SEC-Kommissarin Hester Peirce fordert weniger KYC-Daten und mehr kryptografische Privatsphäre
Wichtige Erkenntnisse
- •SEC-Kommissarin Hester Peirce argumentierte, dass KYC- und Anti-Geldwäscheregeln Finanzinstitute dazu zwingen, gewaltige Mengen unzureichend geschützter persönlicher Daten anzuhäufen, die zunehmend anfällig für Angriffe sind.
- •Sie befürwortete Zero-Knowledge-Proofs und die attributbasierte Verifizierung als kryptografische Methoden, mit denen Personen ihre Berechtigung nachweisen können, ohne Name, Einkommen oder Adresse offenzulegen.
- •Aktuelle Sicherheitsvorfälle bei Revolut und Dienstleistern des Hardware-Wallet-Herstellers Trezor haben die Angst verstärkt, dass geleakte KYC-Daten Krypto-Inhaber körperlichen „Wrench Attacks“ aussetzen könnten.
- •Peirce schlug vor, dass Regulierungsbehörden die Identitätsverifizierung an Dritte auslagern und den Nutzern portable kryptografische Zertifikate ausstellen könnten, die plattformübergreifend gültig sind.
- •Ihre Ausführungen sind ein politisches Signal rather keine formelle Regel, und da ihre Amtszeit endet, hängt die Umsetzung von anderen Kommissaren oder Maßnahmen der SEC oder des Kongresses ab.

In einer letzten Rede als Kommissarin der SEC, der US-Behörde für die Aufsicht über die Wertpapiermärkte, argumentierte Hester Peirce, dass das Finanzsystem übermäßige Mengen persönlicher Informationen zur Identifikation erhebt, während es zu wenig tut, um die Menschen zu schützen, deren Daten es speichert. Kryptografie könne beide Probleme zugleich lösen, sagte sie.
Das Thema betrifft Krypto-Inhaber, deren Reisepässe und Transaktionsverläufe in angreifbaren Datenbanken gespeichert werden. Es kommt zudem zu einem Zeitpunkt, an dem eine Serie von Lecks bei KYC-Daten (Know-Your-Customer) die Sorge verschärft hat, dass solche Informationen die körperliche Sicherheit der Menschen bedrohen könnten.
Größere Daten-Heuhaufe
Auf derselben Konferenz kritisierte Peirce KYC- und Anti-Geldwäscheregeln, die von Finanzinstituten verlangen, Kundenidentitäten zu überprüfen und Kontaktivitäten zu überwachen, und die auf der Annahme beruhen, dass die Erhebung von Informationen über genügend viele Personen den Behörden hilft, Kriminelle zu identifizieren. Diesen Ansatz bezeichnete sie als veraltet.
„Es geht darum, immer größere Daten-Heuhaufe zu bauen und dann zu hoffen, dass wir darin eine oder zwei Nadeln finden“, sagte Peirce. „Aber der größere Daten-Heuhaufe macht es im Gegenzug weniger wahrscheinlich, dass überhaupt Nadeln gefunden werden.“
Ihre Präsentation mit dem Titel „Looking for Change in Haystacks“ beschrieb einen Scheideweg für das Finanzsystem. Ein Weg würde bedeuten, über Intermediäre immer mehr Daten zu sammeln, bis die Finanzinfrastruktur zu einem Panoptikon wird – einem System, in dem jeder jederzeit beobet werden kann. Der alternative Weg würde neue Werkzeuge nutzen, um Kriminelle zu identifizieren und dabei weniger persönliche Daten zu erheben.
Peirce kritisierte außerdem, was sie „Daten-Maximalisten“ nannte. Dazu gehörten ihrer Ansicht nach Regierungsvertreter ebenso wie private Unternehmen, die damit beauftragt werden, Kundendaten zu sammeln, unter der Annahme, dass es zu viele Informationen nie geben könne.
KYC ohne Offenlegung der Identität
Peirces Alternative beinhaltet Zero-Knowledge-Proofs – ein kryptografisches Verfahren, das erstmals in den 1980er Jahren formalisiert wurde und es einer Partei ermöglicht, die Richtigkeit einer Aussage zu überprüfen, ohne die zugrunde liegenden Daten offenzulegen. Sie erörterte diese Technologie zusammen mit der „attributbasierten Verifizierung“, einem System, das die Compliance anhand eines einzelnen Attributs prüft, statt eine vollständige Identitätsdatei zu speichern.
In einem Interview erklärte Peirce: „Man kann nachweisen, dass man qualifiziert ist, ohne dass die Gegenpartei den Namen, das Einkommen oder die Adresse kennt.“ Ähnliche Technologien werden in privaten und sicheren Netzwerken sowie bei Assets wie Zcash, einer datenschutzorientierten Kryptowährung, eingesetzt.
Peirce sprach auch die Privatsphäre auf öffentlichen Blockchains an. Ihrer Ansicht nach bieten öffentliche Blockchains ein beispielloses Maß an Transparenz und Unveränderlichkeit, das klassische Systeme der Datenaufbewahrung nicht erreichen. Sie schlug vor, dass Regulierungsbehörden die Identitätsverifizierung an Dritte auslagern und den Nutzern kryptografische Zertifikate ausstellen könnten, die von einer Plattform zur anderen übertragbar sind.
Die SEC veröffentlichte ihre Ausführungen unter dem Titel „Looking for Change in Haystacks“.
Datenschutzverletzungen verschärfen die Sorge
Peirces Argument kommt inmitten einer Serie von Datenpannen, die das Thema Privatsphäre greifbarer gemacht haben. Zu den aktuellen Vorfällen gehören die Offenlegung von Reisepassdaten und Bitcoin-Transaktionsverläufen von Kunden durch Revolut sowie Sicherheitsvorfälle bei Dienstleistern des Hardware-Wallet-Herstellers Trezor. Die damit verbundenen Vorfälle haben die Sorge vor sogenannten „Wrench Attacks“ verstärkt, bei denen Angreifer, die erfahren, dass eine Person Kryptowährungen besitzt, diese körperlich ins Visier nehmen.
Peirces Argument ist, dass jede zentralisierte Datenbank, die Erfüllung der KYC-Anforderungen geschaffen wird, zu einem Angriffsvektor gegen die Menschen werden kann, die diese Regeln eigentlich schützen sollen.
Sie verknüpfte ihre Position zudem mit Initiativen, die bei der Behörde bereits laufen. Peirce verwies auf die „Innovation Exemption“, die die Kommission eine Woche vor ihrer Rede beschlossen hatte. Die Ausnahmeerlaubnis ermöglicht es, tokenisierte Wertpapiere über Automated Market Maker auf Krypto-Netzwerken zu handeln. Vorsitzender Paul Atkins betrachte die Maßnahme als Sprungbrett hin zu einer Regulierung, so Peirce.
Ein politisches Signal, keine formelle Regel
Peirces Ausführungen stellen ein politisches Signal einer SEC-Kommissarin dar, keinen formellen Vorschlag. Es wurde kein Vorschlag eingereicht, und die Kommission kündigte keine konkreten Richtlinien an. Peirce, die seit 2018 der SEC angehört und sich konsequent für Innovationen im Bereich digitaler Assets eingesetzt hat, erklärte zudem, dass die geäußerten Ansichten ihre persönlichen seien und nicht unbedingt von der Kommission übernommen würden.
Ihre Möglichkeit, den Vorschlag umzusetzen, könnte zudem begrenzt sein, da ihre Amtszeit sich dem Ende neigt – SEC-Kommissare dienen gestaffelten fünfjährigen Amtszeiten – und sie plant, nach Virginia Beach umzuziehen. Die Zukunft des Vorschlags hängt daher davon ab, wie die anderen Kommissare reagieren und ob die SEC oder der Kongress daraus formelle Leitlinien entwickelt. Bis dahin bleibt das von Peirce beschriebene Panoptikon unverändert.