Référence🇪🇺 Le paiement en EuropeAvancé⏱ 19 min de lecture

🧾 Ce qu'un prestataire de paiement doit déclarer

CESOP depuis 2024, reporting de fraude semestriel, statistiques de paiement à la banque centrale, notification d'incident majeur : le calendrier déclaratif d'un établissement et les données qu'il faut collecter dès la conception pour pouvoir le tenir

CESOP : le registre trimestriel des paiements transfrontaliers

Un établissement de paiement européen produit quatre familles de déclarations qui n'ont ni le même destinataire, ni la même horloge, ni la même unité de compte. La plus récente d'entre elles est de nature fiscale et porte le nom de CESOP. Ce sigle désigne le système central européen vers lequel les administrations fiscales nationales acheminent les données de paiements transfrontaliers qu'elles collectent auprès des prestataires. Depuis le 1er janvier 2024, un prestataire qui exécute de tels paiements tient un registre de ces opérations et le remet chaque trimestre à son administration fiscale. Le dispositif ne crée aucun impôt. Il n'ouvre aucun droit de reprise. Sa fonction est de permettre aux administrations de rapprocher les encaissements d'un vendeur avec ses déclarations de TVA.

Deux textes du 18 février 2020 portent le dispositif. La directive (UE) 2020/284 insère les articles 243 bis à 243 quinquies dans la directive TVA 2006/112/CE et crée l'obligation de registre chez le prestataire. Le règlement (UE) 2020/283 modifie le règlement 904/2010 et crée CESOP lui-même. La Commission européenne en assure l'exploitation. Le format de dépôt relève du règlement d'exécution (UE) 2022/1504, qui impose un formulaire XML normalisé. Les administrations nationales ouvrent leur propre canal de dépôt sans redéfinir ce schéma. Les trois textes s'appliquent depuis le 1er janvier 2024.

L'obligation vise les catégories de prestataires énumérées à l'article 1er, paragraphe 1, points a) à d), de la DSP2. Elle couvre les établissements de crédit, les établissements de monnaie électronique, les offices de chèques postaux et les établissements de paiement, auxquels la directive ajoute les personnes bénéficiant de la dérogation de son article 32. La transposition française figure à l'article 286 sexies du code général des impôts, complété par le décret n° 2023-1149 du 6 décembre 2023. Elle renvoie au I de l'article L. 521-1 du code monétaire et financier et écarte les prestataires de services d'information sur les comptes. Cette exclusion tient à la nature de leur activité, qui consiste à consulter des comptes pour le compte de leur client sans exécuter d'opération de paiement. L'obligation de registre ne pèse que sur les prestataires qui exécutent les paiements.

Le registre ne porte que sur les paiements transfrontaliers. Un paiement l'est quand le payeur se trouve dans un État membre et le bénéficiaire dans un autre État membre, dans un territoire tiers ou dans un pays tiers. Un paiement domestique sort du champ. Un paiement dont le payeur se trouve hors de l'Union en sort également. La localisation du bénéficiaire est alors indifférente. Entre les deux prestataires impliqués, la charge revient à celui du bénéficiaire, et elle bascule sur le prestataire du payeur lorsque le prestataire du bénéficiaire n'est pas situé dans l'Union. Le texte attribue ainsi la charge déclarative dans chaque configuration, sans renvoyer les deux établissements à un accord entre eux.

🔑
Le compte des vingt-cinq
Le seuil de vingt-cinq paiements se calcule par État membre et par identifiant du bénéficiaire, sur un trimestre civil. Il ne se compte donc ni par établissement, ni par pays de destination, ni par client. Quand le prestataire dispose d'informations indiquant qu'un même bénéficiaire détient plusieurs identifiants, le calcul se fait par bénéficiaire. Cette agrégation augmente le nombre de bénéficiaires déclarables au lieu de le réduire. Le franchissement du seuil ouvre l'obligation pour ce bénéficiaire et pour le trimestre entier, si bien que le registre ne se limite pas aux paiements postérieurs au vingt-cinquième. Les vingt-cinq premiers paiements du trimestre y figurent au même titre que les suivants.
25
paiements transfrontaliers vers un même bénéficiaire par trimestre, seuil au-delà duquel le registre devient obligatoire
Directive (UE) 2020/284, article 243 ter, applicable depuis le 1er janvier 2024
1 mois
délai de dépôt après la fin du trimestre civil de référence
Règlement (UE) 2020/283, article 24 ter ; article 286 sexies du CGI
3 ans
conservation du registre par le prestataire, à compter de la fin de l'année civile du paiement
Directive (UE) 2020/284, article 243 ter ; article 286 sexies du CGI
5 ans
conservation des données dans CESOP, à compter de la fin de l'année de leur transmission
Règlement (UE) 2020/283, article 24 quater
Trimestre de référenceDépôt au plus tard leCe que le registre couvre
1er janvier au 31 mars30 avrilTous les paiements transfrontaliers du trimestre vers un bénéficiaire ayant franchi le seuil, et les remboursements identifiés
1er avril au 30 juin31 juilletMême périmètre
1er juillet au 30 septembre31 octobreMême périmètre
1er octobre au 31 décembre31 janvierMême périmètre
Échéances de dépôt CESOP. Source : règlement (UE) 2020/283, article 24 ter, et article 286 sexies du CGI, qui retiennent l'un et l'autre la fin du mois suivant le trimestre civil.

L'article 243 quater détermine la localisation des parties à partir de l'IBAN du compte, ou de tout autre identifiant qui désigne sans ambiguïté la partie et sa localisation. À défaut d'identifiant de compte, le texte retient le BIC ou tout autre code d'identification du prestataire agissant pour cette partie. Une adresse ou un pays de résidence saisis au dossier client restent sans effet sur cette détermination. La conséquence porte sur les systèmes. Un établissement qui n'a jamais conservé l'IBAN du bénéficiaire, ou l'identifiant qui en tient lieu, ne dispose pas de la donnée que le registre exige.

  • Le prestataire déclarant, par son BIC ou par un autre code d'identification d'entreprise.
  • Le bénéficiaire, avec son nom ou sa raison sociale tels qu'ils figurent dans les livres du prestataire, son numéro de TVA ou son identifiant fiscal national lorsqu'il est disponible, son adresse lorsqu'elle est disponible.
  • L'identifiant du compte, soit l'IBAN, soit à défaut tout autre identifiant qui localise le bénéficiaire, soit le BIC du prestataire agissant pour lui quand le bénéficiaire reçoit des fonds sans détenir de compte de paiement.
  • Chaque paiement, avec sa date et son heure, son montant et sa devise, l'État membre d'origine et une référence qui l'identifie sans ambiguïté.
  • Chaque remboursement identifié comme se rapportant à l'un de ces paiements, avec l'État membre de destination.
  • L'indication que le paiement a été initié dans les locaux physiques du commerçant, lorsque cette information est connue du prestataire.
⚠️
Le champ que personne n'avait prévu
Le dernier élément de la liste demande d'indiquer si le paiement a été initié dans les locaux physiques du commerçant. L'information existe dans les messages d'acceptation, où elle sépare une opération de proximité d'une opération à distance. Elle disparaît presque toujours dans l'entrepôt de données, parce qu'aucun usage interne ne la réclamait. La retrouver suppose de remonter aux archives de messages, quand elles ont été conservées assez longtemps.

Le prestataire conserve son registre sous forme électronique pendant trois années civiles, comptées à partir de la fin de l'année civile du paiement. Les administrations transmettent ensuite les données à CESOP, qui les garde cinq ans au plus à compter de la fin de l'année de leur transmission. Le système vérifie la syntaxe des BIC, des IBAN, des codes devise et pays et des numéros de TVA, élimine les doublons et signale les bénéficiaires suspects. L'accès est réservé aux fonctionnaires de liaison Eurofisc titulaires d'un identifiant personnel, et seulement pour une enquête sur une fraude à la TVA présumée ou pour sa détection. Un fichier mal formé est rejeté avant d'entrer dans le système. Ces vérifications de forme s'exécutent en amont de toute exploitation fiscale des données.

La fraude : un rapport semestriel qui commande le droit d'exempter

La deuxième déclaration porte sur la fraude aux paiements et repose sur une base légale plus ancienne que celle de CESOP. L'article 96, paragraphe 6, de la DSP2 oblige chaque prestataire à remettre à son autorité compétente des données statistiques de fraude par moyen de paiement. Les autorités transmettent ensuite ces données sous forme agrégée à l'Autorité bancaire européenne et à la Banque centrale européenne. Le détail des tableaux vient des orientations EBA/GL/2018/05. Les orientations EBA/GL/2020/01 du 22 janvier 2020 les ont modifiées pour les opérations initiées et exécutées à compter du 1er juillet 2020.

La remise est semestrielle. Les prestataires qui bénéficient de la dérogation de l'article 32 de la DSP2 ne remettent qu'une fois par an, avec des données ventilées en deux semestres. Les établissements de monnaie électronique couverts par l'article 9 de la directive 2009/110/CE suivent la même règle. Les orientations ne fixent aucune date de dépôt commune, chaque autorité compétente arrêtant son calendrier, son format d'échange et ses procédures de communication sécurisée. Un groupe présent dans plusieurs États membres relève donc de plusieurs échéances distinctes. La remise se fait auprès de l'autorité de l'État membre d'origine, sauf pour une succursale établie, qui déclare séparément auprès de l'autorité du pays d'accueil. Un prestataire qui intervient dans un autre État membre sans y ouvrir de succursale reste donc rattaché à sa seule autorité d'origine, tandis que l'ouverture d'une succursale y ajoute une remise distincte.

VentilationQui déclareAxes croisés demandés
A. VirementsPrestataire du payeurGéographie, canal, méthode d'authentification, motif de non-application de la SCA, types de fraude, opérations initiées via un prestataire d'initiation
B. PrélèvementsPrestataire du bénéficiaire uniquementGéographie, canal de recueil du consentement, types de fraude
C. Carte, côté émetteurPrestataire du payeurGéographie, canal, authentification, motif de non-application de la SCA, types de fraude, fonction de la carte
D. Carte, côté acquéreurPrestataire du bénéficiaire qui acquiert l'opérationMêmes axes, dans la perspective de l'acquisition ; retraits et dépôts d'espèces exclus
E. Retraits d'espècesÉmetteurRetraits en distributeur, y compris par application, au guichet et en cash-back chez un commerçant
F. Monnaie électroniquePrestataire du payeur, ou prestataire unique des deux côtésGéographie, canal, authentification, motif de non-application de la SCA, types de fraude
G. Transmission de fondsPrestataire offrant le servicePerspective géographique
H. Initiation de paiementPrestataire d'initiation, sur les opérations qu'il a initiéesGéographie, instrument, canal, méthode d'authentification
Les huit ventilations de données du reporting de fraude. Source : orientations EBA/GL/2018/05 dans leur version consolidée (EBA/GL/2020/01), orientations 7.1 à 7.15 et annexe 2.
⚠️
La carte se déclare deux fois, le prélèvement une seule
Les orientations posent une règle générale contre le double comptage, le prestataire du payeur déclarant dans sa capacité d'émission ou d'initiation. La carte fait exception à cette règle. Une opération carte est déclarée par le prestataire du payeur et par celui du bénéficiaire qui l'acquiert, avec des ventilations différentes de chaque côté. Quand plusieurs acquéreurs interviennent, celui qui détient la relation contractuelle avec le bénéficiaire déclare. Le prélèvement obéit à l'attribution inverse, puisqu'il n'est déclaré que par le prestataire du bénéficiaire. Additionner les ventilations entre elles compte deux fois chaque opération carte. Le total obtenu dépasse le volume réellement traité.

Le rapport repose sur deux définitions, celle de l'opération non autorisée et celle de la manipulation du payeur. Une opération non autorisée est exécutée sans le consentement du payeur, y compris à la suite d'une perte, d'un vol ou d'un détournement de données de paiement sensibles. La manipulation du payeur désigne l'opération que le payeur émet lui-même, trompé par le fraudeur, vers un compte qu'il croit de bonne foi appartenir à un bénéficiaire légitime. Les orientations excluent du décompte les opérations frauduleuses bloquées avant exécution. Une tentative arrêtée par les dispositifs de surveillance ne figure donc dans aucune case du rapport réglementaire.

Le rattachement d'une opération et celui d'une fraude obéissent à des dates différentes. Une opération se rattache à la période où elle a été exécutée, alors que la fraude se déclare dès sa détection, sans attendre la clôture du dossier. Les pertes se comptent en trésorerie, au moment où elles sont enregistrées dans les livres du prestataire. Les remboursements versés par les assureurs en sont exclus. Un dossier ouvert en juin sur une opération de janvier corrige donc le semestre de janvier. Les orientations demandent de remettre ces corrections lors de la fenêtre suivante, sur au moins un an de périodes passées, et les autorités remontent jusqu'à treize mois après l'exécution.

Le même jeu de champs alimente une seconde obligation, de nature différente. Les prestataires qui appliquent l'exemption d'analyse des risques de l'opération surveillent leur propre taux de fraude au titre du règlement délégué (UE) 2018/389. Son article 19 définit ce taux comme la valeur des opérations à distance non autorisées ou frauduleuses rapportée à la valeur de toutes les opérations à distance de même type. La mesure porte sur quatre-vingt-dix jours glissants. L'annexe fixe les taux de référence par tranche de montant exempté. Le taux se calcule ainsi sur l'ensemble des opérations à distance du prestataire pour ce type de paiement, et non sur les seules opérations qu'il a exemptées.

Montant exemptéPaiement par carte à distanceVirement à distance
500 €0,01 %0,005 %
250 €0,06 %0,01 %
100 €0,13 %0,015 %
Taux de fraude de référence conditionnant l'exemption d'analyse des risques de l'opération. Source : annexe du règlement délégué (UE) 2018/389.

L'article 20 organise la conséquence du dépassement. Un franchissement se signale immédiatement à l'autorité compétente, accompagné des mesures envisagées pour revenir sous le seuil. Deux trimestres consécutifs au-dessus du taux de référence obligent le prestataire à cesser d'appliquer l'exemption pour la tranche de montant concernée. Le retour n'est possible qu'après un trimestre entier passé au niveau du taux ou en dessous. L'article 21 impose d'enregistrer et de surveiller les données au moins tous les trimestres, par type d'instrument, en séparant les opérations à distance des autres. Le prestataire y suit la valeur et le taux de fraude, la valeur moyenne des opérations et le nombre d'opérations par exemption appliquée. L'application d'une exemption suppose donc que ce suivi soit déjà en place, le droit de l'invoquer dépendant d'un taux mesuré sur les périodes antérieures.

90 jours
fenêtre glissante de calcul du taux de fraude conditionnant l'exemption
Règlement délégué (UE) 2018/389, article 19
2 trimestres
de dépassement consécutif du taux de référence, après quoi l'exemption doit cesser pour la tranche concernée
Règlement délégué (UE) 2018/389, article 20
1 trimestre
au niveau du taux de référence ou en dessous, condition du retour à l'exemption
Règlement délégué (UE) 2018/389, article 20
13 mois
profondeur des ajustements remontés par les autorités, calée sur le délai de contestation de l'utilisateur
EBA/GL/2018/05 consolidées, orientation 3.2 aux autorités ; article 71 de la DSP2
🔑
Un seul champ, deux obligations
Le motif de non-application de l'authentification forte désigne l'exemption au titre de laquelle une opération a été exécutée sans authentification forte du payeur. Ce champ unique alimente la ventilation semestrielle remise à l'autorité compétente et le suivi trimestriel qui conditionne le droit d'exempter. La production de ces deux états suppose que le système d'autorisation conserve l'exemption demandée et celle que l'émetteur a effectivement retenue. La reconstruction après coup est difficile. Le motif n'apparaît ni dans le règlement financier ni dans l'écriture comptable. Il figure dans le message d'authentification et dans le message d'autorisation, donc dans les seules archives qui conservent ces messages.

Les statistiques de paiement remises à la banque centrale

La troisième déclaration a pour destinataire la banque centrale et pour objet la mesure statistique du marché des paiements. Le règlement (UE) n° 1409/2013 de la Banque centrale européenne organise les statistiques relatives aux paiements. Le règlement (UE) 2020/2011 l'a profondément élargi, les exigences révisées s'appliquant à partir du premier trimestre 2022. La population déclarante réunit les prestataires de services de paiement, émetteurs de monnaie électronique compris, et les opérateurs de systèmes de paiement. La collecte ne vise que les entités résidant dans un État membre de la zone euro. Le critère d'assujettissement est donc la résidence de l'entité déclarante dans la zone euro.

