- Regulation (EU) 2023/1114 — MiCA
- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive (EU) 2015/849 — anti-money laundering
- Regulation (EU) 2023/1113 — transfer of funds and crypto-assets
- Directive (EU) 2015/2366 — PSD2 where payment services are provided
Kto musi wyznaczyć
Dostawcy z siedzibą poza Unią oferujący usługi związane z aktywami kryptograficznymi lub funkcjonalność płatności dla osób w UE. Pojawiają się dwa różne pytania: pytanie dotyczące danych, na które odpowiada przedstawiciel artykułu 27, oraz pytanie dotyczące licencjonowania, na które przedstawiciel w ogóle nie może odpowiedzieć — MiCA wymaga autoryzacji jednostki z siedzibą w państwie członkowskim, a odwrotne zapytanie jest interpretowane wąsko.
Progi i wyłączenia
Progi MiCA zależą od usługi i rodzaju aktywów, z surowszymi zasadami dla znaczących tokenów powiązanych z aktywami i tokenów e-money. RODO nie ma progu.
Co musi być na etykiecie
Nie fizyczny. Tożsamość przedstawiciela w powiadomieniu o prywatności, plus obszerne obowiązki ujawnienia MiCA: dokument białej księgi dla niektórych tokenów, ostrzeżenia o ryzyku, procedury skargowe oraz status autoryzacji jednostki świadczącej usługę.
Pola na platformach
Sklepy z aplikacjami wymagają, aby aplikacje usług finansowych wykazywały autoryzację na docelowych rynkach i usuwały aplikacje kryptograficzne, które tego nie mogą. Dostawcy płatności i banki przeprowadzają własną należyta staranność i odmawiają licencjonowanym operatorom.
Dokumentacja do przechowywania
Rejestry artykułu 30 dotyczące weryfikacji tożsamości, monitorowania transakcji i wsparcia. Wyznaczenie artykułu 27. Ocena skutków dla ochrony danych, ponieważ przetwarzanie KYC obejmuje dokumenty tożsamości, a w przypadku użycia weryfikacji biometrycznej, dane szczególnej kategorii. Harmonogram przechowywania łączący minimalizację RODO z obowiązkami przechowywania AML. Po stronie regulacyjnej, plik autoryzacyjny MiCA, ustalenia dotyczące zarządzania i program AML.
Normy i badania
Nie dotyczy, chociaż systemy weryfikacji tożsamości biometrycznej rodzą pytania o dokładność i stronniczość, które musi rozwiązać ocena skutków dla ochrony danych, a Ustawa o AI może mieć zastosowanie do samego systemu weryfikacji.
Wymogi językowe
Ujawnienia, ostrzeżenia o ryzyku i procedury skargowe w języku każdego państwa członkowskiego, w którym oferowane są usługi.
Od kiedy obowiązuje
Przedstawiciel przed rozpoczęciem przetwarzania. MiCA ma zastosowanie do dostawców usług związanych z aktywami kryptograficznymi od 30 grudnia 2024 roku, z krajowymi przepisami przejściowymi, które w dużej mierze wygasły.
Jak długo przechowywać
Rekordy AML przez co najmniej pięć lat po zakończeniu relacji, co jest dłuższym okresem przechowywania niż sugerowałaby minimalizacja RODO i musi być udokumentowane jako obowiązek prawny, a nie domniemany.
Co grozi za brak zgodności
Kary RODO do 20 milionów € lub 4%. Kary MiCA są ustalane na poziomie krajowym i obejmują zakaz działalności, co jest egzystencjalne, a nie finansowe. Działalność bez autoryzacji jest przestępstwem w kilku państwach członkowskich.
Kto egzekwuje
Organy ochrony danych, krajowi nadzorcy finansowi oraz ESMA lub EBA w zależności od usługi, oraz jednostki wywiadu finansowego dla AML.
Gdzie przebiega granica
Przedstawiciel artykułu 27 nie czyni nieautoryzowanej usługi legalną. To jest najważniejsze nieporozumienie w sektorze: powołanie przedstawiciela zaspokaja RODO i nic więcej, podczas gdy oferowanie regulowanych usług w Unii bez autoryzacji naraża operatora na egzekucję, której powołanie danych nie może złagodzić.
Najczęstsze pytania
- Czy przedstawiciel RODO pozwala nam obsługiwać klientów z UE?
- Nie. Zaspokaja tylko artykuł 27. Oferowanie usług związanych z aktywami kryptograficznymi w Unii wymaga autoryzacji na podstawie MiCA jednostki z siedzibą w państwie członkowskim.
- Czy odwrotne zapytanie to sposób na wejście?
- Jest interpretowane bardzo wąsko: rzeczywiście niezamówione podejście przez klienta, bez marketingu, bez lokalizacji i bez promocji skierowanej do UE. Regulatorzy traktują zgłoszone odwrotne zapytania z sceptycyzmem.
Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom