Lydia est conçue et contrôlée en France selon les standards de sécurité applicables aux services de paiement.
L’application combine plusieurs mécanismes indépendants pour protéger l’accès au compte, les opérations, l’argent et les données personnelles de ses utilisateurs. Les systèmes sont surveillés en continu par les équipes de Lydia Solutions et par des partenaires spécialisés.
Cette page présente ces protections et les bons réflexes à adopter en cas de doute.
Une sécurité organisée en plusieurs couches
La sécurité d’un compte Lydia ne repose jamais sur un seul mot de passe ou un dispositif unique.
Lydia superpose différents niveaux de protection afin de prévenir les attaques, de détecter les activités suspectes et d’en limiter les conséquences.
Les communications et les données sensibles sont chiffrées, masquées ou anonymisées. Les systèmes sont cloisonnés et les accès internes sont accordés uniquement aux personnes qui en ont besoin pour exercer leur mission.
Les événements de sécurité sont surveillés 24 heures sur 24 et 7 jours sur 7 par les équipes spécialisées de Lydia Solutions, ainsi que par Intrinsec, partenaire français indépendant spécialisé en cybersécurité.
L’infrastructure et les applications font régulièrement l’objet d’analyses de vulnérabilités et de tests d’intrusion. Ces contrôles sont réalisés aussi bien en interne que par des prestataires indépendants qualifiés ou certifiés par l’ANSSI.
Ces dispositifs répondent notamment aux exigences de PCI DSS, du règlement européen DORA et du Règlement général sur la protection des données.
Une application mobile protégée
L’application Lydia dispose de mécanismes capables de détecter certains appareils compromis, rootés ou jailbreakés, ainsi que des tentatives de modification ou d’analyse malveillante.
Cette protection, mise en œuvre avec la technologie de l’entreprise européenne Promon, contribue à préserver l’intégrité de l’application, y compris lorsque le téléphone est perdu ou volé.
Lydia utilise également plusieurs moyens de vérification en fonction de l’action réalisée et du niveau de risque : contrôle du numéro de téléphone, mot de passe, code de sécurité, authentification biométrique ou vérification d’identité.
Les actions sensibles, comme l’envoi ou le retrait d’argent, nécessitent une étape de sécurité supplémentaire. Selon la situation et les réglages du client, celle-ci peut prendre la forme :
- d’un mot de passe ;
- d’un code de sécurité à quatre chiffres ;
- d’une empreinte digitale ou d’une reconnaissance faciale ;
- d’un code à usage unique ou d’une authentification silencieuse du numéro de téléphone ;
- d’un selfie vidéo permettant de confirmer l’identité du titulaire du compte.
En savoir plus sur les mesures de sécurité de l’application Lydia.
L’accès au compte est étroitement contrôlé
Pour accéder à son compte, le client doit utiliser le numéro de téléphone qui lui est associé et, lorsque cela est demandé, son mot de passe.
Plusieurs tentatives de connexion incorrectes peuvent entraîner le blocage temporaire du compte. Pour récupérer l’accès, Lydia peut demander une vérification renforcée, notamment au moyen d’un selfie vidéo examiné par le service client.
Lorsqu’un client se connecte depuis un nouveau téléphone, l’ancien appareil est déconnecté du compte dès sa prochaine activité.
Le client peut aussi choisir de bloquer lui-même son compte depuis l’écran « Sécurité » de l’application s’il pense que celui-ci est menacé.
Les cartes ajoutées dans Lydia sont protégées
Les numéros des cartes bancaires ajoutées à Lydia ne sont conservés ni dans l’application, ni sur le téléphone du client, ni sur les serveurs de Lydia.
Ils sont remplacés par des jetons techniques générés par les prestataires de paiement, avec l’appui des réseaux Visa et Mastercard. Ces jetons permettent d’effectuer uniquement les autorisations de débit demandées par le client, sans exposer le numéro réel de sa carte.
Une authentification 3D Secure peut également être demandée par Lydia ou par la banque du client pour certaines opérations.
Les paiements sont sécurisés
Chaque transaction repose sur un jeton que seuls les systèmes autorisés peuvent produire et interpréter.
Ce jeton :
- ne contient pas de donnée bancaire ou personnelle directement exploitable ;
- est propre à une opération ;
- ne peut pas être réutilisé ou modifié ;
- possède une durée de validité limitée.
Pour les virements bancaires, Lydia Solutions vérifie également la correspondance entre le nom renseigné et le titulaire de l’IBAN. En cas d’écart, une alerte permet au client de contrôler les informations avant de confirmer l’opération.
En savoir plus sur la vérification du bénéficiaire d’un virement.
Les données personnelles restent confidentielles
Lydia Solutions limite la collecte et l’utilisation des données personnelles à ce qui est nécessaire au fonctionnement de ses services et au respect de ses obligations réglementaires.
Des mesures techniques et organisationnelles protègent leur confidentialité, leur intégrité et leur disponibilité. Selon les besoins, les données sont notamment chiffrées, masquées, pseudonymisées ou anonymisées.
Les collaborateurs et partenaires n’accèdent qu’aux informations nécessaires à l’exercice de leur mission. Ces accès sont limités, contrôlés et attribués selon le principe du moindre privilège.
Les traitements de données sont réalisés conformément au RGPD et sont décrits dans la politique de protection des données de Lydia Solutions.
L’argent reste protégé
Lydia Solutions est un établissement de monnaie électronique français agréé et supervisé par l’Autorité de contrôle prudentiel et de résolution, rattachée à la Banque de France.
