
Geldwäsche-Compliance für Krypto-Unternehmen: GwG-Pflichten 2026
Krypto-Unternehmen unterliegen 2026 verschärften Pflichten – von der CASP-Lizenz nach MiCAR bis zur Travel Rule: Wer Geldwäsche-Compliance vernachlässigt, riskiert empfindliche BaFin-Sanktionen und persönliche Geschäftsführerhaftung.
Die Krypto-Branche steht vor einem regulatorischen Wendepunkt. Mit der MiCAR VO (EU) 2023/1114 und dem novellierten Geldwäschegesetz (GwG) gelten ab 2026 für Krypto-Dienste-Anbieter (CASPs) verbindliche Compliance-Standards, die bisher nur Banken und Finanzdienstleistern bekannt waren. Die Übergangsfrist endet auf EU-Ebene am 01.07.2026; in Deutschland endete die nationale Übergangsfrist nach KMAG bereits früher (ca. Ende Dezember 2025).
Wer eine Krypto-Börse, einen Wallet-Dienst oder einen Token-Emittenten betreibt, muss jetzt prüfen: Bin ich als CASP zulassungspflichtig? Erfüllt mein KYC-Prozess die gesetzlichen Anforderungen? Habe ich die Travel Rule vollständig technisch umgesetzt? Die Antworten auf diese Fragen entscheiden darüber, ob das Unternehmen nach dem Stichtag 01.07.2026 weiterhin operieren darf oder gezwungen ist, den Betrieb einzustellen.
Dieser Beitrag erklärt die wichtigsten Anforderungen der Geldwäsche Compliance Krypto, die Haftungsrisiken für Geschäftsführer nach § 261 StGB und wie ein prüfsicheres Compliance-System aussieht.
Wenn Sie als Krypto-Unternehmen oder Geschäftsführer Fragen zu Ihren Geldwäsche-Compliance-Pflichten haben, sollten Sie diese anwaltlich einordnen lassen. Jetzt unverbindlich Kontakt aufnehmen.

Was ist Geldwäsche Compliance Krypto? Rechtliche Grundlagen 2026
Geldwäsche nach § 261 StGB bezeichnet das Einschleusen von Geldern aus strafbaren Handlungen in den regulären Wirtschaftskreislauf. Krypto-Werte sind aufgrund ihrer Pseudonymität besonders attraktiv für diesen Zweck. Der Gesetzgeber reagiert darauf mit einer schrittweise erweiterten Regulierung.
Das Geldwäschegesetz (GwG) verpflichtet Krypto-Unternehmen bereits heute zu umfassenden Sorgfaltspflichten. Zentrales Element ist die Identifizierung von Kunden (KYC – Know Your Customer), das laufende Transaktionsmonitoring sowie die Meldung verdächtiger Transaktionen an die Financial Intelligence Unit (FIU). Wer diese Pflichten nicht erfüllt, riskiert hohe Bußgelder.
Ab dem 01.07.2026 gelten mit MiCAR zusätzlich europaweit einheitliche Anforderungen. Die BaFin führt ein öffentliches CASP-Register, in dem alle zugelassenen Krypto-Dienste-Anbieter gelistet sind. Kunden und Behörden können so einfach prüfen, ob ein Anbieter reguliert ist. Wer ohne CASP-Zulassung nach MiCAR Krypto-Dienste erbringt, macht sich strafbar (für Bankgeschäfte/Finanzdienstleistungen: § 54 KWG i. V. m. § 32 KWG; für reine Krypto-Dienste über MiCAR/KMAG) und riskiert die sofortige Einstellung des Betriebs sowie strafrechtliche Ermittlungen.
Für bestehende Krypto-Unternehmen, die bisher nach deutschem GwG tätig waren, greift eine Übergangsregelung: Sie dürfen bis zum 01.07.2026 weiteroperieren, müssen dann aber eine vollständige MiCAR-Zulassung vorweisen oder den Betrieb einstellen. Wer rechtzeitig einen vollständigen Antrag bei der BaFin eingereicht hat, kann unter Umständen eine verlängerte Übergangszeit in Anspruch nehmen – jedoch ist diese nicht automatisch.
