Travel Rule — требование, чтобы вместе с переводом денег или криптоактивов по цепочке шли данные о том, кто платит и кто получает. Банк или криптобиржа отправителя собирает эти сведения, передаёт их следующему звену, а получающая сторона проверяет полноту и решает, зачислять ли средства. Отсюда вопросы, которые клиент видит на экране вывода: кому принадлежит кошелёк, как зовут получателя, на какой бирже у него счёт.
Концепция
FATF регулирует передачу данных при переводах через два связанных блока. Recommendation 16 применяется к wire transfers банков и платёжных провайдеров. Recommendation 15 и её Interpretive Note распространяют соответствующие требования на провайдеров услуг с виртуальными активами через отсылку к R.16. Как устроена сама организация и как принимаются её стандарты, разобрано в статье про FATF.
В июне 2025 года FATF принял пересмотренную R.16. В пояснительной записке сказано прямо: VASP не вводятся в сферу применения R.16, требования применяются к ним косвенно через R.15, а INR.15 будет обновляться «по мере необходимости». Пересмотр R.16 не изменил INR.15 автоматически. Поэтому наборы данных и сроки имплементации для банковских и криптовалютных переводов могут различаться. Оператор, обслуживающий оба типа операций, должен поддерживать отдельные схемы данных и отслеживать последующее обновление INR.15.
Смысл правила в прослеживаемости. Без сопроводительных данных перевод на выходе из цепочки выглядит как поступление от «какого-то банка» или «какого-то адреса», и ни санкционный скрининг получателя, ни расследование FIU не могут восстановить, чьи это деньги. С данными каждое звено видит обе стороны и отвечает за то, что их не потеряло. Для лицензиата это обязанность собрать, передать, проверить и хранить. Для клиента — несколько дополнительных полей в форме перевода и задержка, если поля не сошлись. Как это встроено в общий контур контролей, показано в разборе комплаенс-стека.
Ключевые параметры режима на сентябрь 2026 года сведены ниже.
| Норма | FATF Recommendation 16 (wire transfers), R.15 и INR.15 (виртуальные активы); в ЕС — Regulation (EU) 2023/1113 |
|---|---|
| Кто подпадает | Банки и платёжные провайдеры — по R.16; провайдеры услуг с виртуальными активами — косвенно, через R.15 |
| Порог | Ориентир FATF — de minimis до USD/EUR 1 000; в ЕС для крипто порога нет, в США — USD 3 000 |
| Состав данных | Выше порога: по плательщику — имя, номер счёта или референс, адрес либо идентификатор; по получателю — имя, счёт, страна и город |
| Срок имплементации | Пересмотренная R.16 — до конца 2030 года; INR.15 обновляется отдельно, даты нет |
| Ответственность | Неделегируема: стороннее Travel Rule решение не снимает обязанностей с самого VASP |
| Состояние на дату | 23.09.2026: консультация FATF по guidance к R.16 закрыта 21.08.2026, окончательный текст guidance ещё не опубликован |
Откуда правило: от SWIFT-переводов к VASP
Wire transfers: Special Recommendation VII и R.16
Банковская версия правила намного старше криптовалютной. Она появилась в пакете специальных рекомендаций FATF по финансированию терроризма: Special Recommendation VII требовала, чтобы банки и денежные переводчики включали в переводы «точную и значимую информацию об отправителе» и чтобы эта информация оставалась с платежом на всём пути. В феврале 2012 года FATF свёл 40 рекомендаций и девять специальных в единый стандарт, и правило о переводах стало Recommendation 16.
Логика с тех пор не менялась: ordering institution собирает и верифицирует данные отправителя, intermediary institution не имеет права их терять, beneficiary institution обязана заметить, что данных нет, и решить, что делать с платежом. В ЕС до конца 2024 года эта конструкция жила в Regulation (EU) 2015/847, в США — в правиле о переводах от USD 3 000, действующем с 1996 года.
2018–2019: те же обязанности для VASP
В октябре 2018 года FATF дополнил R.15 и глоссарий понятиями virtual asset и virtual asset service provider, а в июне 2019 года утвердил Interpretive Note к R.15. Пункт 7(b) INR.15 и есть криптовалютный Travel Rule: VASP отправителя получает и хранит точные данные отправителя и требуемые данные получателя, передаёт их VASP получателя и предоставляет по запросу властям; VASP получателя получает и хранит данные отправителя и точные данные своего клиента. Для occasional transactions стандарт допускает de minimis в USD/EUR 1 000.
Технически перенести банковскую модель на блокчейн оказалось сложнее, чем юридически. В банковском платеже данные едут внутри сообщения. В блокчейн-транзакции поля для имени нет, поэтому данные пришлось передавать отдельным каналом — отсюда рынок инструментов соблюдения Travel Rule, о котором ниже.
Июнь 2025: пересмотр R.16
Пленум FATF в июне 2025 года одобрил изменения, опубликованные 18 июня и назвал целью стандартизированный набор данных для трансграничных платежей и защиту от мошенничества. Пересмотр перестроил пояснительную записку по типам транзакций вместо типов субъектов, симметрично выровнял обязанности сторон отправителя и получателя и добавил мошенничество в число ключевых предикатных преступлений. Состав данных для трансграничного перевода теперь выглядит так.
| Сумма | Плательщик | Получатель |
|---|---|---|
| Выше USD/EUR 1 000 | Имя (верифицирует банк плательщика); счёт или референс; адрес либо национальный ID, customer ID или дата рождения; для юрлиц — BIC, LEI или иной идентификатор | Имя; номер счёта или референс; страна и город вместо полного адреса |
| До USD/EUR 1 000 | Имя и номер счёта или референс, без верификации | Имя и номер счёта или референс |
Одновременно набор смягчён ради financial inclusion: для плательщика допустимы страна и город без стандартизированного почтового формата, при недоступности полной даты рождения достаточно года, а национальный идентификационный номер и customer ID физлица перестали быть обязательными. Сокращение обязательных полей не отменяет требования к их точности, структуре и пригодности для идентификации. Обрезанное имя, placeholder, неструктурированная адресная строка или расхождение между отправленными и полученными данными могут рассматриваться как недостаток контроля даже при законной операции.
FATF ожидает, что большая часть или все новые требования заработают к концу 2030 года (п. 59 записки); приложение к методологии оценки вышло в октябре 2025-го, действующая редакция Рекомендаций помечена «Updated October 2025». Проект guidance вынесен на публичную консультацию 24 июня 2026 года; срок комментариев истёк 21 августа 2026 года. В повестке консультации четыре темы:
- misdirected payments и alignment checks;
- financial inclusion;
- цифровые кошельки и mobile money;
- баланс между R.16 и требованиями защиты данных.
Окончательный guidance может уточнить практические требования. Темп национальной имплементации будет различаться между юрисдикциями, а для отстающих сегментов FATF оставил себе возможность назначать отдельные сроки через новую публично-частную Payments Advisory Group (п. 60).
Механика: что происходит между двумя VASP
Один криптоперевод с биржи в ЕС на биржу в другой стране проходит пять шагов. Порядок задан самой конструкцией правила: данные должны прийти к получателю до зачисления или одновременно с ним, иначе проверять будет нечего.
- VASP отправителя собирает данные своего клиента (они уже есть из CDD) и запрашивает у него данные получателя: имя, адрес кошелька, иногда название принимающей биржи.
- По адресу он определяет, куда уходит перевод: на кошелёк другого VASP или на self-hosted адрес. Для VASP-контрагента проводится due diligence — лицензирован ли он, способен ли принять данные, не сидит ли в рискованной юрисдикции.
- Данные уходят контрагенту по защищённому каналу — по TFR «заранее, одновременно или параллельно» с самой транзакцией, по INR.15 — «незамедлительно и безопасно».
- VASP получателя сверяет полученное: все ли поля на месте, осмысленны ли они, совпадает ли имя получателя с его клиентом.
- По итогам он зачисляет актив, возвращает или отклоняет перевод либо удерживает его до получения недостающих данных.
Какие поля передаются
Состав полей для криптопереводов в ЕС задан ст. 14 TFR и шире минимума FATF: европейский законодатель потребовал от отправителя сразу адрес, номер документа и customer ID.
| Сторона | Обязательные поля (ЕС, ст. 14 TFR) | Комментарий |
|---|---|---|
| Отправитель | Имя; DLT-адрес и номер криптосчёта (если есть); адрес с указанием страны, номер официального документа и customer ID либо дата и место рождения; LEI для юрлиц | Точность верифицирует VASP отправителя |
| Получатель | Имя; DLT-адрес; номер криптосчёта (если есть); LEI для юрлиц | Со слов клиента-отправителя; проверяет VASP получателя |
Технически поля упаковываются по модели данных IVMS101, которую с 2020 года поддерживает отраслевая рабочая группа; актуальная версия — IVMS101.2023.
Due diligence контрагента
Прежде чем отправить персональные данные, VASP должен понять, кому он их отправляет. FATF Best Practices on Travel Rule Supervision (июнь 2025) называет слабое понимание due diligence контрагентов одной из причин неэффективной оценки рисков. В ЕС у этой обязанности есть прямой юридический якорь: ст. 38 TFR вставила в Директиву 2015/849 ст. 19a о корреспондентских отношениях с CASP-респондентом из третьей страны.
Набор мер по ст. 19a близок к банковскому корреспондентскому KYC:
- установить, лицензирован или зарегистрирован ли респондент;
- собрать сведения о его бизнесе, репутации и владельцах;
- оценить его AML/CFT-контроли и качество надзора;
- получить одобрение старшего руководства до начала отношений;
- задокументировать распределение обязанностей сторон.
Та же логика в банковском мире описана в материале про корреспондентский банкинг и safeguarding. Самое слабое звено здесь глобальное: 57% юрисдикций (49 из 85) ограничивают работу домашних VASP кругом лицензированных, зарегистрированных или комплаентных иностранных контрагентов, 22 из них требуют одновременно лицензию и соответствие Travel Rule, и лишь 9 не ставят ограничений — при том что глобального реестра лицензированных VASP не существует. Рабочий набор инструментов: списки «эквивалентных юрисдикций» (их ежегодно публикует Япония), справочники провайдера сети, собственный KYB контрагента и документированные разумные шаги для sunrise-случаев.
