# यदि आप भुगतान से जुड़ा अपना खुद का टूल बनाते हैं, तो अनुपालन जोखिम की जिम्मेदारी किसकी होती है?

> Published: 2026-07-24
> Updated: 2026-07-25
> Author: Mathias Nielsen
> Category: POS
> Canonical: https://finalpos.com/hi/blog/who-owns-payment-compliance-risk-hi

आपके भुगतान प्रदाता का PCI बैज आपको ट्रांसफर नहीं होता है। यहाँ बताया गया है कि जब कोई घरेलू टूल भुगतान से जुड़ता है, तो वास्तव में अनुपालन जोखिम की जिम्मेदारी किसकी होती है, और वह आर्किटेक्चर क्या है जो कस्टम बिल्ड्स को इसके दायरे से बाहर रखता है।

आपकी होती है। न तो कोड जनरेट करने वाले AI की, न आपके होस्टिंग प्रदाता की, और न ही आपके भुगतान प्रदाता की। जैसे ही आपके द्वारा बनाया गया कोई टूल भुगतान से जुड़ता है, अनुपालन जोखिम आपके व्यवसाय पर आ जाता है, और यह वहीं रहता है चाहे आप कितने भी अनुपालन करने वाले वेंडर्स को शामिल क्यों न कर लें। आप जो बदल सकते हैं वह है उस जोखिम का आकार, और एक अच्छी तरह से डिज़ाइन किए गए कस्टम टूल और एक लापरवाही से बनाए गए टूल के बीच का अंतर बहुत बड़ा होता है।

## जोखिम आपके वेंडर्स पर नहीं बल्कि आप पर क्यों आता है?

कार्ड स्वीकार करना अनुबंधों की एक श्रृंखला पर चलता है। कार्ड नेटवर्क नियम तय करते हैं, आपका एक्वायरर (वह बैंक जो आपके लिए कार्ड की बिक्री का निपटान करता है) उन्हें लागू करता है, और आपका मर्चेंट एग्रीमेंट उन्हें आप तक पहुँचाता है। नियम पुस्तिका [PCI DSS](https://www.pcisecuritystandards.org/standards/pci-dss) है, जो कार्ड उद्योग का डेटा सुरक्षा मानक है, और यह कार्डधारक के डेटा (कार्ड नंबर और उनके साथ आने वाले विवरण) को स्टोर, प्रोसेस या ट्रांसमिट करने वाले हर व्यवसाय पर लागू होती है। वर्तमान संस्करण 4.0.1 है। (प्रकाशन के समय संस्करण संख्या और प्रोग्राम विवरण सटीक हैं; विशिष्ट विवरणों को एक स्नैपशॉट के रूप में मानें।)

आपके वेंडर्स के पास अपने स्वयं के सिस्टम के लिए दायित्व होते हैं, और एक अनुपालन करने वाला भुगतान प्रदाता आपके काम के हिस्से को नाटकीय रूप से कम कर देता है। लेकिन **वेंडर का कोई भी काम जिम्मेदारी को ट्रांसफर नहीं करता है**। PCI सुरक्षा मानक परिषद (PCI Security Standards Council) स्पष्ट रूप से कहती है कि आपको अनुपालन को सत्यापित करना होगा या नहीं, यह भुगतान ब्रांडों और आपके एक्वायरर द्वारा तय किया जाता है, और उनका उत्तर, जो आपके मर्चेंट एग्रीमेंट में लिखा है, हाँ है। हर साल, आपके व्यवसाय का कोई व्यक्ति एक सत्यापन पर हस्ताक्षर करता है जिसमें कहा जाता है कि आपका एनवायरनमेंट मानक को पूरा करता है। वह हस्ताक्षर आपका होता है, आपके वेंडर का नहीं।

## जैसे ही आपका अपना कोड कार्ड डेटा को छूता है, क्या बदल जाता है?

दायरा (स्कोप)। अनुपालन के प्रयास की कीमत दायरे के रूप में आंकी जाती है: कार्डधारक के डेटा को छूने वाला हर सिस्टम, और उससे जुड़ी हर चीज़, इस मानक के अंतर्गत आती है।

एक मर्चेंट जिसके भुगतानों को पूरी तरह से एक अनुपालन करने वाले प्रदाता और उसके प्रमाणित उपकरणों द्वारा संभाला जाता है, वह एक संक्षिप्त स्व-मूल्यांकन प्रश्नावली (एक वार्षिक चेकलिस्ट) के साथ सत्यापन करता है, जिसमें कुछ दर्जन प्रश्न होते हैं। एक मर्चेंट जिसका अपना सॉफ़्टवेयर कार्ड नंबरों को संभालता है, वह सबसे गहरे स्तर में आता है, जो अधिकांश पूर्ण मानक को दर्शाता है: त्रैमासिक भेद्यता स्कैन, पेनेट्रेशन टेस्टिंग, एक्सेस कंट्रोल, लॉगिंग और औपचारिक सुरक्षा नीतियों को कवर करने वाली दो सौ से अधिक आवश्यकताएं[¹](https://www.pcisecuritystandards.org/document_library/)।

