- Regulation (EU) 2023/1114 — MiCA
- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive (EU) 2015/849 — anti-money laundering
- Regulation (EU) 2023/1113 — transfer of funds and crypto-assets
- Directive (EU) 2015/2366 — PSD2 where payment services are provided
谁必须指定
在欧盟以外成立的提供加密资产服务或支付功能的供应商。出现两个不同的问题:数据问题,由第27条代表回答,和许可问题,代表根本无法回答——MiCA要求在成员国成立的实体获得授权,反向请求的解释非常狭窄。
门槛与豁免
MiCA 门槛取决于服务和资产类型,对于重要的资产参考和电子货币代币有更严格的规则。GDPR没有门槛。
标签上必须载明的内容
非实体。隐私通知中代表的身份,以及广泛的MiCA披露义务:某些代币的白皮书、风险警告、投诉程序和提供服务的实体的授权状态。
平台字段
应用商店要求金融服务应用在目标市场中证明授权,并移除无法证明的加密应用。支付提供商和银行进行自己的尽职调查,并拒绝无牌经营者。
必须保存的文件
涵盖身份验证、交易监控和支持的第30条记录。第27条指定。数据保护影响评估,因为KYC处理涉及身份文件,并且在使用生物识别验证时,涉及特殊类别数据。保留计划调和GDPR最小化与AML保留义务。在监管方面,MiCA授权文件、治理安排和AML计划。
标准与检测
不适用,尽管生物识别身份验证系统引发准确性和偏见问题,数据保护影响评估必须解决这些问题,AI法案可能适用于验证系统本身。
语言要求
在提供服务的每个成员国的语言中进行披露、风险警告和投诉程序。
何时开始适用
在处理开始之前的代表。自2024年12月30日起,MiCA已适用于加密资产服务提供商,国家过渡安排大部分已过期。
文件保存期限
在关系结束后至少保留AML记录五年,这比GDPR最小化建议的保留时间更长,必须作为法律义务进行记录,而不是假定。
不合规的后果
GDPR罚款最高可达2000万欧元或4%。MiCA的处罚由国家设定,包括禁止活动,这是一种生存性而非财务性处罚。在多个成员国,未经授权经营是一种刑事犯罪。
由谁执法
数据保护机构、国家金融监管机构以及根据服务的不同,ESMA或EBA,以及AML的金融情报单位。
界限在哪里
第27条代表并不使未经授权的服务合法。这是该行业最重要的误解:任命代表仅满足GDPR,而在没有授权的情况下向欧盟提供受监管服务会使运营者面临执法,而数据任命无法减轻这种风险。
常见问题
- GDPR代表是否允许我们服务欧盟客户?
- 不。它仅满足第27条。 在欧盟提供加密资产服务需要在成员国成立的实体的MiCA授权。
- 反向请求是一种进入方式吗?
- 它被非常狭窄地解释:客户的真正无请求接触,没有营销、没有本地化和没有面向欧盟的推广。监管机构对声称的反向请求持怀疑态度。