Conformité à la norme PCI DSS

Ce n'est pas nécessaire. CrowdHandler ne stocke ni ne transmet de numéros de carte bancaire (PAN) et ne fait pas partie de votre environnement de données de titulaire de carte (CDE) ; CrowdHandler n'est donc pas concerné par la conformité PCI.

Toutefois, nous continuons à respecter les exigences applicables de la norme PCI DSS, compte tenu de notre rôle de fournisseur de solutions de commerce électronique et du recours à un prestataire de paiement tiers pour la facturation de nos clients. Nos mesures de conformité PCI comprennent :

PCI#

CrowdHandler n'est pas considéré comme un prestataire de services susceptible d'avoir une incidence sur la sécurité des données des titulaires de carte au sens de la norme PCI DSS, à l'exception de notre propre processus de facturation. Nous n'avons aucune visibilité sur les flux de paiement de nos clients ni sur les numéros de carte, car :

  • Nous ne collectons, ne transmettons ni ne stockons aucune donnée brute relative aux titulaires de carte (PAN) ni aucune donnée d'authentification sensible (SAD) dans le cadre des transactions de nos clients ou via notre implémentation DNS.
  • Nous n'avons pas accès aux environnements marchands dans lesquels des numéros PAN/SAD pourraient être présents.
  • Notre service intervient uniquement au niveau des interactions avec les utilisateurs finaux avant une transaction et ne gère pas les mouvements d'argent.

Toutefois, nous utilisons Stripe pour facturer nos clients, et nous justifions ce recours à un prestataire de paiement tiers dans le cadre du SAQ-A afin de confirmer que nous respectons les meilleures pratiques en matière de traitement sécurisé de nos propres paiements et de collecte des informations de facturation.

PCI#

Questionnaire d'auto-évaluation PCI A (SAQ-A) - Nous remplissons le SAQ-A chaque année afin d'évaluer les contrôles de sécurité mis en place pour notre processus de facturation et l'utilisation de Stripe comme prestataire de services de paiement. Les clients peuvent demander une copie de notre rapport SAQ-A.

Voici quelques détails concernant les intégrations que nous prenons en charge :

Pas

Si vous n'effectuez pas d'intégration avec CrowdHandler, le seul lien entre CrowdHandler et votre site web est un lien hypertexte. CrowdHandler ne fait pas partie de votre CDE, tout comme Google ou tout autre site proposant un lien vers le vôtre ne fait pas partie de votre CDE.

JavaScript#

L'intégration JavaScript se contente d'analyser le cookie CrowdHandler et des informations très basiques sur le navigateur afin d'attribuer une place dans la file d'attente et de la vérifier. Aucune donnée relative aux titulaires de carte n'est échangée. L'intégration de CrowdHandler s'effectue de la même manière que celle de n'importe quel autre extrait de code JavaScript que vous pourriez utiliser, comme Google Analytics par exemple. Même dans ce cas, JavaScript communique avec la plateforme CrowdHandler exclusivement via l'API, qui est sécurisée comme vous le verrez ci-dessous.

d'API

Nous sommes séparés de votre CDN par la frontière de l'API et par notre réseau. N'envoyez pas de données de carte bancaire à notre API. Nous ne voyons pas pourquoi vous le feriez : il n'y a pas de paramètres de carte bancaire, car nous ne traitons pas les cartes bancaires. Mais pour être clair, vous vous engagez à ne pas le faire dans les conditions d'utilisation, et si vous le faites, notre service de pare-feu externalisé et conforme à la norme PCI rejettera votre requête à la périphérie de notre réseau. Nous ne transmettons ni ne stockons les données des titulaires de carte.

du DNS#

Mais si j'utilise votre implémentation DNS, CrowdHandler ne va-t-il pas forcément faire partie de mon CDE ? Non ! Le CDN que nous utilisons pour acheminer votre trafic est fourni par Amazon Web Services et certifié conforme à la norme PCI. Cependant, comme indiqué ci-dessus, il est configuré pour rejeter tout trafic contenant des numéros de carte bancaire (PAN) dès la périphérie. Si vous disposez d’un site web « à l’ancienne » qui accepte directement les informations de carte bancaire (ce qui est de plus en plus rare), vous ne pourrez malheureusement pas utiliser l’option d’intégration au CDN, car les numéros de carte bancaire seront détectés et bloqués avant d’atteindre notre réseau.

Si vous souhaitez utiliser notre CDN et continuer à collecter des données de cartes bancaires, vous devez veiller à isoler votre site web de votre CDE en recourant à un service tiers basé sur une API pour collecter et stocker les données des titulaires de cartes en votre nom. Vous pouvez par exemple utiliser une plateforme telle que Stripe. La grande majorité de nos clients procèdent déjà ainsi. Remarque : si vous êtes commerçant, vous avez toujours la responsabilité de veiller à séparer efficacement votre CDE et à utiliser des techniques de codage sécurisées ; vous pourriez être amené à remplir un questionnaire d'auto-évaluation afin de vous mettre en conformité. Malheureusement, nous ne sommes pas en mesure de fournir des conseils généraux en matière de conformité PCI.

Je me suis inscrit à votre service avec une carte bancaire !

Nous utilisons Stripe pour les paiements par carte bancaire ; nous n'avons jamais accès au numéro de carte (PAN), nous ne recevons que les quatre derniers chiffres. Stripe est l'un des plus grands prestataires de paiement au monde et dispose de la certification PCI.