
REP27 · Tech regolamentata · Crypto
Articolo 27 GDPR · insieme a MiCA e AML
Le imprese di criptovalute che arrivano in Europa pianificano l'autorizzazione MiCA e i programmi AML, e poi scoprono un obbligo di €290 che è in sospeso sin dal loro primo utente europeo. L'Articolo 27 è la voce più piccola nel file di conformità e quella senza tempi di attesa: è anche quella che non può essere contestata, perché i dati KYC che sei legalmente obbligato a mantenere sono esattamente ciò che rende l'elaborazione continua.
File KYCIndirizzi del walletStoria delle transazioniTicket di supportoMarketing

Tre di questi richiedono licenze, programmi e mesi di lavoro. Il quarto è una firma e un paragrafo in un avviso sulla privacy, motivo per cui è spesso quello ancora mancante quando gli altri sono in corso.

| Argomento | Dove va |
|---|---|
| "Siamo decentralizzati, non c'è un controllore." | Se un'azienda gestisce l'interfaccia, detiene file KYC e può congelare conti, quell'azienda è un titolare del trattamento. |
| "Gli indirizzi dei wallet sono pseudonimi" | Pseudonimo non è anonimo. Collegati a un'identità verificata nel tuo database, sono dati personali. |
| "I nostri utenti ci hanno trovati, non miriamo all'UE." | Una lingua europea, coppie di euro, sistemi di pagamento dell'UE o marketing localizzato indicano tutti l'altra direzione. |
| "Geo-blocchiamo l'UE" | Allora l'Articolo 3(2) potrebbe non essere coinvolto. Il blocco efficace, non una casella da spuntare, è ciò che conta. |
| "L'autorizzazione MiCA lo copre" | MiCA è una regolamentazione finanziaria. Non dice nulla riguardo all'Articolo 27, e le autorità sono diverse. |
Dove i soggetti interessati e le autorità di vigilanza scrivono, in otto lingue, con tutto registrato.
Tenuto e reso disponibile alle autorità — il documento che la maggior parte degli exchange non ha mai assemblato, e il primo richiesto dopo un incidente.
Cui i partner bancari e i fornitori di pagamento chiedono sempre più di vedere durante l'onboarding.
Il testo dell'Articolo 13(1)(a) che nomina il rappresentante, tradotto per i mercati che servi.
Gli exchange tendono a descriversi come detentori di portafogli. Ciò che detengono, da una prospettiva europea, è uno dei file di dati personali più ricchi che una società privata può accumulare.
| Sistema | Cosa contiene | Perché è importante ai sensi del GDPR |
|---|---|---|
| Fornitore KYC | Documenti d'identità, selfie, controlli di vitalità. | Trattamento biometrico e un trasferimento verso un paese terzo in un solo passaggio. |
| Libro mastro principale | Saldi, transazioni, indirizzi collegati | Dati finanziari legati a una persona identificata |
| Analisi della catena | Punteggi di rischio su indirizzi e controparti | Profilazione, con conseguenze per l'utente |
| Ufficio assistenza | Biglietti, allegati, registrazioni dello schermo | Il sistema meno controllato nella maggior parte degli scambi. |
| Stack di marketing | Email, segmenti, coinvolgimento della campagna | Stato di consenso che deve essere dimostrabile |
La terza riga è quella che i regolatori europei trovano più interessante, perché un punteggio di rischio che congela un conto è una decisione su una persona, presa automaticamente, con conseguenze reali.
Un giorno, e rimuove la scoperta più semplice che un'autorità può fare contro di te.
Proprietario, posizione, conservazione e se il fornitore è all'interno o all'esterno dell'Unione.
I minimi AML e la minimizzazione GDPR tirano in direzioni opposte; la risoluzione deve essere scritta, non presunta.
Congelamenti, rifiuti e punteggi di rischio. L'Articolo 22 richiede informazioni significative sulla logica e un percorso per la revisione umana.
Progetti lunghi con le proprie tempistiche. Nulla in essi sostituisce i quattro passaggi sopra.
Non ti autorizza ai sensi di MiCA, non soddisfa la registrazione AML e non rende legittimi i congelamenti automatici dei conti. Fornisce alle autorità di vigilanza e agli utenti un punto di contatto all'interno dell'Unione e mantiene disponibile il registro dell'elaborazione. I fornitori che implicano più di questo stanno vendendo qualcosa che la regolamentazione non contiene.
Designa prima che inizi il marketing piuttosto che dopo l'arrivo dei primi utenti. L'obbligo si attacca all'elaborazione, quindi un lancio che attira migliaia di iscrizioni europee in una settimana crea il divario esattamente nel momento in cui il tuo profilo pubblico è più alto.
Per le imprese di criptovalute la pressione pratica raramente proviene prima da un'autorità di vigilanza. Proviene da un fornitore di pagamento o un partner bancario che esegue la propria revisione di onboarding, e la sezione sulla protezione dei dati di quei questionari è diventata notevolmente più lunga.
Un nome, un indirizzo e idealmente un codice che possono verificare senza contattarti.
Paese, fornitore e il meccanismo di trasferimento se lascia l'Unione.
La risposta deve riconciliare i minimi AML con un periodo di conservazione dichiarato, non semplicemente affermare entrambi.
Automatizzato, manuale, o entrambi — e quale percorso un utente ha per la revisione umana.


No. MiCA regola i servizi di criptovalute ed è supervisionata dagli organi di regolamentazione finanziaria. L'Articolo 27 regola i dati personali ed è supervisionato dalle autorità di protezione dei dati.
Non necessariamente. Se la tua interfaccia raccoglie analisi, email, ticket di supporto o KYC opzionale da utenti nell'Unione, elabori i loro dati personali.
La posizione è ciò che rende l'obbligo applicabile, non ciò che lo rimuove. L'Articolo 27 esiste precisamente per le aziende stabilite al di fuori dell'Unione.
Quando possono essere collegati a un titolare di conto identificato, sì. Nelle mani dell'exchange che detiene il file KYC, quel collegamento esiste per design.
Il blocco efficace può metterti al di fuori dell'Articolo 3(2). Un banner che chiede agli utenti di confermare di non essere nell'UE non è un blocco efficace.
La regola di viaggio ti costringe a trasmettere i dati dell'originatore e del beneficiario, il che significa un'elaborazione maggiore di dati personali, non minore. Rafforza il caso per una designazione.
Solo se firma la designazione come entità rappresentante e gestisce il punto di contatto. Consigliarti è un servizio diverso.
I doveri di notifica ricadono su di te come titolare del trattamento. Il rappresentante è il punto di contatto a cui le autorità possono rivolgersi e detiene il registro che chiederanno.
Se le persone nell'Unione possono partecipare, sì. I periodi di vendita sono esattamente quando i volumi di dati aumentano e seguono i reclami.
Se quell'entità è genuinamente stabilita ed è il titolare del trattamento, l'Articolo 27 non si applica a essa. La presenza di un gruppo da sola non trasferisce l'obbligo.
L'Articolo 83(4)(a) la colloca nella fascia fino a €10 milioni o 2% del fatturato annuo mondiale, e in questo settore l'assenza è facile da stabilire da un avviso pubblico sulla privacy.
Entro 24 ore da un modulo completato, con il certificato e il testo della notifica forniti contemporaneamente.
€290 all'anno per Base, €490 per Standard, €890 per Multi. Rispetto al resto di un budget di conformità crypto, è la voce più piccola nel file.
Correlato: la versione SaaS · agendo come un processore
Una designazione firmata dell'Articolo 27 entro 24 ore, un certificato con un codice di verifica, il registro dell'Articolo 30 tenuto per te, e un ufficio che risponde in otto lingue.
Guarda i piani