Послугове ведення бухгалтерських книг — один з видів діяльності, який польський закон про протидію відмиванню грошей прямо називає діяльністю зобов'язаного суб'єкта. Це означає додаткові обов'язки перед клієнтом, окремі від того, що регулює RODO, — самого підписання договору на ведення книг недостатньо.
На цій сторінці показуємо, звідки береться цей обов'язок, де закінчується AML і починається RODO, що варто зафіксувати при прийомі нового клієнта і як це виглядає, коли за цим стежить система, а не пам'ять однієї людини в бюро.

Ситуація: новий клієнт підписує договір, а тема, яку ніхто не порушує

Новий клієнт приходить до бюро, підписує договір на ведення книг, передає реєстраційні документи фірми та контактні дані. Розмова йде про обсяг послуги, ціну і терміни — ніхто не запитує, хто насправді стоїть за фірмою, звідки беруться кошти, якими вона оперує, і яка мета співпраці з бюро.
Це не помилка конкретного співробітника — це прогалина в процесі прийому клієнта, побудованому навколо цивільно-правового договору та даних, потрібних для RODO, а не навколо того факту, що фірма, яка веде бухгалтерію послугово, за законом є зобов'язаним суб'єктом у розумінні положень про протидію відмиванню грошей. Поки ніхто не назве це прямо, прогалина залишається непомітною — до перевірки або до моменту, коли доведеться пояснювати, чому ідентифікацію взагалі ніколи не проводили.
Бухгалтерське бюро як зобов'язаний суб'єкт за законом AML
Закон про протидію відмиванню грошей та фінансуванню тероризму в ст. 2 п. 1 перелічує закритий список суб'єктів, які визнаються зобов'язаними. Пункт 17 цього переліку прямо охоплює суб'єктів, які ведуть діяльність у сфері послугового ведення бухгалтерських книг, — з винятками, описаними в самому законі (текст закону AML, ELI).
Варто побачити це в контексті: у тому ж пункті переліку, поряд із бухгалтерськими бюро, закон згадує, серед іншого, адвокатів, юридичних радників і податкових консультантів щодо зазначених там дій, а також посередників в обороті нерухомості. Бухгалтерське бюро тут не виняток і не особливий випадок — це одна з багатьох професій довіри та фінансових послуг, які законодавець визнав достатньо чутливими для руху грошей, щоб накласти додаткові обов'язки незалежно від характеру конкретного договору з клієнтом.
Бенефіціарний власник і мета співпраці — що встановити на старті
У практиці зобов'язаних суб'єктів трапляються поняття на кшталт бенефіціарного власника чи мети і характеру запланованих ділових відносин — це елементи, які в такому типі законодавства зазвичай супроводжують обов'язок ідентифікації клієнта. Як саме застосувати і задокументувати ці поняття в конкретному бюро, для конкретного типу клієнта, варто вирішити разом із податковим консультантом чи юристом, який знає повний обсяг закону, — ця сторінка не замінює таку консультацію, а лише показує, що тема взагалі існує і звідки вона береться.
Що це означає на практиці: процедури, а не тільки договір
Статус зобов'язаного суб'єкта означає, що сам договір на ведення книг і пункт про RODO в ньому не вичерпують того, чого можна очікувати від бюро. Закон накладає додаткові обов'язки перед клієнтом, що виходять за межі самої бухгалтерської послуги, — а отже, варто мати в бюро якусь повторювану процедуру, а не покладатися на те, що хтось згадає про це при нагоді.
Добра практика — розділити два моменти: підписання договору на ведення книг (цивільно-правова дія) і проведення та фіксацію ідентифікації клієнта як зобов'язаного суб'єкта (дія, що випливає із закону AML). Якщо ці два моменти в головах команди зливаються в один крок, ідентифікація AML непомітно зникає в тіні підпису на договорі. Сама ідентифікація як рішення завжди залишається за людиною — системі реально можна передати лише стеження за терміном і нагадування, а не оцінку, чи викликає конкретний клієнт питання; цей розподіл детальніше розбираємо у статті Автоматизація процесів у компанії: що реально можна передати системі, а що ні.
AML — це не RODO: два різні обов'язки перед тим самим клієнтом
Ці два режими легко переплутати, бо вони стосуються того самого клієнта і часто тих самих даних, — але відповідають на різні питання. RODO регулює, як обробляти персональні дані: згідно зі ст. 5 RODO дані повинні бути адекватними, доречними та обмеженими тим, що необхідно для цілей, заради яких їх обробляють, правильними й актуалізованими, а зберігання — не довше, ніж це необхідно (UODO, посібник про принципи RODO). Це принцип мінімізації — бюро не повинне збирати більше даних клієнта, ніж йому реально потрібно.
