Lewati ke konten utama
Didit Raih $7,5 Juta untuk Membangun Infrastruktur Identitas dan Fraud
Didit
Kembali ke blog
Blog · 6 Oktober 2026

Kebocoran data Revolut: permintaan pemerintah palsu yang dilaporkan

Reuters melaporkan Revolut mengonfirmasi pengungkapan data nasabah setelah permintaan pemerintah palsu. Pemerintah Italia menyebut Revolut melaporkan 680 nasabah. Isi laporan, aturan GDPR dan APU, serta daftar periksa.

Alberto Rosas, co-founder dan CEO DiditOleh Alberto RosasCo-founder & CEO, DiditDiperbarui
revolut-fake-government-request-kyc-data-2026-cover.png

Ringkasnya

Kebocoran data Revolut yang dilaporkan adalah pengungkapan data sebagai tanggapan atas sejumlah permintaan. Reuters melaporkan pada 12 September 2026 bahwa Revolut mengonfirmasi data nasabah diberikan kepada pihak ketiga yang tidak berwenang setelah Revolut menerima permintaan palsu dari domain email instansi pemerintah yang sah. Reuters juga mengutip juru bicara yang menyatakan bahwa sistem Revolut tidak terdampak.[12] Pemerintah Italia kemudian menyampaikan kepada parlemen bahwa sebuah alamat email tersertifikasi yang terkait dengan kantor Kementerian Dalam Negeri telah dibobol, dan bahwa Revolut melaporkan telah memberikan data 680 nasabah.[1][2]

  • TechCrunch, yang telah meninjau pemberitahuan kepada nasabah, melaporkan adanya data identitas dan kontak serta salinan dokumen identitas. Data tersebut "mungkin juga mencakup swafoto verifikasi, rekening koran, dan riwayat transaksi".[13]
  • Per 6 Oktober 2026, tidak ditemukan temuan atau sanksi regulator yang dipublikasikan dalam sumber yang ditinjau. Regulator perlindungan data Inggris menyampaikan kepada City AM bahwa pihaknya sedang menilai sebuah laporan.[16]
  • Perusahaan yang tunduk pada kewajiban anti pencucian uang wajib menyimpan catatan uji tuntas nasabah selama lima tahun setelah hubungan usaha dengan nasabah berakhir.[6][7]

Terakhir ditinjau: 6 Oktober 2026 · Bukan nasihat hukum

Perusahaan yang tunduk pada kewajiban anti pencucian uang (APU) menyimpan berkas prinsip mengenal nasabah (KYC): salinan dokumen dan informasi uji tuntas nasabah yang mereka peroleh, serta catatan transaksi.[6][7] Berkas ini disimpan agar otoritas dapat melakukan penyelidikan.[6] Kebocoran data Revolut yang dilaporkan menunjukkan apa yang dapat terjadi jika pihak yang meminta bukanlah otoritas.

Tidak ditemukan pernyataan di kanal milik Revolut, sehingga pernyataan Revolut ditampilkan sebagaimana dikutip oleh media yang disebutkan.

Apa yang terjadi dalam kebocoran data Revolut

Pada 12 September 2026, Reuters melaporkan bahwa Revolut telah mengonfirmasi informasi sensitif nasabah diungkapkan kepada pihak ketiga yang tidak berwenang setelah perusahaan menerima permintaan palsu dari domain email instansi pemerintah yang sah.[12] Seorang juru bicara Revolut menyampaikan kepada TechCrunch: "Revolut baru-baru ini mengidentifikasi penipuan peniruan identitas eksternal yang canggih, di mana pihak ketiga yang tidak berwenang menggunakan email dengan domain instansi pemerintah yang sah untuk mengajukan permintaan informasi palsu."[13]

Reuters mengutip juru bicara tersebut: "Sistem Revolut dan dana nasabah tidak terdampak." Mengenai penanganannya: "Begitu terdeteksi, kami segera memblokir alamat tersebut dan memberi tahu instansi pemerintah terkait serta aparat penegak hukum, otoritas perlindungan data, dan regulator keuangan."[12]

Menurut BankInfoSecurity, yang penerbitnya telah meninjau email tersebut, nasabah yang terdampak telah menerima pemberitahuan melalui email sehari sebelumnya, yaitu Jumat, 11 September.[15] Security Affairs mengutip pemberitahuan tersebut: "Karena komunikasi tersebut memuat kredensial autentikasi domain yang valid, permintaan itu dipenuhi dengan keyakinan wajar bahwa itu adalah permintaan asli dari instansi pemerintah."[19]

MediaDasarIsi pemberitahuan menurut laporannya
TechCrunch[13]Meninjau pemberitahuanTanggal lahir, alamat pos dan email, nomor telepon, salinan paspor dan SIM. Data tersebut "mungkin juga mencakup swafoto verifikasi, rekening koran, dan riwayat transaksi"
BankInfoSecurity[15]Penerbitnya meninjau pemberitahuanNama, tanggal lahir, pekerjaan, detail kontak, salinan SIM atau paspor, swafoto verifikasi wajah, dan rekening koran yang mencantumkan nomor rekening bank internasional (IBAN)
The Record[14]Pemberitahuan yang dibagikan oleh nasabah terdampakTanggal lahir, alamat pos dan email, nomor telepon, salinan paspor dan SIM, swafoto verifikasi, rekening koran, IBAN, catatan penarikan dana, dan riwayat transaksi, termasuk aktivitas Bitcoin

Satu baris untuk setiap media; daftar tidak digabungkan.

BankInfoSecurity mengutip pemberitahuan tersebut yang menambahkan: "Harap diperhatikan bahwa tidak ada data telemetri biometrik wajah yang terlibat atau dibobol."[15]

Reuters melaporkan bahwa Revolut menyebut jumlah nasabah tersebut "sangat terbatas", dan TechCrunch melaporkan bahwa Revolut menolak mengungkapkan nama instansinya.[12][13] Angka dan nama instansi tersebut berasal dari pemerintah Italia. Pada 18 September 2026, Wakil Menteri Dalam Negeri menyampaikan kepada majelis rendah Italia (Chamber of Deputies) bahwa Revolut telah memberi tahu badan keamanan siber nasional Italia (ACN) tentang kemungkinan insiden pada 12 September, dan pada 15 September mengonfirmasi bahwa Revolut telah memberikan data 680 nasabah, delapan di antaranya warga Italia, serta telah memberi tahu mereka.[1] Dalam jawaban yang sama, pemerintah menyatakan bahwa Revolut melaporkan pembobolan alamat email tersertifikasi (PEC) yang terkait dengan Prefettura di Reggio Calabria, kantor daerah Kementerian Dalam Negeri.[1]

Catatan

Financial Times melaporkan pada 15 September 2026, dengan mengutip seseorang yang mengetahui masalah tersebut, bahwa pertukaran email berlangsung selama beberapa bulan.[17] Sumber yang ditinjau tidak memberikan kronologi insiden yang lengkap.

Dasar hukumnya: aturan kebocoran data dan penyimpanan catatan APU

Berdasarkan GDPR, pengungkapan tanpa izin dapat merupakan pelanggaran data pribadi, dan Pasal 33 dan 34 mengatur kewajiban pemberitahuannya.[3] Aturan anti pencucian uang (APU) menjelaskan mengapa berkas tersebut ada.

Pengungkapan dapat merupakan pelanggaran data pribadi

Pasal 4(12) General Data Protection Regulation (GDPR) Uni Eropa mendefinisikan pelanggaran data pribadi termasuk "pengungkapan tanpa izin atas, atau akses terhadap, data pribadi".[3]

Pasal 33(1)Regulasi (EU) 2016/679

"Dalam hal terjadi pelanggaran data pribadi, pengendali wajib tanpa penundaan yang tidak semestinya dan, jika memungkinkan, paling lambat 72 jam setelah mengetahuinya, memberitahukan pelanggaran data pribadi tersebut kepada otoritas pengawas yang berwenang sesuai dengan Pasal 55, kecuali pelanggaran data pribadi tersebut kecil kemungkinannya menimbulkan risiko terhadap hak dan kebebasan orang perseorangan."

