- Directive (EU) 2015/2366 — PSD2 and strong customer authentication
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2022/2554 — DORA
- Regulation (EU) 2023/1113 on transfers of funds
Qui doit le désigner
Fournisseurs de paiement en dehors de l'Union servant des commerçants et des consommateurs de l'UE. La fourniture de services de paiement nécessite l'autorisation d'une entité établie dans un État membre ; le représentant du RGPD ne traite que des données.
Seuils et exemptions
Les seuils d'autorisation dépendent du service. Les exclusions de réseau limité et d'agent commercial sont étroites et doivent être évaluées plutôt que supposées.
Ce qui doit figurer sur l’étiquette
Non physique. Les divulgations aux commerçants et aux consommateurs requises par la PSD2, y compris l'identité du fournisseur, les frais et les délais d'exécution, plus le représentant dans l'avis de confidentialité.
Champs des marketplaces
Les systèmes de cartes et les acquéreurs imposent la conformité PCI DSS comme condition contractuelle, et les commerçants exigent des conditions compatibles avec DORA lorsqu'ils sont des entités financières.
Documents à conserver
Dossier d'autorisation, arrangements de protection des fonds des utilisateurs, documentation de mise en œuvre de l'authentification forte des clients avec les exemptions appliquées, programme de LBC, procédures de signalement des incidents, enregistrements de l'article 30, désignation de l'article 27, et registre DORA des informations pour les arrangements de tiers en TIC.
Normes et essais
Évaluation PCI DSS, tests d'authentification forte des clients, et pour les fournisseurs pertinents à DORA, participation aux tests de résilience.
Exigences linguistiques
Informations pour les commerçants et les consommateurs dans la langue des marchés desservis.
À partir de quand
Autorisation avant la fourniture de services. DORA s'applique depuis le 17 janvier 2025.
Durée de conservation
Enregistrements des transactions selon la PSD2 et la législation nationale, généralement pendant au moins cinq ans, et enregistrements de LBC pour la même période.
En cas de manquement
Interdiction d'activité et retrait de l'autorisation, amendes RGPD jusqu'à 4 % du chiffre d'affaires, et amendes de régime pour les échecs PCI. Opérer sans autorisation est criminel dans plusieurs États membres.
Qui contrôle
Superviseurs financiers nationaux et l'EBA, autorités de protection des données, et systèmes de cartes contractuellement.
Où se situe la limite
Les données de paiement sont des données personnelles d'une grande sensibilité, et les obligations de conservation de LBC entrent en conflit avec la minimisation à moins d'être documentées comme une obligation légale. Les fournisseurs agissant en tant que prestataires de services techniques plutôt qu'en tant qu'institutions de paiement doivent être en mesure de démontrer qu'ils ne détiennent jamais de fonds ou de données de compte d'une manière qui déclenche l'autorisation.
Les questions qu’on nous pose
- Un représentant du RGPD nous permet-il de traiter des paiements dans l'UE ?
- Non. Les services de paiement nécessitent l'autorisation d'une entité établie. Le représentant satisfait uniquement à l'article 27.
- Sommes-nous concernés par DORA ?
- Les institutions de paiement sont des entités financières en vertu de DORA, et les fournisseurs de TIC à leur égard font face au régime de risque des tiers, y compris le registre des informations.
Qui signe pour vous
Représentant UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Représentant Royaume-Uni REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom