Proč je regulace FinTechu klíčová
Finanční technologie (FinTech) urychlují inovace v platebních službách, úvěrování, digitálním investování, pojistně-technických produktech i kryptoaktivech. Regulace a legislativa určují hranice bezpečnosti, ochrany spotřebitele, stability a integrity trhu. FinTech projekty proto musí už ve fázi návrhu zahrnout právní rámce (compliance-by-design), řízení rizik a požadavky dohledu, jinak hrozí sankce, ztráta důvěry a nemožnost škálovat na regulovaných trzích.
Regulační cíle a principy
- Bezpečnost a stabilita: minimalizace systémových rizik, řízení likvidity a kapitálu, provozní odolnost.
- Ochrana spotřebitele: transparentnost, spravedlivé podmínky, prevence predátorských praktik, přístup k odškodnění.
- Integrita trhu: AML/CFT, sankční režimy, správa a řízení a prevence střetů zájmů.
- Podpora inovací: technologická neutralita, proporční regulace, sandboxy a pasportizace služeb.
- Soukromí a data: důraz na ochranu osobních údajů, přenositelnost a bezpečný přístup k datům.
Regulační mapování: základní domény FinTechu
- Platební služby a elektronické peníze: poskytovatelé platebních služeb (PI), instituce elektronických peněz (EMI), AISP/PISP.
- Úvěry a BNPL: P2P/P2B úvěrování, dynamická cenotvorba, spotřebitelské úvěry a posuzování úvěruschopnosti.
- Investiční služby: robo-poradenství, obchodní platformy, tokenizované cenné papíry.
- Kryptoaktiva: směnárny, úschova, emise tokenů (včetně stablecoinů), poskytovatelé peněženek.
- InsurTech: distribuční zprostředkování, parametrické produkty, integrované pojištění.
- Data a identity: otevřené finance, eID/eIDAS, správa souhlasů, datová práva.
Evropský rámec: přehled klíčových předpisů
- PSD2 (platební služby) – otevřené bankovnictví, přístup třetích stran (AIS/PIS), silné ověření klienta (SCA). Nástupnické reformy (PSD3/PSR) směřují k unifikaci pravidel a dohledu nad podvody.
- EMD (elektronické peníze) – pravidla pro EMI, kapitál a ochranu prostředků (ochrana/oddělení prostředků).
- MiCA (Markets in Crypto-Assets) – režim pro emitenty a poskytovatele služeb souvisejících s kryptoaktivy (CASP), včetně kategorií ART a EMT (stablecoiny) a zvláštních požadavků pro „významné“ tokeny.
- DORA (Digital Operational Resilience Act) – jednotná pravidla pro řízení rizik ICT, oznamování incidentů, testování odolnosti (TLPT) a řízení třetích stran.
- GDPR a ePrivacy – ochrana osobních údajů, právní základy zpracování, DPIA, přenositelnost a omezení profilování.
- NIS2 – kybernetická bezpečnost a povinnosti pro vybrané finanční a digitální služby.
- AMLD/AMLR + TFR – boj proti praní peněz a financování terorismu, cestovní pravidlo (travel rule) i pro převody kryptoaktiv, povinnosti KYC/CTF a oznamování podezřelých obchodů.
- MiFID II/MiFIR – investiční služby, kategorizace klientů, vhodnost/přiměřenost, transparentnost trhu.
- AI Act – rámec pro systémy umělé inteligence (skórování, detekce podvodů), požadavky podle míry rizika, správa modelů a vysvětlitelnost.
- eIDAS 2 – evropská digitální peněženka (EUDI Wallet), kvalifikované služby vytvářející důvěru a vzdálená identifikace.
- ECSP – evropské crowdfundingové platformy (investiční i úvěrové), pasportizace.
- CCD2 – nová směrnice o spotřebitelských úvěrech (rozšíření i na BNPL), předsmluvní informace a posuzování úvěruschopnosti.
Licenční a pasportizační režimy (EU)
- Platební instituce (PI) – platební služby, kapitálové požadavky podle druhu služeb, ochrana prostředků klientů.
- Instituce elektronických peněz (EMI) – vydávání elektronických peněz, přísnější kapitálové požadavky a pravidla pro objem vydaných elektronických peněz.
- AISP/PISP – poskytovatelé informací o účtu a iniciace plateb; často s mírnějšími kapitálovými požadavky, ale s povinným pojištěním odpovědnosti.
