Le RGPD s'applique à la donnée carte
Une donnée de carte de paiement est une donnée à caractère personnel, dont tout traitement relève à ce titre du RGPD (règlement (UE) 2016/679, applicable depuis le 25 mai 2018). Un traitement de paiement satisfait donc à la fois aux exigences sécuritaires de PCI DSS et à celles de la protection des données. Ces dernières couvrent la licéité, la minimisation, la durée de conservation et les droits des personnes. Les deux corpus portent sur les mêmes données sans poursuivre le même objet. Le premier vise la sécurité de la donnée carte, le second la légitimité de son traitement.
Chaque traitement doit reposer sur une base légale. Pour le paiement, trois bases dominent : l'exécution du contrat (encaisser la commande), l'obligation légale (conserver les factures, appliquer la LCB-FT) et l'intérêt légitime (prévention de la fraude). Le consentement n'intervient que pour les usages non nécessaires à la transaction, typiquement l'enregistrement de la carte pour le paiement en un clic.
Responsable de traitement et sous-traitant
Le responsable de traitement est l'entité qui détermine les finalités et les moyens d'un traitement ; le sous-traitant agit pour le compte du responsable et sur ses instructions. Cette qualification commande la répartition des obligations et de la responsabilité en cas de manquement. Dans le paiement, le marchand est en général responsable de traitement pour ses ventes, tandis que le PSP agit souvent comme sous-traitant. Le PSP change cependant de rôle lorsqu'il traite les mêmes données pour ses propres finalités.
Durées de conservation : chaque donnée sa règle
Le RGPD interdit de conserver les données au-delà de la durée nécessaire à la finalité poursuivie, sans fixer lui-même de délai chiffré. Cette durée varie donc d'une finalité à l'autre, et d'autres textes, comptables ou relatifs à la lutte contre le blanchiment, imposent leurs propres délais. Une même base obéit ainsi à plusieurs règles de conservation simultanées, ce qui explique la fréquence des erreurs sur ce point.
| Donnée | Durée | Fondement |
|---|---|---|
| Numéro de carte (PAN) | Le temps de la transaction ; au-delà, uniquement avec consentement (paiement en un clic) ou pour honorer un abonnement | Exécution du contrat / consentement |
| Cryptogramme (CVV) | Jamais conservé après la transaction | RGPD + PCI DSS |
| Données de commande / facture | 10 ans | Obligation légale française (Code de commerce, art. L123-22) |
| Données KYC / LCB-FT | 5 ans après la fin de la relation d'affaires ou l'opération | Obligation légale française (CMF, art. L561-12) |
| Preuve du consentement | Le temps nécessaire à la preuve | Responsabilité (accountability) |
| Données de fraude (listes) | Durée proportionnée et justifiée (souvent glissante) | Intérêt légitime, sous conditions |
Droits des personnes face à la LCB-FT
Le RGPD confère aux personnes concernées un ensemble de droits, l'accès, la rectification, l'effacement (« droit à l'oubli »), la portabilité et l'opposition. Ces droits ne sont pas absolus. Ils cèdent quand une obligation légale impose de conserver la donnée. L'arbitrage entre droit à l'effacement et LCB-FT en donne l'illustration la plus nette.
Un client peut demander l'effacement de ses données, alors qu'un établissement soumis à la lutte contre le blanchiment et le financement du terrorisme doit conserver ses données d'identification (KYC). En France, le délai est de 5 ans après la fin de la relation, chaque État membre fixant sa propre durée à l'intérieur du socle commun des directives européennes LCB-FT. Dans ce cas, l'obligation légale l'emporte sur le droit à l'effacement. La donnée est verrouillée en archivage, hors de portée des usages commerciaux, et conservée jusqu'à l'expiration du délai réglementaire.
- Effacement : accordé, sauf obligation légale de conservation (LCB-FT, comptabilité) ou litige en cours.
- Accès : le client peut obtenir copie de ses données de paiement, hors éléments couverts par le secret ou portant sur des tiers.
- Opposition : recevable contre la prospection ; plus délicate face à un traitement anti-fraude fondé sur un intérêt légitime impérieux.
- Portabilité : limitée aux données fournies par la personne et traitées sur base du consentement ou du contrat.
La doctrine de la CNIL et les sanctions
En France, la CNIL est l'autorité de contrôle. Sur les données bancaires du commerce à distance, sa doctrine de référence est la délibération n° 2018-303 du 6 septembre 2018, qui a remplacé sa précédente recommandation (délibération n° 2017-222 du 20 juillet 2017). Ce texte rappelle que le cryptogramme ne doit jamais être conservé et encadre l'enregistrement de la carte pour les achats ultérieurs (consentement, information, sécurité).
Les manquements les plus fréquemment sanctionnés dans le paiement sont la conservation excessive (données gardées sans base), le cryptogramme stocké, l'information insuffisante des clients et la sécurité défaillante. Les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial. S'y ajoutent les injonctions et la publicité de la sanction.
Et ailleurs dans le monde. Le même mécanisme, ailleurs.
Le plafond des amendes pour manquement à la protection des données personnelles
Au Brésil, la LGPD plafonne l'amende simple à 2 % du chiffre d'affaires réalisé au Brésil par l'entreprise, le groupe ou le conglomérat lors du dernier exercice, hors taxes, avec un maximum de 50 millions de reais par infraction. L'ANPD dispose en outre du blocage des données concernées, de leur suppression et de la suspension de l'activité de traitement pour six mois renouvelables.
Lei nº 13.709/2018 (LGPD), art. 52, https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm
En Chine, la loi sur la protection des informations personnelles (PIPL) prévoit une amende jusqu'à 1 million de yuans en cas de refus de régularisation, portée pour les manquements graves à 50 millions de yuans ou 5 % du chiffre d'affaires de l'exercice précédent. S'y ajoutent la suspension de l'activité, le retrait éventuel de la licence, une amende de 100 000 à 1 million de yuans pour les dirigeants directement responsables et l'interdiction temporaire d'exercer des fonctions de direction ou de délégué à la protection des données (art. 66).
中华人民共和国个人信息保护法 (loi PIPL), art. 66, http://www.npc.gov.cn/npc/c2/c30834/202108/t20210820_313088.html
En Inde, le Digital Personal Data Protection Act 2023 ne raisonne pas en pourcentage du chiffre d'affaires mais en montants fixes : jusqu'à 250 crore de roupies pour un défaut de mesures de sécurité raisonnables ayant conduit à une violation, 200 crore pour un défaut de notification de cette violation au régulateur ou aux personnes concernées, et 50 crore pour tout autre manquement à la loi.
The Digital Personal Data Protection Act, 2023, Annexe (« The Schedule »), https://egazette.gov.in/WriteReadData/2023/248045.pdf
La durée légale de conservation des pièces comptables et des factures
En Allemagne, le § 147 al. 3 de l'Abgabenordnung distingue trois durées au lieu d'une : dix ans pour les livres, inventaires et comptes annuels, huit ans pour les pièces justificatives comptables (Buchungsbelege, factures comprises) et six ans pour la correspondance commerciale reçue ou envoyée. Le délai ne commence à courir qu'à la fin de l'année civile de l'écriture ou de l'envoi.
Abgabenordnung (AO), § 147 al. 3 et 4, https://www.gesetze-im-internet.de/ao_1977/__147.html
Au Royaume-Uni, le Companies Act 2006 fixe la conservation des documents comptables à trois ans à compter de leur établissement pour une private company et six ans pour une public company, soit, pour une PME, trois fois moins que les dix ans français.
Companies Act 2006, section 388(4), https://www.legislation.gov.uk/ukpga/2006/46/section/388
Au Brésil, le Code fiscal national n'exprime pas de durée en années : les livres obligatoires de comptabilité commerciale et fiscale et les justificatifs des écritures doivent être conservés jusqu'à la prescription des créances fiscales attachées aux opérations concernées (art. 195), c'est-à-dire cinq ans au titre des articles 173 et 174.
Código Tributário Nacional (Lei nº 5.172/1966), art. 173, 174 et 195, https://www.planalto.gov.br/ccivil_03/leis/l5172compilado.htm
Le délai de notification d'une violation de données à l'autorité de contrôle
Au Brésil, la résolution CD/ANPD nº 15 du 24 avril 2024 ramène le délai à trois jours ouvrables pour communiquer un incident de sécurité à l'ANPD et aux personnes concernées. Si le responsable ne dispose pas encore de toutes les informations, il peut adresser une communication préliminaire et la compléter dans les vingt jours ouvrables qui suivent.
ANPD, Resolução CD/ANPD nº 15 du 24 avril 2024, https://www.gov.br/anpd/pt-br/assuntos/incidente-de-seguranca
Aux États-Unis, la Safeguards Rule de la FTC oblige les établissements financiers non bancaires (donc la plupart des acteurs du paiement) à déclarer l'incident à la FTC dès que possible et au plus tard 30 jours après sa découverte, dès lors qu'il porte sur les données non chiffrées d'au moins 500 consommateurs. Un service répressif peut demander un report de 30 jours, prolongeable de 60 jours par écrit.
16 CFR § 314.4(j), https://www.govinfo.gov/content/pkg/CFR-2024-title16-vol1/pdf/CFR-2024-title16-vol1-sec314-4.pdf
En Chine, la PIPL n'accorde aucun délai : en cas de fuite, d'altération ou de perte de données personnelles, avérée ou seulement possible, le responsable doit immédiatement prendre des mesures correctrices et informer l'autorité compétente ainsi que les personnes concernées. Il n'est dispensé d'informer les personnes que s'il démontre avoir écarté tout préjudice, l'autorité pouvant l'y contraindre malgré tout (art. 57).
中华人民共和国个人信息保护法 (loi PIPL), art. 57, http://www.npc.gov.cn/npc/c2/c30834/202108/t20210820_313088.html