Sunrise и интероперабельность
Sunrise problem в определении FATF Best Practices (Box 2.1) — «неравномерное принятие Travel Rule в юрисдикциях вследствие задержек и/или несогласованных стандартов», названное крупнейшим препятствием. К 2026 году законодательный разрыв почти закрыт: по седьмому Targeted Update от 16 июля 2026 года Travel Rule действует в 83% юрисдикций (91 из 109) против 73% годом ранее, ещё 11 в процессе — суммарно 93%; среди 69 materially important юрисдикций (около 97% мирового объёма торгов) принятие достигло 94%.
Sunrise и интероперабельность — юридически разные проблемы. При sunrise контрагент сидит в юрисдикции без Travel Rule и не обязан обмениваться персданными; ответ — документированные «best efforts». При интероперабельности контрагент комплаентен и готов, но использует несовместимое решение; ответ — прямая интеграция протоколов либо дорогая поддержка нескольких сетей сразу. Основной стала вторая. FATF прямо говорит, что его стандарты интероперабельности инструментов не требуют (п. 20 Best Practices), хотя её отсутствие создаёт трение.
Инструменты и совместимость
IVMS101 описывает, какие поля и в каком формате передаются; как они доезжают до контрагента, зависит от инструмента соблюдения Travel Rule, и конкретного инструмента FATF не предписывает. В лучших практиках надзора за Travel Rule (июнь 2025) FATF отмечает, что многие VASP добиваются достаточного соблюдения, используя сразу несколько инструментов, хотя это создаёт собственные проблемы совместимости данных, а у части инструментов есть пробелы, осложняющие соблюдение; поэтому при выборе учитывают интероперабельность — так VASP охватывает больше контрагентов меньшим числом инструментов (п. 20). Сингапур, как фиксирует FATF, пошёл дальше и заказал независимую оценку провайдеров таких решений на соответствие R.16 и требованиям к технологиям и кибербезопасности, включая поддержку отраслевых стандартов обмена сообщениями. Выбор определяется коридорами оператора: инструмент, который не доходит до его основных контрагентов, бесполезен при любом числе участников.
Когда данных нет: отклонить, вернуть или удержать
Самый практический вопрос режима — что делает получатель, если данные неполные. В ЕС ответ дан в ст. 17 TFR: CASP получателя по риск-ориентированной процедуре либо отклоняет перевод или возвращает актив на счёт отправителя, либо запрашивает недостающие данные до того, как сделать актив доступным клиенту. Если контрагент систематически не присылает данные, CASP предупреждает его, ставит сроки, затем отклоняет будущие переводы, ограничивает или прекращает отношения и сообщает о нарушениях надзорному органу.
Дополняют регламент Travel Rule Guidelines EBA/GL/2024/11 от 4 июля 2024 года: «отсутствующей» считается и пустая ячейка, и бессмысленное содержимое — случайные символы, титул без имени, недопустимые знаки; на дозапрос отведено 3 рабочих дня внутри Союза, 5 извне и до 7 при сложной цепочке посредников. При этом EBA указывает, что отсутствующая или недопустимая информация сама по себе не образует подозрения в отмывании и требует целостной риск-оценки.
Другие юрисдикции решают тот же вопрос похоже, но с разной жёсткостью.
| Юрисдикция | Норма | Исход при неполных данных |
|---|---|---|
| ЕС | TFR, ст. 17 | Отклонить или вернуть; либо запросить данные до зачисления |
| Великобритания | MLR 2017, reg. 64G(4) | Актив бенефициару не выдаётся, пока запрошенная информация не получена |
| ОАЭ | Cabinet Resolution No. 134 of 2025, ст. 30 | Риск-ориентированная политика банка получателя: исполнить, отклонить или приостановить |
Удержание, таким образом, штатный исход, и клиент видит его как «зависший» перевод.
Self-hosted кошельки: проверяется владение адресом
ЕС проверяет узкую вещь. Статьи 14(5) и 16(2) TFR обязывают CASP при переводе на self-hosted адрес или получении с него на сумму свыше EUR 1 000 принять адекватные меры для оценки того, принадлежит ли адрес его собственному клиенту или контролируется им. Recital 39 при этом прямо говорит, что верифицировать информацию о пользователе self-hosted адреса CASP в принципе не обязан: проверяется владение адресом со стороны своего клиента, личность контрагента остаётся за пределами проверки. Это компромисс относительно куда более жёсткой первоначальной позиции Европарламента.
EBA перечислила пять групп достаточных методов:
- unattended verification — демонстрация адреса по правилам удалённого онбординга;
- attended verification — проверка с участием сотрудника;
- Satoshi test — отправка предопределённой минимальной суммы с проверяемого адреса;
- подпись заданного сообщения ключом, соответствующим адресу;
- иные надёжные технические средства.
Whitelisting после верификации допускается, но с мониторингом изменений владения и риска, а признаки связанных транзакций описаны отдельно (один плательщик и один получатель за короткий период, разные получатели, разные счета одного лица) — с определением «короткого периода» на усмотрение самой организации. FATF в Best Practices (п. 15) требует собирать данные сторон и при переводе на unhosted-кошелёк.
Дальше начинается спектр: от проверки при любой сумме до полного отсутствия требований.
| Юрисдикция | Self-hosted / unhosted |
|---|---|
| FATF (стандарт) | Данные сторон собираются и при переводе на unhosted; меры риск-ориентированные |
| ЕС | Свыше EUR 1 000 — «адекватные меры» для оценки принадлежности адреса клиенту (ст. 14(5) и 16(2)); личность пользователя адреса не верифицируется (recital 39) |
| США | Требований нет |
| Великобритания | reg. 64G: запрос данных риск-ориентированно, порог £800; при неполучении данных актив бенефициару выдавать запрещено |
| Швейцария | Верификация права распоряжения внешним кошельком при любой сумме, включая кошельки третьих лиц; Satoshi test или подписанное сообщение |
| Сингапур | Non-custodial вне периметра Travel Rule, но требуются EDD и подтверждение владения адресом |
| Гонконг | Верификация владения до перевода и периодически для whitelisted-адресов; криптографическая подпись |
| ОАЭ (Дубай) | VARA обязывает учитывать риски переводов с участием unhosted-кошельков |
| Япония | Сбор данных и оценка риска при операциях с self-hosted |
| Южная Корея | С февраля 2027: на зарубежные биржи вне списка низкорисковых и на личные кошельки — только при совпадении отправителя и получателя; высокорисковые направления — запрет |
| Канада | Специальных требований к non-custodial нет |
Швейцарская деталь, которую часто путают: порога у самой Travel Rule нет, а 30-дневное окно ст. 51a AMLO-FINMA (редакция с 1 января 2023 года) относится к порогу идентификации CHF 1 000 при обмене криптовалюты на наличные, который считается по связанным операциям. Сингапурский PSN02 выводит non-custodial за периметр Travel Rule, но оставляет EDD.
Куда сместится FATF — открытый вопрос. Целевой отчёт по стейблкоинам и unhosted-кошелькам от 3 марта 2026 года новых стандартов не вводит: он фиксирует более 250 стейблкоинов с капитализацией свыше USD 300 млрд к середине 2025 года, констатирует, что на них пришлось 84% объёма нелегальных транзакций с виртуальными активами в 2025 году, и рекомендует обязать эмитентов иметь freeze/burn и allow/deny-list — но обязанность передавать данные сторон оставляет на CASP. Тот же разрыв в P2P: 88% опрошенных юрисдикций (58 из 66) считают такие переводы высокорисковыми, метрики рынка собирают 23% (31 из 133).
Банковский рельс: R.16 и ISO 20022
Для обычного SWIFT-платежа Travel Rule существует давно, и пересмотр 2025 года меняет в нём прежде всего качество данных. Пояснительная записка к R.16 (п. 4) требует, чтобы сопроводительная информация по возможности была структурирована по стандартам используемой системы, «таким как ISO 20022». В банковском мире это совпало с технической миграцией.
Swift завершил период сосуществования MT и ISO 20022 для трансграничных платежей 22 ноября 2025 года: после этой даты платёжные инструкции MT103 и MT202 в сети FIN больше не доставляются. Следующий шаг — ноябрь 2026 года, когда полностью неструктурированные адреса в CBPR+ перестают поддерживаться: допустим структурированный или гибридный адрес, где город и страна стоят в отдельных полях как минимум. По оценке Swift, около 65% сообщений всё ещё несут неструктурированные адреса, и сам Swift связывает изменение с R.16. Требование FATF «страна и город получателя» и минимальный гибридный адрес ISO 20022 совпадают почти дословно.
Второе новшество — alignment checks. Банк получателя должен применять хотя бы одну из мер (п. 30 записки): сверку имени и номера счёта из сообщения с данными своего клиента, целостный мониторинг аномальных счетов и операций либо pre-validation вроде Confirmation of Payee, если в ней участвуют оба банка. Карточные платежи за товары и услуги из правила по-прежнему исключены при условии, что номер карты сопровождает перевод, но P2P-перевод через карту покрыт R.16.
Фиатные пороги по юрисдикциям сведены ниже; они не совпадают с криптовалютными.
| Юрисдикция | Норма | Порог, фиат |
|---|---|---|
| FATF | R.16 в редакции июня 2025 года | USD/EUR 1 000 (ниже — имена и номера счетов без верификации) |
| ЕС | Regulation (EU) 2023/1113, ст. 4–6 | EUR 1 000; внутри Союза до этой суммы достаточно номеров счетов |
| США | 31 CFR 1010.410(e), (f) | USD 3 000 |
| Великобритания | Retained Regulation (EU) 2015/847 | EUR 1 000 в тексте регламента |
| Гонконг | AMLO, Sch. 2, s. 12 | HKD 8 000 |
| ОАЭ | Cabinet Resolution No. 134 of 2025, ст. 28–31 | AED 3 500 (ниже — данные без верификации) |
Практический вывод для банка и его клиента один: с ноября 2026 года адрес получателя одной строкой перестаёт поддерживаться в CBPR+ независимо от суммы, и такой платёж рискует застрять у банка-корреспондента или банка получателя.
Пороги и правила по юрисдикциям
Криптовалютные пороги Travel Rule и даты их введения сведены по стандарту FATF и десяти юрисдикциям.
| Юрисдикция | Норма | Порог, крипто | С какой даты |
|---|---|---|---|
| FATF (стандарт) | INR.15 §7(b) | USD/EUR 1 000 | Июнь 2019 |
| ЕС | TFR 2023/1113, ст. 14–17 | 0 — порога нет (recital 30) | 30.12.2024 |
| США | 31 CFR 1010.410(f) | USD 3 000 (CVC приравнена к «money» по guidance FinCEN 2019) | Порог не менялся с 1996 года |
| Великобритания | MLR 2017, Part 7A | Базовый набор при любой сумме; расширенный — от £800 | 01.09.2023; £800 — с 30.06.2026 |
| Швейцария | FINMA Guidance 02/2019 | CHF 0 — все переводы | 26.08.2019 |
| Сингапур | MAS Notice PSN02 | SGD 1 500; ниже — имена и номера счетов | 28.01.2020 |
| Гонконг | AMLO, Sch. 2, s. 13A; AML Guideline SFC | HKD 8 000; ниже — имена и номера счетов | 01.06.2023 |
| ОАЭ (Дубай) | VARA Compliance and Risk Management Rulebook | Свыше AED 3 500 | Действующая редакция с 19.06.2025 |
| Япония | — | de minimis отсутствует | 01.06.2023 |
| Южная Корея | Поправки к указу, решение Кабинета 11.08.2026 | KRW 1 000 000 → 0 | Нулевой порог — через 6 месяцев после опубликования, февраль 2027 |
| Канада | PCMLTFR | CAD 1 000 (плюс отдельная отчётность при CAD 10 000) | 01.06.2021 (переходный период до 31.03.2022) |
Требования к переводам на self-hosted кошельки по тем же юрисдикциям сведены выше, в разделе о механике.
ЕС: нулевой порог по выбору законодателя
В ЕС для криптопереводов установлен нулевой de minimis threshold. Regulation (EU) 2023/1113 применяется с 30 декабря 2024 года синхронно с MiCA, и для криптопереводов de minimis в нём нет: recital 30 требует одинакового набора данных независимо от суммы — это самостоятельное решение законодателя ЕС, поскольку FATF допускает порог до USD/EUR 1 000. Фиатная часть регламента порог EUR 1 000 сохраняет. Как регламент соотносится с новым AML-режимом, описано в статье про AML-пакет ЕС.
США: USD 3 000 и отозванное предложение
США — главный аутлаер. Порог в 31 CFR 1010.410 остаётся USD 3 000 и не менялся с 1996 года. Совместный NPRM FinCEN и ФРС от 27 октября 2020 года (85 FR 68005) предлагал опустить его до USD 250 для переводов с началом или окончанием за пределами США и прямо включить конвертируемую виртуальную валюту в определение «money».
Предложение мертво: в Unified Agenda запись RIN 1506-AB41 стоит в Completed Actions с пометкой «Withdrawn 04/16/2025» — хотя заметная часть обзоров 2025–2026 годов до сих пор пишет, что оно «на рассмотрении». По R.16 США оцениваются как partially compliant; детали — на странице про MSB и FinCEN, канадский контур — в карте финансовых лицензий по юрисдикциям.
Великобритания: Part 7A и порог £800
Великобритания в июне 2026 года тихо ужесточила порог. MLR 2017 Part 7A действует с 1 сентября 2023 года: reg. 64C(5) требует имена сторон, наименования фирм и номера счетов или уникальные идентификаторы транзакции при любой сумме, а расширенный набор — customer ID, адрес, номер документа, дата и место рождения — включался от «1 000 евро». SI 2026/621 заменил эту формулировку на £800 сразу в reg. 64C(4) и reg. 64G(1)(b) с 30 июня 2026 года. Инструмент сделан 9 июня 2026 года и вступает в силу через 21 день после издания; он переводит в фунты все евровые пороги MLR разом.
| Порог до правки | После SI 2026/621 |
|---|---|
| 15 000 евро | £12 000 |
| 10 000 евро | £10 000 |
| 2 000 евро | £2 000 |
| 1 000 евро | £800 |
Для крипто это не нейтральный пересчёт: £800 примерно соответствует EUR 930, то есть порог опустился. Правка спрятана в regs 32–33 инструмента с десятками поправок по всему MLR; шире контур — в разборе крипто-режима FCA и Банка Англии.
ОАЭ: два уровня регулирования
В ОАЭ Travel Rule существует на двух уровнях. Федеральный Cabinet Resolution No. 134 of 2025 — исполнительный регламент к Федеральному декрету-закону № 10 от 2025 года, изданный 29 октября и действующий с 14 декабря 2025 года, — задаёт для международных банковских переводов порог AED 3 500 (ст. 28) и обязанности посредника и банка получателя (ст. 29–30). Порог касается верификации: начиная с него банк проверяет точность данных отправителя, а ниже данные сопровождают перевод без проверки, если нет подозрений.
Статья 36 того же регламента распространяет эти правила на VASP: данные передаются «незамедлительно и безопасно», минимум — имя, счёт или адрес кошелька и адрес отправителя, имя и счёт или кошелёк получателя. В Дубае правила VARA требуют получить эти данные до инициирования любого перевода эквивалентом свыше AED 3 500 и прямо отсылают к INR.15.
Южная Корея: отмена порога
Южная Корея отменяет внутренний порог: по решению Кабинета от 11 августа 2026 года порог KRW 1 000 000 исчезает через шесть месяцев после опубликования поправок к указу, то есть в феврале 2027 года; с той же даты переводы на зарубежные биржи вне списка низкорисковых и на личные кошельки допускаются лишь при совпадении отправителя и получателя, а на высокорисковые направления запрещаются. Вместе с ЕС, Швейцарией и Японией это уже четвёртый крупный рынок без de minimis для криптопереводов.
Что происходит с TFR 9 июля 2027 года
Одна развилка теперь закрыта. Метаданные EUR-Lex по Regulation (EU) 2023/1113 действительно указывают 9 июля 2027 года — ровно за день до начала применения AMLR, по которому CASP становятся обязанными лицами. Но в самой аннотации стоит код FIN/VAL/PART — частичное окончание действия, привязанное к статье 38 и к частичной имплицитной отмене (AI/PAR) Директивой (ЕС) 2024/1640. Именно ст. 38 вставила в Директиву 2015/849 правило о due diligence CASP-контрагентов, а с июля 2027 года старую директиву сменяет новый AML-пакет. Сам регламент в тех же метаданных числится действующим, так что полной отмены TFR с этой даты нет.
Приватность: обязательные guidelines, которых нет
Статья 25 TFR подчиняет обработку данных GDPR, запрещает дальнейшую обработку несовместимым образом и прямо запрещает коммерческое использование, а информирование клиента по ст. 13 GDPR должно происходить до установления деловых отношений; срок хранения по ст. 26 — пять лет. Пункт 25(4) обязывает EDPB выпустить guidelines по передаче персданных в третьи страны в контексте криптопереводов. Спустя двадцать месяцев после начала применения регламента в реестре EDPB такого документа нет.
Практическое следствие: основанием передачи выступает ст. 6(1)(c) GDPR (юридическая обязанность), но всё упирается в главу V — у большинства VASP-юрисдикций нет решения об адекватности. Рынок держится на пяти опорах:
- SCC с контрагентом-CASP;
- transfer impact assessment;
- минимизация полей;
- шифрование;
- шаблон «сначала подтвердить, что адрес принадлежит регулируемому контрагенту, готовому принять данные, и только потом отправлять PII».
Опора на дерогацию ст. 49(1)(d) для потокового обмена хрупка: EDPB настаивает, что дерогации главы V должны быть occasional, а Travel Rule по определению систематична. Это самая уязвимая точка европейского режима, и FATF конфликт признаёт — баланс R.16 с защитой данных вынесен в консультацию июня 2026 года.
Надзор и правоприменение
Законодательное покрытие опережает и надзор, и техническое соответствие — это видно по тем же данным Targeted Update.
| Показатель | Значение |
|---|---|
| Ни одной находки, предписания или меры принуждения | 60% юрисдикций с действующим законом (55 из 91) |
| Отвечают критерию R.15.9 (превентивные меры, включая Travel Rule) | 13 юрисдикций из 149 |
| R.15, техническое соответствие на апрель 2026 года | compliant — одна; largely compliant — 34% (51 из 149) |
| R.15, partially и non-compliant | 43% и 22% |
| Требуют лицензирования VASP | 73% (95 из 130) |
| Фактически лицензируют | 58% (76 из 130) — снижение с 65% |
| Запрещают VASP | 23% (33 из 144) в 2026 году против 11% в 2023-м |
Поправка к чтению графиков прогресса: запрет VASP засчитывается как реакция на риск, хотя Travel Rule в такой юрисдикции просто не нужна. Отдельный риск — офшорные VASP: по мартовскому отчёту FATF лишь 46% юрисдикций регулируют по признаку деятельности, а 44% (50 из 114) лицензируют только домашних провайдеров.
Чистых «Travel-Rule-only» санкций почти нет: правило идёт компонентом широких AML-дел.
| Дело | Санкция | Орган | Дата |
|---|---|---|---|
| OKX | USD 505 млн | DOJ, соглашение | 24.02.2025 |
| KuCoin | USD 300 млн | DOJ, признание вины | 27.01.2025 |
| Paxos | USD 48,5 млн | NYDFS | 06.08.2025 |
| Cryptomus | CAD 176,96 млн | FINTRAC | 22.10.2025 |
| Upbit | KRW 35,2 млрд (около USD 25 млн) | KoFIU | ноябрь 2025 |
Санкция FINTRAC вынесена за непредставление отчётов о крупных переводах виртуальной валюты, а корейский кейс ближе всего к жанру: Upbit оштрафован примерно за 5,3 млн случаев нарушения обязанностей по верификации. Второй формат — предписание без штрафа: FCA обязала фирму подключить дополнительное решение и ремедиировать исторические некомплаентные транзакции.
