Hester Peirce defende menos dados de KYC para stablecoin
A comissária da SEC Hester Peirce defendeu que instituições financeiras reduzam o acúmulo de dados pessoais dos clientes. Segundo ela, vazamentos recentes expõem o custo da coleta obrigatória de informações nos processos de identificação. A discussão ganha relevância enquanto os Estados Unidos estruturam regras de KYC para emissores de stablecoin. KYC é a sigla em inglês para os procedimentos de identificação e verificação de clientes.
Durante uma conferência de ativos digitais da SIFMA, Peirce pediu maior uso de credenciais digitais reutilizáveis. Esses mecanismos poderiam confirmar atributos dos clientes sem exigir que cada instituição recolha novamente documentos e dados pessoais. Contudo, a comissária ressaltou que as declarações refletem suas próprias opiniões. Portanto, elas não representam a posição oficial da SEC.
“A sociedade está em uma encruzilhada. Um caminho mantém o status quo, com mais coleta de dados, vigilância por intermediários e exigências de ‘conheça seu cliente’. O outro permite usar novas tecnologias para identificar criminosos, coletar menos informações pessoais e proteger a privacidade dos americanos.”
Peirce argumentou que os reguladores precisam avaliar se as empresas realmente necessitam de documentos específicos. Em alguns casos, elas poderiam obter apenas a confirmação dos fatos comprovados pelos documentos. Dessa forma, credenciais baseadas em atributos poderiam atestar idade, cidadania ou presença em listas de sanções. Por outro lado, nome, renda e endereço não precisariam aparecer em todos os processos.
Dados duplicados ampliam riscos de segurança
A comissária também questionou se várias empresas precisam coletar as mesmas informações. Para ela, a tecnologia permite reduzir os dados entregues pelos clientes e o número de instituições que os recebem. No entanto, incidentes recentes mostram que os bancos de dados de KYC continuam atraindo criminosos. Esses repositórios concentram documentos e informações que podem facilitar fraudes direcionadas.
Em 2025, invasores subornaram prestadores de serviços ou funcionários de suporte ao cliente no exterior para acessar sistemas internos da Coinbase. A empresa informou que o incidente afetou 69.461 clientes. Entre os dados comprometidos estavam nomes, endereços, telefones, e-mails e partes de números da Previdência Social. Os criminosos também obtiveram documentos oficiais, saldos e históricos de transações.
Senhas e chaves privadas não foram roubadas. Ainda assim, a Coinbase alertou que os dados poderiam alimentar ataques de engenharia social contra os usuários. Depois do episódio, o CEO Brian Armstrong criticou o volume de informações que as companhias financeiras precisam reter.
“Não queremos coletar esses dados, e nossos clientes odeiam isso.”
Brian Armstrong, no X.
Armstrong também defendeu que o Congresso revise a Lei de Sigilo Bancário e as exigências de combate à lavagem de dinheiro. Caso contrário, afirmou que essas leis deveriam enfrentar uma contestação constitucional. A posição vai além da proposta de Peirce, que pretende mudar a forma de coleta e verificação dos dados exigidos.
Revolut divulgou documentos após solicitação fraudulenta
No mesmo mês, a Revolut enfrentou um problema diferente. A fintech informou que uma parte não autorizada usou um domínio legítimo de e-mail de um órgão governamental. Com isso, os responsáveis enviaram solicitações fraudulentas de informações. Em resposta, a empresa divulgou dados de clientes, incluindo informações de identidade, contato e cópias de documentos.
Dependendo do cliente, o material também poderia incluir selfies de verificação, extratos e históricos de transações. A Revolut afirmou que seus sistemas e os fundos dos clientes não sofreram impactos. Mesmo assim, o caso mostra que solicitações aparentemente legítimas podem expor informações armazenadas para cumprir exigências regulatórias. Além disso, os documentos podem facilitar extorsão, falsificação de identidade e novos ataques.
Regras para stablecoin mantêm identificação de clientes
O desafio regulatório aumenta porque as autoridades americanas ampliam as exigências de identificação para o setor de stablecoin. Na implementação proposta da GENIUS Act, emissores autorizados precisariam obter informações antes de abrir uma conta coberta. Em geral, os dados incluiriam nome, data de nascimento ou constituição, endereço e número de identificação. Depois, as empresas guardariam as informações por cinco anos após o encerramento da conta.
Os registros sobre métodos e resultados de verificação também permaneceriam arquivados por cinco anos após a criação. Entretanto, a regra não alcançaria todas as pessoas que recebem ou mantêm uma stablecoin. Ela se concentra nos clientes que estabelecem relações cobertas com os emissores. Isso inclui operações de emissão ou resgate direto.
Os reguladores afirmam que a medida segue a determinação do Congresso de tratar emissores autorizados como instituições financeiras. Nesse contexto, essas empresas ficam sujeitas à Lei de Sigilo Bancário. O objetivo é combater lavagem de dinheiro, financiamento ao terrorismo e outras atividades ilícitas. Apesar disso, a proposta permite credenciais digitais e, sob condições específicas, procedimentos executados por outra instituição regulada.

Fonte: proposta regulatória dos Estados Unidos.
Regra final pode definir retenção de documentos
A FinCEN também informou que bancos e cooperativas de crédito podem usar credenciais digitais qualificadas emitidas pelo governo. Entre os exemplos estão as carteiras de motorista digitais móveis. A orientação consta em um documento da FinCEN. Porém, esses mecanismos não eliminam necessariamente a obrigação de obter dados prescritos ou manter registros.
Ao mesmo tempo, a FinCEN e as agências bancárias perguntaram se a regra final deve abordar identidades digitais e credenciais verificáveis. As autoridades reconheceram que credenciais não governamentais podem comprovar identidades sem revelar dados adicionais. Mesmo com esse reconhecimento, os reguladores não incluíram disposições específicas sobre essas ferramentas no texto proposto.
Assim, a regra final definirá quanto da coleta duplicada continuará no setor. As autoridades poderão ampliar as situações nas quais emissores confiam em verificações realizadas por terceiros. Também poderão reconhecer outras formas de credenciais digitais verificáveis. O resultado determinará se as empresas criarão novos bancos de dados de identidade ou comprovarão atributos mantendo menos dados brutos.
| | Receba nossas últimas notícias em primeira mão. Adicione-nos como sua fonte preferida no Google e toque em “Favorito” para priorizar nossas atualizações. |
|---|