- Directive (EU) 2015/2366 — PSD2 and strong customer authentication
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2022/2554 — DORA
- Regulation (EU) 2023/1113 on transfers of funds
Chi deve nominarlo
Fornitori di pagamento al di fuori dell'Unione che servono commercianti e consumatori dell'UE. La fornitura di servizi di pagamento richiede l'autorizzazione di un'entità stabilita in uno stato membro; il rappresentante GDPR si occupa solo del lato dati.
Soglie ed esenzioni
Le soglie di autorizzazione dipendono dal servizio. Le esclusioni per rete limitata e agente commerciale sono ristrette e devono essere valutate piuttosto che assunte.
Cosa deve comparire in etichetta
Non fisico. Le informazioni per commercianti e consumatori richieste dalla PSD2, inclusa l'identità del fornitore, le spese e i tempi di esecuzione, più il rappresentante nell'informativa sulla privacy.
Campi sui marketplace
Gli schemi di carte e gli acquirenti impongono la conformità al PCI DSS come condizione contrattuale, e i commercianti richiedono termini compatibili con DORA dove sono entità finanziarie.
Documentazione da tenere
File di autorizzazione, disposizioni di protezione dei fondi degli utenti, documentazione sull'implementazione dell'autenticazione forte del cliente con le esenzioni applicate, programma AML, procedure di segnalazione degli incidenti, registri dell'Articolo 30, designazione dell'Articolo 27 e registro DORA delle informazioni per gli accordi con terzi ICT.
Norme e prove
Valutazione PCI DSS, test di autenticazione forte del cliente e per i fornitori rilevanti per DORA partecipazione ai test di resilienza.
Requisiti linguistici
Informazioni per commercianti e consumatori nella lingua dei mercati serviti.
Da quando si applica
Autorizzazione prima di fornire servizi. DORA è applicabile dal 17 gennaio 2025.
Per quanto si conservano i documenti
Registri delle transazioni ai sensi della PSD2 e della legislazione nazionale, generalmente per almeno cinque anni, e registri AML per lo stesso periodo.
Cosa succede se non sei in regola
Divieto di attività e revoca dell'autorizzazione, multe GDPR fino al 4% del fatturato e multe degli schemi per fallimenti PCI. Operare senza autorizzazione è un reato in diversi stati membri.
Chi controlla
Supervisori finanziari nazionali e l'EBA, autorità di protezione dei dati e schemi di carte contrattualmente.
Dove passa il confine
I dati di pagamento sono dati personali con alta sensibilità, e gli obblighi di conservazione AML confliggono con la minimizzazione a meno che non siano documentati come obbligo legale. I fornitori che agiscono come fornitori di servizi tecnici piuttosto che istituzioni di pagamento devono essere in grado di dimostrare di non detenere mai fondi o dati di conto in un modo che attivi l'autorizzazione.
Le domande che ci fanno
- Un rappresentante GDPR ci consente di elaborare pagamenti nell'UE?
- No. I servizi di pagamento richiedono l'autorizzazione di un'entità stabilita. Il rappresentante soddisfa solo l'Articolo 27.
- Siamo soggetti a DORA?
- Le istituzioni di pagamento sono entità finanziarie ai sensi di DORA, e i fornitori ICT per esse affrontano il regime di rischio da terzi, incluso il registro delle informazioni.
Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom