MiCA, GDPR і адреси криптовалютних гаманців
Адреса Bitcoin містить від 26 до 35 символів у кодуванні Base58Check. Вона починається з «1», «3» або «bc1». Адреса Ethereum починається з «0x» і містить 40 шістнадцяткових символів. Обидві є псевдонімними. Жодна напряму не ідентифікує особу.
Закон усе одно застосовується.
Коли адреса гаманця стає персональними даними
Псевдонімні записи є персональними записами, якщо вони пов'язані з реальною людиною. Криптобіржа зберігає файли KYC. Ці файли прив'язують адреси до верифікованих осіб. Адреса сама по собі нікого не називає поза біржею. Усередині її систем вона ідентифікує клієнта. Це робить її персональними даними.
Регламент охоплює їх у повному обсязі.
MiCA додає другий рівень
Європейський регламент MiCA (Markets in Crypto-Assets) набув чинності у грудні 2024 року. Він зобов'язує постачальників послуг із криптоактивів (CASP) захищати записи клієнтів. Тепер європейська біржа підпорядковується двом правилам одночасно. MiCA встановлює фінансові контролі. Регламент встановлює правила захисту даних. Обидва застосовуються до одного й того самого ідентифікатора.
Прогалина у виявленні стандартними інструментами
Стандартні інструменти PII створені для традиційних фінансів. Вони знають IBAN. Вони знають SWIFT/BIC. Вони знають банківські маршрутні номери. Вони не знають форматів крипто-адрес.
Якщо передати документ з адресою Bitcoin, адресою Ethereum і кодом SWIFT через стандартний інструмент — він знайде код SWIFT. Обидві адреси он-чейн будуть пропущені.
Для CASP, що обробляє файли KYC, ця прогалина є серйозною. Ці ідентифікатори настільки ж чутливі, як номери банківських рахунків. Їх пропуск означає відсутність шифрування, маскування та журналу аудиту.
Стаття 32 та прогалина у шифруванні
Стаття 32(1)(a) GDPR вимагає псевдонімізації та шифрування як базових засобів контролю. 56% штрафів за GDPR вказують на недостатнє шифрування як фактор. Біржа, що шифрує всі виявлені PII, але пропускає адреси гаманців, не захистила нічого з основного змісту своєї діяльності.
Виявлення має охоплювати повний набір ідентифікаторів. Для CASP цей набір включає перелічені формати адрес.
Як виглядає відповідний пайплайн
Відповідальна біржа додає ці типи сутностей до кроку виявлення. Формати Bitcoin та Ethereum включені. Адреси позначаються, шифруються і реєструються у ROPA поруч з IBAN та номерами рахунків. DPIA називає кожен охоплений тип ідентифікатора. Журнали аудиту MiCA узгоджуються з записами обробки.
Нова політика не потрібна. Прогалина є технічною. Додавання правильних типів сутностей до кроку виявлення її закриває.
Для технічних заходів за Статтею 32 дивіться Стаття 32 GDPR та AI-інструменти для моніторингу витоків PII. Щодо принципів роботи псевдонімізації на практиці дивіться Настанови EDPB 2025 щодо псевдонімізації.