
Le Règlement Général sur la Protection des Données concerne toutes les entreprises qui collectent, stockent et/ou traitent des données personnelles.
Pour la vente de biens ou la fourniture de services à distance, le vendeur ne peut collecter que les données strictement nécessaires à la réalisation du paiement.
Pour la vente de biens ou la fourniture de services à distance, les données strictement nécessaires à la réalisation d'un paiement sont par défaut :
Il ne faut pas collecter l’identité du titulaire de la carte si elle n’est pas nécessaire à la transaction.
La conservation du cryptogramme visuel est interdite après la réalisation de la première transaction.
La durée de conservation des données de la carte bancaire dépend des finalités poursuivies :
Cas particulier : La souscription d’abonnements complémentaire (dits "premium", "à volonté"), témoigne de la volonté du consommateur de réitérer ces achat sur le site internet du commerçant.
Pour cela, ce dernier peut conserver par défaut les données bancaires saisies par les clients adhérents à ces abonnements complémentaires, sous réserve :
Dans ce cas précis, les commerçants doivent recueillir le consentement de leurs clients à la conservation de leurs données bancaires.
Ce consentement ne se présume pas et doit être non univoque.
Le commerçant doit intégrer directement sur son site marchand un moyen simple de retirer, sans frais, le consentement ainsi donné.
Il doit par ailleurs les informer de l’objectif poursuivi.
La CNIL recommande la mise en place de moyens d'authentification renforcée du titulaire de la carte de paiement :
La CNIL contrôle régulièrement des sites marchands en ligne pour s’assurer du respect du RGPD.
Le Règlement Général sur la Protection des Données concerne toutes les entreprises qui collectent, stockent et/ou traitent des données personnelles.