如何说服我的客户不要通过电子邮件发送信用卡数据?

信息安全 电子邮件 信用卡
2021-08-14 13:33:21

我和我的妻子经营一家在线业务。很长一段时间以来,我们都会在我们的网站上接受信用卡,亲自接受现金或银行汇票。然而,随着时间的推移,我的妻子亲自拿起了 Square 来处理信用卡付款,我们的客户真的很喜欢这样。

由于我们业务的性质(大部分家具是定制的),我们不会预先支付全部款项。我们可能会授权一笔金额,收取 60%,当您的货物到达时,我们会重新授权剩余的 40%。这是非常标准的并且效果很好。除了有些人不热衷于亲自会面剩余的 40%,而且我们没有选择通过我们的网站处理额外的 40%(它需要一个新订单)。

我一直注意到一些客户通过电子邮件发送此类详细信息。有些人很谨慎,从不同的电子邮件地址发送号码和日期/cvv 代码。其他的没那么多。无论哪种方式,这都不是一流的做法昨晚我把它告诉了我的妻子,她并没有真正明白我为什么要对它如此重视 - 毕竟,她在处理完电子邮件后立即删除了它。我说“如果你今天丢了手机怎么办?” 并且它点击了“仅仅几天”的不安全感是不好的,特别是如果你几乎总是和某人处于“仅仅几天”的阶段

同时,如果说“我们不能做这个对你来说超级方便的事情,因为我们不能相信我的妻子不会丢失她的手机”,这将是一个非常糟糕的做法。- 这基本上是我们的客户会听到的。所以请记住,我们不能依赖我们的客户精通技术,我可以用什么来说服我的客户不要通过电子邮件透露他们的信用卡数据?

我读过这篇关于不请自来的电子邮件的文章,但建议含糊不清——“制定一项政策”,好吧。*挥手* 我们不再接受这些电子邮件。但是,当我们第一次讨论付款条件时,他们可能会问“我可以通过电子邮件向您发送我的抄送数据吗”,而当我们拒绝时,他们会问“为什么不”?我能告诉他们什么不会让我们看起来不负责任,并让他们相信最好亲自刷卡,或者如果必须远程,打电话给我们,我们可以在通话时输入它永远不需要在任何地方记录?

4个回答

这很简单,当您接收信用卡信息时,这意味着您必须符合PCI-DSS作为商家的要求。现在,为了让您的客户了解这一点,您需要向他们解释您根本不允许通过电子邮件获取信用卡详细信息。请拒绝它,承认它很烦人但很有必要,并立即销毁该电子邮件。

除非符合附件中详述的标准,否则您不得存储或接受信用卡信息。如果您这样做,您可以让自己对源自您的业务泄露的信用卡的任何信用卡欺诈负责。

您还可以向您的客户解释他们不应该通过电子邮件发送信用卡详细信息,因为这可能被视为违反尽职调查的行为(客户也需要考虑到这一点)。

解决此问题的一种方法是仅允许通过银行终端或通过 PayPal 等支付网关进行信用卡支付。这些将解决责任问题。

像贝宝这样的服务是不可能的吗?这将允许他们直接将剩余的余额发送给您,而无需通过电子邮件将他们的抄送信息发送给您。会有相关费用,但我认为值得额外的安全和安心。

除了将抄送信息保留在您的收件箱之外(您正在删除),它还将其保留在客户的 SENT 框中。(他们可能没有清除)

在此处输入图像描述

更新

虽然这并没有具体回答您的问题,但我确实认为这是“最终游戏”解决方案,而不是解决方法。

这将涉及对您的网站/移动应用程序的更改。

请查阅:

https://developer.paypal.com/docs/integration/mobile/make-future-payment/(手机)

https://devtools-paypal.com/guide/ap_preapprove_payment(网络 API)

这将允许客户支付账单的前期部分,同时同意允许您在未来的某个日期收取剩余部分。

如果是我,我会先发送一封友好的电子邮件,亲自向他们说明或解释您对他们的业务表示赞赏。但是,由于电子邮件的不安全性,可能会被拦截(请参阅维基百科关于未经加密发送的电子邮件),您最好不要通过电子邮件发送数据,因为其他人可能会读取数据并进行欺诈性购买。我还要解释一下,由于 PCI 合规性,您不存储信用卡数据,而是让第三方处理信用卡交易。

此外,您可以附上加密的 PDF(我的公用事业公司会这样做)并将其发送给他们,这可能只是他们邮政编码的密码或其他识别方式。我知道可以让 PDF 发送付款信息。您可以找到一些关于如何将 PayPal 按钮集成到其中的指南,或者在下面查看我关于 Stirata 的链接。这样,您的客户仍然可以“通过电子邮件”付款,但您不必直接接收他们的信用卡信息。

更新:看起来我的公用事业公司使用Striata作为他们的 PDF 计费解决方案。

这里有2个问题。第一个是您愿意为不那么聪明的客户所做的事情负责。另一个是,好吧,有些客户并不聪明。

让我告诉你我将如何处理它。当您第一次从客户那里获得电子邮件地址时,您会向他们发送一封电子邮件,感谢他们的业务,并在其中以粗体字母表示,您可以告诉他们仅通过网站或亲自付款,而不是通过电子邮件付款。如果将来他们仍然将他们的信用卡号码通过电子邮件发送给您,那么您会受到保护,因为您警告过他们。

如果出乎意料的是,新客户会通过电子邮件向您发送他们的信用卡号码,然后感谢他们并将他们引导到网站或下次亲自访问,因为他们的 ISP 或互联网连接不安全。