- При оплате обрабатываются персональные и платёжные данные покупателя
- Данные банковских карт защищаются стандартом PCI DSS дополнительно к ФЗ-152
- Платёжный провайдер и эквайер — обработчики, с которыми нужны договоры
- Бизнесу обычно не следует хранить полные данные карт самостоятельно
- Данные в чеках и платёжная информация требуют защиты и обоснованного хранения
Приём платежей — момент, когда бизнес касается самых охраняемых данных: банковских карт и платёжной информации. Здесь к ФЗ-152 добавляется отдельный пласт требований к карточным данным. Разберёмся, кто за что отвечает при оплате и как не взять на себя лишних рисков.
При приёме платежей действуют два набора правил. ФЗ-152 регулирует персональные данные покупателя в целом. А данные банковских карт защищаются дополнительно стандартом PCI DSS. Это разные требования, и при оплате они работают одновременно.
Какие данные возникают при оплате
Платёж порождает несколько типов данных, и у каждого свой режим.
| Данные | Режим |
|---|---|
| Имя, контакты покупателя | ФЗ-152, обычные ПД |
| Данные в чеке | ФЗ-152, обоснованное хранение |
| Данные банковской карты | PCI DSS + ФЗ-152 |
| История платежей | ФЗ-152, ограниченный срок |
Главный принцип: не храните данные карт сами
Самое разумное решение для большинства бизнесов — вообще не хранить полные данные банковских карт у себя.
Хранение карточных данных требует соответствия строгому стандарту PCI DSS, что сложно, дорого и рискованно. Гораздо безопаснее доверить эту функцию сертифицированному платёжному провайдеру, который специализируется на защите таких данных.
Полные данные банковских карт — это актив, который лучше не держать в руках. Их хранение налагает тяжёлые требования PCI DSS, а утечка карточных данных — это и крупные штрафы, и компенсации, и удар по репутации. Передайте эту ответственность провайдеру: пусть данные карт обрабатывает тот, кто на этом специализируется.
Роль платёжного провайдера и эквайера
Когда вы принимаете платежи через провайдера или банк-эквайер, они обрабатывают платёжные данные. С точки зрения ФЗ-152 это обработчики, и отношения с ними нужно оформить договором.
Платёжный провайдер и банк-эквайер обрабатывают данные ваших покупателей при проведении платежей. Это делает их обработчиками персональных данных. Убедитесь, что отношения с ними урегулированы договором, а провайдер обеспечивает должную защиту и соответствие требованиям.
Данные в чеках
Чек содержит персональные данные — как минимум сведения о покупке, иногда контакты покупателя для электронного чека. Эти данные подчиняются ФЗ-152: их нужно защищать и хранить обоснованно.
Электронные чеки, отправляемые на email или телефон, означают обработку соответствующих контактов — это тоже нужно учитывать.
Распределение ответственности
При оплате ответственность распределяется между участниками. Бизнес отвечает за данные покупателя, которые собирает напрямую: имя, контакты, историю заказов. Платёжный провайдер и эквайер отвечают за обработку платёжных данных в своей части. Карточные данные при правильной схеме вообще не попадают к бизнесу, оставаясь у провайдера.
Не собирайте при оплате больше данных, чем нужно для проведения платежа и исполнения заказа. Чем меньше платёжных данных проходит через ваши системы, тем ниже ваши обязательства и риски. Минимизация здесь — лучшая защита.
Практические шаги
Выстроить приём платежей безопасно помогает несколько решений. Используйте сертифицированного платёжного провайдера и не храните полные данные карт сами. Заключите договоры с провайдером и эквайером как с обработчиками. Защищайте персональные данные покупателей и данные в чеках. Минимизируйте сбор платёжных данных. И учитывайте обработку контактов при отправке электронных чеков.
- Полные данные карт не хранятся в системах бизнесаобязательно
- Используется сертифицированный платёжный провайдеробязательно
- С провайдером и эквайером заключены договорыобязательно
- Персональные данные покупателей защищеныобязательно
- Данные в чеках хранятся обоснованно
- Сбор платёжных данных минимизирован
- Учтена обработка контактов при электронных чеках
Приём платежей — зона повышенной ответственности, но правильная архитектура снимает большую часть рисков. Главный принцип прост: не берите на себя то, что лучше доверить специалистам. Сертифицированный провайдер защитит карточные данные лучше вас, а вам останется аккуратно обращаться с персональными данными покупателей. Так и безопаснее, и проще.