DAC8: 2026-й став роком, коли крипто-сфера в ЄС стала контрольованою
Коли в жовтні 2023 року Рада ЄС прийняла Директиву 2023/2226 (вона ж DAC8), я чесно подумав: «Ну добре, черговий регуляторний документ, поки він запрацює — пройде років п’ять». Ну не виглядало це як щось суттєве (за тодішніх редакцій) Як виявилось, я помилився рівно вдвічі. З 1 січня 2026 року DAC8 став не просто текстом на папері, а реальністю, яка вже зараз змінює правила гри для всіх, хто має справу з криптою в Європі.
На минулому тижні ми отримали листа від клієнта — великого DEX-проекту, який досі працював з європейськими користувачами без будь-якої верифікації. «Нам справді треба щось робити?» — питали вони. Відповідь коротка: так. І ось чому.

Трохи контексту: як ми до цього докотилися
DAC8 — це восьма поправка до Директиви про адміністративну співпрацю в сфері оподаткування. Звучить бюрократично, але суть проста: ЄС нарешті вирішив закрити прогалину, через яку криптоактиви роками залишались поза полем зору податкових органів.
До DAC8 попередні версії директиви охоплювали банківські рахунки, доходи від зайнятості, деякі фінансові інструменти — але криптовалюти туди не потрапляли. Це створювало цікаву ситуацію: людина (резидент ЄС, наприклад, Чехії) могла мати мільйони в Bitcoin, торгувати ними на біржі, і чеська податкова про це нічого не знала. Ну, формально мала б знати з декларацій самого платника, але ми всі розуміємо, як це працює на практиці.
ЄС довго дивився на цю ситуацію, потім подивився на OECD з їхнім Crypto-Asset Reporting Framework (CARF), який запустився в жовтні 2022, і вирішив: досить.
Що конкретно змінилось з січня 2026
Тепер криптобіржі, кастодіальні гаманці, on-ramp сервіси і — що важливо — навіть неліцензовані по MiCA оператори зобов’язані збирати дані про своїх користувачів-резидентів ЄС і передавати їх податковим органам. Щороку. З деталями кожної транзакції.
Я не перебільшую. Згідно з вимогами, звіт має містити:
Для кожного користувача — повне ім’я, адресу проживання, податковий номер (TIN), дату і місце народження. Для юридичних осіб — ще й дані про бенефіціарів.
Для кожного типу криптоактиву — загальну суму і кількість операцій з купівлі за фіат, продажу за фіат, обмінів crypto-to-crypto, переказів на платформу і з неї.
Причому суми в крипті перераховуються в фіат за ринковою вартістю на момент кожної операції. Тобто якщо ви протягом року зробили тисячу свопів — ваш провайдер має відстежити і задокументувати кожен.
Кого це стосується (спойлер: майже всіх)
Тут починається найцікавіше. Коли я вперше читав текст директиви, очікував знайти стандартне: «ліцензовані біржі мають звітувати». Знайшов інше.
DAC8 вводить поняття «Crypto-Asset Operator» — оператор криптоактивів. Це той, хто надає послуги з криптоактивів, але не має ліцензії CASP за регламентом MiCA. Логіка законодавця прямолінійна: якщо ви не CASP (тобто не авторизовані згідно з MiCA), то ви — оператор криптоактивів, і DAC8 працює на вас так само.
Преамбула директиви (пункт 14) говорить це прямим текстом: «Ця Директива застосовується до постачальників послуг, пов’язаних з криптоактивами, які регулюються та авторизовані відповідно до Регламенту ЄС 2023/1114, а також до операторів криптоактивів, які такими не є».
На практиці це означає, що DEX-проект, який технічно «просто надає інтерфейс, UI/UX для поєднання клієнту web2 і web3» до смарт-контрактів, але при цьому генерує ключі для користувачів (наприклад, через Privy.io) і забезпечує виконання обмінів — підпадає під визначення оператора. Ми в нашій фірмі проаналізували кілька таких кейсів, і висновок однаковий: якщо ви здійснюєте обмінні операції в інтересах користувача — ви підзвітний суб’єкт.
