Qu’est-ce que la DSP2 ? Comment s’y conformer ?
Fiche Pratique – E-Commerce – Paiements en ligne
Avertissement : Ce document ne fournit pas une analyse juridique approfondie et exhaustive de la réglementation européenne et nationale sur les services de paiement. A portée synthétique et opérationnelle, il s’adresse aux e-commerçants faisant appel à des prestataires de services de paiement dans le cadre de leurs activités professionnelles (B2C, B2B).
Pour prendre en compte les évolutions technologiques et nouveaux usages du e-commerce apparus depuis 2007 dans l’Union Européenne, les normes techniques de réglementation (Regulary Technical Standards – RTS) élaborées par l’Autorité bancaire européenne pour préciser les modalités de la seconde directive sur les services de paiement (DSP2) seront déployées à compter du 14 septembre prochain.
En vertu de cette nouvelle réglementation, les opérations d’achat devraient se soumettre à un processus d’authentification à deux facteurs (Strong Customer Authentication – SCA) mis en œuvre par les prestataires de service de paiement (PSP) auprès des entreprises, quelles que soient leur taille.
Les transactions initiées par le payeur (commande d’un client) devront être authentifiées par au moins deux des trois méthodes ci-dessous, et ce en toute indépendance les unes des autres :
A défaut et pour limiter leur responsabilité en cas de fraude et d’usurpation d’identité, les banques déclineront les paiements (virements, prélèvements à distance, achats en ligne…) qui ne respectent pas cette réglementation, faisant un peser un risque élevé de dégradation de la conversion.
Les régulateurs ont prévu des dérogations (non cumulatives, mais conditionnelles) au principe d’authentification forte sur la base :
C’est dans ce contexte qu’un nouveau protocole de sécurité 3-D Secure 2.0 (« 3DS2 ») permettant une double authentification a été développé pour permettre le respect de réglementation par les différents acteurs, tout en tendant à une meilleure prise en compte des impératifs de fluidité du parcours utilisateur pour limiter les abandons de panier.
Il peut donc être conseillé aux e-commerçants de se rapprocher de leur prestataire pour raccorder le protocole 3DS2 à leur canal de vente en ligne, en faisant appel aux services de leur développeur au besoin.
Pour illustration, STRIPE propose de nouvelles versions de Checkout et de l’API Payment Intents (plus d’informations ici) et BRAINTREE fournit également une documentation pour permettre aux développeur une migration vers 3DS2 (plus d’informations ici).
Il convient également de souligner que la bonne mise en œuvre de l’authentification forte par un marchand tend à dégager sa responsabilité en cas de paiement frauduleux par carte.
Enfin, forte de ces nouveaux impératifs réglementaire, la CNIL a mis à jour sa recommandation concernant le traitement des données relatives à la carte de paiement en matière de vente de biens ou de fourniture de services à distance, à laquelle les e-commerçants peuvent se référer pour leur conformité au RGPD.
Henri de la Motte Rouge & Elea Bataille
contact@tlmr-avocats.com
Sources :