MiCA, GDPR og kryptovaluta-lommebokadresser
En Bitcoin-adresse er 26-35 tegn i Base58Check-koding. Den starter med "1", "3" eller "bc1". En Ethereum-adresse starter med "0x" og inneholder 40 heksadesimale tegn. Begge er pseudonyme. Ingen av dem navngir en person direkte.
Loven gjelder fortsatt.
Nar en lommebokadresse blir personopplysninger
Pseudonyme poster er personlige poster hvis de kobler til en virkelig person. En kryptobors har KYC-filer. Disse filene knytter disse adressene til verifiserte identiteter. Adressen alene navngir ingen utenfor borsen. Inne i systemene navngir den en kunde. Det gjor den til personopplysninger.
Forordningen dekker den fullt ut.
MiCA legger til et andre lag
EUs MiCA (Markets in Crypto-Assets) trad i kraft i desember 2024. Den krever at tilbydere av kryptoaktivatjenester - CASP-er - beskytter kundejournaler. En europeisk bors star na overfor to regler samtidig. MiCA setter finansielle kontroller. Forordningen setter databeskyttelsesregler. Begge gjelder for den samme identifikatoren.
Gjenkjenningsgapet i standardverktoy
Standard PII-verktoy ble bygget for tradisjonell finans. De kjenner IBAN. De kjenner SWIFT/BIC. De kjenner rutingsnumre. De kjenner ikke kryptoadresseformater.
Send et dokument med en Bitcoin-adresse, en Ethereum-adresse og en SWIFT-kode gjennom et standardverktoy. Det finner SWIFT-koden. Det mister begge on-chain-adressene.
For en CASP som behandler KYC-filer er dette gapet alvorlig. Disse identifikatorene er like sensitive som bankkontonumre. A miste dem betyr ingen kryptering, ingen maskering og intet revisjonsspor.
Artikkel 32 og krypteringsgapet
GDPR artikkel 32(1)(a) krever pseudonymisering og kryptering som grunnleggende kontroller. 56 % av GDPR-boter nevner darlig kryptering som en faktor. En bors som krypterer all oppdaget PII, men mister lommebokadresser, har ikke beskyttet noe i kjernen av sitt arbeid.
Gjenkjenning ma dekke det fullstendige identifikatorsettet. For en CASP inkluderer det settet disse adresseformatene.
Hva en samsvarskompatibel pipeline ser ut som
En samsvarsdyktig bors legger til disse enhetstypene i gjenkjenningstrinnet. Bitcoin- og Ethereum-formater er inkludert. Adressene flagges, krypteres og logges i ROPA ved siden av IBAN-er og kontonumre. DPIA-en navngir hver identifikatortype som dekkes. MiCA-revisjonsspor samsvarer med behandlingsjournaler.
Ingen ny policy er nodvendig. Gapet er teknisk. A legge til de riktige enhetstypene i gjenkjenningstrinnet lukker det.
For tekniske tiltak under artikkel 32, se GDPR artikkel 32 og KI-verktoy som overvaker PII-eksponering. For hvordan pseudonymisering fungerer i praksis, se EDPB 2025 pseudonymiseringsretningslinjer.