E-commerce11 min de lecture

Sécurité et conformité des paiements en ligne pour PME à Cotonou en 2026

Mohamed Bah·Fondateur, Kolonell
22 août 2026
Partager :
Sécurité et conformité des paiements en ligne pour PME à Cotonou en 2026

Sécurité et conformité des paiements en ligne pour PME à Cotonou en 2026

E-commerce

Le verdict en trois phrases

Une PME de Cotonou qui touche des numéros de carte bancaire tombe sous la norme PCI DSS : la seule décision raisonnable est de déléguer la conformité à une passerelle hébergée (Flutterwave, Paystack), ce qui vous place en SAQ-A avec un coût de conformité proche de zéro. À l'inverse, stocker les cartes vous-même exige un SAQ-D et un audit annuel de 5 à 15 millions FCFA, hors de portée d'une PME. Le mobile money échappe au PCI, mais reste soumis au RGPD, à la loi locale sur les données (NDPR au Nigeria, loi 2009-09 au Bénin) et à des règles CBN.

SAQ-A ou SAQ-D : la décision structurante

Le périmètre PCI dépend d'une seule question : les données de carte transitent-elles ou sont-elles stockées par vos serveurs ? Si non, votre charge de conformité s'effondre.

CritèreSAQ-A (passerelle hébergée)SAQ-D (stockage propre)
Données carte sur vos serveursNon (tokenisation)Oui
Questionnaire d'auto-évaluation~22 questions300+ questions
Audit externe (QSA)Non requisRequis
Coût conformité annuel~0-500 000 FCFA5-15 M FCFA
Responsabilité en cas de fuiteRéduiteMaximale
Adapté à une PMEOuiNon

La tokenisation via passerelle est le choix par défaut : le client saisit sa carte sur un formulaire hébergé par Flutterwave ou Paystack, vous ne recevez qu'un token. Vous sortez du périmètre lourd du PCI tout en encaissant normalement.

Mobile money, RGPD et loi locale : la checklist 2026

Le mobile money n'implique pas de carte, donc pas de PCI — mais vous collectez des données personnelles (numéro, nom, historique). Voici la checklist de conformité minimale.

MesureObjectifPriorité
Chiffrement TLS 1.2+ / HTTPS partoutProtéger les données en transitCritique
Headers CSP + HSTSBloquer injections et downgradeHaute
Chiffrement des données au reposProtéger la baseHaute
Journalisation (logs) des transactionsTraçabilité, litigesHaute
Mentions RGPD + consentementConformité légaleCritique
Registre de traitement des donnéesLoi locale (NDPR, loi Bénin)Moyenne
Politique de rétention/suppressionMinimisation des donnéesMoyenne

Ces mesures sont réalisables pour une PME sans budget d'audit : elles relèvent de bonnes pratiques d'ingénierie et d'une documentation claire, pas d'une certification coûteuse.

Mini cas pratique

Fatou lance une boutique en ligne de cosmétiques à Cotonou et voulait « stocker les cartes pour faciliter les rachats ». Un devis d'audit SAQ-D lui revenait à environ 7 millions FCFA/an — impossible. En passant par la tokenisation Paystack (SAQ-A) et le mobile money (hors PCI), sa charge de conformité est tombée à la mise en place des headers CSP, du HTTPS, des mentions RGPD et d'un registre de traitement : un chantier de 600 000 FCFA une fois, contre 7 M/an. Le rachat en un clic reste possible via le token stocké chez la passerelle, sans jamais toucher un numéro de carte.

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

FAQ

Ma PME doit-elle être certifiée PCI DSS ?

Si vous utilisez une passerelle hébergée qui tokenise les cartes, vous relevez du SAQ-A : une auto-évaluation simplifiée d'une vingtaine de questions, sans audit externe. Vous n'avez pas à supporter le coût d'une certification lourde.

Le mobile money est-il concerné par le PCI DSS ?

Non, le PCI DSS ne couvre que les cartes de paiement. Le mobile money reste toutefois soumis au RGPD et aux lois locales sur les données personnelles (NDPR au Nigeria, loi 2009-09 au Bénin), qui imposent consentement, sécurité et traçabilité.

Combien coûte un audit SAQ-D ?

Entre 5 et 15 millions FCFA par an selon la taille, l'auditeur QSA et le périmètre. C'est pourquoi aucune PME ne devrait stocker elle-même des numéros de carte : la tokenisation évite ce coût.

Quels headers de sécurité mettre en place en priorité ?

HTTPS/TLS 1.2+ partout, Content-Security-Policy, HSTS, X-Content-Type-Options et Referrer-Policy. Ces headers bloquent les attaques les plus courantes et se configurent sans surcoût significatif.

Le RGPD s'applique-t-il à une boutique béninoise ?

Oui si vous ciblez ou traitez des données de résidents de l'UE (diaspora incluse), et la loi béninoise 2009-09 s'applique dans tous les cas. Prévoyez consentement, registre de traitement et politique de rétention.

Discutons de votre projet. Nous sécurisons vos paiements par tokenisation et mettons votre site en conformité RGPD et loi locale sans audit coûteux. WhatsApp +221 77 596 93 33.

Tags :#PCI DSS#conformité#sécurité paiement#Cotonou#Lagos#PME#tokenisation#RGPD
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.