
REP27 · Z regulowanym technologią · Krypto
Artykuł 27 GDPR · obok MiCA i AML
Firmy zajmujące się kryptowalutami przybywające do Europy budżetują na autoryzację MiCA i programy AML, a następnie odkrywają obowiązek w wysokości 290 €, który istnieje od momentu ich pierwszego użytkownika w Europie. Artykuł 27 to najmniejsza pozycja w pliku zgodności i ta, która nie ma czasu wprowadzenia: to także ta, której nie można zignorować, ponieważ dane KYC, które jesteś prawnie zobowiązany przechowywać, są dokładnie tym, co sprawia, że przetwarzanie jest ciągłe.
Pliki KYC Adresy portfeliHistoria transakcjiZgłoszenia wsparciaMarketing

Tri z nich wymagają licencji, programów i miesięcy pracy. Czwarty to podpis i akapit w powiadomieniu o prywatności, co jest powodem, dla którego często jest to ten, który nadal brakuje, gdy inne są w toku.

| Argument | Gdzie to idzie |
|---|---|
| "Jesteśmy zdecentralizowani, nie ma kontrolera." | Jeśli firma prowadzi interfejs, posiada pliki KYC i może zamrażać konta, ta firma jest kontrolerem. |
| "Adresy portfeli są pseudonimowe" | Pseudonimowe nie jest anonimowe. Powiązane z weryfikowaną tożsamością w twojej bazie danych, są danymi osobowymi. |
| "Nasi użytkownicy nas znaleźli, nie kierujemy się do UE." | Europejski język, pary euro, unijne szlaki płatnicze lub zlokalizowany marketing wskazują w przeciwnym kierunku. |
| "Geo-blokujemy UE" | Wtedy Artykuł 3(2) może nie być zaangażowany. Skuteczne blokowanie, a nie zaznaczenie pola, ma znaczenie. |
| "Autoryzacja MiCA to obejmuje" | MiCA to regulacja finansowa. Nie mówi nic o Artykule 27, a organy są różne. |
Gdzie podmioty danych i organy nadzorcze piszą w ośmiu językach, z wszystkim zarejestrowanym.
Przechowywane i udostępniane organom — dokument, którego większość giełd nigdy nie złożyła, i pierwszy, o który pytają po incydencie.
Które bankowe partnerzy i dostawcy płatności coraz częściej proszą o zobaczenie podczas onboardingu.
Sformułowanie Artykułu 13(1)(a) wskazujące przedstawiciela, przetłumaczone na rynki, które obsługujesz.
Giełdy mają tendencję do opisywania siebie jako posiadające portfele. To, co posiadają, z europejskiego punktu widzenia, to jeden z najbogatszych zbiorów danych osobowych, jakie może zgromadzić prywatna firma.
| System | Co to zawiera | Dlaczego to ma znaczenie w świetle GDPR |
|---|---|---|
| Dostawca KYC | Dokumenty tożsamości, selfie, kontrole żywotności. | Przetwarzanie biometryczne i transfer do kraju trzeciego w jednym kroku. |
| Podstawowy rejestr | Sald, transakcje, powiązane adresy | Dane finansowe powiązane z zidentyfikowaną osobą |
| Analiza łańcucha | Punkty ryzyka dotyczące adresów i kontrahentów | Profilowanie, z konsekwencjami dla użytkownika |
| Biuro wsparcia | Bilety, załączniki, nagrania ekranu | Najmniej kontrolowany system w większości giełd. |
| Stos marketingowy | E-maile, segmenty, zaangażowanie kampanii | Stan zgody, który musi być udowodniony |
Trzeci rząd to ten, który europejscy regulatorzy uważają za najbardziej interesujący, ponieważ wynik ryzyka, który zamraża konto, jest decyzją o osobie, podejmowaną automatycznie, z realnymi konsekwencjami.
Dzień, a to usuwa najłatwiejsze ustalenie, które organ może zrobić przeciwko Tobie.
Właściciel, lokalizacja, przechowywanie i czy dostawca znajduje się wewnątrz czy na zewnątrz Unii.
Minimalne wymagania AML i minimalizacja RODO ciągną w przeciwnych kierunkach; rozwiązanie musi być zapisane, a nie zakładane.
Zamrożenia, odmowy i wyniki ryzyka. Artykuł 22 wymaga znaczących informacji na temat logiki i drogi do przeglądu przez człowieka.
Długie projekty z własnymi harmonogramami. Nic w nich nie zastępuje czterech kroków powyżej.
Nie autoryzuje cię na podstawie MiCA, nie spełnia wymogów rejestracji AML i nie czyni automatycznych zamrożeń konta legalnymi. Daje organom nadzorczym i użytkownikom punkt kontaktowy wewnątrz Unii i utrzymuje dokumentację przetwarzania dostępną. Dostawcy sugerujący więcej niż to sprzedają coś, czego regulacja nie zawiera.
Wyznacz przed rozpoczęciem marketingu, a nie po przybyciu pierwszych użytkowników. Obowiązek odnosi się do przetwarzania, więc uruchomienie, które przyciąga tysiące europejskich rejestracji w ciągu tygodnia, tworzy lukę dokładnie w momencie, gdy twój publiczny profil jest najwyższy.
Dla firm zajmujących się kryptowalutami praktyczna presja rzadko pochodzi najpierw od organu nadzorczego. Pochodzi od dostawcy płatności lub partnera bankowego przeprowadzającego własny przegląd onboardingu, a sekcja ochrony danych tych kwestionariuszy stała się zauważalnie dłuższa.
Nazwa, adres i najlepiej kod, który mogą zweryfikować bez kontaktowania się z Tobą.
Kraj, dostawca i mechanizm transferu, jeśli opuszcza Unię.
Odpowiedź musi pogodzić minimalne wymagania AML z określonym okresem przechowywania, a nie po prostu twierdzić obie rzeczy.
Zautomatyzowane, ręczne lub oba — i jaka droga użytkownik ma do przeglądu przez człowieka.


