02018R0389 — EL — 12.09.2023 — 002.001
Το κείμενο αυτό αποτελεί απλώς εργαλείο τεκμηρίωσης και δεν έχει καμία νομική ισχύ. Τα θεσμικά όργανα της Ένωσης δεν φέρουν καμία ευθύνη για το περιεχόμενό του. Τα αυθεντικά κείμενα των σχετικών πράξεων, συμπεριλαμβανομένων των προοιμίων τους, είναι εκείνα που δημοσιεύονται στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης και είναι διαθέσιμα στο EUR-Lex. Αυτά τα επίσημα κείμενα είναι άμεσα προσβάσιμα μέσω των συνδέσμων που περιέχονται στο παρόν έγγραφο
ΚΑΤ' ΕΞΟΥΣΙΟΔΟΤΗΣΗ ΚΑΝΟΝΙΣΜΟΣ (ΕΕ) 2018/389 ΤΗΣ ΕΠΙΤΡΟΠΗΣ της 27ης Νοεμβρίου 2017 για τη συμπλήρωση της οδηγίας (ΕΕ) 2015/2366 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου όσον αφορά ρυθμιστικά τεχνικά πρότυπα για την αυστηρή εξακρίβωση ταυτότητας πελάτη και τα κοινά και ασφαλή ανοικτά πρότυπα επικοινωνίας (Κείμενο που παρουσιάζει ενδιαφέρον για τον ΕΟΧ) (ΕΕ L 069 της 13.3.2018, σ. 23) |
Τροποποιείται από:
|
|
Επίσημη Εφημερίδα |
||
αριθ. |
σελίδα |
ημερομηνία |
||
ΚΑΤ’ ΕΞΟΥΣΙΟΔΟΤΗΣΗ ΚΑΝΟΝΙΣΜΟΣ (ΕΕ) 2022/2360 ΤΗΣ ΕΠΙΤΡΟΠΗΣ της 3ης Αυγούστου 2022 |
L 312 |
1 |
5.12.2022 |
|
ΚΑΤ’ ΕΞΟΥΣΙΟΔΟΤΗΣΗ ΚΑΝΟΝΙΣΜΟΣ (ΕΕ) 2023/1650 ΤΗΣ ΕΠΙΤΡΟΠΗΣ της 15ης Μαίου 2023 |
L 208 |
1 |
23.8.2023 |
ΚΑΤ' ΕΞΟΥΣΙΟΔΟΤΗΣΗ ΚΑΝΟΝΙΣΜΟΣ (ΕΕ) 2018/389 ΤΗΣ ΕΠΙΤΡΟΠΗΣ
της 27ης Νοεμβρίου 2017
για τη συμπλήρωση της οδηγίας (ΕΕ) 2015/2366 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου όσον αφορά ρυθμιστικά τεχνικά πρότυπα για την αυστηρή εξακρίβωση ταυτότητας πελάτη και τα κοινά και ασφαλή ανοικτά πρότυπα επικοινωνίας
(Κείμενο που παρουσιάζει ενδιαφέρον για τον ΕΟΧ)
ΚΕΦΑΛΑΙΟ I
ΓΕΝΙΚΕΣ ΔΙΑΤΑΞΕΙΣ
Άρθρο 1
Αντικείμενο
Ο παρών κανονισμός καθορίζει τις απαιτήσεις προς τις οποίες οφείλουν να συμμορφώνονται οι πάροχοι υπηρεσιών πληρωμών για τον σκοπό της εφαρμογής μέτρων ασφαλείας που τους επιτρέπουν να πράττουν τα ακόλουθα:
να εφαρμόζουν τη διαδικασία αυστηρής εξακρίβωσης της ταυτότητας του πελάτη, σύμφωνα με το άρθρο 97 της οδηγίας (ΕΕ) 2015/2366·
να εφαρμόζουν τις εξαιρέσεις που προβλέπονται σε σχέση με την εφαρμογή των απαιτήσεων ασφαλείας της αυστηρής εξακρίβωσης της ταυτότητας του πελάτη, υπό συγκεκριμένες και περιορισμένες προϋποθέσεις που βασίζονται στο επίπεδο κινδύνου, στο ύψος του ποσού και την επανεμφάνιση της πράξης πληρωμής, καθώς και στον δίαυλο πληρωμής που χρησιμοποιήθηκε για την εκτέλεσή της·
να προστατεύουν την εμπιστευτικότητα και την ακεραιότητα των εξατομικευμένων διαπιστευτηρίων ασφαλείας των χρηστών υπηρεσιών πληρωμών·
να καθορίζουν κοινά και ασφαλή ανοικτά πρότυπα επικοινωνίας μεταξύ παρόχων υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού, παρόχων υπηρεσιών εκκίνησης πληρωμής, παρόχων υπηρεσιών πληροφοριών λογαριασμού, πληρωτών, δικαιούχων και άλλων παρόχων υπηρεσιών πληρωμών σχετικά με την παροχή και τη χρήση υπηρεσιών πληρωμών, κατ' εφαρμογή του τίτλου IV της οδηγίας (ΕΕ) 2015/2366.
Άρθρο 2
Γενικές απαιτήσεις εξακρίβωσης
Οι εν λόγω μηχανισμοί βασίζονται στην ανάλυση πράξεων πληρωμής, λαμβάνοντας υπόψη στοιχεία τα οποία είναι αντιπροσωπευτικά του χρήστη υπηρεσιών πληρωμών υπό συνθήκες συνήθους χρήσης των εξατομικευμένων διαπιστευτηρίων ασφαλείας.
Οι πάροχοι υπηρεσιών πληρωμών διασφαλίζουν ότι οι μηχανισμοί παρακολούθησης συναλλαγών λαμβάνουν υπόψη, τουλάχιστον, όλους ανεξαιρέτως τους ακόλουθους παράγοντες συναρτήσει του κινδύνου:
καταλόγους στοιχείων εξακρίβωσης των οποίων η ασφάλεια έχει τεθεί σε κίνδυνο ή τα οποία έχουν κλαπεί·
το ποσό κάθε πράξης πληρωμής·
γνωστά σενάρια απάτης στον τομέα της παροχής υπηρεσιών πληρωμών·
ενδείξεις προσβολής από κακόβουλο λογισμικό σε οποιοδήποτε στάδιο της διαδικασίας εξακρίβωσης·
σε περίπτωση που η συσκευή ή το λογισμικό πρόσβασης παρέχεται από τον πάροχο υπηρεσιών πληρωμών, ημερολογιακή καταγραφή της χρήσης της συσκευής ή του λογισμικού πρόσβασης που παρέχεται στον χρήστη υπηρεσιών πληρωμών και της μη συνηθισμένης χρήσης της συσκευής ή του λογισμικού πρόσβασης.
Άρθρο 3
Επανεξέταση των μέτρων ασφαλείας
Πάντως, οι πάροχοι υπηρεσιών πληρωμών οι οποίοι κάνουν χρήση της εξαίρεσης που αναφέρεται στο άρθρο 18 υπόκεινται σε έλεγχο της μεθοδολογίας, του μοντέλου και των δηλωθέντων ποσοστών απάτης τουλάχιστον μία φορά ετησίως. Ο ελεγκτής που διενεργεί τον εν λόγω έλεγχο διαθέτει εμπειρία στην ασφάλεια των συστημάτων πληροφορικής και στις πληρωμές, και είναι επιχειρησιακά ανεξάρτητος από τον πάροχο υπηρεσιών πληρωμών ή στους κόλπους αυτού. Κατά τη διάρκεια του πρώτου έτους χρήσης της εξαίρεσης που προβλέπεται στο άρθρο 18 και τουλάχιστον κάθε τρία χρόνια εφεξής, ή συχνότερα κατόπιν αιτήματος της αρμόδιας αρχής, ο εν λόγω έλεγχος διενεργείται από ανεξάρτητο και εξειδικευμένο εξωτερικό ελεγκτή.
