiert werden muss, anstatt angenommen zu werden.

Was bei Verstößen passiert

GDPR-Strafen von bis zu 20 Millionen € oder 4 %. MiCA-Strafen werden national festgelegt und umfassen das Verbot von Aktivitäten, was existenziell und nicht finanziell ist. Ohne Genehmigung zu operieren, ist in mehreren Mitgliedstaaten eine Straftat.

Wer kontrolliert

Datenschutzbehörden, nationale Finanzaufsichtsbehörden und ESMA oder die EBA je nach Dienst, sowie Finanzermittlungsstellen für AML.

Wo die Grenze verläuft

Ein Artikel 27 Vertreter macht einen unautorisierten Dienst nicht rechtmäßig. Dies ist das folgenschwerste Missverständnis im Sektor: Die Ernennung eines Vertreters erfüllt nur die Anforderungen der GDPR und nichts anderes, während das Angebot regulierter Dienste in die Union ohne Genehmigung den Betreiber einer Durchsetzung aussetzt, die eine Datenbestellung nicht mildern kann.

Häufige Fragen

Erlaubt uns ein GDPR-Vertreter, EU-Kunden zu bedienen?
Nein. Es erfüllt nur Artikel 27. Das Angebot von Krypto-Asset-Diensten in der Union erfordert die Genehmigung gemäß MiCA einer in einem Mitgliedstaat ansässigen Stelle.
Ist umgekehrte Solicitation ein Weg hinein?
Es wird sehr eng ausgelegt: ein wirklich unaufgeforderter Ansatz eines Kunden, ohne Marketing, ohne Lokalisierung und ohne EU-gerichtete Werbung. Aufsichtsbehörden behandeln behauptete umgekehrte Solicitation mit Skepsis.
EU-Vertreter · ab 290 € / Jahr

Wer für Sie unterzeichnet
EU-Vertreter Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
UK-Vertreter REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Sprechen Sie mit unsKategorie prüfen