Dokument prawny
Polityka AML/KYC
Operator Sklepu: FIRSTSTONE TRADING spółka z ograniczoną odpowiedzialnością (skrót: FIRSTSTONE TRADING sp. z o.o.) KRS: 0001254766 | NIP: 7831958614 Sąd rejestrowy: Sąd Rejonowy Poznań – Nowe Miasto i Wilda w Poznaniu, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego Data rejestracji: 17 lutego 2026 r. Siedziba (KRS): ul. Kolejowa 61, 83-307 Kiełpino, gmina Kartuzy, woj. pomorskie Adres korespondencyjny / obsługi Sklepu: ul. Wierzbięcice 44A/40A, 61-568 Poznań Kapitał zakładowy: 5 000,00 PLN (100 udziałów po 50 PLN) Reprezentacja: Krystian Dawidowski — Członek Zarządu (jednoosobowy zarząd, samodzielna reprezentacja) ADE (e-Doręczenia): AE:PL-21312-60691-FGBFV-19 Compliance Officer: compliance@purepoint.pl
Wersja dokumentu: 2.0 Data wejścia w życie: 6 czerwca 2026 r. Częstotliwość przeglądu: kwartalna
Spis treści
- Cel polityki i podstawa proaktywnego stosowania
- Uzasadnienie braku statusu instytucji obowiązanej
- Definicje
- Polityka KYC trzypoziomowa (Tier 1 / Tier 2 / Tier 3)
- Wymagane dokumenty w podziale na poziomy
- Listy sankcji i ich aktualizacja w czasie rzeczywistym
- Beneficjent rzeczywisty — definicja i procedura ustalania
- Procedura odmowy realizacji zamówienia
- Procedura zgłaszania transakcji podejrzanych do GIIF
- Retencja danych KYC i obowiązki archiwizacyjne
- Współpraca z organami państwa
- Audit trail — ślad weryfikacji w meta zamówienia
- Compliance Officer i struktura odpowiedzialności
- Bibliografia i podstawy prawne
- Historia zmian
- Klauzula końcowa
1. Cel polityki i podstawa proaktywnego stosowania
§ 1 ust. 1. Niniejsza Polityka AML/KYC (zwana dalej „Polityką„) określa zasady, według których Operator Sklepu purepoint.pl — FIRSTSTONE TRADING sp. z o.o. (zwany dalej „Operatorem„) — dobrowolnie i proaktywnie stosuje wybrane elementy reżimu przeciwdziałania praniu pieniędzy oraz finansowaniu terroryzmu (Anti-Money Laundering, AML) oraz procedur identyfikacji klienta (Know Your Customer, KYC), pomimo że Operator nie jest instytucją obowiązaną w rozumieniu art. 2 ust. 1 ustawy z dnia 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu (tekst jednolity: Dz.U. 2023 poz. 1124 z późn. zm.; dalej: ustawa AML).
§ 1 ust. 2. Cele Polityki: 1. zapobieganie wykorzystaniu Sklepu purepoint.pl do prania pieniędzy lub finansowania terroryzmu; 2. zapobieganie nadużyciu Materiałów Badawczych przez podmioty objęte sankcjami międzynarodowymi (UE, USA, ONZ); 3. weryfikacja statusu Nabywcy Kwalifikowanego oraz zgodności jego deklaracji z rzeczywistym profilem działalności; 4. ochrona Operatora przed odpowiedzialnością cywilną i karną wynikającą z nieświadomego uczestnictwa w procederze przestępczym; 5. budowa zaufania instytucjonalnego — wobec banków, dostawców usług płatniczych (Stripe), organów państwowych oraz partnerów akademickich.
§ 1 ust. 3. Proaktywne stosowanie Polityki wynika z trzech motywacji strategicznych: 1. Compliance-by-design — branża materiałów badawczych jest postrzegana jako wysokiego ryzyka (high-risk merchant category) przez instytucje finansowe; samodzielne wdrożenie procedur AML/KYC obniża ryzyko zamrożenia konta bankowego, zerwania umowy ze Stripe lub odcięcia od bramek płatniczych. 2. Reputacja w środowisku badawczym — laboratoria, uczelnie i firmy farmaceutyczne weryfikujące dostawcę oczekują przejrzystych procedur identyfikacji końcowego odbiorcy substancji. 3. Ochrona przed ewentualną interpretacją organów — pomimo aktualnego braku statusu instytucji obowiązanej, posiadanie Polityki AML/KYC stanowi dowód należytej staranności (due diligence) w razie hipotetycznych pytań ze strony Generalnego Inspektora Informacji Finansowej (GIIF), Krajowej Administracji Skarbowej (KAS) lub prokuratury.
§ 1 ust. 4. Polityka obowiązuje od dnia 6 czerwca 2026 r. i podlega kwartalnemu przeglądowi przez Compliance Officera Operatora.
2. Uzasadnienie braku statusu instytucji obowiązanej
§ 2 ust. 1. Zgodnie z art. 2 ust. 1 ustawy AML, instytucjami obowiązanymi są m.in.: banki krajowe, oddziały banków zagranicznych, spółdzielcze kasy oszczędnościowo-kredytowe, krajowe instytucje płatnicze, krajowe instytucje pieniądza elektronicznego, firmy inwestycyjne, towarzystwa funduszy inwestycyjnych, zakłady ubezpieczeń, kantory wymiany walut, podmioty prowadzące działalność gospodarczą polegającą na świadczeniu usług w zakresie wymiany pomiędzy walutami wirtualnymi i środkami płatniczymi, biura usługowe doradztwa podatkowego, biegli rewidenci, adwokaci i radcowie prawni w określonym zakresie, notariusze, pośrednicy w obrocie nieruchomościami, podmioty prowadzące działalność w zakresie usługowego prowadzenia ksiąg rachunkowych oraz przedsiębiorcy przyjmujący lub dokonujący płatności gotówkowych o wartości równej lub przekraczającej 10 000 EUR.
§ 2 ust. 2. Operator nie świadczy żadnej z usług wymienionych w art. 2 ust. 1 ustawy AML, a w szczególności: 1. nie świadczy usług płatniczych w rozumieniu ustawy z dnia 19 sierpnia 2011 r. o usługach płatniczych (Dz.U. 2024 poz. 30 z późn. zm.); 2. nie świadczy usług doradztwa finansowego ani inwestycyjnego; 3. nie prowadzi działalności kantorowej ani wymiany walut (w tym walut wirtualnych); 4. nie prowadzi obrotu papierami wartościowymi ani usług maklerskich; 5. nie prowadzi działalności bankowej w rozumieniu ustawy z dnia 29 sierpnia 1997 r. — Prawo bankowe (Dz.U. 2024 poz. 1646 z późn. zm.); 6. nie świadczy usług powierniczych ani zarządzania majątkiem osób trzecich; 7. nie przyjmuje płatności gotówkowych o wartości równej lub przekraczającej 10 000 EUR — wszystkie płatności Sklepu realizowane są bezgotówkowo (Stripe Payments Europe Limited oraz przelew BACS na rachunek bankowy Operatora).
§ 2 ust. 3. Operator jest sprzedawcą Materiałów Badawczych — substancji oferowanych wyłącznie do celów badawczych, laboratoryjnych, naukowych i edukacyjnych. Działalność ta sklasyfikowana jest w PKD pod kodami właściwymi dla sprzedaży detalicznej oraz dystrybucji odczynników chemicznych, nie zaś usług finansowych.
§ 2 ust. 4. W konsekwencji Operator nie podlega obowiązkom z art. 33–86 ustawy AML (m.in. nie ma obowiązku stosowania środków bezpieczeństwa finansowego, prowadzenia oceny ryzyka, składania zgłoszeń SAR/CTR w trybie nakazowym). Niemniej jednak — z motywacji wymienionych w § 1 ust. 3 — Operator dobrowolnie stosuje wybrane elementy reżimu AML/KYC opisane w dalszej części Polityki.
§ 2 ust. 5. Operator zastrzega, że w przypadku zmiany profilu działalności, której skutkiem byłoby objęcie Operatora katalogiem art. 2 ust. 1 ustawy AML, Polityka zostanie niezwłocznie zaktualizowana do wymogów ustawowych, a Compliance Officer wystąpi z wnioskiem o wpis do rejestru instytucji obowiązanych prowadzonego przez właściwy organ.
3. Definicje
§ 3. Na potrzeby niniejszej Polityki przyjmuje się następujące definicje:
- Operator — FIRSTSTONE TRADING sp. z o.o.;
- Sklep — internetowy serwis sprzedaży Materiałów Badawczych prowadzony pod domeną purepoint.pl;
- Nabywca Kwalifikowany — osoba fizyczna prowadząca działalność gospodarczą, osoba prawna lub jednostka organizacyjna nieposiadająca osobowości prawnej (art. 43(1) Kodeksu cywilnego, dalej „KC„), nabywająca Materiały Badawcze wyłącznie w celu związanym z działalnością gospodarczą, zawodową, badawczą lub akademicką, z wyłączeniem konsumenta (art. 22(1) KC);
- KOP — Kwalifikowane Oświadczenie Profilu — zestaw 5 oświadczeń compliance + wskazanie kategorii Nabywcy Kwalifikowanego + dane uzupełniające;
- Tier — poziom KYC stosowany w zależności od wartości zamówienia lub łącznej wartości zamówień Nabywcy Kwalifikowanego w ciągu 12 miesięcy;
- Materiały Badawcze lub Produkty — substancje oferowane wyłącznie do celów badań laboratoryjnych, nieprzeznaczone do spożycia, podawania ludziom ani zwierzętom;
- Beneficjent rzeczywisty — osoba fizyczna w rozumieniu art. 2 pkt 1 ustawy AML, sprawująca bezpośrednio lub pośrednio kontrolę nad osobą prawną będącą Nabywcą Kwalifikowanym;
- GIIF — Generalny Inspektor Informacji Finansowej, organ właściwy w sprawach przeciwdziałania praniu pieniędzy oraz finansowaniu terroryzmu, działający na podstawie art. 12 ustawy AML;
- Compliance Officer — wyznaczony przez Operatora pracownik odpowiedzialny za realizację Polityki; adres kontaktowy: compliance@purepoint.pl;
- Listy sankcyjne — listy osób, podmiotów oraz organizacji objętych sankcjami międzynarodowymi: Unia Europejska (EU Consolidated Financial Sanctions List), Stany Zjednoczone (OFAC SDN List), Organizacja Narodów Zjednoczonych (UN Security Council Consolidated List).
4. Polityka KYC trzypoziomowa
§ 4 ust. 1. Operator stosuje trzy poziomy weryfikacji Nabywcy Kwalifikowanego, przyporządkowane do wartości pojedynczego zamówienia lub łącznej wartości zamówień w ciągu poprzedzających 12 miesięcy kalendarzowych (zależnie od tego, która wartość jest wyższa).
§ 4 ust. 2. Tier 1 — Standard (do 5 000 EUR / zamówienie)
Zakres: zamówienia pojedyncze o wartości brutto do 5 000 EUR oraz łączna wartość zamówień Nabywcy Kwalifikowanego z poprzedzających 12 miesięcy nieprzekraczająca 15 000 EUR.
Procedura: 1. Wypełnienie standardowego KOP zgodnie z Regulaminem Sklepu (5 oświadczeń + wybór kategorii Nabywcy Kwalifikowanego: STUDENT, LAB, SCIENTIST, BIZ_RD, OTHER_PRO); 2. weryfikacja podstawowa danych identyfikacyjnych (imię, nazwisko, adres, NIP w przypadku osoby prawnej); 3. automatyczny screening listy adresów e-mail oraz nazwisk pod kątem podstawowej zgodności z listami sankcyjnymi; 4. brak manualnego review — zamówienie realizowane automatycznie po zaakceptowaniu KOP i płatności; 5. czas obsługi: do 24 godzin roboczych.
§ 4 ust. 3. Tier 2 — Manual Review (5 000 – 15 000 EUR)
Zakres: zamówienia pojedyncze o wartości brutto od 5 000 EUR do 15 000 EUR lub łączna wartość zamówień Nabywcy Kwalifikowanego z 12 miesięcy przekraczająca 15 000 EUR (a nieprzekraczająca 50 000 EUR).
Procedura: 1. Wypełnienie KOP rozszerzonego; 2. weryfikacja kategorii Nabywcy Kwalifikowanego: – dla LAB i BIZ_RD: weryfikacja NIP w rejestrze KRS (Krajowy Rejestr Sądowy) lub CEIDG (Centralna Ewidencja i Informacja o Działalności Gospodarczej) — sprawdzenie zgodności PKD z zadeklarowanym profilem (PKD 74.10.Z / 72.11.Z / 72.19.Z / 72.20.Z / 21.20.Z); – dla SCIENTIST: weryfikacja numeru ORCID (Open Researcher and Contributor ID) oraz afiliacji instytucjonalnej w bazie publicznej (orcid.org); – dla STUDENT: żądanie kopii ważnej legitymacji studenckiej lub doktoranckiej z widocznym kierunkiem studiów (biomed/chemia/biotechnologia/farmacja); – dla OTHER_PRO: szczegółowy przegląd manualny deklaracji 100+ znaków oraz dodatkowych dokumentów potwierdzających działalność badawczą; 3. żądanie dodatkowych dokumentów w razie wątpliwości — zaświadczenie z laboratorium, dokument afiliacji uczelnianej, opis projektu badawczego, faktura na rzecz instytucji naukowej; 4. rozszerzony screening sankcyjny — weryfikacja zarówno nazwisk osób fizycznych, jak i nazw podmiotów oraz adresów dostawy względem list UE, OFAC SDN i ONZ; 5. zatwierdzenie zamówienia przez Compliance Officera; 6. czas obsługi: do 5 dni roboczych.
§ 4 ust. 4. Tier 3 — Pełen KYC (> 15 000 EUR)
Zakres: zamówienia pojedyncze o wartości brutto przekraczającej 15 000 EUR lub łączna wartość zamówień Nabywcy Kwalifikowanego z 12 miesięcy przekraczająca 50 000 EUR.
Procedura: 1. Wypełnienie KOP rozszerzonego oraz dedykowanego formularza KYC Tier 3 (wzór dostępny na żądanie compliance@purepoint.pl); 2. identyfikacja beneficjenta rzeczywistego osoby prawnej zgodnie z procedurą określoną w § 7 niniejszej Polityki; 3. weryfikacja źródła środków (Source of Funds) oraz źródła majątku (Source of Wealth) Nabywcy Kwalifikowanego: – oświadczenie o źródle środków (grant naukowy, środki własne, finansowanie korporacyjne, dotacja UE, kontrakt komercyjny); – dokumentacja potwierdzająca (umowa grantowa, wyciąg bankowy z 3 miesięcy, decyzja o przyznaniu dotacji, kopia umowy); 4. pełny screening sankcyjny rozszerzony: – osoba fizyczna składająca zamówienie; – osoba prawna (Nabywca Kwalifikowany); – beneficjenci rzeczywiści (UBO); – członkowie zarządu i rady nadzorczej (PEP — Politically Exposed Persons); – adresy dostawy oraz pośredników logistycznych; – rachunki bankowe nadawcy płatności; 5. konsultacja prawna z zewnętrzną kancelarią w przypadku zamówień > 50 000 EUR brutto; 6. zatwierdzenie zamówienia przez Compliance Officera oraz Członka Zarządu (Krystian Dawidowski) — wymóg dwóch niezależnych podpisów; 7. czas obsługi: do 14 dni roboczych.
§ 4 ust. 4a. Przeliczanie walut. Progi Tier wyrażone w EUR przeliczane są na PLN według średniego kursu Narodowego Banku Polskiego (NBP) z dnia złożenia zamówienia, opublikowanego w Tabeli kursów średnich walut obcych nr A NBP. W przypadku zamówień rozliczanych w walucie obcej innej niż EUR stosuje się przeliczenie krzyżowe przez kurs średni NBP z dnia złożenia zamówienia. Mechanizm ten jest spójny z metodą konwersji walut stosowaną w Polityce Sankcji Międzynarodowych i Kontroli Eksportu Operatora.
§ 4 ust. 5. Operator zastrzega prawo do podniesienia poziomu Tier dla danego Nabywcy Kwalifikowanego niezależnie od wartości zamówienia, jeżeli wystąpią okoliczności wskazujące na podwyższone ryzyko (np. zamówienie z państwa o podwyższonym ryzyku AML wg listy FATF, niespójność danych, podejrzenie tzw. structuring — dzielenia transakcji na mniejsze partie w celu obejścia progów).
§ 4 ust. 6. Geograficzne wyłączenie dostaw: Operator nie realizuje wysyłki do następujących państw objętych restrykcjami: Federacja Rosyjska, Białoruś, Iran, Korea Północna, Syria, Kuba, Wenezuela, Mjanma. Geo-block stosowany jest na poziomie koszyka — Nabywca z adresem dostawy w wymienionych jurysdykcjach nie ma możliwości złożenia zamówienia.
5. Wymagane dokumenty w podziale na poziomy
§ 5 ust. 1. Katalog dokumentów wymaganych od Nabywcy Kwalifikowanego w zależności od poziomu Tier:
| Dokument | Tier 1 | Tier 2 | Tier 3 |
|---|---|---|---|
| KOP standardowy (5 oświadczeń + kategoria) | TAK | TAK | TAK |
| Dane identyfikacyjne (imię, nazwisko, adres) | TAK | TAK | TAK |
| NIP (dla osób prawnych i jednoosobowych DG) | TAK | TAK | TAK |
| Wypis z KRS / CEIDG (nie starszy niż 30 dni) | — | TAK | TAK |
| Kopia legitymacji studenckiej (kategoria STUDENT) | — | TAK | TAK |
| Weryfikacja ORCID (kategoria SCIENTIST) | — | TAK | TAK |
| Zaświadczenie z laboratorium (kategoria LAB) | — | TAK | TAK |
| Opis projektu badawczego (OTHER_PRO) | — | TAK | TAK |
| Dokument tożsamości beneficjenta rzeczywistego | — | — | TAK |
| Wykaz UBO z CRBR (Centralny Rejestr Beneficjentów Rzeczywistych) | — | — | TAK |
| Oświadczenie o źródle środków (SoF) | — | — | TAK |
| Oświadczenie o źródle majątku (SoW) | — | — | TAK |
| Dokumentacja potwierdzająca SoF/SoW | — | — | TAK |
| Pełnomocnictwo zarządu (jeżeli zamawia osoba trzecia w imieniu spółki) | — | TAK | TAK |
| Deklaracja końcowego zastosowania (End-Use Statement) | — | TAK | TAK |
§ 5 ust. 2. Wszystkie dokumenty przekazywane są w formie elektronicznej na adres compliance@purepoint.pl lub przez bezpieczny upload w panelu Nabywcy. Dokumenty są weryfikowane pod kątem autentyczności (datowanie, pieczęcie, zgodność z rejestrami publicznymi), nie są jednak podstawą do oceny zdolności kredytowej ani statusu prawnego — służą wyłącznie celom weryfikacji compliance.
§ 5 ust. 3. Operator nie żąda od Nabywcy dokumentów wykraczających poza zakres niezbędny do weryfikacji statusu Nabywcy Kwalifikowanego oraz spełnienia obowiązków określonych w niniejszej Polityce, zgodnie z zasadą minimalizacji danych (art. 5 ust. 1 lit. c RODO).
§ 5 ust. 4. Podstawa przetwarzania danych KYC. Ponieważ Operator nie jest instytucją obowiązaną i stosuje procedury KYC dobrowolnie, podstawą przetwarzania danych osobowych zebranych w ramach niniejszej Polityki jest: 1. art. 6 ust. 1 lit. b RODO — niezbędność do wykonania umowy z Nabywcą Kwalifikowanym (realizacja zamówienia) — w zakresie danych identyfikacyjnych i weryfikacji statusu Nabywcy; 2. art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Operatora polegający na zapobieganiu nadużyciom, ochronie przed odpowiedzialnością prawną oraz utrzymaniu relacji z dostawcami usług płatniczych i bankami — w zakresie screeningu sankcyjnego, ustalania UBO oraz audit trail; 3. art. 6 ust. 1 lit. c RODO — w zakresie, w jakim konkretny obowiązek (np. odpowiedź na żądanie organu) wynika z bezwzględnie obowiązujących przepisów prawa. Szczegóły przetwarzania (administrator, cele, okresy retencji, prawa osób) określa Polityka Prywatności Sklepu, z którą niniejsza Polityka pozostaje spójna.
6. Listy sankcji i ich aktualizacja w czasie rzeczywistym
§ 6 ust. 1. Operator korzysta z trzech podstawowych źródeł list sankcyjnych aktualizowanych w czasie zbliżonym do rzeczywistego (real-time / near real-time):
-
Unia Europejska — EU Consolidated Financial Sanctions List – źródło: EU Sanctions Map (sanctionsmap.eu) oraz publikacje Dziennika Urzędowego UE; – podstawa prawna: rozporządzenia Rady (UE) wydane na podstawie art. 215 TFUE oraz wspólne stanowiska w ramach Wspólnej Polityki Zagranicznej i Bezpieczeństwa (CFSP); – częstotliwość aktualizacji: w momencie publikacji nowego rozporządzenia w Dz.Urz. UE;
-
Stany Zjednoczone — OFAC Specially Designated Nationals and Blocked Persons List (SDN List) – źródło: Office of Foreign Assets Control, U.S. Department of the Treasury (treasury.gov/ofac); – znaczenie: pomimo że Operator jest podmiotem polskim, sankcje OFAC mają faktyczny wpływ na zdolność do przeprowadzania płatności w systemie SWIFT oraz na ekspozycję wobec amerykańskich dostawców usług (Stripe, Plausible); – częstotliwość: weryfikacja minimum raz na 24 godziny w cyklu codziennym;
-
Organizacja Narodów Zjednoczonych — UN Security Council Consolidated List – źródło: scsanctions.un.org; – znaczenie: obejmuje rezolucje Rady Bezpieczeństwa ONZ implementowane na poziomie UE oraz państw członkowskich; – częstotliwość: weryfikacja na żądanie oraz w cyklu tygodniowym.
§ 6 ust. 2. Operator wdraża narzędzie screeningu sankcyjnego, które: 1. waliduje dane Nabywcy Kwalifikowanego w momencie składania zamówienia (Tier 1 — screening podstawowy, Tier 2 i 3 — screening rozszerzony); 2. dokonuje codziennego re-screeningu bazy aktywnych Nabywców Kwalifikowanych względem zaktualizowanych list sankcyjnych; 3. generuje alert (kolor czerwony) w przypadku trafienia oraz blokuje realizację dalszych zamówień do czasu rozstrzygnięcia przez Compliance Officera; 4. zachowuje logi screeningu przez okres co najmniej 5 lat (rozdział 10 niniejszej Polityki).
§ 6 ust. 3. W przypadku trafienia w listy sankcyjne (tzw. true match), Operator: 1. niezwłocznie wstrzymuje realizację zamówienia; 2. nie zwraca uiszczonej kwoty bez wcześniejszej konsultacji z Compliance Officerem oraz, w razie potrzeby, ze Stripe Payments Europe Limited oraz bankiem prowadzącym rachunek Operatora; 3. rozważa złożenie zawiadomienia do GIIF w trybie art. 89 ust. 1 ustawy AML (rozdział 9 niniejszej Polityki); 4. archiwizuje pełną dokumentację incydentu na okres 10 lat.
§ 6 ust. 4. Trafienia o niskim stopniu pewności (tzw. fuzzy match — podobieństwo nazwiska/nazwy bez pełnej zgodności danych) podlegają manualnemu rozpatrzeniu przez Compliance Officera w terminie 48 godzin od wykrycia.
