Ce qu'est une vente par correspondance ou téléphone
Une transaction par correspondance ou téléphone désigne une vente conclue à distance dont les données de carte parviennent au commerçant par la poste ou par la ligne téléphonique, sans qu'aucun navigateur participe à l'opération. Les réseaux carte rangent ces deux formes sous une même étiquette, Mail Order / Telephone Order, abrégée en MOTO. Dans la première, le client écrit son numéro de carte sur un bon de commande papier et le poste. Dans la seconde, il le dicte à un agent, ou le compose sur le clavier de son téléphone. Le porteur est absent dans les deux cas, et la carte n'est présentée à aucun terminal, ce qui les range l'une et l'autre parmi les opérations dites carte absente. Le régime juridique applicable leur est commun.
La qualification d'une opération en MOTO s'établit dans le message d'autorisation, indépendamment de la description commerciale que le commerçant donne de son activité. L'acquéreur y renseigne le mode de saisie, qui indique une frappe manuelle, et la présence du porteur, qui distingue une commande postale d'une commande téléphonique. Le mode de saisie voyage dans la donnée élémentaire 22 du message ISO 8583. La présence du porteur relève d'un champ propre à chaque réseau, la donnée élémentaire 61 chez Mastercard et un indicateur dédié dans la spécification Visa. Le commerçant ne remplit aucun de ces champs. Son acquéreur les dérive du canal ouvert à son contrat d'acceptation, de sorte que la valeur transmise à chaque autorisation dépend du paramétrage de ce contrat. L'ouverture d'un canal téléphonique suppose une déclaration préalable à l'acquéreur.
L'interchange désigne la commission que l'acquéreur verse à l'émetteur sur chaque opération par carte. Son barème dépend de la qualification retenue. Une opération saisie à la main relève du barème carte absente, le plus cher de la grille dans la plupart des régions du monde. Le règlement (UE) 2015/751 neutralise cet écart à l'intérieur de l'Espace économique européen. Le plafond d'interchange y vaut 0,2 % pour une carte de débit consommateur et 0,3 % pour une carte de crédit consommateur, quel que soit le canal de vente. Hors de cette zone, l'écart entre proximité et carte absente reste entier, et une vente conclue par téléphone supporte le barème le plus élevé.
L'authentification forte du client désigne une vérification qui combine au moins deux éléments indépendants, choisis parmi la connaissance, la possession et une caractéristique du payeur lui-même. L'article 97 de la directive (UE) 2015/2366 l'impose au prestataire du payeur dans trois situations. Deux comptent ici, l'initiation d'une opération de paiement électronique et toute action accomplie par un canal à distance comportant un risque de fraude. Un numéro dicté à un agent ne remplit ni l'une ni l'autre, parce que le payeur n'initie rien par voie électronique et ne franchit aucune interface du prestataire. L'Autorité bancaire européenne a confirmé cette lecture dans son avis de juin 2018 sur la mise en œuvre des normes techniques de réglementation. Ses questions-réponses du règlement unique la reprennent. La vente par téléphone se situe donc hors du champ de l'article 97.
- L'accès en ligne au compte de paiement, quel que soit le dispositif utilisé pour y accéder.
- L'initiation d'une opération de paiement électronique par le payeur lui-même.
- Toute action accomplie par un canal à distance susceptible de comporter un risque de fraude ou d'abus.
L'exemption et le hors-champ aboutissent tous deux à une opération réglée sans authentification forte, par deux mécanismes qu'il ne faut pas confondre. Une exemption suppose que l'opération entre dans le champ de l'article 97. Elle se demande dans le flux d'autorisation, et l'émetteur peut la refuser par un refus réversible qui exige une authentification. Un cas hors champ ne se demande pas, puisque le texte n'impose rien à l'émetteur et que celui-ci n'a donc rien à accorder. Un refus opposé à une opération conclue par téléphone a une autre origine, du côté du risque estimé par l'émetteur, du plafond applicable ou du profil du contrat d'acceptation.
Le volume des opérations MOTO n'est pas mesurable à partir des sources publiques. Les réseaux ne publient pas la part des opérations MOTO dans leurs autorisations. Les statistiques publiques de banques centrales agrègent la vente à distance sans séparer le téléphone du commerce électronique. Toute affirmation sur le poids de ce canal serait donc invérifiable. Le présent dossier décrit les mécanismes en jeu sans avancer de volume.
Aucun transfert de responsabilité, et un dossier de preuve à bâtir
Le transfert de responsabilité désigne le déplacement de la charge de la fraude, du commerçant vers l'émetteur, lorsque le porteur a été authentifié. Il s'appuie sur la preuve d'authentification que le protocole 3-D Secure produit et transporte jusqu'à l'autorisation. Une opération MOTO n'emprunte pas ce protocole. Elle ne porte donc ni indicateur de commerce électronique authentifié ni cryptogramme, et l'émetteur conserve l'intégralité de son droit de contestation pour motif de fraude. Le motif se lit 10.4 dans la nomenclature Visa et 4837 dans celle de Mastercard.
| Proximité EMV | E-commerce authentifié | Téléphone (MOTO) | |
|---|---|---|---|
| Qualification réseau | Carte présente, lecture puce ou sans contact | Carte absente, commerce électronique | Carte absente, commande téléphonique, saisie manuelle |
| Authentification forte | Code confidentiel ou vérification sur l'appareil | 3-D Secure, sauf exemption demandée ou appliquée | Hors champ, aucune obligation et aucune faculté |
| Responsabilité en cas de fraude | Émetteur, sous réserve d'un parcours EMV conforme | Émetteur lorsque l'authentification aboutit | Commerçant, aucun transfert prévu par les règles |
| Contrôle disponible sur la carte | Cryptogramme dynamique produit par la puce | Cryptogramme d'authentification et scoring de l'émetteur | Code de vérification imprimé et contrôle d'adresse |
| Preuve produite par le canal lui-même | Journal du terminal et ticket | Adresse IP, empreinte d'appareil, identifiant de compte | Enregistrement d'appel, numéro appelant, trace applicative |
| Questionnaire PCI le plus favorable | SAQ B, B-IP ou P2PE selon le terminal | SAQ A si toute la saisie est externalisée | SAQ C-VT si les conditions d'éligibilité sont réunies |
La directive (UE) 2015/2366 contient une seconde règle de répartition de la perte, dont l'application est écartée ici. Son article 74, paragraphe 2, oblige le bénéficiaire ou son prestataire à indemniser le prestataire du payeur lorsqu'il n'accepte pas l'authentification forte. Cette obligation suppose que l'authentification ait été due. Le MOTO restant hors champ, l'article ne trouve pas à s'appliquer, et aucune règle européenne ne vient répartir la perte. La répartition relève alors des seules règles des réseaux. Elles la font peser sur le commerçant.
Le dossier de preuve rassemble les éléments qu'un commerçant oppose à une contestation lorsque la fraude n'est pas avérée. Visa a codifié cette production avec le dispositif Compelling Evidence 3.0, applicable depuis le 18 avril 2023. Un commerçant y fait requalifier une contestation 10.4 en litige commercial s'il produit deux transactions non contestées effectuées avec les mêmes identifiants de paiement, datées de 120 à 365 jours avant l'opération contestée. L'adresse IP ou l'empreinte d'appareil doit concorder sur les trois opérations, un second élément devant concorder également parmi l'adresse IP, l'empreinte d'appareil, l'identifiant de compte client et l'adresse de livraison. Une commande passée par téléphone ne produit ni adresse IP ni empreinte d'appareil. Elle n'ouvre donc pas droit au dispositif.
Le canal téléphonique produit d'autres éléments de preuve, dont la conservation se décide avant le premier litige plutôt qu'après. Les éléments énumérés ci-dessous se forment pendant l'appel ou dans les jours qui le suivent, et aucun ne se reconstitue une fois la contestation reçue.
- L'enregistrement de l'appel, amputé du segment où les données de carte sont énoncées ou composées, et rattaché à la référence de commande.
- Le numéro appelant quand il est présenté, l'identifiant de l'agent et l'horodatage de début et de fin d'appel.
- La trace applicative de la commande, avec le détail des articles, le montant annoncé au client et l'accord verbal recueilli.
- La confirmation écrite envoyée après l'appel, sur papier ou sur support durable, et la preuve de sa remise.
- Le résultat des contrôles renvoyés dans l'autorisation, code de vérification et contrôle d'adresse lorsque le marché d'émission le prend en charge.
- La preuve de livraison signée, qui rattache la marchandise à une adresse et à une personne présente à la réception.
Une vente conclue oralement au téléphone relève du régime des contrats à distance, au même titre qu'une commande passée sur un site. La directive 2011/83/UE impose au professionnel qui appelle un consommateur de décliner son identité et l'objet commercial de l'appel dès le début de la conversation. Elle ouvre un droit de rétractation de quatorze jours, qui court à compter de la réception du bien pour un contrat de vente. Son article 8, paragraphe 6, autorise chaque État membre à exiger que l'offre soit confirmée sur un support durable et que le consommateur ne soit engagé qu'après signature. Dans un État qui a retenu cette option, le professionnel qui n'a pas recueilli l'accord écrit du consommateur ne dispose d'aucun contrat opposable. Un litige commercial se solde alors à sa charge, faute d'engagement à opposer.
Le périmètre de conformité d'un centre de contacts
Le périmètre de conformité PCI DSS se définit par le trajet de la donnée à l'intérieur d'une organisation. Toute composante qui stocke, traite ou transmet des données de compte y entre, avec tout système qui lui est connecté ou capable d'en affecter la sécurité. Dans un centre de contacts, la donnée de carte est parlée avant d'être écrite. Elle traverse le réseau téléphonique, l'oreille de l'agent, son clavier, son écran, l'outil de gestion de la relation client, l'enregistreur et le stockage de ce dernier. Chacun de ces points reste un composant de périmètre tant qu'il n'a pas été retiré du trajet. Le découpage des services et des équipes reste sans effet sur cette délimitation.
Le PCI Security Standards Council a consacré à ce cas un supplément d'information publié en 2011, Protecting Telephone-Based Payment Card Data, révisé depuis. Le document décrit les architectures de centre d'appels, la téléphonie sur IP, l'enregistrement et les dispositifs de masquage. Un supplément d'information éclaire l'application de la norme sans en ajouter ni en retrancher aucune exigence. Sa portée reste donc explicative. La conformité d'une offre s'apprécie au regard de la norme elle-même. Une offre présentée comme conforme au seul supplément n'établit rien sur les exigences que le commerçant devra satisfaire.
| Surface | Pourquoi elle entre dans le périmètre | Ce qui l'en fait sortir |
|---|---|---|
| Agent et poste de travail | L'agent entend le numéro et le saisit ; le poste l'affiche puis le transmet | Masquage des tonalités ou transfert vers un serveur vocal, pour que l'agent n'entende jamais les chiffres |
| Téléphonie sur IP interne | Le flux média porte les tonalités ; autocommutateur, contrôleur de session et serveurs média les relaient | Interception du média chez un prestataire attesté, en amont du réseau du commerçant |
| Enregistrement des appels | L'audio conserve le numéro et le code de vérification, avec son stockage et ses sauvegardes | Suppression des tonalités à la source, ou coupure de l'enregistrement pendant la séquence de saisie |
| Transcription et analyse vocale | Un verbatim indexé contient le numéro en clair et devient interrogeable | Même traitement que l'enregistrement, appliqué aussi aux moteurs d'analyse et à leurs index |
| Outil de gestion de la relation client | Un champ libre où l'agent colle le numéro fait entrer toute la base dans le périmètre | Interdiction technique de cette saisie, contrôle de format à l'écriture et purge des champs libres |
| Bons de commande papier | Le numéro et le code écrits à la main sont des données de compte sur un autre support | Destruction sécurisée après autorisation, et interdiction absolue de conserver le code de vérification |
| Postes des agents à domicile | Le poste, le réseau domestique et l'environnement physique rejoignent le périmètre | Architecture où la donnée n'atteint jamais le poste, faute de quoi le domicile de l'agent entre à son tour dans le périmètre |
La segmentation réseau consiste à isoler dans un segment dédié les systèmes qui portent les données de carte, afin d'en exclure le reste du système d'information. Elle produit peu d'effet sur un centre de contacts, parce qu'un flux audio traverse le contrôleur de session, les serveurs média, l'enregistreur et parfois le poste de l'agent. Isoler ces éléments dans un segment dédié revient à isoler la plateforme entière. Le périmètre reste alors de taille comparable. La réduction du périmètre s'obtient en retirant la donnée du trajet vocal, et non en cloisonnant les équipements qui la portent.
Certaines activités sont soumises à une obligation légale d'enregistrer les appels, obligation qui exclut la coupure de l'enregistrement pendant la séquence de paiement. L'article 16, paragraphe 7, de la directive 2014/65/UE impose l'enregistrement des conversations téléphoniques portant sur des services d'investissement. Le même paragraphe fixe la conservation à cinq ans, portée à sept ans sur demande de l'autorité compétente, le règlement délégué (UE) 2017/565 en précisant les modalités. Une obligation d'enregistrer et une interdiction de conserver le code de vérification se rencontrent alors sur le même flux audio. La conciliation des deux passe par une architecture où les chiffres n'entrent jamais dans le flux enregistré. L'enregistrement se poursuit sans interruption.
L'enregistrement des appels soulève une seconde question, indépendante de la conformité carte. Elle porte sur la protection des données personnelles. Le responsable de traitement doit établir une base légale, informer l'appelant dès le début de la conversation, limiter la collecte au nécessaire et fixer une durée de conservation. La CNIL considère qu'un enregistrement permanent et systématique de tous les appels reste disproportionné lorsqu'il poursuit un objectif de formation ou de qualité. La durée de conservation se fixe finalité par finalité, la preuve d'une vente et l'écoute pédagogique n'appelant pas le même délai. Une durée unique alignée sur la plus longue des deux conserve les enregistrements de l'autre finalité bien au-delà de ce que celle-ci justifie. Cette conservation excédentaire est indéfendable devant l'autorité comme devant un juge.
Cinq montages, et ce que chacun laisse dans le périmètre
Un montage désigne ici une manière d'organiser l'encaissement téléphonique, soit en déplaçant le point où les données de carte s'arrêtent, soit en contrôlant l'identité de celui qui les donne. Cinq montages reviennent dans les projets, avec des effets très inégaux sur le périmètre de conformité. Quatre d'entre eux en retirent des composants. Leur portée se mesure au point de l'infrastructure du commerçant où les chiffres de la carte sont arrêtés. Un dispositif qui les arrête à l'entrée du réseau retire presque tous les composants. Un dispositif qui les arrête juste avant l'enregistreur ne retire que l'enregistreur, ce qui explique le résultat limité des projets menés dans cet ordre. Le cinquième montage ne réduit aucun périmètre technique et traite un tout autre risque.
| Montage | Sort du périmètre | Reste dans le périmètre | Défaut qui le fait échouer |
|---|---|---|---|
| Pause-reprise | L'audio conservé, si la coupure est fiable et journalisée | Agent, poste de travail, téléphonie, transcription en temps réel | Coupure manuelle oubliée, reprise trop tardive, déclencheur applicatif muet |
| Masquage des tonalités chez le commerçant | Agent, enregistrement, poste de travail | Autocommutateur, contrôleur de session et serveurs média du commerçant | Un mode de transport de tonalité non traité laisse fuir le numéro complet |
| Masquage chez un prestataire attesté | Agent, enregistrement, poste de travail, téléphonie interne | Le raccordement au prestataire et le reste du parcours de commande | Attestation dont la portée ne couvre pas le service réellement souscrit |
| Agent hors du flux | Agent et poste de travail pendant la séquence de saisie | La branche d'appel de l'agent si elle reste ouverte sur le média | Pont mal configuré qui replace l'agent sur le trajet des tonalités |
| Terminal virtuel | Application de paiement, stockage, intégration à la passerelle | Agent, poste de travail, navigateur, trajet vocal | Poste raccordé au reste du système d'information, ce qui rompt l'éligibilité au SAQ C-VT |
Le masquage repose sur l'interception du signal produit par chaque touche pressée, et il échoue presque toujours au même endroit, sur le mode de transport de ce signal. Un chiffre composé sur un clavier téléphonique voyage de trois manières distinctes dans une infrastructure sur IP, et un équipement qui n'en traite qu'une laisse passer le numéro entier par les deux autres.
- En bande, sous forme de son, dans le flux audio lui-même. Le masquage doit alors modifier le média transporté.
- En événement typé, dans la charge utile RTP décrite par la RFC 4733, qui a remplacé la RFC 2833 en 2006. Le chiffre y voyage comme une valeur, pas comme un son.
- En signalisation, dans une requête SIP INFO émise en dehors du flux média. Un dispositif placé sur le seul média ne la voit jamais passer.
La recette d'un dispositif de masquage porte donc sur chaque chemin, chaque équipement et chaque opérateur pris séparément. Un opérateur qui change de mode de transport après une mise à jour rétablit la circulation des chiffres sans qu'aucun symptôme apparaisse, l'appel continuant de se dérouler normalement. La responsabilité de cette vérification reste celle du commerçant, même quand le dispositif est exploité par un prestataire. Une capture de trafic périodique sur le segment concerné constitue le seul contrôle qui ne repose pas sur la déclaration du fournisseur. Elle se refait après chaque changement d'infrastructure.
Le masquage modifie aussi le script de l'agent, effet que les projets découvrent tardivement. Un client qui se trompe de chiffre ne peut plus être corrigé à l'oreille, puisque personne n'entend les tonalités. Le dispositif doit donc renvoyer un état de saisie exploitable, comprenant la longueur atteinte, la possibilité d'effacer et l'échec éventuel du contrôle de cohérence du numéro. L'agent conduit la séquence à partir de ces seuls indicateurs, ce qui déplace la difficulté du matériel vers le script d'appel. La formation de l'agent pèse ici autant que l'équipement installé.
- Quelle portée exacte couvre l'attestation ? Le service souscrit doit y figurer nommément, avec sa date de validité et le nom de l'évaluateur.
- Où les tonalités sont-elles interceptées ? Un dispositif installé chez le commerçant laisse toute sa téléphonie dans le périmètre.
- Quels modes de transport sont traités ? Le son, la charge RTP typée et la signalisation SIP doivent être couverts ensemble, pas au choix.
- Qui assemble le numéro et l'envoie à la passerelle ? L'entité qui accomplit ce geste porte l'environnement de données de carte.
- Que se passe-t-il en cas de repli technique ? Un basculement en mode dégradé qui rétablit les tonalités en clair annule tout le montage.
- Comment la coupure se prouve-t-elle ? Une journalisation horodatée de chaque séquence rend le contrôle vérifiable après coup, séquence par séquence.
Le lien de paiement, ce qu'il gagne et ce qu'il coûte
Le lien de paiement est une adresse à usage unique, produite par le prestataire pour une commande et un montant déterminés. Le commerçant l'envoie par message ou par courriel. Le client règle sur une page hébergée par ce prestataire. Le parcours du client change peu, puisqu'il consiste à ouvrir une page au lieu de dicter un numéro. La qualification réseau de l'opération, son régime d'authentification et la charge de la fraude changent en revanche tous les trois.
Une opération payée sur une page hébergée devient un paiement en ligne, initié par le payeur depuis une interface. L'authentification forte redevient obligatoire dans l'Espace économique européen, le protocole 3-D Secure s'exécute, et le transfert de responsabilité vers l'émetteur redevient accessible. Le commerçant substitue une étape d'authentification à la charge de fraude qu'il supportait seul sur le canal téléphonique. Le périmètre de conformité suit le même mouvement, un commerçant qui ne touche plus aucune donnée de carte visant le questionnaire SAQ A. Un canal téléphonique maintenu en parallèle continue de porter son propre périmètre, que l'ouverture d'un canal par lien ne réduit en rien.
La contrepartie du lien de paiement est l'abandon du parcours par une partie des clients, coût réel mais non documenté. Aucun réseau ni aucun prestataire ne publie de taux comparés entre un lien envoyé pendant un appel et une saisie conclue dans le même appel. Chaque commerçant doit mesurer le sien sur son propre trafic, en séparant les liens envoyés pendant l'appel de ceux envoyés après. Un client qui raccroche sans avoir payé laisse une commande non réglée, dont l'issue dépend d'une relance et du coût de recouvrement qui l'accompagne. Le calcul se conduit par segment de clientèle, une moyenne unique recouvrant des comportements hétérogènes.
Plusieurs choix de conception réduisent cet abandon sans supprimer l'étape supplémentaire. Le lien s'annonce pendant l'appel, avec le montant, l'expéditeur attendu et le délai d'expiration, de manière que le client reconnaisse le message à sa réception. L'agent reste en ligne jusqu'à la confirmation, ce qui transforme l'envoi en assistance plutôt qu'en transfert de charge vers le client. Un lien vaut pour un montant et une commande, jamais pour une session ouverte que l'on rejouerait. Le délai d'expiration retenu se compte en minutes quand l'agent attend, et en heures quand le client a demandé à payer plus tard.
Certaines situations de vente supportent mal le report du règlement après la fin de l'appel, pour deux raisons qu'il faut tenir séparées. Dans les unes, l'accord du client se défait une fois la conversation terminée. Dans les autres, le client n'a pas les moyens matériels d'ouvrir une page de paiement.
- Le recouvrement et les impayés. Le règlement se sécurise pendant la conversation ; un lien envoyé à un débiteur réticent revient rarement.
- Les clients sans canal numérique. Aucune adresse électronique au dossier, un téléphone incapable d'ouvrir une page de paiement, ou une difficulté d'usage qui rend le parcours inutilisable.
- La vente sortante par téléphone. L'appel est la vente ; interrompre la conversation pour attendre un règlement laisse au client le temps de renoncer.
- Les commandes professionnelles prises par un chargé de compte. L'acheteur dicte une carte logée, souvent depuis un poste sans accès direct à sa messagerie personnelle.
- Les dépannages et les astreintes. Le client appelle depuis un lieu et dans un état qui se prêtent mal à un parcours web, et la prestation démarre avant tout paiement.
- Les régies publiques et les services d'aide. Le guichet téléphonique reste le seul point d'accès pour une part du public, que l'abandon du canal exclurait purement et simplement.
L'exploitation simultanée du téléphone et du lien de paiement impose une dernière règle de paramétrage, souvent négligée au moment de la mise en production. Un paiement réglé sur un lien est une opération de commerce électronique. L'autorisation doit le présenter comme tel. Le conserver sous l'indicateur de commande téléphonique fait perdre le transfert de responsabilité que le 3-D Secure venait d'obtenir. La qualification inverse, qui présente une commande téléphonique comme un paiement en ligne, expose au grief de contournement décrit plus haut. Chaque canal réclame donc son propre paramétrage chez l'acquéreur, et son propre suivi de contestations.