Zgodność PCI-DSS — zakres SAQ-A i co to oznacza
Nie dotykamy danych kart — wszystkie płatności przez certyfikowanego procesora. Zakres SAQ-A oznacza najprostszy, najbezpieczniejszy setup dla klientów w Polsce.
SAQ-A — outsourcowane cardholder data environment
SAQ-A stosuje się, ponieważ dane kart są w pełni outsourcowane do procesora PCI-DSS Level 1. Nigdy nie widzimy PAN, nigdy nie przechowujemy CVV, nigdy nie przetwarzamy danych kart na naszych serwerach. Nasza rola to tylko redirect/iframe.
Tokenizacja dla rozliczeń cyklicznych
Powracający klienci płacą przez tokeny. Tokeny nie są numerami kart — bezużyteczne jeśli ujawnione, ograniczone do naszego merchant ID. Token vault trzymany przez procesora, nie przez nas.
Sieć i skany kwartalne
Zewnętrzne skany zatwierdzone ASV kwartalnie. Wewnętrzne skany podatności miesięcznie. Pentest rocznie. Findings naprawiane zgodnie z SLA procesora.
Polska — lokalny kontekst płatności
Polscy klienci typowo płacą przelewem lub SEPA SDD dla B2B. Płatności kartą obsługiwane przez procesora z obsługą reverse-charge VAT 23%. Przepływ KSeF następuje po potwierdzeniu płatności — nigdy nie obsługuje danych kart.
FAQ
Czy jesteście PCI-DSS Level 1?
Nie — SAQ-A. Level 1 dotyczy procesorów obsługujących miliony transakcji. Outsourcujemy do procesora Level 1.
Czy możemy zobaczyć Wasz AoC?
Tak — Attestation of Compliance udostępniany pod NDA.
Wsparcie 3DS/SCA?
Tak — Strong Customer Authentication przez 3D Secure 2.x, obowiązkowe dla transakcji kartowych EEE pod PSD2.
Zwroty — jak długo?
Zwroty kart: 3-10 dni roboczych w zależności od issuera. SEPA: 1-3 dni. Przelew: 1-5 dni.
Chargebacki?
Obsługiwane przez procesora — współpracujemy z pakietem dowodów w 48 godzin.