Дыра, которую закрыл RPAA
До ноября 2024 года небанковский платёжный провайдер существовал в канадском регуляторном поле в одном качестве — money services business на учёте у FINTRAC, то есть под надзором исключительно по линии ПОД/ФТ. Никто не проверял, устоит ли он при сбое или кибератаке; никто не требовал держать деньги пользователей отдельно от собственных; ни у кого не было полномочия остановить его за операционную небрежность. Минфин сформулировал пробел прямо: отсутствие требований и надзора создаёт риск финансовых потерь при неплатёжеспособности провайдера, ненадлежащем риск-менеджменте и утечках данных (RIAS к SOR/2023-229).
Retail Payment Activities Act (RPAA, S.C. 2021, c. 23, s. 177) и регламент SOR/2023-229 закрыли именно эту дыру: пруденциально-операционный надзор за платёжным бизнесом без банковской лицензии, администрируемый Банком Канады. Это не замена FINTRAC и не его расширение — второй режим рядом, со своим периметром, обязанностями и санкциями.
И это не только издержка. Регистрация стала пропуском в три смежных режима: членство в Payments Canada (Canadian Payments Act s.4(2)(i)), участие в Real-Time Rail и аккредитация как participating entity в открытом банкинге (Consumer-Driven Banking Act s.17). Планировать её разумнее от даты выхода на платёжную инфраструктуру, а не от риска штрафа.
Ключевые параметры
Основные параметры режима сведены в таблицу; каждый из них разобран в своём разделе ниже.
| Норма и надзор | RPAA (S.C. 2021, c. 23, s. 177) и регламент RPAR (SOR/2023-229); администрирует Банк Канады |
|---|---|
| Кто подпадает | PSP, выполняющий платёжную функцию как бизнес, не incidentally; иностранный — по place of business или «directs at» (ss.4–5) |
| Крипто | Вне режима: критерии «prescribed unit» в RPAR не прописаны |
| Ключевые даты | Запрет работать без регистрации — с 16 ноября 2024 года; материальные обязанности — с 8 сентября 2025 года |
| Стоимость входа | Взнос 2 500 CAD, невозвратный и индексируемый; средняя годовая стоимость соответствия 9 719 CAD |
| Отчётность | Инцидент — не позднее 48 часов; significant change — за 5 рабочих дней; годовой отчёт — до 31 марта |
| Санкции | AMP до 1 млн CAD (serious) и 10 млн CAD (very serious); compliance order по s.94(4) — без слушаний |
| Реестр на 13.08.2026 | 1 562 зарегистрированных, 459 in review, 44 отказа, 15 отзывов |
Цифры таблицы повторяют факты из разделов ниже.
Периметр: четыре шага, «incidental» и география
Банк формализовал тест на попадание в четыре шага (Criteria for registering PSPs, 29.06.2026). Первый: компания — PSP, то есть выполняет платёжную функцию как самостоятельный бизнес. Второй: это retail payment activity — функция в связи с электронным переводом средств в валюте Канады, другой валюте или «prescribed unit». Третий: география. Четвёртый: не действует ли исключение.
Главный водораздел — «incidental». PSP по RPAA s.2 выполняет платёжные функции «as a service / business activity that is not incidental to another service / business activity», а RPAR s.3 прямо исключает incidental-активность. Из 44 опубликованных отказов 28 (64 %) вынесены с формулировкой «Закон к заявителю или к его платёжным функциям не применяется» (RPAA s.48(1) + RPAR s.30(b)(ii)); ещё 12 — заявитель прекратил или не планирует RPA, 4 — не ответил на запрос по s.29(3).
Мотивировки публикуются поимённо, и это редчайший для платёжного регулирования корпус публичных scope-решений: криптобиржи Netcoins, Bitcoin4U, BitNational, Web3Exchange — «incidentally to its business of buying & selling cryptocurrency»; обменник London Currency Exchange — incidental к самому обмену; Mercedes Pay USA — к продаже автомобильных опций; Yodlee — агрегация данных не платёжная функция вовсе; Visa Canada Corporation — «not a PSP as defined by the RPAA» (отказы и отзывы).
География: place of business и «directs at»
География для иностранного провайдера жёстче, чем принято думать. RPAA s.4 захватывает любого с place of business в Канаде; s.5 — того, у кого его нет, но кто «directs retail payment activities at» лиц в Канаде и фактически их обслуживает (условия кумулятивны). Для place of business достаточно одного признака: помещение, включая домашний офис, канадская инкорпорация, канадские сотрудники или агенты. Для «directs at» — тоже одного: маркетинг на канадцев, домен .ca, листинг в канадских справочниках, рабочие отношения с канадскими контрагентами по retail payments; дополнительно смотрят на расчёты в CAD, поддержку для канадцев и долю канадских пользователей. Планы экспансии сами по себе не триггерят — только фактическое оказание услуг; зарегистрированный иностранный PSP обязан назначить канадского агента для получения уведомлений (FAQ, 08.01.2026).
Исключения: закрытый список из пяти позиций
Исключения закрыты списком из пяти позиций.
- closed-loop инструменты, сделки с ценными бумагами, снятие наличных в банкомате (s.6);
- функции, выполняемые через системы, designated по s.4 Payment Clearing and Settlement Act — Lynx, CDSX (s.7);
- внутригрупповые переводы, но только если в EFT не участвует ни один другой PSP (s.8) — три кумулятивных условия и частая ловушка для казначейских центров;
- банки, кредитные союзы, страховые и трастовые компании (s.9) плюс прямо поименованный SWIFT (RPAR s.4);
- агенты зарегистрированного PSP — но только включённые в поданный им список (s.10).
Календарь режима: что в силе и что впереди
| Дата | Веха |
|---|---|
| 29 июня 2021 | RPAA получает королевскую санкцию |
| 22 ноября 2023 | Финальный регламент RPAR (SOR/2023-229) и RIAS с оценкой издержек |
| 1 ноября 2024 | В силу нормы о регистрации и enforcement; открывается окно подачи |
| 1–15 ноября 2024 | Переходное окно 15 дней — подано 1 204 заявки |
| 16 ноября 2024 | В силу s.23 — запрет выполнять RPA без регистрации; заявители окна защищены s.108 до решения Банка |
| 8 сентября 2025 | В силу ss.17–22 (RMIRF, инциденты, safeguarding, отчёт), 24–27 (реестр), 45–48, 50, 52–60 — начало надзора |
| 6 октября 2025 | Первая фактическая запись в реестре — на месяц позже старта надзора |
| 17 и 27 февраля 2026 | Первый compliance order по s.94(4) — XTM Inc., затем пересмотренный ордер и Монитор по CCAA |
| 26 марта 2026 | Санкция S.C. 2026, c. 3 (Stablecoin Act и 6-я платёжная функция) и c. 4 (правка RPAA ss.48, 52; рост AMP по PCMLTFA) |
| 31 марта 2026 | Первый годовой отчёт PSP — за 2025 год; далее ежегодно |
| 12 и 29 июня 2026 | Старт публикации Notices of Violation; политики по критериям регистрации и отчётности об изменениях |
| 13 августа 2026 | Срез реестра: 1 562 registered / 459 in review / 44 refused / 15 revoked |
| Q4 2026 | Запуск Real-Time Rail; assurance testing с участниками — с Q3 |
| 8 сентября 2028 | Крайний срок первого триеннального independent review для когорты с обязанностями от 08.09.2025 |
| не определено | CIF Stablecoin Act и 6-й платёжной функции — приказом Губернатора в совете |
Даты зафиксированы приказом SI/2023-70. Единой даты «когда стало нельзя» здесь нет: подавшие в окно ноября 2024 работают легально по s.108 до решения Банка, а подавшие с 8 сентября 2025 обязаны дождаться решения до начала деятельности. Формулировать надо через когорты.
