Un export da payment gateway aggrega le transazioni di più esercenti e porta con sé molto più del numero di carta: indirizzi IP, identificativi di sessione e di dispositivo, esiti dell'autenticazione forte imposta dal <strong>Reg. Delegato (UE) 2018/389</strong>. Sono tutti dati personali, non metadati tecnici. anonym.plus elabora CSV, JSON e XML direttamente sul dispositivo, riconoscendo i campi anche nelle strutture annidate: importi, valuta e codici di transazione restano intatti, gli identificatori del pagatore no. Nessun record lascia il perimetro del gateway.
Quando si applica
Il team operativo di Worldline Italia deve trasmettere un export mensile di transazioni a un team di data analytics interno. Il file JSON contiene PAN, nomi dei titolari, indirizzi IP e token di sessione. Prima della trasmissione, ogni campo CHD e identificativo personale deve essere de-identificato.
Come lo gestisce anonym.plus
- Apri l'export del gateway (JSON, CSV o XML) in anonym.plus.
- Il programma individua PAN, nomi, IP, token e identificativi di sessione.
- Rivedi le corrispondenze per escludere campi tecnici non sensibili.
- Applica de-identificazione in batch su tutti i record.
- Verifica che i campi di importo, valuta e codice transazione siano intatti.
- Salva l'export de-identificato in locale.
Cosa serve fornire
- Export del gateway (JSON, CSV o XML).
- Operatore di de-identificazione o oscuramento per i campi CHD.
- Facoltativo: lista di campi da escludere dall'elaborazione.
Tipi di entità rilevati nei documenti finanziari
| Categoria | Tipo di entità anonym.plus | Esempio |
|---|---|---|
| PAN | CREDIT_CARD | 4111 1111 1111 1111 → [PAN] |
| Titolare | PERSON | Elena Ricci → [TITOLARE] |
| IP | IP_ADDRESS | 203.0.113.45 → [IP] |
| URL callback | URL | https://merchant.it/callback → [URL] |
| Sessione | CREDIT_CARD | sess_abc123xyz → [SESSIONE] |
| Data | DATE_TIME | 2026-04-15T14:22:00Z → [DATA_ORA] |
Conformità raggiunta
- Autenticazione forte e canali sicuri — il Reg. Delegato (UE) 2018/389, norme tecniche di regolamentazione su SCA e comunicazione sicura, impone riservatezza e integrità delle credenziali di sicurezza personalizzate: gli export del gateway ne conservano tracce indirette, dall'identificativo di sessione all'esito 3-D Secure.
- Ruoli del trattamento — il gateway tratta per conto dell'esercente e del prestatore: il rapporto è quello dell'art. 28 GDPR, e anche un export destinato a un team interno resta soggetto alla minimizzazione dell'art. 5, par. 1, lett. c).
- Indirizzi IP e identificativi di sessione — sono dati personali ai sensi dell'art. 4, punto 1, GDPR e del Considerando 30 sugli identificativi online: vanno trattati come il numero di carta, non come semplici metadati tecnici.
- Dato archiviato e dato in transito — PCI DSS v4.0, Req. 3.5.1 per ciò che resta memorizzato e Requisito 4 per la trasmissione su reti pubbliche; qui l'elaborazione non lascia mai il dispositivo.
Anonimizza Export da payment gateway offline — vedi piani & inizia gratis →
Limiti & avvertenze
Gli export in formato JSON nidificato possono contenere campi CHD a livelli profondi della struttura. Verifica la copertura completa su strutture JSON con nidificazione superiore a tre livelli.
Domande frequenti
Lo strumento gestisce export in formato JSON e XML?
Sì. anonym.plus elabora CSV, JSON e XML, identificando i campi CHD indipendentemente dal formato del file.
I token di pagamento sono considerati CHD?
I network token sostitutivi del PAN non sono CHD se irreversibili. Tuttavia, i token di sessione e gli identificativi di gateway possono essere pseudo-identificatori: oscurarli è una buona prassi.
Posso elaborare export di più gateway in un unico ciclo?
Sì. La modalità batch elabora file multipli consecutivamente, applicando le stesse regole di de-identificazione a ciascuno.