Référence🧭 Panoramas mondiauxAvancé⏱ 22 min de lecture

☎️ Encaisser par téléphone

Vente à distance sans site : hors champ de l'authentification forte donc sans transfert de responsabilité, périmètre de conformité d'un centre de contacts, masquage des tonalités et coupure d'enregistrement, terminal virtuel et lien de paiement comme portes de sortie

Ce qu'est une vente par correspondance ou téléphone

Une transaction par correspondance ou téléphone désigne une vente conclue à distance dont les données de carte parviennent au commerçant par la poste ou par la ligne téléphonique, sans qu'aucun navigateur participe à l'opération. Les réseaux carte rangent ces deux formes sous une même étiquette, Mail Order / Telephone Order, abrégée en MOTO. Dans la première, le client écrit son numéro de carte sur un bon de commande papier et le poste. Dans la seconde, il le dicte à un agent, ou le compose sur le clavier de son téléphone. Le porteur est absent dans les deux cas, et la carte n'est présentée à aucun terminal, ce qui les range l'une et l'autre parmi les opérations dites carte absente. Le régime juridique applicable leur est commun.

La qualification d'une opération en MOTO s'établit dans le message d'autorisation, indépendamment de la description commerciale que le commerçant donne de son activité. L'acquéreur y renseigne le mode de saisie, qui indique une frappe manuelle, et la présence du porteur, qui distingue une commande postale d'une commande téléphonique. Le mode de saisie voyage dans la donnée élémentaire 22 du message ISO 8583. La présence du porteur relève d'un champ propre à chaque réseau, la donnée élémentaire 61 chez Mastercard et un indicateur dédié dans la spécification Visa. Le commerçant ne remplit aucun de ces champs. Son acquéreur les dérive du canal ouvert à son contrat d'acceptation, de sorte que la valeur transmise à chaque autorisation dépend du paramétrage de ce contrat. L'ouverture d'un canal téléphonique suppose une déclaration préalable à l'acquéreur.

🔑
Ce que la qualification MOTO décide vraiment
La qualification en MOTO fixe trois éléments du traitement de l'opération. Elle les détermine ensemble. Le barème d'interchange retenu est celui de la carte absente, puisque l'opération est saisie à la main. Le régime d'authentification est celui du hors-champ, puisque la commande dictée n'est initiée par aucune voie électronique. La charge de la fraude revient au commerçant, puisque aucune preuve d'authentification ne peut être opposée au porteur qui conteste. Ces trois effets tiennent à la qualification elle-même, et non à la manière dont le canal a été ouvert. Le commerçant qui encaisse par téléphone sans l'avoir déclaré à son acquéreur les subit donc en bloc, sans avoir arbitré aucun des trois.

L'interchange désigne la commission que l'acquéreur verse à l'émetteur sur chaque opération par carte. Son barème dépend de la qualification retenue. Une opération saisie à la main relève du barème carte absente, le plus cher de la grille dans la plupart des régions du monde. Le règlement (UE) 2015/751 neutralise cet écart à l'intérieur de l'Espace économique européen. Le plafond d'interchange y vaut 0,2 % pour une carte de débit consommateur et 0,3 % pour une carte de crédit consommateur, quel que soit le canal de vente. Hors de cette zone, l'écart entre proximité et carte absente reste entier, et une vente conclue par téléphone supporte le barème le plus élevé.

L'authentification forte du client désigne une vérification qui combine au moins deux éléments indépendants, choisis parmi la connaissance, la possession et une caractéristique du payeur lui-même. L'article 97 de la directive (UE) 2015/2366 l'impose au prestataire du payeur dans trois situations. Deux comptent ici, l'initiation d'une opération de paiement électronique et toute action accomplie par un canal à distance comportant un risque de fraude. Un numéro dicté à un agent ne remplit ni l'une ni l'autre, parce que le payeur n'initie rien par voie électronique et ne franchit aucune interface du prestataire. L'Autorité bancaire européenne a confirmé cette lecture dans son avis de juin 2018 sur la mise en œuvre des normes techniques de réglementation. Ses questions-réponses du règlement unique la reprennent. La vente par téléphone se situe donc hors du champ de l'article 97.

  • L'accès en ligne au compte de paiement, quel que soit le dispositif utilisé pour y accéder.
  • L'initiation d'une opération de paiement électronique par le payeur lui-même.
  • Toute action accomplie par un canal à distance susceptible de comporter un risque de fraude ou d'abus.

L'exemption et le hors-champ aboutissent tous deux à une opération réglée sans authentification forte, par deux mécanismes qu'il ne faut pas confondre. Une exemption suppose que l'opération entre dans le champ de l'article 97. Elle se demande dans le flux d'autorisation, et l'émetteur peut la refuser par un refus réversible qui exige une authentification. Un cas hors champ ne se demande pas, puisque le texte n'impose rien à l'émetteur et que celui-ci n'a donc rien à accorder. Un refus opposé à une opération conclue par téléphone a une autre origine, du côté du risque estimé par l'émetteur, du plafond applicable ou du profil du contrat d'acceptation.

⚠️
Le hors-champ ne se décrète pas depuis le back-office
L'absence d'authentification forte résulte du canal réellement emprunté par l'opération, et non du paramétrage qui en est déclaré. Qualifier en MOTO une commande passée sur un site pour éviter un contrôle 3-D Secure viole les règles des réseaux et le régime de l'article 97. La manipulation se détecte, parce que le mode de saisie annoncé, le profil du contrat commerçant et la signature technique du trafic cessent de concorder. L'acquéreur qui constate cet écart suspend le canal concerné avant d'ouvrir la discussion avec le commerçant. Visa a regroupé ses programmes de surveillance acquéreur sous le Visa Acquirer Monitoring Program, et Mastercard maintient ses programmes d'excès de contestations et d'excès de fraude. Les seuils figurent dans les règles des réseaux et sont révisés périodiquement.

Le volume des opérations MOTO n'est pas mesurable à partir des sources publiques. Les réseaux ne publient pas la part des opérations MOTO dans leurs autorisations. Les statistiques publiques de banques centrales agrègent la vente à distance sans séparer le téléphone du commerce électronique. Toute affirmation sur le poids de ce canal serait donc invérifiable. Le présent dossier décrit les mécanismes en jeu sans avancer de volume.

Aucun transfert de responsabilité, et un dossier de preuve à bâtir

Le transfert de responsabilité désigne le déplacement de la charge de la fraude, du commerçant vers l'émetteur, lorsque le porteur a été authentifié. Il s'appuie sur la preuve d'authentification que le protocole 3-D Secure produit et transporte jusqu'à l'autorisation. Une opération MOTO n'emprunte pas ce protocole. Elle ne porte donc ni indicateur de commerce électronique authentifié ni cryptogramme, et l'émetteur conserve l'intégralité de son droit de contestation pour motif de fraude. Le motif se lit 10.4 dans la nomenclature Visa et 4837 dans celle de Mastercard.

Proximité EMVE-commerce authentifiéTéléphone (MOTO)
Qualification réseauCarte présente, lecture puce ou sans contactCarte absente, commerce électroniqueCarte absente, commande téléphonique, saisie manuelle
Authentification forteCode confidentiel ou vérification sur l'appareil3-D Secure, sauf exemption demandée ou appliquéeHors champ, aucune obligation et aucune faculté
Responsabilité en cas de fraudeÉmetteur, sous réserve d'un parcours EMV conformeÉmetteur lorsque l'authentification aboutitCommerçant, aucun transfert prévu par les règles
Contrôle disponible sur la carteCryptogramme dynamique produit par la puceCryptogramme d'authentification et scoring de l'émetteurCode de vérification imprimé et contrôle d'adresse
Preuve produite par le canal lui-mêmeJournal du terminal et ticketAdresse IP, empreinte d'appareil, identifiant de compteEnregistrement d'appel, numéro appelant, trace applicative
Questionnaire PCI le plus favorableSAQ B, B-IP ou P2PE selon le terminalSAQ A si toute la saisie est externaliséeSAQ C-VT si les conditions d'éligibilité sont réunies
Trois canaux de vente, trois régimes. Les colonnes authentification et responsabilité décrivent le droit applicable dans l'Espace économique européen (directive (UE) 2015/2366 et règlement délégué (UE) 2018/389).

La directive (UE) 2015/2366 contient une seconde règle de répartition de la perte, dont l'application est écartée ici. Son article 74, paragraphe 2, oblige le bénéficiaire ou son prestataire à indemniser le prestataire du payeur lorsqu'il n'accepte pas l'authentification forte. Cette obligation suppose que l'authentification ait été due. Le MOTO restant hors champ, l'article ne trouve pas à s'appliquer, et aucune règle européenne ne vient répartir la perte. La répartition relève alors des seules règles des réseaux. Elles la font peser sur le commerçant.

⚠️
Le porteur, lui, est remboursé vite
L'article 73 de la directive (UE) 2015/2366 oblige le prestataire du payeur à rembourser une opération non autorisée immédiatement, et au plus tard à la fin du jour ouvrable suivant le signalement. La franchise de 50 € prévue à l'article 74 ne joue que pour un instrument perdu, volé ou détourné, et elle tombe lorsque le payeur ne pouvait pas déceler la perte avant l'opération. Un numéro capté puis dicté au téléphone laisse la carte entre les mains de son porteur. Aucune franchise ne reste donc à sa charge. Seule une fraude ou une négligence grave du payeur lui fait supporter la perte entière. Un porteur qui conteste une vente conclue par téléphone récupère ses fonds sans attendre l'issue du litige. L'émetteur se retourne ensuite vers l'acquéreur, qui se retourne vers le commerçant. Le hors-champ ne réduit donc aucune de ces obligations, il détermine seulement l'acteur sur lequel la perte s'arrête au terme de la chaîne.

Le dossier de preuve rassemble les éléments qu'un commerçant oppose à une contestation lorsque la fraude n'est pas avérée. Visa a codifié cette production avec le dispositif Compelling Evidence 3.0, applicable depuis le 18 avril 2023. Un commerçant y fait requalifier une contestation 10.4 en litige commercial s'il produit deux transactions non contestées effectuées avec les mêmes identifiants de paiement, datées de 120 à 365 jours avant l'opération contestée. L'adresse IP ou l'empreinte d'appareil doit concorder sur les trois opérations, un second élément devant concorder également parmi l'adresse IP, l'empreinte d'appareil, l'identifiant de compte client et l'adresse de livraison. Une commande passée par téléphone ne produit ni adresse IP ni empreinte d'appareil. Elle n'ouvre donc pas droit au dispositif.

Le canal téléphonique produit d'autres éléments de preuve, dont la conservation se décide avant le premier litige plutôt qu'après. Les éléments énumérés ci-dessous se forment pendant l'appel ou dans les jours qui le suivent, et aucun ne se reconstitue une fois la contestation reçue.

  • L'enregistrement de l'appel, amputé du segment où les données de carte sont énoncées ou composées, et rattaché à la référence de commande.
  • Le numéro appelant quand il est présenté, l'identifiant de l'agent et l'horodatage de début et de fin d'appel.
  • La trace applicative de la commande, avec le détail des articles, le montant annoncé au client et l'accord verbal recueilli.
  • La confirmation écrite envoyée après l'appel, sur papier ou sur support durable, et la preuve de sa remise.
  • Le résultat des contrôles renvoyés dans l'autorisation, code de vérification et contrôle d'adresse lorsque le marché d'émission le prend en charge.
  • La preuve de livraison signée, qui rattache la marchandise à une adresse et à une personne présente à la réception.

Une vente conclue oralement au téléphone relève du régime des contrats à distance, au même titre qu'une commande passée sur un site. La directive 2011/83/UE impose au professionnel qui appelle un consommateur de décliner son identité et l'objet commercial de l'appel dès le début de la conversation. Elle ouvre un droit de rétractation de quatorze jours, qui court à compter de la réception du bien pour un contrat de vente. Son article 8, paragraphe 6, autorise chaque État membre à exiger que l'offre soit confirmée sur un support durable et que le consommateur ne soit engagé qu'après signature. Dans un État qui a retenu cette option, le professionnel qui n'a pas recueilli l'accord écrit du consommateur ne dispose d'aucun contrat opposable. Un litige commercial se solde alors à sa charge, faute d'engagement à opposer.

