什么是 PSD2?
第二版支付服务指令(PSD2 – 2015/2366/EU)是一项监管欧洲经济区(EEA)支付服务和提供商的法规。其目标是促进支付行业的竞争、创新和安全性。PSD2 在原支付服务指令(PSD)的基础上制定,并引入了新的规则和要求,以提高电子支付的效率和安全性。
PSD2 概述
- 法: 支付服务指令 2
- 地区: 欧洲经济区(EEA)
- 签署日期: 08-10-2015
- 生效日期: 13-01-2018
- 行业: 欧洲经济区的支付服务提供商
PSD2 下的个人数据
虽然该法案主要监管支付服务,但它也影响到这些交易过程中收集和处理的个人数据。以下是 PSD2 通常涉及的个人数据类型的细分:
- 账户基本信息: 与用户支付账户相关的数据,例如账号、IBAN(国际银行账户号码)和账户持有人姓名。
- 交易数据: 有关特定付款交易的详细信息,包括金额、日期、收款人/付款人信息和商家详细信息(如果有)。
- 认证数据: 用于 PSD2 规定的强客户身份验证 (SCA) 的信息。这可能包括登录凭据、一次性密码或生物特征数据(取决于身份验证方法)。
它没有直接定义“个人数据”,而是依赖于现有的 GDPR 框架。这意味着受 PSD2 约束的组织在处理支付服务中的个人数据时也必须遵守 GDPR 原则。这确保了个人数据的透明度、用户控制和合法处理。
PSD2 的关键组成部分
- 更强的认证: 在线支付的强制性多因素身份验证 (MFA) 提高了安全性。
- 开放银行: PSD2 强调“开放银行”的概念。这允许授权的第三方提供商 (TPP) 在明确同意的情况下访问用户的帐户信息。
- 增强数据保护: 实施强大的数据安全措施和消费者对数据共享的控制。
PSD2 下的权利
PSD2 与《通用数据保护条例》(GDPR)相一致,强调数据最小化、目的限制和用户同意。消费者可以访问和更正其支付数据,反对数据处理和数据可移植性,并获得关于数据使用和第三方访问的清晰信息。
谁需要遵守 PSD2?
- 支付服务提供商(PSP):银行、电子货币机构、支付发起服务提供商(PISP)和账户信息服务提供商(AISP)。
- 商家:接受欧洲经济区 (EEA) 的在线支付。
例外
交易量非常低的微型企业的义务有限,并且对特定支付方式适用特定豁免,例如功能有限的预付卡。
不合规罚款
PSD2 法规对不合规行为处以重罚。罚款金额取决于违规严重程度和具体成员国,最高可达 5 万欧元或全球年营业额的 3%,以较高者为准。
合规机构
欧洲经济区 (EEA) 内的每个成员国都有指定的国家主管当局 (NCA),负责监督和执行其管辖范围内的 PSD2 合规性。
总之,理解并遵守 PSD2 要求对于金融服务机构来说至关重要。通过利用数据安全解决方案(如数据屏蔽)和其他高级安全措施,企业可以降低合规风险并坚持最高的数据安全和隐私标准。数据屏蔽可以帮助机构满足监管要求,同时通过将可识别数据替换为虚构或模糊的值来保留数据用于合法商业目的的效用。
常见问题解答
什么是 PSD2?它与 PSD 有何不同?
PSD2,即第二版支付服务指令,是欧盟关于支付服务的最新法规。与 PSD 不同的是,PSDXNUMX 的适用范围不仅限于银行,还包括第三方提供商 (TPP),旨在促进支付行业的竞争、创新和安全。
为什么要推出 PSD2?其主要目标是什么?
该法规旨在加强消费者保护、促进创新并提高欧盟内部电子支付的安全性。它力求创建一个更加一体化和有竞争力的支付市场,同时确保交易和客户数据的安全。
PSD2 关于安全和身份验证的主要规定是什么?
该法规要求对电子支付进行强客户身份验证 (SCA),以增强安全性。这要求至少使用知识(例如 PIN)、持有(例如卡)和固有(例如指纹)中的两个独立因素来验证交易,从而降低欺诈风险。
PSD2 对于第三方供应商(TPP)有何影响?
该法规为 TPP 带来了机遇。它允许它们提供创新的支付服务,并通过银行提供的开放 API 访问客户账户信息。这使 TPP 能够开发新产品和服务,增强市场竞争力和客户选择。