Proč je regulace FinTechu klíčová
Finanční technologie (FinTech) urychlují inovace v platebních službách, úvěrování, digitálním investování, pojistně-technických produktech i kryptoaktivech. Regulace a legislativa určují hranice bezpečnosti, ochrany spotřebitele, stability a integrity trhu. FinTech projekty proto musí již ve fázi návrhu zahrnout právní rámce (compliance-by-design), řízení rizik a dohledové požadavky, jinak hrozí sankce, ztráta důvěry a nemožnost škálovat na regulovaných trzích.
Regulační cíle a principy
- Bezpečnost a stabilita: minimalizace systémových rizik, řízení likvidity a kapitálu, provozní odolnost.
- Ochrana spotřebitele: transparentnost, spravedlivé podmínky, prevence predátorských praktik, přístup k odškodnění.
- Integrita trhu: AML/CFT, sankční režimy, správa a prevence střetů zájmů.
- Podpora inovací: technologická neutralita, proporcionální regulace, sandboxy a pasportizace služeb.
- Soukromí a data: důraz na ochranu osobních údajů, přenositelnost a bezpečný datový přístup.
Regulační mapování: základní domény FinTechu
- Platební služby a elektronické peníze: poskytovatelé platebních služeb (PI), instituce elektronických peněz (EMI), AISP/PISP.
- Úvěry a BNPL: P2P/P2B půjčování, dynamická tvorba cen, spotřebitelské úvěry a posuzování úvěruschopnosti.
- Investiční služby: robo-poradenství, obchodní platformy, tokenizované cenné papíry.
- Kryptoaktiva: směnárny, custody, emise tokenů (včetně stablecoinů), poskytovatelé peněženek.
- InsurTech: distribuční zprostředkování, parametrické produkty, embedded insurance.
- Data a identity: otevřené finance, eID/eIDAS, správa souhlasů, datová práva.
Evropský rámec: přehled klíčových předpisů
- PSD2 (platební služby) – otevřené bankovnictví, přístup třetích stran (AIS/PIS), silné ověření klienta (SCA). Nástupnické reformy (PSD3/PSR) směřují k unifikaci pravidel a dohledu nad podvody.
- EMD (elektronické peníze) – pravidla pro EMI, kapitál a ochranu prostředků (safeguarding/segregace).
- MiCA (Markets in Crypto-Assets) – režim pro emitenty a poskytovatele služeb s kryptoaktivy (CASP), včetně kategorií ART a EMT (stablecoiny) a zvláštních požadavků pro „významné“ tokeny.
- DORA (Digital Operational Resilience Act) – jednotná pravidla ICT řízení rizik, hlášení incidentů, testování odolnosti (TLPT), řízení třetích stran.
- GDPR a ePrivacy – ochrana osobních údajů, právní základy zpracování, DPIA, přenositelnost a omezení profilování.
- NIS2 – kybernetická bezpečnost a povinnosti pro vybrané finanční a digitální služby.
- AMLD/AMLR + TFR – boj proti praní peněz a financování terorismu, cestovní pravidlo (travel rule) i pro kryptopřevody, povinnosti KYC/CTF a hlášení podezřelých transakcí.
- MiFID II/MiFIR – investiční služby, kategorizace klientů, vhodnost/princip odpovídající péče, transparentnost trhu.
- AI Act – rámec pro systémy umělé inteligence (scoring, detekce podvodů), požadavky podle úrovně rizika, správa modelů a vysvětlitelnost.
- eIDAS 2 – evropská digitální peněženka (EUDI Wallet), kvalifikované služby důvěry a vzdálená identifikace.
- ECSP – evropské crowdfundové platformy (investiční i úvěrové), pasportizace.
- CCD2 – nová směrnice o spotřebitelských úvěrech (rozšíření i na BNPL), předsmluvní informace a posuzování úvěruschopnosti.
Licenční a pasportizační režimy (EU)
- Payment Institution (PI) – platební služby, kapitálové požadavky podle druhu služeb, safeguarding klientských prostředků.
- E-Money Institution (EMI) – vydávání elektronických peněz, přísnější kapitálové požadavky a pravidla pro float.
- AISP/PISP – poskytovatelé informací o účtu a iniciace plateb; často s lehčím kapitálovým rámcem, ale s povinným pojištěním odpovědnosti.
- CASP pod MiCA – obchodní místa, custody, směna, poradenství v oblasti kryptoaktiv; povolení u příslušného orgánu a možnost pasportu po EU.
- ECSP licence – jednotná licence pro crowdfunding s přeshraničním pasportem.
UK a USA: stručné srovnání přístupů
- Velká Británie: dohled FCA a PSR, specifické režimy pro e-peníze a platební instituce, Consumer Duty, otevřené bankovnictví (OBIE) a vlastní krypto rámec. Aktivní regulační sandboxy a innovation hubs.
- Spojené státy: fragmentace mezi SEC, CFTC, CFPB, OCC, FDIC a státními orgány; licencování Money Transmitter (včetně NYDFS BitLicense), cenné papíry (Reg D, Reg CF, Reg A+), bankovní partnerství (BaaS) a výrazné požadavky na compliance programy a fair lending.
Platební služby: SCA, podvody a safeguarding
- SCA (silné ověření) – kombinace faktorů (znalost, vlastnictví, inherentní faktor), výjimky (nízká hodnota, TRA, opakované předplatné).
- Safeguarding – segregace klientských prostředků (oddělené účty, pojištění/garance), kontrola denních smírů a nezávislé potvrzení.
- Anti-fraud – monitoring transakcí, behaviorální biometrie, černé listiny, spolupráce napříč platebními schématy (chargebacky, řešení sporů).
Úvěry, BNPL a posuzování úvěruschopnosti
Poskytování spotřebitelských úvěrů a BNPL vyžaduje férové informace, posouzení úvěruschopnosti bez diskriminace, transparentní poplatky a robustní procesy pro vymáhání v souladu s ochranou spotřebitele. AI modely pro scoring podléhají regulaci (AI Act, fair lending) a musí být auditovatelné, vysvětlitelné a bez systémové zaujatosti.
Investiční služby a robo-poradenství
- Vhodnost/primerenost – dotazníky, testy rizikového profilu, pravidelné přehodnocení.
- Transparentnost nákladů – informace před a po poskytnutí služby (ex-ante/ex-post), pobídky, best execution.
- Algoritmické poradenství – governance modelů, validace a řízení změn, záznamy rozhodovací logiky.
Kryptoaktiva: MiCA, travel rule a custody
- Licencování CASP – požadavky na kapitál, řízení střetu zájmů, povinnosti vůči trhu a zákazníkům, pravidla marketingu.
- Stablecoiny – emitenti ART/EMT dodržují limity, rezervy, řízení likvidity a výkaznictví; u „významných“ tokenů přísnější dohled.
- Travel rule – přenos identifikačních informací o odesílateli a příjemci u převodů kryptoaktiv; screening sankcí a politicky exponovaných osob (PEP).
- Custody – segregace aktiv klientů, správa klíčů (MPC/HSM), pojištění, procesy pro obnovu a insolvenční oddělení.
Ochrana osobních údajů a otevřené finance
- GDPR – právní základy (smlouva, oprávněný zájem, souhlas), minimalizace dat, DPIA, práva subjektů údajů, mezistátní přenosy, privacy-by-design.
- Open Banking / Open Finance – bezpečné API, správa souhlasů, granularita a odvolatelnost, auditní stopy a nezávislé bezpečnostní testy.
- eIDAS/eID – využití kvalifikovaných služeb důvěry, vzdálená identifikace a podpisy, evropská peněženka identity.
AML/CFT a sankční režimy
- KYC – rizikově orientovaný přístup, screening sankcí/PEP/nežádoucích mediálních zpráv, průběžná aktualizace, eKYC a vzdálená verifikace.
- Monitoring – scénáře a detekce anomálií, hodnocení falešných poplachů/potvrzených detekcí (FPR/TPR), nezávislá validace modelů.
- Reportování – SAR/STR, spolupráce s FIU, auditovatelné workflow a retenční lhůty.
Provozní odolnost: DORA a outsourcing
- ICT risk management – inventář aktiv, klasifikace informací, zálohování, testy obnovy (DR), plány kontinuity činností (BCP/BCM).
- Incidenty – klasifikace, hlášení dohledu v zákonných lhůtách, analýza příčin a nápravná opatření.
- Třetí strany – due diligence poskytovatelů cloudových služeb, smluvní SLA, právo auditu, rizika koncentrace a exit plány.
- TLPT – hrozbami vedené penetrační testy (red teaming) kritických funkcí.
Spotřebitelská práva a etika designu
- Transparentnost – srozumitelné poplatky, sazebníky, rizika produktů a přístup k zákaznické podpoře.
- Reklamace – jasné postupy, lhůty, alternativní řešení sporů (ADR/ombudsman), pravidla chargebacků.
- Dark patterns – zákaz manipulačních uživatelských rozhraní při udělování souhlasů a odhlašování.
Bezpečnost a standardy
- PCI DSS – pokud zpracováváte karetní data (PAN), segmentace a tokenizace.
- Šifrování – ochrana dat v klidu i přenosu, správa klíčů (KMS/HSM), rotace, segregace tajemství.
- Identity a přístupy – vícefaktorová autentizace (MFA), princip minimálních oprávnění (least privilege), oddělení povinností, auditní logy odolné proti manipulaci.
AI a správa modelů ve FinTechu
- Model Risk Management – životní cyklus modelů (vývoj–validace–monitoring), drift, spravedlnost a vysvětlitelnost.
- AI Act – klasifikace rizikovosti (např. scoring jako vysoce rizikový), požadavky na data, dokumentaci a lidský dohled.
- Data ethics – omezení profilování, analýzy zaujatosti, možnost lidského přezkumu rozhodnutí.
RegTech a SupTech: jak si ulehčit compliance
- RegTech – automatizace screeningů, orchestraci KYC, transakční monitoring, evidenci souhlasů, reporting dohledu.
- SupTech – digitalizace dohledu (machine-readable reporting), standardizace API a otevřených formátů.
Implementační roadmapa pro FinTech produkt
- Regulatory scoping: identifikace jurisdikcí, licenčního režimu a pasportizace; gap analýza.
- Governance: představenstvo, tři linie obrany, klíčové funkce (MLRO, DPO, CISO, CRO), politiky a postupy.
- Compliance-by-design: SCA, safeguarding, KYC/AML, ochrana soukromí, auditní stopy integrované do architektury.
- DORA readiness: rámec ICT rizik, SLA s dodavateli, plán testování odolnosti, řízení incidentů.
- Licenční podání: obchodní plán, kapitál, outsourcované činnosti, fit & proper management, interní směrnice.
- Kontinuální monitoring: KRIs, SLI/SLO, interní audit, compliance monitoring, reporting dohledu.
Časté chyby a jak se jim vyhnout
- Podcenění licenční klasifikace (např. EMI vs. PI) a nesprávné mechanismy safeguarding.
- Nedostatečná segregace klientských prostředků a nejasná insolvenční vodotěsnost.
- „Privacy“ řešené ex post; chybějící DPIA a správa souhlasů.
- AML modely bez validace a governance, vysoké FPR/TPR bez zlepšování.
- Opomenutí požadavků DORA u kritického outsourcingu (cloud), chybějící auditní práva.
- Marketing „krypto-produktů“ bez jasného právního zařazení a upozornění na rizika.
Checklist před vstupem na trh
- Vyjasněná licenční pozice a pasportizační strategie.
- Kompletní sada politik: AML/CFT, safeguarding, řízení rizik, outsourcing, ICT, incidenty, ochrana soukromí, reklamace



