Що означає «здійснювати обмінні операції»
Директива визначає «Обмінну операцію» як обмін між криптоактивами та фіатними валютами, а також обмін між різними криптоактивами. При цьому «підзвітний криптоактив» — це будь-який криптоактив, за винятком CBDC, електронних грошей і токенів, які не можуть використовуватись для платежів чи інвестицій.
Тобто Bitcoin, Ethereum, більшість альткоїнів, стейблкоїни (якщо вони не кваліфікуються як low-risk e-money) — все це потрапляє під звітування. NFT, що утримуються для інвестиційних цілей — теж. Чисті колекційні NFT без вторинного ринку можуть бути виключені, але платформа має це задокументувати і обґрунтувати.
Реєстрація: одна країна — один номер
Для операторів, які не мають ліцензії MiCA, але обслуговують резидентів ЄС, DAC8 передбачає окрему процедуру реєстрації. Вам не потрібно реєструватись у кожній країні, де живуть ваші користувачі. Обираєте одну державу-члена, подаєте заяву, отримуєте індивідуальний ідентифікаційний номер — і цей номер визнається по всьому Союзу.
При реєстрації треба вказати назву і адресу компанії, електронні адреси (включно з усіма доменами, через які надаєте послуги), податковий номер у країні реєстрації компанії, і перелік держав ЄС, резидентами яких є ваші користувачі.
Здається несуттєвим? Але тут, як в анекдоті — є нюанс: якщо ви проігноруєте цю вимогу, держави-члени зобов’язані вжити заходів для «унеможливлення діяльності оператора в межах Союзу». Формулювання розмите, але на практиці це може означати блокування доступу до платформи з IP-адрес країн ЄС.
Санкції: це вже не жарти
Коли ми обговорювали DAC8 з клієнтами рік тому, головне питання було: «А що буде, якщо ми просто нічого не робитимемо?» Тоді відповідь була неоднозначною — директива ще не була імплементована на національних рівнях. Зараз картина прояснилась, але не сильно.
Франція встановила штраф €15 за кожну пропущену або неточну одиницю даних (транзакцію чи користувача) з максимальною межею €2 000 000. Німеччина пішла іншим шляхом — до €50 000 за кожне порушення як адміністративне правопорушення.
Це вже не абстрактні загрози. Це конкретні суми в конкретних законах.
Due diligence: нова реальність для онбордингу
Окрема історія — процедури належної перевірки. DAC8 вимагає від підзвітних провайдерів отримувати від користувачів self-certification: підписане (або електронно підтверджене) засвідчення з іменем, адресою, державою податкового резидентства, TIN і датою народження.
Для нових користувачів це має робитися при встановленні відносин. Для існуючих — до 1 січня 2027 року. Якщо обставини змінюються і є підстави вважати, що первинне засвідчення невірне — потрібно отримати нове.
Для юридичних осіб додається обов’язок ідентифікувати контролюючих осіб і визначити, чи є вони резидентами ЄС. Можна використовувати дані, зібрані для AML-процедур, але відповідальність за виконання зобов’язань залишається на провайдері.
Я розумію, що для багатьох DeFi-проектів, які будувались на принципі «email and go», це звучить як вирок. Але такі правила гри.
Практичні наслідки для різних гравців
Нехай мої міркування не здаються надто абстрактними. Ось як DAC8 впливає на конкретні категорії учасників ринку.
Централізовані біржі з ліцензією MiCA: для них мало що змінюється концептуально. Вони вже збирали дані для AML, тепер просто додається обов’язок агрегувати їх у річний звіт для податкових органів. Технічна робота, але не революція.
DEX-проекти і агрегатори: тут складніше. Якщо проект генерує ключі для користувачів, забезпечує виконання свопів через смарт-контракти чи сторонні рішення — він підпадає під DAC8. Модель «ми просто інтерфейс» більше не працює як захист.
