
REP27 ·Regulierte Technologie · Krypto
Artikel 27 GDPR · neben MiCA und AML
Krypto-Unternehmen, die nach Europa kommen, budgetieren für MiCA-Autorisierungen und AML-Programme und entdecken dann eine Verpflichtung von 290 €, die seit ihrem ersten europäischen Nutzer besteht. Artikel 27 ist die kleinste Position in der Compliance-Datei und diejenige ohne Vorlaufzeit: sie ist auch die, die nicht wegargumentiert werden kann, da die KYC-Daten, die Sie gesetzlich aufbewahren müssen, genau das sind, was die Verarbeitung kontinuierlich macht.
KYC-DateienWallet-AdressenTransaktionshistorieSupport-TicketsMarketing

Drei davon erfordern Lizenzen, Programme und Monate Arbeit. Die vierte ist eine Unterschrift und ein Absatz in einer Datenschutzerklärung, weshalb sie so oft diejenige ist, die noch fehlt, während die anderen in Arbeit sind.

| Argument | Wohin es geht |
|---|---|
| "Wir sind dezentralisiert, es gibt keinen Verantwortlichen." | Wenn ein Unternehmen die Schnittstelle betreibt, KYC-Dateien hält und Konten sperren kann, ist dieses Unternehmen ein Verantwortlicher. |
| "Wallet-Adressen sind pseudonym" | Pseudonymisiert ist nicht anonym. Verknüpft mit einer verifizierten Identität in Ihrer Datenbank sind sie personenbezogene Daten. |
| "Unsere Nutzer haben uns gefunden, wir zielen nicht auf die EU ab." | Eine europäische Sprache, Euro-Paare, EU-Zahlungsinfrastrukturen oder lokalisierte Vermarktung weisen alle in die andere Richtung. |
| "Wir geo-blockieren die EU" | Dann könnte Artikel 3(2) nicht betroffen sein. Effektives Blockieren, nicht ein Kontrollkästchen, ist das, was zählt. |
| "Die MiCA-Autorisierung deckt es ab" | MiCA ist eine Finanzregulierung. Es sagt nichts über Artikel 27, und die Behörden sind unterschiedlich. |
Wo betroffene Personen und Aufsichtsbehörden in acht Sprachen schreiben, mit allem protokolliert.
Gespeichert und den Behörden zur Verfügung gestellt — das Dokument, das die meisten Börsen nie zusammengestellt haben, und das erste, das nach einem Vorfall angefordert wird.
Welche Bankpartner und Zahlungsanbieter zunehmend während der Einarbeitung sehen möchten.
Artikel 13(1)(a) Wortlaut, der den Vertreter benennt, übersetzt für die Märkte, die Sie bedienen.
Börsen neigen dazu, sich selbst als Wallets zu bezeichnen. Was sie aus europäischer Perspektive halten, ist eine der reichhaltigsten Sammlungen personenbezogener Daten, die ein privates Unternehmen ansammeln kann.
| System | Was es enthält | Warum es unter der GDPR wichtig ist |
|---|---|---|
| KYC-Anbieter | Identitätsdokumente, Selfies, Lebensnachweise. | Biometrische Verarbeitung und eine Drittlandübertragung in einem Schritt. |
| Kernbuchhaltung | Saldos, Transaktionen, verknüpfte Adressen | Finanzdaten, die an eine identifizierte Person gebunden sind |
| Kettenanalysen | Risikoscores zu Adressen und Gegenparteien | Profiling, mit Konsequenzen für den Nutzer |
| Support-Desk | Tickets, Anhänge, Bildschirmaufzeichnungen | Das am wenigsten kontrollierte System in den meisten Börsen. |
| Marketing-Stack | E-Mails, Segmente, Kampagnenengagement | Zustimmungsstatus, der nachweisbar sein muss |
Die dritte Reihe ist die, die europäische Regulierungsbehörden am interessantesten finden, da ein Risikowert, der ein Konto sperrt, eine Entscheidung über eine Person ist, die automatisch getroffen wird und echte Konsequenzen hat.
Einen Tag, und es entfernt das einfachste Finden, das eine Behörde gegen Sie machen kann.
Eigentümer, Standort, Aufbewahrung und ob der Anbieter innerhalb oder außerhalb der Union ist.
AML-Mindestanforderungen und DSGVO-Minimierung ziehen in entgegengesetzte Richtungen; die Lösung muss schriftlich festgehalten werden, nicht angenommen werden.
Sperrungen, Ablehnungen und Risikowerte. Artikel 22 verlangt bedeutungsvolle Informationen über die Logik und einen Weg zur menschlichen Überprüfung.
Lange Projekte mit eigenen Zeitplänen. Nichts darin ersetzt die vier Schritte oben.
Es autorisiert Sie nicht unter MiCA, es erfüllt nicht die AML-Registrierung und es macht automatisierte Kontosperrungen nicht rechtmäßig. Es bietet den Aufsichtsbehörden und Nutzern einen Kontaktpunkt innerhalb der Union und hält die Aufzeichnungen der Verarbeitung verfügbar. Anbieter, die mehr als das andeuten, verkaufen etwas, das die Verordnung nicht enthält.
Benennen Sie sich, bevor das Marketing beginnt, anstatt nachdem die ersten Nutzer angekommen sind. Die Verpflichtung hängt von der Verarbeitung ab, sodass ein Start, der innerhalb einer Woche Tausende von europäischen Anmeldungen anzieht, die Lücke genau zu dem Zeitpunkt schafft, an dem Ihr öffentliches Profil am höchsten ist.
Für Krypto-Unternehmen kommt der praktische Druck selten zuerst von einer Aufsichtsbehörde. Er kommt von einem Zahlungsanbieter oder einem Bankpartner, der seine eigene Onboarding-Prüfung durchführt, und der Abschnitt zum Datenschutz dieser Fragebögen ist merklich länger geworden.
Einen Namen, eine Adresse und idealerweise einen Code, den sie ohne Kontaktaufnahme mit Ihnen überprüfen können.
Land, Anbieter und der Übertragungsmechanismus, wenn er die Union verlässt.
Die Antwort muss die AML-Mindestanforderungen mit einer angegebenen Aufbewahrungsfrist in Einklang bringen, nicht einfach beides behaupten.
Automatisiert, manuell oder beides — und welchen Weg ein Benutzer zur menschlichen Überprüfung hat.


