Betreiber von Zahlungs-Apps und ihre rechtlichen Probleme in Europa und Asien
Der Betreiber einer Zahlungs-App muss vor der Expansion prüfen, ob seine Dienste eine Lizenz erfordern, welche Regeln für Kundendaten gelten und welche Pflichten ihn bei der Prävention von Geldwäsche und Cyberrisiken treffen. Eine europäische Lizenz kann den breiteren europäischen Markt öffnen, in Asien reicht sie jedoch in der Regel nicht aus, und jedes Land hat sein eigenes Regime. In diesem Artikel erfahren Sie, was vor dem Eintritt in einen neuen Markt zu prüfen ist und wie Sie die Compliance so aufsetzen, dass die Regulierung Ihre Expansion nicht stoppt.

Europäische Union: Eine neue Ära einheitlicher, aber strengerer Regulierung
Was genau bedeutet der Übergang von PSD2 zu PSD3 und PSR für Ihre App?
Die PSD2-Richtlinie war revolutionär, ihre Umsetzung litt jedoch unter dem uneinheitlichen Vorgehen der einzelnen Mitgliedstaaten. Das führte zu Rechtsunsicherheit und ungleichen Marktbedingungen. Die Europäische Kommission legt daher das Paket PSD3 und die Zahlungsdiensteverordnung (PSR) vor, das diese Mängel beseitigen soll. Die zentrale Änderung besteht darin, dass die PSR in der gesamten EU unmittelbar anwendbar sein wird, wodurch Unterschiede zwischen den nationalen Rechtsordnungen entfallen.
Diese Harmonisierung bringt zwar mehr Rechtssicherheit, bedeutet aber zugleich das Ende flexibler nationaler Auslegungen. Die neuen Regeln verschärfen mehrere zentrale Bereiche:
- Starke Kundenauthentifizierung (SCA): PSD3 verlangt den Austausch einer größeren Datenmenge zur Bewertung des Transaktionsrisikos, einschließlich verhaltens- und umgebungsbezogener Merkmale wie Standort des Nutzers, Zeitpunkt der Transaktion, verwendetes Gerät oder Kaufhistorie. Die Verantwortung für die korrekte Anwendung der SCA liegt nun ausdrücklich bei den Zahlungsdienstleistern.
- Ausbau von Open Banking: Der neue Rahmen beseitigt Hindernisse für Zahlungsauslösedienstleister (PISP) und Kontoinformationsdienstleister (AISP). Diese werden eigene Schnittstellen schaffen können, und Banken müssen Statistiken über die Leistung ihrer APIs veröffentlichen und den Nutzern übersichtliche Dashboards zur Verwaltung ihrer Einwilligungen bereitstellen.
- Ausweitung der Haftung für Betrug: Dies ist eine der bedeutendsten Änderungen. Die Dienstleister müssen künftig die Übereinstimmung von Name und IBAN des Empfängers prüfen und tragen eine breitere Haftung für Betrug durch „Spoofing“ (bei dem sich der Betrüger als Bankmitarbeiter ausgibt) und weitere Formen des Social Engineering.
Die Anwälte von ARROWS sind auf die Umsetzung von PSD3 und PSR spezialisiert und können für Ihr Unternehmen eine Überprüfung der internen Prozesse und der Vertragsdokumentation vorbereiten, damit diese den neuen Anforderungen an die SCA und die erweiterte Betrugshaftung vollständig entsprechen. Für eine sofortige Lösung Ihrer Situation schreiben Sie uns an beratung@arws.cz.
Wie vermeiden Sie existenzbedrohende Geldbußen? Zentrale Pflichten nach DSGVO, AML und DORA
Neben PSD3 müssen sich Betreiber von Zahlungs-Apps einem komplexen Geflecht weiterer Regulierungen stellen. Deren Nichteinhaltung kann fatale Folgen haben – nicht nur für das Unternehmen, sondern auch für seine Geschäftsleitung.
Der Grundstein ist die Datenschutz-Grundverordnung (DSGVO), die für jede Verarbeitung von Daten europäischer Bürger gilt. Die Speicherung von Zahlungskartendaten zur Erleichterung künftiger Einkäufe erfordert beispielsweise eine ausdrückliche und jederzeit widerrufliche Einwilligung des Nutzers, da es sich nicht um eine für die Vertragserfüllung erforderliche Verarbeitung handelt.
Im Bereich der Geldwäschebekämpfung bringt die 6. Geldwäscherichtlinie (6AMLD) eine grundlegende Verschärfung. Sie erweitert den Katalog der Straftaten, deren Erträge als illegal gelten (neu z. B. Cyberkriminalität), und führt die strafrechtliche Verantwortlichkeit auch für juristische Personen ein. Für Verfehlungen kann somit nicht nur eine konkrete Person, sondern das gesamte Unternehmen verfolgt werden, und die Freiheitsstrafen werden auf mindestens vier Jahre angehoben.
Neu ist die Verordnung über die digitale operationale Resilienz (DORA), die auf die wachsende Abhängigkeit des Finanzsektors von Informationstechnologien reagiert. DORA legt strenge Pflichten im Bereich des IKT-Risikomanagements, der Resilienztests und der Meldung von Vorfällen fest. Die Sanktionen bei Nichteinhaltung können bis zu 10 % des weltweiten Jahresumsatzes erreichen.
Unser Team bei ARROWS verfügt über umfangreiche Erfahrung mit der Umsetzung von DSGVO, AML und DORA im Finanzsektor. Wir erstellen für Sie vollständige interne Richtlinien, führen Fachschulungen für Ihre Mitarbeiter durch und stellen sicher, dass Ihre Systeme und Prozesse vollständig mit der Gesetzgebung im Einklang stehen – so schützen wir Sie vor drakonischen Geldbußen. Benötigen Sie rechtliche Unterstützung? Kontaktieren Sie uns unter beratung@arws.cz.
|
Risiken und Sanktionen |
Wie ARROWS hilft |
|
Verstoß gegen die SCA-Regeln nach PSD3. Geldbuße bis zu 20 Mio. CZK, Haftung für betrügerische Transaktionen. |
Erstellung interner Richtlinien für die starke Kundenauthentifizierung und Überprüfung der Haftungsklauseln. Möchten Sie sicher sein, dass Ihre Prozesse rechtskonform sind? Schreiben Sie uns an beratung@arws.cz. |
|
Fehlerhafte Verarbeitung personenbezogener Daten nach der DSGVO. Geldbuße bis zu 20 Mio. EUR oder 4 % des weltweiten Umsatzes. |
Rechtliches Audit und Einrichtung DSGVO-konformer Prozesse für die Verarbeitung und Übermittlung von Daten. Benötigen Sie eine Überprüfung Ihrer DSGVO-Abläufe? Kontaktieren Sie uns unter beratung@arws.cz. |
|
Vernachlässigung der Pflichten im Bereich AML/CFT. Geldbuße bis zu 130 Mio. CZK, Tätigkeitsverbot, strafrechtliche Verantwortlichkeit der Geschäftsleitung. |
Erstellung der vollständigen AML/KYC-Dokumentation und Fachschulung für Ihr Compliance-Team. Möchten Sie Probleme mit dem Finanzanalytischen Amt (Finanční analytický úřad) vermeiden? Wenden Sie sich an uns unter beratung@arws.cz. |
|
Unzureichende digitale operationale Resilienz (DORA). Geldbuße bis zu 10 % des Jahresumsatzes, Einschränkung der Tätigkeit. |
Ausarbeitung interner Vorschriften für das IKT-Risikomanagement und Sicherstellung der Konformität mit der DORA-Verordnung. Müssen Sie Ihr Unternehmen auf DORA vorbereiten? Schreiben Sie an beratung@arws.cz. |
Benötigen Sie eine einzige Lizenz für die gesamte EU? Vorteile und Ablauf der Erlangung einer EMI-Lizenz
Der größte strategische Vorteil des europäischen Marktes ist der Mechanismus des sogenannten „Passporting“. Mit der Erlangung einer Lizenz als E-Geld-Institut (EMI) in einem Mitgliedstaat, beispielsweise in der Tschechischen Republik, erwerben Sie das Recht, Ihre Dienste in allen 30 Ländern des Europäischen Wirtschaftsraums (EWR) zu erbringen, ohne weitere Genehmigungen beantragen zu müssen.
Die Tschechische Republik ist für die Erlangung dieser Lizenz dank ihrer politischen und wirtschaftlichen Stabilität und einer angesehenen Aufsichtsbehörde, der Tschechischen Nationalbank (ČNB), eine attraktive Wahl. Das Verfahren zur Erlangung einer vollen EMI-Lizenz ist jedoch anspruchsvoll und setzt die Erfüllung strenger Bedingungen voraus:
- Anfangskapital: Sie müssen ein Anfangskapital von mindestens 350 000 EUR nachweisen und aufrechterhalten sowie dessen legale Herkunft belegen.
- Zuverlässigkeit und fachliche Eignung der Geschäftsleitung: Alle Mitglieder der Geschäftsleitung und die maßgeblichen Anteilseigner durchlaufen den sogenannten „Fit and Proper“-Test, der ihre Berufserfahrung und Unbescholtenheit bewertet.
- Detaillierter Geschäftsplan: Das wichtigste Dokument des Antrags. Er muss realistische Finanzprognosen für drei Jahre, eine Beschreibung der Dienste, eine Marktanalyse, die Organisationsstruktur sowie eine umfassende Beschreibung des Risikomanagements und der AML/CFT-Verfahren enthalten.
- Physische Präsenz: Der Antragsteller muss in der Tschechischen Republik ein Büro eingerichtet haben und nachweisen, dass ein Teil der Unternehmensleitung vom Gebiet der Tschechischen Republik aus erfolgt.
Die Erlangung einer EMI-Lizenz ist ein anspruchsvolles Verfahren, bei dem die Aufsichtsbehörde jedes Detail genau unter die Lupe nimmt. Bei ARROWS haben wir dieses Verfahren für zahlreiche Fintech-Unternehmen erfolgreich durchgeführt. Wir übernehmen für Sie die vollständige Vorbereitung der Dokumentation, einschließlich eines belastbaren Geschäftsplans, und vertreten Sie im gesamten Lizenzverfahren vor der ČNB. Wenden Sie sich an uns unter beratung@arws.cz und erhalten Sie eine maßgeschneiderte rechtliche Lösung.
Asiatische Märkte: Eine Welt unterschiedlicher Regeln und strategischer Chancen
Anders als das sich vereinheitlichende Europa ist Asien ein Mosaik unterschiedlichster regulatorischer Umfelder. Die Expansion in Märkte wie China, Singapur, Japan oder Südkorea erfordert fundierte Kenntnisse der lokalen Gesetze und der Praxis der örtlichen Aufsichtsbehörden. Ein Einheitsansatz nach dem Motto „eine Größe für alle“ scheitert hier garantiert.
Was sind die größten rechtlichen Unterschiede zwischen Europa und Asien?
Der grundlegende Unterschied liegt im Fehlen eines Mechanismus, der dem europäischen Passporting vergleichbar wäre. Jedes asiatische Land verlangt ein eigenes Lizenzverfahren und die Einhaltung eines eigenen, einzigartigen Regelwerks. Für eine globale App bedeutet das, mehrere unterschiedliche Compliance-Regime gleichzeitig steuern zu müssen.
Ein weiterer kritischer Bereich ist die grenzüberschreitende Datenübermittlung. Während die DSGVO die Übermittlung personenbezogener Daten von EU-Bürgern außerhalb des EWR streng beschränkt, können einige asiatische Rechtsordnungen, etwa China, den Zugriff staatlicher Behörden auf Daten verlangen.
Dieser Konflikt stellt Unternehmen vor ein kompliziertes rechtliches Rätsel. Die rechtmäßige Datenübermittlung aus der EU nach Asien erfordert den Einsatz von Instrumenten wie Standardvertragsklauseln (SCCs) und die Durchführung eines sogenannten Transfer Impact Assessment (TIA), das bewertet, ob der Datenschutz im Zielland ausreichend ist. Dank unseres über zehn Jahre aufgebauten Netzwerks ARROWS International befassen wir uns praktisch täglich mit der grenzüberschreitenden Datenübermittlung und lokalen Regulierungen. Wir helfen Ihnen, rechtskonforme Mechanismen für die Datenübermittlung zwischen Europa und Asien einzurichten, die einer Prüfung durch europäische wie asiatische Aufsichtsbehörden standhalten. Zögern Sie nicht, sich an unsere Kanzlei zu wenden – beratung@arws.cz.
China: Wie erfüllen Sie die strengen Anforderungen und erhalten eine Lizenz der PBOC?
Der chinesische Markt ist riesig, der Zugang setzt jedoch die Erfüllung einiger der strengsten regulatorischen Anforderungen der Welt voraus. Die neuen Regeln für Nichtbanken-Zahlungsinstitute, die seit dem 1. Mai 2024 gelten, betonen das Prinzip „Lizenz zuerst“ noch stärker – die Genehmigung der Chinesischen Volksbank (PBOC) muss noch vor der eigentlichen Registrierung des Unternehmens eingeholt werden.
Zu den zentralen Anforderungen gehören ein eingezahltes Mindestkapital von 100 Millionen RMB und die Aufteilung der Dienste in neue funktionale Kategorien: „Führung von Konten mit gespeichertem Wert“ und „Abwicklung von Zahlungstransaktionen“. Die PBOC ist im Bereich AML/KYC kompromisslos; die Anforderungen liegen hier auf demselben Niveau wie bei Banken. Das belegt auch der Fall der Gesellschaft CNEPAY Co., Ltd., gegen die eine Geldbuße von mehr als 80 Millionen RMB wegen Nichteinhaltung der Regeln zur Kundenidentifizierung und Kontoführung verhängt wurde.
Der Eintritt in den chinesischen Markt erfordert präzise Kenntnisse des lokalen Umfelds und einen kompromisslosen Umgang mit der Erfüllung regulatorischer Pflichten. Mit Unterstützung unserer Partner im Netzwerk ARROWS International begleiten wir Sie durch das gesamte Lizenzverfahren bei der PBOC und richten Ihre AML/KYC-Prozesse so ein, dass sie den strengen chinesischen Standards entsprechen. Für eine sofortige Lösung Ihrer Situation schreiben Sie uns an beratung@arws.cz.
Singapur, Japan und Südkorea: Was müssen Sie über die lokalen Aufsichtsbehörden wissen?
Diese drei asiatischen Schlüsselmärkte bieten eine hochentwickelte Infrastruktur und technikaffine Verbraucher, doch jeder hat seine eigenen spezifischen Regeln.
- Singapur: Die lokale Aufsichtsbehörde, die Monetary Authority of Singapore (MAS), überwacht die Einhaltung des umfassenden Zahlungsdienstegesetzes (Payment Services Act). Die Erlangung einer Lizenz (z. B. als Major Payment Institution) setzt die Erfüllung von Bedingungen wie Mindestkapital (100 000 bis 250 000 SGD) und die Präsenz eines lokalen Managements voraus. Die MAS ist für ihre strenge Aufsicht bekannt, was auch ein Fall aus dem Juni 2025 belegt, in dem sie gegen fünf Zahlungsinstitute Geldbußen von insgesamt 960 000 SGD wegen Verstößen gegen die AML-Vorschriften verhängte.
- Japan: Die Regulierung ist hier zweigleisig. Die betrieblichen Aspekte regelt der Payment Services Act (PSA), während der Datenschutz im Act on the Protection of Personal Information (APPI) geregelt ist. Zu den zentralen Pflichten gehören Maßnahmen zum Schutz der Nutzer, die Vorhaltung von Sicherheitseinlagen und ein robustes Informationssicherheitsmanagement. Die Aufsichtsbehörde, die Financial Services Agency (FSA), zögert nicht, bei Regelverstößen hohe Verwaltungsgeldbußen zu verhängen.
- Südkorea: Die maßgebliche Vorschrift ist der Electronic Financial Transactions Act (EFTA), der eine Registrierung bei der Aufsichtsbehörde Financial Services Commission (FSC) verlangt. Zu den Bedingungen gehören ausreichendes Kapital und die Einführung von Systemen zum Verbraucher- und Datenschutz. Die FSC beaufsichtigt den Markt aktiv und ist befugt, bei Verfehlungen empfindliche Sanktionen zu verhängen.
Jeder dieser Märkte hat seine Besonderheiten. Dank unseres internationalen Netzwerks ARROWS International verfügen wir über lokale Experten, die nicht nur die Gesetze, sondern auch die Praxis der örtlichen Aufsichtsbehörden wie MAS, FSA und FSC kennen. Wir sorgen dafür, dass Sie in jeder dieser Rechtsordnungen die erforderlichen Lizenzen und Genehmigungen erhalten. Benötigen Sie rechtliche Unterstützung bei der Expansion nach Asien? Kontaktieren Sie uns unter beratung@arws.cz.
Internationale Expansion und Risikomanagement: Wie ARROWS Ihr Geschäft schützt
Eine globale Tätigkeit im Bereich der Zahlungsdienste erfordert nicht nur Kapital und Technologie, sondern vor allem eine wasserdichte Rechtsstrategie. Die Unterschätzung lokaler regulatorischer Besonderheiten kann zu finanziellen Verlusten führen, die die Existenz des Unternehmens selbst gefährden.
Was droht, wenn Sie lokale Besonderheiten unterschätzen?
Die Folgen sind nicht nur theoretisch. Wie reale Fälle zeigen, sind die Sanktionen hart und greifen sofort. Es kann sich um Geldbußen von bis zu 10 % des Jahresumsatzes für Verstöße gegen DORA in Europa handeln, um 4 % für Verstöße gegen die DSGVO oder um konkrete Beträge wie 960 000 SGD in Singapur oder über 80 Millionen RMB in China wegen Mängeln in den AML-Prozessen.
Neben den unmittelbaren finanziellen Sanktionen besteht auch ein Reputationsrisiko. Für ein Fintech-Unternehmen, dessen Geschäft auf Vertrauen beruht, ist die Nachricht von einem regulatorischen Versagen oft ein fataler Schlag. Und nicht zuletzt bringt moderne Gesetzgebung wie die 6AMLD auch das Risiko einer persönlichen strafrechtlichen Verantwortlichkeit der Mitglieder der Geschäftsleitung mit sich, was das Compliance-Management auf die höchste strategische Ebene hebt.
|
Risiken und Sanktionen |
Wie ARROWS hilft |
|
Betrieb ohne gültige Lizenz im asiatischen Zielland. Tätigkeitsverbot, hohe Geldbußen der lokalen Aufsichtsbehörden (MAS, FSA, PBOC), Reputationsschaden. |
Abwicklung des gesamten Lizenzverfahrens im Zielland über das Netzwerk ARROWS International. Möchten Sie in Asien sorgenfrei eine Lizenz erhalten? Schreiben Sie uns an beratung@arws.cz. |
|
Rechtswidrige Übermittlung personenbezogener Daten zwischen der EU und Asien. Untersuchung durch europäische Datenschutzbehörden, Geldbußen nach der DSGVO. |
Erstellung der Vertragsdokumentation (SCCs) und des Transfer Impact Assessment (TIA) zur Sicherstellung eines rechtmäßigen Datenflusses. Müssen Sie die internationale Datenübermittlung regeln? Kontaktieren Sie uns unter beratung@arws.cz. |
|
Unterschiedliche AML/CFT-Standards und Meldepflichten. Geldbußen in beiden Regionen, Risiko des Missbrauchs der Plattform zur Geldwäsche. |
Aufbau eines globalen, aber lokal angepassten Compliance-Rahmens, der die Anforderungen der EU und der wichtigsten asiatischen Märkte erfüllt. Möchten Sie Ihre Compliance-Prozesse vereinheitlichen? Wenden Sie sich an uns unter beratung@arws.cz. |
|
Konflikt zwischen den Anforderungen verschiedener Aufsichtsbehörden. Unmöglichkeit, widersprüchliche Pflichten zu erfüllen, was zu unvermeidlichen Sanktionen in einer der Rechtsordnungen führt. |
Rechtsgutachten und strategische Beratung zur Navigation in kollidierenden Rechtsordnungen. Benötigen Sie eine strategische rechtliche Lösung? Schreiben Sie uns an beratung@arws.cz. |
Warum ist ein globaler Rechtspartner entscheidend für Ihr Wachstum?
Die regulatorische Agenda auf mehreren Kontinenten zu steuern, ist äußerst anspruchsvoll. Die Zusammenarbeit mit einem einzigen globalen Partner, der sämtliche rechtlichen Schritte koordinieren kann, ist daher ein wesentlicher Wettbewerbsvorteil. Genau diese Leistung bietet unser Netzwerk ARROWS International, das wir über mehr als zehn Jahre aufgebaut haben.
Wir bieten Ihnen einen einzigen Ansprechpartner für alle Ihre internationalen rechtlichen Anliegen. Unsere Erfahrung, gestützt auf die Arbeit für mehr als 150 Aktiengesellschaften (a.s.) und 250 Gesellschaften mit beschränkter Haftung (s.r.o.), garantiert Schnelligkeit und höchste Qualität. Wir sind nicht nur Rechtsberater; wir sind strategische Partner, die Mandanten miteinander vernetzen und ihnen helfen, neue Geschäftschancen zu finden.
Von der Regulierung zur Chance – mit ARROWS an Ihrer Seite
Die Navigation durch die komplexen und unterschiedlichen regulatorischen Umfelder Europas und Asiens ist eine beeindruckende Herausforderung, die jedoch nicht unüberwindbar ist. Mit proaktiver und fachkundiger rechtlicher Begleitung wird dieses Risiko zu einem Wettbewerbsvorteil, der ein sicheres und nachhaltiges globales Wachstum ermöglicht.
ARROWS ist nicht nur ein Anbieter von Rechtsdienstleistungen; wir sind Ihr strategischer Partner für die globale Expansion. Unser Team steht bereit, Ihnen dabei zu helfen, regulatorische Herausforderungen in geschäftlichen Erfolg zu verwandeln. Für eine umfassende rechtliche Unterstützung Ihrer Zahlungs-App zögern Sie nicht, uns zu kontaktieren unter beratung@arws.cz.