Nie. MiCA reguluje usługi związane z aktywami kryptograficznymi i jest nadzorowana przez organy finansowe. Artykuł 27 reguluje dane osobowe i jest nadzorowany przez organy ochrony danych.
Nie koniecznie. Jeśli twoja interfejs zbiera analizy, e-maile, zgłoszenia wsparcia lub opcjonalne KYC od użytkowników w Unii, przetwarzasz ich dane osobowe.
Lokalizacja to to, co sprawia, że obowiązek ma zastosowanie, a nie to, co go znosi. Artykuł 27 istnieje dokładnie dla firm z siedzibą poza Unią.
Kiedy mogą być powiązane z zidentyfikowanym posiadaczem konta, tak. W rękach giełdy posiadającej plik KYC, to powiązanie istnieje z założenia.
Skuteczne blokowanie może umieścić cię poza Artykułem 3(2). Baner proszący użytkowników o potwierdzenie, że nie są w UE, nie jest skutecznym blokowaniem.
Zasada podróży zmusza cię do przesyłania danych o nadawcy i odbiorcy, co jest większym przetwarzaniem danych osobowych, a nie mniejszym. Wzmacnia to argument za wyznaczeniem.
Tylko jeśli podpisze wyznaczenie jako jednostka reprezentacyjna i obsługuje punkt kontaktowy. Doradzanie to inna usługa.
Obowiązki powiadamiania spoczywają na tobie jako kontrolerze. Przedstawiciel jest punktem kontaktowym, do którego mogą się zwracać organy i posiada dokumentację, o którą będą pytać.
Jeśli osoby w Unii mogą uczestniczyć, tak. Okresy sprzedaży to dokładnie wtedy, gdy objętości danych wzrastają, a skargi następują.
Jeśli ten podmiot jest rzeczywiście ustanowiony i jest kontrolerem przetwarzania, Artykuł 27 nie ma do niego zastosowania. Obecność w grupie sama w sobie nie przenosi obowiązku.
Artykuł 83(4)(a) umieszcza to w kategorii do 10 milionów euro lub 2% światowego rocznego obrotu, a w tym sektorze brak jest łatwy do ustalenia na podstawie publicznego powiadomienia o prywatności.
W ciągu 24 godzin od wypełnienia formularza, z certyfikatem i treścią powiadomienia dostarczoną w tym samym czasie.
290 € rocznie za Base, 490 € za Standard, 890 € za Multi. W porównaniu do reszty budżetu na zgodność z przepisami kryptograficznymi, to najmniejsza pozycja w pliku.
Pokrewne: wersja SaaS · działając jako przetwarzający
Podpisane wyznaczenie z Artykułu 27 w ciągu 24 godzin, certyfikat z kodem weryfikacyjnym, rejestr z Artykułu 30 prowadzony dla ciebie oraz biurko, które odpowiada w ośmiu językach.
Zobacz plany