वह चेकआउट फॉर्म जो एक AI ने आपके लिए एक दोपहर में लिखा था? यदि यह कार्ड नंबर स्वीकार करता है, तो आपका वेब सर्वर, आपका डेटाबेस, आपका एडमिन लैपटॉप और आपकी दुकान का वाई-फाई सभी इस दायरे में आने के हकदार हैं। और वैसे भी आप चुपचाप संक्षिप्त प्रश्नावली दाखिल नहीं कर सकते। ऐसे स्तर को चुनना जिसके लिए आप पात्र नहीं हैं, आपके जोखिम को कम नहीं करता है; इसका मतलब है कि आपके द्वारा हस्ताक्षरित दस्तावेज़ गलत है, जो आमतौर पर सबसे खराब समय पर सामने आता है, ठीक किसी डेटा ब्रीच के बाद।

![मर्चेंट ऑडिट कागजी कार्रवाई के एक मोटे बंडल की समीक्षा कर रहा है, स्व-मूल्यांकन का बोझ जो भुगतान अनुपालन जोखिम के साथ आता है](https://hy9joxwes0n0bta4.public.blob.vercel-storage.com/media/43399b6a-0d29-48b6-84dd-88ef01fcb193/generated/68cf8d70ebe2c939-pci-self-assessment-paperwork.png)

## इसे गलत करने पर वास्तव में क्या लागत आती है?

लागू करना संविदात्मक होता है, इसलिए यह आमतौर पर आपके प्रोसेसिंग स्टेटमेंट पर दिखाई देता है। कई प्रोसेसर आपके सत्यापित करने तक हर महीने एक आवर्ती गैर-अनुपालन शुल्क बिल करते हैं। डेटा ब्रीच के बाद, लागतें बढ़ती जाती हैं: एक अनिवार्य फोरेंसिक जांच जिसके लिए आप भुगतान करते हैं, कार्ड फिर से जारी करने की लागत, और आपके एक्वायरर के माध्यम से मिलने वाले बढ़ते जुर्माने, जो आमतौर पर प्रति माह US$5,000 से US$100,000 की सीमा में बताए जाते हैं (PCI अनुपालन निर्धारकों द्वारा प्रकाशित जुर्माना शेड्यूल के आधार पर)। गंभीर मामलों में, कोई व्यवसाय कार्ड स्वीकार करने की क्षमता पूरी तरह से खो सकता है।

एक छोटे मर्चेंट के लिए, सबसे भारी लागत किसी भी जुर्माने की तुलना में अधिक शांत होती है: एक वास्तविक सुरक्षा कार्यक्रम चलाने में वह समय लगता है जिसे आपने व्यवसाय चलाने में खर्च करने की योजना बनाई थी।

## आप कार्ड-डेटा के दायरे को लिए बिना कस्टम टूल कैसे बना सकते हैं?

अपने कोड को कार्ड के पथ से बाहर रखें। आपके कस्टम टूल को बिक्री का संचालन करना चाहिए: कार्ट बनाना, छूट लागू करना, ऑर्डर का कुल योग करना और चार्ज की जाने वाली राशि भेजना। कार्ड को केवल एक प्रमाणित टर्मिनल (कार्ड को संभालने के लिए सत्यापित भुगतान हार्डवेयर) या आपके प्रदाता के होस्ट किए गए भुगतान पृष्ठ से ही मिलना चाहिए, जिनमें से कोई भी इसे सीधे भुगतान प्रोसेसर को भेज देता है। आपके टूल को वापस एक परिणाम मिलता है, स्वीकृत या अस्वीकृत, साथ ही एक टोकन (एक संदर्भ संख्या जो इसे चुराने वाले किसी भी व्यक्ति के लिए बेकार है)।

यह विभाजन [हेडलेस POS आर्किटेक्चर](/blog/headless-pos-architecture-custom-frontends) के पक्ष में पूरा तर्क है: ऊपर कस्टम स्क्रीन, नीचे प्रमाणित भुगतान बुनियादी ढांचा। यही कारण है कि [AI-जनरेटेड चेकआउट](/blog/gemini-3-6-flash-no-code-pos) का डेमो तो बहुत सुंदर दिखता है लेकिन वे प्रोडक्शन में अटक जाते हैं, और यही कारण है कि [Interac जैसे कार्ड-प्रेजेंट डेबिट](/blog/interac-debit-problem-web-app-checkouts) के लिए वेब फॉर्म गलत उत्तर है: व्यक्तिगत रूप से किए जाने वाले भुगतान प्रमाणित हार्डवेयर पर होने चाहिए, तकनीकी और संविदात्मक दोनों रूपों में।

![ग्राहक दुकान के कस्टम चेकआउट टैबलेट से अलग एक प्रमाणित भुगतान टर्मिनल पर कार्ड टैप कर रहा है](https://hy9joxwes0n0bta4.public.blob.vercel-storage.com/media/43399b6a-0d29-48b6-84dd-88ef01fcb193/generated/bccb5e0d11f6cdb1-certified-terminal-separate-checkout.jpg)

