反洗錢政策
OEX Canada Limited — 反洗錢與反恐怖融資政策
OEX加拿大有限公司
反洗錢( AML )和反恐融資( ATF )政策
1. 目的
1.1本政策的目的
本反洗錢和反恐怖分子融資政策( “政策” )確立了OEX CANADA LIMITED ( “公司” )採用的框架,以識別、評估、減輕、監控和管理其業務活動中產生的洗錢、恐怖活動融資、制裁規避和相關金融犯罪風險。
本公司根據《加拿大商業公司法》註冊成立,公司編號爲1425293-3 ,其註冊辦事處位於20 Teagarden Court, Whitby, Ontario L1R 2H9, Canada。本公司在加拿大金融交易和報告分析中心( “FINTRAC” )註冊爲貨幣服務企業, MSB註冊號爲M22760780。
本公司提供虛擬貨幣相關服務,包括虛擬貨幣兌換、虛擬貨幣轉賬和託管錢包服務,並可能代表客戶持有或控制虛擬貨幣。 這些活動可能會使公司面臨客戶、受益所有人、交易對手、第三方付款人、錢包地址、區塊鏈交易、司法管轄區、產品、技術和交付渠道產生的金融犯罪風險。
本政策的目的是建立一個與公司業務的性質、規模和複雜性成比例的成文有效的合規框架,並確保適用的風險和義務得到一致的管理。
公司不得故意允許其業務、系統、賬戶、錢包、產品、人員或第三方關係被用於協助洗錢、恐怖活動融資、規避制裁或其他非法行爲。 如果公司無法獲得足夠的信息來理解或充分減輕與客戶、交易、受益所有人、資金來源、第三方、交易對手或錢包相關的風險,則應酌情拒絕、限制、暫停或終止相關活動或業務關係。
1.2基於風險的方法
公司採用基於風險的方法,根據該方法,應用於客戶、交易、服務、錢包、產品、司法管轄區或業務關係的控制的性質和程度應與所識別的風險成比例。
基於風險的方法不允許公司忽視或減少任何強制性法律要求。對高風險情況應給予更大的關注、審查和資源,而對低風險情況應採取相應的控制措施。
公司的方法應以其企業範圍的風險評估、客戶風險評級方法、持續和交易監控、區塊鏈分析、制裁篩查、相關監管指導、類型學和在整個客戶關係中獲得的信息爲依據。
任何單一風險因素均不得自動確定客戶或交易是否可接受或可疑。公司應評估總體事實、背景、行爲和相關指標,並應記錄重大決策的理由。
1.3應用和問責制
必須遵守本政策。它適用於參與公司活動的所有董事、高級職員、員工、承包商、顧問、代理人、委託人、授權代表和相關外包服務提供商。
受本政策約束的每個人都有責任瞭解並遵守與其角色相關的要求。任何人不得出於商業、運營或客戶服務原因而無視或推翻合規要求。
本政策的解釋或適用方面的任何不確定性必須提交給合規官。實際或疑似違規行爲必須及時上報。不遵守可能會導致紀律處分、終止任命或聘用、監管通知或其他法律行動(如適用)。
2.監管和法律框架
2.1適用的加拿大要求
公司應根據《犯罪收益(洗錢)和恐怖主義融資法》、根據該法制定的法規以及所有其他適用的加拿大法律和監管要求開展活動。
公司還應遵守適用的加拿大制裁、恐怖分子財產和部級指令要求,包括限制或禁止交易、凍結或披露財產、進行篩查或向FINTRAC或其他主管當局提交報告的任何適用義務。
合規官應監督重大的法律和監管發展,並應確保在需要時更新本政策、支持程序和相關控制措施。
2.2 FINTRAC註冊
本公司在FINTRAC註冊爲貨幣服務業務, MSB註冊號爲M22760780。其註冊活動包括虛擬貨幣交易。
本公司應僅開展法律允許和適當註冊的貨幣服務活動。
合規官應確保公司的FINTRAC註冊信息保持準確、完整和最新,並確保在適用的時間範圍內提交與其所有權、董事、高級管理層、活動、地點、代理或其他註冊詳細信息相關的任何必要變更。
公司應保留與其註冊、續簽和修訂有關的適當記錄。
2.3 FINTRAC指南和國際標準
在設計和審查其合規計劃時,公司應考慮當前的FINTRAC指南、運營警報、特別公告、特定行業指標、審查結果和其他相關監管出版物。
公司還可以考慮相關的國際標準和指南,包括由金融行動特別工作組和其他主管當局發佈的出版物,這些標準和指南有助於識別新出現的風險或加強控制。
監管指南和國際標準不能取代適用的加拿大法律。如有任何不一致之處,應以適用的加拿大法律要求爲準。
公司可以應用銀行合作伙伴、支付服務提供商、託管人、交易對手或相關司法管轄區要求的額外控制措施,前提是這些控制措施不與加拿大法律相沖突。
2.4衝突與解釋
如果本政策與適用法律或法規不一致,則以法律或法規爲準。
如果對要求的解釋存在不確定性,則應將問題提交給合規官。合規官可以在適當情況下獲得外部法律或專業建議。
任何人不得以旨在避免報告、識別、監控或記錄保存義務的方式解釋歧義。
3.範圍和商業模式
適用範圍
本政策適用於公司或代表公司進行的所有活動,這些活動引起或可能引起適用的加拿大反洗錢/反洗錢要求下的義務。
它適用於公司的虛擬貨幣兌換、轉賬和相關支付或結算活動,包括客戶入職、存款、提款、轉換以及已完成或嘗試的交易。
如果公司提供涉及持有或控制客戶虛擬貨幣或錢包憑證的託管錢包、託管或其他服務,這些活動也應屬於本政策的範圍。
本政策適用於加拿大和其他許可司法管轄區的客戶,並適用於已完成、嘗試、拒絕、暫停、取消或其他未完成的交易。
如果代理商、承包商或服務提供商代表公司開展活動,公司仍有責任確保活動符合適用法律和本政策。
3.2虛擬貨幣服務
本公司提供或可能在法律和運營支持的情況下提供虛擬貨幣兌換和轉賬服務,包括虛擬貨幣與涉及法定貨幣和虛擬貨幣的交易之間的轉換。
如果公司提供託管錢包或託管相關服務,則可以代表客戶持有、保護、管理或控制虛擬貨幣或錢包憑證。
公司應保持與所提供服務的性質和風險成比例的客戶盡職調查、交易監控、錢包篩選、區塊鏈分析和其他控制。
公司不得提供無法充分識別、篩選、監控和控制的服務、資產、網絡或功能。
3.3現金
本公司不接受實物現金。
如果情況異常、可疑或與客戶的預期活動不一致,任何試圖進行的實物現金支付都應被拒絕並上報給合規部。
3.4地理範圍
公司可以在法律和運營上允許的情況下在加拿大和其他司法管轄區提供服務。
公司應保持一個有記錄的司法管轄區風險框架,將國家和地區歸類爲已批准、受限制或被禁止的國家。
該分類應反映適用的加拿大制裁和部級指令、相關國際標準、金融犯罪風險、當地監管條件以及公司進行有效盡職調查和監控的能力。
與受限司法管轄區相關的客戶或交易應遵守強化措施和批准要求。
公司不得建立或維持涉及違禁司法管轄區或活動的關係。
4.治理和合規官
4.1治理和責任
高級管理層負責確保公司保持與其業務和風險狀況相稱的合理設計、基於風險且有效的AML/ATF合規計劃。
業務人員負責實施與其活動相關的控制措施。合規官負責實施和監督合規計劃,其有效性應根據本政策進行獨立審查。
遵守AML/ATF要求是一項核心業務責任,不得因商業、運營或客戶服務方面的考慮而被忽略。
高級官員監督
公司的書面合規政策和程序,包括本政策和任何重大修訂,應由高級管理人員根據適用要求批准。
應向高級官員提供足夠的信息以進行適當的監督,包括重大合規問題、重大控制缺陷、補救措施和有效性審查的結果。
公司應保留本政策的批准、生效日期、適用版本和計劃審查日期的證據。
管理信息和上報
合規官應向高級管理層提供適合公司規模、活動和風險狀況的定期信息。
重大違規行爲、監管問題、報告失敗、制裁問題和重大控制缺陷應立即上報,不得推遲到下一次定期報告。
4.4合規官任命
公司應任命一名合規官,負責實施和監督其反洗錢/反洗錢合規計劃。
合規官應充分了解公司的業務、客戶、服務、系統和金融犯罪風險,並適當瞭解適用的加拿大AML/ATF和制裁要求。
合規官應有足夠的權力、獨立性、獲取信息和資源的機會來有效履行職責,並應直接接觸高級官員和高級管理層。
4.5獨立性和衝突
合規官應在充分獨立於商業和運營壓力的情況下履行職責。
應識別和適當管理因合規官履行的其他職責而產生的任何實際或潛在衝突。崗位的結構不應影響客觀質疑、上報或報告決策。
5. AML/ATF合規計劃
公司應維持AML/ATF合規計劃,包括:
(a)任命一名合規官;
(b)書面政策和程序;
(c)成文的風險評估;
(d)持續的書面培訓計劃;以及
( e )至少每兩年一次審查方案有效性的文件化計劃。
該計劃應與公司的業務活動、規模和風險狀況保持一致,並應在法律、監管或業務發生重大變化後進行更新。
6.全企業洗錢和恐怖主義融資風險評估
6.1風險評估的目的
公司應對其業務活動中產生的洗錢、恐怖活動融資、規避制裁和相關金融犯罪風險進行並維護記錄在案的全企業評估。
評估的目的是使公司能夠了解其服務可能在何處以及如何暴露於金融犯罪,以確定其現有控制措施是否充分,並根據所識別的風險按比例應用資源和加強措施。
風險評估應反映公司的實際業務模式,包括提供虛擬貨幣兌換、虛擬貨幣轉賬和託管錢包服務、對客戶虛擬貨幣的託管或控制、接受經批准的第三方支付以及向加拿大和其他許可司法管轄區的客戶提供服務。
風險評估不應被視爲靜態或通用文件。它應足夠詳細,以證明公司如何識別重大風險,如何評估這些風險以及實施了哪些控制措施來減輕這些風險。
6.2風險評估方法
公司應使用成文的方法來評估固有風險、緩解控制的有效性和剩餘風險。
固有風險是在缺乏控制的情況下產生的金融犯罪風險水平。控制有效性是指公司的系統、程序、人員和監督在多大程度上降低了已識別的風險。殘餘風險是應用相關控制措施後剩餘的風險水平。
該方法應爲分配風險評級提供明確和一致的基礎,並應記錄重大判斷的理由。風險評級不應僅通過自動評分或參考單個因素來確定。公司應考慮相關風險和控制之間的整體相互作用。
在可靠信息有限或存在不確定性的情況下,公司應採取謹慎的方法,並可能應用更高的風險評級,直到獲得足夠的信息。
6.3客戶風險
公司應評估與其服務的客戶類型及其活動性質相關的風險。
相關因素可能包括客戶是個人或實體、客戶的職業或業務、客戶所有權和控制結構的性質和複雜性、客戶的監管狀態、關係的目的、資金的預期來源和使用、交易的預期數量和頻率以及與客戶相關的司法管轄區。
公司還應考慮客戶的個人資料是否因政治曝光、不利信息、制裁曝光、金融犯罪指控、被提名人安排、無法解釋的中介機構、現金密集型活動、高風險行業或難以驗證身份、所有權或資金來源而增加風險。
身份、所有權、目的或預期活動不能被充分理解的客戶不應僅因未發現不利信息而被視爲較低風險。
6.4產品和服務風險
公司應評估與其提供的每種產品和服務相關的金融犯罪風險。
虛擬貨幣兌換、虛擬貨幣轉賬、託管錢包和託管服務可能會帶來更高的風險,因爲虛擬貨幣可以跨境、通過多個錢包地址快速轉賬,並可能被用來掩蓋資產的來源、目的地或受益所有權。
評估應考慮產品是否允許快速存款和提款、資產之間的轉換、向外部錢包的轉賬、與去中心化協議的交互、匿名增強技術、自動交易、跨鏈轉賬或其他可能增加金融犯罪風險的功能。
公司還應考慮通過交易監控和區塊鏈分析控制對相關虛擬貨幣、網絡或服務進行有效監控的程度。
如果產品或服務無法得到充分監控,除非實施和批准了適當的替代控制措施,否則公司不得提供該產品或服務。
6.5交付渠道和技術風險
公司應評估客戶訪問和使用其服務的方式所產生的風險。
非面對面入職、遠程賬號訪問、移動或在線服務、應用程序編程接口、自動傳輸和依賴電子身份驗證方法可能會增加冒充、合成身份欺詐、賬號接管、騾子活動或被未經授權的第三方濫用的風險。
評估應考慮設備、網絡、登錄、身份驗證、地理位置和行爲控制的充分性(如適用)。它還應考慮新技術、外包系統、雲基礎設施以及對外部數據或服務提供商的依賴所產生的風險。
使用技術並不能消除人類判斷的需要。自動化系統應接受適當的治理、校準、測試、異常處理和監督。
6.6地理風險
公司應評估與其客戶、交易對手、交易、支付路線、錢包活動和業務關係相關的每個司法管轄區相關的風險。
評估應考慮適用的制裁、部級指令、FATF出版物、當地反洗錢控制的實力、監管透明度、腐敗程度、恐怖主義融資問題、虛擬資產監管、執法有效性以及公司獲得可靠客戶和交易信息的能力。
司法管轄區不應僅因其不受法律禁止而被視爲可接受的司法管轄區。呈現高風險但可控風險的司法管轄區可能被歸類爲受限制的司法管轄區,並受到加強的盡職調查、批准、限制或監控。
如果公司無法獲得足夠的信息或無法有效監控與司法管轄區相關的風險,則即使沒有具體的法律禁止,也可能禁止該司法管轄區。
6.7交易風險
公司應評估與通過其服務進行的交易的規模、數量、頻率、速度、複雜性和模式相關的風險。
相關因素可能包括資金的快速流動、重複存款和提款、與客戶預期活動不一致的轉賬、涉及多個錢包或第三方的交易、低於報告或識別閾值的活動、循環轉賬、傳遞活動、無明顯經濟目的的交易以及涉及高風險服務或司法管轄區的交易。
對於虛擬貨幣活動,公司應考慮錢包曝光、區塊鏈交易歷史、與非法服務的鏈接、制裁曝光、混合器或平底杯的使用、勒索軟件指標、詐騙或欺詐曝光、暗網市場活動、被盜資產、跳鏈和其他用於掩蓋交易流的方法。
評估還應考慮嘗試、拒絕、取消或失敗的交易,因爲這些交易可能會提供有關客戶意圖或金融犯罪風險的相關信息。
6.8第三方和外包風險
公司應評估與代理商、支付服務提供商、錢包提供商、託管人、虛擬資產服務提供商、身份驗證提供商、區塊鏈分析提供商、技術提供商和其他外包服務提供商的關係所產生的金融犯罪和合規風險。
評估應考慮供應商的監管狀態、所有權、聲譽、管轄權、控制環境、技術能力、信息安全、可審計性、服務連續性和及時提供記錄的能力。
本公司不得假定使用受監管或信譽良好的提供商會消除對自身風險評估和監督的需求。即使外部供應商代表其執行運營任務,公司仍有責任遵守其法定義務。
6.9審查和批准
全企業風險評估應至少每年在發生重大變化時進行正式評審。
在公司推出新產品、虛擬貨幣、區塊鏈網絡、服務、客戶細分、司法管轄區、交付渠道或重大第三方安排之前,也應進行審查。
評估應根據公司治理框架進行審批。重大發現、控制漏洞和殘餘風險應向高級管理人員報告,並應通過記錄的補救措施加以解決,或根據公司的風險偏好正式接受。
FINTRAC要求報告實體評估和記錄其活動過程中產生的洗錢和恐怖活動融資風險,並對高風險情況採取強化措施。
7.客戶驗收和風險分類
7.1客戶驗收原則
只有在獲得足夠的信息以瞭解客戶的身份、所有權和控制權、關係的目的、預期活動和整體金融犯罪風險的情況下,公司才應建立業務關係。
客戶驗收應基於以下評估:獲得的信息是否完整、可信和一致,擬使用的公司服務是否合理,以及所識別的風險是否能夠得到充分管理。
如果無法獲得強制性信息,客戶不屬於公司的風險偏好,或者這種關係會使公司面臨不可接受的法律、監管或金融犯罪風險,公司可能會拒絕申請。
7.2風險分類
公司應使用成文的風險評估方法將客戶分類爲低風險、中等風險或高風險。
分類應考慮相關客戶、所有權、產品、地理位置、交付渠道、交易、制裁和虛擬貨幣風險因素,包括獲得信息的可靠性以及任何重大不一致或不利指標。
客戶的風險分類應確定適用於該關係的盡職調查、批准、持續監控和審查的水平。
當新信息、交易活動、篩選結果、所有權變更或其他重大發展影響客戶的風險狀況時,應審查和更新風險分類。
7.3低風險和中等風險客戶
只有在客戶、所有權結構、預期活動、司法管轄區、支付方式和預期交易行爲存在相對有限的金融犯罪風險的情況下,客戶纔可被歸類爲低風險。
低風險分類不會取消或減少任何強制性識別、驗證、篩選、監控、報告或記錄保存要求。
如果關係存在可以通過公司的標準盡職調查和監控控制來管理的普通或中等風險,則應適用中等風險分類。
如果出現其他風險指標,應重新評估客戶,並可對其進行重新分類或採取強化措施。
7.4高風險客戶
公司應保持成文的標準,識別受限制和被禁止的客戶、活動和關係。
只有在加強的盡職調查已經完成、風險能夠得到充分控制並獲得所需批准的情況下,纔可以接受受限制的關係。
公司不得建立或維持涉及以下內容的關係:
(a)適用法律或制裁所禁止的個人或活動;
(b)被禁止的司法管轄區;
(c)空殼庫;
(d)匿名或虛構的身份;
(e)已知的犯罪財產或非法活動;或
(f)公司批准的風險偏好之外的任何其他風險。
7.5批准和文件
客戶驗收和風險分類決策應以與所涉風險成比例的方式記錄。
如果需要批准,記錄應標明批准人、日期、考慮的重大風險和施加的任何條件。
不得使用風險分類或批准來推翻強制性法律要求,或在所需信息仍不完整的情況下證明接受的理由。
8.客戶盡職調查和身份驗證
8.1一般要求
公司應進行客戶盡職調查,以瞭解其客戶是誰,他們爲什麼希望使用公司的服務,以及他們的預期和實際活動是否與所提供的信息一致。