ℹ️
En France, l'appel sortant engage moins qu'on ne le croit
L'article L. 221-16 du Code de la consommation reprend l'option ouverte par la directive et l'applique au démarchage téléphonique. Le professionnel qui contacte un consommateur en vue de conclure un contrat lui adresse une confirmation de l'offre sur papier ou sur support durable. Le consommateur n'est engagé qu'après avoir signé cette offre ou donné son consentement par voie électronique. L'encaissement de la carte pendant l'appel ne vaut donc pas conclusion du contrat. L'engagement naît de l'un ou l'autre de ces deux actes, tous deux postérieurs à l'appel. Un consommateur qui ne signe pas, ou qui se rétracte ensuite, obtient le remboursement des sommes déjà prélevées. La règle est française, la directive laissant chaque État membre libre de l'adopter.
14 septembre 2019
date d'application du règlement délégué sur l'authentification forte, qui n'a jamais couvert la vente par téléphone
Règlement délégué (UE) 2018/389
18 avril 2023
entrée en application de Compelling Evidence 3.0, dispositif fondé sur des éléments qu'une commande téléphonique ne produit pas
Visa
14 jours
droit de rétractation du consommateur sur une vente à distance, y compris conclue par téléphone
Directive 2011/83/UE, article 9
1 jour ouvrable
délai maximal de remboursement d'une opération non autorisée par le prestataire du payeur, après signalement
Directive (UE) 2015/2366, article 73

Le périmètre de conformité d'un centre de contacts

Le périmètre de conformité PCI DSS se définit par le trajet de la donnée à l'intérieur d'une organisation. Toute composante qui stocke, traite ou transmet des données de compte y entre, avec tout système qui lui est connecté ou capable d'en affecter la sécurité. Dans un centre de contacts, la donnée de carte est parlée avant d'être écrite. Elle traverse le réseau téléphonique, l'oreille de l'agent, son clavier, son écran, l'outil de gestion de la relation client, l'enregistreur et le stockage de ce dernier. Chacun de ces points reste un composant de périmètre tant qu'il n'a pas été retiré du trajet. Le découpage des services et des équipes reste sans effet sur cette délimitation.

Le PCI Security Standards Council a consacré à ce cas un supplément d'information publié en 2011, Protecting Telephone-Based Payment Card Data, révisé depuis. Le document décrit les architectures de centre d'appels, la téléphonie sur IP, l'enregistrement et les dispositifs de masquage. Un supplément d'information éclaire l'application de la norme sans en ajouter ni en retrancher aucune exigence. Sa portée reste donc explicative. La conformité d'une offre s'apprécie au regard de la norme elle-même. Une offre présentée comme conforme au seul supplément n'établit rien sur les exigences que le commerçant devra satisfaire.

SurfacePourquoi elle entre dans le périmètreCe qui l'en fait sortir
Agent et poste de travailL'agent entend le numéro et le saisit ; le poste l'affiche puis le transmetMasquage des tonalités ou transfert vers un serveur vocal, pour que l'agent n'entende jamais les chiffres
Téléphonie sur IP interneLe flux média porte les tonalités ; autocommutateur, contrôleur de session et serveurs média les relaientInterception du média chez un prestataire attesté, en amont du réseau du commerçant
Enregistrement des appelsL'audio conserve le numéro et le code de vérification, avec son stockage et ses sauvegardesSuppression des tonalités à la source, ou coupure de l'enregistrement pendant la séquence de saisie
Transcription et analyse vocaleUn verbatim indexé contient le numéro en clair et devient interrogeableMême traitement que l'enregistrement, appliqué aussi aux moteurs d'analyse et à leurs index
Outil de gestion de la relation clientUn champ libre où l'agent colle le numéro fait entrer toute la base dans le périmètreInterdiction technique de cette saisie, contrôle de format à l'écriture et purge des champs libres
Bons de commande papierLe numéro et le code écrits à la main sont des données de compte sur un autre supportDestruction sécurisée après autorisation, et interdiction absolue de conserver le code de vérification
Postes des agents à domicileLe poste, le réseau domestique et l'environnement physique rejoignent le périmètreArchitecture où la donnée n'atteint jamais le poste, faute de quoi le domicile de l'agent entre à son tour dans le périmètre
Les surfaces de périmètre d'un centre de contacts qui encaisse par téléphone, et ce qui les en fait sortir

La segmentation réseau consiste à isoler dans un segment dédié les systèmes qui portent les données de carte, afin d'en exclure le reste du système d'information. Elle produit peu d'effet sur un centre de contacts, parce qu'un flux audio traverse le contrôleur de session, les serveurs média, l'enregistreur et parfois le poste de l'agent. Isoler ces éléments dans un segment dédié revient à isoler la plateforme entière. Le périmètre reste alors de taille comparable. La réduction du périmètre s'obtient en retirant la donnée du trajet vocal, et non en cloisonnant les équipements qui la portent.

⚠️
Un enregistrement qui contient le code de vérification est une non-conformité, pas un risque
L'exigence 3.3.1 de PCI DSS v4.0 interdit de conserver les données d'authentification sensibles après autorisation, même chiffrées. Le code de vérification imprimé sur la carte fait partie de ces données, quel que soit le support qui le porte. Un enregistrement audio où le client énonce ce code tombe sous cette interdiction dès lors qu'il peut être retrouvé puis réécouté. L'interdiction s'étend aux copies de cet enregistrement, c'est-à-dire aux sauvegardes, aux index de recherche et aux transcriptions. Un traitement appliqué au seul enregistrement principal laisse subsister ces trois copies. Beaucoup de centres s'y arrêtent.

Certaines activités sont soumises à une obligation légale d'enregistrer les appels, obligation qui exclut la coupure de l'enregistrement pendant la séquence de paiement. L'article 16, paragraphe 7, de la directive 2014/65/UE impose l'enregistrement des conversations téléphoniques portant sur des services d'investissement. Le même paragraphe fixe la conservation à cinq ans, portée à sept ans sur demande de l'autorité compétente, le règlement délégué (UE) 2017/565 en précisant les modalités. Une obligation d'enregistrer et une interdiction de conserver le code de vérification se rencontrent alors sur le même flux audio. La conciliation des deux passe par une architecture où les chiffres n'entrent jamais dans le flux enregistré. L'enregistrement se poursuit sans interruption.

L'enregistrement des appels soulève une seconde question, indépendante de la conformité carte. Elle porte sur la protection des données personnelles. Le responsable de traitement doit établir une base légale, informer l'appelant dès le début de la conversation, limiter la collecte au nécessaire et fixer une durée de conservation. La CNIL considère qu'un enregistrement permanent et systématique de tous les appels reste disproportionné lorsqu'il poursuit un objectif de formation ou de qualité. La durée de conservation se fixe finalité par finalité, la preuve d'une vente et l'écoute pédagogique n'appelant pas le même délai. Une durée unique alignée sur la plus longue des deux conserve les enregistrements de l'autre finalité bien au-delà de ce que celle-ci justifie. Cette conservation excédentaire est indéfendable devant l'autorité comme devant un juge.

2011
première publication du supplément d'information Protecting Telephone-Based Payment Card Data, guide d'application sans valeur normative
PCI Security Standards Council
31 mars 2025
date à laquelle les exigences futures de PCI DSS v4 sont devenues obligatoires
PCI Security Standards Council
5 ans
conservation des enregistrements d'appels portant sur des services d'investissement, portée à sept ans sur demande de l'autorité compétente
Directive 2014/65/UE, article 16(7) et règlement délégué (UE) 2017/565
SAQ C-VT
questionnaire d'auto-évaluation du terminal virtuel, réservé au commerçant dont le poste de saisie est isolé et sans stockage électronique
PCI SSC, critères d'éligibilité du SAQ C-VT

Cinq montages, et ce que chacun laisse dans le périmètre

Un montage désigne ici une manière d'organiser l'encaissement téléphonique, soit en déplaçant le point où les données de carte s'arrêtent, soit en contrôlant l'identité de celui qui les donne. Cinq montages reviennent dans les projets, avec des effets très inégaux sur le périmètre de conformité. Quatre d'entre eux en retirent des composants. Leur portée se mesure au point de l'infrastructure du commerçant où les chiffres de la carte sont arrêtés. Un dispositif qui les arrête à l'entrée du réseau retire presque tous les composants. Un dispositif qui les arrête juste avant l'enregistreur ne retire que l'enregistreur, ce qui explique le résultat limité des projets menés dans cet ordre. Le cinquième montage ne réduit aucun périmètre technique et traite un tout autre risque.

⏸️
Pause-reprise de l'enregistrement
L'enregistreur s'interrompt pendant la séquence de saisie, sur commande de l'agent ou sur déclenchement automatique par l'application de paiement. Le montage assainit l'audio conservé et rien d'autre. L'agent entend toujours le numéro, la téléphonie le transporte toujours, le poste de travail le reçoit toujours.
🔇
Masquage des tonalités
Le client compose son numéro sur le clavier de son téléphone. Les tonalités sont interceptées dans le trajet média, remplacées par un son neutre, puis converties en astérisques sur l'écran de l'agent. L'agent reste en ligne et continue de parler, sans jamais entendre les chiffres.
🤖
Agent hors du flux
L'appel est transféré vers un serveur vocal hébergé, ou ponté avec lui le temps de la saisie. Le transfert libère l'agent et fait courir le risque de perdre le client. Le pont garde l'agent pour rassurer, à condition que sa branche d'appel ne porte aucun chiffre.
🖥️
Terminal virtuel
L'agent saisit lui-même le numéro dicté dans une page hébergée par un prestataire attesté. Le montage retire l'application de paiement, le stockage et l'intégration à la passerelle. Il ne retire ni l'agent, ni le poste de travail, ni le trajet vocal.
📞
Rappel sortant
Le commerçant rappelle le client sur le numéro figurant à son dossier, jamais sur celui que l'appelant vient de donner. Le montage ne réduit aucun périmètre technique. Il coupe une usurpation d'identité et prépare la confirmation écrite qu'exige une vente conclue par téléphone.
MontageSort du périmètreReste dans le périmètreDéfaut qui le fait échouer
Pause-repriseL'audio conservé, si la coupure est fiable et journaliséeAgent, poste de travail, téléphonie, transcription en temps réelCoupure manuelle oubliée, reprise trop tardive, déclencheur applicatif muet
Masquage des tonalités chez le commerçantAgent, enregistrement, poste de travailAutocommutateur, contrôleur de session et serveurs média du commerçantUn mode de transport de tonalité non traité laisse fuir le numéro complet
Masquage chez un prestataire attestéAgent, enregistrement, poste de travail, téléphonie interneLe raccordement au prestataire et le reste du parcours de commandeAttestation dont la portée ne couvre pas le service réellement souscrit
Agent hors du fluxAgent et poste de travail pendant la séquence de saisieLa branche d'appel de l'agent si elle reste ouverte sur le médiaPont mal configuré qui replace l'agent sur le trajet des tonalités
Terminal virtuelApplication de paiement, stockage, intégration à la passerelleAgent, poste de travail, navigateur, trajet vocalPoste raccordé au reste du système d'information, ce qui rompt l'éligibilité au SAQ C-VT
Ce que chaque montage retire du périmètre, ce qu'il y laisse, et le défaut qui le fait échouer. Le masquage y figure deux fois, selon le lieu d'interception des tonalités ; le rappel sortant en est absent, puisqu'il ne retire aucun composant.

Le masquage repose sur l'interception du signal produit par chaque touche pressée, et il échoue presque toujours au même endroit, sur le mode de transport de ce signal. Un chiffre composé sur un clavier téléphonique voyage de trois manières distinctes dans une infrastructure sur IP, et un équipement qui n'en traite qu'une laisse passer le numéro entier par les deux autres.

  • En bande, sous forme de son, dans le flux audio lui-même. Le masquage doit alors modifier le média transporté.
  • En événement typé, dans la charge utile RTP décrite par la RFC 4733, qui a remplacé la RFC 2833 en 2006. Le chiffre y voyage comme une valeur, pas comme un son.
  • En signalisation, dans une requête SIP INFO émise en dehors du flux média. Un dispositif placé sur le seul média ne la voit jamais passer.

La recette d'un dispositif de masquage porte donc sur chaque chemin, chaque équipement et chaque opérateur pris séparément. Un opérateur qui change de mode de transport après une mise à jour rétablit la circulation des chiffres sans qu'aucun symptôme apparaisse, l'appel continuant de se dérouler normalement. La responsabilité de cette vérification reste celle du commerçant, même quand le dispositif est exploité par un prestataire. Une capture de trafic périodique sur le segment concerné constitue le seul contrôle qui ne repose pas sur la déclaration du fournisseur. Elle se refait après chaque changement d'infrastructure.

Le masquage modifie aussi le script de l'agent, effet que les projets découvrent tardivement. Un client qui se trompe de chiffre ne peut plus être corrigé à l'oreille, puisque personne n'entend les tonalités. Le dispositif doit donc renvoyer un état de saisie exploitable, comprenant la longueur atteinte, la possibilité d'effacer et l'échec éventuel du contrôle de cohérence du numéro. L'agent conduit la séquence à partir de ces seuls indicateurs, ce qui déplace la difficulté du matériel vers le script d'appel. La formation de l'agent pèse ici autant que l'équipement installé.

Un encaissement téléphonique dont la donnée n'entre jamais chez le commerçant
Client
Appelle le service commercial et convient de la commande
L'agent identifie le client, énonce le montant, puis annonce la séquence de paiement avant de la lancer.
Agent
Déclenche la séquence de saisie depuis son application
L'appel bascule dans un mode où le média traverse la plateforme attestée du prestataire. L'agent reste en ligne et continue de parler.
Plateforme du prestataire
Intercepte les tonalités et les remplace par un son neutre
Les chiffres n'atteignent ni l'agent, ni l'enregistreur, ni le réseau du commerçant. L'écran de l'agent affiche des astérisques au fil de la frappe.
Plateforme du prestataire
Transmet les données à la passerelle de paiement
Le commerçant reçoit une référence de transaction et un résultat d'autorisation, jamais le numéro de carte ni le code de vérification.
Agent
Confirme le paiement et reprend la conversation
L'enregistrement n'a jamais été coupé, ce qui préserve la preuve de la vente en même temps que la conformité de l'audio conservé.
⚠️
Une attestation de fournisseur ne couvre pas le montage du commerçant
Le prestataire de masquage produit une attestation de conformité qui porte sur son propre service. Sa portée est délimitée par écrit. Le commerçant reste évalué sur son propre périmètre, avec ses postes, sa téléphonie et son réseau. L'exigence 12.8 de PCI DSS v4.0 lui impose de tenir la liste de ses prestataires, de vérifier leur statut de conformité au moins une fois par an et de répartir contractuellement les responsabilités. La matrice de responsabilités établie avec le prestataire énumère les exigences qui restent à la charge du commerçant. Aucune mention commerciale ne fournit cette information.
  • Quelle portée exacte couvre l'attestation ? Le service souscrit doit y figurer nommément, avec sa date de validité et le nom de l'évaluateur.
  • Où les tonalités sont-elles interceptées ? Un dispositif installé chez le commerçant laisse toute sa téléphonie dans le périmètre.
  • Quels modes de transport sont traités ? Le son, la charge RTP typée et la signalisation SIP doivent être couverts ensemble, pas au choix.
  • Qui assemble le numéro et l'envoie à la passerelle ? L'entité qui accomplit ce geste porte l'environnement de données de carte.
  • Que se passe-t-il en cas de repli technique ? Un basculement en mode dégradé qui rétablit les tonalités en clair annule tout le montage.
  • Comment la coupure se prouve-t-elle ? Une journalisation horodatée de chaque séquence rend le contrôle vérifiable après coup, séquence par séquence.

Le lien de paiement, ce qu'il gagne et ce qu'il coûte

Le lien de paiement est une adresse à usage unique, produite par le prestataire pour une commande et un montant déterminés. Le commerçant l'envoie par message ou par courriel. Le client règle sur une page hébergée par ce prestataire. Le parcours du client change peu, puisqu'il consiste à ouvrir une page au lieu de dicter un numéro. La qualification réseau de l'opération, son régime d'authentification et la charge de la fraude changent en revanche tous les trois.

Une opération payée sur une page hébergée devient un paiement en ligne, initié par le payeur depuis une interface. L'authentification forte redevient obligatoire dans l'Espace économique européen, le protocole 3-D Secure s'exécute, et le transfert de responsabilité vers l'émetteur redevient accessible. Le commerçant substitue une étape d'authentification à la charge de fraude qu'il supportait seul sur le canal téléphonique. Le périmètre de conformité suit le même mouvement, un commerçant qui ne touche plus aucune donnée de carte visant le questionnaire SAQ A. Un canal téléphonique maintenu en parallèle continue de porter son propre périmètre, que l'ouverture d'un canal par lien ne réduit en rien.

La contrepartie du lien de paiement est l'abandon du parcours par une partie des clients, coût réel mais non documenté. Aucun réseau ni aucun prestataire ne publie de taux comparés entre un lien envoyé pendant un appel et une saisie conclue dans le même appel. Chaque commerçant doit mesurer le sien sur son propre trafic, en séparant les liens envoyés pendant l'appel de ceux envoyés après. Un client qui raccroche sans avoir payé laisse une commande non réglée, dont l'issue dépend d'une relance et du coût de recouvrement qui l'accompagne. Le calcul se conduit par segment de clientèle, une moyenne unique recouvrant des comportements hétérogènes.

