Ernennen Sie uns
Aufsichtsbehörde, die die Verarbeitung von Identitätsdokumenten überprüft

REP27 ·Regulierte Technologie · Krypto

Artikel 27 GDPR · neben MiCA und AML

EU-Vertreter für eine Krypto-Börse oder Wallet.

Krypto-Unternehmen, die nach Europa kommen, budgetieren für MiCA-Autorisierungen und AML-Programme und entdecken dann eine Verpflichtung von 290 €, die seit ihrem ersten europäischen Nutzer besteht. Artikel 27 ist die kleinste Position in der Compliance-Datei und diejenige ohne Vorlaufzeit: sie ist auch die, die nicht wegargumentiert werden kann, da die KYC-Daten, die Sie gesetzlich aufbewahren müssen, genau das sind, was die Verarbeitung kontinuierlich macht.

KYC-DateienWallet-AdressenTransaktionshistorieSupport-TicketsMarketing

Sehen Sie die Pläne   Stellen Sie eine Frage

Vier Verpflichtungen, eine davon trivial zu beheben

Europäische Verpflichtungen, die ein Krypto-Geschäft betreffen, abgebildet auf ihre Auslöser und Behörden.
Europäische Verpflichtungen, die ein Krypto-Geschäft betreffen, abgebildet auf ihre Auslöser und Behörden.

Drei davon erfordern Lizenzen, Programme und Monate Arbeit. Die vierte ist eine Unterschrift und ein Absatz in einer Datenschutzerklärung, weshalb sie so oft diejenige ist, die noch fehlt, während die anderen in Arbeit sind.

Warum "gelegentliche Verarbeitung" Ihnen nicht zur Verfügung steht.

Warum KYC- und AML-Aufbewahrungsregeln die Krypto-Verarbeitung unter dem GDPR kontinuierlich machen.
Warum KYC- und AML-Aufbewahrungsregeln die Krypto-Verarbeitung unter dem GDPR kontinuierlich machen.
Die Ausnahme in Artikel 27(2)(a) erfordert eine Verarbeitung, die gelegentlich ist, keine besonderen Kategorien in großem Maßstab umfasst und voraussichtlich kein Risiko mit sich bringt. Ein Archiv von Identitätsdokumenten, das über Jahre hinweg aufbewahrt wird, erfüllt alle drei Kriterien gleichzeitig nicht.

Die Argumente, die wir hören, und wo sie landen

ArgumentWohin es geht
"Wir sind dezentralisiert, es gibt keinen Verantwortlichen."Wenn ein Unternehmen die Schnittstelle betreibt, KYC-Dateien hält und Konten sperren kann, ist dieses Unternehmen ein Verantwortlicher.
"Wallet-Adressen sind pseudonym"Pseudonymisiert ist nicht anonym. Verknüpft mit einer verifizierten Identität in Ihrer Datenbank sind sie personenbezogene Daten.
"Unsere Nutzer haben uns gefunden, wir zielen nicht auf die EU ab."Eine europäische Sprache, Euro-Paare, EU-Zahlungsinfrastrukturen oder lokalisierte Vermarktung weisen alle in die andere Richtung.
"Wir geo-blockieren die EU"Dann könnte Artikel 3(2) nicht betroffen sein. Effektives Blockieren, nicht ein Kontrollkästchen, ist das, was zählt.
"Die MiCA-Autorisierung deckt es ab"MiCA ist eine Finanzregulierung. Es sagt nichts über Artikel 27, und die Behörden sind unterschiedlich.

Was die Bezeichnung einem Krypto-Geschäft gibt.

  1. Ein benannter Ansprechpartner in der Union

    Wo betroffene Personen und Aufsichtsbehörden in acht Sprachen schreiben, mit allem protokolliert.

  2. Das Artikel 30 Protokoll

    Gespeichert und den Behörden zur Verfügung gestellt — das Dokument, das die meisten Börsen nie zusammengestellt haben, und das erste, das nach einem Vorfall angefordert wird.

  3. Ein verifizierbares Zertifikat

    Welche Bankpartner und Zahlungsanbieter zunehmend während der Einarbeitung sehen möchten.

  4. Der Absatz zur Datenschutzerklärung

    Artikel 13(1)(a) Wortlaut, der den Vertreter benennt, übersetzt für die Märkte, die Sie bedienen.

Wo die Daten tatsächlich in einem Krypto-Geschäft gespeichert sind.

Börsen neigen dazu, sich selbst als Wallets zu bezeichnen. Was sie aus europäischer Perspektive halten, ist eine der reichhaltigsten Sammlungen personenbezogener Daten, die ein privates Unternehmen ansammeln kann.

SystemWas es enthältWarum es unter der GDPR wichtig ist
KYC-AnbieterIdentitätsdokumente, Selfies, Lebensnachweise.Biometrische Verarbeitung und eine Drittlandübertragung in einem Schritt.
KernbuchhaltungSaldos, Transaktionen, verknüpfte AdressenFinanzdaten, die an eine identifizierte Person gebunden sind
KettenanalysenRisikoscores zu Adressen und GegenparteienProfiling, mit Konsequenzen für den Nutzer
Support-DeskTickets, Anhänge, BildschirmaufzeichnungenDas am wenigsten kontrollierte System in den meisten Börsen.
Marketing-StackE-Mails, Segmente, KampagnenengagementZustimmungsstatus, der nachweisbar sein muss

Die dritte Reihe ist die, die europäische Regulierungsbehörden am interessantesten finden, da ein Risikowert, der ein Konto sperrt, eine Entscheidung über eine Person ist, die automatisch getroffen wird und echte Konsequenzen hat.

Praktische Arbeitsreihenfolge

  1. Bezeichnen

    Einen Tag, und es entfernt das einfachste Finden, das eine Behörde gegen Sie machen kann.

  2. Kartieren Sie die fünf oben genannten Systeme

    Eigentümer, Standort, Aufbewahrung und ob der Anbieter innerhalb oder außerhalb der Union ist.

  3. Schreiben Sie die Aufbewahrungstabelle

    AML-Mindestanforderungen und DSGVO-Minimierung ziehen in entgegengesetzte Richtungen; die Lösung muss schriftlich festgehalten werden, nicht angenommen werden.

  4. Dokumentieren Sie die automatisierten Entscheidungen

    Sperrungen, Ablehnungen und Risikowerte. Artikel 22 verlangt bedeutungsvolle Informationen über die Logik und einen Weg zur menschlichen Überprüfung.

  5. Betrachten Sie dann MiCA und die Reisevorschrift

    Lange Projekte mit eigenen Zeitplänen. Nichts darin ersetzt die vier Schritte oben.

Was die Bezeichnung nicht tut

Es autorisiert Sie nicht unter MiCA, es erfüllt nicht die AML-Registrierung und es macht automatisierte Kontosperrungen nicht rechtmäßig. Es bietet den Aufsichtsbehörden und Nutzern einen Kontaktpunkt innerhalb der Union und hält die Aufzeichnungen der Verarbeitung verfügbar. Anbieter, die mehr als das andeuten, verkaufen etwas, das die Verordnung nicht enthält.

Timing, für ein Unternehmen, das den Eintritt in den europäischen Markt plant.

Benennen Sie sich, bevor das Marketing beginnt, anstatt nachdem die ersten Nutzer angekommen sind. Die Verpflichtung hängt von der Verarbeitung ab, sodass ein Start, der innerhalb einer Woche Tausende von europäischen Anmeldungen anzieht, die Lücke genau zu dem Zeitpunkt schafft, an dem Ihr öffentliches Profil am höchsten ist.

Fragen, die europäische Bankpartner stellen

Für Krypto-Unternehmen kommt der praktische Druck selten zuerst von einer Aufsichtsbehörde. Er kommt von einem Zahlungsanbieter oder einem Bankpartner, der seine eigene Onboarding-Prüfung durchführt, und der Abschnitt zum Datenschutz dieser Fragebögen ist merklich länger geworden.

Wer ist Ihr EU-Vertreter?

Einen Namen, eine Adresse und idealerweise einen Code, den sie ohne Kontaktaufnahme mit Ihnen überprüfen können.

Wohin werden KYC-Daten gespeichert?

Land, Anbieter und der Übertragungsmechanismus, wenn er die Union verlässt.

Wie lange wird es aufbewahrt?

Die Antwort muss die AML-Mindestanforderungen mit einer angegebenen Aufbewahrungsfrist in Einklang bringen, nicht einfach beides behaupten.

Wer kann ein Konto einfrieren?

Automatisiert, manuell oder beides — und welchen Weg ein Benutzer zur menschlichen Überprüfung hat.

Anfragenbearbeitung, die eine Anfrage eines Betroffenen über einen Kontoinhaber in der Union behandelt.
Anfragenbearbeitung, die eine Anfrage eines Betroffenen über einen Kontoinhaber in der Union behandelt.
Datenaufsichtsbehörde in der Europäischen Union

Fragen, die uns tatsächlich gestellt werden

Ersetzt MiCA die Verpflichtung gemäß Artikel 27?

Nein. MiCA regelt Krypto-Asset-Dienste und wird von Finanzaufsichtsbehörden überwacht. Artikel 27 regelt personenbezogene Daten und wird von Datenschutzbehörden überwacht.

Wir sind eine nicht verwahrende Wallet. Sind wir außerhalb?

Nicht unbedingt. Wenn Ihre Schnittstelle Analysen, E-Mails, Support-Tickets oder optionale KYC von Nutzern in der Union sammelt, verarbeiten Sie deren personenbezogene Daten.

Unsere Einheit befindet sich in Dubai oder den Cayman-Inseln.

Der Standort ist entscheidend dafür, dass die Verpflichtung gilt, nicht das, was sie aufhebt. Artikel 27 existiert genau für Unternehmen, die außerhalb der Union ansässig sind.

Sind Wallet-Adressen personenbezogene Daten?

Wenn sie mit einem identifizierten Kontoinhaber verknüpft werden können, ja. In den Händen der Börse, die die KYC-Datei hält, besteht diese Verbindung absichtlich.

Wir geo-blockieren europäische Nutzer.

Effektiv blockieren kann Sie außerhalb von Artikel 3(2) bringen. Ein Banner, das Nutzer auffordert zu bestätigen, dass sie sich nicht in der EU befinden, ist kein effektives Blockieren.

Wie interagiert dies mit der Reisevorschrift?

Die Reise-Regel zwingt Sie, Daten über den Absender und den Begünstigten zu übermitteln, was mehr Verarbeitung personenbezogener Daten bedeutet, nicht weniger. Sie stärkt das Argument für eine Benennung.

Kann unsere EU-Rechtsanwaltskanzlei als Vertreter agieren?

Nur wenn es die Benennung als die vertretende Einheit unterzeichnet und den Kontaktpunkt betreibt. Sie zu beraten, ist eine andere Dienstleistung.

Was passiert, wenn wir einen Verstoß erleiden?

Die Benachrichtigungspflichten liegen bei Ihnen als Verantwortlichem. Der Vertreter ist der Ansprechpartner, an den sich die Behörden wenden können, und hält die Aufzeichnungen, die sie anfordern werden.

Brauchen wir einen während eines Token-Verkaufs?

Wenn Personen in der Union teilnehmen können, ja. Verkaufszeiträume sind genau dann, wenn die Datenmengen ansteigen und Beschwerden folgen.

Löst eine EU-Einheit in der Gruppe das Problem?

Wenn diese Einheit tatsächlich gegründet ist und der Verantwortliche für die Verarbeitung ist, gilt Artikel 27 nicht für sie. Die bloße Präsenz in der Gruppe überträgt nicht die Verpflichtung.

Was ist die Exposition?

Artikel 83(4)(a) ordnet es in die Kategorie bis zu 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes ein, und in diesem Sektor ist das Fehlen leicht aus einer öffentlichen Datenschutzerklärung zu ermitteln.

Wie schnell können wir abgedeckt werden?

Innerhalb von 24 Stunden nach Ausfüllen des Formulars, mit dem Zertifikat und dem Hinweistext, die gleichzeitig bereitgestellt werden.

Was kostet es?

290 € pro Jahr für Basis, 490 € für Standard, 890 € für Multi. Im Vergleich zum Rest des Budgets für Krypto-Compliance ist es die kleinste Position in der Datei.

Zugehörig: die SaaS-Version ·als Auftragsverarbeiter tätig

Die kleinste Zeile in Ihrem Compliance-Budget

Eine unterschriebene Benennung gemäß Artikel 27 innerhalb von 24 Stunden, ein Zertifikat mit einem Verifizierungscode, das Artikel 30-Protokoll, das für Sie geführt wird, und ein Schreibtisch, der in acht Sprachen antwortet.

Sehen Sie die Pläne