Ugrás a tartalomra
2026. július 11.·4 perc olvasás

PCI DSS és a kártyaadatok a weboldaladon: mit kell valójában tenned

Mit ír elő valójában a PCI DSS és a GDPR, amikor online fogadsz kártyás fizetést, és mi a legegyszerűbb módja a biztonságnak: soha ne érintsd meg te magad a kártyaadatokat.

Ha kártyás fizetést szeretnél elfogadni a weboldaladon, valószínűleg már hallottál a PCI DSS-ről, és kicsit ijesztőnek tűnt az egész. A jó hír: a legtöbb kisvállalkozás számára a valós kötelezettségek sokkal egyszerűbbek, mint amilyennek hangzanak, feltéve hogy a weboldalt eleve a megfelelő módon építed fel.

Az egész egyetlen gondolatra vezethető vissza: a legbiztonságosabb kártya az, amelyet soha nem érintesz meg. Ha a kártyaadatok soha nem haladnak át a szervereden, a PCI DSS terheinek nagy része eltűnik, az adatvédelmi kockázatod pedig erőteljesen csökken. Ebben a cikkben elmagyarázom, mi is valójában a PCI DSS, hogyan kapcsolódik Európában a GDPR-hoz, és konkrétan mit kell tenned vállalkozóként, szakzsargon nélkül.

Mi a PCI DSS (és mi nem)

A PCI DSS a Payment Card Industry Data Security Standard rövidítése. Nem nemzeti vagy uniós törvény, hanem a kártyahálózatok (Visa, Mastercard és a többiek) által előírt biztonsági szabvány. Mindenkire vonatkozik, aki kártyaadatokat tárol, dolgoz fel vagy továbbít.

Sok tulajdonos azt feltételezi, hogy drága, bonyolult tanúsításra van szüksége. A valóságban a kötelezettség szintje attól függ, mennyire „érinted meg" a kártyaadatokat:

  • ha a kártyaadatok áthaladnak a saját szervereden, a kötelezettségeid komolyak és költségesek;
  • ha olyan fizetési szolgáltatót használsz, amely a kártyát teljes egészében kezeli (átirányítás vagy beágyazott mezők), a kötelezettségeid egy egyszerű önértékelési kérdőívre, az úgynevezett SAQ A-ra zsugorodnak.

Egy tipikus üzlet számára a SAQ A a helyes út. Nem egy súlyos tanúsítvány, csupán okos architektúra.

A gyakorlati megoldás: soha ne tárolj kártyaadatot

Bármely weboldal aranyszabálya, hogy egy szakosodott szolgáltatóra bízd a kártya kezelését. A gyakorlatban ez azt jelenti, hogy integrálsz egy olyan szolgáltatót, mint a Stripe, a PayPal vagy egy helyi elfogadó bank, amely a kártyaadatokat közvetlenül a saját tanúsított infrastruktúráján rögzíti.

Az ügyfél a kártyát vagy a szolgáltató által üzemeltetett biztonságos oldalon adja meg, vagy egy beágyazott mezőben (iframe), amely soha nem érinti a szerveredet. Te csak a fizetési visszaigazolást és egy tranzakcióazonosítót kapsz meg.

Amit soha nem szabad megtenned:

  • a teljes kártyaszám tárolása az adatbázisodban;
  • a CVV (a három számjegy) mentése — ezt soha, senki nem tárolja;
  • kártyaszámok fogadása e-mailben, WhatsApp-on vagy egy egyszerű űrlapon.

Tartsd magad ehhez, és a biztonságos zónában maradsz, miközben sokkal egyszerűbbé teszed az életedet.

Hol illeszkedik a GDPR a PCI DSS fölé

A PCI DSS a kártyaadatok biztonságát fedi le. A GDPR (2016/679 rendelet) az ügyfeleid minden személyes adatát lefedi — név, cím, e-mail, rendeléstörténet, és ebből következően a fizetéssel kapcsolatos adatok is.

A kettő átfedésben van, de nem ugyanaz. Még ha a szolgáltató kezeli is a kártyát, minden másért továbbra is te felelsz. Konkrétan a következőkre van szükséged:

  • egy világos adatvédelmi tájékoztató, amely leírja, milyen adatokat gyűjtesz és miért;
  • egy jogalap az adatkezeléshez (általában a szerződés teljesítése — a rendelés);
  • HTTPS az egész oldalon, kötelezően, nem opcionálisan;
  • csak azokat az adatokat gyűjtsd, amelyekre valóban szükséged van, semmi feleslegeset.

A fizetési szolgáltató a GDPR értelmében „adatfeldolgozó", és ezt a kapcsolatot egy adatfeldolgozási megállapodásnak kell szabályoznia.

Egy konkrét ellenőrzőlista a vállalkozónak

Akár magad állítod be a weboldalt, akár ellenőrzöd, amit valaki elkészített neked, íme a rövid lista, ami számít:

  • használj elismert fizetési szolgáltatót, és hagyd, hogy ő érintse a kártyát;
  • győződj meg róla, hogy a HTTPS minden oldalon aktív, a pénztárat is beleértve;
  • soha, sehol ne tárolj kártyaszámot vagy CVV-t;
  • töltsd ki a SAQ A kérdőívet, amelyet a szolgáltatód kér (általában egyszerű és éves);
  • legyen a vállalkozásodra szabott adatvédelmi tájékoztatód és cookie-szabályzatod;
  • írj alá adatfeldolgozási megállapodást a szolgáltatóval és azzal is, aki a weboldaladat kezeli;
  • tartsd naprakészen a bővítményeidet és a platformodat, hogy ne keletkezzenek sebezhetőségek.

Ez nem egy ijesztő lista. Ez rendszerbe foglalt technikai józan ész.

Hogyan kezeljük a fizetéseket az MPO Web Studiónál

Olyan weboldalakat építünk, amelyek felépítésüknél fogva soha nem érintik a kártyaadatokat. Integráljuk a vállalkozásodhoz illő szolgáltatót, alapból HTTPS-szel és tiszta pénztárral, így a SAQ A zónában maradsz, és nincs felesleges technikai gondod.

Országosan, távolról dolgozunk, átlátható árazással, és mielőtt bármit is fizetnél, elő tudunk készíteni egy kész demót a weboldaladról, hogy pontosan lásd, hogyan néz ki, a fizetési folyamattal együtt.

Nem vagyunk ügyvédek, és nem adunk jogi tanácsot; a GDPR-dokumentumokhoz bölcs dolog egy szakértővel is együtt dolgozni. De a technikai részt — az architektúrát, amely biztonságban tart — jól csináljuk.

Ha szeretnéd átbeszélni a saját vállalkozásodra vonatkozóan, írj nekünk üzenetet WhatsApp-on, és világosan válaszolunk, szakzsargon nélkül.

Gyakran ismételt kérdések

Szükségem van drága PCI DSS tanúsításra az online üzletemhez?+

Nagy valószínűséggel nem. Ha olyan szolgáltatót használsz, amely a kártyát teljes egészében kezeli (átirányítás vagy beágyazott mezők), a kötelezettséged általában a SAQ A önértékelési kérdőívre csökken, amely egyszerű és évente kitöltendő. A súlyos tanúsítások azoknak szólnak, akik a kártyákat közvetlenül a saját szerverükön dolgozzák fel.

Elmenthetem az ügyfeleim kártyáit, hogy legközelebb gyorsabban fizessenek?+

Igen, de nem a szervereden. A szolgáltatók „tokenizálást" kínálnak: biztonságosan tárolják a kártyát, és átadnak neked egy tokent, amelyet újra felhasználhatsz. Te soha nem tárolod a valódi kártyaszámot vagy a CVV-t. Ez gyors ismételt fizetéseket tesz lehetővé anélkül, hogy magadra vennéd a kockázatot.

Szükségem van HTTPS-re akkor is, ha nem közvetlenül az oldalon árusítok?+

Igen. A HTTPS ma a minimális szabvány bármely weboldalnál, és bármely olyan oldalnál, amely személyes adatokat gyűjt (kapcsolatfelvételi űrlap, rendelés, fiók), a GDPR gyakorlata szerint gyakorlatilag kötelező. A böngészők ráadásul nem biztonságosként jelölik meg a HTTPS nélküli oldalakat.

Ki felel, ha valami elromlik a fizetési adatokkal — én vagy a szolgáltató?+

Attól függ, hol keletkezik a probléma. A szolgáltató felel magának a kártya biztonságáért, feltéve hogy te soha nem érintetted az adatokat. A kezelt személyes adatokért (név, e-mail, rendelések) a GDPR szerint továbbra is te felelsz. Ezért fontos mind a helyes architektúra, mind az adatfeldolgozási megállapodások.

Ingyenes útmutató

7 hiba, amely elriasztja az ügyfeleket a weboldaláról

Adja meg az e-mail-címét, és azonnal itt megkapja az útmutatót. Spam nélkül.

A küldéssel elfogadja az Adatvédelmi szabályzatot.
MAz MPO csapataSzemélyesen válaszolunk

Szeretné látni, hogyan nézne ki a cége weboldala?

Írjon nekünk WhatsAppon, és ingyen elkészítünk egy bemutató weboldalt a cége nevével. Előbb megnézi, utána dönt — minden kötelezettség nélkül.

Kérek egy ingyenes bemutató weboldaltÁltalában néhány percen belül válaszolunk