La portée géographique du règlement de la Banque centrale européenne se limite à la zone euro. Les banques centrales des États membres qui n'ont pas adopté l'euro collectent des statistiques comparables sous leur cadre national ou sous celui du Système européen de banques centrales. Leurs tableaux et leurs échéances leur sont propres. Un groupe qui opère des deux côtés de cette frontière remplit des collectes voisines mais non identiques. Les états produits pour un pays ne peuvent donc pas être repris tels quels dans un autre.

La collecte couvre les établissements qui offrent des services de paiement, les fonctions de carte, les dispositifs d'acceptation et les opérations de paiement. Elle porte aussi sur les opérations frauduleuses, avec leur type et le porteur de la perte. Les opérations par type de terminal entrent également dans son champ. La participation aux systèmes de paiement retenus et les paiements que ces systèmes traitent complètent cette liste. Les tableaux ne partagent pas la même périodicité. Ce socle de tableaux est semestriel. Un jeu trimestriel d'opérations s'y ajoute, et deux tableaux annuels ventilés par semestre sont réservés aux déclarants qui bénéficient d'une dérogation.

ContenuPériodicitéTransmission de la BCN vers la BCE
Établissements, fonctions de carte, dispositifs d'acceptation, opérations, fraude, terminaux, participation aux systèmes de paiement et paiements qu'ils traitent (tableaux 1, 2, 3, 4a, 5a, 6, 7 et 8)SemestrielleJanvier à juin avant la fin du mois de novembre ; juillet à décembre avant la fin du mois de mai
Opérations de paiement, jeu trimestriel (tableau 9)TrimestrielleAvant la fin du deuxième mois suivant le trimestre
Opérations et fraude des déclarants sous dérogation (tableaux 4b et 5b)Annuelle, ventilée par semestreAvant la fin du mois de mai
Périodicité et échéances de transmission des banques centrales nationales vers la BCE. Source : règlement (UE) n° 1409/2013 (BCE/2013/43), article 6 et annexe III, version consolidée après le règlement (UE) 2020/2011 ; les tableaux 4b et 5b visent les déclarants sous dérogation de l'article 4.
⚠️
Ces échéances ne sont pas celles du prestataire
Les dates publiées par le règlement lient les banques centrales nationales envers la Banque centrale européenne. Elles ne constituent pas l'échéance du prestataire déclarant. Celle-ci est fixée par sa banque centrale nationale, plus tôt, pour laisser le temps du contrôle de cohérence et de l'agrégation nationale. L'écart se compte en semaines et varie d'un pays à l'autre. Un calendrier de conformité construit sur les dates du règlement européen laisse donc passer l'échéance nationale, qui est la seule opposable au prestataire et que le texte européen ne mentionne pas.

Les points de collecte se comptent par entité déclarante, jamais par groupe. Un ensemble qui détient à la fois un établissement de paiement et un opérateur de système de paiement figure dans deux populations distinctes. Les tableaux et les périodicités diffèrent d'une population à l'autre. Une succursale établie dans un autre État membre déclare auprès de la banque centrale de son pays d'accueil. Le périmètre de consolidation comptable ne détermine pas le périmètre de déclaration statistique, celui-ci suivant le statut et la résidence de chaque entité prise séparément. Les deux périmètres divergent presque toujours.

La fraude apparaît dans deux dispositifs à la fois. Les orientations de l'Autorité bancaire européenne et le règlement statistique de la Banque centrale européenne demandent les mêmes grandeurs sur les mêmes semestres. Leurs ventilations se recouvrent largement. Les deux institutions publient ensuite un rapport conjoint sur la fraude aux paiements, bâti sur cette matière déclarée. Un établissement qui remet deux chiffres de fraude différents pour un même semestre sera invité à dire lequel des deux est faux. La cohérence des deux remises suppose donc qu'elles soient alimentées par une source de données interne unique.

⚠️
Ces tableaux ne s'additionnent pas
La collecte prend pour unité d'observation l'agent déclarant résident, chaque ligne d'un état national décrivant l'activité d'un déclarant. La même opération carte est vue par l'émetteur et par l'acquéreur, sur deux lignes distinctes du même état national. Additionner les deux perspectives double les volumes. Cette précaution s'applique à la lecture des publications comme à la construction des chiffres internes. Un tableau de bord qui rapproche un total dit émetteur d'un total dit acquéreur met en regard deux périmètres différents. Le premier couvre les opérations émises par des déclarants résidents, le second les opérations que ces déclarants acquièrent.

Les incidents : une horloge, pas un calendrier

La quatrième déclaration porte sur les incidents opérationnels ou de sécurité majeurs. Son déclenchement dépend de la survenance d'un incident, et ses échéances se comptent en heures. Le régime a changé de base légale le 17 janvier 2025. Jusqu'à cette date, un prestataire notifiait ses incidents opérationnels ou de sécurité majeurs au titre de l'article 96 de la DSP2. Les orientations révisées EBA/GL/2021/03 du 10 juin 2021 en encadraient les modalités. L'Autorité bancaire européenne a abrogé ces orientations le jour même où DORA est devenu applicable.

Le règlement (UE) 2022/2554 a absorbé la déclaration. Son article 23 étend le chapitre consacré aux incidents liés aux technologies de l'information et de la communication aux incidents opérationnels ou de sécurité liés au paiement. Les établissements de crédit, les établissements de paiement, les prestataires de services d'information sur les comptes et les établissements de monnaie électronique déclarent désormais par ce canal unique. Le reporting DSP2 subsiste pour les prestataires que DORA ne couvre pas, dont les offices de chèques postaux et, selon l'Autorité bancaire européenne, les credit unions de certains États membres. Leur autorité nationale conserve alors son propre dispositif. Le canal de notification dépend donc du statut de l'établissement, DORA pour les entités qu'il couvre et la DSP2 pour les autres.

Le point de départ des délais fixés par DORA est la classification de l'incident comme majeur, et non la survenance de la panne. La notification initiale part au plus tard quatre heures après cette classification. Une borne extérieure de vingt-quatre heures court depuis le moment où l'entité a eu connaissance de l'incident. Le rapport intermédiaire suit dans les soixante-douze heures, le rapport final dans le mois qui suit l'intermédiaire. Les critères de classification et les seuils d'importance relèvent du règlement délégué (UE) 2024/1772. Le contenu et les délais des trois envois relèvent du règlement délégué (UE) 2025/301. Les deux textes se lisent ensemble, le premier déterminant si l'incident est majeur et le second ce qu'il faut transmettre et dans quel délai.

4 h
délai de notification initiale après la classification de l'incident comme majeur
Règlement délégué (UE) 2025/301, article 5
24 h
borne extérieure de la notification initiale, comptée depuis la connaissance de l'incident
Règlement délégué (UE) 2025/301, article 5
72 h
délai du rapport intermédiaire après la notification initiale
Règlement délégué (UE) 2025/301, article 5
1 mois
délai du rapport final après le rapport intermédiaire
Règlement délégué (UE) 2025/301, article 5

La difficulté pratique porte sur la classification de l'incident. Le délai de quatre heures court pendant la gestion de crise, alors que la qualification exige de compter des clients touchés, une durée d'indisponibilité, un volume d'opérations affectées et une perte économique. Ces grandeurs se mesurent contre un niveau habituel, qui doit exister quelque part sous forme de série historique. La démonstration qu'une fraction significative du volume a été perdue suppose que ce volume normal soit conservé, par heure et par service. La préparation de la procédure d'incident porte donc d'abord sur la disponibilité de ces séries dans l'entrepôt de données.

⚠️
Trois horloges qui ne partent pas au même instant
Un incident de paiement déclenche souvent plusieurs obligations dont les points de départ diffèrent. DORA compte à partir de la classification en incident majeur, avec une borne extérieure posée à la prise de connaissance. Le RGPD compte soixante-douze heures à partir de la prise de connaissance de la violation de données personnelles, au titre de son article 33. L'information des clients part encore d'un autre fait, le moment où l'entité sait que leurs intérêts financiers sont touchés. Le respect des trois obligations suppose donc de dater séparément ces trois événements, une procédure adossée à un seul d'entre eux laissant courir les deux autres délais sans surveillance.

L'information des clients constitue une obligation distincte de la déclaration à l'autorité. Elle ne se reporte pas jusqu'au rapport final. L'article 19, paragraphe 3, de DORA impose d'informer les clients sans retard injustifié dès que l'entité sait qu'un incident majeur affecte leurs intérêts financiers. Le message doit indiquer les mesures prises pour en limiter les effets. L'article 96, paragraphe 2, de la DSP2 formulait l'obligation autrement, en demandant d'indiquer les mesures que l'utilisateur peut prendre lui-même. Les deux rédactions se lisent ensemble dans un groupe mixte, où l'information délivrée couvre à la fois les mesures prises par l'établissement et celles que l'utilisateur peut prendre lui-même.

  • Un critère de classification écrit, avec les seuils du règlement délégué (UE) 2024/1772 traduits en requêtes exécutables sur les données de production.
  • Une série de référence du volume normal d'opérations, par service et par heure, seule façon de mesurer l'écart pendant l'incident.
  • Une astreinte habilitée à classer, distincte de l'équipe qui répare, sans quoi la qualification attend la fin de la panne et le délai est déjà consommé.
  • Un canal de dépôt éprouvé auprès de l'autorité compétente, testé hors incident, avec les habilitations nominatives en main.
  • Un modèle de communication client validé à l'avance par le juridique et par la conformité, décliné par instrument.
  • Un point de jonction avec le délégué à la protection des données, la même panne pouvant relever de l'article 33 du RGPD.

Ce que ces obligations exigent des systèmes

Les quatre obligations puisent dans la même matière, la trace d'une opération de paiement. Aucune ne peut être produite à partir des seules données qu'un système d'encaissement conserve spontanément. Un règlement financier retient un montant, une date de valeur et une contrepartie bancaire, ce qui suffit à la comptabilité et à la réconciliation. Le registre CESOP réclame une identité de bénéficiaire, le rapport de fraude un motif d'exemption, la statistique un pays de contrepartie, la déclaration d'incident une référence de volume normal. Ces quatre champs naissent en amont de la chaîne et se perdent presque toujours en route. Leur disparition ne provoque aucune erreur visible, puisque les traitements comptables et de réconciliation s'exécutent sans eux.

DéclarationDestinataireHorlogeChamp le plus souvent absent
CESOP, registre des paiements transfrontaliersAdministration fiscale nationale, puis système central de la CommissionTrimestrielle, dépôt avant la fin du mois suivantIdentifiant stable du bénéficiaire ; indication d'initiation dans les locaux du commerçant
Fraude, article 96, paragraphe 6, de la DSP2Autorité compétente de l'État membre d'origine, puis ABE et BCESemestrielle, échéance fixée par l'autorité nationaleMotif de non-application de l'authentification forte ; porteur de la perte
Statistiques de paiementBanque centrale nationale, puis BCESemestrielle, avec un tableau trimestriel et deux tableaux annuelsPerspective géographique de la contrepartie ; fonction de la carte
Incident majeurAutorité compétente, puis autorités européennes de surveillanceQuatre heures après classification, puis 72 heures, puis un moisSérie de référence du volume normal d'opérations
Les quatre déclarations d'un prestataire européen, et le champ que leur mise en œuvre révèle manquant.

Une même règle de conception évite la plupart des reprises. Toute donnée qui sert à qualifier une opération s'enregistre au moment de son exécution, et non par un traitement postérieur qui la reconstituerait. Le motif d'exemption existe dans le message d'authentification et dans le message d'autorisation, à la seconde où l'émetteur répond. Le canal d'acceptation existe dans le message de vente. Le règlement financier l'efface ensuite. L'identifiant du bénéficiaire existe dans l'instruction de virement, avant que la compensation ne le remplace par une position nette. Chaque étape située en aval remplace ces éléments par des données agrégées ou nettes, si bien que la trace s'appauvrit à mesure qu'elle progresse.

Quatre dates coexistent sur la même opération et se confondent dans la plupart des entrepôts. La date d'exécution rattache l'opération à une période de déclaration. La date de comptabilisation rattache une perte à un exercice et sert au décompte des pertes en trésorerie. La date de détection ouvre la déclaration de fraude sans déplacer la période de rattachement de l'opération. La date de clôture du dossier ne commande aucune obligation, alors qu'elle sert souvent, à tort, de date de reporting.

