Security & Compliance
PCI DSSPCI DSS への直接リンク
カードデータはパートナーのPSP Forward API(ゲートウェイ間転送)を介して転送され、パートナーサーバーに直接入ることはありません:
- パートナーはSAQ-Aの資格を継続します。PCI DSSの範囲に変更はありません。
- RoktのエンドポイントはPCI DSSレベル1に準拠しています。カードデータは揮発性ストレージで処理され、処理後に自動的に消去されます。
- Apple Pay、PayPal、Google Payの場合、カードデータはそれぞれの支払いプロバイダーによってトークン化され、生の形でパートナーやRoktのサーバーに触れることはありません。
データプライバシーデータプライバシー への直接リンク
- メールアドレスと配送先住所: 顧客が購入に明示的にオプトインした場合にのみ、Roktカタログブランド(MoR)に提供され、履行目的で使用されます。
- カードデータ: 転送されたカード情報はRoktの揮発性ストレージから60分以内に自動消去されます。永続的に保存されることはありません。
- 同意: 顧客は別の商人と取引していることを明示的に認識します。Roktの配置はブランドを明確に識別します。
セキュリティ緩和策セキュリティ緩和策 への直接リンク
| 懸念 | 緩和策 |
|---|---|
| PCI DSSの範囲 | パートナーはSAQ-Aの資格を継続します。カードデータはパートナーサーバーに入ることはありません。Forward APIはボールトから宛先へのものです。 |
| トークンの有効期限 | 支払い転送トークンは明示的な有効期限を持つ単一のトランザクションにのみ有効です。再利用はできません。 |
| 揮発性ストレージ | 転送されたPAN/CVVはRoktの環境から60分後に自動消去されます。永続的なストレージに書き込まれることはありません。 |
| IP制限 | パートナーは支払い転送APIエンドポイントをRoktの静的IPアドレスに制限するべきです。 |
| 取り消し | パートナーはPSPのコントロールパネルを通じて、すべてのアクティブなForward APIの許可を即座に取り消すことができます。 |
| 認証 | サーバー間通信は短命のトークンを使用したOAuth 2.0を使用します。 |