Fraud Order (Commande frauduleuse)
Définition
Une fraud order (ou *commande frauduleuse*) désigne toute commande passée sur une boutique en ligne avec des moyens de paiement obtenus illégalement — carte bancaire volée, numéro de carte généré, compte piraté — ou avec une intention malveillante délibérée (fausse identité, adresse de livraison fictive, technique du *carding*).
Dans l'écosystème DTC français, ce phénomène est particulièrement critique car il combine deux pertes simultanées : la marchandise expédiée est perdue (le client légitime n'a jamais commandé), et le montant est remboursé via une procédure de *chargeback* (rétrofacturation). Résultat : le e-commerçant perd le produit, les frais de port, les frais de transaction, et paie en plus une pénalité de rétrofacturation.
En France, les fraud orders représentent entre 0,5 % et 2 % des transactions selon les secteurs (mode, cosmétique, high-tech étant les plus touchés). Pour une boutique réalisant 500 000 € de CA annuel, cela peut représenter jusqu'à 10 000 € de pertes directes, hors coûts indirects.
Analogie
Imaginez un restaurant qui accepte les réservations par téléphone sans vérification. Un individu réserve 20 couverts, commande le menu le plus cher, puis ne se présente jamais. Le restaurant a acheté les ingrédients, préparé les plats, mobilisé le personnel — et n'a rien encaissé.
La fraud order fonctionne exactement pareil : le « réservateur » utilise une carte volée, la boutique expédie le colis, puis le vrai titulaire de la carte conteste le paiement auprès de sa banque. La boutique a expédié, payé, et doit rembourser. Sauf qu'ici, le « restaurant » peut aussi recevoir une amende de son processeur de paiement.
Formule
Le coût réel d'une fraud order ne se limite pas au prix du produit. Voici la formule complète :
Coût total = Prix produit (COGS)
+ Frais de port aller
+ Frais de transaction (≈ 1,5 % à 2,5 %)
+ Pénalité de chargeback (15 € à 25 € selon le PSP)
+ Coût logistique retour (si colis intercepté trop tard)
+ Coût d'acquisition client perdu (CAC)
Exemple concret :
- Produit vendu : 89 € (COGS : 32 €)
- Frais de port : 6,90 €
- Frais Stripe : 1,60 €
- Pénalité chargeback : 20 €
- CAC moyen : 28 €
Coût total = 32 + 6,90 + 1,60 + 20 + 28 = 88,50 €
Pour une commande de 89 €, la perte nette est de 88,50 € — soit quasiment 100 % du chiffre d'affaires. Et ce calcul ne prend pas en compte le temps passé à traiter le litige.
Tableau comparatif : Fraud Order vs Litige client classique
| Critère | Fraud Order | Litige client classique |
|---|---|---|
| **Origine** | Carte volée / identité usurpée | Insatisfaction produit ou livraison |
| **Intent au moment de l'achat** | Malveillant dès le départ | Bonne foi initiale |
| **Signal d'alerte principal** | Adresse IP ≠ pays de la carte, panier anormalement élevé | Historique client existant, ton du message |
| **Délai de détection** | Souvent après expédition | Avant ou après livraison |
| **Impact sur le taux de chargeback** | Élevé (+1 point par 100 transactions) | Modéré |
| **Récupération possible** | Quasi nulle (produit expédié) | Négociation possible |
| **Coût moyen constaté** | 85 € à 150 € | 15 € à 40 € |
| **Fréquence en DTC France** | 0,5 % à 2 % des commandes | 3 % à 8 % des commandes |
Application en contexte DTC français
1. Détection en amont (pre-paiement)
Les outils comme Stripe Radar, Adyen RevenueProtect ou Shopify Fraud Filter analysent en temps réel :
- La cohérence entre l'adresse IP et l'adresse de facturation
- Le BIN de la carte (pays d'émission vs pays de livraison)
- La vélocité (plusieurs commandes en quelques minutes)
- Le montant par rapport au panier moyen historique
Un score de risque élevé doit déclencher une vérification manuelle (demande de pièce d'identité, confirmation par e-mail, appel téléphonique) avant expédition.
