PCI DSS și datele de card pe site-ul tău: ce ești obligat să faci în România
Ce înseamnă PCI DSS și GDPR când accepți plăți cu cardul pe site, și cum eviți riscul atât de simplu: nu atinge niciodată datele cardului.
Dacă vrei să accepți plăți cu cardul pe site-ul tău, ai auzit probabil de PCI DSS și te-ai speriat puțin. Vestea bună: pentru cele mai multe afaceri mici din România, obligațiile reale sunt mult mai simple decât par, cu condiția să construiești site-ul corect de la început.
Cheia e o singură idee: cel mai sigur card este cel pe care nu îl atingi niciodată. Dacă datele cardului nu trec prin serverul tău, cea mai mare parte din povara PCI DSS dispare, iar riscul unei probleme de GDPR scade dramatic. În acest articol îți explic ce este de fapt PCI DSS, cum se leagă de GDPR în România și ce trebuie să faci concret ca proprietar de afacere, fără jargon inutil.
Ce este PCI DSS (și ce nu este)
PCI DSS înseamnă Payment Card Industry Data Security Standard. Nu este o lege românească sau europeană, ci un standard de securitate impus de rețelele de carduri (Visa, Mastercard și celelalte). Se aplică oricui stochează, procesează sau transmite date de card.
Mulți antreprenori cred că trebuie să obțină un certificat scump și complicat. În realitate, nivelul de obligații depinde de cât de mult "atingi" datele cardului:
- dacă datele de card trec prin serverul tău, ai obligații serioase și costisitoare;
- dacă folosești un procesator care preia complet cardul (redirect sau câmpuri găzduite de el), obligațiile tale scad la un chestionar de autoevaluare simplu, numit SAQ A.
Pentru un magazin obișnuit, SAQ A este drumul corect. Nu certificat greu, ci arhitectură inteligentă.
Soluția practică: nu stoca niciodată datele de card
Regula de aur pentru orice site din România este să lași un procesator specializat să se ocupe de card. În practică, asta înseamnă integrarea unui furnizor precum Stripe, Netopia (mobilPay), EuPlătesc sau PayU, care preia datele cardului direct de la client, pe infrastructura lui certificată.
Clientul introduce cardul fie pe o pagină securizată a procesatorului, fie într-un câmp găzduit (iframe) care nu atinge niciodată serverul tău. Tu primești doar confirmarea plății și un identificator de tranzacție.
Ce nu ai voie să faci niciodată:
- să stochezi numărul complet al cardului în baza ta de date;
- să salvezi codul CVV (cele trei cifre) — acesta nu se stochează niciodată, de nimeni;
- să primești numere de card pe email, WhatsApp sau într-un formular obișnuit.
Dacă respecți asta, rămâi în zona sigură și îți simplifici enorm viața.
Unde intră GDPR peste PCI DSS
PCI DSS acoperă securitatea datelor de card. GDPR (Regulamentul 2016/679), aplicat în România de ANSPDCP, acoperă toate datele personale ale clienților — nume, adresă, email, istoric de comenzi și, implicit, datele legate de plată.
Cele două se suprapun, dar nu sunt același lucru. Chiar dacă procesatorul se ocupă de card, tu rămâi responsabil pentru restul datelor. Concret, ai nevoie de:
- o politică de confidențialitate clară, care spune ce date colectezi și de ce;
- un temei legal pentru procesare (de obicei executarea contractului — comanda);
- HTTPS pe tot site-ul, obligatoriu, nu opțional;
- să colectezi doar datele de care ai nevoie, nimic în plus.
Procesatorul de plăți este un "împuternicit" în sensul GDPR, iar relația cu el ar trebui reglementată printr-un acord de prelucrare a datelor.
Checklist concret pentru proprietarul de afacere
Dacă îți pui la punct singur site-ul sau verifici ce a făcut cineva pentru tine, uite lista scurtă care contează:
- folosește un procesator de plăți recunoscut și lasă-l pe el să atingă cardul;
- verifică să ai HTTPS activ pe toate paginile, inclusiv la checkout;
- nu stoca niciodată numere de card sau CVV, nicăieri;
- completează chestionarul SAQ A cerut de procesator (de obicei simplu și anual);
- ai o politică de confidențialitate și una de cookies, adaptate afacerii tale;
- semnează acordul de prelucrare a datelor cu procesatorul și cu firma care îți administrează site-ul;
- ține pluginurile și platforma la zi, ca să nu apară vulnerabilități.
Nu e o listă intimidantă. Este bunul-simț tehnic pus în ordine.
Cum abordăm noi la MPO Web Studio partea de plăți
Noi construim site-uri care, din start, nu ating niciodată datele de card. Integrăm procesatorul potrivit pentru afacerea ta, cu HTTPS implicit și un checkout curat, astfel încât să rămâi în zona SAQ A și să nu porți griji tehnice inutile.
Lucrăm remote în toată țara, cu prețuri transparente, iar înainte să plătești ceva îți putem pregăti un demo gata construit al site-ului tău, ca să vezi exact cum arată — inclusiv fluxul de plată.
Nu suntem avocați și nu îți dăm consultanță juridică; pentru documentele GDPR e bine să lucrezi și cu un specialist. Dar partea tehnică — arhitectura care te ține în siguranță — o facem corect.
Dacă vrei să discutăm concret pentru afacerea ta, scrie-ne un mesaj pe WhatsApp și îți răspundem simplu, fără jargon.
Întrebări frecvente
Trebuie să obțin o certificare PCI DSS scumpă pentru magazinul meu online?+
Cel mai probabil nu. Dacă folosești un procesator care preia complet cardul (redirect sau câmpuri găzduite), obligația ta se reduce de obicei la chestionarul de autoevaluare SAQ A, care este simplu și se completează anual. Certificările grele sunt pentru cei care procesează carduri direct pe serverul propriu.
Pot să salvez cardurile clienților ca să plătească mai repede data viitoare?+
Da, dar nu pe serverul tău. Procesatorii oferă funcția de "tokenizare": ei păstrează cardul în siguranță și îți dau un token pe care îl poți reutiliza. Tu nu stochezi niciodată numărul real al cardului sau CVV-ul. Așa oferi plată rapidă fără să îți asumi riscul.
Am nevoie de HTTPS chiar dacă nu vând nimic direct pe site?+
Da. HTTPS este standardul minim azi pentru orice site, iar pentru orice pagină care colectează date personale (formular de contact, comandă, cont) este obligatoriu în practica GDPR. În plus, browserele marchează site-urile fără HTTPS ca nesigure.
Cine răspunde dacă apare o problemă cu datele de plată — eu sau procesatorul?+
Depinde de unde apare problema. Pentru securitatea propriu-zisă a cardului răspunde procesatorul, dacă tu nu ai atins niciodată datele. Pentru datele personale pe care le gestionezi tu (nume, email, comenzi) rămâi responsabil sub GDPR. De aceea contează atât arhitectura corectă, cât și documentele și acordurile de prelucrare.
7 greșeli care îți alungă clienții de pe site
Lasă-ți emailul și primești ghidul pe loc, aici. Fără spam.
Vrei să vezi cum ar arăta site-ul firmei tale?
Scrie-ne pe WhatsApp și îți pregătim gratuit un site demonstrativ, cu numele firmei tale pe el. Îl vezi întâi și abia apoi decizi — fără nicio obligație.