遵守《電子簽章法》(SCA)及《支付服務指令 2》(PSD2)的規定
了解線上信用卡付款的驗證規定
簡介
監管機構與信用卡組織正推出新規定,以強化線上支付的安全性,並保護消費者免受詐騙侵害。其中許多法規均規定,線上 支付必須採用「強客戶認證」(SCA) 。
- 歐洲:《修訂版支付服務指令》(PSD2)規定,線上支付交易必須採用「強化身份驗證」(SCA) ,但符合特定豁免條件或「out-of-scope」情況者除外。
- 日本:根據日本 SCA 規定,線上信用卡交易必須採用 3D Secure (3DS) 驗證機制,但某些交易類型可獲豁免。
3D Secure 2 (3DS 2.0) 是 Rapid API 中用於符合 SCA 法規的解決方案。3DS 2.0 是由 EMVCo 與卡片支付處理產業共同開發的一項技術,旨在確保合規性的同時,在安全性與流暢的結帳體驗之間取得平衡。
本頁面說明受支援的「Rapid API」付款方式將受到何種影響,以及您在為旅客提供服務時,可採取哪些措施以符合相關規定。
合規要求
在需要進行「強化客戶身份驗證」(SCA)的國家/地區,要啟用符合規範的交易,具體步驟將視「登記商家」的身分以及向該商家付款的方式而有所不同。Rapid API.
當貴組織是「登記商家」時
Expedia Affiliate Collect
使用 Expedia Affiliate Collect 進行的預訂不受 SCA 法規影響。無需對 Rapid API 的付款流程或 API 整合進行任何變更,即可符合合規要求。
然而,若您身為「登記商家」,並向旅客的信用卡 (卡號:金融卡) 或其他屬於《安全與信貸法》(SCA)規範範圍內的支付方式進行扣款,則您可能會受到該法規的影響。相關法規很可能要求在支付流程中採用 3DS 2.0 作為「SCA-compliant」解決方案。請聯絡您的支付服務供應商,進一步了解他們能提供哪些協助,以幫助商家符合 SCA 規範並避免交易失敗。
公司卡片
若貴公司身為「登記商戶」,並使用在實施 SCA 規定的國家所發行的信用卡或金融卡向 Rapid API 付款,則以下卡種可豁免 SCA 要求:
- 一次性虛擬卡
- 企業卡是發給貴公司,而非發給個人
若您不希望使用上述列出的 SCA-exempt 卡,貴機構可直接向發卡銀行申請豁免。若獲准豁免,該卡的交易將無需進行身份驗證,惟可能需透過 3DS 2.0 進行「one-time」線上驗證。此項「one-time」要求可能因銀行而異。請注意,申請豁免可能需要一段時間,且這也意味著您的銀行可能會要求您對任何欺詐性付款承擔責任。
當 Rapid API 為「登記商家」時
若貴公司透過將差旅卡寄送至 Rapid,並以 Rapid API 作為「登記商戶」,則可能會受到相關法規的影響。當旅客透過線上管道預訂,且未經由實體旅行社代理時,相關法規規定付款交易必須由旅客透過「強化客戶驗證」(SCA)進行驗證。針對此項要求,SCA-compliant 的處理流程是在付款過程中使用 3DS 2.0。若貴組織希望將 Rapid API 作為「記錄在案的收單機構」,處理任何在實施 SCA 規定的國家/地區發行的信用卡或簽帳金融卡交易,則您需要採用我們的 SCA 解決方案。
透過零售代理或客服中心代理辦理的交易,可豁免遵守《安全通信法》(SCA)的規定。就這些交易而言,符合合規要求僅需明確表明該交易是在代理人協助下進行的。請使用 Availability API 的sales_channel 欄位來表示此狀態。
當供應商即為「登記商家」時
若貴公司提供「延後付款」選項 (例如旅宿 collect),您可能會受到相關法規的影響。在某些情況下,供應商可能會在旅客不在場的情況下嘗試從其信用卡扣款,例如收取「未到場」費用或押金。若未在扣款前進行 3DS 2.0 驗證,這些扣款將不被視為「SCA-compliant」。若貴組織希望為使用在實施「強化客戶驗證」(SCA)規定的國家所發行的任何信用卡或借記卡的旅客提供「延後付款」選項,則需採用我們的 SCA 解決方案。