→ archivage : accès restreint, hors base activeCryptogramme CVV/CVCPAN / token de carteFacture, preuve de paiementIdentification KYC / LCB-FTSignaux anti-fraude✕détruit après autorisation (3.3.1)contrat, ou consentement si enregistréeC. com. L123-22 : 10 ansCMF L561-12 : 5 ans après la finintérêt légitime : durée bornéeéchelle non linéaireT0 · autorisationfin du contratfin de relation+ 5 ans+ 10 ansUne demande d'effacement ne supprime pas ce qu'une loi oblige à conserver : la donnée est verrouillée en archivage, pas effacée.

Plusieurs durées de conservation s'appliquent à la même donnée, chacune issue d'un texte distinct. Le registre CESOP se garde trois années civiles à partir de la fin de l'année du paiement. La DSP2 impose aux établissements de paiement de conserver au moins cinq ans les pièces utiles à son titre II. La directive (UE) 2015/849 retient également cinq ans pour les documents de vigilance, comptés à partir de la fin de la relation d'affaires ou de la date de l'opération occasionnelle. Le délai de contestation de treize mois de l'article 71 de la DSP2 fixe l'horizon des corrections de fraude, puisqu'une opération contestée au douzième mois modifie encore une période déjà remise.

🔑
La durée qui gouverne est la plus longue, pas la moyenne
Une politique de purge se règle sur le maximum des durées applicables à la donnée, calculé champ par champ. Un motif d'exemption purgé à dix-huit mois satisfait la minimisation du RGPD et rend impossible la correction d'un semestre passé. Le réglage inverse coûte aussi cher, une conservation indifférenciée de dix ans étant tout aussi difficile à justifier devant une autorité de protection des données. La conciliation des deux exigences passe par la granularité du paramétrage. Les champs qui alimentent une déclaration sont conservés longtemps, et les données qui n'entrent dans aucune obligation sont purgées tôt.

Une obligation se découvre parfois après coup, à l'occasion d'un contrôle, d'un changement de statut ou de l'ouverture d'un corridor transfrontalier. L'établissement détermine alors ce qui peut être reconstruit à partir des données encore disponibles. Les archives de messages bruts portent souvent ce que l'entrepôt a jeté. Les journaux d'autorisation, les fichiers de compensation des réseaux et les messages ISO 20022 conservés à des fins de preuve contiennent le canal d'acceptation, le motif d'exemption et l'identifiant de la contrepartie.

Trois choses ne se reconstruisent jamais. Une identité de bénéficiaire qui n'a pas été conservée ne se déduit pas d'un IBAN seul, faute du nom porté par l'instruction d'origine. Une qualification de manipulation du payeur suppose un échange avec le client, impossible à mener deux ans plus tard. Une série de volume normal ne se fabrique pas rétroactivement quand les compteurs n'existaient pas au moment des faits.

⚠️
Une reprise n'est pas une régularisation
Reconstruire un historique ne remet pas le prestataire en conformité pour la période manquée. Les orientations de reporting de fraude organisent les corrections de périodes passées, remises lors de la fenêtre suivante et signalées comme des révisions. Le dépôt CESOP ne connaît pas ce mécanisme, un trimestre remis en retard restant un trimestre remis en retard. Combler les champs absents par des valeurs par défaut produit un fichier complet et faux, qui passe les contrôles de syntaxe et fausse l'analyse en aval. Déclarer le périmètre exact de la lacune laisse au contraire l'autorité mesurer ce qui manque.
✅
Ce qu'un établissement doit tenir
Les quatre déclarations ont quatre destinataires et quatre horloges, alors qu'elles puisent dans une source de données unique. Le calendrier se tient quand les champs déclaratifs sont capturés à l'exécution puis conservés au-delà de la plus longue des durées applicables. La préparation d'un contrôle consiste à documenter, pour chaque champ, son origine, l'entité qui le produit et sa durée de conservation. Ces trois questions se posent d'abord sur le motif d'exemption et sur l'identifiant du bénéficiaire, les deux champs que la mise en œuvre révèle le plus souvent manquants.