Дыра, которую закрыл RPAA
До ноября 2024 года небанковский необанк существовал в канадском регуляторном поле в одном качестве — money services business на учёте у FINTRAC, то есть под надзором исключительно по линии ПОД/ФТ. Никто не проверял, устоит ли он при сбое или кибератаке; никто не требовал держать деньги пользователей отдельно от собственных; ни у кого не было полномочия остановить его за операционную небрежность. Минфин сформулировал пробел прямо: отсутствие требований и надзора создаёт риск финансовых потерь при неплатёжеспособности провайдера, ненадлежащем риск-менеджменте и утечках данных (RIAS к SOR/2023-229).
Retail Payment Activities Act (RPAA, S.C. 2021, c. 23, s. 177) и регламент SOR/2023-229 закрыли именно эту дыру: пруденциально-операционный надзор за платёжным бизнесом без банковской лицензии, администрируемый Банком Канады. Это не замена FINTRAC и не его расширение — второй режим рядом, со своим периметром, обязанностями и санкциями.
И это не только издержка. Регистрация стала пропуском в три смежных режима: членство в Payments Canada (Canadian Payments Act s.4(2)(i)), участие в Real-Time Rail и аккредитация как participating entity в открытом банкинге (Consumer-Driven Banking Act s.17). Планировать её разумнее от даты выхода на платёжную инфраструктуру, а не от риска штрафа.
Периметр: четыре шага, «incidental» и география
Банк формализовал тест на попадание в четыре шага (Criteria for registering PSPs, 29.06.2026). Первый: вы PSP — выполняете платёжную функцию как самостоятельный бизнес. Второй: это retail payment activity — функция в связи с электронным переводом средств в валюте Канады, другой валюте или «prescribed unit». Третий: география. Четвёртый: не действует ли исключение.
Главный водораздел — «incidental». PSP по RPAA s.2 выполняет платёжные функции «as a service or business activity that is not incidental to another service or business activity», а RPAR s.3 прямо исключает incidental-активность. Из 44 опубликованных отказов 28 (64 %) вынесены с формулировкой «Закон к заявителю или к его платёжным функциям не применяется» (RPAA s.48(1) + RPAR s.30(b)(ii)); ещё 12 — заявитель прекратил или не планирует RPA, 4 — не ответил на запрос по s.29(3). Мотивировки публикуются поимённо, и это редчайший для платёжного регулирования корпус публичных scope-решений: криптобиржи Netcoins, Bitcoin4U, BitNational, Web3Exchange — «incidentally to its business of buying and selling cryptocurrency»; обменник London Currency Exchange — incidental к самому обмену; Mercedes Pay USA — к продаже автомобильных опций; Yodlee — агрегация данных не платёжная функция вовсе; Visa Canada Corporation — «not a PSP as defined by the RPAA» (отказы и отзывы).
География для иностранного провайдера жёстче, чем принято думать. RPAA s.4 захватывает любого с place of business в Канаде; s.5 — того, у кого его нет, но кто «directs retail payment activities at» лиц в Канаде и фактически их обслуживает (условия кумулятивны). Для place of business достаточно одного признака: помещение, включая домашний офис, канадская инкорпорация, канадские сотрудники или агенты. Для «directs at» — тоже одного: маркетинг на канадцев, домен .ca, листинг в канадских справочниках, рабочие отношения с канадскими контрагентами по retail payments; дополнительно смотрят на расчёты в CAD, поддержку для канадцев и долю канадских пользователей. Планы экспансии сами по себе не триггерят — только фактическое оказание услуг; зарегистрированный иностранный PSP обязан назначить канадского агента для получения уведомлений (FAQ, 08.01.2026).
Исключения закрыты списком: closed-loop инструменты, сделки с ценными бумагами, снятие наличных в банкомате (s.6); функции, выполняемые через системы, designated по s.4 Payment Clearing and Settlement Act — Lynx, CDSX (s.7); внутригрупповые переводы, но только если в EFT не участвует ни один другой PSP (s.8) — три кумулятивных условия и частая ловушка для казначейских центров; банки, кредитные союзы, страховые и трастовые компании (s.9) плюс прямо поименованный SWIFT (RPAR s.4); агенты зарегистрированного PSP — но только включённые в поданный им список (s.10).
Календарь режима: что в силе и что впереди
| Дата | Веха |
|---|---|
| 29 июня 2021 | RPAA получает королевскую санкцию |
| 22 ноября 2023 | Финальный регламент RPAR (SOR/2023-229) и RIAS с оценкой издержек |
| 1 ноября 2024 | В силу нормы о регистрации и enforcement; открывается окно подачи |
| 1–15 ноября 2024 | Переходное окно 15 дней — подано 1 204 заявки |
| 16 ноября 2024 | В силу s.23 — запрет выполнять RPA без регистрации; заявители окна защищены s.108 до решения Банка |
| 8 сентября 2025 | В силу ss.17–22 (RMIRF, инциденты, safeguarding, отчёт), 24–27 (реестр), 45–48, 50, 52–60 — начало надзора |
| 6 октября 2025 | Первая фактическая запись в реестре — на месяц позже старта надзора |
| 17 и 27 февраля 2026 | Первый compliance order по s.94(4) — XTM Inc., затем пересмотренный ордер и Монитор по CCAA |
| 26 марта 2026 | Санкция S.C. 2026, c. 3 (Stablecoin Act и 6-я платёжная функция) и c. 4 (правка RPAA ss.48, 52; рост AMP по PCMLTFA) |
| 31 марта 2026 | Первый годовой отчёт PSP — за 2025 год; далее ежегодно |
| 12 и 29 июня 2026 | Старт публикации Notices of Violation; политики по критериям регистрации и отчётности об изменениях |
| 13 августа 2026 | Срез реестра: 1 562 registered / 459 in review / 44 refused / 15 revoked |
| Q4 2026 | Запуск Real-Time Rail; assurance testing с участниками — с Q3 |
| 8 сентября 2028 | Крайний срок первого триеннального independent review для когорты с обязанностями от 08.09.2025 |
| не определено | CIF Stablecoin Act и 6-й платёжной функции — приказом Губернатора в совете |
Даты зафиксированы приказом SI/2023-70. Единой даты «когда стало нельзя» здесь нет: подавшие в окно ноября 2024 работают легально по s.108 до решения Банка, а подавшие с 8 сентября 2025 обязаны дождаться решения до начала деятельности. Формулировать надо через когорты.
Реестр на 13 августа 2026
Публичный реестр PSP рендерится JavaScript'ом, но данные лежат в открытом JSON-API Банка Канады. На срез 13 августа 2026 в нём 2 080 аккаунтов: 1 562 зарегистрированных, 459 in review, 44 отказа, 15 отзывов. Реестр меняется ежедневно — каждая цифра ниже привязана к этой дате. Прогноз RIAS был «approximately 2 500 PSPs in scope»; фактически живых заявителей 2 021, и разрыв Банк не комментировал.
Иностранных среди зарегистрированных 253, или 16,2 %: США 135, Великобритания 36, Сингапур 6, Латвия 4, ОАЭ 3, дальше единицы. При этом из 44 отказов иностранных всего 9 — за периметр чаще выносит канадских заявителей, подающих «на всякий случай».
Самая неприятная цифра — очередь. Из 1 204 заявок ноябрьского окна зарегистрированы 896, отказано 38, отозвано 13, а 257 всё ещё in review: 21 % когорты не получила решения за 21 месяц. Узкое место названо Банком прямо — реестр публикуется «as the screenings are finalized and names are provided to the Bank by the Department of Finance» (BoC, 08.09.2025). Это national security review Минфина по ss.32–47, где RPAR ss.26–27 дают 60 дней на решение о ревью и ещё 180 на само ревью.
Какие функции реально выполняют зарегистрированные PSP — расчёт по выборке 446 карточек реестра:
| Платёжная функция (RPAA s.2) | Доля PSP |
|---|---|
| (d) авторизация или передача платёжной инструкции | 82,5 % |
| (c) инициирование электронного перевода средств | 77,6 % |
| (a) предоставление и ведение счёта | 59,9 % |
| (b) держание средств конечных пользователей | 46,0 % |
| (e) клиринг и расчёты | 24,0 % |
Строка (b) — настоящая линия раздела по стоимости комплаенса: почти половина зарегистрированных держит средства пользователей и несёт весь safeguarding-блок.
Обязанности: два фреймворка и четыре потока отчётности
Первый фреймворк — RMIRF, risk management and incident response framework (RPAA s.17, RPAR ss.5–10), обязательно письменный. По RPAR s.5(1) в нём должны быть измеримые reliability targets, описание ресурсов, роли с отдельной функцией challenge, инвентаризация активов по критичности, одиннадцать категорий операционного риска (от кибербезопасности и фрода до change management и третьих сторон), меры митигации, мониторинг и план реагирования на инциденты — включая инциденты у агентов и внешних провайдеров. Отдельным пунктом персонально назначается senior officer, отвечающий за соблюдение RPAR ss.6–10 и RPAA ss.17(1), 18, 19(3). Внутренний review — не реже раза в год и перед каждым material change (s.8); тестирование по письменной методологии — s.9; независимая проверка — раз в три года, но только если у PSP есть внутренний или внешний аудитор (s.10).
Второй фреймворк — safeguarding (RPAA s.20, RPAR ss.13–17), и он строже. Работающих опций две: траст-счёт, не используемый ни для чего другого, либо отдельный счёт плюс страховка или гарантия на сумму не меньше остатка; третья опция, «prescribed manner», регламентом не задействована. Провайдер счёта ограничен списком RPAA s.9 или сопоставимым по надзору иностранным институтом; страховщик — из того же круга и не аффилирован с PSP, а полис обязан переживать банкротство PSP и любую реструктуризацию его обязательств, при этом Банк уведомляется за 30 дней до отмены полиса. Сам Safeguarding Framework (s.15) требует ежедневного ledger с именем, контактами и остатком каждого пользователя и описания того, как конкурсный управляющий получит доступ к записям и закроет недостачу. RPAR s.16 добавляет непрерывный self-testing: выявлять «as soon as feasible» каждый случай, когда средства не были бы выплачены при триггерном событии. Независимая проверка safeguarding — тоже раз в три года, но без оговорки про аудитора: она обязательна всем, кто держит средства. Отдельно s.20(3) запрещает банку, ведущему такой счёт, заявлять set-off против этих денег.
| Событие | Срок | Норма |
|---|---|---|
| Инцидент с material impact | Без задержки, но не позднее 48 часов после определения материальности; final notice — после установления root cause | RPAA s.18; RPAR ss.11–12 |
| Significant change или новая деятельность | Не менее чем за 5 рабочих дней до изменения | RPAA s.22 |
| Изменение регистрационных данных | В ряде случаев за 30–60 дней до изменения | RPAA ss.59–60 |
| Годовой отчёт | До 31 марта года, следующего за отчётным | RPAR s.18(1) |
| Смена контроля или prescribed change | Новая заявка и повторная регистрация ДО изменения | RPAA s.24 |
Сроки сведены в напоминании Банка от 29.06.2026, всё подаётся через портал PSP Connect. Цена входа по RIAS: регистрационный взнос 2 500 CAD, разовый и невозвратный, индексируемый по сентябрьскому CPI (RPAR s.25); средняя годовая стоимость соответствия — 9 719 CAD на одного PSP при 24,3 млн CAD в год по отрасли, причём 96,4 % PSP — малый бизнес с выручкой ниже 5 млн CAD. Ежегодная assessment fee по s.99 предусмотрена, но на 13 августа 2026 ни методика, ни суммы публично не опубликованы.
