La Cnil vient de mettre à jour ses recommandations sur le paiement en ligne, aidée par la Banque de France, le Groupement des cartes bancaires et les représentants des principales associations de consommateurs et des acteurs du e-commerce.
Vieilles de 10 ans, ces recommandations mettent désormais l’accent sur la confidentialité des données relatives à la carte de paiement, le moyen de paiement privilégié par les consommateurs lors des transactions à distance.
La Cnil souligne donc en 1er lieu que le numéro de la carte de paiement ne peut pas être utilisé comme un moyen d’identification, il ne doit servir qu’à :
- réaliser une transaction,
- réserver un bien ou un service,
- créer un compte de paiement pour faciliter les achats ultérieurs sur le site du commerçant,
- offrir des solutions de paiement dédiées à la vente à distance par des prestataires de services de paiement,
- lutter contre la fraude à la carde de paiement.
Pour réaliser une transaction, les seules données nécessaires sont le numéro de la carte, sa date d’expiration et son cryptogramme visuel. Aucune demande de copie de cette carte de paiement, de la part d’un commerçant, ne peut être justifiée et ce, même si des numéros, ou le cryptogramme, sont masqués.
De plus en plus de sites conservent en mémoire nos données de cartes bancaires afin de remplir les champs dédiés à notre place, afin de nous faciliter le paiement en ligne pour un prochain achat. Pour pouvoir réaliser cette opération, les sites doivent obligatoirement nous demander notre accord au préalable et nous permettre de le retirer par la suite, facilement et sans frais, si nous changeons d’avis. “Dans ce cas, des mesures de sécurité supplémentaires sont préconisées :
- masquage de tout ou partie du numéro de la carte lors de son affichage ou de son stockage,
- remplacement du numéro de carte par un numéro non signifiant,
- traçabilité permettant de détecter tout accès ou utilisation illégitime des données et de l’imputer à la personne responsable.”
Autre information importante : en cas de faille de sécurité compromettant les données bancaires, la Cnil conseil aux commerçants d’avertir les clients afin qu’ils puissent prendre « les mesures appropriées pour limiter les risques de réutilisation frauduleuse de la carte » et recommande la mise en place de moyens d’authentification renforcée (comme 3D-Secure).