🎓 FormationAcceptation & monétiqueIntermédiaire⏱ 60 min

Méthodes d'intégration du checkout. 6 chapitres et un QCM final.

Redirection hébergée, iframe et hosted fields, drop-in ou API directe : quatre façons d'encaisser en ligne. Trois périmètres PCI DSS possibles (SAQ A, A-EP, D), quatre niveaux de personnalisation et d'impact sur la conversion. Ce cours compare les approches, exemples de PSP et grille de décision à l'appui, pour choisir la bonne architecture de page de paiement.

Chapitre 1. Le checkout, nerf de la conversion.

La page de paiement est l'endroit le plus rentable d'un site marchand, et le plus fragile. La conversion finale s'y joue, la réglementation PCI DSS s'y applique, les attaques s'y concentrent (skimming, phishing). Choisir sa méthode d'intégration, c'est arbitrer entre trois forces, l'expérience utilisateur que l'on veut offrir, le périmètre de conformité que l'on peut assumer et l'effort d'ingénierie disponible.

70,19 %
taux moyen d'abandon de panier en e-commerce
Baymard Institute, 2025 (agrégat de 49 études)
17 %
des abandonnistes citent un processus de commande trop long ou compliqué
Baymard Institute, 2024
+35 %
de conversion potentielle pour un grand site e-commerce grâce à un meilleur design de checkout
Baymard Institute, 2025

Toutes les méthodes d'intégration répondent à la même question, qui voit passer les données de carte. Plus le marchand s'en approche, plus il gagne en contrôle sur l'expérience. Et plus son périmètre PCI DSS s'alourdit. Le questionnaire d'auto-évaluation (SAQ) qui en découle va d'une trentaine de questions (SAQ A) à plusieurs centaines (SAQ D). Le choix technique est d'abord un choix de conformité.

🔀
Redirection hébergée
Le client quitte le site pour payer sur une page du PSP. Zéro donnée de carte côté marchand, donc le périmètre PCI minimal (SAQ A).
🖼️
Iframe / hosted fields
Les champs de carte sont des iframes servies par le PSP, insérées dans la page du marchand. L'apparence reste maîtrisée, le PAN ne quitte pas le PSP.
📦
Drop-in
Un composant tout-en-un du PSP affiche dynamiquement toutes les méthodes de paiement pertinentes. Rapide à intégrer, personnalisation par thème.
🔌
API directe
Le serveur du marchand collecte et transmet lui-même les données de carte. Contrôle total, mais conformité PCI DSS complète (SAQ D).
Votre site / apple checkout côté marchandRedirectionpage hébergée PSPPCI : SAQ APersonnalisation : faibleiframe / Hosted fieldschamps PSP dans votre pagePCI : SAQ APersonnalisation : forteDrop-in / Componentskit UI prêt à l’emploiPCI : SAQ APersonnalisation : moyenneAPI directele PAN touche vos serveursPCI : SAQ DPersonnalisation : totalePSP / Acquéreurautorisation, 3DS, captureMoins votre système voit le PAN, plus votre périmètre PCI DSS est léger.
🎯 Question éclair
Quelle question fondamentale détermine le périmètre PCI DSS d'un marchand en ligne ?