Реестр на 13 августа 2026
Публичный реестр PSP рендерится JavaScript'ом, но данные лежат в открытом JSON-API Банка Канады. На срез 13 августа 2026 в нём 2 080 аккаунтов: 1 562 зарегистрированных, 459 in review, 44 отказа, 15 отзывов. Реестр меняется ежедневно — каждая цифра ниже привязана к этой дате. Прогноз RIAS был «approximately 2 500 PSPs in scope»; фактически живых заявителей 2 021, и разрыв Банк не комментировал.
Иностранных среди зарегистрированных 253, или 16,2 %: США 135, Великобритания 36, Сингапур 6, Латвия 4, ОАЭ 3, дальше единицы. При этом из 44 отказов иностранных всего 9 — за периметр чаще выносит канадских заявителей, подающих «на всякий случай».
Самая неприятная цифра — очередь. Из 1 204 заявок ноябрьского окна зарегистрированы 896, отказано 38, отозвано 13, а 257 всё ещё in review: 21 % когорты не получила решения за 21 месяц. Узкое место названо Банком прямо — реестр публикуется «as the screenings are finalized & names are provided to the Bank by the Department of Finance» (BoC, 08.09.2025). Это national security review Минфина по ss.32–47, где RPAR ss.26–27 дают 60 дней на решение о ревью и ещё 180 на само ревью.
Какие функции реально выполняют зарегистрированные PSP — расчёт по выборке 446 карточек реестра:
| Платёжная функция (RPAA s.2) | Доля PSP |
|---|---|
| (d) авторизация или передача платёжной инструкции | 82,5 % |
| (c) инициирование электронного перевода средств | 77,6 % |
| (a) предоставление и ведение счёта | 59,9 % |
| (b) держание средств конечных пользователей | 46,0 % |
| (e) клиринг и расчёты | 24,0 % |
Строка (b) — настоящая линия раздела по стоимости комплаенса: почти половина зарегистрированных держит средства пользователей и несёт весь safeguarding-блок.
Обязанности: два фреймворка и четыре потока отчётности
Первый фреймворк — RMIRF, risk management & incident response framework (RPAA s.17, RPAR ss.5–10), обязательно письменный. По RPAR s.5(1) в нём должны быть измеримые reliability targets, описание ресурсов, роли с отдельной функцией challenge, инвентаризация активов по критичности, одиннадцать категорий операционного риска (от кибербезопасности и фрода до change management и третьих сторон), меры митигации, мониторинг и план реагирования на инциденты — включая инциденты у агентов и внешних провайдеров. Отдельным пунктом персонально назначается senior officer, отвечающий за соблюдение RPAR ss.6–10 и RPAA ss.17(1), 18, 19(3). Внутренний review — не реже раза в год и перед каждым material change (s.8); тестирование по письменной методологии — s.9; независимая проверка — раз в три года, но только если у PSP есть внутренний или внешний аудитор (s.10).
Второй фреймворк — safeguarding (RPAA s.20, RPAR ss.13–17), и он строже. Работающих опций две: траст-счёт, не используемый ни для чего другого, либо отдельный счёт плюс страховка или гарантия на сумму не меньше остатка; третья опция, «prescribed manner», регламентом не задействована. Провайдер счёта ограничен списком RPAA s.9 или сопоставимым по надзору иностранным институтом; страховщик — из того же круга и не аффилирован с PSP, а полис обязан переживать банкротство PSP и любую реструктуризацию его обязательств, при этом Банк уведомляется за 30 дней до отмены полиса. Сам Safeguarding Framework (s.15) требует ежедневного ledger с именем, контактами и остатком каждого пользователя и описания того, как конкурсный управляющий получит доступ к записям и закроет недостачу. RPAR s.16 добавляет непрерывный self-testing: выявлять «as soon as feasible» каждый случай, когда средства не были бы выплачены при триггерном событии. Независимая проверка safeguarding — тоже раз в три года, но без оговорки про аудитора: она обязательна всем, кто держит средства. Отдельно s.20(3) запрещает банку, ведущему такой счёт, заявлять set-off против этих денег.
