Zum Hauptinhalt

PSD2

Die Zahlungsdiensterichtlinie 2 (PSD2) ist eine europäische Richtlinie zur Regulierung von Zahlungsdiensten und Zahlungsdienstleistern innerhalb der Europäischen Union. Die PSD2 ist seit dem 19. Februar 2019 in Kraft.

PSD2 ist die Nachfolgerin von PSD1, die den Wettbewerb im Europäischen Wirtschaftsraum (EWR) fördern sollte – einschließlich Nichtbankinstituten. PSD2 setzt diesen Trend fort, indem neuen Zahlungsdienstleistern Zugang zu Bankkontodaten gewährt und diese Dienstleistungserbringung reguliert wird.

Was ist PSD2?

PSD2 ist eine europäische Richtlinie. Im Gegensatz zu Verordnungen müssen europäische Richtlinien in nationales Recht umgesetzt werden. In den Niederlanden wurde PSD2 im Gesetz über die Finanzaufsicht (Wft) umgesetzt.

PSD2 ermöglicht es Drittparteien, auf die Zahlungskonten von Verbrauchern und Unternehmen zuzugreifen. Zu diesen Drittparteien können Unternehmen zählen, die Zahlungen zwischen Verbrauchern und Online-Händlern erleichtern, oder solche, die einen Überblick über Ihre Zahlungskonten bereitstellen.

Mit der Einführung von PSD2 sind zwei neue Zahlungsdienste entstanden:

  1. Zahlungsauslösedienst. Dieser Dienst ermöglicht es beispielsweise, beim Online-Einkauf eine „ payments “ auszulösen, indem Sie ein Unternehmen beauftragen, die Zahlung in Ihrem Namen durchzuführen.
  2. Kontoinformationsdienst. Dieser Dienst ermöglicht es einem Unternehmen, einen finanziellen Überblick zu erstellen, beispielsweise in Form eines Tools zur Budgetplanung, das alle Ihre Bankkonten umfasst. Dies kann nützlich sein, wenn Sie Konten bei verschiedenen Banken haben.

Nichtbankinstitute, die Zugang zu Zahlungskonten in den Niederlanden erhalten möchten, müssen über die entsprechende Lizenz verfügen. Dienstleister, die auf Finanzdaten von Bankkunden zugreifen möchten (Dienst 8; „Kontoinformationsdienst“) oder Zahlungen von Konten der Bankkunden auslösen möchten (Dienst 7; „Zahlungsauslösedienst“), müssen sich bei einer zuständigen Aufsichtsbehörde innerhalb der Europäischen Union registrieren; in den Niederlanden ist dies die niederländische Zentralbank (DNB).

Datenschutz und PSD2

PSD2 verpflichtet Banken unter anderem, Zahlungsdaten (kostenlos) mit Drittparteien zu teilen, die über die entsprechende Lizenz verfügen. Für diesen Austausch ist die Zustimmung des Verbrauchers erforderlich, wobei der Verbraucher stets die Möglichkeit hat, diese Zustimmung zu verweigern. Diese Zustimmung besteht aus zwei Elementen:

  • Einerseits muss ein Verbraucher der Drittpartei eine Erlaubnis erteilen. Mit dieser Erlaubnis kann die Drittpartei auf das Zahlungskonto zugreifen oder Zahlungen auslösen.
  • Andererseits muss der Nutzer der Drittpartei die Erlaubnis erteilen, auf seine personenbezogenen Daten zuzugreifen.

Nach PSD2 dürfen Drittparteien nur die personenbezogenen Daten einsehen, verarbeiten und speichern, die für die Erbringung des Zahlungsdienstes erforderlich sind. Hierfür ist die ausdrückliche Zustimmung des Verbrauchers erforderlich. Zudem ist die Drittpartei verpflichtet, die Anforderungen der DSGVO einzuhalten.

Die Verarbeitung personenbezogener Daten ist nur zulässig, wenn eine in der DSGVO genannte Rechtsgrundlage vorliegt. Eine dieser Grundlagen ist die Einwilligung des Verbrauchers. Der Begriff der Einwilligung nach der DSGVO unterscheidet sich jedoch vom Begriff der Zustimmung nach PSD2.

Was ist ein Zahlungsauslösedienst?

Bei einem Zahlungsauslösedienst erteilt der Verbraucher dem Zahlungsauslösedienstleister einmalig die Erlaubnis, Geld von seinem Zahlungskonto abzubuchen. Der Zahlungsauslösedienstleister überweist das Geld anschließend vom Zahlungskonto des Verbrauchers auf das Konto beispielsweise des Online-Shops. Dieser Dienst ist besonders in Kombination mit Instant Payments (seit 2019) interessant, da der Online-Shop das Geld dann innerhalb von fünf Sekunden auf seinem Konto hat.

Was ist ein Kontoinformationsdienst?

Bei einem Kontoinformationsdienst erhält eine Drittpartei Zugang zu den Transaktionsdaten des Zahlungskontos, jedoch nur, wenn der Verbraucher ausdrücklich zugestimmt hat. Ein Hypothekenanbieter könnte dies beispielsweise nutzen, um das Zahlungsverhalten zu analysieren und ein Risikoprofil des Verbrauchers zu erstellen, was potenziell zu einem Rabatt auf den Hypothekenzins führen könnte. Der Kontoinformationsdienst bietet zudem die Möglichkeit, beispielsweise in einer App, verschiedene Konten unterschiedlicher Banken in einer Übersicht anzuzeigen.

Was ist das Ziel von PSD2?

Die Europäische Kommission hat sich zum Ziel gesetzt, Innovationen zu fördern. Darüber hinaus will die Europäische Kommission den Wettbewerb unter den Zahlungsdienstleistern fördern. Seit der Einführung der PSD1 im Jahr 2009 ist der Zahlungsmarkt gewachsen und hat sich durch neue Zahlungsmethoden weiterentwickelt. Mit der PSD2 will die Europäische Kommission diesen Trend ankurbeln, indem sie auch neuen Zahlungsdienstleistern den Zugang zu Bankkonto Data en ermöglicht und diese Dienstleistungen reguliert.

Was ist der Geltungsbereich der PSD2?

PSD2 hat einen breiteren geografischen Anwendungsbereich als PSD1. Auch sogenannte „One-Leg“-Transaktionen fallen in den Anwendungsbereich von PSD2. „One-Leg“-Transaktionen sind Zahlungen, bei denen nur einer der beteiligten Zahlungsdienstleister innerhalb des EWR ansässig ist (entweder der des Zahlers oder der des Zahlungsempfängers). Bei „One-Leg“-Transaktionen gilt PSD2 ausschließlich für den innerhalb der EU ausgeführten Teil.

Zwar fallen „One-Leg“-Transaktionen in den Anwendungsbereich der PSD2, doch gibt es einige Unterschiede im Vergleich zu Zahlungsvorgängen, die vollständig innerhalb der EU abgewickelt werden. Der wesentliche Unterschied besteht darin, dass die für reguläre Transaktionen vorgeschriebene Ausführungszeit von D+1 für „One-Leg“-Transaktionen nicht gilt: Bei „One-Leg“-Transaktionen, die innerhalb der EU eingehen, muss die Gutschrift am selben Tag erfolgen, und die Wertstellungsregeln gelten sowohl für die Belastung (ausgehende „One-Leg“-Transaktion) als auch für die Gutschrift (eingehende „One-Leg“-Transaktion), sofern die Transaktion in Euro oder einer anderen EWR-Währung erfolgt. Somit fallen auch Transaktionen in anderen Währungen als dem Euro in den Anwendungsbereich der PSD2.

Im Vergleich zu PSD1 schränkt PSD2 zudem Ausnahmen für begrenzte Netzwerke, Geldautomaten, Telekommunikationsanbieter und Handelsvertreter ein.

Seit PSD2 ist die Weitergabe von Kosten für Kartenzahlungen eingeschränkt. Es dürfen jedoch weiterhin Kosten erhoben werden, um die Nutzung ineffizienter Zahlungsinstrumente (wie Acceptgiro) zu erschweren, sofern dies nicht durch lokale Rechtsvorschriften untersagt ist. Zudem darf ein Zahlungsdienstleister bei vorzeitiger Kündigung eines Vertrags durch einen Zahlungsdienstnutzer Gebühren erheben. Grundsätzlich kann der Zahlungsdienstnutzer die Vereinbarung kostenlos kündigen, außer wenn die Vereinbarung weniger als sechs Monate in Kraft war.

Werden Drittparteien für die Erteilung eines Zahlungsauftrags genutzt, liegt die Haftung für fehlerhafte Transaktionen bei diesen Zahlungsdienstleistern. In PSD2 wird die Rolle des Zahlungsauslösedienstleisters („PISP“) formalisiert. Ist dieser Drittzahlungsdienstleister für die fehlerhafte Ausführung der Zahlungstransaktion verantwortlich, muss der PISP den kontoführenden Zahlungsdienstleister („AS PSP“) unverzüglich und vollständig entschädigen, es sei denn, der PISP kann nachweisen, dass der AS PSP den korrekten Zahlungsauftrag erhalten hat. Der Verbraucher bleibt somit vor Nutzungsrisiken geschützt, sofern er nicht betrügerisch oder fahrlässig gehandelt hat.

