Как интернет-магазину хранить данные банковских карт по 152-ФЗ
Интернет-магазин подключил приём карт и запутался, что теперь требует закон о персональных данных, а что относится к правилам платёжных систем. Разбираем, кто хранит номер карты, какие данные покупателя регулирует 152-ФЗ и что нужно оформить магазину.
Интернет-магазин подключил приём карт. Дальше по цепочке пошёл вопрос: где хранятся номера карт покупателей и что об этом говорит закон о персональных данных. Короткий ответ такой. Номер карты, срок действия и CVV магазин не хранит вообще, этим занимается платёжный шлюз или банк-эквайер. А вот имя, телефон, email и адрес доставки покупателя обрабатывает сам магазин, и здесь 152-ФЗ действует в полном объёме.
Кто на самом деле хранит данные карты
Когда покупатель вводит номер карты на странице оплаты, такую форму почти всегда показывает платёжный шлюз банка. Это может быть Сбербанк, Т-Банк, ЮKassa, CloudPayments или другой сервис эквайринга. Магазин её только встраивает на свою страницу или переадресует покупателя на неё. Данные карты уходят напрямую в процессинг банка. Магазин их не видит и не может сохранить, даже если захочет.
Для повторных платежей, например при подписке или автопродлении, магазин использует токен вместо номера карты. Токен работает как условный идентификатор, который выдаёт платёжная система. Он бесполезен вне системы, которая его выдала. Поэтому хранение токена не приравнивается к хранению карты.
Если разработчик магазина всё же настроил приём номера карты напрямую на своём сервере, ситуация меняется. Такая схема подпадает под требования PCI DSS, стандарта безопасности платёжных систем Visa, Mastercard и «Мир». Соответствие PCI DSS проверяет платёжная система или банк-эквайер, а не Роскомнадзор. Это отдельный процесс, он не подменяет 152-ФЗ.
Что из данных покупателя регулирует 152-ФЗ
Закон о персональных данных касается личности покупателя. Номер карты сам по себе в эту категорию не попадает. Под действие 152-ФЗ попадают имя, телефон, email, адрес доставки, а иногда и данные о заказе, если по ним можно понять, кто и что купил. Все эти сведения магазин собирает сам и обрабатывает в своей CRM или на сайте. Именно здесь у него есть обязанности оператора персональных данных.
Отдельно стоит случай, когда данные карты идут в связке с именем держателя. Роскомнадзор и практика рассматривают такую связку как персональные данные, потому что по ней можно определить конкретного человека. Но сам номер карты хранит платёжная система, и ответственность за его защиту лежит на ней. Магазину важно не собирать и не сохранять эти данные у себя за пределами формы оплаты.
Что оформить магазину
Даже без хранения номеров карт у интернет-магазина остаётся стандартный набор обязанностей оператора персональных данных.
- Согласие на обработку персональных данных при оформлении заказа. Обычно это чекбокс со ссылкой на политику.
- Политика обработки персональных данных на сайте с упоминанием передачи данных платёжному агрегатору.
- Договор с платёжным агрегатором, где закреплено, какие данные он получает и для какой цели.
- Уведомление Роскомнадзора о начале обработки персональных данных, если магазин ещё не стоит в реестре операторов.
Проверить, какие из этих пунктов уже закрыты, поможет
Авто-аудит сайта — проверка на нарушения 152-ФЗ
.Где физически лежат данные
Крупные российские эквайеры и агрегаторы обрабатывают платежи на серверах в России. Среди них Сбербанк, Т-Банк, ЮKassa, CloudPayments. Поэтому вопрос локализации персональных данных здесь обычно закрыт по умолчанию. Ситуация меняется, если магазин подключает зарубежный платёжный сервис напрямую, без российского посредника. Тогда данные покупателя, включая имя и адрес, могут уходить за границу. Это уже трансграничная передача персональных данных со своими требованиями к уведомлению Роскомнадзора.
Перед подключением любого платёжного сервиса стоит спросить у него прямо, где физически находятся серверы обработки и хранения данных.
Что делать
- Проверить у платёжного агрегатора, хранит ли он данные карт сам и где расположены его серверы.
- Убедиться, что на сайте есть согласие на обработку персональных данных и политика с упоминанием передачи данных агрегатору.
- Заключить или проверить договор с агрегатором на предмет целей обработки.
- Встать в реестр операторов персональных данных, если магазин ещё не подавал уведомление.
Если утечка или нарушение всё же произошли, посчитать возможный штраф поможет
.Частые вопросы
Может ли интернет-магазин хранить номера карт у себя в базе?
Технически может, но тогда берёт на себя требования PCI DSS и ответственность банка-эквайера. На практике почти все магазины передают приём карты платёжному шлюзу и не хранят номера вовсе.
Нужно ли отдельное согласие на передачу данных платёжному агрегатору?
Отдельного согласия не требуется, если передача агрегатору прописана в общей политике обработки персональных данных и покупатель с ней ознакомлен при оформлении заказа.
Что будет, если магазин не встал в реестр операторов персональных данных?
Роскомнадзор может выдать предписание и оштрафовать за отсутствие уведомления. Отправить уведомление можно через
Нужно ли уведомлять РКН? — пройти тест
.Относится ли CVV-код к персональным данным?
Сам по себе код не идентифицирует человека, поэтому не подпадает под 152-ФЗ. Но CVV магазин не должен хранить ни при каких условиях, это требование платёжных систем.