MiCA, RODO i adresy portfeli kryptowalutowych
Adres Bitcoin liczy 26–35 znaków w kodowaniu Base58Check. Zaczyna się od „1”, „3” lub „bc1”. Adres Ethereum zaczyna się od „0x” i zawiera 40 znaków szesnastkowych. Oba są pseudonimowe. Żaden wprost nie wskazuje tożsamości osoby.
Prawo jednak nadal ma zastosowanie.
Kiedy adres portfela staje się daną osobową
Rekordy pseudonimowe są rekordami osobowymi, jeśli można je powiązać z konkretną osobą. Giełda kryptowalut przechowuje dokumenty KYC. Dokumenty te łączą adresy portfeli ze zweryfikowanymi tożsamościami. Sam adres nie wskazuje żadnej osoby poza systemem giełdy. Wewnątrz jej systemów identyfikuje klienta. To czyni go daną osobową.
Regulacje obejmują go w pełnym zakresie.
MiCA dodaje drugą warstwę
Unijne rozporządzenie MiCA (Markets in Crypto-Assets) weszło w życie w grudniu 2024 roku. Zobowiązuje dostawców usług w zakresie kryptoaktywów (CASP) do ochrony danych klientów. Europejska giełda staje teraz w obliczu dwóch regulacji jednocześnie. MiCA ustanawia kontrole finansowe. RODO ustanawia zasady ochrony danych. Obie dotyczą tego samego identyfikatora.
Luka w wykrywaniu w standardowych narzędziach
Standardowe narzędzia do ochrony danych osobowych zostały zaprojektowane z myślą o tradycyjnych finansach. Znają IBAN. Znają SWIFT/BIC. Znają numery rozliczeniowe. Nie znają formatów adresów kryptowalutowych.
Wyślij dokument zawierający adres Bitcoin, adres Ethereum i kod SWIFT przez standardowe narzędzie. Wykryje kod SWIFT. Pominie oba adresy on-chain.
Dla CASP przetwarzającego dokumenty KYC ta luka jest poważna. Identyfikatory te są równie wrażliwe jak numery rachunków bankowych. Ich pominięcie oznacza brak szyfrowania, brak maskowania i brak ścieżki audytu.
Artykuł 32 i luka szyfrowania
Artykuł 32 ust. 1 lit. a) RODO wymaga pseudonimizacji i szyfrowania jako podstawowych środków kontrolnych. 56% kar RODO wskazuje słabe szyfrowanie jako czynnik naruszenia. Giełda, która szyfruje wszystkie wykryte dane osobowe, ale pomija adresy portfeli, nie chroni niczego, co stanowi serce jej działalności.
Wykrywanie musi obejmować pełny zestaw identyfikatorów. Dla CASP ten zestaw obejmuje opisane formaty adresów.
Jak wygląda zgodny potok przetwarzania
Zgodna giełda dodaje te typy encji do kroku wykrywania. Formaty Bitcoin i Ethereum są uwzględnione. Adresy są oznaczane, szyfrowane i rejestrowane w ROPA obok IBAN-ów i numerów kont. DPIA wymienia każdy objęty typ identyfikatora. Ścieżki audytu MiCA są spójne z rejestrami przetwarzania.
Żadna nowa polityka nie jest potrzebna. Luka ma charakter techniczny. Dodanie właściwych typów encji do kroku wykrywania ją zamyka.
W zakresie środków technicznych wynikających z Artykułu 32 zobacz: RODO Artykuł 32 i narzędzia AI monitorujące ekspozycję danych osobowych. Jak pseudonimizacja działa w praktyce: wytyczne EDPB 2025 dotyczące pseudonimizacji.