- Regulation (EU) 2023/1114 — MiCA
- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive (EU) 2015/849 — anti-money laundering
- Regulation (EU) 2023/1113 — transfer of funds and crypto-assets
- Directive (EU) 2015/2366 — PSD2 where payment services are provided
Qui doit le désigner
Fournisseurs établis en dehors de l'Union offrant des services d'actifs cryptographiques ou des fonctionnalités de paiement aux personnes dans l'UE. Deux questions différentes se posent : la question des données, à laquelle répond un représentant de l'article 27, et la question de la licence, qui ne peut pas être répondue par un représentant — le MiCA exige l'autorisation d'une entité établie dans un État membre, et la sollicitation inversée est interprétée de manière restrictive.
Seuils et exemptions
Les seuils du MiCA dépendent du service et du type d'actif, avec des règles plus strictes pour les jetons significatifs référencés par des actifs et les jetons de monnaie électronique. Le RGPD n'a pas de seuil.
Ce qui doit figurer sur l’étiquette
Pas physique. L'identité du représentant dans l'avis de confidentialité, ainsi que les obligations de divulgation étendues du MiCA : le livre blanc pour certains jetons, les avertissements de risque, les procédures de plainte et le statut d'autorisation de l'entité fournissant le service.
Champs des marketplaces
Les magasins d'applications exigent que les applications de services financiers justifient leur autorisation sur les marchés ciblés, et retirent les applications cryptographiques qui ne peuvent pas. Les fournisseurs de paiement et les banques effectuent leur propre diligence raisonnable et refusent les opérateurs non autorisés.
Documents à conserver
Enregistrements de l'article 30 couvrant la vérification de l'identité, la surveillance des transactions et le support. La désignation de l'article 27. Évaluation de l'impact sur la protection des données, puisque le traitement KYC implique des documents d'identité et, lorsque la vérification biométrique est utilisée, des données de catégorie spéciale. Calendrier de conservation conciliant la minimisation du RGPD avec les obligations de conservation de la LBC. Du côté réglementaire, le dossier d'autorisation du MiCA, les arrangements de gouvernance et le programme de LBC.
Normes et essais
Non applicable, bien que les systèmes de vérification d'identité biométrique soulèvent des questions d'exactitude et de biais que doit aborder une évaluation de l'impact sur la protection des données, et la loi sur l'IA peut s'appliquer au système de vérification lui-même.
Exigences linguistiques
Divulgations, avertissements de risque et procédures de plainte dans la langue de chaque État membre où les services sont offerts.
À partir de quand
Le représentant avant le début du traitement. Le MiCA s'applique aux fournisseurs de services d'actifs cryptographiques depuis le 30 décembre 2024, avec des arrangements transitoires nationaux qui ont largement expiré.
Durée de conservation
Conserver les enregistrements de LBC pendant au moins cinq ans après la fin de la relation, ce qui est une durée de conservation plus longue que ce que la minimisation du RGPD suggérerait et doit être documentée comme une obligation légale plutôt que supposée.
En cas de manquement
Amendes du RGPD jusqu'à 20 millions d'euros ou 4 %. Les pénalités du MiCA sont fixées au niveau national et incluent l'interdiction d'activité, ce qui est existentiel plutôt que financier. Opérer sans autorisation est une infraction pénale dans plusieurs États membres.
Qui contrôle
Autorités de protection des données, superviseurs financiers nationaux et ESMA ou EBA selon le service, et unités de renseignement financier pour la LBC.
Où se situe la limite
Un représentant de l'article 27 ne rend pas un service non autorisé légal. C'est le malentendu le plus conséquent dans le secteur : nommer un représentant satisfait au RGPD et rien d'autre, tandis que l'offre de services réglementés dans l'Union sans autorisation expose l'opérateur à des mesures d'exécution qu'une nomination de données ne peut pas atténuer.
Les questions qu’on nous pose
- Un représentant du RGPD nous permet-il de servir des clients de l'UE ?
- Non. Cela satisfait uniquement à l'article 27. Offrir des services d'actifs cryptographiques dans l'Union nécessite l'autorisation d'une entité établie dans un État membre selon le MiCA.
- La sollicitation inversée est-elle un moyen d'entrer ?
- Elle est interprétée de manière très restrictive : une approche réellement non sollicitée par un client, sans marketing, sans localisation et sans promotion orientée vers l'UE. Les régulateurs traitent la sollicitation inversée revendiquée avec scepticisme.
Qui signe pour vous
Représentant UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Représentant Royaume-Uni REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom