Naar hoofdinhoud gaan
Certyneo
Beveiliging

Veilige betaling: e-commercestandaarden en certificeringen

Redactie Certyneo6 min leestijd

Bijgewerkt op

Redactie Certyneo

Redacteur — Certyneo · Over Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

Bij online betaling is de vraag niet of er een incident zal plaatsvinden, maar wie de kosten ervan zal dragen. Het antwoord hangt af van twee elementen: de naleving van de norm die van toepassing is op kaartgegevens, en het daadwerkelijke gebruik van sterke authenticatie. Een handelaar die op beide punten conform is, loopt weinig risico; een handelaar die de authenticatie heeft omzeild om het betaalproces te versoepelen, draagt alle frauduleuze wanbetalingen zelf.

Sterke authenticatie: wie betaalt in geval van fraude

De Europese richtlijn betreffende betalingsdiensten legt voor de meeste online transacties sterke authenticatie van de klant op. Deze berust op minstens twee onafhankelijke elementen uit drie categorieën: iets dat de klant weet (wachtwoord, code), iets dat hij heeft (telefoon, kaart), iets dat hij is (vingerafdruk, gezichtsherkenning).

De hieruit voortvloeiende aansprakelijkheidsregel is eenvoudig en wordt vaak verkeerd begrepen:

  • Wanneer sterke authenticatie is toegepast, rust de last van een betwiste frauduleuze transactie niet op de handelaar.
  • Wanneer ze achterwege is gelaten — door een vrijstelling die wordt ingeroepen door de handelaar of zijn dienstverlener — verschuift het risico naar wie om de vrijstelling heeft gevraagd.

Er bestaan vrijstellingen: transacties van gering bedrag, begunstigden die door de klant als vertrouwd zijn geregistreerd, realtime risicoanalyse onder bepaalde voorwaarden. Ze versoepelen het traject, tegen de prijs van een verschuiving van verantwoordelijkheid die met kennis van zaken moet worden aanvaard.

De klant heeft daarnaast recht op terugbetaling bij een niet-geautoriseerde transactie, die zijn bank onverwijld moet uitvoeren, behalve bij vermoeden van fraude van zijn kant. Het geschil wordt vervolgens afgehandeld tussen de instellingen en de handelaar.

De norm die van toepassing is op kaartgegevens

Elke entiteit die kaartgegevens opslaat, verwerkt of doorgeeft, is onderworpen aan de beveiligingsnorm van de sector, ongeacht haar transactievolume. Het vereiste niveau varieert naargelang het aantal jaarlijkse transacties, maar het principe zelf staat niet ter discussie.

De meest doeltreffende manier om deze last te verminderen is het beperken van het toepassingsgebied. Een handelaar die nooit toegang heeft tot kaartgegevens — omdat de invoer plaatsvindt in een veld dat door de betaaldienstverlener wordt gehost, of op een doorverwezen pagina — ziet zijn verplichtingen aanzienlijk verlicht.

Twee praktijken heffen dit voordeel op en komen regelmatig voor: een kaartnummer per e-mail of telefoon ontvangen en het zelf invoeren, en nummers bewaren in een bestand "om latere bestellingen te vergemakkelijken". In beide gevallen strekt het toepassingsgebied zich uit tot de hele infrastructuur die de gegevens heeft verwerkt.

Tokenisatie is het antwoord op de behoefte aan terugkerende betalingen: de handelaar bewaart een token dat buiten zijn context onbruikbaar is, nooit het nummer zelf.

Wat onder gegevensbescherming valt

Betaalgegevens zijn persoonsgegevens, en hun verwerking komt bovenop de sectorale verplichtingen, zonder deze te vervangen.

Drie punten vormen de kern van de naleving: een rechtsgrond voor elke verwerking, een bewaartermijn die beperkt is tot wat noodzakelijk is, en een contractuele omkadering van de betaaldienstverlener als verwerker.

Het bewaren van bankgegevens om een latere aankoop te vergemakkelijken vereist de specifieke toestemming van de klant, los van de aanvaarding van de algemene voorwaarden. Een enkel vakje dat zowel de algemene voorwaarden als het bewaren van de kaart dekt, voldoet niet aan deze vereiste — dezelfde redenering als die uiteengezet voor trackers en cookies, waarbij de toestemming per doel moet worden verkregen.

Wanbetalingen en fraudebestrijding

Twee afzonderlijke risico's rusten op een handelaar, en ze vereisen verschillende antwoorden.