客戶盡職調查應在法律要求時並在允許客戶使用公司服務之前完成,除非適用法律明確允許在以後進行驗證,並且滿足相關條件。
盡職調查的範圍應與風險成比例,但應始終完成強制性法定要求。
8.2個人客戶
對於個人客戶,公司應獲取客戶的法定全名、住址、出生日期、主要活動的職業或性質、聯繫方式以及理解和評估關係所需的任何其他信息。
公司應使用適用的加拿大要求允許的方法驗證個人身份。應記錄驗證方法、來源、參考資料和驗證日期。
公司應採取合理措施,確保出示身份證件的人是與信息有關的人。如果入職是遠程進行的,公司應採取適當的控制措施,以解決假冒、身份欺詐、文件操縱和未經授權開戶的問題。
如果信息不一致、不完整或不可靠,公司應在完成入職前獲得澄清或補充證據。
8.3實體客戶
對於實體客戶,公司應獲得足夠的信息,以瞭解實體的法律存在、所有權、控制權、活動和目的。
這應包括實體的法定名稱、註冊或註冊詳情、註冊地址、主要營業地址、業務性質、章程或成立文件、董事或同等管理人員以及代表實體行事的個人的權力。
公司應使用適用要求允許的可靠和獨立的記錄或來源來驗證實體的存在。
公司還應驗證代表實體行事的人員的身份,並確認他們有權建立和經營關係。
8.4關係的目的和預期性質
公司應建立並記錄每種業務關係的目的和預期性質。
所獲得的信息應足夠具體,使公司能夠了解客戶如何使用其服務。未經進一步解釋,不得接受“投資”、“商業”或“個人使用”等通用描述,因爲它們不能提供對預期活動的有意義理解。
公司應酌情確定預期的交易價值、頻率、交易對手、司法管轄區、支付方式、錢包使用情況、資金來源和預期的提款或轉賬目的地。
這些信息應構成監控客戶後續活動的基準。
8.5資金來源和財富來源
如果法律要求,公司應根據其基於風險的程序或在必要時瞭解交易或關係,則應獲取資金來源信息。
資金來源是指交易或關係中使用的資金或虛擬貨幣的直接來源。財富來源是指客戶積累整體財富的方式。
高風險客戶、政治公衆人物、重大價值活動或客戶財務狀況需要進一步解釋的其他情況可能需要財富來源信息。
考慮到活動的風險、價值和複雜性,如果客戶的解釋不足,公司應獲得支持證據。
如果無法充分確定資金來源或財富來源,公司可以拒絕、限制或終止交易或關係,並應考慮是否需要對可疑交易報告進行評估。
8.6對技術和服務提供商的依賴
公司可能會使用電子驗證工具或外部提供商來支持身份驗證和客戶盡職調查。
此類使用不會轉移公司確定是否滿足法律要求的責任。
公司應瞭解所使用的方法、所依賴的信息、服務的侷限性以及可用於證明驗證已適當完成的證據。
如果供應商或系統不可用或產生不確定的結果,公司應保持應急安排。
8.7未能完成盡職調查
如果公司無法完成所需的客戶盡職調查或身份驗證,除非法律明確允許並根據成文程序批准,否則不得建立或繼續這種關係。
公司應考慮無法獲取信息本身是否異常或可疑。
公司可以在法律允許的情況下限制服務、凍結進一步的活動、拒絕或返還資金、終止關係或在達到相關門檻時向FINTRAC提交報告。
9.實益擁有權和控制權
9.1一般要求
公司應識別最終擁有或控制實體客戶的自然人,並應採取合理措施確認所獲取信息的準確性。
如果存在進一步的所有權或控制權,公司不得僅依靠直接股東、代名人、受託人、公司董事或授權代表的身份。
受益所有權審查應足以使公司瞭解實體的所有權和控制結構,並確定最終行使實質性所有權或控制權的任何人。
9.2公司
對於公司,公司應獲取所有董事的姓名以及直接或間接擁有或控制公司25%或以上股份的人員的姓名和地址。
公司應獲得足以瞭解所有權和控制權如何行使的信息,包括通過中介實體、投票安排、信託、合夥企業、代名人安排或其他法律結構。
如果分配所有權並且沒有人達到相關的所有權門檻,公司仍應考慮是否有人通過其他方式行使控制權。
9.3信託
對於信託,公司應獲取所有受託人、已知受益人和委託人的姓名和地址,以及足夠的信息,以瞭解信託的性質、目的和控制。
如果受益人按類別而不是單獨命名,則公司應獲得足夠的信息,以便在出現分配或控制時瞭解類別並識別相關人員。
公司應特別關注涉及被提名人、保護人、複雜的跨境結構或受託人、委託人或受益人的不明變更的信託。
9.4其他實體
對於合夥企業和其他實體,公司應確定直接或間接擁有或控制25%或以上股份的人員,並應瞭解行使控制權的安排。
公司還應確定負責實體管理的人員,以瞭解其所有權、權限和風險。
9.5準確性確認措施
公司應採取合理措施確認受益所有權信息的準確性。
此類措施可能包括審查組織文件、登記冊、合夥協議、信託契約、公司備案、經審計的財務報表、所有權圖表、股東記錄、獨立數據庫和其他可靠信息。
公司應記錄所採取的措施、審查的來源和得出的結論。
自我聲明可能構成流程的一部分,但在所有權結構複雜、不一致或高風險的情況下,不應被視爲決定性的。
9.6無法確認受益所有權
如果公司無法獲得規定的受益所有權信息,在持續監控期間保持該信息最新或確認其準確性,公司應:
(a)採取合理措施覈實實體首席執行官或履行該職能的人員的身份;及
(b)對高風險客戶採取必要的特別措施,包括加強持續監測。
公司在評估客戶的風險並確定是否限制提供的服務、實施額外控制、要求高級管理層批准、拒絕申請或終止關係時,也應考慮不足之處。
9.7持續維護
實益擁有權信息應通過定期審查和事件驅動監控保持最新。
所有權、董事、受託人、授權人、控制安排或公司結構的變更應觸發重大的重新評估。
公司不得繼續依賴其已知或懷疑已過時、不完整或不準確的信息。
10.第三方確定和第三方付款
10.1第三方確定
公司應採取合理措施,以確定進行或試圖進行交易的人是否在法律要求的情況下代表第三方行事,或者在情況表明其他人可能正在指導、資助或受益於該活動的情況下。
本公司不得僅僅因爲交易是通過客戶的賬戶或錢包發起的而假定交易是爲了客戶的利益而進行的。
10.2擬獲取的信息
如果公司確定涉及第三方,則應採取合理措施獲取並記錄適用法律規定的信息。
對於個人第三方,這應包括該人的姓名、地址、出生日期、職業或主要業務的性質,以及(如有規定)電話號碼。
對於公司或其他實體第三方,這應包括其名稱、地址、主要業務性質、註冊或註冊號碼、發行該號碼的司法管轄區和國家,以及(如有規定)電話號碼。
公司還應記錄第三方與客戶、指揮者、賬戶持有人或其他相關人員或實體之間的關係。
10.3合理措施和判定不成功
如果公司無法確定是否涉及第三方,但有合理的理由懷疑某人或實體代表第三方行事,公司應保留以下記錄:
(a)說明根據相關個人或實體的說法,他們是否僅代表自己行事;以及
(b)說明懷疑涉及第三方的合理理由。
公司還應記錄爲做出決定而採取的合理措施。
10.4第三方付款
第三方付款受到限制,只有在安排合法、透明、符合客戶的個人資料和業務目的,並且能夠被充分識別、篩選和監控的情況下,才能接受第三方付款。
本公司保留禁止特定產品、客戶類別、司法管轄區或付款方式的第三方付款的權利。
10.5高風險第三方安排
如果第三方支付涉及無關人員、多箇中介機構、複雜的公司結構、高風險司法管轄區、快速轉賬、多個客戶賬戶、常見錢包或支付方式,或解釋不一致,則應被視爲較高風險。
未經適當授權,來自似乎正在進行貨幣服務、支付服務、經紀、投資或虛擬資產活動的個人或實體的付款應升級。
公司不得故意允許其服務被用作未披露客戶的直通設施,或使一名客戶能夠代表多個身份不明的人進行交易。
10.6提款和退貨
作爲一般原則,資金或虛擬貨幣應退回其來源的經過驗證的賬戶或錢包。如果無法合理地返回原始來源,公司只能在以下情況下允許替代目的地:
(a)客戶提供了可信的書面解釋;
(b)替代賬戶或錢包被驗證爲由客戶或其他合法權利接收方擁有或控制;
(c)已完成適用的篩選和強化審查;以及
(d)該安排已按照公司的程序獲得批准。
11.加強盡職調查和措施
11.1強化措施的應用
當客戶、業務關係、交易、產品、司法管轄區、錢包或其他情況被評估爲高風險時,公司應採取強化措施。
增強的盡職調查應根據所識別的特定風險進行調整。它不應僅僅包括獲得額外的文件,而不考慮這些文件是否有意義地解決相關風險。
公司應記錄需要加強措施的原因、採取的措施、獲得的信息和得出的結論。
FINTRAC要求報告實體對高風險活動和業務關係實施強化措施,包括識別和減輕相關風險的措施。
11.2增強的客戶信息
強化措施可能包括獲得有關客戶身份、職業、業務活動、監管狀態、所有權和控制權、財務狀況、預期活動、交易對手、司法管轄區以及使用公司服務的原因的額外信息。
公司還可能獲得獨立信息來證實客戶陳述,包括公司記錄、監管登記冊、財務報表、稅務記錄、交易證據、合同、發票和可靠的公共信息。
如果考慮到客戶的風險,重大信息不一致、無法合理解釋或無法在適當的範圍內證實,公司應評估其他控制措施是否能夠充分降低風險,以及是否可以接受或繼續這種關係。
11.3資金來源和財富來源
在適當情況下,考慮到已識別的風險,並在適用法律要求的情況下,公司應建立並採取合理措施確認客戶或其他相關人員的資金來源、虛擬貨幣來源和財富來源。
所需證據的性質和範圍應與關係或交易的價值、複雜性、情況和風險成比例。
在收到虛擬貨幣時,公司應考慮收購歷史、相關錢包活動、區塊鏈曝光和任何可用的證據,以證明資產是如何獲得的。
11.4高級審批
高風險關係應在入職前由合規官或其他指定的高級人員根據公司的程序進行批准,並在適當情況下,在風險大幅增加後繼續進行。每當適用法律明確要求時,應獲得高級管理層的批准。
審批記錄應識別重大風險、已完成的盡職調查、緩解控制、施加的條件以及剩餘風險被認爲可接受的原因。
批准不應被視爲缺失信息或無效控制的替代品。
可能會施加條件,包括交易限制、受限制的服務、批准的錢包、第一方資金要求、增強的審覈頻率或額外的監控。
11.5加強監測
高風險業務關係應以與已識別風險成比例的頻率和強度進行強化持續監控。
加強監控應旨在檢測可能需要報告的交易或嘗試交易,使客戶和受益所有權信息保持最新,重新評估客戶的風險,並確定活動是否與公司對客戶的瞭解、關係的目的和客戶的預期活動保持一致。
加強監控可能包括更頻繁的交易審查、對交易對手和錢包的更嚴格審查、調整警報閾值、人工審查、額外的資金來源查詢和更頻繁的客戶文件刷新。
11.6限制和退出
如果強化措施不能將剩餘風險降低到公司風險偏好可接受的水平,公司應拒絕申請或考慮限制、暫停或終止關係,但須符合適用的法律、監管、合同和報告要求。
在採取此類行動之前,公司應考慮任何已完成或未遂的交易是否產生可疑交易報告、制裁相關報告、恐怖分子財產報告或其他法律義務,以及任何限制是否適用於返還或轉移資金或虛擬貨幣。
11.7部級指令和規定措施
公司應遵守與司法管轄區、個人、實體、產品、交易或活動相關的任何適用的部長指令、交易限制、對策、增強型盡職調查要求或其他規定措施。
公司應保持識別相關監管發展的程序,並及時更新其控制措施。如果規定的措施施加的要求超過了公司普通的增強型盡職調查程序,則以規定的措施爲準。
12.業務關係、持續監控和定期審查
12.1業務關係
公司應確定何時根據適用的加拿大要求建立業務關係,並應保留與該關係相關的規定記錄。
公司應記錄關係的目的和預期性質,並應確保信息足夠詳細,以支持有意義的持續監控。
如果關係發生重大變化,則應重新評估和更新目的和預期性質。
12.2持續監測的目的
公司應在對風險敏感的基礎上對業務關係進行持續監控。
持續監控旨在使公司能夠檢測可報告的交易,維護當前的客戶和受益所有權信息,重新評估風險,並確定實際活動是否與公司對客戶的瞭解一致。
監控應考慮客戶交易、存款、提款、錢包活動、交易對手、司法管轄區、支付方式、設備或訪問指標、篩選結果、資金來源和其他相關信息。
12.3交易一致性
公司應評估客戶活動是否符合所述的關係目的、預期交易概況、職業或業務、資金來源和已知的財務狀況。
應審查異常、不一致或解釋不充分的活動。
公司應考慮整體事實和背景,而不是僅僅依靠固定的閾值或孤立的警報。
FINTRAC指南強調,可疑活動評估應考慮事實、背景和相關的洗錢或恐怖主義融資指標,而不是將單一指標視爲決定性因素。
12.4定期審查頻率
公司應根據客戶風險進行定期審查。
高風險客戶應至少每年進行審查。中等風險客戶應至少每兩年進行一次審查。低風險客戶應至少每三年進行一次審查。
這些時間間隔代表最大常規審覈週期。如果事件或變更表明客戶的信息或風險狀況可能不再準確,則應儘快進行審查。
定期審查應與客戶的風險和活動成比例。評審不應僅因客戶確認信息未發生變化而被視爲完整。
12.5事件驅動審查
每當出現可能對客戶的身份、所有權、控制權、目的、活動或風險分類產生重大影響的信息時,應啓動事件驅動的審查。
觸發事件可能包括所有權或管理層的變化、新的授權人、交易行爲的重大變化、不尋常的錢包活動、制裁或不良媒體警報、執法查詢、新司法管轄區、資金來源變化、無法解釋的第三方付款、可疑的賬戶泄露或對先前提供的信息準確性的擔憂。
公司不應等到發生重大觸發的下一次預定審覈。
12.6信息刷新
公司應採取合理措施保持客戶身份、受益所有權、第三方、業務關係和風險信息的最新狀態。
更新的程度應反映客戶的風險和變更的性質。
如果客戶未在合理期限內提供所要求的信息,公司可以限制交易、暫停服務、拒絕進一步的活動或終止關係。
公司應考慮拒絕或延遲提供信息本身是否可疑。
12.7高風險關係的監測
高風險的業務關係應根據公司成文的程序進行強化的持續監控。
公司應確定並記錄適用的監控措施,包括審查頻率和任何具體交易、錢包、交易對手、地理或基於價值的限制。
應定期重新評估加強監測的有效性。如果控制措施不再能充分降低風險,則應上報、限制或終止關係。
12.8監測記錄
公司應保留足以證明已完成持續監測和定期審查的記錄。
記錄應包括審覈的信息、考慮的警報、進行的查詢、獲得的解釋、風險評級變更、達成的決定、授予的批准和採取的行動。
發現異常活動的,應當按照公司可疑活動程序上報。
FINTRAC的MSB指南要求保持與業務關係、持續監控、交易、受益所有權和相關報告義務相關的適當記錄。
13.交易監控和區塊鏈分析
13.1交易監控框架
公司應保持基於風險的交易監控框架,旨在識別異常活動、與客戶已知情況不一致的活動或可能與洗錢、恐怖活動融資、規避制裁或其他金融犯罪有關的活動。
該框架應涵蓋已完成和嘗試的交易,並應適用於整個客戶關係。它應考慮存款、提款、虛擬貨幣兌換、託管和外部錢包之間的轉賬、第三方支付、被拒絕的交易、取消的指令以及通過公司服務進行或嘗試的其他活動。
交易監控可通過自動化系統、人工控制或兩者結合的方式進行。如自動監控的任何組成部分不可用、正在實施或暫時中斷,公司應適用經文檔化的替代控制措施,足以識別、審查和上報異常或可能須報告的活動。自動化工具的缺失或不可用不得免除公司的監控、升級或報告義務。
公司應確保交易監控不僅限於檢查單筆交易是否超過固定貨幣閾值。評估應考慮客戶的整體行爲、交易歷史、資金來源、交易對手、錢包暴露、地理關聯以及關係的目的和預期性質。
13.2與客戶資料對照的監控
公司應將客戶實際活動與開戶及後續審查期間獲得的信息進行對照。
監控框架應考慮交易的金額、數量、頻率、速度、目的和方向是否與客戶職業或業務、資金來源、預期活動、聲明的公司服務用途及已知財務狀況一致。
實質性超出預期畫像、涉及新的或無法解釋的交易對手、引入較高風險司法管轄區或與先前行爲顯著不同的活動,應予以審查。
13.3監控場景與指標
公司應維護與其產品、服務和風險狀況相適應的監控場景。監控應能夠識別異常交易活動、資金快速流動、與客戶畫像不一致的活動、高風險司法管轄區、異常錢包活動、第三方參與、可能的拆分交易以及洗錢、恐怖融資或規避制裁的其他指標。
監控場景應以FINTRAC指南、監管進展及新興金融犯罪類型爲基礎。
單一指標本身不應被視爲可疑活動的結論性證據。公司應評估所有相關事實、背景以及洗錢或恐怖融資指標。如一項或多項指標與周圍情況一併考量後,有合理理由懷疑已完成或嘗試的交易與洗錢或恐怖活動融資犯罪有關,應按公司可疑交易報告程序上報。
13.4區塊鏈分析能力
在與公司虛擬貨幣活動性質、規模和風險相稱的範圍內,公司應使用區塊鏈分析工具、區塊鏈情報或其他適當的調查方法,以支持交易監控、錢包評估和可疑活動審查。
該能力可在內部提供或通過第三方服務提供商提供。
在適當情況下,應使用區塊鏈分析評估錢包地址、交易歷史、來源與去向暴露、交易對手、集羣以及與已知或可疑非法活動的關聯。
區塊鏈分析可用於識別涉及制裁、非法活動及其他金融犯罪風險的暴露。
公司不得將區塊鏈風險評分或供應商分類視爲結論性依據。此類信息應與客戶信息、交易背景、資金來源證據及其他相關事實一併考量。
區塊鏈分析產生警報時,公司應評估暴露的性質、接近程度、金額、時機和相關性,並記錄所採取行動的依據。
13.5錢包所有權與控制
在適當情況下,公司可採取合理措施瞭解外部錢包的所有權或控制。驗證程度應與已識別風險相稱。涉及第三方錢包的交易應在需要時接受額外審查和盡職調查。
13.6警報審查與文檔化
交易監控警報應在與其風險和緊迫性相稱的時間框架內完成審查。
涉及疑似恐怖活動融資、制裁暴露、重大欺詐、資產正在迅速耗散或即時威脅的警報應優先處理。
審查人應記錄所考慮的交易和信息、相關事實與背景、識別的指標、任何查詢、客戶解釋、區塊鏈或篩查結果以及得出的結論。
警報在未升級的情況下關閉時,理由須足夠清晰,使另一名經適當培訓的人員能夠理解爲何該活動被視爲合理。
如仍有疑慮或無法充分解釋該活動,應按第15節將事項升級至合規官。
校準與有效性
公司應定期審查其交易監控和區塊鏈分析控制措施的有效性。必要時應調整監控場景、閾值和參數,以反映產品、客戶、司法管轄區、交易量或新興風險的變化。重大變更應通過公司治理框架記錄並批准。
14.制裁、列名財產與部長指令
14.1 制裁合規框架
本公司應維持基於風險的控制措施,旨在防止適用加拿大制裁、恐怖分子名單及相關法律所禁止的交易、服務或往來,並在適用法律要求時識別、限制、凍結並報告財產或活動。
制裁合規應納入本公司的客戶准入、交易監控、錢包篩查、持續監控及支付控制框架。
本公司應對客戶、受益所有人、董事、授權人員、第三方付款人、交易對手、發起方、受益方及其他相關方,依據適用清單及限制進行篩查。
涉及虛擬貨幣的,本公司在適當情況下還應對相關錢包地址及區塊鏈暴露進行篩查。
篩查應在客戶准入或允許相關活動之前進行,並應持續重複進行,以識別狀態變化或新的指定。
14.2 適用清單與限制
本公司應遵守加拿大法律下適用的制裁及恐怖分子名單要求。
在與其業務、交易對手、銀行關係或風險評估相適應時,本公司亦可參考其他國際公認的制裁清單,但此類清單的適用不得與加拿大法律衝突。
本公司應建立程序,以識別相關清單的變更、實施更新後的限制,並審查可能受新指定影響的客戶或交易。
本公司不得將其控制措施限於姓名篩查。其應考慮所有權、控制、間接參與、別名、錢包暴露及其他表明財產或活動可能與被列入名單或受制裁的個人或實體有關的資料。
本公司應對加拿大法律下適用的所有清單、法規、指令及限制進行篩查並予以考慮。可使用合併篩查清單作爲運營工具,但不得將其視爲替代基礎性法律、法規或適用的指定文書。
14.3 潛在匹配
潛在的制裁或名單人員匹配應及時上報合規部門,且不得僅因姓名常見或初始篩查信息不完整而予以駁回。
本公司應評估相關標識信息,包括出生日期、國籍、地址、註冊成立詳情、所有權、控制、別名、身份證件號碼以及錢包或交易信息。
在潛在匹配尚未解決期間,本公司應適用適用法律要求的任何限制、禁止、凍結措施或其他行動。在無即時法律禁止適用的情況下,本公司可根據其合同權利、風險控制及上報程序,延遲、拒絕、暫停或限制相關交易或關係。
本公司應記錄所考慮的資料及確認或排除匹配的依據。
14.4 名單人員或實體的財產
若本公司知悉其佔有或控制的財產由名單人員或實體擁有或控制,或代表其擁有或控制,應立即適用適用法律所施加的全部禁止、限制、凍結措施、披露及報告要求。
本公司在需要時應立即向 FINTRAC 提交名單人員或實體財產報告(Listed Person or Entity Property Report),並應就適用制裁、恐怖分子財產或名單立法向主管機關作出任何另行要求的披露或報告。
報告義務可能在未發生任何交易的情況下產生。若亦涉及已完成或企圖進行的交易,本公司應單獨評估是否需要提交 STR。
有關名單財產的信息訪問應限於履行其職責所需的人員。
14.5 涉嫌規避制裁
本公司應對已完成及企圖進行的交易評估是否存在規避制裁的指標。
相關指標可能包括使用中間人、空殼公司、代名人、虛假所有權信息、間接支付路徑、新設實體、交易對手無法解釋的變化、經常用於規避限制的司法管轄區的轉賬,以及使用多個錢包或區塊鏈網絡以掩蓋資產來源或去向。
若本公司有合理理由懷疑已完成或企圖進行的交易與實施或企圖實施規避制裁罪、洗錢罪或恐怖活動融資罪有關,應根據第 15 節在切實可行範圍內儘快提交 STR,並列明所有相關懷疑依據。
14.6 部長指令與交易限制
本公司應區分具有法律約束力的部長指令(Ministerial Directives)與監管通告、公告或國際聲明。通告與公告應納入本公司的風險評估與控制考慮,而任何適用的部長指令應根據其具體法律要求予以實施。
若指令施加強化身份識別、盡職調查、報告、記錄保存或交易限制要求,本公司應將該等要求納入其程序與系統。
合規官應評估新的或修訂的部長指令是否影響本公司的客戶、服務、司法管轄區或風險偏好,並安排適當實施。
15. 內部上報與可疑交易報告
15.1 內部報告義務
所有董事、高級管理人員、員工、承包商、代理人及代表本公司行事的其他人員,均須將異常或可能可疑的活動及時上報合規部門。
人員在提出內部報告前,無需確證已發生洗錢、恐怖活動融資或規避制裁。
當人員知悉無法合理解釋或可能表明金融犯罪的事實、行爲、交易或情況時,應提出內部上報。
內部報告應保密處理,並通過本公司批准的上報流程提交。
任何人不得因商業考量、客戶重要性、交易金額或擔心損害客戶關係而壓制、延遲或阻撓內部報告。
15.2 合規審查
合規官或經授權的合規審查人員應評估內部報告及其他異常活動,以確定是否需要進一步問詢、強化盡職調查、交易限制、關係處置或監管報告。
審查應考慮已知事實、客戶關係背景、交易歷史、客戶說明、資金來源、受益所有權、第三方參與、地理暴露、制裁篩查結果、區塊鏈分析及相關洗錢或恐怖融資指標。
本公司無需證明已發生犯罪。提交 STR 的相關閾值爲合理懷疑(reasonable grounds to suspect),其高於僅憑直覺但低於合理確信的理由(reasonable grounds to believe)。
審查人員須能夠說明相關事實、背景及指標如何支持或不支持所達結論。FINTRAC 明確要求,在報告實體的政策與程序中描述用於識別和評估可疑交易的措施。
15.3 合理懷疑
若在其業務活動中發生或企圖發生金融交易,且有合理理由懷疑該交易與實施或企圖實施洗錢罪、恐怖活動融資罪或(如適用)規避制裁罪有關,本公司應提交 STR。
STR 無金額門檻。
合理懷疑的評估應客觀、基於證據且不受偏見或成見影響,並應使審查相同信息的其他經適當培訓人員能夠理解。
本公司在提交前無需覈實每一項事實或確證上游罪行(predicate offence)。但其必須完成合理必要的措施,以達到並闡明報告閾值。
15.4 提交時限
本公司完成使其能夠建立合理懷疑的措施後,應在切實可行範圍內儘快向 FINTRAC 提交 STR。
一旦達到該閾值,報告的準備與提交應作爲優先事項處理。
達到報告閾值與提交報告之間的間隔越長,越需要書面說明原因。
涉及疑似恐怖活動融資、國家安全威脅或其他緊急事項的報告,應在切實可行範圍內加快提交。
15.5 報送責任
合規官負責審閱、批准 STR 並安排向 FINTRAC 提交。
本公司可使用經授權的員工或服務提供商準備、提交或更正報告。然而,合規的法律責任仍由本公司承擔,不得轉授。
報告應使用 FINTRAC 不時規定或批准的方式提交。
本公司應就係統訪問、授權、質量保證、提交確認及業務連續性維持適當控制。
15.6 STR 內容與敘述
本公司應確保 STR 完整、準確且足夠詳細,以支持 FINTRAC 的分析。
敘述應以清晰、簡潔的語言說明涉及何人、發生或試圖發生何事、活動何時何地發生、資金或虛擬貨幣如何流轉,以及本公司爲何認爲該活動可疑。
報告應列明相關客戶、經辦人、第三方、受益所有人、交易對手、發起方、受益方、銀行賬戶、錢包地址、交易哈希及相關人員或實體(在掌握該等信息時)。
敘述應區分事實與假設,並說明相關背景及指標,而非僅羅列警報或稱活動“異常”。
應避免使用內部行話、未加解釋的縮寫以及本公司以外人員無法理解的表述。
本公司還應記錄針對該活動已採取或擬採取的措施。
15.7 後續交易
若懷疑持續存在且又發生其他已完成或試圖完成的交易,本公司應繼續按要求評估並報告該等交易。
後續報告在適當時應引用相關先前報告,並列明新的交易、人員、實體、事實、背景或指標。
應定期重新評估客戶風險及持續懷疑的依據。
15.8 更正與修訂
若本公司發現已提交 STR 中存在缺失或不準確信息,應通過適用的 FINTRAC 報告方式作出必要更正或修訂,並說明變更原因。
更正應在適用的系統或監管時限內完成。
重大報告錯誤或遲報應上報合規官,由其考慮是否需進一步補救、追溯審查或自願申報不合規。
15.9 禁止通風報信與保密
若披露可能妨礙刑事調查,本公司不得向客戶或未授權人員披露 STR 內容,或披露已提交或將提交 STR 的事實。
人員不得進行可能使客戶察覺潛在報告的不尋常或不必要的詢問。
如需補充信息,詢問方式應與常規盡職調查及客戶服務流程一致。
STR、內部可疑活動報告、支持性分析及報告決策應限制訪問並加強保密控制。
16. FINTRAC 法定報告與 23 小時規則
16.1 一般報告義務
除 STR 外,本公司應提交適用加拿大法律要求的任何其他交易或財產報告。
視本公司業務活動及相關交易而定,該等報告可能包括大額現金交易報告、大額虛擬貨幣交易報告、電子資金轉移報告及列名人員或實體財產報告。
各項報告義務應獨立評估。提交某一類報告並不免除就同一交易或財產提交另一類報告的義務。
本公司應維持書面程序,明確各報告類型的相關觸發條件、彙總規則、報告時限、所需信息、責任人及提交證據。
16.2 大額現金交易
本公司日常業務模式不接受現鈔。
任何試圖以現金支付的行爲均應拒絕,且在情況異常或可疑時予以升級處理。
若本公司仍收到現金或以其他方式須履行大額現金交易報告義務,應遵守適用的報告、身份覈實、第三方認定及記錄保存要求。
本公司程序應確保在 23 小時規則要求下識別並彙總關聯現金交易。
16.3 大額虛擬貨幣交易
本公司收到達到適用法定閾值的虛擬貨幣時,無論是單次收取還是須按 23 小時規則彙總的多次收取,均應提交大額虛擬貨幣交易報告。
本公司應使用適用估值方法確定並記錄加元等值,並保留所使用的匯率及來源。
報告及相關記錄應包含規定的客戶、交易、賬戶、錢包、發送地址、接收地址及交易標識信息。
本公司應維持能夠識別跨賬戶、錢包、網絡或渠道關聯虛擬貨幣收取的控制措施(在法律要求彙總時)。
16.4 電子資金轉移
若本公司發起、發送、接收或以其他方式參與須受 FINTRAC 報告要求的電子資金轉移,應判斷是否須提交電子資金轉移報告。
本公司應維持程序,以識別須報告的國際電子資金轉移、適用相關彙總規則並在適用時限內提交報告。
報告評估應考慮本公司在轉移中的角色,不得僅基於客戶是否通過本公司界面直接發起支付。
16.5 列名人員或實體財產報告
若本公司須就列名人員或實體擁有或控制的、或代表其擁有或控制的財產作出披露,應立即向 FINTRAC 提交相關財產報告。
該義務在第 14 節中另有闡述,且應獨立於任何 STR 義務進行評估。
16.6 23小時規則
本公司在要求適用時,應適用23小時規則,以確定是否必須將多筆交易合併彙總並作爲一項應報告金額進行報告。
本公司的程序應識別具有法律意義的關聯因素,其中可能包括由同一人員或實體或代表其進行的交易、爲同一第三方進行的交易或爲同一受益方進行的交易。
彙總評估應考慮通過不同賬戶、錢包、支付路徑、貨幣、虛擬貨幣、設備、渠道或代理進行的關聯活動,只要現有信息表明這些交易構成同一活動的一部分。
本公司不得允許客戶或第三方通過將活動拆分爲較小交易來規避身份識別、報告或監控義務。
16.7 結構化與規避
本公司禁止爲規避法定閾值、客戶盡職調查要求、交易監控控制或監管報告而故意對交易進行結構化、拆分或安排。
即使任何單筆交易均未超過適用閾值,潛在的結構化行爲仍應作爲可疑活動予以評估。
若本公司識別到閾值以下的重複交易、使用多個客戶或錢包、協同交易、異常時間安排或其他規避行爲,該事項應上報合規部門並考慮提交 STR。
16.8 報告質量與控制
本公司應維持控制措施,以支持法定報告的完整性、準確性和及時性。
此類控制措施應包括適當的數據採集、在相稱情況下的經辦與複覈分離(maker-checker)審查、應報告活動與已提交報告的對賬、對被拒絕或失敗提交的管理以及提交確認的保留。
遲報、不準確、不完整或遺漏的報告應及時升級並採取補救措施。
合規官應考慮受影響的交易是否需要追溯報告,以及是否應向 FINTRAC 自願披露該事項。
17. 旅行規則
17.1 適用
本公司在發起、發送、接收或在適用加拿大要求的電子資金轉移或虛擬貨幣轉移中充當中介時,應遵守旅行規則。
本公司應確保規定的匯款方和受益方信息隨轉移一併傳遞,並保存在本公司的記錄中。
旅行規則的適用獨立於客戶盡職調查和交易報告義務。遵守旅行規則並不免除對交易進行制裁暴露、異常活動或報告要求評估的需要。
17.2 必需的轉移信息
對於相關虛擬貨幣轉移,本公司應收集、記錄並傳送有關請求轉移的人員或實體及受益人的規定信息。
本公司還應保留相關轉移信息,包括日期、金額和虛擬貨幣類型、在適用情況下的賬戶信息、錢包地址、交易標識符及交易哈希。
所保留的信息必須足以識別相關各方並重建該轉移。
MSB 記錄保存要求明確規定,虛擬貨幣轉移和收款的記錄應包括(在適用情況下)發送和接收地址以及交易哈希或類似標識符。
17.3 收款轉移
在本公司收到轉移時,其應採取合理措施確定規定信息是否隨轉移一併提供。
本公司不得僅因信息已由另一金融機構或虛擬資產服務提供商傳送而假定信息完整。
缺失、不完整、不一致或明顯不準確的信息應根據本公司的程序予以識別並升級處理。
17.4 缺失或不完整信息
本公司應維持書面、基於風險的程序,規定在旅行規則信息缺失或不完整的情況下,何時可以接受、延遲、暫停、拒絕或退回該轉移。
該決定應考慮缺失信息的性質和範圍、所涉各方、相關司法管轄區、既往缺陷、交易價值、客戶風險評級以及任何其他異常或可疑因素。
本公司可向客戶、交易對手或相關服務提供商請求補充信息。
反覆收到來自同一交易對手且信息缺失的轉移,應作爲控制缺陷和潛在金融犯罪指標予以評估。
17.5 交易對手安排
在本公司向另一金融機構、虛擬資產服務提供商、錢包提供商或中介傳送旅行規則信息或從其接收該信息時,其應採取合理步驟瞭解交易對手的角色及所採用的信息共享方式。
本公司應維持適當的保密、信息安全、數據最小化和記錄保存控制措施。
使用外部旅行規則解決方案並不轉移本公司的法定合規責任。
17.6 可疑或禁止的轉移
滿足旅行規則的轉移並不自動可接受。
本公司應繼續在其客戶盡職調查、制裁、區塊鏈分析及交易監控控制下,對客戶、交易對手、錢包、交易及司法管轄區進行評估。
若現有信息產生合理理由懷疑洗錢、恐怖活動融資或制裁規避,應根據第15節提交 STR。
18. 記錄保存、保留與檢索
18.1 一般記錄保存標準
本公司應根據 PCMLTFA、適用法規及 FINTRAC 指引創建並維持準確、完整且可讀的記錄。
記錄應足以證明獲取了哪些信息、進行了哪些驗證或評估、發生了哪些交易、作出了哪些決定以及本公司如何履行其法律和監管義務。
對於依法須由本公司保存的信息,本公司不得僅依賴客戶、員工、代理或服務提供商所持有的信息。
18.2 客戶及業務關係記錄
本公司應保存所需的客戶身份識別及驗證記錄、實體記錄、受益所有權信息、代理權限文件、第三方認定記錄、PEP 和 HIO 記錄、在適用情況下來源資金和來源財富證據,以及業務關係的目的和預期性質。
記錄還應包括客戶風險評估、批准、強化盡職調查、持續監控、定期審查以及客戶信息或風險的重大變更。
有關職業或主營業務所記錄的信息應具有足夠描述性以支持有意義的監控,且不應限於無法解釋客戶活動的籠統表述。
18.3 交易記錄
本公司應保存與其業務相關的交易和服務所規定的記錄。
這些記錄應包括虛擬貨幣兌換交易憑證、虛擬貨幣轉賬與收款記錄、賬戶及託管錢包記錄、存款、提款、支付指令、匯率及其來源、相關第三方信息、交易標識符、交易哈希以及發送和接收的錢包地址。
本公司應就每筆虛擬貨幣兌換交易(無論金額大小)保存虛擬貨幣兌換交易憑證,並納入該交易所適用的規定信息。
若本公司須遵守電子資金轉賬、大額虛擬貨幣交易或其他規定的交易記錄要求,其應保存所有必需信息。
18.4 監管報告記錄
本公司應保留向 FINTRAC 提交的報告副本以及法律要求的關聯信息。
這應包括 STR、大額虛擬貨幣交易報告(Large Virtual Currency Transaction Reports)、電子資金轉賬報告(Electronic Funds Transfer Reports)、列名個人或實體財產報告(Listed Person or Entity Property Reports),以及儘管本公司實行無現金政策仍可能出現的任何大額現金交易報告(Large Cash Transaction Reports)。
本公司還應保留提交確認、報告參考編號、更正、修訂、內部審查記錄及支持性文件。
鑑於 STR 及相關內部分析的敏感和保密性質,對其訪問應予以限制。
18.5 合規與治理記錄
本公司應保留本政策及其先前版本、程序、全企業風險評估、客戶風險方法論、培訓材料及記錄、有效性審查計劃與報告、管理信息、高級管理層批准、整改記錄及監管往來函件。
其還應保留交易監控預警、區塊鏈分析審查、制裁篩查、內部異常活動報告、報告決策、不提交決策及相關管理層批准的記錄。
記錄應使本公司能夠證明其成文方案已在實踐中落實。
18.6 保存期限
所需記錄應至少保存適用法律規定的期限。
除非適用不同的法定計算方式,本公司通常應自相關交易、創建、提交、賬戶關閉、業務關係終止或其他規定事件起,至少保存所需的 AML/ATF 記錄五年。
若其他法律、監管、合同、訴訟或調查要求更長的保存期限,應適用更長期限。
本公司應維護單獨的記錄保存時間表,明確各類記錄適用的保存觸發事件。
FINTRAC 的 MSB 指引對衆多交易記錄(包括虛擬貨幣轉賬、收款及兌換記錄)規定了至少五年的最低保存期限。
18.7 形式與完整性
記錄可以電子方式保存,前提是保持完整、安全、可讀且能夠以紙質形式再現。
本公司應實施適當控制,防止記錄遭受未經授權的訪問、篡改、刪除、損壞、丟失或毀損。
記錄應根據其敏感程度接受訪問控制、備份、恢復及審計追蹤安排。
本公司應確保重大決策和審查不會僅記錄在無法可靠保存和檢索的非正式或臨時溝通渠道中。
18.8 檢索與監管訪問
記錄應以便於及時查找和提供的方式組織。
本公司應能夠在收到請求後 30 天內向 FINTRAC 提供所需記錄。
來自 FINTRAC、執法部門或其他主管機關的請求應由合規官或其他經授權人員協調處理。
本公司在適當情況下應覈實請求的權限和範圍,並應保護請求及所提供信息的保密性。
18.9 員工及服務提供商持有的記錄
若員工、承包商、代理人或服務提供商代表本公司保存記錄,本公司應確保其對該等記錄保留所有權、訪問權和控制權。
在相關僱傭、聘用或服務安排結束前,本公司應取得須代表其保存的所有記錄。
FINTRAC 指引明確規定,報告實體須在僱傭或合同關係結束前取得並保留員工或承包商持有的記錄。
本公司不得依賴已終止的服務提供商來滿足其持續的法律義務。
18.10 記錄銷燬
在適用保存期限屆滿前,或在記錄受法律保全、監管請求、調查、訴訟或整改程序約束期間,不得銷燬記錄。
保存期限屆滿後,記錄應根據適用的隱私、信息安全及記錄管理要求安全銷燬。
19. 代理人、外包及第三方服務提供商
19.1 一般原則
本公司可聘用代理人、受託人、承包商及第三方服務提供商以支持其業務及合規活動。
此類安排可包括身份驗證、篩查、支付處理、銀行業務、託管、託管錢包基礎設施、區塊鏈分析、交易監控、旅行規則(travel rule)報文、雲託管、客戶支持及監管報告支持。
使用第三方並不減輕或轉移本公司遵守 PCMLTFA、適用法規或本政策的法律責任。
本公司仍須負責確定其義務是否已得到滿足,以及代表其提交的報告的完整性、準確性和及時性。
19.2 任命前盡職調查
在任命重要服務提供商或代理人之前,本公司應開展與擬議服務的性質、重要性和風險相稱的盡職調查。
審查應考慮提供商的所有權、管理層、聲譽、監管地位、司法管轄區、經驗、技術能力、財務穩定性、信息安全、業務連續性、合規框架以及重大監管或法律問題的歷史。
若提供商將履行客戶識別、交易監控、制裁篩查、區塊鏈分析、託管、錢包或報告職能,本公司應評估該提供商的方法論和系統是否適合本公司的法律義務和業務模式。
本公司不得僅因某提供商被廣泛使用或商業上便利而任命該提供商。
19.3 書面協議
重大的外包和代理安排應以書面協議予以規範。
協議應明確描述服務、職責、績效標準、信息要求、升級安排、保密義務、記錄保存責任及訪問權。
在相關情況下,協議應要求提供商遵守適用的 AML/ATF 要求及本公司的政策,維持充分的系統和經培訓的人員,就重大事件或缺陷通知本公司,並配合審計、審查及監管要求。
協議還應涵蓋分包、數據所有權、信息安全、業務連續性、終止協助以及公司記錄的返還或轉移。
19.4 監督與監測
本公司應持續監測重要服務提供商和代理人。
監督可包括服務水平報告、抽樣測試、質量保證、事件審查、盡職調查更新、審計報告、控制證明以及審查影響提供商的監管動態。
監測的範圍和頻率應反映服務的重要性及已識別的風險。
本公司不得假設合同的存在即足以證明提供商有效履行了所需的控制措施。
若發現缺陷,本公司應要求整改、實施額外控制、限制提供商的角色,或在必要時終止安排。
19.5 客戶身份識別與覈實服務提供商
若本公司使用服務提供商支持客戶身份識別或覈實,應瞭解所採用的核實方法、所依賴的來源及生成的證據。
本公司應確定該方法是否滿足適用的加拿大要求,並保留證明合規所需的信息訪問權限。
當客戶、證件、設備、行爲或相關情況呈現風險指標時,自動化通過結果不得阻止本公司開展進一步審查。
19.6 交易監測與區塊鏈分析服務提供商
若本公司依賴外部交易監測或區塊鏈分析提供商,應瞭解服務的範圍、覆蓋面、方法論及重大侷限性。
本公司應確定支持的資產、網絡、風險類別、數據來源及警報邏輯是否適合其業務。
提供商的警報、評級或分類應支持但不得取代本公司自身的判斷和報告決策。
本公司應制定程序,以管理服務中斷、覆蓋不完整、誤報、漏報、數據質量問題及重大方法論變更。
19.7 報告服務提供商
在法律和操作適當時,服務提供商可代表本公司準備、提交或更正向 FINTRAC 提交的報告。
合規官必須保留足夠監督權,以批准報告決策並確保報告完整、準確且及時。
本公司應保留對提交記錄、確認、參考編號及報告內容的直接訪問權限。
FINTRAC 指南明確,儘管服務提供商可代表報告實體提交和更正 STR,法律責任仍屬於報告實體且不可委託。
19.8 信息安全與保密
服務提供商僅應獲得執行其授權職能所必需的信息訪問權限。
本公司應評估與客戶、交易、錢包、篩查或報告信息共享相關的安全、隱私和保密風險。
除非披露屬必要、合法且受適當的保密和訪問控制約束,否則不得向服務提供商披露 STR 及內部可疑活動信息。
19.9 業務連續性與退出
本公司應爲重要服務提供商的故障、中斷或終止制定應急安排。
安排應涵蓋對客戶和交易記錄的持續訪問、替代處理或監測、監管報告連續性、客戶資產安全及向其他提供商過渡。
終止前,本公司應確保所有必要的記錄、數據、配置、報告和證據以可用格式返還或可訪問。
19.10 代理人與受託人
若本公司任命代理人或受託人代表其開展活動,應記錄其角色,並在需要時將其納入合規計劃範圍。
代理人和受託人應接受適當培訓、遵循本公司程序、保存所需記錄,並及時升級異常或可疑活動。
本公司應監測其合規情況,並酌情將相關代理安排和記錄納入兩年有效性審查範圍。FINTRAC 明確指出,審查代理人或受託人協議及客戶識別記錄是有效性測試的相關組成部分。
20. AML/ATF 培訓計劃
20.1 培訓目的
本公司應維持書面且持續的反洗錢和反恐怖融資培訓計劃,旨在確保所有相關人員理解適用於本公司的法律義務、其商業模式產生的金融犯罪風險以及其須履行的控制措施。
本公司應確保履行相關職能的人員能夠識別異常或可疑活動,瞭解何時及如何升級關注點,並認識不遵守適用要求的後果。
20.2 須接受培訓的人員
應向員工、高級職員、承包商、代理人、受託人及其他經授權代表本公司行事的人員提供培訓,當其職責可能影響本公司遵守 PCMLTFA、適用法規或本政策時。
培訓的範圍和深度應根據個人角色量身定製。參與客戶入職、客戶支持、支付處理、錢包操作、交易監測、制裁篩查、合規、報告、技術、產品開發、高級管理層及監督職能的人員,應接受與其職責相關的培訓。
董事及高級官員應接受足夠培訓,以瞭解本公司主要金融犯罪風險、合規計劃的運作、監管報告的重要性及其治理和監督責任。
20.3 培訓內容
培訓計劃應涵蓋適用的 AML/ATF 法律法規要求、本公司的政策和程序、客戶盡職調查、受益所有權、持續監測、制裁篩查、可疑交易報告、記錄保存以及與虛擬貨幣服務相關的金融犯罪風險。人員應接受與其職責及其角色中使用的任何系統或工具相關的培訓。
20.4 入職與角色專項培訓
相關人員應在無監督情況下履行受監管或合規敏感職責之前,完成適當的 AML/ATF 培訓。
若人員變更角色或承擔額外職責,本公司應在履行新職責前評估是否需要進一步的角色專項培訓。
20.5 複訓與事件驅動培訓
相關工作人員應至少每年接受複訓。
在法律要求、公司程序、產品、服務或已識別金融犯罪風險發生重大變化時,應提供額外培訓。
20.6 培訓實施與評估
培訓可通過多種方式實施,包括面授、在線學習及實務演練。公司可通過測試、質量保證審查或其他適當方式評估培訓效果。
20.7 培訓計劃與記錄
合規官應維護書面培訓計劃,列明目標受衆、主題、實施方式、時間、負責培訓人員及預期學習成果。
公司應保留培訓日期、參加或完成培訓的人員、所授內容、所用方式、培訓人員或提供方以及任何評估結果的記錄。
培訓記錄應足夠詳細,以證明培訓計劃持續開展、與崗位相符並在實踐中落實。
FINTRAC 要求報告實體爲員工、代理、受託人及其他經授權人員維持書面、持續性的培訓計劃及書面培訓計劃。
21. 兩年有效性審查
21.1 有效性測試要求
公司應制定並記錄審查其 AML/ATF 合規計劃有效性的計劃。
應至少每兩年開展一次有效性審查。年度內部審查不能替代法定正式有效性審查要求。
有效性審查旨在確定合規計劃是否設計適當、實施充分並在實踐中有效運行。
21.2 審查範圍
有效性審查應涵蓋合規計劃的強制性要素,包括合規官的任命與職責、成文政策與程序、全企業風險評估、培訓項目及培訓計劃。
審查還應測試公司客戶盡職調查、身份驗證、受益所有權、第三方認定、業務關係、持續監控、強化盡職調查、PEP 與 HIO、制裁、交易監控、區塊鏈分析、旅行規則(travel rule)、監管報告及記錄保存等控制的運行情況。
21.3 審查計劃
在開始審查之前,公司應記錄審查範圍、方法、審查期間及負責開展審查的人員。
21.4 審查人員能力與獨立性
審查應由具備加拿大 AML/ATF 要求、FINTRAC 期望、虛擬貨幣風險及公司業務模式充分知識的一名或多名人員開展。
出於良好治理考慮,審查人員應與所測試控制的日常管理工作保持獨立。
21.5 客戶與交易控制的測試
審查應評估客戶盡職調查、交易監控、制裁控制、監管報告、記錄保存及其他關鍵合規控制的有效性。
21.6 監管報告的測試
審查應評估客戶盡職調查、交易監控、制裁控制、監管報告、記錄保存及其他關鍵合規控制的有效性。
21.7 發現與報告
審查人員應編制書面報告,總結範圍、所開展測試、發現、結論及建議的補救措施。
21.8 高級官員報告與補救
有效性審查的發現、相關政策或程序變更及實施狀態,應在審查完成後 30 日內書面報告高級官員。
管理層應考慮審查發現,並確保補救工作得到適當優先排序、資源配置和跟蹤。
公司應確認補救性控制措施已實施並有效運行。
FINTRAC 合規計劃指南要求有書面審查計劃、至少每兩年一次的有效性審查,以及向高級官員書面報告發現。
22. 違規、事件與監管溝通
22.1 違規的識別與上報
任何對本政策、支持程序或適用 AML/ATF 要求的實際或疑似違規,應及時上報合規官。
違規可能包括:未能驗證身份、受益所有權信息不完整、遺漏或延遲客戶審查、交易監控不足、延遲警報審查、不準確或延遲的監管報告、記錄保存不充分、制裁控制失效、未經授權的披露或未遵循已批准程序。
在可能影響法律或監管合規的情況下,工作人員不得隱瞞、非正式糾正或忽視錯誤而不告知相應控制職能。
公司應營造及時、善意報告錯誤與關切的文化。
22.2 事件評估
合規官應評估任何違規或事件的性質、範圍及潛在影響,並確定是否需要補救、進一步上報或複覈。
22.3 控制與補救
公司應及時採取相稱措施以應對已識別缺陷並實施適當補救措施。重大補救活動應跟蹤至完成。
22.4 遺漏、延遲或不準確的報告
如公司發現 FINTRAC 報告遺漏、延遲、不完整或不準確,應立即上報合規官。應在無不必要延遲的情況下完成適當的糾正行動,包括提交、更正或修訂。重大報告缺陷應予以記錄,並在適當情況下進行追溯審查。
22.5 不合規的自願自我申報
合規官應考量是否應將重大或系統性違規自願向 FINTRAC 披露。
決定應考慮違規的性質、持續時間、原因及影響、受影響交易或客戶數量、補救狀態及任何適用的 FINTRAC 指南。
自願自我申報應準確、完整,並有清晰的補救計劃支持。
公司在決定是否適宜自願披露時,不得延遲採取糾正措施。
22.6 監管檢查與信息請求
公司應配合 FINTRAC 檢查及合法的監管請求。合規官應協調回應,並確保所提供的信息準確、完整且及時。應保留重大監管互動的記錄。
22.7 執法機關請求
執法機關請求應及時轉交合規官,並在適當情況下轉交法律顧問。公司應保持保密並遵守適用的法律要求。
22.8 不合規的後果
未遵守本政策可能導致紀律處分,包括終止僱傭或聘用關係,以及在適當情況下的監管通報或其他法律行動。
23. 保密、隱私與信息安全
23.1 一般保密義務
公司應通過適當的保密、訪問、隱私和信息安全控制措施保護 AML/ATF 信息。訪問權限應限於因職責需要該信息的人員。任何所需記錄的丟失、未經授權的披露、篡改或不可用情況應及時升級處理並予以補救。
24. 管理信息、治理報告與監督
24.1 管理信息的目的
公司應維護足夠的管理信息,使高級官員和高級管理層能夠了解公司的金融犯罪風險狀況以及合規計劃的有效性。
管理信息應準確、及時、適度,並能夠支持知情決策。
24.2 定期合規報告
合規官應定期向高級官員報告,並在適用情況下向董事會或相關治理委員會報告。
報告應包括公司風險狀況的重大變化、合規活動、監管報告、重大事件、監控結果及補救活動。
24.3 監管報送情況
管理信息應包括向 FINTRAC 提交報告的數量和類型、提交的及時性、重大更正或駁回以及任何潛在的漏報問題。
若公司在一段重要期間內未提交任何 STR 或其他報告,合規官應評估這是否與公司的風險狀況和交易活動相符。
24.4 重大事項升級
重大合規事項應及時升級上報,不得等待下一次例行報告。
需要立即或加急升級的事項可能包括:經確認的制裁匹配、列入名單的財產、涉嫌恐怖活動融資、系統性監控失效、嚴重少報、所需記錄丟失、重大網絡安全事件、嚴重員工不當行爲、監管檢查發現,或構成重大法律或聲譽風險的情況。
24.5 補救措施監督
高級管理層應監督重大合規缺陷的補救,並確保糾正措施在適當期限內完成。
24.6 治理記錄
公司應保留重大合規報告、會議文件、紀要、決策、批准、質疑及補救監督的記錄。
25. 政策審查、批准與文件控制
25.1 年度審查
本政策應至少每年審查一次,並在必要時審查,以反映適用法律、監管要求、公司業務活動或金融犯罪風險的變化。
審查及由此產生的任何修訂均應記錄在案。
25.2 事件驅動審查
在公司業務、產品、服務、系統、監管要求或風險狀況發生任何重大變化後,亦應審查本政策。
合規官應確定是否需要修訂政策、程序或培訓計劃。
25.3 批准
本政策及所有重大修訂均應由高級官員批准。
批准記錄應載明版本、生效日期和審查日期。
25.4 傳達與實施
合規官應確保將重大修訂傳達給有關人員,並落實對程序、控制措施或培訓所需的任何更新。
25.5 版本控制
公司應維護版本歷史,記錄重大修訂的日期、性質和批准情況。
被取代的版本應根據公司的記錄保留要求予以保留。
25.6 例外
對本政策的例外應罕見、合法,並有書面風險評估支持。
任何例外均不得豁免或降低強制性法定或監管要求。
任何經允許的例外均應在適當層級獲得批准,須符合既定條件,並作爲相關合規記錄的一部分予以保留。