Ολόκληρη η έκθεση διατίθεται στις αρμόδιες αρχές κατόπιν αιτήματός τους.
ΚΕΦΑΛΑΙΟ II
ΜΕΤΡΑ ΑΣΦΑΛΕΙΑΣ ΓΙΑ ΤΗΝ ΕΦΑΡΜΟΓΗ ΤΗΣ ΑΥΣΤΗΡΗΣ ΕΞΑΚΡΙΒΩΣΗΣ ΤΗΣ ΤΑΥΤΟΤΗΤΑΣ ΤΟΥ ΠΕΛΑΤΗ
Άρθρο 4
Αναγνωριστικός κωδικός
Ο αναγνωριστικός κωδικός γίνεται δεκτός μία μόνο φορά από τον πάροχο υπηρεσιών πληρωμών, όταν ο πληρωτής χρησιμοποιεί τον αναγνωριστικό κωδικό για να έχει πρόσβαση στον λογαριασμό πληρωμών του διαδικτυακά, να διενεργήσει την έναρξη πράξης πληρωμής ηλεκτρονικά ή να εκτελέσει οιαδήποτε ενέργεια, μέσω εξ αποστάσεως διαύλου, η οποία μπορεί να ενέχει κίνδυνο απάτης στον τομέα των πληρωμών ή άλλων παραβιάσεων.
Για τον σκοπό της παραγράφου 1, οι πάροχοι υπηρεσιών πληρωμών λαμβάνουν μέτρα ασφαλείας τα οποία διασφαλίζουν ότι πληρούνται όλες ανεξαιρέτως οι ακόλουθες απαιτήσεις:
να μην είναι δυνατή η εξαγωγή καμίας πληροφορίας για οποιοδήποτε από τα στοιχεία που αναφέρονται στην παράγραφο 1 από τη δημοσιοποίηση του αναγνωριστικού κωδικού·
να μην είναι δυνατή η δημιουργία νέου αναγνωριστικού κωδικού με βάση τη γνώση οποιουδήποτε άλλου αναγνωριστικού κωδικού που έχει δημιουργηθεί παλαιότερα·
να μην είναι δυνατή η πλαστογράφηση του αναγνωριστικού κωδικού.
Οι πάροχοι υπηρεσιών πληρωμών μεριμνούν ώστε η εξακρίβωση της ταυτότητας μέσω της δημιουργίας αναγνωριστικού κωδικού να περιλαμβάνει καθένα από τα ακόλουθα μέτρα:
όταν η εξακρίβωση της ταυτότητας για πρόσβαση εξ αποστάσεως, ηλεκτρονικές πληρωμές εξ αποστάσεως και οιαδήποτε άλλη ενέργεια μέσω εξ αποστάσεως διαύλου, που μπορεί να ενέχει κίνδυνο απάτης στον τομέα των πληρωμών ή άλλων παραβιάσεων, δεν οδηγεί στη δημιουργία αναγνωριστικού κωδικού για τους σκοπούς της παραγράφου 1, δεν είναι εφικτό να προσδιοριστεί ποια από τα στοιχεία που αναφέρονται στην εν λόγω παράγραφο ήταν εσφαλμένα·
οι αποτυχημένες προσπάθειες εξακρίβωσης της ταυτότητας που μπορούν να πραγματοποιηθούν διαδοχικά εντός συγκεκριμένου χρονικού διαστήματος, μετά την ολοκλήρωση των οποίων επιβάλλεται προσωρινή ή μόνιμη φραγή στις ενέργειες που αναφέρονται στο άρθρο 97 παράγραφος 1 της οδηγίας (ΕΕ) 2015/2366, δεν υπερβαίνουν σε αριθμό τις πέντε·
οι κύκλοι επικοινωνίας προστατεύονται έναντι της συλλογής δεδομένων εξακρίβωσης που διαβιβάζονται κατά την εξακρίβωση της ταυτότητας, καθώς και έναντι της χρησιμοποίησης από μη εξουσιοδοτημένα πρόσωπα, σύμφωνα με τις απαιτήσεις του κεφαλαίου V·
ο μέγιστος χρόνος άνευ δραστηριότητας που έχει στη διάθεσή του ο πληρωτής, μετά την εξακρίβωση της ταυτότητάς του για τον σκοπό της πρόσβασης στον λογαριασμό πληρωμών του διαδικτυακά, δεν υπερβαίνει τα πέντε λεπτά.
Ο πληρωτής λαμβάνει ειδοποίηση προτού καταστεί μόνιμη η φραγή.
Όταν η φραγή έχει καταστεί μόνιμη, προβλέπεται ασφαλής διαδικασία που επιτρέπει στον πληρωτή να μπορέσει να χρησιμοποιήσει εκ νέου τα μέσα ηλεκτρονικής πληρωμής στα οποία είχε επιβληθεί φραγή.
Άρθρο 5
Δυναμική σύνδεση
Στις περιπτώσεις στις οποίες οι πάροχοι υπηρεσιών πληρωμών εφαρμόζουν αυστηρή εξακρίβωση της ταυτότητας του πελάτη, σύμφωνα με το άρθρο 97 παράγραφος 2 της οδηγίας (ΕΕ) 2015/2366, επιπροσθέτως των απαιτήσεων του άρθρου 4 του παρόντος κανονισμού, λαμβάνουν επιπλέον μέτρα ασφαλείας που πληρούν όλες ανεξαιρέτως τις ακόλουθες απαιτήσεις:
ο πληρωτής ενημερώνεται για το ποσό της πράξης πληρωμής και για τον δικαιούχο·
ο αναγνωριστικός κωδικός που δημιουργείται αφορά συγκεκριμένα το ποσό της πράξης πληρωμής και τον δικαιούχο τον οποίον ενέκρινε ο πληρωτής κατά την έναρξη της συναλλαγής·
ο αναγνωριστικός κωδικός τον οποίον κάνει δεκτό ο πάροχος υπηρεσιών πληρωμών αντιστοιχεί στο αρχικό συγκεκριμένο ποσό της πράξης πληρωμής και στην ταυτότητα του δικαιούχου τον οποίον ενέκρινε ο πληρωτής·
τυχόν μεταβολή του ποσού ή του δικαιούχου συνεπάγεται την ακύρωση του δημιουργηθέντος αναγνωριστικού κωδικού.
Για τον σκοπό της παραγράφου 1, οι πάροχοι υπηρεσιών πληρωμών λαμβάνουν μέτρα ασφαλείας τα οποία διασφαλίζουν την εμπιστευτικότητα, την αυθεντικότητα και την ακεραιότητα καθενός εκ των ακολούθων:
του ποσού της συναλλαγής και του δικαιούχου σε όλα τα στάδια της εξακρίβωσης·
των πληροφοριών που εμφανίζονται στον πληρωτή σε όλα τα στάδια της εξακρίβωσης, περιλαμβανομένων της δημιουργίας, της διαβίβασης και της χρήσης του αναγνωριστικού κωδικού.
Για τον σκοπό της παραγράφου 1 στοιχείο β), και στις περιπτώσεις όπου οι πάροχοι υπηρεσιών πληρωμών εφαρμόζουν αυστηρή εξακρίβωση της ταυτότητας του πελάτη, σύμφωνα με το άρθρο 97 παράγραφος 2 της οδηγίας (ΕΕ) 2015/2366, εφαρμόζονται οι ακόλουθες απαιτήσεις για τον αναγνωριστικό κωδικό:
για πράξη πληρωμής με κάρτα σχετικά με την οποία ο πληρωτής έχει δώσει τη συγκατάθεσή του για το ακριβές ύψος του προς δέσμευση ποσού, σύμφωνα με το άρθρο 75 παράγραφος 1 της προαναφερθείσας οδηγίας, ο αναγνωριστικός κωδικός αφορά συγκεκριμένα το ποσό για τη δέσμευση του οποίου έδωσε τη συγκατάθεσή του ο πληρωτής και το οποίο ενέκρινε ο πληρωτής κατά την έναρξη της συναλλαγής·
για πράξεις πληρωμής σχετικά με τις οποίες ο πληρωτής έχει δώσει τη συγκατάθεσή του να εκτελεστεί σειρά πράξεων ηλεκτρονικής πληρωμής εξ αποστάσεως προς έναν ή περισσότερους δικαιούχους, ο αναγνωριστικός κωδικός αφορά συγκεκριμένα το συνολικό ποσό της σειράς πράξεων πληρωμής και τους ορισθέντες δικαιούχους.
Άρθρο 6
Απαιτήσεις των στοιχείων που αφορούν γνώση
Άρθρο 7
Απαιτήσεις των στοιχείων που αφορούν κατοχή
Άρθρο 8
Απαιτήσεις συσκευών και λογισμικών που συνδέονται με στοιχεία που αφορούν κάποιο μοναδικό φυσικό χαρακτηριστικό του χρήστη
Άρθρο 9
Ανεξαρτησία των στοιχείων
Για τους σκοπούς της παραγράφου 2, τα μέτρα μείωσης των κινδύνων περιλαμβάνουν όλα ανεξαιρέτως τα ακόλουθα:
τη χρήση χωριστών ασφαλών περιβαλλόντων εκτέλεσης μέσω του εγκατεστημένου λογισμικού στη συσκευή πολλαπλών χρήσεων·
μηχανισμούς που διασφαλίζουν ότι το λογισμικό ή η συσκευή δεν έχουν υποστεί τροποποίηση από τον πληρωτή ή από τρίτο πρόσωπο·
όπου έχουν επέλθει τροποποιήσεις, μηχανισμούς μείωσης των επιπτώσεών τους.
ΚΕΦΑΛΑΙΟ III
ΕΞΑΙΡΕΣΕΙΣ ΑΠΟ ΤΗΝ ΑΥΣΤΗΡΗ ΕΞΑΚΡΙΒΩΣΗ ΤΗΣ ΤΑΥΤΟΤΗΤΑΣ ΤΟΥ ΠΕΛΑΤΗ
Άρθρο 10
Πρόσβαση στις πληροφορίες λογαριασμού πληρωμών απευθείας με τον πάροχο υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού
Οι πάροχοι υπηρεσιών πληρωμών επιτρέπεται να μην εφαρμόζουν αυστηρή εξακρίβωση της ταυτότητας του πελάτη, με την επιφύλαξη της συμμόρφωσης με τις απαιτήσεις του άρθρου 2, όταν οι χρήστες υπηρεσιών πληρωμών αποκτούν απευθείας διαδικτυακή πρόσβαση στον λογαριασμό πληρωμών τους, υπό την προϋπόθεση ότι η διαδικτυακή πρόσβαση περιορίζεται σε ένα από τα ακόλουθα στοιχεία χωρίς δημοσιοποίηση ευαίσθητων δεδομένων πληρωμών:
στο υπόλοιπο ενός ή περισσότερων καθορισμένων λογαριασμών πληρωμών·
στις πράξεις πληρωμής που εκτελέστηκαν τις τελευταίες 90 ημέρες μέσω ενός ή περισσότερων καθορισμένων λογαριασμών πληρωμών.
Κατά παρέκκλιση από την παράγραφο 1, οι πάροχοι υπηρεσιών πληρωμών δεν εξαιρούνται από την εφαρμογή αυστηρής εξακρίβωσης της ταυτότητας του πελάτη όταν πληρούται μία από τις ακόλουθες προϋποθέσεις:
ο χρήστης υπηρεσιών πληρωμών αποκτά διαδικτυακή πρόσβαση στις πληροφορίες που προσδιορίζονται στην παράγραφο 1 για πρώτη φορά·
έχουν παρέλθει περισσότερες από 180 ημέρες από την τελευταία φορά που ο χρήστης υπηρεσιών πληρωμών απέκτησε διαδικτυακή πρόσβαση στις πληροφορίες που προσδιορίζονται στην παράγραφο 1 και εφαρμόστηκε αυστηρή εξακρίβωση της ταυτότητας του πελάτη.
Άρθρο 10α
Πρόσβαση στις πληροφορίες λογαριασμού πληρωμών μέσω παρόχου υπηρεσιών πληροφοριών λογαριασμού
Οι πάροχοι υπηρεσιών πληρωμών δεν εφαρμόζουν αυστηρή εξακρίβωση της ταυτότητας του πελάτη όταν οι χρήστες υπηρεσιών πληρωμών αποκτούν διαδικτυακή πρόσβαση στον λογαριασμό πληρωμών τους μέσω παρόχου υπηρεσιών πληροφοριών λογαριασμού, υπό την προϋπόθεση ότι η διαδικτυακή πρόσβαση περιορίζεται σε ένα από τα ακόλουθα στοιχεία χωρίς δημοσιοποίηση ευαίσθητων δεδομένων πληρωμών:
στο υπόλοιπο ενός ή περισσότερων καθορισμένων λογαριασμών πληρωμών·
στις πράξεις πληρωμής που εκτελέστηκαν τις τελευταίες 90 ημέρες μέσω ενός ή περισσότερων καθορισμένων λογαριασμών πληρωμών.
Κατά παρέκκλιση από την παράγραφο 1, οι πάροχοι υπηρεσιών πληρωμών εφαρμόζουν αυστηρή εξακρίβωση της ταυτότητας του πελάτη όταν πληρούται μία από τις ακόλουθες προϋποθέσεις:
ο χρήστης υπηρεσιών πληρωμών αποκτά διαδικτυακή πρόσβαση στις πληροφορίες που προσδιορίζονται στην παράγραφο 1 για πρώτη φορά μέσω του παρόχου υπηρεσιών πληροφοριών λογαριασμού·
έχουν παρέλθει περισσότερες από 180 ημέρες από την τελευταία φορά που ο χρήστης υπηρεσιών πληρωμών απέκτησε διαδικτυακή πρόσβαση στις πληροφορίες που προσδιορίζονται στην παράγραφο 1 μέσω του παρόχου υπηρεσιών πληροφοριών λογαριασμού και εφαρμόστηκε αυστηρή εξακρίβωση της ταυτότητας του πελάτη.
Άρθρο 11
Ανέπαφες πληρωμές στο σημείο πώλησης
Οι πάροχοι υπηρεσιών πληρωμών επιτρέπεται να μην εφαρμόζουν αυστηρή εξακρίβωση της ταυτότητας του πελάτη, υπό την προϋπόθεση της συμμόρφωσης με τις απαιτήσεις του άρθρου 2, όταν ο πληρωτής διενεργεί ηλεκτρονικά την έναρξη πράξης ανέπαφης πληρωμής, υπό την προϋπόθεση ότι πληρούνται οι ακόλουθες προϋποθέσεις:
το ύψος της μεμονωμένης πράξης ανέπαφης ηλεκτρονικής πληρωμής δεν υπερβαίνει το ποσό των 50 ευρώ, και
το ύψος προηγούμενων πράξεων ανέπαφης ηλεκτρονικής πληρωμής, των οποίων η έναρξη διενεργήθηκε μέσω του μέσου πληρωμής με λειτουργική δυνατότητα μη επαφής, από την ημερομηνία της τελευταίας εφαρμογής αυστηρής εξακρίβωσης της ταυτότητας του πελάτη, δεν υπερβαίνει αθροιστικά το ποσό των 150 ευρώ, ή
οι διαδοχικές πράξεις ανέπαφης ηλεκτρονικής πληρωμής, των οποίων η έναρξη διενεργήθηκε μέσω του μέσου πληρωμής που διαθέτει λειτουργική δυνατότητα μη επαφής, από την τελευταία εφαρμογή αυστηρής εξακρίβωσης της ταυτότητας του πελάτη, δεν υπερβαίνουν σε αριθμό τις πέντε.
Άρθρο 12
Αυτόματα τερματικά για ναύλους μεταφοράς και τέλη στάθμευσης
Οι πάροχοι υπηρεσιών πληρωμών επιτρέπεται να μην εφαρμόζουν αυστηρή εξακρίβωση της ταυτότητας του πελάτη, υπό την προϋπόθεση της συμμόρφωσης με τις απαιτήσεις του άρθρου 2, όταν ο πληρωτής διενεργεί ηλεκτρονικά την έναρξη πράξης πληρωμής σε αυτόματο τερματικό πληρωμής για τον σκοπό της πληρωμής ναύλου μεταφοράς ή τέλους στάθμευσης.
Άρθρο 13
Έμπιστοι δικαιούχοι
Άρθρο 14
Επαναλαμβανόμενες συναλλαγές
Άρθρο 15
Μεταφορές πιστώσεων μεταξύ λογαριασμών που τηρούνται από το ίδιο φυσικό ή νομικό πρόσωπο
Οι πάροχοι υπηρεσιών πληρωμών επιτρέπεται να μην εφαρμόζουν αυστηρή εξακρίβωση της ταυτότητας του πελάτη, υπό την προϋπόθεση της συμμόρφωσης με τις απαιτήσεις του άρθρου 2, όταν ο πληρωτής διενεργεί την έναρξη μεταφοράς πίστωσης σε περιπτώσεις όπου ο πληρωτής και ο δικαιούχος είναι το ίδιο φυσικό ή νομικό πρόσωπο, και αμφότεροι οι λογαριασμοί πληρωμών τηρούνται στον ίδιο πάροχο υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού.
Άρθρο 16
Συναλλαγές μικρής αξίας
Οι πάροχοι υπηρεσιών πληρωμών επιτρέπεται να μην εφαρμόζουν αυστηρή εξακρίβωση της ταυτότητας του πελάτη, όταν ο πληρωτής διενεργεί ηλεκτρονικά την έναρξη πράξης πληρωμής εξ αποστάσεως, υπό την προϋπόθεση ότι πληρούνται οι ακόλουθες προϋποθέσεις:
το ύψος της πράξης ηλεκτρονικής πληρωμής εξ αποστάσεως δεν υπερβαίνει το ποσό των 30 ευρώ, και
το ύψος προηγούμενων πράξεων ηλεκτρονικής πληρωμής εξ αποστάσεως, των οποίων η έναρξη διενεργήθηκε από τον πληρωτή μετά την τελευταία εφαρμογή αυστηρής εξακρίβωσης της ταυτότητας του πελάτη, δεν υπερβαίνει αθροιστικά το ποσό των 100 ευρώ, ή
οι προηγούμενες πράξεις ηλεκτρονικής πληρωμής εξ αποστάσεως, των οποίων η έναρξη διενεργήθηκε από τον πληρωτή μετά την τελευταία εφαρμογή αυστηρής εξακρίβωσης της ταυτότητας του πελάτη, δεν υπερβαίνουν σε αριθμό τις πέντε διαδοχικές μεμονωμένες πράξεις ηλεκτρονικής πληρωμής εξ αποστάσεως.
Άρθρο 17
Ασφαλείς διαδικασίες και πρωτόκολλα εταιρικών πληρωμών
Οι πάροχοι υπηρεσιών πληρωμών επιτρέπεται να μην εφαρμόζουν αυστηρή εξακρίβωση της ταυτότητας του πελάτη, όσον αφορά νομικά πρόσωπα που διενεργούν την έναρξη πράξεων πληρωμής ηλεκτρονικά μέσω της χρήσης ειδικών διαδικασιών ή πρωτοκόλλων πληρωμής, που διατίθενται μόνο σε πληρωτές οι οποίοι δεν είναι καταναλωτές, όταν οι αρμόδιες αρχές κρίνουν ότι οι εν λόγω διαδικασίες ή τα πρωτόκολλα διασφαλίζουν τουλάχιστον αντίστοιχα επίπεδα ασφαλείας με τα προβλεπόμενα στην οδηγία (ΕΕ) 2015/2366.
Άρθρο 18
Ανάλυση κινδύνου συναλλαγής
Οι πράξεις ηλεκτρονικής πληρωμής που αναφέρονται στην παράγραφο 1 θεωρείται ότι ενέχουν κίνδυνο χαμηλού επιπέδου, όταν πληρούνται όλες οι ακόλουθες προϋποθέσεις:
το ποσοστό απάτης για τον συγκεκριμένο τύπο συναλλαγής, που δηλώνεται από τον πάροχο υπηρεσιών πληρωμών και υπολογίζεται σύμφωνα με το άρθρο 19, ισούται με ή είναι χαμηλότερο από τα ποσοστά αναφοράς περιπτώσεων απάτης τα οποία προσδιορίζονται στον πίνακα που παρατίθεται στο παράρτημα, για τις «ηλεκτρονικές πληρωμές εξ αποστάσεως με κάρτα» και τις «ηλεκτρονικές μεταφορές πιστώσεων εξ αποστάσεως», αντίστοιχα·
το ύψος της συναλλαγής δεν υπερβαίνει τη συναφή οριακή τιμή εξαίρεσης που προσδιορίζεται στον πίνακα του παραρτήματος·
οι πάροχοι υπηρεσιών πληρωμών δεν εντόπισαν, ως αποτέλεσμα της ανάλυσης κινδύνου που διενήργησαν σε πραγματικό χρόνο, οποιοδήποτε από τα ακόλουθα:
μη συνηθισμένη χρέωση ή μη συνηθισμένη συμπεριφορά του πληρωτή·
ασυνήθιστες πληροφορίες για την πρόσβαση του πληρωτή μέσω της συσκευής/του λογισμικού·
προσβολή από κακόβουλο λογισμικό σε οποιοδήποτε στάδιο της διαδικασίας εξακρίβωσης·
γνωστό σενάριο απάτης στον τομέα της παροχής υπηρεσιών πληρωμών·
μη συνηθισμένη τοποθεσία του πληρωτή·
τοποθεσία υψηλού κινδύνου του δικαιούχου.
Οι πάροχοι υπηρεσιών πληρωμών που σκοπεύουν να εξαιρέσουν τις πράξεις ηλεκτρονικής πληρωμής εξ αποστάσεως από την αυστηρή εξακρίβωση της ταυτότητας του πελάτη, με την αιτιολογία ότι παρουσιάζουν χαμηλό κίνδυνο, λαμβάνουν υπόψη τουλάχιστον τους ακόλουθους παράγοντες συναρτήσει του κινδύνου:
τις προηγούμενες χρεώσεις του μεμονωμένου χρήστη υπηρεσιών πληρωμών·
το ιστορικό των πράξεων πληρωμής καθενός εκ των χρηστών υπηρεσιών πληρωμών του παρόχου υπηρεσιών πληρωμών·
την τοποθεσία του πληρωτή και του δικαιούχου κατά τον χρόνο της πράξης πληρωμής, στις περιπτώσεις όπου η συσκευή ή το λογισμικό πρόσβασης παρέχεται από τον πάροχο υπηρεσιών πληρωμών·
τον εντοπισμό μη συνηθισμένων πληρωμών του χρήστη υπηρεσιών πληρωμών σε σχέση με το ιστορικό των πράξεων πληρωμής του.
Η αξιολόγηση που γίνεται από τον πάροχο υπηρεσιών πληρωμών συνδυάζει όλους αυτούς τους παράγοντες συναρτήσει του κινδύνου σε μια βαθμολογία κινδύνου για κάθε επιμέρους συναλλαγή, με στόχο να προσδιοριστεί αν πρέπει ή όχι να επιτραπεί μια συγκεκριμένη πληρωμή, χωρίς αυστηρή εξακρίβωση της ταυτότητας του πελάτη.
Άρθρο 19
Υπολογισμός των ποσοστών απάτης
Το συνολικό ποσοστό απάτης για κάθε τύπο συναλλαγής υπολογίζεται ως η συνολική αξία μη εγκεκριμένων ή δόλιων συναλλαγών εξ αποστάσεως, ανεξάρτητα από το αν ανακτήθηκαν ή όχι τα κεφάλαια, διαιρούμενη με τη συνολική αξία όλων των συναλλαγών εξ αποστάσεως για τον ίδιο τύπο συναλλαγών, ανεξάρτητα από το αν η γνησιότητά τους εξακριβώνεται με την εφαρμογή αυστηρής εξακρίβωσης της ταυτότητας του πελάτη ή αν εκτελούνται δυνάμει οποιασδήποτε εκ των εξαιρέσεων που αναφέρονται στα άρθρα 13 έως 18 σε κυλιόμενη τριμηνιαία βάση (90 ημέρες).
Άρθρο 20
Διακοπή εφαρμογής εξαιρέσεων βάσει ανάλυσης κινδύνου συναλλαγής
Άρθρο 21
Παρακολούθηση
Για να κάνουν χρήση των εξαιρέσεων που προβλέπονται στα άρθρα 10 έως 18, οι πάροχοι υπηρεσιών πληρωμών καταγράφουν και παρακολουθούν, τουλάχιστον σε τριμηνιαία βάση, τα ακόλουθα δεδομένα για κάθε τύπο πράξεων πληρωμής, με ανάλυση για τις πράξεις πληρωμής εξ αποστάσεως και μη:
τη συνολική αξία των μη εγκεκριμένων ή δόλιων πράξεων πληρωμής, σύμφωνα με το άρθρο 64 παράγραφος 2 της οδηγίας (ΕΕ) 2015/2366, τη συνολική αξία όλων των πράξεων πληρωμής και το προκύπτον ποσοστό απάτης, περιλαμβανομένης της ανάλυσης των πράξεων πληρωμής των οποίων η έναρξη διενεργείται μέσω αυστηρής εξακρίβωσης της ταυτότητας του πελάτη και δυνάμει καθεμιάς εκ των εξαιρέσεων·
τη μέση τιμή συναλλαγής, περιλαμβανομένης της ανάλυσης των πράξεων πληρωμής των οποίων η έναρξη διενεργείται μέσω αυστηρής εξακρίβωσης της ταυτότητας του πελάτη και δυνάμει καθεμιάς εκ των εξαιρέσεων·
το πλήθος των πράξεων πληρωμής στις οποίες εφαρμόστηκε καθεμιά από τις εξαιρέσεις και το ποσοστό τους επί του συνολικού αριθμού των πράξεων πληρωμής.
ΚΕΦΑΛΑΙΟ IV
ΕΜΠΙΣΤΕΥΤΙΚΟΤΗΤΑ ΚΑΙ ΑΚΕΡΑΙΟΤΗΤΑ ΤΩΝ ΕΞΑΤΟΜΙΚΕΥΜΕΝΩΝ ΔΙΑΠΙΣΤΕΥΤΗΡΙΩΝ ΑΣΦΑΛΕΙΑΣ ΤΩΝ ΧΡΗΣΤΩΝ ΥΠΗΡΕΣΙΩΝ ΠΛΗΡΩΜΩΝ
Άρθρο 22
Γενικές απαιτήσεις
Για τον σκοπό της παραγράφου 1, οι πάροχοι υπηρεσιών πληρωμών διασφαλίζουν ότι πληρούνται όλες ανεξαιρέτως οι ακόλουθες απαιτήσεις:
τα εξατομικευμένα διαπιστευτήρια ασφαλείας εμφανίζονται καλυμμένα στην οθόνη και δεν είναι αναγνώσιμα πλήρως κατά την πληκτρολόγησή τους από τον χρήστη υπηρεσιών πληρωμών στο πλαίσιο της εξακρίβωσης·
τα εξατομικευμένα διαπιστευτήρια ασφαλείας σε μορφότυπο δεδομένων, καθώς και τα υλικά κρυπτογράφησης που σχετίζονται με την κρυπτογράφηση των εξατομικευμένων διαπιστευτηρίων ασφαλείας δεν αποθηκεύονται σε ακρυπτογράφητο κείμενο·
τα απόρρητα υλικά κρυπτογράφησης προστατεύονται από μη εγκεκριμένη δημοσιοποίηση.
Άρθρο 23
Δημιουργία και διαβίβαση των εξατομικευμένων διαπιστευτηρίων ασφαλείας
Οι πάροχοι υπηρεσιών πληρωμών μεριμνούν ώστε η δημιουργία των εξατομικευμένων διαπιστευτηρίων ασφαλείας να πραγματοποιείται σε ασφαλές περιβάλλον.
Μεριμνούν για τη μείωση των κινδύνων μη εγκεκριμένης χρήσης των εξατομικευμένων διαπιστευτηρίων ασφαλείας, καθώς και των συσκευών και των λογισμικών εξακρίβωσης, σε περίπτωση απώλειας, κλοπής ή αντιγραφής τους, πριν από την παράδοσή τους στον πληρωτή.
Άρθρο 24
Συσχέτιση με τον χρήστη υπηρεσιών πληρωμών
Για τον σκοπό της παραγράφου 1, οι πάροχοι υπηρεσιών πληρωμών διασφαλίζουν ότι πληρούνται όλες ανεξαιρέτως οι ακόλουθες απαιτήσεις:
η συσχέτιση της ταυτότητας του χρήστη υπηρεσιών πληρωμών με τα εξατομικευμένα διαπιστευτήρια ασφαλείας, τις συσκευές και τα λογισμικά εξακρίβωσης πραγματοποιείται υπό την ευθύνη του παρόχου υπηρεσιών πληρωμών σε ασφαλή περιβάλλοντα, στα οποία περιλαμβάνονται τουλάχιστον οι εγκαταστάσεις του παρόχου υπηρεσιών πληρωμών, το διαδικτυακό περιβάλλον που παρέχεται από τον πάροχο υπηρεσιών πληρωμών ή άλλοι παρεμφερείς ασφαλείς δικτυακοί τόποι, που χρησιμοποιούνται από τον πάροχο υπηρεσιών πληρωμών και από τις υπηρεσίες που αυτός παρέχει μέσω των αυτόματων ταμειολογιστικών μηχανών, ενώ λαμβάνονται επιπλέον υπόψη οι κίνδυνοι που σχετίζονται με τις συσκευές και τα υποκείμενα συστατικά στοιχεία, που χρησιμοποιούνται κατά τη διαδικασία συσχέτισης, και που δεν εμπίπτουν στην ευθύνη του παρόχου υπηρεσιών πληρωμών·
η συσχέτιση, μέσω εξ αποστάσεως διαύλου, της ταυτότητας του χρήστη υπηρεσιών πληρωμών, με τα εξατομικευμένα διαπιστευτήρια ασφαλείας και με τις συσκευές ή τα λογισμικά εξακρίβωσης, πραγματοποιείται με τη χρήση αυστηρής εξακρίβωσης της ταυτότητας του πελάτη.
Άρθρο 25
Παράδοση διαπιστευτηρίων, συσκευών και λογισμικών εξακρίβωσης
Για τον σκοπό της παραγράφου 1, οι πάροχοι υπηρεσιών πληρωμών εφαρμόζουν τουλάχιστον καθένα από τα ακόλουθα μέτρα:
αποτελεσματικούς και ασφαλείς μηχανισμούς παράδοσης, που διασφαλίζουν την παράδοση των εξατομικευμένων διαπιστευτηρίων ασφαλείας, και των συσκευών και των λογισμικών εξακρίβωσης, στον νόμιμο χρήστη υπηρεσιών πληρωμών·
μηχανισμούς που επιτρέπουν στον πάροχο υπηρεσιών πληρωμών να επαληθεύει την αυθεντικότητα του λογισμικού εξακρίβωσης που παραδίδεται στον χρήστη υπηρεσιών πληρωμών μέσω του διαδικτύου·
ρυθμίσεις που διασφαλίζουν ότι, όταν η παράδοση των εξατομικευμένων διαπιστευτηρίων ασφαλείας πραγματοποιείται εκτός των εγκαταστάσεων του παρόχου υπηρεσιών πληρωμών ή μέσω εξ αποστάσεως διαύλου:
κανένα μη εξουσιοδοτημένο πρόσωπο δεν μπορεί να λάβει περισσότερα από ένα στοιχεία των εξατομικευμένων διαπιστευτηρίων ασφαλείας, των συσκευών ή των λογισμικών εξακρίβωσης, όταν η παράδοσή τους γίνεται μέσω του ίδιου διαύλου·
απαιτείται ενεργοποίηση των παραδιδόμενων εξατομικευμένων διαπιστευτηρίων ασφαλείας, και των συσκευών ή των λογισμικών εξακρίβωσης πριν από τη χρήση·
ρυθμίσεις που διασφαλίζουν ότι, στις περιπτώσεις όπου απαιτείται ενεργοποίηση των εξατομικευμένων διαπιστευτηρίων ασφαλείας, και των συσκευών ή των λογισμικών εξακρίβωσης πριν από την πρώτη χρήση τους, η ενεργοποίηση λαμβάνει χώρα σε ασφαλές περιβάλλον σύμφωνα με τις διαδικασίες συσχέτισης που αναφέρονται στο άρθρο 24.
Άρθρο 26
Ανανέωση των εξατομικευμένων διαπιστευτηρίων ασφαλείας
Οι πάροχοι υπηρεσιών πληρωμών μεριμνούν ώστε η ανανέωση ή η επανενεργοποίηση των εξατομικευμένων διαπιστευτηρίων ασφαλείας να ακολουθεί πιστά τις διαδικασίες δημιουργίας, συσχέτισης και παράδοσης των διαπιστευτηρίων και των συσκευών εξακρίβωσης, σύμφωνα με τα άρθρα 23, 24 και 25.
Άρθρο 27
Καταστροφή, απενεργοποίηση και ανάκληση
Οι πάροχοι υπηρεσιών πληρωμών φροντίζουν να διαθέτουν αποτελεσματικές διαδικασίες για την εφαρμογή καθενός από τα ακόλουθα μέτρα ασφαλείας:
ασφαλή καταστροφή, απενεργοποίηση ή ανάκληση των εξατομικευμένων διαπιστευτηρίων ασφαλείας, και των συσκευών και των λογισμικών εξακρίβωσης·
σε περίπτωση που ο πάροχος υπηρεσιών πληρωμών διανέμει επαναχρησιμοποιούμενες συσκευές και λογισμικά εξακρίβωσης, η ασφαλής επαναχρησιμοποίηση της συσκευής ή του λογισμικού διαπιστώνεται, τεκμηριώνεται και τίθεται σε εφαρμογή προτού η συσκευή ή το λογισμικό διατεθεί σε άλλον χρήστη υπηρεσιών πληρωμών·
απενεργοποίηση ή ανάκληση των πληροφοριών που σχετίζονται με τα εξατομικευμένα διαπιστευτήρια ασφαλείας τα οποία είναι αποθηκευμένα στα συστήματα και τις βάσεις δεδομένων του παρόχου υπηρεσιών πληρωμών και, κατά περίπτωση, σε δημόσια αποθετήρια.
ΚΕΦΑΛΑΙΟ V
ΚΟΙΝΑ ΚΑΙ ΑΣΦΑΛΗ ΑΝΟΙΚΤΑ ΠΡΟΤΥΠΑ ΕΠΙΚΟΙΝΩΝΙΑΣ
Άρθρο 28
Απαιτήσεις ταυτοποίησης
Άρθρο 29
Ιχνηλασιμότητα
Για τον σκοπό της παραγράφου 1, οι πάροχοι υπηρεσιών πληρωμών μεριμνούν ώστε κάθε κύκλος επικοινωνίας που δημιουργείται με τον χρήστη υπηρεσιών πληρωμών, λοιπούς παρόχους υπηρεσιών πληρωμών και άλλες οντότητες, όπως ενδεικτικά εμπόρους, να βασίζεται σε καθένα από τα ακόλουθα:
αποκλειστικό μέσο ταυτοποίησης του κύκλου·
μηχανισμούς ασφαλείας για την αναλυτική ημερολογιακή καταγραφή της συναλλαγής, περιλαμβανομένων του αριθμού της συναλλαγής, των χρονοσφραγίδων και όλων των συναφών δεδομένων της συναλλαγής·
χρονοσφραγίδες που βασίζονται σε ενοποιημένο σύστημα χρονικής αναφοράς και είναι συγχρονισμένες με την επίσημη ώρα.
Άρθρο 30
Γενικές υποχρεώσεις για διεπαφές πρόσβασης
Οι πάροχοι υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού, που παρέχουν σε πληρωτή λογαριασμό πληρωμών προσβάσιμο διαδικτυακά, διαθέτουν τουλάχιστον μία διεπαφή η οποία πληροί καθεμία από τις ακόλουθες απαιτήσεις:
οι πάροχοι υπηρεσιών πληροφοριών λογαριασμού, οι πάροχοι υπηρεσιών εκκίνησης πληρωμών και οι πάροχοι υπηρεσιών πληρωμών που εκδίδουν μέσα πληρωμής με κάρτα δύνανται να ταυτοποιούνται στον πάροχο υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού·
οι πάροχοι υπηρεσιών πληροφοριών λογαριασμού δύνανται να επικοινωνούν με ασφάλεια, προκειμένου να ζητούν και να λαμβάνουν πληροφορίες για έναν ή περισσότερους καθορισμένους λογαριασμούς πληρωμών και τις συναφείς πράξεις πληρωμής·
οι πάροχοι υπηρεσιών εκκίνησης πληρωμών δύνανται να επικοινωνούν με ασφάλεια, προκειμένου να διενεργούν την έναρξη εντολής πληρωμής από τον λογαριασμό πληρωμών του πληρωτή και να λαμβάνουν όλες τις πληροφορίες σχετικά με την έναρξη της πράξης πληρωμής και όλες τις πληροφορίες που είναι προσβάσιμες στους παρόχους υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού για την εκτέλεση της πράξης πληρωμής.
Η διεπαφή πληροί τουλάχιστον όλες τις ακόλουθες απαιτήσεις:
ο πάροχος υπηρεσιών εκκίνησης πληρωμών ή ο πάροχος υπηρεσιών πληροφοριών λογαριασμού δύναται να ζητήσει από τον πάροχο υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού να διενεργήσει την έναρξη της εξακρίβωσης με βάση τη συγκατάθεση του χρήστη υπηρεσιών πληρωμών·
καθ' όλη τη διάρκεια της εξακρίβωσης δημιουργούνται και διατηρούνται κύκλοι επικοινωνίας ανάμεσα στον πάροχο υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού, τον πάροχο υπηρεσιών πληροφοριών λογαριασμού, τον πάροχο υπηρεσιών εκκίνησης πληρωμών και κάθε ενδιαφερόμενο χρήστη υπηρεσιών πληρωμών·
διασφαλίζεται η ακεραιότητα και η εμπιστευτικότητα των εξατομικευμένων διαπιστευτηρίων ασφαλείας και των αναγνωριστικών κωδικών, που διαβιβάζονται από τον πάροχο υπηρεσιών εκκίνησης πληρωμών ή τον πάροχο υπηρεσιών πληροφοριών λογαριασμού ή μέσω αυτών.
Οι πάροχοι υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού μεριμνούν ακόμη ώστε οι τεχνικές προδιαγραφές όλων των διεπαφών να είναι τεκμηριωμένες και να ορίζουν μια δέσμη ρουτινών πρωτοκόλλων και εργαλείων που είναι αναγκαία για να μπορούν οι πάροχοι υπηρεσιών εκκίνησης πληρωμών, οι πάροχοι υπηρεσιών πληροφοριών λογαριασμού και οι πάροχοι υπηρεσιών πληρωμών που εκδίδουν μέσα πληρωμής με κάρτα να επιτρέπουν στα λογισμικά και τις εφαρμογές τους να διαλειτουργήσουν με τα συστήματα των παρόχων υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού.
Κατ' ελάχιστον, οι πάροχοι υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού καθιστούν διαθέσιμη την τεκμηρίωση δωρεάν, τουλάχιστον έξι μήνες πριν από την ημερομηνία εφαρμογής που αναφέρεται στο άρθρο 38 παράγραφος 2, ή πριν από την ημερομηνία-στόχο διάθεσης της διεπαφής πρόσβασης στην αγορά, όταν η διάθεση στην αγορά λαμβάνει χώρα μετά την ημερομηνία που αναφέρεται στο άρθρο 38 παράγραφος 2, κατόπιν αιτήματος αδειοδοτημένων παρόχων υπηρεσιών εκκίνησης πληρωμών, παρόχων υπηρεσιών πληροφοριών λογαριασμού και παρόχων υπηρεσιών πληρωμών που εκδίδουν μέσα πληρωμής με κάρτα ή παρόχων υπηρεσιών πληρωμών που έχουν καταθέσει αίτηση στις αρμόδιες αρχές τους για να λάβουν τη σχετική άδεια, και παρέχουν περίληψη της τεκμηρίωσης που διατίθεται στο κοινό μέσω του δικτυακού τους τόπου.
Οι πάροχοι υπηρεσιών πληρωμών τηρούν τεκμηρίωση για τις καταστάσεις έκτακτης ανάγκης στις οποίες εφαρμόστηκαν αλλαγές και καθιστούν διαθέσιμη τη σχετική τεκμηρίωση στις αρμόδιες αρχές, κατόπιν αιτήματος.
Μέσω της λειτουργικής δυνατότητας δοκιμής δεν πρέπει, πάντως, να ανταλλάσσονται ευαίσθητες πληροφορίες.
Άρθρο 31
Εναλλακτικές επιλογές ως προς τη διεπαφή πρόσβασης
Οι πάροχοι υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού εγκαθιστούν τη/-ις διεπαφή/-ές που αναφέρεται/-ονται στο άρθρο 30 μέσω ειδικής διεπαφής ή επιτρέποντας τη χρήση, από τους παρόχους υπηρεσιών πληρωμών που αναφέρονται στο άρθρο 30 παράγραφος 1, των διεπαφών που χρησιμοποιούνται για την εξακρίβωση της γνησιότητας και την επικοινωνία με τους χρήστες υπηρεσιών πληρωμών του παρόχου υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού.
Άρθρο 32
Υποχρεώσεις σε σχέση με την ειδική διεπαφή
Άρθρο 33
Μέτρα έκτακτης ανάγκης σε σχέση με την ειδική διεπαφή
Για τον σκοπό αυτόν, οι πάροχοι υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού μεριμνούν ώστε οι πάροχοι υπηρεσιών πληρωμών που αναφέρονται στο άρθρο 30 παράγραφος 1 να μπορούν να ταυτοποιηθούν και να μπορούν να βασιστούν στις διαδικασίες εξακρίβωσης που παρέχονται από τον πάροχο υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού στον χρήστη υπηρεσιών πληρωμών. Όταν οι πάροχοι υπηρεσιών πληρωμών που αναφέρονται στο άρθρο 30 παράγραφος 1 κάνουν χρήση της διεπαφής που αναφέρεται στην παράγραφο 4:
λαμβάνουν τα απαιτούμενα μέτρα προκειμένου να διασφαλίσουν ότι δεν έχουν πρόσβαση σε, δεν αποθηκεύουν ούτε επεξεργάζονται δεδομένα για σκοπούς άλλους πέραν της παροχής της υπηρεσίας που έχει ζητήσει ο χρήστης υπηρεσιών πληρωμών·
συμμορφώνονται αδιαλείπτως με τις υποχρεώσεις που απορρέουν από το άρθρο 66 παράγραφος 3 και από το άρθρο 67 παράγραφος 2 της οδηγίας (ΕΕ) 2015/2366 αντίστοιχα·
προβαίνουν σε ημερολογιακή καταγραφή των δεδομένων στα οποία παρέχεται πρόσβαση μέσω της διεπαφής που ο πάροχος υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού θέτει στη διάθεση των χρηστών υπηρεσιών πληρωμών του, και παρέχουν, κατόπιν αιτήματος και χωρίς αδικαιολόγητη καθυστέρηση, τα αρχεία ημερολογιακής καταγραφής στην αρμόδια εθνική αρχή τους·
αιτιολογούν δεόντως στην αρμόδια εθνική αρχή τους, κατόπιν αιτήματος και χωρίς αδικαιολόγητη καθυστέρηση, τη χρήση της διεπαφής που τίθεται στη διάθεση των χρηστών υπηρεσιών πληρωμών για απευθείας πρόσβαση στον λογαριασμό πληρωμών τους διαδικτυακά·
ενημερώνουν σχετικά τον πάροχο υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού.
Οι αρμόδιες αρχές, μετά από διαβούλευση με την ΕΑΤ για τη διασφάλιση της συνεπούς εφαρμογής των ακόλουθων προϋποθέσεων, εξαιρούν τους παρόχους υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού που έχουν επιλέξει τη λύση της ειδικής διεπαφής από την υποχρέωση ανάπτυξης του μηχανισμού έκτακτης ανάγκης που περιγράφεται στην παράγραφο 4 όταν η ειδική διεπαφή πληροί όλες τις ακόλουθες προϋποθέσεις:
συμμορφώνεται με όλες τις υποχρεώσεις για τις ειδικές διεπαφές κατά τα προβλεπόμενα στο άρθρο 32·
έχει σχεδιαστεί και υποβληθεί σε δοκιμές σύμφωνα με το άρθρο 30 παράγραφος 5 κατά τρόπο ικανοποιητικό για τους παρόχους υπηρεσιών πληρωμών που αναφέρονται σε αυτό·
έχει χρησιμοποιηθεί ευρέως για διάστημα τουλάχιστον τριών μηνών από τους παρόχους υπηρεσιών πληρωμών για την παροχή υπηρεσιών πληροφοριών λογαριασμού, υπηρεσιών εκκίνησης πληρωμών και για την παροχή επιβεβαίωσης σχετικά με τη διαθεσιμότητα των κεφαλαίων για πληρωμές με κάρτα·
τυχόν πρόβλημα σχετικό με την ειδική διεπαφή έχει επιλυθεί χωρίς αδικαιολόγητη καθυστέρηση.
Άρθρο 34
Πιστοποιητικά
Για τους σκοπούς του παρόντος κανονισμού, τα εγκεκριμένα πιστοποιητικά ηλεκτρονικών σφραγίδων ή τα εγκεκριμένα πιστοποιητικά για την επαλήθευση της γνησιότητας ιστότοπου που αναφέρονται στην παράγραφο 1 περιλαμβάνουν, σε γλώσσα που συνηθίζεται στον διεθνή χρηματοπιστωτικό τομέα, πρόσθετα ειδικά χαρακτηριστικά σε σχέση με καθένα από τα ακόλουθα:
τον ρόλο του παρόχου υπηρεσιών πληρωμών, ο οποίος μπορεί να συνίσταται σε ένα ή περισσότερα από τα ακόλουθα:
εξυπηρέτηση λογαριασμού·
εκκίνηση πληρωμής·
πληροφορίες λογαριασμού·
έκδοση μέσων πληρωμών με κάρτα·
την ονομασία των αρμόδιων αρχών στις οποίες είναι καταχωρισμένος ο πάροχος υπηρεσιών πληρωμών.
Άρθρο 35
Ασφάλεια κύκλου επικοινωνίας
Οι πάροχοι υπηρεσιών πληροφοριών λογαριασμού, οι πάροχοι υπηρεσιών εκκίνησης πληρωμών και οι πάροχοι υπηρεσιών πληρωμών που εκδίδουν μέσα πληρωμής με κάρτα με τον πάροχο υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού μεριμνούν για την ύπαρξη απολύτως σαφών αναφορών σε καθένα από τα ακόλουθα στοιχεία:
τον χρήστη ή τους χρήστες υπηρεσιών πληρωμών και τον αντίστοιχο κύκλο επικοινωνίας με σκοπό τη διάκριση των διαφόρων αιτημάτων από τον ίδιο ή τους ίδιους χρήστες υπηρεσιών πληρωμών·
για υπηρεσίες εκκίνησης πληρωμών, τη φέρουσα αποκλειστικό μέσο ταυτοποίησης πράξη πληρωμής της οποίας διενεργήθηκε η έναρξη·
για επιβεβαίωση σχετικά με τη διαθεσιμότητα των κεφαλαίων, το φέρον αποκλειστικό μέσο ταυτοποίησης αίτημα που σχετίζεται με το απαιτούμενο ποσό για την εκτέλεση της πράξης πληρωμής με κάρτα.
Σε περίπτωση απώλειας της εμπιστευτικότητας των εξατομικευμένων διαπιστευτηρίων ασφαλείας στο πλαίσιο των οικείων αρμοδιοτήτων τους, οι εν λόγω πάροχοι ενημερώνουν αμελλητί τον χρήστη υπηρεσιών πληρωμών που συνδέεται με αυτά, καθώς και τον εκδότη των εξατομικευμένων διαπιστευτηρίων ασφαλείας.
Άρθρο 36
Ανταλλαγές δεδομένων
Οι πάροχοι υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού συμμορφώνονται με καθεμία από τις ακόλουθες απαιτήσεις:
παρέχουν στους παρόχους υπηρεσιών πληροφοριών λογαριασμού τις ίδιες ακριβώς πληροφορίες από καθορισμένους λογαριασμούς πληρωμών και τις συναφείς πράξεις πληρωμής που διατίθενται στον χρήστη υπηρεσιών πληρωμών όταν ζητά απευθείας πρόσβαση στις πληροφορίες λογαριασμού, υπό την προϋπόθεση ότι οι εν λόγω πληροφορίες δεν περιλαμβάνουν ευαίσθητα δεδομένα πληρωμών·
παρέχουν, αμέσως μετά τη λήψη της εντολής πληρωμής, στους παρόχους υπηρεσιών εκκίνησης πληρωμών τις ίδιες ακριβώς πληροφορίες για την εκκίνηση και την εκτέλεση της πράξης πληρωμής που παρέχονται ή τίθενται στη διάθεση του χρήστη υπηρεσιών πληρωμών όταν ο τελευταίος διενεργεί απευθείας την έναρξη της πράξης πληρωμής·
επιβεβαιώνουν αμέσως, κατόπιν αιτήματος, στους παρόχους υπηρεσιών πληρωμών, με ένα απλό «ναι» ή «όχι», αν το απαιτούμενο ποσό για την εκτέλεση μιας πράξης πληρωμής είναι διαθέσιμο ή όχι στον λογαριασμό πληρωμών του πληρωτή.
Στις περιπτώσεις όπου ο πάροχος υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού παρέχει ειδική διεπαφή σύμφωνα με το άρθρο 32, η εν λόγω διεπαφή προβλέπει την έκδοση μηνυμάτων κοινοποίησης για τη γνωστοποίηση απροσδόκητων συμβάντων ή σφαλμάτων από οποιονδήποτε πάροχο υπηρεσιών πληρωμών ανιχνεύει το συμβάν ή το σφάλμα στους λοιπούς παρόχους υπηρεσιών πληρωμών που συμμετέχουν στον κύκλο επικοινωνίας.
Οι πάροχοι υπηρεσιών πληροφοριών λογαριασμού δύνανται να έχουν πρόσβαση στις πληροφορίες από καθορισμένους λογαριασμούς πληρωμών και τις συναφείς πράξεις πληρωμής τις οποίες διαθέτουν οι πάροχοι υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού για τους σκοπούς της παροχής της υπηρεσίας πληροφοριών λογαριασμού σε καθεμία από τις ακόλουθες περιστάσεις:
οσάκις ο χρήστης υπηρεσιών πληρωμών ζητά ο ίδιος τις εν λόγω πληροφορίες·
όταν ο χρήστης υπηρεσιών πληρωμών δεν ζητά ο ίδιος τις εν λόγω πληροφορίες, όχι περισσότερες από τέσσερις φορές εντός 24 ωρών, εκτός εάν έχει συμφωνηθεί μεγαλύτερη συχνότητα μεταξύ του παρόχου υπηρεσιών πληροφοριών λογαριασμού και του παρόχου υπηρεσιών πληρωμών εξυπηρέτησης λογαριασμού, με τη συγκατάθεση του χρήστη υπηρεσιών πληρωμών.
ΚΕΦΑΛΑΙΟ VI
ΤΕΛΙΚΕΣ ΔΙΑΤΑΞΕΙΣ
Άρθρο 37
Επανεξέταση
Με την επιφύλαξη του άρθρου 98 παράγραφος 5 της οδηγίας (ΕΕ) 2015/2366, η ΕΑΤ επανεξετάζει, μέχρι τις 14 Μαρτίου 2021, τα ποσοστά απάτης που αναφέρονται στο παράρτημα του παρόντος κανονισμού, καθώς και τις εξαιρέσεις που χορηγούνται δυνάμει του άρθρου 33 παράγραφος 6 σε σχέση με τις ειδικές διεπαφές, και, εφόσον απαιτείται, υποβάλλει επικαιροποιημένα σχέδια αυτών στην Επιτροπή σύμφωνα με το άρθρο 10 του κανονισμού (ΕΕ) αριθ. 1093/2010.
Άρθρο 38
Έναρξη ισχύος
Ο παρών κανονισμός είναι δεσμευτικός ως προς όλα τα μέρη του και ισχύει άμεσα σε κάθε κράτος μέλος.
ΠΑΡΑΡΤΗΜΑ
|
Ποσοστό αναφοράς περιπτώσεων απάτης (%) για: |
|
ETV (Exemption Threshold Value — Οριακή Τιμή Εξαίρεσης) |
Ηλεκτρονικές πληρωμές εξ αποστάσεως με κάρτα |
Ηλεκτρονικές μεταφορές πιστώσεων εξ αποστάσεως |
500 EUR |
0,01 |
0,005 |
250 EUR |
0,06 |
0,01 |
100 EUR |
0,13 |
0,015 |
( 1 ) Οδηγία 2013/36/ΕΕ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 26ης Ιουνίου 2013, σχετικά με την πρόσβαση στη δραστηριότητα πιστωτικών ιδρυμάτων και την προληπτική εποπτεία πιστωτικών ιδρυμάτων και επιχειρήσεων επενδύσεων, για την τροποποίηση της οδηγίας 2002/87/ΕΚ και για την κατάργηση των οδηγιών 2006/48/ΕΚ και 2006/49/ΕΚ (ΕΕ L 176 της 27.6.2013, σ. 338).