Prawo blockchain w praktyce polskiego biznesu

4 dni temu

Blockchain nie tworzy obszaru wolnego od prawa. Przeciwnie: prawo blockchain jest w praktyce zbiorem reguł z różnych dziedzin, które trzeba zastosować do technologii rozproszonego rejestru. Problem polega na tym, iż architektura systemu – zdecentralizowana, transgraniczna i często niezmienna – nie odpowiada prostym założeniom wielu przepisów. Dla przedsiębiorcy pytanie nie brzmi więc, czy projekt „jest na blockchainie”, ale jakie czynności prawne, dane, aktywa i role uczestników rzeczywiście obejmuje.

Prawo blockchain nie jest jedną ustawą

W polskim ani unijnym porządku prawnym nie funkcjonuje jedna, kompletna „ustawa o blockchainie”. Technologia sama w sobie pozostaje co do zasady neutralna prawnie. Inaczej oceniane będą jednak tokenizacja wierzytelności, emisja tokena użytkowego, prowadzenie platformy wymiany, system śledzenia pochodzenia produktu, DAO finansujące projekt czy rejestr dokumentów korporacyjnych.

Punktem wyjścia jest zawsze kwalifikacja gospodarcza i prawna danego rozwiązania. Ten sam token może pełnić wyłącznie funkcję techniczną w zamkniętym systemie, reprezentować uprawnienie do usługi, służyć płatnościom albo dawać prawa zbliżone do instrumentów finansowych. Nazwa nadana przez twórcę – „utility token”, „community token” czy „NFT” – nie przesądza o ocenie. Liczą się faktyczne prawa nabywcy, model obrotu, sposób promocji i ekonomiczna funkcja aktywa.

W rezultacie prawo blockchain obejmuje przede wszystkim prawo cywilne i handlowe, regulację rynku finansowego, przepisy o kryptoaktywach, przeciwdziałanie praniu pieniędzy, ochronę danych osobowych, cyberbezpieczeństwo, prawo konsumenckie oraz prawo prywatne międzynarodowe. W projektach opartych na twórczości cyfrowej dochodzą też prawa autorskie i prawa własności przemysłowej.

MiCA: kluczowa regulacja dla kryptoaktywów

Rozporządzenie MiCA stworzyło jednolite ramy dla części rynku kryptoaktywów w Unii Europejskiej. Nie obejmuje ono każdego zastosowania blockchaina, ale ma podstawowe znaczenie wtedy, gdy projekt dotyczy publicznego oferowania kryptoaktywów, ubiegania się o ich dopuszczenie do obrotu lub świadczenia usług związanych z kryptoaktywami.

MiCA wyróżnia tokeny powiązane z aktywami, tokeny będące e-pieniądzem oraz pozostałe kryptoaktywa. Dla emitenta praktyczne konsekwencje mogą obejmować obowiązek przygotowania dokumentu informacyjnego, rzetelnej komunikacji marketingowej, wdrożenia zasad zarządzania konfliktem interesów i zapewnienia odpowiednich mechanizmów ochrony posiadaczy tokenów. W przypadku niektórych modeli wymagania są wyraźnie dalej idące, w tym dotyczą zezwoleń i kapitału.

Warto jednak zacząć od granic MiCA. o ile token jest instrumentem finansowym w rozumieniu regulacji rynku kapitałowego, zastosowanie mogą mieć przede wszystkim MiFID II, rozporządzenie prospektowe, MAR lub przepisy adekwatne dla funduszy inwestycyjnych. Nie można „wyłączyć” tych regulacji przez umieszczenie aktywa na blockchainie albo użycie określenia NFT. Indywidualna niepowtarzalność tokena nie rozstrzyga sprawy, gdy aktywa są emitowane seryjnie, podzielne lub faktycznie zamienne ekonomicznie.

Usługi na rzecz klientów wymagają odrębnej oceny

Szczególną ostrożność powinny zachować podmioty, które przechowują kryptoaktywa klientów, prowadzą platformę obrotu, wykonują zlecenia, wymieniają kryptoaktywa na środki pieniężne lub doradzają w sprawie kryptoaktywów. Taka działalność może kwalifikować się jako usługa w zakresie kryptoaktywów i wymagać autoryzacji jako CASP.

Liczy się rzeczywista kontrola nad usługą. Projekt nie przestaje być regulowany tylko dlatego, iż jego interfejs jest zdecentralizowany. o ile określony zespół utrzymuje aplikację, pobiera opłaty, kontroluje klucze administracyjne, decyduje o zasadach dostępu albo aktywnie promuje usługę, organ nadzoru może uznać, iż istnieje podmiot świadczący usługę. Stopień decentralizacji jest istotny, ale nie stanowi prostego testu „tak albo nie”.

Smart kontrakt to nie zawsze umowa

Najczęstszy błąd terminologiczny polega na utożsamieniu smart kontraktu z umową w znaczeniu cywilnoprawnym. Smart kontrakt jest zwykle kodem wykonującym określoną operację po spełnieniu zaprogramowanych warunków. Umowa powstaje natomiast przez zgodne oświadczenia woli stron, z uwzględnieniem wymagań dotyczących formy, umocowania, umiejętności czynności prawnych i treści zobowiązania.

Kod może wykonywać postanowienia zawarte wcześniej w umowie, ale nie zastąpi automatycznie całej dokumentacji prawnej. Dotyczy to zwłaszcza transakcji B2B, w których trzeba precyzyjnie opisać przedmiot świadczenia, odpowiedzialność za wadliwe dane wejściowe, zasady reklamacji, adekwatność prawa oraz skutki awarii. Należy też odpowiedzieć na pytanie, co ma pierwszeństwo w razie rozbieżności: wersja kodu czy tekst umowy.

Automatyzacja nie usuwa ryzyka wad oświadczeń woli ani nieważności czynności. o ile oracle dostarczy błędny kurs waluty, a smart kontrakt automatycznie wykona transfer tokenów, pozostaje kwestia odpowiedzialności uczestników i możliwości dochodzenia roszczeń. Techniczna nieodwracalność transakcji może utrudniać wykonanie wyroku, ale nie znosi materialnoprawnych podstaw roszczenia.

Dane osobowe i niezmienność rejestru

Blockchain może kolidować z zasadami RODO, szczególnie z minimalizacją danych, ograniczeniem przechowywania i prawem do usunięcia danych. Adres portfela nie zawsze jest daną osobową. Staje się nią jednak, gdy przy użyciu rozsądnie dostępnych środków można powiązać go z konkretną osobą – na przykład przez dane KYC, historię transakcji lub informacje posiadane przez operatora platformy.

Nie należy zakładać, iż hashowanie automatycznie anonimizuje informacje. Hash może przez cały czas umożliwiać identyfikację po zestawieniu go z innymi danymi, a w przypadku ograniczonej puli możliwych wartości może zostać odtworzony. W publicznym, niezmiennym rejestrze umieszczanie danych osobowych wprost jest zwykle rozwiązaniem wysokiego ryzyka.

Bezpieczniejszy model polega na przechowywaniu danych poza łańcuchem i zapisywaniu w rejestrze jedynie technicznego dowodu integralności. Nie jest to jednak gotowa odpowiedź na każdy problem. Trzeba ustalić administratora danych, podstawę przetwarzania, okres retencji, zakres dostępu węzłów i transfery danych poza Europejski Obszar Gospodarczy. W sieci publicznej ustalenie tych elementów bywa szczególnie trudne.

AML, sankcje i cyberbezpieczeństwo

Jeżeli model biznesowy obejmuje wymianę, pośrednictwo lub przechowywanie kryptoaktywów, analiza MiCA nie wystarczy. Przepisy AML mogą nakładać obowiązki identyfikacji klienta, oceny ryzyka, monitorowania relacji gospodarczej i zgłaszania podejrzanych transakcji. Istotne są również ograniczenia wynikające z sankcji międzynarodowych. Automatyczne wykonanie transferu na adres znajdujący się na liście wysokiego ryzyka nie jest argumentem obronnym dla podmiotu, który zaprojektował i kontroluje proces.

Równie ważna jest odpowiedzialność za bezpieczeństwo. Błąd w smart kontrakcie, utrata kluczy prywatnych, kompromitacja mostu między sieciami czy nieuprawnione użycie uprawnień administratora mogą wywołać szkody wielomilionowe. W zależności od roli podmiotu zastosowanie znajdą regulacje takie jak DORA albo wymogi wynikające z NIS2 oraz krajowych przepisów wdrażających. Governance projektu powinien zatem określać procedury audytu kodu, zarządzania kluczami, reagowania na incydenty i komunikacji z użytkownikami.

Własność intelektualna, tokenizacja i prawa nabywcy

Nabycie NFT nie oznacza co do zasady nabycia autorskich praw majątkowych do pliku, grafiki czy utworu powiązanego z tokenem. Token może być dowodem uczestnictwa w określonym ekosystemie albo technicznym wskaźnikiem, ale zakres licencji musi wynikać z jasnej podstawy prawnej. W polskim prawie przeniesienie autorskich praw majątkowych wymaga formy pisemnej pod rygorem nieważności, a sama transakcja on-chain często tego wymogu nie spełnia.

Podobny problem pojawia się przy tokenizacji aktywów realnych. Zapis w rejestrze rozproszonym nie przenosi sam przez się własności nieruchomości, udziałów w spółce czy wierzytelności. Skutek rozporządzający zależy od przepisów dotyczących danego prawa, wymaganej formy i konstrukcji transakcji. Blockchain może poprawiać identyfikowalność oraz audytowalność, ale nie zastępuje czynności wymaganych przez ustawę.

Prawo adekwatne i odpowiedzialność w projektach globalnych

Sieć blockchain może działać jednocześnie na tysiącach węzłów, ale spór zawsze dotyczy określonych osób, umów i szkód. Bez przemyślanego wyboru prawa i jurysdykcji przedsiębiorca może znaleźć się w sporze, w którym trzeba ustalać adekwatność sądu na podstawie skomplikowanych reguł prawa prywatnego międzynarodowego.

Dokumentacja projektu powinna wskazywać co najmniej stronę relacji, prawo adekwatne, sąd lub mechanizm rozstrzygania sporów, język wiążącej wersji warunków oraz zasady odpowiedzialności. W relacjach konsumenckich swoboda wyboru prawa jest ograniczona – nie można pozbawić konsumenta ochrony przyznanej mu przez bezwzględnie obowiązujące przepisy jego państwa zwykłego pobytu.

W projekcie blockchainowym najlepiej rozpocząć od mapy przepływów: kto emituje aktywo, kto kontroluje interfejs, kto przetwarza dane, gdzie trafiają środki i jakie prawa otrzymuje użytkownik. Dopiero wtedy technologia może zostać osadzona w modelu zgodnym z prawem, a nie służyć jako pozorna odpowiedź na pytania, których kod sam nie rozstrzygnie.

Idź do oryginalnego materiału