En 2018, les Français ont dépensé plus de 92 milliards deuros sur Internet, un chiffre en croissance de plus de 13% (1). Chez qui les Français achètent-ils le plus ? Le n°1 se nomme Amazon.fr (2) : le géant américain capte en effet 1 euro sur 5 dépensés chez les marchands du web (20,3% de part de marché). Derrière suivent Cdiscount (8%), vente-privée, désormais rebaptisée Veepee (3,4%), la Fnac (2,5%) et Darty (2,3%).
Si la hausse du volume des achats est le signe dune certaine confiance des consommateurs dans les sites de commerce en ligne, la question de la sécurité des transactions se pose malgré tout. Dautant plus que le taux de fraude sur les paiements à distance par carte bancaire est supérieur à celui des autres moyens de paiement (3).
1. Un site de vente en ligne a-t-il le droit denregistrer par défaut les données de ma carte bancaire lors dun achat ponctuel ?
Non, aucun e-commerçant ne peut enregistrer vos données de carte bancaire sans avoir obtenu auparavant votre accord. La CNIL, le « gendarme des données personnelles », précise que le numéro de carte bancaire à 16 chiffres, la date dexpiration et le cryptogramme visuel (les 3 chiffres au dos de la carte) ne doivent pas être conservés par défaut au-delà de la transaction. Toutefois, si le commerçant souhaite garder ces données ou que le client veut les lui confier pour réaliser un achat plus rapidement les fois suivantes, il faut que cela fasse lobjet dun choix éclairé. Sur le site, une case à cocher (et non cochée davance) doit par exemple être présente pour que lutilisateur indique clairement son accord à la conservation des informations de paiement.
Selon des tests effectués par la rédaction de MoneyVox sur les principaux sites de vente en ligne, Cdiscount, Veepee et la Fnac nenregistrent pas par défaut les données relatives à la carte de paiement. Cest bien une option, il faut cocher une case pour que les informations soient stockées pour un achat futur. Amazon, en revanche, a enregistré les données de notre carte bien que nous nayons pas coché de case en ce sens. Un comportement dailleurs dénoncé sur plusieurs forums dassociations de consommateurs. Sollicitée sur cette entorse à la règle, la société Amazon na pas donné suite à nos questions.
Par ailleurs, même si vous acceptez quun e-commerçant conserve vos données de carte bancaire, il ne pourra garder dans son fichier sécurisé que le numéro à 16 chiffres et la date de validité. Le cryptogramme à 3 chiffres, lui, ne doit jamais être conservé dans la base de données du e-commerçant ou de son prestataire de paiement. « Le cryptogramme est utilisé pour vous authentifier, cest un peu comme votre mot de passe », explique Clémence Scottez, cheffe du service des affaires économiques de la CNIL. « Cest ce qui assure que vous êtes effectivement en possession de la carte bancaire qui est utilisée. Le cryptogramme na pas à être conservé par un tiers dans sa base de données, sinon il perdrait toute son utilité et son efficacité en tant quélément confidentiel ».
La CNIL procède régulièrement à des contrôles auprès des e-commerçants. En 2016, elle avait ainsi épinglé Cdiscount pour divers manquements, dont le fait davoir « conservé en clair dans [...] sa base de données [ ] 2 104 cartes bancaires valides au jour du contrôle auxquelles était associé un cryptogramme ». Cdiscount avait rapidement corrigé le tir et la CNIL avait clôturé la procédure.
Lexception à la règle
Dans le cadre dun abonnement à un service « premium » ou « à volonté », donnant accès à des services complémentaires (Amazon Prime, Cdiscount à volonté ), le site peut enregistrer par défaut les données de la carte bancaire de son client, ce dernier sinscrivant de fait dans une « relation commerciale régulière avec le commerçant ». Mais linformation fournie au client sur lusage de ses données doit être claire et celui-ci doit pouvoir sopposer à tout moment à la conservation des informations.
2. Est-ce que je peux supprimer mes données de carte bancaire après avoir donné mon accord ?
Bien sûr Votre choix de confier vos données bancaires au site de vente en ligne est révocable à tout moment. La CNIL recommande « que l'e-commerçant intègre directement sur son site marchand un moyen simple de retirer, sans frais, le consentement ainsi donné ». Et sur les 4 sites testés par MoneyVox (Amazon, Cdiscount, Veepee et Fnac), il a été très facile de supprimer les informations relatives à la carte bancaire, quon trouve aisément dans son espace client personnel.
3. Pourquoi le cryptogramme nest-il pas systématiquement réclamé lors dun achat alors que le site nest pas censé lavoir conservé ?
Si vous avez choisi denregistrer votre carte bancaire sur un site marchand pour faciliter vos achats, vous naurez pas à ressaisir les 16 chiffres de votre Visa ou Mastercard, ni sa date de fin de validité. Concernant le cryptogramme à 3 chiffres, deux cas de figure se présentent : soit la plateforme de vente en ligne vous le demande pour finaliser la transaction (cela a été le cas dans nos tests chez Cdiscount ou Veepee par exemple), soit la solution technique de paiement permet de faire sans ce cryptogramme. Car non, la saisie du code à 3 chiffres nest pas indispensable pour que la transaction soit correctement sécurisée.
Chez Amazon par exemple, lors dune commande passée depuis un ordinateur habituel et pour une livraison à une adresse habituelle, nous navons pas eu à ressaisir le cryptogramme. Et pourtant, cela ne signifie pas quAmazon la conservé dans sa base de données. Le site peut sêtre basé sur tout un faisceau dindices (adresse IP déjà enregistrée, terminal de connexion déjà connu, adresse de livraison inchangée ) pour juger que le paiement est sécurisé. En revanche, quand nous avons voulu renseigner une nouvelle adresse de livraison pour un autre achat, nous avons été déconnectés temporairement du site. Un mot de passe temporaire, valable 10 minutes, nous a été envoyé par mail. Tant que ce mot de passe nétait pas renseigné, impossible de finaliser la commande vers la nouvelle adresse. Un garde-fou « maison » pour éviter la fraude. « Amazon est assez exemplaire dans sa façon de gérer le paiement, il a depuis longtemps une longueur davance en la matière », explique François Lecomte-Vagniez, fondateur de Lobary, société de conseil spécialisée dans le digital et le paiement. « Amazon, vente-privée Ces marchands ont un niveau de technicité hors du commun ».
4. Pourquoi la confirmation par SMS se déclenche-t-elle pour certains achats mais pas pour dautres ?
Parfois, c'est le commerçant qui ne souhaite pas activer le protocole 3D Secure (ce code à 6 chiffres envoyé par SMS par votre banque pour finaliser la transaction). Amazon ne la jamais pratiqué par exemple. Car plus il y a détapes avant la finalisation de lachat, plus le consommateur peut finalement renoncer à la transaction. Cités par Capital, Mathieu Sené et Bertrand Pineau, auteurs du Livre blanc de la Fédération du e-commerce et de la vente à distance (Fevad) sur la sécurisation des paiements sur Internet, ont constaté ce choix stratégique : « De façon assez franche, certains [responsables informatiques] nous ont confié être impuissants face à l'impératif édicté par leur direction de fluidifier à l'extrême le parcours client, notamment en proposant l'achat en un clic ».
Mais dans certains cas, le 3D Secure nest pas activé car la banque, sollicitée par le e-commerçant, juge quelle nen a pas besoin, que le risque de fraude nexiste pas. « A partir de toutes les données quil a en sa possession (lappareil utilisé pour lachat, ladresse IP, le lieu de livraison de la commande, la fréquence de consultation du site marchand, lhistorique des opérations de paiement), lémetteur [la banque, ndlr] peut considérer quil na pas besoin davoir une interaction avec son client pour présumer que cest bien lui qui est en train de faire la transaction de paiement sur le site de e-commerce », explique Loÿs Moulin, directeur du développement chez Cartes Bancaires CB (le GIE interbancaire qui organise le fonctionnement du système Carte CB). « Il na donc pas besoin de lui envoyer un sms ou une notification sur lapplication mobile de sa banque pour l'inviter à saisir un code confidentiel ou poser son index pour son empreinte digitale sur son smartphone ».
Attention avant tout à la qualité de votre mot de passe !
On ne le répètera jamais assez : protéger ses données (notamment bancaires) sur Internet, cela passe avant tout par un mot de passe fortement sécurisé pour son compte client sur les sites marchands. Evitez les « abc123 », « prenom-datedenaissance » ou le nom de votre animal de compagnie. Si vous avez opté pour un code trop facile, il sera très simple pour des pirates de « hacker » votre compte et de profiter du fait que vos données bancaires sont pré-enregistrées.
5. Reconnaissance faciale, empreinte digitale Une authentification plus forte pour vous demain ?
Actuellement, l'e-commerçant peut décider danalyser tout seul le risque de fraude au moment du paiement dun achat sur sa plateforme. Il peut donc choisir de ne pas solliciter la banque émettrice de la carte bancaire pour un contrôle supplémentaire. Mais dici quelques mois, en vertu dune directive européenne sur les services de paiement (la DSP2), lauthentification devra être renforcée : l'e-commerçant sera obligé de passer par la plateforme danalyse de risques (baptisée FAST'R) mise en place par le groupement des Cartes Bancaires et cest la banque qui décidera ou non denclencher une authentification forte pour la transaction.
Pour un panier supérieur à 30 euros notamment, il pourrait y avoir 2 éléments de contrôle pour être sûr que cest bien vous qui passez la commande. Lobjectif est de renforcer la lutte contre la fraude. « Lauthentification forte, cest la combinaison de : 1/ ce que je possède (une carte sécurisée ou un smartphone avec un élément sécurisé inviolable), 2/ ce que je sais (un code secret) ou 3/ ce que je suis (reconnaissance faciale, empreinte digitale, ou autre élément biométrique) », explique François Lecomte-Vagniez. « Pour faire une authentification forte, la loi oblige à ce qu'au moins 2 de ces 3 éléments soient respectés ». Le 3D Secure ne correspond pas à ces critères donc il sera abandonné. Et remplacé par dautres mécanismes. Le changement est en partie entré en vigueur chez quelques acteurs : « Certaines banques ont déjà introduit auprès de leurs clients de nouveaux dispositifs dauthentification pour les opérations en ligne (baptisés selon les banques « pass sécurité », « la clé digitale », « Securipass », « SecurPass »...). Lidée, cest que dici fin 2020, la majorité des clients soient équipés dune nouvelle méthode », précise Loÿs Moulin. Méthode qui relève de la biométrie : empreinte digitale ou reconnaissance faciale sur smartphone, mot de passe complémentaire sur lapplication mobile de la banque, etc.
Mais attention, cela ne signifie pas quon vous réclamera systématiquement une authentification forte. Les informations à disposition de la plateforme FASTR (les mêmes déjà cités : adresse IP, adresse de livraison de la commande, appareil utilisé pour effectuer lachat, habitude de fréquentation du site, nombre darticles dans le panier, antécédents de paiement avec la CB, etc) peuvent être suffisamment concluantes pour déterminer que cest bien vous qui êtes « à lautre bout de la ligne ». « On pense quil y aura toujours une majorité de paiements avec une authentification passive [où les éléments informatiques suffisent, ndlr] et une minorité de parcours avec une authentification forte (environ 15% actuellement en nombre, 43% en valeur). Et selon les commerçants, cette proportion varie. Aujourdhui, certains vendeurs préfèrent déjà avoir une authentification forte systématique. Pour eux, cela continuera », explique Loÿs Moulin.
En cas dachat frauduleux sur un site avec ma carte bancaire, qui doit me rembourser ?
C'est la banque qui est tenue de vous rembourser les sommes débitées et les éventuels frais de découvert qui ont fait suite à cette dépense, « immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant » selon l'article L133-18 du Code monétaire et financier.
Lire à ce propos : L'inaction des banques pointée du doigt
(1) Bilan 2018 du e-commerce en France : https ://www.fevad.com/bilan-e-commerce-ventes-internet/
(2) Panel eKommerce établi par Kantar, juin 2019
(3) Rapport annuel 2018 de lObservatoire de la Sécurité des Moyens de Paiement





















