Un portafoglio digitale non conserva il numero di carta: lo sostituisce con un token di rete, uno dei metodi che il <strong>PCI DSS v4.0</strong> ammette per rendere illeggibile il PAN. Il rischio si sposta altrove — sui dati che stanno accanto al token: nome del titolare, identificativo del dispositivo, indirizzo IP, esito dello sblocco biometrico che, quando c'è, è un trattamento ai sensi dell'<strong>art. 9 GDPR</strong>. anonym.plus maschera quei campi negli export CSV, JSON e XML sul dispositivo, senza toccare importi e codici di transazione.
Quando si applica
Il team di analisi di un PSP italiano deve condividere un export trimestrale di transazioni da portafoglio digitale con il risk management. Il file CSV contiene token di rete, nomi dei titolari e indirizzi IP dei dispositivi. Prima della condivisione ogni campo identificativo va mascherato.
Come lo gestisce anonym.plus
- Apri l'export del portafoglio (CSV, JSON o XML) in anonym.plus.
- Il programma individua token di pagamento, nomi e indirizzi IP.
- Rivedi le corrispondenze per escludere i campi tecnici non sensibili.
- Applica mascheramento o sostituzione sui campi identificativi.
- Verifica che importi e codici di transazione siano intatti.
- Salva l'export mascherato in locale.
Cosa serve fornire
- Export del portafoglio digitale (CSV, JSON o XML).
- Operatore mascheramento per token di pagamento e dati personali.
- Facoltativo: lista dei campi da preservare per la riconciliazione.
Tipi di entità rilevati nei documenti finanziari
| Categoria | Tipo di entità anonym.plus | Esempio |
|---|---|---|
| Token PAN | CREDIT_CARD | DPAN-4111-XXXX-1111 → [TOKEN] |
| Titolare | PERSON | Matteo Russo → [TITOLARE] |
| IP dispositivo | IP_ADDRESS | 192.0.2.100 → [IP] |
| EMAIL_ADDRESS | m.russo@mail.it → [EMAIL] | |
| Data transazione | DATE_TIME | 2026-03-20T10:15:00Z → [DATA_ORA] |
| URL callback | URL | https://wallet.psp.it/cb → [URL] |
Conformità raggiunta
- Token di rete e numero di carta — la tokenizzazione è uno dei metodi che il PCI DSS v4.0, Req. 3.5.1 ammette per rendere illeggibile il PAN, e i requisiti di sicurezza dei sistemi di tokenizzazione sono fissati dalle linee guida del PCI Security Standards Council: un token irreversibile non è dato del titolare, ma i campi che gli stanno accanto lo sono.
- Sblocco biometrico — se il portafoglio usa impronta o riconoscimento del volto come elemento di inerenza, il trattamento ricade nell'art. 9 GDPR e nelle misure di garanzia dell'art. 2-septies del Codice Privacy (D.Lgs. 196/2003).
- Autenticazione forte — il Reg. Delegato (UE) 2018/389 richiede due elementi indipendenti e il collegamento dinamico dell'operazione all'importo e al beneficiario: gli export del portafoglio ne registrano gli esiti.
- Identificativi del dispositivo — indirizzo IP e identificativo del dispositivo sono dati personali (art. 4, punto 1 e Considerando 30, GDPR): la minimizzazione dell'art. 5, par. 1, lett. c) li riguarda quanto il numero di carta.
Anonimizza Export da portafoglio digitale e wallet mobile offline — vedi piani & inizia gratis →
Limiti & avvertenze
I token di rete non sono CHD ai sensi di PCI DSS se irreversibili e non collegati al PAN originale. Tuttavia, i dati del titolare associati al token restano dati personali soggetti al GDPR.
Domande frequenti
I token di portafoglio digitale sono soggetti a PCI DSS?
I network token che sostituiscono il PAN non sono CHD se irreversibili. Tuttavia, qualsiasi dato del titolare associato al token deve essere protetto secondo PCI DSS v4.0.
Lo strumento gestisce export in formato JSON?
Sì. anonym.plus elabora JSON, CSV e XML, identificando i campi identificativi indipendentemente dal formato.
Posso elaborare export di più portafogli in un unico ciclo?
Sì. La modalità batch elabora file multipli consecutivamente, applicando le stesse regole di mascheramento a ciascuno.