- Directive (EU) 2015/2366 — PSD2 and strong customer authentication
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2022/2554 — DORA
- Regulation (EU) 2023/1113 on transfers of funds
Quién debe designarlo
Proveedores de pago fuera de la Unión que sirven a comerciantes y consumidores de la UE. Proporcionar servicios de pago requiere la autorización de una entidad establecida en un estado miembro; el representante del RGPD aborda solo el lado de los datos.
Umbrales y exenciones
Los umbrales de autorización dependen del servicio. Las exclusiones de red limitada y agente comercial son estrechas y deben ser evaluadas en lugar de asumidas.
Qué debe figurar en la etiqueta
No físico. Divulgaciones de comerciantes y consumidores requeridas por la PSD2, incluyendo la identidad del proveedor, los cargos y los tiempos de ejecución, además del representante en el aviso de privacidad.
Campos en los marketplaces
Los esquemas de tarjetas y adquirentes imponen el cumplimiento de PCI DSS como condición contractual, y los comerciantes requieren términos compatibles con DORA donde son entidades financieras.
Documentación que debes conservar
Archivo de autorización, disposiciones de salvaguarda para fondos de usuarios, documentación de implementación de autenticación fuerte de clientes con las excepciones aplicadas, programa de AML, procedimientos de reporte de incidentes, registros del Artículo 30, la designación del Artículo 27, y registro de información de DORA para acuerdos de terceros en TIC.
Normas y ensayos
Evaluación de PCI DSS, pruebas de autenticación fuerte de clientes, y para proveedores relevantes de DORA, participación en pruebas de resiliencia.
Requisitos lingüísticos
Información para comerciantes y consumidores en el idioma de los mercados atendidos.
Desde cuándo se aplica
Autorización antes de proporcionar servicios. DORA ha estado en vigor desde el 17 de enero de 2025.
Cuánto se conservan los documentos
Registros de transacciones según la PSD2 y la legislación nacional, generalmente al menos cinco años, y registros de AML por el mismo período.
Qué ocurre si no cumples
Prohibición de actividad y retirada de autorización, multas del RGPD de hasta el 4% de la facturación, y multas de esquema por fallos en PCI. Operar sin autorización es un delito en varios estados miembros.
Quién lo controla
Supervisores financieros nacionales y la EBA, autoridades de protección de datos, y esquemas de tarjetas contractual.
Dónde está el límite
Los datos de pago son datos personales con alta sensibilidad, y las obligaciones de retención de AML entran en conflicto con la minimización a menos que se documenten como una obligación legal. Los proveedores que actúan como proveedores de servicios técnicos en lugar de instituciones de pago deben poder demostrar que nunca mantienen fondos o datos de cuentas de una manera que desencadene la autorización.
Las preguntas que nos hacen
- ¿Un representante del RGPD nos permite procesar pagos en la UE?
- No. Los servicios de pago requieren la autorización de una entidad establecida. El representante satisface solo el Artículo 27.
- ¿Estamos dentro del alcance de DORA?
- Las instituciones de pago son entidades financieras bajo DORA, y los proveedores de TIC para ellas enfrentan el régimen de riesgo de terceros, incluyendo el registro de información.
Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom