Précisons d’emblée notre position : nous sommes Geonode et nous vendons des proxys ; il est donc plus important que d’habitude d’être honnête ici. Un proxy ne rend pas un paiement confidentiel. Lorsque vous passez commande, vous fournissez votre nom, votre adresse de facturation et une carte émise par une banque qui sait exactement qui vous êtes. Le commerçant a accès à toutes ces informations. L’adresse IP est l’élément le moins identifiant de cette transaction, et la modifier ne change rien au reste. Pire encore — et c’est là le point pratique que la plupart des articles négligent — : une divergence entre votre localisation apparente et votre pays de facturation est un signal de fraude bien connu ; ainsi, faire transiter un achat légitime par un proxy est un bon moyen de le faire refuser. Nous préférons vous le dire plutôt que de vous vendre une solution à cet effet.
Nous n’abordons pas non plus le contournement des interdictions, le filtrage des sanctions ou la vérification d’identité, et rien de ce qui suit ne constitue un moyen d’y parvenir. Ces utilisations sont illégales dans la plupart des pays et ne relèvent pas de notre champ d’action.
Deux outils qui couvrent deux aspects distincts du problème
Considérez un achat en ligne comme une fuite d’informations par deux canaux.
Le canal réseau transmet votre adresse IP, et à partir de celle-ci, une localisation approximative ainsi que le nom de votre FAI. Il transmet également l’empreinte de votre navigateur, les cookies et l’URL de référence. C’est sur ces éléments qu’agit un proxy.
Le canal de paiement transmet votre numéro de carte, votre nom, votre adresse de facturation et, via le code BIN de la carte, votre banque émettrice et son pays. C'est là qu'intervient une carte virtuelle.
Aucun de ces deux outils n’intervient sur l’autre canal. C’est précisément pour cette raison qu’ils sont recommandés en binôme, et c’est aussi la raison pour laquelle une mauvaise combinaison entre les deux peut poser problème : les deux canaux font l’objet d’une vérification croisée par tous les systèmes de lutte contre la fraude du secteur des paiements.
Ce que cache réellement une carte virtuelle
Une carte virtuelle est un véritable numéro de carte attribué à votre compte réel, mais assorti de certaines restrictions. Privacy.com, l’un des prestataires les plus connus, la décrit comme « un numéro de carte unique à 16 chiffres, accompagné d’un code CVV et d’une date d’expiration, qui peut être généré instantanément », et qui agit comme « une couche de sécurité » entre vous et le commerçant.
Les contrôles constituent l’essentiel :
Verrouillage par commerçant. Les cartes « se “verrouillent” automatiquement sur le premier commerçant chez lequel elles sont utilisées et ne peuvent plus jamais être utilisées ailleurs en cas de vol ». C’est la fonctionnalité la plus utile. Une violation de données chez un commerçant rend le numéro inutilisable partout ailleurs.
Limites de dépenses. « Définissez une limite de dépenses sur n’importe quelle Privacy Card afin de ne pas être débité au-delà du montant que vous avez autorisé », les transactions dépassant cette limite étant automatiquement refusées.
Résiliation instantanée. Vous pouvez « suspendre ou clôturer une Privacy Card à tout moment » sans toucher à votre carte réelle ni à aucune autre carte virtuelle.
Usage unique. Une seule transaction, puis la carte est invalidée.
Ce contre quoi elle vous protège réellement :
- Une fuite de données chez un commerçant exposant un numéro utilisable ailleurs
- Les abonnements faciles à souscrire mais difficiles à résilier : fermez la carte et le prélèvement échoue
- Une période d’essai qui se transforme discrètement en abonnement payant
- La nécessité de réémettre votre carte physique et de la mettre à jour partout après la compromission d’un commerçant
Ce qu’elle ne masque pas :
- Votre nom. Les commerçants et les réseaux de cartes y ont toujours accès.
- Votre adresse de facturation, que la plupart des commerçants exigent et vérifient.
- Votre identité auprès de l’émetteur de la carte, qui a procédé à une vérification d’identité avant l’émission.
- La transaction auprès de votre banque, qui a une vue d’ensemble de toutes vos opérations.
- Votre identité telle qu’elle est connue des forces de l’ordre, dans le cadre d’une procédure régulière.
La description exacte est donc celle d’un compartimentage, et non de l’anonymat. Vous limitez la portée des informations dont dispose un commerçant donné et les conséquences d’une violation de données chez ce même commerçant. C’est véritablement utile, et il s’agit d’une affirmation bien plus modeste que celle qui est généralement avancée.
Une contrainte pratique mérite d’être soulignée : la disponibilité est régionale. Privacy.com précise que le service est « actuellement accessible aux citoyens américains ou aux résidents légaux disposant d’un compte courant auprès d’une banque ou d’une coopérative de crédit américaine, et âgés de 18 ans ou plus ». Ses forfaits s’élèvent à 5, 10 et 25 dollars par mois, répartis sur trois niveaux, selon les informations vérifiées en septembre 2026. Par ailleurs, les cartes virtuelles sont généralement proposées par des banques alternatives et des applications de paiement plutôt que par des prestataires spécialisés, et les contrôles varient : certaines permettent de bloquer des commerçants, mais ce n’est pas le cas de la plupart.
Ce qu’un proxy cache réellement
Notre propre produit, décrit avec précision.
Ce qu’il modifie : l’adresse IP vue par un site web, et par conséquent l’estimation de votre localisation et de votre opérateur réseau. C’est tout.
Ce qu’il ne modifie pas :
- Les cookies et le stockage local déjà présents dans votre navigateur
- L’empreinte de votre navigateur — polices, rendu canvas, dimensions de l’écran, fuseau horaire
- Les identifiants de connexion à vos comptes, qui vous identifient directement
- Tout ce que vous saisissez, y compris votre nom et votre adresse
- Les informations de paiement, qui transitent par un canal totalement distinct
Ce dernier point mérite d’être souligné, car il est au cœur de cet article. Le paiement ne transite pas par votre proxy au sens strict du terme. Votre navigateur envoie les informations de votre carte bancaire au commerçant via TLS ; le commerçant les transmet à son prestataire de paiement via sa propre connexion. Votre adresse IP est une métadonnée associée à la session de paiement, elle ne fait pas partie du processus d’autorisation de paiement. La modifier ne change qu’un champ dans un modèle de détection de fraude, et rien d’autre.
Il existe également des fuites qui annulent complètement l’utilisation d’un proxy, et elles sont courantes : les requêtes DNS adressées à votre propre résolveur alors que le trafic passe par le proxy, le WebRTC exposant les adresses locales, un fuseau horaire en contradiction avec le pays de sortie, et le trafic IPv6 contournant un proxy exclusivement IPv4. Nous avons abordé la manière de tester ces failles dans notre guide intitulé « Comment tester les proxys ».
Le problème de l'incohérence : pourquoi une combinaison naïve ne fonctionne pas
Cette section permet d'éviter les transactions refusées et les comptes bloqués.
Chaque transaction par carte fait l'objet d'une évaluation du risque de fraude, et l'un des indicateurs standard est la cohérence entre le canal réseau et le canal de paiement. Un paiement pour lequel la géolocalisation de l’adresse IP, le pays de l’adresse de facturation et le pays d’émission de la carte concordent semble tout à fait normal. Un paiement où ces éléments ne concordent pas donne l’impression qu’une carte volée est utilisée depuis l’étranger — car c’est très souvent exactement le cas.
Ainsi, l’utilisation d’un proxy pour un achat légitime engendre un véritable problème :
Votre transaction est refusée, et vous n’avez aucun moyen d’en connaître la raison, car les décisions relatives à la fraude ne sont pas motivées.
Votre compte est signalé, et les transactions légitimes suivantes font l’objet d’une surveillance accrue.
Le commerçant demande une vérification — pièces d’identité, appel téléphonique — ce qui est précisément le contraire de ce que vous cherchiez à obtenir.
L’émetteur de votre carte la bloque, car de son point de vue, un emplacement inhabituel correspond exactement à ce qu’il surveille.
La vérification d’adresse rend ce risque concret. Les commerçants comparent systématiquement l’adresse de facturation que vous fournissez à celle dont dispose l’émetteur, et une divergence constitue un signal bien plus fort que la géolocalisation par IP. Une carte virtuelle ne modifie pas votre adresse de facturation ; il s’agit toujours de votre adresse, associée à votre compte bancaire.
La règle pratique : pour un achat légitime, n’utilisez pas de proxy. Ce qu’il vous faut, c’est la cohérence. Si votre objectif est de limiter les informations que le commerçant recueille à votre sujet, la carte virtuelle y parvient ; le proxy ajoute un risque sans renforcer la confidentialité, car le commerçant va de toute façon découvrir votre nom et votre adresse.
Quand cela s'avère vraiment utile
Les cas où chaque outil trouve sa place.
Les cartes virtuelles, pour presque tout le monde. Les cartes liées à un commerçant spécifique garantissent qu’une faille de sécurité chez un détaillant ne compromet rien d’autre. Le contrôle des abonnements signifie qu’une résiliation ne peut faire l’objet d’aucune contestation. Les limites de dépenses permettent de repérer les erreurs de facturation. Ces avantages ne nécessitent ni proxy, ni comportement inhabituel, ni explication à qui que ce soit. Si vous ne devez retenir qu’une seule chose de cet article, c’est bien celle-ci.
Les proxys, pour la recherche plutôt que pour les achats. Vérifier les prix et la disponibilité par région avant d’acheter — à titre de recherche, depuis un navigateur qui n’est pas connecté et qui n’est pas sur le point de passer commande. Comparer le coût d’un service sur différents marchés relève d’une étude de marché légitime, et le faire à partir d’une session vierge évite de polluer l’historique de votre propre compte.
Les proxys, pour séparer la navigation de l’achat. Un schéma véritablement cohérent : effectuez vos recherches avec un proxy dans une session sans compte ni informations de paiement, puis effectuez vos achats normalement sans proxy. L’avantage en matière de confidentialité réside dans la navigation, qui est le moment où le profilage comportemental a réellement lieu. Ce n’est pas lors du paiement que vous êtes anonyme ; c’est là que vous vous identifiez, par la nature même du processus.
Les proxys, pour contourner les restrictions réseau. Accéder à un site filtré par votre réseau. Cela n’a aucun rapport avec les paiements.
Les deux, pour des tests commerciaux légitimes. Si vous gérez une boutique, tester votre propre processus de paiement depuis différentes régions à l’aide de cartes de test relève d’une procédure normale d’assurance qualité. Il s’agit d’une utilisation commerciale avec le consentement du commerçant, ce qui constitue une situation tout à fait différente.
Où cela n'est pas possible, et où c'est illégal
Disons-le clairement, car ce terme de recherche suscite une certaine part d'illusion.
Acheter des biens ou services soumis à des restrictions géographiques depuis l'extérieur de la région concernée. L'adresse de facturation et le pays d'émission de la carte vous trahissent, quelle que soit votre adresse IP. Cela enfreint généralement les conditions générales du commerçant, et lorsque cela fonctionne, ce n’est pas fiable.
Contourner une interdiction ou une suspension. Nouvelle carte, nouvelle adresse, même personne. Les plateformes établissent des corrélations bien au-delà des simples informations de paiement, et cette tentative est généralement détectable.
Contourner la vérification d’identité, le filtrage des sanctions ou les contrôles anti-blanchiment. C’est illégal dans la plupart des juridictions, et l’émetteur de la carte virtuelle a procédé à une vérification d’identité avant de vous délivrer quoi que ce soit. Il n’y a pas d’anonymat possible ici ; la séparation s’opère entre vous et les commerçants, jamais entre vous et votre banque.
Toute action visant à tromper un commerçant sur l’identité de la personne qui paie. Il s’agit d’une fraude, et les outils évoqués ici ne changent en rien cette qualification.
L'utilisation répétée des périodes d'essai gratuites. Les commerçants détectent cette pratique aussi bien par le biais des e-mails, des empreintes numériques des appareils et des schémas comportementaux que par les numéros de carte, et cela constitue une violation des conditions que vous avez acceptées.
Nous ne vous aiderons en aucune manière à mettre en œuvre l'une des pratiques susmentionnées, et aucune d'entre elles ne correspond à l'usage pour lequel les cartes virtuelles ont été conçues.
Une réglementation qui joue en votre faveur
Trois dispositifs vous offrent plus d’avantages que la plupart des gens ne le pensent, et leur utilisation est gratuite.
Authentification forte du client. En vertu de la directive PSD2, l'article 4, paragraphe 30 définit l'authentification forte du client (SCA) comme une authentification utilisant au moins deux éléments issus des catégories « connaissance », « possession » et « caractéristique inhérente », « qui sont indépendants, en ce sens que la violation de l'un d'entre eux ne compromet pas la fiabilité des autres ». Pour les consommateurs européens, cela signifie qu’un numéro de carte volé ne suffit généralement pas à lui seul pour effectuer un paiement en ligne — ce qui constitue une protection considérable mise en place sans que personne n’ait eu à configurer quoi que ce soit.
La norme PCI DSS régit la manière dont les commerçants traitent les données de cartes bancaires. Cette norme « a été élaborée pour encourager et renforcer la sécurité des données relatives aux comptes de cartes de paiement » et s’applique aux « commerçants, prestataires de traitement, acquéreurs, émetteurs et prestataires de services ». Il convient de noter la limite que le PCI Security Standards Council énonce concernant l’application de la norme : la question de savoir si une entité doit se conformer ou valider sa conformité « relève de la discrétion des organisations qui gèrent les programmes de conformité, telles qu’une marque de paiement, un acquéreur ou toute autre entité ». Il s’agit d’un régime contractuel plutôt que d’une loi, et la conformité n’est pas uniforme — ce qui constitue un argument raisonnable en faveur des cartes liées à un commerçant spécifique.
Le RGPD et ses équivalents vous confèrent des droits sur les données détenues par un commerçant : accès, rectification, effacement et opposition au traitement à des fins de marketing. L’exercice de ces droits permet de supprimer des données déjà collectées, ce qu’aucune mesure technique ne permet de faire. Une demande d’accès de la personne concernée est plus lente et moins spectaculaire qu’un mandataire, mais elle s’attaque au cœur du problème.
Le point commun entre ces trois cas : les protections de la vie privée les plus solides dont dispose un consommateur lambda sont juridiques plutôt que techniques, et elles sont sous-utilisées parce qu’elles sont ennuyeuses.
Une configuration pratique qui ne se retourne pas contre vous
Si vous souhaitez profiter des avantages sans que vos transactions soient refusées.
Utilisez par défaut des cartes virtuelles verrouillées par commerçant. Une par commerçant, avec une limite de dépenses fixée légèrement au-dessus du montant prévu. C’est le changement le plus efficace et il ne présente aucun inconvénient.
Utilisez des cartes à usage unique pour les essais. La carte devient caduque à la fin de la période d’essai, et les frais de conversion ne sont pas prélevés.
N’utilisez pas de proxy lors du paiement. La cohérence entre l’adresse IP, l’adresse de facturation et le pays d’émission est ce qui empêche une transaction authentique d’être signalée comme suspecte. Le commerçant reçoit de toute façon votre nom et votre adresse.
Séparez correctement vos sessions. Effectuez vos recherches dans un profil de navigateur avec un proxy et sans compte ; effectuez vos achats dans un autre profil sans proxy ni compte. Les demi-mesures — un proxy avec votre navigateur habituel connecté — vous valent une pénalité au niveau du score de fraude sans vous apporter aucun avantage en matière de confidentialité, car les cookies vous identifient déjà.
Utilisez une adresse e-mail dédiée par commerçant si votre fournisseur prend en charge les alias. L’e-mail est l’identifiant le plus couramment utilisé pour relier des comptes entre différents services, et il est plus facile à compartimenter que les informations de paiement.
Veillez à ce que votre adresse de facturation soit exacte. La falsifier pour qu’elle corresponde à l’emplacement d’un proxy est une mauvaise idée, tant sur le plan juridique que pratique, et la vérification d’adresse échouera de toute façon.
Exercez vos droits relatifs aux données auprès des commerçants que vous utilisez le plus. Les demandes de suppression s’appliquent aux données qui existent déjà. Aucune mesure technique ne le fait.
Questions fréquentes
Les cartes de crédit virtuelles me garantissent-elles l'anonymat ?
Non. Elles assurent une « compartimentation » : un commerçant reçoit un numéro qui ne fonctionne nulle part ailleurs, et une violation de données chez ce commerçant ne compromet rien d'autre. Votre nom, votre adresse de facturation, la banque émettrice et votre identité restent connus du commerçant, du réseau de cartes bancaires et de votre banque. Le terme approprié est « cloisonnement », et non « anonymat ».
Dois-je utiliser un proxy lorsque j’effectue des achats en ligne ?
En général, non. Les systèmes de lutte contre la fraude vérifient la cohérence entre la géolocalisation de l’adresse IP, l’adresse de facturation et le pays d’émission de la carte ; toute incohérence est un indicateur classique d’une carte volée. Utiliser un proxy lors d’un achat légitime augmente le risque de refus, de signalement ou de demande de vérification, sans pour autant renforcer votre confidentialité puisque vous fournissez de toute façon votre nom et votre adresse.
Un proxy peut-il masquer mes informations de paiement ?
Non. Les détails de la carte transitent de votre navigateur vers le commerçant, puis de ce dernier vers son prestataire de paiement. Votre adresse IP est une métadonnée associée à la session ; elle ne fait pas partie du processus d’autorisation de paiement. La modifier ne change qu’un élément pris en compte par le modèle de détection de fraude, sans avoir aucune incidence sur le paiement lui-même.
Quelle est la meilleure configuration pour préserver sa vie privée lors d’achats en ligne ?
Des cartes virtuelles verrouillées par commerçant avec des limites de dépenses, un alias e-mail dédié par commerçant, un navigateur bloquant le suivi par des tiers, et des demandes périodiques de suppression des données auprès des commerçants que vous n’utilisez plus. Pas de proxy lors du paiement. Cette combinaison peu glamour est la plus efficace.
Les cartes virtuelles sont-elles disponibles en dehors des États-Unis ?
Les prestataires spécialisés tels que Privacy.com ne sont disponibles qu’aux États-Unis : il faut être citoyen américain ou résident légal, disposer d’un compte bancaire américain et être âgé de plus de 18 ans. Ailleurs, les cartes virtuelles sont généralement proposées par des banques alternatives et des applications de paiement, bien que les contrôles diffèrent et que le verrouillage par commerçant soit moins répandu.
Une carte virtuelle me permettra-t-elle d’acheter un produit indisponible dans mon pays ?
En général, non, et ce n’est pas une bonne idée. Les commerçants vérifient l’adresse de facturation et peuvent identifier le pays d’émission de la carte grâce au BIN. Ces deux éléments indiquent où vous vous trouvez réellement, quels que soient le numéro de carte ou votre adresse IP. Cela constitue également généralement une violation des conditions générales du commerçant.
Les cartes virtuelles fonctionnent-elles avec les abonnements ?
Oui, et c’est l’une de leurs meilleures utilisations. Une carte verrouillée par le commerçant gère normalement les prélèvements récurrents, et sa clôture empêche les prélèvements futurs — une résiliation qui ne nécessite pas d’entretien de fidélisation. N’oubliez pas de mettre à jour la carte pour les services que vous souhaitez réellement conserver.
Est-il légal d’utiliser un proxy avec une carte virtuelle ?
L’utilisation de l’un ou l’autre de ces outils est légale dans la plupart des pays. En revanche, les utiliser pour tromper un commerçant, échapper à la vérification d’identité, contourner des sanctions ou passer outre une interdiction ne l’est pas, et aucune configuration ne peut changer cela. L’utilisation légitime consiste à limiter les informations auxquelles un commerçant a accès et l’ampleur des conséquences d’une violation de données.
En conclusion
Ces deux outils répondent à des problèmes différents, et la conclusion utile à en tirer est que seul l’un d’entre eux a sa place lors du paiement.
Les cartes virtuelles méritent vraiment d’être adoptées. Le « merchant locking » garantit qu’une faille de sécurité chez un commerçant reste confinée à ce commerçant ; les limites de dépenses permettent de détecter les erreurs ; et la fermeture d’une carte constitue une annulation que personne ne peut contester. Tout cela ne nécessite aucun comportement inhabituel ni aucune explication, et fonctionne pour pratiquement tout le monde sur un marché où ces cartes sont disponibles.
Les adresses proxy, si elles doivent être utilisées, ont leur place plus tôt dans le processus. Elles sont utiles lors de vos recherches, dans une session ne comportant ni compte ni informations de paiement, ce qui correspond au moment où le profilage comportemental a réellement lieu. Au moment du paiement, ils sont contre-productifs : les systèmes anti-fraude recherchent spécifiquement les incohérences entre votre localisation apparente et vos informations de facturation, et créer une telle incohérence lors d’un achat légitime est un bon moyen de voir celui-ci refusé.
Et ce sont les mesures les moins techniques qui s’avèrent les plus efficaces. L’authentification forte du client rend déjà un numéro volé insuffisant dans une grande partie de l’Europe, et les droits en matière de protection des données vous permettent de supprimer des informations qui ont déjà été collectées — ce qu’aucun proxy ni aucune carte ne peut faire.