CONDITIONS GÉNÉRALES POUR L’ACCEPTATION ET L’ACQUISITION DES PAIEMENTS

 

CONDITIONS GÉNÉRALES POUR L’ACCEPTATION ET L’ACQUISITION DES PAIEMENTS

 

Market Pay Tech est une société commerciale dont l’activité consiste notamment à fournir des services monétiques et informatiques ayant trait aux services de paiement à toute entité juridique qui lui en fait la demande.

 

Market Pay est un établissement de monnaie électronique agréé par l’Autorité de contrôle prudentiel et de résolution sous le numéro 11508, et est habilité à fournir des services de paiement (notamment l’acquisition). Dans le cadre des présentes, Market Pay intervient sur la partie propre aux services réglementés (en particulier les reversements de fonds ou « cash out » au profit de ses bénéficiaires respectifs).

 

A ce titre, le Prestataire commercialise une solution commune aux fins de fournir les Services tels que définis au présent Contrat et souscrits par le Commerçant via l’Offre de Service.

 

Le Commerçant développe une Activité et commercialise ses produits et/ou services sur le Territoire auprès d’une clientèle composée de professionnels, non-professionnels et/ou consommateurs. A ce titre, le Commerçant, en sa qualité d’accepteur, est régulièrement amené à proposer aux porteurs d’un Moyen de Paiement d’effectuer un paiement via un équipement électronique dûment agréé ou approuvé par un système de cartes de paiement (ex. terminal de paiement électronique).

 

Le Commerçant a notamment souhaité faire évoluer, au bénéfice de ses magasins, son dispositif d’acceptation et d’acquisition des moyens de paiements électroniques afin de répondre à des objectifs de sécurité, de flexibilité et d’évolutivité dans le traitement des transactions.

 

À cette fin, les Parties se sont rapprochées afin de discuter et conclure le présent contrat de prestations de traitement des flux de paiement permettant d’encadrer l’ensemble des traitements liés à l’acceptation et à l’acquisition des paiements.

 

CECI EXPOSE, LES PARTIES SONT CONVENUES CE QUI SUIT :

 

  • OBJET

 

Le Contrat a pour objet de préciser les conditions et modalités selon lesquelles le Prestataire fournit au Commerçant les Services régis par les Annexes dédiées en fonction des différents services proposés par le Partenaire et souscrits par le Commerçant via l’Offre de Service.

 

  • DOCUMENTS CONTRACTUELS

 

Le présent Contrat exprime l’intégralité de l’accord entre les Parties, à l’exclusion de tout autre document actuel ou futur n’ayant pas valeur d’avenant formalisé. Il annule et remplace toutes les conventions orales ou écrites qui auraient pu être conclues antérieurement entre les Parties pour ce même objet et ne pourra être modifié que par un avenant conclu par écrit et signé par les Parties ou conformément à l’Article 12.1 du Contrat.

 

Les annexes citées ci-après n’ont pas d’ordre juridique hiérarchique entre elles :

 

  • Annexe 1 : Définitions
  • Annexe 2: Protection des données à caractère personnel ;
  • Annexe 3: Conditions Applicables aux Services d’Acquisition ;
  • Annexe 3B : Conditions Applicables au Service de Direct Currency Conversion
  • Annexe 4: Conditions applicables aux Services d’Acceptation ;
  • Annexe 5: Référentiel sécuritaire Accepteur et procédure d’audit ;
  • Annexe 6: Référentiel Sécuritaire PCI-DSS

 

 

  • OBLIGATIONS DES PARTIES

 

  • 1. Obligations et déclarations des Parties

 

  • Les Parties déclarent s’être échangés l’ensemble des informations écrites et verbales qu’elles considèrent comme nécessaires et déterminantes pour l’échange de leur consentement. A ce titre, les Parties ont également pris le temps nécessaire pour étudier et analyser les informations susmentionnées avant de conclure le présent Contrat, y compris avec l’appui de tout conseil extérieur de leur choix.

 

  • Les Parties conviennent (i) de collaborer étroitement, avec loyauté et dans un souci d’efficacité dans le cadre de leurs relations. En particulier, chaque Partie s’engage à informer l’autre de toutes difficultés, notamment techniques, humaines, financières, ou organisationnelles qui seraient susceptibles d’avoir un impact sur l’exécution de ses obligations au titre du Contrat, et (ii) de rechercher avec l’autre Partie, dans la mesure du possible, une solution acceptable par tous et préservant les intérêts de l’autre Partie.

 

  • Chaque Partie certifie à la date de signature et pendant toute la durée du présent Contrat :
  • Qu’elle est régulièrement constituée et qu’elle exerce ses activités conformément à la législation et/ou à la réglementation qui lui est applicable ;
  • Qu’elle a le pouvoir et la capacité aux fins de conclure le présent Contrat et qu’elle y a été autorisée par ses organes de direction ou tout autre organe compétent ;
  • Qu’elle est solvable et ne fait pas l’objet d’une cessation de paiement et/ou de toute procédure collective;
  • Qu’il n’existe pas, à sa connaissance, de procédure arbitrale, judiciaire ou administrative à son encontre, pouvant avoir un impact sur la validité ou la bonne exécution du présent Contrat.

 

  • 2. Obligations du Commerçant

 

  1. Déclarations

Le Commerçant déclare :

  • respecter les lois et règlements (y compris en matière fiscale), les dispositions professionnelles ainsi que les bonnes pratiques applicables à son Activité ainsi qu’aux ventes et prestations réalisées en Point d’Acceptation et/ou Point de vente en ligne, et notamment aux échanges utilisant les réseaux et les différents terminaux de communication (ex : mobile et ordinateur). A cet effet, le Commerçant organise la traçabilité adéquate des informations liées au paiement des Produits vendus au sein de son Site;

 

  • faire son affaire personnelle de l’obtention de toutes les autorisations légales, réglementaires ou administratives ou de la réalisation de toutes formalités qui pourraient être nécessaires à son Activité ;

 

  • s’abstenir de toute activité qui pourrait être pénalement sanctionnée ou contraire aux Prescriptions Impératives, telle que la mise en péril de mineurs, des actes de pédophilie, des actes de contrefaçon d’œuvres protégées par un droit de propriété intellectuelle et/ou d’instruments de paiement, le non-respect de la protection des Données à Caractère Personnel, des atteintes aux systèmes de traitement automatisé de données, des actes de blanchiment, le non-respect des dispositions relatives aux jeux d’argent et de hasard, aux courses de chevaux, aux loteries et le non-respect des dispositions relatives aux conditions d’exercice de professions réglementées ;

 

  • s’engager à signaler sans délai au Prestataire toute modification relative à son activité (nature des Produits proposés) ;

 

  • que l’ensemble des informations et pièces fournies lors de son entrée en relation avec le Prestataire ainsi que toutes celles fournies tout au long de la durée du Contrat sont exactes, complètes et actualisées ;

 

  • s’engager à communiquer au Prestataire, sur demande de celui-ci, tout document constatant son inscription au registre du commerce et des sociétés ou au répertoire des métiers, la dénomination, la forme juridique, le siège social et le type d’activité de l’entreprise (extrait K-Bis de moins de trois mois, pouvoirs des dirigeants, statuts), ainsi qu’une copie de son assurance responsabilité civile. Le Prestataire se réserve le droit de demander tout autre document (indice de cotation Banque de France, trois derniers bilans, …) qu’elle jugerait utile ;
  • renoncer, dès la signature du Formulaire, à l’application des dispositions relatives au droit de rétractation en matière de démarchage bancaire ou financier si ceux-ci venaient à s’appliquer aux présentes du fait de la Réglementation Applicable ;

 

  1. Obligations générales

Le Commerçant s’engage à (i) payer l’ensemble des factures qui lui seront adressées par le Prestataire dans les conditions prévues au présent Contrat, et (ii) respecter l’ensemble des clauses du présent Contrat ainsi que toutes les lois et les règlements applicables qui lui incombent au titre de l’utilisation de la Solution et/ou des Services.

Dans ce cadre, le Commerçant reste seul responsable (i) du respect des obligations prévues dans le contrat d’acceptation qu’il a conclu avec le prestataire de son choix quand les services d’acceptation ne sont pas fourni par le Prestataire, (ii) de son utilisation de la Solution ainsi que (iii) des conséquences dommageables de ses interventions, notamment dans la transmission de Données au Prestataire, dès lors que le Prestataire aura averti le Commerçant de tout dysfonctionnement ou anomalie dès qu’il en aura connaissance, ou encore (iv) d’une formation insuffisante de son personnel. 

 

 

  • 3. Obligations du Prestataire

 

 

Le Prestataire s’engage à rendre au Commerçant une prestation conforme à la Réglementation Applicable dans le cadre du rendu des Services.

Le Prestataire assure, pendant la durée du Contrat, la permanence, la continuité et la qualité de l’accès à la Solution conformément aux stipulations du présent Contrat.

 

Le Prestataire fera ses meilleurs efforts pour exécuter avec le plus grand soin les prestations qui lui sont confiées dans le cadre du présent Contrat. A ce titre, le Prestataire est tenu de mettre en œuvre l’ensemble des moyens reconnus nécessaires, conformément aux règles de l’art, pour atteindre les objectifs mis à sa charge au titre du présent Contrat.

 

Le Prestataire respectera l’ensemble des dispositions normatives applicables à son activité.

 

  • CONDITIONS FINANCIERES

 

Sauf clause contraire, l’ensemble des Frais figurant au Formulaire sont établis hors taxes (HT) et sont payables en euros (€) toutes taxes comprises (TTC).

 

En considération de la fourniture par le Prestataire des Services expressément acceptés et choisis, via l’Offre de Service, par le Commerçant, ce dernier versera au Prestataire les Frais fixés au Formulaire, étant précisé que les coûts relatifs au matériel informatique ainsi qu’à la connexion des équipements du Commerçant à la Solution et d’une manière générale tous frais ou coûts relatifs à des biens ou services nécessaires à l’activité du Commerçant demeure à la charge et aux risques exclusifs du Commerçant (ex. Internet, électricité, etc.).

 

Les factures émises par le Prestataire sont payables sans escompte, par virement, selon les modalités de facturation qui figurent au Formulaire ou à défaut trente (30) jours maximum date de réception de la facture.

 

En cas de prélèvement automatisé, sur les flux, des Frais relatif au Service d’Acceptation le Prestataire fera parvenir, et/ou mettra à la disposition du Commerçant une facture récapitulative desdits Frais.

 

Toute contestation de facture ou de prélèvement devra être effectuée par le Commerçant auprès du Prestataire à l’adresse indiquée à l’Article 15 des présentes, et devra en exposer clairement les motifs de sa contestation.      

 

Toute facture ou prélèvement non contesté(e) par écrit par le Commerçant dans les 2 (deux) mois suivant sa date de réception ou de perception est réputé(e) accepté(e) par ce dernier. En tout état de cause, la partie non contestée de la facture ou du prélèvement en question doit être payée dans le délai contractuel.

En cas de non-paiement de facture, le Prestataire pourra suspendre le Service fourni au Commerçant conformément à l’article 5.4.4 des présentes.

 

Tout frais de rappel sera à la charge du Commerçant et portés sur la première facture suivant le rappel. En tout état de cause, et notamment en cas de retard de paiement, le Prestataire se réserve la faculté de se prévaloir de l’exigibilité immédiate de toutes sommes dues et non encore échues. Le Commerçant étant tenu à une obligation de paiement des factures à leur échéance, et sans laquelle le Prestataire n’aurait pas contracté, il est expressément convenu entre les Parties que dans le cas où un titre de paiement émis au profit du Prestataire ne serait pas honoré en tout ou partie, pour quelques raisons que ce soit, les sommes restant dues au Prestataire par le Commerçant sont, de plein droit et sans mises en demeure préalable : (i) majorées d’intérêts de retard sur la base du taux d’intérêt appliqué par la Banque centrale européenne à son opération de refinancement la plus récente majoré de dix (10) points de pourcentage, ceux-ci ne pouvant être inférieurs à trois (3) fois le taux d’intérêt légal en vigueur à la date d’émission de la facture concernée ; et (ii) augmentées d’une indemnité forfaitaire de recouvrement de quarante (40) euros, ou d’un montant supérieur sur justificatif, non soumise à la TVA et à régler sans délai, pour les frais de recouvrement. Les intérêts de retard sont calculés à compter du jour suivant la date d’échéance du montant non réglé jusqu’à son paiement intégral.

 

 

  • MESURES DE SECURITE

 

  • 1. Obligations sécuritaires du Prestataire.

 

Le Prestataire a l’obligation d’assurer et de garantir (et/ou de faire assurer et de faire garantir) la sécurité, l’intégrité et la confidentialité des installations et des systèmes informatiques pendant toute la durée du Contrat et, à cet effet, il s’engage à mettre en œuvre toutes les mesures de sécurité pertinentes et applicables et notamment les mesures mentionnées au sein du Référentiel Sécuritaire PCI-DSS.

 

Le Prestataire s’engage à signaler dans les meilleurs délais au Commerçant toute situation portant atteinte à la sécurité physique ou logique de ses installations ou des données qu’il administre, et doit prendre toutes les mesures nécessaires pour y remédier. Le Prestataire s’engage par ailleurs à informer le Commerçant des mesures qu’il prend.

 

  • 2. Gestion d’incidents de sécurité

 

Le Prestataire, directement ou par le biais de ses propres prestataires, maintiendra et respectera les mesures de sécurité adéquates au niveau technique afin de protéger les Données du Commerçant, auxquelles le Prestataire pourrait avoir accès dans le cadre de l’exécution du Contrat, contre toute destruction accidentelle ou illicite, altération, divulgation ou accès non autorisé (ci-après une « Violation de la Sécurité »), en particulier lorsque le traitement implique la transmission des données ou bases de données à travers un réseau, et contre toute autre forme de traitements illicites.

 

Dès l’existence d’une Violation de la Sécurité avérée, le Prestataire en informera le Commerçant sans délai, et prendra aussitôt toute mesure nécessaire pour minimiser les dommages et sécuriser l’ensemble des Données du Commerçant.

 

En cas de Violation de la Sécurité, le Prestataire collaborera avec le Commerçant afin de déterminer l’origine de la Violation de la Sécurité. 

 

  • 3. Standard PCI DSS

Le Prestataire s’engage à maintenir la certification PCI DSS existante découlant de la propre certification PCI DSS des plateformes d’acceptation opérées par ses prestataires.

 

  • 4. Mesures de prévention et de sanctions prises par le Prestataire

 

  • Avertissement.

En cas de manquement du Commerçant aux stipulations du présent Contrat ou à la Réglementation Applicable ou en cas de constat d’un taux d’impayés anormalement élevé ou d’utilisation anormale des Moyens de Paiement, de Cartes perdu(e)s, volé(e)s ou contrefait(e)s, le Prestataire peut prendre des mesures de sauvegarde et de sécurité consistant, en premier lieu, en un avertissement au Commerçant valant mise en demeure, précisant les mesures à prendre pour remédier au manquement ou résorber le taux d’impayés anormalement élevé constaté. Le Prestataire peut également réduire le seuil d’autorisation du Commerçant.

 

  • Suspension et Interruption.

Si dans un délai de trente (30) jours à compter de l’émission de l’avertissement, le Commerçant n’a pas remédié au manquement ayant justifié l’avertissement ou n’a pas mis en œuvre les mesures destinées à résorber le taux d’impayés constaté, le Prestataire peut procéder, sans préavis, à une suspension ou une interruption des Services portant sur certaines Marques ou Moyens de Paiement Additionnels acceptées par le Commerçant ou, résilier de plein droit avec effet immédiat, sous réserve du dénouement des opérations en cours, le présent Contrat, par lettre recommandée avec demande d’avis de réception. Le Commerçant comprend et accepte que cette suspension, interruption ou résiliation ne pourra, en aucun cas, être considéré comme un manquement aux obligations contractuelles du Prestataire responsable des conséquences liées à cette suspension, interruption ou résiliation du présent Contrat.

 

La suspension ou interruption est notifiée par tout moyen et doit être motivée. Son effet est immédiat, étant précisé que le Commerçant ne peut prétendre au versement d’une quelconque contrepartie financière.

 

  • Cas de suspension.

La suspension peut être décidée en raison notamment :

  • du non-respect répété des obligations du présent Contrat et du refus d’y remédier ou d’un risque de dysfonctionnement important du (ou des) Système(s) d’Acceptation,
  • d’une participation à des activités frauduleuses notamment, et sans s’y limiter, d’une utilisation anormale de Moyens de Paiement, de Cartes perdu(e)s, volé(e)s ou contrefait(e)s,
  • d’un refus d’acceptation répété et non motivé des Catégories de Cartes et des Moyens de Paiement qu’il a choisi d’accepter ou qu’il doit accepter,
  • de plaintes répétées d’autres membres ou partenaires des Réseaux de Paiement concernés et qui n’ont pu être résolues dans un délai raisonnable,
  • de franchissement de tout ou partie des taux de fraude et/ou taux d’impayés fixés par les Réseaux de Paiement du fait de l’activité du Commerçant,
  • d’une incompatibilité entre le profil et/ou l’activité du Commerçant avec les Prescriptions Impératives (ex. tout ou partie des Produits proposés par le Commerçant sont déclarés illicites), et/ou
  • d’un risque aggravé en raison des activités du Commerçant.

 

La suspension ou l’interruption peut également intervenir à l’issue de la procédure d’audit visée en Annexe 5 au cas où le rapport d’audit révélerait un ou plusieurs manquements tant aux clauses du présent Contrat qu’au Référentiel Sécuritaire Accepteur et Référentiel Sécuritaire PCI-DSS de l’annexe précitée et leurs mises à jour.

 

En dehors d’un Cas de Force Majeure, les Services (incluant la Solution) peuvent également être suspendus ou interrompus (i) en raison des opérations de maintenance de la Solution qui seraient requises, notamment pour demeurer en conformité avec les Prescriptions Impératives, (ii) en l’absence de remise à première demande du Prestataire de tout justificatif qui serait requis par ce dernier afin qu’il puisse répondre aux exigences des Prescriptions Impératives, ou encore (iii) à la demande de tout Réseau de Paiement ou toute autorité de tutelle, de contrôle, judiciaire ou administrative, étant précisé que dans un tel cas le Prestataire fera ses meilleurs efforts, dans les limites permises par les Prescriptions Impératives, pour notifier le Commerçant dans les meilleurs délais.

 

  • Conséquences de la suspension.

Le Commerçant s’engage alors à retirer immédiatement de son Point d’Acceptation et/ou Point de vente en ligne, tout signe d’acceptation des Cartes du Réseau de Paiement concerné.

 

  • Période de suspension.

La période de suspension ou l’interruption est au minimum de six (6) mois, éventuellement renouvelable. A l’expiration de ce délai, le Commerçant peut demander la reprise du présent Contrat auprès du Prestataire.

 

 

  • Garantie financière.

Nonobstant ce qui précède, si le profil du Commerçant présente un risque pendant l’exécution du Contrat, Market Pay se réserve la possibilité d’appliquer toute garantie financière (notamment, mais sans s’y limiter, un dépôt de garantie) qui servira à couvrir tout risque auquel Market Pay serait exposé au titre de l’exécution du présent Contrat. La constitution de cette réserve sera notifiée au Commerçant par courriel.

A défaut, le Contrat pourra être suspendu, interrompu ou résilié selon les modalités prévues au Contrat.

 

  • Résiliation.

De même, si dans un délai de trois (3) mois à compter de l’avertissement, le Commerçant est toujours confronté à un taux d’impayés anormalement élevé, le Prestataire peut décider la résiliation de plein droit avec effet immédiat, sous réserve des opérations en cours, du présent Contrat, notifiée par lettre recommandée avec demande d’avis de réception.

 

  • 5. Mesures Conservatoires.

Nonobstant les dispositions prévues par l’article 5.4 ci-dessus, le Prestataire pourra également prendre, discrétionnairement et avec effet immédiat, tout ou partie des Mesures Conservatoires ci-dessous visant à protéger les intérêts de Market Pay en qualité d’Acquéreur des Opérations de Paiement si (i) les seuils en matière de taux de fraude et/ou Impayés fixés par les Réseaux de Paiement sont dépassés par le Commerçant, ou (ii) le Commerçant refuse d’appliquer ou mettre en œuvre les mesures de sécurisation du Service qui lui sont demandées par le Prestataire, ou (iii) en cas de risque de fraude ou tentative de fraude ou encore cercle de fraude identifiés ou soupçonnés par le Prestataire, ou (iv) si un Réseau de Paiement exige que le Commerçant applique l’un de ses programme de lutte contre la fraude, ou (v) en cas de modification de l’Activité ou d’un ordre de paiement ou d’une Opération de Paiement, sans l’autorisation préalable et écrite du Prestataire.

Les Mesures Conservatoires sont les suivantes : (a) le Commerçant doit mettre en œuvre des mesures renforcées de prévention et de protection des Opérations de Paiement, notamment en ce qui concerne les paramètres de sécurité des Opérations de Paiement, (b) conserver, de manière cantonnée, toute somme résultant des Opérations de Paiement et suspendre tout versement sur le Compte Bancaire durant la période nécessaire pour analyser les Opérations de Paiement suspectes et statuer sur la suite à donner, étant précisé que cette analyse peut se faire au niveau du Prestataire et/ou de toute juridiction et/ou autorité de tutelle et la suspension des versement peut être imposée pendant une période maximale de treize (13) mois ou toute autre durée décidée par une autorité de tutelle et/ou un Réseau de Paiement afin d’apurer le Impayés ou pour les besoins de l’enquête diligentée par la juridiction saisie, (c) la suspension de toute fonctionnalité de Remboursement prévue par les Outils, étant précisé qu’il reviendra au Commerçant d’effectuer lui-même et par ses propres moyens toute diligence nécessaire auprès du Payeur, (d) le Commerçant peut être contraint de procéder au Remboursement des Opérations de Paiement auprès des Payeurs qui ont réalisé un Achat et qui n’ont pas encore été livrés du (ou des) Produit(s) commandé(s), (e) le Prestataire peut procéder au blocage du compte ouvert dans ses livres au nom du Commerçant et le cas échéant suspendre tout ou partie du Service (pour une période maximale de treize (13) mois ou toute autre durée décidée par un Réseau de Paiement afin d’apurer le Impayés), (f) le Commerçant peut se voir imposer la constitution d’un garantie financière visant à couvrir les Frais, Impayés, Remboursements et/ou Pénalités, (g) le Prestataire peut prononcer la résiliation du Contrat pour faute du Commerçant, sans préjudice de tout dommage-intérêt.

 

 

  • EVOLUTIONS LEGALES ET REGLEMENTAIRES ET EVOLUTION DES REGLES DES RESEAUX DE PAIEMENT

 

Dès lors qu’une évolution de tout ou partie des Services serait rendue nécessaire en cours d’exécution du Contrat du fait d’une obligation légale, réglementaire ou, pour les Services d’Acceptation et d’Acquisition, d’une règle propre aux Réseaux de Paiement, le Prestataire réalisera ou fera réaliser toutes les évolutions nécessaires à la Solution et à l’exercice des Services aux fins de se conformer à ces nouvelles obligations, sans coût complémentaire pour le Commerçant.

Les Parties conviennent que le Prestataire ne pourra être tenu responsable d’une quelconque non-conformité à ces évolutions suite à l’absence de validation ou au refus de validation par le Commerçant des modalités de réalisation.

Le Prestataire informera le Commerçant dans les meilleurs délais avant l’évolution en question de l’objet des modifications qui seront apportées, afin de lui permettre d’identifier et d’évaluer les impacts sur les flux monétiques.

Il est convenu que le Commerçant prendra à sa charge les coûts éventuels relatifs à la mise en œuvre dans ses propres systèmes de la nouvelle version des Services intégrant les évolutions légales, réglementaires ou les modifications décidées par les Réseaux de Paiement le cas échéant.

 

  • MAINTENANCE ET ÉVOLUTIONS DE LA SOLUTION

 

Le Prestataire prend en charge la maintenance de la Solution tout comme les évolutions de fonctionnement ou ayant attrait à la sécurité de la Solution.

Le Prestataire pourra également réaliser des évolutions techniques, telles que l’acceptation de nouvelles cartes de paiement, la modification de logiciels, le changement de certains paramètres.

Toute évolution de la Solution ou prestation additionnelle de maintenance de celle-ci qui serait souhaitée par le Commerçant fera l’objet d’une étude de faisabilité et sera accompagnée le cas échéant d’un devis.

 

  • PROTECTION DES DONNEES A CARACTERE PERSONNEL

 

Le traitement des Données à Caractère Personnel recueillies en exécution du présent Contrat est soumis à la politique en matière de Données à Caractère Personnel applicable et jointe en Annexe 2 du Contrat.

 

  • LUTTE CONTRE LE BLANCHIMENT DE CAPITAUX ET FINANCEMENT DU TERRORISME

 

9.1. Market Pay est soumis à l’ensemble de la réglementation française relative à la lutte contre le blanchiment et le financement du terrorisme.

En application des dispositions de droit français relatives à la participation des organismes financiers à la lutte contre le blanchiment des capitaux et le financement des activités terroristes, Market Pay est tenu de recueillir l’ensemble des informations relatives à l’identification et à l’activité du Commerçant afin de remplir ses obligations de connaissance client (dispositif dit de « Know Your Customer » ou « KYC »).

Le Commerçant comprend et accepte que Market Pay pourra également recueillir et mettre à jour ces informations liées à la connaissance du client tout au long de la relation d’affaires afin d’effectuer des revues périodiques et de s’assurer du respect continu de ses obligations légales et réglementaires. Si le Commerçant est établi hors de France, Market Pay peut requérir des documents ou informations complémentaires conformément aux exigences locales applicables. Market Pay se réserve le droit de demander tout autre document ou information supplémentaire s’il estime en avoir besoin pour répondre à ses obligations de vigilance au sens de la lutte contre le blanchiment de capitaux et le financement du terrorisme. A ce titre, en cas d’absence de réponse du Commerçant aux sollicitations adressées par Market Pay dans le cadre des obligations précitées, Market Pay se réserve le droit de suspendre l’accès et l’utilisation de la Solution d’Acquisition jusqu’à complète régularisation. Par ailleurs, Market Pay est tenu de s’informer auprès du Commerçant pour toute opération qui lui paraîtrait incohérente, suspecte ou inhabituelle sur l’origine, l’objet et la nature, ou la destination de l’Opération de Paiement.

Le Commerçant est informé qu’une opération réalisée dans le cadre des présentes peut faire l’objet de l’exercice du droit à la communication de la cellule de renseignement financier nationale, et ce en application des Prescriptions Impératives.

Le Commerçant peut, conformément à la réglementation, accéder à toutes les informations ainsi communiquées, sous réserve que ce droit d’accès ne remette pas en cause la finalité de lutte contre le blanchiment des capitaux et le financement du terrorisme lorsque ces données sont relatives au demandeur.

Aucune poursuite et aucune action en responsabilité civile ne peut être intentée ni aucune sanction professionnelle prononcée contre le Prestataire, ses dirigeants ou ses préposés qui ont fait de bonne foi les déclarations de soupçon auprès de leur autorité nationale.

 

9.2.Par ailleurs, dans l’hypothèse où le Commerçant, ou notamment son/ses mandataire(s) ou son/ses bénéficiaire(s) effectif(s), ainsi que l’État où ils sont établis viendraient à être soumis à des sanctions économiques ou financières, embargos ou mesures similaires ou tout autre sanction reconnue par Market Pay, Market Pay pourra décider d’interrompre et/ou de suspendre les Services rendus dans le cadre du Contrat ainsi que de résilier le présent Contrat.

 

  • RESPONSABILITE

 

  • 1. Les Parties sont responsables des dommages et des préjudices directs qu’elles causent ou qui sont causés par les membres de leur personnel, leurs fournisseurs, leurs prestataires ou leurs sous-traitants dans le cadre de l’exécution du présent Contrat.

 

  • 2. En conséquence, les Parties s’engagent à réparer, pour la part relevant de leur responsabilité, les dommages et les préjudices directs causés lors de l’exécution de leurs obligations.

 

  • 3. La responsabilité du Prestataire est limitée aux frais effectivement payés par le Commerçant au cours des douze (12) derniers mois ayant précédé l’évènement engageant la responsabilité du Prestataire.

 

Les Parties conviennent expressément que la limitation de la responsabilité du Prestataire (i) est raisonnable, proportionnée aux risques assumés et aux bénéfices retirés par chacune des Parties de l’exécution du Contrat, et (ii) est la condition de la fourniture du Service aux conditions financières figurant au Formulaire.

 

  • 4. Le Commerçant prendra à sa charge tous préjudices et dommages, coûts, frais ou honoraires de quelque nature que ce soit (y compris les honoraires d’avocats ou d’experts) et tout frais et/ou Pénalité(s) décidé(s) et/ou imposé(s) par les Réseaux et tout Système d’Acceptation intégré au Service que pourrait avoir à subir le Prestataire du fait d’un manquement du Commerçant à ses obligations aux termes du Contrat ou dans le cas d’une action judiciaire ou d’une menace d’action judiciaire émanant de tiers (en particulier, du Payeur) causée par le Commerçant ou dont le Commerçant doit répondre.

 

  • DUREE ET RESILIATION DU CONTRAT

 

  • 1. Durée du Contrat. Le présent Contrat prend effet à compter de la Date de Prise d’Effet et expirera à l’issue de la Durée Initiale. Le Contrat sera ensuite tacitement renouvelé, pour des périodes successives d’un (1) an (ci-après la «Durée Renouvelée»), sauf dénonciation de l’une des Parties par lettre recommandée avec avis de réception six (6) mois avant l’expiration de la Durée Initiale.

 

Les Parties conviennent que les présentes produiront leurs effets à compter de la déclaration conforme du profil du Commerçant par Market Pay, en application des Prescriptions Impératives et/ou de ses procédures internes (ci-après la « Date de Prise d’Effet »), étant rappelé qu’il revient au Commerçant de remettre à Market Pay, dans les plus brefs délais, l’intégralité de la documentation requise par ce dernier pour pouvoir utiliser la Solution et bénéficier des Services prévus aux présentes. En outre, il est rappelé que Market Pay peut, en application des Prescriptions Impératives, rejeter discrétionnairement le profil du Commerçant, et ce sans (i) aucune contrepartie financière au profit de ce dernier ou (ii) responsabilité que quelque nature qu’elle soit.

 

  • 2. Résiliation pour faute.

En cas de manquement grave par l’une des Parties à l’une quelconque de ses obligations au titre du Contrat, et à défaut pour cette Partie d’y avoir remédié dans un délai de trente (30) jours calendaires à compter de l’envoi par l’autre Partie d’une mise en demeure exposant ledit manquement, cette dernière pourra  prononcer à tout moment la résiliation de plein droit du Contrat avec effet immédiat, sans préjudice du paiement de tous montants restant dus et de tous dommages et intérêts auxquels elle pourrait prétendre conformément au présent Contrat.

 

  • 3. Résiliation sans faute et pour tout autre motif : Dans les limites permises par les Prescriptions Impératives en vigueur, le Prestataire pourra résilier le présent Contrat avec effet immédiat et de plein droit en cas de survenance de l’une des évènements suivants :
  • Si un Réseau de Paiement et/ou les conditions relatives aux Moyens de Paiement, exigent la résiliation des présentes pour défaut de conformité avec les Prescriptions Impératives et/ou la Réglementation Applicable ;
  • Si l’Activité du Commerçant a été modifiée sans que qu’elle ait été préalablement agréée par le Prestataire ou si l’activité du Commerçant ou son profil n’est plus conforme aux Prescriptions Impératives ;
  • En cas de changement de contrôle dans l’actionnariat du Commerçant, sans avoir été préalablement agréé par Market Pay;
  • Si l’un des dirigeants du Commerçant fait l’objet d’une condamnation judiciaire ne permettant plus le maintien du présent Contrat ;
  • Si le Commerçant refuse ou omet d’apporter toute information demandée par le Prestataire dans un délai de quarante-huit heures (48h) à compter de l’émission de la demande, et ce notamment pour permettre au Prestataire de pouvoir répondre aux obligations prévues par les Prescriptions Impératives ;
  • Si un élément essentiel communiqué par le Commerçant et sur lequel il s’est engagé s’avère inexact ou trompeur ;
  • Si la situation financière du Commerçant devient irrémédiablement compromise.
  • Si le Commerçant, le mandataire ou le bénéficiaire effectif de la relation d’affaires est soumis à des sanctions telles que décrites à l’article 9.2 du présent Contrat.
  • À défaut de transaction effectuée par le Commerçant pendant une période ininterrompue de quinze (15) mois, le Contrat sera automatiquement résilié de plein droit, après l’envoi par Market Pay d’un courrier électronique de notification au Commerçant.

 

 

  • 4. Cessation d’activité. Toute cessation d’activité du Commerçant ou perte, suspension ou interruption des autorisations ou agréments de l’une des Parties entraîne la résiliation immédiate de plein droit du présent Contrat sous réserve du dénouement des opérations en cours.

 

  • 5. Conséquences de la cessation du Contrat.

 

En cas de cessation du Contrat, pour quelque motif que ce soit, le Commerçant reconnaît et accepte que sera exigible et payable immédiatement au profit du Prestataire tout Frais dû par le Commerçant ainsi que toute facture émise et non encore réglée en tout ou partie par le Commerçant, ou émise postérieurement à la cessation du Contrat pour des Services qui y sont antérieurs.

 

Toute créance non réglée au Prestataire par le Commerçant et qui se révèlerait postérieurement à la cessation du Contrat, sera réglée sans délai par le Commerçant, et pourra faire l’objet d’une déclaration de créance au profit du Prestataire, et/ou le cas échéant de toute procédure de recouvrement engagée par le Prestataire à l’encontre du Commerçant, et ce sans préjudice de tout dommages et intérêts auxquels le Prestataire pourrait prétendre conformément au présent Contrat.

 

Le cas échéant, le Commerçant sera tenu de restituer au Prestataire l’Equipement, les dispositifs techniques et sécuritaires et les documents en sa possession dont le Prestataire est propriétaire.

Le Commerçant s’engage à retirer immédiatement de son Point d’Acceptation et/ou Point de vente en ligne, tout signe d’acceptation des Cartes, Marques des Réseaux de Paiement ou Moyen de Paiement concernés.

 

  • MODIFICATION DU CONTRAT

 

  • 1. Toute modification du présent Contrat est faite par avenant signé par les Parties.

 

Toutefois, les Parties conviennent que le présent Contrat pourra être modifié à tout moment par le Prestataire moyennant l’envoi d’une notification écrite au Commerçant, notamment dans l’un des cas suivants :

  • en cas d’évolution technique, légale, fiscale ou réglementaire ;

 

  • en cas d’évolution des Services et/ou des Systèmes d’Acceptation ;

 

  • en cas d’évolution tarifaire des Réseaux de Paiement, ou des Moyens de Paiement Additionnels;

 

  • en cas d’une mise en conformité avec les exigences des Réseaux de Paiement. A ce titre, les Réseaux de Paiement peuvent notamment imposer des modifications d’ordre (i) technique telles l’acceptation de nouvelles Cartes, les modifications de logiciels, le changement de certains paramètres, et (ii) sécuritaire telles que la modification du seuil de demande d’autorisation, la suppression de l’acceptabilité de certaines Cartes, la suspension de l’adhésion à un Système d’Acceptation ou au(x) Réseau(x) de Paiement.

 

Ces modifications du Contrat entreront en vigueur à l’expiration d’un délai de trente (30) jours calendaires à compter de la notification écrite susmentionnée (ou tout autre préavis plus long indiqué dans ladite notification) (ci-après le « Délai de Préavis »).

 

Le Délai de Préavis est toutefois réduit à cinq (5) jours calendaires lorsque le Prestataire ou le Réseau de Paiement constate, dans le Point d’Acceptation du Commerçant, une utilisation anormale de Cartes perdues, volées ou contrefaites.

 

Tout refus du Commerçant intervenant dans le Délai de Préavis devra être notifié par écrit par le Commerçant au Prestataire, étant précisé que ledit refus aura pour conséquence de prononcer la résiliation du Contrat de plein droit et avec effet au premier jour ouvré à compter de l’expiration du Délai de Préavis.

 

Passé le Délai de Préavis, si le Commerçant ne s’est pas prononcé, il est réputé avoir accepté la modification qui lui a été notifiée par le Prestataire.

 

 

  • PROPRIETE INTELLECTUELLE

 

Pendant la durée du Contrat et en contrepartie du paiement des Services, le Prestataire accorde au Commerçant un droit non-exclusif d’utiliser et d’accéder à la Solution pour le traitement de ses opérations de paiement et disposer de la documentation y afférente sous réserve du respect des conditions suivantes, étant rappelé que le droit précité est personnel, incessible et pour le Territoire. A ce titre, le Prestataire garantit le Commerçant contre tout recours, action ou réclamation qui pourrait survenir à ce titre.

 

Tout droit concédé et/ou toute utilisation de marque et/ou de nom commercial par l’une des Parties pendant l’exécution du Contrat cessera de plein droit et sans formalité préalable en même temps que la cessation des relations contractuelles entre les Parties, et ce pour quelle que raison que ce soit.

 

Le Commerçant s’interdit :

  • de modifier, traduire, arranger, copier, rétro-compiler ou adapter la Solution ou tout élément de celle-ci ou la documentation y afférente ;

 

  • de céder, donner en location, grever, commercialiser, exploiter d’une quelconque manière, mettre à la disposition de tiers ou utiliser pour le compte de tiers la Solution ou tout élément de celle-ci ou la documentation ou tout droit de propriété intellectuelle et industrielle lié à la Solution ou à la documentation y afférente autrement qu’au moment et dans la mesure où le présent Contrat l’y autorise expressément ;

 

  • de divulguer ou de donner accès à la Solution ou à tout élément de celui-ci ou à la documentation y afférente, à tout tiers autre que le Commerçant qui n’a pas reçu l’autorisation préalable écrite du Prestataire à cet effet ;

 

  • d’utiliser les Services et/ou la Solution à d’autres fins que celles prévues par le présent Contrat.

 

Le présent Contrat n’emporte cession d’aucun droit de reproduction, de modification, d’adaptation ou de représentation, à l’exception de celui nécessaire au chargement, à l’affichage, à l’exécution, à la transmission ou au stockage des logiciels dans les conditions prévues par le Contrat. Conformément à la Réglementation Applicable, le Commerçant pourra faire une copie de sauvegarde des logiciels dont le Prestataire autorise le stockage par le Commerçant sur ses serveurs. Le Prestataire se réserve le droit exclusif de fournir lui-même au Commerçant, contre une contrepartie raisonnable, les informations nécessaires pour permettre l’interopérabilité de ses logiciels avec les logiciels de tiers. Le droit d’usage des logiciels ne peut en aucun cas être cédé ou concédé par le Commerçant à un tiers, que ce soit à titre onéreux ou gratuit.

 

Le Prestataire déclare et garantit être titulaire de tous les droits et autorisations nécessaires afin de permettre au Commerçant d’utiliser la Solution et les Services mis à disposition du Commerçant dans le cadre du Service. Le Prestataire s’engage à garantir et indemniser le Commerçant de toute condamnation définitive à des dommages-intérêts prononcée en France au bénéfice d’un tiers se prévalant d’une violation de ses droits de propriété intellectuelle engendrée par une utilisation normale des logiciels par le Commerçant dans le cadre du Service, à titre de recours exclusif du Commerçant et sous réserve que :

 

  • le Commerçant informe sans délai le Prestataire dès qu’il a connaissance d’une telle action ;

 

  • le Commerçant réserve au Prestataire la conduite du procès, ne procède à aucune reconnaissance totale ou partielle de responsabilité et s’abstienne (excepté sur demande expresse du Prestataire) de transiger, tenter de transiger et de façon générale s’exprimer sur l’objet du litige et les circonstances du différend ; et

 

  • le Commerçant agisse conformément aux instructions du Prestataire et procure à ce dernier toute l’assistance qu’elle peut raisonnablement demander ou utile à la conduite du procès et à la défense. Cette assistance incluant notamment la transmission de toutes pièces et documents requis.

 

Sous réserve du respect par le Commerçant des dispositions ci-avant, le Prestataire gardera à sa charge les frais engagés pour la défense. Le Prestataire ne sera tenu à aucune garantie si la violation des droits de propriété intellectuelle dont se prévaut le tiers résulte d’une violation par le Commerçant de ses obligations au titre du Contrat, ou d’une modification du logiciel par le Commerçant ou un tiers.

 

La protection due par le Prestataire au Commerçant au titre du présent article ne s’applique qu’à condition que les logiciels concédés par le Prestataire n’aient pas été modifié par le Commerçant sans le consentement préalable et écrit du Prestataire, ou encore en cas d’utilisation desdits logiciels non prévue dans le présent Contrat.

 

En cas de contrefaçon pendant l’exécution du Contrat, le Prestataire doit, à son choix et à ses frais, et dans des délais compatibles avec les besoins du Commerçant : (i) soit modifier tout ou partie des éléments litigieux afin d’éviter la contrefaçon, (ii) soit obtenir l’autorisation du tiers concerné afin de permettre au Commerçant de continuer à utiliser lesdits logiciels, (iii) soit fournir une solution de remplacement à condition qu’un tel remplacement n’affecte pas le fonctionnement desdits logiciels.

 

Le Commerçant reconnait et accepte que les dispositions du présent article constituent des stipulations essentielles sans lesquelles le Prestataire n’aurait pas contracté.

 

  • CONVENTION DE PREUVE

 

De convention expresse entre les parties, les enregistrements électroniques constituent la preuve des opérations de paiement remises au Prestataire. En cas de conflit, les enregistrements électroniques produits par le Prestataire ou le Système d’Acceptation dont les règles s’appliquent à l’Opération de Paiement concernée prévaudront sur ceux produits par le Commerçant, à moins que ce dernier ne démontre l’absence de fiabilité ou d’authenticité des documents produits par le Prestataire ou le Système de Paiement.

 

  • RECLAMATIONS

 

Le Commerçant peut, à tout moment, formuler toute question, demande d’informations ou réclamation auprès du Prestataire : 

  • par email aux adresses suivantes pour les Commerçant dont les Services sont prestés en :

France : serviceclientmp@marketpay.eu
Belgique :  serviceclientmp@marketpay.eu
Italie :  assistenzaclientimarketpay.eu 

Espagne : servicioalcliente@marketpay.eu

  • par voie postale à l’adresse suivante :

A l’attention du service Back Office Acquisition

5-7 Place Copernic Le Cassiopée

CS 60811

91031 Evry Cedex

France

 

Le Prestataire s’engage à accuser réception de la réclamation sous dix (10) jours ouvrables, à compter de la réception de la demande d’informations ou réclamation, et à apporter une réponse au Commerçant dans un délai de deux (2) mois à compter de la date de l’avis d’accuser réception du Prestataire.

 

A titre d’information, la réclamation, l’accusé de réception et la réponse à la réclamation seront formulée dans la langue du présent Contrat. 

 

  • CONFIDENTIALITE ET SECRET BANCAIRE

 

  • Généralités

 

Chacune des Parties reconnaît qu’elles seront amenées à se communiquer (ainsi qu’à leurs dirigeants, employés, conseils et sous–traitants qui auraient directement besoin de connaître ces informations) (ensemble les « Personnes Autorisées ») certaines informations techniques, commerciales, financières ou autres, se rapportant à leurs activités respectives, ainsi que le Contrat et toutes ses Annexes et avenants, que ces informations aient été délivrées par écrit, oral ou par tout autre moyen (les « Informations Confidentielles ») dans le cadre du Contrat.

 

En vue de protéger le caractère confidentiel des Informations Confidentielles, chaque Partie s’engage aux termes du Contrat à :

 

  1. conserver un caractère de confidentialité absolu aux Informations Confidentielles et à ne pas les communiquer à tout tiers au Contrat (autres que les Personnes Autorisées), sous réserve de l’accord préalable et écrit de la Partie propriétaire de l’Information Confidentielle concernée ;
  2. n’utiliser les Informations Confidentielles que dans le cadre du Contrat, et donc à s’interdire toute autre utilisation, directement ou indirectement, sous quelque forme que ce soit, soit pour elle-même, soit pour le compte de tout tiers ;
  3. faire en sorte que les Personnes Autorisées à qui tout ou partie des Informations Confidentielles ont été communiquées, soient informées par cette Partie des obligations au titre du Contrat portant sur ces Informations Confidentielles ;
  4. retourner, sur demande de l’une ou l’autre des Parties, toutes Informations Confidentielles en sa possession, et détruire toute copie de toutes Informations Confidentielles en sa possession (toutefois cette obligation ne s’étend pas aux documents ou rapports préparés sur la base des Informations Confidentielles ou incorporant certaines Informations Confidentielles, sous réserve que ces documents et rapports demeurent confidentiels dans les conditions stipulées aux paragraphes (a) à (c) ci-dessus).

 

les obligations visées aux paragraphes (a) à (d) ci-dessus ne s’appliqueront pas aux Informations Confidentielles communiquées par une Partie et qui :

 

  • sont tombées dans le domaine public au moment de leur communication ou postérieurement à leur communication, sous réserve, dans ce dernier cas, que cette communication ne soit pas le résultat d’une violation de confidentialité par la Partie ayant eu connaissance des Informations Confidentielles concernées ;

 

  • étaient connues par l’autre Partie de manière légitime et paisible, avant la date à laquelle ces Informations Confidentielles lui ont été communiquées ;

 

  • doivent être communiquées par l’autre Partie aux termes de toute loi ou règlement applicable ou à la demande de tout organe de contrôle ou de réglementation, administration ou tribunaux ;

 

  • sont légitimement obtenues par la Partie réceptrice auprès d’un tiers, qui en faisant cette divulgation, ne rompt aucune obligation de confidentialité ;

 

  • sont développées de façon autonome par la Partie réceptrice ;

 

  • sont divulguées par la Partie divulgatrice à un tiers sans aucune obligation de confidentialité ;

 

  • sont divulguées par la Partie réceptrice avec l’accord préalable écrit de la Partie à laquelle elles appartiennent.

 

La présente obligation de confidentialité s’applique pendant toute la durée du Contrat ainsi que pendant une durée de deux (2) ans à l’expiration ou à la résiliation du Contrat, pour quelque cause que ce soit à l’exception des Données à Caractère Personnel du Commerçant pour lesquelles l’obligation de confidentialité perdure pendant toute la durée au cours de laquelle elles ne sont pas révélées au public par la Partie qui en est le détenteur originel ou la personne concernée au sens des dispositions applicables en matière de protection des données à caractère personnel.

 

  • Secret bancaire

 

Lors de la signature ou l’exécution des présentes, chacune des Parties peut avoir accès à des informations couvertes par le secret bancaire, en sus de la protection applicable aux Données à Caractère Personnel.

 

De convention expresse, le Commerçant autorise le Prestataire à stocker le cas échéant des données secrètes ou confidentielles portant sur lui et les communiquer à des entités impliquées dans le fonctionnement du Système d’Acceptation aux seules finalités de traiter les Opérations de Paiement, de prévenir des fraudes et de traiter les réclamations, qu’elles émanent des Payeurs ou d’autres entités.

 

  • FORCE MAJEURE

 

  • Pour tout Cas de Force Majeure ou toute autre cause échappant à la prévision et au contrôle de l’une des Parties et de nature à l’empêcher d’exécuter ses obligations contractuelles, la Partie empêchée devra en informer l’autre Partie par tous moyens dans les plus brefs délais avec confirmation par lettre recommandée avec accusé de réception dans les quinze (15) jours ouvrés suivants.

 

  • Les obligations des Parties seront suspendues pendant toute la durée du Cas de Force Majeure et les Parties emploieront tous leurs efforts pour limiter la durée et les effets de la cause du Cas de Force Majeure. Dès la disparition du Cas de Force Majeure, la Partie empêchée informera l’autre Partie de cette disparition et reprendra immédiatement l’exécution de ses obligations contractuelles.

 

  • Si la durée du Cas de Force Majeure devait excéder plus de trente (30) jours calendaires consécutifs, les Parties se concerteront sur les conditions de la poursuite ou de la résiliation éventuelle du présent Contrat.

 

Chacune des Parties pourra notifier à l’autre la résiliation de plein droit du Contrat par lettre recommandée avec accusé de réception sans que des dommages ou intérêts ne puissent être réclamés par l’une ou l’autre des Parties.

 

Toute résiliation du Contrat prononcée par l’une des Parties en raison d’un Cas de Force Majeure dans les conditions prévues au présent article aura pour effet de permettre au Commerçant de déclencher les mesures de réversibilité, consistant pour le Prestataire à lui fournir ses données dans le format décidé par le Prestataire. Le Commerçant comprend et accepte que cette réversibilité pourra faire l’objet d’une facturation additionnelle par le Prestataire en fonction des particularités des prestations de réversibilité.

 

  • Les Parties conviennent que le Prestataire ne pourra être tenue de mettre en œuvre les actions suivantes, dont la liste ne saurait être réputée exhaustive, pour limiter la durée et/ou les effets du Cas de Force Majeure (i) enregistrer et sauvegarder l’intégrité de toute Données relatives aux ordres de paiement reçus, dans l’attente du retour à des conditions normales d’exécution du Contrat, ou (ii) préserver selon les modalités prévues par les Prescriptions Impératives les fonds relatifs aux Opérations de Paiement.

 

  • SOUS-TRAITANCE

 

Il est rappelé que la Solution et le Service associé sont composés d’opérations complexes qui impliquent de nombreux intervenants. Dans ce contexte, le Prestataire est libre de sous-traiter tout ou partie des prestations nécessaires à la Solution et/ou au Service, et de faire appel à tout prestataire intermédiaire et tiers de son choix sans avoir à en informer préalablement le Commerçant, et sous réserve de demeurer le seul interlocuteur du Commerçant pour toutes les questions relatives à la bonne exécution du Contrat.

 

  • CESSION DU CONTRAT

 

  • Le Commerçant et le Prestataire ne peuvent transférer ni céder tout ou partie de leurs droits et obligations au titre du Contrat, ni le Contrat lui-même, à un tiers, sans l’autorisation préalable écrite de l’autre Partie, qui ne peut la refuser ou la retarder sans raison valable.

 

Tout transfert ou cession effectué en violation de cette clause sera considéré comme nul, non avenu et sans effet.

 

  • Par dérogation à ce qui précède, le Commerçant consent par avance à ce que le Prestataire puisse librement céder ou transférer le Contrat, en tout ou partie, à (i) toute société de son groupe, à (ii) toute autre personne à l’occasion d’une cession totale ou partielle des actifs des contrats ou de l’activité du Prestataire de quelque manière que ce soit, et à (3) tout tiers, sans nécessiter une autorisation préalable de ce dernier.

 

Le Prestataire notifiera par écrit au Commerçant sa décision de céder le Contrat dans les conditions précitées, au moins trente (30) jours avant la date prévue de la cession. Cette notification comprendra les détails de la cession, y compris le nom et les coordonnées du tiers cessionnaire.

 

  • ELECTION DE DOMICILE

 

  • Pour l’exécution du Contrat, chacune des Parties élit domicile à l’adresse de son siège social.

 

  • Le Prestataire attire l’attention du Commerçant sur la nécessité pour ce dernier de lui communiquer une adresse de courrier électronique principale qui soit valide, et de l’informer dans les plus brefs délais d’un éventuel changement de celle-ci.

 

  • Chacune des Parties s’oblige à une consultation régulière des adresses électroniques, tout courrier électronique n’ayant pas été rejeté par le serveur de messagerie du destinataire étant réputé avoir été lu par son destinataire dans les vingt-quatre (24) heures de son envoi.

 

 

  • NON-SOLLICITATION

 

Le Commerçant s’interdit de débaucher ou embaucher les salariés du Prestataire pendant toute la durée du Contrat et pendant une durée d’un (1) an à compter de la date de fin du Contrat, sauf accord exprès entre les Parties. En cas de non-respect par le Commerçant de cette obligation, ce dernier s’engage à verser au Prestataire une pénalité égale à vingt-quatre (24) mois du dernier salaire brut de la (ou des) personne(s) en cause.

 

  • LOI APPLICABLE, MEDIATION ET TRIBUNAUX COMPETENTS

 

  • Le présent Contrat est soumis à la loi française et aux tribunaux compétents de Paris.

 

  • Avant toute action contentieuse, les Parties chercheront, de bonne foi, à régler à l’amiable leurs différends relatifs à la validité, l’exécution et à l’interprétation du Contrat. Les Parties devront se réunir afin de confronter leurs points de vue et effectuer toutes constatations utiles pour leur permettre de trouver une solution au conflit qui les oppose. Les Parties s’efforceront de trouver un accord amiable dans un délai de trente (30) jours à compter de la notification par l’une d’elle de la nécessité d’un accord amiable, par lettre recommandée avec avis de réception.

 

  • A défaut d’accord amiable, les Parties conviennent de soumettre leur différend sous l’égide du centre de médiation et d’arbitrage de la Chambre de Commerce et d’Industrie de Paris. Les Parties organiseront la médiation selon le règlement de médiation en vigueur. Les Parties s’engagent à partager à parts égales les frais de ladite médiation, tout en conservant à leur charge les frais et honoraires de leurs avocats respectifs.

 

  • Les Parties entendent conférer à cette procédure, prévue aux alinéas ci-dessus, une pleine force contractuelle. De commune volonté des Parties, l’action en justice engagée par l’une d’elles en inobservation de cette procédure sera irrecevable.

 

  • Il est également convenu que, nonobstant les stipulations du présent article, les Parties conservent en toutes circonstances la faculté d’agir par devant la juridiction des référés aux fins notamment de voir ordonner toute mesure d’instruction ou conservatoires visant, sans s’y limiter, à établir la preuve de faits dont pourrait dépendre la solution d’un litige, à prévenir un dommage imminent ou à faire cesser un trouble manifestement illicite, sur le fondement de la Réglementation Applicable.

 

  • En cas d’échec de la médiation, tout différend né du présent Contrat sera soumis aux tribunaux compétents de Paris.

 

  • ASSURANCE

 

  • Chacune des Parties s’engage à souscrire une police d’assurance, auprès d’une compagnie notoirement solvable, garantissant l’ensemble de son activité et des responsabilités qui pourraient lui incomber dans le cadre du Contrat.

 

  • Chacune des Parties s’engage à maintenir cette police pendant toute la durée du Contrat et à en apporter la preuve sur demande de l’autre Partie en lui communiquant les attestations d’assurances correspondantes.

 

  • Il est entendu que le Prestataire pourra demander au Commerçant une attestation d’assurance précisant les garanties souscrites, leur montant et leur durée de validité.

 

  • GENERALITES

 

  • Non Renonciation. Le fait pour chacune des Parties de ne pas exiger à un moment quelconque l’exécution stricte d’une disposition du présent Contrat ne peut en aucun cas être considéré comme constituant de sa part une renonciation, quelle qu’elle soit, à l’exécution de celle-ci.

 

  • Indépendance des Parties. Les Parties déclarent expressément qu’elles agissent en toute indépendance pour mener leurs propres activités. Rien de ce qui est convenu dans le présent contrat n’est constitutif d’une relation de travail, d’agence, de commission, d’association ou de coentreprise. Chaque Partie s’interdit de prendre un engagement au nom et pour le compte de l’autre.

 

  • Accord unique. Ce Contrat et ses annexes constituent un seul instrument juridique, à savoir l’unique accord liant valablement les Parties. Par conséquent, est annulé et dépourvu de tout effet tout engagement ou toute communication, orale ou écrite, antérieur à la signature du présent Contrat n’étant pas expressément repris dans celui-ci ou dans ses annexes.

 

  • Divisibilité. Si une clause non essentielle de ce Contrat est déclarée en tout ou en partie nulle ou sans effet par une décision judiciaire ou d’une autre nature, cela sera sans incidence sur les autres clauses qui continueront de produire leurs pleins effets. Les Parties conviennent de remplacer toute clause déclarée nulle ou sans effet par une autre clause valable et effective, en s’efforçant que cette dernière ait des effets aussi proches que possible que ceux de la clause remplacée.

 

  • Référence. Le Commerçant concède au Prestataire, pendant l’exécution du Contrat, un droit d’usage non exclusif, non-cessible et limité de la marque et/ou du nom commercial qu’il utilise à titre principal sur le Site pour les seuls besoins de l’exécution du Contrat et la promotion du Service. Ce droit d’usage n’entraîne aucun transfert du droit de propriété sur la marque ni sur le logo du Commerçant. Tout autre usage de la marque et/ou du nom commercial du Commerçant par le Prestataire fera l’objet d’une demande envoyée par écrit au Commerçant et devra être autorisé par ce dernier par écrit, étant précisé que dans l’hypothèse où le Commerçant donne son autorisation l’usage précité doit en toute circonstance être en conformité avec les instructions données par le Commerçant.

 

ANNEXE 1 : DÉFINITIONS

 

Pour l’application et l’interprétation du Contrat, les mots et expressions commençant par une lettre majuscule ont, nonobstant toute définition qui en serait donnée dans un autre document, le sens qui leur est attribué dans la présente Annexe, qu’ils soient employés au singulier ou au pluriel :

 

Accepteur :

peut être tout commerçant, tout prestataire de services, toute personne exerçant une profession libérale, et d’une manière générale, tout professionnel vendant ou louant des biens ou des prestations de services, ou toute entité dûment habilitée à recevoir des dons ou percevoir des cotisations, susceptible d’utiliser un Système d’Acceptation reconnu par le(s) Réseau(x) de Paiement dûment convenu(s) avec le Prestataire.

Achat :

désigne tout achat et/ou souscription de Produit(s) qui est payé au moyen d’un Moyen de Paiement, notamment d’une Carte par un Payeur.

Acquéreur :

désigne tout établissement de crédit ou tout autre établissement habilité à organiser l’acceptation des Cartes, portant la (les) marque(s) du (des) Réseau(x) de Paiement, et/ou des Moyens de Paiement Additionnel.

Activité :

désigne tout acte de commerce au sens de la Réglementation Applicable (i) réalisé par le Commerçant, et (ii) qui doit être licite, conforme aux dispositions légales et réglementaires en vigueur et conforme à l’Appendix 1 de l’Annexe 7 lorsque le Commerçant à fait le choix de souscrire via l’Offre de Service à un Moyen de Paiement Additionnel. L’Activité du Commerçant a été déclarée dans le Formulaire.

Affilié :

désigne pour chacune des Parties, toute société contrôlée directement ou indirectement au sens des présentes.

Carte :

désigne un instrument de paiement délivré par un Emetteur à un Payeur, qui permet au Payeur d’initier une Opération de Paiement et qui doit être utilisée conformément aux exigences définies par les Réseaux de Paiement et qui est acceptée par le Système d’Acceptation dans les conditions prévues au Contrat. La Carte porte une ou plusieurs Marques.

Cas de Force Majeure :

désigne tout évènement indépendant de la volonté ou du contrôle des Parties et empêchant l’exécution de tout ou partie de leurs obligations, au sens de la Réglementation Applicable tel qu’interprété par la jurisprudence, étant précisé que les Parties considèrent que les évènements suivants constituent un Cas de Force Majeure : les conflits sociaux, l’intervention des autorités civiles ou militaires, les catastrophes naturelles, les incendies, les dégâts des eaux, le mauvais fonctionnement ou l’interruption de l’accès à l’Internet, d’un réseau de télécommunications ou du réseau électrique, la grève du personnel, la défaillance d’un sous-traitant ou prestataire, les troubles civils, les émeutes, la guerre ou l’occupation du Territoire par des forces étrangères.

Catégorie de carte :

désigne les catégories de Cartes suivantes :
– crédit ou carte de crédit
– débit
– carte prépayée
– carte commerciale

CMF :

désigne le Code monétaire et financier français.

CNIL :

désigne la Commission Nationale de l’Informatique et des Libertés.

Commerçant :

désigne la personne physique ou morale identifiée dans le Formulaire qui exerce son Activité depuis son Site.

Compte Bancaire :

désigne le compte ouvert dans les livres d’un Prestataire de Services de Paiement au nom du Commerçant, dont les coordonnées ont été préalablement communiquées à Market Pay, et destiné à la réception des Fonds Reversés dans les conditions prévues au Contrat.

Conditions Générales :

désignent les conditions générales applicables au Service et acceptées par le Commerçant à compter de la signature du Formulaire.

Conditions Particulières :

désignent les conditions particulières venant compléter les Conditions Générales avec des services additionnels et/ou complémentaires aux Services, et/ou le cas échéant déroger à ces dernières.

Contrat :

désigne les présentes Conditions Générales, incluant les Conditions Particulières, le Formulaire et les annexes avec lesquels ils forment un tout indivisible.

Date de Prise d’effet :

a la signification qui lui a été attribuée à l’article 11 des Conditions Générales.

Délai de Préavis :

a la signification qui lui a été attribuée à l’article 11 des Conditions Générales.

Données :

désigne l’ensemble des informations créées, acquises, agrégées ou archivées par ou pour le Commerçant, y compris les Données à Caractère Personnel, objet de traitements via la Solution utilisée par le Commerçant, ainsi que les résultats issus des traitements réalisés à partir de ces données via ladite Solution. Les Données désignent également les données communiquées par le Commerçant relatives à ses/leurs activités, savoir-faire, etc. Ces données sont confidentielles et sont la propriété exclusive du Commerçant concerné pour les données qui le concernent.

Données à Caractère Personnel :

a le sens qui lui est donné à l’article 4(1) du RGPD.

Données Sensibles :

désigne toute Données à Caractère Personnel du Payeur, incluant toute donnée bancaire, toute information ou donnée relative à un ordre de paiement ou une opération de paiement, et en particulier celles relatives à la Carte et au compte auquel elle est rattachée, dont le traitement, la transmission et le stockage doivent faire l’objet de mesures de protection en application des contraintes du Système d’Acceptation, de la norme PCI-DSS et de la Réglementation des Données.

Durée Initiale :

désigne la durée initiale du Contrat sur laquelle les Parties se sont accordée telle que mentionnée dans le Formulaire.

Durée Renouvelée :

a la signification qui lui est donnée à l’article 11 des Conditions Générales.

Durée du Contrat :

désigne la Durée Initial ou la Durée Renouvelée du Contrat.

Émetteur :

désigne tout Prestataire de Services de Paiement dûment habilité à émettre une Carte à un Payeur.

Équipement :

désigne tout équipement électronique (par exemple terminal de paiement, smartphone, tablette) (i) fourni par un tiers ou Market Pay Tech, compatible avec et connecté à la Solution conformément à l’Annexe 4, et qui sera utilisé par le Commerçant, y compris l’ensemble des matériels, progiciels et logiciels qui les composent, et (ii) qui a été dûment agréé ou approuvé par le Réseau de Paiement.

Fonds Reversés (ou à Reverser) :

désigne, dans le respect de la Règlementation Applicable, et conformément à l’Offre de Service souscrite par le Commerçant pour un Moyen de Paiement donné, les sommes provenant d’une Opération de Paiement compenser des Frais, des Impayés, des Pénalités ainsi que de tout Remboursement.

A compter de la réception effective des Fonds Reversés, Market Pay versera lesdites sommes, au plus tard à :

– J+2 pour les Moyens de Paiement Standard

– J+5 pour les Moyens de Paiement Additionnel

Formulaire :

désigne le formulaire attaché aux présentes Conditions Générales à partir duquel (i) le Prestataire collecte les informations du Commerçant nécessaire à l’exécution des Services, et (ii) le Commerçant accepte d’être lié par l’ensemble des conditions prévues par le Contrat applicables aux Services.

Frais :

désigne tous les frais pour lesquels le Commerçant est redevable vis-à-vis du Prestataire au titre du Contrat et notamment référencés dans le Formulaire.

Groupe :

désigne toute entité contrôlant, contrôlée par ou sous contrôle commun avec Market Pay. Pour les besoins des présentes, le terme « contrôle » (et ses dérivés) désigne la capacité d’une personne physique ou morale à exercer une influence significative sur les décisions prises au sein d’une société du Groupe, que ce soit par la détention majoritaire du capital et des droits de vote, la détermination des décisions en assemblée générale, ou le pouvoir de nommer ou de révoquer la majorité des membres des organes de direction, d’administration ou de surveillance. Ce contrôle peut également être présumé lorsque la personne détient plus de 40 % des droits de vote et qu’aucun autre associé ou actionnaire ne détient une fraction supérieure. De plus, plusieurs personnes agissant de concert peuvent être considérées comme exerçant conjointement ce contrôle lorsqu’elles influent de manière significative sur les décisions prises en assemblée générale.

Impayés :

désigne tout paiement annulé (i) par un Payeur ou à la demande d’un Émetteur d’un Produit réalisé au moyen d’un Moyen de Paiement et notamment d’une Carte et (ii) le cas échéant en application des exigences définies par les Réseaux de Paiement. Il est rappelé qu’un Impayé est nécessairement imputé sur les fonds collectés par Market Pay, en sa qualité d’Acquéreur et destinés à être reversés au Commerçant dans les conditions prévues par le Contrat.

Incident de Sécurité Majeur :

désigne tout événement qui porte atteinte à la disponibilité, la confidentialité ou l’intégrité d’un bien tels que par exemple, et sans s’y limiter, l’utilisation illégale d’un mot de passe, le vol d’équipements informatiques, ou l’intrusion dans un fichier ou une application.

Market Pay :

désigne Market Pay, société par actions simplifiée au capital de 15 340 000 € dont le siège est situé au 120-122 rue réaumur, 75002 Paris, immatriculée au Registre du Commerce et des Sociétés de Paris sous le n° 808 389 191.

Market Pay Tech :

désigne Market Pay Tech, société par actions simplifiée au capital de  5 251 957 €€ dont le siège est situé au 120-122 rue réaumur, 75002 Paris, immatriculée au Registre du Commerce et des Sociétés de Paris sous le n° 808 384 671.

Marque :

désigne tout nom, terme, sigle, symbole, matériel ou numérique, ou la combinaison de ces éléments susceptible de désigner un Réseau de Paiement.

Moyen de Paiement :

désigne le Moyen de Paiement Standard et/ou le Moyen de Paiement Additionnel.

Moyen de Paiement Additionnel:

désigne tout moyen de paiement autre que la Carte et les espèces qui permet au Payeur d’initier une Opération de Paiement, choisi par le Commerçant via l’Offre de Service, accepté par le Système d’Acceptation du Prestataire dans les conditions prévues au Contrat et dont les conditions d’utilisation et modalités spécifiques sont reproduites en Annexe 7.

Moyen de Paiement Standard :

désigne le moyen de paiement par Carte, dont les Réseaux de Paiement couverts sont mentionné dans l’Offre de Service, qui permet au Payeur d’initier une Opération de Paiement et qui est accepté par le Système d’Acceptation dans les conditions prévues au Contrat.

Offre de Service :

désigne le choix, réalisé par le Commerçant, de souscription pour un ou plusieurs Services proposés par le Prestataire via le Formulaire. Cette souscription permet au Commerçant de souscrire au Service d’Acceptation et/ou au Services d’Acquisition et le type de Moyen de Paiement.

Opération de Paiement :

désigne une action consistant à verser, transférer ou retirer des fonds, initiée par le payeur ou, pour son compte, ou par le bénéficiaire, étant précisé que pour l’exécution des présentes une Opération de Paiement est traitée par Market Pay dès lors qu’elle est réalisée au Moyen de Paiement Standard et/ou d’un Moyen de Paiement Additionnel pour tout Achat réalisé sur le Site.

Partie :

désigne individuellement le Prestataire ou le Commerçant.

Parties :

désigne collectivement le Prestataire et le Commerçant.

Payeur :

désigne le porteur d’une Carte, ou de tout autre Moyen de Paiement, qui (i) initie une Opération de Paiement, depuis le Site, pour payer un Achat au profit du Commerçant, et (ii) peut demander un Remboursement le cas échéant.

Pénalités :

désigne toute somme d’argent fixée et réclamée par les Réseaux de Paiement en raison de tout manquement du Commerçant aux Prescriptions Impératives, et qui est imputable à ce dernier.

Point d’Acceptation :

désigne le lieu physique où est initiée l’Opération de Paiement.

Point de vente en ligne :

désigne le site internet sur lequel est initiée l’Opération de Paiement.

Prescriptions Impératives :

désigne l’ensemble des lois, règlements, règles, la Réglementation des Données, ainsi que toute prescription réglementaire ou administrative en vigueur et/ou tout avis, recommandation, instruction émanant des Réseaux de Paiement et qui sont notamment applicable(s) aux Parties et/ou aux Services en fonction des Moyens de Paiement.

Prestataire :

désigne collectivement ensemble Market Pay et Market Pay Tech.

Prestataire de Services de Paiement :

désigne tout prestataire de services de paiement au sens de la Réglementation Applicable transposant la directive européenne (UE) 2015/2366 relative aux services de paiement, dite DSP2, sur le Territoire, dûment agréé par une autorité de contrôle ou de tutelle et qui est établi au sein de l’Union Européenne.

Produit :

désigne tout bien matériel ou immatériel ou toute prestation de services licite et régulièrement commercialisé à des fins professionnelles sur le Site par le Commerçant.

Référentiel Sécuritaire Accepteur :

désigne les exigences sécuritaires imposé par les Réseaux de Paiement dont le Commerçant, en sa qualité d’Accepteur, a déclaré avoir pris connaissance et accepté sans réserve à l’article 1 de l’Annexe 5 du Contrat.

Référentiel Sécuritaire PCI-DSS :

désigne les mesures sécuritaires PCI DSS, référencées à l’Annexe 6, mises en place par le Prestataire afin d’assurer et de garantir (et/ou de faire assurer et de faire garantir) la sécurité, l’intégrité et la confidentialité des installations et des systèmes informatiques pendant toute la durée du Contrat.

Réglementation Applicable :

désigne, la loi française, et notamment en ce qui concerne les services de paiement, les dispositions législatives et réglementaires transposant la directive européenne (UE) 2015/2366 relative aux services de paiement (dite DSP2) ainsi que les dispositions d’ordre public applicables sur le Territoire, et les Prescriptions Impératives .

Réglementation des Données :

désigne l’ensemble des dispositions applicables aux Données à Caractère Personnel, telles que (i) celles provenant de la Réglementation Applicable relative à la protection des données personnelles, incluant également toute évolution de ce texte, (ii) celles provenant du RGPD à compter de son entrée en vigueur, et (iii) tout avis, recommandation, décision ou instruction émis par la CNIL ou toute autre autorité de contrôle qui s’y substituerait à la conclusion ou pendant l’exécution du Contrat.

Remboursement (ou Chargeback) :

désigne toute restitution de fonds au profit d’un Payeur qui a notamment pour effet d’annuler l’Opération de Paiement initialement réalisée par ce dernier pour un Achat donné. A ce titre, cette restitution est imputable au Commerçant, étant précisé que le Remboursement peut être notamment réclamé par l’intermédiaire de l’Emetteur, ou le Réseau de Paiement.

Réseau de Paiement :

tout schéma de cartes de paiement tel que défini à l’article 2 du Règlement UE n°2015/751 du 29 avril 2015 et qui est lié à une marque de cartes telles que,      notamment, Visa ou Mastercard, étant précisé que tout schéma de cartes de paiement peut émettre des Pénalités en cas de manquement aux Prescriptions Impératives.

RGPD :

désigne le Règlement Européen 2016/679 du 27 avril 2016 en matière de respect et de protection des Données à Caractère Personnel.

Services

désigne les (i) Services d’Acceptation et/ou (ii) d’Acquisition pour (iii) les Moyens de Paiement tels que souscrits par le Commerçant au sein du Formulaire via l’Offre de Service.

Services d’Acceptation :

a la signification qui lui est donné à l’Annexe 4.

Services d’Acquisition :

désigne, au sens de la directive (EU) 2015/2366 du Parlement européen et du Conseil du 25 novembre 2015 concernant les services de paiement dans le marché intérieur, les services de paiement fournis par un prestataire de services de paiement (en l’espèce, Market Pay) convenant par contrat avec un bénéficiaire (ici, le Commerçant) d’accepter et de traiter des opérations de paiement, de telle sorte que les fonds soient transférés au bénéficiaire.

Site :

désigne le(s) point(s) de vente physique(s) et ou en ligne tel(s) que déclaré(s) par le Commerçant dans le Formulaire, dans ou sur lequel le Commerçant commercialise ses Produits dans le cadre de son Activité, et ce en conformité avec les dispositions légales et réglementaire en vigueur. Le Site est réputé être le point d’opération à partir duquel (i) le Prestataire est autorisé à connecter la Solution pour exécuter les Services, et (ii) qui permettra notamment aux Réseaux de Paiement d’identifier le Commerçant en qualité d’Accepteur (en particulier en cas de détournement ou subtilisation de Données réalisé par un tiers sur le Site, lequel sera qualifié par les Réseaux de Paiement comme un « point de compromission »).

Solution :

désigne la solution découlant des Services d’Acceptation en Points d’Acceptation et Points de vente en ligne, telles que définies à l’Annexe 4, qui sera mise à la disposition du Commerçant par le Prestataire dans les conditions prévues au présent Contrat.

Système d’Acceptation :

désigne les logiciels et les protocoles nécessaires à l’enregistrement, à la transmission et au traitement sécurisé des ordres de paiement de proximité et le cas échéant à distance, et cela conformément aux spécifications définies par les Réseaux de Paiement pour les paiements par Cartes.

Territoire :

désigne les pays désignés au Formulaire et supportés par le Prestataire.

Transaction :

désigne toute opération financière, qu’elle soit réussie ou non, impliquant un transfert de fonds, une autorisation de paiement, une pré-autorisation ou toute autre action relative au traitement monétaire. Cela englobe également les tentatives de paiement, ainsi que les opérations préalables à une transaction finale, comme les pré-autorisations de paiement, visant à réserver des fonds en vue d’une transaction ultérieure.

 

Annexe 2 – Protection des données à caractère personnel

Dans le cadre de l’exécution du présent Contrat, le Prestataire sera amené à collecter et à traiter des Données à Caractère Personnel concernant le Commerçant ou son représentant ou concernant les clients finaux du Commerçant.

 

A ce titre, les Parties s’engagent à respecter le RGPD ainsi que toutes les règles applicables en matière de protection des Données à Caractère Personnel, y compris la Réglementation des Données.

 

Les termes « responsable de traitement » et « sous-traitant » ont le sens qui leur donné à l’article 4 du RGPD.

 

 

  1. Traitement des Données à Caractère Personnel par le Prestataire en tant que sous-traitant.

Le Commerçant, en qualité de responsable de traitement, garantit qu’il a informé les personnes concernées de la collecte et du traitement de leurs données nécessaires à l’accomplissement de la finalité relative aux Opérations de Paiement par Cartes. Le Prestataire en tant que sous-traitant, s’engage à ne traiter les Données à Caractère Personnel que sur les instructions documentées du Commerçant dans la limite de cette finalité.

 

Ce traitement consiste en la transmission et la conservation des données sécurisées de Cartes permettant l’exécution des Opérations de Paiement dans le cadre des Services , en particulier l’exécution des prélèvements (« SEPA Direct Debit »), de virements (« Credit Transfers ») et l’acquisition d’Ordres de Paiement via Carte, Moyens de Paiement Alternatifs, et autres moyens de paiement réglementés.

 

Les Données à Caractère Personnel traitées sont le numéro de carte (PAN), la date de fin de validité et le cvv.

 

1.1. Obligations du sous-traitant

 

Le Prestataire s’engage à prendre toutes les mesures nécessaires au respect par elle-même et par son personnel de ses obligations et notamment à :

 

  • ne pas traiter, consulter les données ou les fichiers à d’autres fins que l’exécution des prestations qu’elle effectue pour le Commerçant au titre des présentes ;

 

  • ne pas traiter, consulter les données en dehors du cadre des instructions documentées et des autorisations reçues du Commerçant, y compris en ce qui concerne les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, à moins que le Prestataire ne soit tenue d’y procéder en vertu d’une disposition impérative résultant du droit communautaire ou du droit de l’Etat membre auquel elle est soumise ; dans ce cas, le Prestataire informera le Commerçant de cette obligation juridique avant le traitement des données, sauf si le droit concerné interdit une telle information pour des motifs importants d’intérêt public ;

 

  • ne pas insérer dans les fichiers des données étrangères ;

 

  • prendre toute mesure permettant d’empêcher toute utilisation détournée, malveillante ou frauduleuse des données et des fichiers ;

 

  • ne pas effectuer d’étude statistique sur les données ou de traitement autre que celui demandé par Commerçant;

 

  • notifier immédiatement au Commerçant toute modification ou changement pouvant impacter le traitement des Données à Caractère Personnel ;

 

  • informer immédiatement le Commerçant si, selon elle, une instruction constitue une violation de la Réglementation des Données.

 

Par ailleurs, le Prestataire s’interdit :

 

  • la consultation, le traitement de données autres que celles concernées par les présentes et ce, même si l’accès à ces données est techniquement possible ;

 

  • de divulguer, sous quelque forme que ce soit, tout ou partie des données exploitées ;

 

  • de prendre copie ou de stocker, quelles qu’en soient la forme et la finalité, tout ou partie des informations ou données contenues sur les supports ou documents qui lui ont été confiés ou recueillies par elle au cours de l’exécution du présent contrat, en dehors des cas couverts par les présentes.

 

Le Prestataire s’engage à prendre toute mesure utile afin de garantir que les personnes physiques agissant sous son autorité et ayant accès aux Données à Caractère Personnel ne les traitent pas, excepté sur instruction du Commerçant, à moins d’y être obligé par une disposition impérative résultant du droit communautaire ou du droit d’un Etat membre de l’Union européenne applicable aux traitements objet des présentes. Le Prestataire veille à ce que les personnes autorisées à traiter les Données à Caractère Personnel s’engagent à respecter la confidentialité des données ou soient soumises à une obligation légale appropriée de confidentialité.

 

1.2. Sous-traitance

Le Prestataire ne peut sous-traiter, au sens de la Règlementation des Données, tout ou partie des prestations, notamment vers un pays qui n’est pas situé dans l’Union européenne, qu’après avoir obtenu l’accord préalable, écrit et exprès du Commerçant.

 

Dans l’hypothèse où le Prestataire aurait été autorisé à sous-traiter les prestations objet du Contrat, il s’engage à :

 

  • informer et signer avec son sous-traitant ultérieur un contrat écrit faisant référence au Contrat et à la présente annexe, et imposant au sous-traitant les mêmes obligations en matière de protection des données que celles fixées dans la présente annexe et au Contrat ;

 

  • mettre à la charge de son sous-traitant toutes obligations nécessaires pour que soient respectées la confidentialité, la sécurité et l’intégrité des données, et pour que lesdites données ne puissent être ni cédées ou louées à un tiers à titre gratuit ou non, ni utilisées à d’autres fins que celles définies dans la présente annexe et au Contrat ;

 

  • communiquer au Commerçant une copie du contrat avec son ou ses sous-traitants et à défaut une description des éléments essentiels du contrat, incluant la mise en œuvre des obligations relatives à la protection des données à caractère personnel ;

 

  • en cas d’autorisation écrite générale, informer le Commerçant de toute modification prévue concernant l’ajout ou le remplacement d’autres sous-traitants, afin de permettre au Commerçant, le cas échéant, d’émettre des objections à l’encontre de ces changements ;

 

  • tenir à la disposition de Commerçant une liste du ou des sous-traitants impliqués dans le traitement de données à caractère personnel.

 

Les données traitées en exécution du Contrat ne pourront faire l’objet d’aucune divulgation à des tiers, et ce y compris aux sous-traitants du Prestataire, en dehors des cas prévus dans la présente annexe et dans le Contrat ou de ceux prévus par une disposition légale ou réglementaire.

 

Lorsque ses sous-traitants ne remplissent pas leurs obligations en matière de protection des données, le Prestataire demeure pleinement responsable devant le Commerçant de l’exécution par les sous-traitants de leurs obligations.

 

1.3. Coopération

 

Le Prestataire s’engage à coopérer avec le Commerçant afin de permettre :

 

  • la gestion des demandes des personnes concernées par les traitements tendant à l’exercice de leurs droits et notamment de leur droit d’accès aux données qui les concernent. Si une personne concernée devait contacter directement le Prestataire pour exercer ses droits d’accès, de rectification, de suppression et/ou d’opposition ou pour toute autre demande liée à la protection des données à caractère personnel, le Prestataire communiquera au Commerçant dans un délai de 72 heures maximum les demandes qui lui seront parvenues. Le Prestataire ne pourra répondre à la demande d’une personne concernée que sur instruction de Commerçant;

 

  • la réalisation de toute analyse d’impact que le Commerçant déciderait d’effectuer, afin d’évaluer les risques qu’un traitement fait peser sur les droits et libertés des personnes et d’identifier les mesures à mettre en œuvre pour faire face à ces risques, et la consultation de l’autorité de contrôle ;

 

  • plus généralement, le respect des obligations pesant sur le Commerçant au regard de la Réglementation des Données, telles que notamment ses obligations de notification à l’autorité de contrôle et de communication d’une violation de données aux personnes concernées.

 

En cas de contrôle d’une autorité compétente, les Parties s’engagent à coopérer entre elles et avec l’autorité de contrôle.

 

Dans le cas où le contrôle mené ne concernerait que les traitements mis en œuvre par le Prestataire en tant que responsable du traitement, le Prestataire fera son affaire du contrôle et s’interdira de communiquer ou de faire état des données à caractère personnel du Commerçant. 

 

Dans le cas où le contrôle mené chez le Prestataire concernerait les traitements mis en œuvre au nom et pour le compte du Commerçant, le Prestataire s’engage à en informer immédiatement le Commerçant et à ne prendre aucun engagement pour elle.

 

En cas de contrôle d’une autorité compétente chez le Commerçant portant notamment sur les prestations délivrées par le Prestataire, cette dernière s’engage à coopérer avec le Commerçant et à lui fournir toute information dont cette dernière pourrait avoir besoin ou qui s’avèrerait nécessaire.

 

 

  • Violations de données

Le Prestataire s’engage à notifier au Commerçant, dans les meilleurs délais après en avoir pris connaissance, toute violation de donnée à caractère personnel, soit toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de Données à Caractère Personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données.

 

Cette notification doit être envoyée à la personne désignée comme point de contact par courrier électronique. Elle doit préciser la nature et les conséquences de la violation des données, les mesures déjà prises ou celles qui sont proposées pour y remédier et les personnes auprès desquelles des informations supplémentaires peuvent être obtenues, et lorsque cela est possible, une estimation du nombre de personnes susceptibles d’être impactées par la violation en cause.

 

Lors d’une violation de données, le Prestataire s’engage à procéder à toutes investigations utiles sur les manquements aux règles de protection afin d’y remédier dès que possible et de diminuer l’impact de tels manquements sur les personnes concernées. Le Prestataire s’engage à informer le Commerçant de ses investigations et ce de manière régulière.

 

Le Prestataire s’engage à collaborer activement avec le Commerçant pour qu’ils soient en mesure de répondre à leurs obligations réglementaires et contractuelles. Il revient uniquement au Commerçant, en tant que responsable du traitement, de notifier cette violation de données à l’autorité de contrôle compétente ainsi que, le cas échéant, à la personne concernée.

 

  • Mesures de sécurité

Le Prestataire s’engage conformément à la Règlementation des Données, à prendre toutes précautions utiles au regard de la nature des données et des risques présentés par le traitement, pour préserver la sécurité des données des fichiers et notamment empêcher toute déformation, altération, endommagement, destruction de manière fortuite ou illicite, perte, divulgation et/ou tout accès par des tiers non autorisés préalablement.

 

Il met en œuvre toute mesure technique et organisationnelle appropriée pour protéger les Données à Caractère Personnel, en prenant en compte l’état des connaissances, les coûts de mise en œuvre et la nature, portée, contexte et les finalités du traitement ainsi que les risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques, afin de garantir un niveau de sécurité adapté au risque.

 

Les moyens mis en œuvre par le Prestataire destinés à assurer la sécurité et la confidentialité des données sont convenus avec le Commerçant.

 

Le Prestataire s’engage à maintenir ces moyens tout au long de l’exécution du Contrat et à défaut, à en informer immédiatement le Commerçant.

 

En tout état de cause, le Prestataire s’engage en cas de changement des moyens visant à assurer la sécurité et la confidentialité des données et des fichiers, à les remplacer par des moyens d’une performance supérieure. Aucune évolution ne pourra conduire à une régression du niveau de sécurité.

 

  • Vérifications

Sous réserve du respect d’un délai de préavis de 10 jours et dans la limite d’une fois par an, le Commerçant dispose du droit de procéder à toutes vérifications qui lui paraissent utiles pour constater le respect des obligations précitées, et notamment en procédant à un audit auprès du Prestataire ou directement auprès d’un sous-traitant ultérieur.

 

Le Prestataire s’engage à répondre aux demandes d’audit du Commerçant effectuées par elle-même ou par un tiers de confiance désigné par le Commerçant, reconnu en tant qu’auditeur indépendant, c’est-à-dire indépendant du Prestataire, ayant une qualification adéquate, et libre de fournir les détails de ses remarques et conclusion d’audit au Commerçant.

 

Les audits doivent permettre une analyse du respect par le Prestataire de ses obligations au titre de la présente Annexe.

 

  • Transfert de données

Le Prestataire garantit que les Données à Caractère Personnel qui pourraient être présentes sur ses installations ou auxquelles il pourrait accéder à partir de ses installations ou de celles de tiers qu’il utilise, à la date de signature du Contrat, seront localisées en France ou dans un pays offrant un niveau de protection adéquat selon la CNIL et il s’interdit pendant l’exécution du Contrat, notamment : (i) de changer le pays d’hébergement des Données à Caractère Personnel, ou (ii) de faire intervenir, dans le cadre de la fourniture des prestations, des prestataires tiers tels que sous-traitants situés dans un pays n’offrant pas un niveau de protection adéquat selon la CNIL, ou (iii) de procéder à tout autre acte pouvant être interprété comme un transfert de Données à Caractère Personnel en dehors de l’Union Européenne selon la CNIL, sans l’autorisation préalable et écrite du Commerçant.

En cas de transfert de données à caractère personnel vers un pays tiers, n’appartenant pas à l’Union européenne, ou vers une organisation internationale, le Prestataire devra obtenir l’accord préalable écrit du Commerçant. Si cet accord est donné, le Prestataire s’engage à coopérer avec le Commerçant afin d’assurer :

 

 

  • , la conclusion d’un ou plusieurs contrats permettant d’encadrer les flux transfrontières de données. Le Prestataire s’engage en particulier, si nécessaire, à signer de tels contrats avec le Commerçant et/ou à obtenir la conclusion de tels contrats par ses sous-traitants ultérieurs. Pour ce faire, il est convenu entre les Parties que les clauses contractuelles types publiées par la Commission européenne seront utilisées pour encadrer les flux transfrontières de données.

 

  • Sort des données

Au terme du Contrat, et sauf disposition impérative contraire résultant du droit communautaire ou du droit d’un Etat membre de l’Union européenne applicable aux traitements objets des présentes, le Prestataire s’engage à détruire tous fichiers manuels ou informatisés stockant les informations collectées, après s’être assuré auprès du Commerçant que cette dernière dispose bien de ces informations.

 

Dans l’hypothèse où le droit communautaire ou le droit d’un Etat membre exigerait la conservation des données à caractère personnel, le Prestataire informera le Commerçant de cette obligation. Le Prestataire s’engage à fournir au Commerçant, à première demande, un certificat de suppression des Données à Caractère Personnel

 

  • Tenue du registre

Le Prestataire, en tant que sous-traitant, s’engage à tenir un registre de toutes les catégories d’activités de traitement effectuées pour le compte du responsable du traitement, conformément aux dispositions du RGPD. Le Prestataire donnera au Commerçant accès au registre sur demande.

 

  1. Traitement des Données à Caractère Personnel par le Prestataire en tant que responsable de traitement

 

Dans le cadre de l’exécution du Contrat, et plus généralement dans le cadre de la relation contractuelle entre le Prestataire et le Commerçant, le Prestataire collecte et traite des données personnelles en tant que responsable de traitement.

 

Ces traitements ont pour finalité : 

  1. A) La connaissance client (Know Your Customer).

 

Ce traitement a pour base légale, le respect d’une obligation légale qui s’impose au Prestataire.

 

  1. B) La gestion de la relation client pour les besoins de l’exécution du présent Contrat.

 

Ce traitement a pour base légale l’exécution du Contrat entre le Prestataire et le Commerçant.

 

  1. C) La gestion des éventuels litiges.

 

Ce traitement a pour base légale l’intérêt légitime du Prestataire.

 

Ces traitements sont obligatoires. A défaut l’exécution du Contrat ne pourrait être assurée, le Prestataire ne serait en mesure de respecter ses obligations légales et règlementaires.

 

2.1 Catégories de données à caractère personnel traitées par le Prestataire

1) Les données traitées dans le cadre de la connaissance client (tel que requis par les Prescriptions Impératives) sont les suivantes : nom, prénom, date de naissance et lieu de naissance du/des dirigeant(s) effectifs du Commerçant, données permettant l’identification des Personnes Politiquement exposées (PPE) au sens de l’article R561-18 du Code monétaire et financier ou figurant sur une liste de sanctions nationales et internationales.

Le Prestataire collecte et conserve également un document d’identité en cours de validité pour vérifier les informations d’identités recueillies.

2) Les données des collaborateurs du Commerçant collectées et conservées dans le cadre de la relation client sont : nom, prénom et coordonnées professionnelles (téléphone et email)

 

2.2. Catégories de personnes concernées

1) Le traitement concerne tout représentant légal ou conventionnel du Commerçant ainsi que de son (ou ses) point(s) de vente. Il concerne également tout bénéficiaire effectif du Commerçant (i.e. toute personne détenant au moins 25% du capital du Commerçant ou tout autre seuil minimal de détention prévu par une Prescription Impérative).

2) le traitement concerne tout collaborateur du Commerçant (employé, cadre, dirigeant).

 

 

2.3 Durées de conservation

Les données à caractère personnel collectées sont conservées, à défaut de toute autre période de conservation prévue par les lois et règlements applicables ou imposés par une autorité de contrôle, pendant cinq (5) ans (conformité aux exigences légales et règlementaires applicables au sous-traitant en matière de KYC) à compter de la cessation de la relation contractuelle.

 

Les données nécessaires à la gestion de la relation contractuelle sont conservées pendant toute la durée du Contrat.

 

Les données nécessaires à la gestion des éventuels litiges sont conservées pendant la durée de prescription légale de 5 ans à compter de la cessation de la relation contractuelle.

 

2.4 Destinataires

Afin d’accomplir les finalités listées ci-avant, les Données à Caractère Personnel peuvent être communiquées à des prestataires techniques et à toute entité agissant pour le compte du Prestataire, ainsi qu’aux autorités administratives et judiciaires compétentes.

Les Prestataires Techniques sont Salesforce (CRM) et Lexis Nexis (outil de recherche et d’analyse des listes de sanctions).

 

2.5 Transferts de données

 

Pour ce qui concerne les finalités visées au 2., le Prestataire ne réalise pas de transfert de données en dehors de l’EEE.

 

En cas de transfert de Données à Caractère Personnel vers un pays tiers, n’appartenant pas à l’Union européenne, ou vers une organisation internationale, le Prestataire s’engage à respecter les articles 44 et suivants du RGPD et à s’assurer d’un niveau de protection adéquat au sein du pays tiers.

 

Le Prestataire s’engage à informer le Commerçant dans l’hypothèse où un transfert de Données vers un pays tiers serait réalisé.

 

2.6 Droit des personnes concernées

Conformément à la Réglementation des Données, les personnes concernées disposent du droit :

 

– de demander à accéder aux données à caractère personnel les concernant et / ou en demander la rectification ou l’effacement ;

– de définir des directives relatives au sort des données à caractère personnel vous concernant en cas de décès ou en cas de dissolution de la personne morale ;

– de s’opposer au traitement de Données à Caractère Personnel les concernant de gestion des éventuels recours en justice, sous réserve que nous n’invoquons pas de motifs légitimes et impérieux ;

– de demander des limitations au traitement des Données à Caractère Personnel dans les conditions prévues à l’article 18 du RGPD ;

– De demander à recevoir et / ou transmettre à un autre responsable du traitement les données à caractère personnel sous une forme couramment utilisée et lisible par un appareil électronique ;

– D’introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés.

 

Ces droits peuvent être exercés en contactant notre délégué à la protection des données à l’adresse dpo@market-pay.com.

 

Annexe 3 – Description des Services d’Acquisition

  1. PREAMBULE

La présente annexe se rapporte aux Services d’Acquisition lorsque le Commerçant a fait le choix d’y souscrire dans l’Offre de Service via le Formulaire.

Les termes commençant par une majuscule et n’étant pas définis dans la présente Annexe ont la signification qui leur est donnée dans l’Annexe 1 du Contrat.

Les Services d’Acquisition fournis par Market Pay ont pour objectif d’assurer le traitement des autorisations des Opérations de Paiement et d’assurer leur règlement financier au profit du Commerçant sur le Compte Bancaire.

Les Services d’Acquisition financent les Transactions effectuées en euros avec les Cartes portant la Marque des Réseaux de Paiement mentionnés dans l’Offre de Service, i.e Visa et Mastercard., via le Formulaire.

Les Services d’Acquisition permettent le financement de l’ensemble des activités d’acceptation, en Point d’Acceptation, en contexte « card present », et en Point de vente en ligne, acceptation digitale, en contexte « card not present » e-commerce (DSP2, SCA, exemptions SCA, Wallets) ;

Les Services d’Acquisition prennent en charge :

  • la gestion des échanges avec les briques d’acceptation et de pré-acquisition en contexte « card present» et « card not present » ;
  • la gestion du télé-paramétrage des points d’acceptation liés aux Services d’Acquisition (plafonds de gestion du risque, etc.) ;
  • les échanges avec les Réseaux de Paiement internationaux et domestiques (autorisation, compensation, fraude, Impayés et gestion des litiges) ;
  • la gestion des contrats monétiques.
  1. PÉRIMÈTRE COUVERT

Market Pay réalise le processing acquéreur des flux pour les Opérations de Paiement, des Réseaux de Paiement spécifiés dans le Formulaire, reçoit le financement et refinance le Commerçant.

  1. PRÉREQUIS
    • Utilisation d’un Compte Bancaire

L’acquisition des Opérations de Paiement par Market Pay (qui agit en qualité d’Acquéreur) requiert l’ouverture d’un Compte Bancaire ouvert au nom du Commerçant (qui agit en qualité d’Accepteur) dans les livres d’un établissement de crédit établi au sein de l’Union Européenne.

Les montants encaissés par Market Pay et découlant de l’acquisition des Opérations de Paiement acceptées par l’Accepteur sont créditées sur le Compte Bancaire.

  • Utilisation d’un Système d’Acceptation

Le Commerçant doit disposer et utiliser un Système d’Acceptation agréé par les Réseaux de Paiement qu’il souhaite utiliser pour l’acquisition de ses Transactions.

  • Architecture d’intégration
    • Intégration des Services d’Acceptation Physique

Les Services d’Acquisition de Market Pay peuvent s’intégrer :

  • soit avec les Services d’Acceptation fournis par Market Pay Tech ;
  • soit avec un service d’acceptation qui s’interface selon les conditions définies entre le Commerçant et Market Pay.
    • Intégration système d’information

Le Prestataire fournit quotidiennement au Commerçant les reportings nécessaires à la réconciliation des Achats réalisés par les Payeurs du Commerçant avec les Transactions par Cartes réalisées par ces mêmes Payeurs, selon les modalités prévues par le Contrat.

  1. OBLIGATIONS DE L’ACCEPTEUR

L’Accepteur, reconnaît que les engagements ci-dessous sont ceux requis par les Réseaux de Paiement et s’engage, en conséquence, à :

 

  • Afficher visiblement, en fonction de sa souscription réalisée via l’Offre de Service, chaque Marque, catégorie de Cartes, application de paiement ou Moyen de Paiement qu’il accepte notamment en apposant de façon apparente, (i) dans son Point d’Acceptation à l’extérieur et à l’intérieur de celui-ci des panonceaux, vitrophanies et enseignes qui lui sont fournis par le Prestataire et/ou les Réseaux de Paiement, et/ou (ii) sur son Point de vente en ligne ;
  • En cas de présence de plusieurs Marques sur la Carte, respecter la Marque choisie par le porteur de la Carte pour donner l’ordre de paiement.
  • Afficher visiblement le montant minimum éventuel à partir duquel la Carte, la Catégorie de Carte ou l’application de paiement sont acceptées afin que le porteur de la Carte, l’utilisateur d’application de paiement, ou du Moyen de Paiement, en soient préalablement informés. Ce montant minimum doit être raisonnable et ne pas être un frein à l’acceptation desdites Cartes, application de paiement ou Moyen de Paiement ;
  • S’identifier clairement par le numéro d’identification requis dans le pays où il a son siège, par exemple pour la France le numéro d’identification SIRET et le code activité (NAF/APE) que l’INSEE lui a attribués. Si le Commerçant ne peut être immatriculé, il doit utiliser un numéro d’identification spécifique, fourni par le Prestataire, lui permettant l’accès au Réseau de Paiement ou dont il souhaite assurer l’acceptation ;
  • Afin que le porteur de la Carte, ou du Moyen de Paiement, n’ait pas de difficulté à vérifier et identifier les Opérations de Paiement qu’il a initiées, vérifier avec le Prestataire la conformité des informations transmises pour identifier son Point d’Acceptation et/ou son Point de vente en ligne. Les informations doivent indiquer une dénomination commerciale connue du porteur de la Carte et permettre de dissocier ce mode de paiement par rapport aux autres modes de paiement (automate, vente à distance, etc) dans ce point de vente ;
  • Accepter les paiements effectués avec les Cartes portant la (les) Marque(s) et Catégories de Cartes des Systèmes d’Acceptation qu’il a choisi d’accepter dont les règles de fonctionnement sont définies à l’article « Sécurité » (partie « obligations du Commerçant ») des Conditions Générales, en contrepartie d’actes de vente ou de fournitures de prestations de services offerts à sa clientèle et qu’il fournit ou réalise lui-même ;
  • Ne pas collecter au titre du Contrat une Opération de Paiement pour laquelle il n’a pas reçu le consentement du titulaire de la Carte.
  • Transmettre les enregistrements des Opérations de Paiement au Prestataire dans les délais convenus avec lui dans les Conditions Particulières;
  • Régler, selon les conditions et modalités prévues au Formulaire convenu avec le Prestataire, les commissions, frais et d’une manière générale, toute somme due au titre de l’acceptation des Cartes ou de tout autre Moyen de Paiement choisi par le Commerçant ;
  • Utiliser obligatoirement l’Équipement tel que défini au sein de l’Annexe 1 Définitions et approuvé par le Prestataire. Ne pas modifier les paramètres de son fonctionnement et ne pas y installer de nouvelles applications notamment en acceptant l’intervention de tiers, quand la modification intervient sur la prestation ou impacte cette dernière, sans avoir au préalable obtenu l’autorisation du Prestataire ;
  • Prendre toutes les mesures propres à assurer la garde de son Équipement et être vigilant quant à l’utilisation qui en est faite ;
  • Prévoir, dans ses relations contractuelles avec les tiers, tels que les prestataires de services techniques ou sous-traitants intervenant dans le traitement et le stockage des Données Sensibles liées à l’utilisation des Cartes, que ces derniers s’engagent à respecter le Référentiel Sécuritaire Accepteur (Annexe 5) et le Référentiel Sécuritaire PCI DSS (Annexe 6) et acceptent que les audits visés au paragraphe ci-dessous soient réalisés dans leurs locaux et que les rapports puissent être communiqués comme précisé dans ledit paragraphe ;
  • Lorsque le Réseau de Paiement le prévoit, permettre au Prestataire de faire procéder dans les locaux de l’Accepteur ou ceux de ses prestataires, à la vérification par un tiers indépendant du respect tant des clauses du présent Contrat que des exigences figurant au sein du Référentiel Sécuritaire Accepteur et du Référentiel Sécuritaire PCI DSS. Cette vérification, appelée « procédure d’audit », peut intervenir à tout moment dès la conclusion du présent Contrat et/ou pendant sa durée. L’Accepteur autorise la communication du rapport au Prestataire, et aux Réseaux de Paiement concernés dont les marques sont apposées sur les Cartes acceptées par le Commerçant ; Au cas où le rapport remis aux Parties par le tiers indépendant à l’issue de la procédure d’audit révélerait un ou plusieurs manquements aux exigences du Référentiel Sécuritaire Accepteur et/ou du Référentiel Sécuritaire PCI/DSS, le Prestataire peut procéder, le cas échéant, à la demande du (des) Réseau(x) de Paiement concerné(s) à une suspension de l’acceptation par l’Accepteur des Cartes, ou Moyen de Paiement, portant notamment la (les) Marque(s) du (des) Réseau(x) de Paiement voire à une résiliation du Contrat dans les conditions prévues à l’Article 11.3 des Conditions Générales.
  • informer immédiatement Market Pay en cas de fonctionnement anormal du Système d’Acceptation et de toutes autres anomalies (absence d’application des procédures de sécurisation des ordres de paiement, dysfonctionnement du système d’acceptation, etc.).
  • Faire son affaire personnelle de tout litige commercial pouvant survenir avec le Payeur et dont la nature est étrangère à l’objet du Contrat.
  • Respecter, pendant toute la durée du Contrat, les engagements pris à l’article « Déclarations » des Conditions Générales.
  1. PENALITES

Le Commerçant reconnaît et accepte qu’en cas de contestation, de taux d’impayé ou de fraude anormalement élevé (au regard des règles des Réseaux de Paiement) ou une utilisation anormale de Cartes perdues, volées ou contrefaites ou tout autre manquement au regard du Contrat, les Réseaux de Paiement alertent Market Pay.

Dans ce cas, Market Pay prévient le Commerçant qui s’engage, sur la base des informations transmises au préalable par Market Pay, à mettre en œuvre dans le délai imparti par Market Pay (selon tout délai dicté par les Systèmes de Paiement), les mesures destinées à en justifier la cause ou à les résorber.

Dans l’hypothèse où le Commerçant ne met pas en œuvre les mesures précitées ou n’apporte pas les justificatifs nécessaires, les Réseaux de Paiement peuvent appliquer des Pénalités à Market Pay, calculées sur des bases identiques quel que soit l’Acquéreur, notamment :

  • en cas de dépassement d’un certain nombre d’impayés et/ou d’un taux d’impayés générés chez le Commerçant ;
  • en cas de dépassement d’un certain nombre de fraudes et/ou d’un taux de fraudes générés chez le Commerçant ;
  • lorsqu’il dépasse un certain nombre de factures crédits (remboursement d’articles) ;
  • en cas d’exercice d’une activité illicite ou non-conforme avec les règles édictées par les Réseaux de Paiement, et notamment conformément à l’Appendix 1 de l’Annexe 7 pour certains Moyen de Paiement, ou pour toute autre raison du fait des Opérations de Paiement générées chez le Commerçant.

A ce titre, le Commerçant accepte expressément et de manière irrévocable de prendre en charge l’intégralité de ces Pénalités. Ces Pénalités seront facturées au Commerçant et réglées dans un délai qui ne doit pas excéder dix (10) jours à compter de la réception de la facture.

  1. ACCEPTATION DANS LE CADRE DE LA LOCATION DE BIENS ET DE SERVICES

Pour les cas où l’Activité du Commerçant consiste en de la location de biens et de services, le Commerçant s’engage à :

  • ne pas faire usage de la Carte, ou de tout autre Moyen de Paiement, pour s’octroyer un dépôt de garantie (ou toute autre forme de sûreté) ;
  • attribuer à l’occasion de l’initialisation de l’Opération de Paiement de la location de biens et services un numéro de dossier indépendant du numéro de Carte ;
  • recueillir l’acceptation du Payeur d’être débité du montant des frais réels de la location dont le montant estimé est lui-même précisé. Le Commerçant associe un numéro de dossier à l’Opération de Paiement de la location ainsi initialisée ;
  • utiliser l’Équipement ou le Système d’Acceptation muni de l’extension de service « Paiement pour la location de biens et services (PLBS)» conforme aux spécifications en vigueur ;
  • obtenir systématiquement une autorisation d’un montant identique à celui connu et accepté par le Payeur ;
  • après l’exécution de l’Opération de Paiement, clôturer l’Opération de Paiement en recherchant via le numéro de dossier, l’Opération de Paiement initialisée lors de la mise à disposition du bien et la finaliser pour le montant final des frais réels connu et accepté par le Payeur qui ne doit pas excéder la valeur du montant autorisé par ce dernier.
  1. OBLIGATIONS DE MARKET PAY

Pendant toute la Durée du Contrat, Market Pay s’engage à exécuter les Services relatifs à l’acquisition des Opérations de Paiement en conformité avec les Prescriptions Impératives, en particulier les exigences imposées par les Réseaux de Paiement ainsi que les pratiques de l’industrie du paiement.

 

A ce titre, Market Pay fera l’acquisition de toute Opération de Paiement et les reversera au Commerçant selon les conditions et modalités prévues par le Contrat.

 

En outre, Market Pay respectera le choix de la Marque et de la Catégorie de Carte et de l’application de paiement au sens de l’article 2.21 du Règlement UE n°2015/751 du 29 avril 2015 utilisé pour donner l’Ordre de Paiement effectué en Point d’Acceptation, ou en Point de vente en ligne, conformément au choix du Commerçant ou du porteur de la Carte.

 

Market Pay s’engage à :

  • fournir au Commerçant les informations relatives au montant des commissions de services Commerçant, des commissions d’interchange et des Frais de Système d’Acceptation applicables à chaque catégorie de Cartes et à chaque marque de Réseaux de Paiement.

Par défaut, les Opérations de Paiement sont facturées selon une tarification regroupée quelles que soient les Marques, applications de paiement, Catégories de Cartes et quel que soit le taux de commission d’interchange applicable à l’Opération de Paiement. Le Commerçant pourra toutefois demander que celles-ci soient facturées de façon séparée ;

  • communiquer au Commerçant sur support durable les informations suivantes relatives aux Opérations de Paiement liées notamment à une Carte et exécutées durant la période écoulée :

la référence lui permettant d’identifier l’Opération de Paiement ;

le montant de l’Opération de Paiement exprimé dans la devise dans laquelle son compte est crédité ;

le montant de tous les Frais appliqués à l’Opération de Paiement, le montant de la commission de service acquittée par le Commerçant et le montant de la commission d’interchange.

L’information relative à la facturation regroupée par marque, application, catégorie de Cartes et par taux de commission d’interchange applicable à l’Opération de Paiement est appelée « RMFEC » (relevé mensuel des frais d’encaissement par Carte) et est remis ou est mis à la disposition du Commerçant mensuellement ;

  • communiquer, ou mettre à la disposition du Commerçant, chaque début d’année un relevé dit « Relevé Annuel des Frais d’Encaissement par Carte (RAFEC) », qui récapitule pour l’année écoulée les Frais des Systèmes de Paiement, les commissions de service payées par le Commerçant et les commissions d’interchange en vigueur par marque et par Catégorie de Carte.

A toutes fins utiles, Market Pay informe le Commerçant que les taux de commissions d’interchange pratiqués par les Réseaux de Paiement VISA, Mastercard et GIE CB sont publics et consultables sur les sites Internet suivants :

  1. GARANTIE DE PAIEMENT ET REGLEMENT DES OPERATIONS DE PAIEMENT

 

8.1. Garantie de paiement

 

Les Opérations de Paiement sont garanties sous réserve de l’ensemble des mesures de sécurité et celles relatives en matière de règlement des Opérations de Paiement prévues au Contrat, ainsi que des conditions spécifiques à chacun des Réseaux de Paiement.

 

Toutes les mesures de sécurité sont indépendantes les unes des autres. Ainsi, l’autorisation donnée par le serveur d’autorisation ne vaut garantie que sous réserve du respect des autres mesures de sécurité, et notamment le contrôle du code confidentiel pour les Cartes en mode « contact ».

 

En cas de non-respect d’une seule de ces mesures, les enregistrements ne sont réglés que sous réserve de bonne fin d’encaissement.

 

8.2. Règlement des Opérations de Paiement

 

Tout Ordre de Paiement par Cartes enregistré par la Solution et autorisé par un Émetteur un jour bancaire non ouvré est mis en compensation interbancaire le jour bancaire ouvré suivant à compter de la réception des fonds conformément à la Réglementation Applicable.

 

En application de la Réglementation Applicable, le Commerçant autorise Market Pay à compenser toute somme provenant d’une Opération de Paiement avec les Frais, les Impayés, les Pénalités ainsi que tout Remboursement (les « Fonds reversés »).

 

Sous réserve (i) de la bonne fin de l’encaissement des fonds par Market Pay, (ii) de l’acceptation des Opérations de Paiement par Market Pay Tech, et/ou (iii) des dispositions de la Réglementation Applicable et notamment de celles applicables en matière de lutte contre le blanchiment de capitaux et de financement du terrorisme, les Fonds Reversés seront versés sur le Compte Bancaire conformément au délai de versement en fonction des Moyens de Paiement et ce à compter de la réception effective des sommes provenant d’une Opération de Paiement.

 

A toutes fins utiles, il est rappelé que chaque Partie reste redevable de tout impôt et autre taxe qui serait applicable à leur propre activité (ex. TVA).

 

  1. DESCRIPTION DES FONCTIONNALITÉS DU SERVICE D’ACQUISITION

 

 

 

OBJECTIF DU SERVICE

PREREQUIS

Portail Web pour Accepteur

Offrir une vision complète et analytique des Transactions par période. Il permet d’accéder à des fichiers comptables facilitant le contrôle et la validation des frais prélevés par les Acquéreurs. Il permet la création de reportings personnalisés et la possibilité d’effectuer le paramétrage des tarifs acquéreurs via une gestion dynamique des tarifs appliqués (création, modification, suppression).

Ce Service permet également de déclarer et de suivre les incidents.

Avoir un administrateur déclaré par un super administrateur de Market Pay ;

L’administrateur gère les droits utilisateurs par profils.

Provisionning des paramètres acquéreur

Ce Service permet de fournir en temps réel au système d’acceptation les paramètres acquéreur (tables BIN, liste AID, seuil autorisations, …). La liste complète des paramètres acquéreur est décrite dans les documents de spécifications.

Un système d’acceptation qui utilise le WS acquéreur (défini par le Prestataire) pour récupérer les paramètres accepteurs.

Un système d’acceptation qui réalise lui-même le télé paramétrage des terminaux de paiement une fois les paramètres acquéreur récupérés.

Autorisations acquéreur (SAA « Serveur d’autorisation Acquéreur »)

Le Service d’autorisation acquéreur assure les traitements nécessaires pour traiter les demandes d’autorisations wallets x-Pay, puce, piste, e-commerce et MOTO (Mail Order / Telephone order) issues du système accepteur.

Pour cela, il est connecté aux différents Réseaux de Paiement indiqués par Market Pay dont les Cartes sont acceptées par le système accepteur.

Respect des protocoles accepteur / acquéreur définis entre le Commerçant et Market Pay

Service de provisionning des paramètres acquéreur.

Annonce de trésorerie

Informer le Commerçant du montant à financer en fonction du Moyen de Paiement souscrit.

Respect des protocoles de financement définis entre le Commerçant et Market Pay

Respect des protocoles accepteur / acquéreur définis entre le Commerçant et Market Pay;

Service de provisionning des paramètres acquéreur.

Financement

Financer le Commerçant des Transactions par Cartes réalisées sur son Système d’Acceptation.

Respect des protocoles de financement définis entre le Commerçant et Market Pay

Respect des protocoles accepteur / acquéreur définis entre le Commerçant et Market Pay;

Respect du cut-off horaire de remise des flux avant 22h30 ou définis entre le Commerçant et Market Pay.

Service de provisionning des paramètres acquéreur.

Monitoring

Ce Service permet de superviser la bonne exécution des Transactions du Site, de détecter des incidents et, le cas échéant d’alerter le Commerçant.

Mise à disposition de l’outil de supervision du Prestataire.

 

 

 

Annexe 3B – Direct Currency Conversion

La présente Annexe n’est applicable que si le Commerçant a souscrit au Service de Dynamic Currency Conversion.

Dynamic Currency Conversion (« DCC ») constitue une fonctionnalité accessoire des services d’acquisition de cartes fournis par le Prestataire (« Market Pay ») en vertu du Contrat.

Le DCC ne constitue pas un service autonome ni indépendant. Il est techniquement et contractuellement intégré dans, et dépend de, la fourniture de services réglementés d’acquisition de cartes permettant le traitement et le règlement des transactions par carte.

En contrepartie de la présentation du Service DCC aux Payeurs par le Commerçant et de l’opération de change qu’il permet à Market Pay de réaliser avec le Payeur, le Commerçant recevra de Market Pay une commission (la « Commission DCC ») pour les transactions effectuées dans des Devises Éligibles (« Transactions DCC »), et sous réserve du respect par le Commerçant de ses obligations au titre du présent Contrat relatives au Service DCC, notamment les obligations visées dans la présente Annexe 3B.

En conséquence :

  1. Le service DCC ne peut être activé et fourni qu’en lien avec, et pour la durée de, la souscription valide du Commerçant aux services d’acquisition du Prestataire.
  2. La suspension, la résiliation ou l’expiration des services d’acquisition entraînera automatiquement la suspension ou la résiliation du service DCC, sans qu’une notification supplémentaire ne soit nécessaire.
  3. Le Commerçant reconnaît que le DCC ne peut être fourni indépendamment de l’infrastructure d’acquisition, dès lors qu’il repose sur les mécanismes d’autorisation, de compensation et de règlement des réseaux de cartes applicables à la relation d’acquisition.

Le Commerçant reconnaît en outre que le DCC est offert strictement dans le cadre réglementaire et des réseaux régissant les activités d’acquisition de cartes et qu’il sera soumis à toutes les exigences de conformité qui y sont applicables.

  1. Cadre Réglementaire et des Réseaux de Cartes

Le Commerçant reconnaît et accepte que le service DCC est soumis à :
 • toutes les Lois Applicables, y compris, sans s’y limiter, le Règlement (UE) 2019/518 et la Directive (UE) 2015/2366 ;
 • les règles opérationnelles, normes techniques, programmes de conformité et procédures d’application des Scheme Rules.

Le Commerçant reconnaît expressément que (i) la configuration technique du service DCC, (ii) la méthodologie de détermination du taux de change, (iii) le mark-up applicable, (iv) la logique de traitement des transactions et (v) les exigences d’affichage obligatoires imposées par les règles des Réseaux de Paiement, sont définis, mis en œuvre et contrôlés par le Prestataire et/ou son fournisseur de DCC désigné, dans le strict respect des Scheme Rules applicables et des exigences réglementaires.

Le Commerçant ne devra pas modifier, tenter de modifier, interférer avec, contourner ou autrement éluder les paramètres techniques ou la configuration du service DCC.

  1. Obligations du Commerçant

Le Commerçant reconnaît que, nonobstant la configuration technique du service DCC, la manière dont le DCC est présenté au titulaire de la carte demeure sous le contrôle opérationnel du Commerçant. Le Commerçant devra :

  • présenter le DCC strictement comme un service optionnel ;
  • veiller à ce que le titulaire de la carte dispose d’un choix clair, transparent et neutre entre le paiement en devise locale et le paiement dans la devise de facturation du titulaire de la carte ;
  • s’abstenir de sélectionner, présélectionner ou appliquer par défaut le DCC pour le compte du titulaire de la carte ;
  • s’abstenir d’influencer, d’orienter, de faire pression ou de diriger de toute autre manière le choix du titulaire de la carte ;
  • veiller à ce que son personnel soit dûment formé aux obligations de conformité relatives au DCC.

Tout acte ou toute omission consistant à (a) imposer le DCC sans le consentement explicite du titulaire de la carte, (b) présenter de manière erronée le taux de change ou le coût du DCC, (c) présenter le DCC comme obligatoire, et (d) empêcher ou décourager la sélection de la devise locale, constitue un manquement substantiel au Contrat.

  1. Responsabilité du Commerçant

Le Commerçant reconnaît que, en vertu des règles des Réseaux de Paiement applicables, toute pratique de DCC non conforme peut entraîner :

  • des enquêtes des Réseaux de Paiement,
  • des programmes de surveillance de la conformité,
  • des pénalités financières, évaluations ou amendes imposées au Prestataire,
  • des sanctions réglementaires ou des réclamations de consommateurs.

Dans la mesure où toute amende, pénalité, évaluation, charge, perte, dommage, coût ou dépense résulte de, ou est imputable au, manquement du Commerçant à la présente Annexe ou à toute conduite de DCC non conforme relevant de son contrôle, le Commerçant devra :

  • assumer la responsabilité financière unique et exclusive ;
  • indemniser intégralement et garantir le Prestataire ;
  • rembourser au Prestataire tous les montants y afférents sans délai indu.

Le Prestataire sera en droit, sans préjudice de tout autre droit ou recours :

  • de compenser ou de déduire ces montants des fonds de règlement ou de toute autre somme payable au Commerçant;
  • de retenir les montants de règlement dans l’attente d’une enquête ;
  • de mettre en œuvre des mécanismes de clawback sur les flux de transactions.

Ces droits s’appliqueront indépendamment du fait que la pénalité ou la sanction du Réseau de Paiement soit imposée directement au Prestataire.

  1. Surveillance et Suspension

Le Prestataire se réserve le droit de surveiller les schémas de transactions DCC, y compris les ratios anormaux d’acceptation du DCC ou les taux de réclamations. En cas de suspicion de non-conformité, le Prestataire pourra :

  • demander des informations ou la coopération du Commerçant ;
  • suspendre le service DCC avec effet immédiat ;
  • mettre en œuvre des mesures correctives conformément aux exigences des règles des Réseaux de Paiement

La suspension du DCC ne constitue pas une résiliation du Contrat.

  1. Fonctionnalités du Service DCC :

 Le Service DCC comprend :

  • La détection en temps réel de l’éligibilité de la Carte au DCC, sur la base de la devise de la Carte et de la devise du pays du Commerçant. En outre, certaines Cartes sont exclues du Service DCC par le Scheme émetteur (telles que les cartes prépayées).
  • La présentation du montant de la transaction converti si la Carte est éligible au DCC, y compris le taux de change et la majoration.
  • La capture et le stockage du choix de devise du Payeur.
  • Les fonctionnalités de règlement et de reporting liées au DCC. Les règlements sont effectués dans la devise du Commerçant.

Intégration ECR et terminaux autonomes :

Market Pay transmettra les informations liées au DCC à l’ECR via l’API d’intégration ECR de Market Pay.
Le DCC peut également être activé sur les terminaux de Market Pay configurés pour fonctionner en mode autonome (saisie manuelle du montant d’achat).

Rapport DCC

Market Pay fournira un rapport DCC mensuel informant le Commerçant du DCC appliqué aux Cartes dans les différentes Devises Éligibles.

  1. Devises Éligibles

Aux fins du Service DCC, les devises éligibles seront les suivantes : AED, AOA, ARS, AUD, BRL, CAD, CHF, CLP, CNY, COP, DKK, DOP, EGP, GBP, GTQ, HKD, HNL, ILS, INR, JPY, KRW, KZT, MXN, NGN, NOK, PAB, PEN, PHP, PLN, QAR, SAR, SEK, SGD, THB, TRY, TWD, USD, UYU et ZAR (les « Devises Éligibles »).

Les Parties reconnaissent que cette liste est valable à compter d’avril 2026 et peut être mise à jour par MARKET PAY de temps à autre.

  1. Engagements de niveau de service (SLO/SLA)

Aucun engagement contractuel de performance n’est applicable au Service DCC, sauf définition contraire dans un contrat de niveau de service distinct.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Annexe 4 – Services d’Acceptation

  1. PREAMBULE

La présente annexe se rapporte aux Services d’Acceptation des paiements lorsque le Commerçant a fait le choix d’y souscrire dans l’Offre de Service via le Formulaire.

Ces Services fournis par Market Pay Tech (les « Services d’Acceptation ») permettent l’acceptation des paiements en :

  • Points d’Acceptation (les « Services d’Acceptation Physique ») sur le(s) Site(s) via l’application de paiement, au sens de l’article 2.21 du Règlement UE n°2015/751 du 29 avril 2015 utilisé pour donner l’Ordre de Paiement effectué en Point d’Acceptation, via une Équipement TPE (les « Services d’Acceptation TPE») ou via un Équipement Tablette (les « Services d’Acceptation PayWish »).
  • Points de vente ligne (les « Services d’Acceptation Digitale »).
  1. PREREQUIS
    • Prérequis relatifs aux Services d’Acceptation en Points d’Acceptation

Le Commerçant s’engage à équiper ses Points d’Acceptation d’Équipements qui respectent les préconisations de Market Pay Tech et du Qualified Security Assessor désigné par Market Pay Tech concernant le périmètre couvert par le PCI COUNCIL.

Market Pay Tech ne pourra être tenu pour responsable des dysfonctionnements des Services d’Acceptation en Point d’Acceptation résultant de l’utilisation, par le Commerçant, d’un Équipement non conforme aux préconisations du Prestataire.

Market Pay Tech ne pourra être tenu pour responsable des dysfonctionnements de la Solution résultant de l’utilisation, par le Commerçant, d’un Équipement non conforme aux préconisations de Market Pay Tech. Ces préconisations peuvent porter à la fois sur :

  • la compatibilité technique avec le Système d’Acceptation, et/ou l’Application PayWish, mis en œuvre par Market Pay Tech (PCI DSS, P2PE, etc.), en accord avec le Qualified Security Assessor désigné par Market Pay Tech ;
  • la conformité aux évolutions réglementaires qui auraient été remontées par le Qualified Security Assessor de Market Pay Tech et qui nécessitent une mise à niveau physique du parc d’acceptation (échéances PCI PED, etc.).

Les critères de compatibilité technique des Équipements sont décrits à la section 5 de la présente annexe.

  • Prérequis relatifs aux Services d’Acceptation Digitale

La gestion du Site ou des serveurs permettant de réaliser des Services d’Acceptation Digitale restent sous la responsabilité du Commerçant. Market Pay Tech n’opère que les fonctions de paiement.

Seules les interfaces de paiement fournies par Market Pay Tech sont disponibles sur le(s) Site(s) en Points de vente en ligne.

  1. PERIMETRE COUVERT

Le périmètre des Services d’Acceptation couvert sont :

  • Les paiements en point de vente physiques effectués pour un Achat réalisé par Carte, ou par un Moyen de Paiement souscrit par le Commerçant via l’Offre de Service, sur un TPE et/ou sur une tablette. Le Commerçant comprend et accepte que dans le cadre du Service d’Acceptation Paywish, Market Pay Tech accepte uniquement les cartes utilisant les Réseaux de Paiement Visa ou Mastercard.
    Les facteurs de formes acceptés pour un Achat réalisé :
    • via un TPE sont :
      • les cartes à puce en mode contact et sans contact,
      • paiement par wallet mobile en mode sans contact,
      • carte à piste en mode contact.
    • via une Tablette sont :
      • les cartes à puce en mode sans contact,
      • paiement par wallet mobile en mode sans contact.
    • paiements en Points de vente en ligne pour un Achat réalisé par Carte, ou par un autre Moyen de Paiement, sur le(s) Site(s) et/ou via une tablette et effectués via la fonctionnalité de remise de lien de paiement en fonction de l’Offre de Service choisie.
  1. OBLIGATIONS ADDITIONNELLES
    • OBLIGATIONS SECURITAIRES DU COMMERÇANT

 
Le Commerçant doit informer immédiatement le Prestataire en cas de fonctionnement anormal de l’Équipement, et de toute autres anomalie (absence de reçu ou de mise à jour de la liste noire, impossibilité de réparer rapidement, etc).

 

En cas de survenance d’un Incident de Sécurité Majeur, notamment en cas de collecte et/ou d’utilisation frauduleuse des données, le Commerçant doit coopérer avec le Prestataire et les autorités compétentes le cas échéant. Le refus ou l’absence de coopération de la part du Commerçant pourra conduire le Prestataire à mettre fin au présent Contrat conformément à l’article « Durée et résiliation du Contrat ».

 

Lors du paiement par Carte, le Commerçant s’engage à respecter les exigences, reproduites ci-dessous, imposées par les Réseaux de Paiement :

  • Vérifier l’acceptabilité de la Carte, c’est-à-dire :
    • la Marque, la Catégorie de Carte ou l’application de paiement du Système de carte de paiement concerné par l’acceptation ;
    • le cas échéant l’hologramme sauf pour les Cartes ne le prévoyant pas,
    • la puce sur les Cartes et Catégorie de Cartes lorsqu’elle y est prévue par le Système d’Acceptation ;
    • la Marque et Catégorie de Carte définies dans les conditions spécifiques au Système d’Acceptation concernés ;
    • la période de validité (fin et éventuellement début).
  • Utiliser l’Équipement, respecter les indications affichées sur son écran et suivre les procédures dont les modalités techniques lui ont été indiquées. A ce titre, l’Équipement doit notamment
  • après la lecture de la puce des Cartes lorsqu’elle est présente :
    • permettre le contrôle du code confidentiel lorsque la puce le lui demande,
    • vérifier :
      • le code émetteur de la Carte (BIN),
      • le code service,
      • la date de fin de validité de la Carte.
    • Lorsque la puce n’est pas présente sur une Carte ou qu’elle ne fonctionne pas, après lecture de la piste ISO 2, vérifier :
      • le code émetteur de la Carte (BIN),
      • le code service,
      • la date de fin de validité de la Carte.

 

  • Contrôler le numéro de la Carte par rapport à la dernière liste des Cartes faisant l’objet d’un blocage ou d’une opposition diffusée par le Prestataire, pour le Point d’Acceptation concerné ;
  • Lorsque la puce le demande à l’Équipement, faire composer par le porteur de la Carte, dans les meilleures conditions de confidentialité, son code confidentiel. La preuve de la frappe du code confidentiel est apportée par le certificat qui doit figurer sur le ticket émis par le terminal de paiement électronique (ci-après « Ticket TPE »). Lorsque le code confidentiel n’est pas vérifié, l’opération n’est réglée que sous réserve de bonne fin d’encaissement, même en cas de réponse positive à la demande d’autorisation ;
  • Lors de l’utilisation de la Carte en mode sans contact permise par l’Équipement, l’opération de paiement est garantie même si le code confidentiel n’est pas vérifié, sous réserve du respect de l’ensemble des autres mesures de sécurité à la charge du Commerçant résultant de l’Article 4.1 des présentes, du Référentiel Sécuritaire Accepteur et du Référentiel Sécuritaire PCI-DSS ;
  • Obtenir une autorisation d’un montant identique à l’opération : (i) lorsque le montant de l’opération en cause, ou le montant cumulé des opérations réglées au moyen de la même Carte, dans la même journée et pour le même Point d’Acceptation, dépasse celui du seuil de demande d’autorisation fixé dans les Conditions Particulières convenues avec le Prestataire, et ceci quelle que soit la méthode d’acquisition des informations, et (ii) lorsque l’Équipement ou la Carte à puce déclenche une demande d’autorisation, indépendamment du seuil de demande d’autorisation fixé dans les Conditions Particulières convenues avec le Prestataire. A défaut, l’opération ne sera pas garantie, même pour la fraction autorisée ou correspondant au montant du seuil de demande d’autorisation. Lorsque la puce n’est pas présente sur une Carte l’autorisation doit être demandée en transmettant l’intégralité des données de la piste ISO 2. Une opération pour laquelle l’autorisation a été refusée par le serveur d’autorisation n’est jamais garantie.
  • Une demande de capture de Carte, faite par le serveur d’autorisation, annule la garantie pour toutes les opérations faites postérieurement le même jour et avec la même Carte, dans le même Point d’Acceptation.
  • Faire signer le Ticket TPE dans tous les cas où l’Équipement le demande et/ou lorsque le montant de l’Opération de Paiement sur lequel porte l’Achat excède le montant fixé par la Réglementation Applicable au-delà duquel il doit être prouvé par écrit ;
  • Lorsque la signature est requise et que la Carte comporte un panonceau de signature, vérifier attentivement la conformité de celle-ci avec celle qui figure sur ledit panonceau ;
  • Dans tous les cas où l’Équipement édite un Ticket TPE, remettre au porteur de la Carte l’exemplaire du Ticket TPE qui lui est destiné.

 

Après le paiement, le Commerçant s’engage à :

  • Archiver et conserver, à titre de justificatif, pendant la durée requise par les règles du Système d’Acceptation après la date de l’Opération de Paiement : (i) un exemplaire du Ticket TPE comportant, lorsqu’elle est requise, la signature du porteur de la Carte, et (ii) l’enregistrement électronique représentatif de l’Opération de Paiement ou le journal de fond lui-même ;
  • Communiquer, à la demande du Prestataire et dans les délais prévus dans les Conditions Particulières convenues avec lui, tout justificatif des opérations de paiement ;
  • A ne stocker, sous quelque forme que ce soit, aucune des données de paiement sensibles liées à la Carte suivante : le cryptogramme visuel, la piste magnétique dans son intégralité et le code confidentiel ;
  • Prendre toutes les précautions utiles pour que soient assurés la confidentialité et l’intégrité des données à caractère personnel du porteur de la Carte qu’il est amené à recueillir à l’occasion de son activité et notamment lors de la réalisation d’une opération par Carte ainsi que le contrôle de l’accès à celles-ci et ce, conformément à la Réglementation des Données.
    • OBLIGATION DU PRESTATAIRE EN QUALITE DE PRESTATAIRE TECHNIQUE DE SERVICES DE PAIEMENT

Le Prestataire respectera l’ensemble des dispositions normatives applicables à son activité. A toutes fins utiles, il est rappelé que la fonctionnalité P2PE de la Solution n’est disponible qu’avec un équipement compatible, à défaut le Prestataire ne saurait être tenu responsable de l’absence de cette fonctionnalité.

 

Les Parties rappellent que les engagements ci-dessous sont ceux requis par les Réseaux de Paiement et les Systèmes d’Acceptation pour les Services d’Acceptation. En conséquence, Market Pay Tech s’engage à :

 

  • Fournir au Commerçant les informations le concernant directement sur le fonctionnement du/des Système(s) d’Acceptation visé(s) aux présentes et son/leur évolution, les Catégories de Cartes, les Marques, les applications de paiement et les Moyens de Paiement Alternatifs dont il assure l’acceptation ainsi que les commissions d’interchange et les commissions de services applicables à chacun(e) des Catégories de Moyens de Paiement acceptés par lui ;
  • Mettre à la disposition du Commerçant les informations relatives à la sécurité des Opérations de Paiement, notamment l’accès au serveur d’autorisation ;
  • Indiquer au Commerçant la liste et les caractéristiques des Cartes (Marques, Catégories de Cartes), Moyens de Paiement Alternatifs ou application de paiement pouvant être acceptés et lui fournir, à sa demande, le fichier des codes émetteurs (BIN).
  1. MODALITES ANNEXES DE FONCTIONNEMENT
    • Retrait à son porteur d’une Carte faisant l’objet d’un blocage ou en opposition

 

En cas de retrait à son porteur d’une Carte faisant l’objet d’un blocage ou en opposition (le retrait ayant eu lieu notamment sur instruction du serveur d’autorisation en raison de la présence de la Carte sur la liste des Cartes faisant l’objet d’un blocage ou en opposition et/ou contrefaites), le Commerçant notifiera le Prestaire qui lui indiquera la procédure à suivre de gestion et de renvoi des Cartes capturées.

 

Pour toute capture de Carte faisant l’objet d’un blocage ou en opposition et/ou contrefaite et sur instruction de l’Equipement, une prime sera versée au Commerçant ou à toute personne indiquée par lui et exerçant une activité au sein de son établissement.

 

  • Oubli d’une Carte par son Porteur

En cas d’oubli de sa Carte par le porteur, le Commerçant peut la lui restituer dans un délai maximum de deux jours ouvrés après la date d’oubli de la Carte, sur justification de son identité et après obtention d’un accord demandé selon la procédure communiquée par le Prestataire. Au-delà de ce délai, le Commerçant notifiera le Prestataire qui lui indiquera la procédure à suivre de gestion et de restitution des Cartes oubliées.

 

  • Transaction crédit

 

Le remboursement partiel ou total d’un achat d’un bien ou d’un service réglé par Carte doit, avec l’accord de son porteur, être effectué au porteur de la Carte utilisée pour l’opération initiale.

 

Le Commerçant doit alors utiliser la procédure dite de « transaction crédit », et dans le délai prévu dans les règles du Système d’Acceptation qui s’appliquent à l’opération de paiement concernée, effectuer la remise correspondante au Prestataire à qui il avait remis l’opération initiale. Le montant de la « transaction crédit » ne doit pas dépasser le montant de l’opération initiale.

 

  • Carte non signée

 

En cas de Carte non signée et si le panonceau de signature est présent sur la Carte, le Commerçant doit demander au porteur de la Carte de justifier de son identité et d’apposer sa signature sur le panonceau de signature prévu à cet effet au verso de la Carte et enfin vérifier la conformité de cette signature avec celle figurant sur la pièce d’identité présentée par le porteur de la Carte. Si le porteur de la Carte refuse de signer sa Carte, l’Accepteur doit refuser le paiement par Carte.

  1. SERVICES D’ACCEPTATION PAYWISH
    • Services fonctionnels
      • Services de paramétrage de l’Application PayWish

Objectif du Service

Ce service permet de configurer l’Application PayWish avec les paramétrages acquéreurs et Commerçant.

Prérequis

Le Commerçant doit transmettre à Market Pay Tech tout type d’information nécessaire au paramétrage de ses Équipements.

 

  • Reporting transactionnel

Objectif du Service

Ce service permet de consulter la liste des transactions réalisées avec l’Application PayWish     .

Prérequis

Avoir un administrateur déclaré par un super administrateur de Market Pay Tech.

L’administrateur gère les droits utilisateurs par profils.

 

  • Exécution du paiement
    • Authentification (acceptation digitale carte)

Objectif du Service

Conformément à la Directive 2015/2366 du 25 novembre 2015 concernant les services de paiement, des règles opérationnelles des Réseaux de Paiement (Visa, Mastercard, etc.) ou du Commerçant exigent que Market Pay Tech transmette une demande d’authentification 3-DS à la banque émettrice du Payeur pour les transactions initiées.

Les données contenues dans la demande d’authentification, le contexte (paiement initié par le Payeur ou par le Commerçant) et l’indicateur de dérogation du Strong Customer Authentication (ci-après “SCA”) (challenge ou demande de dérogation) permettent à l’émetteur de décider si une SCA est requise pour cette transaction.

Si une SCA est requise, Market Pay Tech affiche au Payeur les éléments nécessaires pour compléter sa SCA (page de saisie d’OTP, SMS, redirection vers l’interface de banque en ligne, etc.).

Prérequis

Le Commerçant doit avoir décidé de sa stratégie d’authentification (SCA requise, SCA non requise, demande d’exemption TRA acquéreur, demande d’exemptions émetteur, etc.)

Cette décision est sous la responsabilité du Commerçant et découle du paramétrage réalisé au niveau du module de lutte contre la fraude.

 

  • Services autorisation
    • Acceptation Physique NFC

Objectif du Service

Ce service permet le traitement des demandes d’autorisation pour l’acceptation des paiements utilisant des cartes Visa ou Mastercard (autorisation carte physique sans contact, autorisation X-Pay).

Prérequis

Néant

 

  • Acceptation digitale carte

Objectif du Service

Une fois la demande d’authentification validée, Market Pay Tech déclenche alors une demande d’autorisation et la transmet à l’acquéreur.

Les demandes d’autorisation sont classifiées en deux catégories majeures :

●           transaction initiée par le Payeur (CIT – customer initiated transaction) ;

●           transaction initiée par le Commerçant (MIT – merchant initiated transaction).

