Nombrarnos
Autoridad supervisora revisando el procesamiento de documentos de identidad

REP27 · Tecnología regulada · Cripto

Artículo 27 RGPD · junto con MiCA y AML

Representante de la UE para un intercambio de criptomonedas o billetera.

Las empresas de criptomonedas que llegan a Europa presupuestan para la autorización de MiCA y programas de AML, y luego descubren una obligación de €290 que ha estado pendiente desde su primer usuario europeo. El Artículo 27 es la línea más pequeña en el archivo de cumplimiento y la que no tiene tiempo de anticipación: también es la que no se puede argumentar, porque los datos KYC que estás legalmente obligado a mantener son exactamente lo que hace que el procesamiento sea continuo.

Archivos KYCDirecciones de billetera Historial de transacciones Tickets de soporte Marketing

Ver los planes   Hacer una pregunta

Cuatro obligaciones, una de ellas trivial de solucionar.

Obligaciones europeas que enfrenta un negocio de criptomonedas, mapeadas a sus desencadenantes y autoridades.
Obligaciones europeas que enfrenta un negocio de criptomonedas, mapeadas a sus desencadenantes y autoridades.

Tres de estos requieren licencias, programas y meses de trabajo. El cuarto es una firma y un párrafo en un aviso de privacidad, que es por qué a menudo es el que aún falta cuando los otros están en marcha.

Por qué "procesamiento ocasional" no está disponible para ti.

Por qué las reglas de retención de KYC y AML hacen que el procesamiento de criptomonedas sea continuo bajo el RGPD.
Por qué las reglas de retención de KYC y AML hacen que el procesamiento de criptomonedas sea continuo bajo el RGPD.
La exención en el Artículo 27(2)(a) requiere un procesamiento que sea ocasional, no involucre categorías especiales a gran escala y sea poco probable que resulte en riesgo. Un archivo de documentos de identidad mantenido durante años falla en los tres aspectos a la vez.

Los argumentos que escuchamos y dónde aterrizan

Argumento¿A dónde va?
"Somos descentralizados, no hay controlador".Si una empresa ejecuta la interfaz, mantiene archivos KYC y puede congelar cuentas, esa empresa es un controlador.
"Las direcciones de billetera son seudónimas"Pseudónimo no es anónimo. Vinculados a una identidad verificada en tu base de datos, son datos personales.
"Nuestros usuarios nos encontraron, no apuntamos a la UE".Un idioma europeo, pares en euros, vías de pago de la UE o marketing localizado apuntan en la otra dirección.
"Geo-bloqueamos la UE" Entonces el Artículo 3(2) puede no estar involucrado. El bloqueo efectivo, no una casilla de verificación, es lo que importa.
"La autorización de MiCA lo cubre"MiCA es una regulación financiera. No dice nada sobre el Artículo 27, y las autoridades son diferentes.

Lo que la designación otorga a un negocio de criptomonedas

  1. Un punto de contacto nombrado en la Unión

    Donde los sujetos de datos y las autoridades de supervisión escriben, en ocho idiomas, con todo registrado.

  2. El registro del Artículo 30

    Sostenido y puesto a disposición de las autoridades — el documento que la mayoría de los intercambios nunca han ensamblado, y el primero que se solicita después de un incidente.

  3. Un certificado verificable

    Qué socios bancarios y proveedores de pagos piden cada vez más ver durante la incorporación.

  4. El párrafo del aviso de privacidad

    Redacción del Artículo 13(1)(a) nombrando al representante, traducida para los mercados que sirves.

Dónde se encuentran realmente los datos en un negocio de criptomonedas.

Los intercambios tienden a describirse a sí mismos como poseedores de billeteras. Lo que poseen, desde una perspectiva europea, es uno de los archivos de datos personales más ricos que una empresa privada puede acumular.

Sistema¿Qué contiene? Por qué es importante bajo el RGPD
Vendedor de KYC Documentos de identidad, selfies, verificaciones de presenciaProcesamiento biométrico y una transferencia a un tercer país en un solo paso.
Libro mayor central Saldos, transacciones, direcciones vinculadasDatos financieros vinculados a una persona identificada
Análisis de cadena Puntuaciones de riesgo sobre direcciones y contrapartesPerfilado, con consecuencias para el usuario
Escritorio de soporte Tickets, adjuntos, grabaciones de pantallaEl sistema menos controlado en la mayoría de los intercambios.
Pila de marketing Correos electrónicos, segmentos, participación en campañasEstado de consentimiento que debe ser comprobable

La tercera fila es la que los reguladores europeos encuentran más interesante, porque un puntaje de riesgo que congela una cuenta es una decisión sobre una persona, tomada automáticamente, con consecuencias reales.

Orden práctica de trabajo

  1. Designar

    Un día, y elimina el hallazgo más fácil que una autoridad puede hacer en tu contra.

  2. Mapear los cinco sistemas anteriores

    Dueño, ubicación, retención y si el proveedor está dentro o fuera de la Unión.

  3. Escribir la tabla de retención

    Los mínimos de AML y la minimización del RGPD tiran en direcciones opuestas; la resolución tiene que estar escrita, no asumida.

