反洗钱政策
OEX Canada Limited — 反洗钱与反恐怖融资政策
OEX加拿大有限公司
反洗钱( AML )和反恐融资( ATF )政策
1. 目的
1.1本政策的目的
本反洗钱和反恐怖分子融资政策( “政策” )确立了OEX CANADA LIMITED ( “公司” )采用的框架,以识别、评估、减轻、监控和管理其业务活动中产生的洗钱、恐怖活动融资、制裁规避和相关金融犯罪风险。
本公司根据《加拿大商业公司法》注册成立,公司编号为1425293-3 ,其注册办事处位于20 Teagarden Court, Whitby, Ontario L1R 2H9, Canada。本公司在加拿大金融交易和报告分析中心( “FINTRAC” )注册为货币服务企业, MSB注册号为M22760780。
本公司提供虚拟货币相关服务,包括虚拟货币兑换、虚拟货币转账和托管钱包服务,并可能代表客户持有或控制虚拟货币。 这些活动可能会使公司面临客户、受益所有人、交易对手、第三方付款人、钱包地址、区块链交易、司法管辖区、产品、技术和交付渠道产生的金融犯罪风险。
本政策的目的是建立一个与公司业务的性质、规模和复杂性成比例的成文有效的合规框架,并确保适用的风险和义务得到一致的管理。
公司不得故意允许其业务、系统、账户、钱包、产品、人员或第三方关系被用于协助洗钱、恐怖活动融资、规避制裁或其他非法行为。 如果公司无法获得足够的信息来理解或充分减轻与客户、交易、受益所有人、资金来源、第三方、交易对手或钱包相关的风险,则应酌情拒绝、限制、暂停或终止相关活动或业务关系。
1.2基于风险的方法
公司采用基于风险的方法,根据该方法,应用于客户、交易、服务、钱包、产品、司法管辖区或业务关系的控制的性质和程度应与所识别的风险成比例。
基于风险的方法不允许公司忽视或减少任何强制性法律要求。对高风险情况应给予更大的关注、审查和资源,而对低风险情况应采取相应的控制措施。
公司的方法应以其企业范围的风险评估、客户风险评级方法、持续和交易监控、区块链分析、制裁筛查、相关监管指导、类型学和在整个客户关系中获得的信息为依据。
任何单一风险因素均不得自动确定客户或交易是否可接受或可疑。公司应评估总体事实、背景、行为和相关指标,并应记录重大决策的理由。
1.3应用和问责制
必须遵守本政策。它适用于参与公司活动的所有董事、高级职员、员工、承包商、顾问、代理人、委托人、授权代表和相关外包服务提供商。
受本政策约束的每个人都有责任了解并遵守与其角色相关的要求。任何人不得出于商业、运营或客户服务原因而无视或推翻合规要求。
本政策的解释或适用方面的任何不确定性必须提交给合规官。实际或疑似违规行为必须及时上报。不遵守可能会导致纪律处分、终止任命或聘用、监管通知或其他法律行动(如适用)。
2.监管和法律框架
2.1适用的加拿大要求
公司应根据《犯罪收益(洗钱)和恐怖主义融资法》、根据该法制定的法规以及所有其他适用的加拿大法律和监管要求开展活动。
公司还应遵守适用的加拿大制裁、恐怖分子财产和部级指令要求,包括限制或禁止交易、冻结或披露财产、进行筛查或向FINTRAC或其他主管当局提交报告的任何适用义务。
合规官应监督重大的法律和监管发展,并应确保在需要时更新本政策、支持程序和相关控制措施。
2.2 FINTRAC注册
本公司在FINTRAC注册为货币服务业务, MSB注册号为M22760780。其注册活动包括虚拟货币交易。
本公司应仅开展法律允许和适当注册的货币服务活动。
合规官应确保公司的FINTRAC注册信息保持准确、完整和最新,并确保在适用的时间范围内提交与其所有权、董事、高级管理层、活动、地点、代理或其他注册详细信息相关的任何必要变更。
公司应保留与其注册、续签和修订有关的适当记录。
2.3 FINTRAC指南和国际标准
在设计和审查其合规计划时,公司应考虑当前的FINTRAC指南、运营警报、特别公告、特定行业指标、审查结果和其他相关监管出版物。
公司还可以考虑相关的国际标准和指南,包括由金融行动特别工作组和其他主管当局发布的出版物,这些标准和指南有助于识别新出现的风险或加强控制。
监管指南和国际标准不能取代适用的加拿大法律。如有任何不一致之处,应以适用的加拿大法律要求为准。
公司可以应用银行合作伙伴、支付服务提供商、托管人、交易对手或相关司法管辖区要求的额外控制措施,前提是这些控制措施不与加拿大法律相冲突。
2.4冲突与解释
如果本政策与适用法律或法规不一致,则以法律或法规为准。
如果对要求的解释存在不确定性,则应将问题提交给合规官。合规官可以在适当情况下获得外部法律或专业建议。
任何人不得以旨在避免报告、识别、监控或记录保存义务的方式解释歧义。
3.范围和商业模式
适用范围
本政策适用于公司或代表公司进行的所有活动,这些活动引起或可能引起适用的加拿大反洗钱/反洗钱要求下的义务。
它适用于公司的虚拟货币兑换、转账和相关支付或结算活动,包括客户入职、存款、提款、转换以及已完成或尝试的交易。
如果公司提供涉及持有或控制客户虚拟货币或钱包凭证的托管钱包、托管或其他服务,这些活动也应属于本政策的范围。
本政策适用于加拿大和其他许可司法管辖区的客户,并适用于已完成、尝试、拒绝、暂停、取消或其他未完成的交易。
如果代理商、承包商或服务提供商代表公司开展活动,公司仍有责任确保活动符合适用法律和本政策。
3.2虚拟货币服务
本公司提供或可能在法律和运营支持的情况下提供虚拟货币兑换和转账服务,包括虚拟货币与涉及法定货币和虚拟货币的交易之间的转换。
如果公司提供托管钱包或托管相关服务,则可以代表客户持有、保护、管理或控制虚拟货币或钱包凭证。
公司应保持与所提供服务的性质和风险成比例的客户尽职调查、交易监控、钱包筛选、区块链分析和其他控制。
公司不得提供无法充分识别、筛选、监控和控制的服务、资产、网络或功能。
3.3现金
本公司不接受实物现金。
如果情况异常、可疑或与客户的预期活动不一致,任何试图进行的实物现金支付都应被拒绝并上报给合规部。
3.4地理范围
公司可以在法律和运营上允许的情况下在加拿大和其他司法管辖区提供服务。
公司应保持一个有记录的司法管辖区风险框架,将国家和地区归类为已批准、受限制或被禁止的国家。
该分类应反映适用的加拿大制裁和部级指令、相关国际标准、金融犯罪风险、当地监管条件以及公司进行有效尽职调查和监控的能力。
与受限司法管辖区相关的客户或交易应遵守强化措施和批准要求。
公司不得建立或维持涉及违禁司法管辖区或活动的关系。
4.治理和合规官
4.1治理和责任
高级管理层负责确保公司保持与其业务和风险状况相称的合理设计、基于风险且有效的AML/ATF合规计划。
业务人员负责实施与其活动相关的控制措施。合规官负责实施和监督合规计划,其有效性应根据本政策进行独立审查。
遵守AML/ATF要求是一项核心业务责任,不得因商业、运营或客户服务方面的考虑而被忽略。
高级官员监督
公司的书面合规政策和程序,包括本政策和任何重大修订,应由高级管理人员根据适用要求批准。
应向高级官员提供足够的信息以进行适当的监督,包括重大合规问题、重大控制缺陷、补救措施和有效性审查的结果。
公司应保留本政策的批准、生效日期、适用版本和计划审查日期的证据。
管理信息和上报
合规官应向高级管理层提供适合公司规模、活动和风险状况的定期信息。
重大违规行为、监管问题、报告失败、制裁问题和重大控制缺陷应立即上报,不得推迟到下一次定期报告。
4.4合规官任命
公司应任命一名合规官,负责实施和监督其反洗钱/反洗钱合规计划。
合规官应充分了解公司的业务、客户、服务、系统和金融犯罪风险,并适当了解适用的加拿大AML/ATF和制裁要求。
合规官应有足够的权力、独立性、获取信息和资源的机会来有效履行职责,并应直接接触高级官员和高级管理层。
4.5独立性和冲突
合规官应在充分独立于商业和运营压力的情况下履行职责。
应识别和适当管理因合规官履行的其他职责而产生的任何实际或潜在冲突。岗位的结构不应影响客观质疑、上报或报告决策。
5. AML/ATF合规计划
公司应维持AML/ATF合规计划,包括:
(a)任命一名合规官;
(b)书面政策和程序;
(c)成文的风险评估;
(d)持续的书面培训计划;以及
( e )至少每两年一次审查方案有效性的文件化计划。
该计划应与公司的业务活动、规模和风险状况保持一致,并应在法律、监管或业务发生重大变化后进行更新。
6.全企业洗钱和恐怖主义融资风险评估
6.1风险评估的目的
公司应对其业务活动中产生的洗钱、恐怖活动融资、规避制裁和相关金融犯罪风险进行并维护记录在案的全企业评估。
评估的目的是使公司能够了解其服务可能在何处以及如何暴露于金融犯罪,以确定其现有控制措施是否充分,并根据所识别的风险按比例应用资源和加强措施。
风险评估应反映公司的实际业务模式,包括提供虚拟货币兑换、虚拟货币转账和托管钱包服务、对客户虚拟货币的托管或控制、接受经批准的第三方支付以及向加拿大和其他许可司法管辖区的客户提供服务。
风险评估不应被视为静态或通用文件。它应足够详细,以证明公司如何识别重大风险,如何评估这些风险以及实施了哪些控制措施来减轻这些风险。
6.2风险评估方法
公司应使用成文的方法来评估固有风险、缓解控制的有效性和剩余风险。
固有风险是在缺乏控制的情况下产生的金融犯罪风险水平。控制有效性是指公司的系统、程序、人员和监督在多大程度上降低了已识别的风险。残余风险是应用相关控制措施后剩余的风险水平。
该方法应为分配风险评级提供明确和一致的基础,并应记录重大判断的理由。风险评级不应仅通过自动评分或参考单个因素来确定。公司应考虑相关风险和控制之间的整体相互作用。
在可靠信息有限或存在不确定性的情况下,公司应采取谨慎的方法,并可能应用更高的风险评级,直到获得足够的信息。
6.3客户风险
公司应评估与其服务的客户类型及其活动性质相关的风险。
相关因素可能包括客户是个人或实体、客户的职业或业务、客户所有权和控制结构的性质和复杂性、客户的监管状态、关系的目的、资金的预期来源和使用、交易的预期数量和频率以及与客户相关的司法管辖区。
公司还应考虑客户的个人资料是否因政治曝光、不利信息、制裁曝光、金融犯罪指控、被提名人安排、无法解释的中介机构、现金密集型活动、高风险行业或难以验证身份、所有权或资金来源而增加风险。
身份、所有权、目的或预期活动不能被充分理解的客户不应仅因未发现不利信息而被视为较低风险。
6.4产品和服务风险
公司应评估与其提供的每种产品和服务相关的金融犯罪风险。
虚拟货币兑换、虚拟货币转账、托管钱包和托管服务可能会带来更高的风险,因为虚拟货币可以跨境、通过多个钱包地址快速转账,并可能被用来掩盖资产的来源、目的地或受益所有权。
评估应考虑产品是否允许快速存款和提款、资产之间的转换、向外部钱包的转账、与去中心化协议的交互、匿名增强技术、自动交易、跨链转账或其他可能增加金融犯罪风险的功能。
公司还应考虑通过交易监控和区块链分析控制对相关虚拟货币、网络或服务进行有效监控的程度。
如果产品或服务无法得到充分监控,除非实施和批准了适当的替代控制措施,否则公司不得提供该产品或服务。
6.5交付渠道和技术风险
公司应评估客户访问和使用其服务的方式所产生的风险。
非面对面入职、远程账号访问、移动或在线服务、应用程序编程接口、自动传输和依赖电子身份验证方法可能会增加冒充、合成身份欺诈、账号接管、骡子活动或被未经授权的第三方滥用的风险。
评估应考虑设备、网络、登录、身份验证、地理位置和行为控制的充分性(如适用)。它还应考虑新技术、外包系统、云基础设施以及对外部数据或服务提供商的依赖所产生的风险。
使用技术并不能消除人类判断的需要。自动化系统应接受适当的治理、校准、测试、异常处理和监督。
6.6地理风险
公司应评估与其客户、交易对手、交易、支付路线、钱包活动和业务关系相关的每个司法管辖区相关的风险。
评估应考虑适用的制裁、部级指令、FATF出版物、当地反洗钱控制的实力、监管透明度、腐败程度、恐怖主义融资问题、虚拟资产监管、执法有效性以及公司获得可靠客户和交易信息的能力。
司法管辖区不应仅因其不受法律禁止而被视为可接受的司法管辖区。呈现高风险但可控风险的司法管辖区可能被归类为受限制的司法管辖区,并受到加强的尽职调查、批准、限制或监控。
如果公司无法获得足够的信息或无法有效监控与司法管辖区相关的风险,则即使没有具体的法律禁止,也可能禁止该司法管辖区。
6.7交易风险
公司应评估与通过其服务进行的交易的规模、数量、频率、速度、复杂性和模式相关的风险。
相关因素可能包括资金的快速流动、重复存款和提款、与客户预期活动不一致的转账、涉及多个钱包或第三方的交易、低于报告或识别阈值的活动、循环转账、传递活动、无明显经济目的的交易以及涉及高风险服务或司法管辖区的交易。
对于虚拟货币活动,公司应考虑钱包曝光、区块链交易历史、与非法服务的链接、制裁曝光、混合器或平底杯的使用、勒索软件指标、诈骗或欺诈曝光、暗网市场活动、被盗资产、跳链和其他用于掩盖交易流的方法。
评估还应考虑尝试、拒绝、取消或失败的交易,因为这些交易可能会提供有关客户意图或金融犯罪风险的相关信息。
6.8第三方和外包风险
公司应评估与代理商、支付服务提供商、钱包提供商、托管人、虚拟资产服务提供商、身份验证提供商、区块链分析提供商、技术提供商和其他外包服务提供商的关系所产生的金融犯罪和合规风险。
评估应考虑供应商的监管状态、所有权、声誉、管辖权、控制环境、技术能力、信息安全、可审计性、服务连续性和及时提供记录的能力。
本公司不得假定使用受监管或信誉良好的提供商会消除对自身风险评估和监督的需求。即使外部供应商代表其执行运营任务,公司仍有责任遵守其法定义务。
6.9审查和批准
全企业风险评估应至少每年在发生重大变化时进行正式评审。
在公司推出新产品、虚拟货币、区块链网络、服务、客户细分、司法管辖区、交付渠道或重大第三方安排之前,也应进行审查。
评估应根据公司治理框架进行审批。重大发现、控制漏洞和残余风险应向高级管理人员报告,并应通过记录的补救措施加以解决,或根据公司的风险偏好正式接受。
FINTRAC要求报告实体评估和记录其活动过程中产生的洗钱和恐怖活动融资风险,并对高风险情况采取强化措施。
7.客户验收和风险分类
7.1客户验收原则
只有在获得足够的信息以了解客户的身份、所有权和控制权、关系的目的、预期活动和整体金融犯罪风险的情况下,公司才应建立业务关系。
客户验收应基于以下评估:获得的信息是否完整、可信和一致,拟使用的公司服务是否合理,以及所识别的风险是否能够得到充分管理。
如果无法获得强制性信息,客户不属于公司的风险偏好,或者这种关系会使公司面临不可接受的法律、监管或金融犯罪风险,公司可能会拒绝申请。
7.2风险分类
公司应使用成文的风险评估方法将客户分类为低风险、中等风险或高风险。
分类应考虑相关客户、所有权、产品、地理位置、交付渠道、交易、制裁和虚拟货币风险因素,包括获得信息的可靠性以及任何重大不一致或不利指标。
客户的风险分类应确定适用于该关系的尽职调查、批准、持续监控和审查的水平。
当新信息、交易活动、筛选结果、所有权变更或其他重大发展影响客户的风险状况时,应审查和更新风险分类。
7.3低风险和中等风险客户
只有在客户、所有权结构、预期活动、司法管辖区、支付方式和预期交易行为存在相对有限的金融犯罪风险的情况下,客户才可被归类为低风险。
低风险分类不会取消或减少任何强制性识别、验证、筛选、监控、报告或记录保存要求。
如果关系存在可以通过公司的标准尽职调查和监控控制来管理的普通或中等风险,则应适用中等风险分类。
如果出现其他风险指标,应重新评估客户,并可对其进行重新分类或采取强化措施。
7.4高风险客户
公司应保持成文的标准,识别受限制和被禁止的客户、活动和关系。
只有在加强的尽职调查已经完成、风险能够得到充分控制并获得所需批准的情况下,才可以接受受限制的关系。
公司不得建立或维持涉及以下内容的关系:
(a)适用法律或制裁所禁止的个人或活动;
(b)被禁止的司法管辖区;
(c)空壳库;
(d)匿名或虚构的身份;
(e)已知的犯罪财产或非法活动;或
(f)公司批准的风险偏好之外的任何其他风险。
7.5批准和文件
客户验收和风险分类决策应以与所涉风险成比例的方式记录。
如果需要批准,记录应标明批准人、日期、考虑的重大风险和施加的任何条件。
不得使用风险分类或批准来推翻强制性法律要求,或在所需信息仍不完整的情况下证明接受的理由。
8.客户尽职调查和身份验证
8.1一般要求
公司应进行客户尽职调查,以了解其客户是谁,他们为什么希望使用公司的服务,以及他们的预期和实际活动是否与所提供的信息一致。
客户尽职调查应在法律要求时并在允许客户使用公司服务之前完成,除非适用法律明确允许在以后进行验证,并且满足相关条件。
尽职调查的范围应与风险成比例,但应始终完成强制性法定要求。
8.2个人客户
对于个人客户,公司应获取客户的法定全名、住址、出生日期、主要活动的职业或性质、联系方式以及理解和评估关系所需的任何其他信息。
公司应使用适用的加拿大要求允许的方法验证个人身份。应记录验证方法、来源、参考资料和验证日期。
公司应采取合理措施,确保出示身份证件的人是与信息有关的人。如果入职是远程进行的,公司应采取适当的控制措施,以解决假冒、身份欺诈、文件操纵和未经授权开户的问题。
如果信息不一致、不完整或不可靠,公司应在完成入职前获得澄清或补充证据。
8.3实体客户
对于实体客户,公司应获得足够的信息,以了解实体的法律存在、所有权、控制权、活动和目的。
这应包括实体的法定名称、注册或注册详情、注册地址、主要营业地址、业务性质、章程或成立文件、董事或同等管理人员以及代表实体行事的个人的权力。
公司应使用适用要求允许的可靠和独立的记录或来源来验证实体的存在。
公司还应验证代表实体行事的人员的身份,并确认他们有权建立和经营关系。
8.4关系的目的和预期性质
公司应建立并记录每种业务关系的目的和预期性质。
所获得的信息应足够具体,使公司能够了解客户如何使用其服务。未经进一步解释,不得接受“投资”、“商业”或“个人使用”等通用描述,因为它们不能提供对预期活动的有意义理解。
公司应酌情确定预期的交易价值、频率、交易对手、司法管辖区、支付方式、钱包使用情况、资金来源和预期的提款或转账目的地。
这些信息应构成监控客户后续活动的基准。
8.5资金来源和财富来源
如果法律要求,公司应根据其基于风险的程序或在必要时了解交易或关系,则应获取资金来源信息。
资金来源是指交易或关系中使用的资金或虚拟货币的直接来源。财富来源是指客户积累整体财富的方式。
高风险客户、政治公众人物、重大价值活动或客户财务状况需要进一步解释的其他情况可能需要财富来源信息。
考虑到活动的风险、价值和复杂性,如果客户的解释不足,公司应获得支持证据。
如果无法充分确定资金来源或财富来源,公司可以拒绝、限制或终止交易或关系,并应考虑是否需要对可疑交易报告进行评估。
8.6对技术和服务提供商的依赖
公司可能会使用电子验证工具或外部提供商来支持身份验证和客户尽职调查。
此类使用不会转移公司确定是否满足法律要求的责任。
公司应了解所使用的方法、所依赖的信息、服务的局限性以及可用于证明验证已适当完成的证据。
如果供应商或系统不可用或产生不确定的结果,公司应保持应急安排。
8.7未能完成尽职调查
如果公司无法完成所需的客户尽职调查或身份验证,除非法律明确允许并根据成文程序批准,否则不得建立或继续这种关系。
公司应考虑无法获取信息本身是否异常或可疑。
公司可以在法律允许的情况下限制服务、冻结进一步的活动、拒绝或返还资金、终止关系或在达到相关门槛时向FINTRAC提交报告。
9.实益拥有权和控制权
9.1一般要求
公司应识别最终拥有或控制实体客户的自然人,并应采取合理措施确认所获取信息的准确性。
如果存在进一步的所有权或控制权,公司不得仅依靠直接股东、代名人、受托人、公司董事或授权代表的身份。
受益所有权审查应足以使公司了解实体的所有权和控制结构,并确定最终行使实质性所有权或控制权的任何人。
9.2公司
对于公司,公司应获取所有董事的姓名以及直接或间接拥有或控制公司25%或以上股份的人员的姓名和地址。
公司应获得足以了解所有权和控制权如何行使的信息,包括通过中介实体、投票安排、信托、合伙企业、代名人安排或其他法律结构。
如果分配所有权并且没有人达到相关的所有权门槛,公司仍应考虑是否有人通过其他方式行使控制权。
9.3信托
对于信托,公司应获取所有受托人、已知受益人和委托人的姓名和地址,以及足够的信息,以了解信托的性质、目的和控制。
如果受益人按类别而不是单独命名,则公司应获得足够的信息,以便在出现分配或控制时了解类别并识别相关人员。
公司应特别关注涉及被提名人、保护人、复杂的跨境结构或受托人、委托人或受益人的不明变更的信托。
9.4其他实体
对于合伙企业和其他实体,公司应确定直接或间接拥有或控制25%或以上股份的人员,并应了解行使控制权的安排。
公司还应确定负责实体管理的人员,以了解其所有权、权限和风险。
9.5准确性确认措施
公司应采取合理措施确认受益所有权信息的准确性。
此类措施可能包括审查组织文件、登记册、合伙协议、信托契约、公司备案、经审计的财务报表、所有权图表、股东记录、独立数据库和其他可靠信息。
公司应记录所采取的措施、审查的来源和得出的结论。
自我声明可能构成流程的一部分,但在所有权结构复杂、不一致或高风险的情况下,不应被视为决定性的。
9.6无法确认受益所有权
如果公司无法获得规定的受益所有权信息,在持续监控期间保持该信息最新或确认其准确性,公司应:
(a)采取合理措施核实实体首席执行官或履行该职能的人员的身份;及
(b)对高风险客户采取必要的特别措施,包括加强持续监测。
公司在评估客户的风险并确定是否限制提供的服务、实施额外控制、要求高级管理层批准、拒绝申请或终止关系时,也应考虑不足之处。
9.7持续维护
实益拥有权信息应通过定期审查和事件驱动监控保持最新。
所有权、董事、受托人、授权人、控制安排或公司结构的变更应触发重大的重新评估。
公司不得继续依赖其已知或怀疑已过时、不完整或不准确的信息。
10.第三方确定和第三方付款
10.1第三方确定
公司应采取合理措施,以确定进行或试图进行交易的人是否在法律要求的情况下代表第三方行事,或者在情况表明其他人可能正在指导、资助或受益于该活动的情况下。
本公司不得仅仅因为交易是通过客户的账户或钱包发起的而假定交易是为了客户的利益而进行的。
10.2拟获取的信息
如果公司确定涉及第三方,则应采取合理措施获取并记录适用法律规定的信息。
对于个人第三方,这应包括该人的姓名、地址、出生日期、职业或主要业务的性质,以及(如有规定)电话号码。
对于公司或其他实体第三方,这应包括其名称、地址、主要业务性质、注册或注册号码、发行该号码的司法管辖区和国家,以及(如有规定)电话号码。
公司还应记录第三方与客户、指挥者、账户持有人或其他相关人员或实体之间的关系。
10.3合理措施和判定不成功
如果公司无法确定是否涉及第三方,但有合理的理由怀疑某人或实体代表第三方行事,公司应保留以下记录:
(a)说明根据相关个人或实体的说法,他们是否仅代表自己行事;以及
(b)说明怀疑涉及第三方的合理理由。
公司还应记录为做出决定而采取的合理措施。
10.4第三方付款
第三方付款受到限制,只有在安排合法、透明、符合客户的个人资料和业务目的,并且能够被充分识别、筛选和监控的情况下,才能接受第三方付款。
本公司保留禁止特定产品、客户类别、司法管辖区或付款方式的第三方付款的权利。
10.5高风险第三方安排
如果第三方支付涉及无关人员、多个中介机构、复杂的公司结构、高风险司法管辖区、快速转账、多个客户账户、常见钱包或支付方式,或解释不一致,则应被视为较高风险。
未经适当授权,来自似乎正在进行货币服务、支付服务、经纪、投资或虚拟资产活动的个人或实体的付款应升级。
公司不得故意允许其服务被用作未披露客户的直通设施,或使一名客户能够代表多个身份不明的人进行交易。
10.6提款和退货
作为一般原则,资金或虚拟货币应退回其来源的经过验证的账户或钱包。如果无法合理地返回原始来源,公司只能在以下情况下允许替代目的地:
(a)客户提供了可信的书面解释;
(b)替代账户或钱包被验证为由客户或其他合法权利接收方拥有或控制;
(c)已完成适用的筛选和强化审查;以及
(d)该安排已按照公司的程序获得批准。
11.加强尽职调查和措施
11.1强化措施的应用
当客户、业务关系、交易、产品、司法管辖区、钱包或其他情况被评估为高风险时,公司应采取强化措施。
增强的尽职调查应根据所识别的特定风险进行调整。它不应仅仅包括获得额外的文件,而不考虑这些文件是否有意义地解决相关风险。
公司应记录需要加强措施的原因、采取的措施、获得的信息和得出的结论。
FINTRAC要求报告实体对高风险活动和业务关系实施强化措施,包括识别和减轻相关风险的措施。
11.2增强的客户信息
强化措施可能包括获得有关客户身份、职业、业务活动、监管状态、所有权和控制权、财务状况、预期活动、交易对手、司法管辖区以及使用公司服务的原因的额外信息。
公司还可能获得独立信息来证实客户陈述,包括公司记录、监管登记册、财务报表、税务记录、交易证据、合同、发票和可靠的公共信息。
如果考虑到客户的风险,重大信息不一致、无法合理解释或无法在适当的范围内证实,公司应评估其他控制措施是否能够充分降低风险,以及是否可以接受或继续这种关系。
11.3资金来源和财富来源
在适当情况下,考虑到已识别的风险,并在适用法律要求的情况下,公司应建立并采取合理措施确认客户或其他相关人员的资金来源、虚拟货币来源和财富来源。
所需证据的性质和范围应与关系或交易的价值、复杂性、情况和风险成比例。
在收到虚拟货币时,公司应考虑收购历史、相关钱包活动、区块链曝光和任何可用的证据,以证明资产是如何获得的。
11.4高级审批
高风险关系应在入职前由合规官或其他指定的高级人员根据公司的程序进行批准,并在适当情况下,在风险大幅增加后继续进行。每当适用法律明确要求时,应获得高级管理层的批准。
审批记录应识别重大风险、已完成的尽职调查、缓解控制、施加的条件以及剩余风险被认为可接受的原因。
批准不应被视为缺失信息或无效控制的替代品。
可能会施加条件,包括交易限制、受限制的服务、批准的钱包、第一方资金要求、增强的审核频率或额外的监控。
11.5加强监测
高风险业务关系应以与已识别风险成比例的频率和强度进行强化持续监控。
加强监控应旨在检测可能需要报告的交易或尝试交易,使客户和受益所有权信息保持最新,重新评估客户的风险,并确定活动是否与公司对客户的了解、关系的目的和客户的预期活动保持一致。
加强监控可能包括更频繁的交易审查、对交易对手和钱包的更严格审查、调整警报阈值、人工审查、额外的资金来源查询和更频繁的客户文件刷新。
11.6限制和退出
如果强化措施不能将剩余风险降低到公司风险偏好可接受的水平,公司应拒绝申请或考虑限制、暂停或终止关系,但须符合适用的法律、监管、合同和报告要求。
在采取此类行动之前,公司应考虑任何已完成或未遂的交易是否产生可疑交易报告、制裁相关报告、恐怖分子财产报告或其他法律义务,以及任何限制是否适用于返还或转移资金或虚拟货币。
11.7部级指令和规定措施
公司应遵守与司法管辖区、个人、实体、产品、交易或活动相关的任何适用的部长指令、交易限制、对策、增强型尽职调查要求或其他规定措施。
公司应保持识别相关监管发展的程序,并及时更新其控制措施。如果规定的措施施加的要求超过了公司普通的增强型尽职调查程序,则以规定的措施为准。
12.业务关系、持续监控和定期审查
12.1业务关系
公司应确定何时根据适用的加拿大要求建立业务关系,并应保留与该关系相关的规定记录。
公司应记录关系的目的和预期性质,并应确保信息足够详细,以支持有意义的持续监控。
如果关系发生重大变化,则应重新评估和更新目的和预期性质。
12.2持续监测的目的
公司应在对风险敏感的基础上对业务关系进行持续监控。
持续监控旨在使公司能够检测可报告的交易,维护当前的客户和受益所有权信息,重新评估风险,并确定实际活动是否与公司对客户的了解一致。
监控应考虑客户交易、存款、提款、钱包活动、交易对手、司法管辖区、支付方式、设备或访问指标、筛选结果、资金来源和其他相关信息。
12.3交易一致性
公司应评估客户活动是否符合所述的关系目的、预期交易概况、职业或业务、资金来源和已知的财务状况。
应审查异常、不一致或解释不充分的活动。
公司应考虑整体事实和背景,而不是仅仅依靠固定的阈值或孤立的警报。
FINTRAC指南强调,可疑活动评估应考虑事实、背景和相关的洗钱或恐怖主义融资指标,而不是将单一指标视为决定性因素。
12.4定期审查频率
公司应根据客户风险进行定期审查。
高风险客户应至少每年进行审查。中等风险客户应至少每两年进行一次审查。低风险客户应至少每三年进行一次审查。
这些时间间隔代表最大常规审核周期。如果事件或变更表明客户的信息或风险状况可能不再准确,则应尽快进行审查。
定期审查应与客户的风险和活动成比例。评审不应仅因客户确认信息未发生变化而被视为完整。
12.5事件驱动审查
每当出现可能对客户的身份、所有权、控制权、目的、活动或风险分类产生重大影响的信息时,应启动事件驱动的审查。
触发事件可能包括所有权或管理层的变化、新的授权人、交易行为的重大变化、不寻常的钱包活动、制裁或不良媒体警报、执法查询、新司法管辖区、资金来源变化、无法解释的第三方付款、可疑的账户泄露或对先前提供的信息准确性的担忧。
公司不应等到发生重大触发的下一次预定审核。
12.6信息刷新
公司应采取合理措施保持客户身份、受益所有权、第三方、业务关系和风险信息的最新状态。
更新的程度应反映客户的风险和变更的性质。
如果客户未在合理期限内提供所要求的信息,公司可以限制交易、暂停服务、拒绝进一步的活动或终止关系。
公司应考虑拒绝或延迟提供信息本身是否可疑。
12.7高风险关系的监测
高风险的业务关系应根据公司成文的程序进行强化的持续监控。
公司应确定并记录适用的监控措施,包括审查频率和任何具体交易、钱包、交易对手、地理或基于价值的限制。
应定期重新评估加强监测的有效性。如果控制措施不再能充分降低风险,则应上报、限制或终止关系。
12.8监测记录
公司应保留足以证明已完成持续监测和定期审查的记录。
记录应包括审核的信息、考虑的警报、进行的查询、获得的解释、风险评级变更、达成的决定、授予的批准和采取的行动。
发现异常活动的,应当按照公司可疑活动程序上报。
FINTRAC的MSB指南要求保持与业务关系、持续监控、交易、受益所有权和相关报告义务相关的适当记录。
13.交易监控和区块链分析
13.1交易监控框架
公司应保持基于风险的交易监控框架,旨在识别异常活动、与客户已知情况不一致的活动或可能与洗钱、恐怖活动融资、规避制裁或其他金融犯罪有关的活动。
该框架应涵盖已完成和尝试的交易,并应适用于整个客户关系。它应考虑存款、提款、虚拟货币兑换、托管和外部钱包之间的转账、第三方支付、被拒绝的交易、取消的指令以及通过公司服务进行或尝试的其他活动。
交易监控可通过自动化系统、人工控制或两者结合的方式进行。如自动监控的任何组成部分不可用、正在实施或暂时中断,公司应适用经文档化的替代控制措施,足以识别、审查和上报异常或可能须报告的活动。自动化工具的缺失或不可用不得免除公司的监控、升级或报告义务。
公司应确保交易监控不仅限于检查单笔交易是否超过固定货币阈值。评估应考虑客户的整体行为、交易历史、资金来源、交易对手、钱包暴露、地理关联以及关系的目的和预期性质。
13.2与客户资料对照的监控
公司应将客户实际活动与开户及后续审查期间获得的信息进行对照。
监控框架应考虑交易的金额、数量、频率、速度、目的和方向是否与客户职业或业务、资金来源、预期活动、声明的公司服务用途及已知财务状况一致。
实质性超出预期画像、涉及新的或无法解释的交易对手、引入较高风险司法管辖区或与先前行为显著不同的活动,应予以审查。
13.3监控场景与指标
公司应维护与其产品、服务和风险状况相适应的监控场景。监控应能够识别异常交易活动、资金快速流动、与客户画像不一致的活动、高风险司法管辖区、异常钱包活动、第三方参与、可能的拆分交易以及洗钱、恐怖融资或规避制裁的其他指标。
监控场景应以FINTRAC指南、监管进展及新兴金融犯罪类型为基础。
单一指标本身不应被视为可疑活动的结论性证据。公司应评估所有相关事实、背景以及洗钱或恐怖融资指标。如一项或多项指标与周围情况一并考量后,有合理理由怀疑已完成或尝试的交易与洗钱或恐怖活动融资犯罪有关,应按公司可疑交易报告程序上报。
13.4区块链分析能力
在与公司虚拟货币活动性质、规模和风险相称的范围内,公司应使用区块链分析工具、区块链情报或其他适当的调查方法,以支持交易监控、钱包评估和可疑活动审查。
该能力可在内部提供或通过第三方服务提供商提供。
在适当情况下,应使用区块链分析评估钱包地址、交易历史、来源与去向暴露、交易对手、集群以及与已知或可疑非法活动的关联。
区块链分析可用于识别涉及制裁、非法活动及其他金融犯罪风险的暴露。
