Benoem ons
Toezichthoudende autoriteit die de verwerking van identiteitsdocumenten beoordeelt

REP27 · Gereguleerde technologie · Crypto

Artikel 27 GDPR · naast MiCA en AML

EU vertegenwoordiger voor een crypto exchange of wallet.

Crypto-bedrijven die naar Europa komen, budgetteren voor MiCA-autorisatie en AML-programma's, en ontdekken dan een verplichting van €290 die openstaat sinds hun eerste Europese gebruiker. Artikel 27 is de kleinste regel in het compliancebestand en de enige zonder leadtime: het is ook de enige die niet kan worden betwist, omdat de KYC-gegevens die u wettelijk verplicht bent te bewaren precies zijn wat de verwerking continu maakt.

KYC-bestanden Wallet-adressenTransactiegeschiedenisOndersteuning ticketsMarketing

Zie de plannen   Stel een vraag

Vier verplichtingen, waarvan er één triviaal is om op te lossen

Europese verplichtingen voor een crypto bedrijf, in kaart gebracht met hun triggers en autoriteiten
Europese verplichtingen voor een crypto bedrijf, in kaart gebracht met hun triggers en autoriteiten

Driemaal hiervan zijn licenties, programma's en maanden werk vereist. De vierde is een handtekening en een paragraaf in een privacyverklaring, wat de reden is waarom het zo vaak de enige is die nog ontbreekt wanneer de anderen al in uitvoering zijn.

Waarom "incidentele verwerking" niet beschikbaar is voor jou

Waarom KYC- en AML-retentieregels ervoor zorgen dat crypto-verwerking continu is onder de GDPR
Waarom KYC- en AML-retentieregels ervoor zorgen dat crypto-verwerking continu is onder de GDPR
De vrijstelling in Artikel 27(2)(a) vereist verwerking die incidenteel is, geen speciale categorieën op grote schaal omvat en waarschijnlijk geen risico met zich meebrengt. Een archief van identiteitsdocumenten dat jarenlang wordt bewaard, faalt op alle drie de punten tegelijk.

De argumenten die we horen, en waar ze landen

Argument Waar het naartoe gaat
"We zijn gedecentraliseerd, er is geen controller"Als een bedrijf de interface beheert, KYC-bestanden heeft en accounts kan bevriezen, is dat bedrijf een verwerkingsverantwoordelijke.
"Walletadressen zijn pseudoniem" Pseudoniem is niet anoniem. Gelinkt aan een geverifieerde identiteit in uw database, zijn ze persoonsgegevens.
"Onze gebruikers hebben ons gevonden, we richten ons niet op de EU"Een Europese taal, euro-paren, EU-betalingsrails of gelokaliseerde marketing wijzen allemaal de andere kant op.
"We geo-blokkeren de EU"Dan kan Artikel 3(2) mogelijk niet van toepassing zijn. Effectieve blokkering, niet een checkbox, is wat telt.
"MiCA-autorisatie dekt het" MiCA is financiële regelgeving. Het zegt niets over Artikel 27, en de autoriteiten zijn verschillend.

Wat de aanwijzing een crypto bedrijf biedt

  1. Een benoemd contactpunt in de Unie

    Waar gegevenssubjecten en toezichthoudende autoriteiten schrijven, in acht talen, met alles gelogd.

  2. Het Artikel 30-register

    Vastgehouden en beschikbaar gesteld aan autoriteiten — het document dat de meeste beurzen nooit hebben samengesteld, en het eerste dat na een incident wordt gevraagd.

  3. Een verifieerbaar certificaat

    Welke bankpartners en betalingsproviders steeds vaker vragen om te zien tijdens de onboarding.

  4. De privacyverklaring paragraaf

    Artikel 13(1)(a) formulering die de vertegenwoordiger benoemt, vertaald voor de markten die u bedient.

Waar de gegevens daadwerkelijk worden opgeslagen in een crypto bedrijf

Beurzen beschrijven zichzelf vaak als het houden van wallets. Wat ze vasthouden, vanuit Europees perspectief, is een van de rijkste persoonsgegevensbestanden die een particulier bedrijf kan accumuleren.

Systeem Wat het bevatWaarom het belangrijk is onder de GDPR
KYC-leverancierIdentiteitsdocumenten, selfies, liveness checksBiometrische verwerking en een overdracht naar een derde land in één stap
KernboekhoudingSaldi, transacties, gekoppelde adressen Financiële gegevens gekoppeld aan een geïdentificeerd persoon
KetenanalysesRisicoscores op adressen en tegenpartijen Profilering, met gevolgen voor de gebruiker
OndersteuningsdeskTickets, bijlagen, schermopnames Het minst gecontroleerde systeem in de meeste exchanges
MarketingstackE-mails, segmenten, campagnebetrokkenheid Toestemmingstaat die bewijsbaar moet zijn

De derde rij is de meest interessante voor Europese toezichthouders, omdat een risicoscore die een account bevriest een beslissing over een persoon is, automatisch genomen, met echte gevolgen.

Praktische volgorde van werkzaamheden

  1. Aanwijzen

    Eén dag, en het verwijdert de gemakkelijkste bevinding die een autoriteit tegen jou kan maken.

  2. Map de vijf systemen hierboven

    Eigenaar, locatie, behoud, en of de verkoper binnen of buiten de Unie is.

  3. Scrivete de retentietabel

    AML-minima en GDPR-minimalisatie trekken in tegengestelde richtingen; de oplossing moet worden opgeschreven, niet aangenomen.

  4. Documenteer de geautomatiseerde beslissingen

    Bevriezingen, weigeringen en risicoscores. Artikel 22 vraagt om betekenisvolle informatie over de logica en een route naar menselijke beoordeling.

