- Directive (EU) 2015/2366 — PSD2 and strong customer authentication
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2022/2554 — DORA
- Regulation (EU) 2023/1113 on transfers of funds
Kto musi wyznaczyć
Dostawcy płatności spoza Unii obsługujący europejskich handlowców i konsumentów. Świadczenie usług płatniczych wymaga autoryzacji podmiotu ustanowionego w państwie członkowskim; przedstawiciel RODO zajmuje się tylko kwestiami danych.
Progi i wyłączenia
Progi autoryzacji zależą od usługi. Wyłączenia dotyczące ograniczonej sieci i agenta handlowego są wąskie i muszą być oceniane, a nie zakładane.
Co musi być na etykiecie
Nie fizyczne. Ujawnienia handlowca i konsumenta wymagane przez PSD2, w tym tożsamość dostawcy, opłaty i czasy realizacji, plus przedstawiciel w informacji o prywatności.
Pola na platformach
Schematy kart i nabywcy nakładają zgodność z PCI DSS jako warunek umowny, a handlowcy wymagają warunków zgodnych z DORA, gdy są podmiotami finansowymi.
Dokumentacja do przechowywania
Plik autoryzacyjny, zabezpieczenia dla funduszy użytkowników, dokumentacja wdrożenia silnej autoryzacji klienta z zastosowanymi wyjątkami, program AML, procedury zgłaszania incydentów, rejestry zgodnie z Artykułem 30, oznaczenie zgodnie z Artykułem 27 oraz rejestr informacji DORA dla umów z dostawcami zewnętrznymi ICT.
Normy i badania
Ocena PCI DSS, testowanie silnej autoryzacji klienta oraz dla dostawców związanych z DORA udział w testach odporności.
Wymogi językowe
Informacje dla handlowców i konsumentów w języku rynków, które są obsługiwane.
Od kiedy obowiązuje
Autoryzacja przed świadczeniem usług. DORA obowiązuje od 17 stycznia 2025 roku.
Jak długo przechowywać
Rekordy transakcji zgodnie z PSD2 i prawem krajowym, zazwyczaj przez co najmniej pięć lat, oraz rekordy AML przez ten sam okres.
Co grozi za brak zgodności
Zakaz działalności i cofnięcie autoryzacji, kary RODO do 4% obrotu oraz kary schematów za niezgodności z PCI. Działalność bez autoryzacji jest przestępstwem w kilku państwach członkowskich.
Kto egzekwuje
Krajowe organy nadzoru finansowego i EBA, organy ochrony danych oraz schematy kart umownie.
Gdzie przebiega granica
Dane płatnicze są danymi osobowymi o wysokiej wrażliwości, a obowiązki dotyczące przechowywania AML są sprzeczne z minimalizacją, chyba że udokumentowane jako obowiązek prawny. Dostawcy działający jako dostawcy usług technicznych, a nie instytucje płatnicze, muszą być w stanie wykazać, że nigdy nie przechowują funduszy ani danych konta w sposób, który wywołuje autoryzację.
Najczęstsze pytania
- Czy przedstawiciel RODO pozwala nam przetwarzać płatności w UE?
- Nie. Usługi płatnicze wymagają autoryzacji ustanowionego podmiotu. Przedstawiciel spełnia tylko Artykuł 27.
- Czy jesteśmy objęci zakresem DORA?
- Instytucje płatnicze są podmiotami finansowymi zgodnie z DORA, a dostawcy ICT dla nich podlegają reżimowi ryzyka związanego z osobami trzecimi, w tym rejestrowi informacji.
Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom