Nomeie-nos
Autoridade supervisora revisando o processamento de documentos de identidade

REP27 · Tecnologia regulamentada · Cripto

Artigo 27 RGPD · ao lado do MiCA e AML

Representante da UE para uma exchange ou carteira de cripto.

Os negócios de cripto que chegam à Europa orçam para a autorização do MiCA e programas de AML, e depois descobrem uma obrigação de €290 que está pendente desde seu primeiro usuário europeu. O Artigo 27 é a menor linha no arquivo de conformidade e a única sem tempo de antecedência: é também a única que não pode ser contestada, porque os dados KYC que você é legalmente obrigado a manter são exatamente o que torna o processamento contínuo.

Arquivos KYC Endereços de carteiraHistórico de transaçõesTickets de suporteMarketing

Veja os planos   Faça uma pergunta

Quatro obrigações, uma delas trivial de corrigir.

Obrigações europeias enfrentando um negócio de cripto, mapeadas para seus gatilhos e autoridades.
Obrigações europeias enfrentando um negócio de cripto, mapeadas para seus gatilhos e autoridades.

Três desses requerem licenças, programas e meses de trabalho. O quarto é uma assinatura e um parágrafo em um aviso de privacidade, razão pela qual é frequentemente o que ainda está faltando quando os outros estão em andamento.

Por que "processamento ocasional" não está disponível para você.

Por que as regras de retenção de KYC e AML tornam o processamento de cripto contínuo sob o GDPR.
Por que as regras de retenção de KYC e AML tornam o processamento de cripto contínuo sob o GDPR.
A isenção no Artigo 27(2)(a) requer processamento que seja ocasional, não envolva categorias especiais em grande escala e seja improvável de resultar em risco. Um arquivo de documentos de identidade mantido por anos falha em todos os três critérios ao mesmo tempo.

Os argumentos que ouvimos e onde eles se situam

Argumento Onde vai
"Somos descentralizados, não há controlador."Se uma empresa gerencia a interface, mantém arquivos KYC e pode congelar contas, essa empresa é uma controladora.
"Endereços de carteira são pseudônimos"Pseudônimo não é anônimo. Vinculados a uma identidade verificada em seu banco de dados, eles são dados pessoais.
"Nossos usuários nos encontraram, não direcionamos para a UE."Uma língua europeia, pares em euros, trilhos de pagamento da UE ou marketing localizado apontam na outra direção.
"Nós geo-bloqueamos a UE"Então o Artigo 3(2) pode não estar envolvido. O bloqueio efetivo, não uma caixa de seleção, é o que importa.
"A autorização do MiCA cobre isso"MiCA é regulação financeira. Não diz nada sobre o Artigo 27, e as autoridades são diferentes.

O que a designação dá a um negócio de cripto

  1. Um ponto de contato nomeado na União

    Onde os titulares de dados e as autoridades de supervisão escrevem, em oito idiomas, com tudo registrado.

  2. O registro do Artigo 30

    Mantido e disponibilizado às autoridades — o documento que a maioria das exchanges nunca montou, e o primeiro solicitado após um incidente.

  3. Um certificado verificável

    Quais parceiros bancários e provedores de pagamento pedem cada vez mais para ver durante a integração.

  4. O parágrafo do aviso de privacidade

    O texto do Artigo 13(1)(a) nomeando o representante, traduzido para os mercados que você atende.

Onde os dados realmente estão em um negócio de cripto.

As exchanges tendem a se descrever como detentoras de carteiras. O que elas detêm, de uma perspectiva europeia, é um dos arquivos de dados pessoais mais ricos que uma empresa privada pode acumular.

Sistema O que ele contémPor que isso é importante sob o RGPD
Fornecedor KYCDocumentos de identidade, selfies, verificações de presençaProcessamento biométrico e uma transferência para país terceiro em um passo.
Livro razão principalSaldos, transações, endereços vinculadosDados financeiros vinculados a uma pessoa identificada
Análise de cadeiaPontuações de risco em endereços e contrapartesPerfilamento, com consequências para o usuário
Atendimento ao clienteIngressos, anexos, gravações de telaO sistema menos controlado na maioria das exchanges.
Pilha de marketingE-mails, segmentos, engajamento de campanhaEstado de consentimento que deve ser comprovável

A terceira linha é a que os reguladores europeus acham mais interessante, porque uma pontuação de risco que congela uma conta é uma decisão sobre uma pessoa, tomada automaticamente, com consequências reais.

Ordem prática de trabalho

  1. Designar

    Um dia, e isso remove a descoberta mais fácil que uma autoridade pode fazer contra você.

  2. Mapear os cinco sistemas acima

    Proprietário, localização, retenção e se o fornecedor está dentro ou fora da União.

  3. Escreva a tabela de retenção

    Os mínimos de AML e a minimização do RGPD puxam em direções opostas; a resolução deve ser escrita, não assumida.

  4. Documentar as decisões automatizadas

    Congelamentos, recusas e pontuações de risco. O Artigo 22 pede informações significativas sobre a lógica e um caminho para revisão humana.

  5. Então olhe para o MiCA e a regra de viagem

    Projetos longos com seus próprios cronogramas. Nada neles substitui os quatro passos acima.

O que a designação não faz

Não o autoriza sob o MiCA, não satisfaz o registro de AML e não torna legais os congelamentos automáticos de contas. Ele fornece às autoridades de supervisão e usuários um ponto de contato dentro da União e mantém o registro do processamento disponível. Provedores que implicam mais do que isso estão vendendo algo que a regulamentação não contém.

Cronometragem, para um negócio planejando entrada na Europa.

Designe antes que o marketing comece, em vez de depois que os primeiros usuários chegarem. A obrigação se vincula ao processamento, então um lançamento que atrai milhares de inscrições europeias em uma semana cria a lacuna exatamente no momento em que seu perfil público está mais alto.

Perguntas que parceiros bancários europeus fazem

Para negócios de cripto, a pressão prática raramente vem primeiro de uma autoridade de supervisão. Ela vem de um provedor de pagamento ou de um parceiro bancário realizando sua própria revisão de integração, e a seção de proteção de dados desses questionários se tornou visivelmente mais longa.

Quem é seu representante da UE?

Um nome, um endereço e idealmente um código que eles possam verificar sem entrar em contato com você.

Onde os dados KYC são armazenados?

País, fornecedor e o mecanismo de transferência se deixar a União.

Quanto tempo é mantido?

A resposta deve reconciliar os mínimos de AML com um período de retenção declarado, não simplesmente afirmar ambos.

Quem pode congelar uma conta?

Automatizado, manual ou ambos — e qual rota um usuário tem para revisão humana.

Atendimento a solicitações de titulares de dados sobre um titular de conta na União.
Atendimento a solicitações de titulares de dados sobre um titular de conta na União.
Autoridade de proteção de dados em construção na União Europeia

Perguntas que realmente nos fazem

O MiCA substitui a obrigação do Artigo 27?

Não. O MiCA regula os serviços de criptoativos e é supervisionado por reguladores financeiros. O Artigo 27 regula dados pessoais e é supervisionado por autoridades de proteção de dados.

Somos uma carteira não custodial. Estamos fora?

Não necessariamente. Se sua interface coleta análises, e-mails, tickets de suporte ou KYC opcional de usuários na União, você processa seus dados pessoais.

Nossa entidade está em Dubai ou nas Ilhas Cayman.

A localização é o que faz a obrigação se aplicar, não o que a remove. O Artigo 27 existe precisamente para empresas estabelecidas fora da União.

Endereços de carteira são dados pessoais?

Quando podem ser vinculados a um titular de conta identificado, sim. Nas mãos da exchange que detém o arquivo KYC, esse vínculo existe por design.

Estamos bloqueando geograficamente usuários europeus.

O bloqueio efetivo pode colocá-lo fora do Artigo 3(2). Um banner pedindo aos usuários para confirmar que não estão na UE não é um bloqueio efetivo.

Como isso interage com a regra de viagem?

A regra de viagem obriga você a transmitir dados do originador e do beneficiário, o que é mais processamento de dados pessoais, não menos. Isso fortalece o caso para uma designação.

Nossa firma de advocacia da UE pode atuar como representante?

Apenas se assinar a designação como a entidade representante e operar o ponto de contato. Aconselhá-lo é um serviço diferente.

E se sofrermos uma violação?

Os deveres de notificação recaem sobre você como controlador. O representante é o ponto de contato que as autoridades podem abordar e mantém o registro que elas solicitarão.

Precisamos de um durante uma venda de token?

Se pessoas na União puderem participar, sim. Os períodos de venda são exatamente quando os volumes de dados aumentam e as reclamações seguem.

Uma entidade da UE no grupo resolve isso?

Se essa entidade estiver genuinamente estabelecida e for a controladora do processamento, o Artigo 27 não se aplica a ela. A presença do grupo sozinha não transfere a obrigação.

Qual é a exposição?

O Artigo 83(4)(a) coloca isso na faixa de até €10 milhões ou 2% do faturamento anual mundial, e neste setor a ausência é fácil de estabelecer a partir de um aviso de privacidade público.

Quão rápido podemos ser cobertos?

Dentro de 24 horas após o preenchimento de um formulário, com o certificado e a redação do aviso fornecidos ao mesmo tempo.

Quanto custa?

€290 por ano para Base, €490 para Padrão, €890 para Multi. Em relação ao restante do orçamento de conformidade cripto, é a menor linha no arquivo.

Relacionado:a versão SaaS · atuando como processador

A menor linha no seu orçamento de conformidade

Uma designação assinada do Artigo 27 dentro de 24 horas, um certificado com um código de verificação, o registro do Artigo 30 mantido para você, e uma mesa que responde em oito idiomas.

Veja os planos