  5. Kijk dan naar MiCA en de reisregel

    Lange projecten met hun eigen tijdlijnen. Niets daarin vervangt de vier bovenstaande stappen.

Wat de aanwijzing niet doet

Het autoriseert u niet onder MiCA, het voldoet niet aan de AML-registratie, en het maakt automatische accountbevriezingen niet wettig. Het biedt toezichthoudende autoriteiten en gebruikers een contactpunt binnen de Unie en houdt het verwerkingsrecord beschikbaar. Leveranciers die meer impliceren dan dat, verkopen iets dat de regelgeving niet bevat.

Timing, voor een bedrijf dat Europese toegang plant

Benut de aanwijzing voordat de marketing begint in plaats van nadat de eerste gebruikers arriveren. De verplichting is verbonden aan de verwerking, dus een lancering die duizenden Europese aanmeldingen in een week aantrekt, creëert de kloof op het moment dat uw publieke profiel het hoogst is.

Vragen die Europese bankpartners stellen

Voor crypto-bedrijven komt de praktische druk zelden eerst van een toezichthoudende autoriteit. Het komt van een betalingsprovider of een bankpartner die zijn eigen onboarding-review uitvoert, en het gegevensbeschermingsgedeelte van die vragenlijsten is merkbaar langer geworden.

Wie is uw EU-vertegenwoordiger?

Een naam, een adres en idealiter een code die ze kunnen verifiëren zonder contact met u op te nemen.

Waar worden KYC-gegevens opgeslagen?

Land, verkoper en het overdrachtsmechanisme als het de Unie verlaat.

Hoe lang wordt het bewaard?

Het antwoord moet de AML-minima verzoenen met een aangegeven bewaartermijn, niet simpelweg beide beweren.

Wie kan een account bevriezen?

Geautomatiseerd, handmatig of beide — en welke route een gebruiker moet volgen voor menselijke beoordeling.

Aanvraagbalie die een verzoek van een betrokkene over een rekeninghouder in de Unie behandelt
Aanvraagbalie die een verzoek van een betrokkene over een rekeninghouder in de Unie behandelt
Gegevensbeschermingsautoriteit gebouw in de Europese Unie

Vragen die ons daadwerkelijk worden gesteld

Vervangt MiCA de verplichting van Artikel 27?

Nee. MiCA regelt crypto-activa diensten en wordt gecontroleerd door financiële toezichthouders. Artikel 27 regelt persoonsgegevens en wordt gecontroleerd door gegevensbeschermingsautoriteiten.

Wij zijn een non-custodial wallet. Zijn we buiten?

Niet noodzakelijk. Als uw interface analytics, e-mails, supporttickets of optionele KYC van gebruikers in de Unie verzamelt, verwerkt u hun persoonsgegevens.

Onze entiteit is in Dubai of de Kaaimaneilanden.

Locatie is wat de verplichting van toepassing maakt, niet wat het verwijdert. Artikel 27 bestaat precies voor bedrijven die buiten de Unie zijn gevestigd.

Zijn walletadressen persoonlijke gegevens?

Wanneer ze kunnen worden gekoppeld aan een geïdentificeerde rekeninghouder, ja. In handen van de beurs die het KYC-bestand beheert, bestaat die link opzettelijk.

We geo-blokkeren Europese gebruikers.

Effectieve blokkering kan u buiten Artikel 3(2) plaatsen. Een banner die gebruikers vraagt te bevestigen dat ze zich niet in de EU bevinden, is geen effectieve blokkering.

Hoe interageert dit met de reisregel?

De reisregel dwingt u om gegevens van de oorsprong en begunstigde over te dragen, wat meer verwerking van persoonsgegevens betekent, niet minder. Het versterkt de zaak voor een aanwijzing.

Kan ons EU-advocatenkantoor als vertegenwoordiger optreden?

Alleen als het de aanwijzing als de vertegenwoordiger entiteit ondertekent en het contactpunt beheert. U adviseren is een andere dienst.

Wat als we een inbreuk lijden?

Meldingsverplichtingen vallen op u als verwerkingsverantwoordelijke. De vertegenwoordiger is het contactpunt waarover autoriteiten kunnen communiceren en houdt het record dat ze zullen vragen.

Hebben we er een nodig tijdens een tokenverkoop?

Als mensen in de Unie kunnen deelnemen, ja. Verkoopperiodes zijn precies wanneer de datavolumes stijgen en klachten volgen.

Oplost een EU-entiteit in de groep het?

Als die entiteit echt is gevestigd en de verwerkingsverantwoordelijke is, is Artikel 27 niet op haar van toepassing. Groepsaanwezigheid alleen verplaatst de verplichting niet.

Wat is de blootstelling?

Artikel 83(4)(a) plaatst het in de categorie tot €10 miljoen of 2% van de wereldwijde jaarlijkse omzet, en in deze sector is de afwezigheid gemakkelijk vast te stellen vanuit een openbaar privacybericht.

Hoe snel kunnen we gedekt zijn?

Binnen 24 uur na een ingevuld formulier, met het certificaat en de kennisgevingstekst die tegelijkertijd worden geleverd.

Wat kost het?

€290 per jaar voor Basis, €490 voor Standaard, €890 voor Multi. Tegenover de rest van een crypto-compliancebudget is het de kleinste regel in het bestand.

Gerelateerd: de SaaS-versie · handelend als een verwerker

De kleinste post in uw compliancebudget

Een ondertekende aanwijzing van Artikel 27 binnen 24 uur, een certificaat met een verificatiecode, het Artikel 30-record dat voor u wordt bewaard, en een bureau dat in acht talen antwoord geeft.

Zie de plannen