What merchant onboarding checks are supposed to establish – and what they establish
Was Händlerprüfungen feststellen sollen — und was sie feststellen
Merchant onboarding is the point at which a payment company decides who it will do business with. It is presented as a control. Read the requirements carefully and a narrower picture emerges: the checks are built to identify a legal entity, not to verify what that entity sells.
What the checks are designed to do
Know Your Business is the corporate counterpart to Know Your Customer, and its purpose is anti-money-laundering compliance. The obligations flow from the EU anti-money-laundering directives and their national implementations, elaborated in guidance from the European Banking Authority, and they are specific about their objective: identify the customer, identify the beneficial owners, understand the intended nature of the business relationship, and monitor it on a risk-sensitive basis.
In practice that means collecting incorporation documents, identifying directors and beneficial owners above a threshold shareholding, screening those individuals against sanctions and politically-exposed-person lists, verifying an address, and obtaining a description of the business and its expected volumes.
Every one of those steps is about who. None is about what.
The gap, stated precisely
A payment service provider that completes a textbook KYB file knows the merchant’s legal identity to a high standard. It knows who owns the company, that those people are not sanctioned, and where the company is registered. What it has established about the product is that the merchant described it in a form field.
This is not a failure of execution. It is what the framework is for. Anti-money-laundering rules exist to prevent the financial system being used to launder proceeds and finance terrorism. They were never designed to verify that a business holds the rights to the content it sells, or that the people depicted in that content consented, or that the subscription terms shown at checkout match what is actually billed.
Those questions are governed by a different instrument — the card network rules — which sit in a different department, are enforced through a different mechanism, and are frequently checked by a different team, if they are checked at all.
Where the two frameworks fail to meet
The consequence is a structural seam. A merchant can pass KYB comprehensively while operating a business the network rules do not permit. The compliance file is complete. The onboarding decision is defensible. And the underlying question — is this business selling what it says it is selling, and is it entitled to sell it — has not been asked by anyone.
Three specific weaknesses follow.
The category code is self-declared. The merchant states its business type at onboarding. That declaration drives pricing, risk treatment and which rules apply. It is verified lightly at the outset and, in most onboarding flows, never revisited.
The website is checked once. Where a PSP reviews the merchant’s site, it reviews it at application. A site that changes after approval — different products, different terms, different content — is outside the scope of the original check. Some providers rescan periodically; many do not.
Beneficial ownership is a documentary exercise. Nominee arrangements, layered holding structures and jurisdictions with thin registries all reduce the check to whatever the documents assert. The screening is real; what it screens is a paper trail.
What good practice looks like
The gap is closable, and some providers close parts of it. Practices worth naming: periodic re-review of merchant websites rather than one-time checks at application; monitoring for descriptor changes and for divergence between declared and observed transaction patterns; treating a sharp change in average transaction value or refund behaviour as a trigger for re-underwriting; and running content-category checks as a distinct step from the AML file, with its own criteria and its own record.
The last of these matters most, because it addresses the structural problem directly. As long as “is this merchant lawful” and “is this merchant selling what the network rules allow” are answered by the same file, the second question will keep being answered by the first.
Why we are reporting on this
When a merchant selling unlicensed material turns out to have card acceptance, the immediate public reaction is usually that someone failed to check. Read the onboarding requirements and a more uncomfortable conclusion presents itself: in many cases the checks were performed correctly and were never designed to catch it.
That distinction has practical consequences for anyone trying to get such a merchant removed. A complaint framed as an anti-money-laundering failure will usually be answered by a compliance file that is in order. A complaint framed as a breach of the network’s own content rules addresses the framework that actually governs the question — and lands with the team that can act on it.
Knowing which rulebook applies is not a technicality. It is the difference between a report that gets filed and a report that gets acted on.
Sources: EU anti-money-laundering directives and their national implementations; European Banking Authority guidelines on customer due diligence and risk factors; the published rules of the card networks. Practice described here reflects publicly documented onboarding flows and industry reporting.
Beim Onboarding entscheidet ein Zahlungsdienstleister, mit wem er Geschäfte macht. Das gilt als Kontrolle. Liest man die Anforderungen genau, entsteht ein engeres Bild: Die Prüfungen sind darauf gebaut, einen Rechtsträger zu identifizieren — nicht darauf, zu überprüfen, was dieser verkauft.
Wozu die Prüfungen gebaut sind
Know Your Business ist das unternehmerische Gegenstück zu Know Your Customer, und sein Zweck ist Geldwäscheprävention. Die Pflichten folgen aus den EU-Geldwäscherichtlinien und ihren nationalen Umsetzungen, ausgeführt in Leitlinien der Europäischen Bankenaufsichtsbehörde, und sie benennen ihr Ziel präzise: den Vertragspartner identifizieren, die wirtschaftlich Berechtigten feststellen, die beabsichtigte Art der Geschäftsbeziehung verstehen und sie risikoorientiert überwachen.
In der Praxis heißt das: Gründungsunterlagen einsammeln, Geschäftsführung und wirtschaftlich Berechtigte oberhalb einer Beteiligungsschwelle feststellen, diese Personen gegen Sanktions- und PEP-Listen prüfen, eine Anschrift verifizieren und eine Beschreibung des Geschäfts samt erwarteter Umsätze einholen.
Jeder dieser Schritte betrifft das Wer. Keiner betrifft das Was.
Die Lücke, genau benannt
Ein Zahlungsdienstleister mit einer lehrbuchmäßigen KYB-Akte kennt die rechtliche Identität des Händlers auf hohem Niveau. Er weiß, wem das Unternehmen gehört, dass diese Personen nicht sanktioniert sind und wo es registriert ist. Über das Produkt hat er festgestellt: dass der Händler es in ein Formularfeld geschrieben hat.
Das ist kein Ausführungsfehler. Es ist der Zweck des Rahmens. Geldwäscherecht soll verhindern, dass das Finanzsystem zur Wäsche von Erlösen und zur Terrorismusfinanzierung genutzt wird. Es war nie darauf ausgelegt zu prüfen, ob ein Unternehmen die Rechte an den Inhalten hält, die es verkauft, ob die abgebildeten Personen eingewilligt haben oder ob die im Checkout gezeigten Abobedingungen dem entsprechen, was tatsächlich abgebucht wird.
Diese Fragen regelt ein anderes Instrument — die Kartennetzwerkregeln —, das in einer anderen Abteilung liegt, über einen anderen Mechanismus durchgesetzt wird und häufig von einem anderen Team geprüft wird, sofern es überhaupt geprüft wird.
Wo die beiden Rahmen nicht zusammenfinden
Daraus folgt eine strukturelle Naht. Ein Händler kann KYB vollständig bestehen und zugleich ein Geschäft betreiben, das die Netzwerkregeln nicht erlauben. Die Compliance-Akte ist vollständig. Die Onboarding-Entscheidung ist begründbar. Und die eigentliche Frage — verkauft dieses Unternehmen, was es angibt, und darf es das — hat niemand gestellt.
Drei konkrete Schwachstellen folgen daraus.
Der Kategoriecode ist selbst erklärt. Der Händler gibt seinen Geschäftstyp beim Onboarding an. Diese Angabe steuert Preis, Risikobehandlung und anwendbare Regeln. Sie wird anfangs nur oberflächlich geprüft und in den meisten Abläufen nie wieder aufgegriffen.
Die Website wird einmal geprüft. Wo ein Dienstleister die Seite des Händlers ansieht, tut er es bei der Antragstellung. Eine Seite, die sich danach ändert — andere Produkte, andere Bedingungen, andere Inhalte —, liegt außerhalb der ursprünglichen Prüfung. Manche Anbieter prüfen turnusmäßig nach, viele nicht.
Wirtschaftlich Berechtigte sind eine Papierübung. Treuhandkonstruktionen, verschachtelte Holdings und Jurisdiktionen mit dünnen Registern reduzieren die Prüfung auf das, was die Dokumente behaupten. Der Abgleich ist echt; geprüft wird eine Aktenlage.
Wie gute Praxis aussieht
Die Lücke lässt sich schließen, und einige Anbieter schließen Teile davon. Nennenswert: turnusmäßige Nachprüfung der Händlerseiten statt einmaliger Kontrolle beim Antrag; Überwachung auf geänderte Zahlungstexte und auf Abweichungen zwischen angegebenem und beobachtetem Transaktionsmuster; eine deutliche Veränderung von Durchschnittsbon oder Erstattungsverhalten als Anlass für eine Neubewertung; und eine Inhaltsprüfung als eigenständigen Schritt neben der Geldwäscheakte, mit eigenen Kriterien und eigener Dokumentation.
Der letzte Punkt wiegt am schwersten, weil er das strukturelle Problem direkt adressiert. Solange „ist dieser Händler legal” und „verkauft dieser Händler, was die Netzwerkregeln erlauben” aus derselben Akte beantwortet werden, wird die zweite Frage weiterhin von der ersten beantwortet.
Warum wir darüber berichten
Stellt sich heraus, dass ein Händler mit unlizenziertem Material Kartenakzeptanz hat, lautet die erste öffentliche Reaktion meist, jemand habe nicht geprüft. Liest man die Onboarding-Anforderungen, drängt sich ein unbequemerer Schluss auf: In vielen Fällen wurde korrekt geprüft — nur war die Prüfung nie darauf ausgelegt, so etwas zu finden.
Diese Unterscheidung hat praktische Folgen für jeden, der einen solchen Händler entfernt sehen will. Eine Beschwerde, die als Geldwäscheversäumnis formuliert ist, wird üblicherweise mit einer ordentlichen Compliance-Akte beantwortet. Eine Beschwerde, die einen Verstoß gegen die Inhaltsregeln des Netzwerks benennt, spricht den Rahmen an, der die Frage tatsächlich regelt — und landet bei dem Team, das handeln kann.
Zu wissen, welches Regelwerk gilt, ist keine Formalie. Es ist der Unterschied zwischen einer Meldung, die abgelegt wird, und einer, auf die reagiert wird.
Quellen: EU-Geldwäscherichtlinien und ihre nationalen Umsetzungen; Leitlinien der Europäischen Bankenaufsichtsbehörde zu Sorgfaltspflichten und Risikofaktoren; die veröffentlichten Regelwerke der Kartennetzwerke. Beschriebene Praxis stützt sich auf öffentlich dokumentierte Onboarding-Abläufe und Branchenberichterstattung.