Ce qui se négocie avant de signer
La réversibilité désigne l'ensemble des clauses par lesquelles un prestataire de services de paiement s'engage à restituer au marchand les données nécessaires à la poursuite de son activité chez un concurrent. Elle relève du seul contrat. Aucune règle de réseau et aucune exigence PCI DSS n'obligent un prestataire à restituer le coffre de numéros de carte qu'il détient pour un marchand. Le commerçant qui aborde la question le jour de son départ ne dispose donc d'aucun fondement extérieur au contrat, et le prestataire sortant n'a aucun intérêt à organiser son propre remplacement. La négociation se place pour cette raison à l'entrée en relation, quand le prestataire reste en concurrence avec d'autres candidats et que la clause ne lui coûte presque rien à concéder.
Le contrat initial règle plusieurs objets qu'aucun autre document ne fixera par la suite. Le format d'export du coffre vient en premier, parce qu'un fichier livré dans une structure propriétaire non documentée équivaut à un refus déguisé. Le délai suit, compté depuis une demande écrite du marchand plutôt que depuis une date de résiliation. Le destinataire n'est jamais le marchand lui-même, mais un prestataire certifié qu'il désigne au moment de sa demande. Le prix de l'export se fixe à zéro. Restent le sort des identifiants techniques, dont l'identifiant de demandeur de jeton, et l'échéancier de libération de la réserve après la dernière transaction encaissée.
| Clause | Ce qu'elle doit dire | Ce qui arrive sans elle |
|---|---|---|
| Export du coffre | Format documenté, délai ferme depuis la demande écrite, livraison vers un prestataire certifié désigné par le marchand, sans frais | Le sortant décide seul du calendrier et du tarif, et la base de cartes enregistrées se reconstitue client par client |
| Propriété des données | Les données de transaction, de contestation et de règlement appartiennent au marchand, qui les exporte à tout moment dans un format lisible | L'historique reste dans un portail qui ferme à la résiliation, alors que les contestations continuent d'arriver |
| Identifiant de demandeur de jeton | Enrôlé au nom du marchand auprès de chaque réseau quand celui-ci le permet, avec mention explicite au contrat | Les jetons réseau restent chez le sortant et se recréent intégralement chez l'entrant |
| Créancier du mandat | Le marchand encaisse sous son propre identifiant créancier, ou le contrat organise la modification des mandats | Les mandats appartiennent au prestataire, et la migration passe par une nouvelle signature de chaque débiteur |
| Préavis et reconduction | Durée de préavis, absence de reconduction tacite pluriannuelle, sortie sans pénalité en cas de hausse tarifaire | La fenêtre de sortie se referme d'elle-même chaque année |
| Réserve et solde final | Taux, assiette, durée de rétention après la dernière transaction, échéancier écrit de libération | La retenue reste ouverte sans terme, et son montant se découvre au relevé |
| Purge | Destruction des données de compte après recette de la migration, attestation écrite, distinction entre le coffre et les archives légales | Les numéros restent dans un environnement que le marchand ne contrôle plus et ne surveille plus |
Trois règlements de l'Union européenne touchent au changement de prestataire, avec des portées inégales. Le règlement (UE) 2016/679 ouvre un droit à la portabilité au bénéfice de la personne concernée, pas du commerçant qui a confié un fichier de cartes à son prestataire. Le marchand qui invoque ce texte n'obtient donc aucune restitution de son coffre. Le règlement (UE) 2022/2554, dit DORA, applicable depuis le 17 janvier 2025, impose une stratégie de sortie pour les services informatiques soutenant une fonction critique ou importante. Il fait de la période de transition une clause obligatoire du contrat, dans ses articles 28 et 30. Ce régime ne lie que les entités financières de l'Union. Un détaillant reste hors de son champ alors que son prestataire y entre, ce qui lui donne un argument de négociation sans lui créer de droit. Le règlement (UE) 2023/2854 sur les données encadre le changement de fournisseur de services de traitement de données et supprime les frais de transfert au 12 janvier 2027. Son application à une passerelle de paiement n'est pas établie, et aucun plan de sortie ne devrait reposer dessus.
Le coffre de numéros, transféré sans passer par le marchand
Le marchand ne doit jamais recevoir les numéros de carte, et le transfert du coffre s'organise pour cette raison entre les deux prestataires. Un fichier de PAN déposé sur un serveur du commerçant fait entrer ce serveur dans le périmètre de conformité PCI DSS, et fait passer l'entreprise du questionnaire d'auto-évaluation SAQ A au SAQ D. L'échange a donc lieu d'environnement à environnement. Le prestataire sortant et le prestataire entrant sont évalués l'un et l'autre comme prestataires de services. Le marchand ordonne l'opération par écrit et désigne le destinataire, sans manipuler les données lui-même. Cette exclusion détermine le coût de conformité de l'année suivante, puisqu'elle maintient en l'état le périmètre d'évaluation du commerçant.
L'export du coffre suit une séquence stabilisée d'un prestataire à l'autre. Le marchand adresse au sortant une demande signée qui nomme le prestataire entrant et joint son attestation de conformité. Le sortant vérifie cette attestation, puis produit un fichier chiffré contenant les numéros, les dates d'expiration et les identifiants internes de rattachement. La clé publique vient de l'entrant. La clé de déchiffrement ne transite jamais par le canal qui porte le fichier. L'entrant importe le fichier, retokenise les numéros dans son propre coffre, puis renvoie une table de correspondance entre ses identifiants et ceux du sortant. Cette table conditionne l'exploitation de tout l'export, puisque sans elle le marchand détient des cartes qu'il ne sait plus rattacher à chacun de ses abonnés.
- Une demande écrite unique, qui nomme le prestataire entrant, joint son attestation de conformité et fixe la date de livraison attendue.
- Un canal convenu à l'avance, avec une clé publique fournie par l'entrant et une empreinte du fichier communiquée hors de ce canal.
- Une table de correspondance entre identifiants sortants et entrants, sans laquelle le rattachement à chaque client est perdu.
- Un échantillon de recette tokenisé puis autorisé à faible montant avant la bascule, pour mesurer le taux d'échec de provisionnement.
- Une attestation de destruction datée, portant sur le coffre et non sur les archives légales, remise après la recette.
L'export ne porte qu'une partie des données rattachées aux paiements. Les données d'authentification sensibles sont interdites de conservation après autorisation, cryptogramme visuel compris, en application de l'exigence 3.3.1 de PCI DSS. Le cryptogramme ne figure donc dans aucun export. Un parcours qui en exige un chez l'entrant repasse obligatoirement par le client. Le fichier ne porte pas non plus l'historique de contestation, les scores antifraude ni les listes d'exclusion construites chez le sortant. Ces objets se demandent séparément et par écrit, parce qu'aucune pratique de marché ne les fait suivre avec le coffre.
La purge des données de compte clôt l'opération. Elle se traite comme une livraison, avec une date et une preuve. PCI DSS impose une politique de conservation et de suppression des données de compte. La norme y ajoute une vérification au moins trimestrielle de ce qui reste stocké au-delà du besoin, et la destruction des supports électroniques quand les données ne servent plus. Elle ne définit en revanche aucun certificat de destruction. Le document que le marchand veut obtenir est donc contractuel, et sa rédaction lui revient. Il doit distinguer deux choses que le prestataire sortant a intérêt à confondre, le coffre de numéros d'un côté, les archives de transaction et de conformité de l'autre. Les premières se détruisent après recette, quand les secondes se conservent, parce que la lutte contre le blanchiment et le traitement des contestations les exigent encore.
Les jetons, et ce qui ne se transfère pas
Un jeton de paiement est un numéro de substitution émis à la place du numéro de carte, au bénéfice d'un demandeur déterminé. La spécification de tokenisation d'EMVCo attache chaque jeton à ce demandeur identifié, le token requestor, auquel le fournisseur de service de jetons attribue un identifiant propre. Le jeton est émis pour ce demandeur et contraint dans son usage. Il ne s'exécute pour personne d'autre. L'identité du demandeur commande donc le sort des jetons lors d'un changement de prestataire. Quand le demandeur est le prestataire, les jetons restent chez lui à la sortie. Quand le demandeur est le marchand, enrôlé réseau par réseau sous son propre identifiant, les jetons le suivent et la migration n'a plus à reprovisionner l'ensemble du portefeuille chez l'entrant.
| Objet | Détenu au bénéfice de | Sort à la migration | Geste |
|---|---|---|---|
| Numéro de carte et date d'expiration | Le coffre du prestataire sortant | Transférable, par accord contractuel seulement | Export chiffré d'environnement à environnement |
| Jeton propriétaire du prestataire | Le prestataire sortant | Non transférable, sans valeur ailleurs | Abandonné ; le rattachement passe par la table de correspondance |
| Jeton réseau demandé par le prestataire | Le demandeur sortant | Non transférable | Nouveau provisionnement à partir des numéros exportés |
| Jeton réseau demandé par le marchand | Le marchand, enrôlé auprès de chaque réseau | Conservé | Rien, hormis le rebranchement du nouveau prestataire |
| Jeton d'appareil d'un portefeuille | Le portefeuille, demandeur du jeton | Non concerné par le changement de prestataire | Vérifier la reprise du parcours en application et sur le web |
| Payment Account Reference | Stable pour un même compte, à travers tous ses jetons | Inchangé | Clé de rapprochement entre anciens et nouveaux jetons |
| Mise à jour automatique des cartes | L'acquéreur, par inscription au service du réseau | Inscription non transférable | Réinscription chez l'entrant, sans reprise d'historique |
Le nouveau provisionnement se fait sans le client, à partir des numéros exportés. L'entrant demande un jeton à chaque réseau sous son propre identifiant de demandeur, et reçoit un jeton neuf pour chaque carte. L'opération ne produit aucune friction visible, tant que les numéros exportés sont exacts et que l'entrant est enrôlé auprès des mêmes réseaux. Elle donne lieu à facturation. Les grilles de frais de scheme comportent des lignes de provisionnement et de cycle de vie, qui seront prélevées une seconde fois pour un portefeuille déjà tokenisé. Ces frais figurent sur la facture du premier mois, et un budget de migration qui les omet en sous-estime le montant.
Le Payment Account Reference est un identifiant défini par EMVCo, qui reste stable pour un même compte à travers tous ses jetons. Il établit qu'un jeton neuf désigne le même porteur qu'un jeton ancien, sans jamais reconstituer un numéro. Le marchand qui l'exige dans ses flux et dans ses rapports peut auditer sa migration ligne à ligne, y compris quand la table de correspondance manque ou se révèle incomplète. Les services de mise à jour automatique des cartes relèvent d'une autre logique, puisque l'inscription appartient à l'acquéreur et ne se transporte pas. La réinscription se demande dès l'ouverture du compte chez l'entrant, et l'historique des mises à jour déjà reçues reste chez le sortant.
Le récurrent, chaînage carte et mandats SEPA
Le paiement récurrent par carte repose sur un chaînage entre la première opération et les échéances qui la suivent. La première opération est initiée par le client, authentifiée, et le réseau lui attribue un identifiant de transaction. Les échéances suivantes sont initiées par le marchand, sans le client, et doivent porter deux informations pour être traitées comme telles. Elles portent l'indicateur de credential stocké, qui signale au réseau que la carte a été enregistrée avec l'accord du porteur. Elles portent aussi la référence de l'opération initiale, qui rattache l'échéance à une authentification déjà faite. Ces deux informations viennent du prestataire qui a traité la première opération, et aucun prestataire entrant ne les fabrique.
Quand la référence est perdue, une seule issue reste ouverte, celle de refaire une opération initiée par le client. Le marchand ramène l'abonné dans un parcours authentifié, obtient une nouvelle référence de chaînage, puis reprend le cycle de facturation. La méthode rétablit le chaînage. Elle expose le marchand à une perte d'abonnés, puisque la sollicitation replace le client devant une décision de réabonnement. Le taux de perte dépend du secteur, du prix et du canal, et aucune mesure publique ne permet de le prévoir avec sérieux. Un marchand prudent traite d'abord les cohortes de faible valeur, mesure la perte constatée, puis fixe l'ordre de passage des autres.
Le prélèvement SEPA repose sur un mandat signé entre un débiteur et un créancier, dans lequel le créancier est nommé avec son identifiant. Le titulaire des mandats se lit donc sur ce document. Quand le nom qui y figure désigne le marchand, les mandats appartiennent au marchand, et changer de prestataire ne change que la chaîne technique qui remet les opérations. Quand il désigne le prestataire, celui-ci encaisse pour compte de tiers sous son propre identifiant créancier, et les mandats sortent avec lui.
| Configuration | Titulaire des mandats | Ce que la migration exige |
|---|---|---|
| Le marchand détient son propre identifiant créancier | Le marchand | Export du référentiel de mandats et des références uniques, rebranchement de la remise chez l'entrant, aucune action du débiteur |
| Le prestataire encaisse sous son identifiant créancier | Le prestataire | Reprise des mandats organisée au contrat, ou nouvelle signature de chaque débiteur |
| Le marchand change lui-même d'identifiant créancier | Le marchand | Modification de mandat portée dans la remise, avec l'identifiant et la référence d'origine, après information du débiteur |
La modification de mandat est la procédure qui conserve un mandat existant en changeant l'un de ses éléments, sans nouvelle signature du débiteur. Les rulebooks de l'European Payments Council la prévoient, portée dans la remise elle-même. Le message de prélèvement transporte alors un bloc d'amendement qui rappelle l'identifiant créancier d'origine, la référence unique de mandat d'origine et, le cas échéant, les coordonnées bancaires précédentes. Le débiteur doit avoir été informé avant. Le mandat survit avec sa date de signature d'origine, ce qui compte parce qu'un mandat non produit ouvre au débiteur une contestation de treize mois.
<MndtRltdInf>
<MndtId>RUM-2019-004871</MndtId>
<DtOfSgntr>2019-03-14</DtOfSgntr>
<AmdmntInd>true</AmdmntInd>
<AmdmntInfDtls>
<OrgnlMndtId>RUM-2019-004871</OrgnlMndtId>
<OrgnlCdtrSchmeId>
<Nm>Ancien creancier</Nm>
<Id><PrvtId><Othr>
<Id>FR72ZZZ123456</Id>
<SchmeNm><Prtry>SEPA</Prtry></SchmeNm>
</Othr></PrvtId></Id>
</OrgnlCdtrSchmeId>
</AmdmntInfDtls>
</MndtRltdInf>L'identifiant créancier est la référence qui désigne le créancier dans chaque mandat et dans chaque remise de prélèvement. Son obtention ne se fait pas en un jour, et ce délai commande le planning de la migration. L'organisme qui l'attribue et le canal de la demande varient selon le pays. En France, la Banque de France tient le référentiel et la demande passe par la banque du créancier, qui vérifie au passage la capacité du demandeur à tenir ses mandats. En Allemagne, le créancier s'adresse directement à la Deutsche Bundesbank, en ligne et sans intermédiaire bancaire. Le marchand qui quitte un modèle d'encaissement pour compte de tiers doit donc engager cette demande avant de négocier le reste. Sans identifiant, aucune remise n'est possible. Le calendrier de migration se cale sur ce délai d'attribution plutôt que sur les intentions commerciales.
La bascule, par cohortes et sous double run
La bascule est le passage effectif des encaissements d'un prestataire à l'autre. Elle se conduit par cohortes successives. Les deux prestataires restent actifs pendant plusieurs semaines, dans une période de fonctionnement parallèle appelée double run, et la règle d'aiguillage entre les deux chaînes est tenue côté marchand. La première cohorte reste petite et volontairement banale, faite de clients récurrents à faible valeur, sur un seul pays et un seul moyen de paiement. Elle sert à établir que la chaîne fonctionne de bout en bout, du provisionnement du jeton jusqu'au versement des fonds et à la ligne de rapprochement comptable. Les cohortes suivantes élargissent une variable à la fois, parce qu'un élargissement simultané empêche de rattacher une anomalie à sa cause.
Le changement d'acquéreur crée, du point de vue des émetteurs, un commerçant dépourvu d'antécédents. Le numéro de commerçant change, le BIN acquéreur change, et le libellé qui apparaîtra sur le relevé du porteur change presque toujours. Les émetteurs et leurs prestataires antifraude notent une opération en tenant compte de l'historique du commerçant chez cet acquéreur, historique qui repart de zéro après la bascule. Un historique vide ne vaut pas un bon historique. L'ampleur de l'effet n'est pas publiée. Les prestataires qui l'annoncent le mesurent sur leurs propres portefeuilles, sans vérification indépendante.
Le libellé de relevé est la mention qui identifie le commerçant sur le relevé bancaire du porteur. Sa modification produit des contestations sans fraude sous-jacente. Un porteur qui ne reconnaît pas la ligne appelle sa banque, et la contestation part codée en fraude. Le marchand constate alors une hausse de son taux de contestation qui ne vient d'aucune attaque. Deux gestes limitent l'effet. Le libellé reprend le nom commercial que le client connaît, et il comporte un moyen de contact. Un troisième aide davantage, prévenir les abonnés du changement avant le premier prélèvement présenté sous le nouveau libellé, alors que cette alerte de prévenance coûte un courriel.
L'authentification du porteur relève à son tour du prestataire entrant. Celui-ci s'enrôle sous ses propres identifiants auprès des serveurs d'annuaire des réseaux, et la qualité des données envoyées dans la demande d'authentification se remet à l'épreuve. Un champ correctement rempli chez le sortant peut se retrouver vide chez l'entrant, sans qu'aucun message le signale. Dans l'Espace économique européen, l'exemption au titre de l'analyse des risques dépend du taux de fraude du prestataire qui l'invoque. Le règlement délégué (UE) 2018/389 ouvre cette exemption à son article 18, et son annexe fixe les plafonds de 100 €, 250 € et 500 € selon des paliers de fraude décroissants. Le taux de fraude est un actif tarifaire. Le plafond exemptable dont bénéficie un marchand suit donc le taux de fraude de son prestataire, et ce taux se demande au candidat avant de signer.
- Comparer des cohortes appariées, à même pays, même moyen de paiement, même type de carte et même tranche de montant. Une moyenne globale mélange des populations et masque la régression.
- Séparer le récurrent du reste, parce que le chaînage ne casse que sur le premier et qu'un taux global le dilue.
- Lire les codes de refus bruts, non traduits par le prestataire, pour distinguer un refus de provision d'un refus d'authentification.
- Garder la règle d'aiguillage chez le marchand, sans quoi le retour arrière dépend du prestataire dont on veut sortir.
- Écrire le critère d'arrêt avant de commencer, en points d'acceptation et en durée, faute de quoi la décision se prendra sous pression commerciale.
La queue de sortie, et l'arrêt définitif
La queue de sortie désigne les opérations que le prestataire sortant continue de traiter après la bascule des encaissements. Elle se prolonge longtemps après la dernière transaction qu'il a encaissée. Le principe qui la commande est que l'acquéreur d'une opération en reste l'acquéreur jusqu'à extinction des droits attachés, et que lui seul reste compétent pour la traiter. Une contestation reçue six mois après la bascule arrive donc chez le sortant, qui la répercute sur le marchand, prélève le montant et attend une défense. Le nouveau prestataire ne peut pas intervenir, puisqu'il n'a ni l'autorisation d'origine ni le dossier de preuve. Les règles Visa et Mastercard ouvrent en général cent vingt jours, comptés depuis la transaction ou depuis la date de livraison prévue, et jusqu'à cinq cent quarante jours dans les cas listés de prestation différée.
| Poste | Reste chez le sortant | Durée | Ce qu'il faut avoir gardé |
|---|---|---|---|
| Contestation carte | Oui, il est l'acquéreur de l'opération | 120 jours en général, jusqu'à 540 jours sur prestation différée (règles Visa et Mastercard) | Accès nominatif au portail, notifications actives, export des dossiers en cours |
| Remboursement rattaché | Oui, un remboursement se rattache à son autorisation d'origine | Durée de la politique commerciale de retour | Un solde disponible ou une provision chez le sortant |
| Retour de prélèvement SEPA | Oui, quand le prestataire était le créancier | 8 semaines sur demande, 13 mois sans mandat valable (rulebooks EPC) | Référentiel des mandats, preuves de signature, accès aux fichiers de retour |
| Réserve | Oui | Contractuelle, calée sur la fenêtre de contestation la plus longue du portefeuille | Échéancier écrit de libération, obtenu à la signature |
| Versements résiduels | Oui | Jusqu'au solde du compte de règlement | Coordonnées bancaires à jour et interlocuteur nommé |
| Archives de transaction | Oui, tant que le portail existe | Selon l'obligation de conservation locale | Export complet réalisé avant la fermeture des accès |
Le remboursement d'un achat se rattache à l'autorisation qui l'a précédé, et cette autorisation reste chez le prestataire sortant. Rembourser par le nouveau prestataire produit une opération de crédit non rattachée, que beaucoup d'acquéreurs restreignent et que les réseaux encadrent à part. Le client est remboursé. La trace ne rejoint pourtant jamais l'achat, et une contestation ultérieure se défend mal. La règle pratique tient en une phrase. Le marchand garde chez le sortant, pendant toute la durée de la politique commerciale de retour, un solde ou une provision suffisants pour rembourser.
La réserve est la fraction des fonds que l'acquéreur retient sur les versements dus au marchand. Elle ne se libère pas à la résiliation, et sa durée de rétention reste contractuelle. Elle couvre un risque qui survit au contrat, celui des contestations et des remboursements portant sur des opérations déjà encaissées. Les conditions générales des prestataires prévoient couramment une rétention après la fin de la relation, et aucune règle de réseau n'en fixe la durée. Le chiffre se lit donc dans le contrat, et nulle part ailleurs. Le marchand qui n'a pas obtenu d'échéancier écrit à la signature en discute après la résiliation, quand le prestataire ne dépend plus de son activité.
- Exporter avant de résilier l'historique de transaction, les dossiers de contestation clos et les mandats, parce que le portail ferme avec le contrat.
- Obtenir l'attestation de destruction du coffre, datée et distincte de l'archivage légal que le prestataire doit continuer de tenir.
- Révoquer les clés d'interface et les points de notification chez le sortant, après la dernière contestation traitée et pas avant.
- Solder le compte de règlement, en désignant par écrit l'interlocuteur qui suivra les versements résiduels et la libération de la réserve.
- Résilier les mandats portés par le sortant une fois les nouveaux mandats actifs, pour éviter un double encaissement sur le même débiteur.
- Conserver une copie hors ligne des tables de correspondance entre identifiants, seul moyen de relire une opération ancienne après la fermeture des accès.