Там распространенное заблуждение, что PCI DSS распространяется только на юридических лиц, которые «хранения, обработки или передачи данных о держателях карт Вы должны понимать:
- Даже если он зашифрован, он по-прежнему данные держателя карты и до сих пор при условии PCI DSS (см. PCI DSS FAQ 1086)
- Любое лицо, которое может повлиять на поток указанных данных держателя карты в области для PCI DSS, что означает. (см. тот же FAQ)
Есть некоторые исключения для каждого из них, если вы читаете параграфы последних параграфов FAQ.
Тем не менее, первый вопрос, на который вам нужно ответить, который сильно влияет на уровень требуемого соответствия, а также кто вам должен сообщить об этом, является кто является продавцом записей о транзакциях? Будет ли PayPal собирать платежи и давать вам ежедневные/еженедельные/ежемесячные расчетные депозиты за вычетом сборов или каждый платеж поступает непосредственно на ваш торговый счет, и вы платите свои платежи PayPal отдельно.
Если вы являетесь продавцом записей, вы будете подчиняться требованиям продавца, если PayPal является продавцом записей, вы фактически стали их поставщиком услуг.
Когда вы являетесь продавцом, ваш банк будет определять, какое доказательство соответствия вы предоставляете им в зависимости от того, на каком уровне вы находитесь (http://pcipolicyportal.com/what-is-pci/merchants/). Скорее всего, вы сможете самооценить. Если вы используете встроенную форму оплаты PayPal, скорее всего, вы получите право на SAQ A, возможно, SAQ A-EP. Если вы используете API, вам, скорее всего, потребуется заполнить SAQ D. Все можно загрузить с PCI SCC website.
Когда вы являетесь поставщиком услуг, вы находитесь во власти продавца, в данном случае PayPal. Они могут диктовать любые соответствия, которые они считают подходящими, поскольку они несут ответственность за безопасность каждой транзакции. С точки зрения PCI вы либо завершите предоставление поставщика услуг SAQ D, либо отчет о соответствии (ROC), и аттестацию соответствия (AOC), каждый из которых загружается с PCI SCC website.
TLDR: просто используйте встроенные формы PayPal Pro, заполните SAQ A и сделайте с ним. Если PayPal является продавцом записей для транзакций, им нужно рассказать вам, какие шаги по соблюдению необходимо выполнить. Если вы используете API, получайте удовольствие от завершения SAQ D.
Ну, совместимость PCI DSS покрывает _lot_ больше, чем просто SSL и независимо от того, хранит ли ваш веб-сайт информацию. Прошло много времени с тех пор, как я просмотрел этот контрольный список, он охватывает всю вашу операцию (вкл/выкл) - в то время, когда контрольный список менялся ~ ежегодно, чтобы быть _certified_, вам нужно будет работать с провайдером ... Hth ... – EdSF
Возможный дубликат [Paypal платежей pro и pci соответствия] (http://stackoverflow.com/questions/12343047/paypal-payments-pro-and-pci-compliance) –