Recitale
(1) Articolul 10 din Regulamentul delegat (UE) 2018/389 al Comisiei (2) prevede o derogare de la cerința prevăzută la articolul 97 din Directiva (UE) 2015/2366 de a aplica autentificarea strictă a clienților în cazul în care un utilizator al serviciilor de plată accesează soldul și operațiunile recente ale unui cont de plăți fără divulgarea de date sensibile privind plățile. În acest caz, prestatorii de servicii de plată sunt autorizați să nu aplice autentificarea strictă a clienților pentru accesarea informațiilor privind contul, cu condiția ca autentificarea strictă a clienților să fi fost aplicată atunci când au fost accesate pentru prima dată informațiile privind contul și cel puțin o dată la 90 de zile după aceea.
(2) Utilizarea acestei derogări a condus la practici foarte divergente în aplicarea Regulamentului delegat (UE) 2018/389, în virtutea cărora unii prestatori de servicii de plată care oferă servicii de administrare cont solicită autentificarea strictă a clienților o dată la 90 de zile, alții la intervale de timp mai scurte, iar unii nu au aplicat derogarea și au solicitat autentificarea strictă a clienților pentru fiecare acces la cont. Din cauza acestei divergențe, clienții s-au confruntat cu fricțiuni nedorite atunci când au utilizat servicii de informare cu privire la conturi, iar impactul asupra serviciilor prestatorilor de servicii de informare cu privire la conturi a fost negativ.
(3) Pentru a asigura un echilibru adecvat între obiectivele Directivei (UE) 2015/2366 de consolidare a securității, de facilitare a inovării și de intensificare a concurenței pe piața internă, este necesar să se precizeze în detaliu aplicarea derogării prevăzute la articolul 10 din Regulamentul delegat (UE) 2018/389, pentru cazurile în care informațiile privind contul sunt accesate prin intermediul unui prestator de servicii de informare cu privire la conturi. În consecință, într-un astfel de caz, prestatorilor de servicii de plată nu ar trebui să li se permită să aleagă dacă să aplice sau nu autentificarea strictă a clienților, iar derogarea ar trebui să devină obligatorie, sub rezerva unor condiții care să asigure respectarea siguranței și securității datelor utilizatorilor serviciilor de plată.
(4) Derogarea ar trebui să se limiteze la accesul la sold și la tranzacțiile recente ale unui cont de plăți fără publicarea de date sensibile privind plățile. Derogarea ar trebui să se aplice numai în cazul în care prestatorii de servicii de plată au aplicat deja autentificarea strictă a clienților pentru primul acces prin intermediul respectivului prestator de servicii de informare cu privire la conturi și ar trebui să fie reînnoită periodic.
(5) Pentru a garanta siguranța și securitatea datelor utilizatorilor serviciilor de plată, prestatorilor de servicii de plată ar trebui să li se permită, în orice moment, să aplice autentificarea strictă a clienților în cazul în care au motive legate de accesarea neautorizată sau frauduloasă, din motive justificate în mod obiectiv și susținute de dovezi corespunzătoare. Acesta ar putea fi cazul în care mecanismele de monitorizare a operațiunilor ale prestatorului de servicii de plată care oferă servicii de administrare cont detectează un risc ridicat de acces neautorizat sau fraudulos. Pentru a asigura aplicarea consecventă a derogării, prestatorii de servicii de plată care oferă servicii de administrare cont ar trebui, în astfel de cazuri, să documenteze și să justifice în mod corespunzător, autorității lor naționale competente, la cererea acesteia, motivele pentru care aplică autentificarea strictă a clienților.
(6) În cazul în care utilizatorul serviciilor de plată accesează direct informațiile privind contul, prestatorii de servicii de plată ar trebui să aibă în continuare posibilitatea de a alege dacă să aplice sau nu autentificarea strictă a clienților. Acest lucru se explică prin faptul că, în astfel de cazuri, nu au fost observate probleme specifice care să necesite o modificare a derogării prevăzute la articolul 10 din Regulamentul delegat (UE) 2018/389, spre deosebire de cazul accesului prin intermediul unui prestator de servicii de informare cu privire la conturi.
(7) Pentru a asigura condiții de concurență echitabile între toți prestatorii de servicii de plată și, în conformitate cu obiectivele Directivei (UE) 2015/2366 de a permite dezvoltarea unor servicii ușor de utilizat și inovatoare, este proporțional să se stabilească același termen de 180 de zile atât pentru reînnoirea autentificării stricte a clienților pentru accesarea informațiilor privind contul direct la prestatorul de servicii de plată care oferă servicii de administrare cont, cât și prin intermediul unui prestator de servicii de informare cu privire la conturi. Reînnoirea autentificării stricte a clienților la frecvența actuală ar putea cauza o fricțiune nedorită pentru clienți la accesarea serviciilor și ar împiedica prestatorii de servicii de informare cu privire la conturi să își ofere serviciile, iar pe utilizatori să primească aceste servicii.
(8) Prestatorii de servicii de plată care oferă servicii de administrare cont care pun la dispoziție o interfață specifică și care au pus în aplicare un mecanism de urgență, astfel cum se prevede la articolul 33 alineatul (4) din Regulamentul delegat (UE) 2018/389, nu ar trebui să aibă obligația de a pune în aplicare noua derogare obligatorie în interfețele lor directe cu clienții în scopul punerii în aplicare a mecanismului de urgență, cu condiția ca aceștia să nu aplice derogarea prevăzută la articolul 10 din Regulamentul delegat (UE) 2018/389 pe interfețele lor directe cu clienții. Ar fi disproporționat să li se solicite prestatorilor de servicii de plată care oferă servicii de administrare cont care pun la dispoziție o interfață specifică în care trebuie să pună în aplicare noua derogare obligatorie să pună în aplicare derogarea și în interfețele lor directe cu clienții în scopul punerii în aplicare a mecanismului de urgență.
(9) Pentru a se asigura că prestatorii de servicii de plată dispun de suficient timp pentru a aduce modificările necesare sistemelor lor, prestatorii de servicii de plată care oferă servicii de administrare cont ar trebui să pună la dispoziția prestatorilor de servicii de plată modificările aduse specificațiilor tehnice ale interfețelor lor pentru a se conforma prezentului regulament cu cel puțin 2 luni înainte de implementarea acestor modificări.
(10) Prin urmare, Regulamentul delegat (UE) 2018/389 ar trebui modificat în consecință.
(11) Prezentul regulament se bazează pe proiectele de standarde tehnice de reglementare transmise Comisiei de Autoritatea Bancară Europeană.
(12) Autoritatea Bancară Europeană a organizat consultări publice deschise cu privire la proiectele de standarde tehnice de reglementare pe care se bazează prezentul regulament, a analizat eventualele costuri și beneficii aferente și a solicitat avizul Grupului părților interesate din domeniul bancar instituit în conformitate cu articolul 37 din Regulamentul (UE) nr. 1093/2010 al Parlamentului European și al Consiliului (3).
(13) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 și a prezentat observații formale la 7 iunie 2022.
(14) Pentru a permite o tranziție fără probleme către noile cerințe prevăzute în prezentul regulament, prestatorilor de servicii de plată care au aplicat derogarea prevăzută la articolul 10 din Regulamentul delegat (UE) 2018/389 înainte de data aplicării prezentului regulament ar trebui să li se permită să aplice în continuare derogarea respectivă până la 90 de zile de la ultima dată când s-a aplicat autentificarea strictă a clienților,