2. Règles métier spécifiques au marché français
- Adresses en point relais : fréquemment utilisées en fraude car moins traçables. Privilégier la livraison à domicile avec signature pour les commandes > 150 €.
- Cartes prépayées étrangères : bloquer les BIN hors SEPA pour les primo-acheteurs.
- Commandes nocturnes (2h–5h) : corrélation forte avec les fraud orders sur les boutiques mode et sneakers.
3. Gestion post-chargeback
Même avec un taux de fraude maîtrisé, un chargeback peut survenir. La réponse doit être structurée :
- Fournir au PSP : preuve de livraison signée, logs IP, correspondance e-mail
- Utiliser Visa Compelling Evidence 3.0 (depuis 2023) qui permet de contester si le client a déjà effectué 2 transactions légitimes antérieures
- Intégrer les données de fraude dans le CRM pour bloquer les récidivistes
4. Seuils d'alerte
| Taux de chargeback | Statut | Conséquence |
|---|---|---|
| < 0,5 % | Sain | Aucune action |
| 0,5 % – 0,9 % | Vigilance | Renforcer les filtres |
| ≥ 1 % | Critique | Programme de surveillance du réseau (VAMP, VDMP) |
| ≥ 1,8 % | Blocage | Suspension possible du compte marchand |
Common misconceptions (Idées reçues)
« Les fraud orders n'arrivent qu'aux grosses boutiques. »
Faux. Les petites boutiques DTC sont souvent plus vulnérables car elles n'ont ni les outils ni les processus de vérification. Un site Shopify récent avec 50 commandes/mois est une cible idéale pour les fraudeurs qui testent des cartes volées.
« Le 3D Secure élimine la fraude. »
Partiellement faux. Le 3DS (DSP2 en Europe) réduit fortement la fraude au paiement, mais il crée un faux sentiment de sécurité. Les fraudeurs contournent via des techniques de *social engineering* ou exploitent les exemptions SCA (transactions < 30 €, abonnements). De plus, le 3DS ne couvre pas la fraude au compte client (accès piraté).
« Un chargeback, c'est juste un remboursement. »
Non. Un chargeback coûte 3 à 5 fois plus qu'un remboursement volontaire. Entre la pénalité fixe, les frais de traitement, le temps humain et l'impact sur le taux global, chaque chargeback pèse lourd. Au-delà de 1 %, c'est la survie du compte marchand qui est en jeu.
« Bloquer toutes les commandes à risque, c'est la solution. »
Contre-productif. Un filtrage trop agressif génère des faux positifs : vous refusez des clients légitimes. En DTC, où le CAC est élevé (25 € à 60 €), refuser une commande légitime coûte aussi cher qu'une fraude. L'objectif est de calibrer, pas de bloquer.
« La fraude, c'est un problème technique. »
C'est un problème opérationnel et financier. Les équipes marketing, logistique et finance doivent travailler ensemble. Un fraudeur qui passe une commande à 300 € avec une carte volée impacte le taux de chargeback, donc le contrat PSP, donc la capacité à encaisser — donc toute l'entreprise.
Termes liés
- Chargeback (rétrofacturation) : procédure par laquelle le titulaire de la carte conteste le paiement auprès de sa banque.
- Carding : technique de test de numéros de cartes volées sur des sites marchands.
- BIN (Bank Identification Number) : 6 premiers chiffres d'une carte, identifiant la banque émettrice et le pays.
- 3D Secure (3DS) : protocole d'authentification renforcée pour les paiements en ligne (obligatoire dans l'UE via DSP2).
- VAMP (Visa Acquirer Monitoring Program) : programme Visa de surveillance des taux de fraude des marchands.
- SCA (Strong Customer Authentication) : exigence européenne d'authentification forte pour les paiements électroniques.
- Faux positif : commande légitime bloquée à tort par un filtre anti-fraude.
- Velocity check : contrôle du nombre de commandes passées avec la même carte/IP en un temps donné.
- Chargeback rate : ratio entre le nombre de chargebacks et le nombre total de transactions, indicateur clé de santé marchande.