7. Beneficjent rzeczywisty — definicja i procedura ustalania
§ 7 ust. 1. Operator stosuje definicję beneficjenta rzeczywistego z art. 2 pkt 1 ustawy AML:
„Beneficjent rzeczywisty — każda osoba fizyczna sprawująca bezpośrednio lub pośrednio kontrolę nad klientem poprzez posiadane uprawnienia, które wynikają z okoliczności prawnych lub faktycznych, umożliwiające wywieranie decydującego wpływu na czynności lub działania podejmowane przez klienta, lub każda osoba fizyczna, w imieniu której są nawiązywane stosunki gospodarcze lub jest przeprowadzana transakcja okazjonalna.”
§ 7 ust. 2. W odniesieniu do osób prawnych innych niż spółki, których papiery wartościowe są dopuszczone do obrotu na rynku regulowanym, za beneficjenta rzeczywistego uznaje się: 1. osobę fizyczną będącą udziałowcem lub akcjonariuszem, której przysługuje prawo własności więcej niż 25% ogólnej liczby udziałów lub akcji tej osoby prawnej; 2. osobę fizyczną dysponującą więcej niż 25% ogólnej liczby głosów w organie stanowiącym tej osoby prawnej, także jako zastawnik albo użytkownik, lub na podstawie porozumień z innymi uprawnionymi do głosu; 3. osobę fizyczną sprawującą kontrolę nad osobą prawną lub osobami prawnymi, którym łącznie przysługuje prawo własności więcej niż 25% ogólnej liczby udziałów lub akcji; 4. osobę fizyczną sprawującą kontrolę nad osobą prawną poprzez posiadanie w stosunku do niej uprawnień, o których mowa w art. 3 ust. 1 pkt 37 ustawy z dnia 29 września 1994 r. o rachunkowości (Dz.U. 2023 poz. 120 z późn. zm.).
§ 7 ust. 3. Procedura ustalania beneficjenta rzeczywistego (Tier 3): 1. żądanie wypisu z CRBR (Centralny Rejestr Beneficjentów Rzeczywistych prowadzony przez Ministra Finansów na podstawie art. 55 ustawy AML); 2. żądanie oświadczenia osoby reprezentującej Nabywcę Kwalifikowanego o tożsamości UBO — wzór dostępny na żądanie compliance@purepoint.pl; 3. weryfikacja kopii dokumentu tożsamości UBO (dowód osobisty / paszport — z zaczernionymi numerami nieistotnymi dla weryfikacji, zgodnie z art. 5 RODO); 4. screening UBO względem list sankcyjnych oraz list PEP (Politically Exposed Persons); 5. archiwizacja wyników w meta zamówienia (rozdział 12 niniejszej Polityki).
§ 7 ust. 4. W przypadku, gdy nie ma możliwości jednoznacznego ustalenia beneficjenta rzeczywistego pomimo wyczerpania środków wskazanych w § 7 ust. 3, Operator za beneficjenta rzeczywistego uznaje członka organu zarządzającego osoby prawnej — analogicznie do art. 2 pkt 1 lit. b in fine ustawy AML.
§ 7 ust. 5. W odniesieniu do jednoosobowych działalności gospodarczych beneficjentem rzeczywistym jest osoba fizyczna prowadząca tę działalność, a procedura ustalania ogranicza się do weryfikacji wpisu w CEIDG.
8. Procedura odmowy realizacji zamówienia
§ 8 ust. 1. Operator zastrzega sobie prawo odmowy realizacji zamówienia w każdym z następujących przypadków: 1. trafienie Nabywcy Kwalifikowanego lub UBO w listy sankcyjne (true match lub potwierdzony fuzzy match); 2. odmowa lub uchylanie się Nabywcy Kwalifikowanego od dostarczenia dokumentów wymaganych dla danego Tier; 3. wykazanie nieprawdziwości oświadczeń KOP (np. nieistniejący NIP, niezgodność PKD, fałszywa legitymacja); 4. podejrzenie tzw. structuring (dzielenie zamówień na partie poniżej 5 000 EUR w celu obejścia Tier 2); 5. zamówienie z adresem dostawy w państwie objętym geo-blockiem (§ 4 ust. 6); 6. zlecenie płatności z rachunku bankowego prowadzonego przez instytucję objętą sankcjami; 7. brak możliwości jednoznacznego ustalenia UBO mimo zastosowania procedury z § 7 ust. 3; 8. uzasadnione podejrzenie, że Materiały Badawcze mogą zostać wykorzystane wbrew oświadczeniu Nabywcy (np. odsprzedaż konsumencka, nielegalna produkcja); 9. inne okoliczności wskazujące na podwyższone ryzyko AML/CFT (Counter-Financing of Terrorism).
§ 8 ust. 2. Komunikacja odmowy: Nabywca Kwalifikowany otrzymuje wiadomość e-mail na adres podany przy zamówieniu, zawierającą: 1. informację o odmowie realizacji zamówienia; 2. wskazanie, że szczegółowe uzasadnienie odmowy nie jest udzielane, jeżeli mogłoby to ujawnić zastosowane procedury wykrywania nieprawidłowości lub naruszać obowiązki Operatora; 3. informację o pełnym zwrocie uiszczonej kwoty w terminie 14 dni od dnia odmowy; 4. wskazanie kanałów odwoławczych: compliance@purepoint.pl oraz formularz reklamacji; 5. pouczenie o prawie do złożenia skargi do Prezesa Urzędu Ochrony Danych Osobowych, jeżeli odmowa wiąże się z przetwarzaniem danych osobowych.
§ 8 ust. 3. Zwrot środków następuje wyłącznie na rachunek bankowy, z którego dokonano płatności, w celu uniknięcia ryzyka prania pieniędzy poprzez przerzucanie środków na konta osób trzecich.
§ 8 ust. 4. W przypadkach, w których Operator podejrzewa przestępstwo, decyzja o zwrocie środków podejmowana jest po konsultacji z Compliance Officerem oraz, w razie potrzeby, z bankiem prowadzącym rachunek Operatora oraz Stripe Payments Europe Limited. W skrajnych przypadkach Operator może wstrzymać zwrot do czasu wydania dyspozycji przez prokuraturę lub GIIF.
§ 8 ust. 5. Decyzja o odmowie podlega rejestracji w wewnętrznym rejestrze odmów (Refusal Register) prowadzonym przez Compliance Officera, zawierającym co najmniej: identyfikator zamówienia, datę odmowy, podstawę odmowy, wynik konsultacji, datę zwrotu środków, ewentualne zgłoszenie do GIIF.
9. Procedura zgłaszania transakcji podejrzanych do GIIF
§ 9 ust. 1. Mimo że Operator nie jest instytucją obowiązaną, art. 89 ust. 1 ustawy AML stanowi:
„Każdy, kto w związku z wykonywaną działalnością zawodową powziął podejrzenie, że określone wartości majątkowe pochodzą z przestępstwa lub mają związek z przestępstwem, lub mogą służyć do finansowania terroryzmu, jest obowiązany niezwłocznie zawiadomić o tym Generalnego Inspektora.”
§ 9 ust. 2. Operator interpretuje powyższą normę jako podstawę prawną do dobrowolnego zgłaszania transakcji podejrzanych także w sytuacjach, w których nie ma on statusu instytucji obowiązanej.
§ 9 ust. 3. Procedura zgłoszenia do GIIF: 1. Compliance Officer sporządza opis okoliczności wskazujących na podejrzenie prania pieniędzy lub finansowania terroryzmu; 2. zgromadzenie pełnej dokumentacji transakcji (KOP, dokumenty Tier, logi screeningu, wymiana e-mail, dokumentacja płatności); 3. przesłanie zawiadomienia do GIIF za pośrednictwem systemu informatycznego GIIF (eGIIF) lub w formie pisemnej na adres: Departament Informacji Finansowej, Ministerstwo Finansów, ul. Świętokrzyska 12, 00-916 Warszawa; 4. równoległe powiadomienie Członka Zarządu (Krystian Dawidowski); 5. zachowanie poufności faktu zgłoszenia — Nabywca Kwalifikowany nie jest informowany o fakcie zgłoszenia (art. 90 ustawy AML).
§ 9 ust. 4. Tipping-off prohibition: zakaz ujawniania faktu zgłoszenia osobie, której zgłoszenie dotyczy, lub osobom trzecim — analogicznie do art. 54 ustawy AML stosowanego przez instytucje obowiązane.
§ 9 ust. 5. W przypadku, gdy istnieje podejrzenie przestępstwa innego niż pranie pieniędzy lub finansowanie terroryzmu (np. handel substancjami psychoaktywnymi, fałszerstwa dokumentów), Operator powiadamia odpowiednie organy ścigania: prokuraturę rejonową właściwą dla siedziby Operatora (Prokuratura Rejonowa w Gdańsku-Wrzeszczu) lub Policję, niezależnie od zgłoszenia do GIIF.
10. Retencja danych KYC i obowiązki archiwizacyjne
§ 10 ust. 1. Operator przechowuje dokumentację KYC zgodnie z poniższymi zasadami:
| Kategoria danych | Okres retencji | Podstawa |
|---|---|---|
| KOP, dane identyfikacyjne, dokumenty Tier 2 i Tier 3 | 5 lat od końca roku, w którym wygasła relacja gospodarcza | art. 49 ust. 1 ustawy AML (per analogiam) |
| Logi screeningu sankcyjnego | 5 lat od daty screeningu | art. 49 ust. 1 ustawy AML (per analogiam) |
| Dokumenty Tier 3 (UBO, SoF, SoW) | 5 lat od końca roku, w którym wygasła relacja | art. 49 ust. 1 ustawy AML (per analogiam) |
| Refusal Register | 5 lat od daty odmowy | art. 49 ust. 1 ustawy AML (per analogiam) |
| Dokumentacja zgłoszenia do GIIF | 5 lat + dodatkowe 5 lat na żądanie GIIF, łącznie do 10 lat | art. 49 ust. 2 ustawy AML (per analogiam) |
| Dokumentacja podejrzeń przestępstwa innego niż AML | 10 lat | praktyka prokuratorska |
§ 10 ust. 2. Po upływie okresu retencji dokumenty są niszczone w sposób uniemożliwiający ich odtworzenie (shredding fizyczny dla dokumentów papierowych, secure deletion dla plików cyfrowych — Gutmann pattern lub odpowiednik).
§ 10 ust. 3. Dane KYC przechowywane są w bezpiecznym systemie informatycznym hostowanym przez cyber_Folks S.A., z dostępem ograniczonym do Compliance Officera oraz Członka Zarządu. Dane szyfrowane są at-rest (AES-256) oraz in-transit (TLS 1.3).
§ 10 ust. 4. Retencja danych KYC pozostaje w spójności z Polityką Prywatności oraz Polityką Retencji Danych — w przypadku rozbieżności pierwszeństwo mają dłuższe okresy retencji wynikające z niniejszej Polityki.
11. Współpraca z organami państwa
§ 11 ust. 1. Operator zobowiązuje się do pełnej i niezwłocznej współpracy z następującymi organami:
-
Generalny Inspektor Informacji Finansowej (GIIF) — w zakresie zgłaszania transakcji podejrzanych oraz udzielania odpowiedzi na żądania udostępnienia dokumentacji w trybie art. 84–85 ustawy AML;
-
Urząd Skarbowy (US) oraz Krajowa Administracja Skarbowa (KAS) — w zakresie: – kontroli podatkowych i celno-skarbowych; – żądania udzielenia informacji w trybie art. 45 ustawy z dnia 16 listopada 2016 r. o Krajowej Administracji Skarbowej (Dz.U. 2023 poz. 615 z późn. zm.); – postępowań w zakresie podatku VAT i CIT;
-
Prokuratura i Policja — w zakresie: – postępowań karnych prowadzonych przeciwko Nabywcom Kwalifikowanym lub osobom trzecim; – dostarczania zabezpieczonej dokumentacji na podstawie postanowienia sądu lub prokuratury; – świadczenia w postępowaniu przygotowawczym i sądowym (art. 177 i n. KPK);
-
Główny Inspektorat Farmaceutyczny (GIF) — w zakresie podejrzeń obrotu produktami leczniczymi bez wymaganego zezwolenia;
-
Prezes Urzędu Ochrony Danych Osobowych (UODO) — w zakresie postępowań dotyczących przetwarzania danych osobowych Nabywców Kwalifikowanych w procedurach KYC.
