阅读时间 12 分钟 · 最后更新于 2026 年 7 月
当合规团队想到 VARA 时,通常会想到技术风险、算法治理和钱包安全。但 VARA《技术与信息规则手册》还包含一套独立的数据保护和保密要求,其运营要求本身就相当高。
该规则手册的第 II 部分(个人数据保护)和第 III 部分(保密信息)在阿联酋《个人数据保护法》(2021 年第 45 号联邦法令,PDPL)的基础上叠加了 VARA 特定义务。第 II 部分首先要求 VASP 遵守其在阿联酋适用的数据保护法律,包括 PDPL,随后增加了 VARA 特定的方案和报告职责。
一个常见错误,是把第 II 部分当作欧盟《通用数据保护条例》(GDPR)的翻版。事实并非如此。UAE PDPL 与欧盟法规在概念上有相似之处,但合法性基础、执法模式以及作为监管机构的阿联酋数据办公室均有所不同,并且 VARA 在其之上增加了一层监管要求:包括 VASP 在向数据监管机构或数据主体通知个人数据事件后 24 小时内通知 VARA 的义务。
本指南基于规则手册文本和 PDPL,梳理 VARA《技术与信息规则手册》下 VASP 的数据保护和保密义务,并提供关于建立合规方案的实务指导。
主要监管依据
VARA《技术与信息规则手册》 - 第 II 部分(个人数据保护)、第 III 部分(保密信息)· 阿联酋《个人数据保护法》 - 2021 年第 45 号联邦法令,由阿联酋数据办公室执行
第 1 节
阿联酋 PDPL:VARA 数据保护的基础
阿联酋《个人数据保护法》(2021 年第 45 号联邦法令)是适用于在阿联酋处理个人数据的组织的联邦数据保护框架。对于 VASP 而言,它设定了 VARA 规则手册在此基础上进一步扩展的基线:《技术与信息规则手册》第 II 部分要求遵守适用于阿联酋境内 VASP 的数据保护法律,“包括 PDPL 以及任何可能适用的行业或自由区法律法规。”

PDPL 与欧盟《通用数据保护条例》(GDPR)在结构上有相似之处,但也存在重要差异。它确立了处理的合法依据、数据主体权利、跨境传输条件,以及向阿联酋数据办公室进行泄露通知的要求,但其执法机制和具体要求不同于欧洲法律。还需注意,PDPL 的详细实施规则载于行政法规中,因此罚款金额等操作层面的具体事项是另行规定的,应以现行文本为准进行核查,而不应想当然。
处理的合法依据
PDPL 要求处理个人数据必须具备合法依据。对于 KYC 和 AML 目的,法律义务提供了明确依据。对于营销、分析和行为监测,VASP 应记录同意或其他合法依据。
数据主体权利
PDPL 赋予数据主体多项权利,包括访问、更正、删除、限制处理、可携带以及反对处理的权利。VASP 必须实施流程来处理这些请求,同时处理删除权与 AML 记录留存之间的张力。
跨境传输
在目的地提供充分保护,或具备适当保障措施或特定例外情形的情况下,PDPL 允许将个人数据传输至阿联酋境外。对于拥有国际基础设施的 VASP,这会推动数据流映射。
影响评估
根据 PDPL 第 21 条,在使用新技术进行处理且可能对数据主体造成高风险之前,需要开展数据保护影响评估。对于 VASP,这可能涵盖交易监测以及影响账户的自动化决策。
PDPL 对 VASP 并非可选项。VARA 第 II 部分明确要求遵守阿联酋适用的数据保护法律,包括 2021 年第 45 号联邦法令。若将数据保护视为次要事项来构建合规计划,其基础并不稳固。
第 2 节
VARA 第二部分:个人数据保护要求
《技术与信息规则手册》第二部分分为三节:遵守适用的数据保护法律、合规计划,以及向 VARA 提供信息。它们共同在阿联酋《个人数据保护法》(PDPL)基线之上增加了 VARA 特定义务,这些可执行要求可由 VARA 在监管审查中进行评估。
