Ratgeber

PCI DSS im Callcenter: Kartenzahlungen am Telefon sicher annehmen

Was PCI DSS v4.0.1 für telefonische Kartenzahlungen verlangt und wie DTMF-Maskierung, Zahlungs-IVR oder Zahlungslinks den Prüfungsumfang verkleinern.

5 MIN. LESEZEITaLIVE SUPPORT TEAM
Hände, die das Headset-Kabel im Callcenter anschließen

Nimmt Ihr Kundenservice Kartenzahlungen am Telefon an, verarbeitet er Kartendaten. Damit gelten die Anforderungen des Payment Card Industry Data Security Standard (PCI DSS) nicht nur für das Zahlungssystem, sondern auch für Arbeitsplätze, Telefonie, Gesprächsaufzeichnung und oft auch CRM und Qualitätssicherung. Dieser Beitrag zeigt, was der Standard für telefonische Zahlungen verlangt, wie Sie den Prüfungsumfang verkleinern und wo PCI DSS und deutsches Recht zusammenspielen.

PCI DSS ist ein Branchenstandard, den Kartenorganisationen vertraglich durchsetzen.

PCI DSS ist kein Gesetz, sondern ein Sicherheitsstandard des PCI Security Standards Council. Er gilt weltweit für alle Unternehmen, die Kartendaten speichern, verarbeiten oder übertragen, auch für Versicherungen, Versorger oder Händler, die nur gelegentlich telefonisch Kartenzahlungen annehmen. Nimmt ein externes Callcenter Zahlungen im Auftrag an, ist es als Dienstleister selbst betroffen. Aktuell ist Version 4.0.1. Die zunächst als zukünftig gekennzeichneten Anforderungen sind seit dem 31. März 2025 verbindlich. Standard, Fragebögen zur Selbstbewertung (SAQ) und Leitfäden stellt das Council in seiner Dokumentenbibliothek bereit.

Diese Anforderungen betreffen telefonische Zahlungen besonders.

  • Keine Speicherung der Kartenprüfnummer: Sensible Authentifizierungsdaten wie CVC/CVV dürfen nach der Autorisierung nicht gespeichert werden, auch nicht in einer Gesprächsaufzeichnung oder einer Notiz (Anforderung 3.3.1).
  • Geschützte Kartennummern: Wird die Kartennummer (PAN) gespeichert, muss sie unlesbar sein, etwa durch Tokenisierung oder starke Verschlüsselung (3.5.1).
  • Keine Kartendaten über Messaging: Werden Kartennummern per E-Mail, Chat oder Messenger übertragen, müssen sie stark verschlüsselt sein (4.2.2). Praktisch heißt das: Kunden sollen Kartendaten gar nicht erst über diese Kanäle senden.
  • Mehr-Faktor-Authentifizierung: Für jeden Zugriff auf die Umgebung mit Karteninhaberdaten ist MFA vorgeschrieben, im Büro wie im Homeoffice (8.4.2).
  • Reaktion auf unerwartete Funde: Taucht eine Kartennummer an einer Stelle auf, wo sie nicht sein darf, etwa in einer alten Aufnahme, muss ein festgelegtes Verfahren greifen (12.10.7).
  • Steuerung von Dienstleistern: Auftraggeber überwachen ihre Dienstleister, Dienstleister bestätigen schriftlich, für welche Anforderungen sie verantwortlich sind (12.8 und 12.9).

Der Prüfungsumfang bestimmt den Aufwand.

Zum Prüfungsumfang (Scope) gehört alles, was Kartendaten speichert, verarbeitet oder überträgt, und alles, was mit diesen Systemen verbunden ist. Hört eine Kundenberaterin die Kartennummer, zählen ihr Arbeitsplatz, die Telefonie, die Aufzeichnung und die angebundenen Netze dazu. Jede Komponente braucht dann Härtung, Protokollierung, Zugriffskontrolle und Nachweise. Die wichtigste Frage lautet deshalb: Müssen Kartendaten überhaupt in Ihre Umgebung gelangen?

Wie aLIVE Support Unternehmen bei der PCI-DSS-Umsetzung unterstützt — overview diagram

Vier Ansätze halten Kartendaten unterschiedlich gut fern.

AnsatzFunktionsweiseWirkung auf den Scope
DTMF-MaskierungDer Kunde tippt die Kartendaten über die Telefontastatur ein. Die Töne werden abgefangen, durch neutrale Töne ersetzt und direkt an den Zahlungsdienstleister übertragen. Die Beraterin bleibt im Gespräch.Stark, wenn die Töne vor Telefonanlage und Aufzeichnung abgefangen werden
Zahlung im SprachdialogsystemDas Gespräch wird für die Zahlung an ein automatisiertes Menü übergeben und danach zurückgeholt.Stark für die Arbeitsplätze, das Zahlungs-IVR selbst bleibt im Scope
ZahlungslinkDer Kunde erhält per SMS oder E-Mail einen Link zu einer Zahlungsseite des Zahlungsdienstleisters.Stark, Kartendaten laufen nicht über das Telefon
AufzeichnungspauseDie Aufnahme wird während der Nennung der Kartendaten unterbrochen.Gering, Arbeitsplatz und Telefonie bleiben im Scope

Die Aufzeichnungspause verhindert nur, dass Kartendaten in der Aufnahme landen, und hängt davon ab, dass Pause und Fortsetzung zuverlässig ausgelöst werden. Als alleinige Maßnahme ist sie die schwächste Option. Welcher Fragebogen zur Selbstbewertung oder ob eine Prüfung durch einen zugelassenen Prüfer (QSA) nötig ist, hängt von Volumen, Kanal und Architektur ab. Klären Sie die Einstufung vor der Architekturentscheidung mit Ihrem Acquirer.

Alte Aufnahmen und Tickets sind ein häufig übersehenes Risiko.

Viele Kontaktcenter besitzen Aufzeichnungen oder Ticketnotizen aus der Zeit vor der Umstellung, in denen Kartennummern oder Prüfnummern enthalten sind. Durchsuchen Sie Archive, CRM-Freitextfelder und E-Mail-Postfächer gezielt, löschen oder schwärzen Sie Funde und dokumentieren Sie das Vorgehen. Das dient zugleich dem Grundsatz der Datenminimierung nach DSGVO.

PCI DSS und deutsches Recht ergänzen sich.

  • Gesprächsaufzeichnung: Aufnahmen sind nur mit Einwilligung der Beteiligten zulässig (§ 201 StGB). Wer ohnehin keine Zahlungsdaten aufzeichnet, reduziert sowohl das PCI- als auch das Datenschutzrisiko.
  • DSGVO: Kartendaten sind personenbezogene Daten. Technische und organisatorische Maßnahmen, Löschfristen und bei Dienstleistern ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO sind Pflicht.
  • Homeoffice: Arbeiten Beraterinnen und Berater von zu Hause, gelten dieselben Anforderungen an Zugriffsschutz, Endgeräte und Protokollierung.

Weitere Datenschutzanforderungen im Kundenservice fasst der Beitrag DSGVO-konformer Kundenservice zusammen.

So gehen Sie Schritt für Schritt vor.

  1. Bestandsaufnahme: Wo genau entstehen, fließen und liegen Kartendaten? Telefonie, Aufzeichnung, CRM, E-Mail, Chat, Notizen.
  2. Einstufung klären: Mit dem Acquirer abstimmen, welcher Fragebogen oder welche Prüfung gilt.
  3. Architektur wählen: DTMF-Maskierung, Zahlungs-IVR oder Zahlungslink nach Gesprächsart und Kundengruppe.
  4. Pilot: einen Zahlungsprozess oder ein Team umstellen und Kundenerlebnis sowie Abbrüche messen.
  5. Altdaten bereinigen: Archive und Freitextfelder durchsuchen und bereinigen.
  6. Nachweise pflegen: Zuständigkeitsmatrix mit Dienstleistern, Schulungsnachweise, Verfahren für unerwartete Funde.

Informationssicherheit ist bei aLIVE Support zertifiziert.

aLIVE Support ist nach ISO/IEC 27001:2022 zertifiziert, Projektdaten liegen auf Servern in Deutschland. Die Verarbeitung erfolgt als Auftragsverarbeitung nach Art. 28 DSGVO mit technischen und organisatorischen Maßnahmen im Vertrag. Wie Zahlungen im jeweiligen Projekt abgewickelt werden, legen Auftraggeber, Zahlungsdienstleister und aLIVE gemeinsam fest. Die aktuellen Zertifikate finden Sie unter Zertifikate.

Fazit.

Der wirksamste Weg zu PCI-DSS-Konformität im Callcenter ist, Kartendaten gar nicht erst an Mitarbeitende und Aufzeichnung gelangen zu lassen. DTMF-Maskierung, Zahlungs-IVR oder Zahlungslinks verkleinern den Prüfungsumfang deutlich, eine Aufzeichnungspause allein reicht nicht. Vergessen Sie Altdaten und die Verantwortungsteilung mit Dienstleistern nicht.

aLIVE Support Team

Wir betreiben Kundenservice für Unternehmen aus regulierten Branchen – von Magdeburg, Quedlinburg, Sibiu und Arad aus. Hier teilen wir, was wir im Tagesgeschäft lernen.