Chapitre 1. L'architecture normative : qui est lié par quelles règles.
Les règles des schemes relèvent du droit privé contractuel. Ni lois ni règlements, mais des corpus opposables à quiconque veut accéder aux réseaux Visa, Mastercard ou CB. Leur force vient d'une cascade contractuelle simple. Le scheme lie ses membres, banques émettrices et acquéreuses ou établissements agréés, qui répercutent les obligations sur leurs clients (PSP, facilitateurs de paiement et marchands) via le contrat d'acceptation.
Ces règles privées coexistent avec le droit public. En Europe, le règlement sur les commissions d'interchange (IFR 2015/751) et la DSP2 encadrent certaines clauses des schemes, et parfois les contredisent, comme pour la règle « honor all cards » ou le surcharging. En cas de conflit, le droit public prime, et les schemes publient des dérogations régionales.
Chapitre 2. Intégrité des données : MCC, descriptor, transaction laundering.
Chaque transaction transporte des données déclaratives sur le marchand (code d'activité, nom, ville, pays, identifiant) que les schemes exigent exactes et sincères. Tout l'écosystème en dépend : calcul de l'interchange, règles de risque des émetteurs, restrictions par catégorie, lisibilité du relevé pour le porteur. Falsifier ces données est l'une des infractions les plus sévèrement sanctionnées.
Le MCC : quatre chiffres qui déterminent tout
Le Merchant Category Code (norme ISO 18245) classe l'activité du marchand en un code à quatre chiffres. L'acquéreur l'attribue à l'ouverture du contrat. Il conditionne le taux d'interchange, l'éligibilité à certains programmes et les obligations d'enregistrement des activités à haut risque. Certains émetteurs s'en servent aussi pour appliquer des blocages, par exemple sur les jeux d'argent ou les cryptoactifs.
| MCC | Activité | Enjeu principal |
|---|---|---|
| 5411 | Supermarchés et épiceries | Interchange standard, aucun enregistrement particulier |
| 5732 | Vente d'électronique | Catégorie à taux de litiges surveillé |
| 5912 | Pharmacies | Vente de médicaments en ligne : enregistrement et licences exigés |
| 6051 | Quasi-cash, dont achat de cryptoactifs | Blocages fréquents par les émetteurs, surveillance renforcée |
| 7995 | Jeux d'argent et paris | Enregistrement haut risque obligatoire, licences par juridiction |
| 5967 | Téléservices à contenu (audiotext, contenus adultes) | Catégorie à haut risque d'intégrité, diligences renforcées |
Le descriptor : la ligne qui évite les litiges
Le billing descriptor est le libellé qui apparaît sur le relevé du porteur. Les règles exigent qu'il permette de reconnaître le commerçant et la transaction : nom commercial réellement utilisé, pas la raison sociale obscure d'une holding, complété par la ville ou un contact client. Les descriptors dynamiques précisent la prestation (« MARQUE*ABONNEMENT »). Un descriptor illisible reste la première cause des litiges « transaction non reconnue », des chargebacks parfaitement évitables.
POST /v1/charges
{
"amount": 2990,
"currency": "eur",
"statement_descriptor": "PAYPEDIA.FR", // 5-22 caracteres, reconnaissable par le porteur
"statement_descriptor_suffix": "ABO-MENSUEL", // partie dynamique : precise la prestation
"metadata": {
"merchant_legal_name": "Paypedia SAS", // la raison sociale peut differer du descriptor
"support_phone": "+33 1 00 00 00 00" // contact affiche selon les canaux
}
}Factoring et transaction laundering : les lignes rouges
- Un contrat, un marchand, une activité : chaque transaction doit être soumise sous l'identifiant du marchand qui a réellement vendu, avec son vrai MCC et son vrai pays.
- Factoring interdit : encaisser pour le compte d'un tiers sous son propre contrat d'acceptation (hors statut de facilitateur de paiement dûment enregistré) est prohibé.
- Transaction laundering : dissimuler une activité (souvent illégale ou à haut risque) derrière la façade d'un marchand légitime. C'est l'infraction d'intégrité la plus grave : résiliation quasi systématique, inscription MATCH, signalement possible aux autorités.
- Localisation sincère : le pays du marchand détermine l'interchange et les règles applicables ; les montages de délocalisation artificielle sont traqués par les schemes.
Chapitre 3. Marques, acceptation et surcharging.
Accepter une carte, c'est aussi utiliser une marque qui ne vous appartient pas. Les schemes encadrent précisément l'affichage de leurs logos, les engagements d'acceptation et la tarification au porteur. Trois dossiers concentrent l'essentiel des contrôles : l'affichage des marques, la règle « honor all cards », le surcharging.
Affichage des marques : parité et fidélité
- Signalétique d'acceptation : les marques acceptées doivent être affichées à l'entrée du point de vente et au moment du paiement en ligne, pour informer le porteur avant l'achat.
- Fidélité graphique : logos non déformés, non recolorés, avec les zones de protection définies par les chartes des schemes ; les fichiers officiels sont fournis par l'acquéreur ou les portails de marque.
- Parité : aucune marque acceptée ne doit être dénigrée ; l'affichage préférentiel d'une marque est encadré, et l'orientation du choix reste possible tant que le porteur garde la main.
- Co-badgeage (IFR, art. 8) : sur une carte CB/Visa ou CB/Mastercard, le commerçant peut prioriser une marque (par exemple CB, moins chère pour lui), mais le porteur a le choix final de la marque utilisée, et le terminal ou la page de paiement doit le permettre.
Honor all cards : une règle historique, désormais limitée en Europe
Historiquement, la règle « honor all cards » obligeait un marchand acceptant une marque à accepter toutes les cartes de cette marque. L'IFR (article 10) l'a limitée en Europe. L'obligation ne vaut plus qu'au sein d'une même catégorie de cartes soumise au même régime d'interchange. Un commerçant européen peut donc accepter les cartes de débit Visa et refuser les cartes de crédit Visa, ou l'inverse. Il peut aussi refuser les cartes commerciales non plafonnées. Il ne peut en revanche pas trier carte par carte ou banque par banque au sein d'une catégorie acceptée.
Surcharging : la géographie décide
| Zone | Cartes consommateurs Visa/Mastercard | Particularités |
|---|---|---|
| Union européenne / France | Surcharge interdite (DSP2, art. 62-4) sur les cartes à interchange plafonné par l'IFR | Les cartes commerciales et les schemes tripartites (non plafonnés) peuvent être surchargés au coût réel supporté |
| Royaume-Uni | Surcharge interdite sur les cartes consommateurs depuis janvier 2018 | Héritage de la transposition DSP2, maintenu après le Brexit |
| États-Unis | Autorisée (sauf lois de certains États), plafonnée par Visa à 3 % depuis avril 2023 | Notification préalable à l'acquéreur, affichage obligatoire au point de vente, surcharge limitée au coût d'acceptation |
| Australie | Autorisée au coût réel d'acceptation sous contrôle de la RBA | Réforme en cours : la RBA a proposé en 2025 de supprimer la surcharge sur les cartes domestiques, avec une mise en œuvre visée en 2026 |
Chapitre 4. Programmes d'intégrité et de surveillance : VIRP, BRAM, VAMP, ECM.
Les schemes protègent leur marque avec deux familles de programmes. Les programmes d'intégrité traquent les activités illégales ou trompeuses dans les portefeuilles d'acquisition. Les programmes de surveillance suivent les ratios de fraude et de litiges. Dans les deux cas, le levier reste le même : frais et amendes infligés à l'acquéreur, remédiation exigée, exclusion en dernier recours.
| Critère | Visa VAMP | Mastercard ECM |
|---|---|---|
| Ratio suivi | (fraude TC40 + litiges TC15) / transactions réglées, calculé côté marchand et côté acquéreur | Chargebacks du mois / transactions du mois précédent |
| Seuil marchand | « Excessif » à 2,2 % à l'entrée en vigueur (2025), abaissé à 1,5 % au 1er avril 2026, avec un plancher de volume de litiges | ECM : ~1,5 % et ≥ 100 chargebacks ; HECM : ~3 % et ≥ 300 chargebacks |
| Volet spécifique | Ratio d'énumération (card testing) avec seuil dédié | Suivi distinct de la fraude via les programmes fraude Mastercard |
| Conséquences | Frais par litige facturés à l'acquéreur au-delà des seuils, plan de remédiation, exclusion possible | Frais mensuels croissants, remédiation obligatoire, résiliation possible au-delà de plusieurs mois |
Tous ces programmes mesurent et facturent le même acteur, l'acquéreur. Celui dont le portefeuille dérive, avec trop de marchands en excès de litiges ou des enregistrements haut risque manquants, subit des pénalités à son niveau et peut perdre des droits d'acquisition sur certaines catégories. D'où des contrats d'acceptation truffés de clauses de répercussion, de réserves et de résiliation rapide.
Chapitre 5. Amendes, MATCH et résiliation.
Quand la prévention échoue, la sanction suit une escalade bien rodée : demande de remédiation, amendes croissantes, résiliation du contrat d'acceptation, puis inscription sur les listes noires interbancaires. Qui connaît cette mécanique négocie au bon moment, et évite le point de non-retour.
Les montants d'amendes ne sont pas tous publics. Les ordres de grandeur rapportés par le marché sont dissuasifs : quelques milliers de dollars pour un manquement documentaire ; plusieurs dizaines voire centaines de milliers de dollars par mois et par marchand pour des infractions d'intégrité type BRAM/VIRP. Ils s'aggravent en cas de récidive ou de dissimulation. S'y ajoutent les frais des programmes de surveillance, facturés par litige ou par mois de présence.
MATCH : la liste qui suit le marchand pendant cinq ans
MATCH (Mastercard Alert To Control High-risk Merchants), héritier du « Terminated Merchant File », est la base interbancaire où les acquéreurs déclarent les marchands résiliés pour motif grave. Avant toute entrée en relation, l'acquéreur a l'obligation d'interroger MATCH. Une correspondance (raison sociale, dirigeants, URL...) déclenche au minimum des diligences renforcées, le plus souvent un refus. L'inscription est conservée cinq ans.
| Code | Motif | Exemple |
|---|---|---|
| 01 | Compromission de données de comptes | Fuite de PAN due à une sécurité défaillante du marchand |
| 03 | Laundering | Transactions soumises pour le compte d'une activité dissimulée |
| 04 | Chargebacks excessifs | Ratios durablement au-dessus des seuils, remédiation échouée |
| 05 | Fraude excessive | Volume anormal de transactions frauduleuses imputables au marchand |
| 07 | Condamnation pour fraude | Condamnation pénale d'un dirigeant |
| 10 | Violation des standards | Infraction persistante aux règles du scheme (MCC, marque, intégrité) |
| 12 | Non-conformité PCI DSS | Absence de conformité aux standards de sécurité des données de cartes |
| 13 | Transactions illégales | Vente de produits ou services illicites |
Chapitre 6. Audits, veille et conformité au quotidien.
La conformité aux règles des schemes est un processus permanent, et non un projet ponctuel. Les corpus changent deux fois par an, les programmes évoluent, votre catalogue et vos parcours de vente aussi. Les organisations qui évitent les amendes partagent trois réflexes : une veille organisée, un registre d'exigences vivant, des contrôles internes qui tournent plus souvent que les audits externes.
- Veille réglementaire schemes : lire les bulletins de l'acquéreur et les publications semestrielles Visa (avril/octobre) et Mastercard ; les changements de seuils (comme le durcissement VAMP 2026) s'anticipent des mois à l'avance.
- Registre des exigences : une table vivante croisant chaque exigence applicable (MCC, descriptor, affichage, enregistrements haut risque, PCI DSS) avec son propriétaire interne, sa preuve de conformité et sa date de dernière vérification.
- Contrôles internes récurrents : revue trimestrielle des MCC et descriptors réellement émis, achats tests sur ses propres parcours, suivi mensuel des ratios fraude/litiges par entité et par scheme.
- Réseaux de pairs : les associations professionnelles (comme le Merchant Risk Council) et les points de contact risque de l'acquéreur diffusent les interprétations et retours d'expérience que les textes ne donnent pas.
| Contrôle | Fréquence | Qui | Portée |
|---|---|---|---|
| Auto-évaluation ou audit PCI DSS (SAQ / QSA) | Annuel | Marchand / évaluateur QSA | Sécurité des données de cartes ; la v4 du standard est obligatoire depuis mars 2024, ses exigences futures depuis mars 2025 |
| Revue de portefeuille par l'acquéreur | Annuelle à trimestrielle selon le risque | Acquéreur | MCC, descriptors, sites web, activités réelles vs déclarées, ratios |
| Audits et achats tests des schemes | Aléatoire et sur signalement | Schemes et prestataires mandatés | Intégrité (contenus interdits, laundering), affichage des marques, données de transaction |
| Contrôles internes marchand/PSP | Mensuel à trimestriel | Équipes conformité et risque | Ratios VAMP/ECM internes, registre d'exigences, tests de parcours |
- exigence: "MCC exact par entite marchande"
source: "Visa Core Rules / Mastercard Rules"
proprietaire: "Responsable acquisition"
preuve: "Export contrats acquereur vs referentiel interne"
derniere_verification: "2026-06-15"
statut: conforme
- exigence: "Descriptor reconnaissable + suffixe dynamique abonnements"
source: "Regles schemes + retours litiges"
proprietaire: "Equipe paiement"
preuve: "Achats tests trimestriels, releves porteurs"
derniere_verification: "2026-05-30"
statut: action_en_cours # suffixe manquant sur l'offre annuelle
- exigence: "Ratio litiges interne < 0,75 % (moitie du seuil VAMP 2026)"
source: "Politique interne"
proprietaire: "Risk manager"
preuve: "Dashboard mensuel par scheme et par MCC"
derniere_verification: "2026-07-01"
statut: conforme