PCI DSS и данные карт на вашем сайте: что вы обязаны сделать на самом деле
Что на самом деле требуют PCI DSS и GDPR при приёме карт онлайн и самый простой способ быть в безопасности: никогда не касаться данных карты.
Если вы хотите принимать оплату картой на своём сайте, вы наверняка слышали о PCI DSS и немного встревожились. Хорошая новость: для большинства малых бизнесов реальные обязательства гораздо проще, чем кажется, при условии, что сайт построен правильно с самого начала.
Всё сводится к одной идее: самая безопасная карта — та, которую вы никогда не касаетесь. Если данные карты не проходят через ваш сервер, большая часть нагрузки PCI DSS исчезает, а риск по защите данных резко снижается. В этой статье я объясняю, что такое PCI DSS на самом деле, как он связан с GDPR, и что конкретно нужно сделать вам как владельцу бизнеса, без лишнего жаргона.
Что такое PCI DSS (и чем он не является)
PCI DSS означает Payment Card Industry Data Security Standard. Это не национальный и не европейский закон, а стандарт безопасности, установленный карточными сетями (Visa, Mastercard и другими). Он применяется ко всем, кто хранит, обрабатывает или передаёт данные карт.
Многие владельцы думают, что нужна дорогая и сложная сертификация. На деле уровень обязательств зависит от того, насколько сильно вы "касаетесь" данных карты:
- если данные карты проходят через ваш сервер, обязательства серьёзные и дорогие;
- если вы используете платёжный сервис, который полностью берёт карту на себя (перенаправление или размещённые поля), ваши обязательства сокращаются до простой анкеты самооценки под названием SAQ A.
Для обычного магазина SAQ A — верный путь. Не тяжёлая сертификация, а умная архитектура.
Практическое решение: никогда не храните данные карт
Золотое правило для любого сайта — доверить карту специализированному провайдеру. На практике это означает интеграцию сервиса вроде Stripe, PayPal или локального эквайера, который принимает данные карты напрямую на своей сертифицированной инфраструктуре.
Клиент вводит карту либо на защищённой странице провайдера, либо в размещённом поле (iframe), которое никогда не касается вашего сервера. Вы получаете только подтверждение оплаты и идентификатор транзакции.
Чего нельзя делать никогда:
- хранить полный номер карты в своей базе данных;
- сохранять CVV (три цифры) — его не хранит никто и никогда;
- получать номера карт по email, WhatsApp или в обычной форме.
Соблюдайте это — и вы останетесь в безопасной зоне, заметно упростив себе жизнь.
Где GDPR накладывается на PCI DSS
PCI DSS покрывает безопасность данных карт. GDPR (Регламент 2016/679) покрывает все персональные данные ваших клиентов — имя, адрес, email, историю заказов и, как следствие, данные, связанные с оплатой.
Эти два свода пересекаются, но не тождественны. Даже если карту обрабатывает провайдер, вы остаётесь ответственны за всё остальное. Конкретно вам нужны:
- понятная политика конфиденциальности, где сказано, какие данные вы собираете и зачем;
- законное основание для обработки (обычно исполнение договора — заказ);
- HTTPS на всём сайте, обязательно, а не по желанию;
- собирать только те данные, которые действительно нужны, ничего лишнего.
Платёжный провайдер является "обработчиком" в смысле GDPR, и эти отношения следует оформить соглашением об обработке данных.
Конкретный чек-лист для владельца бизнеса
Настраиваете ли вы сайт сами или проверяете чужую работу, вот короткий список, который важен:
- используйте известный платёжный сервис и позвольте ему касаться карты;
- убедитесь, что HTTPS активен на каждой странице, включая оформление заказа;
- никогда не храните номера карт или CVV, нигде;
- заполните анкету SAQ A, которую запросит провайдер (обычно простая и ежегодная);
- имейте политику конфиденциальности и политику cookies под ваш бизнес;
- подпишите соглашение об обработке данных с провайдером и с тем, кто ведёт ваш сайт;
- держите плагины и платформу обновлёнными, чтобы не возникали уязвимости.
Это не пугающий список. Это технический здравый смысл, приведённый в порядок.
Как мы работаем с оплатой в MPO Web Studio
Мы строим сайты, которые по своей архитектуре никогда не касаются данных карт. Мы интегрируем подходящий провайдер для вашего бизнеса, с HTTPS по умолчанию и аккуратным оформлением заказа, чтобы вы оставались в зоне SAQ A без лишних технических забот.
Мы работаем удалённо по всей стране, с прозрачными ценами, и прежде чем вы что-либо оплатите, мы можем подготовить готовое демо вашего сайта, чтобы вы увидели, как именно он выглядит, включая процесс оплаты.
Мы не юристы и не даём юридических консультаций; для документов GDPR разумно работать и со специалистом. Но техническую часть — архитектуру, которая держит вас в безопасности, — мы делаем правильно.
Если хотите обсудить это для вашего бизнеса, напишите нам в WhatsApp, и мы ответим просто, без жаргона.
Частые вопросы
Нужна ли мне дорогая сертификация PCI DSS для интернет-магазина?+
Скорее всего нет. Если вы используете провайдера, который полностью берёт карту на себя (перенаправление или размещённые поля), ваше обязательство обычно сводится к анкете самооценки SAQ A — простой и заполняемой раз в год. Тяжёлые сертификации нужны тем, кто обрабатывает карты прямо на своём сервере.
Можно ли сохранять карты клиентов, чтобы они платили быстрее в следующий раз?+
Да, но не на своём сервере. Провайдеры предлагают "токенизацию": они безопасно хранят карту и выдают вам токен для повторного использования. Вы никогда не храните настоящий номер карты или CVV. Так вы даёте быструю повторную оплату, не принимая на себя риск.
Нужен ли HTTPS, если я ничего не продаю прямо на сайте?+
Да. HTTPS сегодня — минимальный стандарт для любого сайта, а для любой страницы, собирающей персональные данные (форма контакта, заказ, аккаунт), он фактически обязателен по практике GDPR. Кроме того, браузеры помечают сайты без HTTPS как небезопасные.
Кто отвечает, если что-то пойдёт не так с платёжными данными — я или провайдер?+
Зависит от того, где возникла проблема. За безопасность самой карты отвечает провайдер, при условии что вы никогда не касались данных. За персональные данные, которыми управляете вы (имя, email, заказы), вы остаётесь ответственны по GDPR. Поэтому важны и правильная архитектура, и соглашения об обработке.
7 ошибок, которые отпугивают клиентов с вашего сайта
Оставьте email и получите гид прямо здесь, сразу. Без спама.
Хотите увидеть, как мог бы выглядеть сайт вашего бизнеса?
Напишите нам в WhatsApp — и мы бесплатно подготовим демо-сайт с названием вашего бизнеса. Сначала смотрите, потом решаете — без обязательств.