Стосовно збереження платіжних даних та підписок з регулярним зняттям коштів з підписників раджу почитати про PCI DSS (Payment Card Information Data Security Standard) v3 - https://www.pcisecuritystandards.org/. Вже досить давно є набір вимог для мерчантів (merchant - продавців, власників сайтів, де можна оформлювати підписку), який чітко описує умови, при дотриманні яких сервіс буде забезпечувати необхідний рівень безпеки збереження платіжних даних.
Ще є така річ, як PCI Compliance Scope - область відповідальності за відповідність вимогам збереження платіжної інформації. Багато мерчантів хочуть зменшити цю відповідальність, і звертаються до платіжних систем, які дозволяють замість зберігання номерів карток на стороні мерчанта, використовувати токени (payment token), які генеруються на основі номерів карток, але зав"язані на акаунті мерчанту, тому тільки він матиме змогу за цими токенами робити запити на зписання грошей. Токен генерується платіжною системою та передаєьбся мерчанту.
У разі викрадення платіжних токенів, зловмисник також матиме викраcти інші дані мерчанту, щоб від його імені списати кошти за токенами.
Але я не уявляю, чи є в Україні платіжні шлюзи, які дозволяють генерувати багаторазові платіжні токени, мій досвід досить обмежений.
Знаю, що досить давно у платформи для інтернет-магазинів Magento була така штука, як Payment Bridge, який мав забезпечувати відносно надійне зберіганна платіжних даних у мерчанта, але він вже давно не використовується, і був частиною ентерпрайз версії системи, яка досить багато коштувала.