未经持卡人许可存储卡的详细信息是否违反 PCI DSS?

信息安全 遵守 pci-dss
2021-09-08 17:50:54

我从网上商店买了东西,当输入卡的详细信息时,它通过 HTTPS 连接将详细信息发送到他们的服务器,然后我假设他们转发给了他们的提供商——我不知道是谁。

我已经在他们的网站上阅读过,他们确实说他们会存储卡的详细信息,但是:

  1. 我在我的帐户部分看不到这些详细信息或任何表明存储卡详细信息的内容。
  2. 我没有选择保存卡的详细信息以供以后输入时使用。
  3. 我不知道他们是将详细信息作为令牌存储在他们的提供者那里,还是在某人桌面上的纯文本文件中。值得一提的是,我在 3 周前购买并收到了货物,但现在钱才刚刚从我的账户里出来,这似乎有点不寻常。

那么,未经持卡人许可存储卡详细信息是否违反 PCI DSS?我查看了 PCI-DSS 文档,虽然它们相当详细,但我找不到任何提及。

3个回答

据我所知,PCI-DSS 不涵盖用户存储数据的权限(取决于您居住的地方,例如英国数据保护法)。也就是说,如果一家公司正在存储完整的跟踪数据(包括 CVV2),他们将不符合 DSS。他们可能只存储卡详细信息以跟踪诸如退款之类的事情,尽管据我所知,由于由此产生的合规性问题,许多商家正在尽可能地远离存储卡详细信息。

PCI 要求 3.1 要求持卡人将卡存储数据保持在最低限度...

如果它不是一项需要重复收费等的服务,我认为它的数据量将超过他们应保留的数据(对于退款跟踪,他们可以保留其他数据、散列、部分数据等)。

PCI-DSS 涵盖了如何存储数据。商户协议以及更重要的持卡人接受规则决定了何时可以存储卡数据。例如,请参阅 Visa 商户卡接受指南。 http://usa.visa.com/merchants/new-acceptance/merchant-guidelines.html