Købsguider

Hvilke krav gælder for opbevaring af kortdata?

Kortdata betyder her oplysninger fra forbrugerens betalingskort, især kortnummer og udløbsdato.

Hvad er kortdata – og hvad må aldrig gemmes?

Kortdata betyder her oplysninger fra forbrugerens betalingskort, især kortnummer og udløbsdato. Virksomheder, der sælger varer og ydelser via internettet eller telefonen, må kun gemme dem til senere køb, hvis forbrugeren har givet aktivt samtykke. En webshop kan derfor ikke gemme kortoplysninger som teknisk standardindstilling; der kræves en konkret tilladelse fra den enkelte kunde.

Kontrolcifrene – de tre tal bag på betalingskortet – er en fast undtagelse. Dem må virksomheder ikke gemme, selv hvis forbrugeren har givet tilladelse. Et felt til kontrolcifre i webshoppens database eller ordrehistorik er derfor i strid med reglerne, uanset hvor kort tid det bruges, og en samtykketekst gør ikke opbevaringen lovlig.

Krav om aktivt samtykke til senere køb

En gyldig tilladelse kræver, at forbrugeren foretager en aktiv handling. Forbrugerombudsmanden peger på, at kunden fx kan sige ja ved at afkrydse et ja-tak-felt i webshoppen, når vedkommende køber en vare. Tilladelsen hænger dermed sammen med den konkrete købssituation, hvor oplysningen er synlig for kunden.

To former for samtykke er udtrykkeligt ugyldige. Det er ikke gyldigt, hvis forbrugeren kun accepterer virksomhedens generelle vilkår, hvor der står, at virksomheden må registrere og gemme kortoplysningerne. Det er heller ikke gyldigt, hvis virksomheden på forhånd har sat kryds i feltet. Et forudafkrydset felt og en henvisning i handelsbetingelserne giver altså ikke grundlag for at gemme kortdata til senere køb – feltet skal være tomt, og kunden skal selv sætte krydset.

Kryptering, fortrolighed og PCI DSS

Forbrugerens kortoplysninger skal altid opbevares krypteret, sikkert og fortroligt. Kravet gælder selve opbevaringen, uanset om virksomheden har få eller mange kunder, og uanset om oplysningerne bruges aktivt eller blot ligger i en database.

Ved siden af dette krav gælder de internationale kortmærkers sikkerhedsstandard, Payment Card Industry Data Security Standard (PCI DSS). Alle, der behandler kortdata, skal overholde standardens krav, og den gælder for Mastercard, Visa, JCB, UnionPay, American Express og Dankort. Danske virksomheder, der modtager Dankort-betalinger, er derfor omfattet.

For betalinger ved fjernsalg – internet og telefon – kommer Forbrugerombudsmandens retningslinjer for betalingsmodtageres håndtering af betalinger ved fjernsalg oveni. Efter Forbrugerombudsmandens opfattelse er kravene udtryk for god markedsføringsskik og god erhvervsskik. Overtrædelser kan derfor vurderes markedsføringsretligt og ikke kun som et teknisk sikkerhedsspørgsmål.

Må kortoplysninger videregives til andre?

Virksomheden må ikke videregive forbrugerens kortoplysninger til andre. Det gælder som udgangspunkt, uanset om modtageren er et samarbejdende selskab, et markedsføringssystem eller en anden virksomhed i samme koncern.

Virksomheden må heller ikke kræve, at forbrugeren tillader videregivelse af kortoplysningerne som betingelse for at handle hos virksomheden. Et køb kan altså ikke gøres betinget af en videregivelsestilladelse; en sådan konstruktion er udtrykkeligt ikke tilladt. For en webshop betyder det, at videregivelse skal holdes ude af samtykketeksten og ikke kan indgå som vilkår i checkouten.

Egen opbevaring eller betalingsudbyder?

For at opfylde kravet om krypteret, sikker og fortrolig opbevaring indgår mange virksomheder en aftale med deres betalingsudbyder om modtagelse og opbevaring af forbrugerens kortoplysninger. Modellen flytter den praktiske håndtering til en part, der har opbevaring som kerneområde, mens virksomheden beholder ordre- og kundeforholdet.