Nein. MiCA regelt Krypto-Asset-Dienste und wird von Finanzaufsichtsbehörden überwacht. Artikel 27 regelt personenbezogene Daten und wird von Datenschutzbehörden überwacht.
Nicht unbedingt. Wenn Ihre Schnittstelle Analysen, E-Mails, Support-Tickets oder optionale KYC von Nutzern in der Union sammelt, verarbeiten Sie deren personenbezogene Daten.
Der Standort ist entscheidend dafür, dass die Verpflichtung gilt, nicht das, was sie aufhebt. Artikel 27 existiert genau für Unternehmen, die außerhalb der Union ansässig sind.
Wenn sie mit einem identifizierten Kontoinhaber verknüpft werden können, ja. In den Händen der Börse, die die KYC-Datei hält, besteht diese Verbindung absichtlich.
Effektiv blockieren kann Sie außerhalb von Artikel 3(2) bringen. Ein Banner, das Nutzer auffordert zu bestätigen, dass sie sich nicht in der EU befinden, ist kein effektives Blockieren.
Die Reise-Regel zwingt Sie, Daten über den Absender und den Begünstigten zu übermitteln, was mehr Verarbeitung personenbezogener Daten bedeutet, nicht weniger. Sie stärkt das Argument für eine Benennung.
Nur wenn es die Benennung als die vertretende Einheit unterzeichnet und den Kontaktpunkt betreibt. Sie zu beraten, ist eine andere Dienstleistung.
Die Benachrichtigungspflichten liegen bei Ihnen als Verantwortlichem. Der Vertreter ist der Ansprechpartner, an den sich die Behörden wenden können, und hält die Aufzeichnungen, die sie anfordern werden.
Wenn Personen in der Union teilnehmen können, ja. Verkaufszeiträume sind genau dann, wenn die Datenmengen ansteigen und Beschwerden folgen.
Wenn diese Einheit tatsächlich gegründet ist und der Verantwortliche für die Verarbeitung ist, gilt Artikel 27 nicht für sie. Die bloße Präsenz in der Gruppe überträgt nicht die Verpflichtung.
Artikel 83(4)(a) ordnet es in die Kategorie bis zu 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes ein, und in diesem Sektor ist das Fehlen leicht aus einer öffentlichen Datenschutzerklärung zu ermitteln.
Innerhalb von 24 Stunden nach Ausfüllen des Formulars, mit dem Zertifikat und dem Hinweistext, die gleichzeitig bereitgestellt werden.
290 € pro Jahr für Basis, 490 € für Standard, 890 € für Multi. Im Vergleich zum Rest des Budgets für Krypto-Compliance ist es die kleinste Position in der Datei.
Zugehörig: die SaaS-Version ·als Auftragsverarbeiter tätig
Eine unterschriebene Benennung gemäß Artikel 27 innerhalb von 24 Stunden, ein Zertifikat mit einem Verifizierungscode, das Artikel 30-Protokoll, das für Sie geführt wird, und ein Schreibtisch, der in acht Sprachen antwortet.
Sehen Sie die Pläne