KYC und Customer Due Diligence: Mindeststandards im Überblick
KYC (Know Your Customer) ist das Herzstück jeder GwG-Compliance. Krypto-Unternehmen müssen vor der Aufnahme einer Geschäftsbeziehung die Identität des Kunden feststellen – durch Ausweisdokumente und Lichtbild-Vergleich oder zertifizierte Video-Ident-Verfahren. Bei juristischen Personen kommt die Feststellung des wirtschaftlich Berechtigten hinzu. Wie Krypto-Unternehmen dabei praxisgerecht vorgehen, zeigt auch der Beitrag zum Identifizieren von Kryptobetrug-Tätern.
Die Pflichten teilen sich in vereinfachte, standardisierte und verstärkte Sorgfaltspflichten. Verstärkte Sorgfaltspflichten greifen bei Kunden aus Hochrisiko-Ländern, bei politisch exponierten Personen (PEPs) und bei ungewöhnlich hohen oder strukturierten Transaktionen. In diesen Fällen ist ein zusätzliches Management-Approval erforderlich.
Besonders praxisrelevant: Die BaFin erwartet ein risikobasiertes Vorgehen. Das bedeutet nicht, dass jeder Kunde gleich behandelt wird – sondern dass das Risiko-Profil des Kunden die Tiefe der Prüfung bestimmt. Wer hier mit einem Einheits-Prozess arbeitet, verstößt gegen das GwG und riskiert bei einer BaFin-Prüfung erhebliche Bußgelder. Unternehmen sollten ihre Risikoklassifizierung mindestens jährlich aktualisieren und die Aktualisierung dokumentieren.
Ein häufiger Fehler: Das Onboarding wird sorgfältig durchgeführt, aber die laufende Aktualisierung der Kundendaten – der sogenannte Perpetual KYC-Ansatz – fehlt. Kunden, deren Risikoprofil sich ändert (neue PEP-Eigenschaft, auffällige Transaktionsmuster, Sanktionslisten-Treffer), müssen erneut überprüft werden. Ein automatisiertes Monitoring-System ist hierfür unverzichtbar.
Travel Rule: Transparenz bei Krypto-Transfers ab 1 Euro
Die Travel Rule – im EU-Recht durch die Verordnung (EU) 2023/1113 umgesetzt – verpflichtet Krypto-Dienste-Anbieter, bei Transfers bestimmte Angaben über Auftraggeber und Begünstigten mitzuschicken. Bei Krypto-Transfers zwischen Krypto-Dienste-Anbietern gelten die vollständigen Angabepflichten unabhängig vom Betrag, also bereits ab dem ersten Euro. Die 1.000-Euro-Schwelle betrifft lediglich zusätzliche Prüf- und Verifizierungspflichten bei Transfers von oder zu selbst-gehosteten („un-hosted") Wallets.
Technisch bedeutet das: CASPs müssen mit Gegenstellen kommunizieren, die dieselben Protokolle (z.B. TRISA, TRUST oder OpenVASP) nutzen. Ist der Empfänger eine nicht regulierte Self-Hosted-Wallet, sind besondere Prüfpflichten einzuhalten – etwa die Bestätigung, dass die Wallet tatsächlich dem eigenen Kunden gehört. Fehlende Travel-Rule-Infrastruktur ist aktuell eines der häufigsten Compliance-Defizite, das die BaFin bei Prüfungen beanstandet.
Für Krypto-Unternehmen bedeutet das einen erheblichen technischen Investitionsaufwand. Wer die Travel Rule nicht umgesetzt hat, kann nach dem 01.07.2026 keine compliant betriebenen Transfers mehr abwickeln – und riskiert BaFin-Sanktionen. Ein frühzeitiger Check des eigenen Tech-Stacks ist deshalb dringend empfehlenswert.
MiCAR und CASP-Lizenz: Was Krypto-Unternehmen 2026 brauchen
Die MiCAR VO (EU) 2023/1114 bringt eine vollständige Harmonisierung des Krypto-Rechts in der EU. Alle Unternehmen, die Krypto-Dienste wie Verwahrung, Tausch oder Orderabwicklung anbieten, benötigen ab dem 01.07.2026 eine CASP-Zulassung – in Deutschland erteilt von der BaFin.
Die Zulassung erfordert unter anderem: ausreichende Eigenmittel, einen Geschäftsplan, interne Kontrollsysteme, einen Compliance-Beauftragten und ein AML/CFT-Programm. Unternehmen, die bis zum Stichtag keine Zulassung beantragt haben oder deren Antrag abgelehnt wurde, müssen den Betrieb einstellen.
MiCAR Art. 70 sieht außerdem eine Vermögenstrennung vor: Kundenvermögen muss strikt vom Unternehmensvermögen getrennt werden. Bei Insolvenz des CASPs sind Kunden vorrangige Gläubiger. Diese Regelung schützt Nutzer regulierter Plattformen und unterscheidet sie von unregulierten Diensten. Beim Betrug auf Krypto-Börsen fehlt dieser Schutz oft.
Transaktionsmonitoring: Wie ein prüfsicheres System aussieht
Ein vollständiges Compliance-System geht über KYC hinaus. Transaction Monitoring bezeichnet die laufende Überwachung von Transaktionen auf Auffälligkeiten – strukturierte Beträge, ungewöhnliche Transaktionsfrequenz, Verbindungen zu bekannten Risiko-Wallets oder -Adressen.
Spezialisierte Blockchain-Analyse-Tools (z.B. Chainalysis, Elliptic) ermöglichen die automatische Verknüpfung von Wallet-Adressen mit bekannten Betrugs- oder Geldwäsche-Fällen. Verdächtige Transaktionen müssen innerhalb von 24 Stunden an die FIU gemeldet werden. Wer zögert oder intern zu lange diskutiert, riskiert eine eigene Strafbarkeit.
Prüfsichere Systeme dokumentieren jeden Schritt: die Risikobewertung des Kunden, die Überprüfungsergebnisse, die Entscheidung und deren Begründung. Im Fall einer BaFin-Prüfung oder einer staatsanwaltschaftlichen Ermittlung – z.B. nach § 111e StPO über Vermögensarrest – entscheiden diese Dokumentationen über Haftung und Strafbarkeit.
Als erfahrene Anwälte im Bank- und Kapitalmarktrecht ordnen wir Ihren Fall rechtlich ein und prüfen, welche Ansprüche und Schritte für Sie bestehen. Kontaktieren Sie uns jederzeit für ein unverbindliches Erstgespräch.

Haftungsrisiken für Geschäftsführer: Was GwG-Verstöße bedeuten
GwG-Verstöße treffen nicht nur das Unternehmen, sondern auch persönlich die Verantwortlichen. Geschäftsführer und Compliance-Beauftragte können sich nach § 261 StGB wegen Geldwäsche persönlich strafbar machen, wobei der Grundtatbestand Vorsatz verlangt; bei bloßer Leichtfertigkeit greift die mildere leichtfertige Geldwäsche nach § 261 Abs. 6 StGB.
Das Bußgeldregime des GwG sieht bei schwerwiegenden Verstößen Geldbußen von bis zu 5 Millionen Euro oder 10 Prozent des Jahresumsatzes vor. Hinzu kommen mögliche BaFin-Maßnahmen wie Tätigkeitsverbote, Abberufung des Managements oder der Entzug der Zulassung. Die persönliche Haftung des Geschäftsführers aus § 823 BGB und § 826 BGB kommt hinzu.
Besonders riskant: Der BaFin-Bußgeldbescheid kann auch veröffentlicht werden. Das sogenannte "Naming and Shaming" schädigt die Reputation dauerhaft. Wer Kunden aus dem Bereich des Kryptobetrugs mit Blockchain-Forensik oder des Advance-Fee-Scams im Kryptohandel an Bord hat, ohne die nötigen Prüfungen durchzuführen, gefährdet die gesamte Zulassung.
Praxistipps: Compliance-System aufbauen und BaFin-Prüfungen bestehen
Ein prüfsicheres Compliance-System für Krypto-Unternehmen besteht aus mehreren Bausteinen:
- Risikobewertung dokumentieren: Erstellen Sie eine schriftliche Risikoanalyse für Ihr Geschäftsmodell und Ihre Kundenbasis – Grundlage für alle weiteren Maßnahmen.
- KYC-Prozesse zertifizieren: Nutzen Sie BaFin-anerkannte Video-Ident-Dienstleister und halten Sie Prüfnachweise mindestens 5 Jahre aufbewahrt.
- Travel Rule umsetzen: Wählen Sie ein kompatibles Protokoll (TRISA, TRUST oder OpenVASP) und testen Sie die Integration mit Ihren Gegenstellen vor dem 01.07.2026.
- FIU-Meldeprozess einrichten: Definieren Sie klare Zuständigkeiten, wer intern Verdachtsmeldungen prüft und weiterleitet. Schulen Sie Ihr Team regelmäßig.
- Compliance-Beauftragten benennen: Die CASP-Zulassung erfordert eine verantwortliche Person mit ausreichender Qualifikation und direktem Zugang zur Geschäftsführung.
- Externe Audits einplanen: Unabhängige AML-Audits durch spezialisierte Kanzleien oder Wirtschaftsprüfer stärken die Position gegenüber der BaFin.
Wann anwaltliche Beratung zur Krypto-Compliance unverzichtbar ist
Krypto-Unternehmen, die noch keine CASP-Zulassung beantragt haben, sollten jetzt handeln – die BaFin prüft Anträge nicht über Nacht, und eine vollständige Unterlagensammlung dauert oft mehrere Monate. Anwaltliche Unterstützung ist beim Zulassungsantrag, bei der Gestaltung interner Compliance-Richtlinien und bei der Verteidigung gegen BaFin-Maßnahmen unerlässlich.
Ein auf Kapitalmarktrecht spezialisierter Anwalt kennt die aktuelle Auslegungs-Praxis der BaFin und kann Risiken frühzeitig identifizieren. Das gilt besonders für Startup-Umgebungen, in denen Compliance oft als Bremse wahrgenommen wird – dabei entscheidet sie über die Zulassungsfähigkeit und damit über die Zukunft des Unternehmens. Wer Fragen zur Strafanzeige bei Kryptobetrug hat, findet dort Anknüpfungspunkte zu den strafrechtlichen Risiken, die auch Compliance-Verantwortliche betreffen.
Geldwäsche Compliance Krypto ist kein einmaliges Projekt, sondern ein laufender Prozess. Regulatorik ändert sich, BaFin-Anforderungen werden präzisiert, neue Technologien müssen in bestehende Prozesse integriert werden. Eine dauerhafte anwaltliche Begleitung sichert den Betrieb – und schützt Geschäftsführer persönlich vor strafrechtlichen Risiken. Ähnliches gilt für den Bereich des Fake-Exchange-Betrugs, bei dem regulierungsfeindliche Anbieter Opfern gegenüberstehen, die sich auf seriöse Zulassungen verlassen hatten.
AK LAW Rechtsanwaltsgesellschaft mbH – Ihr Partner im Bank- und Kapitalmarktrecht
Die AK LAW Rechtsanwaltsgesellschaft mbH berät und vertritt Mandanten bundesweit im Bank- und Kapitalmarktrecht. Rechtsanwalt Dr. Michel de Araujo Kurth M.A. verfügt über langjährige Erfahrung im Bankwesen und in der anwaltlichen Praxis und hat sich auf die Vertretung von Mandanten in bank- und kapitalmarktrechtlichen Streitigkeiten spezialisiert.
Die Kanzlei begleitet Mandanten sowohl außergerichtlich als auch vor Gericht – von der ersten rechtlichen Einordnung über die Kommunikation mit Banken, Zahlungsdienstleistern und Finanzinstituten bis zur Durchsetzung von Schadensersatz- und Rückforderungsansprüchen. Beratungen finden in den Büros in Frankfurt am Main, Darmstadt und Offenbach am Main sowie bundesweit per Videokonferenz statt.
Wenn Sie rechtliche Unterstützung benötigen, stehen wir Ihnen jederzeit zur Verfügung. Kontaktieren Sie uns über unser Kontaktformular für ein unverbindliches Erstgespräch – telefonisch, per E-Mail oder online.
FAQs – Häufig gestellte Fragen zu Geldwäsche Compliance Krypto
Was ist Geldwäsche Compliance Krypto und warum ist sie Pflicht?
Geldwäsche Compliance Krypto bezeichnet alle organisatorischen und technischen Maßnahmen, die Krypto-Unternehmen nach dem GwG und MiCAR ergreifen müssen, um die Einschleusung von Verbrechenserträgen zu verhindern. Die Compliance-Pflichten ergeben sich aus dem GwG; § 261 StGB ist die korrespondierende Strafnorm der Geldwäsche.
Was bedeutet die CASP-Lizenz nach MiCAR?
Die CASP-Lizenz (Crypto-Asset Service Provider) ist ab 01.07.2026 Pflicht für alle Unternehmen, die in der EU Krypto-Dienste wie Verwahrung, Tausch oder Orderabwicklung anbieten. In Deutschland erteilt die BaFin die Zulassung. Ohne Lizenz muss der Betrieb eingestellt werden.
Was ist die Travel Rule und wen betrifft sie?
Die Travel Rule verpflichtet Krypto-Dienste-Anbieter, bei Transfers Angaben zu Auftraggeber und Begünstigtem zu übermitteln. Die vollständigen Angabepflichten gelten bei Krypto-Transfers unabhängig vom Betrag; die 1.000-Euro-Schwelle betrifft nur zusätzliche Prüfpflichten bei selbst-gehosteten Wallets. Technisch erfordert das ein kompatibles Protokoll wie TRISA oder TRUST.
Welche persönlichen Risiken haben Geschäftsführer bei GwG-Verstößen?
Geschäftsführer können sich nach § 261 StGB wegen Geldwäsche persönlich strafbar machen, wobei der Grundtatbestand Vorsatz voraussetzt; bei bloßer Leichtfertigkeit greift die leichtfertige Geldwäsche nach § 261 Abs. 6 StGB. Hinzu kommen Bußgelder bis 5 Millionen Euro, Tätigkeitsverbote und zivilrechtliche Haftung nach §§ 823, 826 BGB.
Was sind verstärkte Sorgfaltspflichten im KYC?
Verstärkte Sorgfaltspflichten greifen bei politisch exponierten Personen (PEPs), Kunden aus Hochrisiko-Ländern oder ungewöhnlich hohen Transaktionen. Neben erweiterter Dokumentation ist ein zusätzliches Management-Approval erforderlich.
Was ist Transaction Monitoring und warum brauche ich es?
Transaction Monitoring ist die laufende automatische Überwachung von Krypto-Transaktionen auf Geldwäsche-Indikatoren wie strukturierte Beträge oder Verbindungen zu Risiko-Wallets. Verdächtige Vorgänge müssen innerhalb von 24 Stunden an die FIU gemeldet werden. Ohne dieses System riskiert das Unternehmen erhebliche BaFin-Sanktionen und persönliche Strafbarkeit des Compliance-Beauftragten.
Was regelt MiCAR Art. 70 zur Vermögenstrennung?
MiCAR Art. 70 verpflichtet CASPs, Kundenvermögen strikt vom eigenen Unternehmensvermögen zu trennen. Bei Insolvenz des Anbieters gelten Kunden als vorrangige Gläubiger. Das schützt Nutzer regulierter Plattformen gegenüber nicht zugelassenen Diensten.
Wie lange müssen Krypto-Unternehmen KYC-Unterlagen aufbewahren?
Das GwG schreibt eine Aufbewahrungsfrist von mindestens fünf Jahren nach Beendigung der Geschäftsbeziehung vor. Die Unterlagen müssen vollständig, strukturiert und so zugänglich sein, dass sie im Prüffall der BaFin oder der FIU ohne Verzögerung vollständig vorgelegt werden können.
Was passiert, wenn ein Krypto-Unternehmen nach dem 01.07.2026 keine CASP-Lizenz hat?
Ohne CASP-Zulassung nach MiCAR ist der Betrieb nach dem 01.07.2026 illegal. Die BaFin kann den Betrieb untersagen, Bußgelder verhängen und strafrechtliche Ermittlungen wegen unerlaubter Tätigkeit einleiten (Strafnorm: § 54 KWG, nicht § 32 KWG). Kunden und Anleger können in diesem Fall Schadensersatz geltend machen.
Reicht ein einmaliges AML-Audit für die BaFin-Zulassung?
Nein. Die CASP-Zulassung und die laufende GwG-Compliance erfordern ein dauerhaftes, vollständig dokumentiertes AML-Programm. Regelmäßige externe Audits – mindestens einmal jährlich – werden von der BaFin erwartet und stärken die Verteidigungsposition im Fall von Prüfungen oder Sanktionsverfahren erheblich.

