Référence🌏 Le paiement en Asie-PacifiqueIntermédiaire⏱ 22 min de lecture

🇮🇳 RuPay, les cartes et la tokenisation en Inde

Le scheme domestique RuPay et sa part imposée, la tokenisation obligatoire et la fin du stockage du PAN chez le commerçant, les mandats e-NACH et UPI AutoPay, la localisation des données, le MDR nul sur le débit RuPay et l'agrément des payment aggregators

Un parc de cartes, deux trajectoires opposées

Le parc de cartes indien réunit les cartes de débit et les cartes de crédit en circulation, deux catégories dont les trajectoires ont divergé depuis 2021. L'Inde compte environ 103,43 crore de cartes de débit et 11,58 crore de cartes de crédit en circulation en décembre 2025, selon le Payment Systems Report de la Reserve Bank of India. Le parc est donc massivement un parc de débit, alors que les volumes de transactions évoluent en sens inverse. Entre 2021 et 2025, les transactions par carte de débit sont passées de 408,7 crore à 133,6 crore, soit un recul annuel moyen de 24,4 %. Sur la même période, les transactions par carte de crédit ont progressé de 2,16 milliards à 5,7 milliards (RBI, Payment Systems Report, décembre 2025). Le nombre de cartes émises et le nombre de paiements effectués mesurent donc deux grandeurs distinctes, et dimensionner un marché indien sur la taille du parc revient à compter des supports que leurs porteurs n'utilisent plus pour payer.

133 crore
transactions par carte de débit en 2025, contre 408 crore en 2021
RBI, Payment Systems Report 2026
₹23,2 lakh crore
valeur des paiements par carte de crédit en 2025, contre ₹8,9 lakh crore en 2021
RBI, Payment Systems Report 2026
71,1 %
part des banques privées dans l'encours de cartes de crédit en décembre 2025 (67,7 % en décembre 2021)
RBI, Payment Systems Report 2026
73,13 crore
QR codes UPI déployés, en hausse de 7,8 % sur six mois
RBI, Payment Systems Report 2026
Carte de débitCarte de crédit
Volume408 crore → 133 crore de transactions2,16 Md → 5,7 Md de transactions
Valeur₹7,4 lakh crore → ₹4,5 lakh crore₹8,9 lakh crore → ₹23,2 lakh crore
Tendance annuelle−24,4 % par an en volume+27 % par an environ en valeur
CauseSubstitution intégrale par UPI, gratuit pour le porteur et pour le commerçantLe crédit n'a pas d'équivalent sur UPI, sauf par RuPay
Usage résiduelRetrait au distributeur, accès au compte, enrôlement de mandatPaiement en ligne, gros paniers, échéanciers (EMI)
Débit et crédit en Inde : l'écart s'est creusé en quatre ans (2021 → 2025)
🔑
La carte de débit indienne a changé de fonction
La carte de débit indienne sert désormais d'instrument d'accès au compte plutôt que d'instrument de paiement de masse. Ses usages subsistants se tiennent tous hors du point de vente, le retrait au distributeur via le National Financial Switch, l'authentification lors de l'enrôlement d'un mandat e-NACH et le support d'un identifiant bancaire. Un modèle d'acceptation adossé au débit domestique en magasin ne dispose donc plus du volume qu'il suppose. Les paiements de masse sont partis sur UPI entre 2021 et 2025, et le mouvement ne s'est inversé sur aucun des exercices observés.

Deux QR codes interopérables coexistent sur le territoire. UPI QR porte le paiement de compte à compte, tandis que Bharat QR, adossé aux rails carte, porte le paiement carte scanné. La RBI a interdit en octobre 2020 le lancement de tout nouveau QR propriétaire par un opérateur de système de paiement. Elle a confirmé que ces deux standards continueraient seuls. L'acceptation par QR code se limite donc à deux options pour le commerçant, un rail de compte à compte (A2A) gratuit et un rail carte facturé.

RuPay : un scheme domestique et une part conquise par le crédit

RuPay est le scheme carte domestique indien, lancé en 2012 par la National Payments Corporation of India (NPCI), entité à but non lucratif détenue par les banques et supervisée par la RBI. Plus de 760 millions de cartes RuPay tous produits confondus avaient été émises selon la NPCI en 2024. Cette base est d'abord héritée des politiques d'inclusion bancaire. Les comptes ouverts sous le programme Pradhan Mantri Jan Dhan Yojana ont été équipés en RuPay débit par défaut. Ces cartes ne produisent presque plus de paiements, à l'image de l'ensemble du parc de débit décrit plus haut.

La progression de RuPay porte désormais sur le crédit, et sur une fonction réservée au scheme domestique. RuPay Credit Card on UPI rattache une carte de crédit RuPay à un identifiant UPI. Le porteur scanne le QR du commerçant, s'authentifie par son code UPI, et le paiement est débité sur la ligne de crédit. Le commerçant encaisse ainsi du crédit sans terminal, sur un rail où aucun équivalent Visa ou Mastercard n'existe. La NPCI indiquait en 2025 que 16 % des dépenses par carte passaient par RuPay, dont près de la moitié en crédit sur UPI. La presse indienne situait la part de RuPay sur le marché de la carte de crédit autour de 18 % en octobre 2025, ce chiffre n'ayant aucun caractère officiel.

2008
Constitution de la NPCI
Organisation faîtière des systèmes de paiement de détail, créée par les banques sous l'égide de la RBI et de l'Indian Banks' Association.
2012
Lancement de RuPay
Scheme carte domestique. L'argument initial est le coût de traitement, les transactions cessant de transiter par des switches situés hors d'Inde.
6 avril 2018
Localisation des données de paiement
La circulaire DPSS.CO.OD n° 2785/06.08.005/2017-2018 impose de stocker uniquement en Inde toutes les données des systèmes de paiement.
8 janvier 2019
Cadre de tokenisation
La RBI autorise la tokenisation des transactions carte, d'abord sur les appareils du porteur.
1er janvier 2020
MDR nul sur RuPay débit et BHIM-UPI
En application de la section 269SU, introduite par la loi de finances de 2019, la commission commerçant devient nulle par l'effet de la loi.
20 octobre 2021
NPCI Tokenisation System (NTS)
La NPCI ouvre son propre service de tokenisation pour les cartes RuPay, à côté des plateformes Visa et Mastercard.
1er octobre 2022
Fin du stockage du PAN chez le commerçant
Commerçants et agrégateurs ne peuvent plus conserver numéro de carte, CVV ni date d'expiration.
6 septembre 2024
Choix du réseau à l'émission
La circulaire du 6 mars 2024 entre en application et met fin à l'exclusivité entre un émetteur et un réseau.
15 septembre 2025
Directions consolidées sur les payment aggregators
Un texte unique remplace les cadres de 2020, 2021 et 2023, et régule pour la première fois l'encaissement de proximité.
21 avril 2026
Digital Payments – E-mandate Framework, 2026
Régime unique des mandats récurrents, cartes, UPI et instruments prépayés confondus.
ℹ️
RuPay Global n'est pas un réseau mondial
L'acceptation de RuPay hors d'Inde repose sur des partenariats d'émission portés par des réseaux tiers, principalement Discover Global Network et JCB, complétés par des accords d'acceptation locaux. Il n'existe aucune infrastructure d'acceptation RuPay hors du territoire indien. Une carte « RuPay Global » présentée à Londres ou à Dubaï circule techniquement sur le réseau partenaire. Pour un acquéreur non indien, l'acceptation de ces cartes dépend donc de ses accords avec Discover et JCB, et non d'un contrat conclu avec la NPCI.
  • National Common Mobility Card (NCMC), depuis 2019 : carte transport ouverte et interopérable entre réseaux urbains, adossée à RuPay, avec un porte-monnaie hors ligne embarqué sur la puce.
  • National Electronic Toll Collection (NETC) / FASTag, depuis 2016 : péage RFID interopérable exploité par la NPCI, obligatoire sur les autoroutes nationales, adossé à des instruments prépayés.
  • National Financial Switch (NFS), transféré de l'IDRBT à la NPCI en 2009 : le switch interbancaire du parc de distributeurs, invisible dans les analyses de marché et pourtant seul garant de l'interopérabilité du retrait.
  • Bharat Connect (ex-Bharat Bill Payment System, 2017), opéré par NPCI Bharat BillPay Ltd : rail de facturation interopérable, où un facturier se raccorde une fois et devient payable depuis n'importe quelle application.

Le choix du réseau : la version indienne de l'ouverture

Le choix du réseau désigne la faculté, pour le titulaire d'une carte, de retenir le réseau de cartes qui portera celle-ci, à son émission puis à son renouvellement. Les émetteurs indiens signaient traditionnellement des accords d'exclusivité avec un réseau, portefeuille par portefeuille. La RBI y a mis fin par une circulaire du 6 mars 2024, applicable depuis le 6 septembre 2024, après un projet soumis à consultation le 5 juillet 2023. Le texte interdit les clauses qui empêchent un émetteur de recourir à d'autres réseaux, et lui impose d'offrir au client le choix du réseau à l'émission puis au renouvellement. Les émetteurs détenant 10 lakh cartes de crédit actives ou moins sont hors du champ.

Cinq réseaux carte sont autorisés à opérer en Inde et cités par la RBI. Ce sont American Express Banking Corp., Diners Club International Ltd, Mastercard Asia/Pacific Pte Ltd, National Payments Corporation of India – RuPay et Visa Worldwide Pte Ltd. Un émetteur au-dessus du seuil doit présenter au moins deux d'entre eux à son client. Le client retient un réseau une seule fois, la carte ne portant ensuite qu'une seule application de paiement.

Inde, circulaire RBI du 6 mars 2024Union européenne, article 8 du règlement (UE) 2015/751
Objet réguléLe contrat entre l'émetteur et le réseauLe support : une carte porte deux applications de paiement
Ce qui est interditLes accords d'exclusivité émetteur-réseauEmpêcher le co-badgeage et bloquer le choix au point de vente
Ce que choisit le porteurUn réseau, à l'émission puis au renouvellementL'application utilisée, transaction par transaction
Champ d'applicationÉmetteurs de plus de 10 lakh cartes de crédit activesTous les schemes et émetteurs de l'Espace économique européen
Effet sur le routageAucun routage dynamique : le réseau est figé à l'émissionRoutage possible en magasin et en ligne selon le choix exprimé
Conséquence pour l'acquéreurLe mix de marques se pilote à l'émission, pas à l'acceptationLe mix de marques se pilote au paramétrage de la page de paiement
Deux façons d'ouvrir le marché des réseaux : l'Inde et l'Union européenne ne régulent pas le même objet
⚠️
Ne pas transposer le réflexe européen du routage
Les pratiques européennes d'orientation de la marque au moment de la transaction, par la priorité d'affichage, la pré-sélection ou le paramétrage du terminal, n'ont pas d'équivalent en Inde. Le BIN de la carte détermine le réseau emprunté, et ce réseau a été retenu par le porteur lors de l'émission ou du renouvellement. Les arbitrages disponibles à l'acceptation portent sur le type d'instrument accepté et sur le canal (carte, UPI, wallet prépayé). La marque de la carte présentée n'entre pas dans ces arbitrages.

Le MDR nul sur le débit RuPay et ce qu'il détruit

La commission commerçant, ou MDR pour merchant discount rate, désigne le prélèvement supporté par le commerçant sur chaque encaissement par carte. Depuis le 1er janvier 2020, en application de la section 269SU introduite par la loi de finances de 2019, cette commission est réglementairement nulle sur les cartes de débit RuPay et sur BHIM-UPI. La règle interdit toute facturation au commerçant, au lieu d'en plafonner le niveau. L'interchange disparaît avec la commission, ce qui prive l'émission de débit RuPay de tout modèle économique. Celle-ci ne subsiste que par contrainte réglementaire et par incitation publique.

Instrument présentéCoût pour le commerçantQui perçoit
Carte de débit RuPayNul, interdit par la loi depuis le 1er janvier 2020Personne : l'interchange est supprimé
UPI de compte à compteNul, même régimePersonne : le coût est porté par les banques et par l'État
Carte de débit Visa ou MastercardMDR négocié, régime de droit communÉmetteur, réseau, acquéreur
Wallet prépayé (PPI) présenté sur UPIInterchange de 1,1 % au-delà de ₹2 000, nul en deçàÉmetteur du wallet, depuis le 1er avril 2023 (circulaire NPCI)
Carte de crédit RuPay liée à UPIInterchange applicable au-delà de ₹2 000, nul en deçà, barème NPCIChaîne carte classique (seul crédit scannable en QR)
Carte de crédit Visa ou MastercardMDR négociéChaîne carte classique
Où subsiste une commission sur l'encaissement indien, et où il n'y en a plus

La distorsion est explicite et voulue, la réglementation traitant différemment deux cartes de débit selon le scheme qui les porte. Deux cartes présentées au même commerçant n'ont pas le même coût d'acceptation, l'une gratuite par la loi, l'autre facturée au prix du marché. Aucun autre grand marché n'a mis son scheme national à zéro tout en laissant les réseaux internationaux à tarif libre. Le Brésil plafonne l'interchange débit sans distinguer selon le scheme, et l'Espace économique européen plafonne à 0,2 % pour tous les émetteurs. Ces deux plafonds valent pour l'ensemble des schemes, là où l'Inde a choisi de réserver la gratuité à son seul scheme domestique.

🔑
Un take rate ad valorem ne survit pas au marché indien
Une tarification exprimée en pourcentage du montant encaissé perd son assiette sur l'essentiel des volumes indiens, le débit RuPay et l'UPI de compte à compte étant l'un comme l'autre à commission nulle. Les revenus des prestataires se déplacent vers l'abonnement au terminal ou à la Soundbox, les services de rapprochement et de gestion des remboursements, la prévention de la fraude et le crédit au commerçant adossé à son flux. Restent facturables l'acceptation carte hors RuPay débit, les wallets prépayés au-dessus de ₹2 000, le crédit RuPay sur UPI et les flux transfrontaliers. Une projection de marge établie sur un marché carte ordinaire surestime donc les recettes indiennes, puisqu'elle applique un taux à des volumes sur lesquels aucune commission n'est perçue.

La soutenabilité de ce régime fait l'objet d'un débat public en Inde. La Payments Council of India demande le rétablissement d'un MDR de 0,3 % sur UPI pour les seuls grands commerçants, avec un seuil de chiffre d'affaires évoqué autour de ₹40 lakh. La commission parlementaire permanente des Finances a recommandé, en mars-avril 2026, de rétablir une commission pour les grands commerçants, jugeant le modèle actuel financièrement intenable. Le ministère des Finances a démenti tout projet arrêté. Aucune décision n'est intervenue à ce jour.

La tokenisation obligatoire et la fin du stockage du PAN

La tokenisation d'une carte consiste à remplacer son numéro par un identifiant de substitution, le jeton, dont la portée est restreinte à un périmètre d'emploi déterminé. Depuis le 1er octobre 2022, un commerçant indien, un payment aggregator et un payment gateway n'ont plus le droit de conserver le numéro de carte, le cryptogramme visuel ni la date d'expiration. La donnée reste chez l'émetteur et chez le réseau. Le commerçant ne manipule qu'un jeton, propre au couple carte-commerçant. Cette règle constitue une interdiction de stockage opposable, distincte de PCI DSS qui continue de s'appliquer par-dessus.

Créer puis utiliser un jeton carte en Inde
Porteur
Consent explicitement à la tokenisation de sa carte chez ce commerçant
Le consentement est spécifique au commerçant ; il ne se déduit ni d'une case pré-cochée ni des conditions générales
Token requestor
Transmet la demande de jeton au Token Service Provider
Le token requestor est le commerçant, l'agrégateur ou l'acquéreur ; il doit être certifié auprès du réseau concerné
Porteur
Valide par authentification à facteur additionnel (AFA)
La création d'un jeton exige une AFA. Depuis la circulaire du 20 décembre 2023, elle peut être mutualisée pour plusieurs commerçants sélectionnés en une fois
Token Service Provider
Génère le jeton et le renvoie au token requestor
Les TSP sont les réseaux : Visa, Mastercard, American Express, Diners Club, et la NPCI via le NPCI Tokenisation System pour RuPay
Commerçant
Stocke le jeton, et rien d'autre d'identifiant
Il peut conserver les **quatre derniers chiffres** du numéro et le nom de l'émetteur, aux seules fins de suivi et de rapprochement
Paiement suivant
Le jeton part en autorisation à la place du PAN
Le TSP dé-tokenise, l'émetteur reçoit le PAN réel et décide. Le commerçant n'a jamais vu la donnée en clair
ActeurNuméro de carte (PAN)CVV / expirationJeton4 derniers chiffres + émetteur
CommerçantInterditInterditAutoriséAutorisé (suivi et rapprochement)
Payment aggregator / payment gatewayInterditInterditAutoriséAutorisé
AcquéreurSelon son rôle dans la chaîne, sous contrainte réseauInterditAutoriséAutorisé
Token Service Provider (réseau, NPCI)AutoriséSelon les règles du réseauÉmet et gère–
ÉmetteurAutoriséAutoriséReçoit le PAN dé-tokenisé–
Qui a le droit de détenir quoi depuis le 1er octobre 2022
⚠️
Le paiement invité, la seule brèche, et elle est étroite
Le paiement sans compte tolère une conservation limitée des données carte, jusqu'à T+4, ou jusqu'à la date de règlement si elle est antérieure. Cette tolérance couvre le traitement du remboursement et de la contestation, à l'exclusion de tout autre usage. L'archivage de paniers accompagnés de données carte au-delà de cette fenêtre contrevient à l'interdiction, quand bien même ces données seraient chiffrées et hébergées en Inde. Le contrôle de conformité porte donc sur l'effacement effectif à l'échéance, le chiffrement ne dispensant pas de purger.
1er oct. 2022
date d'interdiction du stockage du PAN chez le commerçant et l'agrégateur
RBI, circulaire du 23 décembre 2021, échéance reportée le 24 juin 2022
56 crore
jetons créés au bout d'un an, portant plus de ₹5 lakh crore de transactions
RBI, Statement on Developmental and Regulatory Policies, 6 octobre 2023
20 oct. 2021
ouverture du NPCI Tokenisation System, service de tokenisation des cartes RuPay
NPCI
20 déc. 2023
tokenisation ouverte depuis la banque de l'émetteur, en plus du parcours commerçant
RBI, circulaire Card-on-File Tokenisation – Enabling Tokenisation through Card Issuing Banks/Institutions

La circulaire du 20 décembre 2023 a ajouté un second point d'entrée à la création des jetons. Le porteur peut désormais les générer depuis l'application ou l'espace en ligne de sa banque, en sélectionnant plusieurs commerçants d'un coup, avec une AFA mutualisée. Le jeton apparaît ensuite sur la page de paiement du commerçant concerné. Une part des jetons rattachés à un marchand est donc créée en dehors de son propre parcours de paiement. Le taux de cartes tokenisées qu'il mesure recouvre alors deux phénomènes, l'ergonomie de son tunnel et l'enrôlement conduit par les banques.

ℹ️
Ce que la tokenisation indienne coûte vraiment à un marchand étranger
La mise en conformité d'un marchand étranger comporte trois chantiers. Le premier est la certification comme token requestor auprès de chaque réseau utile, RuPay compris via le NTS. Chaque réseau donne lieu à une intégration distincte. Le deuxième est la migration du référentiel. Les cartes enregistrées avant octobre 2022 devaient être re-tokenisées ou purgées, et une base non migrée s'est traduite par des taux d'acceptation en chute. Le troisième est le cycle de vie du jeton, qui couvre le renouvellement de la carte, l'opposition et le changement d'émetteur. En l'absence de traitement des mises à jour de jeton, les paiements récurrents adossés à ces cartes cessent d'aboutir, l'abonnement s'interrompant sans signal préalable.

