By · Last updated 2026-05-03

Powrót do blogaGDPR i zgodność

MiCA i RODO: wykrywanie danych osobowych w portfelach kryptowalutowych

Unijne rozporządzenie MiCA traktuje adresy portfeli kryptowalutowych jako identyfikatory finansowe. RODO stosuje się do adresów portfeli powiązanych z konkretnymi osobami — a standardowe narzędzia do ochrony danych ich nie wykrywają.

May 3, 20268 min czytania
cryptocurrency PII GDPRMiCA complianceBitcoin wallet anonymizationSWIFT code detectionIBAN crypto fintech

MiCA, RODO i adresy portfeli kryptowalutowych

Adres Bitcoin liczy 26–35 znaków w kodowaniu Base58Check. Zaczyna się od „1”, „3” lub „bc1”. Adres Ethereum zaczyna się od „0x” i zawiera 40 znaków szesnastkowych. Oba są pseudonimowe. Żaden wprost nie wskazuje tożsamości osoby.

Prawo jednak nadal ma zastosowanie.

Kiedy adres portfela staje się daną osobową

Rekordy pseudonimowe są rekordami osobowymi, jeśli można je powiązać z konkretną osobą. Giełda kryptowalut przechowuje dokumenty KYC. Dokumenty te łączą adresy portfeli ze zweryfikowanymi tożsamościami. Sam adres nie wskazuje żadnej osoby poza systemem giełdy. Wewnątrz jej systemów identyfikuje klienta. To czyni go daną osobową.

Regulacje obejmują go w pełnym zakresie.

MiCA dodaje drugą warstwę

Unijne rozporządzenie MiCA (Markets in Crypto-Assets) weszło w życie w grudniu 2024 roku. Zobowiązuje dostawców usług w zakresie kryptoaktywów (CASP) do ochrony danych klientów. Europejska giełda staje teraz w obliczu dwóch regulacji jednocześnie. MiCA ustanawia kontrole finansowe. RODO ustanawia zasady ochrony danych. Obie dotyczą tego samego identyfikatora.

Luka w wykrywaniu w standardowych narzędziach

Standardowe narzędzia do ochrony danych osobowych zostały zaprojektowane z myślą o tradycyjnych finansach. Znają IBAN. Znają SWIFT/BIC. Znają numery rozliczeniowe. Nie znają formatów adresów kryptowalutowych.

Wyślij dokument zawierający adres Bitcoin, adres Ethereum i kod SWIFT przez standardowe narzędzie. Wykryje kod SWIFT. Pominie oba adresy on-chain.

Dla CASP przetwarzającego dokumenty KYC ta luka jest poważna. Identyfikatory te są równie wrażliwe jak numery rachunków bankowych. Ich pominięcie oznacza brak szyfrowania, brak maskowania i brak ścieżki audytu.

Artykuł 32 i luka szyfrowania

Artykuł 32 ust. 1 lit. a) RODO wymaga pseudonimizacji i szyfrowania jako podstawowych środków kontrolnych. 56% kar RODO wskazuje słabe szyfrowanie jako czynnik naruszenia. Giełda, która szyfruje wszystkie wykryte dane osobowe, ale pomija adresy portfeli, nie chroni niczego, co stanowi serce jej działalności.

Wykrywanie musi obejmować pełny zestaw identyfikatorów. Dla CASP ten zestaw obejmuje opisane formaty adresów.

Jak wygląda zgodny potok przetwarzania

Zgodna giełda dodaje te typy encji do kroku wykrywania. Formaty Bitcoin i Ethereum są uwzględnione. Adresy są oznaczane, szyfrowane i rejestrowane w ROPA obok IBAN-ów i numerów kont. DPIA wymienia każdy objęty typ identyfikatora. Ścieżki audytu MiCA są spójne z rejestrami przetwarzania.

Żadna nowa polityka nie jest potrzebna. Luka ma charakter techniczny. Dodanie właściwych typów encji do kroku wykrywania ją zamyka.

W zakresie środków technicznych wynikających z Artykułu 32 zobacz: RODO Artykuł 32 i narzędzia AI monitorujące ekspozycję danych osobowych. Jak pseudonimizacja działa w praktyce: wytyczne EDPB 2025 dotyczące pseudonimizacji.

Źródła

Gotowy, aby chronić swoje dane?

Rozpocznij anonimizację PII z 285+ typami podmiotów w 48 językach.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.