Ασφαλής πληρωμή: πρότυπα και πιστοποιήσεις ηλεκτρονικού εμπορίου
Ενημερώθηκε στις
Συντάκτης — Certyneo · Σχετικά με την Certyneo

Στον τομέα των online πληρωμών, το ζήτημα δεν είναι αν θα προκύψει κάποιο περιστατικό, αλλά ποιος θα επιβαρυνθεί με το κόστος. Η απάντηση εξαρτάται από δύο στοιχεία: την τήρηση του προτύπου που διέπει τα δεδομένα κάρτας και την ουσιαστική χρήση της ισχυρής αυθεντικοποίησης. Ένας έμπορος που συμμορφώνεται με αυτά τα δύο στοιχεία φέρει μικρό κίνδυνο· ένας έμπορος που παρέκαμψε την αυθεντικοποίηση για να διευκολύνει τη διαδικασία αγοράς επιβαρύνεται με το σύνολο των ανείσπρακτων ποσών λόγω απάτης.
Η ισχυρή αυθεντικοποίηση και ποιος πληρώνει σε περίπτωση απάτης
Η ευρωπαϊκή οδηγία για τις υπηρεσίες πληρωμών επιβάλλει ισχυρή αυθεντικοποίηση του πελάτη για τις περισσότερες online συναλλαγές. Βασίζεται σε τουλάχιστον δύο ανεξάρτητα στοιχεία από τρεις κατηγορίες: κάτι που ο πελάτης γνωρίζει (κωδικός πρόσβασης, κωδικός), κάτι που κατέχει (τηλέφωνο, κάρτα), κάτι που είναι (δακτυλικό αποτύπωμα, αναγνώριση προσώπου).
Ο κανόνας ευθύνης που προκύπτει από αυτό είναι απλός και συχνά παρανοείται:
- Όταν η ισχυρή αυθεντικοποίηση έχει εφαρμοστεί, το βάρος μιας αμφισβητούμενης δόλιας συναλλαγής δεν βαρύνει τον έμπορο.
- Όταν αυτή έχει παραλειφθεί — λόγω εξαίρεσης που επικαλείται ο έμπορος ή ο πάροχός του — ο κίνδυνος μεταφέρεται σε όποιον ζήτησε την εξαίρεση.
Υπάρχουν εξαιρέσεις: συναλλαγές μικρού ποσού, έμπιστοι δικαιούχοι καταχωρημένοι από τον πελάτη, ανάλυση κινδύνου σε πραγματικό χρόνο υπό προϋποθέσεις. Αυτές διευκολύνουν τη διαδικασία αγοράς, με αντάλλαγμα μια μεταφορά ευθύνης που πρέπει να αναλαμβάνεται εν πλήρει επιγνώσει.
Ο πελάτης διαθέτει, επιπλέον, δικαίωμα επιστροφής χρημάτων σε περίπτωση μη εξουσιοδοτημένης συναλλαγής, την οποία η τράπεζά του οφείλει να εκτελέσει αμελλητί, εκτός εάν υπάρχει υποψία απάτης εκ μέρους του. Η διαφορά διευθετείται στη συνέχεια μεταξύ των ιδρυμάτων και του εμπόρου.
Το πρότυπο που διέπει τα δεδομένα κάρτας
Κάθε οντότητα που αποθηκεύει, επεξεργάζεται ή διαβιβάζει δεδομένα κάρτας υπόκειται στο πρότυπο ασφαλείας του κλάδου, ανεξάρτητα από τον όγκο της δραστηριότητάς της. Το επίπεδο των απαιτήσεων ποικίλλει ανάλογα με τον αριθμό των ετήσιων συναλλαγών, αλλά η αρχή αυτή δεν αποτελεί αντικείμενο διαπραγμάτευσης.
Ο πιο αποτελεσματικός τρόπος για να μειωθεί αυτή η επιβάρυνση είναι να περιοριστεί το πεδίο εφαρμογής. Ένας έμπορος που δεν έχει ποτέ πρόσβαση στα δεδομένα κάρτας — επειδή η καταχώρηση πραγματοποιείται σε πεδίο που φιλοξενείται από τον πάροχο πληρωμών, ή σε ανακατευθυνόμενη σελίδα — βλέπει τις υποχρεώσεις του να μειώνονται σημαντικά.
Δύο πρακτικές ακυρώνουν αυτό το πλεονέκτημα και συναντώνται συχνά: η λήψη αριθμού κάρτας μέσω email ή τηλεφώνου και η μη αυτόματη καταχώρησή του, καθώς και η αποθήκευση αριθμών σε αρχείο «για να διευκολύνονται οι επόμενες παραγγελίες». Και στις δύο περιπτώσεις, το πεδίο εφαρμογής επεκτείνεται σε όλη την υποδομή που ήρθε σε επαφή με το δεδομένο.
Η τοκενοποίηση αποτελεί την απάντηση στην ανάγκη για επαναλαμβανόμενη πληρωμή: ο έμπορος διατηρεί ένα token μη χρησιμοποιήσιμο εκτός του πλαισίου του, ποτέ τον ίδιο τον αριθμό.
Τι εμπίπτει στην προστασία δεδομένων
Τα δεδομένα πληρωμών αποτελούν προσωπικά δεδομένα και η επεξεργασία τους προσθέτεται στις κλαδικές υποχρεώσεις χωρίς να τις αντικαθιστά.
Τρία σημεία διαμορφώνουν τη συμμόρφωση: μια νομική βάση για κάθε επεξεργασία, μια διάρκεια διατήρησης περιορισμένη στο απαραίτητο, και ένα συμβατικό πλαίσιο του παρόχου πληρωμών με την ιδιότητα του εκτελούντος την επεξεργασία.
Η διατήρηση των τραπεζικών στοιχείων για τη διευκόλυνση μελλοντικής αγοράς προϋποθέτει την ειδική συναίνεση του πελάτη, διακριτή από την αποδοχή των γενικών όρων. Ένα ενιαίο πλαίσιο επιλογής που καλύπτει ταυτόχρονα τους γενικούς όρους και τη διατήρηση της κάρτας δεν πληροί αυτή την απαίτηση — η ίδια λογική με αυτή που αναπτύχθηκε για τα ιχνηλάτες και cookies, όπου η συναίνεση πρέπει να λαμβάνεται ανά σκοπό.
Τα ανείσπρακτα ποσά και η καταπολέμηση της απάτης
Δύο διακριτοί κίνδυνοι βαρύνουν έναν έμπορο και απαιτούν διαφορετικές απαντήσεις.
Το ανείσπρακτο ποσό λόγω απάτης προκύπτει από κλεμμένη κάρτα ή υποκλοπή ταυτότητας. Η ισχυρή αυθεντικοποίηση το εξουδετερώνει μεταφέροντας το βάρος. Είναι ο μόνος μηχανισμός που προστατεύει πραγματικά.
Η καταχρηστική αντιστροφή χρέωσης προκύπτει όταν ένας πελάτης αμφισβητεί μια συναλλαγή που ωστόσο πραγματοποίησε ο ίδιος. Εδώ, η αυθεντικοποίηση δεν αρκεί: πρέπει να μπορεί να αποδειχθεί η παράδοση και η συμφωνία της παροχής με τους όρους. Τα χρήσιμα αποδεικτικά στοιχεία είναι η ιχνηλασιμότητα της αποστολής, η απόδειξη παράδοσης και το ιστορικό των επικοινωνιών — θέμα που αναπτύσσεται στο άρθρο μας σχετικά με τις υποχρεώσεις παράδοσης και επιστροφών.
Ένας τρίτος μηχανισμός περιορίζει και τους δύο κινδύνους: ο καθορισμός ανώτατων ορίων και το φιλτράρισμα των μη τυπικών συναλλαγών, ανά ποσό, ανά συχνότητα ή ανά γεωγραφική ζώνη.
Σενάρια χρήσης
Τυπικό ηλεκτρονικό κατάστημα. Χρησιμοποιήστε πεδίο καταχώρησης που φιλοξενείται από τον πάροχο, μην έρχεστε ποτέ σε επαφή με τα δεδομένα κάρτας, διατηρήστε την ισχυρή αυθεντικοποίηση ενεργοποιημένη από προεπιλογή. Αυτή είναι η διαμόρφωση που ελαχιστοποιεί τόσο το βάρος συμμόρφωσης όσο και τον οικονομικό κίνδυνο.
Επαναλαμβανόμενη συνδρομή. Χρησιμοποιήστε τοκενοποίηση, με ειδική συναίνεση του πελάτη για τη διατήρηση του μέσου πληρωμής, διακριτή από την αποδοχή των γενικών όρων.
Πώληση μέσω τηλεφώνου. Πρόκειται για την πιο επικίνδυνη περίπτωση: καμία ισχυρή αυθεντικοποίηση, δεδομένα που υποδεικνύονται προφορικά. Προτιμήστε την αποστολή συνδέσμου πληρωμής, ο οποίος επανεντάσσει τη συναλλαγή στο ασφαλές πλαίσιο και αφήνει ίχνος.
Συχνές ερωτήσεις
Είναι υποχρεωτική η ισχυρή αυθεντικοποίηση; Ναι, για τις περισσότερες online συναλλαγές, εκτός από τις καθορισμένες εξαιρέσεις. Η επίκληση μιας εξαίρεσης μεταφέρει το βάρος της απάτης σε όποιον την ζητά.
Ποιος πληρώνει σε περίπτωση απάτης με κάρτα; Εάν έχει εφαρμοστεί ισχυρή αυθεντικοποίηση, το βάρος δεν βαρύνει τον έμπορο. Εάν έχει παραλειφθεί λόγω εξαίρεσης, μεταφέρεται σε όποιον τη ζήτησε.
