SEC-Kommissarin Hester Peirce schlägt Krypto-KYC mit weniger Kundendaten vor
Wichtige Erkenntnisse
- •Die SEC-Kommissarin Hester Peirce schlug auf der Digital Assets Conference von SIFMA vor, dass Krypto-Plattformen verifizierbare Credentials und Zero-Knowledge-Beweise für Identitäts-, Compliance- und Berechtigungsprüfungen nutzen könnten, ohne die zugrunde liegenden Dokumente der Kunden zu erheben.
- •Nach dem vorgeschlagenen Modell würde ein vertrauenswürdiger Aussteller wie eine Regierungsbehörde oder ein reguliertes Institut Originaldokumente prüfen und kryptografisch signierte Credentials ausstellen, die Kunden in kompatiblen digitalen Wallets speichern.
- •Peirces Kommentare spiegeln ihre persönliche Position wider und entfalten keine regulatorische Wirkung, da die SEC den unter dem Bankrecy Act geschaffenen und von FinCEN verwalteten Rahmen zur Kundenidentifizierung nicht eigenständig umschreiben kann.
- •FinCENs Leitlinie vom 8. September erlaubt Banken und Kreditgenossenschaften bereits, bestimmte staatlich ausgestellte verifizierbare digitale Credentials, einschließlich mobiler Führerscheine, zur Verifizierung natürlicher Personen zu nutzen; bestehende Pflichten zur Erhebung und Aufbewahrung von Identifizierungsdaten bleiben jedoch bestehen.
- •Datenminimiertes KYC würde ungelöste Herausforderungen lassen, darunter Ablauf- und Sperrprüfungen von Credentials, Betrugsrisiken durch gestohlene Wallets sowie der weiterhin bestehende Bedarf an Herkunftsprüfung von Geldern, Transaktionsüberwachung und Verdachtsmeldungen.

Die SEC-Kommissarin Hester Peirce hat eine Variante der Sorgfaltsprüfung von Krypto-Kunden beschrieben, bei der eine Anlageplattform verifizieren könnte, wer ein Kunde ist, ohne jemals dessen Pass, Wohnadresse oder Finanzunterlagen zu sehen.
Bei ihrem Auftritt auf der Digital Assets Conference von SIFMA schlug Peirce vor, verifizierbare Credentials und Zero-Knowledge-Beweise für Identitäts-, Compliance- und Produktberechtigungsprüfungen zu verwenden. In ihrem Szenario würde eine Plattform, die vor der Aufnahme eines Kunden drei Fakten feststellen muss, diese Antworten erhalten, ohne zwangsläufig die zugrunde liegenden Dokumente zu erhalten. Diese Darstellung greift ein vertrautes Muster beim Krypto-Onboarding auf: Jede Plattform führt heute ihre eigenen Prüfungen durch, und Kunden, die mehrere Dienste nutzen, reichen in der Regel dieselben Dokumente bei jedem neuen Anbieter erneut ein.
Ihre Kommentare stellen ihre persönliche Position dar. Es handelt sich nicht um eine SEC-Regel, einen Vorschlag oder eine Ausnahme, und die SEC kann den umfassenderen Rahmen zur Kundenidentifizierung, der unter dem Bank Secrecy Act geschaffen und von FinCEN und anderen Aufsichtsbehörden verwaltet wird, nicht eigenständig umschreiben.
Wo die Identitätsprüfung stattfinden würde
Ein vertrauenswürdiger Aussteller, etwa eine Regierungsbehörde, ein reguliertes Institut oder ein zugelassener Verifizierungsanbieter, würde zunächst die Originaldokumente des Kunden prüfen. Anschließend könnte der Aussteller ein kryptografisch signiertes Credential ausstellen, das der Kunde in einer kompatiblen digitalen Wallet speichert.
Ein verifizierbares Credential trägt Bestätigungen dieses Ausstellers. Ein Zero-Knowledge-Beweis kann diese Bestätigungen nutzen, um zu bestätigen, dass eine bestimmte Bedingung erfüllt ist, ohne die Informationen preiszugeben, die zur Antwort geführt haben.
Das Modell verändert, wo personenbezogene Daten gespeichert werden, anstatt die Identitätsprüfung verschwinden zu lassen. Der ursprüngliche Aussteller benötigt weiterhin verlässliche Nachweise, während die Krypto-Plattform möglicherweise nur die für den angeforderten Dienst relevanten Fakten erhält.
Peirce warf im Zusammenhang mit der Frage ob Datensätze zu tokenisierten Wertpapieren stets konventionelle Felder wie Namen und physische Adressen benötigen, eine verwandte Frage zur Datenminimierung auf. Coindoo hat diese Debatte in seinem Bericht zu den vorgeschlagenen SEC-Regeln zum Eigentum an tokenisierten Aktien untersucht.
Können Finanzunternehmen diesen Ansatz heute nutzen?
FinCEN hat bereits eine engere Anwendung der Technologie akzeptiert. Seine Leitlinie vom 8. September besagt, dass Banken und Kreditgenossenschaften bestimmte staatlich ausgestellte verifizierbare digitale Credentials, einschließlich mobiler Führerscheine, als Methode zur Verifizierung natürlicher Personen nutzen dürfen.
Die Leitlinie hat bestehende rechtliche Pflichten nicht aufgehoben. Erfasste Institute müssen weiterhin die erforderlichen Identifizierungsdaten erheben und die vorgeschriebenen Aufzeichnungen aufbewahren. Die Pflichten eines Krypto-Unternehmens hängen ebenfalls von seinen Aktivitäten und davon ab, ob es als Zahlungsdienstleister, Wertpapiervermittler, Bank oder anderes reguliertes Unternehmen agiert. Für Krypto-Firmen ist die Leitlinie mit anderen Worten ein Bezugspunkt und keine direkt übertragbare Vorlage.
Was privates KYC nicht lösen würde
Sanktionsstatus und Kundenberechtigung können sich ändern, daher würden Credentials Ablauf-, Status- und Sperrprüfungen erfordern. Plattformen müssten außerdem wissen, ob der Aussteller eine verlässliche ursprüngliche Verifizierung durchgeführt hat, und eine gestohlene Wallet oder ein kompromittiertes Credential würde einen weiteren Weg für Identitätsbetrug schaffen.
Der Erhalt weniger personenbezogener Daten würde die Verletzungsgefährdung einer Plattform nur verringern, wenn sie die zugrunde liegenden Dokumente nicht mehr aufbewahrt. Das Risiko würde nicht verschwinden; mehr davon läge bei der Organisation, die das Credential ausgestellt oder verwaltet. Selektive Nachweise können auch nicht die Herkunft der Gelder eines Kunden feststellen oder Transaktionsüberwachung und Verdachtsmeldungen ersetzen.
Die Technologie ist dem Regelbuch voraus
Finanzinstitute können signierte digitale Credentials bereits verifizieren. Die offene politische Frage ist, wann sie den Nachweis aufbewahren dürfen, dass eine Prüfung stattgefunden hat, statt die personenbezogenen Daten dahinter zu erheben.
Peirces Vorschlag würde KYC weniger repetitiv machen, nicht optional. Um daraus einen Standard zu machen, müssten Aufsichtsbehörden über die SEC hinaus entscheiden, dass eine verifizierte Antwort das Gesetz manchmal ohne eine weitere vollständige Identitätsakte erfüllen kann. Bis dahin bleibt datenminimiertes KYC eine Reihe von Konferenzbemerkungen statt einer Compliance-Option, und die täglichen Pflichten laufen weiterhin über das bestehende Regelbuch.