
DNB stelt nu dat PSD2 niet voorziet in een procedure om toestemming in te trekken, noch in controle op wat derde aanbieders doen met gegevens. Toezicht daarop moet worden ontwikkeld op basis van de AVG/GDPR, die op 25 mei in gaat. Dat is echter geen taak van DNB, maar van de Autoriteit Persoonsgegevens. Het AP ontwikkelt zijn toezicht op de nieuwe situatie.
Daar komt bij dat er geen register is van bedrijven in en buiten Nederland die een vergunning hebben gekregen om bankrekeninggegevens op te halen. DNB controleert Nederlandse aanbieders, maar heeft geen zicht op buitenlandse.
In de regels zit wel een termijn van 90 dagen ingebouwd. De toestemming vervalt dan automatisch, tenzij die verlengd wordt. Als een derde aanbieder toestemming heeft, kan hij alle gegevens van de betaalrekening inzien. Er is nog geen methode ontwikkeld om onderscheid te maken, bijvoorbeeld op een periode of een tegenrekening.