Wyznacz nas
Organ nadzorczy przeglądający przetwarzanie dokumentów tożsamości

REP27 · Z regulowanym technologią · Krypto

Artykuł 27 GDPR · obok MiCA i AML

Przedstawiciel UE dla giełdy kryptowalut lub portfela.

Firmy zajmujące się kryptowalutami przybywające do Europy budżetują na autoryzację MiCA i programy AML, a następnie odkrywają obowiązek w wysokości 290 €, który istnieje od momentu ich pierwszego użytkownika w Europie. Artykuł 27 to najmniejsza pozycja w pliku zgodności i ta, która nie ma czasu wprowadzenia: to także ta, której nie można zignorować, ponieważ dane KYC, które jesteś prawnie zobowiązany przechowywać, są dokładnie tym, co sprawia, że przetwarzanie jest ciągłe.

Pliki KYC Adresy portfeliHistoria transakcjiZgłoszenia wsparciaMarketing

Zobacz plany   Zadaj pytanie

Cztery obowiązki, z których jeden jest trywialny do naprawienia

Europejskie obowiązki stojące przed firmą kryptograficzną, mapowane do ich wyzwalaczy i organów.
Europejskie obowiązki stojące przed firmą kryptograficzną, mapowane do ich wyzwalaczy i organów.

Tri z nich wymagają licencji, programów i miesięcy pracy. Czwarty to podpis i akapit w powiadomieniu o prywatności, co jest powodem, dla którego często jest to ten, który nadal brakuje, gdy inne są w toku.

Dlaczego "okazjonalne przetwarzanie" nie jest dostępne dla Ciebie.

Dlaczego zasady przechowywania KYC i AML sprawiają, że przetwarzanie kryptowalut jest ciągłe zgodnie z GDPR.
Dlaczego zasady przechowywania KYC i AML sprawiają, że przetwarzanie kryptowalut jest ciągłe zgodnie z GDPR.
Zwolnienie w Artykule 27(2)(a) wymaga przetwarzania, które jest okazjonalne, nie obejmuje specjalnych kategorii na dużą skalę i jest mało prawdopodobne, aby skutkowało ryzykiem. Archiwum dokumentów tożsamości przechowywane przez lata nie spełnia wszystkich trzech warunków jednocześnie.

Argumenty, które słyszymy, i ich skutki

Argument Gdzie to idzie
"Jesteśmy zdecentralizowani, nie ma kontrolera."Jeśli firma prowadzi interfejs, posiada pliki KYC i może zamrażać konta, ta firma jest kontrolerem.
"Adresy portfeli są pseudonimowe"Pseudonimowe nie jest anonimowe. Powiązane z weryfikowaną tożsamością w twojej bazie danych, są danymi osobowymi.
"Nasi użytkownicy nas znaleźli, nie kierujemy się do UE."Europejski język, pary euro, unijne szlaki płatnicze lub zlokalizowany marketing wskazują w przeciwnym kierunku.
"Geo-blokujemy UE"Wtedy Artykuł 3(2) może nie być zaangażowany. Skuteczne blokowanie, a nie zaznaczenie pola, ma znaczenie.
"Autoryzacja MiCA to obejmuje"MiCA to regulacja finansowa. Nie mówi nic o Artykule 27, a organy są różne.

Czym oznaczenie daje firmie kryptograficznej.

  1. Punkt kontaktowy w Unii

    Gdzie podmioty danych i organy nadzorcze piszą w ośmiu językach, z wszystkim zarejestrowanym.

  2. Rejestr artykułu 30

    Przechowywane i udostępniane organom — dokument, którego większość giełd nigdy nie złożyła, i pierwszy, o który pytają po incydencie.

  3. Weryfikowalny certyfikat

    Które bankowe partnerzy i dostawcy płatności coraz częściej proszą o zobaczenie podczas onboardingu.

  4. Akapit dotyczący powiadomienia o prywatności

    Sformułowanie Artykułu 13(1)(a) wskazujące przedstawiciela, przetłumaczone na rynki, które obsługujesz.

Gdzie dane faktycznie znajdują się w firmie kryptograficznej.

Giełdy mają tendencję do opisywania siebie jako posiadające portfele. To, co posiadają, z europejskiego punktu widzenia, to jeden z najbogatszych zbiorów danych osobowych, jakie może zgromadzić prywatna firma.

System Co to zawieraDlaczego to ma znaczenie w świetle GDPR
Dostawca KYCDokumenty tożsamości, selfie, kontrole żywotności.Przetwarzanie biometryczne i transfer do kraju trzeciego w jednym kroku.
Podstawowy rejestrSald, transakcje, powiązane adresyDane finansowe powiązane z zidentyfikowaną osobą
Analiza łańcuchaPunkty ryzyka dotyczące adresów i kontrahentówProfilowanie, z konsekwencjami dla użytkownika
Biuro wsparciaBilety, załączniki, nagrania ekranuNajmniej kontrolowany system w większości giełd.
Stos marketingowyE-maile, segmenty, zaangażowanie kampaniiStan zgody, który musi być udowodniony

Trzeci rząd to ten, który europejscy regulatorzy uważają za najbardziej interesujący, ponieważ wynik ryzyka, który zamraża konto, jest decyzją o osobie, podejmowaną automatycznie, z realnymi konsekwencjami.

Praktyczna kolejność pracy

  1. Wyznacz

    Dzień, a to usuwa najłatwiejsze ustalenie, które organ może zrobić przeciwko Tobie.

  2. Zmapuj pięć powyższych systemów

    Właściciel, lokalizacja, przechowywanie i czy dostawca znajduje się wewnątrz czy na zewnątrz Unii.

  3. Napisz tabelę przechowywania

    Minimalne wymagania AML i minimalizacja RODO ciągną w przeciwnych kierunkach; rozwiązanie musi być zapisane, a nie zakładane.

  4. Dokumentuj automatyczne decyzje

    Zamrożenia, odmowy i wyniki ryzyka. Artykuł 22 wymaga znaczących informacji na temat logiki i drogi do przeglądu przez człowieka.

  5. Następnie spójrz na MiCA i zasadę podróży

    Długie projekty z własnymi harmonogramami. Nic w nich nie zastępuje czterech kroków powyżej.

Czego nie robi oznaczenie

Nie autoryzuje cię na podstawie MiCA, nie spełnia wymogów rejestracji AML i nie czyni automatycznych zamrożeń konta legalnymi. Daje organom nadzorczym i użytkownikom punkt kontaktowy wewnątrz Unii i utrzymuje dokumentację przetwarzania dostępną. Dostawcy sugerujący więcej niż to sprzedają coś, czego regulacja nie zawiera.

Czas, dla firmy planującej wejście na rynek europejski.

Wyznacz przed rozpoczęciem marketingu, a nie po przybyciu pierwszych użytkowników. Obowiązek odnosi się do przetwarzania, więc uruchomienie, które przyciąga tysiące europejskich rejestracji w ciągu tygodnia, tworzy lukę dokładnie w momencie, gdy twój publiczny profil jest najwyższy.

Pytania, które zadają europejscy partnerzy bankowi

Dla firm zajmujących się kryptowalutami praktyczna presja rzadko pochodzi najpierw od organu nadzorczego. Pochodzi od dostawcy płatności lub partnera bankowego przeprowadzającego własny przegląd onboardingu, a sekcja ochrony danych tych kwestionariuszy stała się zauważalnie dłuższa.

Kto jest twoim przedstawicielem w UE?

Nazwa, adres i najlepiej kod, który mogą zweryfikować bez kontaktowania się z Tobą.

Gdzie przechowywane są dane KYC?

Kraj, dostawca i mechanizm transferu, jeśli opuszcza Unię.

Jak długo jest przechowywane?

Odpowiedź musi pogodzić minimalne wymagania AML z określonym okresem przechowywania, a nie po prostu twierdzić obie rzeczy.

Kto może zablokować konto?

Zautomatyzowane, ręczne lub oba — i jaka droga użytkownik ma do przeglądu przez człowieka.

Biuro obsługi zajmujące się wnioskiem podmiotu danych o posiadaczu konta w Unii.
Biuro obsługi zajmujące się wnioskiem podmiotu danych o posiadaczu konta w Unii.
Organ ochrony danych budujący w Unii Europejskiej

Pytania, które faktycznie są zadawane

Czy MiCA zastępuje obowiązek z artykułu 27?

Nie. MiCA reguluje usługi związane z aktywami kryptograficznymi i jest nadzorowana przez organy finansowe. Artykuł 27 reguluje dane osobowe i jest nadzorowany przez organy ochrony danych.

Jesteśmy portfelem niekustodialnym. Czy jesteśmy na zewnątrz?

Nie koniecznie. Jeśli twoja interfejs zbiera analizy, e-maile, zgłoszenia wsparcia lub opcjonalne KYC od użytkowników w Unii, przetwarzasz ich dane osobowe.

Nasza jednostka znajduje się w Dubaju lub na Wyspach Kajmańskich.

Lokalizacja to to, co sprawia, że obowiązek ma zastosowanie, a nie to, co go znosi. Artykuł 27 istnieje dokładnie dla firm z siedzibą poza Unią.

Czy adresy portfeli to dane osobowe?

Kiedy mogą być powiązane z zidentyfikowanym posiadaczem konta, tak. W rękach giełdy posiadającej plik KYC, to powiązanie istnieje z założenia.

Geoblokujemy użytkowników z Europy.

Skuteczne blokowanie może umieścić cię poza Artykułem 3(2). Baner proszący użytkowników o potwierdzenie, że nie są w UE, nie jest skutecznym blokowaniem.

Jak to się ma do zasady podróży?

Zasada podróży zmusza cię do przesyłania danych o nadawcy i odbiorcy, co jest większym przetwarzaniem danych osobowych, a nie mniejszym. Wzmacnia to argument za wyznaczeniem.

Czy nasza kancelaria prawna w UE może działać jako przedstawiciel?

Tylko jeśli podpisze wyznaczenie jako jednostka reprezentacyjna i obsługuje punkt kontaktowy. Doradzanie to inna usługa.

A co jeśli dojdzie do naruszenia?

Obowiązki powiadamiania spoczywają na tobie jako kontrolerze. Przedstawiciel jest punktem kontaktowym, do którego mogą się zwracać organy i posiada dokumentację, o którą będą pytać.

Czy potrzebujemy jednego podczas sprzedaży tokenów?

Jeśli osoby w Unii mogą uczestniczyć, tak. Okresy sprzedaży to dokładnie wtedy, gdy objętości danych wzrastają, a skargi następują.

Czy podmiot z UE w grupie to rozwiązuje?

Jeśli ten podmiot jest rzeczywiście ustanowiony i jest kontrolerem przetwarzania, Artykuł 27 nie ma do niego zastosowania. Obecność w grupie sama w sobie nie przenosi obowiązku.

Jaka jest ekspozycja?

Artykuł 83(4)(a) umieszcza to w kategorii do 10 milionów euro lub 2% światowego rocznego obrotu, a w tym sektorze brak jest łatwy do ustalenia na podstawie publicznego powiadomienia o prywatności.

Jak szybko możemy być objęci ochroną?

W ciągu 24 godzin od wypełnienia formularza, z certyfikatem i treścią powiadomienia dostarczoną w tym samym czasie.

Ile to kosztuje?

290 € rocznie za Base, 490 € za Standard, 890 € za Multi. W porównaniu do reszty budżetu na zgodność z przepisami kryptograficznymi, to najmniejsza pozycja w pliku.

Pokrewne: wersja SaaS · działając jako przetwarzający

Najmniejsza linia w twoim budżecie zgodności

Podpisane wyznaczenie z Artykułu 27 w ciągu 24 godzin, certyfikat z kodem weryfikacyjnym, rejestr z Artykułu 30 prowadzony dla ciebie oraz biurko, które odpowiada w ośmiu językach.

Zobacz plany