PCI DSS и 152-ФЗ отвечают на разные вопросы. Стандарт индустрии платёжных карт говорит, как защищать карточные данные, и обязателен по договору с банком-эквайером и платёжными системами, а не по российскому закону. 152-ФЗ говорит, на каком основании и как долго можно обрабатывать данные покупателя, и применяется даже тогда, когда карта вообще не проходит через ваш сервер. Выполнение одного не заменяет другого, и зоны у них разные.
Проверить бесплатно, что ваш сайт грузит до согласия посетителя ←
Что такое PCI DSS и обязателен ли он по закону?
PCI DSS — Payment Card Industry Data Security Standard, стандарт безопасности данных индустрии платёжных карт. Его разрабатывает и публикует международный совет PCI Security Standards Council; действующая редакция — версия 4.0.1.
Юридическая природа у стандарта договорная. Его соблюдения требуют платёжные системы и банк-эквайер, и попадает он к вам через договор эквайринга, а не через нормативный акт. Российский закон на PCI DSS не ссылается: 152-ФЗ формулирует требования к защите данных иначе — через статью 19 152-ФЗ, уровни защищённости по постановлению Правительства №1119 и состав мер по приказу ФСТЭК России №21.
Отсюда практический вывод, который часто формулируют наоборот: сертификация по PCI DSS не подтверждает соответствие 152-ФЗ, а соответствие 152-ФЗ не освобождает от требований банка. Это два параллельных набора обязанностей с разными адресатами.
Являются ли платёжные реквизиты персональными данными?
Сам по себе номер карты — идентификатор платёжного инструмента, а не человека. Но в реальной корзине он не бывает сам по себе: рядом лежат фамилия, телефон, адрес доставки и состав заказа. В такой связке данные относятся к определённому лицу, а значит подпадают под 152-ФЗ со всеми последствиями — основанием обработки, сроком хранения, требованиями к защите и обязанностью отвечать на запросы покупателя.
Две оговорки, которые снимают лишние страхи.
- Платёжные реквизиты не входят в перечень специальных категорий персональных данных статьи 10 152-ФЗ. Повышенных требований к форме согласия, которые действуют для данных о здоровье или биометрии, здесь нет.
- Требование о письменной форме согласия к обычной онлайн-оплате тоже не относится: оно возникает только там, где его прямо предусматривает федеральный закон.
Кто здесь оператор, а кто обработчик?
Роли распределяются не по тому, чей логотип на кнопке, а по тому, кто определяет цели обработки.
| Участник | Что обрабатывает | Роль |
|---|---|---|
| Интернет-магазин | заказ, контакты, адрес, статус и сумму платежа | оператор данных покупателя |
| Платёжный сервис или банк | карточные данные, антифрод, расчёты | самостоятельный оператор на своём участке |
| Сервис доставки | данные, нужные для вручения заказа | как правило, обработчик по поручению магазина |
| Бухгалтерский подрядчик | реквизиты операций в первичных документах | обработчик по поручению магазина |
Строка про платёжный сервис — упрощение, и её стоит сверять с договором: часть операций провайдер выполняет в собственных целях как самостоятельный оператор, а часть может выполнять по поручению магазина. Что обязательно должно быть в договоре поручения и кто отвечает за инцидент у подрядчика — в статье «Передача персональных данных курьерской службе».
Что меняет схема приёма платежа?
Техническая схема определяет и объём требований стандарта, и состав данных, которые оказываются у вас.
| Схема | Где вводится карта | Что попадает к магазину | Зона PCI DSS для магазина |
|---|---|---|---|
| Переход на платёжную страницу провайдера | на домене провайдера | статус платежа, маскированный номер, сумма | минимальная, обычно опросный лист SAQ A |
| Встроенная форма провайдера (iframe, виджет) | в компоненте провайдера | то же | минимальная при условии, что страница защищена от подмены скриптов |
| Собственная форма на сайте магазина | на вашей странице | полные реквизиты карты | максимальная, полный набор требований |
Первые две схемы — типовой выбор для интернет-магазина, и разумны они не только из-за стандарта: чего у вас нет, то не может утечь. Третья схема означает, что карточные данные проходят через вашу инфраструктуру, и требования стандарта разворачиваются в полном объёме.
Отдельная деталь версии 4.0.1: условие про скрипты добавлено для магазинов, у которых платёжная форма провайдера встроена в их собственную страницу — iframe, виджет. Им нужно подтвердить, что страница не подвержена атакам через скрипты, способные повлиять на приём платежа. Выполнить его можно самостоятельными мерами контроля скриптов (требования 6.4.3 и 11.6.1 стандарта) либо письменным подтверждением провайдера, что его встроенное решение защищено от таких атак при штатной установке. На схему с переходом на платёжную страницу провайдера и на полный вынос платёжных функций это условие, по разъяснению совета PCI SSC, не распространяется. Для 152-ФЗ этот сюжет тоже не посторонний: посторонний скрипт на странице оформления заказа — это ещё и канал утечки данных покупателя, а контроль источников скриптов разобран в статье «CSP: защита персональных данных на сайте».
Что 152-ФЗ требует от магазина с онлайн-оплатой?
Стандарт закрывает карту. Закон закрывает покупателя — и это отдельная работа.
- Основание обработки. Данные, необходимые для исполнения договора, стороной которого является покупатель, обрабатываются по пункту 5 части 1 статьи 6 152-ФЗ без отдельного согласия. Оплата — часть этого договора. Но договорное основание не закрывает передачу данных подрядчикам: поручить обработку другому лицу часть 3 статьи 6 152-ФЗ разрешает с согласия субъекта, если иное не предусмотрено федеральным законом. Отдельное согласие нужно и для того, что за договор выходит: рассылка, ретаргетинг, анализ поведения.
- Цели в уведомлении. Приём платежей и расчёты — самостоятельная цель обработки, и она должна быть в уведомлении Роскомнадзора. Как формулировать — в статье «Цели обработки ПДн в уведомлении РКН».
- Политика, совпадающая с реальностью. Часть 2 статьи 18.1 152-ФЗ требует опубликовать политику и обеспечить к ней неограниченный доступ; в ней должны быть названы категории получателей данных, включая платёжный сервис.
- Локализация. Первичная запись данных граждан РФ — в базе на территории России, часть 5 статьи 18 152-ФЗ. Платёжные интеграции — один из каналов, по которым данные уезжают незаметно; разбор в статье «Хранение персональных данных: серверы на территории РФ».
- Защита. Статья 19 152-ФЗ, уровень защищённости по постановлению Правительства №1119, меры по приказу ФСТЭК России №21. Чек-лист самопроверки — в статье «Чек-лист аудита ИСПДн».
- Сроки хранения. Часть 7 статьи 5 152-ФЗ: хранить в форме, позволяющей определить человека, не дольше, чем требуют цели. Но реквизиты операций живут в первичных учётных документах по своим правилам: Федеральный закон №402-ФЗ требует хранить их не менее пяти лет после отчётного года.
- Ответы на запросы покупателя. История платежей — это тоже его данные, и она попадает в перечень сведений, которые оператор обязан предоставить: разбор в статье «Право субъекта на информацию об операторе».
Можно ли хранить карту для повторных списаний?
Можно организовать повторные списания, не храня карту.
- Проверочный код (три цифры на обороте) после авторизации не хранится — это прямое требование стандарта, и для магазина и его подрядчиков исключений у него нет.
- Полный номер карты хранить технически возможно, но это переводит магазин в режим полного набора требований PCI DSS с соответствующей стоимостью и ответственностью.
- Токен провайдера — рабочая схема: магазин хранит выданный платёжным сервисом идентификатор, привязанный к конкретному покупателю и магазину. Вне контура провайдера он бесполезен.
Для закона важно другое: токен всё равно относится к конкретному покупателю, а значит остаётся его персональными данными. Хранить его после того, как цель отпала — например, подписка отменена и возвратов быть не может, — оснований нет: часть 4 статьи 21 152-ФЗ требует уничтожить данные при достижении цели обработки в срок не более тридцати дней, если иное не предусмотрено договором или законом.
Что делать при утечке платёжных данных?
Порядок тот же, что и при любой утечке персональных данных, и он жёсткий по срокам.
- Двадцать четыре часа с момента выявления инцидента — уведомить Роскомнадзор о факте, предполагаемых причинах, предполагаемом вреде, принятых мерах и контактном лице. Основание — статья 21 152-ФЗ.
- Семьдесят два часа — сообщить о результатах внутреннего расследования и о лицах, действия которых стали причиной инцидента, если они установлены.
- Порядок информирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак установлен приказом ФСБ России №77.
- Уведомить банк-эквайер и платёжного провайдера в срок, установленный вашим договором.
Ответственность за саму утечку установлена частями 12–18 статьи 13.11 КоАП: размер первичного штрафа зависит от объёма утечки (части 12–14), для специальных категорий и биометрии действуют отдельные вилки (части 16 и 17), а повторный инцидент считается по обороту (части 15 и 18). Неуведомление регулятора об инциденте — самостоятельный состав по части 11 статьи 13.11 КоАП: для юридических лиц от 1 000 000 до 3 000 000 ₽. Пошаговый разбор первых суток — в статье «Расследование утечки персональных данных».
Чек-лист для магазина с онлайн-оплатой
- Карточные данные вводятся на стороне провайдера, а не на вашей странице?
- Известно, какой опросный лист PCI DSS применим к вашей схеме, и кто его заполняет?
- На странице оформления заказа нет посторонних скриптов и сторонних виджетов?
- В уведомлении Роскомнадзора есть цель, связанная с приёмом платежей и расчётами?
- В политике названы категории получателей данных, включая платёжный сервис?
- Первичная база с данными покупателей находится на территории России?
- Вы точно не храните проверочный код и полный номер карты?
- Определены сроки хранения данных о заказах и отдельно — первичных документов?
- В договоре с провайдером и подрядчиками зафиксирован срок уведомления об инциденте?
Первый и третий пункты видны снаружи: бесплатный скан на rkn-ok.ru показывает, какие сторонние сервисы загружаются на указанной вами странице и что из них срабатывает до согласия посетителя.
Что читать дальше
- Персональные данные покупателей интернет-магазина — что собирается на каждом шаге воронки
- Хранение персональных данных: серверы на территории РФ — где должна лежать база с заказами
- Расследование утечки персональных данных — что делать за первые 72 часа
Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 5, 6, 10, 18, 18.1, 19, 21; Федеральный закон №402-ФЗ «О бухгалтерском учёте» — сроки хранения документов бухгалтерского учёта; КоАП РФ — статья 13.11; постановление Правительства РФ от 01.11.2012 №1119; приказ ФСТЭК России №21; приказ ФСБ России №77. Требования стандарта — PCI Security Standards Council, PCI DSS версия 4.0.1.