← HomeREP27Tutte le categorie

Gateway di pagamento e fornitori di checkout

Protezione dei dati

In breve
Istituzione di pagamento autorizzata stabilita nell'Unione, più un rappresentante ai sensi dell'Articolo 27 del GDPR

Chi deve nominarlo

Fornitori di pagamento al di fuori dell'Unione che servono commercianti e consumatori dell'UE. La fornitura di servizi di pagamento richiede l'autorizzazione di un'entità stabilita in uno stato membro; il rappresentante GDPR si occupa solo del lato dati.

Soglie ed esenzioni

Le soglie di autorizzazione dipendono dal servizio. Le esclusioni per rete limitata e agente commerciale sono ristrette e devono essere valutate piuttosto che assunte.

Cosa deve comparire in etichetta

Non fisico. Le informazioni per commercianti e consumatori richieste dalla PSD2, inclusa l'identità del fornitore, le spese e i tempi di esecuzione, più il rappresentante nell'informativa sulla privacy.

Campi sui marketplace

Gli schemi di carte e gli acquirenti impongono la conformità al PCI DSS come condizione contrattuale, e i commercianti richiedono termini compatibili con DORA dove sono entità finanziarie.

Documentazione da tenere

File di autorizzazione, disposizioni di protezione dei fondi degli utenti, documentazione sull'implementazione dell'autenticazione forte del cliente con le esenzioni applicate, programma AML, procedure di segnalazione degli incidenti, registri dell'Articolo 30, designazione dell'Articolo 27 e registro DORA delle informazioni per gli accordi con terzi ICT.

Norme e prove

Valutazione PCI DSS, test di autenticazione forte del cliente e per i fornitori rilevanti per DORA partecipazione ai test di resilienza.

Requisiti linguistici

Informazioni per commercianti e consumatori nella lingua dei mercati serviti.

Da quando si applica

Autorizzazione prima di fornire servizi. DORA è applicabile dal 17 gennaio 2025.

Per quanto si conservano i documenti

Registri delle transazioni ai sensi della PSD2 e della legislazione nazionale, generalmente per almeno cinque anni, e registri AML per lo stesso periodo.

Cosa succede se non sei in regola

Divieto di attività e revoca dell'autorizzazione, multe GDPR fino al 4% del fatturato e multe degli schemi per fallimenti PCI. Operare senza autorizzazione è un reato in diversi stati membri.

Chi controlla

Supervisori finanziari nazionali e l'EBA, autorità di protezione dei dati e schemi di carte contrattualmente.

Dove passa il confine

I dati di pagamento sono dati personali con alta sensibilità, e gli obblighi di conservazione AML confliggono con la minimizzazione a meno che non siano documentati come obbligo legale. I fornitori che agiscono come fornitori di servizi tecnici piuttosto che istituzioni di pagamento devono essere in grado di dimostrare di non detenere mai fondi o dati di conto in un modo che attivi l'autorizzazione.

Le domande che ci fanno

Un rappresentante GDPR ci consente di elaborare pagamenti nell'UE?
No. I servizi di pagamento richiedono l'autorizzazione di un'entità stabilita. Il rappresentante soddisfa solo l'Articolo 27.
Siamo soggetti a DORA?
Le istituzioni di pagamento sono entità finanziarie ai sensi di DORA, e i fornitori ICT per esse affrontano il regime di rischio da terzi, incluso il registro delle informazioni.
Rappresentante UE · da €290 / anno

Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Parla con noiVerifica la tua categoria