Ce qu'on appelle une donnée de paiement
Une donnée de paiement désigne toute information produite par une opération de paiement ou attachée à celle-ci, qu'elle porte sur l'instrument, sur le payeur ou sur l'opération elle-même. L'expression recouvre cinq familles qui n'obéissent pas aux mêmes règles, et cette diversité de régimes est à l'origine d'à peu près toutes les erreurs de conformité. Le numéro de carte relève d'un référentiel privé écrit par les réseaux. Le cryptogramme dépend du même référentiel, qui interdit absolument sa conservation après autorisation. Le détail de l'opération intéresse le superviseur anti-blanchiment, dont les textes imposent une conservation de cinq ans. L'identité du payeur relève du droit des données personnelles, qui impose au contraire son effacement dès qu'elle ne sert plus. Ces deux obligations portent sur le même enregistrement et commandent des traitements opposés.
| Famille | Exemples | Qui la gouverne | Ce qui casse en pratique |
|---|---|---|---|
| Données de compte carte | PAN, date d'expiration, nom du porteur, code de service | PCI DSS, par le contrat acquéreur | Le PAN se répand hors du périmètre déclaré : logs applicatifs, exports CSV, tickets de support |
| Données d'authentification sensibles | Contenu de piste ou de puce, CVV2/CVC2, bloc PIN | PCI DSS, exigence 3.3.1 | Le CVV conservé « pour l'abonnement » : faute classique, sanctionnée par les réseaux |
| Données de transaction | Montant, devise, horodatage, MCC, MID/TID, ARN, code d'autorisation | Réglementation anti-blanchiment, règles de contestation des réseaux | Purge trop précoce : plus de preuve au chargeback, plus de piste pour le régulateur |
| Données d'identification du client | Nom, adresse, pièce d'identité, date de naissance, bénéficiaire effectif | Droit des données personnelles et obligations de vigilance | Deux obligations opposées sur le même dossier : conserver et minimiser |
| Métadonnées techniques | Adresse IP, empreinte d'appareil, identifiant de session, score antifraude | Droit des données personnelles, souvent oublié | Personne ne les réclame, personne ne les purge : elles survivent à tout le reste |
Un programme de conformité sépare ces cinq familles dès l'inventaire. La question posée porte alors sur la famille dont relève chaque enregistrement et sur le texte qui le gouverne, plutôt que sur la seule localisation des données de paiement. Un dossier de vigilance et un log d'autorisation résident dans le même système d'information, obéissent à des règles opposées et se traitent séparément.
PCI DSS 4.0 : ce qu'il couvre, ce qu'il ignore
PCI DSS est un référentiel de sécurité applicable aux données de carte de paiement, dépourvu de valeur législative. Il est publié par le PCI Security Standards Council, consortium fondé en 2006 par Visa, Mastercard, American Express, Discover et JCB. Son caractère obligatoire vient de la chaîne contractuelle. Le réseau l'impose à l'acquéreur, l'acquéreur au commerçant, le commerçant à ses prestataires, chacun répercutant l'obligation dans son propre contrat. Le référentiel atteint de cette façon tout acteur qui manipule une donnée de carte, dans n'importe quel pays, sans qu'aucun parlement l'ait voté.
La version en vigueur est la v4.0.1, publiée en juin 2024, révision rédactionnelle de la v4.0 de mars 2022. Le changement de fond tient moins à cette révision qu'au calendrier d'entrée en vigueur des exigences qu'elle reprend. Les exigences dites « futures » étaient tolérées jusque-là en simple bonne pratique. Elles sont devenues contraignantes le 31 mars 2025. Deux d'entre elles visent le vol de données dans le navigateur de l'acheteur. Elles portent sur la gestion des scripts de la page de paiement (6.4.3) et sur la détection de leur altération (11.6.1). Les versions antérieures étaient centrées sur le serveur et ne couvraient pas le navigateur de l'acheteur, qui restait hors du périmètre audité.
- Le périmètre est le CDE : personnes, processus et systèmes qui stockent, traitent ou transmettent des données de compte, plus tout système connecté capable de les compromettre.
- Les données du titulaire peuvent être stockées, à condition de rendre le PAN illisible : troncature, hachage avec sel, chiffrement fort, jeton.
- Les données d'authentification sensibles ne peuvent jamais l'être après autorisation, même chiffrées. La règle ne souffre aucune exception commerciale.
