- Directive (EU) 2015/2366 — PSD2 and strong customer authentication
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2022/2554 — DORA
- Regulation (EU) 2023/1113 on transfers of funds
谁必须指定
为欧盟商户和消费者提供服务的欧盟以外的支付提供商。提供支付服务需要在成员国成立的实体的授权;GDPR代表仅涉及数据方面。
门槛与豁免
授权门槛取决于服务。有限网络和商业代理的排除是狭窄的,必须进行评估而不是假设。
标签上必须载明的内容
非实体。根据PSD2要求商户和消费者披露,包括提供商的身份、费用和执行时间,以及隐私通知中的代表。
平台字段
卡片计划和收单机构将PCI DSS合规性作为合同条件,商户要求在其为金融实体的情况下提供符合DORA的条款。
必须保存的文件
授权文件、用户资金的保护安排、强客户身份验证实施文档(适用豁免)、AML计划、事件报告程序、第30条记录、第27条指定,以及DORA信息登记册用于ICT第三方安排。
标准与检测
PCI DSS评估、强客户身份验证测试,以及对于与DORA相关的提供商参与韧性测试。
语言要求
以所服务市场的语言提供商户和消费者信息。
何时开始适用
在提供服务之前获得授权。DORA自2025年1月17日起生效。
文件保存期限
根据PSD2和国家法律保留交易记录,通常至少五年,以及AML记录保持相同期限。
不合规的后果
禁止活动和撤销授权,GDPR罚款最高可达营业额的4%,以及因PCI失败而产生的计划罚款。在多个成员国,未经授权运营是犯罪行为。
由谁执法
国家金融监管机构和EBA、数据保护机构,以及合同上的卡片计划。
界限在哪里
支付数据是高度敏感的个人数据,AML保留义务与最小化相冲突,除非记录为法律义务。作为技术服务提供商而非支付机构的提供商必须能够证明他们从未以触发授权的方式持有资金或账户数据。
常见问题
- GDPR代表是否允许我们在欧盟处理支付?
- 不。支付服务需要已成立实体的授权。代表仅满足第27条的要求。
- 我们是否在DORA的范围内?
- 支付机构是DORA下的金融实体,向他们提供ICT服务的提供商面临第三方风险制度,包括信息登记册。