MiCA, GDPR a adresy kryptoměnových peněženek
Bitcoinová adresa má 26–35 znaků zakódovaných v Base58Check. Začíná znaky „1”, „3” nebo „bc1”. Ethereová adresa začíná „0x” a obsahuje 40 hexadecimálních znaků. Obě jsou pseudonymní. Žádná přímo nejmenuje osobu.
Právo se přesto uplatní.
Kdy se adresa peněženky stává osobním údajem
Pseudonymní záznamy jsou osobními záznamy, pokud lze propojit je se skutečnou osobou. Kryptoměnová burza uchovává KYC spisy. Tyto spisy spojují adresy s ověřenými totožnostmi. Samotná adresa nikoho mimo burzu nepojmenuje. V jejích systémech ale pojmenuje zákazníka. Stává se tak osobním údajem.
Nařízení se na ni vztahuje v plném rozsahu.
MiCA přidává druhou vrstvu
EU MiCA (Markets in Crypto-Assets) vstoupilo v platnost v prosinci 2024. Vyžaduje od poskytovatelů služeb s kryptoaktivy — CASP — ochranu záznamů zákazníků. Evropská burza nyní čelí dvěma pravidlům najednou. MiCA stanovuje finanční kontroly. Nařízení GDPR stanovuje pravidla ochrany dat. Obě se vztahují na stejný identifikátor.
Mezera v detekci u standardních nástrojů
Standardní nástroje pro ochranu osobních údajů byly vytvořeny pro tradiční finance. Znají IBAN. Znají SWIFT/BIC. Znají čísla mezibankovních převodů. Formáty kryptoměnových adres neznají.
Pošlete dokument obsahující bitcoinovou adresu, ethereovou adresu a kód SWIFT přes standardní nástroj. Najde kód SWIFT. Obě onchain adresy přehlédne.
Pro CASP zpracovávající KYC soubory je tato mezera závažná. Tyto identifikátory jsou stejně citlivé jako čísla bankovních účtů. Jejich přehlédnutí znamená chybějící šifrování, žádné maskování a žádnou auditní stopu.
Článek 32 a mezera v šifrování
GDPR článek 32(1)(a) vyžaduje pseudonymizaci a šifrování jako základní kontrolní opatření. 56 % pokut GDPR uvádí jako faktor nedostatečné šifrování. Burza, která šifruje všechny detekované osobní údaje, ale přehlédne adresy peněženek, nechránila nic ze svého klíčového provozu.
Detekce musí pokrývat celou sadu identifikátorů. Pro CASP tato sada zahrnuje uvedené formáty adres.
Jak vypadá soulad s předpisy
Správně nastavená burza přidá tyto typy entit do kroku detekce. Formáty Bitcoin i Ethereum jsou zahrnuty. Adresy jsou označeny, šifrovány a zaznamenány v ROPA vedle IBAN a čísel účtů. DPIA jmenuje každý pokrytý typ identifikátoru. Auditní stopy dle MiCA jsou v souladu se záznamy o zpracování.
Není potřeba žádná nová politika. Mezera je technická. Přidání správných typů entit do kroku detekce ji uzavře.
Technická opatření podle článku 32 jsou popsána v článku GDPR článek 32 a nástroje AI pro monitorování expozice PII. Jak pseudonymizace funguje v praxi, vysvětluje článek Pokyny EDPB k pseudonymizaci 2025.