
REP27 · Tecnologia regulamentada · Cripto
Artigo 27 RGPD · ao lado do MiCA e AML
Os negócios de cripto que chegam à Europa orçam para a autorização do MiCA e programas de AML, e depois descobrem uma obrigação de €290 que está pendente desde seu primeiro usuário europeu. O Artigo 27 é a menor linha no arquivo de conformidade e a única sem tempo de antecedência: é também a única que não pode ser contestada, porque os dados KYC que você é legalmente obrigado a manter são exatamente o que torna o processamento contínuo.
Arquivos KYC Endereços de carteiraHistórico de transaçõesTickets de suporteMarketing

Três desses requerem licenças, programas e meses de trabalho. O quarto é uma assinatura e um parágrafo em um aviso de privacidade, razão pela qual é frequentemente o que ainda está faltando quando os outros estão em andamento.

| Argumento | Onde vai |
|---|---|
| "Somos descentralizados, não há controlador." | Se uma empresa gerencia a interface, mantém arquivos KYC e pode congelar contas, essa empresa é uma controladora. |
| "Endereços de carteira são pseudônimos" | Pseudônimo não é anônimo. Vinculados a uma identidade verificada em seu banco de dados, eles são dados pessoais. |
| "Nossos usuários nos encontraram, não direcionamos para a UE." | Uma língua europeia, pares em euros, trilhos de pagamento da UE ou marketing localizado apontam na outra direção. |
| "Nós geo-bloqueamos a UE" | Então o Artigo 3(2) pode não estar envolvido. O bloqueio efetivo, não uma caixa de seleção, é o que importa. |
| "A autorização do MiCA cobre isso" | MiCA é regulação financeira. Não diz nada sobre o Artigo 27, e as autoridades são diferentes. |
Onde os titulares de dados e as autoridades de supervisão escrevem, em oito idiomas, com tudo registrado.
Mantido e disponibilizado às autoridades — o documento que a maioria das exchanges nunca montou, e o primeiro solicitado após um incidente.
Quais parceiros bancários e provedores de pagamento pedem cada vez mais para ver durante a integração.
O texto do Artigo 13(1)(a) nomeando o representante, traduzido para os mercados que você atende.
As exchanges tendem a se descrever como detentoras de carteiras. O que elas detêm, de uma perspectiva europeia, é um dos arquivos de dados pessoais mais ricos que uma empresa privada pode acumular.
| Sistema | O que ele contém | Por que isso é importante sob o RGPD |
|---|---|---|
| Fornecedor KYC | Documentos de identidade, selfies, verificações de presença | Processamento biométrico e uma transferência para país terceiro em um passo. |
| Livro razão principal | Saldos, transações, endereços vinculados | Dados financeiros vinculados a uma pessoa identificada |
| Análise de cadeia | Pontuações de risco em endereços e contrapartes | Perfilamento, com consequências para o usuário |
| Atendimento ao cliente | Ingressos, anexos, gravações de tela | O sistema menos controlado na maioria das exchanges. |
| Pilha de marketing | E-mails, segmentos, engajamento de campanha | Estado de consentimento que deve ser comprovável |
A terceira linha é a que os reguladores europeus acham mais interessante, porque uma pontuação de risco que congela uma conta é uma decisão sobre uma pessoa, tomada automaticamente, com consequências reais.
Um dia, e isso remove a descoberta mais fácil que uma autoridade pode fazer contra você.
Proprietário, localização, retenção e se o fornecedor está dentro ou fora da União.
Os mínimos de AML e a minimização do RGPD puxam em direções opostas; a resolução deve ser escrita, não assumida.
Congelamentos, recusas e pontuações de risco. O Artigo 22 pede informações significativas sobre a lógica e um caminho para revisão humana.
Projetos longos com seus próprios cronogramas. Nada neles substitui os quatro passos acima.
Não o autoriza sob o MiCA, não satisfaz o registro de AML e não torna legais os congelamentos automáticos de contas. Ele fornece às autoridades de supervisão e usuários um ponto de contato dentro da União e mantém o registro do processamento disponível. Provedores que implicam mais do que isso estão vendendo algo que a regulamentação não contém.
Designe antes que o marketing comece, em vez de depois que os primeiros usuários chegarem. A obrigação se vincula ao processamento, então um lançamento que atrai milhares de inscrições europeias em uma semana cria a lacuna exatamente no momento em que seu perfil público está mais alto.
Para negócios de cripto, a pressão prática raramente vem primeiro de uma autoridade de supervisão. Ela vem de um provedor de pagamento ou de um parceiro bancário realizando sua própria revisão de integração, e a seção de proteção de dados desses questionários se tornou visivelmente mais longa.
Um nome, um endereço e idealmente um código que eles possam verificar sem entrar em contato com você.
País, fornecedor e o mecanismo de transferência se deixar a União.
A resposta deve reconciliar os mínimos de AML com um período de retenção declarado, não simplesmente afirmar ambos.
Automatizado, manual ou ambos — e qual rota um usuário tem para revisão humana.


Não. O MiCA regula os serviços de criptoativos e é supervisionado por reguladores financeiros. O Artigo 27 regula dados pessoais e é supervisionado por autoridades de proteção de dados.
Não necessariamente. Se sua interface coleta análises, e-mails, tickets de suporte ou KYC opcional de usuários na União, você processa seus dados pessoais.
A localização é o que faz a obrigação se aplicar, não o que a remove. O Artigo 27 existe precisamente para empresas estabelecidas fora da União.
Quando podem ser vinculados a um titular de conta identificado, sim. Nas mãos da exchange que detém o arquivo KYC, esse vínculo existe por design.
O bloqueio efetivo pode colocá-lo fora do Artigo 3(2). Um banner pedindo aos usuários para confirmar que não estão na UE não é um bloqueio efetivo.
A regra de viagem obriga você a transmitir dados do originador e do beneficiário, o que é mais processamento de dados pessoais, não menos. Isso fortalece o caso para uma designação.
Apenas se assinar a designação como a entidade representante e operar o ponto de contato. Aconselhá-lo é um serviço diferente.
Os deveres de notificação recaem sobre você como controlador. O representante é o ponto de contato que as autoridades podem abordar e mantém o registro que elas solicitarão.
Se pessoas na União puderem participar, sim. Os períodos de venda são exatamente quando os volumes de dados aumentam e as reclamações seguem.
Se essa entidade estiver genuinamente estabelecida e for a controladora do processamento, o Artigo 27 não se aplica a ela. A presença do grupo sozinha não transfere a obrigação.
O Artigo 83(4)(a) coloca isso na faixa de até €10 milhões ou 2% do faturamento anual mundial, e neste setor a ausência é fácil de estabelecer a partir de um aviso de privacidade público.
Dentro de 24 horas após o preenchimento de um formulário, com o certificado e a redação do aviso fornecidos ao mesmo tempo.
€290 por ano para Base, €490 para Padrão, €890 para Multi. Em relação ao restante do orçamento de conformidade cripto, é a menor linha no arquivo.
Relacionado:a versão SaaS · atuando como processador
Uma designação assinada do Artigo 27 dentro de 24 horas, um certificado com um código de verificação, o registro do Artigo 30 mantido para você, e uma mesa que responde em oito idiomas.
Veja os planos