Nominaci
Autorità di vigilanza che esamina il trattamento dei documenti di identità

REP27 · Tech regolamentata · Crypto

Articolo 27 GDPR · insieme a MiCA e AML

Rappresentante UE per uno scambio crypto o un wallet.

Le imprese di criptovalute che arrivano in Europa pianificano l'autorizzazione MiCA e i programmi AML, e poi scoprono un obbligo di €290 che è in sospeso sin dal loro primo utente europeo. L'Articolo 27 è la voce più piccola nel file di conformità e quella senza tempi di attesa: è anche quella che non può essere contestata, perché i dati KYC che sei legalmente obbligato a mantenere sono esattamente ciò che rende l'elaborazione continua.

File KYCIndirizzi del walletStoria delle transazioniTicket di supportoMarketing

Guarda i piani   Fai una domanda

Quattro obblighi, uno dei quali è banale da risolvere

Obblighi europei che affronta un'attività crypto, mappati ai loro trigger e autorità.
Obblighi europei che affronta un'attività crypto, mappati ai loro trigger e autorità.

Tre di questi richiedono licenze, programmi e mesi di lavoro. Il quarto è una firma e un paragrafo in un avviso sulla privacy, motivo per cui è spesso quello ancora mancante quando gli altri sono in corso.

Perché "trattamento occasionale" non è disponibile per te.

Perché le regole di conservazione KYC e AML rendono il trattamento crypto continuo ai sensi del GDPR.
Perché le regole di conservazione KYC e AML rendono il trattamento crypto continuo ai sensi del GDPR.
L'esenzione nell'Articolo 27(2)(a) richiede un'elaborazione che sia occasionale, non coinvolga categorie speciali su larga scala e sia improbabile che comporti rischi. Un archivio di documenti d'identità mantenuto per anni fallisce tutti e tre i requisiti contemporaneamente.

Gli argomenti che sentiamo e dove si collocano

ArgomentoDove va
"Siamo decentralizzati, non c'è un controllore."Se un'azienda gestisce l'interfaccia, detiene file KYC e può congelare conti, quell'azienda è un titolare del trattamento.
"Gli indirizzi dei wallet sono pseudonimi"Pseudonimo non è anonimo. Collegati a un'identità verificata nel tuo database, sono dati personali.
"I nostri utenti ci hanno trovati, non miriamo all'UE."Una lingua europea, coppie di euro, sistemi di pagamento dell'UE o marketing localizzato indicano tutti l'altra direzione.
"Geo-blocchiamo l'UE"Allora l'Articolo 3(2) potrebbe non essere coinvolto. Il blocco efficace, non una casella da spuntare, è ciò che conta.
"L'autorizzazione MiCA lo copre"MiCA è una regolamentazione finanziaria. Non dice nulla riguardo all'Articolo 27, e le autorità sono diverse.

Cosa dà la designazione a un'attività crypto.

  1. Un punto di contatto nominato nell'Unione

    Dove i soggetti interessati e le autorità di vigilanza scrivono, in otto lingue, con tutto registrato.

  2. Il registro dell'Articolo 30

    Tenuto e reso disponibile alle autorità — il documento che la maggior parte degli exchange non ha mai assemblato, e il primo richiesto dopo un incidente.

  3. Un certificato verificabile

    Cui i partner bancari e i fornitori di pagamento chiedono sempre più di vedere durante l'onboarding.

  4. Il paragrafo dell'informativa sulla privacy

    Il testo dell'Articolo 13(1)(a) che nomina il rappresentante, tradotto per i mercati che servi.

Dove i dati si trovano effettivamente in un'attività crypto.

Gli exchange tendono a descriversi come detentori di portafogli. Ciò che detengono, da una prospettiva europea, è uno dei file di dati personali più ricchi che una società privata può accumulare.

SistemaCosa contienePerché è importante ai sensi del GDPR
Fornitore KYCDocumenti d'identità, selfie, controlli di vitalità.Trattamento biometrico e un trasferimento verso un paese terzo in un solo passaggio.
Libro mastro principaleSaldi, transazioni, indirizzi collegatiDati finanziari legati a una persona identificata
Analisi della catenaPunteggi di rischio su indirizzi e contropartiProfilazione, con conseguenze per l'utente
Ufficio assistenzaBiglietti, allegati, registrazioni dello schermoIl sistema meno controllato nella maggior parte degli scambi.
Stack di marketingEmail, segmenti, coinvolgimento della campagnaStato di consenso che deve essere dimostrabile

La terza riga è quella che i regolatori europei trovano più interessante, perché un punteggio di rischio che congela un conto è una decisione su una persona, presa automaticamente, con conseguenze reali.

Ordine pratico di lavoro

  1. Designare

    Un giorno, e rimuove la scoperta più semplice che un'autorità può fare contro di te.

  2. Mappa i cinque sistemi sopra

    Proprietario, posizione, conservazione e se il fornitore è all'interno o all'esterno dell'Unione.

  3. Scrivi la tabella di retention

    I minimi AML e la minimizzazione GDPR tirano in direzioni opposte; la risoluzione deve essere scritta, non presunta.

  4. Documentare le decisioni automatizzate

    Congelamenti, rifiuti e punteggi di rischio. L'Articolo 22 richiede informazioni significative sulla logica e un percorso per la revisione umana.

  5. Allora guarda a MiCA e alla regola di viaggio

    Progetti lunghi con le proprie tempistiche. Nulla in essi sostituisce i quattro passaggi sopra.

Cosa non fa la designazione

Non ti autorizza ai sensi di MiCA, non soddisfa la registrazione AML e non rende legittimi i congelamenti automatici dei conti. Fornisce alle autorità di vigilanza e agli utenti un punto di contatto all'interno dell'Unione e mantiene disponibile il registro dell'elaborazione. I fornitori che implicano più di questo stanno vendendo qualcosa che la regolamentazione non contiene.

Tempistiche, per un'attività che pianifica l'ingresso in Europa.

Designa prima che inizi il marketing piuttosto che dopo l'arrivo dei primi utenti. L'obbligo si attacca all'elaborazione, quindi un lancio che attira migliaia di iscrizioni europee in una settimana crea il divario esattamente nel momento in cui il tuo profilo pubblico è più alto.

Domande che pongono i partner bancari europei

Per le imprese di criptovalute la pressione pratica raramente proviene prima da un'autorità di vigilanza. Proviene da un fornitore di pagamento o un partner bancario che esegue la propria revisione di onboarding, e la sezione sulla protezione dei dati di quei questionari è diventata notevolmente più lunga.

Chi è il tuo rappresentante nell'UE?

Un nome, un indirizzo e idealmente un codice che possono verificare senza contattarti.

Dove sono archiviati i dati KYC?

Paese, fornitore e il meccanismo di trasferimento se lascia l'Unione.

Quanto tempo viene conservato?

La risposta deve riconciliare i minimi AML con un periodo di conservazione dichiarato, non semplicemente affermare entrambi.

Chi può congelare un conto?

Automatizzato, manuale, o entrambi — e quale percorso un utente ha per la revisione umana.

Ufficio richieste che gestisce una richiesta di un soggetto interessato riguardo a un titolare di conto nell'Unione.
Ufficio richieste che gestisce una richiesta di un soggetto interessato riguardo a un titolare di conto nell'Unione.
Autorità di protezione dei dati che costruisce nell'Unione Europea

Domande a cui ci viene effettivamente chiesto

Il MiCA sostituisce l'obbligo dell'Articolo 27?

No. MiCA regola i servizi di criptovalute ed è supervisionata dagli organi di regolamentazione finanziaria. L'Articolo 27 regola i dati personali ed è supervisionato dalle autorità di protezione dei dati.

Siamo un wallet non custodial. Siamo all'esterno?

Non necessariamente. Se la tua interfaccia raccoglie analisi, email, ticket di supporto o KYC opzionale da utenti nell'Unione, elabori i loro dati personali.

La nostra entità si trova a Dubai o nelle Isole Cayman.

La posizione è ciò che rende l'obbligo applicabile, non ciò che lo rimuove. L'Articolo 27 esiste precisamente per le aziende stabilite al di fuori dell'Unione.

Gli indirizzi dei wallet sono dati personali?

Quando possono essere collegati a un titolare di conto identificato, sì. Nelle mani dell'exchange che detiene il file KYC, quel collegamento esiste per design.

Geo-blocchiamo gli utenti europei.

Il blocco efficace può metterti al di fuori dell'Articolo 3(2). Un banner che chiede agli utenti di confermare di non essere nell'UE non è un blocco efficace.

Come interagisce questo con la regola di viaggio?

La regola di viaggio ti costringe a trasmettere i dati dell'originatore e del beneficiario, il che significa un'elaborazione maggiore di dati personali, non minore. Rafforza il caso per una designazione.

La nostra società legale dell'UE può agire come rappresentante?

Solo se firma la designazione come entità rappresentante e gestisce il punto di contatto. Consigliarti è un servizio diverso.

Cosa succede se subiamo una violazione?

I doveri di notifica ricadono su di te come titolare del trattamento. Il rappresentante è il punto di contatto a cui le autorità possono rivolgersi e detiene il registro che chiederanno.

Abbiamo bisogno di uno durante una vendita di token?

Se le persone nell'Unione possono partecipare, sì. I periodi di vendita sono esattamente quando i volumi di dati aumentano e seguono i reclami.

Un'entità dell'UE nel gruppo risolve la questione?

Se quell'entità è genuinamente stabilita ed è il titolare del trattamento, l'Articolo 27 non si applica a essa. La presenza di un gruppo da sola non trasferisce l'obbligo.

Qual è l'esposizione?

L'Articolo 83(4)(a) la colloca nella fascia fino a €10 milioni o 2% del fatturato annuo mondiale, e in questo settore l'assenza è facile da stabilire da un avviso pubblico sulla privacy.

Quanto velocemente possiamo essere coperti?

Entro 24 ore da un modulo completato, con il certificato e il testo della notifica forniti contemporaneamente.

Quanto costa?

€290 all'anno per Base, €490 per Standard, €890 per Multi. Rispetto al resto di un budget di conformità crypto, è la voce più piccola nel file.

Correlato: la versione SaaS · agendo come un processore

La voce più piccola nel tuo budget di conformità

Una designazione firmata dell'Articolo 27 entro 24 ore, un certificato con un codice di verifica, il registro dell'Articolo 30 tenuto per te, e un ufficio che risponde in otto lingue.

Guarda i piani