Plusieurs choix de conception réduisent cet abandon sans supprimer l'étape supplémentaire. Le lien s'annonce pendant l'appel, avec le montant, l'expéditeur attendu et le délai d'expiration, de manière que le client reconnaisse le message à sa réception. L'agent reste en ligne jusqu'à la confirmation, ce qui transforme l'envoi en assistance plutôt qu'en transfert de charge vers le client. Un lien vaut pour un montant et une commande, jamais pour une session ouverte que l'on rejouerait. Le délai d'expiration retenu se compte en minutes quand l'agent attend, et en heures quand le client a demandé à payer plus tard.

⚠️
Un lien de paiement par message enseigne exactement ce que les banques interdisent
Les campagnes de sensibilisation bancaire demandent aux clients de ne jamais suivre un lien de paiement reçu par message. Un commerçant qui recourt à ce canal habitue ses clients au comportement inverse, ce qui facilite l'action d'un fraudeur appelant ensuite en se faisant passer pour lui. Trois mesures limitent cette exposition. L'annonce du lien dans l'appel avant son envoi, avec le montant exact, permet au client de rapprocher le message d'une conversation qu'il a lui-même eue. L'emploi d'un domaine stable et connu du client, sans raccourcisseur d'adresse, lui donne un second point de comparaison. L'absence, dans le message, de toute demande d'identifiant, de mot de passe ou de code reçu par un autre canal maintient la différence avec un message frauduleux.

Certaines situations de vente supportent mal le report du règlement après la fin de l'appel, pour deux raisons qu'il faut tenir séparées. Dans les unes, l'accord du client se défait une fois la conversation terminée. Dans les autres, le client n'a pas les moyens matériels d'ouvrir une page de paiement.

  • Le recouvrement et les impayés. Le règlement se sécurise pendant la conversation ; un lien envoyé à un débiteur réticent revient rarement.
  • Les clients sans canal numérique. Aucune adresse électronique au dossier, un téléphone incapable d'ouvrir une page de paiement, ou une difficulté d'usage qui rend le parcours inutilisable.
  • La vente sortante par téléphone. L'appel est la vente ; interrompre la conversation pour attendre un règlement laisse au client le temps de renoncer.
  • Les commandes professionnelles prises par un chargé de compte. L'acheteur dicte une carte logée, souvent depuis un poste sans accès direct à sa messagerie personnelle.
  • Les dépannages et les astreintes. Le client appelle depuis un lieu et dans un état qui se prêtent mal à un parcours web, et la prestation démarre avant tout paiement.
  • Les régies publiques et les services d'aide. Le guichet téléphonique reste le seul point d'accès pour une part du public, que l'abandon du canal exclurait purement et simplement.

L'exploitation simultanée du téléphone et du lien de paiement impose une dernière règle de paramétrage, souvent négligée au moment de la mise en production. Un paiement réglé sur un lien est une opération de commerce électronique. L'autorisation doit le présenter comme tel. Le conserver sous l'indicateur de commande téléphonique fait perdre le transfert de responsabilité que le 3-D Secure venait d'obtenir. La qualification inverse, qui présente une commande téléphonique comme un paiement en ligne, expose au grief de contournement décrit plus haut. Chaque canal réclame donc son propre paramétrage chez l'acquéreur, et son propre suivi de contestations.

🔑
La décision se prend canal par canal, pas une fois pour toutes
Un centre de contacts qui encaisse par téléphone dispose de trois leviers, qui peuvent être combinés. Le masquage des tonalités chez un prestataire attesté sort la donnée du réseau du commerçant tout en gardant la vente dans l'appel. Le lien de paiement récupère l'authentification forte et le transfert de responsabilité, au prix d'un abandon que chaque commerçant mesure sur son propre trafic. La coupure d'enregistrement ne règle que l'audio conservé et ne dispense d'aucun autre contrôle. Chacun de ces dispositifs ne traite qu'une partie du périmètre. L'installation d'un seul d'entre eux n'établit pas la conformité du centre entier.