NotizieCryptoLa Commissario SEC Hester Peirce propone un KYC crypto con meno dati dei clienti

La Commissario SEC Hester Peirce propone un KYC crypto con meno dati dei clienti

Autore: Coindoo·

Punti chiave

  • •La Commissario SEC Hester Peirce ha proposto alla Digital Assets Conference di SIFMA che le piattaforme crypto potrebbero utilizzare credential verificabili e zero-knowledge proof per eseguire controlli di identità, conformità e idoneità senza raccogliere i documenti sottostanti dei clienti.
  • •Secondo il modello proposto, un emittente affidabile come un'agenzia governativa o un'istituzione regolamentata verificherebbe i documenti originali e rilascerebbe credential firmate crittograficamente che i clienti conservano in wallet digitali compatibili.
  • •Le dichiarazioni di Peirce riflettono la sua posizione personale e non hanno forza normativa, poiché la SEC non può da sola riscrivere il quadro di identificazione dei clienti stabilito dal Bank Secrecy Act e amministrato da FinCEN.
  • •Le indicazioni dell'8 settembre di FinCEN consentono già a banche e credit union di utilizzare determinate credential digitali verificabili rilasciate dal governo, comprese le patenti mobili, per verificare i clienti persone fisiche, anche se rimangono gli obblighi esistenti di raccogliere e conservare le informazioni identificative.
  • •Il KYC con minimizzazione dei dati lascerebbe irrisolte diverse sfide, tra cui i controlli di scadenza e revoca delle credential, i rischi di frode da wallet rubati e la continua necessità di verifica dell'origine dei fondi, monitoraggio delle transazioni e segnalazione di attività sospette.
La Commissario SEC Hester Peirce propone un KYC crypto con meno dati dei clienti

La Commissario SEC Hester Peirce ha descritto una versione della due diligence sui clienti crypto in cui una piattaforma di investimento potrebbe verificare l'identità di un cliente senza mai vedere il suo passaporto, l'indirizzo di residenza o i registri finanziari.

Parlando alla Digital Assets Conference di SIFMA, Peirce ha proposto di utilizzare credential verificabili e zero-knowledge proof per i controlli di identità, conformità e idoneità al prodotto. Secondo il suo scenario, una piattaforma che deve stabilire tre fatti prima di accettare un cliente riceverebbe queste risposte senza necessariamente ottenere i documenti sottostanti. L'impostazione richiama uno schema noto nell'onboarding crypto: oggi ogni piattaforma esegue i propri controlli e i clienti che utilizzano più servizi in genere inviano nuovamente gli stessi documenti a ogni nuovo fornitore.

Le sue dichiarazioni rappresentano la sua posizione personale. Non costituiscono una regola, una proposta o un'esenzione della SEC, e la SEC non può da sola riscrivere il più ampio quadro di identificazione dei clienti stabilito dal Bank Secrecy Act e amministrato da FinCEN e da altri regolatori.

Dove avverrebbe il controllo dell'identità

Un emittente affidabile, come un'agenzia governativa, un'istituzione regolamentata o un fornitore di verifica approvato, esaminerebbe prima i documenti originali del cliente. L'emittente potrebbe quindi rilasciare una credenziale firmata crittograficamente che il cliente conserva in un wallet digitale compatibile.

Una credenziale verificabile contiene attestazioni di quell'emittente. Una zero-knowledge proof può utilizzare tali attestazioni per confer che una determinata condizione è stata soddisfatta senza rivelare le informazioni utilizzate per giungere alla risposta.

Il modello cambia dove vengono conservati i dati personali, invece di far scomparire la verifica dell'identità. L'emittente originale ha comunque bisogno di prove affidabili, mentre la piattaforma crypto può ricevere solo i fatti rilevanti per il servizio richiesto.

Peirce ha sollevato una connessa questione di minimizzazione dei dati discutendo se i registri dei titoli tokenizzati necessitino sempre di campi convenzionali come nomi e indirizzi fisici. Coindoo ha esaminato quel dibattito nel suo rapporto su le proposte regole SEC sulla proprietà di azioni tokenizzate.

Le società finanziarie possono utilizzare questo approccio oggi?

FinCEN ha già accettato un uso più limitato della tecnologia. Le sue indicazioni dell'8 settembre affermano che banche e credit union possono utilizzare determinate credential digitali verificabili rilasciate dal governo, comprese le patenti mobili, come metodo di verifica dei clienti persone fisiche.

Le indicazioni non hanno rimosso gli obblighi legali esistenti. Le istituzioni interessate devono comunque ottenere le informazioni identificative richieste e conservare i registri prescritti. Anche gli obblighi di una società crypto dipendono dalle sue attività e dal fatto che operi come attività di servizi di pagamento, intermediario di titoli, banca o altra entità regolamentata. Per le società crypto, in altre parole, le indicazioni rappresentano un punto di riferimento piuttosto che un modello trasferibile.

Cosa il KYC privato non risolverebbe

Lo stato delle sanzioni e l'idoneità del cliente possono cambiare, quindi le credential richiederebbero controlli di scadenza, stato e revoca. Le piattaforme dovrebbero inoltre sapere se l'emittente ha effettuato una verifica originale affidabile, e un wallet rubato o una credenziale compromessa creerebbe un'altra via per la frode d'identità.

Ricevere meno informazioni personali ridurrebbe l'esposizione di una piattaforma alle violazioni dei dati solo se smettesse di conservare i documenti sottostanti. Il rischio non sparirebbe; una quota maggiore di esso graverebbe sull'organizzazione che ha emesso o gestito la credenziale. Le prove selettive inoltre non possono stabilire l'origine dei fondi di un cliente né sostituire il monitoraggio delle transazioni e la segnalazione di attività sospette.

La tecnologia è avanti rispetto al quadro normativo

Le istituzioni finanziarie possono già verificare credential digitali firmate. La questione politica irrisolta è quando possano conservare la prova che un controllo è avvenuto invece di raccogliere i dati personali che vi stanno dietro.

La proposta di Peirce renderebbe il KYC meno ripetitivo, non facoltativo. Trasformarlo in prassi standard richiederebbe che regolatori al di fuori della SEC decidano che una risposta verificata possa talvolta soddisfare la legge senza un altro fascicolo identificativo completo. Fino ad allora, il KYC con minimizzazione dei dati resta un insieme di dichiarazioni in conferenza piuttosto che un'opzione di conformità, e gli obblighi quotidiani continuano a seguire il quadro normativo esistente.