| VARA 要求 | 对 VASP 意味着什么 | 来源 |
|---|---|---|
| 任命 DPO | 每家 VASP 都必须任命一名数据保护官,该人员应具备适当的能力和经验,能够履行适用数据保护法律下与该角色相关的法定职责。规则手册允许 DPO 与 CISO 为同一人。 | 第二部分,合规计划 |
| 合规职能与计划 | VASP 必须建立负责个人数据管理的组织职能,并配备适当的流程、程序和控制措施,以满足适用的数据保护法律。 | 第二部分,合规计划 |
| 向 VARA 通知已报告事件 | VASP 在就个人数据事件向数据监管机构或数据主体发出自身通知后,必须尽快且无论如何在二十四小时内通知 VARA。该时限从该下游通知开始计算,而不是从发现事件开始计算。 | 第二部分,向 VARA 提供信息 |
| 跨境传输处理 | 第二部分要求 VASP 说明数据存储或所在位置以及传输方式;实质性传输条件来自 PDPL。对于使用托管在阿联酋境外云基础设施的 VASP 而言,这一点非常重要。 | 第二部分 + PDPL |
| 处理记录 | 根据 PDPL,控制者需要保存处理活动记录。在实践中,VASP 应记录目的、数据主体和数据类别、保留期限以及所适用的安全措施。 | PDPL |
| 第三方数据共享 | 与第三方(分析服务提供商、KYC 供应商、云服务)共享个人数据的 VASP,应确保合同中包含数据保护义务,并评估第三方处理实践。 | PDPL |
正确理解 VARA 通知义务
VARA 第二部分的义务是在主要泄露通知之后进行的下游报告步骤。它要求 VASP 在就个人数据事件通知数据监管机构(包括阿联酋境内机构)或数据主体后,尽快且无论如何在二十四小时内通知 VARA,除非法律禁止这样做。它不同于 PDPL 自身向阿联酋数据办公室发出通知的义务。实践要点是:当您的团队认定某一事件需要向数据办公室或受影响个人报告时,VARA 通知必须在一天内跟进,因此应将 VARA 步骤纳入同一工作流。这一设计是合理的,棘手之处在于触发点。您的运行手册中其他每个截止期限都从发现时开始计算,因此这一项位于时间线上的其他位置,容易被本来其他事项都处理正确的人员遗漏。把它嵌入流程只需要一个下午的流程工作,却能消除一整类可避免的失败。
第 3 节
第三部分:保密信息义务
《技术与信息规则手册》第三部分涉及保密信息,这一类别的范围超出个人数据。对于 VASP,这可能包括交易模式、投资组合构成、钱包地址和交易历史,即使这些信息单独来看不能识别个人身份,如果处理不当也可能被滥用。
第三部分由两项条款奠定基础。员工不得在 VASP 内部或与其他实体共享保密信息,除非这对于开展相关 VA 活动绝对必要(即知情必要规则)。同时,VASP 及其员工均不得为了任何实体交易虚拟资产的目的使用或共享保密信息。该交易禁止没有例外条款。如果您进行自营交易,规则手册中最需要关注的就是这一部分。编写策略只需一个上午。证明交易台无法接触客户订单流则是一个工程项目,评估人员可以通过要求提供访问权限清单来进行测试。
交易禁止(规则手册)
明确规则是,保密信息不得为交易虚拟资产之目的而被使用或共享。对于同时开展自营交易或做市的 VASP,满足这一要求意味着客户信息与交易职能之间必须实现真正隔离。
知情必要访问(规则手册)
保密信息的共享仅限于相关 VA 活动绝对必要的范围。访问控制、审计日志记录以及明确的内部处理规则,是证明知情必要原则已得到执行的实际方法。
信息隔离墙(实践)
在持有客户保密信息的部门与可能从中受益的部门之间建立有文档记录的信息隔离墙,是落实规则手册限制要求的公认方式。这是一项实际控制措施。
披露纪律(实践)
在向审计师或分析服务提供商等第三方披露保密信息时,有文档记录的授权和日志记录有助于证明共享行为保持在规则手册允许的必要目的范围内。
