Zum Hauptinhalt springen

Leitfaden zur Einhaltung der Travel Rule für Finanzinstitute und VASPs

Zuletzt aktualisiert:
14. August 2026
Verfasst von:

InvestGlass-Team

Probieren Sie InvestGlass


Inhaltsübersicht

Folgen Sie uns

Wichtig: Dieser Leitfaden stellt allgemeine Informationen dar, keine Rechtsberatung. Die Verpflichtungen im Rahmen der Travel Rule hängen von den erbrachten Dienstleistungen, den beteiligten Unternehmen und den mit einem Transfer verbundenen Rechtsordnungen ab. Holen Sie rechtliche und regulatorische Beratung für die jeweilige Jurisdiktion ein, bevor Sie sich auf eine Implementierungsentscheidung stützen.

Übersicht über die Krypto-Reiseregel und die Ziele zur Bekämpfung der Geldwäsche

Die Travel-Rule-Compliance ist der Prozess, den Finanzinstitute und Anbieter von Dienstleistungen für virtuelle Vermögenswerte befolgen, um Daten von Auftraggebern und Begünstigten bei Übertragungen digitaler Vermögenswerte zu erfassen, zu überprüfen und sicher zu übermitteln. Die Regel begann mit traditionellen Anforderungen an Überweisungen im Bankwesen und wurde im Juni 2019 auf VASPs ausgeweitet, weshalb die Krypto-Travel-Rule für Börsen, verwahrende Wallets und andere Unternehmen gilt, die Transfers virtueller Vermögenswerte über verschiedene Jurisdiktionen hinweg abwickeln.

Für Compliance-Beauftragte, Regulierungsteams, Finanzinstitute und VASPs, die an Kryptowährungs- und anderen Digitalasset-Transaktionen beteiligt sind, ist das Thema ebenso praktisch wie rechtlich. Konformer Datenaustausch hilft dabei, verdächtige Transaktionen zu erkennen, und unterstützt Bemühungen zur Prävention Geldwäsche und bekämpft Geldwäsche bei Finanztransaktionen, wodurch Gegenpartei- und Durchsetzungsrisiken verringert werden. Die FATF (Financial Action Task Force) beschreibt ihre Standards als globalen Rahmen zur Bekämpfung von Geldwäsche, Terrorismusfinanzierung und Proliferationsfinanzierung.

Dieser Leitfaden erläutert die rechtlichen Grundlagen, erforderlichen Datenfelder und Schwellenwerte, die Umsetzung und technischen Arbeitsabläufe, die Unterschiede zwischen EU und USA, Datenschutzfragen, die Überwachungs- und Meldepflichten sowie die wichtigsten Compliance-Herausforderungen und Möglichkeiten zu deren Bewältigung.

Wichtigste Erkenntnisse

  • Betrachten Sie die Travel Rule als Betriebsmodell: Effektive Compliance verbindet Kunden-Due-Diligence, Gegenparteikontrollen, sicherer Informationsaustausch, Überwachung und Aufbewahrung von Beweismitteln.
  • Wenden Sie die richtige Jurisdiktionsregel an: Die FATF-Standards bieten eine internationale Basis, aber nationale Regeln bestimmen den genauen Umfang, Schwellenwert und Zeitpunkt für eine Transaktion.
  • Validieren Sie Daten, bevor ein Werttransfer stattfindet: Unvollständige Angaben zum Auftraggeber oder Begünstigten sollten eine dokumentierte Entscheidung zur Korrektur, Aussetzung, Ablehnung, Rücksendung oder Eskalation der Überweisung auslösen.
  • Entwurf für das Sonnenaufgangs-Problem: Ihre Kontrollen müssen funktionieren, wenn eine andere Jurisdiktion oder Gegenpartei einen anderen Implementierungszeitplan oder ein anderes technisches Protokoll befolgt.
  • Schutz personenbezogener Daten durch Technikgestaltung: Übermitteln Sie nur die erforderlichen Informationen, verschlüsseln Sie diese, kontrollieren Sie den Zugriff und speichern Sie sie nur für den gesetzlich vorgeschriebenen Zeitraum.
  • Machen Sie Nachweise prüfungssicher: Richtlinien, Entscheidungen, Screening-Ergebnisse, Nachrichtenfrotokolle, Ausnahmen und Mitarbeiterschulungsaufzeichnungen sollten abrufbar und intern konsistent sein.

Abbildung 1: Workflow zur Einhaltung der Travel Rule: Ein praktischer, wiederholbarer Ablauf für Transfers virtueller Vermögenswerte.

Profi-Tipp: Betrachten Sie die Travel Rule nicht als eigenständige Messaging-Anforderung. Integrieren Sie sie stattdessen in den Transfer-Lebenszyklus, damit Informationen, Risiko- und Betriebsentscheidungen vom Onboarding bis zur Überwachung nach dem Transfer miteinander verknüpft bleiben.

Wer die Vorschriften einhalten muss: Finanzinstitute und Dienstleister für virtuelle Vermögenswerte (VASPs)

Finanzinstitute und Dienstleister für virtuelle Vermögenswerte müssen die Vorgaben erfüllen, wenn ihre Aktivitäten in den Anwendungsbereich der Travel Rule und der damit verbundenen Vorschriften zur Bekämpfung der Geldwäsche in der jeweiligen Jurisdiktion fallen. Die rechtliche Bezeichnung variiert, aber die entscheidende Frage ist funktional: Empfängt, übermittelt, tauscht, verwahrt, verwaltet oder vermittelt das Unternehmen einen erfassten Transfer auf andere Weise?

Zu den erfassten Finanzinstituten können Banken, Zahlungsinstitute, Geldmediendienste, Makler, Depotbanken, Börsen und andere regulierte Finanzinstitute gehören. Im Kontext digitaler Vermögenswerte umfasst die relevante Kategorie häufig Anbieter von Dienstleistungen für virtuelle Vermögenswerte, Krypto-Dienstleister, Anbieter von Krypto-Dienstleistungen oder, in der Terminologie der EU, Krypto-Asset-Dienstleister. Einige Rechtsordnungen bezeichnen diese Unternehmen als Verpflichtete. Das nationale Gesetz bestimmt die genaue Bezeichnung und den Geltungsbereich.

Ein VASP umfasst gewöhnlich ein Unternehmen, das virtuelle Vermögenswerte gegen Fiat-Währung oder andere virtuelle Vermögenswerte umtauscht, virtuelle Vermögenswerte für eine andere Person überträgt, virtuelle Vermögenswerte oder Instrumente, die die Kontrolle über virtuelle Vermögenswerte ermöglichen, verwahrt oder verwaltet, oder sich an Finanzdienstleistungen im Zusammenhang mit dem Angebot oder Verkauf eines virtuellen Vermögenswerts durch einen Emittenten beteiligt. Eine von einer Einzelperson genutzte selbstgehostete Wallet ist nicht allein deshalb automatisch ein VASP, weil sie Krypto-Assets hält. Die Unterscheidung ist wichtig, weil das Vorhandensein eines regulierten Vermittlers bei der Transaktion häufig bestimmt, welche Pflichten zum Datenaustausch und zur Kontrolle entstehen.

Traditionelle Finanzinstitute und VASPs können bei Überweisungen und Tätigkeiten mit virtuellen Vermögenswerten mit parallelen Verpflichtungen konfrontiert sein. Eine Bankengruppe, die beispielsweise Zahlungsdienste und die Verwahrung digitaler Vermögenswerte anbietet, sollte keine zwei getrennten Kontrollumgebungen betreiben. Sie sollte die juristischen Personen, Produkte, Übertragungswege, Datenspeicher und Gerichtsbarkeiten abbilden, die die einzelnen Aktivitäten miteinander verbinden.

Erfasste Organisation oder Tätigkeit

Typischer Grund, warum es im Anwendungsbereich liegen könnte

Kernsteuerungsschwerpunkt

Bank oder Zahlungsinstitut

Führt gedeckte Fondsüberweisungen aus oder vermittelt sie

Zahler- und Zahlungsempfängerdaten, Zahlungsnachrichten, Buchführung, Sanktionskontrollen

Kryptobörse

Ermöglicht Überweisungen oder den Tausch von virtuellen Vermögenswerten für Kunden

Absender- und Empfängerdaten, Identifizierung des VASP der Gegenpartei, Wallet-Risiko

Verwahrter Wallet-Anbieter

Schutzmaßnahmen oder Kontrollen für virtuelle Vermögenswerte von Kunden

Überweisungsauslösekontrollen, Kundenidentifizierung, Bewertung selbst gehosteter Wallets

Finanzdienstleistungsunternehmen

Überträgt Werte im Namen von Kunden

Kundeninformation, Transaktionsüberwachung, Berichterstattung und Aufbewahrung

Krypto-Dienstleister für Unternehmen

Bietet Geschäftskunden Überweisungen, Abwicklung oder Verwahrung

KYB, wirtschaftliche Eigentümerschaft, Kontrollen bevollmächtigter Personen, Gegenpartei-Sorgfaltspflicht

Praktisches Fazit: Beginnen Sie mit einer Entitäten- und Aktivitätskarte anstelle eines Produktnamens. Eine Aktivität, die wie eine einfache Technologieinfrastruktur aussieht, kann eine regulierte Finanzintermediation sein, wenn das Unternehmen Überweisungsanweisungen annimmt, Vermögenswerte kontrolliert oder eine Rolle bei der Wertbewegung spielt.

Die rechtlichen Grundlagen unterscheiden sich je nach Jurisdiktion, aber das gemeinsame Ziel ist die Rückverfolgbarkeit. Die FATF (Financial Action Task Force), das internationale Standardsetzungsgremium für die Vorschriften zur Bekämpfung von Geldwäsche und Terrorismusfinanzierung (AML/CFT), legt durch Empfehlung 16 die Grundlage fest. Mit anderen Worten hat die Arbeitsgruppe FATF die Erwartungen an den Datenaustausch von Überweisungen auf virtuelle Asset-Transfers zwischen VASPs ausgeweitet.

Die FATF-Standards sind keine unmittelbar anwendbaren Gesetze. Die Länder setzen sie durch nationale Gesetzgebung, Regulierung, aufsichtsrechtliche Leitlinien und Durchsetzungsmaßnahmen um. Die Materialien der FATF zu virtuellen Werten beschreiben virtuelle Werte als digitale Darstellungen von Wert, die digital gehandelt, übertragen oder für Zahlungen verwendet werden können, und ihr risikobasierter Ansatz fordert die Länder auf, Risiken im Zusammenhang mit Aktivitäten im Bereich virtueller Werte und den entsprechenden Anbietern zu bewerten und zu mindern.2

Nach dem Rahmenwerk des US Bank Secrecy Act (Gesetz zur Geheimhaltung von Bankgeschäften) müssen erfasste Institute die erforderlichen Informationen über den Auftraggeber und den Begünstigten für bestimmte Überweisungen erheben, aufbewahren und übermitteln. Diese Regeln begannen bei traditionellen Überweisungen, bevor sie in der operativen Praxis an virtuelle Vermögenswerte und damit verbundene Aktivitäten angepasst wurden. Die US Travel Rule verwendet die Begriffe “transmittal order” (Überweisungsauftrag) und “transmittor’s financial institution” (Finanzinstitut des Überweisenden), die bewusst breiter gefasst sind als einige rein bankübliche Zahlungsbegriffe.

Die Anforderungen unterscheiden sich je nach Rechtsordnung hinsichtlich Geltungsbereich, Timing, Schwellenwerten und Durchsetzung. Die FATF hat in ihrem Standard zur Travel Rule für virtuelle Vermögenswerte historisch einen Schwellenwert von 1.000 USD/EUR verwendet, aber die Länder setzen diesen Standard unterschiedlich um. Ein Kontrollrahmen muss daher den relevanten Schwellenwert und die Datenanforderungen anhand des Gesetzes berechnen, das für die konkrete Überweisung gilt, und nicht anhand einer pauschalen globalen Regel.

Profi-Tipp: Führen Sie eine von Compliance und Recht gemeinsam verantwortete, unterzeichnete Jurisdiktionsmatrix. Die Matrix sollte für jeden Markt, in dem das Unternehmen Transfers anbietet oder empfängt, den Auslöser, die Pflichtfelder, den Verifizierungsstandard, den Umgang mit selbst gehosteten Wallets, die Aufbewahrungsfrist und den Eskalationsweg ausweisen.

FATF-Travel-Rule-Anforderungen: Datenfelder, Schwellenwerte und Sorgfaltspflichten

Für qualifizierende Übertragungen von virtuellen Vermögenswerten erfordert die Einhaltung der Travel Rule den Austausch von Daten über den Auftraggeber und den Empfänger zwischen VASP. Der sendende VASP sammelt normalerweise die erforderlichen Informationen vor dem Senden der Übertragung und leitet sie sicher an den empfangenden VASP weiter. Der empfangende VASP prüft, ob die Informationen vorhanden und verwendbar sind, und befolgt dann einen dokumentierten Prozess, wenn Daten fehlen, unvollständig oder verdächtig sind.

Zu den üblicherweise erforderlichen Angaben zum Auftraggeber gehören je nach geltendem Recht der Name des Auftraggebers, eine als Überweisungskennung verwendete Kontonummer oder Wallet-Adresse sowie eine physische Adresse, eine nationale Identifikationsnummer, eine Kundenidentifikationsnummer oder das Geburtsdatum und der Geburtsort. Bei juristischen Personen können die entsprechenden Informationen je nach Anforderung eine Kennung für juristische Personen (Legal Entity Identifier), eine Registernummer oder eine andere Kundenidentifikationsnummer umfassen.

Die erforderlichen Begünstigtendaten umfassen in der Regel den Namen des Begünstigten sowie eine Kontonummer oder eine Wallet-Adresse. Oberhalb des relevanten Schwellenwerts sind Angaben zum Auftraggeber und zum Begünstigten bei qualifizierenden Überweisungen im Allgemeinen für beide Parteien erforderlich. Ein Transaktions-Hash allein kann zwar die Abstimmung erleichtern, ist jedoch kein Ersatz für Identifikationsdaten, wo dies gesetzlich vorgeschrieben ist.

Die anwendbare Schwelle für die Travel Rule muss von Transaktion zu Transaktion bewertet werden. Der FATF-Mindestwert wird für qualifizierende Transfers von virtuellen Vermögenswerten typischerweise mit 1.000 USD/EUR angegeben, wobei die lokalen Vorschriften abweichen können. Gemäß der FATF-Basislinie gilt die Travel Rule für Transaktionen über 1.000 USD, vorbehaltlich der lokalen Umsetzung. Die Schwellenwert-Logik muss sich zudem mit der Vermögensbewertung, dem Umrechnungszeitpunkt, der Gebührenbehandlung, zusammenhängenden Transfers und dem Zeitpunkt befassen, zu dem der Kundenauftrag unwiderruflich wird.

Auch Verifizierungspflichten sind von Bedeutung. Krypto-Dienstleister (VASPs) müssen Kundeninformationen verifizieren, bevor sie Überweisungen ausführen, wenn die geltende Vorschrift dies vorschreibt. Es reicht nicht aus, einen vom Kunden angegebenen Namen in eine Nachricht zu kopieren, wenn die geltende Vorschrift eine Verifizierung verlangt. KYC-Prozesse sollten die Identität feststellen, bevor ein Kunde einen abgedeckten Dienst nutzen kann; in Fällen mit höherem Risiko kann dies erforderlich machen verstärkte Sorgfaltspflichten, zusätzlichen Informationen zur Mittelherkunft oder einer manuellen Überprüfung.

Datenfelder und Schwellenwertbeispiele

Die genaue Feldauswahl muss sich nach dem geltenden Recht und dem Nachrichtenstandard richten. Die folgenden Beispiele sind betriebliche Veranschaulichung und kein Ersatz für ein lokales rechtliches Regelwerk.

Transfer-Szenario

Veranschaulichende Felder zum Erfassen und Übertragen

Betrieblicher Hinweis

Unterschwellige Übertragung

Name des Auftraggebers, gegebenenfalls Name des Empfängers, Überweisungsbetrag, Wallet-Adresse oder Kontokennung, eindeutige Transaktionsreferenz

Einige Regeln erlauben einen reduzierten Datensatz, aber Risiko-, Sanktions- und Kontrollen verdächtiger Aktivitäten gelten weiterhin.

Überwellen-VASP-zu-VASP-Transfer

Name des Auftraggebers, verifizierte Kennung oder Adresse/Geburtsdatum wie erforderlich, Wallet-Adresse des Auftraggebers, Name des Begünstigten, Wallet-Adresse des Begünstigten, Betrag, Transaktionsreferenz

Validieren Sie Pflichtfelder und die Fähigkeit der Gegenpartei vor der Freigabe.

Unternehmensübertragender Transfer

Name des Rechtsträgers, Firmenidentifikator oder Rechtsträgerkennung (LEI), sofern erforderlich, Angaben zur vertretungsberechtigten Person, Wallet-Adresse des Auftraggebers, Empfängerdaten

Vor der Überweisung sind möglicherweise KYC-Nachweise und Angaben zum wirtschaftlichen Eigentümer erforderlich.

