La commissaire de la SEC Hester Peirce exhorte les acteurs financiers à utiliser des justificatifs numériques réutilisables pour vérifier des informations sur leurs clients sans collecter à chaque fois les données personnelles sous-jacentes. Son appel intervient alors que le projet de règles du GENIUS Act obligerait les émetteurs agréés de stablecoins de paiement à recueillir des informations permettant d’identifier leurs clients et à les conserver pendant plusieurs années. Peirce a précisé que ces propos n’engageaient qu’elle et non la SEC.
Pourquoi c’est important
Les dossiers KYC peuvent présenter des risques même lorsque les comptes et les fonds restent sécurisés. Coinbase a révélé que 69 461 clients avaient été touchés après que des attaquants eurent soudoyé des employés de son service d’assistance à l’étranger pour accéder à des informations internes, notamment des pièces d’identité et des historiques de transactions. De son côté, Revolut a indiqué qu’une demande d’informations frauduleuse l’avait amenée à divulguer les données d’identité et de contact de clients. Certains dossiers comprenaient aussi des selfies de vérification, des relevés de compte et des historiques de transactions. L’entreprise a précisé que ses systèmes et les fonds de ses clients n’avaient pas été affectés.
Peirce propose de vérifier certains attributs, comme l’âge, la citoyenneté ou le statut au regard des sanctions, sans divulguer d’informations sans rapport, comme le nom, les revenus ou l’adresse d’une personne. Cela va au-delà d’un simple changement dans la manière dont les entreprises vérifient une identité : le projet de règles sur les stablecoins exige généralement des émetteurs concernés qu’ils recueillent certaines informations d’identification et les conservent pendant cinq ans après la clôture d’un compte.
Impact sur le marché
La proposition ne concerne pas tous les détenteurs de stablecoins. Elle s’applique aux clients qui établissent une relation visée par la réglementation avec un émetteur agréé, notamment pour une émission ou un rachat direct. Selon les autorités de régulation, ces exigences mettent en œuvre la directive du GENIUS Act, qui prévoit de traiter les émetteurs agréés comme des institutions financières au titre du Bank Secrecy Act.
La procédure réglementaire laisse la possibilité d’intégrer aux règles définitives les justificatifs vérifiables et le recours à des contrôles effectués par d’autres institutions réglementées. Le résultat déterminera si les émetteurs de stablecoins créent une nouvelle couche de bases de données d’identité, ou s’ils peuvent respecter leurs obligations de conformité tout en conservant moins de données brutes sur leurs clients.
Questions fréquemment posées
-
Que veut dire Peirce par « justificatifs numériques réutilisables » ?
Ils pourraient permettre aux clients de prouver des attributs comme leur âge, leur citoyenneté ou leur statut au regard des sanctions, sans communiquer d’informations personnelles sans rapport à chaque institution.
-
Combien de temps les émetteurs de stablecoins concernés conserveraient-ils les informations sur leurs clients ?
Selon le projet de règles, les informations d’identification seraient généralement conservées pendant cinq ans après la clôture d’un compte visé par la réglementation.
-
Le projet de règles KYC s’applique-t-il à tous les détenteurs de stablecoins ?
Non. Il vise les clients qui établissent une relation concernée avec un émetteur agréé, notamment pour une émission ou un rachat direct.
-
Quelles informations sur les clients ont été exposées lors de l’incident chez Coinbase ?
Les informations compromises comprenaient des données d’identité et de contact, des images de pièces d’identité officielles, les soldes des comptes et les historiques de transactions. Coinbase a indiqué que 69 461 clients avaient été touchés.
-
Quels points restent à trancher dans la réglementation des stablecoins ?
Les règles définitives pourraient préciser si les émetteurs peuvent s’appuyer plus largement sur les contrôles effectués ailleurs et comment utiliser des justificatifs vérifiables pour éviter les collectes de données en double.