Digitale identiteit Europa

AMLA scherpt cryptoklantcontrole aan, AFM zegt: begin nu

Europa•
Drie cryptotransacties in twaalf maanden kunnen straks al een signaal zijn dat een klantrelatie niet langer incidenteel is.
De nieuwe Europese antiwitwasautoriteit AMLA heeft drie sets technische standaarden afgerond die uitwerken hoe financiële partijen klanten moeten identificeren, transacties moeten koppelen en risico's binnen groepen moeten beheersen. De AFM roept Nederlandse ondernemingen op niet te wachten tot alle teksten formeel zijn vastgesteld.
Dat raakt ook aanbieders van cryptoactivadiensten. De nieuwe Europese AML-regels gelden vanaf 10 juli 2027 onder meer voor partijen die onder MiCA cryptodiensten aanbieden.

Drie transacties kunnen een klantrelatie veranderen

Een opvallende uitwerking zit bij crypto-exchange en valutawisseldiensten.
AMLA schrijft dat drie of meer transacties binnen twaalf maanden moeten worden meegewogen als aanwijzing voor herhaling. Herhaling kan ertoe leiden dat een contact als zakelijke relatie wordt gezien in plaats van als losse transactie.
Dat verschil is belangrijk.
Bij een zakelijke relatie is cliëntenonderzoek verplicht en moet de klantrelatie doorlopend worden gemonitord. Maar drie transacties vormen niet automatisch een juridische omslag. AMLA zegt expliciet dat instellingen ook andere kenmerken van de relatie moeten beoordelen.
Een cryptoplatform kan dus niet simpelweg zeggen: twee transacties zijn vrij, vanaf de derde begint KYC.
Zo werkt de regel niet.

Twee transacties kunnen bij elkaar worden opgeteld

Een tweede regel kijkt naar losse transacties die mogelijk bij elkaar horen.
Voor crypto-exchangeactiviteiten geldt één maand als specifieke periode waarin twee of meer occasionele transacties moeten worden beoordeeld op samenhang. AMLA noemt daarbij dezelfde of vergelijkbare herkomst, bestemming, doel of andere gemeenschappelijke kenmerken.
Blijken transacties verbonden, dan moet hun gezamenlijke waarde worden gebruikt om te bepalen of een relevante grens is bereikt.
Daarmee probeert Europa te voorkomen dat iemand één grotere transactie opknipt in meerdere kleinere betalingen om controles te ontwijken.

Crypto krijgt al onder €1.000 klantcontrole

Voor cryptopartijen zit daar een belangrijke extra laag onder.
De AMLR bepaalt dat aanbieders van cryptoactivadiensten bij een occasionele transactie van €1.000 of meer cliëntenonderzoek moeten uitvoeren. Dat geldt ook wanneer die €1.000 via gekoppelde transacties wordt bereikt.
Onder €1.000 verdwijnt de klantcontrole niet volledig.
Cryptodienstverleners moeten daar volgens de AMLR minimaal de identiteit van de klant vaststellen en verifiëren. Dat is strenger dan de algemene grens van €10.000 die voor veel andere occasionele transacties geldt.
Voor crypto-exchanges betekent dit dat de nieuwe regels niet alleen draaien om grote transacties.
Ook het patroon van kleinere transacties gaat tellen.

Remote identificatie blijft mogelijk, maar niet onbeperkt

AMLA werkt daarnaast uit welke gegevens instellingen bij cliëntenonderzoek moeten verzamelen en controleren.
Bij een laag risico kan de gegevensset kleiner zijn. Voor particuliere klanten hoeft in zo'n situatie bijvoorbeeld het adres niet te worden verzameld en geverifieerd. Naam, geboortedatum, geboorteplaats en nationaliteit blijven wel onderdeel van de kerngegevens.
Ook identificatie op afstand blijft mogelijk.
Maar de uitzondering is specifieker dan simpelweg “online KYC blijft toegestaan”. AMLA beschrijft alternatieve verificatie wanneer iemand redelijkerwijs geen identiteitsdocument persoonlijk kan tonen én geen toegang heeft tot de bedoelde elektronische identificatiemiddelen of gekwalificeerde vertrouwensdiensten.
Zo'n alternatief moet gebruikmaken van betrouwbare en onafhankelijke bronnen en aan aanvullende waarborgen voldoen.

