Aller au contenu principal
Certyneo
Sécurité

Paiement sécurisé : standards et certifications e-commerce

Sécuriser les paiements en ligne : PCI-DSS, 3D Secure 2.0, SSL/TLS et certifications obligatoires pour les sites e-commerce en 2026.

Équipe Certyneo6 min de lecture

Mis à jour le

Équipe Certyneo

Rédacteur — Certyneo · À propos de Certyneo

a woman sitting at a table looking at her cell phone

En matière de paiement en ligne, la question n'est pas de savoir si un incident surviendra, mais qui en supportera le coût. La réponse dépend de deux éléments : le respect de la norme applicable aux données de carte, et l'usage effectif de l'authentification forte. Un commerçant conforme sur ces deux points supporte peu de risque ; un commerçant qui a contourné l'authentification pour fluidifier son tunnel supporte l'intégralité des impayés frauduleux.

L'authentification forte, et qui paie en cas de fraude

La directive européenne sur les services de paiement impose une authentification forte du client pour la plupart des opérations en ligne. Elle repose sur au moins deux éléments indépendants parmi trois catégories : quelque chose que le client sait (mot de passe, code), quelque chose qu'il possède (téléphone, carte), quelque chose qu'il est (empreinte, reconnaissance faciale).

La règle de responsabilité qui en découle est simple et souvent mal comprise :

  • Lorsque l'authentification forte a été appliquée, la charge d'une opération frauduleuse contestée ne pèse pas sur le commerçant.
  • Lorsqu'elle a été écartée — par une exemption invoquée par le commerçant ou son prestataire — le risque bascule sur celui qui a demandé l'exemption.

Des exemptions existent : opérations de faible montant, bénéficiaires de confiance enregistrés par le client, analyse de risque en temps réel sous conditions. Elles fluidifient le parcours, au prix d'un transfert de responsabilité qui doit être assumé en connaissance de cause.

Le client dispose par ailleurs d'un droit au remboursement en cas d'opération non autorisée, que sa banque doit exécuter sans tarder, sauf soupçon de fraude de sa part. Le litige se règle ensuite entre établissements et commerçant.

La norme applicable aux données de carte

Toute entité qui stocke, traite ou transmet des données de carte est soumise à la norme de sécurité du secteur, indépendamment de son volume d'activité. Le niveau d'exigence varie selon le nombre de transactions annuelles, mais le principe ne se négocie pas.

La façon la plus efficace de réduire cette charge est de réduire le périmètre. Un commerçant qui n'a jamais accès aux données de carte — parce que la saisie s'effectue dans un champ hébergé par le prestataire de paiement, ou sur une page redirigée — voit ses obligations considérablement allégées.

Deux pratiques annulent ce bénéfice et se rencontrent régulièrement : recevoir un numéro de carte par courriel ou par téléphone et le saisir soi-même, et conserver des numéros dans un fichier « pour faciliter les commandes suivantes ». Dans les deux cas, le périmètre s'étend à toute l'infrastructure qui a touché la donnée.

La tokenisation est la réponse au besoin de paiement récurrent : le commerçant conserve un jeton inutilisable hors de son contexte, jamais le numéro lui-même.

Ce qui relève de la protection des données

Les données de paiement sont des données personnelles, et leur traitement s'ajoute aux obligations sectorielles sans s'y substituer.

Trois points structurent la conformité : une base légale pour chaque traitement, une durée de conservation limitée à ce qui est nécessaire, et un encadrement contractuel du prestataire de paiement en qualité de sous-traitant.

La conservation des coordonnées bancaires pour faciliter un achat ultérieur suppose le consentement spécifique du client, distinct de l'acceptation des conditions générales. Une case unique couvrant à la fois les conditions générales et la conservation de la carte ne remplit pas cette exigence — même raisonnement que celui exposé pour les traceurs et cookies, où le consentement doit être recueilli par finalité.

Les impayés et la lutte contre la fraude

Deux risques distincts pèsent sur un commerçant, et ils appellent des réponses différentes.