第三部分设定的要求,与传统金融机构在市场滥用规则下所面对的要求相呼应。对于同时进行自营交易的加密货币交易所,实际挑战在于,交易禁止和知情必要规则是系统架构问题,而不是策略文件问题。
第 4 节
构建 VARA 数据保护计划:实践指南
构建同时满足 VARA 和 PDPL 要求的计划,一种结构化方法是将数据保护视为持续运营计划。以下步骤对应规则手册和法律要求。
任命数据保护官
根据第二部分,每家 VASP 都需任命一名 DPO,其能力和经验应足以履行适用数据保护法律下的法定义务。规则手册允许 DPO 同时担任 CISO,许多较小的 VASP 会采用这一安排。但在依赖这一便利之前,应认真评估。一个人同时承担关键管理职责和数据主体权利事务时,总会先处理声音更大的工作,而数据保护通常是较安静的那一个。如果您的 CISO 同时戴上 DPO 的帽子,请将数据保护任务放入带日期的日历并指定负责人,否则这些任务会一直拖延,直到事件迫使其被处理。
关键考虑事项:DPO 可以是内部招聘人员,也可以是外包专家,但其应理解 UAE 数据保护法律,以及 VASP 面临的加密资产特定数据处理场景,包括 KYC 和 AML 数据、分析数据流以及钱包地址处理。
映射所有个人数据处理活动
创建一份处理登记册,记录涉及个人数据的每一项活动。对于 VASP,这包括许多传统金融机构不会遇到的类别:
- KYC 和 AML 数据 - 身份证件、地址证明、资金来源文件
- 交易数据 - 与单个客户相关联,包括钱包地址和交易对手信息
- 行为分析数据 - 登录模式、设备指纹和提现行为
- 区块链分析数据 - 针对客户钱包地址的风险评分、集群分析和制裁筛查结果
- 通信数据 - 支持互动、交易确认和营销通信
建立跨境数据传输机制
大多数 VASP 都会进行个人数据的国际传输。云基础设施可能位于 UAE 境外,分析服务提供商通常位于 US,KYC 供应商可能在不同司法辖区处理身份证件。根据 PDPL,每次传输都需要具备充分性依据、适当保障措施或特定豁免。
实践方法:维护一份数据流向图,显示每项跨境传输、目的地、接收方、数据类别以及所依赖的传输依据。随着您的技术栈和供应商发生变化,对其进行复核。应预期这张图本身会是进展较慢的部分。几乎没有人能完整掌握客户数据最终流向何处,因此第一轮工作通常需要花费数周时间,向工程师和供应商提出令人不太舒服的问题,而有些供应商在说明其自身分处理方时回复缓慢。请尽早开始,因为后续每一项传输决策都依赖于它。
将 VARA 通知步骤接入事件响应流程
由于 VASP 通知数据监管机构或数据主体后,必须在二十四小时内通知 VARA,因此 VARA 步骤应内置于决定这些主要通知的同一事件工作流中,确保一旦作出报告决定,就不会遗漏该步骤。
必备要素:在 Data Office 或数据主体通知发出时触发 VARA 通知的明确触发条件、预先批准的 VARA 通知模板、指定负责人及其备份人员,以及从报告决定到当日内发出 VARA 通知的成文链条。
落实保密信息规则(第三部分)
对于在客户服务之外还开展自营交易或做市业务的 VASP,第三部分的交易禁令和“知情必要”规则必须在系统中体现。
实务控制措施:客户数据与交易系统之间的访问隔离、对客户订单流数据访问的审计日志记录,以及针对异常跨边界访问的告警。记录每项控制措施、进行测试,并保留证据以备 VARA 监管审查。
对比
VARA 和阿联酋 PDPL 与 GDPR:关键差异
在欧洲开展业务或拥有欧洲客户的 VASP,可能需要同时遵守阿联酋制度和欧盟《通用数据保护条例》(GDPR)。这些框架具有共同原则,但在运行机制上存在差异。以下对比聚焦于存在分歧的要点,并按资料来源所能支持的层级进行表述。
| 要求 | VARA / 阿联酋 PDPL | GDPR |
