Sécurité

Chaque franc compté, chaque geste vérifié.

Un grand livre, des vérifications chez l’opérateur, la double authentification pour tous et des données chiffrées.

Grand livrepay_01m3…7k2
DébitProcesseur, à recevoir10 000
CréditSolde du marchand, en attente9 750
CréditCommission Payiz250
Équilibré10 000 = 9 750 + 250 F CFA
L’argent

Rien ne se perd, rien ne se double.

Un grand livre en partie double

Chaque franc s’écrit au débit et au crédit : les comptes tombent juste, chaque jour.

Rapproché chaque jour

Nos écritures sont comparées aux relevés des processeurs ; un écart se voit et se traite.

Revérifié avant d’être crédité

Une notification ne crédite rien : le paiement est revérifié chez l’opérateur.

Rien ne se double

Une clé d’idempotence sur chaque geste : un paiement rejoué n’est payé qu’une fois.

Les comptes

Un mot de passe ne suffit pas.

La double authentification est obligatoire pour chaque membre de l’équipe, sans exception.

  • Des codes de secours, si le téléphone se perd.
  • Chaque geste sensible redemande un code : un retrait, une clé d’API, un numéro ajouté.
  • Chaque appareil connecté se voit, et se ferme à distance.
  • Un journal de ce qui a été fait, où l’on ajoute sans jamais effacer.
Appareils connectés
Chrome, WindowsCotonou · cet appareilIci
Safari, iPhoneCotonou · il y a 2 hFermer
Chrome, AndroidLomé · hierFermer
Double authentificationactive · 8 codes de secours restants
Les données

Le moins possible, et bien gardé.

Chiffrées dans l’application

Numéros, pièces et secrets en AES-256-GCM, avec une clé qui ne vit pas dans la base et qui se change.

Des sauvegardes illisibles ailleurs

Chiffrées, gardées hors de l’hébergeur ; le serveur qui les fait ne sait pas les relire.

Masquées à l’écran

Les numéros s’affichent tronqués ; le mode discret cache tout d’un geste.

La page de paiement

Rien d’autre que Payiz, sur la page où l’on paie.

Aucun script tiersNi mesure, ni publicité, ni bibliothèque venue d’ailleurs : rien ne lit ce que tape le payeur.
Jamais dans le cadre d’un autre siteLa page refuse de s’afficher dans une page étrangère ; seul le widget s’ouvre chez vous, par sa propre fenêtre.
Toujours à la même adressepay.payiz.app, et la mention « Paiement sécurisé par Payiz » : le payeur reconnaît une vraie page.
Vérifier les marchands

On sait qui encaisse avant d’ouvrir l’argent réel.

1

Inscrit

Le mode test, sans argent réel.

2

Identifié

Le réel est ouvert. L’argent est disponible au bout de 48 h.

3

Marchand +

Le réel est ouvert. L’argent est disponible au bout de 48 h.

Chaque palier a ses plafonds et son délai avant que l’argent soit disponible ; ils s’affichent dans l’espace.

Pour protéger les payeurs, un paiement inhabituel peut être retenu, un retrait mis en revue, un espace restreint. Chaque décision est motivée par écrit, et le marchand en est prévenu.

Signaler une faille

Vous avez trouvé quelque chose ? Dites-le-nous.

Écrivez à securite@payiz.app : on répond, on corrige, et on vous dit quand c’est fait. Les règles sont dans /.well-known/security.txt.

Payiz ne vous écrit que d’ici
payiz.appapp.payiz.apppay.payiz.app

Jamais par SMS ni sur WhatsApp, et jamais pour vous demander un code. Un message qui dit le contraire est une fraude.

Votre premier lien, en une minute.

Demandez votre accès : l’équipe vous répond, puis tout s’essaie en mode test.