← AccueilREP27Toutes les catégories

Passerelles de paiement et fournisseurs de paiement

Protection des données

En bref
Institution de paiement autorisée établie dans l'Union, plus un représentant en vertu de l'article 27 du RGPD

Qui doit le désigner

Fournisseurs de paiement en dehors de l'Union servant des commerçants et des consommateurs de l'UE. La fourniture de services de paiement nécessite l'autorisation d'une entité établie dans un État membre ; le représentant du RGPD ne traite que des données.

Seuils et exemptions

Les seuils d'autorisation dépendent du service. Les exclusions de réseau limité et d'agent commercial sont étroites et doivent être évaluées plutôt que supposées.

Ce qui doit figurer sur l’étiquette

Non physique. Les divulgations aux commerçants et aux consommateurs requises par la PSD2, y compris l'identité du fournisseur, les frais et les délais d'exécution, plus le représentant dans l'avis de confidentialité.

Champs des marketplaces

Les systèmes de cartes et les acquéreurs imposent la conformité PCI DSS comme condition contractuelle, et les commerçants exigent des conditions compatibles avec DORA lorsqu'ils sont des entités financières.

Documents à conserver

Dossier d'autorisation, arrangements de protection des fonds des utilisateurs, documentation de mise en œuvre de l'authentification forte des clients avec les exemptions appliquées, programme de LBC, procédures de signalement des incidents, enregistrements de l'article 30, désignation de l'article 27, et registre DORA des informations pour les arrangements de tiers en TIC.

Normes et essais

Évaluation PCI DSS, tests d'authentification forte des clients, et pour les fournisseurs pertinents à DORA, participation aux tests de résilience.

Exigences linguistiques

Informations pour les commerçants et les consommateurs dans la langue des marchés desservis.

À partir de quand

Autorisation avant la fourniture de services. DORA s'applique depuis le 17 janvier 2025.

Durée de conservation

Enregistrements des transactions selon la PSD2 et la législation nationale, généralement pendant au moins cinq ans, et enregistrements de LBC pour la même période.

En cas de manquement

Interdiction d'activité et retrait de l'autorisation, amendes RGPD jusqu'à 4 % du chiffre d'affaires, et amendes de régime pour les échecs PCI. Opérer sans autorisation est criminel dans plusieurs États membres.

Qui contrôle

Superviseurs financiers nationaux et l'EBA, autorités de protection des données, et systèmes de cartes contractuellement.

Où se situe la limite

Les données de paiement sont des données personnelles d'une grande sensibilité, et les obligations de conservation de LBC entrent en conflit avec la minimisation à moins d'être documentées comme une obligation légale. Les fournisseurs agissant en tant que prestataires de services techniques plutôt qu'en tant qu'institutions de paiement doivent être en mesure de démontrer qu'ils ne détiennent jamais de fonds ou de données de compte d'une manière qui déclenche l'autorisation.

Les questions qu’on nous pose

Un représentant du RGPD nous permet-il de traiter des paiements dans l'UE ?
Non. Les services de paiement nécessitent l'autorisation d'une entité établie. Le représentant satisfait uniquement à l'article 27.
Sommes-nous concernés par DORA ?
Les institutions de paiement sont des entités financières en vertu de DORA, et les fournisseurs de TIC à leur égard font face au régime de risque des tiers, y compris le registre des informations.
Représentant de l'UE · à partir de 290 € / an

Qui signe pour vous
Représentant UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Représentant Royaume-Uni REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Parlez-nousVérifiez votre catégorie