- La segmentation réseau est le levier économique du dispositif : ce qui sort du périmètre sort de l'audit, et le coût d'évaluation suit.
- La conformité est un instantané annuel, la sécurité un état permanent. Plusieurs compromissions célèbres ont frappé des entités attestées conformes au moment des faits.
L'Inde : le stockage exclusif sur le territoire
La localisation des données de paiement en Inde repose sur une circulaire de la Reserve Bank of India, le texte le plus court et le plus contraignant du monde du paiement. La circulaire RBI/2017-18/153, référencée DPSS.CO.OD No.2785/06.08.005/2017-2018, est datée du 6 avril 2018. Elle exige que l'intégralité des données relatives aux systèmes de paiement exploités par un opérateur soit stockée dans un système situé uniquement en Inde. Le motif invoqué est la supervision. La Reserve Bank of India entend disposer d'un accès sans entrave aux journaux qui documentent le fonctionnement des rails nationaux, alors qu'un stockage à l'étranger placerait ces journaux hors de sa portée directe. La conformité devait être déclarée au 15 octobre 2018, le rapport d'audit système remis au 31 décembre 2018.
Le texte ne ménage qu'une seule ouverture. Pour le volet étranger d'une transaction transfrontalière, la donnée peut aussi être stockée à l'étranger si nécessaire. L'adverbe restreint la portée de cette ouverture, puisque la copie indienne demeure obligatoire dans tous les cas. Le fondement juridique est l'article 10(2) combiné à l'article 18 du Payment and Settlement Systems Act, 2007. Le champ d'application est large et couvre les systèmes de paiement autorisés comme les banques commerciales, les banques coopératives, les banques de paiement et les small finance banks.
L'échelle des flux domestiques éclaire la fermeté du régulateur indien. Unified Payments Interface est opérée depuis 2016 par la National Payments Corporation of India, sous mandat de la RBI. Le rail a traité 241,62 milliards de transactions sur l'exercice 2025-26, en croissance de 30,0 % en volume (NPCI). RuPay, scheme carte national de la même NPCI lancé en 2012, dépasse la moitié des cartes émises dans le pays. Les journaux produits par ces deux rails documentent le fonctionnement de systèmes que la RBI supervise directement. Leur conservation hors du territoire priverait le régulateur de l'accès sans entrave qu'il invoque.
La Chine : la donnée suit l'architecture
La localisation des données de paiement en Chine résulte de deux dispositifs simultanés, l'un juridique et l'autre architectural. Le dispositif juridique repose sur la loi sur la protection des informations personnelles, adoptée le 20 août 2021 et applicable depuis le 1er novembre 2021. Son article 40 oblige les opérateurs d'infrastructures d'information critiques, ainsi que les responsables de traitement dépassant un seuil fixé par l'administration du cyberespace, à stocker en Chine les informations personnelles qu'ils y collectent. Le même texte classe les comptes financiers parmi les informations sensibles, catégorie dont les seuils d'export sont dix à cent fois plus bas.
Le second dispositif est architectural, et il est plus efficace que le premier. Il porte sur le circuit emprunté par les paiements. Depuis juin 2018, les paiements en ligne des institutions non bancaires (Alipay d'Ant Group, WeChat Pay exploité par Tenpay) ne peuvent plus emprunter une connexion bilatérale vers les banques. Ils transitent obligatoirement par NetsUnion Clearing Corporation, société agréée en 2017 dont l'actionnariat associe la banque centrale et les institutions de paiement. Le flux des super-applications est devenu visible et régulable d'un seul point, sans que la banque centrale ait à interroger chaque institution de paiement. Le contrôle s'exerce alors sur l'infrastructure elle-même, et non sur des déclarations produites par chaque opérateur. Alipay et WeChat Pay représentent environ 54 % et 42 % du paiement mobile chinois (OCDE, juin 2025).
L'export de données personnelles hors de Chine obéit à un régime distinct de celui du stockage. Il a été refondu par les Dispositions sur la promotion et la régulation des flux transfrontaliers de données, arrêté n° 16 de la Cyberspace Administration of China, en vigueur depuis le 22 mars 2024. Le texte a assoupli des seuils devenus impraticables et créé une exemption qui concerne directement les activités d'encaissement. Le transfert nécessaire à la conclusion ou à l'exécution d'un contrat auquel la personne est partie échappe aux trois mécanismes. Sont visés l'achat transfrontalier, la remise de fonds, le paiement, la réservation d'un titre de transport et la demande de visa.
| Situation | Mécanisme exigé | Base |
|---|---|---|
| Opérateur d'infrastructure d'information critique, quelle que soit la volumétrie | Évaluation de sécurité par l'administration du cyberespace | Arrêté n° 16, art. 7 |
| Plus d'1 million de personnes (informations non sensibles) ou plus de 10 000 personnes (informations sensibles) | Évaluation de sécurité | Arrêté n° 16, art. 7 |
| De 100 000 à moins d'1 million de personnes (non sensibles), ou moins de 10 000 personnes (sensibles) | Contrat type ou certification de protection | Arrêté n° 16, art. 8 |
| Moins de 100 000 personnes, informations non sensibles | Aucun des trois mécanismes | Arrêté n° 16, art. 5 |
| Transfert nécessaire à l'exécution d'un contrat conclu avec la personne (paiement, remise, réservation) | Exempté | Arrêté n° 16, art. 5 |
L'Indonésie : localiser le traitement plutôt que le stockage
L'Indonésie encadre les données de paiement par une obligation de routage domestique, plutôt que par une obligation de stockage. Bank Indonesia impose que le paiement passe par une infrastructure nationale agréée. Une donnée produite par un commutateur agréé situé sur le territoire s'y trouve dès l'origine. L'effet est équivalent à celui d'une règle de stockage, et plus difficile à contourner, puisque aucune migration n'a à être ordonnée.
Le dispositif s'appelle GPN, pour Gerbang Pembayaran Nasional. En place depuis 2017, il oblige à router les transactions carte domestiques par l'un des quatre commutateurs agréés (Artajasa, Rintis, Alto, Jalin) et fait émerger une carte de débit GPN à interchange réduit. Le routage domestique constitue une condition d'exercice pour l'acquéreur, et non une option tarifaire laissée à son appréciation. Les États-Unis ont contesté cette obligation dans leur rapport 2025 sur les barrières commerciales.
- QRIS, norme QR unique portée par Bank Indonesia avec l'Asosiasi Sistem Pembayaran Indonesia depuis 2019, a mis fin à la fragmentation des portefeuilles : un seul code accepte toutes les marques.
- BI-FAST, rail instantané 24×7 lancé en 2021 par Bank Indonesia, avec un prix plafonné par le régulateur à 2 500 Rp par transaction.
- PBI n° 22/23/PBI/2020, entré en vigueur le 1er juillet 2021, conditionne l'agrément à la détention : 51 % des droits de vote indonésiens pour un prestataire de paiement, 80 % pour un fournisseur d'infrastructure.
- Le régime des opérateurs de systèmes électroniques, fixé par le règlement gouvernemental n° 71 de 2019, distingue la portée publique de la portée privée et encadre l'implantation des centres de données.
La Russie : une infrastructure refermée avant la rupture
Le régime russe de localisation repose sur la loi fédérale n° 161-FZ relative au système national de paiement, amendée en 2014, qui impose le traitement domestique des transactions carte. La Russie constitue le seul cas où une telle obligation a été suivie du retrait des réseaux internationaux. Visa et Mastercard ont cédé le commutateur national à la NSPK, Natsionalnaya Sistema Platezhnykh Kart, filiale de la Banque de Russie, huit ans avant leur retrait de 2022. Le commutateur est demeuré en place. L'acceptation domestique s'est poursuivie sans interruption, tandis que l'acceptation internationale des cartes russes cessait. Cette dissociation entre les deux dimensions du service est la leçon que d'autres régulateurs en ont retenue.
La même NSPK exploite Mir, scheme carte lancé en 2015 en réaction aux sanctions de 2014. Elle assure aussi le rôle de centre opérationnel et de compensation du SBP, rail instantané par numéro de téléphone ouvert en 2019. La banque centrale a rendu la participation au SBP obligatoire pour les grandes banques. Cette obligation réglementaire a mis fin à la position dominante de Sberbank sur les transferts entre particuliers, que le jeu de la concurrence n'avait pas entamée.
Un régime général de protection des données personnelles complète ce dispositif. La loi fédérale n° 152-FZ oblige à enregistrer, systématiser, accumuler, conserver et mettre à jour les données personnelles des citoyens russes au moyen de bases situées sur le territoire russe. Le paiement entre dans son champ d'application. Un opérateur étranger qui desservirait ce marché devrait donc y établir une implantation complète, technique et juridique, indépendamment de la question des sanctions.
Le RGPD : un encaissement transfrontalier est un transfert
Le chapitre V du règlement (UE) 2016/679 pose une condition de sortie. Elle s'applique à tout transfert de données personnelles vers un pays tiers. Le règlement n'impose en revanche aucun hébergement sur le territoire de l'Union européenne. L'article 44 en énonce le principe, selon lequel le niveau de protection garanti par le règlement ne doit pas être compromis par le transfert. Le texte pose donc une condition et non une interdiction, distinction que les équipes techniques lisent souvent à l'envers. Un hébergement hors de l'Union reste licite dès lors qu'il repose sur l'un des instruments prévus au chapitre V.
La notion de transfert recouvre des opérations courantes de la chaîne d'acceptation, souvent tenues pour purement techniques. Une autorisation carte présentée à un émetteur situé hors de l'Union constitue un transfert. Un envoi de données de facturation à une place de marché américaine en constitue un autre. La consultation d'un dossier de litige depuis un centre de support à Manille relève de la même qualification. Ces opérations se comptent en millions par jour et ne figurent presque jamais dans les cartographies de transferts établies par le secteur.
| Instrument | Article | Ce qu'il exige | Sa limite |
|---|---|---|---|
| Décision d'adéquation | art. 45 | Vérifier que le destinataire est effectivement couvert par la décision | Une adéquation s'annule : la décision 2016/1250 l'a été le 16 juillet 2020 |
| Clauses contractuelles types | art. 46 | Signer le module adéquat de la décision 2021/914 et documenter une évaluation du transfert | Une clause contractuelle n'oblige pas un service de renseignement étranger |
| Règles d'entreprise contraignantes | art. 47 | Agrément par l'autorité de contrôle compétente | Instruction longue, et réservée aux transferts intragroupe |
| Dérogations pour situations particulières | art. 49 | Transfert occasionnel, non répétitif, nécessaire à l'exécution d'un contrat | Ne couvre pas un flux d'encaissement permanent, par construction |
| Injonction d'une autorité étrangère | art. 48 | Un accord international, type traité d'entraide judiciaire | Une assignation étrangère n'est pas, seule, une base de communication |
Combien de temps garder une transaction
La durée de conservation est la période pendant laquelle un enregistrement de paiement peut ou doit être gardé avant son effacement. Elle résulte de plusieurs obligations qui s'appliquent au même enregistrement. Ces obligations se contredisent. Le principe de minimisation impose l'effacement dès que la finalité est atteinte. La traçabilité anti-blanchiment, les délais de contestation des réseaux et l'obligation comptable imposent au contraire la conservation. Une durée unique fixée pour l'ensemble des données conduit soit à tout garder par prudence, soit à purger trop tôt par principe.
| Ce qui commande | Durée | Point de départ | Source |
|---|---|---|---|
| Vigilance anti-blanchiment, Union européenne | 5 ans, prolongeables de 5 ans au plus | Fin de la relation d'affaires, ou date de la transaction occasionnelle | Directive (UE) 2015/849, art. 40 |
| Contestation carte (chargeback) | 120 jours, jusqu'à 540 jours pour un service à exécution différée | Traitement de la transaction, ou date de livraison prévue | Visa Core Rules, Mastercard Chargeback Guide |
| Données de compte carte | Durée strictement nécessaire, avec revue et purge documentées | Dernière utilisation métier justifiée | PCI DSS v4.0.1, exigence 3.2.1 |
| Données d'authentification sensibles | Aucune conservation possible | Autorisation | PCI DSS v4.0.1, exigence 3.3.1 |
| Minimisation des données personnelles | La plus courte durée compatible avec la finalité | Collecte | Règlement (UE) 2016/679, art. 5, § 1, e) |
| Supervision indienne | Aucune durée fixée : la donnée reste en Inde tant qu'elle existe | – | RBI/2017-18/153, 6 avril 2018 |
L'unité de travail retenue est la famille de données plutôt que la table de la base. Un même enregistrement de paiement porte un montant à conserver cinq ans, un jeton à conserver le temps de l'abonnement, une adresse IP dont personne ne sait justifier la présence au bout de six mois. Le découpage de l'enregistrement, puis l'application d'une durée à chaque fragment, suppose un travail de conception supplémentaire et un modèle de données qui distingue les familles dès l'origine. Une durée appliquée à la table entière ne permet pas de démontrer, lors d'un contrôle, que chaque donnée a été gardée pour la seule durée nécessaire.
