InnovPay
Encaissement MVola et Orange Money pour les commerçants équipés par Innovmada (caisse InnovPOS, réservation InnovBooking).
Objet du service
InnovPay relie les applications d’un commerçant aux API officielles des opérateurs de mobile money. L’application demande un paiement, l’opérateur sollicite le client sur son propre téléphone ou sur sa propre page, et le commerçant reçoit la confirmation de l’opérateur.
InnovPay n’est ni un porte-monnaie électronique ni un compte de passage : il ne conserve aucun solde.
Opérateurs
- MVola — API Merchant Pay : le client reçoit une demande de confirmation sur son téléphone et valide avec son code secret MVola.
- Orange Money — Orange Money Web Payment : une page de paiement hébergée par Orange s’ouvre sur l’appareil qui lance le paiement. Le client y saisit son numéro et un code à usage unique (OTP), qu’il génère sur son propre téléphone avec son code secret Orange Money.
- Espèces — enregistrées par le caissier identifié, pour que toutes les recettes figurent dans le même journal.
Circuit des fonds
Chaque commerçant dispose de son propre compte marchand auprès de l’opérateur et de ses propres identifiants d’API. Un paiement est toujours initié avec les identifiants du commerçant concerné ; il n’existe aucun compte commun, aucun compte intermédiaire et aucune redistribution par Innovmada.
Innovmada intervient uniquement comme intégrateur technique. Les fonds ne transitent jamais par Innovmada.
Parcours d’un paiement
En caisse (InnovPOS)
- Le caissier saisit le numéro du client ; l’opérateur est déduit du préfixe (034/038 MVola, 032/037 Orange Money).
- MVola : le client reçoit une demande sur son téléphone et la valide avec son code secret.
- Orange Money : la page Orange s’ouvre sur le terminal de caisse ; le client génère un code à usage unique sur son téléphone, puis le saisit sur cette page. Son code secret ne quitte pas son téléphone.
- La caisse n’imprime le ticket qu’après confirmation par l’opérateur, vérifiée côté serveur.
En ligne (InnovBooking)
- Le client choisit son moyen de paiement et saisit son numéro.
- MVola : il valide la demande reçue sur son téléphone. Orange Money : il est redirigé vers la page Orange, où il saisit le code à usage unique généré sur son téléphone, puis revient sur le site du commerçant.
- Le retour du navigateur n’est jamais considéré comme une preuve : le statut est redemandé à l’opérateur.
Sécurité
- Le statut d’un paiement provient toujours d’une interrogation de l’opérateur ; une notification reçue ne sert qu’à déclencher cette vérification.
- Une même référence de vente ne peut être encaissée qu’une fois (protection contre le double débit en cas de nouvelle tentative).
- Un paiement confirmé ou refusé ne change plus d’état ; chaque changement est conservé dans un journal d’audit.
- Les identifiants d’API des commerçants sont chiffrés (AES-256-GCM) et chaque application dispose de sa propre clé révocable.
- Les adresses de retour sont limitées aux domaines déclarés par le commerçant.
- Le code secret du client ne se saisit que sur son propre téléphone ; aucune application Innovmada ne le demande. Sur la page Orange, seul un code à usage unique est saisi.
Contact
Innovmada — [email protected] — +261 34 63 034 03