- CASP podle MiCA – obchodní platformy, úschova, směna a poradenství v oblasti kryptoaktiv; povolení od příslušného orgánu a možnost pasportizace v rámci EU.
- Licence ECSP – jednotná licence pro crowdfunding s možností přeshraniční pasportizace.
UK a USA: stručné srovnání přístupů
- Velká Británie: dohled FCA a PSR, zvláštní režimy pro elektronické peníze a platební instituce, Consumer Duty, otevřené bankovnictví (OBIE) a vlastní rámec pro kryptoaktiva. Aktivní regulační sandboxy a inovační centra (innovation hubs).
- Spojené státy: roztříštěnost mezi SEC, CFTC, CFPB, OCC, FDIC a státními orgány; licence pro převody peněz (Money Transmitter, včetně BitLicense NYDFS), cenné papíry (Reg D, Reg CF, Reg A+), bankovní partnerství (BaaS) a výrazné požadavky na programy compliance a spravedlivé úvěrování.
Platební služby: SCA, podvody a ochrana prostředků
- SCA (silné ověření) – kombinace faktorů (znalost, vlastnictví, inherence), výjimky (nízká hodnota, TRA, opakované platby za předplatné).
- Ochrana prostředků – oddělení prostředků klientů (samostatné účty, pojištění/záruky), kontrola každodenního párování a nezávislé potvrzení.
- Boj proti podvodům – monitorování transakcí, behaviorální biometrie, černé listiny, spolupráce napříč schématy (vracení plateb, správa sporů).
Úvěry, BNPL a posuzování úvěruschopnosti
Poskytování spotřebitelských úvěrů a BNPL vyžaduje férové informace, posouzení úvěruschopnosti bez diskriminace, transparentní poplatky a robustní procesy vymáhání v souladu s ochranou spotřebitele. Modely umělé inteligence pro skórování podléhají regulaci (AI Act, spravedlivé úvěrování) a musí být auditovatelné, vysvětlitelné a bez systematické zaujatosti.
Investiční služby a robo-poradenství
- Vhodnost/přiměřenost – dotazníky, testy rizikového profilu, pravidelné přehodnocování.
- Transparentnost nákladů – informace před poskytnutím služby a po něm (ex-ante/ex-post), pobídky, nejlepší možné provedení pokynů.
- Algoritmické poradenství – správa a řízení modelů, validace a řízení změn, záznamy rozhodovací logiky.
Kryptoaktiva: MiCA, cestovní pravidlo a úschova
- Licencování CASP – požadavky na kapitál, řízení střetů zájmů, povinnosti vůči trhu a zákazníkům, pravidla marketingu.
- Stablecoiny – emitenti ART/EMT dodržují limity, požadavky na rezervy, řízení likvidity a výkaznictví; u „významných“ tokenů platí přísnější dohled.
- Cestovní pravidlo – předávání identifikačních informací o odesílateli/příjemci při převodech kryptoaktiv; prověřování sankcí a politicky exponovaných osob (PEP).
- Úschova – oddělení aktiv klientů, správa klíčů (MPC/HSM), pojištění, postupy obnovy a oddělení aktiv v případě insolvence.
Ochrana osobních údajů a otevřené finance
- GDPR – právní základy (smlouva, oprávněný zájem, souhlas), minimalizace, DPIA, práva subjektů údajů, přeshraniční přenosy, privacy-by-design.
- Otevřené bankovnictví / otevřené finance – bezpečná API, správa souhlasů, podrobné vymezení a možnost odvolání, auditní stopy a nezávislé bezpečnostní testy.
- eIDAS/eID – využití kvalifikovaných služeb vytvářejících důvěru, vzdálená identifikace a podpisy, evropská peněženka identity.
AML/CFT a sankční režimy
- KYC – rizikově orientovaný přístup, prověřování sankcí/politicky exponovaných osob (PEP)/negativních mediálních zmínek, průběžná aktualizace, eKYC a vzdálené ověřování.
- Monitorování – scénáře a detekce anomálií, vyhodnocování FPR/TPR, nezávislá validace modelů.
- Hlášení – SAR/STR, spolupráce s FIU, auditovatelné pracovní postupy a lhůty uchovávání.
Provozní odolnost: DORA a outsourcing
- Řízení rizik ICT – inventář aktiv, klasifikace informací, zálohy, testy obnovy po havárii, BCP/BCM.
- Incidenty – klasifikace, oznamování dohledu v předepsaných lhůtách, analýza hlavních příčin a nápravná opatření.
- Třetí strany – prověrky poskytovatelů cloudových služeb, smluvní SLA, právo na audit, koncentrace rizik a plány ukončení spolupráce.
- TLPT – penetrační testy založené na hrozbách (red teaming) pro kritické funkce.
Spotřebitelská práva a etika designu
- Transparentnost – srozumitelné poplatky, sazebníky, rizika produktů a přístup k podpoře.
- Reklamace – jasné postupy, lhůty, alternativní řešení sporů/ombudsman, pravidla pro vracení plateb.
- Manipulativní prvky designu – zákaz manipulačních praktik v uživatelském rozhraní při udělování souhlasů a odhlašování.
Bezpečnost a standardy
- PCI DSS – pokud zpracováváte karetní údaje (PAN), používejte segmentaci a tokenizaci.
- Šifrování – dat v klidu i při přenosu, správa klíčů (KMS/HSM), obměna klíčů, oddělení tajných údajů.
- Identity a přístupy – MFA, princip nejnižších oprávnění, oddělení povinností, auditní logy odolné proti manipulaci.
AI a správa modelů ve FinTechu
- Řízení rizik modelů – životní cyklus modelů (vývoj–validace–monitorování), drift, férovost a vysvětlitelnost.
- AI Act – klasifikace rizikovosti (např. skórování jako vysoce riziková činnost), požadavky na data, dokumentaci a lidský dohled.
- Etika dat – limity profilování, analýzy zaujatosti, možnost lidského přezkumu rozhodnutí.
RegTech a SupTech: jak si usnadnit compliance
- RegTech – automatizace prověřování, koordinace KYC, monitorování transakcí, evidence souhlasů, výkaznictví pro dohled.
- SupTech – digitalizace dohledu (strojově čitelné výkaznictví), standardizace API a otevřených formátů.
Plán implementace FinTech produktu
- Vymezení regulačního rámce: identifikace jurisdikcí, licenčního režimu a pasportizace; analýza rozdílů oproti požadavkům.
- Správa a řízení: představenstvo, tři linie obrany, klíčové funkce (MLRO, DPO, CISO, CRO), politiky a postupy.
- Compliance-by-design: SCA, ochrana prostředků, KYC/AML, soukromí, auditní stopy integrované do architektury.
- Připravenost na DORA: rámec rizik ICT, SLA s dodavateli, plán testování odolnosti, řízení incidentů.
- Žádost o licenci: obchodní plán, kapitál, outsourcované činnosti, způsobilost a bezúhonnost vedení (fit & proper), interní směrnice.
- Průběžné monitorování: KRIs, SLI/SLO, interní audit, monitorování compliance, výkaznictví pro dohled.
Časté chyby a jak se jim vyhnout
- Podcenění licenční klasifikace (např. EMI vs. PI) a nesprávné mechanismy ochrany prostředků.
- Nedostatečné oddělení prostředků klientů a nejasná ochrana před riziky insolvence.
- Řešení ochrany soukromí až následně; chybějící DPIA a správa souhlasů.
- Modely AML bez validace a řádné správy, vysoké hodnoty FPR/TPR bez snahy o zlepšení.
- Opomenutí požadavků DORA při kritickém outsourcingu (cloud), chybějící práva na audit.
- Marketing „krypto produktů“ bez jasného právního posouzení a upozornění na rizika.
Kontrolní seznam před vstupem na trh
- Vyjasněná licenční pozice a strategie pasportizace.
- Kompletní soubor politik: AML/CFT, ochrana prostředků, řízení rizik, outsourcing, ICT, incidenty, soukromí, reklamace.
- Technická opatření: SCA, šifrování, protokolování, IAM, monitorování podvodů.
- DORA: správa a řízení, testy odolnosti, třetí strany, smlouvy se SLA a právem na audit.
- GDPR: DPIA, registr zpracování, procesy pro uplatňování práv subjektů údajů (DSR), uchovávání a minimalizace dat.
- Správa AI/modelů: dokumentace, validace, férovost a monitorování.
- Provoz: KRI/SLI/SLO, výkaznictví pro dohled, interní audit, školení zaměstnanců.
Závěr
Regulace a legislativa FinTechu se dynamicky vyvíjejí a stále těsněji propojují technologie s dohledem, kybernetickou bezpečností a ochranou spotřebitele. Úspěšné FinTech společnosti staví na přístupu compliance-by-design, důsledné správě a řízení a proporčním řízení rizik, které umožňují škálovat inovace napříč jurisdikcemi při zachování důvěry a bezpečnosti klientů i trhu.