- Inventorier par flux, pas par base : suivre la donnée depuis le point d'acceptation jusqu'au dernier destinataire, prestataires compris.
- Distinguer archivage et base active : l'obligation anti-blanchiment se satisfait d'un archivage isolé, chiffré, à accès tracé et restreint.
- Écrire la durée dans le contrat prestataire, avec l'obligation de restitution puis d'effacement certifié à la sortie.
- Vérifier les journaux applicatifs : ils échappent aux politiques de rétention métier et contiennent régulièrement des données de compte en clair.
- Tester la purge sur un échantillon réel chaque trimestre, plutôt que de faire confiance au planificateur de tâches.
La tokenisation : ce qu'elle retire du périmètre, et ce qu'elle n'y touche pas
La tokenisation désigne le remplacement du numéro de carte par un identifiant de substitution, appelé jeton. Le jeton circule dans la chaîne d'acceptation, tandis que le PAN demeure au coffre. La spécification est publiée par EMVCo sous le titre EMV Payment Tokenisation Specification – Technical Framework. Elle nomme trois fonctions : le Token Service Provider fabrique le jeton, le token requestor le demande et s'y trouve identifié, le token vault détient seul la correspondance avec le PAN. La sécurité repose ensuite sur la contrainte d'usage, car un jeton bridé à un commerçant, à un appareil ou à un canal reste inutilisable ailleurs après un vol.
L'effet de la tokenisation sur le périmètre PCI DSS est direct et mesurable. Un commerçant qui ne stocke plus de PAN sort des systèmes entiers de son CDE et réduit d'autant le coût d'audit correspondant. Les réseaux exploitent leurs propres coffres depuis 2014. Visa Token Service et le Mastercard Digital Enablement Service ont été conçus pour provisionner une carte dans un téléphone, avant de servir l'abonnement, l'achat en un clic et la carte virtuelle. Visa déclarait plus de 10 milliards de jetons émis depuis 2014, et 29 % de ses transactions traitées avec un jeton (Visa, 4 juin 2024).
| Élément | Après tokenisation | Régime qui continue de s'appliquer |
|---|---|---|
| PAN chez le commerçant | Supprimé, remplacé par un jeton bridé à ce commerçant | Sort du CDE au sens de PCI DSS ; c'est le gain réel |
| Cryptogramme CVV2 | Jamais stocké, avant comme après | Interdiction inchangée (exigence 3.3.1) |
| Jeton lui-même | Stocké par le commerçant, réutilisé à chaque paiement | Donnée personnelle pseudonymisée : RGPD et loi PIPL s'y appliquent pleinement |
| Montant, horodatage, identifiant marchand | Conservés, inchangés | Conservation anti-blanchiment, localisation indienne, seuils d'export chinois |
| Identité et coordonnées du client | Conservées, inchangées | Chapitre V du RGPD pour toute sortie de l'Union ; la tokenisation n'y change rien |
Une carte tokenisée produit plusieurs jetons, un par portefeuille et un par commerçant. L'accepteur ne peut plus rattacher ces jetons à un même porteur, faute d'élément commun entre eux. EMVCo a défini pour cette raison le Payment Account Reference, identifiant stable rattaché au compte sous-jacent et commun à tous ses jetons. Le PAR ne reconstitue pas le PAN. Il sert à dédoublonner les clients, à réconcilier des opérations et à tenir un programme de fidélité. Un accepteur qui ne récupère pas le PAR auprès de son prestataire conserve des jetons qu'aucune clé ne relie entre eux.
- Cartographier les flux avant les systèmes : la question à documenter est le trajet de la donnée, pays par pays, prestataire par prestataire.
- Séparer périmètre de sécurité et périmètre de territoire dans les registres de traitement : deux colonnes, deux propriétaires, deux plans d'action.
- Exiger l'emplacement physique des serveurs de traitement, de stockage et de sauvegarde, sur chaque marché contraignant. La réponse n'est jamais le siège du fournisseur.
- Demander le PAR à son PSP dès la mise en place de la tokenisation, et vérifier qu'il figure dans les fichiers de rapprochement.
- Rejouer l'exercice à chaque nouveau marché : la pile régionale qui couvre l'Asie du Sud-Est depuis Singapour ne couvre ni l'Inde, ni la Chine, ni l'Indonésie de la même façon.