Regulace a legislativa ve FinTechu: PSD2

Regulace a legislativa v oblasti FinTech: PSD2

Proč je regulace FinTechu klíčová

Finanční technologie (FinTech) urychlují inovace v platebních službách, úvěrování, digitálním investování, pojistně-technických produktech i kryptoaktivech. Regulace a legislativa určují hranice bezpečnosti, ochrany spotřebitele, stability a integrity trhu. FinTech projekty proto musí už ve fázi návrhu zahrnout právní rámce (compliance-by-design), řízení rizik a požadavky dohledu, jinak hrozí sankce, ztráta důvěry a nemožnost škálovat na regulovaných trzích.

Regulační cíle a principy

  • Bezpečnost a stabilita: minimalizace systémových rizik, řízení likvidity a kapitálu, provozní odolnost.
  • Ochrana spotřebitele: transparentnost, spravedlivé podmínky, prevence predátorských praktik, přístup k odškodnění.
  • Integrita trhu: AML/CFT, sankční režimy, správa a řízení a prevence střetů zájmů.
  • Podpora inovací: technologická neutralita, proporční regulace, sandboxy a pasportizace služeb.
  • Soukromí a data: důraz na ochranu osobních údajů, přenositelnost a bezpečný přístup k datům.

Regulační mapování: základní domény FinTechu

  • Platební služby a elektronické peníze: poskytovatelé platebních služeb (PI), instituce elektronických peněz (EMI), AISP/PISP.
  • Úvěry a BNPL: P2P/P2B úvěrování, dynamická cenotvorba, spotřebitelské úvěry a posuzování úvěruschopnosti.
  • Investiční služby: robo-poradenství, obchodní platformy, tokenizované cenné papíry.
  • Kryptoaktiva: směnárny, úschova, emise tokenů (včetně stablecoinů), poskytovatelé peněženek.
  • InsurTech: distribuční zprostředkování, parametrické produkty, integrované pojištění.
  • Data a identity: otevřené finance, eID/eIDAS, správa souhlasů, datová práva.

Evropský rámec: přehled klíčových předpisů

  • PSD2 (platební služby) – otevřené bankovnictví, přístup třetích stran (AIS/PIS), silné ověření klienta (SCA). Nástupnické reformy (PSD3/PSR) směřují k unifikaci pravidel a dohledu nad podvody.
  • EMD (elektronické peníze) – pravidla pro EMI, kapitál a ochranu prostředků (ochrana/oddělení prostředků).
  • MiCA (Markets in Crypto-Assets) – režim pro emitenty a poskytovatele služeb souvisejících s kryptoaktivy (CASP), včetně kategorií ART a EMT (stablecoiny) a zvláštních požadavků pro „významné“ tokeny.
  • DORA (Digital Operational Resilience Act) – jednotná pravidla pro řízení rizik ICT, oznamování incidentů, testování odolnosti (TLPT) a řízení třetích stran.
  • GDPR a ePrivacy – ochrana osobních údajů, právní základy zpracování, DPIA, přenositelnost a omezení profilování.
  • NIS2 – kybernetická bezpečnost a povinnosti pro vybrané finanční a digitální služby.
  • AMLD/AMLR + TFR – boj proti praní peněz a financování terorismu, cestovní pravidlo (travel rule) i pro převody kryptoaktiv, povinnosti KYC/CTF a oznamování podezřelých obchodů.
  • MiFID II/MiFIR – investiční služby, kategorizace klientů, vhodnost/přiměřenost, transparentnost trhu.
  • AI Act – rámec pro systémy umělé inteligence (skórování, detekce podvodů), požadavky podle míry rizika, správa modelů a vysvětlitelnost.
  • eIDAS 2 – evropská digitální peněženka (EUDI Wallet), kvalifikované služby vytvářející důvěru a vzdálená identifikace.
  • ECSP – evropské crowdfundingové platformy (investiční i úvěrové), pasportizace.
  • CCD2 – nová směrnice o spotřebitelských úvěrech (rozšíření i na BNPL), předsmluvní informace a posuzování úvěruschopnosti.

Licenční a pasportizační režimy (EU)

  • Platební instituce (PI) – platební služby, kapitálové požadavky podle druhu služeb, ochrana prostředků klientů.
  • Instituce elektronických peněz (EMI) – vydávání elektronických peněz, přísnější kapitálové požadavky a pravidla pro objem vydaných elektronických peněz.
  • AISP/PISP – poskytovatelé informací o účtu a iniciace plateb; často s mírnějšími kapitálovými požadavky, ale s povinným pojištěním odpovědnosti.
  • CASP podle MiCA – obchodní platformy, úschova, směna a poradenství v oblasti kryptoaktiv; povolení od příslušného orgánu a možnost pasportizace v rámci EU.
  • Licence ECSP – jednotná licence pro crowdfunding s možností přeshraniční pasportizace.

UK a USA: stručné srovnání přístupů

  • Velká Británie: dohled FCA a PSR, zvláštní režimy pro elektronické peníze a platební instituce, Consumer Duty, otevřené bankovnictví (OBIE) a vlastní rámec pro kryptoaktiva. Aktivní regulační sandboxy a inovační centra (innovation hubs).
  • Spojené státy: roztříštěnost mezi SEC, CFTC, CFPB, OCC, FDIC a státními orgány; licence pro převody peněz (Money Transmitter, včetně BitLicense NYDFS), cenné papíry (Reg D, Reg CF, Reg A+), bankovní partnerství (BaaS) a výrazné požadavky na programy compliance a spravedlivé úvěrování.

Platební služby: SCA, podvody a ochrana prostředků

  • SCA (silné ověření) – kombinace faktorů (znalost, vlastnictví, inherence), výjimky (nízká hodnota, TRA, opakované platby za předplatné).
  • Ochrana prostředků – oddělení prostředků klientů (samostatné účty, pojištění/záruky), kontrola každodenního párování a nezávislé potvrzení.
  • Boj proti podvodům – monitorování transakcí, behaviorální biometrie, černé listiny, spolupráce napříč schématy (vracení plateb, správa sporů).

Úvěry, BNPL a posuzování úvěruschopnosti

Poskytování spotřebitelských úvěrů a BNPL vyžaduje férové informace, posouzení úvěruschopnosti bez diskriminace, transparentní poplatky a robustní procesy vymáhání v souladu s ochranou spotřebitele. Modely umělé inteligence pro skórování podléhají regulaci (AI Act, spravedlivé úvěrování) a musí být auditovatelné, vysvětlitelné a bez systematické zaujatosti.

Investiční služby a robo-poradenství

  • Vhodnost/přiměřenost – dotazníky, testy rizikového profilu, pravidelné přehodnocování.
  • Transparentnost nákladů – informace před poskytnutím služby a po něm (ex-ante/ex-post), pobídky, nejlepší možné provedení pokynů.
  • Algoritmické poradenství – správa a řízení modelů, validace a řízení změn, záznamy rozhodovací logiky.

Kryptoaktiva: MiCA, cestovní pravidlo a úschova

  • Licencování CASP – požadavky na kapitál, řízení střetů zájmů, povinnosti vůči trhu a zákazníkům, pravidla marketingu.
  • Stablecoiny – emitenti ART/EMT dodržují limity, požadavky na rezervy, řízení likvidity a výkaznictví; u „významných“ tokenů platí přísnější dohled.
  • Cestovní pravidlo – předávání identifikačních informací o odesílateli/příjemci při převodech kryptoaktiv; prověřování sankcí a politicky exponovaných osob (PEP).
  • Úschova – oddělení aktiv klientů, správa klíčů (MPC/HSM), pojištění, postupy obnovy a oddělení aktiv v případě insolvence.

Ochrana osobních údajů a otevřené finance

  • GDPR – právní základy (smlouva, oprávněný zájem, souhlas), minimalizace, DPIA, práva subjektů údajů, přeshraniční přenosy, privacy-by-design.
  • Otevřené bankovnictví / otevřené finance – bezpečná API, správa souhlasů, podrobné vymezení a možnost odvolání, auditní stopy a nezávislé bezpečnostní testy.
  • eIDAS/eID – využití kvalifikovaných služeb vytvářejících důvěru, vzdálená identifikace a podpisy, evropská peněženka identity.

AML/CFT a sankční režimy

  • KYC – rizikově orientovaný přístup, prověřování sankcí/politicky exponovaných osob (PEP)/negativních mediálních zmínek, průběžná aktualizace, eKYC a vzdálené ověřování.
  • Monitorování – scénáře a detekce anomálií, vyhodnocování FPR/TPR, nezávislá validace modelů.
  • Hlášení – SAR/STR, spolupráce s FIU, auditovatelné pracovní postupy a lhůty uchovávání.

Provozní odolnost: DORA a outsourcing

  • Řízení rizik ICT – inventář aktiv, klasifikace informací, zálohy, testy obnovy po havárii, BCP/BCM.
  • Incidenty – klasifikace, oznamování dohledu v předepsaných lhůtách, analýza hlavních příčin a nápravná opatření.
  • Třetí strany – prověrky poskytovatelů cloudových služeb, smluvní SLA, právo na audit, koncentrace rizik a plány ukončení spolupráce.
  • TLPT – penetrační testy založené na hrozbách (red teaming) pro kritické funkce.

Spotřebitelská práva a etika designu

  • Transparentnost – srozumitelné poplatky, sazebníky, rizika produktů a přístup k podpoře.
  • Reklamace – jasné postupy, lhůty, alternativní řešení sporů/ombudsman, pravidla pro vracení plateb.
  • Manipulativní prvky designu – zákaz manipulačních praktik v uživatelském rozhraní při udělování souhlasů a odhlašování.

Bezpečnost a standardy

  • PCI DSS – pokud zpracováváte karetní údaje (PAN), používejte segmentaci a tokenizaci.
  • Šifrování – dat v klidu i při přenosu, správa klíčů (KMS/HSM), obměna klíčů, oddělení tajných údajů.
  • Identity a přístupy – MFA, princip nejnižších oprávnění, oddělení povinností, auditní logy odolné proti manipulaci.

AI a správa modelů ve FinTechu

  • Řízení rizik modelů – životní cyklus modelů (vývoj–validace–monitorování), drift, férovost a vysvětlitelnost.
  • AI Act – klasifikace rizikovosti (např. skórování jako vysoce riziková činnost), požadavky na data, dokumentaci a lidský dohled.
  • Etika dat – limity profilování, analýzy zaujatosti, možnost lidského přezkumu rozhodnutí.

RegTech a SupTech: jak si usnadnit compliance

  • RegTech – automatizace prověřování, koordinace KYC, monitorování transakcí, evidence souhlasů, výkaznictví pro dohled.
  • SupTech – digitalizace dohledu (strojově čitelné výkaznictví), standardizace API a otevřených formátů.

Plán implementace FinTech produktu

  1. Vymezení regulačního rámce: identifikace jurisdikcí, licenčního režimu a pasportizace; analýza rozdílů oproti požadavkům.
  2. Správa a řízení: představenstvo, tři linie obrany, klíčové funkce (MLRO, DPO, CISO, CRO), politiky a postupy.
  3. Compliance-by-design: SCA, ochrana prostředků, KYC/AML, soukromí, auditní stopy integrované do architektury.
  4. Připravenost na DORA: rámec rizik ICT, SLA s dodavateli, plán testování odolnosti, řízení incidentů.
  5. Žádost o licenci: obchodní plán, kapitál, outsourcované činnosti, způsobilost a bezúhonnost vedení (fit & proper), interní směrnice.
  6. Průběžné monitorování: KRIs, SLI/SLO, interní audit, monitorování compliance, výkaznictví pro dohled.

Časté chyby a jak se jim vyhnout

  • Podcenění licenční klasifikace (např. EMI vs. PI) a nesprávné mechanismy ochrany prostředků.
  • Nedostatečné oddělení prostředků klientů a nejasná ochrana před riziky insolvence.
  • Řešení ochrany soukromí až následně; chybějící DPIA a správa souhlasů.
  • Modely AML bez validace a řádné správy, vysoké hodnoty FPR/TPR bez snahy o zlepšení.
  • Opomenutí požadavků DORA při kritickém outsourcingu (cloud), chybějící práva na audit.
  • Marketing „krypto produktů“ bez jasného právního posouzení a upozornění na rizika.

Kontrolní seznam před vstupem na trh

  • Vyjasněná licenční pozice a strategie pasportizace.
  • Kompletní soubor politik: AML/CFT, ochrana prostředků, řízení rizik, outsourcing, ICT, incidenty, soukromí, reklamace.
  • Technická opatření: SCA, šifrování, protokolování, IAM, monitorování podvodů.
  • DORA: správa a řízení, testy odolnosti, třetí strany, smlouvy se SLA a právem na audit.
  • GDPR: DPIA, registr zpracování, procesy pro uplatňování práv subjektů údajů (DSR), uchovávání a minimalizace dat.
  • Správa AI/modelů: dokumentace, validace, férovost a monitorování.
  • Provoz: KRI/SLI/SLO, výkaznictví pro dohled, interní audit, školení zaměstnanců.

Závěr

Regulace a legislativa FinTechu se dynamicky vyvíjejí a stále těsněji propojují technologie s dohledem, kybernetickou bezpečností a ochranou spotřebitele. Úspěšné FinTech společnosti staví na přístupu compliance-by-design, důsledné správě a řízení a proporčním řízení rizik, které umožňují škálovat inovace napříč jurisdikcemi při zachování důvěry a bezpečnosti klientů i trhu.