
REP27 · Gereguleerde technologie · Crypto
Artikel 27 GDPR · naast MiCA en AML
Crypto-bedrijven die naar Europa komen, budgetteren voor MiCA-autorisatie en AML-programma's, en ontdekken dan een verplichting van €290 die openstaat sinds hun eerste Europese gebruiker. Artikel 27 is de kleinste regel in het compliancebestand en de enige zonder leadtime: het is ook de enige die niet kan worden betwist, omdat de KYC-gegevens die u wettelijk verplicht bent te bewaren precies zijn wat de verwerking continu maakt.
KYC-bestanden Wallet-adressenTransactiegeschiedenisOndersteuning ticketsMarketing

Driemaal hiervan zijn licenties, programma's en maanden werk vereist. De vierde is een handtekening en een paragraaf in een privacyverklaring, wat de reden is waarom het zo vaak de enige is die nog ontbreekt wanneer de anderen al in uitvoering zijn.

| Argument | Waar het naartoe gaat |
|---|---|
| "We zijn gedecentraliseerd, er is geen controller" | Als een bedrijf de interface beheert, KYC-bestanden heeft en accounts kan bevriezen, is dat bedrijf een verwerkingsverantwoordelijke. |
| "Walletadressen zijn pseudoniem" | Pseudoniem is niet anoniem. Gelinkt aan een geverifieerde identiteit in uw database, zijn ze persoonsgegevens. |
| "Onze gebruikers hebben ons gevonden, we richten ons niet op de EU" | Een Europese taal, euro-paren, EU-betalingsrails of gelokaliseerde marketing wijzen allemaal de andere kant op. |
| "We geo-blokkeren de EU" | Dan kan Artikel 3(2) mogelijk niet van toepassing zijn. Effectieve blokkering, niet een checkbox, is wat telt. |
| "MiCA-autorisatie dekt het" | MiCA is financiële regelgeving. Het zegt niets over Artikel 27, en de autoriteiten zijn verschillend. |
Waar gegevenssubjecten en toezichthoudende autoriteiten schrijven, in acht talen, met alles gelogd.
Vastgehouden en beschikbaar gesteld aan autoriteiten — het document dat de meeste beurzen nooit hebben samengesteld, en het eerste dat na een incident wordt gevraagd.
Welke bankpartners en betalingsproviders steeds vaker vragen om te zien tijdens de onboarding.
Artikel 13(1)(a) formulering die de vertegenwoordiger benoemt, vertaald voor de markten die u bedient.
Beurzen beschrijven zichzelf vaak als het houden van wallets. Wat ze vasthouden, vanuit Europees perspectief, is een van de rijkste persoonsgegevensbestanden die een particulier bedrijf kan accumuleren.
| Systeem | Wat het bevat | Waarom het belangrijk is onder de GDPR |
|---|---|---|
| KYC-leverancier | Identiteitsdocumenten, selfies, liveness checks | Biometrische verwerking en een overdracht naar een derde land in één stap |
| Kernboekhouding | Saldi, transacties, gekoppelde adressen | Financiële gegevens gekoppeld aan een geïdentificeerd persoon |
| Ketenanalyses | Risicoscores op adressen en tegenpartijen | Profilering, met gevolgen voor de gebruiker |
| Ondersteuningsdesk | Tickets, bijlagen, schermopnames | Het minst gecontroleerde systeem in de meeste exchanges |
| Marketingstack | E-mails, segmenten, campagnebetrokkenheid | Toestemmingstaat die bewijsbaar moet zijn |
De derde rij is de meest interessante voor Europese toezichthouders, omdat een risicoscore die een account bevriest een beslissing over een persoon is, automatisch genomen, met echte gevolgen.
Eén dag, en het verwijdert de gemakkelijkste bevinding die een autoriteit tegen jou kan maken.
Eigenaar, locatie, behoud, en of de verkoper binnen of buiten de Unie is.
AML-minima en GDPR-minimalisatie trekken in tegengestelde richtingen; de oplossing moet worden opgeschreven, niet aangenomen.
Bevriezingen, weigeringen en risicoscores. Artikel 22 vraagt om betekenisvolle informatie over de logica en een route naar menselijke beoordeling.
Lange projecten met hun eigen tijdlijnen. Niets daarin vervangt de vier bovenstaande stappen.
Het autoriseert u niet onder MiCA, het voldoet niet aan de AML-registratie, en het maakt automatische accountbevriezingen niet wettig. Het biedt toezichthoudende autoriteiten en gebruikers een contactpunt binnen de Unie en houdt het verwerkingsrecord beschikbaar. Leveranciers die meer impliceren dan dat, verkopen iets dat de regelgeving niet bevat.
Benut de aanwijzing voordat de marketing begint in plaats van nadat de eerste gebruikers arriveren. De verplichting is verbonden aan de verwerking, dus een lancering die duizenden Europese aanmeldingen in een week aantrekt, creëert de kloof op het moment dat uw publieke profiel het hoogst is.
Voor crypto-bedrijven komt de praktische druk zelden eerst van een toezichthoudende autoriteit. Het komt van een betalingsprovider of een bankpartner die zijn eigen onboarding-review uitvoert, en het gegevensbeschermingsgedeelte van die vragenlijsten is merkbaar langer geworden.
Een naam, een adres en idealiter een code die ze kunnen verifiëren zonder contact met u op te nemen.
Land, verkoper en het overdrachtsmechanisme als het de Unie verlaat.
Het antwoord moet de AML-minima verzoenen met een aangegeven bewaartermijn, niet simpelweg beide beweren.
Geautomatiseerd, handmatig of beide — en welke route een gebruiker moet volgen voor menselijke beoordeling.


