Référence🧭 Panoramas mondiauxAvancé⏱ 20 min de lecture

🗄️ Les données de paiement et leur localisation

PCI DSS 4.0 et son périmètre réel, le stockage exclusif imposé par l'Inde, l'architecture chinoise de NetsUnion et de la PIPL, le routage domestique indonésien, la fermeture russe, les transferts encadrés par le RGPD, les durées de conservation et ce que la tokenisation retire vraiment du périmètre

Ce qu'on appelle une donnée de paiement

Une donnée de paiement désigne toute information produite par une opération de paiement ou attachée à celle-ci, qu'elle porte sur l'instrument, sur le payeur ou sur l'opération elle-même. L'expression recouvre cinq familles qui n'obéissent pas aux mêmes règles, et cette diversité de régimes est à l'origine d'à peu près toutes les erreurs de conformité. Le numéro de carte relève d'un référentiel privé écrit par les réseaux. Le cryptogramme dépend du même référentiel, qui interdit absolument sa conservation après autorisation. Le détail de l'opération intéresse le superviseur anti-blanchiment, dont les textes imposent une conservation de cinq ans. L'identité du payeur relève du droit des données personnelles, qui impose au contraire son effacement dès qu'elle ne sert plus. Ces deux obligations portent sur le même enregistrement et commandent des traitements opposés.

FamilleExemplesQui la gouverneCe qui casse en pratique
Données de compte cartePAN, date d'expiration, nom du porteur, code de servicePCI DSS, par le contrat acquéreurLe PAN se répand hors du périmètre déclaré : logs applicatifs, exports CSV, tickets de support
Données d'authentification sensiblesContenu de piste ou de puce, CVV2/CVC2, bloc PINPCI DSS, exigence 3.3.1Le CVV conservé « pour l'abonnement » : faute classique, sanctionnée par les réseaux
Données de transactionMontant, devise, horodatage, MCC, MID/TID, ARN, code d'autorisationRéglementation anti-blanchiment, règles de contestation des réseauxPurge trop précoce : plus de preuve au chargeback, plus de piste pour le régulateur
Données d'identification du clientNom, adresse, pièce d'identité, date de naissance, bénéficiaire effectifDroit des données personnelles et obligations de vigilanceDeux obligations opposées sur le même dossier : conserver et minimiser
Métadonnées techniquesAdresse IP, empreinte d'appareil, identifiant de session, score antifraudeDroit des données personnelles, souvent oubliéPersonne ne les réclame, personne ne les purge : elles survivent à tout le reste
Cinq familles de données, cinq régimes distincts

Un programme de conformité sépare ces cinq familles dès l'inventaire. La question posée porte alors sur la famille dont relève chaque enregistrement et sur le texte qui le gouverne, plutôt que sur la seule localisation des données de paiement. Un dossier de vigilance et un log d'autorisation résident dans le même système d'information, obéissent à des règles opposées et se traitent séparément.

🔑
Deux questions indépendantes
La protection de la donnée et son lieu d'hébergement forment deux questions distinctes, qui se traitent dans cet ordre et avec des instruments différents. Comment protéger la donnée se traite par le chiffrement et par la segmentation. Où l'héberger se traite par le choix du site et par la rédaction du contrat. Un environnement chiffré, segmenté et audité peut contrevenir à une obligation de localisation sans qu'aucun contrôle technique ne le signale. Un stockage parfaitement territorialisé peut à l'inverse rester accessible à toute personne disposant d'un accès applicatif légitime.

PCI DSS 4.0 : ce qu'il couvre, ce qu'il ignore

PCI DSS est un référentiel de sécurité applicable aux données de carte de paiement, dépourvu de valeur législative. Il est publié par le PCI Security Standards Council, consortium fondé en 2006 par Visa, Mastercard, American Express, Discover et JCB. Son caractère obligatoire vient de la chaîne contractuelle. Le réseau l'impose à l'acquéreur, l'acquéreur au commerçant, le commerçant à ses prestataires, chacun répercutant l'obligation dans son propre contrat. Le référentiel atteint de cette façon tout acteur qui manipule une donnée de carte, dans n'importe quel pays, sans qu'aucun parlement l'ait voté.

La version en vigueur est la v4.0.1, publiée en juin 2024, révision rédactionnelle de la v4.0 de mars 2022. Le changement de fond tient moins à cette révision qu'au calendrier d'entrée en vigueur des exigences qu'elle reprend. Les exigences dites « futures » étaient tolérées jusque-là en simple bonne pratique. Elles sont devenues contraignantes le 31 mars 2025. Deux d'entre elles visent le vol de données dans le navigateur de l'acheteur. Elles portent sur la gestion des scripts de la page de paiement (6.4.3) et sur la détection de leur altération (11.6.1). Les versions antérieures étaient centrées sur le serveur et ne couvraient pas le navigateur de l'acheteur, qui restait hors du périmètre audité.

v4.0.1
version en vigueur du référentiel
PCI Security Standards Council, juin 2024
31 mars 2025
date à laquelle les exigences futures de la v4.0 sont devenues contraignantes
PCI Security Standards Council
12
exigences du standard, déclinées en centaines de sous-exigences testables
PCI DSS v4.0.1
0
disposition du standard imposant un territoire de stockage
PCI DSS v4.0.1
  • Le périmètre est le CDE : personnes, processus et systèmes qui stockent, traitent ou transmettent des données de compte, plus tout système connecté capable de les compromettre.
  • Les données du titulaire peuvent être stockées, à condition de rendre le PAN illisible : troncature, hachage avec sel, chiffrement fort, jeton.
  • Les données d'authentification sensibles ne peuvent jamais l'être après autorisation, même chiffrées. La règle ne souffre aucune exception commerciale.
  • La segmentation réseau est le levier économique du dispositif : ce qui sort du périmètre sort de l'audit, et le coût d'évaluation suit.
  • La conformité est un instantané annuel, la sécurité un état permanent. Plusieurs compromissions célèbres ont frappé des entités attestées conformes au moment des faits.
⚠️
Le référentiel est aveugle à la géographie
PCI DSS énonce les mesures de protection applicables à une donnée de carte. Il ne prescrit jamais dans quel pays elle doit résider. Un environnement hébergé à Francfort, à Singapour ou en Virginie satisfait le standard de la même façon. Les réglementations nationales occupent cet espace depuis 2018, chacune fixant son propre périmètre territorial. Une attestation de conformité PCI ne renseigne donc pas sur la localisation, quelle que soit la rigueur de l'audit qui l'a produite. L'attestation de conformité, ou AOC, porte sur l'état de sécurité de l'environnement évalué et laisse entière la question de l'implantation exigée par l'Inde ou par la Chine.

L'Inde : le stockage exclusif sur le territoire

La localisation des données de paiement en Inde repose sur une circulaire de la Reserve Bank of India, le texte le plus court et le plus contraignant du monde du paiement. La circulaire RBI/2017-18/153, référencée DPSS.CO.OD No.2785/06.08.005/2017-2018, est datée du 6 avril 2018. Elle exige que l'intégralité des données relatives aux systèmes de paiement exploités par un opérateur soit stockée dans un système situé uniquement en Inde. Le motif invoqué est la supervision. La Reserve Bank of India entend disposer d'un accès sans entrave aux journaux qui documentent le fonctionnement des rails nationaux, alors qu'un stockage à l'étranger placerait ces journaux hors de sa portée directe. La conformité devait être déclarée au 15 octobre 2018, le rapport d'audit système remis au 31 décembre 2018.

Le texte ne ménage qu'une seule ouverture. Pour le volet étranger d'une transaction transfrontalière, la donnée peut aussi être stockée à l'étranger si nécessaire. L'adverbe restreint la portée de cette ouverture, puisque la copie indienne demeure obligatoire dans tous les cas. Le fondement juridique est l'article 10(2) combiné à l'article 18 du Payment and Settlement Systems Act, 2007. Le champ d'application est large et couvre les systèmes de paiement autorisés comme les banques commerciales, les banques coopératives, les banques de paiement et les small finance banks.

6 avril 2018
Storage of Payment System Data
Circulaire RBI/2017-18/153. Stockage exclusif en Inde de l'ensemble des données de systèmes de paiement ; exception limitée au volet étranger d'une opération transfrontalière.
15 octobre 2018
Échéance de conformité
Date à laquelle les opérateurs devaient avoir migré et déclaré leur conformité à la RBI.
31 décembre 2018
Rapport d'audit système
Remise du rapport d'audit attestant l'implantation effective, et non la seule intention.
1er octobre 2022
Fin du stockage du PAN chez le commerçant
Commerçants et agrégateurs ne peuvent plus conserver numéro de carte, cryptogramme ni date d'expiration. Le commerçant manipule un jeton ; l'émetteur et le réseau détiennent seuls la donnée.
15 septembre 2025
Reserve Bank of India (Regulation of Payment Aggregators) Directions, 2025
Refonte du régime des agrégateurs, qui reprend et prolonge les obligations de stockage et d'audit du dispositif de 2018.

L'échelle des flux domestiques éclaire la fermeté du régulateur indien. Unified Payments Interface est opérée depuis 2016 par la National Payments Corporation of India, sous mandat de la RBI. Le rail a traité 241,62 milliards de transactions sur l'exercice 2025-26, en croissance de 30,0 % en volume (NPCI). RuPay, scheme carte national de la même NPCI lancé en 2012, dépasse la moitié des cartes émises dans le pays. Les journaux produits par ces deux rails documentent le fonctionnement de systèmes que la RBI supervise directement. Leur conservation hors du territoire priverait le régulateur de l'accès sans entrave qu'il invoque.

⚠️
Aucun contrat ne rattrape une obligation de stockage
La localisation indienne constitue une obligation d'implantation physique, assortie d'un pouvoir de supervision directe. Elle se distingue des clauses de transfert, des cadres d'adéquation et des mécanismes de clauses types, qui autorisent une sortie de données sous conditions au lieu d'exiger une présence sur le territoire. Un prestataire qui annonce couvrir l'Inde depuis Singapour, Francfort ou Dublin ne satisfait pas cette obligation, quelle que soit la qualité de son contrat de sous-traitance. La vérification porte sur l'emplacement des serveurs de traitement et de stockage, et non sur le siège social du fournisseur.

La Chine : la donnée suit l'architecture

La localisation des données de paiement en Chine résulte de deux dispositifs simultanés, l'un juridique et l'autre architectural. Le dispositif juridique repose sur la loi sur la protection des informations personnelles, adoptée le 20 août 2021 et applicable depuis le 1er novembre 2021. Son article 40 oblige les opérateurs d'infrastructures d'information critiques, ainsi que les responsables de traitement dépassant un seuil fixé par l'administration du cyberespace, à stocker en Chine les informations personnelles qu'ils y collectent. Le même texte classe les comptes financiers parmi les informations sensibles, catégorie dont les seuils d'export sont dix à cent fois plus bas.

Le second dispositif est architectural, et il est plus efficace que le premier. Il porte sur le circuit emprunté par les paiements. Depuis juin 2018, les paiements en ligne des institutions non bancaires (Alipay d'Ant Group, WeChat Pay exploité par Tenpay) ne peuvent plus emprunter une connexion bilatérale vers les banques. Ils transitent obligatoirement par NetsUnion Clearing Corporation, société agréée en 2017 dont l'actionnariat associe la banque centrale et les institutions de paiement. Le flux des super-applications est devenu visible et régulable d'un seul point, sans que la banque centrale ait à interroger chaque institution de paiement. Le contrôle s'exerce alors sur l'infrastructure elle-même, et non sur des déclarations produites par chaque opérateur. Alipay et WeChat Pay représentent environ 54 % et 42 % du paiement mobile chinois (OCDE, juin 2025).

Pourquoi la donnée reste en Chine sans qu'aucun décret ne le dise
Acheteur
Paie dans Alipay ou WeChat Pay
Le compte de paiement est tenu par une institution non bancaire agréée par la PBoC
Institution de paiement
Ne peut plus appeler la banque en direct
La connexion bilatérale est fermée pour les paiements en ligne depuis juin 2018
NetsUnion (NUCC)
Commute et compense l'opération
Société agréée en 2017 sur décision de la PBoC, actionnariat mixte banque centrale / institutions de paiement
Banque du payeur
Débite le compte
La banque centrale observe un flux qu'elle ne voyait pas avant 2018
Donnée
Demeure en Chine par construction
Aucune clause de sous-traitance ne déplace un commutateur agréé sur le territoire

L'export de données personnelles hors de Chine obéit à un régime distinct de celui du stockage. Il a été refondu par les Dispositions sur la promotion et la régulation des flux transfrontaliers de données, arrêté n° 16 de la Cyberspace Administration of China, en vigueur depuis le 22 mars 2024. Le texte a assoupli des seuils devenus impraticables et créé une exemption qui concerne directement les activités d'encaissement. Le transfert nécessaire à la conclusion ou à l'exécution d'un contrat auquel la personne est partie échappe aux trois mécanismes. Sont visés l'achat transfrontalier, la remise de fonds, le paiement, la réservation d'un titre de transport et la demande de visa.

SituationMécanisme exigéBase
Opérateur d'infrastructure d'information critique, quelle que soit la volumétrieÉvaluation de sécurité par l'administration du cyberespaceArrêté n° 16, art. 7
Plus d'1 million de personnes (informations non sensibles) ou plus de 10 000 personnes (informations sensibles)Évaluation de sécuritéArrêté n° 16, art. 7
De 100 000 à moins d'1 million de personnes (non sensibles), ou moins de 10 000 personnes (sensibles)Contrat type ou certification de protectionArrêté n° 16, art. 8
Moins de 100 000 personnes, informations non sensiblesAucun des trois mécanismesArrêté n° 16, art. 5
Transfert nécessaire à l'exécution d'un contrat conclu avec la personne (paiement, remise, réservation)ExemptéArrêté n° 16, art. 5
Sortie de données personnelles de Chine : quel mécanisme selon le volume cumulé depuis le 1er janvier
⚠️
Le seuil qui mord vraiment est celui des données sensibles
Un compte financier relève des informations personnelles sensibles, catégorie pour laquelle le seuil déclenchant l'évaluation de sécurité tombe à 10 000 personnes, cumulées sur l'année civile. Le compteur porte sur le nombre de personnes concernées depuis le 1er janvier et ne se remet à zéro qu'au changement d'année, si bien qu'une base clients de taille modeste atteint ce seuil en quelques semaines. L'exemption contractuelle couvre le paiement lui-même. Elle ne couvre ni la centralisation d'un entrepôt analytique, ni la réplication d'un référentiel client vers un siège étranger, ni l'export d'un jeu de données destiné à entraîner un modèle antifraude. Ces trois traitements sont les plus fréquents, et ce sont eux qui déclenchent l'obligation.

L'Indonésie : localiser le traitement plutôt que le stockage

L'Indonésie encadre les données de paiement par une obligation de routage domestique, plutôt que par une obligation de stockage. Bank Indonesia impose que le paiement passe par une infrastructure nationale agréée. Une donnée produite par un commutateur agréé situé sur le territoire s'y trouve dès l'origine. L'effet est équivalent à celui d'une règle de stockage, et plus difficile à contourner, puisque aucune migration n'a à être ordonnée.

Le dispositif s'appelle GPN, pour Gerbang Pembayaran Nasional. En place depuis 2017, il oblige à router les transactions carte domestiques par l'un des quatre commutateurs agréés (Artajasa, Rintis, Alto, Jalin) et fait émerger une carte de débit GPN à interchange réduit. Le routage domestique constitue une condition d'exercice pour l'acquéreur, et non une option tarifaire laissée à son appréciation. Les États-Unis ont contesté cette obligation dans leur rapport 2025 sur les barrières commerciales.

  • QRIS, norme QR unique portée par Bank Indonesia avec l'Asosiasi Sistem Pembayaran Indonesia depuis 2019, a mis fin à la fragmentation des portefeuilles : un seul code accepte toutes les marques.
  • BI-FAST, rail instantané 24×7 lancé en 2021 par Bank Indonesia, avec un prix plafonné par le régulateur à 2 500 Rp par transaction.
  • PBI n° 22/23/PBI/2020, entré en vigueur le 1er juillet 2021, conditionne l'agrément à la détention : 51 % des droits de vote indonésiens pour un prestataire de paiement, 80 % pour un fournisseur d'infrastructure.
  • Le régime des opérateurs de systèmes électroniques, fixé par le règlement gouvernemental n° 71 de 2019, distingue la portée publique de la portée privée et encadre l'implantation des centres de données.
50,50 M
utilisateurs QRIS enrôlés
Bank Indonesia, données 2024
32,71 M
marchands QRIS enrôlés
Bank Indonesia, données 2024
93,16 %
part des marchands QRIS relevant des micro, petites et moyennes entreprises au S1 2025
Bank Indonesia, communiqué du 4 août 2025
5,0 Md
transactions BI-FAST en 2025, en hausse de 47,1 % sur un an
RTP Dashboard d'après Bank Indonesia
ℹ️
Ce que le routage impose au back-office
Un acquéreur raccordé à un commutateur indonésien reçoit ses fichiers de ce commutateur, dans ses formats et à ses horaires, quelle que soit la pile technique de son groupe. La conséquence est opérationnelle avant d'être juridique, puisque le référentiel de rapprochement se construit à partir de la donnée locale et non de l'export d'une plateforme régionale. Le parc marchand QRIS est massivement composé de très petites entreprises, chez lesquelles le QR statique domine. Un QR statique ne porte aucune référence encodée, ce qui interdit tout rapprochement entre un encaissement et la commande correspondante. Cette contrainte apparaît au premier arrêté mensuel.

La Russie : une infrastructure refermée avant la rupture

Le régime russe de localisation repose sur la loi fédérale n° 161-FZ relative au système national de paiement, amendée en 2014, qui impose le traitement domestique des transactions carte. La Russie constitue le seul cas où une telle obligation a été suivie du retrait des réseaux internationaux. Visa et Mastercard ont cédé le commutateur national à la NSPK, Natsionalnaya Sistema Platezhnykh Kart, filiale de la Banque de Russie, huit ans avant leur retrait de 2022. Le commutateur est demeuré en place. L'acceptation domestique s'est poursuivie sans interruption, tandis que l'acceptation internationale des cartes russes cessait. Cette dissociation entre les deux dimensions du service est la leçon que d'autres régulateurs en ont retenue.

La même NSPK exploite Mir, scheme carte lancé en 2015 en réaction aux sanctions de 2014. Elle assure aussi le rôle de centre opérationnel et de compensation du SBP, rail instantané par numéro de téléphone ouvert en 2019. La banque centrale a rendu la participation au SBP obligatoire pour les grandes banques. Cette obligation réglementaire a mis fin à la position dominante de Sberbank sur les transferts entre particuliers, que le jeu de la concurrence n'avait pas entamée.

493,9 M
cartes Mir émises au 1er avril 2026
sources secondaires, 2026
≈ 85 %
part de Mir sur le marché russe des cartes
déclaration du directeur général de NSPK, 2025
50,8 Md
transactions SBP cumulées au 1er juin 2026
Banque de Russie, 2026
226
banques participantes au SBP au 1er juin 2026
Banque de Russie, 2026

Un régime général de protection des données personnelles complète ce dispositif. La loi fédérale n° 152-FZ oblige à enregistrer, systématiser, accumuler, conserver et mettre à jour les données personnelles des citoyens russes au moyen de bases situées sur le territoire russe. Le paiement entre dans son champ d'application. Un opérateur étranger qui desservirait ce marché devrait donc y établir une implantation complète, technique et juridique, indépendamment de la question des sanctions.

⚠️
La question russe est devenue une question de sanctions
La question russe se pose aujourd'hui en termes d'exposition aux sanctions. L'acceptation de Mir hors de Russie reste limitée, instable et soumise aux sanctions secondaires, ce qui en fait un actif à haut risque. Aucun schéma d'hébergement conforme ne réduit cette exposition, et aucune clause contractuelle ne la transfère à un tiers. Le cas russe est cité hors de Russie pour un constat d'ordre général. Une infrastructure domestique complète permet à un marché de fonctionner sans les réseaux internationaux, observation que plusieurs banques centrales ont relevée.

Le RGPD : un encaissement transfrontalier est un transfert

Le chapitre V du règlement (UE) 2016/679 pose une condition de sortie. Elle s'applique à tout transfert de données personnelles vers un pays tiers. Le règlement n'impose en revanche aucun hébergement sur le territoire de l'Union européenne. L'article 44 en énonce le principe, selon lequel le niveau de protection garanti par le règlement ne doit pas être compromis par le transfert. Le texte pose donc une condition et non une interdiction, distinction que les équipes techniques lisent souvent à l'envers. Un hébergement hors de l'Union reste licite dès lors qu'il repose sur l'un des instruments prévus au chapitre V.

La notion de transfert recouvre des opérations courantes de la chaîne d'acceptation, souvent tenues pour purement techniques. Une autorisation carte présentée à un émetteur situé hors de l'Union constitue un transfert. Un envoi de données de facturation à une place de marché américaine en constitue un autre. La consultation d'un dossier de litige depuis un centre de support à Manille relève de la même qualification. Ces opérations se comptent en millions par jour et ne figurent presque jamais dans les cartographies de transferts établies par le secteur.

InstrumentArticleCe qu'il exigeSa limite
Décision d'adéquationart. 45Vérifier que le destinataire est effectivement couvert par la décisionUne adéquation s'annule : la décision 2016/1250 l'a été le 16 juillet 2020
Clauses contractuelles typesart. 46Signer le module adéquat de la décision 2021/914 et documenter une évaluation du transfertUne clause contractuelle n'oblige pas un service de renseignement étranger
Règles d'entreprise contraignantesart. 47Agrément par l'autorité de contrôle compétenteInstruction longue, et réservée aux transferts intragroupe
Dérogations pour situations particulièresart. 49Transfert occasionnel, non répétitif, nécessaire à l'exécution d'un contratNe couvre pas un flux d'encaissement permanent, par construction
Injonction d'une autorité étrangèreart. 48Un accord international, type traité d'entraide judiciaireUne assignation étrangère n'est pas, seule, une base de communication
Les instruments du chapitre V, et où chacun se brise
16 juillet 2020
Arrêt Schrems II
Dans l'affaire C-311/18, la Cour de justice invalide la décision d'adéquation 2016/1250 (Privacy Shield) et confirme la validité des clauses types, en imposant d'évaluer au cas par cas le droit du pays destinataire.
4 juin 2021
Nouvelles clauses contractuelles types
Décision d'exécution (UE) 2021/914. Quatre modules selon la qualité des parties, obligation d'évaluer l'impact du transfert et de réagir aux demandes d'accès des autorités.
10 juillet 2023
Cadre de protection des données UE–États-Unis
Décision d'exécution (UE) 2023/1795. Les transferts vers les organisations américaines certifiées au titre du cadre bénéficient d'une adéquation. La certification du destinataire se vérifie, elle ne se présume pas.
8 janvier 2025
Règle américaine sur les données sensibles en volume
Le Department of Justice publie sa règle finale codifiée au 28 CFR partie 202, prise en application du décret 14117 du 28 février 2024, effective le 8 avril 2025. Elle restreint les transferts de données financières personnelles vers certains pays. Le mouvement de fermeture n'est plus l'apanage des marchés émergents.
⚠️
L'article 48, le piège des demandes de communication
L'article 48 régit les demandes de communication émanant d'une juridiction ou d'une autorité administrative d'un pays tiers, par exemple lorsqu'un juge étranger réclame l'historique de transactions d'un client européen. Une telle décision n'est reconnue ou exécutoire qu'en vertu d'un accord international en vigueur, tel qu'un traité d'entraide judiciaire. Une communication directe expose au double risque d'une sanction européenne et d'une procédure locale pour non-coopération. La position de l'établissement se prépare avec son conseil juridique avant la réception d'une première demande, et non à sa réception. Les lignes directrices 2/2018 du Comité européen de la protection des données, adoptées le 25 mai 2018, rappellent que les dérogations de l'article 49 s'interprètent de façon restrictive.

Combien de temps garder une transaction

La durée de conservation est la période pendant laquelle un enregistrement de paiement peut ou doit être gardé avant son effacement. Elle résulte de plusieurs obligations qui s'appliquent au même enregistrement. Ces obligations se contredisent. Le principe de minimisation impose l'effacement dès que la finalité est atteinte. La traçabilité anti-blanchiment, les délais de contestation des réseaux et l'obligation comptable imposent au contraire la conservation. Une durée unique fixée pour l'ensemble des données conduit soit à tout garder par prudence, soit à purger trop tôt par principe.

Ce qui commandeDuréePoint de départSource
Vigilance anti-blanchiment, Union européenne5 ans, prolongeables de 5 ans au plusFin de la relation d'affaires, ou date de la transaction occasionnelleDirective (UE) 2015/849, art. 40
Contestation carte (chargeback)120 jours, jusqu'à 540 jours pour un service à exécution différéeTraitement de la transaction, ou date de livraison prévueVisa Core Rules, Mastercard Chargeback Guide
Données de compte carteDurée strictement nécessaire, avec revue et purge documentéesDernière utilisation métier justifiéePCI DSS v4.0.1, exigence 3.2.1
Données d'authentification sensiblesAucune conservation possibleAutorisationPCI DSS v4.0.1, exigence 3.3.1
Minimisation des données personnellesLa plus courte durée compatible avec la finalitéCollecteRèglement (UE) 2016/679, art. 5, § 1, e)
Supervision indienneAucune durée fixée : la donnée reste en Inde tant qu'elle existe–RBI/2017-18/153, 6 avril 2018
Ce qui commande réellement une durée de conservation

L'unité de travail retenue est la famille de données plutôt que la table de la base. Un même enregistrement de paiement porte un montant à conserver cinq ans, un jeton à conserver le temps de l'abonnement, une adresse IP dont personne ne sait justifier la présence au bout de six mois. Le découpage de l'enregistrement, puis l'application d'une durée à chaque fragment, suppose un travail de conception supplémentaire et un modèle de données qui distingue les familles dès l'origine. Une durée appliquée à la table entière ne permet pas de démontrer, lors d'un contrôle, que chaque donnée a été gardée pour la seule durée nécessaire.

🔑
La purge se prouve, elle ne se déclare pas
Un contrôle porte sur l'exécution effective de la politique de conservation, et non sur son existence documentaire. Deux éléments de preuve sont attendus. Une procédure écrite ne suffit pas à les constituer. Le premier est la trace d'exécution du travail de purge, horodatée et conservée. Le second est la couverture, qui englobe sauvegardes, réplicas, entrepôts analytiques, environnements de recette et exports vers les prestataires. Le PAN oublié se trouve presque toujours dans un jeu de données de test restauré depuis la production, copie qui échappe aux traitements de purge appliqués aux bases actives.
  • Inventorier par flux, pas par base : suivre la donnée depuis le point d'acceptation jusqu'au dernier destinataire, prestataires compris.
  • Distinguer archivage et base active : l'obligation anti-blanchiment se satisfait d'un archivage isolé, chiffré, à accès tracé et restreint.
  • Écrire la durée dans le contrat prestataire, avec l'obligation de restitution puis d'effacement certifié à la sortie.
  • Vérifier les journaux applicatifs : ils échappent aux politiques de rétention métier et contiennent régulièrement des données de compte en clair.
  • Tester la purge sur un échantillon réel chaque trimestre, plutôt que de faire confiance au planificateur de tâches.

La tokenisation : ce qu'elle retire du périmètre, et ce qu'elle n'y touche pas

La tokenisation désigne le remplacement du numéro de carte par un identifiant de substitution, appelé jeton. Le jeton circule dans la chaîne d'acceptation, tandis que le PAN demeure au coffre. La spécification est publiée par EMVCo sous le titre EMV Payment Tokenisation Specification – Technical Framework. Elle nomme trois fonctions : le Token Service Provider fabrique le jeton, le token requestor le demande et s'y trouve identifié, le token vault détient seul la correspondance avec le PAN. La sécurité repose ensuite sur la contrainte d'usage, car un jeton bridé à un commerçant, à un appareil ou à un canal reste inutilisable ailleurs après un vol.

L'effet de la tokenisation sur le périmètre PCI DSS est direct et mesurable. Un commerçant qui ne stocke plus de PAN sort des systèmes entiers de son CDE et réduit d'autant le coût d'audit correspondant. Les réseaux exploitent leurs propres coffres depuis 2014. Visa Token Service et le Mastercard Digital Enablement Service ont été conçus pour provisionner une carte dans un téléphone, avant de servir l'abonnement, l'achat en un clic et la carte virtuelle. Visa déclarait plus de 10 milliards de jetons émis depuis 2014, et 29 % de ses transactions traitées avec un jeton (Visa, 4 juin 2024).

ÉlémentAprès tokenisationRégime qui continue de s'appliquer
PAN chez le commerçantSupprimé, remplacé par un jeton bridé à ce commerçantSort du CDE au sens de PCI DSS ; c'est le gain réel
Cryptogramme CVV2Jamais stocké, avant comme aprèsInterdiction inchangée (exigence 3.3.1)
Jeton lui-mêmeStocké par le commerçant, réutilisé à chaque paiementDonnée personnelle pseudonymisée : RGPD et loi PIPL s'y appliquent pleinement
Montant, horodatage, identifiant marchandConservés, inchangésConservation anti-blanchiment, localisation indienne, seuils d'export chinois
Identité et coordonnées du clientConservées, inchangéesChapitre V du RGPD pour toute sortie de l'Union ; la tokenisation n'y change rien
Ce que la tokenisation réseau déplace, élément par élément
🔑
Le jeton réduit un périmètre, pas deux
La tokenisation réduit le périmètre PCI DSS. Elle ne réduit aucun périmètre de localisation, parce qu'un jeton reste rattachable à une personne par celui qui détient le coffre. Le jeton relève de la pseudonymisation, opération qui laisse subsister un moyen de réidentification et qui se distingue à ce titre de l'anonymisation. Le droit des données personnelles s'applique donc au jeton comme au numéro de carte. L'Inde combine les deux exigences, en imposant la tokenisation depuis le 1er octobre 2022 et le stockage exclusif sur son territoire depuis 2018. Les deux obligations sont cumulatives et chacune doit être satisfaite pour elle-même.

Une carte tokenisée produit plusieurs jetons, un par portefeuille et un par commerçant. L'accepteur ne peut plus rattacher ces jetons à un même porteur, faute d'élément commun entre eux. EMVCo a défini pour cette raison le Payment Account Reference, identifiant stable rattaché au compte sous-jacent et commun à tous ses jetons. Le PAR ne reconstitue pas le PAN. Il sert à dédoublonner les clients, à réconcilier des opérations et à tenir un programme de fidélité. Un accepteur qui ne récupère pas le PAR auprès de son prestataire conserve des jetons qu'aucune clé ne relie entre eux.

  • Cartographier les flux avant les systèmes : la question à documenter est le trajet de la donnée, pays par pays, prestataire par prestataire.
  • Séparer périmètre de sécurité et périmètre de territoire dans les registres de traitement : deux colonnes, deux propriétaires, deux plans d'action.
  • Exiger l'emplacement physique des serveurs de traitement, de stockage et de sauvegarde, sur chaque marché contraignant. La réponse n'est jamais le siège du fournisseur.
  • Demander le PAR à son PSP dès la mise en place de la tokenisation, et vérifier qu'il figure dans les fichiers de rapprochement.
  • Rejouer l'exercice à chaque nouveau marché : la pile régionale qui couvre l'Asie du Sud-Est depuis Singapour ne couvre ni l'Inde, ni la Chine, ni l'Indonésie de la même façon.