Encaisser dans les transports publics. 6 chapitres et un QCM final.
Le métier d'encaissement d'un exploitant de transport, de bout en bout. Chiffrer l'arbitrage entre boucle ouverte et boucle fermée, répartir le budget de validation sous 500 ms, câbler les trois piliers de la transaction transport (authentification hors ligne, absence de vérification du porteur, autorisation différée), écrire une règle de plafonnement opposable, borner l'impayé du premier voyage, puis contractualiser tout cela avec un acquéreur et un intégrateur.
Chiffrer le coût complet par validation dans les deux architectures, et en déduire la période d'agrégation
Répartir le budget de décision au point d'entrée entre sélection d'application, authentification hors ligne et liste de blocage
Paramétrer les trois piliers d'une transaction transport et éviter les refus d'autorisation propres au différé
Écrire un algorithme de plafonnement opposable, ancré sur un identifiant de compte stable
Chapitre 1. Chiffrer l'arbitrage avant de choisir l'architecture.
Un exploitant n'arbitre pas entre deux technologies, mais entre deux structures de coût. La boucle fermée immobilise du capital dans un parc de supports et encaisse avant le voyage, quand la boucle ouverte n'immobilise rien et encaisse après le trajet, une fois la période close. Une seule grandeur tranche entre elles, le coût complet par validation. Le reste en découle.
Ce coût ne se lit dans aucune plaquette commerciale, puisqu'il se construit poste par poste, sur les relevés de l'exploitant. Deux termes le dominent, la part fixe de la commission d'acceptation prélevée à chaque opération et le coût annualisé du parc de supports. Le premier punit les petits montants, le second les grands parcs.
Poste
Boucle fermée
Boucle ouverte
Où prendre le chiffre
Fabrication et distribution du support
Coût unitaire du support, multiplié par le renouvellement annuel
Nul pour le voyageur porteur d'une carte bancaire
Marchés de fourniture de cartes, taux de perte et de casse du parc
Réseau de rechargement
Distributeurs en station, commission des dépositaires, collecte d'espèces
Nul
Contrats de dépositaires, maintenance des automates, coût de la collecte
Commission d'acceptation
Payée une fois, au rechargement
Payée à chaque débit agrégé : part variable plus part fixe
Relevés de l'acquéreur, ligne à ligne, sur un mois complet
Produit financier du float
Recette : les soldes chargés non consommés sont placés
Perdu intégralement
Encours moyen des soldes, taux de placement, soldes prescrits
Impayé
Nul au portique : la valeur est déjà sur la puce
Risque de premier voyage, borné par la liste de blocage
Taux de refus après clôture, une fois le dispositif en production
Service client et contestations
Rechargements contestés, remboursement des soldes
Débits agrégés non reconnus, plafonds contestés, sorties manquantes
Volumétrie du centre de contact, coût unitaire d'un dossier
Les postes qui bougent quand un réseau ouvre, et où les mesurer
Feuille de calcul du coût par validation, structure et exemple chiffré
PARAMETRES A RENSEIGNER SUR VOS PROPRES RELEVES
t tarif moyen encaisse par validation (unite monetaire u)
n validations par voyageur et par periode (periode d'agregation)
cv part variable de la commission d'acceptation (%)
cf part fixe de la commission (u par operation)
S cout annualise du parc de supports / validations annuelles
F produit du float / validations annuelles
I impaye net constate / validations
COUT PAR VALIDATION, BOUCLE OUVERTE
cout = t*cv + cf/n + I
^^^^ la part fixe est DIVISEE par le nombre
de validations agregees dans un seul debit
COUT PAR VALIDATION, BOUCLE FERMEE
cout = (cout d'acceptation du rechargement / n_recharge) + S - F
APPLICATION NUMERIQUE (VALEURS D'ILLUSTRATION, PAS DES DONNEES DE MARCHE)
t = 2,00 u cv = 1,2 % cf = 0,05 u I = 0,01 u
n = 1 (un debit par validation) -> 0,024 + 0,050 + 0,01 = 0,084 u
n = 4 (agregation journaliere) -> 0,024 + 0,0125 + 0,01 = 0,047 u
n = 20 (agregation hebdomadaire) -> 0,024 + 0,0025 + 0,01 = 0,037 u
LECTURE
De n=1 a n=4, le cout chute de 44 %. De n=4 a n=20, de 21 % seulement.
Le rendement de l'agregation s'epuise vite ; l'exposition, elle, croit
lineairement avec la duree de la periode. Le point d'arret se calcule,
il ne se decrete pas.
🔑
La période d'agrégation est le seul paramètre à deux effets opposés
Elle divise la part fixe de la commission, et elle multiplie dans le même mouvement l'encours non réglé exposé à un refus, alors que tous les autres leviers jouent dans un seul sens. Celui-ci s'optimise sur des données de production plutôt que sur un modèle. La règle de conduite tient en trois temps. Ouvrir sur une période courte, mesurer le taux de refus réel après clôture, puis allonger tant que l'impayé marginal reste sous l'économie marginale de commission.
40 M SGD
financement annoncé pour maintenir la billettique par carte à Singapour jusqu'à au moins 2030, après l'annulation du retrait de NETS FlashPay
Land Transport Authority, 2024
112 M
cartes Suica émises, dont 33 M de comptes Mobile Suica : l'ordre de grandeur d'un parc de supports à administrer
JR East, 2025
≤ 500 ms
budget de décision au point d'entrée, du tap au feu vert donné au voyageur
U.S. Payments Forum, Technical Solution for Pay As You Go, v2.0, 2018, exigence M4
⚠️
Le parc de supports ne disparaît jamais entièrement
Les tarifs sociaux, les mineurs, les voyageurs sans carte bancaire et les abonnements financés par un employeur restent hors de la boucle ouverte. Le budget de l'instrument non bancaire subsiste donc après l'ouverture, mais amorti sur un parc plus petit, ce qui fait monter le coût unitaire du support. Un modèle qui fait tomber cette ligne à zéro surestime l'économie attendue, et l'écart se découvre en exploitation.
🎯 Question éclair
Un réseau agrège déjà quatre validations par débit. Que gagne-t-il à passer à vingt ?
Chapitre 2. Tenir le budget de décision au point d'entrée.
Le point d'entrée doit rendre un feu vert ou un feu rouge en moins d'une seconde, et le U.S. Payments Forum chiffre la cible à 500 millisecondes au plus après un tap valide, présentation du support comprise. Une seconde exigence en découle, moins citée et bien plus contraignante, qui veut que le lecteur n'ait pas besoin de joindre le serveur de l'exploitant pour décider. Tout ce qui commande l'ouverture vit dans le lecteur.
Les clés publiques d'autorité de certification (CAPK) de chaque réseau accepté, à jour et correctement chargées.
La liste des identifiants d'application (AID) acceptés, et la logique de sélection quand la carte en présente plusieurs.
La liste de blocage de l'exploitant, réplique locale, interrogée à chaque validation.
Les paramètres tarifaires nécessaires à l'affichage, jamais au calcul définitif du prix.
Une file locale de validations, dimensionnée pour la durée d'isolement maximale acceptée.
La séquence de décision, dans l'ordre où le lecteur l'exécute
Support
Entre dans le champ et présente ses applications
Anticollision puis liste des AID disponibles sur la puce ou dans le portefeuille
➜
Lecteur
Sélectionne une application commune
Aucun AID partagé entre la carte et le lecteur : la transaction s'arrête, entrée refusée
➜
Lecteur
Authentifie la puce hors ligne
Authentification dynamique des données : le lecteur vérifie seul que le support est authentique
➜
Lecteur
Applique l'absence de vérification du porteur
Aucun code, aucune signature : le point d'entrée n'a ni clavier certifié ni temps disponible
➜
Lecteur
Consulte sa liste de blocage locale
Identifiant présent : entrée refusée, sans interroger personne
➜
Portique
Ouvre et met la validation en file
La demande d'autorisation partira plus tard, une fois le trajet consommé
Les trois niveaux d'authentification hors ligne
Famille
Ce qu'elle contre
Ce qu'elle ne contre pas
Statut en billettique ouverte
SDA, authentification statique
La contrefaçon simple
La copie du support : les données signées sont rejouables
Écartée : le U.S. Payments Forum la donne pour n'être plus un standard de l'industrie (2018)
DDA, dite fDDA en sans contact
Contrefaçon et copie : chaque transaction porte une signature unique
L'interception entre la puce et le lecteur
Acceptable au point d'entrée, et retenue par une partie des réseaux
CDA, authentification combinée
Contrefaçon, copie, et interception entre la puce et le lecteur
Rien de ce qui relève de la solvabilité du compte
Recommandée : niveau de protection le plus élevé au point d'entrée
Ce que chaque famille d'authentification hors ligne protège, et ce qu'elle laisse passer
⚠️
Une authentification réussie ne dit rien du solde
Le lecteur établit que le support est authentique, et rien d'autre, sans dire que le compte existe, ni qu'il est approvisionné, ni qu'une autorisation sera accordée après le trajet. Authenticité et solvabilité sont deux questions distinctes, traitées à deux moments différents de la chaîne. Les confondre dans la conception du système produit une exposition mal évaluée, et un discours faux au service client.
ℹ️
Trois causes d'échec d'authentification, dont une est votre faute
Le support est expiré ou endommagé. Il peut aussi être contrefait. Une troisième cause tient aux clés publiques d'autorité de certification qui n'ont pas été chargées correctement dans le lecteur, et elle relève d'un défaut d'exploitation plutôt que d'une fraude. Ce défaut se manifeste par des refus groupés sur une famille de cartes, souvent après une mise à jour de parc. Le cycle de vie de ces clés se contractualise avec l'acquéreur, puis se surveille en production.
🎯 Question éclair
Un lecteur perd le lien avec le serveur de l'exploitant pendant deux heures. Que doit-il faire ?
Chapitre 3. Câbler le rail : trois piliers et une autorisation différée.
Une transaction carte ordinaire repose sur trois piliers : authentifier le support, vérifier le porteur, obtenir l'autorisation. Le transport garde les trois, mais les résout autrement, parce qu'aucun d'eux ne tient dans le temps disponible au point d'entrée. Ce triplet a été formalisé en 2018 par le U.S. Payments Forum, et il structure encore les paramétrages actuels.
Pilier
Risque couvert
Solution retenue
Ce que l'exploitant paramètre
Authentification du support
Contrefaçon, support cloné
Authentification dynamique hors ligne, complétée par la gestion de listes
Familles d'authentification acceptées, clés d'autorité de certification, mise à jour du parc de lecteurs
Vérification du porteur
Support perdu ou volé
Absence de vérification, complétée par la liste de blocage alimentée par les réponses d'autorisation
Délai de mise en liste après un refus, critère de sortie de liste
Autorisation financière
Compte non approvisionné
Autorisation différée, émise après que le voyageur a circulé
Période d'agrégation, montant demandé, indicateur de différé convenu avec le réseau
Les trois piliers, réécrits pour un point d'entrée de transport
L'autorisation différée porte une définition précise, et plus large qu'il n'y paraît, puisque toute demande envoyée après que le voyageur a été autorisé à circuler relève de ce régime. Peu importe le délai. Une demande partie trois secondes après l'ouverture du portique se traite exactement comme une demande partie le lendemain, et l'indicateur qui signale ce statut se convient réseau par réseau.
Deux pièges de message qui produisent des refus injustifiés
PIEGE 1 : LE COMPTEUR DE TRANSACTIONS ARRIVE DANS LE DESORDRE
Chaque puce incremente un compteur (ATC) a chaque transaction.
De nombreux emetteurs verifient sa progression pour detecter une copie.
En transport, les autorisations partent APRES coup, et parfois
depuis des points d'entree isoles a des instants differents.
tap 09:12 ATC=0141 point d'entree isole -> autorisation envoyee a 11:40
tap 09:47 ATC=0142 point d'entree en ligne -> autorisation envoyee a 09:47
L'emetteur recoit 0142 PUIS 0141. Un controle strict y lit une anomalie.
ACTION : le desordre du compteur est normal en transport. L'exploitant
le documente aupres des reseaux ; les emetteurs elargissent leur
tolerance au lieu de refuser.
PIEGE 2 : LE MONTANT DU CRYPTOGRAMME N'EST PAS LE MONTANT DEMANDE
Au moment du tap, le prix est INCONNU. La puce genere pourtant son
cryptogramme sur un montant (etiquette 9F02, transporte dans le
champ 55). Le montant reellement demande a l'emetteur, lui, est
calcule apres coup et vit dans un autre champ du message.
9F02 (dans le champ 55) ... montant vu par la puce au tap
montant de la demande ..... total agrege de la periode
Ces deux valeurs DIFFERENT, et c'est le fonctionnement attendu.
ACTION : la validation du cryptogramme se fait sur les seules donnees
du champ 55. Tout recoupement avec le montant demande fait echouer
la verification et produit un refus qui n'avait pas lieu d'etre.
⚠️
Le montant annoncé au voyageur n'est pas celui qui sera débité
L'exploitant peut demander un montant forfaitaire au tap, puis régler le tarif réel une fois appliqués le plafonnement et les correspondances gratuites, tandis que le porteur reçoit une notification bancaire en temps réel. Il voit donc un montant, puis un autre. Ce décalage est une conséquence du modèle et non un défaut, et il se traite par le message adressé au voyageur plutôt que par la technique, sans quoi il alimente les appels au service client et les contestations.
Le rangement de la recette suit le code d'activité marchand transmis par l'acquéreur. Ce code n'a rien de déclaratif. Il commande le barème d'interchange appliqué, l'éligibilité aux règles transport des réseaux et le traitement réservé aux contestations. Un code erroné se paie sur chaque transaction, pendant des années, sans jamais déclencher d'alerte, ce qui impose de vérifier ce code sur les premières remises, transaction par transaction.
🎯 Question éclair
Un émetteur refuse massivement les autorisations d'un réseau de transport en invoquant un cryptogramme invalide. Quelle cause vérifier en premier ?
Chapitre 4. Plafonner : un identifiant pivot et un calcul rejouable.
Le plafonnement suppose de reconnaître que plusieurs validations appartiennent au même compte, faute de quoi il n'y a pas de plafond, seulement une addition. La difficulté est arrivée avec les portefeuilles mobiles, car un téléphone ne présente pas le numéro de la carte mais un numéro propre à l'appareil, quand une montre en présente un troisième. Trois supports, trois identifiants, trois plafonds calculés séparément.
L'identifiant qui relie les supports d'un même compte
EMVCo a défini pour cela le Payment Account Reference, ou PAR, un identifiant de 29 caractères attaché à un compte de paiement et non à un porteur. Il accompagne le numéro réel de la carte comme chacun des numéros d'appareil qui en dérivent, de sorte que deux supports partageant le même PAR désignent le même compte. L'exploitant tient là son pivot de plafonnement.
Voie
Ce qu'elle demande
Verdict pour un exploitant
Dans la réponse d'autorisation
Que l'acquéreur le restitue, pour les comptes tokenisés comme non tokenisés
Voie recommandée : aucune dépendance au support ni au fabricant du terminal
Par requête dédiée
Une interface d'interrogation exposée par l'acquéreur ou le réseau
Utile en rattrapage, coûteuse en volume : un appel par identifiant inconnu
Lu sur le support au moment du tap
Une personnalisation de la carte ou de l'application de portefeuille qui porte le PAR
Dépend de l'émetteur et du fournisseur de portefeuille : déploiement long, couverture partielle
Trois façons d'obtenir le PAR, et ce que chacune exige
⚠️
Le PAR n'est pas universel, et le repli doit être écrit
Certains types de cartes en sont dépourvus, et certains portefeuilles ne le transmettent pas. Un programme qui suppose sa présence produit donc des plafonds faux sur une fraction de son trafic, sans le savoir. La règle de repli documentée par le U.S. Payments Forum est simple, et elle veut qu'un trajet complet se fasse sur un seul support, chaque support étant facturé séparément. Cette règle se publie au voyageur et s'affiche au point d'entrée, faute de quoi la réclamation est certaine.
Algorithme de plafonnement, ce que le calcul doit garantir
ENTREES
validations(pivot, fenetre) pivot = PAR si disponible, sinon identifiant du support
bareme(trajet) prix unitaire reconstitue entree/sortie
plafonds(zone, fenetre) journalier, hebdomadaire, par mode
JOURNEE D'EXPLOITATION
Elle ne commence pas a minuit. Elle est definie, publiee, et opposable
au voyageur qui conteste un plafond. Sans publication, aucune defense.
CALCUL
1. reconstituer les trajets apparier entrees et sorties
2. tarifer chaque trajet sortie manquante -> regle explicite
3. sommer sur la fenetre journee, puis semaine
4. appliquer le plafond le plus favorable
5. deduire ce qui a DEJA ete autorise sur la fenetre
6. emettre la difference jamais le total recalcule
REJOUABILITE, la propriete que tout le reste suppose
Une validation remontee en retard depuis un point d'entree isole
ARRIVE APRES la cloture de sa fenetre. Le calcul doit alors :
· se rejouer sur la fenetre concernee,
· comparer au montant deja autorise,
· n'emettre qu'un complement, ou un remboursement.
Un calcul non rejouable produit un double debit a chaque incident reseau.
CAS A COUVRIR PAR UN TEST, UN PAR UN
· deux supports du meme compte, avec PAR / sans PAR
· sortie non validee, puis reclamation du voyageur
· double validation sur le meme point d'entree en quelques secondes
· validation arrivee apres cloture de la fenetre
· trajet a cheval sur deux journees d'exploitation
· plafond deja atteint, puis annulation d'un trajet
🔑
Le plafond déplace l'optimisation tarifaire du voyageur vers l'exploitant
Personne n'achète plus d'abonnement par précaution, et personne ne paie plus le plein tarif faute de connaître la grille. La recette baisse mécaniquement sur les voyageurs qui sous-optimisaient, et progresse sur ceux que la complexité décourageait, deux effets qui se mesurent séparément, sur le parc réel, avant toute annonce tarifaire. Un exploitant qui n'estime que le premier annonce une perte qu'il ne subira pas.
🎯 Question éclair
Un voyageur valide à l'entrée avec son téléphone et à la sortie avec sa carte physique. Le PAR n'est pas disponible sur ce compte. Que produit le système ?
Chapitre 5. Borner l'impayé : premier voyage, liste de blocage, recouvrement.
La profession parle de risque de premier tap. Un compte non approvisionné franchit le point d'entrée une première fois sans obstacle, puisque personne n'a été interrogé, et le trajet consommé reste irrécupérable. Tout le dispositif vise donc la deuxième validation, jamais la première, et l'enjeu est de borner ce risque en sachant à quel prix, non de l'annuler.
Du refus d'autorisation au recouvrement
Serveur de l'exploitant
Reçoit un refus après clôture
Le motif exact compte : provision, carte bloquée, carte expirée
➜
Serveur de l'exploitant
Inscrit l'identifiant en liste de blocage
Le délai entre le refus et l'inscription est une fenêtre d'exposition ouverte
➜
Parc de lecteurs
Reçoit la liste mise à jour
Le délai de propagation mesure la fraude tolérée, et lui seul
➜
Point d'entrée
Refuse la validation suivante
Ou l'accepte et déclenche une demande de recouvrement au moment du tap
➜
Voyageur
Régularise sa dette
Paiement en ligne ou nouvelle autorisation acceptée au point d'entrée
➜
Serveur de l'exploitant
Retire l'identifiant de la liste
Le critère de sortie se définit d'avance : dette réglée, ou expiration de l'inscription
Levier
Effet sur l'exposition
Contrepartie assumée
Contrôle de statut du compte
Écarte les comptes inexistants ou bloqués dès la première validation connue
Une opération supplémentaire par nouvel identifiant ; l'approbation ne garantit pas le paiement
Raccourcir la période d'agrégation
Réduit proportionnellement l'encours non réglé
Remonte la part fixe de commission par validation, exactement comme au chapitre 1
Plafond d'encours par identifiant
Coupe l'exposition d'une carte donnée à un montant décidé
Refuse des voyageurs de bonne foi à forte fréquence ; le seuil se calibre sur le parc
Accélérer la propagation de la liste
Réduit la fenêtre pendant laquelle un identifiant refusé continue de passer
Charge réseau sur tout le parc de lecteurs, et fréquence de mise à jour à dimensionner
Quatre leviers de réduction de l'impayé, et leur contrepartie
ℹ️
Le contrôle de statut, emprunté à la distribution de carburant
Une demande d'autorisation à montant nul ou minimal interroge l'émetteur sans réserver de fonds réels. Elle établit que le compte existe et que l'émetteur laisse le porteur transiger ; selon les règles du réseau, une réponse positive peut même ouvrir une protection financière plafonnée. Le mécanisme vient des automates de carburant, qui doivent eux aussi servir un client avant de connaître le montant. Montants et protections varient par réseau, et se vérifient avant tout paramétrage.
Borner l'exposition, la grandeur à surveiller chaque semaine
EXPOSITION D'UNE CARTE DEFAILLANTE
E = tarif_moyen x validations_avant_blocage
validations_avant_blocage
= validations pendant la periode d'agregation en cours
+ validations pendant le delai d'inscription en liste
+ validations pendant le delai de propagation aux lecteurs
Trois delais, trois responsables distincts :
periode d'agregation ...... decision de l'exploitant (chapitre 1)
delai d'inscription ....... traitement des reponses d'autorisation
delai de propagation ...... infrastructure du parc de lecteurs
INDICATEURS A PRODUIRE DES L'OUVERTURE, PAS APRES
· taux de refus apres cloture, par motif d'emetteur
· delai median et delai maximal de propagation de la liste
· encours non regle a date, par anciennete
· taux de recouvrement a 30 jours
· taux de sorties manquantes PAR STATION et PAR POINT D'ENTREE
Le taux de sorties manquantes n'a aucun sens en moyenne reseau.
Un seul point d'entree mal implante fabrique du tarif maximal
facture a tort, et le contentieux qui va avec.
⚠️
Exigez le motif réel du refus, pas un refus générique
Un acquéreur qui convertit toutes les réponses négatives en « refus émetteur » rend le pilotage du recouvrement impossible. Une provision insuffisante appelle une nouvelle tentative plus tard, une carte bloquée une inscription immédiate en liste, une carte expirée un message au voyageur. Trois motifs, trois conduites. Cette restitution se négocie dans le contrat d'acquisition, puis se vérifie en recette sur des cas provoqués.
🎯 Question éclair
Quel indicateur mesure directement la fraude qu'un exploitant accepte de tolérer en boucle ouverte ?
Chapitre 6. Contractualiser avec l'acquéreur, puis recetter.
Un programme billettique ouvert échoue rarement sur la lecture de la puce. Il échoue sur ce que l'acquéreur ne sait pas faire, et que personne n'a pensé à exiger par écrit avant la signature. Le transport sort du cadre d'acquisition ordinaire sur une série de points précis, dont chacun se transforme en clause, puis en cas de recette.
Traiter un montant inconnu au moment du tap, selon les règles transport du réseau, sans rejet de format.
Accepter les autorisations différées émises après le trajet, avec l'indicateur convenu réseau par réseau.
Absorber le volume : un réseau dense produit des pointes d'autorisations sans rapport avec un commerce.
Restituer le motif réel du refus, sans le convertir en refus générique.
Restituer le PAR dans la réponse d'autorisation, pour les comptes tokenisés comme non tokenisés.
Gérer le cycle de vie des clés d'autorité de certification : chargement, renouvellement, retrait sur tout le parc.
Émettre annulations et représentations sur des transactions transport, pour corriger un plafond ou une sortie manquante.
Appliquer le code d'activité marchand convenu, vérifiable sur les remises dès la première semaine.
Modèle
Ce que l'exploitant doit construire
Ce qu'il n'a pas à construire
Risque principal
Boucle fermée, valeur sur le support
Émission, distribution, rechargement, remboursement des soldes, conformité de la monnaie électronique
Aucun back-office de tarification après coup ; aucune gestion d'impayé
Immobilisation de capital et obsolescence du parc de supports
Boucle ouverte, carte bancaire
Back-office de tarification, plafonnement rejouable, listes, recouvrement, preuve de trajet
Aucune émission, aucun réseau de rechargement, aucun float à garder
Impayé du premier voyage et contestations sur des débits agrégés
Support transport adossé à un réseau carte
Alimentation du porte-monnaie embarqué, règles du réseau porteur
L'émission du support de paiement lui-même
Dépendance aux règles du réseau porteur et à son calendrier
Rail instantané ou code présenté
Acceptation du rail, parcours de validation compatible avec la cadence
Aucun parc de supports propriétaire
Temps de validation : le scan d'un code ne tient pas le budget d'un portique
Quatre modèles d'exploitation, lus depuis les obligations qu'ils créent
Phase 0
Périmètre restreint, exposition faible
Un mode ou une ligne à faible volume. L'objectif est de mesurer, pas d'encaisser. On y calibre le délai de propagation de la liste et le taux de refus après clôture.
Phase 1
Période d'agrégation courte
On ouvre sur la période la plus courte supportable. L'impayé se mesure sur des données réelles, jamais sur le modèle du chapitre 1.
Phase 2
Plafonnement activé
Le plafond entre en service une fois la reconstitution des trajets stabilisée. Les cas de rejeu et de sortie manquante sont traités avant, pas pendant.
Phase 3
Allongement de la période d'agrégation
La période s'allonge tant que l'impayé marginal reste inférieur à l'économie marginale de commission. Chaque palier se mesure avant le suivant.
Phase 4
Généralisation, puis retrait de l'ancien support
Le support propriétaire ne se retire qu'après bascule majoritaire, et jamais pour les publics qu'il est seul à servir.
✅
Les huit cas de recette qui décident du sort du programme
Support authentique refusé pour clé manquante ; lecteur isolé deux heures, puis file rejouée sans produire de doublon. Deux supports d'un même compte, avec PAR puis sans PAR ; sortie non validée, puis réclamation instruite jusqu'à la preuve du trajet. Validation arrivée après clôture, complément émis sans double débit ; refus après clôture, inscription en liste et propagation chronométrée. Motif de refus restitué à l'identique ; code d'activité vérifié sur une remise réelle. Ces huit cas se jouent avant l'ouverture commerciale, jamais après.
🔑
Le transport achète un débit de passage, pas un taux d'acceptation
Une chaîne d'acceptation ordinaire optimise le taux d'autorisation et le coût par transaction. Un exploitant de transport optimise d'abord le nombre de voyageurs franchissant un point d'entrée par minute, et subordonne le paiement à cette contrainte de capacité. Toute proposition qui améliore l'acceptation en ajoutant quelques dizaines de millisecondes est écartée, même lorsqu'elle réduit la fraude, et un prestataire qui n'a pas intégré cette hiérarchie perd l'appel d'offres sans comprendre pourquoi.
🎯 Question éclair
Dans quel ordre un exploitant ouvre-t-il son réseau et allonge-t-il sa période d'agrégation ?