Les fonds détenus par les clients sont séparés de l’argent utilisé par Lydia Solutions pour son propre fonctionnement. Ils ne peuvent pas servir à financer l’entreprise, à accorder des crédits ou à payer ses autres créanciers.
Ces fonds sont placés sur des comptes de cantonnement ouverts auprès d’établissements de crédit établis dans l’Espace économique européen ou, lorsque la réglementation le permet, investis dans des fonds monétaires à court terme éligibles.
Cette séparation protège l’argent des clients, y compris si Lydia Solutions devait rencontrer des difficultés financières.
En cas de défaillance de l’établissement bancaire auprès duquel les fonds sont déposés, ceux-ci bénéficient de la protection du Fonds de garantie des dépôts et de résolution, dans les conditions et limites prévues par la réglementation.
Il n’y a pas d’argent dans le téléphone
Le téléphone sert à accéder à Lydia et à autoriser des opérations. Il ne contient pas l’argent du client.
La perte ou le vol du téléphone n’entraîne donc pas la perte du solde Lydia. Le client doit néanmoins faire opposition à sa carte SIM auprès de son opérateur, puis se connecter depuis un nouvel appareil dès que possible.
S’il pense que son compte est menacé, il peut demander son blocage au service client ou le bloquer directement depuis l’écran « Sécurité » lorsqu’il a encore accès à l’application.
En savoir plus sur la marche à suivre en cas de perte du téléphone.
Une surveillance continue des menaces
La surveillance ne se limite pas aux connexions et aux opérations visibles dans l’application.
Les équipes de cybersécurité de Lydia Solutions cherchent en permanence à détecter les tentatives d’intrusion, les comportements inhabituels et les transactions potentiellement frauduleuses.
Cette veille couvre également les cartes et les comptes proposés à la vente par des fraudeurs sur le dark web. Lorsqu’un risque est identifié, les équipes peuvent sécuriser le compte ou le moyen de paiement concerné, prévenir le client et l’accompagner pour récupérer ses accès.
Cette surveillance associe l’expertise humaine à des technologies avancées, notamment l’intelligence artificielle et l’analyse automatisée des vulnérabilités. Les résultats sont examinés par des spécialistes afin de détecter les nouvelles menaces et de faire évoluer continuellement les protections.
Un service conçu pour rester disponible
Les systèmes de Lydia sont conçus pour continuer à fonctionner en cas de défaillance d’un composant.
Les données sont répliquées et sauvegardées régulièrement sur des infrastructures redondantes. Les procédures de restauration font elles aussi l’objet de tests.
Lydia Solutions maintient un plan de continuité et de reprise d’activité, testé périodiquement, ainsi qu’une organisation de crise mobilisable en cas d’incident majeur.
Ces dispositifs participent au respect des exigences du règlement européen DORA concernant la résilience opérationnelle du secteur financier.
Des exigences qui s’appliquent aussi aux partenaires
La sécurité des services de Lydia dépend également des entreprises qui contribuent à leur fonctionnement.
Avant tout engagement, chaque partenaire est évalué selon plusieurs critères : ses pratiques de sécurité, la résilience de ses systèmes, ses certifications et la localisation des données. Les exigences retenues sont ensuite intégrées aux contrats.
Cette surveillance se poursuit pendant toute la relation : suivi des incidents et des vulnérabilités, réévaluations périodiques, contrôle des certifications et examen des rapports d’audit.
Un prestataire qui ne satisfait plus aux exigences de Lydia Solutions peut faire l’objet d’un plan d’action ou être remplacé.
Reconnaître une tentative de fraude
Un fraudeur peut tenter de se faire passer pour Lydia afin d’obtenir un mot de passe ou un code de validation.
Un conseiller Lydia ne demande jamais au client de communiquer :
- son mot de passe ;
- un code reçu par SMS ;
- un code de sécurité affiché dans l’application.
Si une personne demande l’une de ces informations par téléphone, le client doit raccrocher et contacter Lydia par les moyens indiqués dans l’application ou sur le site officiel.
En cas de doute, il ne faut ni agir dans l’urgence ni valider une opération à la demande d’un interlocuteur. Le compte peut être bloqué depuis l’écran « Sécurité » le temps de procéder aux vérifications nécessaires.
En savoir plus sur les tentatives d’accès frauduleuses.
Une activité réglementée et contrôlée
Lydia est éditée par Lydia Solutions, établissement de monnaie électronique agréé et supervisé par l’ACPR sous le code banque 17598 et l’identifiant REGAFI 62677.
Cette supervision impose notamment des exigences concernant la sécurité des paiements, la protection des fonds, le contrôle interne et la lutte contre la fraude.
La protection des données personnelles relève du cadre fixé par le RGPD et du contrôle de la CNIL. Pour sa sécurité numérique, Lydia Solutions s’appuie également sur les référentiels de l’ANSSI.
Agir immédiatement en cas de doute
Si le client pense que son compte est menacé, il doit :
- interrompre tout échange suspect et ne communiquer aucun code ;
- bloquer son compte depuis l’écran « Sécurité », s’il y a encore accès ;
- faire opposition à sa carte SIM en cas de perte ou de vol du téléphone ;
- contacter le service client Lydia afin de sécuriser le compte et de vérifier les opérations récentes.
Lydia associe ainsi sécurité informatique, authentification forte, surveillance continue et contrôle direct par le client pour proposer des paiements simples et sûrs.