AML запитує про інше: хто насправді клієнт, звідки беруться кошти, якими він оперує, і чи немає сигналів, що фірму використовують для відмивання грошей. Більше даних про походження коштів і структуру власності клієнта тут не порушення мінімізації — це виконання окремого законного обов'язку. Саме тут автоматизація обігу даних клієнтів, про яку ми писали окремо, застосовна лише частково: Автоматизація і RODO: де фізично знаходяться дані Ваших клієнтів описує сторону RODO цього питання, а не сторону AML.
Практичний висновок: якщо хтось у бюро каже «ми не можемо запитати клієнта більше, бо RODO», він плутає два режими. RODO обмежує збір даних без правової підстави, а обов'язок зобов'язаного суб'єкта — це якраз така правова підстава для того обсягу даних, якого вимагає ідентифікація за AML.
Хто в невеликому бюро відповідає за ідентифікацію
У бюро, яке обслуговує десяток-другий фірм, окремої ролі compliance зазвичай немає. За такого масштабу це нормально — питання не в тому, «у кого є посада з AML», а в тому, хто в наявній команді стає точкою, до якої потрапляє інформація про нового клієнта, перш ніж почнеться ведення його книг. Зазвичай це власник бюро або людина, яка веде прийом нових клієнтів, — важливіша не назва посади, а те, що це одна конкретна, названа людина, а не припущення «хтось це точно зробить».
Документація клієнта при прийомі: що варто зафіксувати
Те, що саме потрібно документувати, вирішується разом із податковим консультантом чи юристом, бо це залежить від типу клієнта та його структури власності, — ця сторінка цього не визначає. Незалежно від деталей, добра практика — щоб сам факт проведення ідентифікації був десь зафіксований: дата, хто її провів і який був результат, а не лише усне переконання «ми це перевірили при підписанні договору».
Мінімізація даних: не збирай більше, ніж потрібно
Принцип мінімізації зі ст. 5 RODO працює в обидва боки: не збирай менше, ніж вимагає ідентифікація за AML, але й не збирай персональні дані «про всяк випадок» понад те, що реально потрібно для мети, заради якої їх обробляють (UODO, посібник про принципи RODO). Документація з ідентифікації клієнта повинна мати чітко визначену мету, а не перетворюватися заразом на набір зайвих даних, які потім ніхто не зможе обґрунтувати.
Доступ до картки клієнта в CRM: хто що бачить
Коли дані з ідентифікації клієнта потрапляють у спільну систему — CRM та автоматизації з'єднують телефон, форму, месенджери та картку Google в одному місці, — постає питання, хто в команді має до них доступ. Згідно зі ст. 29 RODO, обробник і кожна людина, яка діє за уповноваженням адміністратора та має доступ до персональних даних, обробляє їх виключно за вказівкою адміністратора (UODO, про уповноваження на обробку даних). Адміністратор — на практиці власник бюро — повинен мати контроль над тим, хто і в якому обсязі має доступ до даних клієнтів.
Уповноваження як організаційний захід, а не формальність
Видачу письмових уповноважень на обробку даних часто сприймають як формальність — підписати один раз і покласти в папку. На практиці це один з організаційних заходів, на підставі якого взагалі можна контролювати, хто повинен мати доступ до якої картки клієнта в системі (UODO, про уповноваження на обробку даних), — а це безпосередньо стосується даних, зібраних при ідентифікації за AML, бо саме вони бувають найчутливішими в усій картці клієнта.
Типова помилка: ідентифікація «між іншим», уже після підписання договору
Часта схема виглядає так: договір підписано, клієнт починає користуватися послугою, а питання про бенефіціарного власника і походження коштів виникають лише при перевірці або запиті банку про додаткові документи. Тоді ідентифікація проходить під тиском часу, з клієнтом, який уже звик, що співпраця йде без таких питань, — і може сприйняти їх як недовіру, а не як стандартну процедуру.
Зміна порядку — спочатку ідентифікація як частина прийому клієнта, тільки потім повний запуск послуги — коштує однієї зайвої розмови на старті, але усуває ситуацію, коли клієнта доводиться терміново розпитувати про речі, які мали бути встановлені місяцями раніше.
Зроби сам: список клієнтів і статус ідентифікації
Перш ніж братися за наступного нового клієнта, варто подивитися, як справи в поточному портфелі:
- Випиши всіх поточних клієнтів, яким ведеш книги послугово.
- У кожного познач, чи ідентифікацію клієнта як зобов'язаного суб'єкта взагалі проведено і зафіксовано, — а не лише «чи підписано договір».
- Для клієнтів без такого запису вирішіть, хто і коли проведе додаткову розмову.
- Зафіксуй результат в одному місці, а не в пам'яті людини, яка обслуговувала конкретного клієнта.
- Для нових клієнтів включи цей крок у прийом на постійній основі, до початку ведення книг.
- Запитай податкового консультанта чи юриста, чи адекватний обсяг зібраних даних типу твоїх клієнтів.
Перш ніж впроваджувати такий механізм у більшому масштабі, варто подивитися на реальні діапазони вартості автоматизації: Скільки коштує автоматизація процесів у компанії? Діапазони 2026 та що їх змінює.
Про те, що взагалі варто автоматизувати в невеликій фірмі послуг, перш ніж братися за наступні процеси, пишемо у статті З чого почати автоматизацію в малому бізнесі: чотири пороги замість загального аналізу.
Як це виглядає, коли за цим стежить система
Замість того щоб покладатися на пам'ять однієї людини, весь процес можна побудувати на простому механізмі:
- 01новий клієнт
- →02картка в CRM
- →03чек-лист ідентифікації
- →04завдання відповідальному
- →05нагадування через тиждень
CRM та автоматизації зберігають картку кожного клієнта в одному місці, замість розрізнених нотаток з розмов при прийомі. Завдання перетворюють «треба доспитати клієнта про бенефіціара» на конкретний запис зі строком і відповідальним, тож це не губиться в переписці месенджера. Там, де бюро вже користується окремою таблицею чи старою системою обліку клієнтів, Інтеграції пов'язують ці дані з CRM замість ведення двох паралельних списків. Дані клієнтів зберігають історію прийому при одній картці клієнта, щоб не шукати, хто і коли провів ідентифікацію.
Чи потрібна конкретному клієнту додаткова перевірка і в якому обсязі — рішення завжди приймає людина: податковий консультант або юрист, який працює з бюро. Роль системи вужча — не дати цьому питанню загубитися в поточному навантаженні при прийомі одного клієнта за іншим.
Часті питання
Чи кожне бухгалтерське бюро є зобов'язаним суб'єктом за законом AML?
Закон у ст. 2 п. 1 пп. 17 перелічує суб'єктів, які ведуть діяльність у сфері послугового ведення бухгалтерських книг, як зобов'язаних суб'єктів, з винятками, описаними в самому законі. Чи стосується конкретний виняток твого бюро, підтвердить податковий консультант або юрист, який знає повний обсяг цього положення.
Яка різниця між обов'язком за AML і обов'язками за RODO?
RODO регулює, як обробляти персональні дані клієнта — згідно з принципом мінімізації зі ст. 5 RODO, адекватно і не довше, ніж необхідно. AML запитує про інше: хто насправді клієнт і звідки беруться кошти, якими він оперує. Це два окремі обов'язки перед одним клієнтом, а не одна тема під різними назвами.
Чи потрібно окремо заявляти про статус зобов'язаного суб'єкта при підписанні договору?
Ця сторінка не розбирає формальності щодо заявлення статусу — про те, які формальні кроки випливають зі статусу зобов'язаного суб'єкта в конкретній ситуації бюро, варто запитати податкового консультанта чи юриста. Стаття показує, звідки взагалі береться цей статус і чому його варто помітити при прийомі клієнта.
Хто в невеликому бухгалтерському бюро повинен відповідати за ідентифікацію клієнта?
Зазвичай це власник бюро або людина, яка веде прийом нових клієнтів. Важливіша за назву посади те, що це одна конкретна, названа людина, до якої потрапляє інформація про кожного нового клієнта до початку ведення його книг.
Чи можна зберігати дані, зібрані для ідентифікації за AML, разом з іншими даними клієнта в CRM?
Так, за умови, що доступ до них мають лише люди з відповідним уповноваженням, згідно зі ст. 29 RODO, а адміністратор — на практиці власник бюро — зберігає контроль над тим, хто і в якому обсязі цими даними користується.
Що робити з давніми клієнтами, у яких ідентифікацію ніколи формально не проводили?
Варто почати з перегляду портфеля клієнтів і позначити тих, у кого немає запису про ідентифікацію, а потім разом із податковим консультантом чи юристом вирішити, як закрити цю прогалину заднім числом, пропорційно ризику конкретного клієнта.