← HomeREP27Alle categorieën

Betalingsgateways en afrekenproviders

Gegevensbescherming

Kort gezegd
Geautoriseerde betalingsinstelling opgericht in de Unie, plus een Artikel 27 GDPR vertegenwoordiger

Wie moet aanwijzen

Betalingsproviders buiten de Unie die EU-handelaars en consumenten bedienen. Het aanbieden van betalingsdiensten vereist autorisatie van een entiteit die is opgericht in een lidstaat; de GDPR vertegenwoordiger behandelt alleen de gegevenskant.

Drempels en vrijstellingen

Autorisatiedrempels zijn afhankelijk van de dienst. De uitsluitingen voor beperkte netwerken en commerciële agenten zijn smal en moeten worden beoordeeld in plaats van aangenomen.

Wat op het etiket moet

Niet fysiek. Handels- en consumenteninformatie vereist door PSD2, inclusief de identiteit van de provider, de kosten en de uitvoeringstijden, plus de vertegenwoordiger in de privacyverklaring.

Marktplaatsvelden

Kaartschema's en acquirers stellen PCI DSS-naleving als contractuele voorwaarde, en handelaars vereisen DORA-compatibele voorwaarden waar zij financiële entiteiten zijn.

Documentatie die u moet bewaren

Autorisatiedossier, waarborgen voor gebruikersfondsen, documentatie van de implementatie van sterke klantauthenticatie met de toegepaste uitzonderingen, AML-programma, procedures voor incidentrapportage, Artikel 30-registraties, de Artikel 27-aanwijzing, en DORA-register van informatie voor ICT-derdepartijenregelingen.

Normen en tests

PCI DSS-beoordeling, testen van sterke klantauthenticatie, en voor DORA-relevante providers deelname aan weerbaarheidstests.

Taalvereisten

Handels- en consumenteninformatie in de taal van de bediende markten.

Vanaf wanneer

Autorisatie vóór het aanbieden van diensten. DORA is van toepassing sinds 17 januari 2025.

Bewaartermijn

Transactiegegevens per PSD2 en nationale wetgeving, doorgaans ten minste vijf jaar, en AML-gegevens voor dezelfde periode.

Bij niet-naleving

Verbod op activiteit en intrekking van autorisatie, GDPR-boetes tot 4% van de omzet, en schema-boetes voor PCI-fouten. Opereren zonder autorisatie is strafbaar in verschillende lidstaten.

Wie handhaaft

Nationale financiële toezichthouders en de EBA, gegevensbeschermingsautoriteiten, en kaartschema's contractueel.

Waar de grens ligt

Betalingsgegevens zijn persoonlijke gegevens met een hoge gevoeligheid, en de AML-retentie verplichtingen conflicteren met minimalisatie tenzij gedocumenteerd als een wettelijke verplichting. Providers die optreden als technische dienstverleners in plaats van betalingsinstellingen moeten kunnen aantonen dat zij nooit fondsen of accountgegevens op een manier vasthouden die autorisatie vereist.

Veelgestelde vragen

Staat een GDPR-vertegenwoordiger ons toe om betalingen in de EU te verwerken?
Nee. Betalingsdiensten vereisen autorisatie van een gevestigde entiteit. De vertegenwoordiger voldoet alleen aan Artikel 27.
Valt DORA op ons van toepassing?
Betalingsinstellingen zijn financiële entiteiten onder DORA, en ICT-providers voor hen staan voor het derde partij risico-regime inclusief het register van informatie.
EU vertegenwoordiger · vanaf €290 / jaar

Wie voor u tekent
EU-vertegenwoordiger Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
VK-vertegenwoordiger REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Neem contact opControleer uw categorie