Jednou z nejvýznamnějších a nejvíce diskutovaných novinek nového unijního AML balíčku je zavedení právního rámce pro tzv. Partnerství pro sdílení informací (Information Sharing Partnerships – ISP).
Až dosud narážela jakákoliv snaha finančních institucí (např. bank, platebních institucí či obchodníků s cennými papíry) o vzájemné varování před sofistikovanými podvodnými schématy na přísné zdi bankovního tajemství, ochranu osobních údajů (GDPR) a zákonný zákaz sdělování informací klientům či třetím osobám (tipping-off). Výsledkem bylo, že pachatelé finanční kriminality využívali roztříštěnosti systému a přesouvali své nelegální toky z jedné instituce do druhé, aniž by o tom banky navzájem věděly.
Článek 75 přímo použitelného evropského nařízení AMLR (doplněný o navazující ustanovení návrhu českého zákona ZEOS) tyto izolované ostrůvky ruší a vytváří právní most pro kontrolovanou výměnu dat.
Co je to Partnerství pro sdílení informací (ISP)?
Podle čl. 2 odst. 1 bodu 57 nařízení AMLR se partnerstvím pro sdílení informací rozumí mechanismus, který umožňuje sdílení a zpracování informací mezi povinnými osobami a případně příslušnými orgány (FAÚ, orgány dozoru, donucovací orgány) za účelem předcházení praní peněz, souvisejícím trestným činům a financování terorismu.
V praxi to znamená, že např. banky sdružené v České bankovní asociaci (ČBA) nebo vybrané finanční skupiny budou moci vytvořit společnou chráněnou platformu, v jejímž rámci si budou moci v reálném čase předávat operativní informace o rizikových transakcích a klientech.
Jaké informace bude možné sdílet?
Výměna informací v rámci ISP je přísně účelově vázána a omezená. Podle čl. 75 odst. 3 nařízení AMLR lze sdílet výhradně:
- Identifikační údaje o klientovi a jeho skutečném majiteli (UBO).
- Informace o účelu a zamýšlené povaze obchodního vztahu nebo příležitostné transakce a o zdroji jmění a finančních prostředků klienta
- Informace o klientských transakcích.
- Analýzu rizik klienta a informace o vyšších či nižších rizikových faktorech.
- Informace o podezřeních na neobvyklé či podezřelé obchody (za splnění zvláštních podmínek – souhlas FAÚ).
Pro které klienty lze data sdílet?
Nařízení AMLR v čl. 75 odst. 4 písm. f) striktně zakazuje plošné sdílení dat o všech klientech. Výměna údajů se smí týkat pouze vybraných rizikových kategorií klientů. Například klientů, jejichž jednání nebo transakce jsou spojeny s vyšším rizikem ML/TF identifikovaným v národním nebo unijním hodnocení rizik. Klientů, kteří spadají do zákonných situací vyžadujících zesílenou hloubkovou kontrolu (EDD) – např. politicky exponované osoby (PEP), osoby z vysoce rizikových třetích zemí nebo klientů s majetkem nad 50 mil. EUR. Případně klientů, u nichž povinná osoba potřebuje shromáždit další doplňující informace, aby určila, zda jsou spojeni s vyšší úrovní rizika.
Zákaz „černých listin“ a automatického odmítání klientů
Unijní zákonodárce si byl při koncipování pravidel vědom rizika, že by partnerství mohlo vést k neoprávněnému vytváření „černých listin“ a bezdůvodnému odřezávání osob od finančních služeb (de-risking). Proto čl. 75 odst. 4 AMLR stanovuje, že povinná osoba se při plnění svých povinností nesmí spoléhat pouze na informace získané z partnerství. Rozhodnutí o odmítnutí, ukončení obchodního vztahu nebo neprovedení transakce nesmí být učiněno automaticky na základě dat od jiného člena partnerství a musí vždy provést své vlastní nezávislé posouzení.
Navíc pokud jsou informace generovány pomocí AI, algoritmů či strojového učení, mohou být v rámci partnerství sdíleny pouze pod odpovídajícím lidským dohledem.
A jak je na tom podezřelý obchod?
Informace o podezřelých transakcích (včetně podaných OPO) lze v rámci partnerství sdílet pouze tehdy, pokud s tím finanční zpravodajská jednotka (FAÚ), které bylo oznámení podáno, předem souhlasila. Pokud činnost v rámci partnerství odhalí podezřelé transakce týkající se stejného klienta napříč více povinnými osobami, mohou se členové partnerství dohodnout a pověřit podáním jednoho společného OPO jednu konkrétní povinnou osobu. V případě přeshraničního přesahu se však oznámení podává finanční zpravodajské jednotce v každém dotčeném členském státě.
Může si partnerství založit kdokoliv?
Zřízení Partnerství pro sdílení informací bude spojeno s řadou regulatorních povinností. Zapojené instituce budou muset předem provést posouzení vlivu na ochranu osobních údajů (DPIA), oznámit účast orgánu dozoru, upravit své vnitřní předpisy (VSPK) a případně zajistit nezávislý audit. Nedodržení těchto požadavků nebo neoprávněné sdílení údajů může být podle návrhu ZEOS sankcionováno vysokými pokutami.
Jsme připraveni provést vás celým procesem a začít pro vás pracovat.
Další články v kategorii