Прицел клиента: почему биржа спрашивает данные получателя
Данные получателя при каждом выводе
Биржа отправителя обязана передать имя получателя и адрес его кошелька, а в ЕС ещё и номер криптосчёта, если он есть. Имя она берёт со слов клиента, поэтому форма вывода спрашивает, кому идут средства и на какой платформе у получателя счёт: от ответа зависит, куда и по какому протоколу уйдут данные. В ЕС порога для крипто нет, EUR 20 обрабатываются так же, как EUR 20 000, — решение европейского законодателя, стандарт FATF его не требует. Криптоперевод на EUR 50 несёт больше обязательств по данным, чем SEPA-платёж на EUR 900 внутри Союза.
Данные клиента уходят контрагенту-CASP, в том числе в страны без решения об адекватности; коммерческое использование запрещено, хранение — пять лет, информация об обработке предоставляется до начала отношений. Что именно и зачем собирает регулируемый посредник — в материале про AML/KYC для частного клиента.
Вывод на собственный кошелёк
В ЕС при сумме свыше EUR 1 000 биржа обязана убедиться, что адрес принадлежит клиенту, — отсюда просьба подписать сообщение или провести Satoshi test; в Швейцарии это делается при любой сумме, в Великобритании риск-ориентированно от £800, в Корее с февраля 2027 года личный кошелёк будет доступен только для переводов самому себе, в США проверка не требуется. После верификации адрес обычно попадает в whitelist, и повторные выводы идут без подписи, пока биржа не увидит смену владельца или риска. Как это ложится на структуры владения — в крипто для частного капитала, для крупных внебиржевых сделок — в статье про OTC.
Почему платёж завис
«Зависший» перевод — это чаще всего ст. 17 TFR и сроки EBA на дозапрос: 3 рабочих дня внутри Союза, 5 извне, до 7 в сложной цепочке. Типовых причин четыре:
- имя получателя в форме не совпадает с его KYC на принимающей бирже;
- биржа отправителя и биржа получателя работают в несовместимых Travel Rule сетях;
- адрес распознан как self-hosted, а владение им не подтверждено;
- в банковском платеже адрес получателя записан одной строкой или имя не сходится со счётом при alignment check.
Отказ при этом не всегда обоснован: формальный пробел в полях сам по себе подозрения не образует, и этот тезис EBA пригоден для жалобы.
Дробление ниже порога читается прямо: EBA обязывает выявлять связанные переводы, британский reg. 64C(4) считает их вместе при расчёте £800, а в Швейцарии порога у Travel Rule нет вовсе. Данные Travel Rule хранятся пять лет и используются в санкционном скрининге контрагентов. Налоговый обмен сведениями о криптооперациях клиентов идёт отдельным потоком по CARF, хотя опирается на тот же KYC.
Матрица коридоров для оператора
В одном стеке приходится держать три несовпадающих порога: ноль в ЕС, около тысячи в FATF-логике и большей части Азии, USD 3 000 в США. С февраля 2027 года добавляется корейский ноль, в Дубае действует AED 3 500, а Великобритания живёт по гибридной схеме — базовый набор при любой сумме плюс расширенный от £800. Британская правка июня 2026 года — отдельная ловушка: системы с порогом, зашитым в евро с автоконвертацией, дадут ложные срабатывания в обе стороны.
Ответственность неделегируема: и FCA, и SFC Гонконга фиксируют, что стороннее Travel Rule решение не снимает обязанностей с самого VASP, — отсюда due diligence поставщика как отдельный контроль. На проверке надзора и банка-корреспондента естественные метрики одни и те же: доля входящих переводов без данных, сроки дозапросов, судьба удержанных переводов и то, как повторные нарушители из числа контрагентов попадают в ограничительный список.
Три вещи в план сейчас: валидация данных вместе с их передачей; GDPR-контур без ожидания guidelines EDPB; выбор провайдера по пересечению его покрытия с реальными коридорами оператора, общая цифра подключённых VASP здесь мало что значит. Дорожная карта: ноябрь 2026 года — конец неструктурированных адресов в SWIFT, февраль 2027-го — корейский ноль, июль 2027-го — AMLR и перестройка европейского режима, январь 2028-го — прямой надзор AMLA за примерно сорока высокорисковыми трансграничными обязанными лицами, конец 2030-го — пересмотренная R.16 в банковском рельсе. При работе под чужой лицензией эта матрица всё равно остаётся ответственностью оператора — сама модель разобрана в гайде по лицензии CASP.
Календарь: что и когда
Ключевые даты режима — от превращения SR VII в R.16 до дедлайна имплементации пересмотренной R.16; даты национального введения — в таблице порогов выше.
