
QR code Apple Pay : ce qu'on scanne vraiment pour payer
Apple Pay n'utilise aucun QR code. Il n'existe pas de contenu à encoder pour dire « payez-moi avec Apple Pay », et Wallet ne produit aucun carré qu'une caisse pourrait scanner. En magasin, Apple Pay est un paiement par carte sans contact, en NFC : le téléphone communique avec le terminal par radio, le terminal avec les réseaux de cartes, et aucune image ne circule à aucun moment.
Reste une vraie question, parce que les gens flashent bien des codes puis paient avec Apple Pay, et ils ne l'imaginent pas. Trois choses différentes se font appeler un QR code Apple Pay. Elles fonctionnent de trois façons différentes, et une seule est imprimable par un commerce.
Pourquoi le paiement lui-même ne peut pas être un code
Un paiement par carte sans contact est une conversation, pas une image. Le terminal envoie un défi, l'élément sécurisé du téléphone répond par un cryptogramme valable une seule fois, pour ce montant et sur ce terminal, et la transaction est acceptée sur la base de cet échange.
Rien de tout cela ne se réduit à une chaîne imprimée, parce qu'une chaîne imprimée est rejouable par définition et qu'une autorisation de paiement ne doit pas l'être. C'est la séparation structurelle entre un code imprimé et un geste sans contact, exposée en entier dans QR code et NFC comparés. Un QR code est de l'encre dans une forme. Il peut porter une adresse, une instruction ou une référence. Il ne peut pas porter une réponse à usage unique, puisqu'il ne peut répondre à rien.
Donc partout où un code et Apple Pay apparaissent dans la même transaction, le code fait un autre travail : désigner une page, identifier un compte, ou présenter une référence qu'un lecteur va rechercher.
Le cas courant, c'est une page de paiement qui propose Apple Pay
C'est ce que presque tout le monde veut dire, et la chaîne mérite d'être décrite avec précision.
Un code imprimé porte une URL https ordinaire, rien de plus. Cette URL est une page de paiement hébergée par le prestataire de paiement du commerçant. Le client la flashe, Safari ouvre la page, et parmi les moyens de paiement proposés sur cette page figure un bouton Apple Pay, parce que le commerçant a activé Apple Pay pour les paiements web. Apple Pay sur le web exige que le domaine du commerçant soit enregistré et vérifié auprès d'Apple, ce dont le prestataire s'occupe normalement à la mise en place. Quand tout cela est en place et que le client est sur un appareil Apple compatible, le bouton apparaît. Quand une pièce manque, la page affiche simplement des champs de carte à la place.
Deux choses cassent discrètement cet enchaînement sur le terrain. La première est le navigateur intégré : un code scanné depuis une application sociale ou de messagerie s'ouvre dans le navigateur embarqué de cette application plutôt que dans Safari, et le bouton Apple Pay peut ne pas y apparaître du tout, si bien que le client voit un formulaire de carte et en conclut que votre affiche est fausse. La seconde est que rien, sur un code imprimé, n'annonce Apple Pay, donc un client qui le cherche n'a aucune raison de scanner au départ.
Le code déjà dans Wallet est un laissez-passer, pas un paiement
Ouvrez Wallet et une partie de ce qui s'y trouve affiche un code-barres : une carte d'embarquement, un billet de spectacle, une carte de fidélité de café, un abonnement de salle de sport. Ce sont des cartes Wallet, et une carte peut porter un QR code, un code Aztec, un PDF417 ou un code-barres linéaire, selon ce que l'émetteur a choisi.
Comme Wallet est aussi l'endroit où vivent vos cartes bancaires, on appelle assez logiquement le code-barres d'une carte de fidélité un code Apple Pay. Ce n'est pas un instrument de paiement. C'est un identifiant que le système du commerçant résout lui-même, exactement comme un code de billet à l'entrée d'une salle. Certaines cartes de fidélité débitent bien un solde prépayé quand on les scanne, et c'est pour cela que la confusion dure, mais l'argent circule sur les rails du commerçant et Apple Pay n'est pas dans la boucle.
Si vous êtes de l'autre côté, à flasher une carte sur le téléphone de quelqu'un d'autre, les difficultés sont la luminosité de l'écran et les reflets, pas quoi que ce soit de lié au paiement.