Санкции: шкала AMP и первое дело
Штрафы заданы RPAR ss.46–50 и устроены в два этажа: serious violation — до 1 000 000 CAD, very serious — до 10 000 000 CAD. Для «бумажных» нарушений (годовой отчёт, significant change, изменения регистрационных данных) действует спецрежим: 500 CAD за день просрочки до 30 дней и вилка от 15 000 до 1 000 000 CAD после. Пропущенный годовой отчёт на тридцать первый день перестаёт быть административной мелочью.
Два множителя стоит держать отдельно. Каскад: два и более serious-нарушения одной нормы в одном notice переклассифицируются в одно very serious (s.47(3)), и потолок прыгает с 1 до 10 млн — системный дефект, повторившийся по всему портфелю, схлопывается в одно очень серьёзное нарушение. Compliance agreement даёт скидку 50 % (RPAA s.76(2)(b)), но его нарушение автоматически делает violation very serious (s.47(2)) и добавляет penalty, равную исходной сумме (s.50). Цель штрафа по закону — «to promote compliance … and not to punish» (s.76(4)); due diligence остаётся полноценной защитой (s.86(1)), нарушение не является уголовным преступлением (s.85), апелляция — representations Губернатору за 30 дней, затем Federal Court.
Самый острый инструмент режима — не штраф. RPAA s.94(4) позволяет издать temporary compliance order без предоставления возможности высказаться, если ожидание было бы prejudicial to the public interest; ордер действует 30 дней и продлевается автоматически. Ровно это произошло с XTM Inc. (платформа AnyDay), зарегистрированной 17 октября 2025: 17 февраля 2026 Банк приказал немедленно прекратить любые RPA, не инициировать транзакции и списания, не представляться зарегистрированным PSP и за семь дней подать план соответствия. Основание — «failed to safeguard end-user funds in its possession, and caused a significant shortfall to accrue». 27 февраля ордер пересмотрен: деятельность разрешена под надзором Монитора, назначенного Superior Court of Justice Ontario в производстве по CCAA. Сумма недостачи не раскрыта ни в одном публичном документе Банка.
С 12 июня 2026 Банк публикует Notices of Violation — после истечения срока representations, с указанием природы нарушения и суммы AMP, с хранением записи пять лет. Страница enforcement decisions на 13 августа 2026 пуста, но в реестре уже шесть PSP несут флаг violations: Felix Payment Systems, GoDaddy Payments Services Canada, PAYTRAK PAYROLL SERVICES, Quikcard Solutions, Teranet и UpperBee Pay — все зарегистрированы в марте–июле 2026, то есть нарушения зафиксированы уже после регистрации. При этом XTM в реестре по-прежнему числится Registered без единого флага: compliance order по s.94 не является violation по Части 5 и в реестр не попадает. Публичный реестр не показывает самый жёсткий кейс режима.
RPAA и FINTRAC: сцепка, а не дублирование
Режимы почти не пересекаются по содержанию обязанностей и жёстко сцеплены по последствиям. Нарушения PCMLTFA — прямое основание для отказа в RPAA-регистрации (s.48(1)(c)–(e)) и для её отзыва (s.52(b)–(d)); отсутствие регистрации у FINTRAC по PCMLTFA s.11.1 работает как самостоятельное основание. В обратную сторону: Банк уведомляет FINTRAC о каждом отказе (s.51) и отзыве (s.57), FINTRAC делится с Банком по PCMLTFA s.65.03. Bill C-12 (S.C. 2026, c. 4) переписал именно эти пункты; AML-сторона разобрана в статье MSB в Канаде: FINTRAC, FMSB и PSP-режим Банка Канады.