Walletadressen komen expliciet in sanctiecontrole

Voor cryptobedrijven staat nog een opvallend detail in de CDD-standaard.
Bij screening op gerichte financiële sancties noemt AMLA digitale wallet-adressen expliciet als relevante informatie wanneer die beschikbaar en toepasbaar is. Ook aliassen en handelsnamen kunnen onderdeel zijn van de controle.
Dat sluit aan bij de manier waarop financiële sancties bij crypto technisch kunnen worden uitgevoerd.
Een naam alleen is niet altijd voldoende. Een bekend blockchainadres kan eveneens relevant zijn bij het bepalen of een transactie verband houdt met een gesanctioneerde partij.
AMLA schrijft niet voor dat ieder willekeurig walletadres automatisch verdacht is.
Het adres wordt één van de gegevenspunten waarmee instellingen hun controles uitvoeren.

Oude klantdossiers hoeven niet allemaal tegelijk opnieuw

De nieuwe regels raken ook bestaande klanten.
AMLA kiest daarbij voor een gefaseerde overgang. Dossiers van klanten die al vóór de nieuwe standaard een zakelijke relatie hadden, moeten op basis van risico worden bijgewerkt.
Voor klanten met een hoger risico geldt volgens de factsheet uiterlijk één jaar.
Voor overige bestaande klanten is dat maximaal vijf jaar.
Dat voorkomt dat financiële instellingen op één dag hun volledige klantenbestand opnieuw moeten controleren.

AFM wil nu al een verschillenanalyse

De AFM wacht niet op die overgang.
De toezichthouder adviseert bedrijven nu al hun huidige werkwijze naast de toekomstige regels te leggen. Zo'n gap analysis moet zichtbaar maken welke processen, systemen en controles nog moeten veranderen.
Daarna kunnen ondernemingen onder meer hun risicobeoordeling bijwerken, cliëntonderzoek aanpassen, IT-systemen beoordelen en medewerkers opleiden.
Ook bestuurders, compliancefunctionarissen en andere verantwoordelijken moeten volgens de AFM tijdig worden meegenomen.
De impact verschilt per bedrijf.
Een cryptoplatform met veel kleine transacties heeft een ander profiel dan een onderneming met enkele zakelijke klanten en grote bedragen.

10 juli 2027 is niet automatisch de datum voor iedere RTS

Daar zit nog een tijdsnuance.
De AMLR wordt vanaf 10 juli 2027 rechtstreeks van toepassing. Ook grote delen van het nieuwe Europese AML/CFT-pakket gaan rond die datum gelden.
De drie ontwerpen van AMLA zijn echter nog niet definitief recht.
Ze zijn naar de Europese Commissie gestuurd. De Commissie kan ze nog aanpassen voordat ze worden vastgesteld en in het Publicatieblad verschijnen. AMLA stelt voor de standaarden zes maanden na hun inwerkingtreding toe te passen.
De exacte startdatum van deze specifieke uitwerkingen staat dus nog niet vast.
Dat is precies waarom de AFM bedrijven nu al laat voorbereiden, zonder te doen alsof iedere regel vandaag definitief is.

Europa standaardiseert ook de kleine cryptotransactie

Voor cryptopartijen zit de grootste verandering daardoor niet in één nieuw formulier.
Europa probeert dezelfde logica toe te passen op de volledige klantrelatie: wie is de klant, welke transacties horen bij elkaar en wanneer verandert incidenteel gebruik in een structurele relatie?
De regels rond drie transacties in twaalf maanden zijn daar een goed voorbeeld van.
Dat aantal is geen vrijstelling onder de grens en geen automatische KYC-knop erboven.
Het is een signaal dat een cryptobedrijf niet langer alleen naar afzonderlijke transacties mag kijken.
Vanaf 2027 gaat ook het patroon ertussen zwaarder wegen.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu ›

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading