Internet, e-commerce et fraude - 2ème partie
Dossier de la semaine du 19 au 25 juin 2000 par Jean Lançon

  ue faire en cas de fraude ?

Il existe deux niveaux de protection : la protection préventive, et le recours après la transaction.

La prévention

A titre préventif, il est nécessaire pour le cybercommerçant de recueillir automatiquement certaines données relatives au client. Il s'agit de l'adresse IP, ainsi que de la date et l'heure précises de la transaction. En cas de litige, nous verrons en effet plus loin que ces éléments permettent, en cas de dépôt de plainte, de remonter jusqu'à l'auteur de l'infraction.

Ces données sont récupérables par tout serveur Web. Il convient néanmoins de noter un détail important : si votre serveur web est hébergé aux Etats-Unis par exemple, l'heure sera décalée par rapport à " votre " heure, à priori l'heure française. Il vous appartient donc soit d'exiger un serveur à l'heure française, soit de demander à votre hébergeur de vous attester par écrit que l'heure du serveur est égale à GMT -5 par exemple. En effet, une adresse IP est souvent dynamique, ce qui signifie qu'elle est réutilisée par les fournisseurs d'accès, qui la rétribuent à un nouveau connecté une fois que le précédent s'est déconnecté. Avec un décalage horaire de cinq heures, il y a fort à parier que le connecté qui avait telle adresse IP à une heure donnée ne sera pas celui qui aura cette même adresse cinq heures plus tard. Si vous ne pouvez pas obtenir de votre hébergeur ni attestation ni mise à l'heure française du serveur, changez de prestataire et optez pour un serveur dont l'heure coïncide parfaitement avec la vôtre.

Il est également vivement conseillé, dans la mesure du possible, d'inclure dans votre système de prise de commandes un script permettant de tester la cohérence du numéro de carte bancaire saisi par le client. Cette étape ne constitue évidemment pas une protection parfaite, mais il s'agit là d'une précaution supplémentaire à ne pas négliger cependant.

Exigez toujours la saisie d'une adresse e-mail lors de la prise de commande. A la fin de la saisie, vous mettez en place un système adressant directement au client un accusé de réception de sa commande. Si le courrier vous revient non délivré, vous aurez peut-être là , de temps en temps, un indice vous incitant à une prudence accrue. Important : précisez bien sur la page de saisie d'adresse e-mail que l'adresse du client ne sera pas utilisée pour du spam. En effet, de nombreux cyberacheteurs saisissent de façon volontairement erronée leur adresse e-mail, afin de ne pas être ensuite inondés de publicités dans leur boite aux lettres électronique.

Sur la ou les pages(s) où le client saisit ses coordonnées ainsi que celles de sa carte bancaire, incluez un texte préventif tel que, par exemple, le modèle 1 fourni en annexe. Incluez dans les mêmes pages des éléments montrant au client qu'il est identifié : son adresse IP, le navigateur et le système d'exploitation qu'il utilise, etc. (votre hébergeur saura vous expliquer comment utiliser ces variables serveur dans vos pages).

Certains de ces dispositifs (notamment la vérification du numéro de carte bancaire) ne seront pas exploitables sur votre serveur si vous utilisez les services d'un système de télépaiement. En effet, avec de tels système, le commerçant n'a pas connaissance de ces informations, puisqu'elles sont saisies par le client sur le serveur sécurisé du prestataire bancaire. Néanmoins, en appliquant le vieil adage comme quoi deux précautions valent mieux qu'une, il est vivement conseillé d'utiliser toutes les autres mesures préventives évoquées ci-dessus.

Enfin, expédiez toujours votre commande en recommandé. Le système Colissimo Suivi proposé par la Poste, par exemple, vous permet d'expédier vos colis d façon sécurisée et à moindre coût. Il s'agit de loin d'une des meilleures solutions pour la logistique ecommerce, à condition que le colis que vous adressez n'excède pas 25 kgs.
<--1ère Partie

Jean Lan�on,
http://www.jeanlancon.com

Tous droits réservés - Reproduction même partielle interdite sans autorisation préalable