Überweisung von einer selbst gehosteten Wallet

Kundendaten, externe Wallet-Adresse, Risikoindikatoren, Nachweise über Eigentum/Kontrolle bei Bedarf, Transferdetails

Wenden Sie die geltenden lokalen Regeln und risikobasierten Verfahren für unhosted oder self-hosted Wallets an.

Der Begriff „de minimis“ kann irreführend sein, wenn er das Personal zu der Annahme verleitet, eine Transaktion von geringem Wert sei mit einem geringen Risiko verbunden. In einem bestimmten System mag zwar eine niedrigere Informationsschwelle gelten, die Transaktion erfordert dennoch eine Sanktionsprüfung., Transaktionsüberwachung, und eine Reaktion auf verdächtige Indikatoren. Die Strukturierung mehrerer geringwertiger Transfers zur Umgehung von Kontrollen ist selbst ein wesentliches Risikoszenario.

Praktischer Nutzen: Erstellen Sie ein Datenwörterbuch, das rechtliche Verpflichtungen in exakte Feldnamen, zulässige Werte, Validierungsregeln, Aufbewahrungskennzeichnungen und Verantwortlichkeiten übersetzt. Hier wird allgemeine Richtliniensprache zu einer wiederholbaren, operativen Kontrolle.

Operative Schritte zur Einhaltung der Travel Rule bei digitalen Vermögenswerten

Ein robustes Travel-Rule-Programm beginnt noch vor dem Überweisungsbildschirm. Es verbindet Kunden-Onboarding, Gegenpartei-Governance, Transaktionskontrollen und Vorfallsmanagement zu einer einzigen operativen Abfolge, und das Die Travel Rule schafft Verpflichtungen zur betrieblichen Compliance in jeder dieser Phasen.

Implementieren Sie zunächst KYC-Prozesse, die eine vollständige Einhaltung der Travel-Rule-Verpflichtungen bei Kryptotransfers unterstützen. Der Kundendatensatz sollte verifizierte Identitätsdaten, eine angemessene Risikoklassifizierung, den aktuellen Status des Sanktionsscreenings und die Informationen enthalten, die zur Erstellung konformer Transfernachrichten erforderlich sind. Er sollte auch aufzeichnen, wann die Daten verifiziert wurden und welche Quelle der Nachweis hat.

Zweitens implementieren Sie KYB für Firmenkunden. Ermitteln Sie die rechtliche Identität des Unternehmens, dessen wirtschaftlich Berechtigte, die Vertretungsbefugnis der anweisungsbefugten Personen sowie die Art der erwarteten Geschäftstätigkeit. Zu den digitalen Vermögenswertströmen von Unternehmen können Handelseinheiten, Treasury-Funktionen, Zahlungsabwickler, oder Anlagevehikel. Das Kontrolldesign muss den Kunden und den Überweisungszweck identifizieren, ohne legitime Komplexität automatisch als verdächtig einzustufen.

Drittens: Integrieren Sie die Sanktionsprüfung. Überprüfen Sie Kunden, wirtschaftlich Berechtigte und Gegenparteien gemäß den für das Unternehmen geltenden Verpflichtungen. Überprüfen Sie Wallet-Adressen und Blockchain-Exposures, sofern die Risikobeurteilung dies erfordert. Das System sollte unbefugte Freigaben verhindern, potenzielle Treffer zur Überprüfung weiterleiten und den Nachweis der Klärung aufbewahren.

Viertens sollten sichere Datenübertragungsworkflows als Teil der Implementierung der Travel Rule über KYC, Sanktionsprüfungen und den Datenaustausch hinweg eingerichtet werden. Der Sendeprozess sollte den empfangenden VASP identifizieren, die Protokollkompatibilität bestimmen, die erforderlichen Informationen vorbereiten, die Pflichtfelder validieren, Daten sicher austauschen und die Antwort dokumentieren, bevor der Wert freigegeben wird, sofern dies die Richtlinie vorschreibt, da die Travel Rule vorschreibt, dass VASPs Angaben zum Auftraggeber und Begünstigten vor oder während der Ausführung gemäß den Richtlinien und Gesetzen übermitteln müssen. Diese Kontrollen helfen dabei, Transaktionen zu überprüfen, Risiken zu mindern und die rechtmäßige Durchführung grenzüberschreitender Transaktionen zu unterstützen.

Fünftens sollten Playbooks zur Vorfalls-Eskalation erstellt werden. Die Nichteinhaltung dieser Anforderungen kann Unternehmen behördlichen Sanktionen, Kundenschäden, Datenschutzrisiken und der Gefahr von Finanzkriminalität aussetzen. Ein Playbook sollte festlegen, wer für eine blockierte Überweisung verantwortlich ist, wie schnell diese Person handeln muss, welche Informationen angefordert werden dürfen, wann die Rechtsabteilung oder der Geldwäschebeauftragte eingeschaltet wird und welche Ergebnisse zulässig sind.

A Beziehungsmanagement Workflows können Finanzinstituten helfen, Kunden-, Unternehmens- und Compliance-Datensätze zu verknüpfen, damit autorisierte Teams von einer einzigen, kontrollierten Ansicht der Geschäftsbeziehung aus arbeiten können. Das Ziel ist nicht, jede Entscheidung zu automatisieren. Es soll sichergestellt werden, dass die Personen, die eine Entscheidung treffen, aktuelle Kundeninformationen, dokumentierte Warnmeldungen und einen klaren Prüfpfad sehen.

Ein sechstufiger Betriebsablauf

  1. Den Transfer eingrenzen: Identifizieren Sie das Produkt, den Vermögenswert, die Einheiten, die Rechtsprechungen, den Transferwert und den Wallet-Typ.
  2. Bestätigen Sie den Kunden und die Behörde: Überprüfen Sie den KYC- oder KYB-Status, die Kontoberechtigungen, die Risikobewertung und eventuelle Einschränkungen.
  3. Identifizieren Sie die Gegenpartei: Bestimmen Sie, ob das Ziel ein anderer VASP, ein reguliertes Finanzinstitut oder eine selbst gehostete Adresse ist.
  4. Validieren Sie die Information: Wenden Sie die relevante Schwellenwertregel an, erheben Sie die obligatorischen Angaben zu Auftraggeber und Begünstigtem und klären Sie Ausnahmen.
  5. Austausch und entscheiden: Senden Sie Daten über einen sicheren, kompatiblen Kanal, überprüfen Sie die Screening- und Risikoergebnisse und führen Sie dann die Transaktion aus, halten Sie sie zurück, lehnen Sie sie ab oder eskalieren Sie.
  6. Überwachen und Beweismittel sichern: Das Risiko nach der Übertragung überwachen, wo erforderlich Berichte einreichen und Aufzeichnungen für Audits und Untersuchungen aufbewahren.

Technische Lösungen: Protokolle, Interoperabilität und sichere Datenübertragungen

Die Travel Rule ist sowohl ein Daten-Governance-Problem als auch ein Compliance-Problem. Eine Lösung muss sensible personenbezogene Daten zuverlässig austauschen, ohne sie in der Blockchain zu veröffentlichen, und gleichzeitig Gegenparteien verbinden, die möglicherweise unterschiedliche technische Netzwerke nutzen.

Evaluieren Sie die IVMS101-Kompatibilität. IVMS101 ist ein gemeinsames Datenmodell, das entwickelt wurde, um die Konsistenz der Informationen zu verbessern, die zwischen VASPs und anderen Finanzinstituten im Rahmen des breiteren Vertrauensrahmens ausgetauscht werden. Die Verwendung einheitlicher Standards verbessert auch das Vertrauen mit Finanzpartnern, da jede Partei ein klareres Verständnis davon hat, was ein Feld bedeutet, welche Formate es akzeptiert und welche Elemente bei einer bestimmten Übertragung obligatorisch sind.

Unterstützen Sie mehrere Travel-Rule-Protokolle oder einen dokumentierten Interoperabilitätsweg. Die Identifizierung der Gegenpartei ist eine große Herausforderung für VASPs, insbesondere beim Austausch von Travel-Rule-Daten über verschiedene Protokolle hinweg. Ein Ein-Protokoll-Design kann zu einem betrieblichen Engpass werden, wenn ein wichtiger Kunde oder eine Gegenpartei Daten nicht über diesen Weg empfangen kann.

Wählen Sie eine Travel-Rule-Lösung, die Interoperabilität für grenzüberschreitende Transfers sowie den sicheren Austausch von Auftraggeber- und Empfängerdaten unterstützt. Der Anbieter sollte als kritische Compliance-Abhängigkeit und nicht nur als technischer Dienstleister bewertet werden. Überprüfen Sie sein Datenstandortmodell, die Verschlüsselung, die Zugriffskontrollen, die Dienstkontinuität, die Protokollabdeckung, die Bedingungen für Vorfallmeldungen, die Audit-Unterstützung sowie die Roadmap für regulatorische Änderungen.

Implementieren Sie eine Ende-zu-End-Verschlüsselung für personenbezogene Daten (PII). Die Daten müssen bei der Übertragung und im Ruhezustand verschlüsselt werden, und das kryptografische Schlüsselmanagement sollte entsprechend getrennt sein. Ein rollenbasierter Zugriff sollte den Zugriff der Mitarbeiter auf ein berechtigtes geschäftliches Bedürfnis beschränken, während Protokollierungen identifizieren müssen, wer Informationen eingesehen, geändert, gesendet oder freigegeben hat.

Bewahren Sie manipulationssichere Audit-Protokolle auf. Ein guter Evidenzdatensatz verbindet die Kundenanweisung, die Risikobewertung, die erforderlichen Daten, den Nachrichtenstatus, das Ergebnis der Gegenpartei, die Überweisungsentscheidung, die Blockchain-Transaktionsreferenz, das Ausnahmemanagement und die spätere Berichterstattung. Dieser Datensatz sollte nach Kunde, Konto, Wallet, Datum, Überweisungskennung und Fallnummer leicht abrufbar sein.

Technische Kontrolle

Was gut aussieht

Ausfallrisiko bei Abwesenheit

Geschäftspartnerverzeichnis

Validierte VASP-Identität, offizieller Firmenname, Jurisdiktion, Registrierungsstatus, Protokollendpunkt und Risikostatus

Daten können an die falsche Partei gesendet werden oder eine Überweisung kann ohne ausreichende Sorgfalt freigegeben werden.

Schemavalidierung

Pflichtfelder, Formate und Geschäftsregeln werden vor der Übertragung geprüft.

Unvollständige Angaben zum Auftraggeber oder Begünstigten führen zu manueller Nachbearbeitung und Verzögerungen.

Sicheres Messaging

Verschlüsselung, authentifizierte Endpunkte, Zertifikatsverwaltung und Nachrichtenbestätigungen

Offenlegung personenbezogener Daten (PII), Nachrichtenfälschung oder die Unfähigkeit, die Zustellung nachzuweisen.

Interoperabilitätsschicht

Unterstützte Protokolle, Routing-Logik, Fallbacks und kontrollierte manuelle Vorgehensweise

Ein technischer Missstand wird zu einem Compliance- oder Kundenservice-Ausfall.

Unveränderliche Audit-Nachweise

Zeitgestempelte Protokolle, Fall-Links, Aufbewahrungskontrollen und Exportfunktion

Das Unternehmen kann nicht nachweisen, was während eines Audits oder einer Untersuchung geschehen ist.

Praktisches Fazit: Technologie kann nicht entscheiden, ob ein verdächtiges Muster erklärbar ist, aber sie kann die Fakten zuverlässig, rechtzeitig und der Person zur Verfügung stellen, die entscheiden muss. InvestGlass die Beziehungspflege-Ebene um diese Entscheidung herum bereitstellen, einschließlich Fallkontext, Kundenakten, Workflow-Zuweisungen und dokumentierten Ergebnissen.

Risikoszenarien: Risiken von Geldwäsche und Terrorismusfinanzierung sowie gehostete Wallets

Self-Hosted Wallets erfordern einen risikobasierten Ansatz, da es sich bei dem Empfangs- odersendependpunkt möglicherweise nicht um einen regulierten Vermittler handelt, der Travel-Rule-Informationen austauschen kann. Sie sind nicht von Natur aus illegal. Sie können jedoch die Identifizierung von Gegenparteien und die Datenüberprüfung erschweren, insbesondere wenn das Eigentum an oder die Kontrolle über eine Adresse nicht ohne Weiteres festgestellt werden kann.

Wenden Sie eine verstärkte Sorgfaltspflicht für selbst gehostete Wallets an, bei denen der Kunde, die Überweisung, das geografische Risiko, das Transaktionsmuster, Sanktionsinformationen oder das Herkunftsprofil der Mittel ein erhöhtes Risiko aufweisen. Das Ziel ist es, zu verhindern, dass illegale Gelder durch das Finanzsystem fließen, und das Risiko von Finanzkriminalität und anderen Finanzverbrechen zu verringern, ohne pauschale Beschränkungen aufzuerlegen, die weder rechtlich noch risikobezogen gerechtfertigt sind.

Eskalieren Sie verdächtige Überweisungen an Ermittler. Bei der Überprüfung von Aktivitäten im Bereich virtueller Währungen und Krypto-Assets sollten das Kundenprofil, die Transaktionsgröße und -frequenz, die Wallet-Historie, Gegenparteien, die Verwendung von Mixern oder Verschleierungswerkzeugen (sofern relevant), schnelle Wertbewegungen, Verbindungen zu Betrugstypologien und das Sanktionsrisiko berücksichtigt werden. Kein isoliertes Warnsignal beweist Kriminalität. Mehrere Risikoindikatoren oder ein schwerwiegender Indikator, der nicht zufriedenstellend erklärt werden kann, können eine tiefere Prüfung rechtfertigen.

Nutzen Sie Blockchain-Analysen zur Wallet-Zuordnung und um bei der Rückverfolgung virtueller Vermögenswerte zu helfen, die in risikoreichere Wallet-Muster verwickelt sind. Analysen sind ein Input, kein endgültiges Ergebnis. Unternehmen sollten die Methodik des Anbieters, die Vertrauensgrade, die Datengrenzen und den Prozess zur Behebung von Fehlalarmen verstehen.

Geheimtipp: Trennen Sie die Entscheidung zur Einholung von Travel-Rule-Informationen von der Entscheidung zur Genehmigung der Überweisung. Eine vollständige Nachricht entbindet nicht von der Notwendigkeit von Sanktionsprüfungen oder der Überwachung verdächtiger Aktivitäten, und eine unvollständige Nachricht kann selbst ein Risikofaktor sein.

Sorgfaltsprüfung und Gegenpartei-Vertrauen für VASP und Finanzinstitute

Sorgfaltsprüfung von Vertragspartnern ist für die Einhaltung der Travel Rule von zentraler Bedeutung, da das sendende und das empfangende Unternehmen sensible Informationen genau und sicher austauschen müssen. Ein Unternehmen kann nicht sicher davon ausgehen, dass ein anderes VASP über die erforderlichen Kontrollen verfügt, nur weil es dasselbe kommerzielle Protokoll verwendet.

Führen Sie eine VASP-Onboarding-Sorgfaltsprüfung (Due Diligence) unter Anwendung eines risikobasierten Ansatzes durch, um Gegenparteien zu bewerten. Dies umfasst deren Kontrollen, Lizenzierungs- oder Registrierungsstatus, Eigentümerstruktur, Jurisdiktion, Sanktions- und Negativmedienexposition, Screening-Standards, Datenschutzvorkehrungen, Travel-Rule-Funktionen sowie Eskalationskontakte. Die Tiefe der Prüfung sollte dem Risiko der Geschäftsbeziehung und dem erwarteten Transaktionsvolumen entsprechen.

Führen Sie ein Register des Gegenpartei-Vertrauens, ähnlich wie Unternehmen das Vertrauen in Korrespondenzbankbeziehungen dokumentieren. Das Register sollte die verifizierte Identität der Gegenpartei, die autorisierte juristische Person, den Regulierungsstatus, die geltende Jurisdiktion, den technischen Endpunkt, die unterstützten Standards, die Risikobewertung, die Nachweise zur Sorgfaltsprüfung (Due Diligence), das Genehmigungsdatum, das Überprüfungsdatum und etwaige Beschränkungen umfassen.

Führen Sie regelmäßige Neubewertungen der Gegenparteien durch. Eine Gegenpartei kann ihren Technologieanbieter wechseln, in einen neuen Markt eintreten, von Vollstreckungsmaßnahmen betroffen sein oder wiederholt unvollständige Nachrichten senden. Jedes dieser Ereignisse kann das Risikoprofil der Geschäftsbeziehung verändern. Fordern Sie gegebenenfalls Bestätigungsdokumente an, aber ersetzen Sie unabhängige Prüfungen nicht durch eine Bestätigung, sofern zuverlässige Quellen verfügbar sind.

