MiCA, GDPR és kriptovaluta-tárcacímek
Egy Bitcoin-cím 26–35 karakterből áll Base58Check kódolással. „1”, „3” vagy „bc1” karakterrel kezdődik. Egy Ethereum-cím „0x” előtaggal kezdődik, és 40 hexadecimális karaktert tartalmaz. Mindkettő pszeudonim — egyikük sem nevez meg közvetlenül senkit.
A jog mégis vonatkozik rájuk.
Mikor válik személyes adattá egy tárcacím?
A pszeudonim rekord személyes adatnak minősül, ha valódi személyhez köthető. Egy kriptotőzsde KYC-fájlokat tárol, amelyek összekapcsolják ezeket a címeket ellenőrzött személyazonossággal. A cím önmagában senkit sem nevez meg a tőzsdén kívül — de a belső rendszeren belül konkrét ügyfélre mutat. Ezért személyes adatnak minősül.
A rendelet teljes egészében vonatkozik rá.
A MiCA egy újabb réteget ad hozzá
Az EU MiCA-rendelete (Markets in Crypto-Assets) 2024 decemberében lépett hatályba. Előírja, hogy a kriptoeszköz-szolgáltatók (CASP-ek) védjék az ügyféladatokat. Egy európai tőzsde most egyszerre két szabályrendszert kell kövessen: a MiCA pénzügyi ellenőrzéseket ír elő, a GDPR adatvédelmi szabályokat — mindkettő ugyanarra az azonosítóra vonatkozik.
A detektálási rés a szabványos eszközökben
A szabványos személyes adatot kezelő eszközöket hagyományos pénzügyi felhasználásra fejlesztették. Ismerik az IBAN-t, a SWIFT/BIC-kódot és a banki routing-számokat. A kriptovaluta-cím formátumokat nem ismerik.
Küldjön egy Bitcoin-címet, egy Ethereum-címet és egy SWIFT-kódot tartalmazó dokumentumot egy szabványos eszköznek. A SWIFT-kódot megtalálja. Mindkét láncon belüli azonosítót elmulasztja.
Egy KYC-fájlokat feldolgozó CASP számára ez a rés komoly probléma. Ezek az azonosítók ugyanolyan érzékenyek, mint a bankszámlaszámok. Ha nem detektálják őket, sem titkosítás, sem maszkolás, sem auditnapló nem vonatkozik rájuk.
A 32. cikk és a titkosítási rés
A GDPR 32. cikke (1) bekezdésének a) pontja pszeudonimizálást és titkosítást ír elő alapvető ellenőrzési intézkedésként. A GDPR-bírságok 56%-ánál gyenge titkosítás is szerepelt tényezőként. Az a tőzsde, amely titkosítja az összes detektált személyes adatot, de elmulasztja a tárcacímeket, épp a tevékenységének magját hagyja védetlenül.
A detektálásnak ki kell terjednie az azonosítók teljes körére. Egy CASP esetében ez magában foglalja a fent említett cím-formátumokat.
Hogyan néz ki egy megfelelő feldolgozási folyamat?
Egy megfelelő tőzsde ezeket az entitástípusokat hozzáadja a detektálási lépéshez. A Bitcoin- és Ethereum-formátumok benne vannak. A címeket jelölik, titkosítják, és a ROPA-ban az IBAN-ok és számlaszámok mellé naplózzák. A DPIA nevesíti az összes lefedett azonosítótípust. A MiCA-auditnyomok illeszkednek a feldolgozási nyilvántartásokhoz.
Nincs szükség új szabályzatra. A rés technikai jellegű — a megfelelő entitástípusok hozzáadása a detektálási lépéshez megszünteti azt.
A 32. cikk szerinti technikai intézkedésekről: GDPR 32. cikk és a személyes adat-kitettséget figyelő AI-eszközök. A pszeudonimizálás gyakorlatáról: EDPB 2025-ös pszeudonimizálási iránymutatások.