Sécurité & Conformité
PCI DSSLien direct vers PCI DSS
Les données de carte sont transmises via l'API Forward PSP du partenaire (un transfert de passerelle à passerelle) et n'entrent jamais directement sur les serveurs du partenaire :
- Les partenaires continuent de se qualifier pour SAQ-A. Aucun changement dans le périmètre PCI DSS.
- Le point de terminaison de Rokt est conforme au niveau 1 de PCI DSS. Les données de carte sont traitées dans un stockage volatil et automatiquement purgées après traitement.
- Pour Apple Pay, PayPal et Google Pay, les données de carte sont tokenisées par le fournisseur de paiement respectif et ne touchent jamais les serveurs du partenaire ou de Rokt sous forme brute.
Confidentialité des donnéesLien direct vers Confidentialité des données
- Email & adresse de livraison : Fournis à la marque du catalogue Rokt (MoR) uniquement lorsque le client opte explicitement pour l'achat, à des fins de réalisation.
- Données de carte : Les détails de carte transmis sont automatiquement purgés du stockage volatil de Rokt dans les 60 minutes. Jamais stockés de manière persistante.
- Consentement : Le client est explicitement informé qu'il interagit avec un commerçant distinct. Le placement Rokt identifie clairement la marque.
Atténuations de sécuritéLien direct vers Atténuations de sécurité
| Préoccupation | Atténuation |
|---|---|
| Périmètre PCI DSS | Le partenaire continue de se qualifier pour SAQ-A. Les données de carte n'entrent jamais sur les serveurs du partenaire. L'API Forward est de coffre-fort à destination. |
| Expiration du jeton | Les jetons de transmission de paiement sont valides pour une seule transaction avec une expiration explicite. Ne peuvent pas être réutilisés. |
| Stockage volatil | Les PAN/CVV transmis sont automatiquement purgés de l'environnement de Rokt après 60 minutes. Jamais écrits dans un stockage persistant. |
| Restriction IP | Les partenaires doivent restreindre le point de terminaison de l'API de transmission de paiement aux adresses IP statiques de Rokt. |
| Révocation | Les partenaires peuvent révoquer immédiatement tous les droits actifs de l'API Forward via le panneau de contrôle de leur PSP. |
| Authentification | La communication de serveur à serveur utilise OAuth 2.0 avec des jetons de courte durée. |