Le verdict en trois phrases
En 2026, stocker des cartes brutes est à la fois illégal et sans intérêt : la tokenisation remplace le numéro par un jeton inutilisable pour un fraudeur. Elle permet le rachat en un clic tout en déplaçant le périmètre PCI vers la passerelle de paiement. La bonne décision : champs hébergés par la passerelle (SAQ A) plutôt qu'auto-hébergés (SAQ D), sauf besoin très spécifique.
PCI DSS 4.0 : ce qui change le périmètre
PCI DSS 4.0 est obligatoire depuis 2025. Le choix d'architecture détermine votre questionnaire d'auto-évaluation (SAQ) et donc le coût de conformité.
| Élément | Champs hébergés (SAQ A) | Auto-hébergé (SAQ D) |
|---|---|---|
| Contrôles à documenter | ~22 | 300+ |
| La carte touche votre serveur | Non | Oui |
| Charge d'audit annuel | Faible | Lourde |
| Coût d'audit (ordre de grandeur) | Réduit | Des dizaines de milliers de FCFA/rand en plus |
| Responsabilité en cas de fuite | Passerelle | Vous |
| Adapté aux PME | Oui | Rarement |
Le message : pour l'immense majorité des e-commerçants, les champs hébergés réduisent radicalement le périmètre et le coût.
Tokenisation et 3DS2 : conversion vs fraude
La tokenisation améliore la conversion des clients qui reviennent ; l'authentification 3DS2 réduit la fraude mais ajoute une étape.
| Mécanisme | Effet conversion | Effet fraude | À retenir |
|---|---|---|---|
| Checkout tokenisé (retour client) | +~15 % de conversion répétée | Neutre | Rachat en un clic |
| 3DS2 (authentification forte) | -2 à -4 % (step-up) | Forte baisse fraude | Reporte la charge fraude sur l'émetteur |
| Sans tokenisation ni 3DS2 | Base | Élevée | À éviter |
| Tokenisation + 3DS2 ciblé | +10 à +12 % net | Faible | Meilleur compromis |
Appliquer le 3DS2 de façon ciblée (sur les transactions à risque) plutôt que systématique limite l'abandon lié au step-up tout en gardant la protection.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Mini cas pratique
Awa gère une boutique de mode à Abidjan avec 40 % de clients récurrents. Sur 500 commandes carte par mois à panier moyen 35 000 FCFA, activer la tokenisation relève la conversion des récurrents d'environ 15 % : ~30 commandes supplémentaires, soit 1 050 000 FCFA de ventes en plus par mois. En passant en champs hébergés (SAQ A), elle sort du périmètre SAQ D et supprime des dizaines de milliers de FCFA de coût d'audit annuel.
FAQ
La tokenisation me dispense-t-elle de la conformité PCI ? Non, mais elle réduit fortement le périmètre : avec des champs hébergés vous relevez du SAQ A (~22 contrôles) au lieu du SAQ D (300+).
Le 3DS2 fait-il fuir les clients ? Un peu : le step-up ajoute 2 à 4 % d'abandon. Appliqué de façon ciblée sur les transactions risquées, l'impact est minime et la fraude chute nettement.
Puis-je proposer le paiement en un clic légalement ? Oui, via un jeton stocké par la passerelle : vous ne conservez jamais le numéro réel, seulement une référence inutilisable ailleurs.
Qui est responsable en cas de fuite de données ? Avec des champs hébergés, la carte ne transite jamais par votre serveur : la responsabilité et la charge technique reposent sur la passerelle certifiée.
Combien coûte la non-conformité ? Au-delà des amendes contractuelles, une fuite entraîne des frais d'investigation, la perte de la capacité d'encaisser par carte et une atteinte durable à la réputation.
Discutons de votre projet. Nous mettons en place un checkout tokenisé en champs hébergés (SAQ A) avec 3DS2 ciblé. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