| Дата | Веха |
|---|---|
| Февраль 2012 | FATF: SR VII о переводах становится Recommendation 16 |
| Июнь 2019 | FATF: Interpretive Note к R.15, Travel Rule для VASP |
| 01.06.2023 | Гонконг и Япония: Travel Rule в силе |
| 01.09.2023 | Великобритания: MLR 2017 Part 7A, заявление FCA, guidance JMLSG |
| 04.07.2024 | ЕС: EBA принимает Travel Rule Guidelines (EBA/GL/2024/11) |
| 30.12.2024 | ЕС: TFR применяется вместе с MiCA; нулевой порог для крипто |
| 16.04.2025 | США: предложение о снижении порога до USD 250 официально отозвано |
| 18.06.2025 | FATF: пересмотр R.16; в том же месяце — Best Practices on Travel Rule Supervision |
| 18.07.2025 | США: подписан GENIUS Act — федеральный режим стейблкоинов |
| Октябрь 2025 | FATF: редакция Рекомендаций «Updated October 2025» и приложение к методологии оценки по R.16 |
| 22.11.2025 | Swift: конец сосуществования MT и ISO 20022 для трансграничных платежей |
| 03.03.2026 / 11.03.2026 | FATF: отчёты по стейблкоинам и unhosted-кошелькам, затем по офшорным VASP |
| 24.06.2026 – 21.08.2026 | FATF: публичная консультация по проекту guidance к R.16 |
| 30.06.2026 | Великобритания: SI 2026/621 — порог £800 вместо «1 000 евро» |
| 16.07.2026 / 21.07.2026 | FATF: 7-й Targeted Update по VA/VASP, затем целевой отчёт по DeFi |
| Ноябрь 2026 | Swift: неструктурированные адреса в CBPR+ больше не поддерживаются |
| Февраль 2027 | Корея: нулевой порог Travel Rule; переводы на личные кошельки — только себе |
| 10.07.2027 | ЕС: применяется AMLR, CASP становятся обязанными лицами; у TFR накануне — частичное окончание действия ст. 38, регламент в целом сохраняется |
| Январь 2028 | AMLA начинает прямой надзор за высокорисковыми трансграничными обязанными лицами |
| Конец 2030 | FATF: дедлайн имплементации пересмотренной R.16 в банковском рельсе |
Q/A
Изменилось ли что-то для крипто после реформы R.16 в июне 2025 года?
Юридически — нет. FATF в пояснительной записке прямо указал, что VASP не вводятся в сферу применения R.16: требования применяются к ним косвенно через R.15, а INR.15 будет обновляться «по мере необходимости». Новый состав полей — симметрия сторон, только страна и город для получателя, год рождения вместо полной даты, отмена обязательных национальных ID — относится к банковскому рельсу. Практически же надзорная логика «одного наличия поля мало, данные должны быть годными» придёт и в крипто.
Почему в ЕС спрашивают данные даже при переводе на 20 евро?
Потому что для криптопереводов в TFR (Reg. 2023/1113) de minimis отсутствует: recital 30 требует одинакового набора данных независимо от суммы, и правило действует с 30 декабря 2024 года. Это решение европейского законодателя, FATF допускает порог до USD/EUR 1 000. Фиатная часть регламента порог EUR 1 000 сохраняет — отсюда парадокс, при котором криптоперевод регулируется плотнее внутрисоюзного SEPA-платежа на большую сумму.
Зачем бирже имя получателя, если перевод идёт на мой же счёт на другой бирже?
Биржа отправителя обязана передать данные получателя независимо от того, кто он, а биржа получателя сверяет это имя со своим клиентом. Если имена совпадают, перевод обычно проходит без вопросов. Расхождение между указанным именем и KYC на принимающей стороне — частая причина удержания.
Что делать, если перевод приостановлен из-за неполных данных?
По ст. 17 TFR CASP получателя вправе отклонить перевод или вернуть актив либо запросить недостающее до зачисления; EBA даёт на дозапрос 3 рабочих дня внутри Союза, 5 при переводе извне и до 7 при сложной цепочке посредников. В Великобритании reg. 64G(4) MLR 2017 прямо запрещает выдавать актив, пока информация не получена. При этом EBA указывает, что отсутствующая или недопустимая информация сама по себе не образует подозрения в отмывании, — на этом строится жалоба, если отказ мотивирован только формальным пробелом в полях.
Почему банк требует город и страну получателя в обычном SWIFT-платеже?
Пересмотренная R.16 требует для получателя имя, счёт, страну и город, а Swift с ноября 2026 года перестаёт поддерживать полностью неструктурированные адреса в трансграничных платежах: город и страна должны стоять в отдельных полях. Платёж с адресом одной строкой рискует быть отклонённым или задержанным банком-корреспондентом.
Можно ли выводить в ЕС на личный кошелёк без подписи и Satoshi test?
До EUR 1 000 проверка владения по ст. 14(5) TFR не обязательна, хотя данные сторон всё равно передаются. Свыше EUR 1 000 биржа должна принять адекватные меры, чтобы убедиться, что адрес принадлежит клиенту; EBA перечисляет подпись сообщения, Satoshi test, attended и unattended verification. Верифицированный адрес можно внести в whitelist.
Насколько реален риск санкции именно за Travel Rule?
Пока невысок, хотя профиль меняется. По данным FATF на июль 2026 года 60% юрисдикций с действующим законом (55 из 91) не вынесли ни одной находки или меры; критерию R.15.9 отвечают 13 юрисдикций из 149. Чистых «травел-рулевых» штрафов почти нет: правило идёт компонентом широких AML-дел (OKX, KuCoin, Cryptomus) либо предписанием без денежной санкции. Ближайший к жанру случай — штраф KoFIU на Upbit в KRW 35,2 млрд; прецедент FCA с ремедиацией исторических транзакций показывает, куда движется надзор.