Aller au contenu
11 juillet 2026·4 min de lecture

PCI DSS et les données de carte sur votre site : ce que vous devez vraiment faire

Ce qu'exigent réellement PCI DSS et le RGPD quand vous acceptez la carte en ligne, et la façon la plus simple d'être en règle : ne jamais toucher les données de carte.

Si vous voulez accepter les paiements par carte sur votre site, vous avez sans doute entendu parler de PCI DSS et cela vous a un peu inquiété. Bonne nouvelle : pour la plupart des petites entreprises, les obligations réelles sont bien plus simples qu'il n'y paraît, à condition de construire le site correctement dès le départ.

Tout tient à une seule idée : la carte la plus sûre est celle que vous ne touchez jamais. Si les données de carte ne passent pas par votre serveur, l'essentiel de la charge PCI DSS disparaît et votre risque en matière de protection des données chute nettement. Dans cet article, j'explique ce qu'est vraiment PCI DSS, comment il s'articule avec le RGPD, et ce que vous devez concrètement faire en tant que dirigeant, sans jargon.

Ce qu'est PCI DSS (et ce qu'il n'est pas)

PCI DSS signifie Payment Card Industry Data Security Standard. Ce n'est pas une loi nationale ou européenne, mais une norme de sécurité imposée par les réseaux de cartes (Visa, Mastercard et les autres). Elle s'applique à quiconque stocke, traite ou transmet des données de carte.

Beaucoup de dirigeants pensent devoir obtenir une certification coûteuse et compliquée. En réalité, le niveau d'obligation dépend de la mesure dans laquelle vous "touchez" les données de carte :

  • si les données passent par votre propre serveur, vos obligations sont lourdes et coûteuses ;
  • si vous utilisez un prestataire qui gère entièrement la carte (redirection ou champs hébergés), vos obligations se réduisent à un questionnaire d'auto-évaluation simple, appelé SAQ A.

Pour une boutique classique, le SAQ A est la bonne voie. Pas une certification lourde, mais une architecture intelligente.

La solution pratique : ne jamais stocker les données de carte

La règle d'or pour tout site est de laisser un prestataire spécialisé gérer la carte. En pratique, cela signifie intégrer un fournisseur comme Stripe, PayPal ou un acquéreur local, qui capte les données de carte directement sur son infrastructure certifiée.

Le client saisit sa carte soit sur une page sécurisée du prestataire, soit dans un champ hébergé (iframe) qui ne touche jamais votre serveur. Vous ne recevez que la confirmation du paiement et un identifiant de transaction.

Ce que vous ne devez jamais faire :

  • stocker le numéro complet de la carte dans votre base ;
  • enregistrer le CVV (les trois chiffres) — il ne se stocke jamais, par personne ;
  • recevoir des numéros de carte par email, WhatsApp ou un formulaire ordinaire.

Respectez cela et vous restez en zone sûre tout en vous simplifiant grandement la vie.

Là où le RGPD se superpose à PCI DSS

PCI DSS couvre la sécurité des données de carte. Le RGPD (règlement 2016/679) couvre toutes les données personnelles de vos clients — nom, adresse, email, historique de commandes et, par extension, les données liées au paiement.

Les deux se recoupent sans être identiques. Même si le prestataire gère la carte, vous restez responsable de tout le reste. Concrètement, il vous faut :

  • une politique de confidentialité claire indiquant quelles données vous collectez et pourquoi ;
  • une base légale de traitement (généralement l'exécution du contrat — la commande) ;
  • le HTTPS sur tout le site, obligatoire et non optionnel ;
  • ne collecter que les données réellement nécessaires, rien de plus.

Le prestataire de paiement est un "sous-traitant" au sens du RGPD, et cette relation doit être encadrée par un accord de traitement des données.

Une check-list concrète pour le dirigeant

Que vous montiez le site vous-même ou vérifiiez le travail d'un prestataire, voici la courte liste qui compte :

  • utilisez un prestataire de paiement reconnu et laissez-le toucher la carte ;
  • vérifiez que le HTTPS est actif sur chaque page, y compris le paiement ;
  • ne stockez jamais de numéros de carte ni de CVV, nulle part ;
  • remplissez le questionnaire SAQ A demandé par votre prestataire (généralement simple et annuel) ;
  • disposez d'une politique de confidentialité et d'une politique de cookies adaptées à votre activité ;
  • signez un accord de traitement des données avec le prestataire et avec celui qui gère votre site ;
  • tenez vos extensions et votre plateforme à jour pour éviter les vulnérabilités.

Ce n'est pas une liste intimidante. C'est du bon sens technique, mis en ordre.

Comment nous gérons les paiements chez MPO Web Studio

Nous construisons des sites qui, par conception, ne touchent jamais les données de carte. Nous intégrons le bon prestataire pour votre activité, avec le HTTPS par défaut et un paiement épuré, pour que vous restiez en zone SAQ A sans souci technique inutile.

Nous travaillons à distance dans tout le pays, avec des tarifs transparents, et avant tout paiement nous pouvons préparer une démo prête à l'emploi de votre site, pour que vous voyiez exactement le rendu, tunnel de paiement compris.

Nous ne sommes pas juristes et ne donnons pas de conseil juridique ; pour les documents RGPD, il est sage de travailler aussi avec un spécialiste. Mais la partie technique — l'architecture qui vous protège — nous la faisons bien.

Si vous voulez en discuter pour votre entreprise, écrivez-nous sur WhatsApp et nous répondrons simplement, sans jargon.

Questions fréquentes

Ai-je besoin d'une certification PCI DSS coûteuse pour ma boutique en ligne ?+

Très probablement non. Si vous utilisez un prestataire qui gère entièrement la carte (redirection ou champs hébergés), votre obligation se réduit généralement au questionnaire d'auto-évaluation SAQ A, simple et annuel. Les certifications lourdes concernent ceux qui traitent les cartes directement sur leur serveur.

Puis-je enregistrer les cartes de mes clients pour un paiement plus rapide ?+

Oui, mais pas sur votre serveur. Les prestataires proposent la "tokenisation" : ils conservent la carte en sécurité et vous remettent un token réutilisable. Vous ne stockez jamais le vrai numéro de carte ni le CVV. Vous offrez ainsi un paiement rapide sans prendre le risque.

Ai-je besoin du HTTPS même si je ne vends rien directement sur le site ?+

Oui. Le HTTPS est le standard minimal aujourd'hui pour tout site, et pour toute page collectant des données personnelles (formulaire de contact, commande, compte) il est de fait obligatoire dans la pratique RGPD. Les navigateurs signalent aussi les sites sans HTTPS comme non sécurisés.

Qui est responsable en cas de problème avec les données de paiement — moi ou le prestataire ?+

Cela dépend de l'origine du problème. Le prestataire répond de la sécurité de la carte elle-même, à condition que vous n'ayez jamais touché les données. Pour les données personnelles que vous gérez (nom, email, commandes), vous restez responsable au titre du RGPD. D'où l'importance à la fois de l'architecture et des accords de traitement.

Guide gratuit

7 erreurs qui font fuir vos clients de votre site

Laissez votre e-mail et recevez le guide ici, tout de suite. Sans spam.

En envoyant, vous acceptez la Politique de confidentialité.
ML'équipe MPOOn vous répond personnellement

Envie de voir à quoi ressemblerait le site de votre entreprise ?

Écrivez-nous sur WhatsApp et nous vous préparons gratuitement un site de démonstration au nom de votre entreprise. Vous le voyez d'abord, puis vous décidez — sans engagement.

Demander un site démo gratuitNous répondons généralement en quelques minutes