Nee. MiCA regelt crypto-activa diensten en wordt gecontroleerd door financiële toezichthouders. Artikel 27 regelt persoonsgegevens en wordt gecontroleerd door gegevensbeschermingsautoriteiten.
Niet noodzakelijk. Als uw interface analytics, e-mails, supporttickets of optionele KYC van gebruikers in de Unie verzamelt, verwerkt u hun persoonsgegevens.
Locatie is wat de verplichting van toepassing maakt, niet wat het verwijdert. Artikel 27 bestaat precies voor bedrijven die buiten de Unie zijn gevestigd.
Wanneer ze kunnen worden gekoppeld aan een geïdentificeerde rekeninghouder, ja. In handen van de beurs die het KYC-bestand beheert, bestaat die link opzettelijk.
Effectieve blokkering kan u buiten Artikel 3(2) plaatsen. Een banner die gebruikers vraagt te bevestigen dat ze zich niet in de EU bevinden, is geen effectieve blokkering.
De reisregel dwingt u om gegevens van de oorsprong en begunstigde over te dragen, wat meer verwerking van persoonsgegevens betekent, niet minder. Het versterkt de zaak voor een aanwijzing.
Alleen als het de aanwijzing als de vertegenwoordiger entiteit ondertekent en het contactpunt beheert. U adviseren is een andere dienst.
Meldingsverplichtingen vallen op u als verwerkingsverantwoordelijke. De vertegenwoordiger is het contactpunt waarover autoriteiten kunnen communiceren en houdt het record dat ze zullen vragen.
Als mensen in de Unie kunnen deelnemen, ja. Verkoopperiodes zijn precies wanneer de datavolumes stijgen en klachten volgen.
Als die entiteit echt is gevestigd en de verwerkingsverantwoordelijke is, is Artikel 27 niet op haar van toepassing. Groepsaanwezigheid alleen verplaatst de verplichting niet.
Artikel 83(4)(a) plaatst het in de categorie tot €10 miljoen of 2% van de wereldwijde jaarlijkse omzet, en in deze sector is de afwezigheid gemakkelijk vast te stellen vanuit een openbaar privacybericht.
Binnen 24 uur na een ingevuld formulier, met het certificaat en de kennisgevingstekst die tegelijkertijd worden geleverd.
€290 per jaar voor Basis, €490 voor Standaard, €890 voor Multi. Tegenover de rest van een crypto-compliancebudget is het de kleinste regel in het bestand.
Gerelateerd: de SaaS-versie · handelend als een verwerker
Een ondertekende aanwijzing van Artikel 27 binnen 24 uur, een certificaat met een verificatiecode, het Artikel 30-record dat voor u wordt bewaard, en een bureau dat in acht talen antwoord geeft.
Zie de plannen