Криптовалюта как персональные данные
Адрес биткоин-кошелька — это строка из 26–35 буквенно-цифровых символов в кодировке Base58Check, начинающаяся с «1», «3» или «bc1». Адрес Ethereum — это «0x» и следующие за ним 40 шестнадцатеричных символов. Эти адреса псевдонимны: они не идентифицируют личность напрямую. Однако под GDPR псевдонимные данные, которые можно связать с человеком через дополнительную обработку, являются персональными данными.
Криптовалютная биржа, хранящая KYC-данные (связывающие адреса кошельков с верифицированными клиентами), обрабатывает персональные данные в сфере действия GDPR: адрес кошелька в совокупности с KYC-записью идентифицирует физическое лицо. Адрес кошелька сам по себе является персональными данными в информационной среде биржи, поскольку биржа может установить связь с конкретным клиентом.
Регламент ЕС MiCA (Markets in Crypto-Assets), вступивший в силу в декабре 2024 года, добавляет финансовый регуляторный уровень: поставщики услуг с криптоактивами (CASP) обязаны применять надлежащие меры защиты клиентских данных. Пересечение MiCA и GDPR означает, что европейская криптобиржа подпадает как под финансовое регулирование (требования MiCA к защите данных для CASP), так и под общее законодательство о персональных данных (GDPR) — применительно к одним и тем же адресам кошельков.
Пробел в обнаружении
Стандартные инструменты защиты данных проектировались под традиционные финансовые идентификаторы: IBAN, номера счетов, маршрутные номера, SWIFT/BIC. Они ничего не знают о форматах криптовалютных адресов. Документ, содержащий адрес Bitcoin, адрес Ethereum и код SWIFT, будет распознан частично: SWIFT-код инструмент обнаружит, а оба криптоадреса пропустит.
Пример европейской криптобиржи: IBAN банковских счетов клиентов обнаруживаются стандартными инструментами; адрес Bitcoin, использованный клиентом для первоначального пополнения, — нет; SWIFT-код банковского перевода обнаруживается; адрес Ethereum для покупки токенов — нет.
Пропущенное обнаружение — не мелкий недостаток: адреса кошельков в криптоконтексте являются ключевыми финансовыми идентификаторами, столь же чувствительными, как номера счетов в традиционном банкинге.
Статья 32(1)(a) GDPR устанавливает псевдонимизацию и шифрование в качестве базовых технических мер. 56% штрафов по GDPR связаны с неадекватным шифрованием. Организация, которая шифрует все обнаруженные персональные данные, но не распознаёт адреса криптовалютных кошельков, не зашифровала ничего значимого применительно к своей основной деятельности.
Источники: