Sécurité

Paiements sécurisés

Les données de carte ne transitent jamais par ELVPro : sept prestataires de paiement, tous en page hébergée ou en redirection, avec 3-D Secure et des accusés de réception vérifiés.

En bref

Formule
Toutes les formules
Dernière mise à jour
2 septembre 2026

Ce que cela couvre

Comment l'argent arrive sur votre compte — et ce qu'ELVPro ne voit volontairement jamais au passage.

Comment cela fonctionne dans ELVPro

Aucune donnée de carte, jamais

Chaque prestataire pris en charge par ELVPro utilise une page de paiement hébergée ou une redirection : l'acheteur saisit son numéro de carte sur la page de sa banque ou du prestataire, jamais sur votre boutique en ligne. Rien qui ressemble à une carte n'est stocké, journalisé ou transmis par nos soins — c'est ce qui maintient vos obligations PCI DSS au niveau le plus léger.

Sept prestataires, une seule interface

Stripe, LibraPay, EuPlătesc, ING WebPay, BT iPay, PayU et NETOPIA. Un centre VHU en choisit un ; en changer ensuite ne bloque pas les paiements déjà encaissés via le précédent.

Authentification forte du client

Le 3-D Secure est appliqué par le prestataire, l'acheteur reçoit donc le défi d'authentification de sa propre banque.

Rien n'est tenu pour acquis tant que ce n'est pas vérifié

Un message de type « paiement réussi » n'est pris en compte qu'une fois prouvé : une signature HMAC recalculée selon l'ordre exact des champs du prestataire, un JWT vérifié par rapport à la clé publique du prestataire, ou une nouvelle requête à l'API du prestataire pour lui demander ce qu'il pense qu'il s'est passé. Un accusé de réception non vérifié ne crée aucune commande.

Réglé une seule fois, exactement

La notification serveur à serveur, le retour de l'acheteur vers la boutique et une vérification de réconciliation planifiée mènent tous au même résultat : le premier arrivé valide la commande, les autres ne font rien. Un acheteur qui ferme l'onglet en cours de paiement obtient tout de même sa commande.

Une trace des deux côtés

Chaque échange avec un prestataire est enregistré — sens, point de terminaison, statut, durée, résultat — avec identifiants, signatures et tout élément ressemblant à une carte masqués avant stockage. Les données brutes sont purgées au bout de 90 jours ; les métadonnées, elles, restent.

Les secrets stockés sont chiffrés

Les clés des prestataires sont conservées chiffrées dans la base de données et ne sont jamais réaffichées en clair une fois enregistrées.

Quand cela se produit

Quand cela se déclenche et ce que cela fait
Quand Ce qui se passe
Au moment du paiement la transmission signée vers le prestataire.
À la réception de l'accusé vérification de la signature ou du JWT, ou nouvelle requête de statut, avant toute création.
Toutes les quelques minutes la vérification de réconciliation, pour les prestataires qui n'envoient jamais de notification, ou lorsqu'une notification manque.
À l'expédition si la pièce a été perdue entre le paiement et l'envoi, le paiement est remboursé automatiquement lorsque le prestataire propose une API de remboursement, et signalé clairement pour un remboursement manuel dans le cas contraire.

Pourquoi c'est important

Dès que des données de carte transitent par vos systèmes, la conformité PCI DSS devient votre problème et une fuite devient catastrophique. Garder la carte sur la page du prestataire, et refuser de faire confiance à tout message de paiement tant qu'il n'a pas été vérifié cryptographiquement ou recontrôlé, élimine à la fois le risque le plus coûteux et la fraude la plus courante.

Ce que nous ne prétendons pas

Deux prestataires (LibraPay et NETOPIA) n'exposent aujourd'hui aucune API de remboursement : un remboursement s'y fait donc via une action manuelle délibérée dans le tableau de bord de la banque — ELVPro le signale plutôt que de prétendre que c'est fait automatiquement. ELVPro n'est pas un établissement de paiement : votre contrat, votre règlement financier et vos frais relèvent du prestataire que vous choisissez.

Des questions sur la sécurité ou la conformité ?

Nous vous expliquons volontiers comment ELVPro traite vos données — ou nous remplissons votre questionnaire de conformité.