Απαιτείται πιστοποίηση για να πωλεί κανείς online; Το πρότυπο εφαρμόζεται από τη στιγμή που δεδομένα κάρτας αποθηκεύονται, επεξεργάζονται ή διαβιβάζονται. Το επίπεδο των απαιτήσεων εξαρτάται από τον όγκο, αλλά το πεδίο εφαρμογής μειώνεται σημαντικά όταν ο έμπορος δεν έχει ποτέ πρόσβαση στα δεδομένα.
Μπορεί να διατηρηθεί ο αριθμός μιας κάρτας; Όχι σε απλό κείμενο, και όχι χωρίς ειδική συναίνεση. Η τοκενοποίηση επιτρέπει την επαναλαμβανόμενη πληρωμή χωρίς να διατηρείται ο ίδιος ο αριθμός.
Μπορεί να καταχωρηθεί ένας αριθμός που έχει ληφθεί μέσω email; Αυτό πρέπει να αποφεύγεται απολύτως: το δεδομένο εισέρχεται τότε στο πεδίο συμμόρφωσης ολόκληρης της υποδομής που το επεξεργάστηκε, συμπεριλαμβανομένου του συστήματος αλληλογραφίας.
Πώς μπορεί κανείς να υπερασπιστεί μια καταχρηστική αμφισβήτηση; Με την απόδειξη παράδοσης και συμφωνίας: ιχνηλασιμότητα της αποστολής, απόδειξη παράδοσης, ιστορικό επικοινωνιών. Η αυθεντικοποίηση από μόνη της δεν αντικρούει αυτή την ένσταση.
Τι πρέπει να θυμάστε
Δύο αποφάσεις καθορίζουν την έκθεση ενός online εμπόρου, και οι δύο λαμβάνονται τη στιγμή της επιλογής του συστήματος πληρωμών.
Η πρώτη είναι να μην έχετε ποτέ πρόσβαση στα δεδομένα κάρτας, αφήνοντας την καταχώρηση να πραγματοποιείται στον πάροχο. Αυτό μειώνει σημαντικά το βάρος συμμόρφωσης και εξαλείφει τον κίνδυνο διαρροής.
Η δεύτερη είναι να διατηρείτε την ισχυρή αυθεντικοποίηση αντί να επικαλείστε εξαιρέσεις για να διευκολύνετε τη διαδικασία αγοράς. Κάθε εξαίρεση κερδίζει μερικές μονάδες ποσοστού μετατροπής και μεταφέρει το κόστος της απάτης. Ο υπολογισμός αξίζει να γίνεται ρητά, συγκρίνοντας το πραγματικό ποσοστό ανείσπρακτων ποσών με το κέρδος σε μετατροπή — είναι μία από τις καθοριστικές ισορροπίες του νομικού πλαισίου ενός ηλεκτρονικού καταστήματος.
Δοκιμάστε το Certyneo δωρεάν
Στείλτε τον πρώτο σας φάκελο υπογραφής σε λιγότερο από 5 λεπτά. 5 δωρεάν φάκελοι τον μήνα, χωρίς πιστωτική κάρτα.
Εμβάθυνση του θέματος
Άρθρα αναφοράς σχετικά με αυτό το θέμα.
Συνεργαζόμενα εργαλεία Certyneo
Πηγαίνετε από το διάβασμα στην δράση με τα ενσωματωμένα εργαλεία της πλατφόρμας.
Εμβάθυνση του θέματος
Οι ολοκληρωμένοι οδηγοί μας για να κατακτήσετε την ηλεκτρονική υπογραφή.
Συνεχίστε την ανάγνωσή σας για Ασφάλεια
Εμβαθύνετε τις γνώσεις σας με αυτά τα σχετικά άρθρα.

Πιστοποίηση ISO για την ηλεκτρονική υπογραφή: οδηγός 2026
ISO 27001, eIDAS, ETSI… οι πιστοποιήσεις των παρόχων ηλεκτρονικής υπογραφής έχουν γίνει κριτήριο επιλογής που δεν μπορεί να παραληφθεί. Ανακαλύψτε πώς να τις συγκρίνετε αποτελεσματικά.

Ηλεκτρονική Υπογραφή: Ιχνηλασιμότητα και Εσωτερικός Έλεγχος το 2026
Η ιχνηλασιμότητα μιας ηλεκτρονικής υπογραφής έχει γίνει βασικό στοιχείο του εσωτερικού ελέγχου και της νομικής συμμόρφωσης στις επιχειρήσεις. Ανακαλύψτε πώς να την αξιοποιήσετε πλήρως.

Ηλεκτρονική υπογραφή και ISO 27001: Οδηγός 2026
Το πρότυπο ISO 27001 έχει γίνει αναφορικό σημείο για την ασφάλεια των διαδικασιών ηλεκτρονικής υπογραφής στις επιχειρήσεις. Ανακαλύψτε τις βασικές απαιτήσεις, τις συνέργειες με eIDAS και τις καλές πρακτικές που πρέπει να υιοθετηθούν.