Conformité à la norme PCI DSS
Ce n'est pas nécessaire. CrowdHandler ne stocke ni ne transmet de numéros de carte bancaire (PAN) et ne fait pas partie de votre environnement de données de titulaire de carte (CDE) ; CrowdHandler n'est donc pas concerné par la conformité PCI.
Toutefois, nous continuons à respecter les exigences applicables de la norme PCI DSS, compte tenu de notre rôle de fournisseur de solutions de commerce électronique et du recours à un prestataire de paiement tiers pour la facturation de nos clients. Nos mesures de conformité PCI comprennent :
PCI Scoping
CrowdHandler n'est pas considéré comme un prestataire de services susceptible d'avoir une incidence sur la sécurité des données des titulaires de carte au sens de la norme PCI DSS, à l'exception de notre propre processus de facturation. Nous n'avons aucune visibilité sur les flux de paiement de nos clients ni sur les numéros de carte, car :
- We do not collect, transmit, or store raw cardholder data (PAN) or sensitive authentication data (SAD) for client transactions or via our DNS implementation.
- Nous n'avons pas accès aux environnements marchands dans lesquels des numéros PAN/SAD pourraient être présents.
- Notre service intervient uniquement au niveau des interactions avec les utilisateurs finaux avant une transaction et ne gère pas les mouvements d'argent.
Toutefois, nous utilisons Stripe pour facturer nos clients, et nous justifions ce recours à un prestataire de paiement tiers dans le cadre du SAQ-A afin de confirmer que nous respectons les meilleures pratiques en matière de traitement sécurisé de nos propres paiements et de collecte des informations de facturation.
PCI Reporting
PCI Self-Assessment Questionnaire A (SAQ-A) — We complete SAQ-A on an annual basis to evaluate security controls for our billing process and use of Stripe as our payment processor. Clients can request a copy of our SAQ-A report.
Voici quelques détails concernant les intégrations que nous prenons en charge :
No integration
Si vous n'effectuez pas d'intégration avec CrowdHandler, le seul lien entre CrowdHandler et votre site web est un lien hypertexte. CrowdHandler ne fait pas partie de votre CDE, tout comme Google ou tout autre site proposant un lien vers le vôtre ne fait pas partie de votre CDE.
JavaScript Integration
The JavaScript integration only looks at the CrowdHandler cookie, and very basic browser information to provide a place in the queue, and check it. No cardholder data is exchanged. Integrating CrowdHandler is like integrating any other snippet of JavaScript you might use, such as Google Analytics. Even then, JavaScript communicates with the CrowdHandler platform solely via the API, which is protected as you will see below.
API Integration
Nous sommes séparés de votre CDN par la frontière de l'API et par notre réseau. N'envoyez pas de données de carte bancaire à notre API. Nous ne voyons pas pourquoi vous le feriez : il n'y a pas de paramètres de carte bancaire, car nous ne traitons pas les cartes bancaires. Mais pour être clair, vous vous engagez à ne pas le faire dans les conditions d'utilisation, et si vous le faites, notre service de pare-feu externalisé et conforme à la norme PCI rejettera votre requête à la périphérie de notre réseau. Nous ne transmettons ni ne stockons les données des titulaires de carte.
DNS Implementation
Mais si j'utilise votre implémentation DNS, CrowdHandler ne va-t-il pas forcément faire partie de mon CDE ? Non ! Le CDN que nous utilisons pour acheminer votre trafic est fourni par Amazon Web Services et certifié conforme à la norme PCI. Cependant, comme indiqué ci-dessus, il est configuré pour rejeter tout trafic contenant des numéros de carte bancaire (PAN) dès la périphérie. Si vous disposez d’un site web « à l’ancienne » qui accepte directement les informations de carte bancaire (ce qui est de plus en plus rare), vous ne pourrez malheureusement pas utiliser l’option d’intégration au CDN, car les numéros de carte bancaire seront détectés et bloqués avant d’atteindre notre réseau.
If you wish to use our CDN, and continue to take credit card details, you should ensure you isolate your website from your CDE by using a third-party API driven service to take and store cardholder data on your behalf. You could use a platform like Stripe. The vast majority of our clients already do this. Please note: If you are a merchant, you still have responsibilities to ensure you are effectively separating your CDE and using secure-coding techniques, and may be required to complete a Self-Assessment Questionnaire in order to comply. Unfortunately we cannot provide general PCI compliance advice.
I used a credit card to sign up to your service!
We use Stripe for credit cards, we never see the PAN, we just get the last four digits. Stripe is one of the world's largest payment providers and is PCI certified.