
Nouvelle délibération de la CNIL en matière de cartes de paiement
Soyez à jour en matière de collecte et de conservation des données de cartes de paiement de vos clients.
La Commission Nationale de l’Informatique et des Libertés (CNIL) a adopté, par une délibération du 20 juillet dernier une recommandation concernant le traitement des données relatives à la carte de paiement en matière de vente de biens ou de fournitures de services à distance, qui abroge une précédente délibération sur le même sujet du 14 novembre 2013.
Pour rappel, les recommandations de la CNIL traduisent la position de la CNIL sur l’interprétation des dispositions applicables au domaine qui fait l’objet de la recommandation considérée.
Cette nouvelle recommandation s’applique au traitement des données relatives aux cartes de paiement lors de toute vente de bien ou prestation de service conclue à distance (en ligne ou par téléphone par exemple) entre un consommateur et un professionnel.
Elle concerne tant les cartes de type CB, Visa, Mastercard ou d’autres réseaux de paiement, que les cartes privatives, c’est-à-dire émises par un commerçant ou un organisme de crédit à la consommation, ou encore les cartes accréditives, c’est-à-dire les cartes présentées par un adhérent à un fournisseur affilié au réseau de l’émetteur de la carte.
Cette recommandation rappelle tout d’abord que la protection des données personnelles implique « la capacité de l’individu à maitriser la collecte, l’enregistrement et l’utilisation des données à caractère personnel qu’il est tenu de communiquer dans le cadre d’un paiement ». A cet égard, la finalité première est la réalisation d’une transaction en vue de la délivrance d’un bien ou la prestation d’un service en contrepartie du paiement d’un prix. D’autres finalités sont toutefois reconnues :
Réservation d’un bien ;
Règlement d’abonnement ;
Conservation du numéro de la carte pour faciliter des paiements ultérieurs ;
Solutions de paiement dédiées à la vente à distance telles que les cartes virtuelles ou porte-cartes numériques par exemple ;
Lutte contre la fraude.
Les données recueillis pour une finalité spécifique ne peuvent être utilisées pour une autre finalité. Ainsi, les données recueillis pour un abonnement ne peuvent servir pour faciliter des paiements ponctuels et réciproquement.
En fonction de la finalité du traitement, la base légale de la conservation pourra varier et le responsable du traitement devra s’assurer de s’y conformer. Ainsi par exemple, des données recueillies pour un paiement unique n’ont pas vocation à être conservées au-delà de la transaction. La conservation des données pour faciliter des paiements ultérieurs constitue un service commercial indépendant du contrat conclu et doit donner lieu à un consentement spécifique. La conservation de données dans le cadre d’une lutte contre la fraude doit pour sa part faire l’objet d’une demande d’autorisation spécifique auprès de la CNIL et ne saurait aboutir à un refus de vente mais seulement à refuser ce mode de paiement.
Quant aux données conservées, seul le numéro, la date d’expiration et le cryptogramme peuvent être conservés. L’identité du titulaire ne peut être conservée, outre le cas où cette donnée est requise pour la réalisation de la transaction, que lorsqu’elle poursuit une finalité déterminée et légitime, comme la lutte contre la fraude.
Cette recommandation détaille également la durée pendant laquelle la conservation des données est admissible. Ainsi par exemple, pour un paiement unique, les données de la carte peuvent être conservées pour la durée de réalisation de la transaction, c’est-à-dire jusqu’au paiement effectif, lequel peut être différé à la réception du bien par exemple, augmenté le cas échéant du délai de rétractation applicable.
La recommandation détaille par ailleurs l’information à fournir au client, ainsi que les principes à respecter en matière de mesures de sécurité à mettre en œuvre.
Toutes les entreprises procédant à des ventes à distance auront intérêt à s’assurer que leurs traitements de données sont conformes avec ces nouvelles recommandations.
Découvrez nos services et outils associés

Et les ressources sur le même thème : ""
Réseaux de distribution, Concurrence
Entrée en vigueur du Digital Markets Act
Le Digital Markets Act, signé le 14 septembre 2022 et publié au Journal officiel de l’Union européenne le 12 octobre 2022, est partiellement entré en vigueur le 1er novembre 2022. Le 24 mars 2022, le Conseil de l’Union européenne et le Parlement européen sont parvenus à un accord polit…
Produits, Consommation, Publicité
Pratiques commerciales déloyales : Que revêt la notion d’invitation à l’achat ?
Pour les sociétés souhaitant promouvoir leurs produits ou leurs services, il est parfois assez complexe d’identifier les informations obligatoires que doivent revêtir leur communication. Or la qualification est essentielle, car elle implique des obligations différentes, qui en cas de manquem…
Produits, Consommation, Publicité
La protection des bases de données face aux moteurs de recherche
Un moteur de recherche qui copie et indexe une base de données librement accessible, procède à une extraction et à une utilisation aux sens de la Directive 96/9 sur la protection des bases de données, qui peuvent être interdites par son producteur si cela porte atteinte à son investissement.…
Réseaux de distribution, Concurrence
RGPD et prospection commerciale : la CNIL prononce une amende de 500.000€
La formation restreinte de la CNIL a prononcé une amende de 500.000 € à l’encontre d’une société pour démarchage téléphonique illégal. Ce montant élevé sera notamment justifié par la pluralité des manquements, leurs nature et l’absence de coopération de la société sanctionnée. Dans sa délibé…