Beim Umgang mit Kartendaten gibt es Regeln, die keine Auslegungsfrage sind. Sie sind schnell erklärt und im Betrieb leicht einzuhalten, wenn man sie einmal kennt.
Was niemals gespeichert werden darf
Die Prüfziffer auf der Kartenrückseite, also CVC oder CVV, darf nach der Autorisierung nicht gespeichert werden. Nicht verschlüsselt, nicht auf Papier, nicht in einer Notiz.
Die PIN darf ebenfalls unter keinen Umständen gespeichert werden. Auch der vollständige Inhalt des Magnetstreifens und die Daten des Chips gehören dazu.
Diese Regel gilt absolut. Es gibt keinen Geschäftsvorgang, der sie rechtfertigt.
Was in verkürzter Form vorkommt
Auf Belegen erscheint die Kartennummer verkürzt, üblicherweise nur die letzten Stellen. Das reicht, um eine Zahlung zuzuordnen, und ist für den Missbrauch wertlos.
Diese verkürzte Form ist der Normalfall und braucht keine besondere Behandlung außer der ordentlichen Verwahrung.
Die Alltagsfälle, in denen es schiefgeht
Der häufigste: Eine Kundin diktiert am Telefon ihre Kartennummer für eine Bestellung, und jemand schreibt sie auf einen Zettel. Damit liegt eine vollständige Kartennummer im Betrieb, oft samt Prüfziffer.
Der zweite: Kartendaten kommen per E-Mail herein, weil ein Kunde sie einfach hineinschreibt. Die Mail landet im Postfach, im Backup und im Papierkorb.
Der dritte: Ein Foto der Karte im Telefon, „nur bis die Bestellung raus ist“.
Was stattdessen zu tun ist
Für Zahlungen ohne Anwesenheit der Kundschaft gibt es Zahlungslinks. Der Betrag wird per Link verschickt, die Kundschaft bezahlt selbst, die Daten kommen nie im Betrieb an. Das ist bequemer als Diktieren und löst das Problem vollständig.
Wenn dennoch einmal Kartendaten hereinkommen: nicht speichern, nicht weiterleiten, und den Kunden bitten, den Link zu nutzen. Eine Mail mit Kartendaten wird gelöscht, nicht abgelegt.
Für das Team
Dieser Punkt gehört in jede Einweisung, und zwar in einem Satz: Kartennummern werden bei uns nicht notiert, wir schicken einen Zahlungslink. Wer das einmal gehört hat, macht es richtig.