Frauduleuze wanbetaling vloeit voort uit een gestolen kaart of identiteitsdiefstal. Sterke authenticatie neutraliseert dit door de last te verschuiven. Het is het enige mechanisme dat daadwerkelijk beschermt.

Onrechtmatige chargeback treedt op wanneer een klant een transactie betwist die hij toch daadwerkelijk heeft uitgevoerd. Hier is authenticatie niet voldoende: men moet de levering en de conformiteit van de dienstverlening kunnen aantonen. De nuttige bewijzen zijn de traceerbaarheid van de verzending, het bewijs van aflevering en de geschiedenis van de uitwisselingen — een onderwerp dat wordt behandeld in ons artikel over de verplichtingen inzake levering en retourzendingen.

Een derde mechanisme beperkt beide risico's: het plafonneren en filteren van afwijkende transacties, op basis van bedrag, frequentie of geografische zone.

Gebruiksscenario's

Standaard webwinkel. Gebruik een invoerveld dat door de dienstverlener wordt gehost, raak nooit de kaartgegevens aan, houd de standaard geactiveerde sterke authenticatie in stand. Dit is de configuratie die zowel de compliancelast als het financiële risico minimaliseert.

Terugkerend abonnement. Gebruik tokenisatie, met specifieke toestemming van de klant voor het bewaren van het betaalmiddel, los van de aanvaarding van de algemene voorwaarden.

Verkoop via telefoon. Dit is de meest risicovolle situatie: geen sterke authenticatie, mondeling doorgegeven gegevens. Geef de voorkeur aan het versturen van een betaallink, die de transactie terugbrengt binnen het beveiligde kader en een spoor achterlaat.

Veelgestelde vragen

Is sterke authenticatie verplicht? Ja, voor de meeste online transacties, behalve bij afgebakende vrijstellingen. Het inroepen van een vrijstelling verschuift de last van fraude naar wie erom vraagt.

Wie betaalt bij kaartfraude? Als sterke authenticatie is toegepast, rust de last niet op de handelaar. Als ze door een vrijstelling achterwege is gelaten, verschuift ze naar wie erom heeft gevraagd.

Moet men gecertificeerd zijn om online te verkopen? De norm is van toepassing zodra kaartgegevens worden opgeslagen, verwerkt of doorgegeven. Het vereiste niveau hangt af van het volume, maar het toepassingsgebied wordt sterk beperkt wanneer de handelaar nooit toegang heeft tot de gegevens.

Kan men een kaartnummer bewaren? Niet in leesbare vorm, en niet zonder specifieke toestemming. Tokenisatie maakt terugkerende betaling mogelijk zonder het nummer zelf te bewaren.

Kan een via e-mail ontvangen nummer worden ingevoerd? Dit moet absoluut worden vermeden: de gegevens vallen dan binnen het compliancegebied van de hele infrastructuur die ze heeft verwerkt, inclusief het e-mailsysteem.

Hoe verweert men zich tegen een onrechtmatige betwisting? Door het bewijs van levering en conformiteit: traceerbaarheid van de verzending, bewijs van aflevering, geschiedenis van de uitwisselingen. Authenticatie alleen biedt geen antwoord op dit bezwaar.

Om te onthouden

Twee beslissingen bepalen de blootstelling van een online handelaar, en beide worden genomen op het moment dat het betaalproces wordt gekozen.

De eerste is nooit toegang te hebben tot kaartgegevens, door de invoer bij de dienstverlener te laten plaatsvinden. Dit vermindert de compliancelast aanzienlijk en elimineert het risico van datalekken.

De tweede is sterke authenticatie te behouden in plaats van vrijstellingen in te roepen om het proces te versoepelen. Elke vrijstelling levert enkele conversiepunten op en verschuift de kosten van fraude. Deze berekening verdient het om expliciet te worden gemaakt, met het werkelijke wanbetalingspercentage tegenover de conversiewinst — het is een van de structurerende afwegingen van het wettelijk kader van een webwinkel.

Probeer Certyneo gratis

Verstuur uw eerste ondertekenenvelop in minder dan 5 minuten. 5 gratis enveloppen per maand, zonder creditcard.

Bijbehorende Certyneo-hulpmiddelen

Ga van lezen naar actie met de tools die in het platform zijn geïntegreerd.

Het onderwerp dieper uitwerken

Onze uitgebreide gidsen om elektronisch ondertekenen onder de knie te krijgen.

Certyneo-gemeenschap

Een vraag over elektronische handtekening?

Sluit je aan bij de Certyneo-gemeenschap: stel je vragen, deel je antwoorden en wissel uit met duizenden gebruikers en ons team.