  4. Documentar las decisiones automatizadas

    Congelamientos, rechazos y puntajes de riesgo. El Artículo 22 solicita información significativa sobre la lógica y una ruta para la revisión humana.

  5. Entonces mire MiCA y la regla de viaje

    Proyectos largos con sus propios plazos. Nada en ellos sustituye los cuatro pasos anteriores.

Lo que la designación no hace

No te autoriza bajo MiCA, no satisface el registro de AML, y no hace que los congelamientos automáticos de cuentas sean legales. Proporciona a las autoridades de supervisión y a los usuarios un punto de contacto dentro de la Unión y mantiene el registro del procesamiento disponible. Los proveedores que implican más que eso están vendiendo algo que la regulación no contiene.

Tiempo, para un negocio que planea entrar en Europa.

Designa antes de que comience el marketing en lugar de después de que lleguen los primeros usuarios. La obligación se adjunta al procesamiento, por lo que un lanzamiento que atrae miles de inscripciones europeas en una semana crea la brecha en el momento exacto en que tu perfil público es más alto.

Preguntas que hacen los socios bancarios europeos

Para las empresas de criptomonedas, la presión práctica rara vez proviene primero de una autoridad de supervisión. Proviene de un proveedor de pagos o un socio bancario que realiza su propia revisión de incorporación, y la sección de protección de datos de esos cuestionarios se ha vuelto notablemente más larga.

¿Quién es su representante de la UE?

Un nombre, una dirección y idealmente un código que puedan verificar sin contactarte.

¿Dónde se almacenan los datos KYC?

País, proveedor y el mecanismo de transferencia si sale de la Unión.

¿Cuánto tiempo se conserva?

La respuesta debe reconciliar los mínimos de AML con un período de retención declarado, no simplemente afirmar ambos.

¿Quién puede congelar una cuenta?

Automatizado, manual o ambos — y qué ruta tiene un usuario para la revisión humana.

Escritorio de solicitudes manejando una solicitud de sujeto de datos sobre un titular de cuenta en la Unión.
Escritorio de solicitudes manejando una solicitud de sujeto de datos sobre un titular de cuenta en la Unión.
Autoridad de protección de datos construyendo en la Unión Europea

Preguntas que realmente nos hacen

¿Reemplaza MiCA la obligación del Artículo 27?

No. MiCA regula los servicios de criptoactivos y está supervisada por los reguladores financieros. El Artículo 27 regula los datos personales y está supervisado por las autoridades de protección de datos.

Somos una billetera no custodial. ¿Estamos fuera?

No necesariamente. Si tu interfaz recopila análisis, correos electrónicos, tickets de soporte o KYC opcional de usuarios en la Unión, procesas sus datos personales.

Nuestra entidad está en Dubái o en las Islas Caimán.

La ubicación es lo que hace que la obligación se aplique, no lo que la elimina. El Artículo 27 existe precisamente para las empresas establecidas fuera de la Unión.

¿Son las direcciones de billetera datos personales?

Cuando pueden ser vinculadas a un titular de cuenta identificado, sí. En manos del intercambio que posee el archivo KYC, ese vínculo existe por diseño.

Geo-bloqueamos a los usuarios europeos.

El bloqueo efectivo puede ponerte fuera del Artículo 3(2). Un banner pidiendo a los usuarios que confirmen que no están en la UE no es un bloqueo efectivo.

¿Cómo interactúa esto con la regla de viaje?

La regla de viaje te obliga a transmitir datos del originador y del beneficiario, lo que es más procesamiento de datos personales, no menos. Refuerza el caso para una designación.

¿Puede nuestra firma de abogados de la UE actuar como representante?

Solo si firma la designación como la entidad representante y opera el punto de contacto. Asesorarte es un servicio diferente.

¿Qué pasa si sufrimos una violación?

Los deberes de notificación recaen sobre ti como controlador. El representante es el punto de contacto al que las autoridades pueden dirigirse y tiene el registro que solicitarán.

¿Necesitamos uno durante una venta de tokens?

Si las personas en la Unión pueden participar, sí. Los períodos de venta son exactamente cuando los volúmenes de datos aumentan y siguen las quejas.

¿Resuelve un entidad de la UE en el grupo?

Si esa entidad está genuinamente establecida y es el controlador del procesamiento, el Artículo 27 no se aplica a ella. La presencia del grupo por sí sola no transfiere la obligación.

¿Cuál es la exposición?

El Artículo 83(4)(a) lo coloca en el nivel de hasta €10 millones o el 2% de la facturación anual mundial, y en este sector la ausencia es fácil de establecer a partir de un aviso de privacidad público.

¿Qué tan rápido podemos estar cubiertos?

Dentro de 24 horas de un formulario completado, con el certificado y el texto de aviso suministrados al mismo tiempo.

¿Cuánto cuesta?

€290 al año para Base, €490 para Estándar, €890 para Múltiple. En comparación con el resto de un presupuesto de cumplimiento cripto, es la línea más pequeña en el archivo.

Relacionado: la versión SaaS · actuando como procesador

La línea más pequeña en su presupuesto de cumplimiento

Una designación firmada del Artículo 27 dentro de 24 horas, un certificado con un código de verificación, el registro del Artículo 30 mantenido para ti, y un escritorio que responde en ocho idiomas.

Ver los planes