Komisarz SEC Hester Peirce proponuje KYC dla kryptońców z mniejszą ilością danych klientów
Najważniejsze informacje
- •Komisarz SEC Hester Peirce zaproponowała na konferencji Digital Assets Conference SIFMA, że platformy kryptońskie mogłyby używać weryfikowalnych poświadczeń i dowodów o wiedzy zerowej do przeprowadzania kontroli tożsamości, zgodności i uprawnienia bez zbierania dokumentów źródłowych klientów.
- •W proponowanym modelu zaufany wydawca, taki jak agencja rządowa lub regulowana instytucja, weryfikowałby oryginalne dokumenty i wydawał kryptograficznie podpisane poświadczenia, które klienci przechowują w kompatybilnych portfelach cyfrowych.
- •Uwagi Peirce odzwierciedlają jej osobiste stanowisko i nie mają mocy regulacyjnej, ponieważ SEC nie może samodzielnie przepisać ram identyfikacji klientów ustanowionych na mocy Bank Secrecy Act i administrowanych przez FinCEN.
- •Wytyczne FinCEN z 8 września już pozwalają bankom i spółdzielczym kasom oszczędnościowo-kredytowym używać pewnych rządowych weryfikowalnych poświadczeń cyfrowych, w tym mobilnych praw jazdy, do weryfikacji klientów będących osobami fizycznymi, choć istniejące zobowiązania do zbierania i przechowywania informacji identyfikacyjnych pozostają w mocy.
- •KYC z minimalizacją danych pozostawiłby nierozwiązane wyzwania, w tym kontrole wygaśnięcia i cofnięcia poświadczeń, ryzyko oszustwa związane ze skradzionymi portfelami oraz dalszą potrzebę weryfik źródła środków, monitorowania transakcji i raportowania podejrzanych działań.

Komisarz SEC Hester Peirce opisała wersję due diligence dla klientów kryptońskich, w której platforma inwestycyjna mogłaby zweryfikować tożsamość klienta, nigdy nie widząc jego paszportu, adresu zamieszkania ani dokumentów finansowych.
Mówiąc na konferencji Digital Assets Conference organizowanej przez SIFMA, Peirce zaproponowała użycie weryfikowalnych poświadczeń i dowodów o wiedzy zerowej do kontroli tożsamości, zgodności i uprawnienia do produktów. W jej scenariuszu platforma, która musi ustalić trzy fakty przed przyjęciem klienta, otrzymałaby te odpowiedzi bez konieczności uzyskiwania dokumentów źródłowych. To odnosi się do znanego wzorca w onboardingu kryptońskim: każda platforma dziś przeprowadza własne kontrole, a klienci korzystający z kilku usług zazwyczaj ponownie składają te same dokumenty każdemu nowemu dostawcy.
Jej uwagi stanowią jej osobiste stanowisko. Nie są to reguła, propozycja ani wyjątek SEC, a SEC nie może samodzielnie przepisać szerszych ram identyfikacji klientów ustanowionych na mocy Bank Secrecy Act i administrowanych przez FinCEN oraz innych regulatorów.
Gdzie odbywałaby się weryfikacja tożsamości
Zaufany wydawca, taki jak agencja rządowa, regulowana instytucja lub zatwierdzony dostawca weryfikacji, najpierw przebadałby oryginalne dokumenty klienta. Wydawca mógłby następnie wydać kryptograficznie podpisane poświzenie, które klient przechowuje w kompatybilnym portfelu cyfrowym.
Weryfikowalne poświadczenie zawiera zaświadczenia od tego wydawcy. Dowód o wiedzy zerowej może wykorzystać te zaświadczenia, aby potwierdzić, że określony warunek został spełniony, bez ujawniania informacji użytych do osiągnięcia odpowiedzi.
Ten model zmienia miejsce przechowywania danych osobowych, zamiast sprawić, że weryfikacja tożsamości zniknie. Pierwotny wydawca nadal potrzebuje wiarygodnych dowodów, podczas gdy platforma kryptońska może otrzymać tylko fakty istotne dla żądanej usługi.
Peirce podniosła pokrewne pytanie o minimalizację danych, dyskutując, czy rejestry zabezpieczeń tokenizowanych zawsze wymagają klasycznych pól, takich jak imiona i nazwiska oraz adresy fizyczne. Coindoo zbadało tę debatę w swoim raporcie na temat proponowanych przez SEC zasad własności ztokenizowanych akcji.
Czy firmy finansowe mogą dziś stosować to podejście?
FinCEN już zaakceptował węższe zastosowanie tej technologii. Jego wytyczne z 8 września mówią, że banki i spółdzielcze kasy oszczędnościowo-kredytowe mogą używać pewnych rządowych weryfikowalnych poświadczeń cyfrowych, w tym mobilnych praw jazdy, jako metody weryfikacji klientów będących osobami fizycznymi.
Wytyczne nie usunęły istniejących zobowiązań prawnych. Objęte nimi instytucje nadal muszą uzyskiwać wymagane informacje identyfikacyjne i przechowywać przewidziane rejestry. Obowiązki firmy kryptońskiej również zależą od jej działalności oraz od tego, czy działa jako przedsiębiorstwo usługowo-płatnicze, pośrednik papierów wartościowych, bank czy inny podmiot regulowany. Dla firm kryptońskich wytyczne są zatem punktem odniesienia, a nie przenośnym szablonem.
Czego prywatne KYC by nie rozwiązało
Status sankcyjny i uprawnienie klienta mogą się zmieniać, więc poświadczenia wymagałyby kontroli wygaśnięcia, statusu i cofnięcia. Platformy musiałyby również wiedzieć, czy wydawca przeprowad wiarygodną pierwotną weryfikację, a skradziony portfel lub skompromitowane poświadczenie stworzyłoby kolejną drogę do oszustwa tożsamościowego.
Otrzymywanie mniejszej ilości danych osobowych zmniejszyłoby ekspozycję platformy na wyciek tylko wtedy, gdyby przestała przechowywać dokumenty źródłowe. Ryzyko nie zniknęłoby; większa jego część spoczęłaby na organizacji, która wydała lub utrzymuje poświadczenie. Selektywne dowody również nie mogą ustalić źródła środków klienta ani zastąpić monitorowania transakcji i raportowania podejrzanych działań.
Technologia wyprzedza księgę reguł
Instytucje finansowe już potrafią weryfikować podpisane poświadczenia cyfrowe. Niedokończonym pytaniem politycznym jest to, kiedy mogą zachować dowód, że kontrola miała miejsce, zamiast zbierać dane osobowe za nią stojące.
Propozycja Peirce uczyniłaby KYC mniej powtarzalnym, a nie opcjonalnym. Przekształcenie jej w standardową praktykę wymagałoby, aby regulatorzy poza SEC uznali, że zweryfikowana odpowiedź może czasami zaspokoić prawo bez kolejnej kompletnej teczki tożsamości. Do tego czasu KYC z minimalizacją danych pozostaje zbiorem uwag konferencyjnych, a nie opcją zgodności, a bieżące obowiązki nadal biegną przez istniejące przepisy.