Sumber: EUR-Lex, Regulasi (EU) 2016/679[3]

Pasal 33(1) UK GDPR dibuka dengan kata-kata yang sama.[4] Berdasarkan Pasal 34, jika risiko terhadap orang yang bersangkutan kemungkinan tinggi, pengendali juga wajib memberi tahu mereka "tanpa penundaan yang tidak semestinya" dan "dalam bahasa yang jelas dan sederhana".[3] Pemberitahuan privasi nasabah Revolut menyebut Information Commissioner's Office (ICO) sebagai otoritasnya di Inggris dan State Data Protection Inspectorate (VDAI) Lituania untuk Kawasan Ekonomi Eropa.[10]

Mengapa berkas tersebut ada: lima tahun catatan APU

Pasal 40 Fourth Anti-Money Laundering Directive (AMLD4) mewajibkan perusahaan yang dicakupnya menyimpan salinan dokumen dan informasi uji tuntas nasabah selama lima tahun setelah hubungan usaha berakhir, agar unit intelijen keuangan (FIU) dan otoritas berwenang lainnya dapat mencegah, mendeteksi, dan menyelidiki pencucian uang.[6] Regulation 40 dari Money Laundering Regulations 2017 Inggris menetapkan jangka lima tahun yang sama sebagai batas minimum.[7] Mulai 10 Juli 2027, Pasal 77 Anti-Money Laundering Regulation (AMLR) Uni Eropa mengambil alih di Uni Eropa.[5]

AturanYang disimpanBerapa lamaSetelah itu
AMLD4, Pasal 40 (Uni Eropa, berlaku)Salinan dokumen dan informasi uji tuntas, serta catatan transaksi5 tahun setelah hubungan usaha berakhirHapus data pribadi kecuali hukum nasional menentukan lain; paling lama 5 tahun tambahan[6]
AMLR, Pasal 77 (Uni Eropa, mulai 10 Juli 2027)Sama, tanpa disamarkan; rujukan dapat menggantikan salinan jika informasinya tetap segera tersedia bagi otoritas berwenang dan tidak dapat diubah5 tahun setelah hubungan usaha berakhirHapus data pribadi; otoritas dapat mewajibkan paling lama 5 tahun tambahan secara kasus per kasus[5]
Money Laundering Regulations 2017, regulation 40 (Inggris)Salinan dokumen dan informasi uji tuntas, serta catatan pendukung transaksiPaling sedikit 5 tahun setelah hubungan usaha berakhirHapus data pribadi, kecuali salah satu pengecualian yang tercantum berlaku[7]
GDPR, Pasal 5(1)Hanya yang diperlukanTidak lebih lama dari yang diperlukanDilindungi sepanjang waktu[3]

Pasal 41 AMLD4 menyatakan bahwa pemrosesan berdasarkan direktif tersebut tunduk pada GDPR.[6] Kedua rangkaian kewajiban berlaku atas catatan yang sama.

Apa yang dapat diminta oleh otoritas

Satu aturan mendatang bersifat spesifik. Mulai 10 Juli 2027, Pasal 78 AMLR akan mewajibkan perusahaan yang dicakupnya untuk memiliki sistem yang menjawab, "melalui saluran yang aman", permintaan keterangan dari FIU atau otoritas berwenang lainnya. Permintaan itu menyangkut apakah perusahaan memiliki atau pernah memiliki hubungan usaha dengan orang tertentu dalam lima tahun sebelumnya, serta sifat hubungan tersebut.[5] Itu adalah satu kewajiban menjawab permintaan keterangan, bukan daftar segala hal yang dapat diperoleh otoritas.

Di Inggris, panduan ICO, yang kini sedang ditinjau, menyatakan: "Anda hanya boleh membagikan data pribadi yang terbatas pada apa yang diminta dan apa yang wajar."[9]

Siapa yang terdampak

Pada November 2024, Federal Bureau of Investigation (FBI) Amerika Serikat memperingatkan adanya "tren penggunaan alamat email pemerintah AS dan asing yang telah dibobol untuk mengajukan permintaan data darurat palsu kepada perusahaan yang berbasis di AS".[8]

SiapaMengapa pentingAturan yang perlu dibaca ulang
Bank, perusahaan pembayaran dan uang elektronik, penyedia jasa aset kriptoMereka menyimpan catatan uji tuntas nasabah dan transaksi berdasarkan aturan anti pencucian uangPasal 40 AMLD4; Pasal 77 dan 78 AMLR mulai 10 Juli 2027[5][6]
Pejabat pelindungan dataPengungkapan tanpa izin dapat menjadi pelanggaran data pribadi yang menimbulkan kewajiban pemberitahuanPasal 33 dan 34 GDPR[3]
Bank dan lembaga keuangan di ItaliaOtoritas pelindungan data Italia meminta mereka memeriksa pesan "anomali" dari kotak surat yang samaBerita Garante tanggal 18 September 2026; Pasal 33 GDPR[3][20]

Kronologi: dari peringatan FBI hingga parlemen Italia

  1. 4 November 2024Peringatan FBIPemberitahuan tentang permintaan data darurat palsu.[8]
  2. 12 September 2026DiberitakanReuters memberitakan bahwa Revolut mengonfirmasi pengungkapan tersebut.[12]
  3. 15 September 2026RegulatorCity AM memuat pernyataan ICO dan FCA.[16]
  4. 18 September 2026ParlemenPemerintah Italia mengonfirmasi adanya kotak surat kementerian yang dibobol dan 680 nasabah.[1]
  5. 30 September 2026MenteriMenteri Dalam Negeri menyampaikan kepada parlemen bahwa permintaan tersebut seharusnya diverifikasi.[2]

Tanggal pasti berikutnya: AMLR berlaku mulai 10 Juli 2027.[5]

Apa yang perlu dilakukan tim kepatuhan sekarang

Security Affairs mengutip pemberitahuan Revolut yang menyatakan bahwa permintaan tersebut "membawa kredensial autentikasi domain yang valid".[19] Lolos autentikasi domain tidak membuktikan bahwa pihak peminta berwenang menerima data nasabah. FBI telah menggambarkan penggunaan alamat email pemerintah yang dibobol untuk permintaan palsu. FBI juga menyarankan untuk menghubungi "pengirim dan otoritas asal" apabila suatu permintaan menimbulkan keraguan.[8] Langkah-langkah di bawah ini adalah penafsiran saya, bukan daftar dari regulator.

  • Verifikasi setiap peminta baru melalui detail kontak yang Anda temukan sendiri.
  • Bagikan hanya apa yang diminta dan wajar, lalu catat alasannya.[9]
  • Wajibkan peninjau kedua sebelum dokumen, swafoto, atau riwayat transaksi keluar dari perusahaan.
  • Lacak permintaan berdasarkan pengirim, agar satu kotak surat yang menanyakan banyak nasabah mudah terlihat.
  • Latih siapa yang memberi tahu otoritas pengawas: tanpa penundaan yang tidak semestinya dan, jika memungkinkan, dalam 72 jam sejak mengetahuinya.[3]
  • Hapus data pribadi saat masa penyimpanan APU berakhir dan tidak ada dasar hukum lain yang berlaku.[6][7]

1Catat permintaan

Pengirim, otoritas, dasar hukum, dan data yang diminta.

2Hubungi kembali otoritas

Gunakan nomor atau portal yang Anda peroleh secara mandiri.

Otoritas mengonfirmasi pengirim dan permintaannya

Ya

Ungkapkan seminimal mungkin

Hanya data yang diminta, setelah tinjauan kedua.

Tidak

Hentikan dan eskalasikan

Jangan kirim apa pun dan nilai balasan sebelumnya sebagai kemungkinan pelanggaran data.

3Simpan buktinya

Pemeriksaan yang dilakukan, keputusan, dan apa yang dikirim.

Apa yang masih terbuka per 6 Oktober 2026

Pernyataan resmi terbaru berasal dari 30 September 2026. Menteri Dalam Negeri menyampaikan kepada majelis rendah Italia (Chamber of Deputies) bahwa permintaan itu berasal dari kotak surat PEC bernama "entilocali", yang terkait dengan prefektur dan belakangan diketahui tidak pernah digunakan. Ia mengatakan perusahaan dapat dan seharusnya memverifikasi permintaan tersebut dengan kehati-hatian minimal, mengingat ketidaksesuaian antara data yang diminta dan sumbernya.[2] Itu adalah pandangan seorang menteri, bukan temuan regulator.

  • Juru bicara ICO mengatakan kepada City AM pada 15 September: "Kami dapat mengonfirmasi bahwa kami telah menerima laporan dan sedang menilai informasi yang diberikan." Financial Conduct Authority (FCA) mengatakan kepada City AM bahwa pihaknya "sedang berkomunikasi dengan perusahaan tersebut".[16]
  • Otoritas perlindungan data Italia (Garante per la protezione dei dati personali) dalam berita tertanggal 18 September 2026 menyatakan telah meminta bank-bank memeriksa pesan "anomali" dari kotak surat yang sama, dan meminta otoritas sejenis di Lituania mengonfirmasi apakah Revolut telah memberitahukan pelanggaran data kepadanya.[20]
  • Halaman berita VDAI tidak memuat pernyataan apa pun tentang insiden tersebut saat diperiksa pada 6 Oktober 2026.[11]
  • Di Italia, perkara pidana atas akses tanpa hak ke sistem komputer untuk kepentingan umum telah terdaftar di kejaksaan Reggio Calabria. Kedua jawaban parlemen tidak menjelaskan bagaimana kotak surat itu dibobol.[1][2]
  • Sumber yang ditinjau tidak memastikan kewenangan hukum mana yang dirujuk dalam permintaan tersebut atau kapan Revolut mengetahuinya.

Perhatian

Reuters melaporkan pada 16 September 2026, mengutip Financial Times, bahwa sebuah kelompok yang mengaku bertanggung jawab telah meminta tebusan, dan bahwa juru bicara Revolut mengatakan perusahaan tidak menerima kontak atau tuntutan langsung.[18] Klaim kelompok tersebut tidak terkonfirmasi dalam sumber yang ditinjau.

Bagaimana Didit membantu terkait berkas KYC yang Anda simpan

Didit tidak memeriksa apakah permintaan dari suatu otoritas itu asli, dan tidak ada bagian dari verifikasi identitas Didit yang akan menghentikan permintaan seperti ini. Peran Didit ada di sebelahnya: Didit menjalankan pemeriksaan yang menghasilkan salinan dokumen dan swafoto, serta memungkinkan Anda mengatur berapa lama keduanya disimpan.

Pemeriksaan KYC lengkap (dokumen, liveness, dan pencocokan wajah) berbiaya $0.33; lihat harga.

Bersiap menghadapi Pasal 77: lihat halaman AMLR kami.

Yang disediakan Didit

  • Pemeriksaan dokumen, liveness, dan pencocokan wajah
  • Periode retensi yang Anda tetapkan, dari 1 bulan hingga 10 tahun
  • Penghapusan sesuai permintaan dan penyimpanan di UE secara default

Tetap di pihak Anda

  • Periode retensi yang diwajibkan hukum kepada Anda
  • Memverifikasi dan menanggapi permintaan dari otoritas
  • Pemberitahuan pelanggaran data, dan tanggung jawab hukumnya

Simpan data identitas hanya selama yang diwajibkan

Tetapkan periode retensi dan hapus data saat tenggat waktu Anda sendiri berakhir.

Mulai gratisHubungi kami

Poin-poin utama

  • Reuters melaporkan pada 12 September 2026 bahwa Revolut mengonfirmasi adanya pengungkapan data nasabah setelah menerima permintaan palsu dari domain email pemerintah yang sah.[12]
  • Pemerintah Italia menyatakan bahwa Revolut melaporkan telah memberikan data 680 nasabah, delapan di antaranya warga Italia.[1]
  • Berdasarkan GDPR, pengungkapan tanpa izin dapat merupakan pelanggaran data pribadi. Pemberitahuan wajib dilakukan tanpa penundaan yang tidak semestinya dan, jika memungkinkan, dalam 72 jam sejak mengetahuinya, kecuali kecil kemungkinan timbul risiko bagi individu.[3]
  • Aturan anti pencucian uang (APU) mewajibkan perusahaan yang diaturnya menyimpan catatan uji tuntas nasabah selama lima tahun setelah hubungan usaha berakhir.[6][7]
  • Lolos autentikasi domain tidak membuktikan bahwa pemohon berwenang: lakukan verifikasi melalui saluran terpisah.[8]

Pertanyaan yang sering diajukan

Apa yang terjadi dalam pelanggaran data Revolut?

Reuters melaporkan pada 12 September 2026 bahwa Revolut mengonfirmasi informasi sensitif nasabah telah diungkapkan kepada pihak ketiga yang tidak berwenang setelah adanya permintaan palsu dari domain email instansi pemerintah yang sah. Reuters mengutip seorang juru bicara yang menyatakan bahwa sistem Revolut dan dana nasabah tidak terdampak.[12]

Berapa banyak nasabah Revolut yang terdampak?

Wakil Menteri Dalam Negeri Italia menyampaikan kepada Kamar Deputi pada 18 September 2026 bahwa Revolut telah mengonfirmasi pemberian data 680 nasabah, delapan di antaranya warga Italia. Reuters melaporkan bahwa pernyataan pertama Revolut hanya menyebut "sangat terbatas".[1][12]

Data apa saja yang diungkapkan?

TechCrunch, yang meninjau pemberitahuan kepada nasabah, melaporkan data identitas dan kontak serta salinan dokumen identitas, dan menyatakan bahwa data tersebut "mungkin juga mencakup swafoto verifikasi, laporan rekening, dan riwayat transaksi". BankInfoSecurity, yang penerbitnya juga meninjau pemberitahuan tersebut, mencantumkan nama, pekerjaan, salinan dokumen, swafoto verifikasi, dan laporan rekening.[13][15]

Instansi pemerintah mana yang ditiru?

TechCrunch melaporkan bahwa Revolut menolak mengungkapkan instansi tersebut. Pemerintah Italia menyampaikan kepada parlemen bahwa Revolut melaporkan adanya alamat email tersertifikasi (PEC) yang disusupi dan terkait dengan Prefettura di Reggio Calabria.[1][2][13]

Apakah regulator telah mendenda atau menjatuhkan sanksi kepada Revolut atas kejadian ini?

Per 6 Oktober 2026, tidak ditemukan temuan atau sanksi regulator yang dipublikasikan dalam sumber-sumber yang ditinjau. ICO menyampaikan kepada City AM bahwa pihaknya telah menerima laporan dan sedang menilainya, dan FCA menyampaikan kepada City AM bahwa pihaknya sedang berkomunikasi dengan perusahaan tersebut. Otoritas pelindungan data Italia menyatakan telah menghubungi otoritas mitranya di Lituania.[16][20]

Apakah pengungkapan kepada otoritas palsu merupakan pelanggaran data pribadi berdasarkan GDPR?

Bisa. Pasal 4(12) GDPR memasukkan "pengungkapan, atau akses terhadap, data pribadi tanpa izin" ke dalam definisinya. Pasal 33 mewajibkan pengendali untuk memberi tahu otoritas pengawas tanpa penundaan yang tidak semestinya dan, jika memungkinkan, dalam 72 jam sejak mengetahuinya, kecuali pelanggaran tersebut kecil kemungkinan menimbulkan risiko terhadap hak dan kebebasan orang perseorangan.[3]

Bagaimana perusahaan sebaiknya memverifikasi permintaan dari aparat penegak hukum?

FBI merekomendasikan untuk menghubungi pengirim dan otoritas asal apabila suatu permintaan menimbulkan keraguan. Hubungi kembali melalui detail kontak yang Anda peroleh sendiri, dan bagikan hanya informasi yang diminta dan wajar.[8][9]

Apakah Didit mencegah permintaan data palsu yang mengatasnamakan pemerintah?

Tidak. Didit memverifikasi nasabah Anda, bukan otoritas. Didit memungkinkan Anda menentukan berapa lama data verifikasi disimpan, dari 1 bulan hingga 10 tahun, dan menghapusnya kapan saja sesuai permintaan.

Sumber

  1. Resoconto stenografico, seduta n. 711, interpellanza urgente n. 2-00925, Camera dei deputati, 18 September 2026.
  2. Resoconto stenografico, seduta n. 717, interrogazione n. 3-02906, Camera dei deputati, 30 September 2026.
  3. Regulasi (UE) 2016/679 (General Data Protection Regulation), EUR-Lex, Pasal 4(12), 5(1), 32, 33 dan 34.
  4. UK GDPR, Pasal 33, legislation.gov.uk.
  5. Regulasi (UE) 2024/1624 (AMLR), EUR-Lex, Pasal 77, 78 dan 90.
  6. Direktif (UE) 2015/849 (AMLD4), teks konsolidasi, EUR-Lex, Pasal 40 dan 41.
  7. Money Laundering Regulations 2017, regulation 40, legislation.gov.uk.
  8. Private Industry Notification 20241104-001 tentang permintaan data darurat palsu, FBI, 4 November 2024.
  9. Sharing personal data with law enforcement authorities, Information Commissioner's Office, diperbarui 29 September 2023, sedang ditinjau.
  10. Customer Privacy Notice, Revolut, berlaku sejak 1 Januari 2025.
  11. Daftar berita, State Data Protection Inspectorate of Lithuania (VDAI), diperiksa 6 Oktober 2026.
  12. Revolut confirms sensitive customer data breach after fake government requests, Reuters, 12 September 2026.
  13. Revolut confirms customer data breach through fake government requests, TechCrunch, 12 September 2026.
  14. Revolut handed customer data to fraudsters using government email account, The Record, 14 September 2026.
  15. Revolut Reveals Data Breach Tied to Faked Official Request, BankInfoSecurity, 14 September 2026.
  16. Revolut hackers stole nearly 700 customers' private data, City AM, 15 September 2026.
  17. Hackers say they breached Italian state email to target Revolut 'crypto whales', Financial Times, 15 September 2026.
  18. Revolut says no direct demand received over alleged data breach, Reuters, 16 September 2026.
  19. Revolut exposed KYC data after fraudulent government email passed security checks, Security Affairs, 12 September 2026.
  20. L'Autorità Garante della Privacy e il caso Revolut, Garante per la protezione dei dati personali, berita bertanggal 18 September 2026 (doc. web 10297881).

Aturan anti pencucian uang mewajibkan perusahaan yang dicakupnya untuk menyimpan berkas KYC. Yang dapat dikendalikan perusahaan adalah siapa yang boleh memintanya, seberapa banyak data yang keluar, dan berapa lama data itu disimpan. Untuk sisi verifikasi dari berkas tersebut, lihat verifikasi identitas dengan Didit.

Verifikasi identitas dan kendalikan data yang Anda simpan

Jalankan pemeriksaan dokumen, liveness, dan pencocokan wajah dengan periode retensi yang Anda tentukan.

Mulai gratisHubungi kami

Infrastruktur untuk identitas dan fraud.

Satu API untuk KYC, KYB, Transaction Monitoring, dan Wallet Screening. Integrasi dalam 5 menit.

Minta AI untuk merangkum halaman ini