PCI DSS és a kártyaadatok a weboldaladon: mit kell valójában tenned
Mit ír elő valójában a PCI DSS és a GDPR, amikor online fogadsz kártyás fizetést, és mi a legegyszerűbb módja a biztonságnak: soha ne érintsd meg te magad a kártyaadatokat.
Ha kártyás fizetést szeretnél elfogadni a weboldaladon, valószínűleg már hallottál a PCI DSS-ről, és kicsit ijesztőnek tűnt az egész. A jó hír: a legtöbb kisvállalkozás számára a valós kötelezettségek sokkal egyszerűbbek, mint amilyennek hangzanak, feltéve hogy a weboldalt eleve a megfelelő módon építed fel.
Az egész egyetlen gondolatra vezethető vissza: a legbiztonságosabb kártya az, amelyet soha nem érintesz meg. Ha a kártyaadatok soha nem haladnak át a szervereden, a PCI DSS terheinek nagy része eltűnik, az adatvédelmi kockázatod pedig erőteljesen csökken. Ebben a cikkben elmagyarázom, mi is valójában a PCI DSS, hogyan kapcsolódik Európában a GDPR-hoz, és konkrétan mit kell tenned vállalkozóként, szakzsargon nélkül.
Mi a PCI DSS (és mi nem)
A PCI DSS a Payment Card Industry Data Security Standard rövidítése. Nem nemzeti vagy uniós törvény, hanem a kártyahálózatok (Visa, Mastercard és a többiek) által előírt biztonsági szabvány. Mindenkire vonatkozik, aki kártyaadatokat tárol, dolgoz fel vagy továbbít.
Sok tulajdonos azt feltételezi, hogy drága, bonyolult tanúsításra van szüksége. A valóságban a kötelezettség szintje attól függ, mennyire „érinted meg" a kártyaadatokat:
- ha a kártyaadatok áthaladnak a saját szervereden, a kötelezettségeid komolyak és költségesek;
- ha olyan fizetési szolgáltatót használsz, amely a kártyát teljes egészében kezeli (átirányítás vagy beágyazott mezők), a kötelezettségeid egy egyszerű önértékelési kérdőívre, az úgynevezett SAQ A-ra zsugorodnak.
Egy tipikus üzlet számára a SAQ A a helyes út. Nem egy súlyos tanúsítvány, csupán okos architektúra.
A gyakorlati megoldás: soha ne tárolj kártyaadatot
Bármely weboldal aranyszabálya, hogy egy szakosodott szolgáltatóra bízd a kártya kezelését. A gyakorlatban ez azt jelenti, hogy integrálsz egy olyan szolgáltatót, mint a Stripe, a PayPal vagy egy helyi elfogadó bank, amely a kártyaadatokat közvetlenül a saját tanúsított infrastruktúráján rögzíti.
Az ügyfél a kártyát vagy a szolgáltató által üzemeltetett biztonságos oldalon adja meg, vagy egy beágyazott mezőben (iframe), amely soha nem érinti a szerveredet. Te csak a fizetési visszaigazolást és egy tranzakcióazonosítót kapsz meg.
Amit soha nem szabad megtenned:
- a teljes kártyaszám tárolása az adatbázisodban;
- a CVV (a három számjegy) mentése — ezt soha, senki nem tárolja;
- kártyaszámok fogadása e-mailben, WhatsApp-on vagy egy egyszerű űrlapon.
Tartsd magad ehhez, és a biztonságos zónában maradsz, miközben sokkal egyszerűbbé teszed az életedet.
Hol illeszkedik a GDPR a PCI DSS fölé
A PCI DSS a kártyaadatok biztonságát fedi le. A GDPR (2016/679 rendelet) az ügyfeleid minden személyes adatát lefedi — név, cím, e-mail, rendeléstörténet, és ebből következően a fizetéssel kapcsolatos adatok is.
A kettő átfedésben van, de nem ugyanaz. Még ha a szolgáltató kezeli is a kártyát, minden másért továbbra is te felelsz. Konkrétan a következőkre van szükséged:
- egy világos adatvédelmi tájékoztató, amely leírja, milyen adatokat gyűjtesz és miért;
- egy jogalap az adatkezeléshez (általában a szerződés teljesítése — a rendelés);
- HTTPS az egész oldalon, kötelezően, nem opcionálisan;
- csak azokat az adatokat gyűjtsd, amelyekre valóban szükséged van, semmi feleslegeset.
A fizetési szolgáltató a GDPR értelmében „adatfeldolgozó", és ezt a kapcsolatot egy adatfeldolgozási megállapodásnak kell szabályoznia.
Egy konkrét ellenőrzőlista a vállalkozónak
Akár magad állítod be a weboldalt, akár ellenőrzöd, amit valaki elkészített neked, íme a rövid lista, ami számít:
- használj elismert fizetési szolgáltatót, és hagyd, hogy ő érintse a kártyát;
- győződj meg róla, hogy a HTTPS minden oldalon aktív, a pénztárat is beleértve;
- soha, sehol ne tárolj kártyaszámot vagy CVV-t;
- töltsd ki a SAQ A kérdőívet, amelyet a szolgáltatód kér (általában egyszerű és éves);
- legyen a vállalkozásodra szabott adatvédelmi tájékoztatód és cookie-szabályzatod;
- írj alá adatfeldolgozási megállapodást a szolgáltatóval és azzal is, aki a weboldaladat kezeli;
- tartsd naprakészen a bővítményeidet és a platformodat, hogy ne keletkezzenek sebezhetőségek.
Ez nem egy ijesztő lista. Ez rendszerbe foglalt technikai józan ész.
Hogyan kezeljük a fizetéseket az MPO Web Studiónál
Olyan weboldalakat építünk, amelyek felépítésüknél fogva soha nem érintik a kártyaadatokat. Integráljuk a vállalkozásodhoz illő szolgáltatót, alapból HTTPS-szel és tiszta pénztárral, így a SAQ A zónában maradsz, és nincs felesleges technikai gondod.
Országosan, távolról dolgozunk, átlátható árazással, és mielőtt bármit is fizetnél, elő tudunk készíteni egy kész demót a weboldaladról, hogy pontosan lásd, hogyan néz ki, a fizetési folyamattal együtt.
Nem vagyunk ügyvédek, és nem adunk jogi tanácsot; a GDPR-dokumentumokhoz bölcs dolog egy szakértővel is együtt dolgozni. De a technikai részt — az architektúrát, amely biztonságban tart — jól csináljuk.
Ha szeretnéd átbeszélni a saját vállalkozásodra vonatkozóan, írj nekünk üzenetet WhatsApp-on, és világosan válaszolunk, szakzsargon nélkül.
Gyakran ismételt kérdések
Szükségem van drága PCI DSS tanúsításra az online üzletemhez?+
Nagy valószínűséggel nem. Ha olyan szolgáltatót használsz, amely a kártyát teljes egészében kezeli (átirányítás vagy beágyazott mezők), a kötelezettséged általában a SAQ A önértékelési kérdőívre csökken, amely egyszerű és évente kitöltendő. A súlyos tanúsítások azoknak szólnak, akik a kártyákat közvetlenül a saját szerverükön dolgozzák fel.
Elmenthetem az ügyfeleim kártyáit, hogy legközelebb gyorsabban fizessenek?+
Igen, de nem a szervereden. A szolgáltatók „tokenizálást" kínálnak: biztonságosan tárolják a kártyát, és átadnak neked egy tokent, amelyet újra felhasználhatsz. Te soha nem tárolod a valódi kártyaszámot vagy a CVV-t. Ez gyors ismételt fizetéseket tesz lehetővé anélkül, hogy magadra vennéd a kockázatot.
Szükségem van HTTPS-re akkor is, ha nem közvetlenül az oldalon árusítok?+
Igen. A HTTPS ma a minimális szabvány bármely weboldalnál, és bármely olyan oldalnál, amely személyes adatokat gyűjt (kapcsolatfelvételi űrlap, rendelés, fiók), a GDPR gyakorlata szerint gyakorlatilag kötelező. A böngészők ráadásul nem biztonságosként jelölik meg a HTTPS nélküli oldalakat.
Ki felel, ha valami elromlik a fizetési adatokkal — én vagy a szolgáltató?+
Attól függ, hol keletkezik a probléma. A szolgáltató felel magának a kártya biztonságáért, feltéve hogy te soha nem érintetted az adatokat. A kezelt személyes adatokért (név, e-mail, rendelések) a GDPR szerint továbbra is te felelsz. Ezért fontos mind a helyes architektúra, mind az adatfeldolgozási megállapodások.
7 hiba, amely elriasztja az ügyfeleket a weboldaláról
Adja meg az e-mail-címét, és azonnal itt megkapja az útmutatót. Spam nélkül.
Szeretné látni, hogyan nézne ki a cége weboldala?
Írjon nekünk WhatsAppon, és ingyen elkészítünk egy bemutató weboldalt a cége nevével. Előbb megnézi, utána dönt — minden kötelezettség nélkül.