Tenemos una tienda de e-commerce en Frankfurt que vende productos de regalo personalizados. Recibimos una media de 1.200 pedidos al mes, nuestro volumen anual de transacciones con tarjeta ronda los 350.000 EUR. No guardamos de ninguna manera en nuestro propio servidor o base de datos números de tarjeta de crédito, CVV ni fecha de caducidad.
En la pantalla de pago los usuarios van directamente a la página de pago alojada de una entidad de pago con licencia o la transacción se completa mediante un iframe. O sea, que los datos de la tarjeta van directamente a los servidores del proveedor de pagos. Aun así, la entidad de pago intermediaria con la que trabajamos nos pidió el certificado anual de cumplimiento PCI DSS y el formulario de autoevaluación aprobado.
Cuando hablamos con una empresa de auditoría externa nos dieron presupuestos de auditoría independiente de entre 4.000 y 6.000 EUR al año. ¿De verdad tiene que pasar una auditoría in situ una empresa como la nuestra que no toca para nada los datos de tarjeta? ¿O podemos resolver este proceso nosotros mismos rellenando el formulario SAQ-A?