Kravene ændrer sig ikke, alt efter hvem der opbevarer: kortoplysninger skal altid opbevares krypteret, sikkert og fortroligt, og PCI DSS gælder for alle, der behandler kortdata. Vælger virksomheden selv at modtage og opbevare kortoplysningerne – fx for at gennemføre gentagne betalinger fra egen server – ligger ansvaret for både krypteringskravet og PCI DSS-kravene hos virksomheden selv. Egen opbevaring bør derfor kun vælges, hvis formålet ikke kan opnås gennem udbyderens løsning.

Egen opbevaring vs. brug af betalingsudbyder – fordele og ulemper

Fordele ved egen opbevaring
Større kontrol over processen
Ulemper ved egen opbevaring
Højere ansvar for PCI DSS og kryptering
Fordele ved betalingsudbyder
Specialiseret sikkerhed og kompetence
Ulemper ved betalingsudbyder
Mindre direkte kontrol over data

Oplysningspligt og kundens kontrol

Virksomheden skal informere forbrugeren om risiciene ved at give tilladelsen. Forbrugerombudsmanden nævner fx den situation, hvor forbrugeren lader andre bruge sit login til hjemmesiden, hvor kortdataene er registreret. Risikoen følger med adgangen til kundekontoen og skal beskrives konkret for kunden.

Virksomheden skal desuden give forbrugeren mulighed for fire ting: at se alle oplysninger om, hvilke varer eller tjenesteydelser der skal betales for, samt prisen; at oprette et personligt kodeord til fremtidige betalinger; at se og kontrollere køb, også efter gennemførelsen; og at vide, hvordan man klager over en betaling. For en webshop betyder det, at ordreoversigt, kodeordssætning, købshistorik og en synlig klagevej er en del af opfyldelsen af reglerne om opbevaring af kortdata – ikke bare servicefunktioner.

Hvor længe må kortdata opbevares?

Kortdata må kun gemmes til det formål, de blev indsamlet til: senere køb med kundens aktive samtykke. Bortfalder samtykket, eller findes formålet ikke længere, er der ikke grundlag for at beholde oplysningerne. Hold derfor kortdata adskilt fra de oplysninger, virksomheden skal gemme af regnskabsmæssige grunde, så kortdataene kan slettes, uden at bogføringen rammes.

Opbevaringstiden afhænger af grundlaget. En praktisk gennemgang af GDPR i webshops peger på, at fakturaer gemmes i fem år, mens markedsføringsdata skal kunne slettes på anmodning. Samme gennemgang fremhæver, at en checkout kun bør indsamle det, ordren kræver, og at et svar på »slet mig« skal virke i praksis. For kortdata betyder det, at de ikke bør ligge i samme kategori og på samme tidsfrist som fakturaoplysningerne – og at en slettemulighed over for kunden skal være teknisk gennemført, ikke kun beskrevet i privatlivspolitikken. Kilden er en udviklervirksomheds praktiske vejledning baseret på GDPR, cookiebekendtgørelsen, markedsføringsloven og Datatilsynets offentliggjorte afgørelser, ikke juridisk rådgivning.

Håndhævelsen er konkret. Datatilsynet kan ikke selv udstede bøder, men politianmelder og indstiller til en bøde. De første indstillinger under GDPR gik til en møbelkæde og en hotelkoncern – i begge tilfælde, fordi de havde gemt kundedata langt længere, end de havde brug for, og i begge tilfælde med en indstilling på over en million kroner. Kontrollen starter sjældent som en planlagt revision, men med en henvendelse fra en kunde, som Datatilsynet derefter er forpligtet til at se på. En fast sletterutine for kortdata – med dato for, hvornår samtykket sidst blev givet, og hvornår oplysningerne senest skal slettes – er den praktiske måde at holde sig inden for rammerne.

Mere fra Købsguider

Betalingsløsninger

Hvilke kortindløsningsaftaler findes til danske virksomheder?

En kortindløsningsaftale giver en dansk virksomhed mulighed for at modtage betalinger med betalingskort.

Betalingsløsninger

Sådan forstår du priser på betalingsgateways og transaktionsgebyrer

Tre ting blandes ofte sammen: Gatewayen er den tekniske forbindelse mellem din webshop og betalingssystemet.

Købsguider

Hvordan vurderer du pris og vilkår for domæne og DNS-drift?

Domænehosting dækker to behov. Skal du kun styre DNS – for eksempel for at pege domænet mod en Wix-side eller en Shopify-shop – vælger du en løsning med DNS alene.