Не розумію, про які ви там «понти», але з цієї цитати я можу зробити будь-який висновок про будь-який retention period — все залежить від вимог бізнесу. Також зауважу, що в статті не йде мова про cardholder data (принаймі про це ніде явно не сказано). Тому 2 роки — це ні добре, ні погано, а так як того вимагає бізнес. І це ніяк не протиречить стандарту PCI DSS.
А можна пруф про PCI DSS вимоги стосовно data retention? В якій версії стандарту це описано?
Добре, то дайте будь ласка визначення терміну «нормальний аудитор», щоб вже закрити питання.