Securitate

Plăți securizate

Datele cardului nu ajung niciodată la ELVPro: șapte procesatori, toți cu flux găzduit sau prin redirecționare, cu 3-D Secure și callback-uri verificate.

Pe scurt

Plan
Toate planurile
Ultima actualizare
2 septembrie 2026

Ce acoperă acest articol

Cum ajung banii în contul tău — și ce anume nu vede ELVPro pe parcurs, în mod deliberat.

Cum funcționează în ELVPro

Niciodată date de card

Fiecare procesator acceptat de ELVPro folosește o pagină de plată găzduită sau o redirecționare: cumpărătorul își introduce numărul cardului pe pagina băncii sau a procesatorului, niciodată pe magazinul tău online. Nimic legat de card nu este stocat, înregistrat în jurnale sau retransmis de noi — ceea ce menține obligațiile tale privind PCI DSS la cel mai ușor nivel.

Șapte procesatori, o singură integrare

Stripe, LibraPay, EuPlătesc, ING WebPay, BT iPay, PayU și NETOPIA. Un parc alege unul dintre ei; trecerea ulterioară la altul nu blochează plățile efectuate prin cel anterior.

Autentificare puternică a clientului

3-D Secure este aplicat de către procesator, astfel încât cumpărătorul primește verificarea proprie a băncii sale.

Nimic nu este considerat adevărat până nu este verificat

Un mesaj de tipul „plată reușită” este luat în considerare doar după ce este confirmat: o semnătură HMAC recalculată pe baza ordinii exacte a câmpurilor procesatorului, un JWT verificat cu cheia publică a procesatorului, sau o interogare directă la API-ul procesatorului pentru a afla ce anume s-a întâmplat, potrivit acestuia. Un callback neverificat nu generează nicio comandă.

Decontare o singură dată, exact

Notificarea server-to-server, revenirea cumpărătorului în magazin și verificarea periodică de reconciliere duc toate la același rezultat: oricare ajunge prima finalizează comanda, iar restul nu mai fac nimic. Un cumpărător care închide fila în timpul plății tot își primește comanda.

Urmă în ambele direcții

Fiecare schimb de date cu un procesator este înregistrat — direcție, punct final, stare, durată, rezultat — cu datele de autentificare, semnăturile și orice ține de card mascate înainte de stocare. Conținutul complet al mesajelor este șters după 90 de zile; metadatele rămân.

Datele secrete stocate sunt criptate

Cheile procesatorilor sunt păstrate criptat în baza de date și nu mai sunt afișate integral după ce au fost salvate.

Când se întâmplă

Când se declanșează și ce face
Când Ce se întâmplă
La finalizarea comenzii predarea semnată către procesator.
La callback verificarea semnăturii sau a JWT-ului, sau o reinterogare a stării, înainte de a crea orice.
La câteva minute verificarea periodică de reconciliere, pentru procesatorii care nu trimit niciodată o notificare, sau atunci când una lipsește.
La onorarea comenzii dacă piesa s-a pierdut între momentul plății și expediere, plata este rambursată automat acolo unde procesatorul oferă un API de rambursare, și semnalată vizibil pentru o rambursare manuală acolo unde nu oferă.

De ce contează

Din momentul în care datele cardului ajung pe sistemele tale, PCI DSS devine problema ta, iar o breșă de securitate devine catastrofală. Păstrarea cardului pe pagina procesatorului, și refuzul de a avea încredere în orice mesaj despre o plată până nu este verificat criptografic sau reconfirmat, elimină deopotrivă cel mai costisitor risc și cea mai frecventă formă de fraudă.

Ce nu pretindem

Doi dintre procesatori (LibraPay și NETOPIA) nu expun în prezent niciun API de rambursare, așa că rambursarea în cazul lor este un pas manual deliberat, făcut din panoul băncii — ELVPro semnalează acest lucru, nu pretinde că s-a întâmplat automat. ELVPro nu este o instituție de plată: contractul tău, decontarea și comisioanele sunt stabilite cu procesatorul pe care îl alegi.

Ai întrebări despre securitate sau conformitate?

Îți explicăm cu plăcere cum tratează ELVPro datele tale — sau îți completăm chestionarul de conformitate.