L'impayé frauduleux résulte d'une carte volée ou d'une usurpation. L'authentification forte le neutralise en transférant la charge. C'est le seul dispositif qui protège réellement.

La rétrofacturation abusive intervient lorsqu'un client conteste une opération qu'il a pourtant réalisée. Ici, l'authentification ne suffit pas : il faut pouvoir démontrer la livraison et la conformité de la prestation. Les preuves utiles sont la traçabilité de l'expédition, la preuve de remise et l'historique des échanges — sujet développé dans notre article sur les obligations de livraison et de retours.

Un troisième dispositif limite les deux : le plafonnement et le filtrage des opérations atypiques, par montant, par fréquence ou par zone géographique.

Scénarios d'usage

Boutique en ligne standard. Utiliser un champ de saisie hébergé par le prestataire, ne jamais toucher aux données de carte, conserver l'authentification forte activée par défaut. C'est la configuration qui minimise à la fois la charge de conformité et le risque financier.

Abonnement récurrent. Recourir à la tokenisation, avec un consentement spécifique du client pour la conservation du moyen de paiement, distinct de l'acceptation des conditions générales.

Vente par téléphone. C'est la situation la plus risquée : pas d'authentification forte, données dictées oralement. Préférer l'envoi d'un lien de paiement, qui ramène l'opération dans le cadre sécurisé et laisse une trace.

Questions fréquentes

L'authentification forte est-elle obligatoire ? Oui pour la plupart des opérations en ligne, sauf exemptions encadrées. Invoquer une exemption transfère la charge de la fraude à celui qui la demande.

Qui paie en cas de fraude à la carte ? Si l'authentification forte a été appliquée, la charge ne pèse pas sur le commerçant. Si elle a été écartée par une exemption, elle bascule sur celui qui l'a demandée.

Faut-il être certifié pour vendre en ligne ? La norme s'applique dès que des données de carte sont stockées, traitées ou transmises. Le niveau d'exigence dépend du volume, mais le périmètre se réduit fortement lorsque le commerçant n'accède jamais aux données.

Peut-on conserver un numéro de carte ? Pas en clair, et pas sans consentement spécifique. La tokenisation permet le paiement récurrent sans conserver le numéro lui-même.

Un numéro reçu par courriel peut-il être saisi ? C'est à éviter absolument : la donnée entre alors dans le périmètre de conformité de toute l'infrastructure qui l'a traitée, y compris la messagerie.

Comment se défendre contre une contestation abusive ? Par la preuve de livraison et de conformité : traçabilité de l'expédition, preuve de remise, historique des échanges. L'authentification seule ne répond pas à ce grief.

À retenir

Deux décisions déterminent l'exposition d'un commerçant en ligne, et toutes deux se prennent au moment de choisir son tunnel de paiement.

La première est de ne jamais accéder aux données de carte, en laissant la saisie s'effectuer chez le prestataire. Elle réduit la charge de conformité dans des proportions considérables et supprime le risque de fuite.

La seconde est de conserver l'authentification forte plutôt que d'invoquer des exemptions pour fluidifier le parcours. Chaque exemption gagne quelques points de conversion et transfère le coût de la fraude. Le calcul mérite d'être fait explicitement, avec le taux d'impayés réel en face du gain de conversion — c'est l'un des arbitrages structurants du cadre légal d'une boutique en ligne.

Essayez Certyneo gratuitement

Envoyez votre première enveloppe de signature en moins de 5 minutes. 5 enveloppes gratuites par mois, sans carte bancaire.

Outils Certyneo associés

Passez de la lecture à l'action avec les outils intégrés à la plateforme.

Approfondir le sujet

Nos guides complets pour maîtriser la signature électronique.

Communauté Certyneo

Une question sur la signature électronique ?

Rejoignez la communauté Certyneo : posez vos questions, partagez vos réponses et échangez avec des milliers d'utilisateurs et notre équipe.