Cumplimiento de la norma PCI DSS

No es necesario. CrowdHandler no almacena ni transmite números de tarjetas de crédito (PAN) y no forma parte de tu Entorno de Datos del Titular de la Tarjeta (CDE), por lo que CrowdHandler queda fuera del ámbito de aplicación del cumplimiento de la normativa PCI.

No obstante, seguimos cumpliendo los requisitos pertinentes de la norma PCI DSS debido a nuestra función de facilitar soluciones de comercio electrónico y al uso de un procesador de pagos externo para facturar a nuestros clientes. Nuestras medidas de cumplimiento de la norma PCI incluyen:

PCI Scoping

CrowdHandler no se considera un proveedor de servicios que pueda afectar a la seguridad de los datos de los titulares de tarjetas según la norma PCI DSS, salvo en lo que respecta a nuestro propio proceso de facturación. No tenemos acceso a los flujos de pago de los clientes ni a los números de las tarjetas, ya que:

  • We do not collect, transmit, or store raw cardholder data (PAN) or sensitive authentication data (SAD) for client transactions or via our DNS implementation.
  • No tenemos acceso a entornos comerciales en los que puedan estar presentes los números PAN/SAD.
  • Nuestro servicio solo gestiona las interacciones de los usuarios finales previas a una transacción y no se encarga de los movimientos de dinero.

No obstante, sí utilizamos Stripe para facturar a nuestros clientes, y justificamos el uso de este procesador de pagos externo en el SAQ-A para confirmar que cumplimos con las mejores prácticas en lo que respecta a la gestión segura de nuestros propios pagos y a la recogida de información de facturación.

PCI Reporting

PCI Self-Assessment Questionnaire A (SAQ-A) — We complete SAQ-A on an annual basis to evaluate security controls for our billing process and use of Stripe as our payment processor. Clients can request a copy of our SAQ-A report.

A continuación se detallan algunas características específicas de nuestras integraciones compatibles:

No integration

Si no realizas la integración con CrowdHandler, la única conexión entre CrowdHandler y tu sitio web es un enlace. CrowdHandler no forma parte de tu CDE, del mismo modo que Google, o cualquier otro sitio que enlace a tu sitio, no forma parte de tu CDE.

JavaScript Integration

The JavaScript integration only looks at the CrowdHandler cookie, and very basic browser information to provide a place in the queue, and check it. No cardholder data is exchanged. Integrating CrowdHandler is like integrating any other snippet of JavaScript you might use, such as Google Analytics. Even then, JavaScript communicates with the CrowdHandler platform solely via the API, which is protected as you will see below.

API Integration

Estamos separados de tu CDN por el límite de la API y nuestra red. No envíes datos de tarjetas de crédito a nuestra API. No entendemos por qué lo harías, ya que no hay parámetros relacionados con tarjetas de crédito, pues no gestionamos tarjetas de crédito. Pero, para que quede claro, te comprometes a no hacerlo en las condiciones del servicio y, si lo hicieras, nuestro servicio de cortafuegos externalizado y conforme con la normativa PCI rechazará tu solicitud en el perímetro de nuestra red. No transmitimos ni almacenamos datos de titulares de tarjetas.

DNS Implementation

Pero si utilizo tu implementación de DNS, ¿no se convertirá CrowdHandler en parte de mi CDE? ¡No! La CDN que utilizamos para redirigir tu tráfico la proporciona Amazon Web Services y cuenta con la certificación de cumplimiento de la norma PCI. Sin embargo, tal y como se ha indicado anteriormente, está configurada para rechazar cualquier tráfico que incorpore números de tarjeta (PAN) en el perímetro. Si tienes una página web de la vieja escuela que acepta directamente los datos de las tarjetas de crédito (algo cada vez más raro), lamentablemente no podrás utilizar la opción de integración con la CDN, ya que los números de tarjeta se detectarán y bloquearán antes de llegar a nuestra red.

If you wish to use our CDN, and continue to take credit card details, you should ensure you isolate your website from your CDE by using a third-party API driven service to take and store cardholder data on your behalf. You could use a platform like Stripe. The vast majority of our clients already do this. Please note: If you are a merchant, you still have responsibilities to ensure you are effectively separating your CDE and using secure-coding techniques, and may be required to complete a Self-Assessment Questionnaire in order to comply. Unfortunately we cannot provide general PCI compliance advice.

I used a credit card to sign up to your service!

We use Stripe for credit cards, we never see the PAN, we just get the last four digits. Stripe is one of the world's largest payment providers and is PCI certified.