KYC/KYB ja lainsäädäntö – EU:n ja maailman säädökset
Johdanto
KYC (Know Your Customer) ja KYB (Know Your Business) -velvoitteet muodostavat perustan maailmanlaajuisille rahanpesun estämistä (AML) ja terrorismin rahoituksen torjuntaa (CFT) koskeville sääntelykehyksille.
Ne edellyttävät, että rahoitus- ja muut laitokset varmentavat luonnollisten henkilöiden henkilöllisyyden ja ymmärtävät oikeushenkilöiden omistus- ja hallintorakenteen, mukaan lukien todelliset edunsaajat (UBO).
Tavoitteena on poistaa anonymiteetti rahoitus- ja digitaalisissa palveluissa sekä varmistaa, että organisaatiot tietävät, keitä heidän asiakkaansa ovat ja mihin tarkoitukseen liiketoimet perustuvat.
Kansainvälinen viitekehys on Financial Action Task Force (FATF), jonka suositus 10 määrittelee asiakkaan tuntemista (CDD) ja todellisten edunsaajien tunnistamista koskevat periaatteet1.
1. Euroopan unionin oikeudellinen kehys
1.1 Rahanpesudirektiivit (AMLD4–6)
Euroopan unionin keskeiset säädökset ovat:
-
Direktiivi (EU) 2015/849 (AMLD4) – määrittää KYC- ja CDD-velvoitteet2,
-
Direktiivi (EU) 2018/843 (AMLD5) – laajentaa soveltamisalaa virtuaalivaluuttapalveluihin3,
-
Direktiivi (EU) 2018/1673 (AMLD6) – yhdenmukaistaa oikeushenkilöiden rikosoikeudellista vastuuta4.
AMLD4:n artikla 13(1) velvoittaa laitokset:
-
tunnistamaan asiakkaan ja varmentamaan hänen henkilöllisyytensä luotettavista lähteistä,
-
tunnistamaan todellisen edunsaajan,
-
keräämään tietoa liikesuhteen tarkoituksesta ja luonteesta,
-
seuraamaan liiketoimia jatkuvasti2.
Artikla 30 määrää, että jäsenvaltioiden on perustettava todellisten edunsaajien rekisterit2.
EU-tuomioistuimen 22.11.2022 antama tuomio (yhdistetyt asiat C-37/20 ja C-601/20) rajoitti yleisön pääsyä näihin rekistereihin tietosuojasyistä5.
AMLD5 toi lisäksi:
-
virtuaalivaluuttapalvelujen tarjoajat KYC-velvoitteiden piiriin,
-
anonyymien prepaid-korttien rajoituksia,
-
tehostetut valvontavelvoitteet korkean riskin kolmansien maiden kanssa käytävissä liiketoimissa3.
AMLD6 puolestaan selkeytti rahanpesun määritelmää ja vahvisti oikeushenkilöiden vastuuta4.
1.2 Uusi EU:n AML-paketti ja AMLA
EU on valmistelemassa uutta rahanpesuasetusta (AML Regulation), joka on suoraan sovellettava kaikissa jäsenmaissa.
Samalla perustetaan Euroopan rahanpesuviranomainen (AMLA), joka valvoo korkeimman riskin toimijoita keskitetysti6.
1.3 GDPR ja tietosuoja
Kaikkien KYC/KYB-prosessien on oltava yleisen tietosuoja-asetuksen (GDPR) mukaisia7.
Artikla 6(1)(c) sallii henkilötietojen käsittelyn lakisääteisen velvoitteen perusteella.
Artikla 5 edellyttää tietojen minimointia ja säilytysajan rajoittamista.
AMLD4:n artikla 40 määrää tietojen säilytysajaksi vähintään 5 vuotta, enintään 10 vuotta AML-tarkoituksiin2.
1.4 Krypto, “Travel Rule” ja MiCA
EU on sisällyttänyt FATF:n Travel Rule -säännön rahansiirtoihin ja kryptotransaktioihin asetuksella (EU) 2023/11138.
Sekä maksupalveluntarjoajien että kryptopalveluiden on välitettävä lähettäjän ja vastaanottajan tiedot.
MiCA-asetus (EU) 2023/1114 tuo lisenssivaatimuksia ja kuluttajansuojaa kryptomarkkinoille9.
1.5 Soveltamisala EU:ssa
AMLD4:n artiklan 2(1) mukaan seuraavat alat ovat velvoitettuja noudattamaan KYC/KYB-sääntöjä:
-
luotto- ja rahoituslaitokset,
-
tilintarkastajat, kirjanpitäjät ja veroneuvojat,
-
notaarit ja asianajajat,
-
yritys- ja trustipalvelujen tarjoajat,
-
kiinteistönvälittäjät,
-
kasinot,
-
käteiskauppiaat (≥ 10 000 €),
Lisäksi useissa maissa myös teleoperaattorit, verkkokaupat (esim. DAC7) ja ylellisyystavarakauppiaat kuuluvat soveltamisalaan.
2. Digitaalinen identiteetti, eIDAS ja ETSI-standardit
eIDAS-asetus (EU) N:o 910/2014 luo puitteet sähköisen tunnistamisen vastavuoroiselle tunnustamiselle ja luottamuspalveluille (esim. sähköinen allekirjoitus, leima)10.
Korkean luotettavuustason sähköisellä tunnuksella tunnistettu henkilö voidaan hyväksyä myös rajat ylittävästi.
Tuleva eIDAS 2.0 -asetus tuo Euroopan digitaalisen identiteettilompakon, jonka avulla varmennettuja identiteettitietoja voidaan jakaa turvallisesti11.
Tekniset standardit:
-
ETSI EN 319 401 – yleiset turvallisuusvaatimukset luottamuspalveluntarjoajille,
-
ETSI TS 119 461 – etätunnistamisen ja videovahvistuksen vaatimukset12.
Näitä pidetään Euroopassa AML-vaatimusten mukaisen etäasiakashankinnan perustana.
3. EU:n ulkopuoliset maat
3.1 Yhdysvallat
Keskeiset lait:
-
Bank Secrecy Act (BSA), 31 U.S.C. §5311 et seq.13,
-
USA PATRIOT Act (2001), osasto III14,
-
FinCEN:n CIP-sääntö, 31 CFR §1020.22015,
-
FinCEN:n CDD-sääntö, 31 CFR §1010.23016.
Pankkien on kerättävä asiakkaan nimi, syntymäaika, osoite ja verotunniste ennen tilin avaamista.
Oikeushenkilöiden on ilmoitettava vähintään 25 %:n omistajat (UBO).
Corporate Transparency Act (CTA) loi liittovaltiollisen UBO-rekisterin17.
3.2 Yhdistynyt kuningaskunta
-
Proceeds of Crime Act 2002,
-
Money Laundering Regulations 2017 (MLR), muutokset 2019–202018.
FCA antaa ohjeita etätunnistuksesta ja biometrisistä todennusmenetelmistä.
Economic Crime Act 2022 toi ulkomaisten omistajien rekisterin.
3.3 Sveitsi
-
Rahanpesulaki (AMLA)19,
-
FINMA:n AMLA-asetus (OBA-FINMA).
Toimijoiden on tunnistettava asiakkaat ja todelliset edunsaajat, säilytettävä tiedot 10 vuotta ja raportoitava epäilyttävät liiketoimet MROS:lle.
Sveitsi soveltaa FATF:n Travel Rule -sääntöä myös kryptotransaktioihin1.
3.4 Kanada
-
Proceeds of Crime (Money Laundering) and Terrorist Financing Act (PCMLTFA)20,
-
valvova viranomainen: FINTRAC.
KYC koskee pankkeja, maksupalveluja, kasinoita ja kryptotoimijoita.
Etätunnistaminen on sallittua (esim. Verified.Me).
Tietosuoja perustuu PIPEDA-lakiin21.
3.5 Australia
-
Anti-Money Laundering and Counter-Terrorism Financing Act 200622,
-
viranomainen: AUSTRAC.
10 000 AUD -tapahtumat on raportoitava.
Westpac sai vuonna 2020 1,3 miljardin AUD sakon AML/KYC-puutteista.
3.6 Singapore
-
MAS Notice 62623.
Kaikkien asiakkaiden ja edunsaajien tunnistaminen on pakollista.
SingPass toimii virallisena digitaalisen identiteetin välineenä.
Epäilyttävät liiketoimet ilmoitetaan STRO:lle.
4. Vertailuanalyysi
|
Näkökulma |
Euroopan unioni |
Yhdysvallat |
Iso-Britannia |
Sveitsi |
Singapore |
|---|---|---|---|---|---|
|
Oikeusperusta |
AMLD4–6, GDPR, eIDAS |
BSA, PATRIOT Act, CIP |
MLR 2017 |
AMLA |
MAS Notice 626 |
|
Valvontamalli |
Riskiperusteinen, AMLA:n alaisuudessa |
Tiukka täytäntöönpano (FinCEN) |
Aktiivinen (FCA) |
Yksityisyyspainotteinen |
Teknologiapainotteinen |
|
Digitaalinen identiteetti |
eIDAS & ETSI |
Ei liittovaltion tunnusta |
Valinnainen |
Rajoitettu |
SingPass |
|
UBO-läpinäkyvyys |
Keskitetyt rekisterit (pääsy rajoitettu 2022) |
CTA (ei julkinen) |
Julkinen rekisteri |
Vain viranomaisille |
Pakollinen |
|
Tietojen säilytys |
5–10 vuotta |
5 vuotta |
5 vuotta |
10 vuotta |
Vähintään 5 vuotta |
5. Teknologia ja etäasiakashankinta
Viranomaiset hyväksyvät yhä laajemmin etäpohjaiset KYC-menettelyt, kunhan:
-
ne tarjoavat saman turvallisuustason kuin kasvokkain tunnistaminen,
-
tietojen käsittely on turvallista ja GDPR:n mukaista,
-
prosessi on jäljitettävä ja auditoitavissa.
ETSI TS 119 461 -sertifioidut ratkaisut hyväksytään EU:ssa AML-vaatimusten mukaisiksi.
API-pohjainen KYC ja biometrinen tunnistus ovat nousseet globaaliksi standardiksi.
6. Ei-rahoitukselliset sektorit
KYC/KYB-velvoitteet kattavat myös:
-
virtuaalivaluuttapalvelut (VASP),
-
vakuutussektorin,
-
uhkapelit ja vedonlyönnin,
-
kiinteistöt,
-
lakiasiaintoimistot ja tilitoimistot,
-
ylellisyystavarakaupan,
-
telekommunikaatio- ja verkkopalvelut (esim. DAC7).
FATF:n mukaan rahanpesun riski ei rajoitu pankkisektoriin1.
7. Kustannukset ja tehokkuus
Tutkimusten (Fenergo, Thomson Reuters) mukaan:
-
suuret rahoituslaitokset käyttävät 15–30 miljoonaa USD vuodessa KYC-menettelyihin,
-
yritysasiakkaan avaaminen kestää keskimäärin 2–5 kuukautta,
-
jopa 2–5 % maailman BKT:stä liittyy edelleen rahanpesuun24[^25].
Sääntelykehykset ovat vahvoja, mutta datan standardointi ja kansainvälinen yhteistyö vaativat kehittämistä.
8. Johtopäätökset
-
EU, Yhdysvallat, Iso-Britannia, Sveitsi, Kanada, Australia ja Singapore noudattavat FATF:n kansainvälisiä standardeja.
-
EU erottuu edukseen:
-
laajalla sektorisoveltamisellaan,
-
digitaalisen identiteetin integroinnilla (eIDAS),
-
vahvalla tietosuojalla (GDPR),
-
keskitetyn valvontaviranomaisen perustamisella (AMLA).
-
-
EU:n ulkopuoliset maat, kuten Yhdysvallat, Australia ja Singapore, erottuvat tiukalla valvonnalla ja edistyneellä digitaalisen tunnistamisen käytöllä.
-
Maailmanlaajuinen suunta on selvä: vähemmän anonymiteettiä, enemmän läpinäkyvyyttä, automaatio ja teknologiaohjattu valvonta.
Tavoitteena on varmistaa tehokas AML-valvonta ilman, että yrityksille ja asiakkaille aiheutetaan kohtuutonta taakkaa.
Tilaa ilmainen KYC/KYB-verkkokonsultaatio
Lähteet / Viitteet
Footnotes
-
FATF, International Standards on Combating Money Laundering and the Financing of Terrorism, Suositukset 10, 11, 24 (2023). ↩ ↩2 ↩3
-
Direktiivi (EU) 2015/849 (AMLD4), OJ L 141/73, 5.6.2015. ↩ ↩2 ↩3 ↩4 ↩5
-
Direktiivi (EU) 2018/843 (AMLD5), OJ L 156/43, 19.6.2018. ↩ ↩2 ↩3
-
Direktiivi (EU) 2018/1673 (AMLD6), OJ L 284/22, 12.11.2018. ↩ ↩2
-
EU-tuomioistuin, yhdistetyt asiat C-37/20 ja C-601/20, tuomio 22.11.2022. ↩
-
Anti-Money Laundering Authority (AMLA) -asetusehdotus, COM(2021) 421 final. ↩
-
GDPR, (EU) 2016/679, OJ L 119/1, 4.5.2016. ↩
-
Asetus (EU) 2023/1113, rahansiirtoja ja kryptosiirtoja koskevat tiedot (TFR). ↩
-
Asetus (EU) 2023/1114 – Markets in Crypto-Assets (MiCA). ↩
-
Asetus (EU) N:o 910/2014 (eIDAS). ↩
-
eIDAS 2.0 -asetusehdotus, COM(2021) 281 final. ↩
-
ETSI TS 119 461:2021; ETSI EN 319 401:2019. ↩
-
Bank Secrecy Act (31 U.S.C. §5311 et seq.). ↩
-
USA PATRIOT Act, Pub. L. No. 107–56 (2001). ↩
-
FinCEN Rule, 31 CFR §1020.220 – Asiakkaan tunnistusohjelma. ↩
-
FinCEN Rule, 31 CFR §1010.230 – Asiakkaan tuntemisvelvoite. ↩
-
Corporate Transparency Act, 31 U.S.C. §5336 (2021). ↩
-
Money Laundering Regulations 2017, Yhdistynyt kuningaskunta. ↩
-
Federal Act on Combating Money Laundering and Terrorist Financing (AMLA), SR 955.0, Sveitsi. ↩
-
Proceeds of Crime (Money Laundering) and Terrorist Financing Act (PCMLTFA), Kanada, 2000. ↩
-
PIPEDA, Kanada. ↩
-
Anti-Money Laundering and Counter-Terrorism Financing Act 2006, Australia. ↩
-
Monetary Authority of Singapore (MAS) Notice 626, 2020. ↩
-
*UNODC, Money ↩