AMLポリシー
OEX Canada Limited — マネーロンダリング及びテロ資金供与対策方針
OEX CANADA LIMITED
マネーロンダリング対策(AML)及びテロ資金供与対策(ATF)ポリシー
1. 目的
1.1 本ポリシーの目的
本マネーロンダリング対策及びテロ資金供与対策ポリシー(以下「本ポリシー」)は、OEX CANADA LIMITED(以下「当社」)が、その事業活動から生じるマネーロンダリング、テロ活動資金供与、制裁回避及び関連する金融犯罪リスクを特定、評価、軽減、監視及び管理するために採用する枠組みを定めるものである。
当社は、カナダ商業法人法(Canada Business Corporations Act)に基づき法人番号1425293-3で設立され、登録事務所は20 Teagarden Court, Whitby, Ontario L1R 2H9, Canadaに所在する。当社は、カナダ金融取引・報告分析センター(「FINTRAC」)に、MSB登録番号M22760780の下でマネーサービス事業者として登録されている。
当社は、仮想通貨の交換、仮想通貨の送金及びホスト型ウォレットサービスを含む仮想通貨関連サービスを提供し、顧客のために仮想通貨を保有又は管理する場合がある。これらの活動により、当社は、顧客、実質的支配者、取引先、第三者支払人、ウォレットアドレス、ブロックチェーン取引、法域、製品、技術及び提供チャネルから生じる金融犯罪リスクにさらされる可能性がある。
本ポリシーの目的は、当社の事業の性質、規模及び複雑性に比例した文書化された実効的なコンプライアンス枠組みを確立し、適用されるリスク及び義務が一貫して管理されることを確保することである。
当社は、その事業、システム、口座、ウォレット、製品、役職員又は第三者関係が、マネーロンダリング、テロ活動資金供与、制裁回避その他の違法行為を助長するために用いられることを、故意に許してはならない。顧客、取引、実質的支配者、資金源、第三者、取引先又はウォレットに関連するリスクを理解し、又は十分に軽減するための十分な情報を取得できない場合、当社は、適宜、関連する活動又は取引関係を拒否、制限、停止又は終了するものとする。
1.2 リスクベース・アプローチ
当社は、顧客、取引、サービス、ウォレット、製品、法域又は取引関係に適用される管理措置の性質及び範囲が、特定されたリスクに比例するリスクベース・アプローチを採用する。
リスクベース・アプローチは、当社が強制的な法的要件を無視し、又は軽減することを許すものではない。より高いリスクの状況にはより大きな注意、精査及び資源を適用し、より低いリスクの状況には比例した管理措置を適用するものとする。
当社のアプローチは、全社的リスク評価、顧客リスク格付け方法論、継続的及び取引モニタリング、ブロックチェーン分析、制裁スクリーニング、関連する規制ガイダンス、類型並びに顧客関係を通じて取得した情報に基づくものとする。
単一のリスク要因のみにより、顧客又は取引が受入可能であるか、若しくは疑わしいかを自動的に決定してはならない。当社は、全体的な事実、状況、行動及び関連する指標を評価し、重要な決定の根拠を文書化するものとする。
1.3 適用と説明責任
本ポリシーの遵守は義務である。本ポリシーは、当社の活動に関与するすべての取締役、役員、従業員、請負業者、コンサルタント、代理人、受任者、権限ある代表者及び関連する外部委託サービス提供者に適用される。
本ポリシーの対象となるすべての者は、自らの役割に関連する要件を理解し遵守する責任を負う。いかなる者も、商業上、業務上又は顧客サービス上の理由により、コンプライアンス要件を無視し、又は覆してはならない。
本ポリシーの解釈又は適用に関する疑義は、コンプライアンス責任者に照会しなければならない。実際の又は疑われる違反は、速やかにエスカレーションしなければならない。遵守を怠った場合、適宜、懲戒処分、任命若しくは契約の終了、規制当局への通知又はその他の法的措置の対象となることがある。
2. 規制及び法的枠組み
2.1 適用されるカナダの要件
当社は、犯罪収益(マネーロンダリング)及びテロ資金供与法(Proceeds of Crime (Money Laundering) and Terrorist Financing Act)、同法に基づく規則並びにその他の適用されるカナダの法令及び規制要件に従って活動を行うものとする。
当社はまた、適用されるカナダの制裁、テロリスト財産及び大臣指令の要件を遵守するものとし、これには、取引の制限若しくは禁止、財産の凍結若しくは開示、スクリーニングの実施、又はFINTRAC若しくは他の権限ある当局への報告に関する適用義務が含まれる。
コンプライアンス責任者は、重要な法令及び規制の動向を監視し、必要に応じて本ポリシー、支援手続及び関連する管理措置が更新されることを確保するものとする。
2.2 FINTRAC登録
当社は、MSB登録番号M22760780の下でマネーサービス事業者としてFINTRACに登録されている。登録された活動には、仮想通貨の取扱いが含まれる。
当社は、法的に許可され、適切に登録されて提供できるマネーサービス活動のみを行うものとする。
コンプライアンス責任者は、当社のFINTRAC登録情報が正確、完全かつ最新の状態を維持し、所有権、取締役、上級管理職、活動、所在地、代理人その他の登録事項に関する必要な変更が、適用される期限内に提出されることを確保するものとする。
当社は、登録、更新及び変更に関する適切な記録を保持するものとする。
2.3 FINTRACガイダンス及び国際基準
当社は、コンプライアンス・プログラムの設計及び見直しに際し、現行のFINTRACガイダンス、運用アラート、特別公報、セクター別指標、検査結果その他の関連する規制当局の公表物を考慮するものとする。
当社はまた、新たなリスクの特定又は管理措置の強化に資する場合、金融活動作業部会(FATF)その他の権限ある当局が発行する公表物を含む、関連する国際基準及びガイダンスを考慮することができる。
規制ガイダンス及び国際基準は、適用されるカナダ法に代わるものではない。不一致がある場合は、適用されるカナダの法的要件が優先するものとする。
当社は、銀行パートナー、決済サービス提供者、カストディアン、取引先又は関連する法域により求められる追加の管理措置を適用することができる。ただし、当該管理措置がカナダ法と抵触しないことを条件とする。
2.4 抵触及び解釈
本ポリシーが適用法令又は規則と抵触する場合、法令又は規則が優先するものとする。
要件の解釈に関して疑義がある場合、当該事項はコンプライアンス責任者に照会するものとする。コンプライアンス責任者は、適宜、外部の法律又は専門的助言を求めることができる。
いかなる者も、報告、本人確認、モニタリング又は記録保持の義務を回避する意図をもって、曖昧さを解釈してはならない。
3. 適用範囲及びビジネスモデル
3.1 適用範囲
本ポリシーは、当社により又は当社のために行われ、適用されるカナダのAML/ATF要件の下での義務を生じさせ、又は生じさせる可能性のあるすべての活動に適用される。
本ポリシーは、顧客のオンボーディング、入金、出金、両替並びに完了した又は試みられた取引を含む、当社の仮想通貨の交換、送金及び関連する決済又は清算活動に適用される。
当社が、顧客の仮想通貨又はウォレット認証情報の保有若しくは管理を伴うホスト型ウォレット、カストディその他のサービスを提供する場合、それらの活動も本ポリシーの適用範囲に含まれるものとする。
本ポリシーは、カナダ及びその他の許可された法域の顧客、並びに完了、試行、拒否、停止、取消その他未完了の取引に適用される。
代理人、請負業者又はサービス提供者が当社のために活動を行う場合であっても、当社は、当該活動が適用法令及び本ポリシーに従って行われることを確保する責任を負い続ける。
3.2 仮想通貨サービス
当社は、法的及び業務上裏付けがある場合において、仮想通貨間の両替並びに法定通貨と仮想通貨を伴う取引を含む、仮想通貨の交換及び送金サービスを提供し、又は提供する場合がある。
当社がホスト型ウォレット又はカストディ関連サービスを提供する場合、顧客のために仮想通貨又はウォレット認証情報を保有、保全、管理又は支配する場合がある。
当社は、提供するサービスの性質及びリスクに比例した顧客デューデリジェンス、取引モニタリング、ウォレットスクリーニング、ブロックチェーン分析その他の管理措置を維持するものとする。
当社は、十分に特定、スクリーニング、監視及び管理できないサービス、資産、ネットワーク又は機能を提供してはならない。
3.3 現金
当社は物理的現金を受け入れない。
物理的現金による支払いの試みは拒否し、状況が異常である、疑わしい、又は顧客の想定される活動と整合しない場合は、コンプライアンス部門にエスカレーションするものとする。
3.4 地理的範囲
当社は、法的及び業務上許容される場合、カナダその他の法域においてサービスを提供することができる。
当社は、国及び地域を承認、制限又は禁止として分類する文書化された法域リスク枠組みを維持するものとする。
当該分類は、適用されるカナダの制裁及び大臣指令、関連する国際基準、金融犯罪リスク、現地の規制状況並びに当社が実効的なデューデリジェンス及びモニタリングを行う能力を反映するものとする。
制限された法域に関連する顧客又は取引は、強化措置及び承認要件の対象とするものとする。
当社は、禁止された法域又は活動を伴う関係を確立し、又は維持してはならない。
4. ガバナンス及びコンプライアンス責任者
4.1 ガバナンス及び責任
上級管理職は、当社が、その事業及びリスクプロファイルに比例した、合理的に設計され、リスクベースで実効的なAML/ATFコンプライアンス・プログラムを維持することを確保する責任を負う。
事業部門の担当者は、自らの活動に関連する管理措置を実施する責任を負う。コンプライアンス責任者は、コンプライアンス・プログラムの実施及び監督に責任を負い、その実効性は本ポリシーに従って独立してレビューされるものとする。
AML/ATF要件の遵守は中核的な事業責任であり、商業上、業務上又は顧客サービス上の考慮により覆されてはならない。
上級役員による監督
本ポリシー及び重要な改正を含む、当社の書面によるコンプライアンス方針及び手続は、適用される要件に従い、上級役員により承認されるものとする。
上級役員には、重要なコンプライアンス問題、重大な管理上の欠陥、是正措置及び実効性レビューの結果を含む、適切な監督を行うために十分な情報が提供されるものとする。
当社は、本ポリシーの承認、発効日、適用バージョン及び予定レビュー日の証拠を保持するものとする。
経営情報及びエスカレーション
コンプライアンス責任者は、当社の規模、活動及びリスクプロファイルに適した定期的な情報を上級管理職に提供するものとする。
重大な違反、規制上の懸念、報告の不履行、制裁問題及び重大な管理上の欠陥は、速やかにエスカレーションするものとし、次回の定期報告まで延期してはならない。
4.4 コンプライアンス責任者の任命
当社は、AML/ATFコンプライアンス・プログラムの実施及び監督に責任を負うコンプライアンス責任者を任命するものとする。
コンプライアンス責任者は、当社の事業、顧客、サービス、システム及び金融犯罪リスクに関する十分な知識並びに適用されるカナダのAML/ATF及び制裁要件に関する適切な理解を有するものとする。
コンプライアンス責任者は、役割を実効的に遂行するための十分な権限、独立性、情報へのアクセス及び資源を有し、上級役員及び上級管理職への直接のアクセスを有するものとする。
4.5 独立性及び利益相反
コンプライアンス責任者は、商業上及び業務上の圧力から十分な独立性をもって当該役割を遂行するものとする。
コンプライアンス責任者が担う他の役割から生じる実際の又は潜在的な利益相反は、特定され、適切に管理されるものとする。当該役割は、客観的な異議申立て、エスカレーション又は報告に関する決定を損なう方法で構成されてはならない。
5. AML/ATFコンプライアンス・プログラム
当社は、以下から構成されるAML/ATFコンプライアンス・プログラムを維持するものとする:
(a) コンプライアンス責任者の任命;
(b) 書面による方針及び手続;
(c) 文書化されたリスク評価;
(d) 継続的な書面による研修プログラム;及び
(e) 少なくとも2年に1回、プログラムの実効性をレビューするための文書化された計画。
プログラムは、当社の事業活動、規模及びリスクプロファイルに適した状態を維持し、重要な法令、規制又は事業上の変更に応じて更新されるものとする。
6. 全社的マネーロンダリング及びテロ資金供与リスク評価
6.1 リスク評価の目的
当社は、その事業活動から生じるマネーロンダリング、テロ活動資金供与、制裁回避及び関連する金融犯罪リスクについて、文書化された全社的評価を実施し維持するものとする。
評価の目的は、当社のサービスがどこでどのように金融犯罪にさらされる可能性があるかを理解し、既存の管理措置が十分であるかどうかを判断し、特定されたリスクに比例して資源及び強化措置を適用できるようにすることである。
リスク評価は、仮想通貨の交換、仮想通貨の送金及びホスト型ウォレットサービスの提供、顧客仮想通貨のカストディ若しくは管理、承認された第三者支払の受入れ、並びにカナダその他の許可された法域の顧客へのサービス提供を含む、当社の実際のビジネスモデルを反映するものとする。
リスク評価は、静的又は一般的な文書として扱ってはならない。当社が重要なリスクをどのように特定し、どのように評価し、それらを軽減するためにどのような管理措置を実施したかを示すのに十分な詳細を有するものとする。
6.2 リスク評価方法論
当社は、固有リスク、軽減管理措置の実効性及び残余リスクを評価するための文書化された方法論を用いるものとする。
固有リスクとは、管理措置がない場合に生じる金融犯罪リスクの水準である。管理措置の実効性とは、当社のシステム、手続、人員及び監督が特定されたリスクをどの程度低減するかである。残余リスクとは、関連する管理措置が適用された後に残るリスクの水準である。
方法論は、リスク格付けを付与するための明確かつ一貫した根拠を提供し、重要な判断の理由を文書化するものとする。リスク格付けは、自動スコアリングのみ、又は単一の要因のみを参照して決定してはならない。当社は、関連するリスクと管理措置の全体的な相互作用を考慮するものとする。
信頼できる情報が限定されている場合、又は不確実性が残る場合、当社は慎重なアプローチを採用し、十分な情報が得られるまで、より高いリスク格付けを適用することができる。
6.3 顧客リスク
当社は、サービスを提供する顧客の類型及びその活動の性質に関連するリスクを評価するものとする。
関連する要因には、顧客が個人であるか事業体であるか、顧客の職業又は事業、顧客の所有及び支配構造の性質及び複雑性、顧客の規制上の地位、関係の目的、資金の想定される源泉及び使途、想定される取引の量及び頻度、並びに顧客に関連する法域が含まれる場合がある。
当社はまた、政治的露出、不利な情報、制裁エクスポージャー、金融犯罪の申立て、名義人の仕組み、説明できない仲介者、現金集約型活動、高リスク産業、又は身元、所有権若しくは資金源の検証の困難により、顧客のプロファイルがリスクの増大を示すかどうかを考慮するものとする。
身元、所有権、目的又は想定される活動を十分に理解できない顧客は、不利な情報が特定されていないことのみを理由に、低リスクとして扱ってはならない。
6.4 製品及びサービスリスク
当社は、提供する各製品及びサービスに関連する金融犯罪リスクを評価するものとする。
仮想通貨の交換、仮想通貨の送金、ホスト型ウォレット及びカストディサービスは、仮想通貨が迅速に、国境を越えて、複数のウォレットアドレスを通じて移転され得ること、並びに資産の源泉、宛先又は実質的所有権を隠蔽するために用いられ得ることから、リスクが高まる場合がある。
評価においては、製品が迅速な入出金、資産間の両替、外部ウォレットへの送金、分散型プロトコルとの相互作用、匿名性強化技術へのエクスポージャー、自動取引、クロスチェーン送金、又はその他金融犯罪リスクを高め得る機能を許可するかどうかを考慮するものとする。
当社はまた、関連する仮想通貨、ネットワーク又はサービスが、取引モニタリング及びブロックチェーン分析の管理措置を通じて実効的に監視できる程度を考慮するものとする。
製品又はサービスを十分に監視できない場合、適切な代替管理措置が実施され承認されない限り、当社はそれを提供してはならない。
6.5 提供チャネル及び技術リスク
当社は、顧客がサービスにアクセスし利用する方法から生じるリスクを評価するものとする。
対面によらないオンボーディング、遠隔での口座アクセス、モバイル若しくはオンラインサービス、アプリケーション・プログラミング・インターフェース、自動送金及び電子的本人確認方法への依拠は、なりすまし、合成身元詐欺、口座乗っ取り、マネーミュール活動又は無権限の第三者による不正利用のリスクを高める場合がある。
評価においては、関連する場合、デバイス、ネットワーク、ログイン、認証、地理位置情報及び行動に関する管理措置の十分性を考慮するものとする。また、新技術、外部委託システム、クラウドインフラ並びに外部データ又はサービス提供者への依存から生じるリスクも考慮するものとする。
技術の利用は、人による判断の必要性を排除するものではない。自動システムは、適切なガバナンス、較正、テスト、例外処理及び監督の対象とするものとする。
6.6 地理的リスク
当社は、顧客、取引先、取引、支払経路、ウォレット活動及び取引関係に関連する各法域に伴うリスクを評価するものとする。
評価においては、適用される制裁、大臣指令、FATFの公表物、現地のマネーロンダリング対策管理措置の強さ、規制の透明性、汚職水準、テロ資金供与に関する懸念、仮想資産規制、法執行の実効性、並びに当社が信頼できる顧客及び取引情報を取得する能力を考慮するものとする。
法域は、法令により禁止されていないことのみを理由に受入可能として扱ってはならない。高まるが管理可能なリスクを示す法域は、制限付きとして分類し、強化されたデューデリジェンス、承認、限度又はモニタリングの対象とすることができる。
当社が十分な情報を取得できない場合、又は法域に関連するリスクを実効的に監視できない場合、特定の法的禁止がない場合であっても、当該法域を禁止することができる。
6.7 取引リスク
当社は、そのサービスを通じて行われる取引の規模、量、頻度、速度、複雑性及びパターンに関連するリスクを評価するものとする。
関連する要因には、資金の急速な移動、反復的な入出金、顧客の想定される活動と整合しない送金、複数のウォレット又は第三者を伴う取引、報告又は本人確認の閾値を下回るよう構成された活動、循環送金、通過取引、明らかな経済的目的のない取引、並びに高リスクのサービス又は法域を伴う取引が含まれる場合がある。
仮想通貨の活動については、当社は、ウォレットエクスポージャー、ブロックチェーン取引履歴、違法サービスへのリンク、制裁エクスポージャー、ミキサー又はタンブラーの使用、ランサムウェア指標、スキャム若しくは詐欺へのエクスポージャー、ダークネットマーケット活動、盗難資産、チェーンホッピング並びに取引フローを隠蔽するために用いられるその他の方法を考慮するものとする。
評価においては、試行、拒否、取消又は失敗した取引も考慮するものとする。これらは、顧客の意図又は金融犯罪リスクに関する関連情報を提供する場合があるためである。
6.8 第三者及び外部委託リスク
当社は、代理人、決済サービス提供者、ウォレット提供者、カストディアン、仮想資産サービス提供者、本人確認提供者、ブロックチェーン分析提供者、技術提供者その他の外部委託サービス提供者との関係から生じる金融犯罪及びコンプライアンスリスクを評価するものとする。
評価においては、提供者の規制上の地位、所有権、評判、法域、管理環境、技術能力、情報セキュリティ、監査可能性、サービス継続性並びに記録を速やかに提供する能力を考慮するものとする。
当社は、規制対象又は評判の良い提供者を利用したからといって、自らのリスク評価及び監督の必要性がなくなると想定してはならない。外部提供者が業務上の作業を当社のために行う場合であっても、当社は法定義務の遵守について引き続き責任を負う。
6.9 レビュー及び承認
全社的リスク評価は、少なくとも年1回、及び重要な変更が発生したときはいつでも、正式にレビューされるものとする。
また、当社が新しい製品、仮想通貨、ブロックチェーンネットワーク、サービス、顧客セグメント、法域、提供チャネル又は重要な第三者契約を導入する前にもレビューを行うものとする。
評価は、当社のガバナンス枠組みに従って承認されるものとする。重要な所見、管理上のギャップ及び残余リスクは上級役員に報告し、文書化された是正を通じて対処し、又は当社のリスク選好に従って正式に受入するものとする。
FINTRACは、報告義務者に対し、その活動の過程で生じるマネーロンダリング及びテロ活動資金供与のリスクを評価・文書化し、高リスクの状況に強化措置を適用することを求めている。
7. 顧客受入及びリスク分類
7.1 顧客受入の原則
当社は、顧客の身元、所有及び支配、関係の目的、想定される活動並びに全体的な金融犯罪リスクを理解するための十分な情報を取得した場合にのみ、取引関係を確立するものとする。
顧客受入は、取得した情報が完全、信頼でき、かつ一貫しているかどうか、当社のサービスの提案された利用が合理的であるかどうか、並びに特定されたリスクを十分に管理できるかどうかに関する評価に基づくものとする。
当社は、必須情報を取得できない場合、顧客が当社のリスク選好の範囲外である場合、又は当該関係が当社に受入不能な法的、規制上若しくは金融犯罪リスクをもたらす場合、申込みを拒否することができる。
7.2 リスク分類
当社は、文書化されたリスク格付け方法論を用いて、顧客を低、中又は高リスクに分類するものとする。
分類においては、取得した情報の信頼性並びに重要な矛盾又は不利な指標を含む、関連する顧客、所有権、製品、地理的、提供チャネル、取引、制裁及び仮想通貨のリスク要因を考慮するものとする。
顧客のリスク分類は、当該関係に適用されるデューデリジェンス、承認、継続的モニタリング及びレビューの水準を決定するものとする。
リスク分類は、新たな情報、取引活動、スクリーニング結果、所有権の変更その他顧客のリスクプロファイルに影響する重要な展開がある場合、レビューし更新するものとする。
7.3 低リスク及び中リスク顧客
顧客、所有構造、意図された活動、法域、支払方法及び想定される取引行動が比較的限定的な金融犯罪リスクを示す場合にのみ、顧客を低リスクに分類することができる。
低リスク分類は、強制的な本人確認、検証、スクリーニング、モニタリング、報告又は記録保持の要件を除去し、又は軽減するものではない。
中リスク分類は、当該関係が通常又は中程度のリスクを示し、当社の標準的なデューデリジェンス及びモニタリング管理措置により管理できる場合に適用するものとする。
追加のリスク指標が生じた場合、顧客は再評価され、再分類され、又は強化措置の対象とされる場合がある。
7.4 高リスク顧客
当社は、制限及び禁止される顧客、活動並びに関係を特定する文書化された基準を維持するものとする。
制限付きの関係は、強化されたデューデリジェンスが完了し、リスクを十分に管理でき、必要な承認が得られた場合にのみ受け入れることができる。
当社は、以下を伴う関係を確立し、又は維持してはならない:
(a) 適用法令又は制裁により禁止されている者又は活動;
(b) 禁止された法域;
(c) シェルバンク;
(d) 匿名又は架空の身元;
(e) 既知の犯罪財産又は違法な活動;又は
(f) 当社が承認したリスク選好の範囲外にあるその他のリスク。
7.5 承認及び文書化
顧客受入及びリスク分類の決定は、関与するリスクに比例した方法で文書化するものとする。
承認が必要な場合、記録には承認者、日付、検討された重要なリスク及び課された条件を特定するものとする。
リスク分類又は承認を、強制的な法的要件を覆すため、又は必要な情報が未完了のままであるにもかかわらず受入を正当化するために用いてはならない。
8. 顧客デューデリジェンス及び本人確認
8.1 一般要件
当社は、顧客が誰であるか、当社のサービスを利用しようとする理由、並びに意図された活動及び実際の活動が提供された情報と整合しているかどうかを理解するため、顧客デューデリジェンスを実施するものとする。
顧客デューデリジェンスは、法令により求められる場合、及び顧客が当社のサービスを利用することを許可される前に完了するものとする。ただし、適用法令が検証を後の時点で行うことを明示的に認め、かつ関連する条件が満たされている場合を除く。
デューデリジェンスの範囲はリスクに比例するものとするが、強制的な法令上の要件は常に完了するものとする。
8.2 個人顧客
個人顧客については、当社は、顧客の正式な氏名、居住住所、生年月日、職業又は主たる活動の性質、連絡先情報、並びに関係を理解し評価するために必要なその他の情報を取得するものとする。
当社は、適用されるカナダの要件の下で認められる方法を用いて個人の身元を確認するものとする。確認方法、情報源、参照情報及び確認日を記録するものとする。
当社は、本人確認書類を提示する者が、当該情報の対象者本人であることを確保するため、合理的な措置を講じるものとする。オンボーディングが遠隔で行われる場合、当社は、なりすまし、身元詐欺、書類改ざん及び不正な口座開設に対処するため、適切な管理措置を適用するものとする。
情報が矛盾している、不完全である、又は信頼性に欠ける場合、当社はオンボーディングを完了する前に、説明又は追加の証拠を取得するものとする。
8.3 法人等の顧客
法人等の顧客については、当社は、当該主体の法的存在、所有、支配、活動及び目的を理解するのに十分な情報を取得するものとする。
これには、当該主体の正式名称、登録又は設立の詳細、登録住所、主たる事業住所、事業の性質、定款又は設立書類、取締役又はこれに相当する統治責任者、並びに当該主体を代理して行為する個人の権限を含むものとする。
当社は、適用要件の下で認められる信頼性のある独立した記録又は情報源を用いて、当該主体の存在を確認するものとする。
当社はまた、当該主体のために行為する者の身元を確認し、その者が関係を設定し運営する権限を有することを確認するものとする。
8.4 関係の目的及び意図された性質
当社は、各取引関係の目的及び意図された性質を確立し、記録するものとする。
取得する情報は、顧客が当社のサービスをどのように利用することが想定されるかを当社が理解できるよう、十分に具体的でなければならない。「投資」「事業」「私的利用」などの一般的な記述は、意図された活動についての有意義な理解を与えない場合、更なる説明なしに受け入れてはならない。
当社は、適切に、想定される取引金額、頻度、取引先、法域、支払方法、ウォレットの利用、資金源並びに想定される出金又は送金先を確立するものとする。
この情報は、顧客のその後の活動を監視するための基準を構成するものとする。
8.5 資金源及び資産源
当社は、法令により求められる場合、リスクベースの手続の下で、又は取引若しくは関係を理解するために必要な場合、資金源に関する情報を取得するものとする。
資金源とは、取引又は関係において使用される資金又は仮想通貨の直接的な出所をいう。資産源とは、顧客が全体としての資産をどのように蓄積したかの方法をいう。
資産源に関する情報は、高リスク顧客、政治的に重要な公的地位を有する者(PEP)、高額の活動、又は顧客の財政状況について更なる説明が必要なその他の状況において求められる場合がある。
当社は、顧客の説明のみでは不十分な場合、活動のリスク、金額及び複雑性を考慮の上、裏付けとなる証拠を取得するものとする。
資金源又は資産源を十分に確立できない場合、当社は当該取引又は関係を拒否、制限又は終了することができ、疑わしい取引報告のための評価が必要かどうかを検討するものとする。
8.6 技術及びサービス提供者への依拠
当社は、本人確認及び顧客デューデリジェンスを支援するため、電子的確認ツール又は外部提供者を利用することができる。
かかる利用は、法的要件が満たされているかどうかを判断する当社の責任を移転するものではない。
当社は、使用された方法、依拠した情報、サービスの限界、及び確認が適切に完了したことを示すために利用可能な証拠を理解するものとする。
当社は、提供者若しくはシステムが利用できない場合、又は確定的でない結果が得られる場合に備えた緊急時の取決めを維持するものとする。
8.7 デューデリジェンスの未完了
当社が必要な顧客デューデリジェンス又は本人確認を完了できない場合、法令により明示的に認められ、かつ文書化された手続の下で承認されない限り、関係を設定又は継続してはならない。
当社は、情報を取得できないこと自体が異常又は疑わしいかどうかを検討するものとする。
当社は、サービスを制限し、法的に許容される場合に更なる活動を凍結し、資金を拒否若しくは返還し、関係を終了し、又は関連する閾値が満たされた場合にFINTRACへ報告を提出することができる。
9. 受益所有及び支配
9.1 一般要件
当社は、法人等の顧客を最終的に所有又は支配する自然人を特定し、取得した情報の正確性を確認するため合理的な措置を講じるものとする。
更なる所有又は支配が存在する場合、当社は、直接の株主、ノミニー、受託者、法人取締役又は権限ある代表者の身元のみに依拠してはならない。
受益所有の審査は、当社が当該主体の所有及び支配構造を理解し、最終的に重要な所有又は支配を行使する者を特定できるのに十分でなければならない。
9.2 株式会社
株式会社については、当社は、全ての取締役の氏名、並びに当該会社の株式の25パーセント以上を直接又は間接に所有又は支配する者の氏名及び住所を取得するものとする。
当社は、仲介主体、議決権取決め、信託、パートナーシップ、ノミニー取決め又はその他の法的構造を通じたものを含め、所有及び支配がどのように行使されるかを理解するのに十分な情報を取得するものとする。
所有が分散しており、関連する所有閾値を満たす者がいない場合であっても、当社は、いずれかの者が他の手段により支配を行使しているかどうかを検討するものとする。
9.3 信託
信託については、当社は、全ての受託者、既知の受益者及び設定者の氏名及び住所を、信託の性質、目的及び支配を理解するのに十分な情報とともに取得するものとする。
受益者が個別に指名されるのではなく階級により定義される場合、当社は、当該階級を理解し、分配又は支配が生じたときに関連する者を特定するのに十分な情報を取得するものとする。
当社は、ノミニー、プロテクター、複雑な国境を越える構造、又は受託者、設定者若しくは受益者の説明できない変更を伴う信託に特に注意を払うものとする。
9.4 その他の主体
パートナーシップ及びその他の主体については、当社は、25パーセント以上を直接又は間接に所有又は支配する者を特定し、支配が行使される取決めを理解するものとする。
当社はまた、所有、権限及びリスクを理解するために関連する場合、当該主体の経営に責任を負う者を特定するものとする。
9.5 正確性を確認するための措置
当社は、受益所有情報の正確性を確認するため、合理的な措置を講じるものとする。
かかる措置には、定款、登記簿、パートナーシップ契約、信託証書、法人届出、監査済財務諸表、所有構造図、株主記録、独立したデータベース及びその他の信頼性のある情報の確認を含むことができる。
当社は、講じた措置、確認した情報源及び到達した結論を文書化するものとする。
自己申告はプロセスの一部を構成し得るが、所有構造が複雑、矛盾又は高リスクである場合、確定的なものとして扱ってはならない。
9.6 受益所有を確認できない場合
当社が所定の受益所有情報を取得できない場合、継続的モニタリングの間に当該情報を最新の状態に保てない場合、又はその正確性を確認できない場合、当社は次のことを行うものとする:
(a) 当該主体の最高経営責任者又はその職務を遂行する者の身元を確認するため、合理的な措置を講じること;及び
(b) 強化された継続的モニタリングを含む、高リスク顧客に求められる特別措置を適用すること。
当社はまた、顧客のリスクを評価し、提供するサービスを制限するか、追加の管理措置を課すか、上級管理職の承認を求めるか、申請を拒否するか、又は関係を終了するかを決定する際に、当該不備を考慮するものとする。
9.7 継続的な維持
受益所有情報は、定期的な見直し及び事象駆動型のモニタリングを通じて最新の状態に保つものとする。
所有、取締役、受託者、権限ある者、支配取決め又は法人構造の変更は、重要な場合、再評価を引き起こすものとする。
当社は、古い、不完全である、又は不正確であると知り又は疑う情報に引き続き依拠してはならない。
10. 第三者の判定及び第三者支払
10.1 第三者の判定
当社は、法令により求められる場合、又は状況が他の者が活動を指示し、資金を提供し、若しくは活動から利益を得ていることを示す場合、取引を行い又は行おうとする者が第三者のために行為しているかどうかを判定するため、合理的な措置を講じるものとする。
当社は、取引が顧客の口座又はウォレットを通じて開始されたことのみをもって、当該取引が専ら顧客の利益のために行われていると仮定してはならない。
10.2 取得すべき情報
当社が第三者が関与していると判定した場合、適用法令により定められた情報を取得し記録するため、合理的な措置を講じるものとする。
個人の第三者については、これには当該者の氏名、住所、生年月日、職業又は主たる事業の性質、及び定めがある場合は電話番号を含むものとする。
法人その他の主体である第三者については、これにはその名称、住所、主たる事業の性質、登録又は設立番号、当該番号が発行された法域及び国、並びに定めがある場合は電話番号を含むものとする。
当社はまた、第三者と顧客、行為者、口座名義人又はその他の関連する者若しくは主体との関係を記録するものとする。
10.3 合理的な措置及び判定不成功
当社が第三者が関与しているかどうかを判定できないが、者又は主体が第三者のために行為していると疑う合理的な根拠がある場合、当社は次の記録を保持するものとする:
(a) 関連する者又は主体によれば、自らのためにのみ行為しているかどうか;及び
(b) 第三者が関与していると疑う合理的な根拠の説明。
当社はまた、判定を行うために講じた合理的な措置を文書化するものとする。
10.4 第三者支払
第三者支払は制限されており、当該取決めが適法で、透明性があり、顧客のプロファイル及び事業目的と整合し、かつ十分に特定、スクリーニング及びモニタリングが可能である場合にのみ受け入れることができる。
当社は、特定の商品、顧客区分、法域又は支払方法について、第三者支払を禁止する権利を留保する。
10.5 より高いリスクの第三者取決め
第三者支払は、無関係な者、複数の仲介者、複雑な法人構造、高リスク法域、急速な再送金、複数の顧客口座、共通のウォレット若しくは支払方法、又は矛盾する説明が関与する場合、より高いリスクとして扱うものとする。
適切な認可なく資金サービス、支払サービス、仲介、投資又は仮想資産活動を行っているように見える者又は主体に由来する支払は、エスカレーションするものとする。
当社は、開示されていない顧客のための通過施設として、又は一人の顧客が複数の未特定の者のために取引を行うことを可能にするために、自社のサービスが使用されることを故意に許可してはならない。
10.6 出金及び返還
一般原則として、資金又は仮想通貨は、それらが由来した確認済みの口座又はウォレットに返還するものとする。元の出所への返還が合理的に不可能な場合、当社は、次の場合に限り代替の宛先を許可することができる:
(a) 顧客が信頼でき文書化された説明を提供していること;
(b) 代替の口座又はウォレットが、顧客又は他の正当に権利を有する受取人により所有又は支配されていることが確認されていること;
(c) 適用されるスクリーニング及び強化審査が完了していること;及び
(d) 当該取決めが当社の手続に従って承認されていること。
11. 強化デューデリジェンス及び強化措置
11.1 強化措置の適用
当社は、顧客、取引関係、取引、商品、法域、ウォレット又はその他の状況が高リスクと評価された場合、強化措置を適用するものとする。
強化デューデリジェンスは、特定された具体的なリスクに合わせて調整するものとする。関連するリスクに有意義に対処するかどうかを検討することなく、追加の書類を取得することのみから構成されてはならない。
当社は、強化措置が必要とされた理由、適用した措置、取得した情報及び到達した結論を文書化するものとする。
FINTRACは、報告義務のある事業体に対し、高リスク活動及び取引関係について、関連リスクを特定し軽減する措置を含む強化措置を実施することを要求している。
11.2 強化された顧客情報
強化措置には、顧客の身元、職業、事業活動、規制上の地位、所有及び支配、財政状況、想定される活動、取引先、法域、並びに当社のサービスを利用する理由に関する追加情報の取得を含むことができる。
当社はまた、顧客の表明を裏付けるため、法人記録、規制登録簿、財務諸表、税務記録、取引証拠、契約書、請求書及び信頼性のある公開情報を含む独立した情報を取得することができる。
重要な情報が矛盾している場合、合理的に説明できない場合、又は顧客のリスクを踏まえて適切な範囲で裏付けできない場合、当社は、追加の管理措置がリスクを十分に軽減できるかどうか、並びに関係を受入れ又は継続できるかどうかを評価するものとする。
11.3 資金源及び資産源
特定されたリスクを踏まえて適切な場合、及び適用法令により求められるときは常に、当社は、顧客又はその他の関連する者の資金源、仮想通貨の源及び資産源を確立し、これを裏付けるため合理的な措置を講じるものとする。
求められる証拠の性質及び範囲は、関係又は取引の金額、複雑性、状況及びリスクに比例するものとする。
仮想通貨を受領する場合、当社は、取得履歴、関連するウォレット活動、ブロックチェーン上のエクスポージャー、及び資産がどのように取得されたかを示す利用可能な証拠を考慮するものとする。
11.4 上級承認
高リスクの関係は、オンボーディング前に、及び適切な場合はリスクの重要な増加後の継続前に、当社の手続に従い、コンプライアンス責任者又はその他の指定された上級者が承認するものとする。適用法令により特に求められる場合は常に、上級管理職の承認を取得するものとする。
承認記録は、重要なリスク、完了したデューデリジェンス、軽減管理措置、課された条件、及び残余リスクが許容可能と考えられる理由を特定するものとする。
承認は、欠落した情報又は効果のない管理措置の代替として扱ってはならない。
取引限度、制限されたサービス、承認済みウォレット、本人名義資金提供要件、強化審査の頻度又は追加のモニタリングを含む条件を課すことができる。
11.5 強化モニタリング
高リスクの取引関係は、特定されたリスクに比例した頻度及び強度で、強化された継続的モニタリングの対象とするものとする。
強化モニタリングは、報告を要する可能性のある取引又は取引の試みを検知し、顧客及び受益所有情報を最新の状態に保ち、顧客のリスクを再評価し、活動が顧客に関する当社の知識、関係の目的及び顧客の想定活動と整合し続けているかどうかを判断するよう設計するものとする。
強化モニタリングには、より頻繁な取引レビュー、取引先及びウォレットのより厳格な精査、調整されたアラート閾値、手動レビュー、追加の資金源照会並びにより頻繁な顧客ファイルの更新を含むことができる。
11.6 制限及び退出
強化措置が残余リスクを当社のリスク選好の下で許容可能な水準まで低減しない場合、当社は、適用される法令、規制、契約及び報告要件に従い、申請を拒否するか、又は関係の制限、停止若しくは終了を検討するものとする。
かかる措置を講じる前に、当社は、完了又は試行された取引がSTR、制裁関連報告、テロ関連財産報告その他の法的義務を生じさせるかどうか、並びに資金又は仮想通貨の返還若しくは移転に制限が適用されるかどうかを検討するものとする。
11.7 閣僚指令及び所定の措置
当社は、法域、者、主体、商品、取引又は活動に関する適用される閣僚指令、取引制限、対抗措置、強化デューデリジェンス要件その他の所定の措置に従うものとする。
当社は、関連する規制動向を特定し、管理措置を速やかに更新するための手続を維持するものとする。所定の措置が当社の通常の強化デューデリジェンス手続を超える要件を課す場合、所定の措置が優先するものとする。
12. 取引関係、継続的モニタリング及び定期見直し
12.1 取引関係
当社は、適用されるカナダの要件の下で取引関係がいつ設定されるかを特定し、当該関係に関する所定の記録を維持するものとする。
当社は、関係の目的及び意図された性質を記録し、情報が有意義な継続的モニタリングを支えるのに十分に詳細であることを確保するものとする。
関係が重要に変化した場合、目的及び意図された性質を再評価し、更新するものとする。
12.2 継続的モニタリングの目的
当社は、リスクに応じた方法で取引関係の継続的モニタリングを実施するものとする。
継続的モニタリングは、報告対象となる取引を検知し、顧客及び受益所有情報を最新の状態に保ち、リスクを再評価し、実際の活動が顧客に関する当社の知識と整合しているかどうかを判断できるようにすることを目的とする。
モニタリングは、顧客の取引、入金、出金、ウォレット活動、取引先、法域、支払方法、端末若しくはアクセス指標、スクリーニング結果、資金源及びその他の関連情報を考慮するものとする。
12.3 取引の整合性
当社は、顧客の活動が、関係の表明された目的、想定される取引プロファイル、職業又は事業、資金源及び既知の財政状況と整合しているかどうかを評価するものとする。
異常である、矛盾している、又は十分に説明されていない活動は、レビューするものとする。
当社は、固定の閾値又は孤立したアラートのみに依拠するのではなく、全体的な事実及び文脈を考慮するものとする。
FINTRACのガイダンスは、疑わしい活動の評価が、単一の指標を決定的なものとして扱うのではなく、事実、文脈並びに関連するマネーロンダリング又はテロ資金供与の指標を考慮すべきであることを強調している。
12.4 定期見直しの頻度
当社は、顧客のリスクに応じて定期見直しを実施するものとする。
高リスク顧客は少なくとも年1回見直すものとする。中リスク顧客は少なくとも2年ごとに見直すものとする。低リスク顧客は少なくとも3年ごとに見直すものとする。
これらの間隔は、通常の見直し期間の上限を表す。事象又は変化により、顧客の情報又はリスクプロファイルがもはや正確でない可能性があることが示される場合、より早く見直しを実施するものとする。
定期見直しは、顧客のリスク及び活動に比例するものとする。顧客が情報が変更されていないと確認したことのみをもって、見直しが完了したものとして扱ってはならない。
12.5 事象駆動型レビュー
顧客の本人確認、所有権、支配権、目的、活動又はリスク分類に重大な影響を及ぼし得る情報が判明した場合は、いつでも事象駆動型レビューを開始しなければならない。
トリガー事象には、所有権若しくは経営陣の変更、新たな権限者、取引行動の重大な変化、異常なウォレット活動、制裁若しくはネガティブメディアのアラート、法執行機関による照会、新たな法域、資金源の変更、説明できない第三者支払い、アカウントの不正利用の疑い、又は以前に提供された情報の正確性に関する懸念が含まれ得る。
重大なトリガーが発生した場合、当社は次回の定期レビューまで待ってはならない。
12.6 情報の更新
当社は、顧客の本人確認、実質的支配者、第三者、業務関係及びリスクに関する情報を最新の状態に保つため、合理的な措置を講じなければならない。
更新の範囲は、顧客のリスク及び変更の性質を反映したものでなければならない。
顧客が合理的な期間内に求められた情報を提供しない場合、当社は取引の制限、サービスの停止、更なる活動の拒否又は関係の終了を行うことができる。
当社は、情報提供の拒否又は遅延自体が疑わしいかどうかを検討しなければならない。
12.7 高リスク関係のモニタリング
高リスクの業務関係は、当社の文書化された手続に従い、強化された継続的モニタリングの対象としなければならない。
当社は、適用するモニタリング措置(レビューの頻度、並びに取引、ウォレット、取引先、地理的又は金額に基づく特定の制限を含む)を決定し、記録しなければならない。
強化モニタリングの有効性は定期的に再評価しなければならない。当該管理がリスクを十分に軽減しなくなった場合、当該関係はエスカレーション、制限又は終了されなければならない。
12.8 モニタリング記録
当社は、継続的モニタリング及び定期レビューが完了したことを示すのに十分な記録を保持しなければならない。
記録には、レビューした情報、検討したアラート、行った照会、取得した説明、リスク格付けの変更、到達した決定、付与した承認及び講じた措置を含めなければならない。
異常な活動が特定された場合、当該事案は当社の疑わしい活動に関する手続に従いエスカレーションされなければならない。
FINTRACのMSBガイダンスは、業務関係、継続的モニタリング、取引、実質的支配者及び関連する報告義務に関し、適切な記録の維持を求めている。
13. 取引モニタリング及びブロックチェーン分析
13.1 取引モニタリングの枠組み
当社は、異常である活動、顧客の既知のプロファイルと整合しない活動、又はマネーロンダリング、テロ活動資金供与、制裁回避若しくはその他の金融犯罪と関連する可能性がある活動を特定するため、リスクベースの取引モニタリング枠組みを維持しなければならない。
当該枠組みは完了した取引及び試行された取引を対象とし、顧客関係の全期間にわたって適用されなければならない。入出金、仮想通貨の交換、ホスト型ウォレットと外部ウォレット間の送金、第三者支払い、拒否された取引、取り消された指示、並びに当社のサービスを通じて行われ又は試行されたその他の活動を考慮しなければならない。
取引モニタリングは、自動システム、手動管理又は両者の組合せにより実施することができる。自動モニタリングの要素が利用できない、導入中である、又は一時的に中断されている場合、当社は、異常若しくは報告対象となり得る活動を特定、レビュー及びエスカレーションするのに十分な、文書化された代替管理を適用しなければならない。自動ツールの不在又は利用不能は、当社のモニタリング、エスカレーション又は報告義務を免除するものではない。
当社は、取引モニタリングが個別取引が固定の金額閾値を超えるかどうかの確認に限定されないことを確保しなければならない。評価は、顧客の全体的な行動、取引履歴、資金源、取引先、ウォレットのエクスポージャー、地理的つながり、並びに関係の目的及び意図された性質を考慮しなければならない。
13.2 顧客プロファイルに対するモニタリング
当社は、実際の顧客活動を、オンボーディング時及びその後のレビューで取得した情報と比較しなければならない。
モニタリング枠組みは、取引の金額、量、頻度、速度、目的及び方向が、顧客の職業若しくは事業、資金源、想定される活動、当社サービスの表明された利用、並びに既知の財務状況と整合しているかどうかを検討しなければならない。
想定プロファイルを大幅に超える活動、新規若しくは説明できない取引先を伴う活動、より高リスクの法域を導入する活動、又は顧客の従前の行動から著しく逸脱する活動は、レビューされなければならない。
13.3 モニタリングシナリオ及び指標
当社は、その商品、サービス及びリスクプロファイルに適したモニタリングシナリオを維持しなければならない。モニタリングは、異常な取引活動、資金の急速な移動、顧客プロファイルと整合しない活動、高リスク法域、異常なウォレット活動、第三者の関与、潜在的なストラクチャリング、並びにマネーロンダリング、テロ資金供与又は制裁回避のその他の指標を特定できるものでなければならない。
モニタリングシナリオは、FINTRACガイダンス、規制の動向及び新たに出現する金融犯罪の類型を踏まえて策定されなければならない。
単一の指標のみをもって、疑わしい活動の確定的な証拠として扱ってはならない。当社は、すべての関連事実、文脈並びにマネーロンダリング又はテロ資金供与の指標を評価しなければならない。一つ以上の指標が周囲の状況と併せて検討された結果、完了した若しくは試行された取引がマネーロンダリング又はテロ活動資金供与の犯罪に関連しているとの合理的な疑いの根拠が生じる場合、当該事案は当社の疑わしい取引報告手続に従い報告されなければならない。
13.4 ブロックチェーン分析能力
当社の仮想通貨活動の性質、規模及びリスクに相応する場合、当社は、取引モニタリング、ウォレット評価及び疑わしい活動のレビューを支援するため、ブロックチェーン分析ツール、ブロックチェーン・インテリジェンス又はその他の適切な調査手法を使用しなければならない。
当該能力は、社内で提供される場合も、第三者サービス提供者を通じて提供される場合もある。
ブロックチェーン分析は、適切な場合、ウォレットアドレス、取引履歴、送元及び送先のエクスポージャー、取引先、クラスター、並びに既知若しくは疑わしい違法活動との関連を評価するために使用されなければならない。
ブロックチェーン分析は、制裁、違法活動及びその他の金融犯罪リスクへのエクスポージャーを特定するために使用することができる。
当社は、ブロックチェーンのリスクスコア又はベンダーによる分類を確定的なものとして扱ってはならない。かかる情報は、顧客情報、取引の文脈、資金源の証拠及びその他の関連事実と併せて検討されなければならない。
ブロックチェーン分析がアラートを生じた場合、当社は当該エクスポージャーの性質、近接性、金額、時期及び関連性を評価し、講じた措置の根拠を文書化しなければならない。
13.5 ウォレットの所有権及び支配
適切な場合、当社は外部ウォレットの所有権又は支配を把握するため合理的な措置を講じることができる。検証の水準は特定されたリスクに相応したものでなければならない。第三者ウォレットを伴う取引は、必要な場合、追加のレビュー及びデュー・ディリジェンスの対象としなければならない。
13.6 アラートのレビュー及び文書化
取引モニタリングのアラートは、そのリスク及び緊急性に相応した時間枠内でレビューされなければならない。
テロ活動資金供与の疑い、制裁エクスポージャー、重大な詐欺、資産の積極的な散逸又は即時の脅威を伴うアラートは、優先して扱われなければならない。
レビュー担当者は、検討した取引及び情報、関連する事実及び文脈、特定した指標、行った照会、顧客の説明、ブロックチェーン若しくはスクリーニングの結果、並びに到達した結論を文書化しなければならない。
エスカレーションなしにアラートをクローズする場合、その根拠は、適切に訓練された他の者が、なぜ当該活動が合理的と判断されたかを理解できるほど十分に明確でなければならない。
疑いが残る場合、又は活動を十分に説明できない場合、当該事案は第15節に従いコンプライアンス責任者へエスカレーションされなければならない。
較正及び有効性
当社は、取引モニタリング及びブロックチェーン分析の管理の有効性を定期的にレビューしなければならない。モニタリングシナリオ、閾値及びパラメータは、商品、顧客、法域、取引量又は新たに出現するリスクの変化を反映するため、必要に応じて調整されなければならない。重大な変更は文書化され、当社のガバナンス枠組みを通じて承認されなければならない。
14. 制裁、リスト掲載財産及び大臣指令
14.1 制裁コンプライアンスの枠組み
当社は、適用されるカナダの制裁、テロリストリスト掲載及び関連法令の下で禁止される取引、サービス又は取引行為を防止し、適用法令により求められる場合に財産若しくは活動を特定、制限、凍結及び報告するための、リスクベースの管理を維持しなければならない。
制裁コンプライアンスは、当社の顧客オンボーディング、取引モニタリング、ウォレット・スクリーニング、継続的モニタリング及び支払管理の枠組みの一部を構成しなければならない。
当社は、顧客、実質的支配者、取締役、権限者、第三者支払人、取引先、指図人、受取人及びその他の関連当事者を、適用されるリスト及び制限に照らしてスクリーニングしなければならない。
仮想通貨が関与する場合、当社は、適切な場合、関連するウォレットアドレス及びブロックチェーン・エクスポージャーもスクリーニングしなければならない。
スクリーニングは、オンボーディング前又は関連活動の許可前に実施され、地位の変更又は新たな指定を特定するため、継続的に繰り返されなければならない。
14.2 適用されるリスト及び制限
当社は、カナダ法の下で適用される制裁及びテロリストリスト掲載の要件を遵守しなければならない。
当社は、その事業、取引先、銀行関係又はリスク評価に適切な場合、国際的に認められたその他の制裁リストも考慮することができる。ただし、かかるリストの適用がカナダ法と抵触しないことを条件とする。
当社は、関連リストの変更を特定し、更新された制限を実施し、新たな指定により影響を受ける可能性のある顧客又は取引をレビューするための手続を維持しなければならない。
当社は、管理を氏名スクリーニングに限定してはならない。所有権、支配、間接的関与、別名、ウォレット・エクスポージャー、並びに財産又は活動がリスト掲載若しくは制裁対象の個人若しくは団体と関連し得ることを示すその他の情報を考慮しなければならない。
当社は、カナダ法の下で適用されるすべてのリスト、規則、指令及び制限に対してスクリーニングし、これらを考慮しなければならない。統合スクリーニングリストは運用上のツールとして使用できるが、根拠となる法令、規則又は適用される指定文書に代わるものとして扱ってはならない。
14.3 潜在的な一致
制裁又はリスト掲載者との潜在的な一致は、速やかにコンプライアンス部門へエスカレーションされなければならず、氏名が一般的であること、又は当初のスクリーニング情報が不完全であることのみを理由に却下してはならない。
当社は、生年月日、国籍、住所、設立情報、所有権、支配、別名、識別番号、並びにウォレット又は取引情報を含む関連識別子を評価しなければならない。
潜在的な一致の解決までの間、当社は適用法令により求められる制限、禁止、凍結措置又はその他の措置を適用しなければならない。即時の法的禁止が適用されない場合、当社は、契約上の権利、リスク管理及びエスカレーション手続に従い、関連する取引又は関係を遅延、拒否、停止又は制限することができる。
当社は、検討した情報、並びに一致が確認又は除外された根拠を文書化しなければならない。
14.4 リスト掲載者又は団体の財産
当社が、その占有又は支配下にある財産がリスト掲載の個人若しくは団体により所有若しくは支配されていること、又はそれらのために所有若しくは支配されていることを知る場合、適用法令により課されるすべての禁止、制限、凍結措置、開示及び報告要件を直ちに適用しなければならない。
当社は、求められる場合、リスト掲載者又は団体の財産報告書をFINTRACへ直ちに提出し、適用される制裁、テロ財産又はリスト掲載に関する法令の下で求められる別個の開示又は報告を所管当局へ行わなければならない。
報告義務は、取引が発生していない場合でも生じ得る。完了した又は試行された取引も関与する場合、当社はSTRが必要かどうかを別途評価しなければならない。
リスト掲載財産に関する情報へのアクセスは、その職務の遂行のために必要とする者に制限されなければならない。
14.5 制裁回避の疑い
当社は、完了した及び試行された取引について、制裁回避の指標を評価しなければならない。
関連指標には、仲介者、ペーパーカンパニー、名義人、虚偽の所有権情報、間接的な支払経路、新規設立の事業体、取引先の説明できない変更、制限を迂回するために一般的に使用される法域を通じた送金、並びに資産の送元又は送先を隠蔽するための複数のウォレット若しくはブロックチェーン・ネットワークの使用が含まれ得る。
当社が、完了した若しくは試行された取引が制裁回避犯罪、マネーロンダリング犯罪又はテロ活動資金供与犯罪の実行若しくは実行の試みに関連しているとの合理的な疑いの根拠を有する場合、第15節に従い実行可能な限り速やかにSTRを提出し、すべての関連する疑いの根拠を特定しなければならない。
14.6 大臣指令及び取引制限
当社は、法的拘束力のある大臣指令と、規制上の助言、公報又は国際的な声明とを区別しなければならない。助言及び公報は当社のリスク評価及び管理において考慮される一方、適用される大臣指令は、その具体的な法的要件に従い実施されなければならない。
指令が強化された本人確認、デュー・ディリジェンス、報告、記録保持又は取引制限を課す場合、当社はそれらの要件を手続及びシステムに組み込まなければならない。
コンプライアンス責任者は、新規又は改正された大臣指令が当社の顧客、サービス、法域又はリスク許容度に影響するかどうかを評価し、適切な実施を手配しなければならない。
15. 内部エスカレーション及び疑わしい取引の報告
15.1 内部報告義務
当社のために行為するすべての取締役、役員、従業員、契約者、代理人及びその他の者は、異常又は潜在的に疑わしい活動を、速やかにコンプライアンス部門へエスカレーションしなければならない。
内部報告を上げる前に、マネーロンダリング、テロ活動資金供与又は制裁回避が発生したことを立証する必要はない。
合理的に説明できない、又は金融犯罪を示し得る事実、行動、取引若しくは状況を認識した場合は、いつでも内部エスカレーションを行わなければならない。
内部報告は機密として扱われ、当社の承認されたエスカレーション手続を通じて提出されなければならない。
何人も、商業上の考慮、顧客の重要性、取引金額又は顧客関係の毀損への懸念を理由に、内部報告を抑圧、遅延又は抑制してはならない。
15.2 コンプライアンス・レビュー
コンプライアンス責任者又は権限を与えられたコンプライアンス・レビュー担当者は、更なる照会、強化デュー・ディリジェンス、取引制限、関係に関する措置又は規制報告が必要かどうかを判断するため、内部報告及びその他の異常な活動を評価しなければならない。
レビューは、既知の事実、顧客関係の文脈、取引履歴、顧客の説明、資金源、実質的支配者、第三者の関与、地理的エクスポージャー、制裁結果、ブロックチェーン分析、並びに関連するマネーロンダリング又はテロ資金供与の指標を考慮しなければならない。
当社は、犯罪が発生したことを証明する必要はない。STR提出の関連閾値は合理的な疑いの根拠であり、単なる直感よりは高いが、合理的な信念の根拠よりは低い。
レビュー担当者は、関連する事実、文脈及び指標が到達した結論をどのように支持する又は支持しないかを説明できなければならない。FINTRACは、疑わしい取引を特定及び評価するために用いる措置を、報告主体の方針及び手続に記載することを明示的に求めている。
15.3 合理的な疑いの根拠
当社は、その活動の過程で金融取引が発生し若しくは試行され、かつ当該取引がマネーロンダリング犯罪、テロ活動資金供与犯罪、又は該当する場合は制裁回避犯罪の実行若しくは実行の試みに関連しているとの合理的な疑いの根拠がある場合、STRを提出しなければならない。
STRには金額の閾値はない。
合理的な疑いの根拠の評価は、客観的で、証拠に基づき、バイアス又は偏見から自由でなければならない。同一の情報をレビューする適切に訓練された他の者が理解できるものでなければならない。
当社は、提出前にすべての事実を検証し、又は基礎となる前提犯罪を立証する必要はない。ただし、報告閾値に到達し、それを説明するために合理的に必要な措置を完了しなければならない。
15.4 提出の時期
STRは、当社が合理的な疑いの根拠を確立することを可能にした措置を完了した後、実行可能な限り速やかにFINTRACへ提出しなければならない。
当該閾値に到達した後は、報告の作成及び提出を優先事項として扱わなければならない。
閾値到達から報告提出までの遅延が大きいほど、文書化された説明の必要性は大きくなる。
テロ活動資金供与の疑い、国家安全保障への脅威又はその他の緊急事案に関する報告は、実行可能な限り迅速に処理されなければならない。
15.5 提出の責任
コンプライアンス責任者は、FINTRACへのSTRのレビュー、承認及び提出の手配について責任を負う。
当社は、権限を与えられた従業員又はサービス提供者を用いて報告を作成、提出又は訂正することができる。ただし、コンプライアンスの法的責任は当社にあり、委任することはできない。
報告は、FINTRACが随時定める又は承認する方法を用いて提出されなければならない。
当社は、システムアクセス、承認、品質保証、提出確認及び事業継続に関する適切な管理を維持しなければならない。
15.6 STRの内容及び叙述
当社は、STRが完全、正確であり、FINTRACの分析を支えるのに十分な詳細であることを確保しなければならない。
叙述は、誰が関与したか、何が発生し又は試行されたか、活動がいつどこで行われたか、資金又は仮想通貨がどのように移動したか、及び当社が当該活動を疑わしいと考える理由を、明確かつ簡潔な言語で説明しなければならない。
報告は、当該情報が利用可能な場合、関連する顧客、行為者、第三者、実質的支配者、取引先、指図人、受取人、銀行口座、ウォレットアドレス、トランザクションハッシュ及び関連する個人又は団体を特定すべきである。
叙述は事実と仮定を区別し、アラートを単に列挙し、又は活動が「異常」であると述べるだけではなく、関連する文脈及び指標を説明しなければならない。
社内用語、説明のない略語、及び当社外では理解できない参照は避けなければならない。
当社は、当該活動に対応して講じた又は提案する措置も記録しなければならない。
15.7 その後の取引
疑いが残り、更なる完了した又は試行された取引が発生する場合、当社は必要に応じてそれらの取引を引き続き評価し、報告しなければならない。
その後の報告は、適切な場合、関連する従前の報告を参照し、新たな取引、個人、団体、事実、文脈又は指標を特定すべきである。
顧客のリスク及び疑いの継続的根拠は、定期的に再評価されなければならない。
15.8 訂正及び修正
当社が提出済みのSTRに欠落又は不正確な情報を特定した場合、適用されるFINTRAC報告方法を通じて必要な訂正又は修正を行い、変更の説明を提供しなければならない。
訂正は、適用されるシステム又は規制上の期限以内に完了されなければならない。
重大な報告の誤り又は遅延はコンプライアンス責任者へエスカレーションされなければならず、同責任者は更なる是正、遡及的レビュー又は不遵守の自主申告が適切かどうかを検討しなければならない。
15.9 情報漏洩の禁止及び機密保持
当社は、刑事捜査に不利益を及ぼす可能性がある場合、STRの内容又はSTRが提出された若しくは提出される予定である事実を、顧客又は権限のない者に開示してはならない。
職員は、潜在的な報告について顧客に気づかせる可能性のある、異常又は不必要な照会を行ってはならない。
追加情報が必要な場合、照会は通常のデュー・ディリジェンス及び顧客サービスプロセスと整合する方法で行われなければならない。
STR、内部の疑わしい活動報告、裏付け分析及び報告決定は、アクセス制限及び強化された機密保持管理の対象としなければならない。
16. 所定のFINTRAC報告及び23時間ルール
16.1 一般的な報告義務
STRに加え、当社は適用されるカナダ法の下で求められるその他の取引又は財産の報告を提出しなければならない。
当社の活動及び関連取引に応じ、これらには大口現金取引報告書、大口仮想通貨取引報告書、電子資金移動報告書、並びにリスト掲載者又は団体の財産報告書が含まれ得る。
各報告義務は独立して評価されなければならない。ある種類の報告の提出は、同一の取引又は財産に関する別の報告を提出する義務を免除するものではない。
当社は、各報告種類について、関連するトリガー、集約ルール、報告期限、必要情報、責任者及び提出の証拠を特定する文書化された手続を維持しなければならない。
16.2 大口現金取引
当社は、通常の事業モデルの一部として物理的現金を受け入れない。
現金による支払いの試みは拒否され、状況が異常又は疑わしい場合はエスカレーションされなければならない。
にもかかわらず当社が現金を受領した場合、又は大口現金取引の報告義務の対象となった場合、適用される報告、本人確認、第三者判定及び記録保持の要件を遵守しなければならない。
当社の手続は、23時間ルールの下で求められる場合に、関連する現金取引が特定され集約されることを確保しなければならない。
16.3 大口仮想通貨取引
当社は、単一の受領又は23時間ルールの下で集約が求められる受領を通じ、適用される法定閾値を満たす金額の仮想通貨を受領した場合、大口仮想通貨取引報告書を提出しなければならない。
当社は、適用される評価方法を用いてカナダドル換算額を決定し記録し、使用した為替レート及びその出典を保持しなければならない。
報告及び関連記録には、所定の顧客、取引、口座、ウォレット、送信アドレス、受信アドレス及び取引識別情報を含めなければならない。
当社は、法的に集約が求められる場合、口座、ウォレット、ネットワーク又はチャネルを横断して関連する仮想通貨の受領を特定できる管理を維持しなければならない。
16.4 電子資金移動
当社がFINTRAC報告要件の対象となる電子資金移動を開始、送信、受領し、又はその他の方法で関与する場合、電子資金移動報告書が必要かどうかを判断しなければならない。
当社は、報告対象となる国際電子資金移動を特定し、関連する集約ルールを適用し、適用される期限以内に報告を提出するための手続を維持しなければならない。
報告の評価は、送金における当社の役割を考慮しなければならず、顧客が当社のインターフェースを通じて直接支払いを開始したかどうかのみに基づいてはならない。
16.5 リスト掲載者又は団体の財産報告書
当社が、リスト掲載の個人若しくは団体により所有若しくは支配されている財産、又はそれらのために所有若しくは支配されている財産に関する開示を求められた場合、関連する財産報告書をFINTRACへ直ちに提出しなければならない。
この義務は第14節でさらに扱われ、いかなるSTR義務とも別途評価されなければならない。
16.6 23時間ルール
当社は、複数の取引を合算し、単一の報告対象金額として報告しなければならないかどうかを判断する必要がある場合、23時間ルールを適用するものとする。
当社の手続は、法的に関連する連関要因を特定するものとし、これには、同一の個人若しくは事業体により若しくはその代理で行われた取引、同一の第三者のための取引、又は同一の受益者のための取引が含まれ得る。
合算の評価は、利用可能な情報により当該取引が同一の活動の一部を構成することを示す場合、異なる口座、ウォレット、支払経路、通貨、仮想通貨、端末、チャネル又は代理人を通じて行われた連関する活動を考慮するものとする。
当社は、顧客又は第三者が活動をより小額の取引に分割することにより、本人確認、報告又はモニタリングの義務を回避することを認めてはならない。
16.7 ストラクチャリング及び回避
当社は、法定の閾値、顧客デューディリジェンス要件、取引モニタリング管理又は規制報告を回避する目的で、取引を意図的にストラクチャリング、分割又は手配することを禁止する。
個々の取引が適用閾値を超過しない場合であっても、潜在的なストラクチャリングは疑わしい活動として評価するものとする。
当社が、閾値未満の反復取引、複数の顧客若しくはウォレットの利用、協調した取引、異常なタイミング又はその他の回避行為を特定した場合、当該事案はコンプライアンスへエスカレーションし、STRの提出を検討するものとする。
16.8 報告の品質及び管理
当社は、所定の報告の完全性、正確性及び適時性を支える管理を維持するものとする。
かかる管理には、適切なデータ取得、均衡のとれた範囲でのメーカー・チェッカーによる確認、報告対象活動と提出済み報告の突合、却下又は失敗した提出の管理、並びに提出確認の保持を含むものとする。
遅延、不正確、不完全又は未提出の報告は、速やかにエスカレーションし、是正するものとする。
コンプライアンス責任者は、影響を受けた取引について遡及報告が必要かどうか、及び当該事案をFINTRACへ任意に開示すべきかどうかを検討するものとする。
17. トラベルルール
17.1 適用
当社は、適用されるカナダの要件が及ぶ電子資金移転又は仮想通貨移転について、これを開始、送信、受領し、又は仲介者として行為する場合、トラベルルールを遵守するものとする。
当社は、所定の依頼人及び受益者の情報が移転に付随し、当社の記録に保持されることを確保するものとする。
トラベルルールは、顧客デューディリジェンス及び取引報告義務とは独立して適用される。トラベルルールの遵守は、制裁エクスポージャー、異常な活動又は報告要件について当該取引を評価する必要性を排除しない。
17.2 必要な移転情報
関連する仮想通貨移転について、当社は、移転を依頼する個人若しくは事業体及び受益者に関する所定の情報を収集、記録及び送信するものとする。
当社はまた、日付、金額及び仮想通貨の種類、適用がある場合の口座情報、ウォレットアドレス、取引識別子並びに取引ハッシュを含む、関連する移転情報を保持するものとする。
保持される情報は、関係当事者を特定し、当該移転を再構成するのに十分でなければならない。
MSBの記録保持要件は、仮想通貨の移転及び受領の記録について、適用がある場合、送受信アドレス並びに取引ハッシュ又はこれに類する識別子を含めることを明示的に要求している。
17.3 受領する移転
当社が移転を受領する場合、所定の情報が当該移転に付随しているかどうかを判断するため、合理的な措置を講じるものとする。
当社は、情報が他の金融機関又は仮想資産サービスプロバイダーにより送信されたことのみをもって、当該情報が完全であると想定してはならない。
欠落、不完全、不整合又は明らかに不正確な情報は、当社の手続に従い特定し、エスカレーションするものとする。
17.4 欠落又は不完全な情報
当社は、トラベルルール情報が欠落し又は不完全な移転について、いつ受諾、遅延、停止、拒否又は返却できるかを定める書面の、リスクベースの手続を維持するものとする。
当該判断は、欠落情報の性質及び範囲、関与する当事者、関連する法域、過去の不備、取引金額、顧客のリスク格付け、並びにその他の異常又は疑わしい要因を考慮するものとする。
当社は、顧客、カウンターパーティ又は関連するサービスプロバイダーに対し、追加情報を要請することができる。
同一のカウンターパーティから情報が欠落した移転を反復して受領することは、管理上の不備及び潜在的な金融犯罪の指標として評価するものとする。
17.5 カウンターパーティとの取決め
当社が他の金融機関、仮想資産サービスプロバイダー、ウォレットプロバイダー又は仲介者との間でトラベルルール情報を送信し又は受領する場合、カウンターパーティの役割及び使用される情報共有方法を理解するため、合理的な措置を講じるものとする。
当社は、適切な機密保持、情報セキュリティ、データ最小化及び記録保持の管理を維持するものとする。
外部のトラベルルールソリューションの利用は、コンプライアンスに関する当社の法的責任を移転しない。
17.6 疑わしい又は禁止される移転
トラベルルールを充足する移転であっても、自動的に受入れ可能となるわけではない。
当社は、顧客デューディリジェンス、制裁、ブロックチェーン分析及び取引モニタリングの管理の下で、顧客、カウンターパーティ、ウォレット、取引及び法域の評価を継続するものとする。
利用可能な情報により、マネーロンダリング、テロ活動資金供与又は制裁回避を疑う合理的な根拠が生じる場合、第15節に従いSTRを提出するものとする。
18. 記録の作成・保持、保存及び検索
18.1 一般的な記録保持基準
当社は、PCMLTFA、適用規則及びFINTRACのガイダンスに従い、正確、完全かつ判読可能な記録を作成し、維持するものとする。
記録は、いかなる情報が取得されたか、いかなる検証又は評価が実施されたか、いかなる取引が発生したか、いかなる決定が行われたか、並びに当社が法的及び規制上の義務をいかに履行したかを示すのに十分なものでなければならない。
当社が維持することを求められる情報について、当社は、顧客、従業員、代理人又はサービスプロバイダーが保有する情報のみに依拠してはならない。
18.2 顧客及び取引関係に関する記録
当社は、必要な顧客本人確認及び検証記録、事業体記録、受益所有権情報、行為権限に関する文書、第三者判定記録、PEP及びHIOの記録、適用がある場合の資金源及び資産源の証拠、並びに取引関係の目的及び意図される性質を維持するものとする。
記録にはまた、顧客リスク評価、承認、強化デューディリジェンス、継続的モニタリング、定期レビュー、並びに顧客情報又はリスクの重要な変更を含めるものとする。
職業又は主たる事業に関して記録される情報は、有意義なモニタリングを支えるのに十分に説明的でなければならず、顧客の活動を説明しない曖昧な用語に限定されるべきではない。
18.3 取引記録
当社は、その事業に関連する取引及びサービスに関する所定の記録を維持するものとする。
これには、仮想通貨交換取引票、仮想通貨の移転及び受領の記録、口座及びホスト型ウォレットの記録、入金、出金、支払指示、為替レート及びその出典、関連する第三者情報、取引識別子、取引ハッシュ、並びに送受信ウォレットアドレスを含むものとする。
