Référence🔐 Sécurité & donnéesIntermédiaire⏱ 11 min de lecture

📋 Données personnelles et paiement

Le RGPD appliqué au paiement : responsable et sous-traitant, bases légales, durées de conservation, arbitrage entre droit à l'effacement et obligations LCB-FT, doctrine et sanctions de la CNIL

Le RGPD s'applique à la donnée carte

Une donnée de carte de paiement est une donnée à caractère personnel, dont tout traitement relève à ce titre du RGPD (règlement (UE) 2016/679, applicable depuis le 25 mai 2018). Un traitement de paiement satisfait donc à la fois aux exigences sécuritaires de PCI DSS et à celles de la protection des données. Ces dernières couvrent la licéité, la minimisation, la durée de conservation et les droits des personnes. Les deux corpus portent sur les mêmes données sans poursuivre le même objet. Le premier vise la sécurité de la donnée carte, le second la légitimité de son traitement.

Chaque traitement doit reposer sur une base légale. Pour le paiement, trois bases dominent : l'exécution du contrat (encaisser la commande), l'obligation légale (conserver les factures, appliquer la LCB-FT) et l'intérêt légitime (prévention de la fraude). Le consentement n'intervient que pour les usages non nécessaires à la transaction, typiquement l'enregistrement de la carte pour le paiement en un clic.

🔑
Minimisation d'abord
Le principe de minimisation interdit de collecter et de conserver des données au-delà de ce que la finalité poursuivie exige. La conservation d'un cryptogramme, d'un numéro de carte complet sans justification ou de données gardées « au cas où » viole le RGPD et PCI DSS. Une donnée non collectée ne peut pas être dérobée lors d'une compromission.

Responsable de traitement et sous-traitant

Le responsable de traitement est l'entité qui détermine les finalités et les moyens d'un traitement ; le sous-traitant agit pour le compte du responsable et sur ses instructions. Cette qualification commande la répartition des obligations et de la responsabilité en cas de manquement. Dans le paiement, le marchand est en général responsable de traitement pour ses ventes, tandis que le PSP agit souvent comme sous-traitant. Le PSP change cependant de rôle lorsqu'il traite les mêmes données pour ses propres finalités.

🏪
Marchand, responsable
Il décide de collecter les données pour vendre et livrer. Il choisit ses prestataires et répond des droits de ses clients.
🔁
PSP, souvent sous-traitant
Il traite la donnée carte sur instruction du marchand, encadré par un accord de sous-traitance (article 28 du RGPD).
🛡️
PSP / banque, parfois responsable
Pour ses propres finalités (lutte contre la fraude, obligations LCB-FT, tenue de compte), le prestataire agit en responsable autonome.
ℹ️
L'accord de sous-traitance (article 28)
Dès qu'un prestataire traite des données pour le compte du marchand, l'article 28 du RGPD impose un contrat de sous-traitance (Data Processing Agreement). Ce contrat fixe les finalités, la durée et les mesures de sécurité. Il règle aussi le recours à des sous-traitants ultérieurs, le sort des données en fin de contrat et la coopération sur les droits des personnes.

Durées de conservation : chaque donnée sa règle

Le RGPD interdit de conserver les données au-delà de la durée nécessaire à la finalité poursuivie, sans fixer lui-même de délai chiffré. Cette durée varie donc d'une finalité à l'autre, et d'autres textes, comptables ou relatifs à la lutte contre le blanchiment, imposent leurs propres délais. Une même base obéit ainsi à plusieurs règles de conservation simultanées, ce qui explique la fréquence des erreurs sur ce point.

→ archivage : accès restreint, hors base activeCryptogramme CVV/CVCPAN / token de carteFacture, preuve de paiementIdentification KYC / LCB-FTSignaux anti-fraude✕détruit après autorisation (3.3.1)contrat, ou consentement si enregistréeC. com. L123-22 : 10 ansCMF L561-12 : 5 ans après la finintérêt légitime : durée bornéeéchelle non linéaireT0 · autorisationfin du contratfin de relation+ 5 ans+ 10 ansUne demande d'effacement ne supprime pas ce qu'une loi oblige à conserver : la donnée est verrouillée en archivage, pas effacée.
DonnéeDuréeFondement
Numéro de carte (PAN)Le temps de la transaction ; au-delà, uniquement avec consentement (paiement en un clic) ou pour honorer un abonnementExécution du contrat / consentement
Cryptogramme (CVV)Jamais conservé après la transactionRGPD + PCI DSS
Données de commande / facture10 ansObligation légale française (Code de commerce, art. L123-22)
Données KYC / LCB-FT5 ans après la fin de la relation d'affaires ou l'opérationObligation légale française (CMF, art. L561-12)
Preuve du consentementLe temps nécessaire à la preuveResponsabilité (accountability)
Données de fraude (listes)Durée proportionnée et justifiée (souvent glissante)Intérêt légitime, sous conditions
Durées de conservation appliquées au paiement
⚠️
Conservation active ≠ archivage
Passé la durée d'utilité courante, une donnée conservée au titre d'une obligation légale doit passer en archivage intermédiaire. Cette base distincte n'est accessible qu'aux personnes habilitées. L'obligation de garder des factures dix ans porte sur leur conservation, et non sur leur accessibilité quotidienne à l'ensemble d'un service client.

Droits des personnes face à la LCB-FT

Le RGPD confère aux personnes concernées un ensemble de droits, l'accès, la rectification, l'effacement (« droit à l'oubli »), la portabilité et l'opposition. Ces droits ne sont pas absolus. Ils cèdent quand une obligation légale impose de conserver la donnée. L'arbitrage entre droit à l'effacement et LCB-FT en donne l'illustration la plus nette.

Un client peut demander l'effacement de ses données, alors qu'un établissement soumis à la lutte contre le blanchiment et le financement du terrorisme doit conserver ses données d'identification (KYC). En France, le délai est de 5 ans après la fin de la relation, chaque État membre fixant sa propre durée à l'intérieur du socle commun des directives européennes LCB-FT. Dans ce cas, l'obligation légale l'emporte sur le droit à l'effacement. La donnée est verrouillée en archivage, hors de portée des usages commerciaux, et conservée jusqu'à l'expiration du délai réglementaire.

  • Effacement : accordé, sauf obligation légale de conservation (LCB-FT, comptabilité) ou litige en cours.
  • Accès : le client peut obtenir copie de ses données de paiement, hors éléments couverts par le secret ou portant sur des tiers.
  • Opposition : recevable contre la prospection ; plus délicate face à un traitement anti-fraude fondé sur un intérêt légitime impérieux.
  • Portabilité : limitée aux données fournies par la personne et traitées sur base du consentement ou du contrat.
ℹ️
Fichiers de lutte contre la fraude
L'inscription d'un client sur une liste de fraude (impayés, incidents) est un traitement particulièrement encadré. Il exige une finalité précise, une durée proportionnée, une information de la personne inscrite et des voies de contestation. La CNIL sanctionne les fichiers de fraude disproportionnés dans leur portée ou opaques dans leurs critères d'inscription.

La doctrine de la CNIL et les sanctions

En France, la CNIL est l'autorité de contrôle. Sur les données bancaires du commerce à distance, sa doctrine de référence est la délibération n° 2018-303 du 6 septembre 2018, qui a remplacé sa précédente recommandation (délibération n° 2017-222 du 20 juillet 2017). Ce texte rappelle que le cryptogramme ne doit jamais être conservé et encadre l'enregistrement de la carte pour les achats ultérieurs (consentement, information, sécurité).

6 sept. 2018
délibération CNIL n° 2018-303 sur les données bancaires en vente à distance
CNIL
20 M€ / 4 %
plafond des amendes RGPD : 20 M€ ou 4 % du chiffre d'affaires mondial, le plus élevé
RGPD, art. 83
5 ans
conservation des données KYC après la fin de la relation d'affaires
CMF, art. L561-12

Les manquements les plus fréquemment sanctionnés dans le paiement sont la conservation excessive (données gardées sans base), le cryptogramme stocké, l'information insuffisante des clients et la sécurité défaillante. Les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial. S'y ajoutent les injonctions et la publicité de la sanction.

✅
RGPD et PCI DSS se renforcent
Les deux référentiels convergent sur les mêmes gestes techniques. La minimisation exigée par le RGPD réduit le volume de données carte détenues, donc le périmètre à protéger au titre de PCI DSS. La tokenisation et la déportation de la saisie satisfont simultanément les deux corpus. La conformité aux règles de protection des données et la sécurité du paiement reposent ainsi largement sur les mêmes mesures.

Et ailleurs dans le monde. Le même mécanisme, ailleurs.

Le plafond des amendes pour manquement à la protection des données personnelles

Brésil

Au Brésil, la LGPD plafonne l'amende simple à 2 % du chiffre d'affaires réalisé au Brésil par l'entreprise, le groupe ou le conglomérat lors du dernier exercice, hors taxes, avec un maximum de 50 millions de reais par infraction. L'ANPD dispose en outre du blocage des données concernées, de leur suppression et de la suspension de l'activité de traitement pour six mois renouvelables.

