Regulation
Regulamentul general privind protecția datelor
De asemenea: GDPR
Legea UE/UK privind protecția datelor care reglementează prelucrarea datelor cu caracter personal (inclusiv datele titularilor de carduri în afara perimetrului PCI) cu amenzi de până la 4% din cifra de afaceri globală.
Regulamentul general privind protecția datelor înseamnă: Legea UE/UK privind protecția datelor care reglementează prelucrarea datelor cu caracter personal (inclusiv datele titularilor de carduri în afara perimetrului PCI) cu amenzi de până la 4% din cifra de afaceri globală. Poate apărea și ca GDPR.
În operațiunile de plată nu este doar o etichetă; controlează modul în care o tranzacție, o credențială, un eveniment de risc sau o mișcare de fonduri este interpretată de contrapartide. Mecanismul este condus de reguli statutare, mandate de schemă sau practici de piață reglementate.
Detaliile operaționale contează deoarece același flux de plată poate implica obligații diferite în funcție de geografie, tipul de client, instrument și statutul de scutire. Este analizat în mod obișnuit alături de PCI DSS, PSD2, deoarece aceste concepte învecinate determină rezultatul comercial și operațional.
Detaliile practice se găsesc de obicei în jurnalele gateway-ului, rapoartele achizitorului, fișierele schemei, înregistrările serviciului clienți și extrasele de decontare, mai degrabă decât într-un singur tablou de bord.
Echipele ar trebui să înregistreze valoarea, marcajul temporal, contrapartea, moneda, codul de răspuns și orice indicator de scutire sau răspundere atașat evenimentului. O greșeală comună este tratarea regulamentului general privind protecția datelor ca o definiție statică.
În practică, semnificația se poate schimba în funcție de schemă, țară, MCC, produsul cardului, emitent, canalul de tranzacție și dacă plata este inițiată de client sau de comerciant.
De aceea, comercianții cu volum mare documentează în mod normal regulile, monitorizează excepțiile săptămânal și revizuiesc pragurile înainte ca o mică problemă operațională să devină o problemă de Chargeback, finanțare sau conformitate.
Worked example
Un comerciant revizuiește o tranzacție de 500 EUR în care regulamentul general privind protecția datelor este factorul decisiv. Comerciantul verifică geografia, tipul de plată, statutul clientului și criteriile de scutire înainte de a decide ce tratament de conformitate se aplică.
Costul operațional este modelat la expunerea la neconformitate care poate depăși marja de procesare a vânzării, iar acțiunea relevantă trebuie finalizată la finalizarea comenzii sau la înregistrare.
Pasul 1 este capturarea datelor cererii inițiale, inclusiv suma, moneda, țara emitentului, MID și codul de răspuns sau de stare.
Pasul 2 este aplicarea setului de reguli al comerciantului, de exemplu dacă să reîncercați, să contestați, să rambursați, să eliberați bunurile sau să le rețineți pentru revizuire. Pasul 3 este reconcilierea rezultatului cu raportarea achizitorului, astfel încât departamentul financiar să poată vedea impactul în numerar.
Dacă regula îmbunătățește rezultatul cu chiar și 50 de puncte de bază la 2. 000 de tranzacții lunare similare, comerciantul protejează aproximativ 10 comenzi suplimentare de eșecuri sau pierderi evitabile.
Scheme notes
Acest lucru nu este în întregime specific schemei, deoarece obligațiile de reglementare provin din legislație, reglementatori și regulile locale ale sistemului de plăți, mai degrabă decât doar de la Visa sau Mastercard.
Regulile schemei contează în continuare operațional, deoarece definesc câmpurile mesajelor, alocarea răspunderii, standardele de dovezi și consecințele monitorizării. Tratamentul în Marea Britanie și SEE poate diverge după Brexit, iar schemele interne sau căile de transfer bancar pot aplica regulamente separate.
Comercianții ar trebui să trateze conformitatea cu schema și conformitatea legală ca controale suprapuse, nu ca substitute.
Why it matters for merchants
Din punct de vedere comercial, acest lucru afectează costul conformității, acceptarea plăților, obligațiile de rambursare și dispută și riscul de aplicare a reglementărilor sau a schemei.
Pentru un comerciant care procesează 500. 000 GBP pe lună, o mișcare de 25 de puncte de bază valorează 1. 250 GBP înainte de efectele secundare, cum ar fi disputele, rezervele, tichetele de suport sau costurile de livrare eșuată.
Impactul este mai mare în modelele cu risc ridicat, abonamente, călătorii, bunuri digitale și transfrontaliere, deoarece deciziile emitentului și monitorizarea schemei se pot compune rapid.
Cardflo poate ajuta prin combinarea accesului la achiziție, rutarea MID, regulile de orchestrare, revizuirea KYB și instrumentele de Chargeback acolo unde este relevant, astfel încât comerciantul să nu depindă de o singură interpretare a procesatorului sau de o singură cale fixă de tranzacție.
Întrebări frecvente
Ce date ar trebui să stocheze un comerciant pentru Regulamentul general privind protecția datelor?
Stocați ID-ul tranzacției, MID, achizitorul, suma, moneda, țara emitentului, schema cardului, codul de răspuns sau de stare, marcajul temporal și orice referință 3DS, de scutire, de rambursare sau de dispută.
Pentru tranzacțiile cu cardul, păstrați identificatorii de autorizare și de compensare, deoarece întrebările privind decontarea sau Chargeback-ul pot apărea 30 până la 120 de zile mai târziu.
Pentru fluxurile reglementate, păstrați înregistrările consimțământului clientului și dovezile pentru cel puțin perioada cerută de legea locală sau de regulile schemei. Înregistrările bune reduc timpul de investigație de la ore la minute atunci când raportarea achizitorului nu se potrivește cu sistemul de comenzi.
Cât de des ar trebui revizuit regulamentul general privind protecția datelor?
Comercianții cu volum mare ar trebui să revizuiască ratele de excepție săptămânal și să urmărească metrica principală lunar pe schemă, achizitor, țara emitentului, MCC și metoda de plată.
O mișcare de 20 până la 50 de puncte de bază poate fi semnificativă dacă comerciantul procesează mii de comenzi.
Departamentul financiar ar trebui să reconcilieze impactul în numerar la nivel de decontare, în timp ce operațiunile de risc sau de plată ar trebui să analizeze cauza principală. Revizuirea doar a totalurilor combinate ascunde probleme care apar pe un singur interval BIN, regiune sau MID.
Ce prag declanșează de obicei acțiunea în cazul regulamentului general privind protecția datelor?
Pragul depinde de categorie, dar comercianții ar trebui să investigheze orice schimbare bruscă peste o mișcare relativă de 10% sau o mișcare absolută de 25 de puncte de bază.
Pentru Dispute și fraudă, pragurile schemei, cum ar fi 0,9% sub monitorizarea Visa sau 1,5% sub Mastercard ECM, pot crea un risc imediat de escaladare.
Pentru elementele de decontare sau prețuri, chiar și 5 până la 15 puncte de bază pot justifica rutarea sau revizuirea contractului. Cheia este să setați pragurile înainte de sfârșitul lunii, nu după ce sosește o factură de la procesator sau o notificare de la schemă.
Poate diferi regulamentul general privind protecția datelor între achizitori?
Da. Achizitorii pot mapa codurile de răspuns diferit, pot aplica reguli de risc diferite, pot suporta câmpuri de date diferite și se pot deconta în cicluri diferite.
Un achizitor poate returna un refuz generic, în timp ce altul expune sfaturi de la emitent care permit o reîncercare sigură. Tratamentul taxelor poate varia, de asemenea, în funcție de contract, în special pentru tranzacțiile transfrontaliere, FX, cardurile premium și metodele de plată alternative.
Acesta este motivul pentru care comercianții care utilizează orchestrarea ar trebui să compare performanța pe achizitor și schemă, mai degrabă decât să se bazeze pe o singură cifră de aprobare sau cost combinată.
Care este primul pas de remediere atunci când regulamentul general privind protecția datelor creează pierderi?
Începeți cu un eșantion de 30 de zile și împărțiți-l pe schemă, țara emitentului, produsul cardului, metoda de plată, MID și codul de răspuns sau de dispută. Cuantificați valoarea în risc în termeni monetari, nu doar în puncte procentuale.
Apoi decideți dacă soluția este operațională, cum ar fi dovezi mai bune sau comunicare cu clienții, tehnică, cum ar fi date mai bogate sau indicatori 3DS, sau comercială, cum ar fi o rută diferită a achizitorului.
Reverificați aceeași metrică după un ciclu complet de decontare sau dispută pentru a confirma că modificarea a funcționat.
See how Regulamentul general privind protecția datelor plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Termeni asemănători
Standardul de Securitate a Datelor din Industria Cardurilor de Plată, cadrul impus de scheme pentru gestionarea datelor deținătorilor de carduri.
The EU's Payment Services Directive 2, which mandates SCA, opens banking APIs, and reshapes payment liability.
Cerință PSD2 conform căreia plățile electronice inițiate de clienți în SEE și Regatul Unit trebuie autentificate cu două dintre următoarele: cunoștințe, posesie, inerență.
Verificarea reglementată a identității comerciantului (KYB) și, acolo unde este relevant, a clienților comerciantului (KYC).
Conexe ghiduri.
Gata să-ți îmbunătățești configurația de plăți?
Spuneți-ne despre afacerea dvs. Vă vom potrivi cu partenerii de achiziție potriviți și cu ruta corectă, de obicei în mai puțin de o săptămână.
