← InicioREP27Todas las categorías

Cripto, billeteras y aplicaciones fintech

Protección de datos

En resumen
Representante del Artículo 27 del RGPD, y para servicios de criptoactivos una entidad autorizada establecida en la Unión

Quién debe designarlo

Proveedores establecidos fuera de la Unión que ofrecen servicios de criptoactivos o funcionalidad de pago a personas en la UE. Surgen dos preguntas diferentes: la cuestión de los datos, respondida por un representante del Artículo 27, y la cuestión de la licencia, que no puede ser respondida por un representante en absoluto: MiCA requiere la autorización de una entidad establecida en un estado miembro, y la solicitud inversa se interpreta de manera restrictiva.

Umbrales y exenciones

Los umbrales de MiCA dependen del servicio y del tipo de activo, con reglas más estrictas para los tokens significativos referenciados a activos y de dinero electrónico. El RGPD no tiene umbral.

Qué debe figurar en la etiqueta

No físico. La identidad del representante en el aviso de privacidad, más las extensas obligaciones de divulgación de MiCA: el libro blanco para ciertos tokens, advertencias de riesgo, procedimientos de quejas y el estado de autorización de la entidad que proporciona el servicio.

Campos en los marketplaces

Las tiendas de aplicaciones requieren que las aplicaciones de servicios financieros demuestren autorización en los mercados objetivo y eliminen aplicaciones de cripto que no puedan. Los proveedores de pagos y los bancos realizan su propia diligencia debida y rechazan a los operadores no autorizados.

Documentación que debes conservar

Registros del Artículo 30 que cubren la verificación de identidad, el monitoreo de transacciones y el soporte. La designación del Artículo 27. Evaluación de impacto en la protección de datos, ya que el procesamiento de KYC implica documentos de identidad y, cuando se utiliza la verificación biométrica, datos de categoría especial. Programa de retención que concilia la minimización del RGPD con las obligaciones de retención de AML. En el lado regulatorio, el archivo de autorización de MiCA, los arreglos de gobernanza y el programa de AML.

Normas y ensayos

No aplicable, aunque los sistemas de verificación de identidad biométrica plantean preguntas de precisión y sesgo que una evaluación de impacto en la protección de datos debe abordar, y la Ley de IA puede aplicarse al propio sistema de verificación.

Requisitos lingüísticos

Divulgaciones, advertencias de riesgo y procedimientos de quejas en el idioma de cada estado miembro donde se ofrecen servicios.

Desde cuándo se aplica

El representante antes de que comience el procesamiento. MiCA se ha aplicado a los proveedores de servicios de criptoactivos desde el 30 de diciembre de 2024, con arreglos transitorios nacionales que han expirado en gran medida.

Cuánto se conservan los documentos

Registros de AML durante al menos cinco años después de que finalice la relación, lo que es una retención más larga de lo que sugeriría la minimización del RGPD y debe documentarse como una obligación legal en lugar de asumirse.

Qué ocurre si no cumples

Multas del RGPD de hasta 20 millones de euros o 4%. Las sanciones de MiCA se establecen a nivel nacional e incluyen la prohibición de actividad, que es existencial en lugar de financiera. Operar sin autorización es un delito penal en varios estados miembros.

Quién lo controla

Autoridades de protección de datos, supervisores financieros nacionales y ESMA o la EBA dependiendo del servicio, y unidades de inteligencia financiera para AML.

Dónde está el límite

Un representante del Artículo 27 no hace que un servicio no autorizado sea legal. Este es el malentendido más consequential en el sector: nombrar a un representante satisface el RGPD y nada más, mientras que ofrecer servicios regulados en la Unión sin autorización expone al operador a la aplicación que un nombramiento de datos no puede mitigar.

Las preguntas que nos hacen

¿Un representante del RGPD nos permite atender a clientes de la UE?
No. Solo satisface el Artículo 27. Ofrecer servicios de criptoactivos en la Unión requiere autorización bajo MiCA de una entidad establecida en un estado miembro.
¿Es la solicitud inversa una forma de entrar?
Se interpreta de manera muy restrictiva: un enfoque genuinamente no solicitado por un cliente, sin marketing, sin localización y sin promoción dirigida a la UE. Los reguladores tratan la solicitud inversa reclamada con escepticismo.
Representante de la UE · desde 290 € / año

Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Habla con nosotrosVerifica tu categoría