MiCA, GDPR i adrese kripto novcanika
Bitcoin adresa ima 26-35 znakova u Base58Check kodiranju. Pocinje s "1", "3" ili "bc1". Ethereum adresa pocinje s "0x" i sadrži 40 heksadecimalnih znakova. Obje su pseudonimne. Ni jedna ne imenuje osobu izravno.
Zakon se ipak primjenjuje.
Kada adresa novcanika postaje osobni podatak
Pseudonimni zapisi su osobni zapisi ako se povezuju na stvarnu osobu. Kripto burza sadrži KYC datoteke. Te datoteke vezuju ove adrese na potvrdene identitete. Sama adresa ne imenuje nikoga izvan burze. Unutar njezinih sustava imenuje korisnika. To je cini osobnim podatkom.
Regulativa je u potpunosti pokriva.
MiCA dodaje drugi sloj
EU MiCA (Markets in Crypto-Assets) stupio je na snagu u prosincu 2024. Zahtijeva od pružatelja usluga kriptoimovine — CASP-ova — da zaštite korisnicke zapise. Europska burza sada se suocava s dva pravila istovremeno. MiCA postavlja financijske kontrole. Regulativa postavlja pravila zaštite podataka. Oba se primjenjuju na isti identifikator.
Praznina u otkrivanju standardnih alata
Standardni PII alati izgradueni su za tradicionalne financije. Poznaju IBAN. Poznaju SWIFT/BIC. Poznaju brojevé usmjeravanja. Ne poznaju formate kripto adresa.
Pošaljite dokument s Bitcoin adresom, Ethereum adresom i SWIFT kodom kroz standardni alat. Pronalazi SWIFT kod. Propušta obje on-chain adrese.
Za CASP koji obraduje KYC datoteke, ova praznina je ozbiljna. Ti identifikatori jednako su osjetljivi kao brojevi bankovnih racuna. Propuštanje ih znaci nema enkripcije, nema maskiranja i nema revizijskog traga.
Clanak 32 i praznina u enkripciji
Clanak 32(1)(a) GDPR-a zahtijeva pseudonimizaciju i enkripciju kao osnovne kontrole. 56% novcanih kazni prema GDPR-u citira lošu enkripciju kao faktor. Burza koja enkriptira sve otkrivene osobne podatke, ali propusti adrese novcanika, nije zaštitila nista što je u srži njezinog rada.
Otkrivanje mora pokriti cijeli skup identifikatora. Za CASP, taj skup ukljucuje ove formate adresa.
Kako izgleda uskladjeni pipeline
Uskladjena burza dodaje ove vrste entiteta svom koraku otkrivanja. Ukljuceni su formati Bitcoin i Ethereum. Adrese su oznacene, enkriptirane i zabilježene u ROPA-i pored IBAN-ova i brojeva racuna. DPIA imenuje svaku vrstu identifikatora koja je pokrivena. MiCA revizijski tragovi uskladeni su s zapisima obrade.
Ne treba nova politika. Praznina je tehnicka. Dodavanje ispravnih vrsta entiteta u korak otkrivanja je zatvara.
Za tehnicke mjere prema clanku 32, pogledajte GDPR clanak 32 i AI alati za nadzor izloženosti PII-u. Za informacije o tome kako pseudonimizacija funkcionira u praksi, pogledajte smjernice EDPB 2025 za pseudonimizaciju.