我有一个 B2B SaaS,然后我的客户与他们自己的客户一起使用它在与 iPad 的面对面场景中收集数据,我想将其扩展为获取信用卡详细信息。信用卡详细信息将与 PCI 兼容的第三方一起存储。
对于处理,我可以让信用卡号通过我的服务器(并连接到上面提到的第三方)或使用像 spreedly.com 这样的另一个第三方进行透明处理(信用卡号不会触及我的服务器)完全)。
由于我被定义为服务提供商,而且数量很少,所以我认为唯一的选择是“服务提供商的 SAQ D”。这似乎是 SAQ 中最严格的(因此也是最大的成本),如果我有这种合规性,那么我可以在我的服务器上处理 CC 数据,如果我愿意,甚至可以存储 CC 数据。
对我来说,如果 CC 数据从未触及我的服务器,就好像我选择存储 CC 数据(或至少在我的服务器上处理它)一样,我需要相同级别的合规性似乎很奇怪!所以我的问题是我做对了还是我错过了什么?
除此之外,我的客户是否需要一定程度的 PCI 合规性,因为他们将收集 CC 数据?即使这一切都将通过我的系统和连接的第三方。
编辑:如果有道理的话,我没有提到资金流最终流入客户银行而不是我的银行。因此,我认为客户将负责确保他们使用符合 PCI 标准的供应商,并且他们的银行将决定他们需要达到的合规性,而不是我。所以我猜想确保客户符合 PCI 合规性不是我的责任,但不确定。