← Strona głównaREP27Wszystkie kategorie

Bramki płatnicze i dostawcy płatności

Ochrona danych

W skrócie
Upoważniona instytucja płatnicza ustanowiona w Unii, plus przedstawiciel zgodnie z Artykułem 27 RODO

Kto musi wyznaczyć

Dostawcy płatności spoza Unii obsługujący europejskich handlowców i konsumentów. Świadczenie usług płatniczych wymaga autoryzacji podmiotu ustanowionego w państwie członkowskim; przedstawiciel RODO zajmuje się tylko kwestiami danych.

Progi i wyłączenia

Progi autoryzacji zależą od usługi. Wyłączenia dotyczące ograniczonej sieci i agenta handlowego są wąskie i muszą być oceniane, a nie zakładane.

Co musi być na etykiecie

Nie fizyczne. Ujawnienia handlowca i konsumenta wymagane przez PSD2, w tym tożsamość dostawcy, opłaty i czasy realizacji, plus przedstawiciel w informacji o prywatności.

Pola na platformach

Schematy kart i nabywcy nakładają zgodność z PCI DSS jako warunek umowny, a handlowcy wymagają warunków zgodnych z DORA, gdy są podmiotami finansowymi.

Dokumentacja do przechowywania

Plik autoryzacyjny, zabezpieczenia dla funduszy użytkowników, dokumentacja wdrożenia silnej autoryzacji klienta z zastosowanymi wyjątkami, program AML, procedury zgłaszania incydentów, rejestry zgodnie z Artykułem 30, oznaczenie zgodnie z Artykułem 27 oraz rejestr informacji DORA dla umów z dostawcami zewnętrznymi ICT.

Normy i badania

Ocena PCI DSS, testowanie silnej autoryzacji klienta oraz dla dostawców związanych z DORA udział w testach odporności.

Wymogi językowe

Informacje dla handlowców i konsumentów w języku rynków, które są obsługiwane.

Od kiedy obowiązuje

Autoryzacja przed świadczeniem usług. DORA obowiązuje od 17 stycznia 2025 roku.

Jak długo przechowywać

Rekordy transakcji zgodnie z PSD2 i prawem krajowym, zazwyczaj przez co najmniej pięć lat, oraz rekordy AML przez ten sam okres.

Co grozi za brak zgodności

Zakaz działalności i cofnięcie autoryzacji, kary RODO do 4% obrotu oraz kary schematów za niezgodności z PCI. Działalność bez autoryzacji jest przestępstwem w kilku państwach członkowskich.

Kto egzekwuje

Krajowe organy nadzoru finansowego i EBA, organy ochrony danych oraz schematy kart umownie.

Gdzie przebiega granica

Dane płatnicze są danymi osobowymi o wysokiej wrażliwości, a obowiązki dotyczące przechowywania AML są sprzeczne z minimalizacją, chyba że udokumentowane jako obowiązek prawny. Dostawcy działający jako dostawcy usług technicznych, a nie instytucje płatnicze, muszą być w stanie wykazać, że nigdy nie przechowują funduszy ani danych konta w sposób, który wywołuje autoryzację.

Najczęstsze pytania

Czy przedstawiciel RODO pozwala nam przetwarzać płatności w UE?
Nie. Usługi płatnicze wymagają autoryzacji ustanowionego podmiotu. Przedstawiciel spełnia tylko Artykuł 27.
Czy jesteśmy objęci zakresem DORA?
Instytucje płatnicze są podmiotami finansowymi zgodnie z DORA, a dostawcy ICT dla nich podlegają reżimowi ryzyka związanego z osobami trzecimi, w tym rejestrowi informacji.
Przedstawiciel UE · od 290 € / rok

Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Napisz do nasSprawdź swoją kategorię