SEC-commissaris Hester Peirce stelt crypto-KYC voor met minder klantgegevens
Belangrijkste punten
- •SEC-commissaris Hester Peirce stelde tijdens SIFMA's Digital Assets Conference voor dat crypto-platforms verifieerbare credentials en zero-knowledge proofs zouden kunnen gebruiken voor identiteits-, compliance- en geschiktheidscontroles zonder de onderliggende documenten van klanten te verzamelen.
- •Volgens het voorgestelde model zou een vertrouwde uitgever, zoals een overheidsinstantie of gereguleerde instelling, originele documenten verifiëren en cryptografisch ondertekende credentials uitgeven die klanten bewaren in compatibele digitale wallets.
- •De opmerkingen van Peirce weerspiegelen haar persoonlijke standpunt en hebben geen regelgevende kracht, aangezien de SEC het kader voor klantidentificatie onder de Bank Secrecy Act, beheerd door FinCEN, niet zelfstandig kan herschrijven.
- •FinCEN's richtsnoer van 8 september staat banken en kredietunies al toe bepaalde door de overheid uitgegeven verifieerbare digitale credentials, waaronder mobiele rijbewijzen, te gebruiken om natuurlijke personen te verifiëren, al blijven bestaande verplichtingen om identificerende informatie te verzamelen en bewaren bestaan.
- •KYC met dataminimalisatie laat onopgeloste uitdagingen achter, waaronder verlopen- en intrekkingscontroles van credentials, frauderisico's door gestolen wallets, en de voortdurende noodzaak van herkomstverificatie van gelden, transactiemonitoring en melding van verdachte activiteiten.

SEC-commissaris Hester Peirce heeft een variant van klantonderzoek bij crypto beschreven waarin een beleggingsplatform kan verifiëren wie een klant is zonder ooit diens paspoort, woonadres of financiële administratie te zien.
Tijdens SIFMA's Digital Assets Conference stelde Peirce voor om verifieerbare credentials en zero-knowledge proofs te gebruiken voor identiteits-, compliance- en productgeschiktheidscontroles. In haar scenario zou een platform dat drie feiten moet vaststellen voordat het een klant accepteert die antwoorden ontvangen zonder noodzakelijkerwijs de onderliggende documenten te verkrijgen. Deze benadering raakt aan een bekend patroon bij crypto-onboarding: elk platform voert vandaag eigen controles uit, en klanten die meerdere diensten gebruiken dienen doorgaans dezelfde documenten opnieuw in bij elke nieuwe aanbieder.
Haar opmerkingen vertegenwoordigen haar persoonlijke standpunt. Het zijn geen SEC-regel, -voorstel of -vrijstelling, en de SEC kan het bredere kader voor klantidentificatie, vastgesteld onder de Bank Secrecy Act en beheerd door FinCEN en andere toezichthouders, niet zelfstandig herschrijven.
Waar zou de identiteitscontrole plaatsvinden
Een vertrouwde uitgever, zoals een overheidsinstantie, een gereguleerde instelling of een goedgekeurde verificatiedienstverlener, zou eerst de originele documenten van de klant controleren. De uitgever kon vervolgens een cryptografisch ondertekende credentialgeven die de klant bewaart in een compatibele digitale wallet.
Een verifieerbare credential bevat verklaringen van die uitgever. Een zero-knowledge proof kan die verklaringen gebruiken om te bevestigen dat aan een bepaalde voorwaarde is voldaan, zonder de informatie prijs te geven die aan het antwoord ten grondslag ligt.
Het model verandert waar persoonsgegevens worden bewaard in plaats van dat identiteitsverificatie verdwijnt. De oorspronkelijke uitgever heeft nog steeds betrouwbaar bewijs nodig, terwijl het crypto-platform mogelijk alleen de feiten ontvangt die relevant zijn voor de aangevraagde dienst.
Peirce bracht een verwante vraag over dataminimalisatie naar voren bij de discussie of registervan tokenized effecten altijd conventionele velden zoals namen en fysieke adressen nodig hebben. Coindoo heeft dat debat behandeld in zijn rapport over de voorgestelde regels van de SEC voor eigendom van getokeniseerde aandelen.
Kunnen financiële instellingen deze aanpak nu al gebruiken?
FinCEN heeft al een beperktere toepassing van de technologie geaccepteerd. Het richtsnoer van 8 september stelt dat banken en kredietunies bepaalde door de overheid uitgegeven verifieerbare digitale credentials, waaronder mobiele rijbewijzen, mogen gebruiken als methode om natuurlijke personen als klanten te verifiëren.
Het richtsnoer nam de bestaande wettelijke verplichtingen niet weg. Gedekte instellingen moeten nog steeds de vereiste identificerende informatie verkrijgen en de voorgeschreven gegevens bewaren. De verplichtingen van een crypto-bedrijf hangen eveneens af van zijn activiteiten en van de vraag of het opereert als money-services business, effectenintermediair, bank of een andere gereguleerde entiteit. Voor cryptobedrijven is het richtsnoer dus een referentiepunt, geen direct toepasbaar sjabloon.
Wat private KYC niet zou oplossen
Sanctiestatus en klantgeschiktheid kunnen veranderen, dus credentials zouden verlopen-, status- en intrekkingscontroles vereisen. Platformen zouden ook moeten weten of de uitgever een betrouwbare oorspronkelijke verificatie heeft uitgevoerd, en een gestolen wallet of gecompromitteerde credential zou een nieuwe route voor identiteitsfraude creëren.
Het ontvangen van minder persoonsgegevens zou de datalekexposure van een platform alleen verkleinen als het stopt met het bewaren van de onderliggende documenten. Het risico zou niet verdwijnen; meer ervan zou komen te liggen bij de organisatie die de credential uitgaf of beheerde. Selectieve bewijzen kunnen ook niet de herkomst van de gelden van een klant vaststellen en kunnen transactiemonitoring ening van verdachte activiteiten niet vervangen.
De technologie loopt voorop op het reglement
Financiële instellingen kunnen ondertekende digitale credentials al verifiëren. De onafgeronde beleidsvraag is wanneer zij bewijs mogen bewaren dat een controle heeft plaatsgevonden in plaats van de persoonsgegevens erachter te verzamelen.
Peirce's voorstel zou KYC minder repetitief maken, niet optioneel. Om het standaardpraktijk te maken zouden toezichthouders buiten de SEC moeten besluiten dat een geverifieerd antwoord soms aan de wet kan voldoen zonder nog een volledig identiteitsdossier. Tot die tijd blijft datagedreven KYC een set conferentieopmerkingen in plaats van een compliance-optie, en lopen de dagelijkse verplichtingen via het bestaande regelgevingskader.