Carte bancaire et paiement en ligne, les recommandations de la CNIL
CBBG
Le 26 février 2014 à 11h20
4 min
Droit
Droit
L’utilisation d’une carte bancaire pour le paiement à distance est monnaie courante sur Internet. Cependant, le dispositif intéresse de près la CNIL, qui vient de dépoussiérer sa recommandation en la matière, publiée voilà 10 ans.
C’est un flot de plaintes qui a motivé la CNIL à mettre à jour sa recommandation publiée voilà 10 ans. Après concertation avec la Banque de France, le Groupement des cartes bancaires ainsi que des représentants des principales associations de consommateurs et des acteurs du e-commerce et de la vente à distance, la Commission nationale de l'informatique et des libertés explique que désormais le numéro des cartes ne peut en aucun cas être utilisé comme identifiant.
À contrario, la collecte de ces précieuses données ne peut avoir pour finalités que :
- La réalisation d'une transaction,
- La réservation d'un bien ou d'un service,
- La création d'un compte de paiement pour faciliter les achats ultérieurs sur le site du commerçant,
- L'offre de solutions de paiement dédiées à la vente à distance par des prestataires de services de paiement,
- La lutte contre la fraude à la carte de paiement.
À ce stade, le commerçant ne peut exiger du consommateur la transmission d’une copie de la carte, « même si le cryptogramme visuel et une partie des numéros sont masqués ».
De la conservation des numéros de carte
De nombreuses boutiques en ligne conservent en mémoire les données de la carte pour éviter au client d’avoir à ressaisir ces informations lors des transactions ultérieures. Dans une telle hypothèse, précise la CNIL, il faut préalablement recueillir le consentement exprès de la personne, « par exemple au moyen d'une case à cocher et non précochée par défaut ». Ainsi, « l'acceptation des conditions générales d'utilisation ou de vente n'est pas considérée comme une modalité suffisante du recueil du consentement des personnes ». La CNIL recommande de même que l’e-commerçant offre « un moyen simple de retirer, sans frais, le consentement ainsi donné. »
Dans ces mêmes cas, la CNIL demande à ce que la confidentialité des données soit assurée. Comment ? En masquant « tout ou partie du numéro de la carte lors de son affichage ou de son stockage », en « remplacement du numéro de carte par un numéro non signifiant » et en assurant la traçabilité afin de détecter les usages illégitimes. « La CNIL recommande la non-conservation des données relatives à la carte de paiement sur le terminal des clients (smartphone, ordinateur) dans la mesure où ces terminaux ne sont pas conçus pour assurer la sécurité des données bancaires ».
Dans l’hypothèse où le numéro est collecté par téléphone, la Commission recommande « une solution alternative sécurisée, sans coût supplémentaire », du moins pour les clients « qui ne souhaitent pas transmettre les données relatives à leurs cartes par ce moyen. »
Alerter le porteur de la carte en cas de violation de ses données personnelles
Surtout, l'institution recommande aux cybermarchands d’anticiper la législation à venir. Spécialement, elle demande à ce que chaque consommateur soit averti des failles de sécurité affectant ses données bancaires, et ce, « afin qu'il prenne les mesures appropriées pour limiter les risques de réutilisation frauduleuse de sa carte (contestation de paiements frauduleux, mise en opposition de la carte, etc.. ».
L’article 32 du projet de règlement européen relatif aux données personnelles, toujours en discussion devant les autorités européennes, prévoit que le responsable d’un traitement de données personnelles alerte les autorités compétentes des fuites dont serait victime sa base. Il doit également notifier la personne concernée « sans retard », sauf cependant « si le responsable du traitement prouve, à la satisfaction de l’autorité de contrôle, qu'il a mis en œuvre les mesures de protection technologiques appropriées » en rendant « les données incompréhensibles à toute personne qui n'est pas autorisée à y avoir accès ».
Carte bancaire et paiement en ligne, les recommandations de la CNIL
-
De la conservation des numéros de carte
-
Alerter le porteur de la carte en cas de violation de ses données personnelles
Commentaires (55)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 26/02/2014 à 12h50
Le 26/02/2014 à 12h53
Le 26/02/2014 à 12h59
j’avais eu la même mésaventure avec Surcouf lors d’un achat sur leur site (pc portable à 450€), envoi de justificatif (carte d’identité) et 2 semaines après annulation de la commande sans justification sans m’avoir, à aucun moment, contacter avant.
je l’ai acheté en magasin et même là j’ai du faire un paiement moitié CB et moitié Chèque " />
ce jour là, je me suis dit “Surcouf, plus jamais” et je pense que c’est en partie à cause de ça qu’ils ont coulés.
Le 26/02/2014 à 13h04
Bonjour,
Cela m’est arrivé aussi de me voir demander un scan incomplet de ma carte bleue (on me demandait de ne garder que les derniers chiffres ou les premiers, je ne sais plus …). Je l’ai fait parce que je ne pense pas qu’avec un morceau de numero, tu puisses faire grand chose … Il me semble que c’était pour Rdc ou ldlc, je ne sais plus … Par contre, j’ai un nom à consonance bien française, donc ce n’est pas que pour ceux qui ont des noms à consonance étrangère.
Le 26/02/2014 à 13h05
Dommage, j’aurais aimé un avis de la CNIL sur les puces NFC sur les cartes bancaires " /> (je suis conscient que le dossier traite du paiement en ligne, mais quand même " />)
Le 26/02/2014 à 13h13
Le 26/02/2014 à 13h13
Le 26/02/2014 à 13h19
Le 26/02/2014 à 13h25
Le 26/02/2014 à 13h37
Le 26/02/2014 à 14h19
Le 26/02/2014 à 14h44
Le 26/02/2014 à 15h04
Le 26/02/2014 à 15h16
Le 26/02/2014 à 15h22
Le 26/02/2014 à 15h24
Le 26/02/2014 à 15h45
Le 26/02/2014 à 15h46
Le 26/02/2014 à 15h49
Le 26/02/2014 à 16h11
Le 26/02/2014 à 16h18
Le 26/02/2014 à 16h26
Ici on a droit à des recommandations de la CNIL pour les sociétés marchandes. Auriez vous une liste de recommandation ou conseils pratiques pour réaliser ses achats sur Internet de manière sécurisée ? Ecrite par un organisme tel que la CNIL par exemple.
J’aimerais faire tourner ça à mon entourage peu à l’aise avec ces achats.
Le 26/02/2014 à 17h00
Le 26/02/2014 à 17h17
Le 26/02/2014 à 17h26
Le 26/02/2014 à 17h49
Le 26/02/2014 à 18h09
il existe une autre méthode pour payer un achat a l’étranger.
utiliser le SEPA , système de virement de banque a banque .
aucune trace de votre compte sur internet et le vendeur ne connait pas votre compte en banque , je l’utilise depuis des années et aucuns souci .
un seul papier a faire a votre banque avec les coordonnées du vendeur et la somme a débiter de votre compte . " />
les sites allemand l’utilise beaucoup .
Le 26/02/2014 à 18h16
Le 26/02/2014 à 18h23
Le 26/02/2014 à 18h44
Le 26/02/2014 à 18h45
Le 26/02/2014 à 18h49
Le 26/02/2014 à 18h49
Le 26/02/2014 à 18h51
Le 26/02/2014 à 19h08
Le 26/02/2014 à 19h33
Le 27/02/2014 à 07h59
Le 27/02/2014 à 09h23
Le 27/02/2014 à 10h25
j’utilise Paypal, j’aimais eu d’ennui en 6 ans d’achats.
Mais bon ,je ne vais que sur des sites très connus
Le 27/02/2014 à 11h00
Le 27/02/2014 à 17h43
Le 26/02/2014 à 11h33
J’ai fais un achat sur LDLC y’a un mois à peu près, où justement on me demandait d’envoyer une une photocopie de ma carte bleue en masquant les informations les plus sensibles. Je dois m’inquiéter alors…
Le 26/02/2014 à 11h43
Le 26/02/2014 à 11h47
Le 26/02/2014 à 11h51
Le 26/02/2014 à 11h54
ils feraient mieux de généraliser (i.e. rendre obligatoire pour toutes les banques d’en faire l’offre) la e-carte bleue.
On en crée une du montant exact de la transaction, et le numéro généré n’est valable qu’une fois.
Il est ainsi impossible de se faire piller son compte par un site escroc.
Au pire on se fait enfler sur une transaction qui n’est jamais livrée, mais pas plus.
Le 26/02/2014 à 12h01
Le 26/02/2014 à 12h22
Le 26/02/2014 à 12h32
Le 26/02/2014 à 12h34
Je pense qu’ en mettant en commun vos infos il y a de quoi faire un beau procès à ldlc !?!!
Le 26/02/2014 à 12h35
Le 26/02/2014 à 12h36
Le 26/02/2014 à 12h38
Le 26/02/2014 à 12h42
Le 26/02/2014 à 12h44