AML政策

MUFIN LIMITED AML/KYC Policy

反洗钱、反恐怖融资与客户身份识别政策

版本:V1.0

公司:MUFIN LIMITED

注册地:New Zealand

NZBN:9429053202314

适用范围:MUFIN LIMITED 及其运营、产品、客户开户、资金出入、交易及第三方服务安排

批准机构:Board of Directors

1. 文件目的

本政策规定 MUFIN LIMITED(以下简称“公司”或“Mufin”)在客户身份识别、客户尽职调查、持续监控、可疑活动报告、制裁筛查、记录保存、员工培训及合规治理方面的最低要求。

本政策旨在:

1. 防止公司被用于洗钱、恐怖融资、欺诈、逃避制裁、市场滥用或其他金融犯罪活动。

2. 建立以风险为本的方法,对不同客户、产品、地区、资金来源和交易行为采取相称的控制措施。

3. 支持公司履行新西兰 AML/CFT 框架下的合规义务,并满足合作银行、券商、托管人、支付机构和其他第三方尽调要求。

4. 为开户、KYC、交易监控、可疑活动升级和留档提供统一操作标准。

本政策为公司内部合规文件,不构成法律意见。公司应根据实际业务模式、监管身份、主管机构意见及外部律师/合规顾问建议持续更新。

2. 监管依据与参考框架

本政策参考以下法律和监管框架制定:

1. New Zealand Anti-Money Laundering and Countering Financing of Terrorism Act 2009。

2. New Zealand AML/CFT Regulations、Exemptions、Codes of Practice 及相关主管机关指引。

3. New Zealand Police Financial Intelligence Unit(FIU)关于 suspicious activity reporting 和 goAML 报送的要求。

4. Department of Internal Affairs(DIA)、Financial Markets Authority(FMA)及 Reserve Bank of New Zealand 在各自监管范围内发布的 AML/CFT 指引。

5. Financial Action Task Force(FATF)关于风险为本方法、客户尽职调查、受益所有人识别、政治公众人物和虚拟资产相关风险的国际标准。

6. 新西兰及适用司法辖区的制裁、反恐、反欺诈、隐私和数据保护要求。

参考链接见本文件附录 F。

3. 适用业务范围

本政策适用于公司直接或间接提供、支持或安排的以下活动:

1. 客户开户注册、身份认证、风险评估和账户状态管理。

2. 投资、证券、基金、加密资产或其他金融产品相关的信息展示、交易、转仓、资金出入、汇兑、银行卡绑定和订单处理。

3. 客户资金流入、流出、内部划转、第三方账户收付款、法币与数字资产相关入出金。

4. 与银行、券商、托管人、支付机构、KYC 服务商、制裁/PEP 筛查服务商、云服务商及其他外包方的合作。

5. 董事、高级管理人员、员工、承包商及代表公司处理客户或交易数据的人员。

如某项业务由持牌第三方最终执行,公司仍应对自身控制环节进行风险评估,包括客户引流、资料收集、指令传递、资金路径、数据留存和异常升级。

4. 合规治理

4.1 董事会责任

董事会对公司 AML/CFT 合规体系负最终责任。董事会应:

1. 批准 AML/KYC 政策、风险评估和合规程序。

2. 任命具备适当资历、权限和独立性的 AML/CFT Officer。

3. 确保公司拥有足够人员、系统、预算和外部专业支持履行 AML/CFT 控制。

4. 至少每年审阅 AML/CFT 风险评估、重大事件、可疑活动、培训完成情况、审计结果和整改进度。

5. 对高风险业务、重大新产品、重大外包安排和高风险客户接受决策进行监督。

4.2 AML/CFT Officer

AML/CFT Officer 负责日常执行和监督,包括:

1. 维护公司 AML/KYC 政策、程序、表单、风险评分模型和监控规则。

2. 审批高风险客户、EDD 结果、账户限制解除和重大异常处置。

3. 组织制裁、PEP、负面新闻和客户背景筛查。

4. 接收内部可疑活动升级,判断是否向 FIU 提交 Suspicious Activity Report(SAR)。

5. 维护培训、审计、记录保存和整改台账。

6. 向董事会提交定期 AML/CFT 报告。

4.3 三道防线

第一道防线:业务、运营、客服和产品团队负责收集客户资料、识别异常、执行系统拦截和升级。

第二道防线:合规团队负责政策、审批、监控规则、调查、报告和培训。

第三道防线:内部审计、外部审计或独立合规顾问负责定期评估体系有效性。

5. 风险为本方法

公司采用风险为本方法,根据客户、产品、服务、渠道、地区、资金来源、交易行为和第三方依赖程度决定尽调深度、审批层级和监控频率。

5.1 风险评估维度

客户风险:

