Вопросы комплаенса

Честные ответы юристу и комплаенс-офицеру обменника.

Ответы описывают, что сервис делает сейчас. Это не юридическое заключение и не гарантия того, как вашу процедуру оценит регулятор, суд или мониторинг. Договорные формулировки согласуются отдельно.

1. Откуда данные о списках и как часто обновляются?

Из первоисточников, автоматически каждые 2 часа:

ИсточникЧтоАдресов на 28.09.2026
OFAC SDN, Минфин СШАсанкционный список, XML1 041 в 16 сетях, 333 в TRON
Tether, контракт USDT в TRONсобытия заморозки7 654
Tether, тот же контрактконфискации1 167
Circle, контракт USDC в TRONзаморозки; разморозка снимает запись470
ЕС, Швейцария (SECO), Великобритания (OFSI)адреса из текста санкционных решений8 / 9 / 15
Израиль, NBCTFадминистративные приказы об изъятии (финансирование терроризма), разбор первоисточника637 в TRON, 15 EVM
Суды США (CourtListener)адреса из дел о конфискации — мягкое попадание, решает ваша политикапополняется

Заморозки Tether и Circle отслеживаются только в TRON. Каждое изменение списка пишется поадресно — видно, когда адрес появился и когда снят (GET /v1/lists/<адрес>/history).

2. Какую дату внесения в список вы показываете?

Две. Дата назначения владельца (когда OFAC внёс лицо) и дата публикации самого адреса. Они часто расходятся на годы: у 215 из 334 TRON-адресов SDN адрес опубликован позже назначения владельца, медиана разрыва — 3 928 дней. Обе даты есть у всех 333 TRON-адресов OFAC в базе. Это важно, если сделка была между двумя датами: контакт до назначения весит в расчёте 0,35, между назначением и публикацией — 0,85.

3. Можно ли через год доказать, на чём основывался вердикт?

К каждой проверке в журнал записываются: версия правил, версии списков (хэш набора), высота блока, на которой считали, хэш вашей политики, номер сборки движка. Журнал только дописывается, записи связаны цепочкой хэшей; целостность проверяется запросом GET /v1/journal/verify. История каждого адреса в списках хранится отдельно. Чего нет: кнопки «пересчитать вердикт заново на ту дату» — есть сохранённый исходный вердикт и всё, что нужно для ручной перепроверки.

4. Как доказать, что PDF не подменили?

В ответе на скачивание — отпечаток файла SHA-256 (заголовок X-Report-Sha256), в подвале каждой страницы — хэш записи журнала. Сохраните отпечаток вместе с файлом. Электронной подписи УКЭП и метки времени от удостоверяющего центра пока нет.

5. Неизвестность — это риск?

Нет. Доля средств, происхождение которых не установлено, — отдельное поле и отдельная строка в PDF; в скор как «плохая» не переносится. В строгой политике по умолчанию большая доля неизвестности (от 50 %) отправляет на ручную проверку, но никогда не даёт отказ сама по себе. Адрес без истории — статус «нет истории», не «чисто» и не «риск».

6. Как считается скор? Он откалиброван?

Жёсткое прямое попадание в список (санкции, NBCTF, заморозка Tether) — всегда 100. Иначе скор складывается из долей средств по 42 категориям риска, с затуханием по числу переходов и поправкой на время контакта относительно даты внесения. Шкала откалибрована частично: метки эмитентов (Tether, Circle) — на исходах заморозок; остальные веса категорий заданы экспертно, по отраслевым порогам. Мы так и пишем в методике, а не выдаём шкалу за вероятность.

7. Кто принимает решение по операции?

Вы. Движок считает действие по вашей политике (пороги по категориям), возвращает сработавшее правило и хэш политики, но сам никому не отказывает. Поведенческие признаки («похоже на транзит») ограничены потолком скора 55–65 и сами по себе дают не больше ручной проверки.

8. Можно показывать отчёт клиенту? Не раскроем ли мы свои меры?

У отчёта две версии одного вердикта. Публичная — без ваших порогов, текста правил и поведенческих наблюдений; закрытая — полная. Это сделано под запрет информировать клиента о принимаемых мерах (ст. 4 115-ФЗ) и под требование iEXExchanger не раскрывать пороги и источники. По публичной ссылке без ключа открывается только публичная версия. Фраза «средства преступные» в отчёте не встречается нигде.

9. Примет ли BestChange ваш отчёт в споре?

Гарантировать не можем. Правила мониторинга принимают сигналы из официальных источников, данные о мошенничестве и обращения правоохранительных органов — и не принимают ссылку на «внутренние регламенты внешнего провайдера». Наш PDF построен именно так: факт из официального списка с датой и ссылкой — отдельно, расчёт по опубликованной методике — отдельно. Порядок возврата средств и сроки — ваш текст.

10. 282-ФЗ: вы поставщик услуг цифрового анализа?

Нет, и не заявляем этого. Реестра поставщиков по ст. 35 282-ФЗ пока не существует — нет ни уполномоченного органа, ни требований. Анализ проводит обязанное лицо само (ч. 4), привлечение поставщика — его право (ч. 11). Мы продаём лицензию на ПО и информационно-аналитические услуги; ваши правила не запрашиваем — фиксируется только название и хэш политики. Юридической гарантии квалификации не даём — это вопрос к вашему юристу.

11. Что изменится с 01.07.2027?

Переходный период для обменников по 282-ФЗ заканчивается 30.06.2027 (ст. 55 ч. 28). После этого обслуживать российские обменники вне реестра Банка России мы не планируем: в договоре — заверение о вашем статусе и право приостановить доступ, при этом история ваших проверок остаётся доступна.

12. Где стоят серверы и хранятся данные? Сам поставщик не под санкциями?

Сервис работает на выделенном сервере OVH во Франции. OVH SAS в списках OFAC SDN, ЕС и Великобритании не найден. Хостеров мы проверяем своим же движком: площадку Aeza отклонили, потому что Aeza Group с 01.07.2025 в SDN OFAC, а её TRON-адрес лежит в нашей базе. Размещения в РФ пока нет; установка на ваш сервер — тариф «Коробка», по запросу.

13. Вы обрабатываете персональные данные наших клиентов?

Не должны. В API нет полей для ФИО, паспорта, телефона, почты. Для связи проверки с заявкой есть поле customer_ref — ставьте туда номер заявки или псевдоним, не персональные данные. Оператором персональных данных остаётесь вы.

14. Сколько вы храните журнал проверок?

Журнал только дописывается; механизма удаления записей в сервисе нет. Срок хранения закрепляем в договоре. Ориентиры: 282-ФЗ требует от обменника хранить данные 10 лет (ст. 39), правила BestChange — не менее 5 лет. Свои PDF и отпечатки храните у себя: право хранить и предъявлять их регулятору после окончания договора остаётся за вами.

15. Что если вы ошибётесь? Какая ответственность?

Результат — информационно-аналитическая справка: факты из открытых источников плюс расчёт. Не юридическое заключение, не гарантия законности средств, решение принимает ваш оператор. Известные слабости называем сами: имя биржи за адресом не гарантируется; шкала откалибрована частично; сетей три (TRON, Ethereum, BSC), биткоина нет; заморозки эмитентов — только TRON. Ответственность и её предел фиксируются в договоре. Разбор спорной проверки — по запросу, по номеру вердикта из журнала.


Остались вопросы — @AML_Igorevich_bot. Методика расчёта — aml.igorevich.net/methodology.