PCI-DSS (Payment Card Industry Data Security Standard) est un référentiel de sécurité privé, édicté par les réseaux internationaux de cartes de paiement, qui s'impose par contrat à tout acteur qui stocke, traite ou transmet des données de carte bancaire.
Ce référentiel n'est ni une loi française ni un règlement européen. Il naît d'un accord entre les réseaux de cartes, qui l'imposent à leurs banques affiliées ; celles-ci le répercutent sur les prestataires de paiement, puis sur les commerçants. On est donc dans le registre du cahier des charges technique — chiffrement des données, cloisonnement des réseaux, journalisation des accès, tests périodiques — dont le respect conditionne le droit d'accepter les cartes. Pour replacer ce point dans l'ensemble des règles qui encadrent un achat à distance, voir notre guide de l'achat en ligne.
Une norme privée, pas un droit à remboursement
La confusion la plus fréquente consiste à lire le sigle comme une garantie : « le site est conforme PCI-DSS, donc je serai remboursée en cas de fraude ». Les deux sujets ne relèvent pas du même corpus. La conformité décrit la manière dont les données de carte sont protégées ; le sort d'une opération contestée relève du droit des services de paiement, c'est-à-dire du Code monétaire et financier. Un commerçant qui présenterait sa conformité technique comme une assurance contre la fraude s'exposerait d'ailleurs au reproche de pratique commerciale trompeuse, puisque l'allégation induirait en erreur sur la portée réelle de l'engagement.
La même prudence vaut pour les repères privés en général : un logo, qu'il s'agisse de PCI-DSS ou du PETA-Approved Vegan, atteste ce qu'il dit attester, et rien de plus.
Où se trouvent réellement vos données de carte
Maison Tanger n'héberge jamais de numéro de carte. Les paiements passent par Shopify Payments et PayPal : la saisie a lieu dans l'environnement du prestataire, et la boutique ne reçoit qu'une autorisation et les données de commande — nom, adresse de livraison, adresse d'un point relais le cas échéant. Il n'existe donc aucun fichier de numéros de carte à l'atelier, ni à protéger ni à divulguer.
Le principe est identique lorsque le paiement transite par un portefeuille électronique : la carte y est remplacée par un jeton, et le commerçant ne voit jamais le numéro d'origine.
Que faire en cas d'opération contestée
Écrivez d'abord à support@maisontanger.com en indiquant la référence de commande, la date et le montant tels qu'ils figurent sur votre relevé. Si l'opération n'a pas été autorisée par vous, la contestation se forme auprès de votre banque, sur le fondement du droit des services de paiement ; vérifiez le délai applicable dans le texte en vigueur plutôt que de vous fier à un usage entendu ailleurs. La conformité PCI-DSS du prestataire n'ajoute ni ne retire rien à ce recours : elle réduit la probabilité d'une fuite de données, elle ne se substitue pas à vos droits.
Rien de tout cela ne change la manière d'acheter un objet : nos portefeuilles et petite maroquinerie se commandent comme le reste du catalogue, avec un retour possible sous 30 jours.