1. 自然人、法人、信托、基金、代持结构或复杂股权结构。

2. PEP、PEP 亲属或密切关联人。

3. 高净值、现金密集型、跨境经营、非面对面开户或资料不完整客户。

4. 受监管金融机构、上市公司、政府机构等低风险客户。

产品和服务风险:

1. 证券、加密资产、跨境转仓、汇兑、入金、出金、第三方支付和快速资金流转。

2. 可被用于价值转移、匿名化、分层交易或资金来源掩盖的功能。

3. 新产品、新地区、新渠道或自动化程度较高的服务。

地区风险:

1. FATF 高风险或加强监控司法辖区。

2. 制裁、恐怖融资、腐败、逃税、诈骗、资本管制或金融犯罪高风险地区。

3. 客户居住地、注册地、经营地、税务居民地、银行账户所在地和资金来源地不一致的情况。

渠道风险:

1. 非面对面开户、电子证件验证、远程签署和第三方引流。

2. 由中介、介绍人、关联平台或第三方代理提交资料。

3. IP、设备、电话号码、邮箱、银行账户与客户声明信息不一致。

交易风险:

1. 高频资金进出、短时间买卖、快速转出、无明显经济目的。

2. 使用第三方账户入金或出金。

3. 与客户职业、收入、财富来源、投资经验或风险承受能力不匹配。

4. 涉及数字资产钱包、混币器、高风险交易所或难以解释的链上来源。

5.2 风险等级

公司将客户分为低风险、标准风险和高风险。

低风险客户通常包括:受监管金融机构、上市公司、政府机构、资料完整且交易行为简单透明的客户。

标准风险客户通常包括:资料完整、资金来源合理、交易行为与客户画像一致、未触发高风险因素的普通个人或公司客户。

高风险客户包括但不限于:

1. PEP、PEP 亲属或密切关联人。

2. 来自或涉及高风险司法辖区的客户。

3. 复杂股权、信托、代持、 nominee 或无法清晰识别最终受益人的结构。

4. 资金来源、财富来源、交易目的或资金路径解释不足。

5. 负面新闻、制裁命中、执法调查、重大欺诈或市场滥用风险。

6. 涉及大额、频繁、异常、第三方或数字资产相关资金流。

5.3 风险复核频率

低风险客户:至少每 36 个月复核一次。

标准风险客户:至少每 24 个月复核一次。

高风险客户:至少每 12 个月复核一次,必要时更频繁。

触发事件复核:客户资料变化、控制权变化、异常交易、制裁/PEP 命中、负面新闻、重大入出金、新产品权限开通或监管要求变化时立即复核。

6. 客户尽职调查与 KYC

6.1 开户前原则

公司应在建立业务关系、允许交易、接受资金或执行重大指令前完成适当 CDD。除法律允许的例外情况外,未完成 KYC 或 EDD 的客户不得开通交易、入金、出金、转仓或高风险功能。

6.2 自然人客户

公司应收集并核验以下信息:

1. 法定姓名、曾用名、出生日期、国籍、居住地址、联系方式。

2. 有效身份证件,例如护照、国家身份证、驾照或其他可接受证件。

3. 地址证明,例如银行账单、水电费账单、政府文件或其他可靠来源文件。

4. 职业、雇主/业务类型、收入来源、预期资金来源和财富来源。

5. 税务居民身份、CRS/FATCA 信息(如适用)。

6. 投资经验、风险承受能力、产品适当性或风险评估结果。

7. 银行账户或支付账户信息,并确认账户名与客户身份一致。

6.3 法人客户

公司应收集并核验以下信息:

1. 公司名称、注册号、注册地、注册地址、经营地址、成立日期、公司类型。

2. 注册证书、公司章程、公司存续证明、公司详情报告或等效文件。

3. 董事、授权签字人、高级管理人员和控制人的身份资料。

4. 股权结构图,穿透至自然人最终受益人。

5. 最终受益人姓名、出生日期、国籍、居住地址、持股比例、控制方式和身份证明。

6. 业务模式、主要产品、客户群体、收入来源、预期账户用途、预期月度资金流和交易频率。

7. 开户董事会决议、授权书、签字权限和账户操作权限。

8. 税务居民身份、CRS/FATCA 表格(如适用)。

6.4 最终受益人识别

公司应识别并验证直接或间接拥有、控制或受益于客户的自然人。通常包括:

1. 直接或间接持有 25% 或以上权益的自然人。

2. 通过投票权、协议、任命董事或其他方式实际控制客户的自然人。

3. 如无法识别以上人员,应识别负责高级管理控制的自然人,并记录判断依据。

复杂结构、跨境控股、信托、基金、代持或 nominee 安排应触发 EDD。

6.5 信托、基金及类似安排

对信托、基金、合伙企业或类似安排,公司应识别并核验:

1. 设立人、受托人、保护人、投资经理、授权人。

2. 已知受益人或受益类别。

3. 实际控制人、签字人和可发出指令的人。

4. 信托契约、基金文件、管理协议、授权文件和资金来源。

5. 与 Mufin 使用场景相关的资金流向、账户目的和受益安排。

7. 强化尽职调查(EDD)

7.1 EDD 触发情形

以下情况必须执行 EDD:

1. 客户或最终受益人为 PEP、PEP 亲属或密切关联人。

2. 客户、控制人、交易对手、资金来源或目的地涉及高风险司法辖区。

3. 客户结构复杂,存在信托、代持、 nominee、多层跨境控股或无法解释的控制安排。

4. 资金来源或财富来源不清晰,或与客户背景不匹配。

5. 出现制裁、恐怖融资、负面新闻、欺诈、市场滥用或犯罪调查风险。

6. 使用第三方账户、频繁资金快进快出、大额或异常数字资产相关入出金。

7. 客户拒绝提供资料、提供资料矛盾、疑似伪造或无法独立验证。

7.2 EDD 措施

EDD 可包括:

1. 获取并验证财富来源和资金来源文件,例如银行流水、工资单、税单、审计报告、股息分配、出售资产证明、投资收益证明、继承或赠与文件。

2. 要求更详细的业务说明、交易目的、资金流路径、交易对手背景和预期活动。

3. 对董事、UBO、授权人、关联实体和主要交易对手进行额外筛查。

4. 获取高级管理层或董事会批准。

5. 提高交易监控频率和复核频率。

6. 设置交易额度、入出金限制、人工复核或延迟处理。

7. 必要时拒绝开户、暂停账户、终止关系或提交 SAR。

7.3 PEP 管理

PEP 客户必须进行 EDD,并获得高级管理层批准后方可建立或继续业务关系。公司应:

1. 识别客户、最终受益人、签字人和控制人是否为 PEP。

2. 识别 PEP 亲属和密切关联人。

3. 验证财富来源和资金来源。

4. 对 PEP 客户进行持续增强监控。

8. 制裁、恐怖融资、负面新闻与名单筛查

公司应在以下节点执行筛查:

1. 开户前。

2. 客户资料、控制权、授权人或资金路径发生变化时。

3. 每日或按系统能力对存量客户进行名单更新筛查。

4. 每笔高风险入金、出金、转仓、第三方付款或异常交易处理前。

筛查对象包括客户、董事、UBO、授权人、控制人、付款人、收款人、交易对手、银行账户、数字资产钱包及其他相关方。

筛查名单至少包括:

1. New Zealand sanctions and terrorist designations。

2. United Nations Security Council sanctions。

3. 适用合作银行、券商或托管人要求的其他制裁名单。

4. PEP 数据库、负面新闻、执法公告和监管处罚信息。

如出现真实命中或无法排除的潜在命中,公司应立即暂停相关交易,升级 AML/CFT Officer 审查,并根据法律要求采取冻结、拒绝、终止、报告或其他措施。

9. 账户开户和审批流程

9.1 标准流程

1. 客户提交开户资料和声明。

2. 系统或运营团队完成资料完整性检查。

3. 身份、地址、公司文件、UBO、授权文件和银行账户完成核验。

4. 完成制裁、PEP、负面新闻和高风险地区筛查。

5. 根据风险评分模型生成客户风险等级。

6. 标准风险客户由运营/合规按授权矩阵审批。

7. 高风险客户由 AML/CFT Officer 审批,必要时报董事会或高级管理层批准。

8. 审批后开通相应功能,并保留完整 KYC 审批记录。

9.2 不得开户或应拒绝服务的情形

公司不得建立或继续业务关系:

1. 客户拒绝提供必要 KYC/EDD 资料。

2. 公司无法合理识别客户、最终受益人或实际控制人。

3. 客户或相关方为制裁对象,或存在无法排除的制裁/恐怖融资风险。

4. 公司合理怀疑资料伪造、冒名开户、欺诈、洗钱、恐怖融资或逃避监管。

5. 客户业务目的、资金来源或交易行为明显不合法或无法解释。

6. 法律、监管机构、合作银行、券商、托管人或公司风险政策要求拒绝。

10. 持续监控

10.1 客户资料持续更新

公司应保持客户 KYC 资料准确、完整、及时。以下情况应触发重新 KYC:

1. 客户姓名、地址、国籍、税务居民身份或联系方式变化。

2. 法人客户董事、UBO、股权结构、授权人、经营地址或业务模式变化。

3. 银行账户、支付账户、数字资产钱包或资金路径变化。

4. 客户申请更高风险产品、额度或功能。

5. 出现异常交易、负面新闻、名单命中或第三方尽调要求。

10.2 交易监控

公司应根据客户画像和预期活动监控交易,重点关注:

1. 入金后短时间内全额或大部分转出。

2. 资金来源与客户职业、收入、业务规模或财富来源不匹配。

3. 多个客户共用相同电话、邮箱、设备、IP、地址、银行账户或数字资产钱包。

4. 第三方账户频繁入金或出金。

5. 频繁撤单、对倒、异常交易价格、无明显投资目的的买卖。

6. 跨境资金流向高风险地区或与客户声明用途不一致。

7. 涉及高风险数字资产地址、混币器、暗网、市值异常代币或未受监管交易平台。

8. 客户回避问题、催促交易、拒绝解释资金来源或提供矛盾说明。

10.3 账户限制

在调查期间,公司可根据风险程度采取以下措施:

1. 暂停开户审批。

2. 暂停入金、出金、转仓、交易或特定产品权限。

3. 降低额度或要求人工复核。

4. 要求补充 KYC/EDD 文件。

5. 终止业务关系。

采取限制措施时,应注意不得向客户泄露可能已提交或拟提交 SAR 的信息。

11. 可疑活动报告(SAR)

11.1 内部升级

员工如发现或怀疑洗钱、恐怖融资、制裁规避、欺诈、逃税、市场滥用或其他犯罪风险,应立即向 AML/CFT Officer 升级。员工不得自行与客户讨论可疑活动判断,不得提示客户如何规避监控。

内部升级记录应包括:

1. 客户名称、账户、相关方和交易信息。

2. 可疑原因、触发规则、事实依据和时间线。

3. 已收集文件、聊天记录、交易记录和系统日志。

4. 已采取或建议采取的限制措施。

11.2 SAR 判断与提交

AML/CFT Officer 应评估是否存在提交 SAR 的合理依据。如达到报告门槛,应通过 FIU 指定渠道提交 SAR,并保留提交记录、判断依据和后续处理记录。

公司应确保 SAR 按适用时限提交。涉及恐怖融资、制裁或即时风险的事项应优先处理,并在必要时寻求外部法律/合规意见。

11.3 禁止泄密

任何员工不得向客户、交易对手或无关第三方透露公司已经提交、正在考虑提交或可能提交 SAR,也不得泄露调查内容或监管沟通信息。

12. 现金、资金流和第三方账户政策

公司原则上不接受现金或匿名资金。

客户入金和出金应使用客户本人名下账户。法人客户应使用公司名下账户。第三方付款原则上禁止,除非经 AML/CFT Officer 批准并完成以下步骤:

1. 识别并验证第三方身份。

2. 说明第三方与客户关系和付款原因。

3. 验证资金来源和合法性。

4. 评估是否存在代持、洗钱、欺诈、逃税、制裁规避或资金归属争议。

5. 完成记录并设置后续监控。

数字资产相关资金流应在公司能力范围内执行钱包地址筛查、链上风险评分、交易所风险评估和来源说明审查。

13. 外包和第三方依赖

公司可使用第三方服务商支持 KYC、身份验证、制裁/PEP 筛查、交易监控、云存储、支付、托管或券商执行,但不得将最终 AML/CFT 责任完全转移给第三方。

公司应对外包方进行尽调,包括:

1. 资质、监管状态、声誉和服务能力。

2. 数据安全、隐私保护、访问控制和业务连续性。

3. 服务范围、责任边界、SLA、审计权和资料调取权。

4. 是否可及时提供 KYC、筛查、交易和日志记录。

5. 终止安排和数据迁移/删除安排。

外包安排应签署书面协议,并定期复核。

14. 记录保存

公司应保存足以证明其履行 AML/KYC 义务的记录,包括:

1. 客户身份、地址、公司文件、UBO、授权文件和验证结果。

2. 风险评分、审批记录、EDD 文件和管理层批准。

3. 制裁、PEP、负面新闻和高风险地区筛查结果。

4. 交易记录、资金流记录、订单、入出金、转仓和通讯记录。

5. 内部可疑活动升级、SAR 判断、SAR 提交记录和后续处置。

6. 培训、审计、整改和董事会报告记录。

记录应在业务关系结束后或交易完成后至少保存 5 年,或按适用法律、监管要求、合作机构要求中的较长期限保存。记录应安全、完整、可检索,并防止未经授权访问、篡改或删除。

15. 数据保护与保密

公司处理客户个人信息和敏感资料时应遵守适用隐私和数据保护要求。公司应:

1. 仅为合法合规、开户、交易、风控和监管目的收集必要资料。

2. 控制员工访问权限,按岗位最小必要原则授权。

3. 对身份证件、地址证明、银行账户、税务信息和交易数据采取加密、访问日志和安全存储。

4. 与第三方共享资料前确认合法依据、合同安排和安全措施。

5. 对数据泄露、误发、未授权访问或系统攻击建立应急流程。

16. 员工培训

所有涉及客户、交易、资金、产品、运营、客服、技术和管理的员工应接受 AML/KYC 培训。培训至少包括:

1. AML/CFT 基础义务和公司政策。

2. KYC、CDD、EDD、PEP、制裁和负面新闻筛查流程。

3. 交易监控红旗、数字资产风险、第三方付款风险和欺诈识别。

4. 内部升级、SAR、禁止泄密和记录保存。

5. 数据保护、信息安全和客户沟通边界。

新员工应在入职后尽快完成培训。现有员工至少每年复训一次。公司应保存培训材料、签到、测验和补训记录。

17. 独立审计和政策复审

公司应定期对 AML/CFT 风险评估和合规程序进行独立审计。审计范围应包括:

1. 风险评估是否覆盖实际业务、客户、产品、地区和渠道。

2. KYC/EDD 文件质量和审批是否符合政策。

3. 制裁/PEP 筛查、交易监控、SAR 判断和记录保存是否有效。

4. 外包方、系统权限、数据安全和培训记录是否充分。

5. 过往整改事项是否完成。

公司应根据业务变化、监管变化、审计发现、重大事件或合作机构要求及时更新本政策。无论是否发生变化,本政策至少每 12 个月复审一次。

18. 产品和功能上线前 AML 评估

任何新产品、新地区、新资产类别、新支付方式、新转仓流程、新合作方或重大系统变更上线前,应完成 AML/CFT 风险评估。评估应回答:

1. 该功能是否改变资金流、资产流、交易速度或客户匿名程度。

2. 是否涉及高风险地区、数字资产、第三方付款或跨境转移。

3. 是否需要新增 KYC 字段、EDD 触发条件、额度限制或监控规则。

4. 是否需要更新客户披露、风险提示、服务条款或隐私通知。

5. 是否需要董事会、AML/CFT Officer、外部顾问或合作机构批准。

未经 AML/CFT Officer 确认,不得上线可能显著提高 AML/CFT 风险的功能。

19. 纪律和违规处理

员工违反本政策、故意规避 KYC、忽视可疑活动、泄露 SAR 信息、篡改记录或未按要求升级风险事项的,公司可采取培训、警告、权限限制、纪律处分、解雇、向监管或执法机构报告等措施。