Lei nº 13.709/2018 (LGPD), art. 52, https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm

Chine

En Chine, la loi sur la protection des informations personnelles (PIPL) prévoit une amende jusqu'à 1 million de yuans en cas de refus de régularisation, portée pour les manquements graves à 50 millions de yuans ou 5 % du chiffre d'affaires de l'exercice précédent. S'y ajoutent la suspension de l'activité, le retrait éventuel de la licence, une amende de 100 000 à 1 million de yuans pour les dirigeants directement responsables et l'interdiction temporaire d'exercer des fonctions de direction ou de délégué à la protection des données (art. 66).

中华人民共和国个人信息保护法 (loi PIPL), art. 66, http://www.npc.gov.cn/npc/c2/c30834/202108/t20210820_313088.html

Inde

En Inde, le Digital Personal Data Protection Act 2023 ne raisonne pas en pourcentage du chiffre d'affaires mais en montants fixes : jusqu'à 250 crore de roupies pour un défaut de mesures de sécurité raisonnables ayant conduit à une violation, 200 crore pour un défaut de notification de cette violation au régulateur ou aux personnes concernées, et 50 crore pour tout autre manquement à la loi.

The Digital Personal Data Protection Act, 2023, Annexe (« The Schedule »), https://egazette.gov.in/WriteReadData/2023/248045.pdf

La durée légale de conservation des pièces comptables et des factures

Allemagne

En Allemagne, le § 147 al. 3 de l'Abgabenordnung distingue trois durées au lieu d'une : dix ans pour les livres, inventaires et comptes annuels, huit ans pour les pièces justificatives comptables (Buchungsbelege, factures comprises) et six ans pour la correspondance commerciale reçue ou envoyée. Le délai ne commence à courir qu'à la fin de l'année civile de l'écriture ou de l'envoi.

Abgabenordnung (AO), § 147 al. 3 et 4, https://www.gesetze-im-internet.de/ao_1977/__147.html

Royaume-Uni

Au Royaume-Uni, le Companies Act 2006 fixe la conservation des documents comptables à trois ans à compter de leur établissement pour une private company et six ans pour une public company, soit, pour une PME, trois fois moins que les dix ans français.

Companies Act 2006, section 388(4), https://www.legislation.gov.uk/ukpga/2006/46/section/388

Brésil

Au Brésil, le Code fiscal national n'exprime pas de durée en années : les livres obligatoires de comptabilité commerciale et fiscale et les justificatifs des écritures doivent être conservés jusqu'à la prescription des créances fiscales attachées aux opérations concernées (art. 195), c'est-à-dire cinq ans au titre des articles 173 et 174.

Código Tributário Nacional (Lei nº 5.172/1966), art. 173, 174 et 195, https://www.planalto.gov.br/ccivil_03/leis/l5172compilado.htm

Le délai de notification d'une violation de données à l'autorité de contrôle

Brésil

Au Brésil, la résolution CD/ANPD nº 15 du 24 avril 2024 ramène le délai à trois jours ouvrables pour communiquer un incident de sécurité à l'ANPD et aux personnes concernées. Si le responsable ne dispose pas encore de toutes les informations, il peut adresser une communication préliminaire et la compléter dans les vingt jours ouvrables qui suivent.

ANPD, Resolução CD/ANPD nº 15 du 24 avril 2024, https://www.gov.br/anpd/pt-br/assuntos/incidente-de-seguranca

États-Unis

Aux États-Unis, la Safeguards Rule de la FTC oblige les établissements financiers non bancaires (donc la plupart des acteurs du paiement) à déclarer l'incident à la FTC dès que possible et au plus tard 30 jours après sa découverte, dès lors qu'il porte sur les données non chiffrées d'au moins 500 consommateurs. Un service répressif peut demander un report de 30 jours, prolongeable de 60 jours par écrit.

16 CFR § 314.4(j), https://www.govinfo.gov/content/pkg/CFR-2024-title16-vol1/pdf/CFR-2024-title16-vol1-sec314-4.pdf

Chine

En Chine, la PIPL n'accorde aucun délai : en cas de fuite, d'altération ou de perte de données personnelles, avérée ou seulement possible, le responsable doit immédiatement prendre des mesures correctrices et informer l'autorité compétente ainsi que les personnes concernées. Il n'est dispensé d'informer les personnes que s'il démontre avoir écarté tout préjudice, l'autorité pouvant l'y contraindre malgré tout (art. 57).

中华人民共和国个人信息保护法 (loi PIPL), art. 57, http://www.npc.gov.cn/npc/c2/c30834/202108/t20210820_313088.html