Un lien vers une personne, pas vers Apple
Le troisième cas est un code qui porte un lien de paiement personnel : une adresse PayPal.me, un lien de paiement Stripe, une page de demande issue d'une application de paiement entre particuliers. Quelqu'un la scanne, une page ou une application s'ouvre déjà adressée à vous, et le payeur termine avec le moyen que cette destination prend en charge, ce qui, sur un iPhone, peut très bien inclure Apple Pay si le prestataire le propose.
Apple Cash, le solde entre particuliers qui vit dans Messages sur les comptes américains, n'entre pas là-dedans. Apple ne publie aucun format QR pour demander de l'argent vers Apple Cash, donc tout ce qui circule comme code Apple Cash pointe vers autre chose. Si ce que vous voulez est un carré imprimé qui vous fait payer par un inconnu, les rails à lire sont dans les codes Zelle et Cash App et, pour les petits montants, les codes de pourboire.
Comment l'appareil photo décide où va une URL de paiement
Flashez un lien de paiement et parfois Safari s'ouvre, parfois une application. Le code ne choisit pas ; il porte une seule chaîne dans les deux cas.
Le mécanisme, ce sont les liens universels. Une application peut revendiquer un ensemble de chemins sur un domaine qu'elle contrôle en publiant un fichier d'association sur ce domaine, que l'appareil vérifie à l'installation. Ensuite, quand une URL https correspondant à un chemin revendiqué est ouverte, iOS la remet à l'application plutôt qu'au navigateur. Même URL, destination différente selon ce que la personne a installé. Liens profonds et liens universels couvre la mise en place et les façons dont elle échoue.
Une conséquence pratique pour quiconque imprime un code de paiement : encodez une URL https simple et jamais un schéma d'application propriétaire. Un schéma propriétaire échoue d'une manière que le client ne peut pas réparer quand l'application manque, alors qu'une URL https a toujours un endroit où atterrir.
Et en France ?
Apple Pay est proposé par la plupart des grandes banques françaises. Un détail surprend souvent les commerçants : la limite de 50 € du paiement sans contact par carte ne s'applique pas de la même façon avec un téléphone. Comme l'utilisateur s'authentifie sur l'appareil, par Face ID, Touch ID ou code, le paiement par Apple Pay peut dépasser ce montant, selon le terminal et le commerçant.
Pour un commerçant, la conclusion est simple : si vous avez un terminal de paiement sans contact, vous acceptez déjà Apple Pay et Google Pay, sans aucun QR code. Le code imprimé n'est utile que pour un autre usage, comme un lien de paiement en ligne, une page de pourboire ou un paiement à distance.
Ce qu'il faut imprimer
Pour un commerce qui veut encaisser à partir d'un code imprimé, la bonne configuration tient en peu de choses.
Pointez le code vers la page de paiement hébergée de votre prestataire, sur votre propre domaine vérifié si le prestataire le permet, et confirmez auprès de lui qu'Apple Pay pour les paiements web est bien activé. Puis testez le code réellement imprimé sur un vrai iPhone dans Safari, et vérifiez que le bouton apparaît, avant de commander cent affiches.
Étiquetez l'affiche avec le nom de votre commerce et l'objet du paiement, pas avec une marque Apple Pay. Les marques d'Apple viennent avec leurs propres règles d'usage, et de toute façon « Scannez pour payer » au-dessus de votre nom est plus clair pour un client qu'un logo de portefeuille. L'affiche hérite aussi du risque que porte tout code de paiement imprimé : l'autocollant posé par-dessus, décrit dans les notes sur Zelle et Cash App, fonctionne exactement de la même manière contre une page de paiement hébergée. Pelliculez-la, donc, et flashez votre propre affiche chaque matin avant le premier client.
Et si vous cherchez un scanner Apple Pay parce que vous voulez accepter Apple Pay en personne, la réponse n'est pas un scanner du tout. C'est un lecteur sans contact, ou la fonction qui transforme un iPhone récent en lecteur. Un appareil photo ne peut pas encaisser un paiement NFC, et aucun code imprimé n'y change quoi que ce soit.
Le carré sur votre comptoir est donc un lien, et ce vers quoi il doit mener est une page de paiement que vous contrôlez, sur un domaine que votre prestataire a vérifié. Construisez-le comme un code URL dynamique et l'affiche imprimée survivra à tous les changements de prestataire, de prix et de page que vous ferez derrière elle.


