Le verdict en trois phrases
Dès votre première transaction carte, la norme PCI DSS s'applique — mais son poids dépend entièrement de qui manipule les numéros. Avec un checkout hébergé (redirection ou iframe du prestataire), vous ne touchez jamais aux données carte et passez du redoutable SAQ D (300+ exigences) au léger SAQ A (22 exigences). Résultat : un audit lourd de 2 à 10 millions de FCFA évité, et une revue annuelle simplifiée.
SAQ A contre SAQ D : le grand écart
Le questionnaire d'auto-évaluation (SAQ) dépend de la façon dont vous captez la carte. Externaliser totalement la saisie réduit drastiquement le périmètre à auditer.
| Critère 2026 | SAQ A (checkout hébergé) | SAQ D (saisie sur votre site) |
|---|---|---|
| Nombre de contrôles | ~22 | 300+ |
| Données carte stockées | Aucune | Potentiellement |
| Coût d'audit annuel | Évité / minimal | 2 à 10 M FCFA |
| Scan de vulnérabilité | Léger | Trimestriel obligatoire |
| Effort interne | Faible | Élevé (équipe dédiée) |
| Responsabilité fuite | Prestataire | Marchand |
Redirection, iframe et tokenisation
Trois mécaniques gardent les données carte hors de votre serveur. La tokenisation remplace le numéro par un jeton inutilisable en cas de fuite.
| Méthode | Données carte sur votre serveur | Expérience client | Éligible SAQ A |
|---|---|---|---|
| Redirection page prestataire | Non | Quitte le site un instant | Oui |
| Iframe/champ hébergé | Non | Reste sur votre page | Oui |
| Saisie directe + API | Oui | Fluide | Non (SAQ D) |
| Tokenisation | Jeton seulement | Paiement 1-clic | Oui |
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Fatou, fondatrice d'une boutique électronique à Dakar, envisageait de coder son propre formulaire de carte. Un prestataire lui chiffre l'audit SAQ D à 4 000 000 FCFA la première année, plus scans trimestriels. En choisissant un checkout hébergé avec iframe et tokenisation, elle reste en SAQ A : 22 contrôles déclaratifs, zéro audit lourd, et une mise en ligne accélérée de plusieurs semaines. Économie directe : environ 4 000 000 FCFA.
FAQ
À partir de quand suis-je concerné par PCI DSS ? Dès la première transaction carte acceptée. La norme s'applique quelle que soit la taille ; seul le niveau d'exigence (SAQ A à D) varie selon votre architecture.
Quelle est la différence de charge entre SAQ A et SAQ D ? Le SAQ A compte environ 22 contrôles déclaratifs, le SAQ D en compte plus de 300 avec scans trimestriels obligatoires. C'est la différence entre une formalité et un projet d'entreprise.
Redirection ou iframe : que choisir ? Les deux sont éligibles au SAQ A. L'iframe garde le client sur votre page (meilleure conversion), la redirection est plus simple à intégrer. Aucune ne stocke la carte chez vous.
La tokenisation me met-elle vraiment à l'abri ? Elle remplace le numéro par un jeton inutilisable ailleurs, donc une fuite n'expose aucune donnée exploitable. Elle permet aussi le paiement en 1 clic sans conserver la carte.
Le mobile money est-il concerné par PCI DSS ? Non : Wave et Orange Money ne transitent pas par le réseau carte. C'est un argument fort pour privilégier ces moyens localement et réduire encore votre périmètre.
Discutons de votre projet. Nous déployons un checkout hébergé conforme SAQ A pour vous éviter tout audit lourd. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