Wie ist PSD2 aufgebaut?

PSD2 erteilt der Europäischen Bankenaufsichtsbehörde (EBA) 11 Mandate. Die EBA hat 6 technische Regulierungsstandards (RTS) und 5 Leitlinien entwickelt. Ein wichtiger Unterschied zwischen einem RTS und einer Leitlinie besteht darin, dass ein RTS von der Europäischen Kommission (EK) nach Prüfung durch das Europäische Parlament (EP) festgelegt wird. Er wird anschließend als Richtlinie oder Verordnung veröffentlicht. Eine Leitlinie wird von einer europäischen Aufsichtsbehörde festgelegt. Die meisten Mandate richten sich an nationale Aufsichtsbehörden (wie die DNB in den Niederlanden), doch ein RTS betrifft alle Marktteilnehmer: der RTS zur starken Kundenauthentifizierung (SCA) und sicheren Kommunikation.

Was sind die wichtigsten Verpflichtungen gemäß der PSD2?

Ein Zahlungsdienstleister muss einen lückenlosen und kontrollierten Geschäftsbetrieb gewährleisten. Die Anforderungen für einen Lizenzantrag konzentrieren sich in erster Linie auf die Minimierung von Sicherheitsrisiken und auf Verfahren im Zusammenhang mit dem Vorfallmanagement.

Zu den wichtigsten Verpflichtungen für Zahlungsdienstleister gehören unter anderem folgende:

Zum kontrollierten Geschäftsbetrieb:

  • Verfahrensbeschreibung zur Überwachung, Behandlung und Nachverfolgung von Sicherheitsvorfällen;
  • Geschäftskontinuitätsmanagement;
  • Risikomanagement-Rahmenwerk und Analyse zur Kontrolle von Geschäftsprozessen und Risiken;
  • Eine klare, ausgewogene und angemessene Organisationsstruktur;
  • Unabhängige Funktion „ compliance “;
  • Interne Kontrollfunktion;
  • Informationssysteme, Infrastruktur und Sicherheit;
  • Authentifizierung;
  • Outsourcing;
  • Sicherung der Mittel der Zahlungsdienstnutzer (Treuhandkonto oder Versicherungspolice);
  • transparente Eigentumsstruktur;
  • zwei tägliche Entscheidungsträger, die von den Niederlanden aus tätig sind.

Zum integren Geschäftsbetrieb:

  • systematische Integritätsrisikoanalyse;
  • Vermeidung von Interessenkonflikten;
  • Behandlung und Dokumentation von Vorfällen;
  • Beschwerdeverfahren;
  • Einhaltung des Gesetzes zur Bekämpfung der Geldwäsche ( AML ) und zur Durchsetzung von Sanktionen von 1977.

case Anbieter von Zahlungsauslösungs- und/oder Kontoinformationsdiensten müssen über eine Haftpflichtversicherung (oder eine andere vergleichbare Sicherheit) verfügen, um die in risk genannten für Schäden abzudecken, für die sie gemäß case aufgrund einer fehlerhaften, unbefugten, nicht erfolgten oder verspäteten Bearbeitung eines Zahlungsauftrags haftbar gemacht werden.

Wer überwacht PSD2?

In den Niederlanden überwacht die niederländische Zentralbank (De Nederlandsche Bank oder DNB) die „ compliance “ im Rahmen der PSD2. Unternehmen, die Zahlungsauslösungs- oder Kontoinformationsdienste anbieten, müssen über eine Lizenz der Aufsichtsbehörde verfügen. Die Bank des Kontoinhabers prüft vorab, ob eine solche Lizenz vorliegt.

Übersicht Regulierungsrahmen PSD2

Nachfolgend finden Sie eine Übersicht des Regulierungsrahmens von PSD2.

Möchtest du mehr erfahren?

Projective Group Wir verfügen über umfangreiche Erfahrung im Finanzsektor, unter anderem bei Zahlungsinstituten, und stehen Ihnen gerne zur Seite, um Sie bei compliance in Bezug auf die PSD2, die AML-Vorschriften (Anti-Geldwäsche) und andere relevante Rechtsvorschriften zu unterstützen. Möchten Sie mehr über unsere Dienstleistungen erfahren? Kontaktieren Sie uns gerne für weitere Informationen.

We're ready to get started! Are you?