En cas de validation de la demande d’autorisation, les fonds sont bloqués sur la banque du Payeur et sont garantis en moyenne 7 jours (étant précisé que cette durée de 7 jours est susceptible de varier en fonction des règlementations domestiques). Cependant les règlementations des Réseaux de Paiement (Visa/Mastercard) imposent de réaliser des pré-autorisations tous les 7 jours tant que la transaction n’est pas définitivement compensée.

Prérequis

Néant.

 

  • Services de capture (acceptation digitale carte et acceptation physique carte)

Objectif du Service

Ce Service a pour objectif de prélever le Payeur du montant réel de la transaction une fois que l’envoi ou la réception du Produit fourni au Payeur est confirmée.

Une fois que le Produit a bien été envoyé au Payeur ou réceptionné par ce dernier (selon la politique du Commerçant), une capture du montant exact de la transaction est transmise par le Commerçant à Market Pay Tech afin de pouvoir prélever le Payeur de ce montant.

Prérequis

Le montant total capturé peut être égal ou inférieur au montant autorisé. Dans le cas où le montant capturé serait inférieur au montant autorisé l’écart doit être redressé.

La demande d’autorisation doit avoir été approuvée par la banque émettrice.

 

  • Remise vers le système d’acquisition (acceptation physique et digitale)

Objectif du Service

Ce Service permet de transmettre l’ensemble des flux financiers de la journée à l’acquéreur bancaire afin que les fonds soient transférés au Commerçant.

Prérequis

Connexion entre le Système d’Acceptation de Market Pay Tech et celui de l’acquéreur bancaire du Commerçant.

 

  • Services opérationnels
    • Services paiement NFC

Objectif du Service

Ce service permet de réaliser un paiement NFC, Visa ou Mastercard, en mode sans contact. Ce service est certifié par VISA et Mastercard pour des déploiements pilote avec PIN-ON-GLASS suivant les conditions et exigences définies par Visa et Mastercard.

Prérequis

Fournir un Équipement respectant les prérequis fournis par Market Pay Tech

 

  • Service support Commerçant
    • Support Commerçant

Engagement

Disponibilité du support Commerçant fournit par Market Pay Tech

Description de l’engagement

Le Service support Commerçant est accessible par mail à l’adresse suivante :

▪        serviceclientmp@marketpay.eu

Les demandes seront traitées du lundi au vendredi de 9:00 à 18h00 CET ;

Chaque mail fait l’objet d’une ouverture de ticket dans l’outil de relation client du Prestataire et permet de suivre le cycle de traitement de la demande depuis l’ouverture jusqu’à sa résolution.

 

  • Engagement de disponibilité du support aux incidents

Market Pay Tech s’engage à traiter les incidents en fonction de leurs gravités selon les délais de prise en compte et de résolution détaillés dans le tableau ci-dessous. 

 

Délai de prise en compte

Délai de résolution (à compter de la prise en compte)

Gravité 1

1 h 30

8 heures

Gravité 2

2 heures

48 heures

Gravité 3

2 heures

Version N+1 de la solution

 

Market Pay Tech définira le niveau de gravité de l’incident, selon les définitions suivantes :

  • Gravité 1 (Bloquant) : se dit d’un évènement provoquant une interruption totale du service attendu ou l’indisponibilité totale d’une fonctionnalité majeure.
  • Gravité 2 (Majeur) : se dit d’un évènement portant sur une ou plusieurs fonctionnalités majeures et provoquant une baisse significative de la productivité ou une forte dégradation du service attendu ou l’augmentation des temps de traitement.
  • Gravité 3 (Mineur) : se dit d’un évènement ayant peu d’impact sur la productivité attendue mais dérangeant au regard de l’utilisation de la fonctionnalité en cause.

 

  • Disponibilité de la Solution

Engagement

Disponibilité de la plateforme d’acceptation centralisée pour opérer des transactions de paiement (ci-après « DPA »)

Description de l’engagement

Cet indicateur permet de mesurer la disponibilité du service 24h/24 et 7j/7, hors périodes de maintenance et d’interruptions programmées du service

Valeur

99,80% en 24/7

 

  • Engagement de provisioning des magasins

Engagement

Provisioning magasin

Description de l’engagement

Engagement de Market Pay Tech en termes de délai de réalisation du provisioning 

Valeur

Market Pay Tech réalisera le provisioning dans un délai maximum de 5 jours ouvrés à compter de la demande et sous réserve de la complétude du dossier communiqué.

 

  • Service de monitoring

Objectif du Service

Ce service permet de superviser la bonne exécution des transactions réalisées par le Logiciel, de détecter des incidents et, le cas échéant d’alerter le Commerçant.

Prérequis

Néant.

 

 

  1. Compatibilité des Équipements avec la Solution.

Les Parties vérifieront au moment de l’intégration technique la compatibilité entre les Équipements existants du Commerçant et la Solution. Toutes modifications des dits Équipements, à l’initiative du Commerçant et à la suite de cette Intégration devra faire l’objet d’un échange préalable entre les Parties afin de s’assurer que la Solution demeure compatible avec les évolutions envisagées. Si les modifications des Équipements nécessitent des développements de la Solution ceux-ci feront l’objet d’un devis et seront facturés au Commerçant dès acceptation du devis.

 

Annexe 5 – Référentiel Sécuritaire Accepteur et procédure d’audit

 

  1. Référentiel sécuritaire

Le Commerçant, en sa qualité d’Accepteur, déclare avoir pris connaissance et accepter sans réserve les exigences constituant le Référentiel Sécuritaire Accepteur reproduit ci-dessous :

 

Gérer la sécurité du système commercial et d’acceptation au sein de l’entreprise

Pour assurer la sécurité des données des opérations de paiement et notamment, des données à caractère personnel et des données de paiement sensibles liées à la Carte, une organisation, des procédures et des responsabilités doivent être établies.

En particulier, un responsable de la sécurité du système commercial et d’acceptation doit être désigné. Il est chargé, entre autres, d’appliquer la législation sur la protection des données à caractère personnel et du secret bancaire dans le cadre de leur utilisation et de leur environnement.

Les détenteurs de droits d’usage des informations et du système doivent être identifiés et sont responsables de l’attribution des droits d’accès au système.

Le contrôle du respect des exigences de sécurité relatives au système commercial et d’acceptation doit être assuré.

Une organisation chargée du traitement des incidents de sécurité, de leur suivi et de leur historisation doit être établie.

Gérer l’activité humaine et interne

Les obligations et les responsabilités du personnel quant à l’utilisation des données bancaires et confidentielles, à leur stockage et à leur circulation en interne ou à l’extérieur doivent être établies. Il en est de même pour l’utilisation des postes de travail et du réseau interne comme du réseau Internet.

Les obligations et les responsabilités du personnel quant à la protection des données bancaires et confidentielles doivent être établies. L’ensemble de ces règles doit s’appliquer à tous les personnels impliqués : salariés de l’entreprise et tiers.

Le personnel doit être sensibilisé aux risques encourus, notamment sur la divulgation d’informations confidentielles, l’accès non autorisé aux informations, aux supports et aux documents.

Le personnel doit être régulièrement sensibilisé aux risques particuliers liés à l’usage des moyens informatiques (postes de travail en réseau, serveurs, accès depuis ou vers Internet) et notamment, à l’introduction de virus.

Il convient que le personnel reçoive une formation appropriée sur l’utilisation correcte du système d’exploitation et du système applicatif commercial et d’acceptation.

Gérer les accès aux locaux et aux informations

Tout dispositif (équipement réseau, serveur, …) qui stocke ou qui traite des données relatives à une opération de paiement et notamment, des données de paiement sensibles liées à la carte du titulaire de la Carte doit être hébergé dans un local sécurisé et répondre aux exigences édictées par les règles et recommandations de la CNIL.

Les petits matériels ou supports informatiques sensibles doivent être rendus inaccessibles à des tiers en période de non utilisation. Notamment, les cartouches de sauvegarde doivent être stockées dans un coffre.

Dans le cas où ces petits matériels ou supports informatiques sensibles ne sont plus opérationnels, ils doivent être obligatoirement détruits et la preuve de leur destruction doit être établie.

La politique d’accès aux locaux sensibles doit être formalisée et les procédures doivent être établies et contrôlées.

Assurer la protection logique du système commercial et d’acceptation

Les règles de sécurité relatives aux accès et sorties depuis et vers le système commercial et d’acceptation doivent être établies et leur respect doit être contrôlé.

Seul le serveur supportant l’application commerciale doit être accessible par les internautes.

Le serveur de base de données client ainsi que le serveur hébergeant le Système d’Acceptation ne doivent être accessibles que par le serveur commercial front-office et seulement par l’intermédiaire d’un pare-feu.

Les accès internes des utilisateurs comme des administrateurs à ces mêmes serveurs doivent se faire par l’intermédiaire du pare-feu.

L’architecture réseau doit être organisée de manière à ce que les règles de sécurité définies soient mises en œuvre et contrôlées.

Le pare-feu doit être mis à jour systématiquement lorsque des vulnérabilités sont identifiées sur ses logiciels (logiciel pare-feu et logiciel d’exploitation) et corrigeables.

Le serveur supportant le pare-feu doit être doté d’un outil de contrôle de l’intégrité.

Le pare-feu doit assurer l’enregistrement des accès et des tentatives d’accès dans un journal d’audit. Celui-ci doit être analysé quotidiennement.

Contrôler l’accès au système commercial et d’acceptation

Le principe d’autorisation d’utilisation du système doit être défini et reposer sur la notion d’accès des classes d’utilisateurs aux classes de ressources : définition des profils d’utilisateurs et des droits accordés.

Les responsabilités et rôles quant à l’attribution, l’utilisation et le contrôle doivent être identifiés. Notamment, les profils, les droits et les privilèges associés doivent être validés par les propriétaires des informations et du système commercial et d’acceptation.

Les droits des utilisateurs et des administrateurs ainsi que de leurs privilèges, doivent être gérés et mis à jour conformément à la politique de gestion des droits.

Gérer les accès autorisés au système commercial et d’acceptation

Aucune ouverture de droits ne peut se faire en dehors des procédures d’autorisation adéquates. Les autorisations données doivent être archivées et contrôlées régulièrement.

Outre les accès clients, tout accès au système commercial et de paiement doit se faire sur la base d’une identification et d’une authentification.

L’identification doit être nominative y compris pour les administrateurs et les personnels de maintenance. Les droits accordés à ceux-ci doivent être restreints aux opérations qui leur sont autorisées.

L’utilisation de codes d’identification attribués à des groupes ou des fonctions (process techniques comme l’alimentation automatique des signatures antivirales) n’est autorisée que si elle est appropriée au travail effectué.

Les changements de situation (changement de poste, départ, …) des personnels doivent systématiquement entraîner un contrôle des droits d’accès attribués.

La suppression des droits d’accès doit être immédiate en cas de départ d’une personne.

Le contrôle d’accès doit être assuré au niveau réseau par le pare-feu, au niveau système par les systèmes d’exploitation des machines accédées et au niveau applicatif par le logiciel applicatif et par le gestionnaire de base de données.

Les tentatives d’accès doivent être limitées en nombre.

Les mots de passe doivent être changés régulièrement.

Les mots de passe doivent comporter au minimum 8 caractères dont des caractères spéciaux.

Surveiller les accès au système commercial et d’acceptation

Les accès et tentatives d’accès au système doivent être enregistrés dans des journaux d’audit.

L’enregistrement doit comporter au minimum la date et l’heure de l’accès (ou tentative) et l’identification de l’acteur et de la machine.

Les opérations privilégiées comme la modification des configurations, la modification des règles de sécurité, l’utilisation d’un compte administrateur doivent également être enregistrées.

Les systèmes assurant l’enregistrement doivent au minimum avoir la fonction de pare-feu pour le système supportant la base de données clients ainsi que celui supportant la base de données Paiements.

Les journaux d’audit doivent être protégés contre des risques de désactivation, modification ou suppression non autorisées.

Les responsabilités et rôles quant à l’audit des données enregistrées sont identifiés. Celui-ci doit être effectué quotidiennement.

Contrôler l’introduction de logiciels pernicieux

Les procédures et les responsabilités de gestion ayant trait à la protection anti-virus et à la restauration des données et des logiciels en cas d’attaque par virus doivent être définies et formalisées.

L’installation et la mise à jour régulière des logiciels de détection et d’élimination des virus doivent être effectuées sur la totalité des machines ayant accès au système commercial et d’acceptation.

La vérification anti-virus doit être exécutée quotidiennement sur la totalité des machines.

Appliquer les correctifs de sécurité (patches de sécurité) sur les logiciels d’exploitation

Les correctifs de sécurité doivent être systématiquement appliqués sur les équipements de sécurité et les serveurs applicatifs frontaux pour fixer le code lorsque des vulnérabilités pourraient permettre des accès non autorisés et non visibles.

Ces correctifs doivent être appliqués sur la base d’une procédure formelle et contrôlée.

Gérer les changements de version des logiciels d’exploitation

Une procédure d’installation d’une nouvelle version doit être établie et contrôlée.

Cette procédure doit prévoir entre autres, des tests de non régression du système et un retour arrière en cas de dysfonctionnement.

Maintenir l’intégrité des logiciels applicatifs relatifs au système commercial et d’acceptation

Il convient d’établir les responsabilités et les procédures concernant les modifications opérationnelles touchant aux applications.

Les modifications apportées aux logiciels applicatifs doivent faire l’objet d’une définition précise.

La demande de modification doit être approuvée par le responsable fonctionnel du système.

Les nouvelles versions de logiciels applicatifs doivent être systématiquement soumises à recette et approuvées par le responsable fonctionnel de l’application concernée avant toute mise en production.

Assurer la traçabilité des opérations techniques (administration et maintenance)

Les opérations techniques effectuées doivent être enregistrées de manière chronologique, dans un cahier de bord pour permettre la reconstruction, la revue et l’analyse en temps voulu des séquences de traitement et des autres activités liées à ces opérations.

Maintenir l’intégrité des informations relatives au système commercial et d’acceptation

La protection et l’intégrité des éléments de l’opération de paiement doivent être assurés ainsi lors de leur stockage et lors de leur routage sur les réseaux (internes ou externes). Il en est de même pour les éléments secrets servant à chiffrer ces éléments.

Le dossier de sécurité propre au système commercial et d’acceptation doit décrire les moyens mis en place pour répondre à cette exigence.

Protéger la confidentialité des données bancaires

Les données de paiement sensibles liées à la Carte du titulaire de la Carte ne peuvent être utilisées que pour exécuter l’ordre de paiement et pour traiter les réclamations. Le cryptogramme visuel d’un titulaire de Carte ne doit en aucun cas être stocké par le Commerçant.

Les données bancaires et à caractère personnel relatives à une opération de paiement, et notamment les données de paiement sensibles liées à la carte du titulaire de la Carte doivent être protégées lors de leur stockage et lors de leur routage sur les réseaux internes et externes au site d’hébergement conformément aux dispositions de la loi Informatique et Libertés et aux recommandations de la CNIL. Il en est de même pour l’authentifiant du Commerçant et les éléments secrets servant à chiffrer.

Le dossier de sécurité propre au système commercial et d’acceptation doit décrire les moyens mis en place pour répondre à cette exigence.

Protéger la confidentialité des identifiants – authentifiants

des utilisateurs et des administrateurs

La confidentialité des identifiants – authentifiants doit être protégée lors de leur stockage et de leur circulation.

Il convient de s’assurer que les données d’authentification des administrateurs ne puissent être réutilisées.

Dans le cadre d’une intervention extérieure pour maintenance, les mots de passe utilisés doivent être systématiquement changés à la suite de l’intervention.

Norme PCI DSS

 

La norme PCI DSS au respect de laquelle le Commerçant est tenu (pour ce qui le concerne) doit être consultée par le Commerçant et est disponible au sein du Référentiel Sécuritaire PCI-DSS en Annexe 6 dont les mises à jour peuvent être consultées à l’adresse suivante : https://www.pcisecuritystandards.org  

 

 

Dans l’hypothèse où l’Equipement dispose de la technologie dite « sans contact », l’Accepteur devra satisfaire les conditions de fonctionnement ci-après :

  • L’Equipement disposant de la technologie « sans contact » permet le règlement rapide d’achats de biens ou de prestations de services par des porteurs de Cartes avec une lecture à distance de la Carte et sans frappe du code confidentiel ;
  • En toutes circonstances, le Commerçant doit se conformer aux directives qui apparaissent sur cet Equipement ;
  • Le montant unitaire maximum de chaque opération paiement en mode « sans contact » est limité à 30 euros (ou le cas échéant tout autre montant décidé ultérieurement par le Réseau de Paiement ou la Règlementation Applicable). Au-delà de ce montant unitaire maximum, les conditions de l’opération de paiement prescrites par les Réseaux de Paiement dans le Contrat, restent inchangées. Lorsqu’un certain nombre de règlements successifs en mode sans contact est atteint, le Commerçant peut être amené à passer en mode contact même pour une opération d’un montant inférieur au montant unitaire maximum d’une opération en mode « sans contact ».
  • Pour les Cartes, lorsque la puce le demande à l’Equipement, faire composer par le porteur de la Carte, dans les meilleures conditions de confidentialité, son code confidentiel. La preuve de la frappe du code confidentiel est apportée par le certificat qui doit figurer sur le Ticket TPE.
  • En cas d’opération en mode « sans contact » permise par l’Equipement, l’opération de paiement est garantie même si le code confidentiel n’est pas vérifié, sous réserve du respect de l’ensemble des autres mesures de sécurité à la charge du Commerçant.

 

  1. Procédure d’audit spécifique au GIE CB

 

La procédure d’audit ci-dessous requise par le Réseau de Paiement GIE CB peut être modifiée à tout moment par ce dernier.

Le GIE CB a la responsabilité d’auditer l’ensemble des intervenants du système “CB” sur le respect des règles sécuritaires communautaires. Le Commerçant, en sa qualité d’Accepteur, doit répondre favorablement à toute demande que le GIE CB lui adresserait en ce sens et réserver le meilleur accueil à ses auditeurs, ainsi que mettre en œuvre, le cas échéant, les préconisations faites.

A ce titre, le GIE CB définit les modalités de ces audits et en garantit la régularité.

 

Il existe deux types de missions :

  • Audits annuels ou pluriannuels (audits à caractère préventif). Ces missions sont planifiées annuellement. Elles portent sur le contrôle interne au sein des entités auditées pour le respect notamment des procédures attachées aux agréments « CB », et exigences sécuritaires « CB ». Elles peuvent aussi porter sur un thème particulier commun à l’ensemble du système « CB » ;
  • Audits spécifiques (audits à caractère curatif) : ils sont déclenchés dès que des incidents, dysfonctionnements ou fraudes en paiement sont constatés dans le confectionnent du système « CB » ou pour contrôler le respect d’une mesure sécuritaire particulière (audits « terrain »).

 

Concernant la procédure d’audit :

  • Préparation – la mission est (i) annoncée par une lettre, (ii) définie (les objectifs de la mission avec identification des risques les plus importants), (iii) planifiée (évaluation de la durée de l’audit), et (iv) documentée (prise de connaissance de l’activité, rapports d’audits antérieurs, référentiels).
  • Réalisation – Les contrôles et analyses sont référencés et écrits, leurs résultats donnent lieu à la rédaction des constats.
  • Recommandations – les recommandations ou actions à entreprendre font l’objet d’un suivi, et leurs mises en œuvre doit intervenir dans les délais impartis.

 

Annexe 6 – Référentiel Sécuritaire PCI-DSS

 

Les exigences constituant le Référentiel Sécuritaire PCI-DSS ainsi que leurs mises à jour sont disponibles à l’adresse internet suivante : http://fr.pcisecuritystandards.org