公司不得将区块链风险评分或供应商分类视为结论性依据。此类信息应与客户信息、交易背景、资金来源证据及其他相关事实一并考量。
区块链分析产生警报时,公司应评估暴露的性质、接近程度、金额、时机和相关性,并记录所采取行动的依据。
13.5钱包所有权与控制
在适当情况下,公司可采取合理措施了解外部钱包的所有权或控制。验证程度应与已识别风险相称。涉及第三方钱包的交易应在需要时接受额外审查和尽职调查。
13.6警报审查与文档化
交易监控警报应在与其风险和紧迫性相称的时间框架内完成审查。
涉及疑似恐怖活动融资、制裁暴露、重大欺诈、资产正在迅速耗散或即时威胁的警报应优先处理。
审查人应记录所考虑的交易和信息、相关事实与背景、识别的指标、任何查询、客户解释、区块链或筛查结果以及得出的结论。
警报在未升级的情况下关闭时,理由须足够清晰,使另一名经适当培训的人员能够理解为何该活动被视为合理。
如仍有疑虑或无法充分解释该活动,应按第15节将事项升级至合规官。
校准与有效性
公司应定期审查其交易监控和区块链分析控制措施的有效性。必要时应调整监控场景、阈值和参数,以反映产品、客户、司法管辖区、交易量或新兴风险的变化。重大变更应通过公司治理框架记录并批准。
14.制裁、列名财产与部长指令
14.1 制裁合规框架
本公司应维持基于风险的控制措施,旨在防止适用加拿大制裁、恐怖分子名单及相关法律所禁止的交易、服务或往来,并在适用法律要求时识别、限制、冻结并报告财产或活动。
制裁合规应纳入本公司的客户准入、交易监控、钱包筛查、持续监控及支付控制框架。
本公司应对客户、受益所有人、董事、授权人员、第三方付款人、交易对手、发起方、受益方及其他相关方,依据适用清单及限制进行筛查。
涉及虚拟货币的,本公司在适当情况下还应对相关钱包地址及区块链暴露进行筛查。
筛查应在客户准入或允许相关活动之前进行,并应持续重复进行,以识别状态变化或新的指定。
14.2 适用清单与限制
本公司应遵守加拿大法律下适用的制裁及恐怖分子名单要求。
在与其业务、交易对手、银行关系或风险评估相适应时,本公司亦可参考其他国际公认的制裁清单,但此类清单的适用不得与加拿大法律冲突。
本公司应建立程序,以识别相关清单的变更、实施更新后的限制,并审查可能受新指定影响的客户或交易。
本公司不得将其控制措施限于姓名筛查。其应考虑所有权、控制、间接参与、别名、钱包暴露及其他表明财产或活动可能与被列入名单或受制裁的个人或实体有关的资料。
本公司应对加拿大法律下适用的所有清单、法规、指令及限制进行筛查并予以考虑。可使用合并筛查清单作为运营工具,但不得将其视为替代基础性法律、法规或适用的指定文书。
14.3 潜在匹配
潜在的制裁或名单人员匹配应及时上报合规部门,且不得仅因姓名常见或初始筛查信息不完整而予以驳回。
本公司应评估相关标识信息,包括出生日期、国籍、地址、注册成立详情、所有权、控制、别名、身份证件号码以及钱包或交易信息。
在潜在匹配尚未解决期间,本公司应适用适用法律要求的任何限制、禁止、冻结措施或其他行动。在无即时法律禁止适用的情况下,本公司可根据其合同权利、风险控制及上报程序,延迟、拒绝、暂停或限制相关交易或关系。
本公司应记录所考虑的资料及确认或排除匹配的依据。
14.4 名单人员或实体的财产
若本公司知悉其占有或控制的财产由名单人员或实体拥有或控制,或代表其拥有或控制,应立即适用适用法律所施加的全部禁止、限制、冻结措施、披露及报告要求。
本公司在需要时应立即向 FINTRAC 提交名单人员或实体财产报告(Listed Person or Entity Property Report),并应就适用制裁、恐怖分子财产或名单立法向主管机关作出任何另行要求的披露或报告。
报告义务可能在未发生任何交易的情况下产生。若亦涉及已完成或企图进行的交易,本公司应单独评估是否需要提交 STR。
有关名单财产的信息访问应限于履行其职责所需的人员。
14.5 涉嫌规避制裁
本公司应对已完成及企图进行的交易评估是否存在规避制裁的指标。
相关指标可能包括使用中间人、空壳公司、代名人、虚假所有权信息、间接支付路径、新设实体、交易对手无法解释的变化、经常用于规避限制的司法管辖区的转账,以及使用多个钱包或区块链网络以掩盖资产来源或去向。
若本公司有合理理由怀疑已完成或企图进行的交易与实施或企图实施规避制裁罪、洗钱罪或恐怖活动融资罪有关,应根据第 15 节在切实可行范围内尽快提交 STR,并列明所有相关怀疑依据。
14.6 部长指令与交易限制
本公司应区分具有法律约束力的部长指令(Ministerial Directives)与监管通告、公告或国际声明。通告与公告应纳入本公司的风险评估与控制考虑,而任何适用的部长指令应根据其具体法律要求予以实施。
若指令施加强化身份识别、尽职调查、报告、记录保存或交易限制要求,本公司应将该等要求纳入其程序与系统。
合规官应评估新的或修订的部长指令是否影响本公司的客户、服务、司法管辖区或风险偏好,并安排适当实施。
15. 内部上报与可疑交易报告
15.1 内部报告义务
所有董事、高级管理人员、员工、承包商、代理人及代表本公司行事的其他人员,均须将异常或可能可疑的活动及时上报合规部门。
人员在提出内部报告前,无需确证已发生洗钱、恐怖活动融资或规避制裁。
当人员知悉无法合理解释或可能表明金融犯罪的事实、行为、交易或情况时,应提出内部上报。
内部报告应保密处理,并通过本公司批准的上报流程提交。
任何人不得因商业考量、客户重要性、交易金额或担心损害客户关系而压制、延迟或阻挠内部报告。
15.2 合规审查
合规官或经授权的合规审查人员应评估内部报告及其他异常活动,以确定是否需要进一步问询、强化尽职调查、交易限制、关系处置或监管报告。
审查应考虑已知事实、客户关系背景、交易历史、客户说明、资金来源、受益所有权、第三方参与、地理暴露、制裁筛查结果、区块链分析及相关洗钱或恐怖融资指标。
本公司无需证明已发生犯罪。提交 STR 的相关阈值为合理怀疑(reasonable grounds to suspect),其高于仅凭直觉但低于合理确信的理由(reasonable grounds to believe)。
审查人员须能够说明相关事实、背景及指标如何支持或不支持所达结论。FINTRAC 明确要求,在报告实体的政策与程序中描述用于识别和评估可疑交易的措施。
15.3 合理怀疑
若在其业务活动中发生或企图发生金融交易,且有合理理由怀疑该交易与实施或企图实施洗钱罪、恐怖活动融资罪或(如适用)规避制裁罪有关,本公司应提交 STR。
STR 无金额门槛。
合理怀疑的评估应客观、基于证据且不受偏见或成见影响,并应使审查相同信息的其他经适当培训人员能够理解。
本公司在提交前无需核实每一项事实或确证上游罪行(predicate offence)。但其必须完成合理必要的措施,以达到并阐明报告阈值。
15.4 提交时限
本公司完成使其能够建立合理怀疑的措施后,应在切实可行范围内尽快向 FINTRAC 提交 STR。
一旦达到该阈值,报告的准备与提交应作为优先事项处理。
达到报告阈值与提交报告之间的间隔越长,越需要书面说明原因。
涉及疑似恐怖活动融资、国家安全威胁或其他紧急事项的报告,应在切实可行范围内加快提交。
15.5 报送责任
合规官负责审阅、批准 STR 并安排向 FINTRAC 提交。
本公司可使用经授权的员工或服务提供商准备、提交或更正报告。然而,合规的法律责任仍由本公司承担,不得转授。
报告应使用 FINTRAC 不时规定或批准的方式提交。
本公司应就系统访问、授权、质量保证、提交确认及业务连续性维持适当控制。
15.6 STR 内容与叙述
本公司应确保 STR 完整、准确且足够详细,以支持 FINTRAC 的分析。
叙述应以清晰、简洁的语言说明涉及何人、发生或试图发生何事、活动何时何地发生、资金或虚拟货币如何流转,以及本公司为何认为该活动可疑。
报告应列明相关客户、经办人、第三方、受益所有人、交易对手、发起方、受益方、银行账户、钱包地址、交易哈希及相关人员或实体(在掌握该等信息时)。
叙述应区分事实与假设,并说明相关背景及指标,而非仅罗列警报或称活动“异常”。
应避免使用内部行话、未加解释的缩写以及本公司以外人员无法理解的表述。
本公司还应记录针对该活动已采取或拟采取的措施。
15.7 后续交易
若怀疑持续存在且又发生其他已完成或试图完成的交易,本公司应继续按要求评估并报告该等交易。
后续报告在适当时应引用相关先前报告,并列明新的交易、人员、实体、事实、背景或指标。
应定期重新评估客户风险及持续怀疑的依据。
15.8 更正与修订
若本公司发现已提交 STR 中存在缺失或不准确信息,应通过适用的 FINTRAC 报告方式作出必要更正或修订,并说明变更原因。
更正应在适用的系统或监管时限内完成。
重大报告错误或迟报应上报合规官,由其考虑是否需进一步补救、追溯审查或自愿申报不合规。
15.9 禁止通风报信与保密
若披露可能妨碍刑事调查,本公司不得向客户或未授权人员披露 STR 内容,或披露已提交或将提交 STR 的事实。
人员不得进行可能使客户察觉潜在报告的不寻常或不必要的询问。
如需补充信息,询问方式应与常规尽职调查及客户服务流程一致。
STR、内部可疑活动报告、支持性分析及报告决策应限制访问并加强保密控制。
16. FINTRAC 法定报告与 23 小时规则
16.1 一般报告义务
除 STR 外,本公司应提交适用加拿大法律要求的任何其他交易或财产报告。
视本公司业务活动及相关交易而定,该等报告可能包括大额现金交易报告、大额虚拟货币交易报告、电子资金转移报告及列名人员或实体财产报告。
各项报告义务应独立评估。提交某一类报告并不免除就同一交易或财产提交另一类报告的义务。
本公司应维持书面程序,明确各报告类型的相关触发条件、汇总规则、报告时限、所需信息、责任人及提交证据。
16.2 大额现金交易
本公司日常业务模式不接受现钞。
任何试图以现金支付的行为均应拒绝,且在情况异常或可疑时予以升级处理。
若本公司仍收到现金或以其他方式须履行大额现金交易报告义务,应遵守适用的报告、身份核实、第三方认定及记录保存要求。
本公司程序应确保在 23 小时规则要求下识别并汇总关联现金交易。
16.3 大额虚拟货币交易
本公司收到达到适用法定阈值的虚拟货币时,无论是单次收取还是须按 23 小时规则汇总的多次收取,均应提交大额虚拟货币交易报告。
本公司应使用适用估值方法确定并记录加元等值,并保留所使用的汇率及来源。
报告及相关记录应包含规定的客户、交易、账户、钱包、发送地址、接收地址及交易标识信息。
本公司应维持能够识别跨账户、钱包、网络或渠道关联虚拟货币收取的控制措施(在法律要求汇总时)。
16.4 电子资金转移
若本公司发起、发送、接收或以其他方式参与须受 FINTRAC 报告要求的电子资金转移,应判断是否须提交电子资金转移报告。
本公司应维持程序,以识别须报告的国际电子资金转移、适用相关汇总规则并在适用时限内提交报告。
报告评估应考虑本公司在转移中的角色,不得仅基于客户是否通过本公司界面直接发起支付。
16.5 列名人员或实体财产报告
若本公司须就列名人员或实体拥有或控制的、或代表其拥有或控制的财产作出披露,应立即向 FINTRAC 提交相关财产报告。
该义务在第 14 节中另有阐述,且应独立于任何 STR 义务进行评估。
16.6 23小时规则
本公司在要求适用时,应适用23小时规则,以确定是否必须将多笔交易合并汇总并作为一项应报告金额进行报告。
本公司的程序应识别具有法律意义的关联因素,其中可能包括由同一人员或实体或代表其进行的交易、为同一第三方进行的交易或为同一受益方进行的交易。
汇总评估应考虑通过不同账户、钱包、支付路径、货币、虚拟货币、设备、渠道或代理进行的关联活动,只要现有信息表明这些交易构成同一活动的一部分。
本公司不得允许客户或第三方通过将活动拆分为较小交易来规避身份识别、报告或监控义务。
16.7 结构化与规避
本公司禁止为规避法定阈值、客户尽职调查要求、交易监控控制或监管报告而故意对交易进行结构化、拆分或安排。
即使任何单笔交易均未超过适用阈值,潜在的结构化行为仍应作为可疑活动予以评估。
若本公司识别到阈值以下的重复交易、使用多个客户或钱包、协同交易、异常时间安排或其他规避行为,该事项应上报合规部门并考虑提交 STR。
16.8 报告质量与控制
本公司应维持控制措施,以支持法定报告的完整性、准确性和及时性。
此类控制措施应包括适当的数据采集、在相称情况下的经办与复核分离(maker-checker)审查、应报告活动与已提交报告的对账、对被拒绝或失败提交的管理以及提交确认的保留。
迟报、不准确、不完整或遗漏的报告应及时升级并采取补救措施。
合规官应考虑受影响的交易是否需要追溯报告,以及是否应向 FINTRAC 自愿披露该事项。
17. 旅行规则
17.1 适用
本公司在发起、发送、接收或在适用加拿大要求的电子资金转移或虚拟货币转移中充当中介时,应遵守旅行规则。
本公司应确保规定的汇款方和受益方信息随转移一并传递,并保存在本公司的记录中。
旅行规则的适用独立于客户尽职调查和交易报告义务。遵守旅行规则并不免除对交易进行制裁暴露、异常活动或报告要求评估的需要。
17.2 必需的转移信息
对于相关虚拟货币转移,本公司应收集、记录并传送有关请求转移的人员或实体及受益人的规定信息。
本公司还应保留相关转移信息,包括日期、金额和虚拟货币类型、在适用情况下的账户信息、钱包地址、交易标识符及交易哈希。
所保留的信息必须足以识别相关各方并重建该转移。
MSB 记录保存要求明确规定,虚拟货币转移和收款的记录应包括(在适用情况下)发送和接收地址以及交易哈希或类似标识符。
17.3 收款转移
在本公司收到转移时,其应采取合理措施确定规定信息是否随转移一并提供。
本公司不得仅因信息已由另一金融机构或虚拟资产服务提供商传送而假定信息完整。
缺失、不完整、不一致或明显不准确的信息应根据本公司的程序予以识别并升级处理。
17.4 缺失或不完整信息
本公司应维持书面、基于风险的程序,规定在旅行规则信息缺失或不完整的情况下,何时可以接受、延迟、暂停、拒绝或退回该转移。
该决定应考虑缺失信息的性质和范围、所涉各方、相关司法管辖区、既往缺陷、交易价值、客户风险评级以及任何其他异常或可疑因素。
本公司可向客户、交易对手或相关服务提供商请求补充信息。
反复收到来自同一交易对手且信息缺失的转移,应作为控制缺陷和潜在金融犯罪指标予以评估。
17.5 交易对手安排
在本公司向另一金融机构、虚拟资产服务提供商、钱包提供商或中介传送旅行规则信息或从其接收该信息时,其应采取合理步骤了解交易对手的角色及所采用的信息共享方式。
本公司应维持适当的保密、信息安全、数据最小化和记录保存控制措施。
使用外部旅行规则解决方案并不转移本公司的法定合规责任。
17.6 可疑或禁止的转移
满足旅行规则的转移并不自动可接受。
本公司应继续在其客户尽职调查、制裁、区块链分析及交易监控控制下,对客户、交易对手、钱包、交易及司法管辖区进行评估。
若现有信息产生合理理由怀疑洗钱、恐怖活动融资或制裁规避,应根据第15节提交 STR。
18. 记录保存、保留与检索
18.1 一般记录保存标准
本公司应根据 PCMLTFA、适用法规及 FINTRAC 指引创建并维持准确、完整且可读的记录。
记录应足以证明获取了哪些信息、进行了哪些验证或评估、发生了哪些交易、作出了哪些决定以及本公司如何履行其法律和监管义务。
对于依法须由本公司保存的信息,本公司不得仅依赖客户、员工、代理或服务提供商所持有的信息。
18.2 客户及业务关系记录
本公司应保存所需的客户身份识别及验证记录、实体记录、受益所有权信息、代理权限文件、第三方认定记录、PEP 和 HIO 记录、在适用情况下来源资金和来源财富证据,以及业务关系的目的和预期性质。
记录还应包括客户风险评估、批准、强化尽职调查、持续监控、定期审查以及客户信息或风险的重大变更。
有关职业或主营业务所记录的信息应具有足够描述性以支持有意义的监控,且不应限于无法解释客户活动的笼统表述。
18.3 交易记录
本公司应保存与其业务相关的交易和服务所规定的记录。
这些记录应包括虚拟货币兑换交易凭证、虚拟货币转账与收款记录、账户及托管钱包记录、存款、提款、支付指令、汇率及其来源、相关第三方信息、交易标识符、交易哈希以及发送和接收的钱包地址。
本公司应就每笔虚拟货币兑换交易(无论金额大小)保存虚拟货币兑换交易凭证,并纳入该交易所适用的规定信息。
若本公司须遵守电子资金转账、大额虚拟货币交易或其他规定的交易记录要求,其应保存所有必需信息。
18.4 监管报告记录
本公司应保留向 FINTRAC 提交的报告副本以及法律要求的关联信息。
这应包括 STR、大额虚拟货币交易报告(Large Virtual Currency Transaction Reports)、电子资金转账报告(Electronic Funds Transfer Reports)、列名个人或实体财产报告(Listed Person or Entity Property Reports),以及尽管本公司实行无现金政策仍可能出现的任何大额现金交易报告(Large Cash Transaction Reports)。
本公司还应保留提交确认、报告参考编号、更正、修订、内部审查记录及支持性文件。
鉴于 STR 及相关内部分析的敏感和保密性质,对其访问应予以限制。
18.5 合规与治理记录
本公司应保留本政策及其先前版本、程序、全企业风险评估、客户风险方法论、培训材料及记录、有效性审查计划与报告、管理信息、高级管理层批准、整改记录及监管往来函件。
其还应保留交易监控预警、区块链分析审查、制裁筛查、内部异常活动报告、报告决策、不提交决策及相关管理层批准的记录。
记录应使本公司能够证明其成文方案已在实践中落实。
18.6 保存期限
所需记录应至少保存适用法律规定的期限。
除非适用不同的法定计算方式,本公司通常应自相关交易、创建、提交、账户关闭、业务关系终止或其他规定事件起,至少保存所需的 AML/ATF 记录五年。
若其他法律、监管、合同、诉讼或调查要求更长的保存期限,应适用更长期限。
本公司应维护单独的记录保存时间表,明确各类记录适用的保存触发事件。
FINTRAC 的 MSB 指引对众多交易记录(包括虚拟货币转账、收款及兑换记录)规定了至少五年的最低保存期限。
18.7 形式与完整性
记录可以电子方式保存,前提是保持完整、安全、可读且能够以纸质形式再现。
本公司应实施适当控制,防止记录遭受未经授权的访问、篡改、删除、损坏、丢失或毁损。
记录应根据其敏感程度接受访问控制、备份、恢复及审计追踪安排。
本公司应确保重大决策和审查不会仅记录在无法可靠保存和检索的非正式或临时沟通渠道中。
18.8 检索与监管访问
记录应以便于及时查找和提供的方式组织。
本公司应能够在收到请求后 30 天内向 FINTRAC 提供所需记录。
来自 FINTRAC、执法部门或其他主管机关的请求应由合规官或其他经授权人员协调处理。
本公司在适当情况下应核实请求的权限和范围,并应保护请求及所提供信息的保密性。
18.9 员工及服务提供商持有的记录
若员工、承包商、代理人或服务提供商代表本公司保存记录,本公司应确保其对该等记录保留所有权、访问权和控制权。
在相关雇佣、聘用或服务安排结束前,本公司应取得须代表其保存的所有记录。
FINTRAC 指引明确规定,报告实体须在雇佣或合同关系结束前取得并保留员工或承包商持有的记录。
本公司不得依赖已终止的服务提供商来满足其持续的法律义务。
18.10 记录销毁
在适用保存期限届满前,或在记录受法律保全、监管请求、调查、诉讼或整改程序约束期间,不得销毁记录。
保存期限届满后,记录应根据适用的隐私、信息安全及记录管理要求安全销毁。
19. 代理人、外包及第三方服务提供商
19.1 一般原则
本公司可聘用代理人、受托人、承包商及第三方服务提供商以支持其业务及合规活动。
此类安排可包括身份验证、筛查、支付处理、银行业务、托管、托管钱包基础设施、区块链分析、交易监控、旅行规则(travel rule)报文、云托管、客户支持及监管报告支持。
使用第三方并不减轻或转移本公司遵守 PCMLTFA、适用法规或本政策的法律责任。
本公司仍须负责确定其义务是否已得到满足,以及代表其提交的报告的完整性、准确性和及时性。
19.2 任命前尽职调查
在任命重要服务提供商或代理人之前,本公司应开展与拟议服务的性质、重要性和风险相称的尽职调查。
审查应考虑提供商的所有权、管理层、声誉、监管地位、司法管辖区、经验、技术能力、财务稳定性、信息安全、业务连续性、合规框架以及重大监管或法律问题的历史。
若提供商将履行客户识别、交易监控、制裁筛查、区块链分析、托管、钱包或报告职能,本公司应评估该提供商的方法论和系统是否适合本公司的法律义务和业务模式。
本公司不得仅因某提供商被广泛使用或商业上便利而任命该提供商。
19.3 书面协议
重大的外包和代理安排应以书面协议予以规范。
协议应明确描述服务、职责、绩效标准、信息要求、升级安排、保密义务、记录保存责任及访问权。
在相关情况下,协议应要求提供商遵守适用的 AML/ATF 要求及本公司的政策,维持充分的系统和经培训的人员,就重大事件或缺陷通知本公司,并配合审计、审查及监管要求。
协议还应涵盖分包、数据所有权、信息安全、业务连续性、终止协助以及公司记录的返还或转移。
19.4 监督与监测
本公司应持续监测重要服务提供商和代理人。
监督可包括服务水平报告、抽样测试、质量保证、事件审查、尽职调查更新、审计报告、控制证明以及审查影响提供商的监管动态。
监测的范围和频率应反映服务的重要性及已识别的风险。
本公司不得假设合同的存在即足以证明提供商有效履行了所需的控制措施。
若发现缺陷,本公司应要求整改、实施额外控制、限制提供商的角色,或在必要时终止安排。
19.5 客户身份识别与核实服务提供商
若本公司使用服务提供商支持客户身份识别或核实,应了解所采用的核实方法、所依赖的来源及生成的证据。
本公司应确定该方法是否满足适用的加拿大要求,并保留证明合规所需的信息访问权限。
当客户、证件、设备、行为或相关情况呈现风险指标时,自动化通过结果不得阻止本公司开展进一步审查。
19.6 交易监测与区块链分析服务提供商
若本公司依赖外部交易监测或区块链分析提供商,应了解服务的范围、覆盖面、方法论及重大局限性。
本公司应确定支持的资产、网络、风险类别、数据来源及警报逻辑是否适合其业务。
提供商的警报、评级或分类应支持但不得取代本公司自身的判断和报告决策。
本公司应制定程序,以管理服务中断、覆盖不完整、误报、漏报、数据质量问题及重大方法论变更。
19.7 报告服务提供商
在法律和操作适当时,服务提供商可代表本公司准备、提交或更正向 FINTRAC 提交的报告。
合规官必须保留足够监督权,以批准报告决策并确保报告完整、准确且及时。
本公司应保留对提交记录、确认、参考编号及报告内容的直接访问权限。
FINTRAC 指南明确,尽管服务提供商可代表报告实体提交和更正 STR,法律责任仍属于报告实体且不可委托。
19.8 信息安全与保密
服务提供商仅应获得执行其授权职能所必需的信息访问权限。
本公司应评估与客户、交易、钱包、筛查或报告信息共享相关的安全、隐私和保密风险。
除非披露属必要、合法且受适当的保密和访问控制约束,否则不得向服务提供商披露 STR 及内部可疑活动信息。
19.9 业务连续性与退出
本公司应为重要服务提供商的故障、中断或终止制定应急安排。
安排应涵盖对客户和交易记录的持续访问、替代处理或监测、监管报告连续性、客户资产安全及向其他提供商过渡。
终止前,本公司应确保所有必要的记录、数据、配置、报告和证据以可用格式返还或可访问。
19.10 代理人与受托人
若本公司任命代理人或受托人代表其开展活动,应记录其角色,并在需要时将其纳入合规计划范围。
代理人和受托人应接受适当培训、遵循本公司程序、保存所需记录,并及时升级异常或可疑活动。
本公司应监测其合规情况,并酌情将相关代理安排和记录纳入两年有效性审查范围。FINTRAC 明确指出,审查代理人或受托人协议及客户识别记录是有效性测试的相关组成部分。
20. AML/ATF 培训计划
20.1 培训目的
本公司应维持书面且持续的反洗钱和反恐怖融资培训计划,旨在确保所有相关人员理解适用于本公司的法律义务、其商业模式产生的金融犯罪风险以及其须履行的控制措施。
本公司应确保履行相关职能的人员能够识别异常或可疑活动,了解何时及如何升级关注点,并认识不遵守适用要求的后果。
20.2 须接受培训的人员
应向员工、高级职员、承包商、代理人、受托人及其他经授权代表本公司行事的人员提供培训,当其职责可能影响本公司遵守 PCMLTFA、适用法规或本政策时。
培训的范围和深度应根据个人角色量身定制。参与客户入职、客户支持、支付处理、钱包操作、交易监测、制裁筛查、合规、报告、技术、产品开发、高级管理层及监督职能的人员,应接受与其职责相关的培训。
董事及高级官员应接受足够培训,以了解本公司主要金融犯罪风险、合规计划的运作、监管报告的重要性及其治理和监督责任。
20.3 培训内容
培训计划应涵盖适用的 AML/ATF 法律法规要求、本公司的政策和程序、客户尽职调查、受益所有权、持续监测、制裁筛查、可疑交易报告、记录保存以及与虚拟货币服务相关的金融犯罪风险。人员应接受与其职责及其角色中使用的任何系统或工具相关的培训。
20.4 入职与角色专项培训
相关人员应在无监督情况下履行受监管或合规敏感职责之前,完成适当的 AML/ATF 培训。
若人员变更角色或承担额外职责,本公司应在履行新职责前评估是否需要进一步的角色专项培训。
20.5 复训与事件驱动培训
相关工作人员应至少每年接受复训。
在法律要求、公司程序、产品、服务或已识别金融犯罪风险发生重大变化时,应提供额外培训。
20.6 培训实施与评估
培训可通过多种方式实施,包括面授、在线学习及实务演练。公司可通过测试、质量保证审查或其他适当方式评估培训效果。
20.7 培训计划与记录
合规官应维护书面培训计划,列明目标受众、主题、实施方式、时间、负责培训人员及预期学习成果。
公司应保留培训日期、参加或完成培训的人员、所授内容、所用方式、培训人员或提供方以及任何评估结果的记录。
培训记录应足够详细,以证明培训计划持续开展、与岗位相符并在实践中落实。
FINTRAC 要求报告实体为员工、代理、受托人及其他经授权人员维持书面、持续性的培训计划及书面培训计划。
21. 两年有效性审查
21.1 有效性测试要求
公司应制定并记录审查其 AML/ATF 合规计划有效性的计划。
应至少每两年开展一次有效性审查。年度内部审查不能替代法定正式有效性审查要求。
有效性审查旨在确定合规计划是否设计适当、实施充分并在实践中有效运行。
21.2 审查范围
有效性审查应涵盖合规计划的强制性要素,包括合规官的任命与职责、成文政策与程序、全企业风险评估、培训项目及培训计划。
审查还应测试公司客户尽职调查、身份验证、受益所有权、第三方认定、业务关系、持续监控、强化尽职调查、PEP 与 HIO、制裁、交易监控、区块链分析、旅行规则(travel rule)、监管报告及记录保存等控制的运行情况。
21.3 审查计划
在开始审查之前,公司应记录审查范围、方法、审查期间及负责开展审查的人员。
21.4 审查人员能力与独立性
审查应由具备加拿大 AML/ATF 要求、FINTRAC 期望、虚拟货币风险及公司业务模式充分知识的一名或多名人员开展。
出于良好治理考虑,审查人员应与所测试控制的日常管理工作保持独立。
21.5 客户与交易控制的测试
审查应评估客户尽职调查、交易监控、制裁控制、监管报告、记录保存及其他关键合规控制的有效性。
21.6 监管报告的测试
审查应评估客户尽职调查、交易监控、制裁控制、监管报告、记录保存及其他关键合规控制的有效性。
21.7 发现与报告
审查人员应编制书面报告,总结范围、所开展测试、发现、结论及建议的补救措施。
21.8 高级官员报告与补救
有效性审查的发现、相关政策或程序变更及实施状态,应在审查完成后 30 日内书面报告高级官员。
管理层应考虑审查发现,并确保补救工作得到适当优先排序、资源配置和跟踪。
公司应确认补救性控制措施已实施并有效运行。
FINTRAC 合规计划指南要求有书面审查计划、至少每两年一次的有效性审查,以及向高级官员书面报告发现。
22. 违规、事件与监管沟通
22.1 违规的识别与上报
任何对本政策、支持程序或适用 AML/ATF 要求的实际或疑似违规,应及时上报合规官。
违规可能包括:未能验证身份、受益所有权信息不完整、遗漏或延迟客户审查、交易监控不足、延迟警报审查、不准确或延迟的监管报告、记录保存不充分、制裁控制失效、未经授权的披露或未遵循已批准程序。
在可能影响法律或监管合规的情况下,工作人员不得隐瞒、非正式纠正或忽视错误而不告知相应控制职能。
公司应营造及时、善意报告错误与关切的文化。
22.2 事件评估
合规官应评估任何违规或事件的性质、范围及潜在影响,并确定是否需要补救、进一步上报或复核。
22.3 控制与补救
公司应及时采取相称措施以应对已识别缺陷并实施适当补救措施。重大补救活动应跟踪至完成。
22.4 遗漏、延迟或不准确的报告
如公司发现 FINTRAC 报告遗漏、延迟、不完整或不准确,应立即上报合规官。应在无不必要延迟的情况下完成适当的纠正行动,包括提交、更正或修订。重大报告缺陷应予以记录,并在适当情况下进行追溯审查。
22.5 不合规的自愿自我申报
合规官应考量是否应将重大或系统性违规自愿向 FINTRAC 披露。
决定应考虑违规的性质、持续时间、原因及影响、受影响交易或客户数量、补救状态及任何适用的 FINTRAC 指南。
自愿自我申报应准确、完整,并有清晰的补救计划支持。
公司在决定是否适宜自愿披露时,不得延迟采取纠正措施。
22.6 监管检查与信息请求
公司应配合 FINTRAC 检查及合法的监管请求。合规官应协调回应,并确保所提供的信息准确、完整且及时。应保留重大监管互动的记录。
22.7 执法机关请求
执法机关请求应及时转交合规官,并在适当情况下转交法律顾问。公司应保持保密并遵守适用的法律要求。
22.8 不合规的后果
未遵守本政策可能导致纪律处分,包括终止雇佣或聘用关系,以及在适当情况下的监管通报或其他法律行动。
23. 保密、隐私与信息安全
23.1 一般保密义务
公司应通过适当的保密、访问、隐私和信息安全控制措施保护 AML/ATF 信息。访问权限应限于因职责需要该信息的人员。任何所需记录的丢失、未经授权的披露、篡改或不可用情况应及时升级处理并予以补救。
24. 管理信息、治理报告与监督
24.1 管理信息的目的
公司应维护足够的管理信息,使高级官员和高级管理层能够了解公司的金融犯罪风险状况以及合规计划的有效性。
管理信息应准确、及时、适度,并能够支持知情决策。
24.2 定期合规报告
合规官应定期向高级官员报告,并在适用情况下向董事会或相关治理委员会报告。
报告应包括公司风险状况的重大变化、合规活动、监管报告、重大事件、监控结果及补救活动。
24.3 监管报送情况
管理信息应包括向 FINTRAC 提交报告的数量和类型、提交的及时性、重大更正或驳回以及任何潜在的漏报问题。
若公司在一段重要期间内未提交任何 STR 或其他报告,合规官应评估这是否与公司的风险状况和交易活动相符。
24.4 重大事项升级
重大合规事项应及时升级上报,不得等待下一次例行报告。
需要立即或加急升级的事项可能包括:经确认的制裁匹配、列入名单的财产、涉嫌恐怖活动融资、系统性监控失效、严重少报、所需记录丢失、重大网络安全事件、严重员工不当行为、监管检查发现,或构成重大法律或声誉风险的情况。
24.5 补救措施监督
高级管理层应监督重大合规缺陷的补救,并确保纠正措施在适当期限内完成。
24.6 治理记录
公司应保留重大合规报告、会议文件、纪要、决策、批准、质疑及补救监督的记录。
25. 政策审查、批准与文件控制
25.1 年度审查
本政策应至少每年审查一次,并在必要时审查,以反映适用法律、监管要求、公司业务活动或金融犯罪风险的变化。
审查及由此产生的任何修订均应记录在案。
25.2 事件驱动审查
在公司业务、产品、服务、系统、监管要求或风险状况发生任何重大变化后,亦应审查本政策。
合规官应确定是否需要修订政策、程序或培训计划。
25.3 批准
本政策及所有重大修订均应由高级官员批准。
批准记录应载明版本、生效日期和审查日期。
25.4 传达与实施
合规官应确保将重大修订传达给有关人员,并落实对程序、控制措施或培训所需的任何更新。
25.5 版本控制
公司应维护版本历史,记录重大修订的日期、性质和批准情况。
被取代的版本应根据公司的记录保留要求予以保留。
25.6 例外
对本政策的例外应罕见、合法,并有书面风险评估支持。
任何例外均不得豁免或降低强制性法定或监管要求。
任何经允许的例外均应在适当层级获得批准,须符合既定条件,并作为相关合规记录的一部分予以保留。