Conformité PCI-DSS pour commerces en ligne au Québec

Conformité PCI-DSS pour un commerce en ligne québécois — paiement sécurisé et protection des données de carte

Qu'est-ce que la conformité PCI-DSS pour un commerce en ligne ? Le PCI-DSS (Payment Card Industry Data Security Standard) est une norme de sécurité imposée par les réseaux de cartes (Visa, Mastercard, Amex) à toute entreprise qui accepte des paiements par carte, incluant les PME québécoises sur Shopify ou WooCommerce. Utiliser un processeur de paiement lui-même certifié PCI-DSS ne rend pas automatiquement votre boutique conforme : vous devez généralement remplir votre propre questionnaire d'auto-évaluation (SAQ) selon votre configuration de paiement.

Ce guide s'adresse aux propriétaires et gestionnaires de commerces en ligne québécois qui veulent comprendre concrètement ce que le PCI-DSS exige de leur PME — sans jargon d'auditeur inutile. Il couvre les quatre niveaux de marchands, les différents types de SAQ, les 12 exigences de la norme résumées en langage clair, les conséquences réelles d'une non-conformité et le lien avec la Loi 25, qui s'applique en parallèle pour tout commerce traitant des données de clients québécois. Nos techniciens certifiés accompagnent régulièrement des PME clientes dans le cadre de mandats de cybersécurité en entreprise et d'audit de sécurité informatique à Montréal et partout au Québec.

L'erreur la plus fréquente chez les PME

Beaucoup de commerçants en ligne croient être automatiquement conformes PCI-DSS parce que leur plateforme (Shopify, Stripe, PayPal) l'est elle-même. C'est faux : la certification PCI-DSS de votre processeur de paiement couvre sa propre infrastructure, pas la vôtre. En tant que marchand, vous demeurez responsable de remplir votre questionnaire d'auto-évaluation, de sécuriser votre propre site et de respecter les exigences qui s'appliquent à votre configuration précise.

Les 4 niveaux de marchands PCI-DSS

La norme PCI-DSS classe chaque marchand qui accepte des cartes de paiement dans l'un de quatre niveaux, déterminés par le volume annuel de transactions par carte traité. Ce niveau détermine directement le degré de rigueur exigé : de l'auto-évaluation la plus simple à l'audit externe complet. La très grande majorité des PME québécoises se retrouvent en niveau 4, mais il est essentiel de comprendre où se situe votre commerce, surtout si votre volume de ventes en ligne croît rapidement.

NiveauVolume annuel de transactionsExigence d'auditFréquenceTypique pour
Niveau 1Plus de 6 millions de transactions/anAudit annuel complet par évaluateur qualifié (QSA) + scan trimestrielAnnuel + trimestrielGrands détaillants nationaux, chaînes majeures
Niveau 2Entre 1 et 6 millions de transactions/anSAQ annuel (parfois audit externe selon le réseau de carte) + scan trimestrielAnnuel + trimestrielMoyennes entreprises à fort volume, franchises multi-succursales
Niveau 3Entre 20 000 et 1 million de transactions e-commerce/anSAQ annuel + scan de vulnérabilité trimestrielAnnuel + trimestrielPME établies avec bonne traction en ligne
Niveau 4Moins de 20 000 transactions e-commerce/an (ou jusqu'à 1 M au total)SAQ annuel, exigences précises variables selon le processeurAnnuelLa majorité des petites boutiques Shopify/WooCommerce québécoises

Concrètement, pour un petit commerce Shopify ou WooCommerce qui vend quelques dizaines à quelques centaines de commandes par mois, le niveau 4 s'applique presque systématiquement. Cela ne veut toutefois pas dire que les obligations sont inexistantes : même au niveau 4, votre processeur de paiement (Shopify Payments, Stripe, PayPal, un acquéreur bancaire) exige généralement la soumission annuelle d'un questionnaire d'auto-évaluation, et peut demander une preuve de conformité à tout moment, particulièrement après un incident ou une plainte.

Le volume peut changer votre niveau rapidement

Une PME en pleine croissance peut passer du niveau 4 au niveau 3, voire au niveau 2, en quelques années seulement si ses ventes en ligne progressent fortement. Il est recommandé de vérifier votre volume annuel de transactions au moins une fois par année avec votre processeur de paiement, plutôt que de présumer que votre statut de « petit commerce » reste automatiquement valide indéfiniment.

SAQ A vs SAQ A-EP vs SAQ D : quel questionnaire pour votre commerce

Le SAQ (Self-Assessment Questionnaire, ou questionnaire d'auto-évaluation) est le mécanisme par lequel la grande majorité des PME démontrent leur conformité PCI-DSS, sans passer par un audit externe complet réservé aux plus gros volumes. Le type de SAQ applicable dépend directement de la façon dont votre site gère — ou ne gère pas — les données de carte.

SAQ A : le cas le plus fréquent pour les PME québécoises

Le SAQ A s'applique lorsque votre site redirige entièrement le processus de paiement vers un processeur tiers certifié : c'est le cas typique d'une boutique Shopify utilisant Shopify Payments, ou d'un site WooCommerce dont le paiement passe intégralement par une page hébergée ou un iframe sécurisé de Stripe ou PayPal. Dans cette configuration, votre serveur ne voit, ne stocke ni ne transmet jamais directement le numéro de carte complet — le client le saisit uniquement sur l'interface sécurisée du processeur. C'est le questionnaire le plus court, avec le moins d'exigences techniques directes pour le marchand.

SAQ A-EP : lorsque votre site influence davantage la page de paiement

Le SAQ A-EP s'applique lorsque votre site ne stocke toujours pas les données de carte, mais que sa propre page web contrôle directement le formulaire de paiement (par exemple via un script JavaScript personnalisé qui charge des champs de paiement intégrés plutôt qu'une redirection complète). Cette configuration, plus fréquente chez les commerces qui ont personnalisé leur tunnel d'achat pour l'expérience client, exige des mesures de sécurité supplémentaires : scans de vulnérabilité trimestriels, gestion renforcée des correctifs de sécurité et documentation plus détaillée.

SAQ D : la configuration la plus exigeante pour une PME

Le SAQ D s'applique aux marchands qui stockent, traitent ou transmettent eux-mêmes des données de carte sur leurs propres systèmes — une configuration à éviter autant que possible pour une PME, puisqu'elle multiplie les 12 exigences PCI-DSS applicables et la surface de risque en cas de fuite. Elle survient parfois par accumulation historique (formulaire de commande par courriel avec numéro de carte en texte, système de facturation maison qui conserve les numéros) plutôt que par choix technologique délibéré.

Type de SAQConfiguration de paiementNiveau d'exigence
SAQ ARedirection complète vers processeur tiers (Shopify Payments, Stripe Checkout, PayPal)Le plus simple — cas le plus fréquent en PME
SAQ A-EPPage de paiement personnalisée qui charge des champs du processeur via scriptIntermédiaire — scans trimestriels requis
SAQ DStockage, traitement ou transmission direct des données de carte par le marchandLe plus exigeant — quasi équivalent à un audit complet

Vérifiez votre configuration avant de présumer

Ne présumez jamais du type de SAQ applicable sans vérifier concrètement comment votre plateforme traite le paiement. Un site WordPress/WooCommerce mal configuré, avec un plugin de paiement personnalisé ou un ancien formulaire de commande envoyant les données par courriel, peut basculer sans que le propriétaire s'en rende compte d'un SAQ A simple vers un SAQ A-EP ou D beaucoup plus contraignant.

Vous n'êtes pas certain de votre niveau de conformité PCI-DSS ?

Nos techniciens certifiés IT Cares évaluent la configuration de paiement de votre commerce en ligne et identifient les correctifs nécessaires avant qu'un processeur ou un audit ne les découvre à votre place. Dès 119,99 $ pour un audit initial.

Les 12 exigences PCI-DSS résumées en langage clair

La norme complète PCI-DSS regroupe ses exigences en six objectifs de contrôle, eux-mêmes divisés en douze exigences précises. Une PME en SAQ A n'a généralement pas à démontrer la conformité à l'ensemble de ces douze points en détail (plusieurs relèvent directement de votre processeur de paiement), mais comprendre l'ensemble aide à situer où se trouvent vos propres responsabilités.

Construire et maintenir un réseau sécurisé

Protéger les données de titulaires de cartes

Maintenir un programme de gestion des vulnérabilités

Mettre en place des mesures de contrôle d'accès strictes

Surveiller et tester régulièrement les réseaux

Maintenir une politique de sécurité de l'information

Bonne nouvelle pour la majorité des PME en SAQ A

Un commerce en SAQ A qui redirige entièrement le paiement vers un processeur tiers n'a, dans les faits, qu'un nombre restreint de ces exigences à démontrer directement — la grande majorité étant déjà couverte par la certification PCI-DSS de niveau 1 de son processeur de paiement. Cela ne dispense toutefois pas de remplir le questionnaire et de documenter les mesures qui restent de votre ressort (accès aux comptes administrateurs, sécurité générale du site, politique interne).

« Être conforme PCI-DSS » vs « utiliser un processeur conforme PCI-DSS »

Cette distinction mérite d'être répétée tant elle est mal comprise : Shopify, Stripe et PayPal investissent des sommes considérables pour maintenir leur propre certification PCI-DSS de niveau 1, la plus rigoureuse. Cette certification garantit que leur infrastructure de traitement des paiements respecte la norme. Elle ne garantit absolument rien quant à la sécurité générale de votre site web : un mot de passe administrateur faible sur votre panneau Shopify, un plugin WordPress obsolète truffé de failles, ou un formulaire de contact mal sécurisé demeurent entièrement votre responsabilité, indépendamment de la conformité de votre processeur de paiement.

Concrètement, un commerçant qui n'a jamais rempli de SAQ, qui n'a jamais vérifié la configuration de son formulaire de paiement et qui présume simplement être conforme « parce que c'est Shopify qui gère ça » se trouve en réalité en situation de non-conformité technique, même si aucune donnée de carte ne transite jamais par ses propres serveurs. La différence se révèle généralement au pire moment possible : lors d'une demande formelle du processeur de paiement, ou après un incident de sécurité qui déclenche une enquête.

Conséquences réelles d'une non-conformité PCI-DSS pour une PME

Contrairement à une croyance répandue, la non-conformité PCI-DSS n'entraîne généralement pas d'amende gouvernementale directe — la norme est un ensemble d'exigences contractuelles imposées par l'industrie des cartes, pas une loi provinciale ou fédérale. Les conséquences réelles passent plutôt par la chaîne commerciale du paiement, et elles peuvent être tout aussi coûteuses, sinon davantage.

Amendes mensuelles imposées par le processeur de paiement

La plupart des acquéreurs bancaires et processeurs de paiement imposent des frais de non-conformité mensuels récurrents à un marchand qui n'a pas soumis son SAQ dans les délais requis, souvent de l'ordre de plusieurs dizaines à quelques centaines de dollars par mois selon le contrat, jusqu'à régularisation.

Perte de la capacité à traiter les cartes de paiement

Dans les cas de non-conformité persistante, en particulier après un incident de sécurité avéré, un processeur de paiement peut suspendre ou résilier complètement le compte marchand — ce qui équivaut, pour un commerce en ligne, à une interruption totale de la capacité à vendre. Retrouver un compte marchand après une résiliation pour non-conformité est un processus long et difficile, souvent avec des conditions plus strictes qu'à l'origine.

Responsabilité financière accrue en cas de fuite de données

Si une fuite de données de carte survient et que l'enquête post-incident détermine que le marchand n'était pas conforme au moment des faits, la responsabilité financière du commerçant augmente considérablement : frais de réémission de cartes pour les clients touchés, amendes des réseaux de cartes, coûts d'enquête judiciaire (forensic), et parfois poursuites civiles. Un marchand démontrablement conforme au moment de l'incident bénéficie généralement d'une protection contractuelle nettement plus favorable.

La conformité comme filet de sécurité contractuel

Être conforme PCI-DSS au moment d'un incident ne garantit pas qu'aucune fuite ne surviendra — aucune mesure de sécurité n'offre une garantie absolue. Mais cela change fondamentalement qui porte la responsabilité financière si l'incident se produit malgré tout : un marchand conforme est généralement mieux protégé contractuellement qu'un marchand qui ne l'était pas, un facteur souvent sous-estimé jusqu'au jour où il devient déterminant.

PCI-DSS et Loi 25 : la double couche d'obligations pour un commerce en ligne québécois

Un commerce en ligne établi au Québec qui traite des paiements par carte fait face à deux ensembles d'obligations distincts, qui se recoupent sans se remplacer l'un l'autre. Le PCI-DSS est une norme contractuelle imposée par l'industrie des cartes de paiement — elle encadre spécifiquement la sécurité des données de carte. La Loi 25, elle, est une loi québécoise qui encadre la protection de l'ensemble des renseignements personnels détenus par une entreprise, incluant potentiellement les informations liées aux comptes clients, aux commandes et aux profils d'achat créés dans le cadre d'un commerce en ligne.

Concrètement, être conforme au PCI-DSS ne dispense pas des obligations de la Loi 25 : désignation d'un responsable de la protection des renseignements personnels, tenue d'un registre des incidents de confidentialité, évaluation des facteurs relatifs à la vie privée pour certains nouveaux projets (comme le lancement d'un nouveau système de paiement ou de fidélisation), et procédure claire de notification en cas d'incident touchant des renseignements personnels. À l'inverse, respecter la Loi 25 sur le plan des renseignements personnels généraux ne rend pas automatiquement un commerce conforme PCI-DSS sur le plan spécifique des données de carte.

Deux cadres, une même logique de fond

Bien que distincts sur le plan juridique, le PCI-DSS et la Loi 25 partagent une logique commune : limiter la quantité de données sensibles conservées, restreindre l'accès à ce qui est strictement nécessaire, et réagir rapidement en cas d'incident. Une PME qui applique rigoureusement l'un des deux cadres se retrouve généralement bien avancée sur une bonne partie des exigences de l'autre.

Études de cas : trois PME québécoises face au PCI-DSS

Voici trois situations représentatives, inspirées de scénarios fréquents chez les commerces en ligne québécois, qui illustrent comment la conformité PCI-DSS se présente concrètement selon la configuration technique et le volume de transactions.

Boutique Lune de Laine — Gatineau (vêtements, Shopify, 4 employés)

Cette boutique de vêtements en ligne établie à Gatineau vendait environ 350 commandes par mois via Shopify avec Shopify Payments, convaincue d'être automatiquement conforme PCI-DSS puisque « c'est Shopify qui gère les cartes ». La propriétaire a reçu, après deux ans d'activité, une demande formelle de son processeur de paiement exigeant la soumission d'un SAQ A dans un délai de 30 jours, sous peine de frais de non-conformité mensuels de 40 $. N'ayant jamais rempli ce type de document, l'équipe a dû s'y consacrer en urgence : le questionnaire, une fois la configuration confirmée comme une redirection complète vers Shopify Payments, a finalement été rempli et soumis en une dizaine de jours, sans coût direct autre que le temps investi. Depuis, un rappel annuel est inscrit au calendrier de l'entreprise.

Meubles Rustik Victo — Victoriaville (mobilier, WooCommerce, 7 employés)

Ce détaillant de mobilier en ligne de Victoriaville utilisait WooCommerce avec un ancien formulaire de commande personnalisé qui envoyait les numéros de carte saisis directement par courriel à l'équipe de vente, une pratique héritée d'une configuration mise en place plusieurs années auparavant, avant l'arrivée de processeurs de paiement intégrés modernes. Un audit de sécurité mené après une plainte d'un client concernant un courriel « qui semblait non sécurisé » a révélé le problème : les numéros de carte complets circulaient en texte clair, sans chiffrement, une violation directe des exigences de base du PCI-DSS. La correction a nécessité une refonte du tunnel d'achat pour migrer vers un processeur de paiement intégré (Stripe), la suppression de tous les courriels historiques contenant des numéros de carte, et un changement de classification vers un SAQ A. Le tout a représenté environ trois semaines de travail et un coût de mise à niveau technique dans la fourchette moyenne du marché.

Fournitures Industrielles Bas-Saint-Laurent — Rimouski (B2B, 12 employés)

Cette PME B2B de Rimouski, spécialisée dans la vente en ligne de fournitures industrielles à d'autres entreprises, a connu une croissance rapide de son volume de transactions par carte, dépassant le seuil du niveau 4 après l'ajout de plusieurs gros clients corporatifs payant par carte pour des commandes récurrentes. Le processeur de paiement a avisé l'entreprise qu'elle devait désormais migrer vers un questionnaire plus exigeant, avec scans de vulnérabilité trimestriels obligatoires. L'entreprise a fait appel à un consultant externe pour l'accompagner dans cette transition, incluant un audit complet de son infrastructure et la mise en place d'un programme de scans récurrents. Cette étape supplémentaire a représenté un investissement notable, mais a évité une interruption de la capacité à traiter les cartes, un risque particulièrement critique pour une entreprise dont plusieurs clients majeurs payaient exclusivement par ce moyen.

Budget et prix au Québec pour la mise en conformité PCI-DSS (2026)

Les coûts liés à la conformité PCI-DSS varient énormément selon la configuration existante et le type de SAQ applicable. Les fourchettes suivantes reflètent le marché québécois observé en 2026 pour des PME de petite et moyenne taille ; il s'agit de fourchettes indicatives, pas de prix officiels IT Cares.

Dans la grande majorité des cas d'une PME québécoise en SAQ A avec une configuration déjà propre (redirection complète vers un processeur reconnu), le coût réel se limite au temps requis pour remplir et soumettre le questionnaire. Les coûts significatifs apparaissent surtout lorsqu'une correction technique est nécessaire — ce qui rend d'autant plus utile un audit préventif plutôt qu'une découverte tardive lors d'une demande formelle du processeur.

Ressources gouvernementales pour appuyer votre mise en conformité

Plusieurs organismes publics offrent un accompagnement pertinent, sans toutefois se substituer aux exigences contractuelles imposées par l'industrie des cartes de paiement :

Assurez-vous que votre commerce en ligne est réellement conforme, pas seulement présumé conforme

IT Cares évalue la configuration de paiement de votre boutique Shopify ou WooCommerce, identifie le SAQ applicable et corrige les failles avant qu'un processeur de paiement ou un incident ne les révèle à votre place. Nos techniciens certifiés interviennent aussi en audit de sécurité informatique complet et en cybersécurité d'entreprise.

Checklist PCI-DSS à imprimer / partager avec votre équipe

Voici une checklist synthétique pour évaluer rapidement où en est votre commerce en ligne aujourd'hui :

Checklist de conformité PCI-DSS pour votre PME

  • ☐ Je sais quel niveau de marchand PCI-DSS s'applique à mon commerce (1 à 4) selon mon volume annuel de transactions
  • ☐ Mon site redirige entièrement le paiement vers un processeur tiers certifié, sans jamais afficher ni stocker le numéro de carte complet sur mes propres pages
  • ☐ J'ai identifié et rempli le bon SAQ (A, A-EP ou D) applicable à ma configuration exacte
  • ☐ Mon certificat SSL/TLS est valide, à jour et couvre l'ensemble des pages de mon site, incluant le tunnel d'achat
  • ☐ Aucun formulaire, courriel ou fichier de mon entreprise ne contient de numéros de carte complets en texte clair
  • ☐ Les accès administrateurs à ma plateforme e-commerce et à mon compte processeur de paiement utilisent des mots de passe uniques et l'authentification à deux facteurs
  • ☐ Je vérifie au moins une fois par année si mon volume de transactions a changé mon niveau de marchand
  • ☐ J'ai une procédure claire, même simple, en cas de doute sur une fuite de données de carte
  • ☐ Je comprends que la conformité PCI-DSS de mon processeur de paiement ne me dispense pas de mes propres obligations
  • ☐ J'ai vérifié mes obligations parallèles en vertu de la Loi 25 pour les renseignements personnels de mes clients

Questions fréquentes — Conformité PCI-DSS pour commerces en ligne

Qu'est-ce que la norme PCI-DSS et qui doit s'y conformer ?

Le PCI-DSS (Payment Card Industry Data Security Standard) est une norme de sécurité créée par les grands réseaux de cartes (Visa, Mastercard, American Express, Discover, JCB) qui impose des exigences techniques et organisationnelles à toute entreprise qui stocke, traite ou transmet des données de carte de paiement. Elle s'applique à toute PME québécoise qui vend en ligne et accepte des paiements par carte, peu importe sa taille, dès le premier dollar de transaction traité.

Mon commerce en ligne est-il automatiquement conforme PCI-DSS parce que j'utilise Shopify ou Stripe ?

Non, c'est l'une des erreurs les plus fréquentes chez les PME. Que votre processeur de paiement (Shopify Payments, Stripe, PayPal) soit lui-même certifié PCI-DSS ne rend pas automatiquement votre boutique conforme : la responsabilité de remplir votre propre questionnaire d'auto-évaluation (SAQ) et de respecter les exigences applicables à votre configuration demeure la vôtre en tant que marchand.

Qu'est-ce qu'un SAQ (Self-Assessment Questionnaire) et lequel s'applique à ma PME ?

Le SAQ est un questionnaire d'auto-évaluation qui permet à un marchand de démontrer sa conformité PCI-DSS sans passer par un audit externe complet. Une PME dont le site redirige entièrement le paiement vers un processeur tiers (Shopify Payments, WooCommerce avec Stripe) remplit généralement un SAQ A, le plus court. Un commerce qui gère davantage la saisie de la carte sur ses propres pages doit remplir un SAQ A-EP, plus exigeant, et les gros volumes de transactions peuvent nécessiter un SAQ D ou un audit par un évaluateur de sécurité qualifié (QSA).

Quels sont les 4 niveaux de marchands PCI-DSS ?

Les niveaux sont déterminés par le volume annuel de transactions par carte traitées par un marchand. Le niveau 1 (plus de 6 millions de transactions par année) exige un audit annuel complet par un évaluateur qualifié. Les niveaux 2 et 3 (entre 20 000 et 6 millions de transactions selon le réseau de carte) exigent généralement un SAQ annuel et un scan de vulnérabilité trimestriel. Le niveau 4 (moins de 20 000 transactions e-commerce ou jusqu'à 1 million de transactions au total) est le plus courant chez les PME québécoises et exige typiquement un SAQ annuel, dont les exigences précises varient selon le processeur de paiement utilisé.

Que risque une PME québécoise en cas de non-conformité PCI-DSS ?

Les conséquences réelles passent surtout par le processeur de paiement plutôt que par une autorité gouvernementale : amendes mensuelles imposées par le processeur, augmentation des frais de transaction, voire perte pure et simple de la capacité à traiter les cartes de crédit si la non-conformité persiste. En cas de fuite de données de carte, le marchand non conforme assume aussi une responsabilité financière nettement plus lourde (frais de réémission de cartes, amendes des réseaux, poursuites) que s'il avait respecté la norme.

Quel est le lien entre PCI-DSS et la Loi 25 ?

Un commerce en ligne québécois qui traite des paiements par carte fait face à une double couche d'obligations : le PCI-DSS, une norme contractuelle imposée par l'industrie des cartes, et la Loi 25, une loi québécoise qui encadre la protection des renseignements personnels, incluant potentiellement certaines données liées aux transactions et aux comptes clients. Respecter le PCI-DSS ne dispense pas des obligations de la Loi 25 (évaluation des facteurs relatifs à la vie privée, désignation d'un responsable, gestion des incidents de confidentialité), et inversement.

Combien coûte une mise en conformité PCI-DSS pour une PME ?

Pour une PME en SAQ A, remplir le questionnaire coûte souvent très peu si les bonnes pratiques de base sont déjà en place (redirection complète vers le processeur, aucun stockage de données de carte). Les coûts augmentent avec la complexité : correction d'un formulaire de paiement non sécurisé, scans de vulnérabilité trimestriels obligatoires en SAQ A-EP ou D, ou accompagnement d'un consultant pour un audit plus poussé. Ces montants restent des fourchettes de marché indicatives et non des prix officiels IT Cares.

Comment savoir si mon commerce en ligne respecte les exigences PCI-DSS de base ?

Le point de départ consiste à confirmer que votre site ne stocke, ne saisit ni ne transmet directement les numéros de carte complets sur vos propres serveurs, que le paiement est entièrement traité par une page ou un iframe sécurisé du processeur, que le certificat SSL/TLS est valide et à jour, et que le SAQ approprié a été rempli et soumis à votre processeur de paiement. Un audit de sécurité informatique permet de vérifier ces éléments de façon plus rigoureuse.

Commentaires (3)

SB
Sylvie B., Gatineau
22 juillet 2026

Exactement notre histoire avec notre boutique Shopify. On pensait être automatiquement couverts et on a reçu la même demande de notre processeur. Le SAQ A finalement pas si compliqué une fois qu'on sait par où commencer, mais fallait le savoir avant.

JT
Jonathan T., Victoriaville
19 juillet 2026

Article qui explique bien la différence entre SAQ A et A-EP, ce n'était pas clair pour moi avant. On a un vieux formulaire WooCommerce à faire vérifier, je pense qu'on est plus proche du A-EP que du A.

ML
Marie-Ève L., Rimouski
15 juillet 2026

Notre volume a explosé cette année et notre processeur nous a contactés pour une mise à niveau du questionnaire. Bon résumé du lien avec la Loi 25 aussi, deux dossiers qu'on traitait séparément avant.

Laisser un commentaire