|---|---|---|
| 监管机构通知 | PDPL:不得无故延迟地通知阿联酋数据办公室。VARA:在通知数据监管机构或数据主体后 24 小时内通知 VARA | 在知悉个人数据泄露后 72 小时内通知监管机构 |
| DPO 要求 | VARA:每个 VASP 均为强制要求。PDPL Art. 10:在特定高风险情形下要求设置 | 在特定情形下要求设置(Art. 37) |
| 机密信息控制措施 | 明确的保密规则和交易使用规则(Part III) | 无对应条款 |
| 客户数据的交易使用 | 明确禁止使用机密信息交易虚拟资产 | 通过目的限制原则间接处理 |
| 影响评估 | PDPL Art. 21:对使用新技术的高风险处理开展 DPIA | 对高风险处理开展 DPIA(Art. 35) |
| 处罚 | VARA 监督和执法行动;PDPL 行政处罚由内阁决议确定 | 最高为全球营业额的 4% 或 €20M,以较高者为准 |
双重合规策略
对于同时受两套制度约束的 VASP,可行做法是将每项重叠义务中更严格的要求作为基线,并单独跟踪额外要求,例如 VARA 强制 DPO 要求及其单独的通知 VARA 步骤,同时跟踪 GDPR 的特定数据主体权利及其 72 小时监管机构通知要求。跨框架映射可将共用控制措施集中管理,同时标示各制度真正存在差异的地方。
常见陷阱
VASP 在数据保护方面常犯的五个错误
1. 认为钱包地址绝不属于个人数据
一些 VASP 认为,区块链钱包地址看起来是假名化的,因此不在数据保护范围内。根据 PDPL,与已识别或可识别个人相关的数据属于个人数据,因此与客户账户关联的钱包地址可能构成个人数据。将地址与现实世界身份关联起来的区块链分析进一步强化了这一点。
2. 遗漏 VARA 通知触发点
VARA 的义务很容易被忽视,因为它并非在发现时触发。它在您通知数据监管机构或数据主体时触发,随后 VARA 必须在 24 小时内收到您的通知。如果您的事件流程没有将主要通知与 VARA 步骤相连接,您可能已经履行了 PDPL 义务,却仍然遗漏了 VARA 的义务。
3. 忽视删除权与 AML 留存之间的张力
PDPL 赋予删除权,但 AML 规则要求 VASP 在规定期限内保留交易记录和 KYC 文档。VASP 必须记录其如何协调这些要求,通常做法是保留监管要求必须保留的内容,同时删除超出留存需要的数据。这一点确实很难,也值得明确说明。两项合法的法律义务指向相反方向,再多的策略起草也无法消除这种冲突。现实目标是形成一份书面且有理由支撑的留存立场,并一致适用,同时您愿意为其进行辩护。
4. 对高风险分析未开展影响评估
行为异常检测和自动化决策可能属于使用新技术的高风险处理。根据 PDPL 第 21 条,这需要开展数据保护影响评估。未进行评估就部署此类分析,会在 PDPL 下留下缺口。
5. 仅依赖策略的保密控制措施
一项规定自营交易人员不得访问客户数据的策略,本身并不是控制措施证据。为证明第三部分的交易禁令和按需知密规则有效,VASP 通常需要访问控制、审计日志,以及可在监管评估期间展示的异常访问检测。
工具与平台
使用合规软件管理 VARA 数据保护
对于获得 VARA 许可的 VASP,数据保护计划会把许多环节串联起来:处理记录、跨境传输文档、影响评估、DPO 报告、VARA 通知工作流、保密信息控制措施,以及第三方共享评估。用电子表格来运行这些工作并非不可行,但很脆弱,漏掉一次审查或未记录一条数据流,都可能在 VARA 监管评估中暴露出来。

专门构建的平台可为每项义务提供结构化工作流、审查提醒、证据库和审计追踪,用以证明持续合规。