Les mandats récurrents : e-NACH, UPI AutoPay, cadre 2026

Un mandat récurrent est l'autorisation donnée par un payeur à un créancier de prélever son compte à échéances répétées. Un abonnement, une échéance de crédit, une prime d'assurance ou un plan d'investissement programmé s'exécutent en Inde sur deux familles de mandats. NACH, opéré par la NPCI, est le rail de compensation de masse des prélèvements récurrents. Sa version dématérialisée, l'e-NACH, enregistre le mandat en ligne par Aadhaar, par banque en ligne ou par carte de débit. UPI AutoPay remplit la même fonction sur le rail UPI, le mandat étant adossé à l'identifiant UPI du payeur. Le choix entre les deux rails détermine le taux d'échec, le délai de recouvrement et le coût du recyclage.

e-NACH (rail NACH)UPI AutoPay (rail UPI)
Adressage du payeurCompte bancaire : numéro et code IFSCIdentifiant UPI (VPA)
EnrôlementAadhaar, banque en ligne ou carte de débit (parcours long)Dans l'application UPI, en quelques secondes
Délai de mise en serviceValidation du mandat par la banque du payeur, en joursImmédiat
ExécutionCompensation par lots, règlement net différéDébit sur le rail instantané
Terrain naturelMontants élevés, EMI, primes, SIP, versements sociaux via APBSAbonnements grand public, petits montants récurrents
Échec de prélèvementRejet traité dans le cycle NACH, relance à programmerRejet immédiat, relance possible le jour même
Rôle de la carteLa carte de débit ne sert qu'à authentifier l'enrôlementAucun, la carte n'intervient pas
e-NACH ou UPI AutoPay : ce qui départage les deux rails

Le cadre juridique a été réécrit le 21 avril 2026 par le Digital Payments – E-mandate Framework, 2026 (circulaire RBI/CO.DPSS.POLC.No.S56/02.14.003/2026-27). Le texte, qui abroge et consolide les circulaires accumulées depuis 2019, s'applique de façon identique aux cartes, à UPI et aux instruments prépayés, pour les transactions récurrentes domestiques comme transfrontalières. Son entrée en vigueur a été immédiate.

  • La première transaction d'un mandat exige toujours une authentification à facteur additionnel. Sans exception.
  • Au-delà, l'AFA n'est pas requise jusqu'à ₹15 000 par transaction. Au-dessus, elle redevient obligatoire au moment du débit.
  • Seuil porté à ₹1 lakh par transaction pour trois catégories : primes d'assurance, souscriptions de fonds communs de placement, règlements de relevés de carte de crédit.
  • Pré-notification au moins 24 heures avant chaque débit, portant le nom du bénéficiaire, le montant, la date et l'heure prévues, la référence du mandat et le motif.
  • Faculté de refus transaction par transaction et de révocation du mandat, la révocation étant validée par authentification forte.
  • Interdiction de facturer au client le service d'e-mandat, et notification obligatoire après le débit, portant les voies de réclamation.
  • Dispositif de traitement des litiges à mettre en place par l'entité qui collecte le mandat.
🔑
La pré-notification déplace le point de rupture d'une journée
Le point de rupture d'un prélèvement récurrent se situe la veille du débit, à la lecture de la notification obligatoire, quand le payeur exerce sa faculté de refus. Un dispositif de relance construit sur les seuls codes de rejet bancaires manque donc l'essentiel de la perte indienne, faute de rejet à enregistrer. Le taux de réussite d'un abonnement dépend alors de la lisibilité du libellé, du nom affiché du bénéficiaire et de la cohérence du montant annoncé. Le cadre de 2026 produit un second effet sur l'architecture des mandats. Le plafond de ₹15 000 et l'exception à ₹1 lakh valent désormais pour les deux rails, ce qui supprime l'arbitrage réglementaire qui existait entre carte et UPI.
197 crore
transactions NACH Débit sur l'exercice 2024-25, contre 99 crore sur 2021-22
Données NPCI compilées par FACTLY, 2026
₹21,9 lakh crore
valeur des prélèvements NACH Débit sur l'exercice 2024-25, contre ₹9,5 lakh crore sur 2021-22
Données NPCI compilées par FACTLY, 2026
₹15 000
plafond par transaction récurrente sans authentification à facteur additionnel
RBI, Digital Payments – E-mandate Framework, 2026 (21 avril 2026)
24 h
délai minimal de pré-notification avant chaque débit récurrent
RBI, Digital Payments – E-mandate Framework, 2026

La localisation des données de paiement

La localisation des données de paiement désigne l'obligation de conserver ces données sur le territoire national. La circulaire DPSS.CO.OD n° 2785/06.08.005/2017-2018 du 6 avril 2018 impose à tous les opérateurs de systèmes de paiement de stocker uniquement en Inde l'intégralité des données relatives à leurs systèmes. La justification avancée par la RBI est la supervision, l'autorité exigeant un accès sans entrave qui ne dépende d'aucune juridiction étrangère. La conformité devait être déclarée au 15 octobre 2018. Le texte est bref, et sa portée est totale, puisqu'elle couvre toute la chaîne du paiement, des coordonnées du client aux informations d'authentification.

  • Périmètre des données : coordonnées du client, détails du paiement, données de la transaction, informations d'authentification, soit l'ensemble de la chaîne, pas seulement le numéro de carte.
  • Stockage exclusif : la donnée réside en Inde. Un miroir à l'étranger ne satisfait pas l'obligation, puisque c'est le stockage hors d'Inde qui est visé.
  • Transactions transfrontalières : la jambe étrangère peut être conservée à l'étranger, et une copie du volet domestique y est tolérée.
  • Traitement à l'étranger : un traitement hors d'Inde reste possible, à condition que la donnée soit rapatriée puis effacée des systèmes étrangers dans le délai fixé.
  • Preuve de conformité : audit par un auditeur agréé du CERT-In et attestation transmise à la RBI. La conformité se démontre par un rapport, pas par une déclaration.
⚠️
Aucune clause contractuelle ne remplace une implantation
Ce régime pose une obligation de résidence des données, assortie d'un pouvoir de supervision directe de la RBI. Il ne fonctionne ni comme une décision d'adéquation, ni comme un jeu de clauses contractuelles types, ni comme un mécanisme de transfert encadré. Le traitement du marché indien depuis une plateforme régionale mutualisée à Singapour ou à Francfort reste non conforme. L'obligation s'apprécie sur le lieu de stockage des données, indépendamment du contrat de sous-traitance et du niveau de chiffrement retenu. La vérification porte donc sur l'emplacement physique des bases de données et des sauvegardes du fournisseur.

Un second régime, de portée générale, s'est ajouté depuis à cette obligation sectorielle. Le Digital Personal Data Protection Act de 2023 a été rendu applicable par les Digital Personal Data Protection Rules, 2025. Elles ont été notifiées le 13 novembre 2025 et publiées au Journal officiel le lendemain. Les obligations principales s'appliquent dix-huit mois plus tard, soit le 13 mai 2027. La logique du DPDP est l'inverse de celle de la RBI, le transfert hors d'Inde étant autorisé par défaut, sauf pays ou entités désignés par le gouvernement. Une restriction reste possible pour certaines catégories de données détenues par les Significant Data Fiduciaries.

ℹ️
Deux régimes qui ne s'annulent pas
Le cadre général de protection des données personnelles n'assouplit pas la règle sectorielle. Un acteur du paiement reste soumis à la circulaire de 2018 pour les données de ses systèmes de paiement, et au DPDP pour les autres données personnelles qu'il traite. Les deux obligations se cumulent, chacune sur son propre périmètre de données. L'autorisation de transfert prévue par le DPDP porte sur les seules données relevant de ce texte, et elle laisse intacte l'obligation de stockage local posée par la circulaire de 2018.

PA et PG : qui a le droit d'encaisser en Inde

L'encaissement pour compte de tiers est une activité agréée. Les Guidelines on Regulation of Payment Aggregators and Payment Gateways du 17 mars 2020 ont posé le principe. Le payment aggregator (PA) touche les fonds des commerçants et se trouve, à ce titre, régulé et autorisé par la RBI. Le payment gateway (PG), qui ne fait que router des messages, reste un prestataire technique, soumis à des recommandations de sécurité. Un texte unique a consolidé l'ensemble le 15 septembre 2025, les Reserve Bank of India (Regulation of Payment Aggregators) Directions, 2025, qui remplacent les cadres de 2020, 2021 et 2023.

CatégoriePérimètrePoints de vigilance
PA-O (en ligne)Encaissement à distance pour compte de commerçantsRégime historique de 2020 ; escrow obligatoire, interdiction de stocker le PAN
PA-P (proximité)Encaissement en face à face, instrument et terminal physiquement prochesCatégorie créée par les Directions de 2025 ; les acteurs qui opéraient comme prestataires techniques basculent sous agrément
PA-CB (transfrontalier)Import, export, ou les deux (PA-CB-I, PA-CB-E, PA-CB-E&I)Enregistrement préalable auprès de la FIU-IND ; plafond de ₹25 lakh par unité de bien ou de service
Les trois catégories d'agrément d'agrégateur et ce qu'elles autorisent
  • Fonds propres : ₹15 crore de situation nette au dépôt de la demande, ₹25 crore dans les trois ans suivant l'autorisation, puis en permanence.
  • Compte de cantonnement : les fonds collectés transitent par un compte escrow ouvert auprès d'une scheduled commercial bank ; les fonds des commerçants ne se mélangent jamais aux fonds propres de l'agrégateur.
  • Calendrier PA-P : les acteurs de proximité devaient déposer leur demande avant le 31 décembre 2025 ; les non-déposants devaient cesser l'activité au 28 février 2026.
  • Calendrier PA-CB : situation nette de ₹25 crore exigée au 31 mars 2026 pour les acteurs en place, après l'enregistrement FIU-IND.
  • Gouvernance : critère fit and proper sur les dirigeants et les actionnaires ; toute prise de contrôle ou changement de direction est déclaré à la RBI dans les quinze jours.
  • Diligence commerçant : contrôle d'identité des marchands enrôlés, surveillance du site de vente et des flux, dispositif de gestion des réclamations.
⚠️
Le premier contrôle à faire sur un prestataire indien
La vérification préalable porte sur la catégorie exacte d'agrément et sa date. Un acteur agréé PA-O n'est pas habilité à encaisser des flux transfrontaliers, et un PA-CB-E ne couvre pas l'import. Un prestataire qui se présente comme payment gateway n'a pas d'agrément à produire. Cette situation est régulière, mais elle signifie qu'il ne peut pas détenir les fonds des commerçants. Le second point de contrôle est la banque de l'escrow, un agrégateur adossé à un seul établissement faisant peser un risque de continuité sur l'encaissement de ses commerçants. Le retrait de licence de Paytm Payments Bank, prononcé par la RBI le 24 avril 2026, a matérialisé ce risque à l'échelle du marché.
Les acteurs qu'un marchand rencontre réellement sur le marché indienRARazorpayPAPayU IndiaCACashfree PaymentsPIPine LabsPaytmPhonePeBIBillDeskJUJuspay

Le traitement des contestations diffère en Inde selon le rail emprunté par le paiement. La carte conserve son mécanisme de rétrofacturation, régi par les règles du réseau retenu à l'émission. UPI ne comporte pas de chargeback au sens carte. La contestation passe par une escalade auprès de la banque, puis devant l'ombudsman de la RBI. Cette voie ne comporte pas de transfert de responsabilité vers le commerçant comparable à celui d'un réseau carte. Un marchand qui encaisse sur les deux rails gère donc deux régimes de litige distincts, avec deux horloges et deux interlocuteurs.