¿Qué es PSD2?
El Directiva de servicios de pago 2 (PSD2 – 2015/2366/EU) es un reglamento que supervisa los servicios y proveedores de pagos en el Espacio Económico Europeo (EEE). Su objetivo es impulsar la competencia, la innovación y la seguridad en la industria de pagos. Se basó en la Directiva de Servicios de Pago (PSD) original e introdujo nuevas reglas y requisitos para mejorar la eficiencia y la seguridad de los pagos electrónicos.
Descripción general de PSD2
- Ley: Directiva de servicios de pago 2
- Provincia: Espacio Económico Europeo (EEE)
- Fecha de firma: 08-10-2015
- Ultima actualización: 13-01-2018
- Industria: Proveedores de servicios de pago en el EEE
Datos personales según la PSD2
Aunque se centra en la regulación de los servicios de pago, también afecta a los datos personales recopilados y procesados durante estas transacciones. A continuación, se detalla el tipo de datos personales que normalmente se incluyen en la PSD2:
- Información de la cuenta: Datos relacionados con la cuenta de pago de un usuario, como el número de cuenta, el IBAN (número de cuenta bancaria internacional) y el nombre del titular de la cuenta.
- Datos de la transacción: Detalles sobre una transacción de pago específica, incluido el monto, la fecha, la información del beneficiario/pagador y los detalles del comerciante (si están disponibles).
- Datos de autenticación: Información utilizada para la autenticación reforzada de clientes (SCA) exigida por la PSD2. Esto puede incluir credenciales de inicio de sesión, contraseñas de un solo uso o datos biométricos (según el método de autenticación).
No define directamente los “datos personales”, sino que se basa en el marco del RGPD existente. Esto significa que las organizaciones sujetas a la PSD2 también deben cumplir con los principios del RGPD cuando gestionen datos personales en el contexto de los servicios de pago. Esto garantiza la transparencia, el control del usuario y el procesamiento legal de los datos personales.
Componentes clave de la PSD2
- Autenticación más sólida: La autenticación multifactor (MFA) obligatoria para pagos en línea aumenta la seguridad.
- Banca abierta: La PSD2 enfatiza el concepto de “banca abierta”, que permite a los proveedores externos autorizados (TPP) acceder a la información de la cuenta de un usuario con su consentimiento explícito.
- Protección de datos mejorada: Se aplican medidas sólidas de seguridad de datos y control del consumidor sobre el intercambio de datos.
Derechos bajo la PSD2
PSD2 se alinea con la Reglamento General de Protección de Datos (GDPR), haciendo hincapié en la minimización de datos, la limitación de la finalidad y el consentimiento del usuario. Los consumidores pueden acceder y rectificar sus datos de pago, oponerse al tratamiento y la portabilidad de los datos y recibir información clara sobre el uso de los datos y el acceso de terceros.
¿Quién debe cumplir con la PSD2?
- Proveedores de servicios de pago (PSP): bancos, instituciones de dinero electrónico, proveedores de servicios de iniciación de pagos (PISP) y proveedores de servicios de información de cuentas (AISP).
- Comerciantes: Aceptación de pagos en línea en el EEE.
Excepciones
Las microempresas con volúmenes de transacciones muy bajos tienen obligaciones limitadas y se aplican exenciones específicas a métodos de pago específicos, como tarjetas prepagas con funcionalidad limitada.
Multas por incumplimiento
Las normas PSD2 imponen fuertes sanciones por incumplimiento. Estas multas varían en función de la gravedad de la infracción y del estado miembro en cuestión, y pueden alcanzar hasta 5 millones de euros o el 3 % de su facturación global anual, lo que sea mayor.
Autoridad de Cumplimiento
Cada estado miembro del Espacio Económico Europeo (EEE) tiene su Autoridad Nacional Competente (ANC) designada, responsable de supervisar y hacer cumplir el cumplimiento de la PSD2 dentro de su jurisdicción.
En conclusión, comprender y cumplir con los requisitos de la PSD2 es esencial para las organizaciones de servicios financieros. Al aprovechar las soluciones de seguridad de datos, como el enmascaramiento de datos y otras medidas de seguridad avanzadas, las empresas pueden mitigar los riesgos de cumplimiento y mantener los estándares más altos de seguridad y privacidad de datos. El enmascaramiento de datos podría ayudar a las organizaciones a cumplir con los requisitos regulatorios y, al mismo tiempo, preservar la utilidad de los datos para fines comerciales legítimos al reemplazar los datos identificables con valores ficticios u ocultos.
Preguntas Frecuentes
¿Qué es PSD2 y en qué se diferencia de PSD?
La PSD2, la Segunda Directiva sobre Servicios de Pago, es una normativa actualizada de la UE que regula los servicios de pago. A diferencia de la PSD, se extiende más allá de los bancos e incluye a los proveedores externos (TPP), lo que promueve la competencia, la innovación y la seguridad en la industria de los pagos.
¿Por qué se introdujo la PSD2 y cuáles son sus principales objetivos?
El reglamento tiene por objeto mejorar la protección de los consumidores, fomentar la innovación y mejorar la seguridad de los pagos electrónicos en la Unión Europea. Su objetivo es crear un mercado de pagos más integrado y competitivo, garantizando al mismo tiempo la seguridad de las transacciones y de los datos de los clientes.
¿Cuáles son las disposiciones clave de la PSD2 en materia de seguridad y autenticación?
La normativa exige la autenticación reforzada de clientes (SCA) para los pagos electrónicos con el fin de mejorar la seguridad. Esto requiere al menos dos factores independientes: el conocimiento (por ejemplo, el PIN), la posesión (por ejemplo, la tarjeta) y la inherencia (por ejemplo, la huella dactilar) para validar las transacciones, lo que reduce el riesgo de fraude.
¿Cuáles son las implicaciones de la PSD2 para los proveedores externos (TPP)?
La regulación presenta oportunidades para los proveedores de servicios de pago (TPP), ya que les permite ofrecer servicios de pago innovadores y acceder a información de cuentas de clientes a través de API abiertas proporcionadas por los bancos. Esto les permite desarrollar nuevos productos y servicios, mejorando la competencia y la elección de los clientes en el mercado.
