2023年4月7日
新冠疫情暴露了私营和公共部门对新技术的紧迫依赖,以便在保持充分信任的同时,以更低的成本更快速地处理信息。对于持续监控其客户及第三方活动以符合法规要求的机构而言尤其如此。值得注意的是,为打击洗钱、恐怖融资、欺诈和腐败而制定的标准,需要日益精密的系统来执行。在这场建立信任的竞赛中,律师应如何将区块链和分布式账本技术(DLT)视为解决方案?
近年来,除了 DLT 之外,区块链作为一种用于收集和共享信息的创新且安全的技术软件吸引了广泛关注。包括世界银行和摩根大通(J. P. Morgan)在内的若干关键经济利益相关方已对其应用进行了试点。世界经济论坛于 2020 年 5 月发布了自己的区块链部署工具包。论坛指出,如果此前人们对区块链 DLT 的价值仍存有疑问,那么新冠疫情危机已彻底消除了这些疑虑。
显而易见,必须巩固某些技术和实践上的改进,才能使区块链 DLT 成为完全可操作的工具。我将探讨当前限制并提升区块链和 DLT 作为尽职调查数据共享平台的法律考量因素。
作为高效监管合规信息共享工具的区块链 DLT
虽然“区块链”和“DLT”这两个术语经常混用,但它们指的是独立却互补的软件体系。区块链是一种利用算法和密码学将信息记录在高度安全且结构化的“数据块”序列中的计算机程序,所有数据块之间均具有不可篡改的逻辑关系。反过来,分布式账本或 DLT 则描述了一种特定类型的数据库,允许在计算机网络内部同步访问和共享信息。这可以分布于多个地点,而无需指定的管理方。分布式账本通常由集群登记册组成,由位于网络每个“节点”的参与者保持私有或公开。若非所有节点即时登记相同的更改,就无法向网络添加新的数据“块”。由于 DLT 账本在许多独立的计算机上同时复制,这种透明度和公信力得到了提升。任何在本地篡改账本的企图都会迅速暴露。
相比之下,传统数据库被构建为中心化平台,或去中心化于受保护的复杂网络中。它们需要管理员的批准才能在不同用户之间共享。在机构集团内部,存储的信息通常由单一用户管理,该用户授权其他人访问特定的服务器。然而,区块链 DLT 可以创建一个无需中介的受保护对等(P2P)网络,该网络建立在由多个用户组成的联盟基础之上。他们默认共享其信息,以方便调阅每个用户登记的信息。
区块链 DLT 的关键特性在金融机构为以下目的进行的强制性信息交换中尤为突出: 反洗钱和打击恐怖融资 (简称 AML/CFT)。其不可篡改和加密的特性,为相互关联复杂的金融集团内部交换敏感数据提供了可追溯性和安全性。值得注意的是,在客户尽职调查(CDD)义务和第三方核验方面同样如此。金融行动特别工作组(FATF,制定 AML/CFT 国际标准的机构)反复提醒私营和公共机构——最近一次是在疫情期间——有效的信息共享是良好运转的 AML/CFT 框架的基石。在欧盟(EU),2018 年 5 月的《第五反洗钱指令》(5AMLD)[1] 为与高风险国家打交道的实体引入了强化的 CDD 要求。它还规范了集团金融机构内部、不同集团的金融机构之间以及 AML/CFT 主管机关之间的信息共享。
对于可能面临更严格监管的集团金融机构而言,区块链 DLT 是一种节省成本的工具。在法国,银行监管机构开出的罚款总额在两年内翻了十四倍——从 2016 年的 490 万欧元增至 2018 年的 7000 万欧元。咨询公司麦肯锡(McKinsey & Company)于 2019 年 6 月估计,基于区块链 DLT 的客户身份识别解决方案每年可为全球零售银行节省高达 10 亿美元的运营成本。更重要的是,它可以将监管罚款减少 20 至 30 亿美元,并将每年的欺诈损失减少 70 至 90 亿美元。尽管从中心化系统切换到 DLT 存在初始成本,但 AML/CFT 监管的加强和罚款风险的增加要求加快其落地实施。从长远来看,它将有效预防洗钱、恐怖融资及类似的犯罪活动。
话虽如此,在金融机构和其他组织内部实施区块链 DLT,必须遵守规范信息交换的大量国内法律法规。同时,它应当有助于维护个人权利和公共利益。
国内法作为基于区块链 DLT 信息共享的实质保障
出于 AML/CFT 的目的,金融机构必须评估多项因素,以决定是否可以在集团层面采用区块链。FATF 指南期望各国制定并监控金融集团的信息交换政策与程序,以防止洗钱和恐怖融资。这涵盖母公司、分支机构以及境内外的控股子公司。这种监控包括与客户和受益所有人身份识别相关的数据(KYC 信息),以及账户和交易监控。后者包括可疑交易报告(STR)和强化的 CDD 分析。考量因素还应包括产品和服务、地理位置、现行法律和监管框架、任何共享信息的保密性和敏感性以及其他风险和背景。
总体而言,各国对 KYC 信息的定义类似,但即使在欧盟内部,各国在 STR 共享方面也存在分歧。例如在法国,根据《法国货币与金融法典》第 L. 561-18 条的规定,STR 属于机密,除向国家金融情报机构(FIU)披露外,禁止对外披露。然而,在严格保密的情况下,STR 的底层数据及其已提交的事实可以披露给位于未被欧盟临时列为高风险管辖区的国家/地区内的集团实体。相比之下,在美国,银行(包括外资银行的美国分行)可以共享 STR,但仅限与其母体实体共享,无论该母体位于美国还是境外。[2] 在其他国家/地区,交换与 STR 相关的因素可能需要获得当地 FIU 的事先批准,或者在某些情况下是被明确禁止的。
在某些管辖区,旨在保护客户隐私的银行保密法规可能会进一步限制区块链 DLT 的应用。尽管 FATF 要求各国确保银行保密法不阻碍其 AML/CFT 标准的实施,但某些管辖区依然极其严格。即使出于正当利益、安全考量或客户的明确同意,也可能不允许某些银行披露金融秘密。根据税收正义网络(Tax Justice Network)2020 年的“金融保密指数”,在这方面排名靠前的十个国家/地区毫无意外地是开曼群岛、美国、瑞士、香港、新加坡、卢森堡、日本、荷兰、英属维尔京群岛和阿拉伯联合酋长国。税收正义网络在 2020 年报告称,在瑞士,根据接收实体的管辖区不同,每位现有客户和潜在客户都可能必须同意将数据传输给境外集团实体。
此外,旨在保护国家利益的特定商业秘密和国家秘密法律,也可能禁止集团实体之间的跨境信息传输。在法国和瑞士,任何证据或敏感信息在转移出国之前都需要获得政府批准,特别是在刑事诉讼背景下。
然而,此类隐私和数据保护法律实际上可能与区块链相兼容。欧盟的《通用数据保护条例》(GDPR)便是一个例子。它对位于欧盟内部的组织,以及向欧盟境内人士提供商品或服务的欧盟境外组织在收集、处理、存储和传输个人数据方面做出了严格规定。尽管仍存在一些问题,但欧洲议会已鼓励使用区块链 DLT 解决方案进行集团范围内的信息共享,条件是该方案必须是私有的且需要访问权限(而非其默认的公开设置)。对于区块链数据不可篡改/永久性特征的特定担忧,可以通过加密技术来解决,使已登记的信息在一定时间后实际上无法访问。尽管如此,仍需要引入多重保障措施,包括采用具有约束力的公司规则、向相关监管机构提交事先数据保护影响评估,以及指定一名能够证明任何数据处理(如 AML/CFT 和 CDD)合法性的数据控制者。在合同条款中向客户告知其权利以及区块链 DLT 的目的也是必要的。
尽管金融领域存在特殊条件,但有关建立基于区块链 DLT 信息共享系统的法律限制是可以克服的。常识并不要求在存在传统且可能更灵活的解决方案时系统性地使用区块链。然而,如果其设计符合相关立法,它可以成为集团组织内部实现透明度的有效工具。除 AML/CFT 义务外,各行各业的公司目前都面临着更严格的反腐败监管。为应对新冠危机,预防腐败当局网络于 5 月 11 日发表声明,呼吁监管机构和私营实体加强其内部反腐败措施。为此,区块链提供了一种存储透明且准确数据库的最佳途径。
Charlotte Gunka 是 一名巴黎高等法院律师。
图片: Pixabay.
[1] 欧洲议会和理事会 2018 年 5 月 30 日第 (EU) 2018/843 号指令,修订了关于防止利用金融系统进行洗钱或恐怖融资的第 (EU) 2015/849 号指令,并修订了第 2009/138/EC 号及第 2013/36/EU 号指令。《第五反洗钱指令》(5AMLD)本应于 2020 年 1 月 10 日前转置为所有欧盟成员国的国内法。
[2] FinCEN,“存款机构与特定美国关联公司共享可疑活动报告”,指引(FIN-2010-G006),2010 年 11 月 23 日。


