MiCA, GDPR ja kryptolompakon osoitteet
Bitcoin-osoite on 26–35 merkkiä pitkä Base58Check-koodauksessa. Se alkaa "1", "3" tai "bc1"-merkillä. Ethereum-osoite alkaa "0x"-merkillä ja sisältää 40 heksadesimaalimerkkiä. Molemmat ovat pseudonyymejä. Kumpikaan ei nimeä henkilöä suoraan.
Laki koskee silti.
Milloin lompakko-osoitteesta tulee henkilötieto
Pseudonyymit tietueet ovat henkilötietoja, jos ne linkittyvät todelliseen henkilöön. Kryptopörssi pitää KYC-tiedostoja. Nämä tiedostot yhdistävät osoitteet vahvistettuihin henkilöllisyyksiin. Osoite yksinään ei nimeä ketään pörssin ulkopuolella. Sen sisäisissä järjestelmissä se nimeää asiakkaan. Tämä tekee siitä henkilötiedon.
Asetus kattaa sen täysimääräisesti.
MiCA lisää toisen kerroksen
EU:n MiCA (Markets in Crypto-Assets) tuli voimaan joulukuussa 2024. Se edellyttää, että kryptovarallisuuspalvelujen tarjoajat — CASP:t — suojaavat asiakastietoja. Eurooppalainen pörssi kohtaa nyt kaksi sääntöä samanaikaisesti. MiCA asettaa rahoitusvalvonnan. Asetus asettaa tietosuojasäännöt. Molemmat koskevat samaa tunnistetta.
Tunnistuspuute tavallisissa työkaluissa
Tavalliset henkilötietotyökalut on rakennettu perinteistä rahoitusta varten. Ne tuntevat IBAN:n. Ne tuntevat SWIFT/BIC:n. Ne tuntevat reititysnumerot. Ne eivät tunne krypto-osoitemuotoja.
Lähetä asiakirja, jossa on Bitcoin-osoite, Ethereum-osoite ja SWIFT-koodi, tavallisen työkalun läpi. Se löytää SWIFT-koodin. Se ohittaa molemmat ketjun osoitteet.
CASP:lle, joka käsittelee KYC-tiedostoja, tämä puute on vakava. Nämä tunnisteet ovat yhtä arkaluonteisia kuin pankkitilinumerot. Niiden havaitsematta jättäminen tarkoittaa, että salauksia, peittämistä ja auditointilokit puuttuvat.
32 artikla ja salausaukko
GDPR:n 32 artiklan 1 kohdan a alakohta edellyttää pseudonymisointia ja salausta perusvalvontatoimenpiteinä. 56 % GDPR-sakoista mainitsee huonon salauksen tekijänä. Pörssi, joka salaa kaiken havaitun henkilötiedon mutta ohittaa lompakko-osoitteet, ei ole suojannut mitään työssään keskeistä.
Tunnistuksen on katettava koko tunnistejoukon. CASP:lle tämä joukko sisältää nämä osoitemuodot.
Miltä vaatimustenmukainen putki näyttää
Vaatimustenmukainen pörssi lisää nämä entiteettityypit tunnistusvaiheeseensa. Bitcoin- ja Ethereum-muodot sisältyvät. Osoitteet merkitään, salataan ja kirjataan ROPA:an IBAN-numeroiden ja tilinumeroiden rinnalle. DPIA nimeää jokaisen katetun tunnistetyyppin. MiCA-auditointijäljet yhdenmukaistuvat käsittelytietueiden kanssa.
Uutta käytäntöä ei tarvita. Puute on tekninen. Oikeiden entiteettityyppien lisääminen tunnistusvaiheeseen sulkee sen.
Teknisistä toimenpiteistä 32 artiklan nojalla katso GDPR 32 artikla ja tekoälytyökalut henkilötietojen altistumisen seurantaan. Pseudonymisoinnin toiminnasta käytännössä katso EDPB 2025 pseudonymisointiohje.