Processamento de Pagamentos PCI e Não-PCI
A Orkestral recebe uma solicitação de pagamento, identifica o meio utilizado, aplica o fluxo ativo e encaminha a transação ao Provedor de Serviços de Pagamento (PSP) adequado.
O caminho percorrido depende da presença de dados de cartão:
- no cenário PCI, a transação utiliza dados de cartão de crédito ou débito;
- no cenário Não-PCI, o pagamento não utiliza o número do cartão (PAN) nem outros dados sensíveis do cartão.
Antes de começar
Para que um pagamento seja processado:
- o PSP precisa estar contratado, ativo e configurado;
- deve existir um fluxo ativo para o meio de pagamento;
- as credenciais do PSP devem ser válidas;
- o PSP deve aceitar o país, a moeda e o meio de pagamento da transação.
O fluxo ativo define o PSP principal e, quando configurados, os PSPs alternativos. Se não houver um fluxo ativo ou um PSP compatível, o pagamento não poderá ser processado.
Comparando os cenários
| Característica | PCI | Não-PCI |
|---|---|---|
| Meios mais comuns | Cartão de crédito e débito | PIX, boleto, transferência e carteiras digitais |
| Dados de cartão | Utiliza dados protegidos do cartão | Não utiliza PAN, validade ou código de segurança |
| Formas de envio | Dados para uso imediato ou token | Dados próprios do meio de pagamento |
| Token de cartão | Pode ser criado e reutilizado | Não se aplica |
| Seleção do PSP | Definida pelo fluxo ativo | Definida pelo fluxo ativo |
| Resultado | Retorno inicial e possíveis atualizações posteriores | Retorno inicial e possíveis atualizações posteriores |
Fluxo Não-PCI
O cenário Não-PCI é usado quando a transação não precisa transportar ou processar dados de cartão.
[ Cliente ] ──► [ Orkestral ] ──► [ Fluxo ativo ] ──► [ PSP ]
│ │
└──────── [ Resultado ] ◄──────────────┘
Como funciona
- O cliente envia os dados da transação, como valor, moeda, meio de pagamento e informações exigidas pelo método escolhido;
- A Orkestral valida os dados e registra a transação;
- O fluxo ativo avalia as condições configuradas;
- A plataforma seleciona o PSP correspondente ao caminho encontrado;
- A solicitação é adaptada ao formato esperado pelo PSP;
- O PSP processa o pagamento e devolve o resultado;
- A Orkestral atualiza a transação e retorna a resposta ao cliente.
O PSP também pode enviar uma atualização posterior, por exemplo, quando um pagamento iniciado ainda depende de confirmação.
Fluxo PCI sem token
Neste cenário, os dados do cartão são informados para realizar o pagamento atual, sem recuperar um cartão salvo anteriormente.
[ Checkout ou SDK ] ──► [ Processamento seguro ]
│
▼
[ Fluxo ativo ] ──► [ PSP ]
│ │
└─ [ Resultado ] ◄─┘
Como funciona
- O portador informa os dados do cartão em um checkout ou SDK integrado;
- Os dados são transmitidos por um canal seguro;
- A Orkestral valida as informações necessárias para o pagamento;
- A transação é criada e o fluxo ativo seleciona o PSP;
- Os dados são enviados ao PSP somente para processar a autorização;
- O PSP retorna o resultado;
- A Orkestral atualiza a transação e devolve a resposta ao cliente.
Nunca envie dados reais de cartão por logs, mensagens, URLs, ferramentas de suporte ou ambientes de teste. A captura deve ocorrer apenas pelos componentes de integração aprovados.
Fluxo PCI com token
O token representa um cartão armazenado de forma protegida. Ele permite iniciar novos pagamentos sem que o cliente envie novamente o número completo do cartão.
[ Cliente + token ] ──► [ Recuperação segura temporária ]
│
▼
[ Fluxo ativo ] ──► [ PSP ]
│ │
└─ [ Resultado ] ◄─┘
Armazenando o cartão
- O portador informa os dados do cartão no checkout ou SDK;
- A integração envia os dados para o processo seguro de tokenização;
- As informações persistidas são criptografadas;
- A plataforma registra apenas a referência do token e metadados mascarados, como os últimos dígitos e a bandeira;
- O token é devolvido para ser usado em pagamentos posteriores.
Pagando com o token
- O cliente envia o token junto aos dados da nova transação;
- A Orkestral valida a associação do token com o cliente;
- Os dados necessários são recuperados temporariamente no ambiente protegido;
- O fluxo ativo seleciona o PSP;
- O pagamento é enviado ao PSP;
- Depois do processamento, os dados recuperados não são incluídos na resposta, nos eventos ou nas notificações.
Removendo o token
Quando um cartão salvo não deve mais ser utilizado, o cliente solicita a remoção. A referência é invalidada e o objeto protegido correspondente é removido, impedindo novos pagamentos com aquele token.
O código de segurança do cartão, também conhecido como CVV, CVC ou PIN conforme o PSP, não é armazenado com o token.
PSP principal e alternativos
Os cenários PCI e Não-PCI utilizam o mesmo princípio de roteamento. A plataforma tenta o PSP principal definido pelo fluxo ativo. Se ele não conseguir processar a transação e houver alternativas configuradas, a próxima opção é tentada na ordem definida.
[ Fluxo ativo ] ──► [ PSP principal ] ──falha──► [ PSP alternativo ]
│ │
sucesso sucesso
│ │
└────────► [ Resultado ] ◄─────┘
Uma recusa válida do emissor ou do PSP não significa necessariamente que outro provedor será tentado. A tentativa de um alternativo depende da natureza da falha e das regras aplicáveis ao processamento.
Responsabilidades
| Participante | Responsabilidades principais |
|---|---|
| Cliente | Usar os componentes aprovados, proteger suas credenciais e não armazenar nem registrar dados sensíveis recebidos durante a integração |
| Orkestral | Validar e rotear a transação, proteger os dados em trânsito e em repouso, restringir acessos e manter dados sensíveis fora de logs e eventos |
| PSP | Autorizar ou recusar o pagamento, proteger os dados recebidos e informar o resultado ou as atualizações posteriores |
Proteção dos dados
Durante o cenário PCI:
- a comunicação ocorre por HTTPS;
- os dados persistidos do cartão são criptografados;
- o acesso ao conteúdo protegido é restrito aos componentes autorizados;
- referências e metadados utilizam informações mascaradas;
- dados sensíveis não aparecem em logs, eventos ou notificações;
- ambientes de desenvolvimento e testes não utilizam cartões reais.
Esses controles ajudam a proteger os dados do portador e a manter o ambiente alinhado aos requisitos PCI DSS aplicáveis.
Resultados e atualizações
O primeiro retorno informa o resultado disponível naquele momento. Dependendo do meio de pagamento e do PSP, o estado pode mudar posteriormente.
| Situação | O que acontece |
|---|---|
| Pagamento aprovado | A transação é atualizada com a identificação e o estado retornados pelo PSP |
| Pagamento pendente | A transação aguarda uma confirmação posterior do PSP |
| Pagamento recusado | A resposta informa que o pagamento não foi autorizado |
| Falha técnica | A plataforma pode tentar um PSP alternativo quando o fluxo e o tipo da falha permitirem |
| Atualização posterior | Um webhook ou evento atualiza o estado da transação |
Boas práticas
- Prefira tokens para pagamentos recorrentes ou para cartões salvos;
- Não armazene PAN ou código de segurança em sua aplicação;
- Não inclua dados sensíveis em logs ou mensagens de erro;
- Valide webhooks antes de atualizar o estado do pedido;
- Use identificadores de transação para conciliação e suporte;
- Faça testes apenas com os cartões e ambientes disponibilizados para essa finalidade;
- Mantenha um fluxo ativo e PSPs alternativos quando o seu modelo de operação exigir maior disponibilidade.
Perguntas frequentes
Qual é a diferença entre PCI e Não-PCI?
O cenário PCI processa dados de cartão de crédito ou débito. O Não-PCI processa meios que não utilizam esses dados, como PIX, boleto e transferência.
É obrigatório salvar o cartão para fazer um pagamento PCI?
Não. O pagamento pode usar os dados somente na transação atual. O token é necessário apenas quando o cartão deve ser referenciado novamente.
O token contém o número completo do cartão?
Não. Ele funciona como uma referência opaca para os dados mantidos no ambiente protegido.
A Orkestral armazena o código de segurança?
Não. O código de segurança é usado apenas quando necessário para o processamento e não é persistido com o token.
O que acontece se o token for inválido ou tiver sido removido?
O pagamento não é enviado ao PSP. O cliente precisa usar outro token válido ou informar novamente os dados do cartão por um componente aprovado.
O resultado de um pagamento é sempre definitivo?
Não. Alguns meios e PSPs retornam um estado inicial e enviam a confirmação definitiva posteriormente.