On-ramp сервіси (типу MoonPay, Ramp): однозначно підзвітні, навіть якщо не тримають активи довгостроково. Будь-яке сприяння обміну фіат-крипто — це reportable transaction.
Кастодіальні гаманці: підзвітні, якщо дозволяють переказ активів. Навіть якщо користувач просто виводить крипту на особистий гаманець — це reportable transfer.
Чисті self-custody рішення (типу MetaMask): якщо вони не сприяють транзакціям безпосередньо, а користувач сам підключається до DEX — прямого обов’язку звітувати немає. Але тут тонка грань.
Що робити: два сценарії
У нашій практиці ми зазвичай пропонуємо клієнтам обрати один із двох підходів.
Перший — повна відповідність. Якщо європейський ринок для вас стратегічно важливий, варто пройти реєстрацію в одній з держав ЄС, інтегрувати рішення для збору даних (KYC для користувачів з ЄС), налаштувати систему агрегації транзакцій для щорічного звітування. Перший звіт подаватиметься в 2027 році за період 2026.
Другий — виключення ризику. Якщо витрати на compliance перевищують потенційний прибуток від ЄС, можна впровадити технічне блокування доступу для IP-адрес країн Союзу, заборонити приймання європейських платіжних карток, обмежити реєстрацію за європейськими номерами телефонів та прибрати маректингові кампанії на цей регіон.
Обидва варіанти мають свою логіку. Перший — дорожчий на старті, але відкриває доступ до ринку з 450 мільйонами потенційних користувачів. Другий — дешевший, але закриває двері.
Що залишається невизначеним
Я не хочу створювати враження, що все вже кристально зрозуміло. Низка питань досі залишається у підвішеному стані.
Наприклад, як саме будуть реалізовуватись «заходи з унеможливлення діяльності» для операторів, які проігнорують реєстрацію? Чи це буде блокування на рівні провайдерів, чи адміністративні штрафи, чи щось інше — поки що залежить від конкретної країни.
Також не всі держави ЄС імплементували DAC8 у своє локальне законодавство однаково швидко. Франція і Німеччина вже мають чіткі норми зі штрафами. Інші країни — в процесі. Що ставить багатьох у підвішений стан співвідношення знаних вже санкцій і ще не впроваджених на рівні країн-членів ЄС.
Важливий момент: якщо ваша компанія подає аналогічну звітність до компетентного органу країни поза ЄС, з якою є угода про обмін інформацією — ви можете бути звільнені від дублюючого звітування в ЄС. Але це потребує окремого аналізу для кожної конкретної ситуації.
Моя особиста позиція
Скажу чесно: коли я дивлюсь на те, як ринок реагує на DAC8, бачу дивну картину. Більшість DEX-проектів досі працюють так, ніби нічого не змінилось. KYC масово не впроваджують, блокування IP з ЄС теж не вводять.
Можливо, це раціональна стратегія очікування: поки немає реальних кейсів enforcement, немає сенсу бігти попереду паровоза. Можливо, це просто інерція.
Наша рекомендація клієнтам зазвичай така: готуйтеся, але не поспішайте. Розробіть технічне завдання на впровадження KYC або блокування. Моніторте реальні дії регуляторів у конкретних юрисдикціях. І коли з’являться перші кейси штрафів чи блокувань — будьте готові діяти швидко. Аналізуйте. Обговорюйте. Дискутуйте!
1 коментар
Додати коментар Підписатись на коментаріВідписатись від коментарівБо нічого не змінилось.
Вони для цього DEX проектами і стали, і Сатоші для цього ж став нікнеймом, а не імняреком. І ціна на корисні заборонені забави по тій же причині не по гривні відпускається. Алло.
Ви просто не зрозуміли суть проблеми. Гейропка собі гузно зробила контрольованим, а не крипту. Крипта як ходила між межами тираній земної кулі, так і ходить.