Conformidade com os regulamentos SCA e PSD2
Entenda as normas de autenticação para pagamentos online com cartão de crédito.
Visão geral
Órgãos reguladores e redes de cartões estão introduzindo novos requisitos para reforçar a segurança dos pagamentos online e proteger os consumidores contra fraudes. Muitas dessas regulamentações incluíram a exigência de usar autenticação forte do cliente (SCA, na sigla em inglês) para pagamentos online.
- Europa: A Diretiva de Serviços de Pagamento Revisada (PSD2) exige o uso de SCA para transações de pagamento online, exceto onde se aplicam isenções específicas ou casos out-of-scope.
- Japão: A legislação japonesa sobre autenticação forte do cliente (SCA) exige o uso da autenticação 3D Secure (3DS) para transações online com cartão de crédito, com exceções para alguns tipos de transação.
O 3D Secure 2 (3DS 2.0) é a solução utilizada no Rapid API para garantir a conformidade com as regulamentações da SCA (Autenticação Forte do Cliente). O 3DS 2.0 é uma tecnologia desenvolvida pela EMVCo e pela indústria de processamento de pagamentos com cartão como uma solução que assegura a conformidade, equilibrando segurança com uma experiência de compra tranquila.
Esta página explica como os tipos de pagamento Rapid API suportados são afetados e quais ações você pode tomar para estar em conformidade ao atender viajantes.
Requisitos de conformidade
Os passos para permitir transações em conformidade em países onde a SCA é exigida variam dependendo de quem é o Merchant registrado e de como os pagamentos são feitos para o Rapid API.
Quando sua organização é a Merchant de registro
Expedia Affiliate Collect
As reservas feitas através do Expedia Affiliate Collect não são afetadas pelas regulamentações da SCA (Agência de Contrapartida de Software). Não são necessárias alterações no processo de pagamento ou na integração da API com Merchant para atingir a conformidade.
No entanto, você poderá ser afetado pelas regulamentações se for o Merchant registrado e cobrar do viajante no cartão de crédito, cartão de débito ou outra forma de pagamento que esteja dentro do escopo das regulamentações da SCA. É provável que as regulamentações exijam o uso do 3DS 2.0 como uma solução SCA-compliant no processo de pagamento. Entre em contato com seu processador de pagamentos para saber mais sobre os recursos que ele oferece para ajudar os comerciantes a atingirem a conformidade com a SCA e evitarem transações com falha.
Cartões da empresa
Se a sua empresa for a entidade responsável pelo pagamento e efetuar o pagamento com um cartão de crédito ou débito emitido num país com mandato de SCA (Autenticação Forte do Cliente), estes tipos de cartão estão isentos do requisito de SCA:
- Cartões virtuais de uso único.
- Os cartões corporativos são emitidos para a sua empresa, não para um indivíduo.
Caso os cartões SCA-exempt listados não sejam os mais adequados, sua organização pode solicitar uma isenção diretamente ao banco emissor do cartão. Se uma isenção for concedida, as transações com esse cartão não exigirão autenticação, exceto por uma possível verificação online one-time usando o 3DS 2.0. Esse requisito one-time pode variar de acordo com o banco. Tenha em atenção que a obtenção de uma isenção pode ser um processo moroso e que o seu banco poderá responsabilizá-lo por quaisquer pagamentos fraudulentos.
Quando Rapid API é o Merchant oficial
Se a sua empresa utiliza Rapid API como o Merchant de registo ao enviar cartões de viajantes para a Rapid, poderá ser afetada pelos regulamentos. Quando os viajantes reservam online, sem um agente de viagens, os regulamentos exigem que as transações de pagamento sejam autenticadas pelo viajante através da Autenticação Forte do Cliente (SCA). O processo SCA-compliant para este requisito é usar o 3DS 2.0 durante o processo de pagamento. Se a sua organização deseja usar Rapid API como o Merchant de registro para quaisquer cartões de crédito ou débito emitidos em países com exigências de SCA, você precisará adotar nossa solução para SCA.
Transações realizadas por meio de um agente de varejo ou de um agente de call center estão isentas da exigência de SCA (Autenticação Forte do Cliente). Para que essas transações sejam cumpridas, basta indicar explicitamente que a reserva foi feita com a ajuda de um agente. Use o campo sales_channel da API de Disponibilidade para esta indicação.
Quando o provedor é o Merchant de registro
Se a sua empresa oferece uma opção de pagamento posterior (como propriedade collect), você pode ser afetado pelas regulamentações. Existem circunstâncias em que um provedor pode tentar cobrar no cartão de um viajante sem a presença deste, como taxas de "não comparecimento" ou depósitos. Essas cobranças não são SCA-compliant sem que a autenticação 3DS 2.0 seja realizada antes da cobrança. Se a sua organização deseja oferecer a opção de pagamento posterior para viajantes que utilizam cartões de crédito ou débito emitidos em países com exigências de SCA (Autenticação Forte do Cliente), será necessário adotar nossa solução para SCA.