Cumplimiento de la norma PCI DSS

No es necesario. CrowdHandler no almacena ni transmite números de tarjetas de crédito (PAN) y no forma parte de tu Entorno de Datos del Titular de la Tarjeta (CDE), por lo que CrowdHandler queda fuera del ámbito de aplicación del cumplimiento de la normativa PCI.

No obstante, seguimos cumpliendo los requisitos pertinentes de la norma PCI DSS debido a nuestra función de facilitar soluciones de comercio electrónico y al uso de un procesador de pagos externo para facturar a nuestros clientes. Nuestras medidas de cumplimiento de la norma PCI incluyen:

Alcance de la evaluación de PCI

CrowdHandler no se considera un proveedor de servicios que pueda afectar a la seguridad de los datos de los titulares de tarjetas según la norma PCI DSS, salvo en lo que respecta a nuestro propio proceso de facturación. No tenemos acceso a los flujos de pago de los clientes ni a los números de las tarjetas, ya que:

  • No recopilamos, transmitimos ni almacenamos datos sin procesar de los titulares de tarjetas (PAN) ni datos de autenticación sensibles (SAD) en relación con las transacciones de los clientes ni a través de nuestra implementación de DNS.
  • No tenemos acceso a entornos comerciales en los que puedan estar presentes los números PAN/SAD.
  • Nuestro servicio solo gestiona las interacciones de los usuarios finales previas a una transacción y no se encarga de los movimientos de dinero.

No obstante, sí utilizamos Stripe para facturar a nuestros clientes, y justificamos el uso de este procesador de pagos externo en el SAQ-A para confirmar que cumplimos con las mejores prácticas en lo que respecta a la gestión segura de nuestros propios pagos y a la recogida de información de facturación.

sobre PCI#

Cuestionario de autoevaluación de PCI A (SAQ-A): cumplimentamos el SAQ-A anualmente para evaluar los controles de seguridad de nuestro proceso de facturación y el uso de Stripe como nuestro proveedor de servicios de pago. Los clientes pueden solicitar una copia de nuestro informe SAQ-A.

A continuación se detallan algunas características específicas de nuestras integraciones compatibles:

Sin

Si no realizas la integración con CrowdHandler, la única conexión entre CrowdHandler y tu sitio web es un enlace. CrowdHandler no forma parte de tu CDE, del mismo modo que Google, o cualquier otro sitio que enlace a tu sitio, no forma parte de tu CDE.

con JavaScript#

La integración de JavaScript solo tiene en cuenta la cookie de CrowdHandler e información muy básica del navegador para asignar un lugar en la cola y comprobarlo. No se intercambia ningún dato del titular de la tarjeta. Integrar CrowdHandler es como integrar cualquier otro fragmento de código JavaScript que puedas utilizar, por ejemplo, Google Analytics. Incluso en ese caso, JavaScript se comunica con la plataforma de CrowdHandler exclusivamente a través de la API, que está protegida, tal y como verás a continuación.

de API#

Estamos separados de tu CDN por el límite de la API y nuestra red. No envíes datos de tarjetas de crédito a nuestra API. No entendemos por qué lo harías, ya que no hay parámetros relacionados con tarjetas de crédito, pues no gestionamos tarjetas de crédito. Pero, para que quede claro, te comprometes a no hacerlo en las condiciones del servicio y, si lo hicieras, nuestro servicio de cortafuegos externalizado y conforme con la normativa PCI rechazará tu solicitud en el perímetro de nuestra red. No transmitimos ni almacenamos datos de titulares de tarjetas.

del DNS#

Pero si utilizo tu implementación de DNS, ¿no se convertirá CrowdHandler en parte de mi CDE? ¡No! La CDN que utilizamos para redirigir tu tráfico la proporciona Amazon Web Services y cuenta con la certificación de cumplimiento de la norma PCI. Sin embargo, tal y como se ha indicado anteriormente, está configurada para rechazar cualquier tráfico que incorpore números de tarjeta (PAN) en el perímetro. Si tienes una página web de la vieja escuela que acepta directamente los datos de las tarjetas de crédito (algo cada vez más raro), lamentablemente no podrás utilizar la opción de integración con la CDN, ya que los números de tarjeta se detectarán y bloquearán antes de llegar a nuestra red.

Si deseas utilizar nuestra CDN y seguir recopilando datos de tarjetas de crédito, debes asegurarte de aislar tu sitio web de tu CDE utilizando un servicio de terceros basado en una API que recopile y almacene los datos de los titulares de tarjetas en tu nombre. Podrías utilizar una plataforma como Stripe. La gran mayoría de nuestros clientes ya lo hacen. Ten en cuenta lo siguiente: si eres un comerciante, sigues teniendo la responsabilidad de garantizar que separas eficazmente tu CDE y utilizas técnicas de codificación segura, y es posible que se te exija cumplimentar un cuestionario de autoevaluación para cumplir con la normativa. Lamentablemente, no podemos ofrecer asesoramiento general sobre el cumplimiento de la normativa PCI.

¡He utilizado una tarjeta de crédito para darme de alta en vuestro servicio!

Utilizamos Stripe para las tarjetas de crédito; nunca vemos el número de tarjeta (PAN), solo recibimos los cuatro últimos dígitos. Stripe es uno de los proveedores de pagos más grandes del mundo y cuenta con la certificación PCI.