| Параметр | RPAA / Bank of Canada | PCMLTFA / FINTRAC |
|---|---|---|
| Цель | Операционная устойчивость, сохранность средств, нацбезопасность | ПОД/ФТ, санкции, финансовая разведка |
| Триггер | Платёжная функция как бизнес, не incidentally, в связи с EFT в фиате | MSB-услуга: FX, перевод средств, money orders, dealing in virtual currency, краудфандинг, инкассация, обналичивание чеков |
| Крипто | Вне режима — «prescribed unit» не прописан | В режиме — прямой триггер регистрации |
| Регистрация | 2 500 CAD, невозвратно, индексируется; бессрочна, но новая заявка при смене контроля | Бесплатно; обновление каждые 2 года |
| Отказ и нацбезопасность | Да — s.48 с публикацией мотивировки (s.27); review Минфина, 60 + 180 дней | Отказ и отзыв по ss.11.1x; пред-регистрационного скрининга нет |
| Операционный риск и киберустойчивость | Да — RMIRF: 11 категорий, targets, testing, senior officer | Нет |
| Сегрегация клиентских средств | Да — траст либо счёт со страховкой; ежедневный ledger; запрет set-off | Нет |
| AML-программа, KYC, travel rule | Нет | Да — compliance officer, политики, risk assessment, обучение |
| Независимая проверка | RMIRF — раз в 3 года при наличии аудитора; safeguarding — раз в 3 года всем, кто держит средства | Effectiveness review раз в 2 года |
| Отчётность | Годовой отчёт до 31 марта; инцидент — ≤48 часов | LCTR, STR, EFTR, отчёты по крупным операциям с виртуальной валютой — потранзакционно |
| Потолок AMP | serious 1 млн, very serious 10 млн | minor 40 тыс., serious 4 млн, very serious 20 млн — повышены Bill C-12 и в силе |
| Экстренная остановка деятельности | Да — order, включая temporary без слушаний (s.94(4)) | Прямого аналога нет |
Отсюда вывод, ломающий привычный нарратив: по деньгам AML-риск в Канаде вдвое больше — 20 млн против 10. Риск RPAA другого рода, операционный и мгновенный: вас могут остановить за сутки без слушаний. Периметры расходятся так. Только RPAA — эквайеры и процессоры, не переводящие средства как таковые, платёжные шлюзы, маркетплейсы с контролем над счётом выручки, payroll-платежи, BNPL-инфраструктура; в реестре есть даже Teranet, регистратор недвижимости. Только FINTRAC — криптобиржи, обменники с incidental-платежами, инкассация, обналичивание чеков. Оба — money transmitters, необанки-нелицензиаты, мультивалютные кошельки с фиатом, cross-border B2B payouts. Ни один — банки и их стопроцентные дочки под надзором OSFI (RBC PayEdge), кредитные союзы, карточные сети (Visa Canada), SWIFT, агрегаторы данных (Yodlee) и агенты в списке зарегистрированного PSP (TSYS Managed Services Canada).
Проверка провайдера по реестру Банка Канады
Реестр Банка Канады — бесплатный инструмент дью-дилидженс, и смотреть в нём нужно три вещи: статус именно Registered, а не in review; поле Violations в карточке; и — самое недооценённое — какие платёжные функции заявлены. Если провайдер держит ваши деньги, а функция (b) holding of funds у него не заявлена, это расхождение декларации с фактом.
Различие между Registered и in review критично: 459 заявителей висят in review, 257 из них подали ещё в ноябре 2024 года. Они работают легально по s.108, но проверку Банка не проходили, как и national security screening Минфина. «Не запрещено» и «проверено» — разные состояния.
Safeguarding — не страхование вкладов: CDIC на средства у PSP не распространяется. У провайдера имеет смысл спросить конкретно, какая из опций s.20(1) применяется; кто ведёт счёт и соответствует ли он RPAR s.13; если страховка — кто страховщик, не аффилирован ли он (s.14(1)(b)), переживает ли полис реструктуризацию (s.14(2)(c)) и уведомлён ли Банк за 30 дней о любой отмене. Общая логика обособления клиентских денег и её слабые места — в материале про safeguarding и корреспондентские счета.