Final को इसी सटीक सीमा के इर्द-गिर्द बनाया गया है। आपके द्वारा बनाए जाने वाले फ्लो, चाहे आप उन्हें स्वयं प्रॉम्प्ट करें या [MCP पर अपने स्वयं के AI को कनेक्ट करें](https://finalpos.com/help/connect-your-own-ai-mcp), स्क्रीन, कार्ट और कैटलॉग को नियंत्रित करते हैं। कार्ड डेटा प्रमाणित टर्मिनल हार्डवेयर से Final Pay के माध्यम से भुगतान प्रोसेसर के पास जाता है, और यह आपके द्वारा बनाए गए फ्लो में कभी प्रवेश नहीं करता है। जहाँ कस्टम सुरक्षित है वहाँ कस्टम, जहाँ दायित्व है वहाँ मानकीकृत।

## तो, अनुपालन जोखिम की जिम्मेदारी किसकी है?

आपकी है, और हमेशा रहेगी। वास्तविक निर्णय यह है कि आप कितना दायरा लेते हैं, और यह एक आर्किटेक्चर का विकल्प है, न कि कागजी कार्रवाई का। भुगतान से जुड़े किसी टूल को लॉन्च करने से पहले, एक प्रश्न पूछें: **क्या मेरा कोड कभी कार्ड नंबर देख सकता है?** यदि हाँ, तो अनुपालन कार्यक्रम को चलाने की जिम्मेदारी आपकी है। यदि नहीं, तो आप बहुत कम बोझ के साथ कस्टम बिल्ड का लचीलापन बनाए रख सकते हैं। यदि आप अभी इस तरह के बिल्ड पर विचार कर रहे हैं, तो [उन संकेतों से शुरुआत करें कि आप अपने ऑफ-द-शेल्फ POS से आगे निकल चुके हैं](/blog/signs-outgrown-off-the-shelf-pos)।

## FAQ

**Q: क्या PCI अनुपालन वाले पेमेंट प्रोवाइडर का उपयोग करने से मेरा व्यवसाय अनुपालन योग्य हो जाता है?**
A: नहीं। एक अनुपालन योग्य प्रोवाइडर आपके काम को कम कर देता है, लेकिन आपका व्यवसाय अभी भी आपके मर्चेंट एग्रीमेंट के माध्यम से हर साल अपने स्वयं के अनुपालन को सत्यापित करता है। जिम्मेदारी कभी भी किसी वेंडर पर स्थानांतरित नहीं होती है।

**Q: SAQ A और SAQ D में क्या अंतर है?**
A: ये दोनों PCI DSS के तहत स्व-मूल्यांकन प्रश्नावली (self-assessment questionnaires) हैं। सबसे छोटे स्तर तब लागू होते हैं जब भुगतान पूरी तरह से किसी अनुपालन योग्य प्रोवाइडर और प्रमाणित हार्डवेयर को आउटसोर्स किए जाते हैं। SAQ D तब लागू होता है जब आपके खुद के सिस्टम कार्डधारक के डेटा को संभालते हैं और यह अधिकांश पूर्ण मानकों को दर्शाता है, जिसमें स्कैन, परीक्षण और औपचारिक नीतियां शामिल हैं।

**Q: क्या AI-जनरेटेड कोड मेरे PCI दायित्वों को बदलता है?**
A: नहीं। मानक इस बात पर ध्यान देता है कि कौन से सिस्टम कार्डधारक के डेटा को छूते हैं, न कि इस पर कि कोड किसने या किस चीज़ ने लिखा है। कार्ड नंबर स्वीकार करने वाला AI-जनरेटेड चेकआउट आपके सिस्टम को पूरी तरह से इसके दायरे में ले आता है, ठीक वैसे ही जैसे हाथ से लिखा गया कोड लाता।

**Q: क्या छोटे व्यवसायों पर सचमुच PCI गैर-अनुपालन के लिए जुर्माना लगाया जा सकता है?**
A: हाँ, हालाँकि यह आमतौर पर किसी बड़ी सुर्खी वाले जुर्माने के बजाय आपके पेमेंट प्रोसेसर से मिलने वाले मासिक गैर-अनुपालन शुल्क के रूप में आता है। बड़े जुर्माने आमतौर पर डेटा ब्रीच के बाद लगते हैं, जिसके साथ फोरेंसिक जांच और कार्ड दोबारा जारी करने की लागत भी जुड़ जाती है।

**Q: टोकनाइजेशन क्या है?**
A: कार्ड नंबर को एक रेफरेंस टोकन से बदलना जो इसे जारी करने वाले पेमेंट सिस्टम के बाहर बेकार होता है। आपके टूल्स असली कार्ड डेटा को कभी भी होल्ड किए बिना रिफंड या दोबारा बिलिंग के लिए टोकन को स्टोर और उपयोग कर सकते हैं।