当社は、金額のいかんを問わず、各仮想通貨交換取引について仮想通貨交換取引票を維持し、当該取引に適用される所定の情報を含めるものとする。
当社が電子資金移転、大口仮想通貨取引又はその他の所定の取引記録要件の対象となる場合、必要な情報をすべて維持するものとする。
18.4 規制報告記録
当社は、FINTRACへ提出した報告の写し及び法令により求められる関連情報を保持するものとする。
これには、STR、大口仮想通貨取引報告、電子資金移転報告、リスト掲載個人又は事業体の財産報告、並びに当社の現金不取扱い方針にもかかわらず生じ得る大口現金取引報告を含むものとする。
当社はまた、提出確認、報告参照番号、訂正、修正、内部レビュー記録及び裏付け文書を保持するものとする。
STR及び関連する内部分析へのアクセスは、その機微かつ機密の性質により制限するものとする。
18.5 コンプライアンス及びガバナンス記録
当社は、本ポリシー及び従前の版、手続、全社リスク評価、顧客リスク手法、研修資料及び記録、有効性レビューの計画及び報告書、経営情報、上級役員の承認、是正記録並びに規制当局との通信を保持するものとする。
また、取引モニタリングのアラート、ブロックチェーン分析レビュー、制裁スクリーニング、内部の異常活動報告、報告決定、非提出決定及び関連する経営承認の記録も保持するものとする。
記録は、文書化されたプログラムが実務上実施されていることを当社が示すことができるものでなければならない。
18.6 保存期間
必要な記録は、適用法令により定められた期間以上保持するものとする。
異なる法定の起算が適用される場合を除き、当社は一般に、関連する取引、作成、提出、口座閉鎖、取引関係の終了又はその他の所定の事由から少なくとも5年間、必要なAML/ATF記録を保持するものとする。
他の法的、規制上、契約上、訴訟又は調査上の要件によりより長い保存期間が求められる場合、より長い期間を適用するものとする。
当社は、各記録区分について適用される保存の契機を特定する、別個の記録保存スケジュールを維持するものとする。
FINTRACのMSBガイダンスは、仮想通貨の移転、受領及び交換の記録を含む多数の取引記録について、最低5年の保存期間を定めている。
18.7 形式及び完全性
記録は、完全、安全、判読可能であり、紙面で再現可能である限り、電子的に維持することができる。
当社は、記録を不正アクセス、改ざん、削除、破損、喪失又は破壊から保護するため、適切な管理を実施するものとする。
記録は、その機微性に応じたアクセス管理、バックアップ、復旧及び監査証跡の取決めの対象とするものとする。
当社は、重要な決定及びレビューが、確実に保持及び検索できない非公式又は一時的な通信経路のみに記録されないことを確保するものとする。
18.8 検索及び規制当局によるアクセス
記録は、速やかに所在を特定し、提出できる方法で整理するものとする。
当社は、要請から30日以内に、必要な記録をFINTRACへ提供できるものとする。
FINTRAC、法執行機関又はその他の権限ある当局からの要請は、コンプライアンス責任者又は他の権限ある者が調整するものとする。
当社は、適切な場合、要請の権限及び範囲を検証し、要請及び提出した情報の機密性を保持するものとする。
18.9 従業員及びサービスプロバイダーが保有する記録
従業員、請負業者、代理人又はサービスプロバイダーが当社のために記録を維持する場合、当社は当該記録の所有権、アクセス及び管理を保持することを確保するものとする。
関連する雇用、委託又はサービス契約が終了する前に、当社は自社のために保持することを求められるすべての記録を取得するものとする。
FINTRACのガイダンスは、報告主体が、雇用又は契約関係の終了前に、従業員又は請負業者が保有する記録を取得し、保持しなければならないことを明示的に定めている。
当社は、終了したサービスプロバイダーに依拠して、継続する法的義務を満たしてはならない。
18.10 記録の廃棄
記録は、適用される保存期間が満了する前、又はリーガルホールド、規制当局の要請、調査、訴訟若しくは是正作業の対象である間は、破棄してはならない。
保存期間の終了時、記録は、適用されるプライバシー、情報セキュリティ及び記録管理の要件に従い、安全に破棄するものとする。
19. 代理人、外部委託及び第三者サービスプロバイダー
19.1 一般原則
当社は、事業及びコンプライアンス活動を支援するため、代理人、受任者、請負業者及び第三者サービスプロバイダーを関与させることができる。
かかる取決めには、本人確認、スクリーニング、支払処理、銀行業務、カストディ、ホスト型ウォレット基盤、ブロックチェーン分析、取引モニタリング、トラベルルール・メッセージング、クラウドホスティング、顧客サポート及び規制報告支援が含まれ得る。
第三者の利用は、PCMLTFA、適用規則又は本ポリシーの遵守に関する当社の法的責任を軽減し又は移転しない。
当社は、自らの義務が充足されたかどうか、並びに自社のために提出された報告の完全性、正確性及び適時性について、引き続き説明責任を負う。
19.2 任命前のデューディリジェンス
重要なサービスプロバイダー又は代理人を任命する前に、当社は、提案されるサービスの性質、重要性及びリスクに相応したデューディリジェンスを実施するものとする。
レビューは、プロバイダーの所有権、経営、評判、規制上の地位、法域、経験、技術的能力、財務の安定性、情報セキュリティ、事業継続、コンプライアンス枠組み、並びに重大な規制上又は法的問題の経緯を考慮するものとする。
プロバイダーが顧客本人確認、取引モニタリング、制裁スクリーニング、ブロックチェーン分析、カストディ、ウォレット又は報告機能を遂行する場合、当社は、プロバイダーの手法及びシステムが当社の法的義務及びビジネスモデルに適切かどうかを評価するものとする。
当社は、広く利用されていること又は商業的に便利であることのみを理由に、プロバイダーを任命してはならない。
19.3 書面による契約
重要な外部委託及び代理の取決めは、書面による契約により規律されるものとする。
契約は、サービス、責任、履行基準、情報要件、エスカレーションの取決め、機密保持義務、記録保持責任及びアクセス権を明確に記載するものとする。
関連する場合、契約は、プロバイダーに対し、適用されるAML/ATF要件及び当社のポリシーの遵守、適切なシステム及び訓練された人員の維持、重大な事象又は不備の当社への通知、並びに監査、レビュー及び規制当局の要請への協力を求めるものとする。
契約はまた、再委託、データの所有権、情報セキュリティ、事業継続、終了時の支援、並びに当社記録の返還又は移転についても定めるものとする。
19.4 監督及びモニタリング
当社は、重要なサービスプロバイダー及び代理人を継続的にモニタリングするものとする。
監督には、サービスレベル報告、サンプルテスト、品質保証、インシデントレビュー、デューディリジェンスの更新、監査報告書、管理の表明、並びにプロバイダーに影響する規制動向のレビューが含まれ得る。
モニタリングの範囲及び頻度は、サービスの重要性及び特定されたリスクを反映するものとする。
当社は、契約の存在をもって、プロバイダーが必要な管理を効果的に履行している十分な証拠であると想定してはならない。
不備が特定された場合、当社は是正を求め、追加の管理を課し、プロバイダーの役割を制限し、又は必要な場合には取決めを終了するものとする。
19.5 顧客本人確認及び検証のプロバイダー
当社が顧客本人確認又は検証を支援するためにサービスプロバイダーを利用する場合、使用される検証方法、依拠する情報源及び生成される証拠を理解するものとする。
当社は、当該方法が適用されるカナダの要件を充足するかどうかを判断し、コンプライアンスを示すために必要な情報へのアクセスを保持するものとする。
自動化された合格結果は、顧客、文書、端末、行動又は周辺事情がリスク指標を示す場合に、当社がさらなるレビューを行うことを妨げないものとする。
19.6 取引モニタリング及びブロックチェーン分析のプロバイダー
当社が外部の取引モニタリング又はブロックチェーン分析のプロバイダーに依拠する場合、当該サービスの範囲、対象範囲、手法及び重要な制約を理解するものとする。
当社は、対応する資産、ネットワーク、リスク区分、データソース及びアラートロジックが自社の事業に適切かどうかを判断するものとする。
プロバイダーのアラート、格付け又は分類は、当社自身の判断及び報告決定を支えるものとし、これに取って代わるものではない。
当社は、サービス停止、対象範囲の不完全さ、偽陽性、偽陰性、データ品質の問題及び手法の重要な変更を管理するための手続を維持するものとする。
19.7 報告サービスプロバイダー
サービスプロバイダーは、法的及び運用上適切である場合、当社のためにFINTRACへの報告を作成、提出又は訂正することができる。
コンプライアンス責任者は、報告決定を承認し、報告が完全、正確かつ適時であることを確保するのに十分な監督を保持しなければならない。
当社は、提出記録、確認、参照番号及び報告内容への直接アクセスを維持するものとする。
FINTRACのガイダンスは、サービスプロバイダーが報告主体のためにSTRを提出及び訂正できるとしても、法的責任は報告主体にあり、委任できないことを明確にしている。
19.8 情報セキュリティ及び機密保持
サービスプロバイダーには、権限を付与された機能を遂行するために必要な情報のみへのアクセスを付与するものとする。
当社は、顧客、取引、ウォレット、スクリーニング又は報告情報の共有に伴うセキュリティ、プライバシー及び機密保持のリスクを評価するものとする。
STR及び内部の疑わしい活動に関する情報は、開示が必要であり、適法であり、かつ適切な機密保持及びアクセス管理の対象である場合を除き、サービスプロバイダーに開示してはならない。
19.9 事業継続及び退出
当社は、重要なサービスプロバイダーの障害、中断又は終了に備える緊急時対応の取決めを維持するものとする。
当該取決めは、顧客及び取引記録への継続的アクセス、代替の処理又はモニタリング、規制報告の継続、顧客資産の安全、並びに他のプロバイダーへの移行に対応するものとする。
終了前に、当社は、必要な記録、データ、設定、報告及び証拠がすべて、利用可能な形式で返還され又はアクセス可能となることを確保するものとする。
19.10 代理人及び受任者
当社が自社のために活動を行う代理人又は受任者を任命する場合、その役割を文書化し、必要な場合にはコンプライアンスプログラムの範囲に含めるものとする。
代理人及び受任者は、適切な研修を受け、当社の手続に従い、必要な記録を維持し、異常又は疑わしい活動を速やかにエスカレーションするものとする。
当社はそれらのコンプライアンスをモニタリングし、適切な場合、関連する代理の取決め及び記録を2年ごとの有効性レビューの範囲に含めるものとする。FINTRACは、代理人又は受任者の契約及び顧客本人確認記録のレビューを、有効性検証の関連構成要素として特に特定している。
20. AML/ATF研修プログラム
20.1 研修の目的
当社は、関連するすべての人員が当社に適用される法的義務、ビジネスモデルから生じる金融犯罪リスク、及び運用を求められる管理を理解することを確保するため、書面による継続的なマネーロンダリング対策及びテロ資金供与対策の研修プログラムを維持するものとする。
当社は、関連する職務を行う者が異常又は疑わしい活動を認識でき、懸念をいつどのようにエスカレーションするかを理解し、適用要件の不履行の結果を認識できることを確保するものとする。
20.2 研修を受けるべき者
研修は、その職務がPCMLTFA、適用規則又は本ポリシーの遵守に影響し得る場合、従業員、役員、請負業者、代理人、受任者及びその他当社のために行為することを権限付けられた者に提供するものとする。
研修の範囲及び深さは、個人の役割に合わせて調整するものとする。顧客オンボーディング、顧客サポート、支払処理、ウォレット運用、取引モニタリング、制裁スクリーニング、コンプライアンス、報告、技術、製品開発、上級経営陣及び監督機能に関与する人員は、その責任に関連する研修を受けるものとする。
取締役及び上級役員は、当社の主要な金融犯罪リスク、コンプライアンスプログラムの運用、規制報告の重要性、並びにガバナンス及び監督上の責任を理解するのに十分な研修を受けるものとする。
20.3 研修内容
研修プログラムは、適用されるAML/ATFの法令及び規制要件、当社のポリシー及び手続、顧客デューディリジェンス、受益所有権、継続的モニタリング、制裁スクリーニング、疑わしい取引の報告、記録保持、並びに仮想通貨サービスに関連する金融犯罪リスクを対象とするものとする。人員は、その責任及び役割で使用するシステム又はツールに関連する研修を受けるものとする。
20.4 入社時及び役割別研修
関連する人員は、監督なしに規制対象又はコンプライアンス上機微な職務を遂行する前に、適切なAML/ATF研修を修了するものとする。
者が役割を変更し又は追加の責任を負う場合、当社は、新たな職務が遂行される前に、さらなる役割別研修が必要かどうかを評価するものとする。
20.5 再研修及び事象駆動型研修
関連する役職員は、少なくとも年1回、再研修を受けなければならない。
法的要件、当社の手続、商品、サービス又は特定された金融犯罪リスクに重大な変更があった場合には、追加の研修を実施しなければならない。
20.6 研修の実施及び評価
研修は、講師主導のセッション、オンライン学習及び実務演習を含む多様な方法により実施することができる。当社は、テスト、品質保証レビュー又はその他適切な手段により、研修の有効性を評価することができる。
20.7 研修計画及び記録
コンプライアンス責任者は、対象者、主題、実施方法、時期、担当講師及び期待される学習成果を特定した文書化された研修計画を維持しなければならない。
当社は、研修日、出席又は修了した者、実施した内容、用いた方法、講師又は提供者、及び評価結果の記録を保管しなければならない。
研修記録は、プログラムが継続的であり、役割に適合し、実務において実施されていることを示すのに十分な詳細を備えていなければならない。
FINTRACは、報告義務主体に対し、従業員、代理人、受任者その他の権限ある者について、書面による継続的な研修プログラム及び文書化された研修計画を維持することを求めている。
21. 二年ごとの有効性レビュー
21.1 有効性テストの要件
当社は、AML/ATFコンプライアンス・プログラムの有効性をレビューするための計画を策定し、文書化しなければならない。
有効性レビューは、少なくとも二年ごとに実施しなければならない。年次の内部レビューは、正式な有効性レビューに関する法定要件に代わるものではない。
有効性レビューの目的は、コンプライアンス・プログラムが適切に設計され、十分に実装され、実務において効果的に機能しているかどうかを判定することにある。
21.2 レビューの範囲
有効性レビューは、コンプライアンス責任者の選任及び職責、書面による方針及び手続、全社的リスク評価、研修プログラム及び研修計画を含む、コンプライアンス・プログラムの必須要素を対象としなければならない。
レビューはまた、当社の顧客デュー・ディリジェンス、本人確認、実質的支配者、第三者判定、取引関係、継続的モニタリング、強化デュー・ディリジェンス、PEP及びHIO、制裁、取引モニタリング、ブロックチェーン分析、トラベルルール、規制報告並びに記録保管に関する統制の運用についても検証しなければならない。
21.3 レビュー計画
レビュー開始前に、当社は、範囲、方法論、レビュー期間及びレビュー実施責任者を文書化しなければならない。
21.4 レビュー実施者の能力及び独立性
レビューは、カナダのAML/ATF要件、FINTRACの期待、仮想通貨リスク及び当社のビジネスモデルについて十分な知識を有する者により実施されなければならない。
良好なガバナンスの観点から、レビュー実施者は、検証対象となる統制の日常的な運用から独立しているべきである。
21.5 顧客及び取引統制のテスト
レビューは、顧客デュー・ディリジェンス、取引モニタリング、制裁統制、規制報告、記録保管その他の主要なコンプライアンス統制の有効性を評価しなければならない。
21.6 規制報告のテスト
レビューは、顧客デュー・ディリジェンス、取引モニタリング、制裁統制、規制報告、記録保管その他の主要なコンプライアンス統制の有効性を評価しなければならない。
21.7 所見及び報告書
レビュー実施者は、範囲、実施したテスト、所見、結論及び推奨される是正措置を要約した書面報告書を作成しなければならない。
21.8 上級役員への報告及び是正
有効性レビューの所見、関連する方針又は手続の変更、及び実施状況は、レビュー完了後30日以内に上級役員へ書面で報告されなければならない。
経営陣は所見を検討し、是正が適切に優先順位付けされ、リソースが割り当てられ、追跡されることを確保しなければならない。
当社は、是正統制が実装され、効果的に機能していることを確認しなければならない。
FINTRACのコンプライアンス・プログラムに関するガイダンスは、文書化されたレビュー計画、少なくとも二年ごとの有効性レビュー、及び所見の上級役員への書面報告を求めている。
22. 違反、インシデント及び規制当局との対応
22.1 違反の特定及びエスカレーション
本ポリシー、関連手続又は適用されるAML/ATF要件の実際の又は疑われる違反は、速やかにコンプライアンス責任者へエスカレーションされなければならない。
違反には、本人確認の不履行、実質的支配者情報の不完全さ、顧客レビューの遺漏又は遅延、不十分な取引モニタリング、アラートレビューの遅延、不正確又は遅延した規制報告、不十分な記録保管、制裁統制の失敗、無権限の開示、又は承認済み手続の不履行が含まれ得る。
役職員は、法的又は規制上のコンプライアンスに影響し得る事項について、適切な統制部門に報告することなく、誤りを隠蔽し、非公式に訂正し、又は無視してはならない。
当社は、誤り及び懸念が速やかにかつ誠実に報告される文化を醸成しなければならない。
22.2 インシデント評価
コンプライアンス責任者は、違反又はインシデントの性質、範囲及び潜在的影響を評価し、是正、エスカレーション又は更なるレビューが必要かどうかを判断しなければならない。
22.3 封じ込め及び是正
当社は、特定された欠陥に対処し、適切な是正措置を実施するため、速やかかつ均衡の取れた措置を講じなければならない。重大な是正活動は、完了まで追跡されなければならない。
22.4 未提出、遅延又は不正確な報告
当社が、未提出、遅延、不完全又は不正確なFINTRAC報告を特定した場合、当該事項は直ちにコンプライアンス責任者へエスカレーションされなければならない。提出、訂正又は修正を含む適切な是正措置は、不必要な遅延なく完了されなければならない。重大な報告上の欠陥は文書化され、適切な場合には遡及的レビューの対象とされなければならない。
22.5 不遵守の自主申告
コンプライアンス責任者は、重大又は制度的な違反をFINTRACへ自主的に開示すべきかどうかを検討しなければならない。
当該判断は、違反の性質、期間、原因及び影響、影響を受けた取引又は顧客の数、是正の状況、並びに適用されるFINTRACガイダンスを考慮しなければならない。
自主申告は、正確かつ完全であり、明確な是正計画に裏付けられていなければならない。
当社は、自主開示が適切かどうかを判断している間に、是正措置を遅らせてはならない。
22.6 規制当局による検査及び情報提供要請
当社は、FINTRACによる検査及び適法な規制上の要請に協力しなければならない。コンプライアンス責任者は対応を調整し、提供する情報が正確、完全かつ適時であることを確保しなければならない。重大な規制当局とのやり取りの記録は維持されなければならない。
22.7 法執行機関からの要請
法執行機関からの要請は、速やかにコンプライアンス責任者へ、また適切な場合には法律顧問へ回付されなければならない。当社は機密を保持し、適用される法的要件を遵守しなければならない。
22.8 不遵守の結果
本ポリシーの不遵守は、雇用又は契約関係の終了を含む懲戒処分、規制当局への通知、又は適切な場合にはその他の法的措置につながり得る。
23. 機密保持、プライバシー及び情報セキュリティ
23.1 一般的な機密保持
当社は、適切な機密保持、アクセス、プライバシー及び情報セキュリティ統制を通じてAML/ATF情報を保護しなければならない。アクセスは、職務上当該情報を必要とする者に限定されなければならない。必要な記録の紛失、無権限の開示、改ざん又は利用不能は、速やかにエスカレーションされ、是正されなければならない。
24. 経営情報、ガバナンス報告及び監督
24.1 経営情報の目的
当社は、上級役員及び上級経営陣が当社の金融犯罪リスクプロファイル並びにコンプライアンス・プログラムの有効性を理解できるよう、十分な経営情報を維持しなければならない。
経営情報は、正確、適時、均衡が取れており、十分な情報に基づく意思決定を支援できるものでなければならない。
24.2 定期的なコンプライアンス報告
コンプライアンス責任者は、上級役員に対し、また適用される場合には取締役会又は関連するガバナンス委員会に対し、定期的な報告を行わなければならない。
報告には、当社のリスクプロファイルの重大な変化、コンプライアンス活動、規制報告、重大なインシデント、モニタリング結果及び是正活動を含めなければならない。
24.3 規制報告に関する報告
経営情報には、FINTRACへ提出した報告の件数及び種類、提出の適時性、重大な訂正又は却下、並びに潜在的な未報告の問題を含めなければならない。
当社が重要な期間にわたってSTRその他の報告を一件も提出していない場合、コンプライアンス責任者は、これが当社のリスクプロファイル及び取引活動と整合しているかどうかを検討しなければならない。
24.4 重大事項のエスカレーション
重大なコンプライアンス事項は速やかにエスカレーションされなければならず、次回の定期報告まで待機してはならない。
即時又は緊急のエスカレーションを要する事項には、確認された制裁マッチ、リスト掲載財産、テロ活動資金供与の疑い、制度的なモニタリングの失敗、重大な過少報告、必要な記録の紛失、重大なサイバーインシデント、深刻な従業員の不正行為、規制検査における指摘事項、又は重大な法的若しくはレピュテーションリスクをもたらす状況が含まれ得る。
24.5 是正の監督
上級経営陣は、重大なコンプライアンス上の欠陥の是正を監督し、是正措置が適切な期限内に完了することを確保しなければならない。
24.6 ガバナンス記録
当社は、重大なコンプライアンス報告、会議資料、議事録、決定、承認、異議申立て及び是正監督の記録を保管しなければならない。
25. ポリシーのレビュー、承認及び文書管理
25.1 年次レビュー
本ポリシーは、少なくとも年1回、また適用法、規制要件、当社の事業活動又は金融犯罪リスクの変化を反映するために必要な場合に、レビューされなければならない。
レビュー及びこれに伴う改正は、文書化されなければならない。
25.2 事象駆動型レビュー
本ポリシーはまた、当社の事業、商品、サービス、システム、規制要件又はリスクプロファイルに重大な変更が生じた後にもレビューされなければならない。
コンプライアンス責任者は、本ポリシー、手続又は研修プログラムの改正が必要かどうかを判断しなければならない。
25.3 承認
本ポリシー及びすべての重大な改正は、上級役員により承認されなければならない。
承認記録は、バージョン、発効日及びレビュー日を特定しなければならない。
25.4 周知及び実装
コンプライアンス責任者は、重大な改正が関連する役職員に周知され、手続、統制又は研修に必要な更新が実装されることを確保しなければならない。
25.5 バージョン管理
当社は、重大な改正の日付、内容及び承認を記録するバージョン履歴を維持しなければならない。
廃止されたバージョンは、当社の記録保管要件に従って保管されなければならない。
25.6 例外
本ポリシーの例外は、稀であり、適法であり、文書化されたリスク評価に裏付けられていなければならない。
いかなる例外も、強制的な法定又は規制上の要件を免除し又は低減してはならない。
許容される例外は、適切な権限レベルで承認され、定められた条件に服し、関連するコンプライアンス記録の一部として保管されなければならない。