MiCA, RGPD e endereços de carteiras cripto
Um endereço Bitcoin tem entre 26 e 35 caracteres em codificação Base58Check. Começa com "1", "3" ou "bc1". Um endereço Ethereum começa com "0x" e contém 40 caracteres hexadecimais. Ambos são pseudónimos. Nenhum identifica uma pessoa diretamente.
A lei aplica-se mesmo assim.
Quando um endereço se torna dado pessoal
Registos pseudónimos são dados pessoais se puderem ser vinculados a uma pessoa real. Uma exchange de criptomoedas guarda ficheiros KYC. Esses ficheiros associam endereços a identidades verificadas. O endereço sozinho não identifica ninguém fora da exchange. Dentro dos seus sistemas, identifica um cliente. Isso torna-o um dado pessoal.
O regulamento abrange-o por completo.
MiCA adiciona uma segunda camada
O Regulamento MiCA (Markets in Crypto-Assets) entrou em vigor em dezembro de 2024. Obriga os prestadores de serviços de criptoativos — os CASPs — a proteger os dados dos clientes. Uma exchange europeia enfrenta agora duas regras em simultâneo. MiCA define controlos financeiros. O RGPD define regras de proteção de dados. Ambas se aplicam ao mesmo identificador.
A lacuna de deteção nas ferramentas padrão
As ferramentas PII padrão foram criadas para as finanças tradicionais. Conhecem o IBAN. Conhecem o SWIFT/BIC. Conhecem os números de roteamento. Não conhecem os formatos de endereços cripto.
Envie um documento com um endereço Bitcoin, um endereço Ethereum e um código SWIFT para uma ferramenta padrão. Ela encontra o código SWIFT. Falha nos dois endereços on-chain.
Para um CASP que processa ficheiros KYC, esta lacuna é grave. Estes identificadores são tão sensíveis como números de conta. Não os detetar significa ausência de cifração, mascaramento e trilha de auditoria.
O artigo 32 e a lacuna de cifração
O artigo 32(1)(a) do RGPD exige pseudonimização e cifração como medidas técnicas de base. 56% das coimas do RGPD citam cifração inadequada como fator. Uma exchange que cifra todos os PII detetados mas falha nos endereços de carteiras não protegeu nada central à sua atividade.
A deteção deve cobrir o conjunto completo de identificadores. Para um CASP, esse conjunto inclui estes formatos de endereço.
Como é um pipeline conforme
Uma exchange conforme adiciona estes tipos de entidade ao passo de deteção. Os formatos Bitcoin e Ethereum estão incluídos. Os endereços são sinalizados, cifrados e registados no ROPA ao lado de IBANs e números de conta. O DPIA nomeia cada tipo de identificador coberto. As trilhas de auditoria MiCA alinham-se com os registos de tratamento.
Nenhuma política nova é necessária. A lacuna é técnica. Adicionar os tipos de entidade corretos ao passo de deteção resolve-a.
Para medidas técnicas ao abrigo do artigo 32, veja RGPD artigo 32 e ferramentas de IA para monitorizar PII. Para a pseudonimização na prática, veja Orientações EDPB 2025 sobre pseudonimização.