Sicherheit

Sichere Zahlungen

Kartendaten laufen nie über ELVPro: sieben Zahlungsdienstleister, ausnahmslos über gehostete Zahlungsseiten oder Weiterleitungen, mit 3-D Secure und verifizierten Callbacks.

Auf einen Blick

Tarif
Alle Tarife
Zuletzt aktualisiert
2. September 2026

Was das betrifft

Wie das Geld auf Ihrem Konto ankommt — und was ELVPro dabei ganz bewusst nie zu sehen bekommt.

So funktioniert es in ELVPro

Niemals Kartendaten

Jeder von ELVPro unterstützte Zahlungsdienstleister arbeitet mit einer gehosteten Zahlungsseite oder einer Weiterleitung: Der Käufer gibt seine Kartennummer auf der Seite seiner Bank oder des Zahlungsdienstleisters ein, nie auf Ihrem Onlineshop. Wir speichern, protokollieren oder übermitteln nichts, das auch nur entfernt einer Kartennummer ähnelt — genau das hält Ihre PCI-DSS-Pflichten auf der niedrigsten Stufe.

Sieben Zahlungsdienstleister, eine Schnittstelle

Stripe, LibraPay, EuPlătesc, ING WebPay, BT iPay, PayU und NETOPIA. Ein Demontagebetrieb wählt einen aus; ein späterer Wechsel lässt die über den vorherigen Anbieter abgewickelten Zahlungen unangetastet.

Starke Kundenauthentifizierung

3-D Secure wird vom Zahlungsdienstleister ausgeführt, sodass der Käufer die Sicherheitsabfrage seiner eigenen Bank durchläuft.

Nichts gilt, bevor es geprüft ist

Eine Meldung „Zahlung erfolgreich“ wird erst verarbeitet, wenn sie belegt ist: durch eine HMAC-Signatur, die über die exakte Feldreihenfolge des Zahlungsdienstleisters neu berechnet wird, durch einen gegen den öffentlichen Schlüssel des Anbieters geprüften JWT, oder durch eine erneute Abfrage an die eigene API des Anbieters, was dieser als Ergebnis meldet. Ein nicht verifizierter Callback erzeugt keine Bestellung.

Genau einmal verbucht

Die Server-zu-Server-Benachrichtigung, die Rückkehr des Käufers in den Shop und ein turnusmäßiger Abgleichlauf führen alle zum selben Ergebnis: Was zuerst eintrifft, schließt die Bestellung ab, alles Weitere bleibt wirkungslos. Auch ein Käufer, der den Tab mitten in der Zahlung schließt, erhält seine Bestellung.

Nachvollziehbar auf beiden Seiten

Jeder Austausch mit einem Zahlungsdienstleister wird protokolliert — Richtung, Endpunkt, Status, Dauer, Ergebnis —, wobei Zugangsdaten, Signaturen und alles Kartenähnliche vor der Speicherung maskiert werden. Die Nutzdaten werden nach 90 Tagen gelöscht, die Metadaten bleiben erhalten.

Gespeicherte Zugangsdaten sind verschlüsselt

Die Schlüssel der Zahlungsdienstleister liegen verschlüsselt in der Datenbank und werden nach dem Speichern nie wieder vollständig angezeigt.

Wann das passiert

Wann das läuft und was dabei passiert
Wann Was passiert
Beim Bezahlvorgang bei der signierten Übergabe an den Zahlungsdienstleister.
Beim Callback durch Signatur- oder JWT-Prüfung oder eine erneute Statusabfrage, bevor irgendetwas angelegt wird.
Alle paar Minuten durch den Abgleichlauf, für Zahlungsdienstleister, die nie von sich aus eine Benachrichtigung senden, oder wenn eine ausbleibt.
Bei der Auftragsabwicklung wurde das Teil zwischen Zahlung und Versand nicht mehr gefunden, wird die Zahlung automatisch erstattet, sofern der Zahlungsdienstleister eine Erstattungs-API bietet; andernfalls wird deutlich auf eine manuelle Erstattung hingewiesen.

Warum das wichtig ist

Sobald Kartendaten Ihre Systeme berühren, wird PCI DSS zu Ihrem Problem, und ein Datenleck wird zur Katastrophe. Indem die Karteneingabe ausschließlich auf der Seite des Zahlungsdienstleisters erfolgt und jede Zahlungsmeldung erst nach kryptografischer Prüfung oder erneuter Abfrage als gültig gilt, entfällt zugleich das teuerste Risiko und die häufigste Betrugsmasche.

Was wir nicht versprechen

Zwei Zahlungsdienstleister (LibraPay und NETOPIA) bieten derzeit keine Erstattungs-API an, sodass eine Erstattung dort ein bewusster manueller Schritt im Bankportal bleibt — ELVPro weist deutlich darauf hin, statt einen Vorgang vorzutäuschen, der nicht stattgefunden hat. ELVPro ist kein Zahlungsinstitut: Vertrag, Auszahlung und Gebühren regeln Sie direkt mit dem von Ihnen gewählten Zahlungsdienstleister.

Fragen zu Sicherheit oder Compliance?

Wir erklären Ihnen gern, wie ELVPro mit Ihren Daten umgeht — oder füllen Ihren Compliance-Fragebogen aus.