§ 11 ust. 2. Wnioski organów rozpatrywane są przez Compliance Officera w terminie: 1. 24 godziny — wnioski oznaczone jako pilne (np. postanowienie tymczasowe sądu, zabezpieczenie majątkowe); 2. 7 dni roboczych — wnioski standardowe; 3. 30 dni — wnioski wymagające opracowania zestawień historycznych (np. wszystkie transakcje danego Nabywcy z 5 lat).
§ 11 ust. 3. Operator przed udostępnieniem informacji weryfikuje legalność wniosku — sprawdza podstawę prawną, podmiot wnioskujący, zakres żądania. W razie wątpliwości konsultuje się z zewnętrzną kancelarią prawną.
§ 11 ust. 4. Operator nie ujawnia faktu współpracy z organami osobom postronnym ani Nabywcom Kwalifikowanym, których dotyczy współpraca, jeżeli wynika to z przepisów prawa lub treści wniosku (np. obowiązek poufności w postępowaniu przygotowawczym).
12. Audit trail — ślad weryfikacji w meta zamówienia
§ 12 ust. 1. Każde zamówienie złożone w Sklepie purepoint.pl posiada w bazie danych Operatora rozszerzone meta-dane KYC obejmujące co najmniej:
- Identyfikator zamówienia (UUID + numer zewnętrzny);
- Tier KYC zastosowany (1, 2, 3) wraz z uzasadnieniem doboru poziomu (wartość zamówienia, łączna wartość z 12 miesięcy);
- Treść KOP w postaci, w której Nabywca zaakceptował oświadczenia (snapshot w momencie złożenia zamówienia, z hash-em SHA-256 dla zachowania niepodrabialności);
- Kategoria Nabywcy Kwalifikowanego (STUDENT / LAB / SCIENTIST / BIZ_RD / OTHER_PRO) + dane uzupełniające zadeklarowane przez Nabywcę;
- Wyniki weryfikacji rejestrowych (timestamp, źródło — KRS, CEIDG, ORCID — wynik: zgodność / niezgodność / brak danych);
- Wyniki screeningu sankcyjnego (timestamp, lista źródłowa, wynik: clean / fuzzy match / true match);
- Lista dokumentów dostarczonych przez Nabywcę (nazwa pliku, data uploadu, hash SHA-256);
- Decyzja Compliance Officera (zatwierdzenie / odmowa / żądanie dodatkowych dokumentów) wraz z timestampem i identyfikatorem decydenta;
- Decyzja Członka Zarządu (tylko Tier 3) wraz z timestampem i podpisem elektronicznym;
- Identyfikator zgłoszenia GIIF (jeśli dotyczy);
- Status końcowy zamówienia (zrealizowane / odmówione / zwrócone / wstrzymane / zgłoszone do organów);
- Logi komunikacji z Nabywcą Kwalifikowanym (e-mail thread, ticket system).
§ 12 ust. 2. Meta-dane KYC są niemodyfikowalne po finalizacji zamówienia — wszelkie zmiany dokonywane są w trybie append-only (dodanie nowego rekordu zamiast nadpisania poprzedniego), z zachowaniem pełnej historii zmian.
§ 12 ust. 3. Audit trail udostępniany jest: 1. Compliance Officerowi — pełny dostęp; 2. Członkowi Zarządu — pełny dostęp; 3. organom państwa — na podstawie ważnego wniosku (§ 11 ust. 1); 4. Nabywcy Kwalifikowanemu — zakres dotyczący jego własnych zamówień, w trybie art. 15 RODO (prawo dostępu).
§ 12 ust. 4. Operator prowadzi kwartalny przegląd audit trail w celu identyfikacji wzorców ryzyka (np. powtarzające się zamówienia z określonych adresów IP, niespójności w deklaracjach) — wyniki przeglądu trafiają do Compliance Officera i służą aktualizacji Polityki w trybie cyklu kwartalnego.
13. Compliance Officer i struktura odpowiedzialności
§ 13 ust. 1. Compliance Officer Operatora odpowiedzialny jest za: 1. wdrożenie i bieżące stosowanie niniejszej Polityki; 2. wykonywanie procedur KYC dla Tier 2 i Tier 3; 3. zarządzanie screeningiem sankcyjnym oraz reagowanie na alerty; 4. komunikację z GIIF, organami ścigania i organami nadzoru; 5. prowadzenie Refusal Register oraz audit trail; 6. kwartalny przegląd Polityki i propozycje aktualizacji; 7. szkolenia wewnętrzne dla pracowników i współpracowników Operatora.
§ 13 ust. 2. Struktura odpowiedzialności: 1. Compliance Officer: Kacper Gan (Project & Strategy Coordinator / Compliance Lead) — operacyjna realizacja Polityki, codzienne decyzje compliance, eskalacja Tier 3; 2. Członek Zarządu / Zarządzający: Krystian Dawidowski — Członek Zarządu — formalna odpowiedzialność za politykę, zatwierdzenie Tier 3 (drugi podpis), reprezentacja Operatora wobec organów państwa, podejmowanie decyzji strategicznych.
§ 13 ust. 3. Compliance Officer ma prawo do niezależnego eskalowania kwestii ryzyka bezpośrednio do Członka Zarządu z pominięciem hierarchii operacyjnej, jeżeli istnieje uzasadnione podejrzenie konfliktu interesów lub poważnego naruszenia.
§ 13 ust. 4. Kanały kontaktu z Compliance Officerem: – E-mail: compliance@purepoint.pl – Adres korespondencyjny: FIRSTSTONE TRADING sp. z o.o., ul. Wierzbięcice 44A/40A, 61-568 Poznań – ADE (e-Doręczenia): AE:PL-21312-60691-FGBFV-19 – Kontakt telefoniczny: dostępny dla klientów posiadających konto w panelu obsługi zamówień oraz na żądanie pod compliance@purepoint.pl.
§ 13 ust. 5. Compliance Officer odbywa kwartalne szkolenia z zakresu zmian w prawie AML/CFT, sankcji międzynarodowych oraz dobrych praktyk FATF.
14. Bibliografia i podstawy prawne
§ 14 ust. 1. Akty prawne krajowe:
- Ustawa z dnia 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu (tekst jednolity: Dz.U. 2023 poz. 1124 z późn. zm.);
- Ustawa z dnia 23 kwietnia 1964 r. — Kodeks cywilny (tekst jednolity: Dz.U. 2024 poz. 1061 z późn. zm.);
- Ustawa z dnia 6 czerwca 1997 r. — Kodeks karny (tekst jednolity: Dz.U. 2024 poz. 17 z późn. zm.), w szczególności art. 233 KK (fałszywe zeznania) i art. 299 KK (pranie pieniędzy);
- Ustawa z dnia 6 września 2001 r. — Prawo farmaceutyczne (tekst jednolity: Dz.U. 2025 poz. 750), w szczególności art. 124 ust. 1: „kto bez wymaganego zezwolenia wprowadza produkt leczniczy do obrotu, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat 2″;
- Ustawa z dnia 19 sierpnia 2011 r. o usługach płatniczych (Dz.U. 2024 poz. 30 z późn. zm.);
- Ustawa z dnia 29 sierpnia 1997 r. — Prawo bankowe (Dz.U. 2024 poz. 1646 z późn. zm.);
- Ustawa z dnia 16 listopada 2016 r. o Krajowej Administracji Skarbowej (Dz.U. 2023 poz. 615 z późn. zm.);
- Ustawa z dnia 29 września 1994 r. o rachunkowości (Dz.U. 2023 poz. 120 z późn. zm.);
- Ustawa z dnia 30 maja 2014 r. o prawach konsumenta (Dz.U. 2023 poz. 2759 z późn. zm.; dalej „UPK„);
- Ustawa z dnia 6 czerwca 1997 r. — Kodeks postępowania karnego (Dz.U. 2024 poz. 37).
§ 14 ust. 2. Akty prawne Unii Europejskiej:
- Dyrektywa Parlamentu Europejskiego i Rady (UE) 2015/849 z dnia 20 maja 2015 r. w sprawie zapobiegania wykorzystywaniu systemu finansowego do prania pieniędzy lub finansowania terroryzmu (4AMLD), zmieniona dyrektywą (UE) 2018/843 (5AMLD);
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1624 z dnia 31 maja 2024 r. w sprawie zapobiegania wykorzystywaniu systemu finansowego do prania pieniędzy lub finansowania terroryzmu (AMLR);
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1620 z dnia 31 maja 2024 r. ustanawiające Urząd ds. Przeciwdziałania Praniu Pieniędzy (AMLA);
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO);
- Rozporządzenia Rady (UE) implementujące sankcje międzynarodowe — kompendium dostępne na sanctionsmap.eu.
§ 14 ust. 3. Standardy międzynarodowe i wytyczne:
- FATF Recommendations (International Standards on Combating Money Laundering and the Financing of Terrorism & Proliferation) — Financial Action Task Force, edycja aktualizowana;
- UN Security Council Consolidated List — scsanctions.un.org;
- OFAC Specially Designated Nationals (SDN) List — U.S. Department of the Treasury;
- Wolfsberg Group Guidance on AML/CFT — best practices for financial institutions.
15. Historia zmian
| Wersja | Data | Zakres zmian | Autor |
|---|---|---|---|
| 1.0 | 2026-05-22 / 2026-05-24 | Pierwotna redakcja Polityki AML/KYC — Tier-y 5k / 50k EUR, ogólna struktura. Erratum: cytat art. 124 PF wymagał korekty. | Compliance Officer |
| 2.0 | 2026-06-06 | Przebudowa: trzy Tier-y (5k / 15k / 50k EUR), pełna procedura UBO, integracja z definicją Nabywcy Kwalifikowanego, sankcje EU/OFAC/UN, geo-block (RU/BY/IR/KP/SY/CU/VE/MM), audit trail meta zamówienia, korekta cytatu art. 124 PF (kara do 2 lat pozbawienia wolności + grzywna), współpraca z GIIF mimo braku statusu instytucji obowiązanej. | Compliance Officer |
16. Klauzula końcowa
§ 16 ust. 1. W zakresie nieuregulowanym niniejszym dokumentem zastosowanie mają bezwzględnie obowiązujące przepisy prawa polskiego i Unii Europejskiej.
§ 16 ust. 2. W razie wątpliwości interpretacyjnych skontaktuj się z compliance@purepoint.pl.
§ 16 ust. 3. Niniejsza Polityka stanowi dokument o charakterze wewnętrznym Operatora oraz publicznie dostępną deklarację standardów compliance. Nie kreuje ona praw podmiotowych Nabywców Kwalifikowanych do żądania określonej oceny ich wniosku — Operator zachowuje pełną swobodę decyzji o realizacji zamówienia w granicach prawa.
§ 16 ust. 4. Wszelkie powołane w treści przepisy ustaw, rozporządzeń i dyrektyw należy rozumieć w brzmieniu obowiązującym na dzień wejścia w życie niniejszej Polityki (6 czerwca 2026 r.), z uwzględnieniem ich późniejszych zmian — z chwilą wejścia w życie kolejnej wersji Polityki przywołania zostaną odpowiednio zaktualizowane.
Polityka AML/KYC v2.0 — Sklep purepoint.pl — FIRSTSTONE TRADING sp. z o.o. Wejście w życie: 6 czerwca 2026 r. | Następny przegląd: 6 września 2026 r.