附录 A:KYC 文件清单

自然人客户:

1. 有效身份证件。

2. 地址证明。

3. 联系方式和税务居民信息。

4. 职业、收入来源、财富来源和资金来源说明。

5. 银行账户证明。

6. 风险评估和产品适当性问卷。

7. PEP/制裁/负面新闻筛查结果。

法人客户:

1. 注册证书、公司详情报告、章程或等效文件。

2. 董事、授权人和高级管理人员名单。

3. 股权结构图和 UBO 身份资料。

4. 董事会决议、授权书和签字权限。

5. 实际经营地址证明。

6. 业务模式、产品、主要客户、收入来源和账户用途说明。

7. 预期月度入账、出账、币种、笔数和交易产品。

8. 银行账户证明。

9. CRS/FATCA 表格(如适用)。

10. PEP/制裁/负面新闻筛查结果。

附录 B:风险评分建议

每项按 0、1、2、3 分评分。总分越高,风险越高。

客户类型:个人 1;普通公司 1;复杂公司/信托/基金 3。

地区风险:低风险 0;一般跨境 1;高风险或制裁相关 3。

PEP 风险:无 0;潜在关联 2;PEP/亲属/密切关联人 3。

资金来源:清晰且有文件 0;需补充解释 1;不清晰或矛盾 3。

产品风险:普通持仓 1;频繁交易/跨境转仓 2;数字资产或第三方付款 3。

渠道风险:面对面或强验证 0;非面对面 1;第三方介绍/代理 2。

负面信息:无 0;轻微或可解释 1;重大负面/调查/处罚 3。

建议分级:0-5 分为低风险;6-11 分为标准风险;12 分及以上为高风险。任何制裁真实命中、无法识别 UBO 或重大可疑活动应直接升级,不受总分限制。

附录 C:交易监控红旗

1. 客户刚入金即快速转出或转仓,无明确投资目的。

2. 多笔小额交易规避额度或人工复核。

3. 交易行为与客户收入、职业、投资经验或账户用途不符。

4. 第三方账户频繁入金或要求出金至无关账户。

5. 多个账户使用同一设备、IP、地址、银行卡或联系方式。

6. 客户拒绝说明资金来源或提供相互矛盾资料。

7. 大额资金来自高风险地区、未受监管平台或难以解释的数字资产钱包。

8. 客户使用疑似伪造文件、被盗身份或冒名开户。

9. 客户对合规问题异常敏感,要求绕过 KYC 或加急处理。

10. 客户有重大诈骗、逃税、市场操纵、洗钱或监管处罚负面新闻。

附录 D:内部 SAR 升级表字段

1. 提交人、部门、日期和时间。

2. 客户名称、账户号、客户风险等级。

3. 涉及交易编号、金额、币种、时间、付款方、收款方。

4. 可疑事实和原因。

5. 已获取文件和系统证据。

6. 客户解释及其可信度。

7. 已采取临时限制措施。

8. AML/CFT Officer 判断。

9. 是否提交 SAR、提交日期、参考号。

10. 后续动作和关闭日期。

附录 E:董事会批准记录


本政策经 MUFIN LIMITED 董事会审阅并批准。

附录 F:监管参考链接

1. New Zealand legislation: Anti-Money Laundering and Countering Financing of Terrorism Act 2009

https://www.legislation.govt.nz/act/public/2009/0035/latest/whole.html

2. Department of Internal Affairs AML/CFT guidance

https://www.dia.govt.nz/AML-CFT

3. Financial Markets Authority AML/CFT information

https://www.fma.govt.nz/business/services/amlcft/

4. New Zealand Police Financial Intelligence Unit and goAML

https://www.police.govt.nz/advice-services/businesses-and-organisations/fiu

5. New Zealand Ministry of Foreign Affairs and Trade sanctions

https://www.mfat.govt.nz/en/peace-rights-and-security/sanctions/

6. FATF Recommendations

https://www.fatf-gafi.org/en/publications/Fatfrecommendations/Fatf-recommendations.html