Référence🧭 Panoramas mondiauxAvancé⏱ 24 min de lecture

🚚 Changer de prestataire : conduire une migration de PSP

Réversibilité négociée avant la signature, transfert du coffre de numéros sous contrôle PCI, jetons réseau et token requestor ID non portables, chaînage CIT/MIT à reconstituer, mandats SEPA et ICS, double run, puis la queue de contestations, de remboursements et de réserve qui reste chez le sortant

Ce qui se négocie avant de signer

La réversibilité désigne l'ensemble des clauses par lesquelles un prestataire de services de paiement s'engage à restituer au marchand les données nécessaires à la poursuite de son activité chez un concurrent. Elle relève du seul contrat. Aucune règle de réseau et aucune exigence PCI DSS n'obligent un prestataire à restituer le coffre de numéros de carte qu'il détient pour un marchand. Le commerçant qui aborde la question le jour de son départ ne dispose donc d'aucun fondement extérieur au contrat, et le prestataire sortant n'a aucun intérêt à organiser son propre remplacement. La négociation se place pour cette raison à l'entrée en relation, quand le prestataire reste en concurrence avec d'autres candidats et que la clause ne lui coûte presque rien à concéder.

Le contrat initial règle plusieurs objets qu'aucun autre document ne fixera par la suite. Le format d'export du coffre vient en premier, parce qu'un fichier livré dans une structure propriétaire non documentée équivaut à un refus déguisé. Le délai suit, compté depuis une demande écrite du marchand plutôt que depuis une date de résiliation. Le destinataire n'est jamais le marchand lui-même, mais un prestataire certifié qu'il désigne au moment de sa demande. Le prix de l'export se fixe à zéro. Restent le sort des identifiants techniques, dont l'identifiant de demandeur de jeton, et l'échéancier de libération de la réserve après la dernière transaction encaissée.

ClauseCe qu'elle doit direCe qui arrive sans elle
Export du coffreFormat documenté, délai ferme depuis la demande écrite, livraison vers un prestataire certifié désigné par le marchand, sans fraisLe sortant décide seul du calendrier et du tarif, et la base de cartes enregistrées se reconstitue client par client
Propriété des donnéesLes données de transaction, de contestation et de règlement appartiennent au marchand, qui les exporte à tout moment dans un format lisibleL'historique reste dans un portail qui ferme à la résiliation, alors que les contestations continuent d'arriver
Identifiant de demandeur de jetonEnrôlé au nom du marchand auprès de chaque réseau quand celui-ci le permet, avec mention explicite au contratLes jetons réseau restent chez le sortant et se recréent intégralement chez l'entrant
Créancier du mandatLe marchand encaisse sous son propre identifiant créancier, ou le contrat organise la modification des mandatsLes mandats appartiennent au prestataire, et la migration passe par une nouvelle signature de chaque débiteur
Préavis et reconductionDurée de préavis, absence de reconduction tacite pluriannuelle, sortie sans pénalité en cas de hausse tarifaireLa fenêtre de sortie se referme d'elle-même chaque année
Réserve et solde finalTaux, assiette, durée de rétention après la dernière transaction, échéancier écrit de libérationLa retenue reste ouverte sans terme, et son montant se découvre au relevé
PurgeDestruction des données de compte après recette de la migration, attestation écrite, distinction entre le coffre et les archives légalesLes numéros restent dans un environnement que le marchand ne contrôle plus et ne surveille plus
Les clauses de réversibilité, et ce qui se passe quand elles manquent
🔑
Deux questions décident du coût de sortie
Deux éléments contractuels commandent l'essentiel du coût d'une sortie, le titulaire de l'identifiant de demandeur de jeton et le nom qui figure sur le mandat de prélèvement. Le premier indique si les jetons réseau du marchand survivent à un changement de prestataire. Le second indique si les mandats de prélèvement SEPA appartiennent au marchand ou à son prestataire. Ces deux informations suffisent à cadrer le budget de la migration. Elles se lisent dans le contrat et sur les documents remis aux clients, avant toute mise en concurrence, et leur effet sur le coût total dépasse celui de trois points de base de commission.

Trois règlements de l'Union européenne touchent au changement de prestataire, avec des portées inégales. Le règlement (UE) 2016/679 ouvre un droit à la portabilité au bénéfice de la personne concernée, pas du commerçant qui a confié un fichier de cartes à son prestataire. Le marchand qui invoque ce texte n'obtient donc aucune restitution de son coffre. Le règlement (UE) 2022/2554, dit DORA, applicable depuis le 17 janvier 2025, impose une stratégie de sortie pour les services informatiques soutenant une fonction critique ou importante. Il fait de la période de transition une clause obligatoire du contrat, dans ses articles 28 et 30. Ce régime ne lie que les entités financières de l'Union. Un détaillant reste hors de son champ alors que son prestataire y entre, ce qui lui donne un argument de négociation sans lui créer de droit. Le règlement (UE) 2023/2854 sur les données encadre le changement de fournisseur de services de traitement de données et supprime les frais de transfert au 12 janvier 2027. Son application à une passerelle de paiement n'est pas établie, et aucun plan de sortie ne devrait reposer dessus.

⚠️
Le préavis se compte à l'envers
La dénonciation d'un contrat d'acquisition ouvre un préavis dont la durée est fixée au contrat. Les travaux de migration commencent avant elle, à l'export du coffre, qui suppose un prestataire entrant déjà contractualisé, un environnement de conformité vérifié et un accord écrit du sortant. Le calendrier se construit donc à rebours. Une dénonciation envoyée avant que ces conditions soient réunies place le marchand devant une échéance de coupure de service qu'il ne maîtrise pas. L'ordre correct place la dénonciation après la recette du double run, jamais avant. La résiliation à l'initiative du prestataire échappe à cet ordre, puisque le calendrier est alors imposé et que la clause d'export reste le seul moyen de récupérer le coffre.

Le coffre de numéros, transféré sans passer par le marchand

Le marchand ne doit jamais recevoir les numéros de carte, et le transfert du coffre s'organise pour cette raison entre les deux prestataires. Un fichier de PAN déposé sur un serveur du commerçant fait entrer ce serveur dans le périmètre de conformité PCI DSS, et fait passer l'entreprise du questionnaire d'auto-évaluation SAQ A au SAQ D. L'échange a donc lieu d'environnement à environnement. Le prestataire sortant et le prestataire entrant sont évalués l'un et l'autre comme prestataires de services. Le marchand ordonne l'opération par écrit et désigne le destinataire, sans manipuler les données lui-même. Cette exclusion détermine le coût de conformité de l'année suivante, puisqu'elle maintient en l'état le périmètre d'évaluation du commerçant.

v4.0.1
version de PCI DSS en vigueur, publiée en juin 2024
PCI Security Standards Council
31 mars 2025
date à laquelle les exigences datées de la v4.0 sont devenues obligatoires
PCI Security Standards Council
3 mois
périodicité minimale de vérification que les données de compte au-delà de la durée de conservation ont bien été détruites
PCI DSS v4.0.1, exigence 3.2.1
12 mois
périodicité minimale de contrôle du statut de conformité d'un prestataire de services
PCI DSS v4.0.1, exigence 12.8.4

L'export du coffre suit une séquence stabilisée d'un prestataire à l'autre. Le marchand adresse au sortant une demande signée qui nomme le prestataire entrant et joint son attestation de conformité. Le sortant vérifie cette attestation, puis produit un fichier chiffré contenant les numéros, les dates d'expiration et les identifiants internes de rattachement. La clé publique vient de l'entrant. La clé de déchiffrement ne transite jamais par le canal qui porte le fichier. L'entrant importe le fichier, retokenise les numéros dans son propre coffre, puis renvoie une table de correspondance entre ses identifiants et ceux du sortant. Cette table conditionne l'exploitation de tout l'export, puisque sans elle le marchand détient des cartes qu'il ne sait plus rattacher à chacun de ses abonnés.

  • Une demande écrite unique, qui nomme le prestataire entrant, joint son attestation de conformité et fixe la date de livraison attendue.
  • Un canal convenu à l'avance, avec une clé publique fournie par l'entrant et une empreinte du fichier communiquée hors de ce canal.
  • Une table de correspondance entre identifiants sortants et entrants, sans laquelle le rattachement à chaque client est perdu.
  • Un échantillon de recette tokenisé puis autorisé à faible montant avant la bascule, pour mesurer le taux d'échec de provisionnement.
  • Une attestation de destruction datée, portant sur le coffre et non sur les archives légales, remise après la recette.

L'export ne porte qu'une partie des données rattachées aux paiements. Les données d'authentification sensibles sont interdites de conservation après autorisation, cryptogramme visuel compris, en application de l'exigence 3.3.1 de PCI DSS. Le cryptogramme ne figure donc dans aucun export. Un parcours qui en exige un chez l'entrant repasse obligatoirement par le client. Le fichier ne porte pas non plus l'historique de contestation, les scores antifraude ni les listes d'exclusion construites chez le sortant. Ces objets se demandent séparément et par écrit, parce qu'aucune pratique de marché ne les fait suivre avec le coffre.

⚠️
Le numéro exporté peut être plus ancien que la carte
Quand un prestataire encaisse par jeton réseau, la correspondance entre le jeton et le compte est tenue par le fournisseur du service de jetons. Celui-ci la met à jour à chaque réémission de carte. Le numéro conservé dans le coffre du prestataire reste, lui, celui du jour de l'enrôlement. Une carte réémise depuis peut donc figurer dans l'export avec un numéro périmé, alors que les encaissements passaient sans incident. La retokenisation échouera sur ces lignes. Le taux d'échec de provisionnement se mesure avant la bascule, sur un échantillon, plutôt qu'au jour de la première facturation.

La purge des données de compte clôt l'opération. Elle se traite comme une livraison, avec une date et une preuve. PCI DSS impose une politique de conservation et de suppression des données de compte. La norme y ajoute une vérification au moins trimestrielle de ce qui reste stocké au-delà du besoin, et la destruction des supports électroniques quand les données ne servent plus. Elle ne définit en revanche aucun certificat de destruction. Le document que le marchand veut obtenir est donc contractuel, et sa rédaction lui revient. Il doit distinguer deux choses que le prestataire sortant a intérêt à confondre, le coffre de numéros d'un côté, les archives de transaction et de conformité de l'autre. Les premières se détruisent après recette, quand les secondes se conservent, parce que la lutte contre le blanchiment et le traitement des contestations les exigent encore.

Les jetons, et ce qui ne se transfère pas

Un jeton de paiement est un numéro de substitution émis à la place du numéro de carte, au bénéfice d'un demandeur déterminé. La spécification de tokenisation d'EMVCo attache chaque jeton à ce demandeur identifié, le token requestor, auquel le fournisseur de service de jetons attribue un identifiant propre. Le jeton est émis pour ce demandeur et contraint dans son usage. Il ne s'exécute pour personne d'autre. L'identité du demandeur commande donc le sort des jetons lors d'un changement de prestataire. Quand le demandeur est le prestataire, les jetons restent chez lui à la sortie. Quand le demandeur est le marchand, enrôlé réseau par réseau sous son propre identifiant, les jetons le suivent et la migration n'a plus à reprovisionner l'ensemble du portefeuille chez l'entrant.

ObjetDétenu au bénéfice deSort à la migrationGeste
Numéro de carte et date d'expirationLe coffre du prestataire sortantTransférable, par accord contractuel seulementExport chiffré d'environnement à environnement
Jeton propriétaire du prestataireLe prestataire sortantNon transférable, sans valeur ailleursAbandonné ; le rattachement passe par la table de correspondance
Jeton réseau demandé par le prestataireLe demandeur sortantNon transférableNouveau provisionnement à partir des numéros exportés
Jeton réseau demandé par le marchandLe marchand, enrôlé auprès de chaque réseauConservéRien, hormis le rebranchement du nouveau prestataire
Jeton d'appareil d'un portefeuilleLe portefeuille, demandeur du jetonNon concerné par le changement de prestataireVérifier la reprise du parcours en application et sur le web
Payment Account ReferenceStable pour un même compte, à travers tous ses jetonsInchangéClé de rapprochement entre anciens et nouveaux jetons
Mise à jour automatique des cartesL'acquéreur, par inscription au service du réseauInscription non transférableRéinscription chez l'entrant, sans reprise d'historique
Ce qui se transfère, ce qui se recrée, ce qui ne bouge pas

Le nouveau provisionnement se fait sans le client, à partir des numéros exportés. L'entrant demande un jeton à chaque réseau sous son propre identifiant de demandeur, et reçoit un jeton neuf pour chaque carte. L'opération ne produit aucune friction visible, tant que les numéros exportés sont exacts et que l'entrant est enrôlé auprès des mêmes réseaux. Elle donne lieu à facturation. Les grilles de frais de scheme comportent des lignes de provisionnement et de cycle de vie, qui seront prélevées une seconde fois pour un portefeuille déjà tokenisé. Ces frais figurent sur la facture du premier mois, et un budget de migration qui les omet en sous-estime le montant.

⚠️
Les portefeuilles ne sont pas concernés, sauf par leur configuration
Un paiement Apple Pay ou Google Pay repose sur un jeton dont le demandeur est le portefeuille lui-même. Le prestataire du marchand n'en est ni le demandeur ni le détenteur, et le changement de prestataire laisse ces jetons intacts. L'intégration technique dépend en revanche du sortant, par l'enregistrement du marchand auprès du portefeuille, par les clés du domaine web et par les identifiants d'application. Un parcours en application peut donc cesser de fonctionner au moment de la bascule sans qu'aucun jeton ait bougé. La vérification se fait sur un appareil réel, canal par canal, et pas seulement dans un environnement de test.

Le Payment Account Reference est un identifiant défini par EMVCo, qui reste stable pour un même compte à travers tous ses jetons. Il établit qu'un jeton neuf désigne le même porteur qu'un jeton ancien, sans jamais reconstituer un numéro. Le marchand qui l'exige dans ses flux et dans ses rapports peut auditer sa migration ligne à ligne, y compris quand la table de correspondance manque ou se révèle incomplète. Les services de mise à jour automatique des cartes relèvent d'une autre logique, puisque l'inscription appartient à l'acquéreur et ne se transporte pas. La réinscription se demande dès l'ouverture du compte chez l'entrant, et l'historique des mises à jour déjà reçues reste chez le sortant.

🔑
L'identifiant de demandeur au nom du marchand
Les réseaux permettent à un marchand d'être lui-même demandeur de jetons, à condition qu'il s'enrôle auprès de chacun d'eux et qu'il assume la gestion du cycle de vie. Le calcul se fait sur le volume, parce que le montage porte un coût d'exploitation permanent que seul un portefeuille important amortit, et aucun seuil public ne fixe le point d'équilibre. Au-delà de ce point, le marchand qui a fait cet enrôlement détient ses propres jetons, et son prestataire d'encaissement devient remplaçable sans que la base d'abonnés soit touchée. La question se pose au moment de la première tokenisation plutôt qu'au moment du départ, puisqu'un enrôlement rétroactif ne récupère aucun jeton déjà émis pour un autre demandeur.

Le récurrent, chaînage carte et mandats SEPA

Le paiement récurrent par carte repose sur un chaînage entre la première opération et les échéances qui la suivent. La première opération est initiée par le client, authentifiée, et le réseau lui attribue un identifiant de transaction. Les échéances suivantes sont initiées par le marchand, sans le client, et doivent porter deux informations pour être traitées comme telles. Elles portent l'indicateur de credential stocké, qui signale au réseau que la carte a été enregistrée avec l'accord du porteur. Elles portent aussi la référence de l'opération initiale, qui rattache l'échéance à une authentification déjà faite. Ces deux informations viennent du prestataire qui a traité la première opération, et aucun prestataire entrant ne les fabrique.

⚠️
La référence de chaînage ne s'invente pas
Quand la référence de l'opération initiale n'est pas transférée, chaque échéance arrive chez l'émetteur comme une opération non authentifiée. Les émetteurs européens répondent par un refus de type soft decline, codé 1A chez Visa et 65 chez Mastercard, qui signale qu'une authentification forte est requise. Le taux d'acceptation s'effondre alors sur les seules échéances récurrentes, qui portent le revenu d'abonnement. La panne se déclare au premier cycle de facturation, quelques jours après une bascule déclarée réussie. Le contrôle porte donc sur un échantillon de renouvellements réels, exécuté avant la bascule. Une autorisation à un euro ne reproduit pas le chaînage d'une échéance récurrente et ne renseigne pas sur son acceptation.

Quand la référence est perdue, une seule issue reste ouverte, celle de refaire une opération initiée par le client. Le marchand ramène l'abonné dans un parcours authentifié, obtient une nouvelle référence de chaînage, puis reprend le cycle de facturation. La méthode rétablit le chaînage. Elle expose le marchand à une perte d'abonnés, puisque la sollicitation replace le client devant une décision de réabonnement. Le taux de perte dépend du secteur, du prix et du canal, et aucune mesure publique ne permet de le prévoir avec sérieux. Un marchand prudent traite d'abord les cohortes de faible valeur, mesure la perte constatée, puis fixe l'ordre de passage des autres.

Le prélèvement SEPA repose sur un mandat signé entre un débiteur et un créancier, dans lequel le créancier est nommé avec son identifiant. Le titulaire des mandats se lit donc sur ce document. Quand le nom qui y figure désigne le marchand, les mandats appartiennent au marchand, et changer de prestataire ne change que la chaîne technique qui remet les opérations. Quand il désigne le prestataire, celui-ci encaisse pour compte de tiers sous son propre identifiant créancier, et les mandats sortent avec lui.

ConfigurationTitulaire des mandatsCe que la migration exige
Le marchand détient son propre identifiant créancierLe marchandExport du référentiel de mandats et des références uniques, rebranchement de la remise chez l'entrant, aucune action du débiteur
Le prestataire encaisse sous son identifiant créancierLe prestataireReprise des mandats organisée au contrat, ou nouvelle signature de chaque débiteur
Le marchand change lui-même d'identifiant créancierLe marchandModification de mandat portée dans la remise, avec l'identifiant et la référence d'origine, après information du débiteur
Trois configurations de prélèvement SEPA, trois migrations différentes

La modification de mandat est la procédure qui conserve un mandat existant en changeant l'un de ses éléments, sans nouvelle signature du débiteur. Les rulebooks de l'European Payments Council la prévoient, portée dans la remise elle-même. Le message de prélèvement transporte alors un bloc d'amendement qui rappelle l'identifiant créancier d'origine, la référence unique de mandat d'origine et, le cas échéant, les coordonnées bancaires précédentes. Le débiteur doit avoir été informé avant. Le mandat survit avec sa date de signature d'origine, ce qui compte parce qu'un mandat non produit ouvre au débiteur une contestation de treize mois.

Bloc de modification de mandat dans une remise pain.008
<MndtRltdInf>
  <MndtId>RUM-2019-004871</MndtId>
  <DtOfSgntr>2019-03-14</DtOfSgntr>
  <AmdmntInd>true</AmdmntInd>
  <AmdmntInfDtls>
    <OrgnlMndtId>RUM-2019-004871</OrgnlMndtId>
    <OrgnlCdtrSchmeId>
      <Nm>Ancien creancier</Nm>
      <Id><PrvtId><Othr>
        <Id>FR72ZZZ123456</Id>
        <SchmeNm><Prtry>SEPA</Prtry></SchmeNm>
      </Othr></PrvtId></Id>
    </OrgnlCdtrSchmeId>
  </AmdmntInfDtls>
</MndtRltdInf>

L'identifiant créancier est la référence qui désigne le créancier dans chaque mandat et dans chaque remise de prélèvement. Son obtention ne se fait pas en un jour, et ce délai commande le planning de la migration. L'organisme qui l'attribue et le canal de la demande varient selon le pays. En France, la Banque de France tient le référentiel et la demande passe par la banque du créancier, qui vérifie au passage la capacité du demandeur à tenir ses mandats. En Allemagne, le créancier s'adresse directement à la Deutsche Bundesbank, en ligne et sans intermédiaire bancaire. Le marchand qui quitte un modèle d'encaissement pour compte de tiers doit donc engager cette demande avant de négocier le reste. Sans identifiant, aucune remise n'est possible. Le calendrier de migration se cale sur ce délai d'attribution plutôt que sur les intentions commerciales.

🔑
La queue du prélèvement dure plus longtemps que la migration
Un prélèvement SEPA Core reste remboursable sur simple demande du débiteur pendant huit semaines après le débit, et pendant treize mois quand aucun mandat valable ne peut être produit (European Payments Council, SDD Core Rulebook). Ces fenêtres courent depuis chaque opération, pas depuis la bascule. Le marchand qui a coupé son ancien prestataire à la fin d'un trimestre continuera d'y voir arriver des retours pendant des mois. L'accès au portail du sortant, les droits nominatifs et l'export des mandats se règlent donc pour une durée qui dépasse largement le projet de migration. La durée de treize mois sert de référence pour dimensionner ces accès.

La bascule, par cohortes et sous double run

La bascule est le passage effectif des encaissements d'un prestataire à l'autre. Elle se conduit par cohortes successives. Les deux prestataires restent actifs pendant plusieurs semaines, dans une période de fonctionnement parallèle appelée double run, et la règle d'aiguillage entre les deux chaînes est tenue côté marchand. La première cohorte reste petite et volontairement banale, faite de clients récurrents à faible valeur, sur un seul pays et un seul moyen de paiement. Elle sert à établir que la chaîne fonctionne de bout en bout, du provisionnement du jeton jusqu'au versement des fonds et à la ligne de rapprochement comptable. Les cohortes suivantes élargissent une variable à la fois, parce qu'un élargissement simultané empêche de rattacher une anomalie à sa cause.

Les six paliers d'une bascule de prestataire
Marchand
Fige le périmètre et l'ordre des cohortes
Un pays, un moyen de paiement, une population d'abonnés à faible valeur pour le premier palier, avec un critère d'arrêt écrit avant le départ.
Prestataires sortant et entrant
Transfèrent le coffre et recréent les jetons
Export chiffré d'environnement à environnement, table de correspondance, recette sur échantillon avant toute facturation réelle.
Marchand
Ouvre le double run
Les deux prestataires encaissent en parallèle. La règle d'aiguillage vit dans le système du marchand, jamais chez un prestataire, sans quoi le retour arrière dépend de celui qu'on veut quitter.
Émetteurs
Découvrent un commerçant sans passé
Nouveau numéro de commerçant, nouveau BIN acquéreur, libellé de relevé modifié dans la plupart des cas. Les modèles de risque des émetteurs n'ont aucun historique sur ce couple.
Marchand
Compare des cohortes appariées
Taux d'acceptation, taux de contestation et coût complet, mesurés sur des populations comparables et sur la même fenêtre, pas sur la moyenne du mois.
Marchand
Élargit ou revient en arrière
Le retour arrière reste possible tant que les jetons du sortant n'ont pas été purgés. La purge se demande après la dernière cohorte, pas avant.

Le changement d'acquéreur crée, du point de vue des émetteurs, un commerçant dépourvu d'antécédents. Le numéro de commerçant change, le BIN acquéreur change, et le libellé qui apparaîtra sur le relevé du porteur change presque toujours. Les émetteurs et leurs prestataires antifraude notent une opération en tenant compte de l'historique du commerçant chez cet acquéreur, historique qui repart de zéro après la bascule. Un historique vide ne vaut pas un bon historique. L'ampleur de l'effet n'est pas publiée. Les prestataires qui l'annoncent le mesurent sur leurs propres portefeuilles, sans vérification indépendante.

Le libellé de relevé est la mention qui identifie le commerçant sur le relevé bancaire du porteur. Sa modification produit des contestations sans fraude sous-jacente. Un porteur qui ne reconnaît pas la ligne appelle sa banque, et la contestation part codée en fraude. Le marchand constate alors une hausse de son taux de contestation qui ne vient d'aucune attaque. Deux gestes limitent l'effet. Le libellé reprend le nom commercial que le client connaît, et il comporte un moyen de contact. Un troisième aide davantage, prévenir les abonnés du changement avant le premier prélèvement présenté sous le nouveau libellé, alors que cette alerte de prévenance coûte un courriel.

L'authentification du porteur relève à son tour du prestataire entrant. Celui-ci s'enrôle sous ses propres identifiants auprès des serveurs d'annuaire des réseaux, et la qualité des données envoyées dans la demande d'authentification se remet à l'épreuve. Un champ correctement rempli chez le sortant peut se retrouver vide chez l'entrant, sans qu'aucun message le signale. Dans l'Espace économique européen, l'exemption au titre de l'analyse des risques dépend du taux de fraude du prestataire qui l'invoque. Le règlement délégué (UE) 2018/389 ouvre cette exemption à son article 18, et son annexe fixe les plafonds de 100 €, 250 € et 500 € selon des paliers de fraude décroissants. Le taux de fraude est un actif tarifaire. Le plafond exemptable dont bénéficie un marchand suit donc le taux de fraude de son prestataire, et ce taux se demande au candidat avant de signer.

  • Comparer des cohortes appariées, à même pays, même moyen de paiement, même type de carte et même tranche de montant. Une moyenne globale mélange des populations et masque la régression.
  • Séparer le récurrent du reste, parce que le chaînage ne casse que sur le premier et qu'un taux global le dilue.
  • Lire les codes de refus bruts, non traduits par le prestataire, pour distinguer un refus de provision d'un refus d'authentification.
  • Garder la règle d'aiguillage chez le marchand, sans quoi le retour arrière dépend du prestataire dont on veut sortir.
  • Écrire le critère d'arrêt avant de commencer, en points d'acceptation et en durée, faute de quoi la décision se prendra sous pression commerciale.
⚠️
Une résiliation pour motif se paie cinq ans
Un acquéreur qui met fin à un contrat pour une cause listée par Mastercard inscrit le commerçant dans MATCH, base d'alerte interbancaire que les acquéreurs consultent au moment d'un nouvel enrôlement. L'inscription se conserve cinq ans. Visa exploite un service de sélection équivalent. Le dispositif ne vise que les résiliations à l'initiative de l'acquéreur, et le marchand qui part de lui-même n'y est pas inscrit. Un commerçant inscrit ne trouve en revanche plus d'acquéreur disposé à répondre à ses appels d'offres pendant la durée de l'inscription. Une sortie décidée par le marchand et notifiée dans les formes écarte donc ce risque.

La queue de sortie, et l'arrêt définitif

La queue de sortie désigne les opérations que le prestataire sortant continue de traiter après la bascule des encaissements. Elle se prolonge longtemps après la dernière transaction qu'il a encaissée. Le principe qui la commande est que l'acquéreur d'une opération en reste l'acquéreur jusqu'à extinction des droits attachés, et que lui seul reste compétent pour la traiter. Une contestation reçue six mois après la bascule arrive donc chez le sortant, qui la répercute sur le marchand, prélève le montant et attend une défense. Le nouveau prestataire ne peut pas intervenir, puisqu'il n'a ni l'autorisation d'origine ni le dossier de preuve. Les règles Visa et Mastercard ouvrent en général cent vingt jours, comptés depuis la transaction ou depuis la date de livraison prévue, et jusqu'à cinq cent quarante jours dans les cas listés de prestation différée.

PosteReste chez le sortantDuréeCe qu'il faut avoir gardé
Contestation carteOui, il est l'acquéreur de l'opération120 jours en général, jusqu'à 540 jours sur prestation différée (règles Visa et Mastercard)Accès nominatif au portail, notifications actives, export des dossiers en cours
Remboursement rattachéOui, un remboursement se rattache à son autorisation d'origineDurée de la politique commerciale de retourUn solde disponible ou une provision chez le sortant
Retour de prélèvement SEPAOui, quand le prestataire était le créancier8 semaines sur demande, 13 mois sans mandat valable (rulebooks EPC)Référentiel des mandats, preuves de signature, accès aux fichiers de retour
RéserveOuiContractuelle, calée sur la fenêtre de contestation la plus longue du portefeuilleÉchéancier écrit de libération, obtenu à la signature
Versements résiduelsOuiJusqu'au solde du compte de règlementCoordonnées bancaires à jour et interlocuteur nommé
Archives de transactionOui, tant que le portail existeSelon l'obligation de conservation localeExport complet réalisé avant la fermeture des accès
La queue de sortie, poste par poste

Le remboursement d'un achat se rattache à l'autorisation qui l'a précédé, et cette autorisation reste chez le prestataire sortant. Rembourser par le nouveau prestataire produit une opération de crédit non rattachée, que beaucoup d'acquéreurs restreignent et que les réseaux encadrent à part. Le client est remboursé. La trace ne rejoint pourtant jamais l'achat, et une contestation ultérieure se défend mal. La règle pratique tient en une phrase. Le marchand garde chez le sortant, pendant toute la durée de la politique commerciale de retour, un solde ou une provision suffisants pour rembourser.

La réserve est la fraction des fonds que l'acquéreur retient sur les versements dus au marchand. Elle ne se libère pas à la résiliation, et sa durée de rétention reste contractuelle. Elle couvre un risque qui survit au contrat, celui des contestations et des remboursements portant sur des opérations déjà encaissées. Les conditions générales des prestataires prévoient couramment une rétention après la fin de la relation, et aucune règle de réseau n'en fixe la durée. Le chiffre se lit donc dans le contrat, et nulle part ailleurs. Le marchand qui n'a pas obtenu d'échéancier écrit à la signature en discute après la résiliation, quand le prestataire ne dépend plus de son activité.

⚠️
Deux réconciliations pendant tout le recouvrement
Pendant le double run et pendant la queue de sortie, deux flux de règlement arrivent, avec deux formats de rapport, deux calendriers de versement et deux jeux d'identifiants de transaction. Les identifiants du sortant ne se retrouvent nulle part chez l'entrant. Une écriture comptable non rapprochée un mois se rapproche mal six mois plus tard, quand le portail a fermé. Le rapprochement se tient donc à jour pendant toute la période, avec un champ d'origine sur chaque ligne qui indique quel prestataire a encaissé. Ce champ reste le seul moyen de rattacher une ligne ancienne au prestataire qui l'a traitée, une fois les accès au portail fermés.
  • Exporter avant de résilier l'historique de transaction, les dossiers de contestation clos et les mandats, parce que le portail ferme avec le contrat.
  • Obtenir l'attestation de destruction du coffre, datée et distincte de l'archivage légal que le prestataire doit continuer de tenir.
  • Révoquer les clés d'interface et les points de notification chez le sortant, après la dernière contestation traitée et pas avant.
  • Solder le compte de règlement, en désignant par écrit l'interlocuteur qui suivra les versements résiduels et la libération de la réserve.
  • Résilier les mandats portés par le sortant une fois les nouveaux mandats actifs, pour éviter un double encaissement sur le même débiteur.
  • Conserver une copie hors ligne des tables de correspondance entre identifiants, seul moyen de relire une opération ancienne après la fermeture des accès.
✅
Ce qu'une migration réussie a fait avant de commencer
Les migrations qui se déroulent sans incident partagent les mêmes préparatifs. La clause d'export a été écrite au moment de la première signature, plutôt qu'au moment du départ. Le titulaire de l'identifiant de demandeur de jeton et le nom porté sur les mandats sont connus avant la mise en concurrence. Les références de chaînage ont été transférées en même temps que les numéros, ce dont dépend l'acceptation des échéances récurrentes. La bascule s'est faite par cohortes appariées, avec un critère d'arrêt écrit et un retour arrière disponible jusqu'à la purge. Le marchand a gardé chez le sortant de quoi rembourser et de quoi se défendre, pendant toute la durée des fenêtres de contestation. Les travaux restants relèvent de la conduite du calendrier.