1. 目的与适用范围
1.1 目的
本 KYC / AML 要求为 IDSX 生态中的客户识别和尽职调查、反洗钱与反恐融资、制裁、交易监控及相关控制设定最低标准。本要求旨在防止洗钱、恐怖主义和扩散融资、规避制裁及其他金融犯罪;识别使用 IDSX 证券的人士、实益拥有人和控制人;管控相关钱包;建立基于风险的监控和可疑活动报告机制;维护市场诚信并支持适用法律。
2. 适用范围
本要求按相关情况适用于经纪商、交易参与者、保荐机构、承销商、做市商、托管人、结算服务提供商、过户代理或登记服务提供商、直接为投资者开户的发行人、其他面向客户的 IDSX 服务提供商,以及 IDSX 指定的其他类别。各参与者须确定自身是否为申报实体或受反洗钱与反恐融资法律约束。本要求不取代法定义务。
3. 一般原则
法律要求识别身份时,禁止匿名使用。参与者须查明客户身份、最终拥有人或控制人、代表客户行事的人士、适当情况下的资金或财富来源,以及相关活动是否符合对客户的已知情况。
4. 风险为本的方法
4.1 一般要求
客户尽职调查、监控和控制须反映所涉洗钱、恐怖融资、制裁及其他金融犯罪风险。
4.2 相关风险因素
须考虑客户类型及实益所有权、司法管辖区和居住地、业务、产品及预期活动、交易量和频率、资金和财富来源、支付方式和数字资产、外部钱包和远程开户、政治公众人物及制裁风险、复杂或异常所有权及代名安排、不利信息和其他相关指标。
5. 客户风险评级
负责开户的参与者须维持风险评级方法,例如低、一般、较高和高风险或同等分类。分类须反映整体关系及相关指标,不得仅依据国籍或居住地。
6. 客户风险复核
须定期复核风险,并在活动、所有权、业务、可疑活动、政治公众人物或制裁状态、不利信息、产品使用或其他重大事项发生变化时复核。
7. 客户尽职调查
7.1 一般要求
除非适用法律明确允许例外,否则须在建立关系或允许相关活动前完成适当的客户尽职调查;调查范围须与客户及风险相称。
7.2 调查目标
须合理查明客户身份及实益所有权、代表客户行事的人士、关系性质和目的、预期账户活动及适用风险。
8. 个人客户
按适用情况收集法定姓名、出生日期、居住地址、相关国籍和税务居民身份、政府身份证件、联系方式、职业或业务、账户目的、预期活动,以及法律要求或与风险相关的其他信息。
9. 身份核验
须使用可靠、独立的文件、数据或信息核验身份,包括政府身份证件、可信数字身份、获批电子核验、可靠政府数据库、经认证文件或法律允许的其他方法。电子核验不会免除参与者责任。
10. 实体客户
按适用情况收集法定名称和形式、注册地和注册编号、注册办事处和主要营业地点、业务性质、董事或治理人员、获授权账户操作人、所有权和控制结构及实益拥有人,以及 IDSX 关系的目的和预期性质。
11. 实益所有权
11.1 一般要求
须依法并按风险识别实益拥有人。
11.2 穿透原则
对于控股公司、代名人、信托、合伙、托管人、基金会、离岸架构或其他中介,须采取合理措施了解所有权和控制关系。
11.3 不得隐瞒实益所有权
客户不得利用实体、代名人、钱包或其他安排隐瞒真正的实益拥有人。
12. 代表客户行事的人士
须对代表进行适当尽职调查,查明其身份、关系、权限及范围,并在适当情况下核实授权真实性。代表可包括董事、获授权交易员、律师、受托人、投资经理、员工、监护人及其他人士。
13. 关系的性质与目的
须取得足够信息以了解投资目标和规模、预期交易及资金流、外部钱包使用、资金来源、相关业务活动及拟与 IDSX 建立的关系。
14. 简化尽职调查
仅在法律允许时方可采用简化尽职调查。低风险不会免除身份识别、制裁筛查或其他强制检查,并须记录采用该方法的依据。
15. 强化客户尽职调查
15.1 可能需要强化尽调的情形
法律要求或存在较高风险时须实施强化尽调,包括高风险客户、复杂所有权或无法解释的代名安排、政治公众人物或较高风险司法管辖区、复杂或异常大额或无明确目的的交易、大量使用数字资产或外部钱包、不利信息、无法解释的资金或财富、制裁风险、异常第三方入金或其他较高风险。
16. 强化措施
强化尽调可包括额外身份或所有权资料及独立核验、资金或财富来源、交易信息、高级管理层批准、强化监控和更频繁复核、独立证明,以及账户或交易限制。
17. 资金来源
资金来源指特定交易或关系中资金或资产的来源。证据可包括银行或投资账户结单、出售协议、工资或股息记录、贷款或继承文件、业务收入、经审计账目或其他可靠材料。核验程度须与风险相称。
18. 财富来源
财富来源指整体财富或财务状况的形成来源,包括受雇收入、企业所有权或利润、投资、物业、继承、出售业务所得、家族财富或其他合法来源。不得在风险和具体情况不足以支持时索取过多或无关证据。
19. 政治公众人物
须依法识别政治公众人物并采取适当强化措施,可包括核查财富和资金来源、高级管理层批准、强化持续监控和定期重新评估。政治公众人物身份本身并非不当行为证据。
20. 制裁筛查
须维持合理系统,以识别受制裁或受限制的客户、实益拥有人、董事、控制人、代表、交易对手、相关钱包地址和其他关联人士。
21. 制裁匹配
活动开展前须调查潜在匹配。不得明知而向受禁人士提供资产、执行受禁交易、协助规避制裁或设计规避制裁的结构。适当时须依法冻结、拒绝、阻止或限制活动。
22. 不利信息
有关欺诈、洗钱、恐怖融资、腐败、违反制裁、有组织犯罪、证券违法、严重监管不当行为或其他金融犯罪的可信信息可用于评估风险。须结合背景评估,不得自动视为不当行为的证明。
23. 数字钱包识别
证券使用分布式账本技术时,负责参与者须按适用情况维持将身份关联至获批钱包的控制:已核验客户 → IDSX 账户 → 获批钱包。
24. 钱包白名单
如有要求,只可向获批钱包交付证券;每个钱包须关联已完成 KYC 的合资格持有人;转让限制须有效运作;不得批准受禁或受制裁钱包;IDSX 或获授权服务提供商须能在适当情况下移除或限制批准。
25. 自托管钱包
IDSX 可允许自托管,但这不会免除身份识别义务。批准前,参与者可通过加密签名、签名消息、受控转账、经认证的钱包连接、技术所有权核验或其他可靠方法合理核实客户控制权。
26. 第三方钱包
客户不得指示将证券转入第三方钱包以规避 KYC、资格、制裁、所有权或转让限制或登记要求。实益所有权变更须遵循适用转让程序。
27. 钱包变更
替代钱包接收证券前须先行核验。若变更发生在重大转账前、变更频繁、链上风险较高、账户访问异常或疑似账户被接管,应考虑加强核验。
28. 区块链分析
在合理必要时,应采用与风险相称的区块链监控。指标可包括受制裁地址、被盗资产、勒索软件、暗网市场、诈骗、混币器或隐匿服务、恐怖融资、高风险服务及其他非法活动。分析结果本身并非决定性证据。
29. 入金账户
在可行情况下,资金应来自客户本人名下账户、获批联名持有人、获批托管人或其他已核验来源。须对第三方入金实施控制。
30. 第三方付款
无法解释的第三方付款可能具有较高风险。在允许的情况下,须了解付款人身份及关系、付款目的和资金所有权,并判断是否需要进一步尽调。
31. 数字资产入金
对于接受的稳定币等数字资产,须维持与风险相称的钱包识别、制裁和链上筛查、资金来源评估、监控、高风险钱包限制、确认及对账措施。
32. 持续客户尽职调查
在整个关系期间须更新信息、了解实益所有权、将活动与风险状况比较、识别重大变化、维持适当评级,并在必要时索取进一步信息。
33. 定期复核
须设定基于风险的复核周期,并更频繁地复核较高风险客户。复核可涵盖身份、地址、所有权、公司状态、政治公众人物和制裁状态、适当情况下的资金或财富、预期与实际活动及整体风险。
34. 事件触发复核
所有权、董事或控制人发生变更;活动变得异常或显著增加;司法管辖区风险变化;出现可疑活动、执法、制裁进展或不利信息;钱包发生重大变化;或关系性质发生重大变化时,须重新评估风险。
35. 交易监控
须维持与业务性质和规模相称的监控,以识别与客户资料、预期模式、所述资金或财富、已知业务或合法投资活动不一致的行为。
36. 潜在风险指标
须审查无法解释的大额入金、快速提款、无目的的重复交易、与财富不符的活动、钱包间快速转移、异常第三方入金、使用多个账户规避控制、循环或洗售交易、缺乏理由的证券快速转让、所有权不一致、异常地域、高风险钱包、规避制裁及试图绕过 KYC。指标本身不能证明不当行为。
37. 市场监控与反洗钱监控
市场监控和反洗钱监控可能重叠,但目的各异。在法律允许的范围内,AML、合规、监控、网络安全、反欺诈、托管及其他控制职能之间可共享相关信息。
38. 可疑活动
有合理理由怀疑时,须遵循内部调查和法定报告程序。不得仅因交易已经完成、初始 KYC 已通过、客户富裕或属于机构、其他中介已为其开户,或使用了区块链,而忽视相关活动。
39. 可疑活动报告
须在法定时限内并通过规定渠道提交可疑活动报告或同等报告。若事项涉及市场诚信、操纵、所有权限制、结算、IDSX 证券、参与者不当行为或系统性犯罪风险,IDSX 亦可要求通知。
40. 禁止通风报信
在法律禁止披露的情况下,须防止非法泄露已提交或可能提交可疑报告、正在进行反洗钱调查,或执法机构已要求提供信息。
41. 依赖第三方
仅在法律允许时,参与者方可依赖他人开展客户尽调,包括其他受监管金融机构或申报实体、IDSX 经纪商、受监管托管人、受监管境外中介或获批服务提供商。
42. 依赖他人时的责任
依赖第三方并不会自动转移最终责任。须确认依赖合法且与风险相称、已完成客户尽调、信息可及时取得、记录可调取,并在有要求时确认第三方受到充分监督。
43. IDSX 共享 KYC 基础设施
IDSX 可运营或指定共享基础设施,用于保存已核验身份、KYC 状态、实益拥有人、资格、制裁状态、钱包批准、司法管辖区限制及其他合规属性。这不会免除参与者自身的法律义务。
44. KYC 状态
IDSX 系统可将投资者分类为待处理、已核验、强化审查、受限制、暂停或拒绝。参与者不得允许与状态限制不符的活动。
45. 投资者资格属性
IDSX 可分别维护零售、批发、专业或机构投资者;合资格或受限制司法管辖区;认可或同等身份;以及特定产品资格。通过 KYC 并不代表自动符合所有证券的资格。
46. 发行人特定限制
除一般 KYC 外,须遵守证券法、发行豁免、组织章程、股东人数限制、外国持有比例、审批或证券条款所产生的额外证券要求。
47. 转让层面的合规
适当时须在转让环节检查合规。若受让人未经核验或不合资格、钱包未获批准、存在制裁疑虑、将违反所有权限制、适用禁售期或存在其他法律限制,可拒绝转让。
48. 不得进行不受控的点对点转让
适用资格或所有权控制时,不得仅凭区块链转账,将证券自由转给身份不明的外部持有人。IDSX 可要求设置技术限制,使证券仅能转入获批接收地址。
49. 过户代理和登记册整合
在相关情况下,须将钱包合规状况与法律认可的登记册、过户代理和实益所有权记录、托管记录,以及 IDSX 交易和结算记录进行核对。若区块链余额并非法律上的所有权记录,仅凭该余额并不足够。
50. 隐私与数据保护
须依法收集、储存、访问和披露 KYC 信息,并对身份、所有权、财务、财富、资金、钱包及其他敏感数据采取合理保护措施。
51. 数据最小化
应取得满足法律、监管和风险需要的充分信息,同时避免收集缺乏正当目的的个人信息。
52. 访问控制
访问权限须限于有正当需要的人员。控制措施可包括基于角色的权限、日志、多因素认证、加密、审批及管理权限监控。
53. 记录保存
须保存合规证据,包括身份证明、核验、所有权、风险评估、资金和财富、政治公众人物及制裁检查、钱包核验、监控警报和调查、决定、批准及依法可保存的报告。
54. 保存期限
记录至少须按法律要求保存;涉及多个司法管辖区时,须确定适用期限。IDSX 可设定为重建市场活动所需的更长期限。
55. 记录的可用性
记录须可在不无故拖延的情况下调取;IDSX 为市场监控、调查、监督、所有权核查、监管查询、制裁、结算或执法而正当要求时,须予提供。
56. 反洗钱与反恐融资计划
受法定要求约束的参与者须维持符合法律的计划;其他参与者须按 IDSX 活动和风险维持相称控制。计划可涵盖治理、客户尽调和强化尽调、风险评级、监控、制裁、升级处理、记录、员工审查和培训、外包、质量保证、独立审查及整改。
57. 反洗钱合规主任
法律要求时,须委任适当的 AML/CFT 合规主任,并赋予其充分权限、独立性、管理层沟通渠道、信息访问权和资源。
58. 员工培训
须按比例为相关人员提供 KYC、所有权、资金和财富、政治公众人物、制裁、可疑活动、监控、钱包、市场滥用、升级处理和保密方面的培训。
59. 独立审查与审计
法律要求时,须按规定间隔对计划进行独立审计或审查。IDSX 可要求提供证据并要求整改重大缺陷。
60. 外包
外包不会转移合规责任。须监督身份、制裁、不利媒体和政治公众人物筛查、区块链分析、监控、文件核验及相关服务提供商。
61. 自动化决策系统
可使用自动化系统,但须建立治理机制以测试系统、设置阈值、处理误报、升级事项、进行适当人工审查、更新系统并控制访问。自动化系统并非万无一失。
62. 拒绝业务
无法完成必要客户尽调、无法合理确认所有权、无法令人满意地确认所需资金或财富来源、将违反制裁、风险不可接受或法律要求拒绝时,须拒绝或终止关系。
63. 账户限制
适当且合法时,可在审查期间限制账户,包括存款、提款、买入、转让、外部钱包或 API 访问,或仅允许平仓交易。
64. 终止账户
参与者可依法终止带来不可接受法律、监管或金融犯罪风险的关系,同时遵守有关现有证券和资产的义务。
65. IDSX 权限
IDSX 可要求提供控制证据,并索取政策、评估、计划文件、法律允许范围内的客户记录、所有权和钱包资料、调查、培训、审计发现及整改计划。
66. IDSX 限制措施
出现重大反洗钱、制裁或犯罪疑虑时,IDSX 可要求尽调或整改;限制投资者、钱包、参与者、开户、转让或交易;暂停参与者资格;或依据 IDSX 规则采取其他行动。
67. 信息共享
在法律允许时,IDSX 与参与者可为身份和所有权核验、制裁、反欺诈、可疑活动、市场监控、网络安全、所有权、监管合规和诚信目的共享相关信息。
68. 配合主管机关
参与者须遵守主管机关的合法要求。在允许的情况下,IDSX 可与金融监管机构、金融情报单位、执法机关、法院、制裁机构、境外监管机构和其他主管机关合作。
69. 境外参与者
境外参与者须遵守本国 AML/CFT 规则、适用于 IDSX 活动的法律、本要求及 IDSX 的补充要求。标准存在差异时,IDSX 可要求额外控制以维护市场诚信。
70. 境外等同 KYC
如法律允许、标准可接受、信息和记录可及时取得且重大风险不要求重新核验,IDSX 可认可受适当监管的境外机构所进行的尽调。IDSX 可要求进一步核验。
71. 禁止行为
不得明知而协助规避 KYC 或制裁、隐瞒所有权或资金、拆分交易、滥用代名安排、操纵钱包信息、使用虚构客户或冒用身份、绕过转让控制,或规避本要求。
72. 违规通知
如发生影响 IDSX 或市场诚信的重大事件,须及时通知 IDSX,包括系统性 KYC 或监控失效、违反制裁、客户数据泄露、钱包控制失效、身份欺诈、未经授权的代币转让、监管执法或其他重大 AML/CFT 失误。
73. 执法
不合规可导致警告、整改、加强监督或报告、客户或钱包限制、活动限制、暂停、终止,或在适当或必要时转介主管机关。
74. 参与者责任
IDSX 的市场级控制不会取代参与者职责。参与者有独立义务时,不得仅依赖 IDSX KYC、区块链控制或监控,亦不得仅依赖其他参与者或服务提供商。
75. IDSX 责任
中央基础设施并不保证所有参与者均合规、客户无风险、每笔可疑交易均会被发现,或区块链分析能够识别所有非法资产。各参与者仍须对自身义务负责。
76. 释义
除非另有说明,适用总则中的定义。AML 按相关情况包括反洗钱、反恐融资、制裁、防扩散融资控制及相关犯罪预防。KYC 包括身份识别、核验、所有权和相关客户尽职调查。
77. 适用法律
受新西兰《2009 年反洗钱及反恐融资法》约束的参与者须遵守该法及适用法规、守则和指引。本条不减少适用法律项下的义务。在法律允许时,较高的 IDSX 运营标准可作为参与条件适用。
78. 修订
IDSX 可修订本要求,或发布 KYC、钱包核验、制裁、投资者资格、风险分类标准、技术规范及合规指引。
79. 生效日期
本 KYC / AML 要求自 IDSX 确定并公布的日期起生效。
IDSX · KYC / AML 要求 — 版本 1.0(参考译文;英文文本为准)