🎓 FormationRisque & conformitéIntermédiaire⏱ 60 min

RGPD et données de paiement. 6 chapitres et un QCM final.

IBAN, numéro de carte, historique de transactions comptent parmi les données personnelles les plus révélatrices. Ce cours applique le RGPD à la chaîne du paiement : bases légales, minimisation, durées de conservation (13/15 mois, CVV), qualification des PSP (sous-traitant ou responsable ?), transferts hors UE, violations de données et articulation avec PCI DSS, à la lumière de la doctrine CNIL.

Chapitre 1. Les données de paiement sont des données personnelles.

Le RGPD (règlement (UE) 2016/679, applicable depuis le 25 mai 2018) protège toute information se rapportant à une personne physique identifiée ou identifiable. Un IBAN, un numéro de carte (PAN), un identifiant de wallet ou un historique de transactions entrent pleinement dans cette définition, puisqu'ils identifient une personne. Surtout, ils racontent sa vie. Qui paie quoi, où, quand et combien révèle les déplacements, les habitudes, parfois la santé (pharmacie), les convictions (dons) ou la situation familiale.

🪪
Données d'identité
Nom du porteur, adresse de facturation et de livraison, e-mail, téléphone. Le marchand les collecte et en transmet une partie au PSP.
💳
Données de carte
PAN, date d'expiration, cryptogramme visuel (CVV) forment le trio le plus convoité par les fraudeurs, au cœur de la doctrine CNIL et de PCI DSS.
🧾
Données transactionnelles
Montant, devise, horodatage, marchand, statut d'autorisation, motifs de refus. Leur accumulation dessine un profil de vie complet.
📱
Données techniques
Empreinte du terminal, adresse IP, données 3-D Secure et de scoring de fraude. Personnelles elles aussi, elles sont souvent oubliées de la cartographie.

Un contresens fréquent mérite d'être écarté. Les données financières ne sont pas des « données sensibles » au sens de l'article 9 du RGPD (qui vise santé, opinions, biométrie…). Mais le comité européen (EDPB) les classe parmi les données à caractère hautement personnel, qualification qui pèse dans l'analyse de risque : exigences de sécurité relevées, analyse d'impact (AIPD) souvent nécessaire, tolérance quasi nulle des autorités en cas de manquement.

17 772
plaintes reçues par la CNIL en 2024, un record
Rapport annuel CNIL 2024
5 629
violations de données notifiées à la CNIL en 2024 (+20 % sur un an)
Rapport annuel CNIL 2024
4 %
du chiffre d'affaires annuel mondial : plafond des amendes RGPD (ou 20 M€)
Art. 83 RGPD
1,2 Md€
amende record infligée à Meta en mai 2023 pour des transferts illégaux vers les États-Unis
DPC irlandaise / EDPB
🔑
Le réflexe à acquérir
Dans la chaîne de paiement, tout est donnée personnelle : un PAN tokenisé, un IBAN haché, un score de fraude, un log 3-D Secure. Tant qu'une réidentification reste possible, et elle l'est presque toujours, le RGPD s'applique intégralement.
🎯 Question éclair
Un IBAN seul, sans le nom de son titulaire, est-il une donnée personnelle ?