← HomeREP27Tutte le categorie

Crypto, portafogli e app fintech

Protezione dei dati

In breve
Rappresentante ai sensi dell'Articolo 27 del GDPR e per i servizi di cripto-attività un'entità autorizzata stabilita nell'Unione

Chi deve nominarlo

Fornitori stabiliti al di fuori dell'Unione che offrono servizi di cripto-attività o funzionalità di pagamento a persone nell'UE. Si pongono due domande diverse: la questione dei dati, a cui risponde un rappresentante dell'Articolo 27, e la questione della licenza, che non può essere risolta da un rappresentante — il MiCA richiede l'autorizzazione di un'entità stabilita in uno stato membro, e la sollecitazione inversa è interpretata in modo restrittivo.

Soglie ed esenzioni

Le soglie del MiCA dipendono dal servizio e dal tipo di attivo, con regole più severe per i token significativi referenziati ad attivi e i token di moneta elettronica. Il GDPR non ha soglia.

Cosa deve comparire in etichetta

Non fisico. L'identità del rappresentante nell'informativa sulla privacy, oltre agli ampi obblighi di divulgazione del MiCA: il white paper per determinati token, avvertenze sui rischi, procedure di reclamo e lo stato di autorizzazione dell'entità che fornisce il servizio.

Campi sui marketplace

Gli app store richiedono alle app di servizi finanziari di dimostrare l'autorizzazione nei mercati target e rimuovono le app cripto che non possono. I fornitori di pagamento e le banche effettuano la propria due diligence e rifiutano gli operatori non autorizzati.

Documentazione da tenere

Registrazioni dell'Articolo 30 che coprono la verifica dell'identità, il monitoraggio delle transazioni e il supporto. La designazione dell'Articolo 27. Valutazione d'impatto sulla protezione dei dati, poiché il trattamento KYC coinvolge documenti di identità e, dove viene utilizzata la verifica biometrica, dati di categoria speciale. Piano di conservazione che riconcilia la minimizzazione del GDPR con i doveri di conservazione dell'AML. Sul lato normativo, il fascicolo di autorizzazione del MiCA, gli accordi di governance e il programma AML.

Norme e prove

Non applicabile, anche se i sistemi di verifica dell'identità biometrica sollevano domande di accuratezza e pregiudizio che una valutazione d'impatto sulla protezione dei dati deve affrontare, e la legge sull'IA potrebbe applicarsi al sistema di verifica stesso.

Requisiti linguistici

Divulgazioni, avvertenze sui rischi e procedure di reclamo nella lingua di ciascuno stato membro in cui i servizi sono offerti.

Da quando si applica

Il rappresentante prima dell'inizio del trattamento. Il MiCA si applica ai fornitori di servizi di cripto-attività dal 30 dicembre 2024, con disposizioni nazionali transitorie che sono in gran parte scadute.

Per quanto si conservano i documenti

Registrazioni AML per almeno cinque anni dopo la fine del rapporto, che è un periodo di conservazione più lungo di quanto suggerirebbe la minimizzazione del GDPR e deve essere documentato come obbligo legale piuttosto che presunto.

Cosa succede se non sei in regola

Sanzioni GDPR fino a €20 milioni o 4%. Le sanzioni del MiCA sono stabilite a livello nazionale e includono il divieto di attività, che è esistenziale piuttosto che finanziario. Operare senza autorizzazione è un reato penale in diversi stati membri.

Chi controlla

Autorità di protezione dei dati, supervisori finanziari nazionali e ESMA o EBA a seconda del servizio, e unità di intelligence finanziaria per l'AML.

Dove passa il confine

Un rappresentante dell'Articolo 27 non rende un servizio non autorizzato lecito. Questo è il malinteso più significativo nel settore: nominare un rappresentante soddisfa il GDPR e nient'altro, mentre offrire servizi regolamentati nell'Unione senza autorizzazione espone l'operatore a sanzioni che una nomina di dati non può mitigare.

Le domande che ci fanno

Un rappresentante GDPR ci consente di servire clienti dell'UE?
No. Soddisfa solo l'Articolo 27. Offrire servizi di cripto-attività nell'Unione richiede l'autorizzazione ai sensi del MiCA di un'entità stabilita in uno stato membro.
La sollecitazione inversa è un modo per entrare?
È interpretata in modo molto restrittivo: un approccio genuinamente non sollecitato da un cliente, senza marketing, senza localizzazione e senza promozione rivolta all'UE. I regolatori trattano la sollecitazione inversa dichiarata con scetticismo.
Rappresentante UE · da €290 / anno

Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Parla con noiVerifica la tua categoria