Perpetual KYC: anlassbezogene Sorgfaltspflichten
Perpetual KYC ersetzt den Dreijahreszyklus durch Aktualisierungen, die bei einer Änderung geschehen. Überraschend für die meisten Teams: Das deutsche Recht verlangte den Zyklus nie. Das GwG verlangt die kontinuierliche Überwachung der Geschäftsbeziehung, und das feste Intervall war die Art der Branche, das umzusetzen. KYC in Deutschland behandelt die Aufnahme, Thema hier ist die Zeit danach.
Die Pflicht, die Perpetual KYC umsetzt
§ 10 Absatz 1 Nummer 5 Geldwäschegesetz verlangt die kontinuierliche Überwachung der Geschäftsbeziehung samt der darin ausgeführten Transaktionen und die Aktualisierung der erhobenen Dokumente, Daten und Informationen in risikoangemessenem Abstand. Entscheidend sind die Worte kontinuierlich und risikoangemessen.
Ein Intervall nennt die Vorschrift nicht. Die Auslegungs- und Anwendungshinweise der BaFin zum GwG setzen die Erwartung risikobasiert und nicht kalendarisch, ein Institut mit festem Zyklus muss diesen Zyklus also begründen, und ein Institut, das auf Anlassbezug umstellt, bittet um keine Ausnahme. Es setzt die Vorschrift unmittelbarer um als der Zyklus.
Warum der feste Zyklus an sich selbst scheitert
Ein Dreijahreszyklus hat einen Baufehler: Wessen Risiko sich im vierten Monat ändert, wird 32 Monate später geprüft, und wessen Risiko sich nie ändert, verbraucht dennoch eine volle Prüfung. Die Prüfungen kommen zudem im Block, und darum läuft KYC-Nacharbeit als Projekt mit Externen und nicht als Prozess.
Der Kunde merkt es auch. Eine Zyklusprüfung fragt nach Unterlagen, die das Institut schon hat, denn die Anfrage entsteht aus dem Kalender und nicht aus einer Lücke. Das ist das praktische Argument, das Perpetual KYC finanziert, und darum ist das erste messbare Ergebnis meist weniger Kundenansprache und nicht mehr Risikoabdeckung.
Ereignisse, die eine Prüfung auslösen
Vier Gruppen tragen die meiste Arbeit. Änderungen der Kundendaten: neue Adresse, andere Rechtsform, neuer Vertretungsberechtigter, Wechsel beim wirtschaftlich Berechtigten. Änderungen der Beziehung: ein neues Produkt, ein neues Land im Zahlungsfluss, eine Umstrukturierung, die eine neue Mutter über den Kunden setzt.
Verhaltensauslöser kommen aus der Überwachung: Umsatz außerhalb der Erwartung zum angegebenen Zweck, eine Gegenseite in einem Land höheren Risikos, ein Muster, das die Szenarien auch nach dem Schließen des Alerts markierten. Und externe Auslöser kommen ohne Zutun des Kunden: ein Treffer in der Presse, eine Änderung in Sanktions- oder PEP-Listen, ein Insolvenzantrag, eine Registeraktualisierung. Das Transaktionsmonitoring ist die Quelle der dritten Gruppe.
Die Unstimmigkeitsmeldung als Auslöser von außen
Das deutsche Recht liefert einen Auslöser, den das Institut nicht steuert. § 23a GwG verpflichtet einen Verpflichteten, der eine Unstimmigkeit zwischen den Angaben zum wirtschaftlich Berechtigten im Transparenzregister und seiner eigenen Feststellung bemerkt, diese Unstimmigkeit der registerführenden Stelle zu melden.
Für einen pKYC-Entwurf ist das eine Verbindung in beide Richtungen: Das Register ist Datenquelle für den Auslöser, und die eigene Feststellung erzeugt eine eigene Meldepflicht. Ein Entwurf, der das Register bei der Aufnahme einmal liest und nie wieder, verfehlt beide Seiten. KYC in Deutschland behandelt Register und Identifizierungspflichten.
Was die Datenschicht leisten muss
Perpetual KYC ist ein Datenproblem, bevor es ein Compliance-Problem ist. Das Institut braucht eine Sicht auf den Kunden über Produkte und Einheiten hinweg, denn eine in einem System erfasste Änderung muss die Prüfung in einem anderen erreichen. Es braucht die aufgelöste Beteiligungsstruktur, damit eine Änderung zwei Ebenen über dem Kunden als Änderung dieses Kunden sichtbar wird.
Es braucht auch Herkunftsnachweise. Kommt eine Aktualisierung aus einer externen Quelle, muss das Institut wissen, welche Quelle wann was sagte, denn die nächste Frage eines Prüfers lautet, warum die Akte das sagt, was sie sagt. Ist der Abgleich eines Kunden gegen externe Daten automatisiert, wird der Abgleich selbst ein Modell mit Validierungspflicht, siehe Modellvalidierung.
Datenschutzgrenzen der laufenden Prüfung
Laufende Überwachung stößt an die Zweckbindung. Artikel 5 der DSGVO verlangt, personenbezogene Daten für festgelegte Zwecke zu erheben und damit vereinbar zu verarbeiten, dem Zweck angemessen und auf das Notwendige beschränkt. Eine Überwachung zur Erfüllung der GwG-Pflicht hat eine Rechtsgrundlage; dieselben Daten für Marketing oder Preisbildung erben sie nicht.
Zwei Entwurfsfolgen ergeben sich. Der Prüfumfang wird gegen den Geldwäschezweck dokumentiert, was es ausschließt, alles Verfügbare über einen Kunden zu sammeln, weil es nützlich sein könnte. Und die Aufbewahrung folgt den geldwäscherechtlichen Fristen und nicht der Lebensdauer des Systems, ein dauerhafter Prozess muss also dennoch löschen.
Was der AMLR ab 2027 ändert
Die Verordnung (EU) 2024/1624, der AMLR, gilt ab dem 10. Juli 2027 und harmonisiert die heute nationalen Regeln zu den Sorgfaltspflichten, mit technischen Standards der AMLA darunter. Die Pflicht zur kontinuierlichen Überwachung verschwindet nicht; sie ist keine deutsche Vorschrift mehr, sondern eine europäische, in jedem Mitgliedstaat gleich angewandt.
Wer Perpetual KYC jetzt baut, bereitet am besten so vor: Auslöser und Prüflogik getrennt von den nationalen Rechtsverweisen halten, damit das Regelwerk neu gezeigt werden kann, ohne den Prozess neu zu bauen. Die AMLA in Frankfurt behandelt die Behörde und das EU-Geldwäschepaket die drei Rechtsakte.
Was ist Perpetual KYC?
Perpetual KYC sind Sorgfaltspflichten, die bei einer Änderung aktualisiert werden statt in festem Prüfzyklus. Auslöser kommen aus Änderungen der Kundendaten, Änderungen der Beziehung, dem vom Transaktionsmonitoring markierten Verhalten und externen Quellen wie Register, Sanktionslisten und Presse. In Deutschland setzt es die Pflicht zur kontinuierlichen Überwachung aus § 10 Absatz 1 Nummer 5 GwG um, die kein Intervall nennt.
Verlangt das GwG einen Dreijahreszyklus?
Nein. Das GwG verlangt kontinuierliche Überwachung und Aktualisierung in risikoangemessenem Abstand und nennt kein Intervall. Die verbreiteten Drei- und Fünfjahreszyklen sind Branchenübung und eine Lesart risikobasierter Praxis, keine gesetzliche Vorgabe. Ein Institut darf einen Zyklus nutzen und muss dann die gewählte Länge je Risikoklasse begründen können.
Heißt pKYC, dass nicht mehr geprüft wird?
Nein. Die meisten Entwürfe behalten für die niedrigste Risikogruppe eine Rückfallprüfung in langem Abstand, denn das Ausbleiben jedes Auslösers über Jahre ist selbst eine Bestätigung wert, und für Beziehungen hohen Risikos einen kürzeren Zyklus neben den anlassbezogenen Aktualisierungen. Weg ist die Blockprüfung im Mittelfeld, die die Nacharbeitsprojekte erzeugte.
Was kostet der Betrieb von Perpetual KYC?
Die Kosten verschieben sich eher als dass sie fallen. Kundenansprache und manueller Aktenaufbau gehen zurück, Datenintegration, externe Datenbezüge und die laufende Validierung von Abgleich und Bewertung gehen hoch. Zu beobachten ist der Anteil der Auslöser, die ohne menschliche Arbeit schließen, denn ein Auslösersatz, der alles zur Analyse schickt, baut die Zyklusprüfung mit zusätzlichen Schritten nach.
Perpetual KYC und Finance Loop
Finance Loop ist der Treffpunkt für die KYC-Verantwortlichen, Datenteams und Geldwäschebeauftragten, die diese Prozesse in deutschen Instituten neu bauen. Bei Finance-Loop-Events treffen die Menschen, die anlassbezogene Prüfungen entwerfen, die Aufseher, die das Ergebnis lesen werden.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.