MiCA、GDPR、暗号ウォレットアドレス
Bitcoinアドレスは、Base58Checkエンコーディングで26〜35文字から成ります。「1」「3」または「bc1」で始まります。Ethereumアドレスは「0x」で始まり、40桁の16進数文字を含みます。どちらも仮名化されています。直接、個人を特定するものではありません。
しかし、法律は適用されます。
ウォレットアドレスが個人データになる条件
仮名化された記録は、個人と紐付けられる場合、個人データとなります。暗号資産取引所はKYCファイルを保有しています。これらのファイルはアドレスを本人確認済みの身元と紐付けます。アドレス単体では取引所の外で誰も特定しません。しかし、システム内部では顧客を特定します。それにより、個人データとなります。
規制はこれを完全に適用対象とします。
MiCAが加える第二の層
EUのMiCA規則(Markets in Crypto-Assets)は2024年12月に発効しました。暗号資産サービスプロバイダー——CASP——に顧客データの保護を義務付けます。欧州の取引所は今や二つの規則に同時に従います。MiCAは金融上の管理を定めます。GDPRはデータ保護のルールを定めます。どちらも同一の識別子に適用されます。
標準ツールの検出ギャップ
標準的なPIIツールは従来の金融向けに設計されました。IBANを認識します。SWIFT/BICを認識します。ルーティング番号を認識します。暗号アドレス形式は認識しません。
Bitcoinアドレス、Ethereumアドレス、SWIFTコードを含む文書を標準ツールに通したとします。SWIFTコードは検出されます。二つのオンチェーンアドレスはどちらも検出されません。
KYCファイルを処理するCASPにとって、このギャップは深刻です。これらの識別子は口座番号と同様に機密性が高い情報です。検出されなければ、暗号化もマスキングも監査証跡も生まれません。
第32条と暗号化のギャップ
GDPR第32条第1項(a)は、基本的な技術的措置として仮名化と暗号化を義務付けています。**GDPRの制裁金の56%**が不十分な暗号化を要因として挙げています。検出されたすべてのPIIを暗号化しながらウォレットアドレスを見落とした取引所は、業務の核心部分を何も保護していないことになります。
検出は識別子セット全体を対象とする必要があります。CASPにとって、そのセットにはこれらのアドレス形式が含まれます。
準拠パイプラインの構成
準拠した取引所は、これらのエンティティタイプを検出ステップに追加します。BitcoinとEthereumの形式が含まれます。アドレスはフラグが立てられ、暗号化され、IBANや口座番号と並んでROPAに記録されます。DPIAは対象とする各識別子タイプを明記します。MiCAの監査証跡は処理記録と一致します。
新たなポリシーは不要です。ギャップは技術的なものです。検出ステップに適切なエンティティタイプを追加することで解消されます。
第32条に基づく技術的措置については、GDPR第32条とAIツールによるPII監視を参照してください。仮名化の実践については、EDPB 2025仮名化ガイドラインを参照してください。