| Событие | Срок | Норма |
|---|---|---|
| Инцидент с material impact | Без задержки, но не позднее 48 часов после определения материальности; final notice — после установления root cause | RPAA s.18; RPAR ss.11–12 |
| Significant change или новая деятельность | Не менее чем за 5 рабочих дней до изменения | RPAA s.22 |
| Изменение регистрационных данных | В ряде случаев за 30–60 дней до изменения | RPAA ss.59–60 |
| Годовой отчёт | До 31 марта года, следующего за отчётным | RPAR s.18(1) |
| Смена контроля или prescribed change | Новая заявка и повторная регистрация ДО изменения | RPAA s.24 |
Сроки сведены в напоминании Банка от 29.06.2026, всё подаётся через портал PSP Connect. Цена входа по RIAS: регистрационный взнос 2 500 CAD, разовый и невозвратный, индексируемый по сентябрьскому CPI (RPAR s.25); средняя годовая стоимость соответствия — 9 719 CAD на одного PSP при 24,3 млн CAD в год по отрасли, причём 96,4 % PSP — малый бизнес с выручкой ниже 5 млн CAD. Ежегодная assessment fee по s.99 предусмотрена, но на 13 августа 2026 ни методика, ни суммы публично не опубликованы.
Санкции: шкала AMP и первое дело
Штрафы заданы RPAR ss.46–50 и устроены в два этажа: serious violation — до 1 000 000 CAD, very serious — до 10 000 000 CAD. Для «бумажных» нарушений (годовой отчёт, significant change, изменения регистрационных данных) действует спецрежим: 500 CAD за день просрочки до 30 дней и вилка от 15 000 до 1 000 000 CAD после. Пропущенный годовой отчёт на тридцать первый день перестаёт быть административной мелочью.
Два множителя стоит держать отдельно. Каскад: два и более serious-нарушения одной нормы в одном notice переклассифицируются в одно very serious (s.47(3)), и потолок прыгает с 1 до 10 млн — системный дефект, повторившийся по всему портфелю, схлопывается в одно очень серьёзное нарушение. Compliance agreement даёт скидку 50 % (RPAA s.76(2)(b)), но его нарушение автоматически делает violation very serious (s.47(2)) и добавляет penalty, равную исходной сумме (s.50). Цель штрафа по закону — «to promote compliance … & not to punish» (s.76(4)); due diligence остаётся полноценной защитой (s.86(1)), нарушение не является уголовным преступлением (s.85), апелляция — representations Губернатору за 30 дней, затем Federal Court.
Самый острый инструмент режима — не штраф. RPAA s.94(4) позволяет издать temporary compliance order без предоставления возможности высказаться, если ожидание было бы prejudicial to the public interest; ордер действует 30 дней и продлевается автоматически. Ровно это произошло с XTM Inc. (платформа AnyDay), зарегистрированной 17 октября 2025: 17 февраля 2026 Банк приказал немедленно прекратить любые RPA, не инициировать транзакции и списания, не представляться зарегистрированным PSP и за семь дней подать план соответствия. Основание — «failed to safeguard end-user funds in its possession, & caused a significant shortfall to accrue». 27 февраля ордер пересмотрен: деятельность разрешена под надзором Монитора, назначенного Superior Court of Justice Ontario в производстве по CCAA. Сумма недостачи не раскрыта ни в одном публичном документе Банка.
С 12 июня 2026 Банк публикует Notices of Violation — после истечения срока representations, с указанием природы нарушения и суммы AMP, с хранением записи пять лет. Страница enforcement decisions на 13 августа 2026 пуста, но в реестре уже шесть PSP несут флаг violations: Felix Payment Systems, GoDaddy Payments Services Canada, PAYTRAK PAYROLL SERVICES, Quikcard Solutions, Teranet и UpperBee Pay — все зарегистрированы в марте–июле 2026, то есть нарушения зафиксированы уже после регистрации. При этом XTM в реестре по-прежнему числится Registered без единого флага: compliance order по s.94 не является violation по Части 5 и в реестр не попадает. Публичный реестр не показывает самый жёсткий кейс режима.
RPAA и FINTRAC: сцепка, а не дублирование
Режимы почти не пересекаются по содержанию обязанностей и жёстко сцеплены по последствиям. Нарушения PCMLTFA — прямое основание для отказа в RPAA-регистрации (s.48(1)(c)–(e)) и для её отзыва (s.52(b)–(d)); отсутствие регистрации у FINTRAC по PCMLTFA s.11.1 работает как самостоятельное основание. В обратную сторону: Банк уведомляет FINTRAC о каждом отказе (s.51) и отзыве (s.57), FINTRAC делится с Банком по PCMLTFA s.65.03. Bill C-12 (S.C. 2026, c. 4) переписал именно эти пункты; AML-сторона — регистрация MSB/FMSB и обязанности перед FINTRAC — разобрана ниже, в разделе про AML/MSB-слой.
| Параметр | RPAA / Bank of Canada | PCMLTFA / FINTRAC |
|---|---|---|
| Цель | Операционная устойчивость, сохранность средств, нацбезопасность | ПОД/ФТ, санкции, финансовая разведка |
| Триггер | Платёжная функция как бизнес, не incidentally, в связи с EFT в фиате | MSB-услуга: FX, перевод средств, money orders, dealing in virtual currency, краудфандинг, инкассация, обналичивание чеков |
| Крипто | Вне режима — «prescribed unit» не прописан | В режиме — прямой триггер регистрации |
| Регистрация | 2 500 CAD, невозвратно, индексируется; бессрочна, но новая заявка при смене контроля | Бесплатно; обновление каждые 2 года |
| Отказ и нацбезопасность | Да — s.48 с публикацией мотивировки (s.27); review Минфина, 60 + 180 дней | Отказ и отзыв по ss.11.1x; пред-регистрационного скрининга нет |
| Операционный риск и киберустойчивость | Да — RMIRF: 11 категорий, targets, testing, senior officer | Нет |
| Сегрегация клиентских средств | Да — траст либо счёт со страховкой; ежедневный ledger; запрет set-off | Нет |
| AML-программа, KYC, travel rule | Нет | Да — compliance officer, политики, risk assessment, обучение |
| Независимая проверка | RMIRF — раз в 3 года при наличии аудитора; safeguarding — раз в 3 года всем, кто держит средства | Effectiveness review раз в 2 года |
| Отчётность | Годовой отчёт до 31 марта; инцидент — ≤48 часов | LCTR, STR, EFTR, отчёты по крупным операциям с виртуальной валютой — потранзакционно |
| Потолок AMP | serious 1 млн, very serious 10 млн | minor 40 тыс., serious 4 млн, very serious 20 млн — повышены Bill C-12 и в силе |
| Экстренная остановка деятельности | Да — order, включая temporary без слушаний (s.94(4)) | Прямого аналога нет |
Отсюда вывод, ломающий привычный нарратив: по деньгам AML-риск в Канаде вдвое больше — 20 млн против 10. Риск RPAA другого рода, операционный и мгновенный: оператора могут остановить за сутки без слушаний. Периметры расходятся так. Только RPAA — эквайеры и процессоры, не переводящие средства как таковые, платёжные шлюзы, маркетплейсы с контролем над счётом выручки, payroll-платежи, BNPL-инфраструктура; в реестре есть даже Teranet, регистратор недвижимости. Только FINTRAC — криптобиржи, обменники с incidental-платежами, инкассация, обналичивание чеков. Оба — money transmitters, необанки-нелицензиаты, мультивалютные кошельки с фиатом, cross-border B2B payouts. Ни один — банки и их стопроцентные дочки под надзором OSFI (RBC PayEdge), кредитные союзы, карточные сети (Visa Canada), SWIFT, агрегаторы данных (Yodlee) и агенты в списке зарегистрированного PSP (TSYS Managed Services Canada).
AML/MSB-слой: регистрация и обязанности перед FINTRAC
Вторая половина канадского контура — AML-слой по PCMLTFA, администрируемый FINTRAC. Статус money services business возникает автоматически, как только компания «as a business» оказывает хотя бы одну услугу из списка s. 5(h) PCMLTFA: обмен валюты, переводы средств любым способом, money orders и дорожные чеки, операции с виртуальной валютой, сервисы краудфандинговых платформ, с 1 октября 2025 года — частные банкоматные сети. Порога входа нет: суммы до C$1 000 освобождают от верификации личности, а не от статуса. Компанию без офиса в Канаде ловит зеркальный режим FMSB — достаточно одного признака направленности услуг на лиц в Канаде: маркетинг на канадцев, домен .ca, листинг в канадском справочнике; единственное особое требование — representative for service in Canada, объём обязанностей идентичен домашнему.
Регистрация бесплатна и лицензией не является: на странице реестра MSB FINTRAC прямо пишет, что не выдаёт ни лицензий, ни сертификатов регистрации. Запись живёт циклами: продление каждые два года, изменение сведений и ответ на запрос регулятора — 30 дней под угрозой отзыва; с 1 октября 2025 года к заявке прикладываются справки о несудимости на CEO, директоров и владельцев от 20 % акций.
Ядро обязанностей — потранзакционная отчётность и программа. Репортятся крупные наличные операции и поступления виртуальной валюты от C$10 000, международные электронные переводы от C$10 000, подозрительные операции — без порога. С переводов от C$1 000 действует канадский Travel Rule: данные отправителя и получателя едут вместе с платежом. Сама AML-программа собирается из пяти обязательных элементов — комплаенс-офицер, письменные политики, оценка рисков, обучение и обзор эффективности каждые два года, — и с 26 марта 2026 года закон требует, чтобы она была разумно спроектированной, риск-ориентированной и эффективной: спор с регулятором переехал с вопроса «есть ли документ» на вопрос «работает ли он». Показательное дело — эдмонтонский Necosmart: меры для высокорисковых клиентов были описаны, но не выполнялись, итог — штраф C$693 742. Потолки после Bill C-12 — до C$20 млн или 3 % выручки группы, вдвое выше RPAA-шкалы (см. таблицу выше).
Соотношение с RPAA-режимом Банка Канады простое: FINTRAC спрашивает за то, кто клиент и куда идут деньги, Банк Канады — за то, устоит ли оператор и целы ли клиентские средства, вплоть до safeguarding и остановки приказом. Money transmitter с остатками конечных пользователей несёт оба режима — две регистрации, два надзора, два реестра; криптосервисы без удержания фиата обычно остаются в одном периметре FINTRAC. Ни одна из регистраций не делает компанию банком: пруденциального надзора OSFI и страхования CDIC за ними нет.
Проверка провайдера по реестру Банка Канады
Реестр Банка Канады — бесплатный инструмент дью-дилидженс, и смотреть в нём нужно три вещи: статус именно Registered, а не in review; поле Violations в карточке; и — самое недооценённое — какие платёжные функции заявлены. Если провайдер держит деньги клиента, а функция (b) holding of funds у него не заявлена, это расхождение декларации с фактом.
Различие между Registered и in review критично: 459 заявителей висят in review, 257 из них подали ещё в ноябре 2024 года. Они работают легально по s.108, но проверку Банка не проходили, как и national security screening Минфина. «Не запрещено» и «проверено» — разные состояния.
Safeguarding — не страхование вкладов: CDIC на средства у PSP не распространяется. У провайдера имеет смысл спросить конкретно, какая из опций s.20(1) применяется; кто ведёт счёт и соответствует ли он RPAR s.13; если страховка — кто страховщик, не аффилирован ли он (s.14(1)(b)), переживает ли полис реструктуризацию (s.14(2)(c)) и уведомлён ли Банк за 30 дней о любой отмене. Общая логика обособления клиентских денег и её слабые места — в материале про safeguarding и корреспондентские счета.
Дело XTM показывает границу защиты: зарегистрированный PSP допустил significant shortfall, регулятор остановил его за день без слушаний, дальше CCAA. Регистрация не гарантирует сохранность денег — она даёт быстрый инструмент вмешательства и публичность, и она отстаёт от событий: реальная картина складывается из связки реестр плюс enforcement decisions плюс regulatory news. Трансграничный аспект: иностранный провайдер с сайтом на .ca, рекламой на канадцев или расчётами в CAD обязан быть в реестре, и его отсутствие там — красный флаг, а не аргумент «он же не канадский». Как та же логика устроена в других юрисдикциях, видно по платёжной реформе ЕС и доступу небанков к счетам ФРС.
Где в этом режиме сидят деньги
Первое решение принимает архитектура, а не комплаенс. Прямое следствие политики Банка по маркетплейсам: получает выручку на контролируемый счёт — это PSP со всем safeguarding; прогоняет поток через сторонних PSP end-to-end, не касаясь средств, — функции incidental, регистрации нет. Деньги «at rest» включают safeguarding даже при фиксированном графике выплат раз в неделю. Это выбор уровня дизайна продукта, и он определяет всю дальнейшую конструкцию комплаенс-стека.
Флаг holding of funds — самый дорогой в режиме. Он добавляет отдельный письменный Safeguarding Framework, ежедневный ledger по каждому пользователю, ограничения по провайдерам счетов и страховщикам, непрерывный мониторинг shortfall и триеннальную независимую проверку — без лазейки «нет аудитора», которая есть у RMIRF. Если продукт может обойтись без удержания средств, это крупнейшая экономия комплаенса в канадском режиме.
Типовые ошибки читаются прямо по опубликованным отказам. Подать «на всякий случай», не пройдя самому тест на incidental, — 28 отказов из 44, и взнос 2 500 CAD не возвращается. Не ответить на запрос по s.29(3) — ещё 4. Ответить не по существу — Keystones Partners получила отказ за «insufficient detail», то есть неполный ответ приравнен к молчанию. Подать заявку по структуре, которая на деле лишь агент зарегистрированного аффилиата, вместо того чтобы воспользоваться s.10 и списком агентов (TSYS). Подать заявку, будучи стопроцентной дочкой банка под надзором OSFI (RBC PayEdge).
Отдельно про сделки: s.24 требует при планируемом приобретении контроля подать новую заявку и получить регистрацию до закрытия. При очереди, где 257 заявок висят 21 месяц, это реальный риск для M&A-таймлайна, и планировать его нужно как regulatory condition precedent наравне с антимонопольным. И последнее: due diligence по s.86(1) — полноценная защита, но только документированная; записи о review, результаты тестов и отчёты senior officer — материал защиты, а не бюрократия. Почему ответственность в платежах вообще нельзя переложить на чужую лицензию — в материалах про аренду лицензий и движение регуляторного периметра.
Крипто, стейблкоины и шестая функция
Крипто выпало из RPAA не по замыслу, а из-за пустой строки в регламенте. Акт определяет retail payment activity через EFT «made in the currency of Canada / another country / using a unit that meets prescribed criteria», но RPAR — единственный регламент под Актом — критериев такого юнита так и не прописал. Значит, ни один крипто-юнит сегодня не квалифицируется, и крипто-номинированные переводы структурно вне режима: Galias Services и Juno X получили отказы с формулировкой «does not perform any payment functions using the currency of Canada, another currency, / a prescribed unit». Хук встроен в закон и просто не активирован — включить стейблкоины в RPAA можно одной регуляторной поправкой, без парламента.
Параллельно Канада приняла два крипто-режима, и оба на 13 августа 2026 не в силе. Stablecoin Act (S.C. 2026, c. 3, s. 600, санкция 26 марта 2026) целиком помечен «Not in force» и ждёт приказа Губернатора в совете. Контур: резерв не ниже номинала выпущенных стейблкоинов, только в reference currency или HQLA в ней (s.37); запрет обременения резерва (s.38); qualified custodian с сегрегацией и защитой от кредиторов (s.39); прямой запрет платить держателям проценты или yield в любой форме (s.32); запрет представлять стейблкоин как legal tender, депозит или застрахованный инструмент (ss.33–34). Режим охватывает только стейблкоины межпровинциального или международного применения и не применяется к closed-loop, финансовым институтам и центробанкам; отдельно зафиксировано, что выпуск по Акту не является ни дилерством ценными бумагами, ни приёмом депозитов. Сопоставление с другими режимами — в обзоре стейблкоинов.
Вторая отложенная норма — шестая платёжная функция RPAA (S.C. 2026, c. 3, s. 604), тоже принятая и ждущая CIF: «transmission / maintenance of an end user's encrypted / tokenized payment instrument / an end user's private key, whether / not the private key is encrypted». Буквальный текст захватывает кастодиальные и, потенциально, некастодиальные кошельки, token service providers и всех, кто хранит токенизированные карточные credentials. Насколько широко это сработает, зависит от увязки новой функции с исключением incidental и от будущих guidelines. Ключевая развилка 2027 года — и многие из тех, кого она затронет, сегодня уверены, что RPAA к ним отношения не имеет.
Q/A
Нужна ли регистрация иностранному провайдеру без офиса в Канаде
Да, если он направляет retail payment activities на лиц в Канаде и фактически их обслуживает — оба условия RPAA s.5 кумулятивны. Для «directs at» достаточно одного признака: маркетинг на канадцев, домен .ca, листинг в канадских справочниках или рабочие отношения с канадскими контрагентами по retail payments. Планы экспансии сами по себе регистрацию не триггерят. Зарегистрированный иностранный PSP обязан назначить канадского агента для получения уведомлений; на 13 августа 2026 иностранных в реестре 253 из 1 562.
Чем RPAA отличается от постановки на учёт в FINTRAC
Целями и содержанием. FINTRAC — это AML: compliance-программа, KYC, потранзакционная отчётность, effectiveness review раз в два года, бесплатная регистрация с обновлением каждые два года. RPAA — операционная устойчивость и сохранность средств: RMIRF с одиннадцатью категориями риска, safeguarding с ежедневным ledger, уведомление об инцидентах за 48 часов, взнос 2 500 CAD. Пересечение не в обязанностях, а в последствиях: нарушения PCMLTFA — основание для отказа и отзыва RPAA-регистрации, и регуляторы обмениваются информацией.
Попадают ли криптокомпании под RPAA
Сегодня нет. Retail payment activity привязана к EFT в фиате или в «prescribed unit», а критерии такого юнита в RPAR не прописаны, поэтому крипто-переводы структурно вне режима: Netcoins, Bitcoin4U, BitNational, Web3Exchange и другие получили отказы с формулировкой «incidental to its business of buying & selling cryptocurrency». Но приняты и ждут введения в силу шестая платёжная функция про кошельки и приватные ключи и отдельный Stablecoin Act. Оба на 13 августа 2026 не в силе, а для включения крипто в RPAA достаточно регуляторной поправки о prescribed unit.
Какой максимальный штраф грозит зарегистрированному PSP
1 000 000 CAD за serious violation и 10 000 000 CAD за very serious (RPAR s.48(1)). Два и более serious-нарушения одной нормы в одном notice переклассифицируются в одно very serious, поднимая потолок до 10 млн. Для просрочек по отчётности — 500 CAD в день до 30 дней и от 15 000 до 1 000 000 CAD после. Compliance agreement даёт скидку 50 %, но его нарушение делает violation very serious и добавляет penalty, равную исходной сумме. При этом самый жёсткий инструмент — не штраф, а compliance order по s.94(4), останавливающий деятельность без слушаний.