Sécurité et conformité à Sezzle

Conformité PCI DSS chez Sezzle

Sezzle est un fournisseur de services certifié PCI DSS niveau 1

Sezzle est certifié en tant que fournisseur de services de niveau 1 au titre de la norme PCI DSS (Payment Card Industry Data Security Standard), le plus haut niveau de certification PCI accessible aux fournisseurs de services. La certification de niveau 1 signifie qu'un évaluateur de sécurité qualifié (Qualified Security Assessor, QSA) indépendant a procédé à une évaluation complète des contrôles de sécurité de Sezzle, plutôt que Sezzle ne procède à sa propre auto-évaluation.

La norme PCI DSS est un ensemble complet d'exigences de sécurité élaboré par le Conseil des normes de sécurité PCI afin de protéger les données des titulaires de cartes et de garantir le traitement et le stockage sécurisés des informations sensibles relatives aux cartes de paiement. La version actuelle de la norme est la PCI DSS v4.0.1.

Les responsabilités de Sezzle sont documentées dans notre rapport de conformité (Report on Compliance, ROC) et notre attestation de conformité (Attestation of Compliance, AOC), qui font l'objet d'un audit indépendant et d'un rapport établi par notre QSA. Notre AOC est transmise à nos banques acquéreuses et est mise à la disposition des commerçants et partenaires sur simple demande via notre Centre de confiance.

Les rôles joués par Sezzle dans le cadre de la norme PCI DSS

Sezzle intervient de plusieurs manières dans les transactions par carte, et la norme PCI DSS traite chaque rôle différemment :

  • En tant que fournisseur de services. Lorsque les commerçants proposent Sezzle lors du paiement, Sezzle traite les données des cartes de paiement pour leur compte. Notre certification de fournisseur de services de niveau 1 couvre ce rôle.
  • En tant que commerçant. Lorsque les acheteurs paient via Sezzle avec leur propre carte de débit ou de crédit, Sezzle agit lui-même en tant que commerçant acceptant les paiements par carte, avec ses propres obligations PCI DSS envers ses banques acquéreuses. Sezzle remplit ces obligations dans le cadre du même programme de sécurité audité de manière indépendante.
  • En tant que participant à un programme de cartes. La carte virtuelle Sezzle Anywhere est émise par la banque partenaire de Sezzle. Les données de carte que Sezzle traite dans le cadre de ce programme sont couvertes par l'évaluation de niveau 1 de Sezzle et figurent dans nos rapports de conformité et attestations de conformité.

Ce que cela signifie pour les commerçants

La certification de Sezzle a pour but d'alléger la charge que représente la conformité PCI pour les transactions Sezzle. Lorsque vous mettez en œuvre Sezzle conformément à notre configuration recommandée, les données sensibles relatives aux cartes de paiement collectées lors du paiement par le biais de Sezzle sont traitées par Sezzle, et non par vous, et la responsabilité de la protection de ces données incombe à Sezzle en vertu du Contrat de commerçant Sezzle.

Important : La certification de Sezzle couvre les données de cartes traitées par Sezzle. Elle ne couvre pas vos autres canaux ou systèmes de paiement. Vous restez seul responsable de vos propres obligations PCI DSS et de votre statut de conformité, et nous vous recommandons de consulter vos propres professionnels de la sécurité de l'information ou un évaluateur de sécurité qualifié concernant toutes les données de titulaires de carte que votre entreprise traite en dehors de Sezzle.

Deux conditions sont requises de votre part :

  • Mettez en œuvre Sezzle conformément à la configuration recommandée. Si votre mise en œuvre s'écarte de la configuration recommandée, la délégation décrite ci-dessus pourrait ne pas s'appliquer, et vous devriez consulter un évaluateur de sécurité qualifié.
  • Restez à jour dans le respect de vos propres obligations PCI. Votre entreprise accepte probablement des paiements par d'autres canaux que Sezzle.

Ce que cela signifie pour les acheteurs

Vous n'avez rien à faire. Lorsque vous payez avec Sezzle, nous protégeons les données de votre carte conformément à la norme PCI DSS en vigueur tant que nous les conservons. Cette protection fait l'objet d'une vérification indépendante chaque année.

À propos des niveaux de certification PCI DSS

La norme PCI DSS attribue des niveaux de conformité en fonction du volume de transactions. Les fournisseurs de services tels que Sezzle sont certifiés selon un système à deux niveaux :

  • Niveau 1 : Stocke, traite ou transmet plus de 300 000 transactions Visa par an. Nécessite une évaluation annuelle complète sur site par un évaluateur de sécurité qualifié indépendant, aboutissant à un rapport de conformité, ainsi que des analyses trimestrielles du réseau par un fournisseur d'analyse agréé. (Sezzle est certifié au niveau 1.)
  • Niveau 2 : Moins de 300 000 transactions Visa par an. Peut procéder à une auto-évaluation annuelle à l'aide d'un questionnaire d'auto-évaluation, avec les mêmes analyses trimestrielles.

Les commerçants sont certifiés selon un système distinct à quatre niveaux, en fonction de leur propre volume de transactions. De plus amples renseignements sont disponibles sur le site Web du Conseil des normes de sécurité PCI : www.pcisecuritystandards.org.

Vérifier notre conformité

L'attestation de conformité (AOC) de Sezzle est disponible sur demande par le biais de notre Centre de confiance. L'évaluation PCI DSS de Sezzle est renouvelée chaque année.

Pour plus d'informations sur la façon dont Sezzle traite les données à caractère personnel de manière générale, consultez la Politique de confidentialité de Sezzle.

L'attestation de conformité de Sezzle (AOC) est disponible sur demande dans notre Centre de confiance.

Centre de confiance
La politique de confidentialité de Sezzle est disponible