Vérificateur de Conformité Fintech
Workflow
- Identifier : déterminer les réglementations applicables selon le service.
- Auditer : vérifier la conformité technique point par point.
- Corriger : implémenter les contrôles manquants.
- Documenter : maintenir la preuve de conformité.
Réglementations par type de service
| Service |
Réglementations applicables |
| Paiement par carte |
PCI-DSS, PSD2, RGPD |
| Wallet / compte |
KYC/AML, PSD2, RGPD |
| Transfert d'argent |
KYC/AML, directive transferts de fonds |
| Prêt / crédit |
Directive crédit consommation, RGPD |
| Crypto |
MiCA, KYC/AML, RGPD |
PCI-DSS — Checklist développeur
Données de carte
❌ NE JAMAIS :
- Stocker le CVV/CVC (même chiffré)
- Logger des numéros de carte complets
- Stocker le contenu de la bande magnétique
- Envoyer des données de carte en clair par email/chat
✅ TOUJOURS :
- Utiliser un prestataire PCI-DSS certifié (Stripe, Adyen)
- Tokeniser les données de carte
- Masquer le PAN : afficher uniquement les 4 derniers chiffres
- Chiffrer les données en transit (TLS 1.2+) et au repos
Niveaux PCI-DSS
| Niveau |
Critère |
Exigence |
| 1 |
> 6M transactions/an |
Audit sur site par QSA |
| 2 |
1-6M transactions/an |
SAQ + scan trimestriel |
| 3 |
20K-1M transactions e-commerce |
SAQ |
| 4 |
< 20K transactions e-commerce |
SAQ |
Tokenisation (recommandé)
Client → Stripe.js/Elements → Token
↓
Serveur reçoit le token (tok_xxx), JAMAIS le numéro de carte
↓
Appel API Stripe avec le token → Paiement
KYC/AML — Know Your Customer
Niveaux de vérification
| Niveau |
Seuil indicatif |
Vérifications |
| Simplifié |
< 150 €/mois |
Email + téléphone |
| Standard |
< 2 500 €/mois |
Pièce d'identité + preuve d'adresse |
| Renforcé |
> 2 500 €/mois ou PEP |
Identité + source des fonds + screening |
Checklist AML
Signaux d'alerte (Red Flags)
- Transactions juste en dessous des seuils de déclaration (structuring)
- Changements fréquents de bénéficiaire
- Transactions sans logique économique apparente
- Utilisation excessive de pays à haut risque
PSD2 — Directive Services de Paiement
Authentification Forte (SCA)
Règle : Toute transaction > 30 € nécessite 2 facteurs parmi :
- Connaissance (mot de passe, PIN)
- Possession (téléphone, carte)
- Inhérence (biométrie)
Exemptions :
- Transactions < 30 € (jusqu'à 100 € cumulés)
- Bénéficiaires de confiance (whitelist)
- Transactions récurrentes (même montant, même bénéficiaire)
- Transactions à faible risque (TRA)
RGPD — Données financières
Données sensibles
| Donnée |
Durée de conservation |
Base légale |
| Transactions |
10 ans (obligation comptable) |
Obligation légale |
| KYC documents |
5 ans après fin de relation |
Obligation légale (AML) |
| Données de carte tokenisées |
Durée du mandat + 13 mois |
Consentement / Contrat |
| Logs de connexion |
1 an |
Intérêt légitime |
Droits des utilisateurs
- Portabilité : export des transactions en format standard
- Effacement : impossible pour les données soumises à obligation légale
- Accès : fournir l'ensemble des données dans les 30 jours
- Rectification : permettre la correction des données personnelles
Règles
- Ne jamais stocker les données de carte sur vos serveurs — utiliser la tokenisation.
- Le KYC doit être proportionnel au risque (approche basée sur le risque).
- Les transactions suspectes doivent être signalées (Tracfin/autorité compétente).
- La conservation des données doit respecter les durées légales minimales ET maximales.
- Documenter chaque décision de conformité pour les audits.
Ce skill fournit des orientations générales. Pour des décisions de conformité spécifiques, consulter un juriste spécialisé en droit financier.
Communication Rules — MANDATORY
- Ultra-concise. No filler, no preamble, no pleasantries.
- Never say "happy to help", "sure!", "great question", "let me", or similar.
- Tool first, talk second. Act before explaining.
- Result first. Lead with outcome, not process.
- Stop when done. No summary, no recap, no trailing commentary.
- No politeness wrappers. Direct and blunt.
- Minimum words. If one word works, do not use ten.
- No unsolicited explanations.
- No emoji unless asked.
1---2name: finance-fintech-compliance-checker3description: Vérification de conformité pour applications fintech — PCI-DSS, KYC/AML, PSD2, RGPD appliqué aux données financières. À utiliser quand l'utilisateur développe une application de paiement, un wallet ou un service financier et doit vérifier la conformité réglementaire. Se déclenche aussi avec "PCI-DSS", "KYC", "AML", "PSD2", "conformité paiement", "compliance fintech", "données bancaires", "carte de crédit sécurité".4---5
6# Vérificateur de Conformité Fintech
7
8## Workflow
9
101. **Identifier** : déterminer les réglementations applicables selon le service.
112. **Auditer** : vérifier la conformité technique point par point.
123. **Corriger** : implémenter les contrôles manquants.
134. **Documenter** : maintenir la preuve de conformité.
14
15## Réglementations par type de service
16
17| Service | Réglementations applicables |
18|---------|---------------------------|
19| **Paiement par carte** | PCI-DSS, PSD2, RGPD |
20| **Wallet / compte** | KYC/AML, PSD2, RGPD |
21| **Transfert d'argent** | KYC/AML, directive transferts de fonds |
22| **Prêt / crédit** | Directive crédit consommation, RGPD |
23| **Crypto** | MiCA, KYC/AML, RGPD |
24
25## PCI-DSS — Checklist développeur
26
27### Données de carte
28
29```
30❌ NE JAMAIS :
31- Stocker le CVV/CVC (même chiffré)
32- Logger des numéros de carte complets
33- Stocker le contenu de la bande magnétique
34- Envoyer des données de carte en clair par email/chat
35
36✅ TOUJOURS :
37- Utiliser un prestataire PCI-DSS certifié (Stripe, Adyen)
38- Tokeniser les données de carte
39- Masquer le PAN : afficher uniquement les 4 derniers chiffres
40- Chiffrer les données en transit (TLS 1.2+) et au repos
41```
42
43### Niveaux PCI-DSS
44
45| Niveau | Critère | Exigence |
46|--------|---------|----------|
47| **1** | > 6M transactions/an | Audit sur site par QSA |
48| **2** | 1-6M transactions/an | SAQ + scan trimestriel |
49| **3** | 20K-1M transactions e-commerce | SAQ |
50| **4** | < 20K transactions e-commerce | SAQ |
51
52### Tokenisation (recommandé)
53
54```
55Client → Stripe.js/Elements → Token
56 ↓
57Serveur reçoit le token (tok_xxx), JAMAIS le numéro de carte
58 ↓
59Appel API Stripe avec le token → Paiement
60```
61
62## KYC/AML — Know Your Customer
63
64### Niveaux de vérification
65
66| Niveau | Seuil indicatif | Vérifications |
67|--------|----------------|---------------|
68| **Simplifié** | < 150 €/mois | Email + téléphone |
69| **Standard** | < 2 500 €/mois | Pièce d'identité + preuve d'adresse |
70| **Renforcé** | > 2 500 €/mois ou PEP | Identité + source des fonds + screening |
71
72### Checklist AML
73
74- [ ] Screening contre les listes de sanctions (UE, OFAC, ONU)
75- [ ] Détection des Personnes Politiquement Exposées (PEP)
76- [ ] Monitoring des transactions suspectes
77- [ ] Seuil de déclaration de soupçon (Tracfin en France)
78- [ ] Conservation des données KYC (5 ans après fin de relation)
79
80### Signaux d'alerte (Red Flags)
81
82- Transactions juste en dessous des seuils de déclaration (structuring)
83- Changements fréquents de bénéficiaire
84- Transactions sans logique économique apparente
85- Utilisation excessive de pays à haut risque
86
87## PSD2 — Directive Services de Paiement
88
89### Authentification Forte (SCA)
90
91```
92Règle : Toute transaction > 30 € nécessite 2 facteurs parmi :
93- Connaissance (mot de passe, PIN)
94- Possession (téléphone, carte)
95- Inhérence (biométrie)
96
97Exemptions :
98- Transactions < 30 € (jusqu'à 100 € cumulés)
99- Bénéficiaires de confiance (whitelist)
100- Transactions récurrentes (même montant, même bénéficiaire)
101- Transactions à faible risque (TRA)
102```
103
104## RGPD — Données financières
105
106### Données sensibles
107
108| Donnée | Durée de conservation | Base légale |
109|--------|----------------------|-------------|
110| Transactions | 10 ans (obligation comptable) | Obligation légale |
111| KYC documents | 5 ans après fin de relation | Obligation légale (AML) |
112| Données de carte tokenisées | Durée du mandat + 13 mois | Consentement / Contrat |
113| Logs de connexion | 1 an | Intérêt légitime |
114
115### Droits des utilisateurs
116
117- **Portabilité** : export des transactions en format standard
118- **Effacement** : impossible pour les données soumises à obligation légale
119- **Accès** : fournir l'ensemble des données dans les 30 jours
120- **Rectification** : permettre la correction des données personnelles
121
122## Règles
123- Ne **jamais** stocker les données de carte sur vos serveurs — utiliser la tokenisation.
124- Le KYC doit être **proportionnel** au risque (approche basée sur le risque).
125- Les transactions suspectes doivent être **signalées** (Tracfin/autorité compétente).
126- La conservation des données doit respecter les durées **légales minimales ET maximales**.
127- Documenter chaque décision de conformité pour les **audits**.
128
129> Ce skill fournit des orientations générales. Pour des décisions de conformité spécifiques, consulter un juriste spécialisé en droit financier.
130
131
132## Communication Rules — MANDATORY
133
134- Ultra-concise. No filler, no preamble, no pleasantries.
135- Never say "happy to help", "sure!", "great question", "let me", or similar.
136- Tool first, talk second. Act before explaining.
137- Result first. Lead with outcome, not process.
138- Stop when done. No summary, no recap, no trailing commentary.
139- No politeness wrappers. Direct and blunt.
140- Minimum words. If one word works, do not use ten.
141- No unsolicited explanations.
142- No emoji unless asked.