SEC-commissaris Hester Peirce pleit voor minder KYC-gegevens en meer cryptografische privacy
Belangrijkste punten
- •SEC-commissaris Hester Peirce betoogde dat KYC- en anti-witwasregels financiële instellingen dwingen enorme hoeveelheden persoonsgegevens te verzamelen die onvoldoende beschermd zijn en steeds kwetsbaarder voor aanvallen.
- •Ze promootte zero-knowledge proofs en attribuutgebaseerde verificatie als cryptografische methoden waarmee individuen hun geschiktheid kunnen aantonen zonder naam, inkomen of adres prijs te geven.
- •Recente datalekken bij Revolut en leveranciers van hardware-walletmaker Trezor hebben de vrees vergroot dat gelekte KYC-gegevens cryptohouders blootstellen aan fysieke 'wrench attacks'.
- •Peirce stelde voor dat toezichthouders identiteitsverificatie zouden kunnen uitbesteden aan derden en gebruikers overdraagbare cryptografische certificaten zouden kunnen uitgeven die op alle platforms geldig zijn.
- •Haar opmerkingen zijn een beleidssignaal in plaats van een formele regel, en nu haar termijn afloopt, hangt de uitvoering af van andere commissarissen of actie door de SEC of het Congres.

In een laatste speech als commissaris bij de SEC, het Amerikaanse agentschap dat toezicht houdt op de effectenmarkten, betoogde Hester Peirce dat het financiële systeem overmatig veel persoonlijke informatie verzamelt voor identificatie, terwijl het te weinig doet om de mensen te beschermen wier gegevens het opslaat. Zij zei dat cryptografie beide problemen tegelijk kan oplossen.
Het probleem treft cryptohouders wier paspoorten en transactiegeschiedenissen worden bewaard in kwetsbare databases. Het komt ook op een moment waarop een reeks datalekken rond know-your-customer (KYC) zorgen heeft aangewakkerd dat dergelijke informatie de fysieke veiligheid van mensen zou kunnen bedreigen.
Grotere datahooibergen
Tijdens dezelfde conferentie bekritiseerde Peirce de know-your-customer- en anti-witwasregels, die financiële instellingen verplichten klantidentiteiten te verifiëren en accountactiviteit te monitoren, en die gebaseerd zijn op de aanname dat het verzamelen van informatie van genoeg mensen autoriteiten zal helpen om criminelen te identificeren. Zij noemde die aanpak verouderd.
"Het gaat om het bouwen van steeds grotere datahooibergen, in de hoop dat we daarin een naald of twee zullen vinden," zei Peirce. "Maar hoe groter de datahooiberg, hoe kleiner de kans dat er nog naalden worden gevonden."
Haar presentatie, getiteld "Looking for Change in Haystacks", schetste een tweesprong voor het financiële systeem. Het ene pad zou inhouden dat er steeds meer gegevens worden verzameld via tussenpersonen, totdat de financiële infrastructuur een panopticon wordt — een systeem waarin iedereen te allen tijde gevolgd kan worden. Het alternatief zou nieuwe tools gebruiken om criminelen te identificeren terwijl er minder persoonlijke informatie wordt verzameld.
Peirce bekritiseerde ook wat zij "data-maximalisten" noemde. In haar ogen omvat die groep zowelidsfunctionarissen als particuliere bedrijven die worden ingehuurd om klantgegevens te verzamelen onder de aanname dat er niet zoiets bestaat als te veel informatie.
KYC zonder een identiteit prijs te geven
Peirces alternatief omvat zero-knowledge proofs — een cryptografische techniek die voor het eerst werd geformaliseerd in de jaren tachtig — waarmee één partij kan verifiëren dat een bewering accuraat is zonder de onderliggende gegevens prijs te geven. Ze besprak deze technologie samen met "attribuutgebaseerde verificatie", een systeem dat naleving controleert aan de hand van één enkel attribuut in plaats van een volledig identiteitsdossier op te slaan.
In een interview legde Peirce uit dat "men kan aantonen dat je in aanmerking komt zonder dat die tegenpartij je naam, inkomen of adres kent." Vergelijkbare technologie wordt gebruikt in privé- en beveiligde netwerken en in assets zoals Zcash, een privacygerichte cryptocurrency.
Peirce ging ook in op privacy op publieke blockchains. Volgens haar bieden publieke blockchains een ongeëvenaarde mate van transparantie en onveranderlijkheid, die die van verouderde recordsystemen overtreft. Ze suggereerde dat toezichthouders identiteitsverificatie zouden kunnen uitbesteden aan een derde partij en gebruikers cryptografische certificaten zouden kunnen uitgeven die van het ene naar het andere platform kunnen worden meegenomen.
De SEC publiceerde haar toespraak onder de titel "Looking for Change in Haystacks".
Datalekken maken de zorg nijpender
Peirces betoog komt in een periode van datalekken die het privacyvraagstuk tastbaarder hebben gemaakt. Recente incidenten omvatten Revolut die de paspoortgegevens en Bitcoin-transactiegeschiedenis van klanten blootstelde, evenals datalekken bij leveranciers van Trezor, de maker van hardware wallets. Verwante incidenten hebben de zorgen vergroot over zogenaamde "wrench attacks", waarbij aanvallers die ontdekken dat een persoon cryptocurrency aanhoudt die persoon fysiek aanvallen.
Peirces stelling is dat elke gecentraliseerde database die is opgezet om aan KYC-vereisten te voldoen, een aanvalsvector kan worden tegen de mensen die de regels juist moeten beschermen.
Ze verbond haar standpunt ook met initiatieven die bij het agentschap al lopen. Peirce verwees naar de "Innovation Exemption" die de Commissie een week voor haar toespraak had aangenomen. Deze vrijstelling maakt het mogelijk om getokeniseerde effecten op cryptonetwerken te verhandelen via geautomatiseerde market makers. Voorzitter Paul Atkins ziet de maatregel als een opstap richting regulering, aldus Peirce.
Een beleidssignaal, geen formele regel
Peirces opmerkingen vormen een beleidssignaal van een SEC-commissaris, geen formeel voorstel. Er is geen voorstel ingediend en de Commissie heeft geen specifieke richtlijnen aangekondigd. Peirce, die sinds 2018 bij de SEC zit en consequent heeft gepleit innovatie in digitale assets, benadrukte dat de geuite standpunten van haarzelf zijn en niet noodzakelijk door de Commissie zullen worden overgenomen.
Haar mogelijkheden om het voorstel uit te voeren zijn bovendien beperkt, omdat haar termijn ten einde loopt — SEC-commissarissen dienen staggered termijnen van vijf jaar — en zij van plan is te verhuizen naar Virginia Beach. De vooruitzichten van het voorstel hangen daarom af van hoe andere commissarissen reageren en of de SEC of het Congres het uitwerkt tot formele richtlijnen. Tot die tijd blijft de panopticon die Peirce beschreef onveranderd.