Einhaltung der PCI-DSS-Vorgaben
Das muss nicht der Fall sein. CrowdHandler speichert oder übermittelt keine Kreditkartennummern (PANs) und ist nicht Teil Ihrer „Cardholder Data Environment“ (CDE), sodass CrowdHandler nicht unter die PCI-Compliance-Anforderungen fällt.
Dennoch erfüllen wir weiterhin die einschlägigen Anforderungen des PCI DSS, da wir E-Commerce-Lösungen bereitstellen und einen externen Zahlungsdienstleister für die Abrechnung mit unseren Kunden nutzen. Zu unseren Maßnahmen zur Einhaltung der PCI-Vorgaben gehören:
PCI-Umfangsbestimmung
CrowdHandler gilt nicht als Dienstleister, der die Sicherheit von Karteninhaberdaten im Sinne des PCI DSS beeinträchtigen kann, mit Ausnahme unseres eigenen Abrechnungsprozesses. Wir haben keinen Einblick in die Zahlungsabläufe unserer Kunden oder in Kartennummern, da:
- Wir erfassen, übertragen oder speichern keine Rohdaten von Karteninhabern (PAN) oder sensible Authentifizierungsdaten (SAD) im Zusammenhang mit Kundentransaktionen oder über unsere DNS-Implementierung.
- Wir haben keinen Zugriff auf Händlerumgebungen, in denen PAN/SAD vorkommen könnten.
- Unser Dienst befasst sich ausschließlich mit den Interaktionen der Endnutzer vor einer Transaktion und wickelt keine Geldtransfers ab.
Wir nutzen jedoch Stripe für die Rechnungsstellung an unsere Kunden und bestätigen diese Nutzung eines externen Zahlungsdienstleisters im Rahmen des SAQ-A, um nachzuweisen, dass wir die Best Practices für den sicheren Umgang mit unseren eigenen Zahlungs- und Rechnungsdaten einhalten.
PCI-Berichterstattung
PCI-Selbstbewertungsfragebogen A (SAQ-A) – Wir füllen den SAQ-A jährlich aus, um die Sicherheitsmaßnahmen für unseren Abrechnungsprozess und die Nutzung von Stripe als unseren Zahlungsabwickler zu bewerten. Kunden können eine Kopie unseres SAQ-A-Berichts anfordern.
Hier sind einige Einzelheiten zu den von uns unterstützten Integrationen:
Keine Integration
Wenn Sie keine Integration mit CrowdHandler vornehmen, besteht die einzige Verbindung zwischen CrowdHandler und Ihrer Website aus einem Link. CrowdHandler ist kein Bestandteil Ihres CDE, genauso wenig wie Google oder jede andere Website, die auf Ihre Website verlinkt, Teil Ihres CDE ist.
JavaScript-Integration
Die JavaScript-Integration greift lediglich auf das CrowdHandler-Cookie sowie auf sehr grundlegende Browserinformationen zu, um einen Platz in der Warteschlange zuzuweisen und diesen zu überprüfen. Es werden keine Karteninhaberdaten ausgetauscht. Die Integration von CrowdHandler erfolgt wie die Integration jedes anderen JavaScript-Snippets, das Sie möglicherweise verwenden, beispielsweise Google Analytics. Auch in diesem Fall kommuniziert JavaScript mit der CrowdHandler-Plattform ausschließlich über die API, die, wie Sie weiter unten sehen werden, geschützt ist.
API-Integration
Wir sind durch die API-Grenze und unser Netzwerk von Ihrem CDN getrennt. Senden Sie keine Kreditkartendaten an unsere API. Wir können uns nicht vorstellen, warum Sie das tun sollten – es gibt keine Kreditkartenparameter, da wir nicht mit Kreditkarten arbeiten. Aber um es ganz klar zu sagen: Sie verpflichten sich in den Nutzungsbedingungen, dies zu unterlassen, und sollten Sie es dennoch tun, wird unser ausgelagerter und PCI-konformer Firewall-Dienst Ihre Anfrage am Rand unseres Netzwerks ablehnen. Wir übertragen oder speichern keine Karteninhaberdaten.
DNS-Implementierung
Aber wenn ich Ihre DNS-Implementierung nutze, wird CrowdHandler dann nicht Teil meiner CDE? Nein! Das CDN, das wir als Proxy für Ihren Datenverkehr nutzen, wird von Amazon Web Services bereitgestellt und ist PCI-zertifiziert. Wie oben erwähnt, ist es jedoch so konfiguriert, dass jeglicher Datenverkehr, der PANs enthält, bereits am Edge abgelehnt wird. Wenn Sie eine Website „alter Schule“ haben, die Kreditkartendaten direkt akzeptiert (diese werden immer seltener), können Sie die CDN-Integrationsoption leider nicht nutzen, da die PANs erkannt und blockiert werden, bevor sie unser Netzwerk erreichen.
Wenn Sie unser CDN nutzen und weiterhin Kreditkartendaten erfassen möchten, sollten Sie sicherstellen, dass Sie Ihre Website von Ihrer CDE trennen, indem Sie einen API-gesteuerten Drittanbieter-Dienst nutzen, der die Karteninhaberdaten in Ihrem Auftrag erfasst und speichert. Sie könnten eine Plattform wie Stripe verwenden. Die überwiegende Mehrheit unserer Kunden tut dies bereits. Bitte beachten Sie: Als Händler sind Sie weiterhin dafür verantwortlich, eine wirksame Trennung Ihrer CDE sicherzustellen und sichere Programmiertechniken anzuwenden. Möglicherweise müssen Sie einen Selbstbewertungsfragebogen ausfüllen, um die Anforderungen zu erfüllen. Leider können wir keine allgemeine Beratung zur PCI-Compliance anbieten.
Ich habe mich mit einer Kreditkarte bei Ihrem Dienst angemeldet!
Für Kreditkartenzahlungen nutzen wir Stripe; wir sehen die Kreditkartennummer nie, sondern erhalten lediglich die letzten vier Ziffern. Stripe ist einer der weltweit größten Zahlungsdienstleister und PCI-zertifiziert.