Skip to main content
Blog
Blog security

Qu'est-ce que les données de titulaire de carte (CHD) ? Définitions PCI, CDE et SAD expliquées

Les données de titulaire de carte (CHD) sont les informations de carte de paiement que PCI DSS existe pour protéger : le numéro de compte principal seul ou avec le nom du titulaire, la date d'expiration ou le code de service. Ce guide définit CHD, les données d'authentification sensibles (SAD) et l'environnement des données de titulaire (CDE), et explique ce que chacun signifie pour le périmètre.

Aug 18, 2026 4 min read
Qu'est-ce que les données de titulaire de carte (CHD) ? Définitions PCI, CDE et SAD expliquées
Table des matières

Les données de titulaire de carte (CHD) sont les informations de carte de paiement que PCI DSS existe pour protéger : le numéro de compte principal (PAN) à lui seul, ou le PAN avec le nom du titulaire, la date d'expiration ou le code de service. Tout système qui les stocke, les traite ou les transmet entre dans l'environnement des données de titulaire (CDE) — et dans le périmètre PCI DSS.

Qu'est-ce qui compte comme données de titulaire de carte ?

Élément de donnéesCatégorieStockage permis ?
Numéro de compte principal (PAN)CHD✓ s'il est rendu illisible (cryptographie forte, troncature)
Nom du titulaireCHD (avec PAN)✓ avec protection
Date d'expirationCHD (avec PAN)✓ avec protection
Code de serviceCHD (avec PAN)✓ avec protection
Données de piste complètes (piste magnétique / puce)SAD✗ jamais après autorisation
Code de sécurité CAV2/CVC2/CVV2/CIDSAD✗ jamais après autorisation
PIN / bloc PINSAD✗ jamais après autorisation

La distinction compte parce que les règles diffèrent en nature, pas en degré : les CHD peuvent être stockées si elles sont correctement protégées ; les données d'authentification sensibles (SAD) ne doivent en général pas être stockées du tout après autorisation, chiffrées ou non.

Qu'est-ce que l'environnement des données de titulaire (CDE) ?

Le CDE est tout ce qui stocke, traite ou transmet des CHD ou des SAD — systèmes, segments réseau, personnes, processus — plus tout système avec une connectivité non restreinte vers eux. Le périmètre PCI DSS suit le CDE, et c'est pourquoi tant d'ingénierie de conformité est en réalité de l'ingénierie de périmètre : la tokenisation, les processeurs de paiement tiers, les champs hébergés et la segmentation existent pour garder le PAN hors de vos propres systèmes et le CDE petit. Le coût de la conformité PCI suit davantage la taille du CDE que celle de l'entreprise.

D'où fuient réellement les données de carte sur les sites web

La conversation classique sur le CDE porte sur les bases de données et les réseaux. Le vecteur de perte moderne est la page de paiement elle-même : les scripts d'e-skimming lisent le PAN et le CVV dans les champs du formulaire, dans le navigateur du client, avant que les données n'atteignent vos serveurs (ou ceux de votre prestataire). Les données de carte sont volées au seul moment où elles existent en clair — pendant que le client les tape.

C'est pourquoi PCI DSS 4.0.1 a fait entrer le navigateur dans le périmètre. L'exigence 6.4.3 demande un inventaire autorisé et justifié de chaque script de la page de paiement, et l'exigence 11.6.1 demande une détection quand la page reçue par le navigateur du consommateur est manipulée. Les deux s'appliquent même quand la saisie de carte se fait dans un iframe hébergé, car la page environnante peut le recouvrir ou le manipuler — la raison pour laquelle les QSA demandent désormais des preuves au niveau du navigateur, et ce que le PCI Shield de cside collecte à partir de sessions réelles.

CHD vs PII vs PHI

Les données de titulaire recoupent les données personnelles en général, mais sont plus étroites. Un nom plus un email, c'est de la PII mais pas des CHD ; un PAN est les deux. Dans les paiements de santé, un même formulaire peut toucher CHD et informations de santé simultanément, empilant les obligations PCI DSS sur les règles de suivi HIPAA. Le fil conducteur des trois régimes : on ne peut pas protéger des données qu'on ne voit pas quitter la page.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Le numéro de compte principal (PAN) est l'élément déterminant : il est donnée de titulaire à lui seul, et le nom du titulaire, la date d'expiration et le code de service deviennent des données de titulaire lorsqu'ils sont stockés avec lui. Sans le PAN, ces éléments seuls ne sont pas des CHD. Les données d'authentification sensibles — données de piste complètes, code de sécurité CVV/CVC et PIN — forment une catégorie distincte et plus stricte qui, en général, ne doit jamais être stockée après autorisation, même chiffrée.

Le CDE est l'ensemble des systèmes, personnes et processus qui stockent, traitent ou transmettent des données de titulaire ou des données d'authentification sensibles, plus tout ce qui a une connectivité non restreinte vers eux. Le périmètre PCI DSS est défini par le CDE : chaque contrôle s'y applique, raison pour laquelle les marchands cherchent à le réduire via la tokenisation, les champs de paiement hébergés et la segmentation réseau.

Oui, au sens qui compte : PCI DSS 4.0.1 étend explicitement les contrôles à la page qui intègre le formulaire de paiement. Les exigences 6.4.3 et 11.6.1 s'appliquent à la page de paiement du marchand même quand la saisie de carte se fait dans l'iframe d'un prestataire, car les scripts de la page environnante peuvent manipuler ou recouvrir cet iframe. Les marchands SAQ A n'en sont pas exemptés.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau