← InícioREP27Todas as categorias

Cripto, carteiras e aplicativos fintech

Proteção de dados

Em resumo
Representante do Artigo 27 do GDPR e, para serviços de criptoativos, uma entidade autorizada estabelecida na União

Quem tem de designar

Provedores estabelecidos fora da União que oferecem serviços de criptoativos ou funcionalidade de pagamento para pessoas na UE. Duas questões diferentes surgem: a questão dos dados, respondida por um representante do Artigo 27, e a questão da licença, que não pode ser respondida por um representante — o MiCA exige a autorização de uma entidade estabelecida em um estado membro, e a solicitação reversa é interpretada de forma restrita.

Limiares e isenções

Os limiares do MiCA dependem do serviço e do tipo de ativo, com regras mais rigorosas para tokens significativos referenciados a ativos e de dinheiro eletrônico. O GDPR não possui limiar.

O que deve constar do rótulo

Não físico. A identidade do representante no aviso de privacidade, além das extensas obrigações de divulgação do MiCA: o white paper para certos tokens, avisos de risco, procedimentos de reclamação e o status de autorização da entidade que fornece o serviço.

Campos nos marketplaces

As lojas de aplicativos exigem que aplicativos de serviços financeiros comprovem autorização nos mercados visados e removam aplicativos de cripto que não possam. Provedores de pagamento e bancos realizam sua própria diligência e recusam operadores não licenciados.

Documentação a conservar

Registros do Artigo 30 cobrindo verificação de identidade, monitoramento de transações e suporte. A designação do Artigo 27. Avaliação de impacto sobre a proteção de dados, uma vez que o processamento de KYC envolve documentos de identidade e, quando a verificação biométrica é utilizada, dados de categoria especial. Cronograma de retenção reconciliando a minimização do GDPR com os deveres de retenção de AML. Do lado regulatório, o arquivo de autorização do MiCA, arranjos de governança e o programa de AML.

Normas e ensaios

Não aplicável, embora sistemas de verificação de identidade biométrica levantem questões de precisão e viés que uma avaliação de impacto sobre a proteção de dados deve abordar, e a Lei de IA pode se aplicar ao próprio sistema de verificação.

Requisitos linguísticos

Divulgações, avisos de risco e procedimentos de reclamação na língua de cada estado membro onde os serviços são oferecidos.

A partir de quando

O representante antes do início do processamento. O MiCA se aplica aos provedores de serviços de criptoativos desde 30 de dezembro de 2024, com arranjos nacionais de transição que em grande parte expiraram.

Prazo de conservação

Registros de AML por pelo menos cinco anos após o término da relação, o que é uma retenção mais longa do que a minimização do GDPR sugeriria e deve ser documentada como uma obrigação legal em vez de assumida.

Em caso de incumprimento

Multas do GDPR de até €20 milhões ou 4%. As penalidades do MiCA são definidas nacionalmente e incluem proibição de atividade, que é existencial em vez de financeira. Operar sem autorização é um crime em vários estados membros.

Quem fiscaliza

Autoridades de proteção de dados, supervisores financeiros nacionais e ESMA ou EBA dependendo do serviço, e unidades de inteligência financeira para AML.

Onde está a fronteira

Um representante do Artigo 27 não torna um serviço não autorizado legal. Este é o mal-entendido mais consequente no setor: nomear um representante satisfaz o GDPR e nada mais, enquanto oferecer serviços regulamentados na União sem autorização expõe o operador a uma execução que uma nomeação de dados não pode mitigar.

Perguntas frequentes

Um representante do GDPR nos permite atender clientes da UE?
Não. Satisfaz apenas o Artigo 27. Oferecer serviços de criptoativos na União requer autorização sob o MiCA de uma entidade estabelecida em um estado membro.
A solicitação reversa é uma forma de entrar?
É interpretada de forma muito restrita: uma abordagem genuinamente não solicitada por um cliente, sem marketing, sem localização e sem promoção voltada para a UE. Os reguladores tratam a solicitação reversa reivindicada com ceticismo.
Representante da UE · a partir de €290 / ano

Quem assina por si
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Fale connoscoVerifique a sua categoria