How the card networks actually regulate merchant content
Wie die Kartennetzwerke Händlerinhalte tatsächlich regulieren
Two private companies write the rules that decide what may be sold online. Neither is a regulator, neither answers to an electorate, and both can put a merchant out of business faster than any court. This is how that works — and why so much of it is invisible from the outside.
A rulebook without a legislature
Visa and Mastercard both publish their core rules. They run to hundreds of pages, they are freely downloadable, and almost nobody outside the industry reads them. That is unfortunate, because for an online merchant these documents matter more than most national legislation. They determine which categories of business may accept card payments at all, what documentation a merchant must hold, how disputes are resolved, and under what circumstances a business can be cut off from card acceptance entirely.
The mechanism is contractual rather than statutory. The network licenses acquirers. The acquirer contracts with the merchant, or with a payment service provider who in turn contracts with the merchant. Each link passes the network’s obligations down the chain. By the time the rules reach the merchant, they arrive as ordinary contract terms — but their origin is a rulebook the merchant had no part in negotiating and cannot appeal.
This is worth stating plainly because it is routinely misunderstood in public debate. When a category of lawful business finds itself unable to accept payments, the cause is usually not a law. It is a private risk decision, taken somewhere along that chain, under rules written by a company.
The merchant category code does more work than it looks
Every merchant is assigned a category code describing what it sells. The code is mundane administrative plumbing, and it carries substantial consequences. It determines interchange rates, whether the merchant falls into a category the networks treat as elevated risk, which monitoring programmes apply, and in some cases whether an acquirer will underwrite the business at all.
It is also self-declared at onboarding and rarely revisited. A merchant that describes itself accurately at the outset and then changes what it sells has, in most cases, told nobody. The code stays as filed. This is one of the quieter structural weaknesses in the system: the classification that drives so much downstream decision-making is a statement made once, by the party with the least interest in its accuracy.
High-risk categories and documentation requirements
Certain categories carry additional obligations that go beyond financial risk and into the content of what is sold. Adult content is the clearest example. Following rule changes the networks introduced in the early 2020s, acquirers serving merchants in this category carry documented obligations concerning consent and age verification for the people depicted, complaint handling with defined response times, and pre-publication review processes.
These are not aspirational guidelines. They are conditions of acceptance, and the networks have demonstrated they will enforce them against acquirers, which is the level at which enforcement actually bites. An acquirer facing a network sanction has an immediate commercial incentive to remove the merchant causing it.
Whether those obligations are met in practice is a separate question, and an empirical one. The rules describe what an acquirer must require. They do not, by themselves, tell you what any given acquirer does require. That gap is where most of our reporting lives.
Monitoring programmes: the enforcement layer
Both networks operate monitoring programmes that track dispute and fraud ratios at merchant level. A merchant whose ratios exceed defined thresholds enters a programme with escalating consequences: remediation plans, per-dispute fees, and eventually termination. The specific thresholds are set by the networks and revised periodically; anyone relying on a particular number should read it from the current edition of the rules rather than from secondary sources, which are frequently out of date.
The important structural point is not the number. It is that the measurement is ratio-based and applies at merchant level, which produces a predictable behavioural response: a merchant approaching a threshold has strong incentives to suppress disputes rather than to fix what causes them. Refunding aggressively, making cancellation easy, and resolving complaints before they become chargebacks all reduce the ratio. So does splitting volume across multiple merchant accounts — which is why account proliferation is itself a signal that risk teams watch for.
Termination is not the end of the story
When a merchant is terminated for cause, the acquirer is generally required to report it to an industry database — Mastercard’s is called MATCH — which other acquirers consult during onboarding. A listing does not formally bar a merchant from obtaining acceptance elsewhere. It obliges the next acquirer to look, and to make a deliberate decision.
In practice, listings are circumvented in familiar ways: a new legal entity, a new director on paper, a new descriptor, a different acquirer in a different jurisdiction. The database records entities. The business behind them is a different object, and the system has no reliable way to connect the two.
Why this matters beyond the industry
Card acceptance is close to a precondition for operating a consumer business online. A private rulebook that determines who has it therefore functions as economic regulation, whatever its formal legal character. It is applied unevenly, appeals are largely internal, and the reasoning is rarely published.
None of that makes it illegitimate. Networks bear real losses when merchants fail, and the rules exist for reasons that are usually defensible. But an instrument with this much power over lawful commerce deserves to be examined in the same way public regulation is examined: by reading what it actually says, and then checking what actually happens.
That is the programme this publication has set itself.
Sources: the current editions of the Visa Core Rules and Product and Service Rules, and the Mastercard Rules, both published by the networks. Where this article describes practice rather than text, it reflects reporting on documented cases; specific thresholds change and should be read from the current rulebook.
Zwei Privatunternehmen schreiben die Regeln, die darüber entscheiden, was online verkauft werden darf. Keines ist eine Behörde, keines ist gewählt, und beide können einen Händler schneller aus dem Geschäft nehmen als jedes Gericht. So funktioniert das — und deshalb sieht man es von außen so selten.
Ein Regelwerk ohne Gesetzgeber
Visa und Mastercard veröffentlichen ihre Kernregeln. Sie umfassen mehrere hundert Seiten, sind frei herunterladbar, und außerhalb der Branche liest sie praktisch niemand. Das ist bedauerlich, denn für einen Online-Händler wiegen diese Dokumente schwerer als die meisten nationalen Gesetze. Sie legen fest, welche Geschäftskategorien überhaupt Kartenzahlungen annehmen dürfen, welche Unterlagen ein Händler vorhalten muss, wie Streitfälle entschieden werden — und unter welchen Umständen ein Unternehmen vollständig von der Kartenakzeptanz abgeschnitten wird.
Der Mechanismus ist vertraglich, nicht gesetzlich. Das Netzwerk lizenziert den Acquirer. Der Acquirer schließt mit dem Händler ab, oder mit einem Zahlungsdienstleister, der seinerseits mit dem Händler abschließt. Jedes Glied reicht die Pflichten des Netzwerks weiter. Beim Händler kommen sie als gewöhnliche Vertragsklauseln an — ihr Ursprung ist jedoch ein Regelwerk, das er nie verhandelt hat und gegen das er nicht in Berufung gehen kann.
Das gehört ausgesprochen, weil es in der öffentlichen Debatte regelmäßig falsch verstanden wird. Wenn eine legale Geschäftskategorie plötzlich keine Zahlungen mehr annehmen kann, liegt das in aller Regel nicht an einem Gesetz. Es ist eine private Risikoentscheidung, irgendwo in dieser Kette getroffen, nach Regeln, die ein Unternehmen geschrieben hat.
Der Händlerkategoriecode trägt mehr, als er aussieht
Jeder Händler bekommt einen Kategoriecode, der beschreibt, was er verkauft. Das ist trockene Verwaltungsmechanik — und sie hat erhebliche Folgen. Der Code bestimmt Interchange-Sätze, ob der Händler in eine als risikoerhöht behandelte Kategorie fällt, welche Überwachungsprogramme greifen und mitunter, ob ein Acquirer das Geschäft überhaupt zeichnet.
Er wird beim Onboarding selbst angegeben und danach selten überprüft. Ein Händler, der sich anfangs korrekt einordnet und später sein Angebot ändert, hat das in den meisten Fällen niemandem mitgeteilt. Der Code bleibt stehen. Das ist eine der stilleren Schwachstellen des Systems: Die Einstufung, die so viele nachgelagerte Entscheidungen steuert, ist eine einmalige Erklärung derjenigen Partei, die am wenigsten Interesse an ihrer Richtigkeit hat.
Hochrisiko-Kategorien und Nachweispflichten
Bestimmte Kategorien tragen zusätzliche Pflichten, die über finanzielles Risiko hinausgehen und die Inhalte selbst betreffen. Adult-Content ist das deutlichste Beispiel. Seit den Regeländerungen, die die Netzwerke Anfang der 2020er Jahre eingeführt haben, tragen Acquirer in dieser Kategorie dokumentierte Pflichten zu Einwilligung und Altersverifikation der abgebildeten Personen, zur Beschwerdebearbeitung mit definierten Fristen und zu Prüfprozessen vor Veröffentlichung.
Das sind keine Empfehlungen. Es sind Bedingungen der Akzeptanz, und die Netzwerke haben gezeigt, dass sie sie gegenüber Acquirern durchsetzen — also auf der Ebene, auf der Durchsetzung tatsächlich wirkt. Ein Acquirer, dem eine Sanktion droht, hat ein unmittelbares wirtschaftliches Interesse daran, den auslösenden Händler zu entfernen.
Ob diese Pflichten in der Praxis erfüllt werden, ist eine andere und empirische Frage. Die Regeln beschreiben, was ein Acquirer verlangen muss. Sie sagen für sich genommen nicht, was ein bestimmter Acquirer tatsächlich verlangt. In dieser Lücke liegt der größte Teil unserer Arbeit.
Überwachungsprogramme: die Durchsetzungsebene
Beide Netzwerke betreiben Programme, die Streit- und Betrugsquoten auf Händlerebene messen. Wer definierte Schwellen überschreitet, landet in einem Programm mit eskalierenden Folgen: Auflagen zur Behebung, Gebühren je Streitfall, am Ende Kündigung. Die konkreten Schwellen setzen die Netzwerke und passen sie regelmäßig an; wer sich auf eine bestimmte Zahl stützt, sollte sie in der aktuellen Fassung nachlesen und nicht in Sekundärquellen, die häufig veraltet sind.
Entscheidend ist nicht die Zahl, sondern die Bauart: Die Messung ist eine Quote und greift auf Händlerebene. Daraus folgt ein vorhersagbares Verhalten — wer sich einer Schwelle nähert, hat starke Anreize, Streitfälle zu unterdrücken statt ihre Ursachen zu beheben. Großzügig erstatten, Kündigungen leicht machen, Beschwerden vor dem Chargeback lösen: alles senkt die Quote. Das Aufteilen des Umsatzes auf mehrere Händlerkonten ebenfalls — weshalb eine auffällige Zahl von Konten selbst ein Signal ist, auf das Risikoteams achten.
Die Kündigung ist nicht das Ende
Wird ein Händler aus wichtigem Grund gekündigt, muss der Acquirer das in der Regel an eine Branchendatenbank melden — bei Mastercard heißt sie MATCH —, die andere Acquirer beim Onboarding abfragen. Ein Eintrag verbietet formal nicht, anderswo Akzeptanz zu bekommen. Er verpflichtet den nächsten Acquirer, hinzusehen und bewusst zu entscheiden.
In der Praxis wird das auf bekannten Wegen umgangen: neue Gesellschaft, neuer Geschäftsführer auf dem Papier, neuer Zahlungstext, anderer Acquirer in einem anderen Land. Die Datenbank erfasst Rechtsträger. Das Geschäft dahinter ist etwas anderes, und das System hat keinen verlässlichen Weg, beides zu verbinden.
Warum das über die Branche hinaus zählt
Kartenakzeptanz ist nahezu Voraussetzung dafür, online ein Verbrauchergeschäft zu betreiben. Ein privates Regelwerk, das darüber entscheidet, wer sie bekommt, wirkt damit wie Wirtschaftsregulierung — unabhängig von seiner formalen Rechtsnatur. Es wird ungleichmäßig angewandt, Widerspruch bleibt weitgehend intern, und die Begründungen werden selten veröffentlicht.
Das macht es nicht unlegitim. Netzwerke tragen reale Verluste, wenn Händler ausfallen, und die Regeln haben meist gute Gründe. Aber ein Instrument mit dieser Macht über legalen Handel verdient dieselbe Prüfung wie staatliche Regulierung: nachlesen, was tatsächlich darin steht — und dann kontrollieren, was tatsächlich geschieht.
Genau das hat sich dieses Medium vorgenommen.
Quellen: die aktuellen Fassungen der Visa Core Rules and Product and Service Rules sowie der Mastercard Rules, veröffentlicht von den Netzwerken. Wo dieser Beitrag Praxis statt Text beschreibt, stützt er sich auf dokumentierte Fälle; konkrete Schwellenwerte ändern sich und sind in der jeweils geltenden Fassung nachzulesen.