Eine strenge Due-Prüfung von Gegenparteien und die Einführung von Travel-Rule-Standards können das Vertrauen von Finanzpartnern stärken. Zudem verbessert dies die Kundenergebnisse, da eine Überweisung seltener im letzten Moment aufgrund eines vermeidbaren Protokoll- oder Informationsproblems zurückgehalten wird.

Eine disziplinierte Implementierung kann Gegenparteiprofile, Erinnerungen an Überprüfungen, Genehmigungsprotokolle und die Dokumentation zur Unterstützung von Risikoentscheidungen zentralisieren. Dies hilft Kundenbetreuern, Betriebsteams und Compliance-Beauftragten, denselben verifizierten Status der Gegenpartei zu sehen, anstatt sich auf nicht nach verfolgte Tabellenkalkulationen oder Posteingangssuchen zu verlassen.

Besonderheiten der Europäischen Union: TFR, MiCA und die Implikationen der Null-Schwelle

Die Geldtransferverordnung der Europäischen Union, die Verordnung (EU) 2023/1113, weitet die Regeln zur Begleitung von Transfers mit Informationen auf Krypto-Aussets aus. In ihrer Zusammenfassung heißt es, dass Anbieter von Krypto-Dienstleistungen für den Auftraggeber sicherstellen müssen, dass Transfers von Angaben zum Auftraggeber und zum Begünstigten begleitet werden, einschließlich Namen, Adressen von Distributed-Ledgern und Krypto-Asset-Kontonummern.

Für Transfers, an denen ein CASP beteiligt ist, sollten Unternehmen einen Ansatz ohne Schwellenwert für die erforderlichen Informationen einplanen. Praktisch bedeutet dies, dass selbst bei Krypto-Transfers mit geringem Wert eine vollständige Prozessdisziplin erforderlich ist. Die Verordnung gilt nicht für echte Person-zu-Person-Transfers, bei denen sowohl der Sender als auch der Begünstigte in ihrem eigenen Namen handeln, ohne dass ein Dienstleister für Krypto-Werte beteiligt ist.

Der EU-Rahmen enthält auch spezifische Kontrollmechanismen für selbst gehostete Adressen. Die offizielle rechtliche Zusammenfassung der EU besagt, dass ein Krypto-Dienstleister bei Transfers von über 1.000 EUR überprüft, ob eine selbst gehostete Adresse im Eigentum oder unter der Kontrolle des Auftraggebers steht, und dass Krypto-Dienstleister auf der Empfängerseite die Eigentümerschaft oder Kontrolle für relevante Transfers von einer selbst gehosteten Adresse über diesen Betrag hinaus bewerten. Unternehmen sollten den detaillierten Gesetzestext und die aktuellen nationalen aufsichtsrechtlichen Erwartungen prüfen, bevor sie ihre Verfahren konfigurieren.

Richten Sie die MiCA-Lizenzierungsprüfungen am Kontrollrahmen der Travel Rule aus. MiCA und TFR sind eigenständige Instrumente, aber ihr operativer Anwendungsbereich kann sich für einen Krypto-Diensteanbieter in der EU überschneiden. Die Europäische Bankenaufsichtsbehörde wies darauf hin, dass die Verordnung (EU) 2023/1113 zugelassene CASPs AML/CFT-Anforderungen und -Aufsichten unterwirft, die denen von Kredit- und Finanzinstituten vergleichbar sind, und dass die Leitlinien zur Travel Rule ab dem 30. Dezember 2024 gelten.

Praktischer Erkenntnisgewinn: Modellieren Sie die EU-Verarbeitung nicht ausschließlich um einen monetären Auslöser herum. Ihre Systeme müssen Daten erfassen, fehlende Informationen identifizieren und eine dokumentierte Entscheidung über Ausführung, Ablehnung, Rückgabe oder Aussetzung für jede einbezogene CASP-Überweisung unterstützen.

Überlegungen zum Bankgeheimnisgesetz für US-Betreiber

US-amerikanische Betreiber sollten zwischen den spezifischen Vorschriften des BSA zum Geldtransfer und den allgemeineren AML-Verpflichtungen unterscheiden, die für ihr Geschäftsmodell gelten. Für unter die Vorschriften fallende Geldtransfers gilt der bekannte Schwellenwert von 3.000 US-Dollar. Das FFIEC BSA/AML Examination Manual erläutert, dass Banken bei Geldtransfers ab 3.000 US-Dollar bestimmte Informationen erfassen und aufbewahren müssen und dass Finanzinstitute bei Überweisungsaufträgen ab 3.000 US-Dollar bestimmte Angaben machen müssen.3

Für die Bank des Auftraggebers kann der relevante Datensatz den Namen und die Adresse des Auftraggebers, den Betrag und das Datum des Zahlungsauftrags, Zahlungsanweisungen, die Identität des Begünstigten Instituts sowie die mit dem Auftrag empfangenen Informationen über den Begünstigten umfassen. Die erforderliche Information hängt von der Rolle des Instituts ab und davon, ob es sich bei der Person um einen etablierten Kunden handelt. Das Handbuch weist zudem darauf hin, dass die Aufzeichnungen im beschriebenen Kontext fünf Jahre lang aufbewahrt werden müssen.3

Wenden Sie den BSA-Schwellenwert von 3.000 USD für Überweisungen an, wo dies im Rahmen des Bank Secrecy Act anwendbar ist, im Einklang mit den Geldwäschevorschriften für betroffene US-Unternehmen. Nutzen Sie den Schwellenwert jedoch nicht als Safe Harbor vor anderen AML-Pflichten. Kundenidentifizierung, Überwachung verdächtiger Aktivitäten, Sanktionsverpflichtungen und risikobasierte Überprüfungen können auch unterhalb von 3.000 USD anfallen.

Behalten Sie die aktuellen Entwicklungen bei der Regelsetzung der FinCEN sowie deren verbindliche Leitlinien im Blick. Die Leitlinien des Financial Crimes Enforcement Network legen die Anforderungen der „Travel Rule“ für US-amerikanische Betreiber fest, während staatliche Zulassungsgesetze und die Produkte des Unternehmens möglicherweise weitere Verpflichtungen mit sich bringen. Compliance-Teams sollten regulatorische Änderungen systematisch verfolgen, die betrieblichen Auswirkungen bewerten, Zuständigkeiten zuweisen und die daraus resultierenden Änderungen an Richtlinien oder Systemen dokumentieren.

Datenschutz und grenzüberschreitende Datenübermittlung

Die „Travel Rule“ schreibt vor, dass sensible Daten zwischen Unternehmen ausgetauscht werden müssen, manchmal sogar über mehrere Rechtsräume hinweg. Daher ist die Datenschutz-Governance eine zentrale Anforderung bei der Konzeption und kein nachträglicher Einfall.

Bewerten Sie die Auswirkungen der DSGVO auf die Übermittlung personenbezogener Daten. Ein Unternehmen, das der DSGVO unterliegt, muss eine angemessene Rechtsgrundlage ermitteln, transparente Hinweise bereitstellen, den Grundsatz der Datenminimierung umsetzen, Sicherheitsmaßnahmen aufrechterhalten, gegebenenfalls auf die Rechte der betroffenen Personen eingehen und einen gültigen Mechanismus für eingeschränkte internationale Datenübermittlungen einrichten. Die „Travel Rule“ kann zwar eine gesetzliche Verpflichtung zur Verarbeitung bestimmter Daten begründen, rechtfertigt jedoch nicht die Erhebung oder Weitergabe von Daten, die über das gemäß der einschlägigen Vorschrift und der Risikobewertung erforderliche Maß hinausgehen.

Führen Sie rechtmäßige Mechanismen für die grenzüberschreitende Datenübermittlung ein. Welcher Mechanismus der richtige ist, hängt davon ab, wo die sendende und die empfangende Organisation ansässig sind, wo auf die Daten zugegriffen wird und welche rechtlichen Beziehungen zwischen ihnen bestehen. Vertragliche Kontrollen, Übermittlungsprüfungen, zusätzliche Schutzmaßnahmen und die Sorgfaltspflicht gegenüber Anbietern können dabei eine Rolle spielen.

Verschlüsseln Sie personenbezogene Daten (PII) bei der Übertragung und im Ruhezustand. Die Verschlüsselung muss durch ein solides Identitätsmanagement, eine sichere Softwareentwicklung, Schwachstellenmanagement, Vorfallreaktion und Zugriffsüberprüfungen unterstützt werden. Die Verschlüsselung einer Nachricht löst kein Datenschutzproblem, wenn Mitarbeiter auf übermäßige Daten zugreifen können oder wenn Datensätze unbegrenzt aufbewahrt werden.

Gemeinsame Datenfelder sollten auf das Notwendige beschränkt werden. Eine datenschutzkonforme Implementierung sollte den für die jeweilige Rechtsordnung erforderlichen Mindestumfang an Feldern festlegen, nach Möglichkeit strukturierte Daten anstelle von Freitext-Notizen verwenden, verhindern, dass unnötige Daten in die Blockchain-Metadaten gelangen, und Informationen gemäß den genehmigten Aufbewahrungsvorschriften löschen oder archivieren.

Frage zum Datenschutz

Regelantwort

Warum verarbeiten wir diese Daten?

Erfassen Sie die geltende rechtliche Verpflichtung, den berechtigten Zweck und die Richtliniengrundlage.

Welche Informationen sind erforderlich?

Verwenden Sie ein länderspezifisches Datenwörterbuch und verzichten Sie auf nicht erforderliche Freitextfelder.

Wer kann das sehen?

Wenden Sie rollenbasierte Zugriffssteuerung, Genehmigungskontrollen, regelmäßige Zugriffsüberprüfungen und Überwachung an.

Wohin geht es?

Kartenanbieter, Protokollanbieter, Hosting-Standorte, Support-Zugang und Weitergabe von Daten.

Wie lange bewahren wir es auf?

Wenden Sie Aufbewahrungsfristen, Rechtssperren und vertretbare Löschverfahren an.

Pro-Tipp: Beziehen Sie die Verantwortlichen für Datenschutz, Sicherheit, Recht und Compliance in jede Auswahl von Travel-Rule-Anbietern ein. Ein Produkt, das die Nachrichten zwar korrekt verarbeitet, aber die Anforderungen an Datenresidenz, Löschung oder Audits nicht erfüllen kann, schafft möglicherweise ein anderes regulatorisches Problem.

Überwachung, Berichterstattung und Prüfung: Maßnahmen zur Bekämpfung von Geldwäsche

Die Travel-Rule-Daten sollten das Transaktionsmonitoring stärken und nicht ersetzen. Zuverlässige Angaben zu Auftraggeber und Begünstigtem verbessern die Qualität von Alarmen, da Ermittler die Blockchain-Aktivität mit Kunden, Gegenparteien, Standorten und früheren Risikobewertungen verknüpfen können.

Umsetzung Transaktionsüberwachungsregeln kalibriert, um verdächtige Aktivitäten bei Krypto-Transaktionen und Transfers virtueller Vermögenswerte zu erkennen. Zu den Szenarien können schnelle Vermögensbewegungen nach einer Fiat-Konvertierung gehören, ein Hochrisiko-Exposure, das nicht zum Profil eines Kunden passt, wiederholte Transfers knapp unterhalb eines Datenschwellenwerts, die ungewöhnliche Nutzung selbst gehosteter Wallets, Indikatoren für sanktionierte Adressen oder Transfers mit Gegenparteien, die wiederholt unvollständige Informationen bereitstellen.

Lösen Sie SAR-Meldeprozesse aus, wenn die Sachlage und die geltenden Rechtsvorschriften dies erfordern, um Risiken der Geldwäsche und der Terrorismusfinanzierung entgegenzuwirken. Ein Verfahren zur Meldung verdächtiger Aktivitäten sollte kontrolliert, vertraulich und zeitnah ablaufen und durch eindeutige Sachbeweise untermauert sein. Die Entscheidung, eine Meldung zu erstatten, davon abzusehen oder die Überwachung fortzusetzen, sollte gemäß den Richtlinien des Unternehmens dokumentiert werden.

Bewahren Sie Nachweise für behördliche Prüfungen auf. Die Nichteinhaltung der „Travel Rule“ kann zu behördlichen Sanktionen führen, doch unzureichende Nachweise können zudem den Eindruck erwecken, dass ein Unternehmen nicht in der Lage ist, sein eigenes Programm zu steuern. Bewahren Sie Richtlinien, Risikobewertungen, Kunden- und Kontrahentendaten, Nachrichtenprotokolle, Ergebnisse von Überprüfungen, Entscheidungen zu Ausnahmen, Schulungsunterlagen, Genehmigungen für Systemänderungen sowie Ergebnisse unabhängiger Tests auf.

Terminunabhängig AML-Programm Prüfungen. Eine Prüfung sollte sowohl die Ausgestaltung der Kontrollmechanismen als auch deren Wirksamkeit überprüfen. Dabei sollten Überweisungen aus verschiedenen Risikostufen und Rechtsräumen stichprobenartig untersucht, die Behandlung von Ausnahmen überprüft, die Aufzeichnungen von der Kundenanweisung bis zur Ausführung in der Blockchain nachverfolgt, die Schwellenwertlogik hinterfragt und die Richtigkeit der gemeldeten Managementinformationen überprüft werden.

Praktischer Tipp: Ein Compliance-Dashboard sollte mehr als nur Transaktionsvolumina anzeigen. InvestGlass kann dabei helfen, Risiken auf Kundenebene, laufende Überprüfungen, Genehmigungen und Abhilfemaßnahmen zu strukturieren, sodass die Geschäftsleitung erkennen kann, wo sich Ausnahmen häufen und ob Probleme fristgerecht behoben werden.

Roadmap zur Implementierung und Checkliste für den operativen Betrieb zur Einhaltung der Travel Rule

Ein erfolgreicher Rollout ist etappiert, klar zugewiesen und getestet. Der Versuch, eine Travel-Rule-Lösung ohne ein klares Betriebsmodell einzuführen, führt häufig zu kostspieligen Nacharbeiten, insbesondere wenn die Verantwortlichen für Richtlinien, Daten, Gegenparteien und Technologie inkonsistente Annahmen getroffen haben.

Bestimmen Sie einen leitenden Compliance-Verantwortlichen mit der Befugnis, rechtliche Auslegung, Risikobereitschaft, Technologieinvestitionen, Betriebsabläufe, Informationssicherheit, Datenschutz und geschäftliche Prioritäten zu koordinieren. Der Verantwortliche sollte dem zuständigen Gremium über Fortschritte, Entscheidungen, wesentliche Risiken und ungelöste Abhängigkeiten berichten.

Stellen Sie die Transaktionsabläufe von Anfang bis Ende dar, einschließlich des Umfangs der Finanzdienstleistungen im Zusammenhang mit virtuellen Vermögenswerten. Berücksichtigen Sie dabei die Kundenaufnahme, die Registrierung von Wallets, die Einleitung von Überweisungen, die Ermittlung von Gegenparteien, den Datenaustausch, die Sanktionsprüfung, Freigabekontrollen, die Ausführung auf der Blockchain, die Bestätigung, die Überwachung, die Aufbewahrung von Unterlagen und die Untersuchung. Identifizieren Sie alle manuellen Übergaben und Stellen, an denen Daten erneut eingegeben werden müssen, da diese häufige Fehlerquellen darstellen.

Wählen Sie einen Anbieter für die „Travel Rule“ aus und überprüfen Sie, ob dieser die lokalen Vorschriften und die Erwartungen der Finanzaufsichtsbehörden in jedem Einführungsgebiet erfüllt. Bewerten Sie den Protokollumfang, die Unterstützung von IVMS101, die Reichweite der Gegenparteien, die Datensicherheit, die Verfügbarkeit, die Service-Level-Verpflichtungen, die Interoperabilität, den Nachweis von Nachrichten sowie die Möglichkeit, Regeln ohne Betriebsunterbrechungen zu ändern.

Führen Sie einen Pilotversuch mit wichtigen Geschäftspartnern durch. Testen Sie normale Überweisungen, fehlende Daten, unbekannte Geschäftspartner, risikoreiche Zielorte, selbst gehostete Wallets, falsch-positive Sanktionswarnungen, Protokollfehler und Unstimmigkeiten bei der Rechtsordnung. Schulen Sie die Mitarbeiter aus den Bereichen Betrieb und Compliance vor dem Pilotversuch, sammeln Sie deren Feedback und passen Sie die Richtlinien auf der Grundlage des Feedbacks aus dem Pilotversuch an.

Implementierungsphase

Erforderliche Ausgaben

Beispiele von Eigentümern

1. Leitungsstruktur und Geltungsbereich

Grundsatzerklärung, rechtliches Inventar, Risikobereitschaft, verantwortliche Führungskraft

Compliance, Rechtsabteilung, Vorstandsausschuss

2. Daten- und Workflow-Gestaltung

Datenwörterbuch, Prozesskarten, Entscheidungsbäume, Ausnahme-Playbooks

Betrieb, Produkt, Daten, Compliance

3. Bereitschaft von Lieferanten und Vertragspartnern

Sorgfaltsprüfung, Sicherheitsüberprüfung, Protokollprüfung, Vertrauensregister

Technologie, Beschaffung, Informationssicherheit

4. Pilot und Schulung

Testergebnisse, Personalschulungsmaterialien, Problemprotokoll, Go/No-Go-Kriterien

Betrieb, Compliance, Schulung

5. Produktionsüberwachung

KPIs, QS-Stichproben, Vorfallmeldung, Abhilfemaßnahmenplan

Risiko der ersten und zweiten Linie

6. Unabhängige Prüfung

Prüfungsbericht, Feststellungen, Maßnahmenplan des Managements

Interne Revision oder qualifizierter unabhängiger Prüfer

Eine Checkliste für den Zuständigkeitsbereich sollte lokale Vorschriften enthalten, wie etwa Singapurs Schwellenwert von 1.500 SGD für Transfers digitaler Token und das Startdatum der FCA vom 1. September 2023 für britische Kryptoasset-Unternehmen. Die FCA gibt an, dass britische Kryptoasset-Unternehmen ab diesem Datum Informationen über Kryptoasset-Transfers sammeln, verifizieren und weitergeben müssen, und erwartet von Unternehmen, dass sie angemessene Schritte unternehmen und eine Sorgfaltsprüfung durchführen, selbst wenn ein Dienstleister eingesetzt wird.

Pro-Tipp: Machen Sie die Akzeptanzkriterien für den Piloten messbar. Verlangen Sie beispielsweise eine definierte Erfolgsquote für Nachrichten, eine maximale Zeit für die Ausnahmebehebung, getestete Nachweise für den Abruf von Daten, abgeschlossene Schulungen für das Personal und genehmigte Verfahren für mindestens einen protokollübergreifenden Kontrahenten vor einer breiteren Freigabe.

Häufige Herausforderungen und Gegenmaßnahmen

Die häufigsten Verstöße gegen die Travel Rule werden selten durch ein einzelnes fehlendes Datenfeld verursacht. Sie entstehen dort, wo verschiedene Jurisdiktionen, Gegenparteien, Systeme und Teams unter Zeitdruck widersprüchliche Entscheidungen treffen.

Gehen Sie das Problem des Sonnenaufgangs mit Jurisdiktionsprüfungen an. Die Umsetzung der Travel Rule scheitert oft daran, dass Gegenparteien in verschiedenen Jurisdiktionen unterschiedliche lokale Vorschriften oder Schwellenwertregeln befolgen. Die britische Aufsichtsbehörde hat ausdrücklich anerkannt, dass die globale Einführung unterschiedliche Zeitpläne hatte, und die Unternehmen angewiesen, den Umsetzungsstatus in anderen Jurisdiktionen zu überprüfen und die Prozesse entsprechend anzupassen.6

Minimieren Sie Fehler bei der Protokollinteroperabilität durch getestetes Routing, ein aktuelles Gegenparteienverzeichnis, akzeptierte Standards, kontrollierte Fallbacks und einen klaren manuellen Ausnahmeprozess. Eine manuelle Route muss sicher, autorisiert, zeitlich begrenzt und vollständig protokolliert sein. Sie darf kein unkontrollierter Workaround für ein schlecht konfiguriertes System werden.

Verbessern Sie die Datenqualitätssprünge. Unvollständige Angaben zum Auftraggeber oder Begünstigten können Krypto-Transfers blockieren und die vollständige Compliance verzögern. Nutzen Sie feldbezogene Validierung, standardisierte Kundeneingaben, Referenzdatenprüfungen, Kennzahlen zur Datenqualität und Rückmeldungen an Gegenparteien, die wiederholt fehlerhafte Nachrichten senden.

Planen Sie die Skalierbarkeit für Transaktionen mit hohem Volumen. Eine manuelle Überprüfung mag für eine begrenzte Anzahl komplexer Fälle angemessen sein, kann aber nicht der Standard für ein volumenstarkes Geschäft sein. Priorisieren Sie die Automatisierung für deterministische Prüfungen, Routing und die Erfassung von Nachweisen, während Sie die Zeit erfahrener Prüfer für risikoreiche oder mehrdeutige Entscheidungen reservieren.

Eine große Herausforderung bei diesen Risikominderungsmaßnahmen besteht darin, Gegenparteien vor dem Austausch von Travel-Rule-Daten zu identifizieren und zu validieren. Lösen Sie dies durch einen Governance-Prozess und nicht durch eine einmalige technische Integration. Das Vertrauen in Gegenparteien erfordert fortlaufende Verifizierung, Verantwortlichkeit und Nachweise.

Herausforderung

Warum das passiert

Praktische Schadensbegrenzung

Sonnenaufgangsproblem

Rechtsordnungen und Vertragspartner führen Regeln zu unterschiedlichen Zeitpunkten ein

Führen Sie eine Implementierungsstatus-Matrix und gerichtsbarkeitsspezifische Entscheidungsregeln.

Unbekannter Begünstigter VASP

Wallet-Adressen offenbaren nicht automatisch die kontrollierende Institution

Nutzen Sie die Ermittlung von Gegenparteien, Kundenbestätigungen, verifizierte Verzeichnisse und Eskalationsprozesse.

Protokollkonflikt

Absendende und empfangende Unternehmen nutzen inkompatible Netzwerke

Unterstützen Sie die Interoperabilität, testen Sie Ausweichrouten und dokumentieren Sie die manuellen Steuerelemente.

Schlechte Datenqualität

Kundendaten weisen keine strukturierten, verifizierten Attribute auf

Verbessern Sie die Onboarding-Daten, validieren Sie die Felder an der Quelle und führen Sie regelmäßige Qualitätsprüfungen durch.

Datenschutzkonflikt

Teams geben mehr personenbezogene Daten (PII) weiter als zur Klärung von Unklarheiten erforderlich ist.

Verwenden Sie minimal notwendige Daten, rechtmäßige Übertragungsmechanismen, Verschlüsselung und Rollenkontrollen.

Hohe Betriebskosten

Zu viele Routineausnahmen erreichen die Ermittler

Automatisieren Sie wiederholbare Prüfungen und nutzen Sie eine risikobasierte Triage.

Anhang: Glossar, Jurisdiktionsmatrix und Krypto-Asset-Hinweise

Glossar der Reise-Regel und AML-Begriffe

Anbieter von Dienstleistungen für virtuelle Vermögenswerte: Regulierte Unternehmen, die digitale Vermögenswerte übertragen oder verwahren und die Kontrollen der Travel Rule einhalten müssen, sofern das geltende Regime sie in den Geltungsbereich einbezieht.

Virtuelle Vermögenswerte: Digitale Wertdarstellungen, die beim Transfer zwischen regulierten Parteien den Geldwäschereivorschriften unterliegen.

Virtuelle Währung: Ein gängiger Begriff für bestimmte digitale Wertesysteme, die je nach Rechtsprechung in den Anwendungsbereich fallen können.

Informationen zum Auftraggeber und Begünstigten: Die Daten von Absender und Empfänger, die bei gedeckten Überweisungen erhoben, gegebenenfalls verifiziert und übermittelt werden müssen.

Travel-Rule-Schwellenwert: Der Transaktionsbetrag, ab dem in einer bestimmten Jurisdiktion eine umfassendere Datenweitergabepflicht ausgelöst wird.

Self-Hosted Wallet: Eine Wallet-Adresse, die von einer Einzelperson oder Organisation kontrolliert wird, anstatt über ein gehostetes Konto bei einem VASP oder CASP.

IVMS101: Ein gemeinsames Datenmodell zur Strukturierung von Travel-Rule-Informationen, die zwischen Anbietern von Diensten für virtuelle Vermögenswerte ausgetauscht werden.

Rechtsträgerkennung: Eine Standardkennung, die gegebenenfalls und sofern erforderlich zur Identifizierung eines Rechtsträgers beitragen kann.

Kundenidentifikationsnummer: Eine eindeutige Kennung, die einem Kundendatensatz von einem regulierten Unternehmen zugewiesen oder im Rahmen eines anwendbaren Regimes anerkannt wird.

Eindeutige Transaktionsreferenz: Eine systemgenerierte Referenz, die zur Abstimmung einer Überweisung, einer Nachricht, einer Entscheidung und eines Audit-Datensatzes verwendet wird.

Matrix der Schwellenwerte für die Gerichtsbarkeit

Zuständigkeit oder Norm

Veranschaulichende Position

Betriebliche Auswirkung

FATF-Standardbasislinie

1.000 USD/EUR für den Standard der Travel Rule für virtuelle Vermögenswerte, vorbehaltlich der nationalen Umsetzung

Als internationaler Bezugspunkt zu verwenden, nicht als Ersatz für lokales Recht.

Vereinigte Staaten

USD 3.000 für anwendbare BSA-Anforderungen hinsichtlich von Geldtransfers im Rahmen der Travel Rule und der Aufbewahrung von Aufzeichnungen

Bestimmen Sie den Rechtsträger- und Transaktionsbereich gemäß dem BSA und wenden Sie anschließend die entsprechenden AML- und Sanktionskontrollen an.

Europäische Union

Ansatz mit Informationsweitergabe ohne Schwellenwert für In-Scope-Krypto-Asset-Transfers von CASPs

Konfigurieren Sie die Informationssammlung und Ausnahmebehandlung für jeden im Geltungsbereich befindlichen Transfer.

Singapur

SGD 1.500 wird häufig für Anforderungen im Zusammenhang mit digitalen Zahlungs-Token-Transfers verwendet.

Bestätigen Sie die aktuellen MAS-Anforderungen und den dienstleistungsspezifischen Perimeter der Firma vor der Implementierung.

Vereinigtes Königreich

Die Anforderungen der Travel Rule für Krypto-Wertpapier-Unternehmen ab dem 1. September 2023

Wenden Sie eine risikobasierte Behandlung von Transfers an, die Jurisdiktionen betreffen, welche die Regel nicht umgesetzt haben.

Beispiele für Felder sind Kontonummer, Wallet-Adresse, Rechtsträgerkennung (LEI), Kundenidentifikationsnummer und eindeutige Transaktionsreferenz. Der korrekte Feldsatz sollte stets aus der geltenden regulatorischen Vorschrift ausgewählt, anhand der Fähigkeiten der Gegenpartei überprüft und konsistent im Datenverzeichnis des Unternehmens angewendet werden.

Häufig gestellte Fragen

Was ist die Travel-Rule-Compliance im Krypto-Bereich?

Die Travel-Rule-Compliance ist die Gesamtheit der Kontrollen, die ein VASP, CASP oder reguliertes Finanzinstitut anwendet, um die erforderlichen Informationen über die Parteien einer unter die Vorschrift fallenden Transfertransaktion mit digitalen Vermögenswerten zu erheben, zu überprüfen, zu übermitteln, zu empfangen und aufzubewahren. Sie unterstützt die Rückverfolgbarkeit und hilft Unternehmen dabei, mögliche Geldwäsche, Terrorismusfinanzierung, Sanktionsverstöße und Betrug aufzudecken.

Gilt die Krypto-Travel-Rule für jede Überweisung?

Nicht immer. Die Antwort hängt von der Jurisdiktion, den beteiligten Unternehmen, der Art des Wallets und dem Wert oder anderen gesetzlich festgelegten Schwellenwerten ab. In der EU sollten sich Unternehmen bei Transfers von betroffenen Krypto-Dienstleistern (CASP) auf einen Ansatz ohne Schwellenwert für Informationen einstellen, während andere Rechtsordnungen Schwellenwerte oder andere Geltungsregeln verwenden.

Welche Daten muss ein VASP erheben?

Die erforderlichen Daten umfassen in der Regel Identifizierungsinformationen über den Auftraggeber und den Begünstigten sowie eine Wallet-Adresse, Kontonummer oder eine andere Übertragungskennung. Die genauen Felder, die Verifizierungspflicht und die Behandlung von Firmenkunden variieren je nach Jurisdiktion und Übertragungsszenario.

Wie hoch ist der Schwellenwert für die FATF-Travel-Rule?

Der Standard der FATF für virtuelle Vermögenswerte wird häufig mit einem Schwellenwert von 1.000 USD/EUR assoziiert. Die FATF-Standards erfordern jedoch eine nationale Umsetzung, sodass der maßgebliche Schwellenwert die Regel in der Jurisdiktion oder den Jurisdiktionen ist, die mit der Transaktion verbunden sind.

Was ist der Unterschied zwischen einer gehosteten und einer selbst gehosteten Wallet?

Eine gehostete Wallet wird im Allgemeinen von einem Vermittler wie einer Börse oder einem Verwahrer bereitgestellt oder kontrolliert. Eine selbst gehostete Wallet wird direkt von einer Einzelperson oder Organisation kontrolliert, was die Identifizierung der Gegenpartei und den Datenaustausch komplexer machen kann.

Macht eine selbst gehostete Wallet eine Überweisung verdächtig?

Nein. Selbst gehostete Wallets können für rechtmäßige Zwecke verwendet werden und sind nicht automatisch verdächtig. Sie können jedoch eine zusätzliche Risikobewertung, Eigentums- oder Kontrollprüfungen sowie verstärkte Sorgfaltspflichten erfordern, wenn die geltenden Vorschriften oder die Risikobewertung des Unternehmens dies verlangen.

Wie unterscheidet sich die EU-Geldtransferverordnung (EU Travel Rule) von der FATF-Empfehlung?

Die EU-Verordnung über die Übermittlung von Fundangaben wendet einen Rahmen zur Informationsbegleitung von Übermittlungen auf in den Geltungsbereich fallende Krypto-Asset-Übertragungen an, an denen CASPs beteiligt sind, wobei es für diese Informationsanforderung keinen Schwellenwert (De-minimis-Grenze) gibt. Sie enthält auch spezifische Anforderungen für Übertragungen im Zusammenhang mit selbstgehosteten Adressen im Wert von über 1.000 EUR.

Was ist das Sonnenaufgangsproblem?

Das „Sunrise“-Problem tritt auf, wenn ein sendendes und ein empfangendes Unternehmen in Jurisdiktionen mit unterschiedlichen Umsetzungsdaten, Schwellenwerten, technischen Standards oder Durchsetzungserwartungen der Travel Rule tätig sind. Unternehmen benötigen Jurisdiktionsprüfungen, Gegenparteiinformationen, Rückfallverfahren und risikobasierte Entscheidungsfindung, um diese Lücke zu bewältigen.

Was sollte geschehen, wenn die Informationen der Travel Rule fehlen?

Das empfangende oder vermittelnde Unternehmen sollte einer dokumentierten Richtlinie folgen, die unter Berücksichtigung der rechtlichen Anforderungen und des Risikos prüft, ob Informationen angefordert, die Übertragung zurückgehalten, abgelehnt, zurückgegeben oder ausgeführt werden soll. Wiederholt unvollständige Nachrichten desselben Kontrahenten sollten zu einer verstärkten Überwachung, Mängelbeseitigung oder Einschränkungen der Geschäftsbeziehung führen.

Wie kann InvestGlass den Betrieb der Travel Rule unterstützen?

InvestGlass kann Teams dabei helfen, Kunden- und Gegenparteidateien zu zentralisieren, Prüfungsaufgaben zuzuweisen, Genehmigungen und Ausnahmen zu dokumentieren, die Behebung zu verfolgen und einen Prüfpfad auf Beziehungsebene zu bewahren. Es sollte neben spezialisierten Travel-Rule-Nachrichten-, Screening- und Blockchain-Analysetools funktionieren, anstatt diese zu ersetzen.

Schlussfolgerung

Die Einhaltung der Travel Rule wird nicht dadurch erreicht, dass man eine Messaging-Verbindung kauft und einschaltet. Finanzinstitute und VASP benötigen ein kohärentes Kontrollumfeld, das KYC und KYB, Gegenpartei-Vertrauen, Datenqualität, sichere Übertragungsworkflows, Sanktionsprüfung, Überwachung, Berichterstattung, Datenschutz und Audit-Nachweise miteinander verknüpft.

Die widerstandsfähigsten Programme beginnen mit einer jurisdiktionsspezifischen Auslegung, übersetzen diese in ein präzises Datenwörterbuch und einen Entscheidungsworkflow, testen sie mit echten Gegenparteien und verbessern sie durch Überwachung und unabhängige Zusicherung. Wenn Kontrollen auf diese Weise strukturiert sind, können Unternehmen regulatorische Erwartungen erfüllen und gleichzeitig vermeidbare Übertragungsverzögerungen reduzieren und das Vertrauen von Kunden und Finanzpartnern stärken.

InvestGlass hilft Finanzinstituten dabei, den Kontext von Kunden, Unternehmen und Arbeitsabläufen zu organisieren, der diesen Compliance-Entscheidungen zugrunde liegt. Nutzen Sie es, um nachvollziehbare Prozesse zu schaffen, zuverlässige Nachweise zu sichern und autorisierten Teams einen vollständigen Überblick über die Kundenbeziehung zu geben, bevor eine Überweisung zu einem Risikofaktor wird.