Хранить полные реквизиты карт продавцу нельзя — для этого нужна собственная сертификация по PCI DSS, а её требования несопоставимы по стоимости с обычным интернет-магазином. Данные вводятся на стороне сертифицированного провайдера, а для повторных списаний используется токен.
Что нельзя хранить
- Полный номер карты, срок действия и имя держателя вместе.
- Код CVC/CVV — его нельзя хранить вообще, даже в зашифрованном виде.
- Данные полосы или чипа, а также значения проверки подлинности.
Что можно
- Токен — обезличенную ссылку на карту, по которой проходит повторное списание.
- Последние четыре цифры и платёжную систему — для интерфейса и поддержки.
- Идентификатор операции и её статус — для сверки и возвратов.
Почему это выгоднее
- Утечка токена не даёт злоумышленнику средства платежа: он бесполезен вне вашего магазина.
- Сертификация и аудит остаются на провайдере, а не на вашей команде.
- Клиенту не нужно вводить карту заново — подписки и повторные покупки работают.
Как устроена токенизация — в отдельном ответе.