Merch firmowy w innych krajach:AMArmeniaGEGeorgiaTRTürkiyeRSSerbiaAEUAECYCyprusITItalyPTPortugalESSpain

Zgodność PCI-DSS — zakres SAQ-A i co to oznacza

Nie dotykamy danych kart — wszystkie płatności przez certyfikowanego procesora. Zakres SAQ-A oznacza najprostszy, najbezpieczniejszy setup dla klientów w Polsce.

SAQ-A — outsourcowane cardholder data environment

SAQ-A stosuje się, ponieważ dane kart są w pełni outsourcowane do procesora PCI-DSS Level 1. Nigdy nie widzimy PAN, nigdy nie przechowujemy CVV, nigdy nie przetwarzamy danych kart na naszych serwerach. Nasza rola to tylko redirect/iframe.

Tokenizacja dla rozliczeń cyklicznych

Powracający klienci płacą przez tokeny. Tokeny nie są numerami kart — bezużyteczne jeśli ujawnione, ograniczone do naszego merchant ID. Token vault trzymany przez procesora, nie przez nas.

Sieć i skany kwartalne

Zewnętrzne skany zatwierdzone ASV kwartalnie. Wewnętrzne skany podatności miesięcznie. Pentest rocznie. Findings naprawiane zgodnie z SLA procesora.

Polska — lokalny kontekst płatności

Polscy klienci typowo płacą przelewem lub SEPA SDD dla B2B. Płatności kartą obsługiwane przez procesora z obsługą reverse-charge VAT 23%. Przepływ KSeF następuje po potwierdzeniu płatności — nigdy nie obsługuje danych kart.

FAQ

Czy jesteście PCI-DSS Level 1?

Nie — SAQ-A. Level 1 dotyczy procesorów obsługujących miliony transakcji. Outsourcujemy do procesora Level 1.

Czy możemy zobaczyć Wasz AoC?

Tak — Attestation of Compliance udostępniany pod NDA.

Wsparcie 3DS/SCA?

Tak — Strong Customer Authentication przez 3D Secure 2.x, obowiązkowe dla transakcji kartowych EEE pod PSD2.

Zwroty — jak długo?

Zwroty kart: 3-10 dni roboczych w zależności od issuera. SEPA: 1-3 dni. Przelew: 1-5 dni.

Chargebacki?

Obsługiwane przez procesora — współpracujemy z pakietem dowodów w 48 godzin.

Potrzebujesz dokumentacji?