Venvera 支持 VARA 数据保护工作,包括跟踪 Part II 和 Part III 义务、可捕捉 VARA 步骤的事件与通知工作流、阿联酋 PDPL 管理,以及将 VARA 和 PDPL 控制措施连接到 欧盟《通用数据保护条例》(GDPR)、UAE IA 和 ISO 27001 的跨框架映射,适用于承担更广泛义务的 VASP,使共享证据能够复用,而不是重复创建。
VASP 选择数据保护平台时应关注什么
结论
数据保护不是事后补救事项
VARA 的《技术与信息规则手册》将数据保护和保密性视为虚拟资产监管的核心组成部分。Part II 要求遵守 PDPL、每个 VASP 都任命 DPO、建立数据管理职能,并执行通知 VARA 的步骤;Part III 限制保密信息,并禁止将其用于虚拟资产交易。
对于 VASP,这意味着从第一天起就需要 DPO,需要一项覆盖您处理的每一类个人数据的计划,包括钱包地址和分析数据,即使它们未必一眼看上去就是个人数据;还需要一个嵌入 VARA 通知的事件流程;如果您从事自营交易,还需要在客户信息与交易之间实施技术性隔离。手工流程也许能通过初始评估,但在持续监管下更难维持。
常见问题
VARA 是否要求每个 VASP 都任命数据保护官?
是的。第二部分的合规计划章节要求 VASP 任命一名数据保护官 (DPO),其应具备适当的能力和经验,以履行适用数据保护法律规定的法定职责。该规则手册允许 DPO 与 CISO 为同一人。这比 UAE PDPL 本身的范围更广,后者第 10 条仅在特定高风险情形下要求设置 DPO。
VARA 的 24 小时通知要求具体是什么?
根据第二部分,VASP 在就个人数据事件通知数据监管机构(包括 UAE 境内的数据监管机构)或数据主体后,必须尽快且在任何情况下于二十四小时内通知 VARA,除非法律禁止通知 VARA。24 小时时限从该下游通知发出时开始计算,而不是从发现事件时开始计算,并且该义务独立于 PDPL 自身向 UAE Data Office 通知的义务。
第三部分对使用客户信息有何规定?
第三部分将机密信息限制在“需知”范围内:员工不得共享此类信息,除非为相关 VA 活动绝对必要;并禁止 VASP 及其员工为任何实体交易虚拟资产的目的使用或共享机密信息。该交易禁令未规定例外。
UAE PDPL 与 VARA 的要求有何关系?
PDPL(Federal Decree-Law No. 45 of 2021)是联邦层面的基线:合法性基础、数据主体权利、跨境传输条件、处理记录、针对高风险新技术处理的数据保护影响评估 (DPIA),以及向 UAE Data Office 的泄露通知。VARA 第二部分明确要求遵守 UAE 适用的数据保护法律,包括 PDPL,并在此基础上增加 VARA 特定的计划和通知义务。
在该制度下,钱包地址是否属于个人数据?
可能属于。PDPL 适用于与已识别或可识别自然人相关的数据,因此,与客户账户关联的钱包地址即使在链上是匿名化标识,也可能构成个人数据。将地址与身份连接起来的区块链分析会加强这种关联,因此 VASP 应在其数据保护计划中纳入与客户关联的钱包数据。
使用 Venvera 实现 VARA 数据保护合规
主要来源
本指南基于 VARA 规则手册和 UAE PDPL 编写:VARA 技术与信息规则手册,包括第二部分 - 个人数据保护(遵守适用数据保护法律、合规计划,以及向 VARA 提供信息的通知义务)和第三部分 - 机密信息的使用与保护;以及 UAE 关于保护个人数据的 Federal Decree-Law No. 45 of 2021,UAE 政府门户网站对此作了摘要说明。在依赖特定条款、日期或数字之前,请始终确认当前规则手册和法律文本。
发布于 2026 年 7 月 · 面向 VASP 的 VARA 数据保护与 UAE PDPL 合规 · venvera.com