Дело XTM показывает границу защиты: зарегистрированный PSP допустил significant shortfall, регулятор остановил его за день без слушаний, дальше CCAA. Регистрация не гарантирует сохранность денег — она даёт быстрый инструмент вмешательства и публичность, и она отстаёт от событий: реальная картина складывается из связки реестр плюс enforcement decisions плюс regulatory news. Трансграничный аспект: иностранный провайдер с сайтом на .ca, рекламой на канадцев или расчётами в CAD обязан быть в реестре, и его отсутствие там — красный флаг, а не аргумент «он же не канадский». Как та же логика устроена в других юрисдикциях, видно по платёжной реформе ЕС и доступу небанков к счетам ФРС.
Где в этом режиме сидят деньги
Первое решение принимает архитектура, а не комплаенс. Прямое следствие политики Банка по маркетплейсам: получаете выручку на счёт, который контролируете, — вы PSP и несёте весь safeguarding; прогоняете поток через сторонних PSP end-to-end, не касаясь средств, — функции incidental и регистрации нет. Деньги «at rest» включают safeguarding даже при фиксированном графике выплат раз в неделю. Это выбор уровня дизайна продукта, и он определяет всю дальнейшую конструкцию комплаенс-стека.
Флаг holding of funds — самый дорогой в режиме. Он добавляет отдельный письменный Safeguarding Framework, ежедневный ledger по каждому пользователю, ограничения по провайдерам счетов и страховщикам, непрерывный мониторинг shortfall и триеннальную независимую проверку — без лазейки «нет аудитора», которая есть у RMIRF. Если продукт может обойтись без удержания средств, это крупнейшая экономия комплаенса в канадском режиме.
Типовые ошибки читаются прямо по опубликованным отказам. Подать «на всякий случай», не пройдя самому тест на incidental, — 28 отказов из 44, и взнос 2 500 CAD не возвращается. Не ответить на запрос по s.29(3) — ещё 4. Ответить не по существу — Keystones Partners получила отказ за «insufficient detail», то есть неполный ответ приравнен к молчанию. Подать заявку по структуре, которая на деле лишь агент зарегистрированного аффилиата, вместо того чтобы воспользоваться s.10 и списком агентов (TSYS). Подать заявку, будучи стопроцентной дочкой банка под надзором OSFI (RBC PayEdge).
Отдельно про сделки: s.24 требует при планируемом приобретении контроля подать новую заявку и получить регистрацию до закрытия. При очереди, где 257 заявок висят 21 месяц, это реальный риск для M&A-таймлайна, и планировать его нужно как regulatory condition precedent наравне с антимонопольным. И последнее: due diligence по s.86(1) — полноценная защита, но только документированная; записи о review, результаты тестов и отчёты senior officer — материал защиты, а не бюрократия. Почему ответственность в платежах вообще нельзя переложить на чужую лицензию — в материалах про аренду лицензий и движение регуляторного периметра.
Крипто, стейблкоины и шестая функция
Крипто выпало из RPAA не по замыслу, а из-за пустой строки в регламенте. Акт определяет retail payment activity через EFT «made in the currency of Canada or another country or using a unit that meets prescribed criteria», но RPAR — единственный регламент под Актом — критериев такого юнита так и не прописал. Значит, ни один крипто-юнит сегодня не квалифицируется, и крипто-номинированные переводы структурно вне режима: Galias Services и Juno X получили отказы с формулировкой «does not perform any payment functions using the currency of Canada, another currency, or a prescribed unit». Хук встроен в закон и просто не активирован — включить стейблкоины в RPAA можно одной регуляторной поправкой, без парламента.
Параллельно Канада приняла два крипто-режима, и оба на 13 августа 2026 не в силе. Stablecoin Act (S.C. 2026, c. 3, s. 600, санкция 26 марта 2026) целиком помечен «Not in force» и ждёт приказа Губернатора в совете. Контур: резерв не ниже номинала выпущенных стейблкоинов, только в reference currency или HQLA в ней (s.37); запрет обременения резерва (s.38); qualified custodian с сегрегацией и защитой от кредиторов (s.39); прямой запрет платить держателям проценты или yield в любой форме (s.32); запрет представлять стейблкоин как legal tender, депозит или застрахованный инструмент (ss.33–34). Режим охватывает только стейблкоины межпровинциального или международного применения и не применяется к closed-loop, финансовым институтам и центробанкам; отдельно зафиксировано, что выпуск по Акту не является ни дилерством ценными бумагами, ни приёмом депозитов. Сопоставление с другими режимами — в обзоре стейблкоинов.
Вторая отложенная норма — шестая платёжная функция RPAA (S.C. 2026, c. 3, s. 604), тоже принятая и ждущая CIF: «transmission or maintenance of an end user's encrypted or tokenized payment instrument or an end user's private key, whether or not the private key is encrypted». Буквальный текст захватывает кастодиальные и, потенциально, некастодиальные кошельки, token service providers и всех, кто хранит токенизированные карточные credentials. Насколько широко это сработает, зависит от увязки новой функции с исключением incidental и от будущих guidelines. Ключевая развилка 2027 года — и многие из тех, кого она затронет, сегодня уверены, что RPAA к ним отношения не имеет.
Q/A
Нужна ли регистрация иностранному провайдеру без офиса в Канаде
Да, если он направляет retail payment activities на лиц в Канаде и фактически их обслуживает — оба условия RPAA s.5 кумулятивны. Для «directs at» достаточно одного признака: маркетинг на канадцев, домен .ca, листинг в канадских справочниках или рабочие отношения с канадскими контрагентами по retail payments. Планы экспансии сами по себе регистрацию не триггерят. Зарегистрированный иностранный PSP обязан назначить канадского агента для получения уведомлений; на 13 августа 2026 иностранных в реестре 253 из 1 562.
Чем RPAA отличается от постановки на учёт в FINTRAC
Целями и содержанием. FINTRAC — это AML: compliance-программа, KYC, потранзакционная отчётность, effectiveness review раз в два года, бесплатная регистрация с обновлением каждые два года. RPAA — операционная устойчивость и сохранность средств: RMIRF с одиннадцатью категориями риска, safeguarding с ежедневным ledger, уведомление об инцидентах за 48 часов, взнос 2 500 CAD. Пересечение не в обязанностях, а в последствиях: нарушения PCMLTFA — основание для отказа и отзыва RPAA-регистрации, и регуляторы обмениваются информацией.
Попадают ли криптокомпании под RPAA
Сегодня нет. Retail payment activity привязана к EFT в фиате или в «prescribed unit», а критерии такого юнита в RPAR не прописаны, поэтому крипто-переводы структурно вне режима: Netcoins, Bitcoin4U, BitNational, Web3Exchange и другие получили отказы с формулировкой «incidental to its business of buying and selling cryptocurrency». Но приняты и ждут введения в силу шестая платёжная функция про кошельки и приватные ключи и отдельный Stablecoin Act. Оба на 13 августа 2026 не в силе, а для включения крипто в RPAA достаточно регуляторной поправки о prescribed unit.
Какой максимальный штраф грозит зарегистрированному PSP
1 000 000 CAD за serious violation и 10 000 000 CAD за very serious (RPAR s.48(1)). Два и более serious-нарушения одной нормы в одном notice переклассифицируются в одно very serious, поднимая потолок до 10 млн. Для просрочек по отчётности — 500 CAD в день до 30 дней и от 15 000 до 1 000 000 CAD после. Compliance agreement даёт скидку 50 %, но его нарушение делает violation very serious и добавляет penalty, равную исходной сумме. При этом самый жёсткий инструмент — не штраф, а compliance order по s.94(4), останавливающий деятельность без слушаний.