Security and Compliance at Sezzle

Cumplimiento de PCI DSS en Sezzle

Sezzle es un proveedor de servicios con certificación de nivel 1 PCI DSS

Sezzle está certificado como proveedor de servicios de nivel 1 según el Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (Payment Card Industry Data Security Standard, PCI DSS), el nivel más alto de certificación de la PCI disponible para los proveedores de servicios. La certificación de nivel 1 significa que un asesor de seguridad cualificado (Qualified Security Assessor, QSA) independiente ha evaluado completamente los controles de seguridad de Sezzle, en lugar de que Sezzle se evalúe a sí mismo.

El PCI DSS es un conjunto completo de requisitos de seguridad creado por el Consejo de Estándares de Seguridad de la PCI para proteger los datos de los titulares de tarjetas y garantizar la manipulación y el almacenamiento seguros de la información confidencial de las tarjetas de pago. La versión actual del estándar es el PCI DSS v4.0.1.

Las responsabilidades de Sezzle se documentan en nuestro Informe de cumplimiento (Report on Compliance, ROC) y en la Certificación de cumplimiento (Attestation of Compliance, AOC), auditados e informados de forma independiente por nuestro QSA. Nuestra AOC se envía a nuestros bancos adquirientes y está disponible para comerciantes y socios previa solicitud a través de nuestro Centro de confianza.

Las funciones que desempeña Sezzle en el PCI DSS

Sezzle participa en transacciones con tarjeta de más de una manera, y el PCI DSS trata cada función de manera diferente:

  • Como proveedor de servicios. Cuando los comerciantes ofrecen Sezzle al pasar por caja, Sezzle gestiona los datos de las tarjetas de pago en su nombre. Nuestra certificación de proveedor de servicios de nivel 1 cubre esta función.
  • Como comerciante. Cuando los compradores pagan a Sezzle con sus propias tarjetas de débito o crédito, Sezzle es en sí mismo un comerciante que acepta pagos con tarjeta, con sus propias obligaciones con el PCI DSS para con sus bancos adquirentes. Sezzle cumple con estas obligaciones en virtud del mismo programa de seguridad auditado de manera independiente.
  • Como participante del programa de tarjetas. La tarjeta virtual de Sezzle Anywhere se emite a través del socio bancario de Sezzle. Los datos de la tarjeta que Sezzle maneja en relación con ese programa están cubiertos por la evaluación de nivel 1 de Sezzle y se reflejan en nuestro ROC y AOC.

Qué significa esto para los comerciantes

La certificación de Sezzle está diseñada para eliminar la carga de la PCI de las transacciones de Sezzle. Cuando implementa Sezzle de acuerdo con nuestra configuración recomendada, los datos confidenciales de las tarjetas de pago recopilados en el proceso de pago de Sezzle son manejados por Sezzle, no por usted, y la responsabilidad de proteger esos datos recae en Sezzle en virtud del Acuerdo comercial de Sezzle.

Importante: La certificación de Sezzle cubre los datos de tarjetas manejados por Sezzle. No cubre sus otros canales o sistemas de pago. Usted sigue siendo el único responsable de sus propias obligaciones y del estado de cumplimiento del PCI DSS, y le recomendamos que consulte con sus propios profesionales de seguridad de la información o con un asesor de seguridad cualificado en relación con cualquier dato de titular de tarjeta que su empresa gestione fuera de Sezzle.

Se requieren dos cosas por su parte:

  • Implemente Sezzle de acuerdo con la configuración recomendada. Si su implementación se desvía de la configuración recomendada, es posible que la delegación descrita anteriormente no se aplique y debe consultar a un asesor de seguridad cualificado.
  • Manténgase al tanto de sus propias obligaciones con la PCI. Es probable que su empresa acepte pagos a través de canales distintos de Sezzle.

Qué significa esto para los compradores

No es necesario que haga nada. Cuando paga con Sezzle, protegemos los datos de su tarjeta según la norma del PCI DSS actual mientras los conservemos. Esa protección se audita de forma independiente cada año.

Acerca de los niveles de certificación del PCI DSS

El PCI DSS asigna niveles de cumplimiento basados en el volumen de transacciones. Los proveedores de servicios como Sezzle están certificados bajo un esquema de dos niveles:

  • Nivel 1: almacena, procesa o transmite más de 300,000 transacciones de Visa al año. Requiere una evaluación anual completa in situ por parte de un asesor de seguridad cualificado independiente, lo que da lugar a un informe sobre cumplimiento, además de análisis de red trimestrales por parte de un proveedor de análisis aprobado. (Sezzle es de nivel 1).
  • Nivel 2: menos de 300,000 transacciones de Visa al año. Puede autoevaluarse anualmente utilizando un Cuestionario de autoevaluación, con los mismos exámenes trimestrales.

Los comerciantes están certificados bajo un esquema de cuatro niveles independiente basado en sus propios volúmenes de transacciones. Encontrará más información en el sitio web del Consejo de Estándares de Seguridad de la PCI: www.pcisecuritystandards.org.

Verifique nuestro cumplimiento

La Certificación de cumplimiento (AOC) de Sezzle está disponible a solicitud a través de nuestro Centro de confianza. La evaluación del PCI DSS de Sezzle se renueva anualmente.

Para obtener información sobre cómo Sezzle maneja la información personal con mayor detalle, consulte la Política de privacidad de Sezzle.

La Declaración de Cumplimiento de Sezzle (AOC) está disponible bajo demanda nuestro Centro de confianza.

Centro de confianza
Política de Privacidad de Sezzle