- Regulation (EU) 2023/1114 — MiCA
- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive (EU) 2015/849 — anti-money laundering
- Regulation (EU) 2023/1113 — transfer of funds and crypto-assets
- Directive (EU) 2015/2366 — PSD2 where payment services are provided
Wer muss benennen
Anbieter, die außerhalb der Union ansässig sind und Krypto-Asset-Dienste oder Zahlungsfunktionen für Personen in der EU anbieten. Es ergeben sich zwei verschiedene Fragen: die Datenfrage, die von einem Artikel 27 Vertreter beantwortet wird, und die Lizenzierungsfrage, die von einem Vertreter überhaupt nicht beantwortet werden kann – MiCA erfordert die Autorisierung einer in einem Mitgliedstaat ansässigen Stelle, und die umgekehrte Solicitation wird eng ausgelegt.
Schwellen und Ausnahmen
Die MiCA-Schwellenwerte hängen vom Dienst und dem Asset-Typ ab, mit strengeren Regeln für signifikante asset-referenzierte und E-Geld-Token. GDPR hat keine Schwelle.
Was auf das Etikett gehört
Nicht physisch. Die Identität des Vertreters in der Datenschutzerklärung, plus die umfangreichen Offenlegungspflichten gemäß MiCA: das Whitepaper für bestimmte Token, Risikowarnungen, Beschwerdeverfahren und den Genehmigungsstatus der Stelle, die den Dienst anbietet.
Marktplatz-Felder
App-Stores verlangen von Finanzdienstleistungs-Apps, dass sie die Genehmigung in den anvisierten Märkten nachweisen, und entfernen Krypto-Apps, die dies nicht können. Zahlungsanbieter und Banken führen ihre eigenen Due-Diligence-Prüfungen durch und lehnen unlizenzierte Betreiber ab.
Unterlagen, die Sie vorhalten müssen
Artikel 30 Aufzeichnungen über die Identitätsprüfung, Transaktionsüberwachung und Unterstützung. Die Artikel 27 Bezeichnung. Datenschutz-Folgenabschätzung, da die KYC-Verarbeitung Identitätsdokumente umfasst und, wo biometrische Verifizierung verwendet wird, Daten besonderer Kategorien. Aufbewahrungsplan, der die Minimierung gemäß GDPR mit den Aufbewahrungspflichten gemäß AML in Einklang bringt. Auf der regulatorischen Seite die MiCA-Autorisierungsakte, Governance-Vereinbarungen und das AML-Programm.
Normen und Prüfungen
Nicht anwendbar, obwohl biometrische Identitätsverifizierungssysteme Fragen zur Genauigkeit und Voreingenommenheit aufwerfen, die eine Datenschutz-Folgenabschätzung ansprechen muss, und das AI-Gesetz möglicherweise auf das Verifizierungssystem selbst anwendbar ist.
Sprachanforderungen
Offenlegungen, Risikowarnungen und Beschwerdeverfahren in der Sprache jedes Mitgliedstaates, in dem die Dienste angeboten werden.
Ab wann es gilt
Der Vertreter vor Beginn der Verarbeitung. MiCA gilt seit dem 30. Dezember 2024 für Krypto-Asset-Dienstleister, mit nationalen Übergangsregelungen, die größtenteils abgelaufen sind.
Aufbewahrungsfristen
AML-Aufzeichnungen für mindestens fünf Jahre nach Beendigung der Beziehung aufbewahren, was eine längere Aufbewahrung ist, als die Minimierung gemäß GDPR vorschlagen würde und als rechtliche Verpflichtung dokumentiert werden muss, anstatt angenommen zu werden.
Was bei Verstößen passiert
GDPR-Strafen von bis zu 20 Millionen € oder 4 %. MiCA-Strafen werden national festgelegt und umfassen das Verbot von Aktivitäten, was existenziell und nicht finanziell ist. Ohne Genehmigung zu operieren, ist in mehreren Mitgliedstaaten eine Straftat.
Wer kontrolliert
Datenschutzbehörden, nationale Finanzaufsichtsbehörden und ESMA oder die EBA je nach Dienst, sowie Finanzermittlungsstellen für AML.
Wo die Grenze verläuft
Ein Artikel 27 Vertreter macht einen unautorisierten Dienst nicht rechtmäßig. Dies ist das folgenschwerste Missverständnis im Sektor: Die Ernennung eines Vertreters erfüllt nur die Anforderungen der GDPR und nichts anderes, während das Angebot regulierter Dienste in die Union ohne Genehmigung den Betreiber einer Durchsetzung aussetzt, die eine Datenbestellung nicht mildern kann.
Häufige Fragen
- Erlaubt uns ein GDPR-Vertreter, EU-Kunden zu bedienen?
- Nein. Es erfüllt nur Artikel 27. Das Angebot von Krypto-Asset-Diensten in der Union erfordert die Genehmigung gemäß MiCA einer in einem Mitgliedstaat ansässigen Stelle.
- Ist umgekehrte Solicitation ein Weg hinein?
- Es wird sehr eng ausgelegt: ein wirklich unaufgeforderter Ansatz eines Kunden, ohne Marketing, ohne Lokalisierung und ohne EU-gerichtete Werbung. Aufsichtsbehörden behandeln behauptete umgekehrte Solicitation mit Skepsis.
Wer für Sie unterzeichnet
EU-Vertreter Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
UK-Vertreter REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom