Conformità allo standard PCI DSS
Non è necessario. CrowdHandler non memorizza né trasmette numeri di carte di credito (PAN) e non fa parte del vostro Cardholder Data Environment (CDE), pertanto CrowdHandler non rientra nell'ambito di applicazione della conformità PCI.
Tuttavia, soddisfiamo comunque i requisiti pertinenti dello standard PCI DSS, in virtù del nostro ruolo di fornitori di soluzioni di e-commerce e dell’utilizzo di un gestore di pagamenti di terze parti per la fatturazione ai nostri clienti. Le nostre misure di conformità PCI includono:
PCI#
CrowdHandler non è considerato un fornitore di servizi in grado di influire sulla sicurezza dei dati dei titolari di carte ai sensi dello standard PCI DSS, ad eccezione del nostro processo di fatturazione. Non abbiamo alcuna visibilità sui flussi di pagamento dei clienti né sui numeri delle carte, in quanto:
- Non raccogliamo, trasmettiamo né conserviamo dati grezzi relativi ai titolari di carte (PAN) né dati sensibili di autenticazione (SAD) relativi alle transazioni dei clienti o tramite la nostra implementazione DNS.
- Non abbiamo accesso ad ambienti commerciali in cui potrebbero essere presenti PAN/SAD.
- Il nostro servizio si occupa esclusivamente delle interazioni con gli utenti finali prima di una transazione e non gestisce i movimenti di denaro.
Tuttavia, utilizziamo Stripe per fatturare i nostri clienti e convalidiamo tale utilizzo di un gestore di pagamenti di terze parti ai sensi del SAQ-A, al fine di confermare che rispettiamo le migliori pratiche per la gestione sicura dei nostri pagamenti e della raccolta dei dati di fatturazione.
PCI#
Questionario di autovalutazione PCI A (SAQ-A) - Compiliamo il SAQ-A con cadenza annuale per valutare i controlli di sicurezza relativi al nostro processo di fatturazione e all'utilizzo di Stripe come nostro fornitore di servizi di pagamento. I clienti possono richiedere una copia del nostro rapporto SAQ-A.
Di seguito sono riportate alcune informazioni specifiche relative alle integrazioni da noi supportate:
Nessuna
Se non si effettua l'integrazione con CrowdHandler, l'unico collegamento tra CrowdHandler e il proprio sito web è un link. CrowdHandler non fa parte del proprio CDE, proprio come Google o qualsiasi altro sito che rimanda al proprio sito non fa parte del proprio CDE.
con JavaScript#
L'integrazione JavaScript tiene conto solo del cookie di CrowdHandler e di informazioni di base sul browser per assegnare una posizione nella coda e verificarla. Non vengono scambiati dati relativi ai titolari delle carte. Integrare CrowdHandler è come integrare qualsiasi altro snippet di JavaScript che potresti utilizzare, ad esempio Google Analytics. Anche in questo caso, JavaScript comunica con la piattaforma CrowdHandler esclusivamente tramite l'API, che è protetta come vedrai di seguito.
API#
Siamo separati dal vostro CDN dal confine dell'API e dalla nostra rete. Non inviate i dati delle carte di credito alla nostra API. Non vediamo perché dovreste farlo: non esistono parametri relativi alle carte di credito, poiché non gestiamo carte di credito. Tuttavia, per chiarezza, nei Termini di servizio vi impegnate a non farlo e, qualora lo faceste, il nostro servizio di firewall esternalizzato e conforme allo standard PCI respingerà la vostra richiesta ai margini della nostra rete. Non trasmettiamo né archiviamo i dati dei titolari di carte di credito.
del DNS#
Ma se utilizzo la tua implementazione DNS, CrowdHandler non diventa forse parte del mio CDE? No! Il CDN che utilizziamo per instradare il tuo traffico è fornito da Amazon Web Services ed è certificato conforme allo standard PCI. Tuttavia, come indicato sopra, è configurato per respingere qualsiasi traffico che includa i PAN (numeri di carta di credito) a livello di perimetro. Se hai un sito web di vecchia generazione che accetta direttamente i dati delle carte di credito (cosa sempre più rara), purtroppo non potrai utilizzare l’opzione di integrazione con il CDN, poiché i PAN verranno rilevati e bloccati prima di raggiungere la nostra rete.
Se desiderate utilizzare la nostra CDN e continuare a raccogliere i dati delle carte di credito, dovete assicurarvi di isolare il vostro sito web dal vostro CDE utilizzando un servizio di terze parti basato su API che raccolga e archivi i dati dei titolari di carta per vostro conto. Potreste utilizzare una piattaforma come Stripe. La stragrande maggioranza dei nostri clienti lo fa già. Nota bene: se sei un commerciante, hai comunque la responsabilità di garantire l’effettiva separazione del tuo CDE e l’utilizzo di tecniche di codifica sicure, e potrebbe esserti richiesto di compilare un questionario di autovalutazione (Self Assessment Questionnaire) ai fini della conformità. Purtroppo non possiamo fornire consulenza generale in materia di conformità PCI.
Ho utilizzato una carta di credito per iscrivermi al vostro servizio!
Per le carte di credito utilizziamo Stripe; non vediamo mai il numero di carta (PAN), ma riceviamo solo le ultime quattro cifre. Stripe è uno dei maggiori fornitori di servizi di pagamento al mondo ed è certificato PCI.