Regulation
Ogólne rozporządzenie o ochronie danych
Także: GDPR
Prawo UE/Wielkiej Brytanii dotyczące ochrony danych, regulujące przetwarzanie danych osobowych (w tym danych posiadaczy kart poza zakresem PCI) z grzywnami do 4% globalnego obrotu.
Ogólne rozporządzenie o ochronie danych oznacza: Prawo UE/Wielkiej Brytanii dotyczące ochrony danych, regulujące przetwarzanie danych osobowych (w tym danych posiadaczy kart poza zakresem PCI) z grzywnami do 4% globalnego obrotu. Może również występować jako RODO.
W operacjach płatniczych nie jest to tylko etykieta; kontroluje, w jaki sposób transakcja, dane uwierzytelniające, zdarzenie ryzyka lub ruch środków są interpretowane przez kontrahentów. Mechanizm jest napędzany przez przepisy ustawowe, mandaty systemowe lub regulowaną praktykę rynkową.
Szczegóły operacyjne mają znaczenie, ponieważ ten sam przepływ płatności może wiązać się z różnymi obowiązkami w zależności od położenia geograficznego, typu klienta, instrumentu i statusu zwolnienia. Jest powszechnie analizowany wraz z PCI DSS, PSD2, ponieważ te sąsiadujące koncepcje określają wynik handlowy i operacyjny.
Praktyczne szczegóły zazwyczaj znajdują się w logach bramki, raportach akceptanta, plikach systemowych, zapisach obsługi klienta i wyciągach rozliczeniowych, a nie na jednym pulpicie nawigacyjnym. Zespoły powinny rejestrować wartość, znacznik czasu, kontrahenta, walutę, kod odpowiedzi oraz wszelkie wskaźniki zwolnienia lub odpowiedzialności przypisane do zdarzenia.
Częstym błędem jest traktowanie ogólnego rozporządzenia o ochronie danych jako statycznej definicji. W praktyce znaczenie może się zmieniać w zależności od systemu, kraju, MCC, produktu karty, wystawcy, kanału transakcji oraz tego, czy płatność jest inicjowana przez klienta, czy przez sprzedawcę.
Dlatego sprzedawcy o dużym wolumenie zazwyczaj dokumentują zasady, monitorują wyjątki co tydzień i przeglądają progi, zanim mały problem operacyjny stanie się problemem obciążenia zwrotnego, finansowania lub zgodności.
Worked example
Sprzedawca przegląda transakcję o wartości 500 EUR, w której ogólne rozporządzenie o ochronie danych jest czynnikiem decydującym. Sprzedawca sprawdza położenie geograficzne, typ płatności, status klienta i kryteria zwolnienia przed podjęciem decyzji, które traktowanie zgodności ma zastosowanie.
Koszt operacyjny jest modelowany jako narażenie na niezgodność, które może przekroczyć marżę przetwarzania na sprzedaży, a odpowiednie działanie musi zostać zakończone przy kasie lub podczas onboardingu. Krok 1 to przechwycenie oryginalnych danych żądania, w tym kwoty, waluty, kraju wystawcy, MID oraz kodu odpowiedzi lub statusu.
Krok 2 to zastosowanie zestawu reguł sprzedawcy, na przykład czy ponowić próbę, zakwestionować, zwrócić, zwolnić towary lub wstrzymać do przeglądu. Krok 3 to uzgodnienie wyniku z raportowaniem akceptanta, aby finanse mogły zobaczyć wpływ gotówkowy.
Jeśli zasada poprawia wynik nawet o 50 punktów bazowych na 2000 podobnych transakcji miesięcznych, sprzedawca chroni około 10 dodatkowych zamówień przed możliwą do uniknięcia awarią lub stratą.
Scheme notes
Nie jest to całkowicie specyficzne dla systemu, ponieważ obowiązki regulacyjne wynikają z ustawodawstwa, organów regulacyjnych i lokalnych zasad systemów płatności, a nie tylko z Visa czy Mastercard. Zasady systemowe nadal mają znaczenie operacyjne, ponieważ definiują pola wiadomości, alokację odpowiedzialności, standardy dowodowe i konsekwencje monitorowania.
Traktowanie w Wielkiej Brytanii i EOG może się różnić po Brexicie, a krajowe systemy lub systemy przelewów bankowych mogą stosować oddzielne zbiory zasad. Sprzedawcy powinni traktować zgodność z systemem i zgodność prawną jako nakładające się kontrole, a nie substytuty.
Why it matters for merchants
Komercyjnie wpływa to na koszty zgodności, akceptację płatności, obowiązki zwrotów i sporów oraz ryzyko egzekwowania przepisów regulacyjnych lub systemowych.
Dla sprzedawcy przetwarzającego 500 000 GBP miesięcznie, ruch o 25 punktów bazowych jest wart 1250 GBP przed skutkami wtórnymi, takimi jak spory, rezerwy, zgłoszenia do pomocy technicznej lub koszty nieudanej dostawy.
Wpływ jest większy w modelach wysokiego ryzyka, subskrypcji, podróży, towarów cyfrowych i transgranicznych, ponieważ decyzje wystawców i monitorowanie systemów mogą szybko się kumulować.
Cardflo może pomóc, łącząc dostęp do akceptacji, routing MID, zasady orkiestracji, przegląd KYB i narzędzia do obciążeń zwrotnych, tam gdzie jest to istotne, dzięki czemu sprzedawca nie jest zależny od jednej interpretacji procesora ani jednej stałej ścieżki transakcji.
Często zadawane
Jakie dane powinien przechowywać sprzedawca w celu przestrzegania ogólnego rozporządzenia o ochronie danych?
Przechowuj identyfikator transakcji, MID, akceptanta, kwotę, walutę, kraj wystawcy, system kart, kod odpowiedzi lub statusu, znacznik czasu oraz wszelkie odniesienia do 3DS, zwolnienia, zwrotu lub sporu.
W przypadku transakcji kartowych zachowaj identyfikatory autoryzacji i rozliczenia, ponieważ pytania dotyczące rozliczenia lub obciążenia zwrotnego mogą pojawić się 30 do 120 dni później. W przypadku regulowanych przepływów zachowaj zgodę klienta i zapisy dowodowe przez co najmniej okres wymagany przez lokalne prawo lub zasady systemu.
Dobre zapisy skracają czas dochodzenia z godzin do minut, gdy raportowanie akceptanta nie odpowiada systemowi zamówień.
Jak często należy przeglądać ogólne rozporządzenie o ochronie danych?
Sprzedawcy o dużym wolumenie powinni co tydzień przeglądać wskaźniki wyjątków i co miesiąc analizować główną metrykę według systemu, akceptanta, kraju wystawcy, MCC i metody płatności. Ruch o 20 do 50 punktów bazowych może być istotny, jeśli sprzedawca przetwarza tysiące zamówień.
Finanse powinny uzgadniać wpływ gotówkowy na poziomie rozliczenia, podczas gdy ryzyko lub operacje płatnicze powinny analizować przyczynę. Przeglądanie tylko łącznych sum ukrywa problemy, które pojawiają się w pojedynczym zakresie BIN, regionie lub MID.
Jaki próg zazwyczaj wyzwala działanie w przypadku ogólnego rozporządzenia o ochronie danych?
Próg zależy od kategorii, ale sprzedawcy powinni zbadać każdą nagłą zmianę powyżej 10% względnego ruchu lub 25 punktów bazowych bezwzględnego ruchu.
W przypadku sporów i oszustw, progi systemowe, takie jak 0,9% w ramach monitorowania Visa lub 1,5% w ramach Mastercard ECM, mogą stworzyć natychmiastowe ryzyko eskalacji. W przypadku rozliczeń lub pozycji cenowych, nawet 5 do 15 punktów bazowych może uzasadniać routing lub przegląd umowy.
Kluczem jest ustalenie progów przed końcem miesiąca, a nie po otrzymaniu faktury od procesora lub powiadomienia systemowego.
Czy ogólne rozporządzenie o ochronie danych może różnić się między akceptantami?
Tak. Akceptanci mogą różnie mapować kody odpowiedzi, stosować różne zasady ryzyka, obsługiwać różne pola danych i rozliczać się w różnych cyklach.
Jeden akceptant może zwrócić ogólne odrzucenie, podczas gdy inny ujawnia poradę wystawcy, która pozwala na bezpieczną ponowną próbę. Traktowanie opłat może również różnić się w zależności od umowy, zwłaszcza w przypadku transgranicznych, FX, kart premium i alternatywnych metod płatności.
Dlatego sprzedawcy korzystający z orkiestracji powinni porównywać wydajność według akceptanta i systemu, zamiast polegać na jednej łącznej liczbie zatwierdzeń lub kosztów.
Jaki jest pierwszy krok naprawczy, gdy ogólne rozporządzenie o ochronie danych powoduje straty?
Zacznij od 30-dniowej próbki i podziel ją według systemu, kraju wystawcy, produktu karty, metody płatności, MID oraz kodu odpowiedzi lub sporu. Określ wartość zagrożoną w kategoriach gotówkowych, a nie tylko w punktach procentowych.
Następnie zdecyduj, czy rozwiązanie jest operacyjne, takie jak lepsze dowody lub komunikacja z klientem, techniczne, takie jak bogatsze dane lub wskaźniki 3DS, czy komercyjne, takie jak inna trasa akceptanta. Ponownie sprawdź tę samą metrykę po pełnym cyklu rozliczenia lub sporu, aby potwierdzić, że zmiana zadziałała.
See how Ogólne rozporządzenie o ochronie danych plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Powiązane terminy
Standard bezpieczeństwa danych w branży kart płatniczych, narzucone przez systemy płatnicze ramy postępowania z danymi posiadaczy kart.
The EU's Payment Services Directive 2, which mandates SCA, opens banking APIs, and reshapes payment liability.
Wymóg PSD2, aby inicjowane przez klienta płatności elektroniczne w EOG i Wielkiej Brytanii były uwierzytelniane za pomocą dwóch z trzech czynników: wiedzy, posiadania, dziedziczenia.
Regulowana weryfikacja tożsamości sprzedawcy (KYB) oraz, w stosownych przypadkach, klientów sprzedawcy (KYC).
Powiązane przewodniki.
Gotowy, by ulepszyć swoje płatności?
Opowiedz nam o swojej firmie. Dopasujemy Cię do odpowiednich partnerów acquiringowych i odpowiedniej ścieżki, zazwyczaj w ciągu tygodnia.
