Projets TI d'entreprise · Partout au Québec Demander une soumissionEnglish

Site transactionnel

Un site transactionnel, ou boutique en ligne, permet à vos clients de choisir des produits ou des services, de payer et de recevoir une confirmation directement sur votre site, sans appel ni courriel.

Mis à jour le

Au-delà de la vitrine, il réunit un catalogue, un panier, le paiement en ligne, le calcul des taxes et de la livraison, les comptes clients et l'outil de gestion des commandes. Au Québec, une vente conclue en ligne avec un consommateur est un contrat conclu à distance au sens de la Loi sur la protection du consommateur (art. 54.1), ce qui a des conséquences directes sur ce que le site doit afficher.

Réponse courte

Vous décrivez ce que vous vendez, à qui et avec quels outils : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. Le choix de la plateforme, du paiement et des intégrations est établi avec vous.

Ce qu'un projet de site transactionnel peut couvrir

  • Le choix de la plateforme : solution hébergée, logiciel libre ou développement sur mesure
  • Le catalogue, les fiches de produits ou de services et la recherche
  • Le panier, le paiement en ligne et les courriels de confirmation
  • La configuration de la TPS et de la TVQ, des modes de livraison et des retours
  • Les versions française et anglaise, y compris le parcours d'achat
  • La politique de confidentialité et la gestion des témoins
  • Les liens avec l'inventaire, la comptabilité ou un logiciel de gestion
  • L'hébergement, les mises à jour de sécurité et la formation de votre équipe

Plateforme hébergée, logiciel libre ou sur mesure

Une plateforme hébergée, comme Shopify, prend en charge l'hébergement, les mises à jour et une bonne partie de la sécurité, en échange d'un abonnement et de limites de personnalisation.

Un logiciel libre, comme WooCommerce sur WordPress, offre plus de souplesse, mais vous devenez responsable des mises à jour du site, du thème et de chaque extension.

Le développement sur mesure se justifie pour un processus de vente unique, comme une tarification par client ou une configuration de produits complexe. Il demande un plan de maintenance solide dès le départ.

Le paiement : réduire ce qui touche aux données de carte

Le Centre canadien pour la cybersécurité recommande, dans ses contrôles de base pour les PME, d'envisager de suivre la norme de sécurité de l'industrie des cartes de paiement (PCI DSS). Le PCI Security Standards Council explique que le questionnaire d'autoévaluation SAQ A vise les commerçants dont les fonctions liées aux données de compte sont entièrement confiées à des tiers conformes, et qui ne stockent, ne traitent ni ne transmettent ces données sous forme électronique sur leurs systèmes.

En pratique, nous recommandons un formulaire de paiement fourni par un processeur conforme, par redirection ou intégré, pour que les numéros de carte ne passent jamais par vos serveurs. Le Council précise aussi que les exigences de validation sont fixées par les marques de cartes, les acquéreurs et les autres entités qui les appliquent : demandez à votre processeur de paiement quel questionnaire s'applique à votre site.

La sécurité du site

Les contrôles de base du Centre demandent que les sites web tiennent compte du Top 10 des vulnérabilités de l'OWASP et que l'organisation comprenne le niveau de l'ASVS à respecter pour chacun de ses sites. L'OWASP Application Security Verification Standard fournit une base pour vérifier les contrôles de sécurité d'une application web. Le Centre suggère d'inclure le respect de l'ASVS dans les exigences contractuelles d'un site confié à un fournisseur.

Pour une boutique, ajoutez l'authentification à deux facteurs sur les comptes d'administration, des sauvegardes testées et un responsable des mises à jour. Voir aussi notre page Cybersécurité.

Les obligations propres au Québec

  • Le français : l'article 52 de la Charte de la langue française exige que, « quel qu'en soit le support », les catalogues, les brochures, les dépliants, les annuaires commerciaux, les bons de commande et tout autre document de même nature disponibles au public soient rédigés en français. L'article 57 vise les factures, les reçus, les quittances et les autres documents de même nature. L'Office québécois de la langue française précise que les consommateurs ont le droit d'accéder à une version française complète du site web d'une entreprise.
  • L'information avant la commande : l'article 54.4 de la Loi sur la protection du consommateur énumère ce que le commerçant doit divulguer avant la conclusion du contrat, notamment ses coordonnées, une description détaillée des biens ou services, le détail du prix et des frais, le total à payer, le mode de livraison et les conditions d'annulation, de retour, d'échange ou de remboursement.
  • La politique de confidentialité : l'article 8.2 de la Loi sur la protection des renseignements personnels dans le secteur privé exige de publier sur le site une politique de confidentialité rédigée en termes simples et clairs lorsque des renseignements personnels sont recueillis par un moyen technologique.
  • Les outils de suivi : si le site recueille des renseignements avec une technologie qui permet d'identifier, de localiser ou de profiler une personne, l'article 8.1 exige d'en informer la personne au préalable, ainsi que des moyens offerts pour activer ces fonctions.
  • L'EFVP : l'article 3.3 exige une évaluation des facteurs relatifs à la vie privée pour tout projet d'acquisition, de développement ou de refonte d'un système d'information impliquant des renseignements personnels. Une boutique qui recueille les coordonnées de vos clients correspond généralement à cette description.

Comment se déroule le projet

  1. Le cadrage : produits, clientèle, volume du catalogue, modes de livraison et intégrations
  2. Le choix de la plateforme et du processeur de paiement
  3. Les maquettes du parcours d'achat, sur cellulaire d'abord
  4. Le contenu bilingue : fiches, politiques, courriels transactionnels
  5. La configuration des taxes, de la livraison, des retours et des comptes clients
  6. Les intégrations avec l'inventaire ou la comptabilité
  7. Les tests : commandes et remboursements de test, en français et en anglais, sur plusieurs appareils
  8. La mise en ligne, la formation de votre équipe et le plan de maintenance

Pièges à éviter

  • Sous-estimer le contenu : photos, descriptions et traductions prennent souvent plus de temps que le développement
  • Des courriels de confirmation, factures ou messages d'erreur restés en anglais
  • Stocker des numéros de carte ou les recevoir par courriel
  • Accumuler des extensions sans responsable de leurs mises à jour
  • Charger des outils publicitaires ou de mesure avant d'avoir informé le visiteur
  • Laisser le nom de domaine, l'hébergement ou le compte de paiement au nom du fournisseur plutôt qu'à celui de l'entreprise

Ce qu'il faut préciser dans votre demande

  • Ce que vous vendez, le nombre approximatif de produits et les variantes
  • Les marchés visés et les langues du site
  • Votre plateforme actuelle, s'il y en a une, et votre processeur de paiement
  • Les modes de livraison, de cueillette et de retour
  • Les intégrations nécessaires : inventaire, comptabilité, expédition, point de vente
  • Qui fournira les textes et les photos
  • Vos attentes pour l'hébergement, la maintenance et le soutien après la mise en ligne

Questions fréquentes

Faut-il respecter PCI DSS si le paiement est confié à un processeur ?

Oui, mais la portée peut être réduite. Selon le PCI Security Standards Council, le questionnaire SAQ A s'adresse aux commerçants dont les fonctions liées aux données de compte sont entièrement confiées à des tiers conformes. Le Council rappelle que les exigences de validation sont fixées par les marques de cartes et les acquéreurs : votre processeur de paiement peut vous dire lesquelles s'appliquent.

Le site doit-il être en français ?

La Charte de la langue française exige que les catalogues, les bons de commande et les autres documents de même nature disponibles au public soient rédigés en français, quel qu'en soit le support (art. 52), tout comme les factures, les reçus et les autres documents de même nature (art. 57). D'autres langues sont permises si la version française est accessible dans des conditions au moins aussi favorables. Prévoyez donc le français pour tout le parcours d'achat, y compris le panier, les courriels de confirmation et les factures.

Quelles informations afficher avant que le client paie ?

L'article 54.4 de la Loi sur la protection du consommateur dresse la liste, notamment vos coordonnées, la description détaillée de chaque bien ou service, le détail du prix et des frais, le total, le mode de livraison et les conditions de retour ou de remboursement. Ces renseignements doivent être présentés de manière évidente et intelligible. Faites valider vos textes par un conseiller juridique au besoin.

Une boutique en ligne exige-t-elle une EFVP ?

Généralement, oui. L'article 3.3 vise tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services impliquant des renseignements personnels. L'évaluation est proportionnée à la sensibilité des renseignements, et le responsable de la protection des renseignements personnels doit être consulté dès le début du projet.

Qui s'occupe du site après la mise en ligne ?

C'est à préciser dans la soumission. Une boutique demande des mises à jour de sécurité, des sauvegardes, la surveillance des extensions et du soutien pendant les périodes de vente. Indiquez dans votre demande si vous souhaitez un contrat de maintenance ou si votre équipe s'en chargera. Notre guide Comment préparer une demande de soumission TI vous aide à le décrire.

Site transactionnel

Sites corporatifs, transactionnels et portails

Demander une soumission