- Directive (EU) 2015/2366 — PSD2 and strong customer authentication
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2022/2554 — DORA
- Regulation (EU) 2023/1113 on transfers of funds
Wie moet aanwijzen
Betalingsproviders buiten de Unie die EU-handelaars en consumenten bedienen. Het aanbieden van betalingsdiensten vereist autorisatie van een entiteit die is opgericht in een lidstaat; de GDPR vertegenwoordiger behandelt alleen de gegevenskant.
Drempels en vrijstellingen
Autorisatiedrempels zijn afhankelijk van de dienst. De uitsluitingen voor beperkte netwerken en commerciële agenten zijn smal en moeten worden beoordeeld in plaats van aangenomen.
Wat op het etiket moet
Niet fysiek. Handels- en consumenteninformatie vereist door PSD2, inclusief de identiteit van de provider, de kosten en de uitvoeringstijden, plus de vertegenwoordiger in de privacyverklaring.
Marktplaatsvelden
Kaartschema's en acquirers stellen PCI DSS-naleving als contractuele voorwaarde, en handelaars vereisen DORA-compatibele voorwaarden waar zij financiële entiteiten zijn.
Documentatie die u moet bewaren
Autorisatiedossier, waarborgen voor gebruikersfondsen, documentatie van de implementatie van sterke klantauthenticatie met de toegepaste uitzonderingen, AML-programma, procedures voor incidentrapportage, Artikel 30-registraties, de Artikel 27-aanwijzing, en DORA-register van informatie voor ICT-derdepartijenregelingen.
Normen en tests
PCI DSS-beoordeling, testen van sterke klantauthenticatie, en voor DORA-relevante providers deelname aan weerbaarheidstests.
Taalvereisten
Handels- en consumenteninformatie in de taal van de bediende markten.
Vanaf wanneer
Autorisatie vóór het aanbieden van diensten. DORA is van toepassing sinds 17 januari 2025.
Bewaartermijn
Transactiegegevens per PSD2 en nationale wetgeving, doorgaans ten minste vijf jaar, en AML-gegevens voor dezelfde periode.
Bij niet-naleving
Verbod op activiteit en intrekking van autorisatie, GDPR-boetes tot 4% van de omzet, en schema-boetes voor PCI-fouten. Opereren zonder autorisatie is strafbaar in verschillende lidstaten.
Wie handhaaft
Nationale financiële toezichthouders en de EBA, gegevensbeschermingsautoriteiten, en kaartschema's contractueel.
Waar de grens ligt
Betalingsgegevens zijn persoonlijke gegevens met een hoge gevoeligheid, en de AML-retentie verplichtingen conflicteren met minimalisatie tenzij gedocumenteerd als een wettelijke verplichting. Providers die optreden als technische dienstverleners in plaats van betalingsinstellingen moeten kunnen aantonen dat zij nooit fondsen of accountgegevens op een manier vasthouden die autorisatie vereist.
Veelgestelde vragen
- Staat een GDPR-vertegenwoordiger ons toe om betalingen in de EU te verwerken?
- Nee. Betalingsdiensten vereisen autorisatie van een gevestigde entiteit. De vertegenwoordiger voldoet alleen aan Artikel 27.
- Valt DORA op ons van toepassing?
- Betalingsinstellingen zijn financiële entiteiten onder DORA, en ICT-providers voor hen staan voor het derde partij risico-regime inclusief het register van informatie.
Wie voor u tekent
EU-vertegenwoordiger Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
VK-vertegenwoordiger REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom