Stripe Privacy Center
Last updated: March 2, 2022
Welcome to the Stripe Privacy Center
Stripe respects the privacy of everyone that engages with our platform, and we are committed to being transparent about our privacy processes and policies. We are a platform that enables millions of businesses, and in order to provide our services to our Business Users and End Users, we collect and process personal data.
The Stripe Privacy Center contains the answers to frequently asked questions about how we collect and use personal data, the rights that individuals have in relation to personal data held by Stripe, and how Stripe complies with international data protection laws.
All materials have been prepared for general information purposes only. The information presented is not legal advice, is not to be acted on as such, may not be current and is subject to change without notice.
We’ve updated our Privacy Policy as of February 3, 2022
We’ve updated our Privacy Policy because we’re constantly looking for ways to improve the Stripe experience and to ensure that our Policy clearly explains how we collect and use data. Here’s a summary of the key changes:
- General updates for improved readability: we have made changes to the structure and layout of the Policy to make it easier to navigate, including to help you understand how it applies to you.
- Additional information on products: we are sharing greater detail about how we use data to provide our product experiences and to improve the effectiveness of our services.
We encourage you to read our updated Privacy Policy here for more details.
Below is a list of terms that will help “you” navigate the Privacy Center:
“You” | Meaning | Stripe Examples |
---|---|---|
Business User | Stripe provides services to entities (“Business Users”) who directly and indirectly provide us with “End Customer” Personal Data in connection with those Business Users’ own business and activities. | Stripe user or merchant Platform User Connect Accounts |
End Customer | When you do business with, or otherwise transact with, a Business User (typically a merchant using Stripe Checkout, e.g. when you buy a pair of shoes from a merchant that uses Stripe for payment processing) but are not directly doing business with Stripe, we refer to you as an “End Customer.” | Individual using Identity Cardholder using Checkout |
End User | When you directly use an End User Service (such as when you sign up for Link, or make a payment to Stripe Climate in your personal capacity), for your personal use, we refer to you as an “End User.” | User of Link with Stripe Personal contributor to Stripe Climate |
Representative | When you are acting on behalf of an existing or potential Business User (e.g. you are a founder of a company, or administering an account for a merchant who is a Business User), we refer to you as a “Representative.” | Beneficial owner Shareholder, officer, director Account representative |
Visitor | When you visit a Site without being logged into a Stripe account or otherwise communicate with Stripe, we refer to you as a “Visitor.” (e.g. you send Stripe a message asking for more information because you are considering being a user of our products). | Stripe Sessions attendee Stripe Site visitor |
Contents
How We Collect, Disclose, and Use Personal Data
Is Stripe acting as a data controller or a data processor?
The answer is both.
The “data controller” is the entity which determines the purposes and means of the data processing taking place. The “data processor” is an entity acting on behalf and under the instructions of a controller in processing personal data.
Stripe is a data controller when it determines the purposes and means of the processing taking place. These data processing activities include (1) providing the Stripe products and services, (2) monitoring, preventing and detecting fraudulent payment transactions and other fraudulent activity on the Stripe platform, (3) complying with legal or regulatory obligations applicable to the financial sector to which Stripe is subject, and (4) analyzing, developing and improving Stripe’s products and services. Please see this Privacy Center article for more information on Stripe’s controller activities.
Stripe is a data processor where it is facilitating payment transactions on behalf of and at the direction of a Business User. Our Business Users direct us to take payment from cardholders / End Customers.
Stripe is considered a processor when directed to process payments (i.e., Stripe receives instructions about whom to pay, how much to pay, when to pay).
As a platform provider, we need to ensure consistency across our platform, and that includes consistency with respect to the commitments that we give about how we operate our platform. We contract with all of our Business Users (including some of the world’s largest companies) on this basis.
Which Stripe entities are involved?
For most of our services, it is either Stripe, Inc., the US parent company operating under US law, or Stripe Payments Europe, Limited (“SPEL”), an Irish company operating under Irish law, the data controller responsible for Personal Data collected and processed in relation to Stripe Services.
The Stripe entity responsible for your data will depend on your location, the product or service you use with us and whether Stripe is acting as a controller and/or data processor.
If you are located in the European Economic Area (“EEA”), Switzerland or the United Kingdom, SPEL is the primary entity responsible for the processing of your personal data. Some of the payment processing services offered by SPEL are services that may be only provided for by an authorised payment services provider or electronic money institution. In this case, SPEL and the Stripe local regulated entity (defined as those who are licensed, authorized or registered by a Local Regulatory Authority) will act as joint controllers of your Personal Data.
Please see our table below for more information on who is your controller in these jurisdictions:
Location of User | Purpose of processing | Name of Stripe entity | Location of Stripe entity |
---|---|---|---|
EEA & Switzerland | Provision of certain authorised payment services in the EEA and Switzerland
|
Stripe Technology Europe, Limited (the e-money licensed entity with the Central Bank of Ireland) | Ireland |
EEA & Switzerland | All other activities. | SPEL | Ireland |
United Kingdom | Provision of authorised payment services in the UK.
|
Stripe Payments UK, Ltd. (the e-money licensed entity with the UK FCA) | United Kingdom |
United Kingdom | All other activities. | SPEL | Ireland |
United Kingdom | Provision Stripe Capital product and related services to Stripe users in the UK. | Stripe Capital Europe, Limited | Ireland |
Stripe affiliates also provide local support services in certain countries where Stripe operates. These entities act as data processors on behalf of Stripe, Inc. or SPEL, depending on the jurisdiction. You will find the most up-to-date list of the Stripe affiliates on this page.
For certain products, Stripe may act as an independent controller (e.g. Stripe Capital), a data processor or both (e.g. Stripe Identity). Please see the Privacy Center article for each specific product for more information.
What are your data controller activities?
- Providing the Stripe products and services to Business Users and End Users, including determining the third parties (banks and payment method providers) to be utilized;
- Monitoring, preventing and detecting fraudulent payment transactions and other fraudulent activity on the Stripe platform;
- Complying with legal or regulatory obligations applicable to the financial sector to which Stripe is subject, including applicable anti-money laundering screening and compliance with know-your-customer obligations; and
- Analyzing, developing and improving Stripe’s products and services.
As a Stripe User and as a data controller, what does GDPR mean for me?
Take a look at our General Data Protection Regulation (“GDPR”) Guide.
In addition, as a data controller, Business Users are responsible for the relationship with the data subject (i.e., your End Customer). You may instruct a third party (like Stripe) to process the data, but it is your job to set the purpose (or objectives) and legal basis for the processing.
The GDPR requires data controllers to use third parties who agree to abide by certain contractual terms. To be sure of this, the data controller must have Data Processing Agreements (“DPAs”) with each third party. Our DPA has been designed to serve this purpose for you; it is strongly aligned with payment transactions, so it should establish that you are compliant with GDPR from a payments perspective.
Who are Stripe’s sub-processors and how are they vetted?
Please see our service providers page where we have a list of our most common sub-processors, service providers and affiliates. Stripe identifies, evaluates, and engages sub-processors through our vendor management program. We enter into a contract with each sub-processor prior to sharing data with the sub-processor, and each contract contains terms that provide for monitoring and audit. In addition, all potential vendors are vetted and approved through Stripe’s security review process before we begin using their services.
From where does Stripe collect information used for fraud prevention and security purposes?
To prevent fraud and strengthen our security, we may collect information from Business Users, End Customers, End Users, financial parties, and in some cases third parties. For example, we collect and analyze information that helps us identify bad actors and bots, including both transactional data (such as amount, customer shipping address, date, and so on) and advanced fraud detection signals (device and activity signals). Learn more.
Stripe also receives information from third parties to prevent and respond to security incidents, and for protecting against other fraudulent activity. For example, we may receive information from third parties about IP addresses that malicious actors have compromised.
I heard that Stripe is collecting additional information about my account from a third party and/or my other Stripe account. Why is Stripe collecting this information?
Stripe may collect additional information about your account to allow Stripe and its financial partners to detect fraud and/or fulfill financial compliance requirements. These requirements come from our financial partners or regulatory obligations and are intended to prevent abuse of the financial system. Examples of missing data fields include your address, phone number, social security number, date of birth, employer identification number, or website URL. Stripe may be able to fill in some of this information by leveraging data we have collected from one of your other Stripe accounts or by obtaining data from a third party. We will show Business Users the information that we are associating with their account on your dashboard, and Business Users may update or correct that information via your dashboard. Please see Stripe’s Privacy Policy for additional information.
Does Stripe sell my personal information under the CCPA?
Stripe does not sell personal information. As such, we do not have actual knowledge that we sell personal information of minors under 16 years of age. For California residents, the California Consumer Privacy Act (“CCPA”) defines “selling” personal information to include providing it to a third party in exchange for money or valuable consideration. See Cal. Civ. Code § 1798.140(t)(1).
For Shine the Light law (Cal. Civ Code § 1798.83) purposes, Stripe does not share personal data of California customers to third parties for their direct marketing purposes, as defined by this law.
The table below discloses the categories of personal information about California consumers that we collect and disclose for a business purpose.
Categories of Personal Information Collected | Disclosed for a business purpose in the preceding 12 months | To Whom the Data may be Disclosed |
---|---|---|
Identifiers (for example, a device identifier) | Yes | We may disclose the data, pursuant to applicable law, to: service enablers (like service providers and financial partners servicing the financial product), the merchant that you do business with (a.k.a. our business user), an entity engaged in a business transfer/merger, law enforcement, courts, governments and regulatory agencies. |
Characteristics of protected classifications under California or federal law (for example, gender and age noted in ID documents that you submit so that Stripe can verify your identity on behalf of your merchant - a.k.a. our business user) | Yes | We may disclose the data, pursuant to applicable law, to: service enablers (like service providers and financial partners servicing the financial product), the merchant that you do business with (a.k.a. our business user), an entity engaged in a business transfer/merger, law enforcement, courts, governments and regulatory agencies. |
Commercial information (for example, the merchant that you choose to do business with - a.k.a. our business user - may receive your transaction data) | Yes | We may disclose the data, pursuant to applicable law, to: service enablers (like service providers and financial partners servicing the financial product), the merchant that you do business with (a.k.a. our business user), an entity engaged in a business transfer/merger, law enforcement, courts, governments and regulatory agencies. |
Biometric information (for example, biometric identifiers from photo IDs used to confirm your identity) | Yes | We may disclose the data, pursuant to applicable law, to: a service provider - i.e., Amazon Web Services ("AWS"), an entity engaged in a business transfer/merger, law enforcement, courts, governments and regulatory agencies. |
Online activity information (for example, information about devices and browsers across certain business user sites that use Stripe and IP addresses associated with those devices and browsers, and usage data) | Yes | We may disclose the data, pursuant to applicable law, to: service enablers (like service providers and financial partners servicing the financial product), the merchant that you do business with (a.k.a. our business user), an entity engaged in a business transfer/merger, law enforcement, courts, governments and regulatory agencies. |
Geolocation Data (for example, IP addresses) | Yes | We may disclose the data, pursuant to applicable law, to: service enablers (like service providers and financial partners servicing the financial product), the merchant that you do business with (a.k.a. our business user), an entity engaged in a business transfer/merger, law enforcement, courts, governments and regulatory agencies. |
Audiovisual (for example, visual, audio, or similar information, like photos you submit so that Stripe can verify your identity on behalf of your merchant – a.k.a. our business user) | Yes | We may disclose the data, pursuant to applicable law, to: service providers, the merchant that you do business with (a.k.a. our business user), an entity engaged in a business transfer/merger, law enforcement, courts, governments and regulatory agencies. |
Professional or Employment-Related Information | Yes | We may disclose the data, pursuant to applicable law, to: Service Providers, an entity engaged in a business transfer/merger, law enforcement, courts, governments and regulatory agencies. |
Categories of personal information described in Cal. Civ. Code 1798.80(e) (such as name, address, telephone number, credit card or debit card number) | Yes | We may disclose the data, pursuant to applicable law, to: service enablers (like service providers and financial partners servicing the financial product), the merchant that you do business with (a.k.a. our business user), an entity engaged in a business transfer/merger, law enforcement, courts, governments and regulatory agencies. |
In addition to its sub-processors, what other third parties does Stripe share information with?
When we work with service providers in our capacity as a data processor for our Business Users’ and End Users’ personal data, the GDPR calls these third-party service providers a sub-processor. Sub-processors are service providers who have or potentially will have access to or process personal data on behalf of Stripe. These third parties are disclosed on our Stripe Service Providers List.
In addition to Stripe’s sub-processors, we may also share Business Users’ onboarding data and payment instrument information with third party business partners when this is necessary to provide our services to our Business Users. We do so, for example, for the purposes of offering payment processing services to our Business Users or facilitating payment settlements.
Third parties to whom we may disclose personal data for this purpose are banks, payment method providers and payment processors, including, but not limited to, the following entities:
- American Express Payment Services Limited and American Express Payments Europe S.L.
- Banking Circle S.A.
- Barclays Bank PLC
- Credit Mutuel Arkea and Arkea Banking Services
- Currence iDEAL B.V.
- Klarna AB
- Mastercard Europe S.A.
- Polski Standard Płatności
- PPRO Financial Ltd.
- Swisscard AECS GmbH
- Visa Europe Limited
The data shared with payment method providers will depend on the payment method(s) enabled on the Business User’s account.
In addition, Stripe shares personal data as we believe necessary to, among other things, protect Stripe’s services, rights, privacy, safety and property of Stripe, our users or others. For example, to protect our services, Stripe may receive or disclose information about IP addresses that malicious actors have compromised.
Transfer
Stripe will pass on personal data to affiliates and service providers or sub-processors, if deemed strictly necessary to carry out contractual obligations or for the data to be processed. Depending on the enabled payment method(s), data may be transferred to the jurisdiction(s) of the respective payment method(s). Before we engage any third party, we perform due diligence, including a vendor security assessment. All of our service providers are subject to contract terms designed to ensure that these service providers process personal data only for the purposes of providing services to Stripe and in accordance with our commitments to Users and applicable data protection laws. Moreover, Stripe maintains and enforces a security program that addresses the management of security and the security controls employed by Stripe, which includes third party risk management. In addition, Stripe employees, agents, and contractors acknowledge their data security and privacy responsibilities under Stripe’s policies.
What data about End-Customers and their transactions is used by Radar and what data does Stripe share with its Radar Business Users?
When processing payments, it’s valuable to Stripe, Business Users and End-Customers to enable legitimate transactions while also trying to prevent fraudulent transactions, making online purchases safer for everyone involved. Radar helps detect potentially fraudulent transactions for Stripe’s Business Users (i.e., merchants) through machine learning and other techniques. To do this, Radar leverages data collected across our Services.
Business Users can use Radar to leverage a transaction “score” or transaction “level” calculated by Stripe and implement rules determined by the Business User that will allow, block, or flag transactions for additional review based on an assessment of the likelihood that the transaction is legitimate. Business Users can use Radar as one of multiple inputs in making decisions with respect to the potential for fraud in a transaction.
Radar uses data collected about the End Customer from various sources, including payments transaction data, advanced fraud detection data, IP address and physical address information. Radar uses this data to establish the likelihood that the payment method offered by the End Customer for a transaction is truly authorized for that transaction.
Stripe may share with the Business User certain information relevant to fraud detection, including:
- a transaction score or level that assesses the likelihood of the transaction becoming a fraudulent charge-back,
- risk insights for that transaction,
- related payments made by the End-Customer to the Business User,
- other transaction data related to that End-Customer’s transaction with that Business User (e.g., cardholder name, card information, and the payment amount and date),
- device and browser information for the device used to make the transaction with that Business User, and
- aggregated benchmarks.
As noted in Stripe’s Privacy Policy, Stripe does not sell personal data.
As a Business User, what notice do I provide to my End Customers about Stripe?
Under the terms of our agreements, Business Users are required to provide all necessary notices and obtain all necessary rights and consents from their End Customers to enable Stripe to lawfully collect, use, retain and disclose the Personal Data as part of the Stripe Services. Business Users, as data controllers, are responsible for the contents of their privacy notice and cookie banner. As an example, here is a paragraph that you can consider adding to your privacy notice (if you don’t already have such a disclosure):
We use Stripe for payment, analytics, and other business services. Stripe collects and processes personal data, including identifying information about the devices that connect to its services. Stripe uses this information to operate and improve the services it provides to us, including for fraud detection and prevention. You can learn more about Stripe and its processing activities via privacy policy at https://stripe.com/privacy.
Please be aware that the disclosure above is for illustrative purposes only and is not legal advice. Please talk to your legal advisor to understand how to comply with your obligations under applicable law.
To comply with our transparency obligations, we explain how our cookies are used in our Cookie Policy and our Cookies Settings Dashboard sets out our list of cookies. We remind our Business Users to review the cookies placed on their website and to update their cookie banners accordingly.
Stripe Legal Bases Tables
What legal basis does Stripe rely on to process personal data as a data controller?
We rely upon a number of legal grounds to enable our use of your Personal Data. In short, we use Personal Data to facilitate the business relationships we have with our Business Users and End Users, to comply with our financial regulatory and other legal obligations, and to pursue our legitimate business interests. We also use Personal Data to complete transactions and to provide payment-related services to our Business Users.
Our table below provides a detailed overview of why and how we use your Personal Data.
For the purposes of the General Data Protection Regulation, we rely upon a number of legal bases to enable our processing of your Personal Data.
End Users
When you directly use an End User Service (such as when you sign up for Link, or make a payment to Stripe Climate in your personal capacity), for your personal use, we refer to you as an “End User.”
Processing purpose | Categories of Personal Data | Legal bases |
---|---|---|
Provide our Services. To provide services to you, including delivery, support, personalization and messages related to the service. | Your name, contact information, payment information including Bank Account Information and Bank Payments, and/or payment card number, CVC code and expiration date. | Our contractual necessity to perform our contractual relationship with you, under applicable data protection laws. |
For the provision of our services including Link, Atlas and Identity. When we process data based on your consent, you have the right to withdraw your consent at any time without affecting the lawfulness of processing based on such consent before the consent is withdrawn. | If you choose to use Link you agree to let Stripe store your payment method and related information so that you can more readily make purchases with Business Users who use Stripe to provide payment processing services (e.g. Stripe Checkout). | Based on consent in processing this personal information. |
Card Products and Financial Products including Issuing and Treasury Direct Services. We use your Personal Data to offer you card products and financial products and services under the Stripe brand and/or under the brand of a Business User. | Your name, email address, phone number, postal address, transaction information, password, PIN or similar credentials, card PANs, age, DOB, credit card number, drivers license number, tax ID, cookie data, tags and beacons, IP address. | Our legitimate interests in promoting our products and in determining eligibility for and offer new Stripe products and services. |
Offer our Services and Alert you of Changes to our Services. For example, through Stripe Capital we offer capital loans to certain users who can satisfy particular criteria and to help determine if you qualify for a loan or not. Such information will be processed prior to the offer of a loan in order to determine eligibility. | The name of the representative of business, physical address of business, and the borrower's Stripe ID. The rest of the data processed concerns business information and not personal data. | Our legitimate interests in promoting our products and in determining eligibility for and offer new Stripe products and services. |
Fraud Detection Services. We use your Personal Data collected across our Services (e.g. Stripe Radar) to detect and prevent fraud against us, our Business Users and financial partners, including to detect unauthorized log-ins using your online activity. | Transaction information. This includes: name, email address, billing and/or shipping address, payment method information (such as credit or debit card number, bank account information or payment card image), merchant and location, purchase amount, date of purchase, and in some cases, some information about what you have purchased, phone number and tax-related ID.
|
Our legitimate interests in monitoring and detecting fraud to ensure we detect activity that can have a harmful effect on our End Users. |
Marketing and Advertising. We may use your Personal Data to assess your eligibility for and offer you other Services. We use End User Personal Data for interest-based advertising and marketing purposes. We do not share End Customer Personal Data to third parties for their marketing purposes unless you give us or the third party permission to do so. | Contact information including: name, email address, work phone number, and job title.
|
Based on consent in processing this personal information.
|
Compliance and Harm Prevention. We share Personal Data as we believe necessary: (i) to comply with applicable law, (ii) for compliance with rules imposed by payment method in connection with use of that payment method (e.g. network rules for Visa); (iii) to enforce our contractual rights; (iv) to secure or protect the Services, rights, privacy, safety and property of Stripe, you or others, including against other malicious or fraudulent activity and security incidents; and (v) to respond to valid legal process requests from courts, law enforcement agencies, regulatory agencies, and other public and government authorities, which may include authorities outside your country of residence. | Any Personal Data we process. | Our legal obligation where these disclosures are necessary to comply with our legal obligations, for the protection of a person's vital interests, for reasons of public interest, for reasons of substantial public interest, or for the purposes of Stripe’s or a third party’s legitimate interest in keeping Stripe secure, preventing a breach of the law, harm or crime, enforcing or defending legal rights, claims, or obligations, facilitating the collection of taxes and prevention of tax fraud or preventing loss or damage. |
End Customers
When you do business with, or otherwise transact with, a Business User (typically a merchant using Stripe Checkout, e.g. when you buy a pair of shoes from a merchant that uses Stripe for payment processing) but are not directly doing business with Stripe, we refer to you as an “End Customer.”
Processing purpose | Categories of Personal Data | Legal bases |
---|---|---|
Provide our Services to Business Users, including to process online payment transactions or in-person checkout, to calculate applicable sales tax, to invoice and bill, and to calculate their revenue.
|
Transaction Information (including from Checkout, Payment Processing and Treasury/Issuing Use). Your name, email, billing and/or shipping address, payment method information (such as credit or debit card number, bank account information or payment card image), merchant and location, purchase amount, date of purchase, and in some cases, some information about what you have purchased, phone number and tax-related ID. The payment method information that we collect will depend upon the payment method that you choose to use from the list of available payment methods offered by the Business User as part of the “checkout” process for your purchase. We may also receive your transaction history with the Business User.
|
Our legitimate interests in providing the Stripe products and services. Stripe processes this personal data given its legitimate interest in improving the Services and where it is necessary for the adequate performance of the contract with the Business Users. |
Provide our Services to Business Users, to order payment methods on a per-customer basis on behalf of the Business User, to implement fraud thresholds chosen by the Business User, and to verify your payment method. | Verification Information. Your age (when purchasing age restricted goods) or information about you being the person who is authorized to use a payment method.
|
Our legal obligations in respect of our financial and regulatory obligations. |
Reduce fraud and enhance security. We will use Personal Data about your identity, including information that you provide, to perform verification Services for Stripe or for the Business Users that you are doing business with and to reduce fraud and enhance security. | In some cases you may provide a “selfie” along with an image of your identity document, and we will use technology to compare and calculate whether they match and can be “verified.” We will use information from our service providers and our Services to help verify your identity and fraud prevention. | Based on consent in processing this personal information.
|
Radar and Card Verification Services. We use Personal Data of End Customers to detect and prevent fraud for Business Users, including to detect fraudulent payment cards using payment card images and unauthorized log-ins using online activity. In providing such services, we may provide Business Users that have requested such services with limited Personal Data about End Customers so that the Business Users can assess the fraud risk associated with an attempted transaction by its End Customer. We may also use payment card images to improve our Business Services. | Transaction information. This includes: name, email address, billing and/or shipping address, payment method information (such as credit or debit card number, bank account information or payment card image), merchant and location, purchase amount, date of purchase, and in some cases, some information about what you have purchased, phone number and tax-related ID.
|
Our legitimate interests in detecting, monitoring and preventing fraud and unauthorized payment transactions. |
Compliance and Harm Prevention. We share Personal Data as we believe necessary: (i) to comply with applicable law, (ii) to comply with rules imposed by payment method in connection with use of that payment method; (iii) to enforce our contractual rights; (iv) to secure or protect the Services, rights, privacy, safety and property of Stripe, you or others, including against other malicious or fraudulent activity and security incidents; and (v) to respond to valid legal process requests from courts, law enforcement agencies, regulatory agencies, and other public and government authorities, which may include authorities outside your country of residence. | Any Personal Data we process. | Our legal obligations where disclosures are necessary to comply with our legal obligations.
|
Representatives
When you are acting on behalf of an existing or potential Business User (e.g. you are a founder of a company, or administering an account for a merchant who is a Business User), we refer to you as a “Representative.”
Processing purpose | Categories of Personal Data | Legal bases |
---|---|---|
Reduce fraud and enhance security. We will use Personal Data about your identity, including information that you provide, to perform verification Services for Stripe. | Onboarding and verification information that you choose to share for these purposes, which may include your government ID, photo, live image, and Personal Data apparent from the physical payment method (e.g. credit card image). | Our legal obligations in respect of our financial and regulatory obligations. We process Personal Data to verify the identity of the Representatives of our Business Users in order to comply with fraud monitoring, prevention and detection obligations, laws associated with the identification and reporting of illegal and illicit activity, such as AML (Anti-Money Laundering) and KYC (Know-Your-Customer) obligations, and financial reporting obligations. |
Advertising. We may use and share Representative Personal Data with others so that we may advertise and market our products and services to you, including through interest-based advertising subject to any consent requirements under applicable law. | Contact information including: name, email address, work phone number, and job title.
|
Based on consent in processing this personal information. |
Communications. We may send you email marketing communications about Stripe products and services, invite you to participate in our events or surveys, or otherwise communicate with you for marketing purposes, provided that we do so in accordance with applicable law, including any consent or opt-out requirements. | Contact information such as your name, email address, phone number. | Based on consent in processing this personal information.
|
Tax and Atlas (Incorporation) Services. We may use your Personal Data to file taxes on behalf of your associated Business User. If your Business User uses Atlas, we may use your Personal Data to submit forms to the IRS on your behalf and to file documents with other governmental authorities. | Your contact details, such as name, postal address, telephone number, and email address; and financial and personal information about you, such as your ownership interest in the Business User, your date of birth and government identifiers associated with you and your organization (such as your social security number, tax number, or Employer Identification Number). You may also choose to provide bank account information. | Our compliance with legal obligations in respect of our financial and regulatory obligations. We process Personal Data to verify the identity of the Representatives of our Business Users in order to comply with fraud monitoring, prevention and detection obligations, laws associated with the identification and reporting of illegal and illicit activity, such as AML (Anti-Money Laundering) and KYC (Know-Your-Customer) obligations, and financial reporting obligations.
|
Visitors
When you visit a Site without being logged into a Stripe account or otherwise communicate with Stripe, we refer to you as a “Visitor.” (e.g. you send Stripe a message asking for more information because you are considering being a user of our products).
Processing purpose | Categories of Personal Data | Legal bases |
---|---|---|
Communications. We use any contact information that you provide to us to respond to any inquiries or requests for information you made; and if you have asked about us or our Services, to send you marketing emails by either asking for your consent or providing you an opt out in any messages we send. | Contact information such as your name, email address, phone number.
|
Based on consent in processing this personal information.
|
Advertising. When you visit our Sites, we (and our service providers) may use Personal Data collected from you and your device to target advertisements for Stripe Services to you on our Sites and other sites you visit (“interest-based advertising”). | Information collected from cookies such as your device, browser ID, and pages on our website which you have visited. | Based on consent in processing this personal information.
|
Fraud Detection. We use your Personal Data collected across our Services to detect and prevent fraud against Stripe, our Business Users and financial partners. | Advanced Fraud Signals information collected via cookies. This includes web browsing information, usage data, referring URLs, location, cookies data, device data and identifiers. | Our legitimate interests in detecting, monitoring and preventing fraud and unauthorized payment transactions. |
Data Processing Agreement
What is a Data Processing Agreement (DPA) and how can I get one with Stripe?
A Data Processing Agreement (“DPA”) is a contract between a data controller and a data processor that describes the roles and responsibilities of the parties when personal data is processed. Article 28 of the GDPR sets out a number of requirements that a DPA must satisfy in order to be compliant with European data privacy law. We have made a DPA available to Business Users. Please contact us or your account manager for more detail.
Information about Stripe Products
How do you implement Privacy by Design at Stripe?
Privacy by design aims at building privacy and data protection up front and into the design specifications and architecture of information and communication systems and technologies to facilitate compliance with privacy and data protection principles. We rely on our internal privacy team and a review process for any new product launch. We are dedicated at every level of product development —from engineering to product management—to making privacy a key consideration. This helps ensure that people can trust the Stripe products that they enjoy every day.
Stripe Identity
End Customers
If you have been asked to verify your identity or have verified your identity using Stripe Identity, please visit the support web pages here and here to learn more about our privacy practices for Stripe Identity. Alternatively, you can jump to the specific topics linked here:
- Understanding Stripe Identity
- Biometric verification
- Consent to use my identity information
- Security of my identity data
- What data is collected
- Identity data retention
- Stripe’s role in controlling and processing identity data
- How I delete my identity data
Business User That Requested Verification
If you are a Business User that is using or intends to use Stripe Identity, please visit the support web page here for additional guidance on what you can tell your users and here for additional guidance on privacy considerations for your business.
Stripe Connect At a Glance
Description
Stripe Connect is a payment software your third party platform provider (Platform) may use to enable you to receive Stripe services (including payment processing) and/or receive payouts.
Data Controller/ Data Processor
Stripe acts as both a data controller and data processor for the Platform. The Stripe entity that acts as data controller/ data processor for data processed in Europe is Stripe Payments Europe Limited (“SPEL”).
Personal Data
The personal data transmitted to Stripe usually involves first name, last name, address, identification number, e-mail address, IP address, telephone number, and other data necessary for payment processing.
Purpose
The transmission of the data is aimed at payment processing, ledger management, and fraud prevention. The Business User / Platform will transfer personal data to Stripe. The personal data exchanged between Stripe and the Business User / Platform may be transmitted to verification agencies, and Business User data may be shared with Platforms. This transmission is intended for the Platform to manage its ledger and for Stripe to conduct identity and risk checks.
Transfer
Stripe will pass on personal data to affiliates and service providers or sub-processors, if deemed necessary to carry out contractual obligations or for the data to be processed.
Privacy Policy
For full details please see the applicable Privacy Policy of Stripe.
I am a user with a Custom connected account. Does Stripe also collect information about my Custom connected account from a third party?
If you are a user with a Custom connected account, Stripe may collect additional information about your account to enable fraud detection and fulfill financial compliance requirements. These requirements for additional information come from our regulators or financial partners and are intended to prevent abuse of the financial system. Examples of missing data fields include your address, phone number, social security number, date of birth, employer identification number, or website URL. Stripe may leverage data we already have from one of your Stripe accounts or Stripe may fill in some of this information by receiving data from a third party. You may view the information that we are associating with your account and update or correct that information by contacting the platform or business that created your Stripe payment account. Please see Stripe’s Privacy Policy for additional information.
What responsibilities do Connect platforms with custom accounts have to allow their users to update or correct information associated with their accounts?
You, the Platform, are responsible for all interactions with your Custom accounts and for collecting all of the information needed to verify the Custom account-holders. Since Custom account holders cannot log into Stripe, it is up to you to build the user dashboard and communication channels. You are responsible for actioning any request by a user to update or correct their Stripe Custom account information.
I am a user with a Custom connected account. Will data collected from a third party be visible to my customers?
Card networks and issuers use statement descriptors to identify payments on a cardholder’s bank statement. Statement descriptors usually include information about the payment, such as the name and phone number of the seller. However, the exact information displayed is ultimately up to a cardholder’s bank. If Stripe updates your account’s business address, phone number, or email address, these fields may be displayed on the statement descriptor within the cardholder’s bank statement. However, the exact information displayed is ultimately up to the card network or the cardholder’s bank. If any information is incorrect, please reach out to the platform through which you receive charges to ensure you have provided them with the most accurate information about you and your business.
What are Stripe ACS, Transaction Authentication, and Behavioral Biometrics?
What is Stripe ACS?
Stripe ACS is Stripe’s transaction authentication solution for card issuers (e.g., banks). Stripe ACS helps card issuers to authenticate transactions of cardholders when they are making payments online using their cards.
What is behavioral biometrics?
Behavioral biometrics is an innovative technology that can be used for the purpose of preventing fraud and identifying legitimate transactions. Behavioral biometrics leverages a combination of personal data and device characteristics to distinguish between legitimate customers and fraudsters or bots.
How is behavioral biometrics data collected and used in Stripe ACS?
This processing is designed to verify a cardholder’s identity based on their behavioral biometric data which is modeled based on data collected during each authentication attempt.
This type of transaction authentication will typically observe interactions within a system or device to verify a cardholder’s identity for the purposes of authenticating online payments. The following elements may be processed during the authentication process:
- Length of text field inputs
- Location of mouse pointer
- Modifier key details (e.g., CTRL, SHIFT)
- Timing and location of mouse clicks
- Timing and location of touch events
- Timing between keystrokes
- Window scroll position
For the purpose of fraud risk mitigation, this processing involves use of a device identifier cookie (Ndcd, Device ID, DID) that aims to accurately analyze biometrics data observed on a specific device. This cookie facilitates device detection in order to enhance fraud detection and prevention as well as to identify suspicious devices or devices that are behaving abnormally. This is a first party, strictly necessary cookie that is active on the touch.tech and touchtechpayments.com domains, and has a duration of 12 months. For more information on how we use cookies, please see Stripe’s Cookie Policy.
Purpose of processing and Stripe’s role
Stripe may process biometric data relating to cardholders in order to assist card issuers to authenticate payment transactions. This is done as part of Stripe’s payment transaction authentication services provided to card issuers (including for the purposes of meeting Strong Customer Authentication requirements).
In providing these services to card issuers, Stripe acts as a data controller in relation to cardholder data. Please see Stripe’s Privacy Policy to learn more about our use of personal data.
As part of providing this authentication services to card issuers, Stripe engages with a third party provider, Mastercard, which also acts as a data controller. See Mastercard’s Privacy Notice for details on Mastercard’s processing activities in this context.
Customers rights and choices
Upon initiating a transaction, cardholders will have the option of providing their consent to processing their behavioral biometrics data as part of the transaction authentication flow. This will be presented to the cardholder during the checkout flow on the merchant’s website or app when authentication is requested from the card issuer. Cardholders will have the option to withdraw their consent during each subsequent transaction flow.
To withdraw consent outside of a transaction flow, you can email privacy-acs@stripe.com with the subject matter line “Stripe ACS - withdraw consent”. In your email to withdraw consent, please provide: (a) the first 6 digits of your card number as this enables Stripe to identify your issuing bank (please do not provide any digits other than the first 6 digits); and (b) the phone number (including the country code) registered with your bank account that is used for one-time passcodes.
We will action this withdrawal request as soon as possible after it is verified, but please note that this can take up to 10 working days as we may need to verify the request with your card issuer. You may also contact the card issuer in order for the issuer to implement this withdrawal of consent by engaging with Stripe.
To submit a request to exercise any of the other rights described in our Privacy Policy, you may contact Stripe at privacy-acs@stripe.com.
Promotional Emails Feature
For End Customers and prospective End Customers of our Business Users
What is the Promotional Emails feature?
Promotional Emails is a feature that gives Business Users who use “Stripe Checkout” services a new tool to enable sending email promotional content to their customers and prospective customers. When you visit a Business User’s checkout page (that is powered by Stripe Checkout services), the Promotional Email feature will enable Stripe to collect information about your preferences to receive promotional emails from that merchant.
Promotional email preferences are collected whether or not you complete the purchase or are just a prospective End Customer. “Prospective End Customer” means you visited a Business User’s site and expressed an intent to make a purchase by starting a purchase on the Business User’s checkout page, but did not complete that purchase during that session. To be a “prospective End Customer” for the promotional email feature, you also need to have started to input your contact information into the checkout form, and then not delete that information prior to the end of the session.
If you, prospective End Customer, indicate permission to receive news and personalized offers by virtue of the opt-in/opt-out checkbox on your Business User’s checkout form, the following personal data is provided to your Business User so that your Business User can contact you to remind you of the items you left in the checkout or to provide you news and personalized offers:
- Email (if provided by you).
- Items in your cart with that merchant (if any).
“Personalized offers” means promotional or marketing materials tailored to you, such as coupons or advertisements based on the items in your cart or (in some cases) your prior purchases from that Business User. Even if you opt-out of personalized offers by a Business User, if you do business with that Business User, they may still need to contact you in order to enable a purchase (e.g., for delivery or billing purposes) or in connection with customer support. Please see your Business User’s privacy policy for more information.
What is Stripe’s role (Data Processor/Controller) in the processing of my Personal Data?
For the Promotional Emails feature, Stripe acts as a data processor or service provider, meaning that Stripe is acting at the direction of the Business User that has implemented this Stripe provided feature. The Stripe entity that acts as a data processor for personal data is:
- Stripe Inc. in the United States.
- Stripe Payments Europe Limited outside of the United States, including Europe.
What Personal Data Is Stripe Collecting?
Stripe’s Privacy Policy describes in more detail the personal data that Stripe collects in connection with payment transactions.
What Personal Data is Shared by Stripe with the Business Users I use?
Whenever you complete a transaction on a Business User’s website that uses Stripe services, as a service provider to that Business User, Stripe will share your contact information with that Business User. Business Users use the information that Stripe provides in accordance with its own privacy policy, including in connection with your purchase. With the Promotional Emails feature:
With the Promotional Emails feature:
- If you complete a purchase with a Business User, in addition to the transaction-related information identified in our Privacy Policy (e.g., your contact and billing information and the details of your transaction), Stripe will also share with your Business User your personalized offers and news preferences as determined by the opt-in/opt-out checkbox from your checkout form.
- If you are a prospective End Customer (you start a purchase with your Business User on their checkout form but do not complete that purchase), the personal data that we share with your Business User depends on the following:
- If you have not inputted any personal data into your Business User’s checkout form, then we will not share any personal data with that Business User.
- If you have inputted personal data into your Business User’s checkout form:
- If the checkbox for receiving news and personalized offers is not enabled when you leave your Business User’s checkout session, we will not share any of that personal data.
- If the checkbox for receiving news and personalized offers is enabled when you leave your Business User’s checkout session, we will share the following information with that Business User:
- Email (if provided by you).
- Items in your cart with that merchant (if any).
End Customers and prospective End customers should always review the privacy policy or notice of the Business Users they visit and do business with for information about the Business User’s data collection practices and purposes outside of this Stripe feature.
Does Stripe share my personal data with other Business Users?
No. Stripe does not share personal data collected in connection with purchases (or attempted purchases) from one Business User’s checkout with another Business User. Please see our Privacy Policy to learn more about our practices.
How do I stop promotional emails from a merchant?
Any offers or promotional emails that you receive as a result of a Business User’s use of the Promotional Emails feature are sent by Business Users (or others identified in the message), and not by Stripe. I If you do not find value in receiving these emails, please contact the Business User you are receiving the messages from. Stripe requires that Business Users that choose to implement the Promotional Email feature also provide the option to unsubscribe or opt-out of receiving further promotional messages. It would be a breach of Stripe’s terms of service for a Business User to not promptly comply with opt-out requests.
How Does the Data Collection and Transfer Work?
The Promotional Email feature does not use cookies or track you across Business Users. Information collected from the Business User’s checkout page is transferred only to the Business User via API calls or webhooks. Webhooks are a way for Stripe to send the information to the Business User automatically upon their request. Your information provided at checkout is encrypted in transit using HTTPS and TLS. See Security at Stripe for more information.
How do I stop the sale of my personal data in connection with this feature?
Stripe does not sell your personal data. See our Privacy Policy for more information. The Promotional Emails feature is not the sale of personal data. Rather, Stripe acts as a processor (or service provider) to Business Users for the Promotional Email feature. Please contact your Business User to learn about their personal data practices and how you can exercise rights to stop the sale or processing of personal data provided under applicable law and/or their privacy policy.
Stripe requires that Business Users that choose to implement the Promotional Email feature also provide the option to unsubscribe or opt-out of receiving further promotional messages. It would be a breach of Stripe’s terms of service for a Business User to not promptly comply with opt-out requests.
For Business Users
How to Use this Service as a Business User
If you are a business that is using or intends to use Stripe’s Promotional Emails feature, please visit the support webpage for tips and guidance on information to share with your End Customers and prospective End Customers regarding privacy considerations in connection with the Promotional Emails feature for your business.
Stripe Delegated Authentication
Cardholders
You may be given the option to enable on-device biometric verification and provide your consent for Stripe to store your payment method details for future transactions that use the same card. Please visit our support site to learn more about our privacy practices for Stripe Delegated Authentication. Alternatively, you can jump to a specific topic here:
- Why does the cardholder see Stripe when asked to authenticate a payment?
- What is Stripe Delegated Authentication?
- How is personal data used in Stripe Delegated Authentication?
- How can cardholders provide and withdraw their consent for the storage of their payment method details?
Link
We offer you the opportunity to store your payment methods with us so that you can conveniently use it across certain merchants who are our Business Users – we call this “Link” (formerly known as “Remember Me”). When you choose to use Link, you agree to let us store your payment method so that you can more readily make purchases through Link with Business Users of our payment processing Business Services (e.g., name, card number, cvc, and expiration date). We will also collect other Transaction Data, including billing address, shipping address, email and phone number. Your payment method data is secured using PCI-DSS standards.
Should you not have used Link and receive an SMS in error due to an inaccurate number being inserted at the authentication flow stage you can opt out here and your personal data will be deleted.
Stripe Capital
Stripe Capital provides Business Users with fast, flexible financing so businesses can manage cash flows and invest in growth. Depending on your business’s corporate structure, eligible Business Users may apply for one of two Stripe Capital products: a loan or a merchant cash advance (“MCA”).
What information does Stripe process for Stripe Capital?
We use existing data linked to your Stripe Account to evaluate your business’s eligibility for Stripe Capital. The following information may be considered prior to the offer of a loan or a MCA in order to determine eligibility, including:
- Payment processing volume
- Payment processing growth
- Chargeback rate
- Customer base
- Duration of relationship with Stripe
Analysis of this information helps us to make automated eligibility decisions and such information is analysed using machine learning. Where Stripe is satisfied that a Business User meets particular criteria, we will send the Business User an email and dashboard notification notifying them of their business’s eligibility for potential financing.
Once you have received a financing offer and submitted an application to receive your financing, we will use this above listed information to verify your business’s eligibility based on automated processing and where your application is approved, to disburse the loan or the MCA to you.
The legal basis for using your information
We will use your data where its use is in accordance with our legitimate business interests. Automated analysis of our Business User’s information helps us to manage our business for our legitimate interests. It allows us to:
- Verify the identity of our Business Users in order to comply with fraud monitoring, prevention and detection obligations, applicable laws associated with the identification and reporting of illegal and illicit activity, such as AML (Anti-Money Laundering) and KYC (Know-Your-Customer) obligations, and financial reporting obligations.
- Assess the level of financial risk to us and to Business Users involved in offering Business Users a loan or MCA.
- Enhance our learning models to allow us to better tailor our loans or MCAs to, and decrease the risk to, you and other Business Users.
We will also process your data where it is necessary for a loan agreement that you have entered into or because you have submitted an application to receive funding so that you can enter into a loan agreement with us.
We may send you email marketing communications about Stripe Capital offers, provided we do so in accordance with applicable law, including any consent requirements.
Who does Stripe share information with?
Stripe does not share any Personal Data collected for Stripe Capital related to Business Users in the UK. In the future, Stripe may share your loan agreement data with third parties who purchase the right to receive repayments on your loan or MCA.
What is Stripe’s role?
Stripe, Inc., or a wholly-owned subsidiary of Stripe, is the controller of your data.
For Business Users located in the UK, the joint controllers of your data are Stripe Payments Europe, Limited. (“SPEL”) and Stripe Capital Europe Limited, Ltd. (“SCEL”). The loan or MCA provided under the loan agreement is provided by SCEL.
How do I exercise my rights?
Depending on your location and subject to applicable law, you may have the right to object to Stripe using automated decision making processing. If you wish to exercise any rights under applicable privacy laws for data related to Stripe Capital, please contact us.
Linked Financial Accounts
If you are an End Customer who has been asked to link your financial account using Stripe, please visit the support webpage here to learn more about our privacy practices. Or you can jump to the specific topics linked here:
- Linking my financial account and consent
- Data collected, stored, and shared from my linked account
- How Stripe accesses data from my linked account
- Relationship between Stripe and its service providers
- Data security
- Who can access data from my linked account and for what purposes
- Who will obtain my login credentials
- Requesting disconnection or data deletion
- Correcting my financial account information
Are there instances when Stripe receives non-Stripe transaction history?
Yes. For example, Stripe enables the Business User to import non-Stripe data through the Stripe Dashboard to consolidate their revenue data in one place. Learn more. Separately, Stripe may also obtain your account transactions from your financial account with your consent. Learn more.
Data Protection Officer
Does Stripe have a Data Protection Officer (DPO)?
Yes, Stripe has appointed a Data Protection Officer (“DPO”), who can and they can be reached via email.
International Data Transfers
The detail below is provided for informational purposes. It is not intended to provide legal advice. Stripe urges Business Users to consult with counsel to familiarize themselves with the requirements that govern their specific situations.
How is Stripe dealing with international data transfers?
On 4 June 2021, the European Commission adopted a new set of Standard Contractual Clauses (“SCCs”) for cross-border data transfers. SCCs are a transfer mechanism (in the form of a legal contract) used by Stripe to provide a legal mechanism to transfer EU personal data outside of the EEA/UK. These are required under EU data protection law (known as the GDPR) and are incorporated into our agreements.
These modernised SCCs cover data transfers from controllers or processors in the EU/EEA (or otherwise subject to the GDPR) to controllers or processors established outside the EU/EEA (and not subject to the GDPR) and replace the three sets of SCCs that were adopted under the previous Data Protection Directive 95/46.
Stripe continues to have appropriate safeguards and compliance measures to ensure an adequate level of protection of personal data transferred outside the UK, EEA and Switzerland. Stripe’s measures include the updated EU Commission’s SCCs to accommodate international data transfers.
Stripe respects the privacy of everyone that engages with our products and services, and we are committed to being transparent about our privacy processes and policies.
To learn more about our commitment to privacy and data security, please see our Privacy Policy, the Stripe Privacy Center, and the Stripe Security Center.
We also want to highlight some of our supplementary measures to protect our Business Users’ data from unauthorized access.
Stripe employs security controls and maintains and enforces a security program that addresses the management of security. We also perform risk assessments and implement and maintain controls for risk identification, analysis, monitoring, reporting, and corrective action. Stripe maintains and enforces an asset management program that appropriately classifies and controls hardware and software assets throughout their life cycle. In addition, Stripe employees, agents, and contractors acknowledge their data security and privacy responsibilities under Stripe’s policies.
Stripe applies technical and organizational measures that include the following:
- Physical access control to prevent unauthorized persons from gaining access to the data processing systems available at premises and facilities (including databases, application servers, and related hardware), where Personal Data are processed.
- Virtual access control to prevent data processing systems from being used by unauthorized persons.
- Data access control to ensure that persons entitled to use a data processing system gain access only to such Personal Data in accordance with their access rights, and that Personal Data cannot be read, copied, modified or deleted without authorization.
- Disclosure control to ensure that Personal Data cannot be read, copied, modified or deleted without authorization during electronic transmission, transport or storage on storage media (manual or electronic), and that it can be verified to which companies or other legal entities Personal Data are disclosed.
- Entry control to audit whether data have been entered, changed or removed (deleted), and by whom, from data processing systems.
- Availability control to ensure that Personal Data are protected against accidental destruction or loss (physical/logical).
- Separation control to ensure that Personal Data collected for different purposes can be processed separately.
By default, Stripe encrypts data at rest and data in transit. We further protect your data with tools like audit logs, access management policies and certifications as described on our Payments page in the section “Security and compliance at the core”. Security controls implemented at Stripe include TLS 1.2 configuration of endpoints for data in transit, TLS and/or SSL encryption for HTTPS and regular testing of infrastructure components. Two-step authentication is available for an extra layer of security at Dashboard login.
We no longer rely on the Privacy Shield as a transfer mechanism for data transfers given EU-U.S. Privacy Shield and Swiss-U.S. Privacy Shield are no longer valid as a result of the Schrems II decision issued by the European Court of Justice on July 16, 2020. We do continue to commit to the principles of the Privacy Shield Framework as it can still provide privacy protections to Business Users.
We get requests for access to data from law enforcement, and we review each request with the goal of responding with the minimum amount of required information in response to legitimate, legally mandated requests. We are committed to ensuring that our Business Users’ data can continue to flow freely between the EU and the U.S., and we will continue to partner with regulators, industry groups and similarly situated companies to make sure our Business Users’ needs are met.
If you have any questions, please contact us.
How do the European Commission’s new Standard Contractual Clauses impact my organization?
Standard Contractual Clauses (“SCCs”) are legal contracts entered into between parties that are transferring EEA personal data outside of the EEA. At present Stripe relies on the existing SCCs for transfers of EEA data in our services. We have updated our agreements to implement the modernised SCCs (where applicable).
How to get a copy of the SCCs?
We can provide more information about the appropriate or suitable safeguards that we have in place, such as a copy of the SCCs on request.
If you are a Business User, we offer the modernised SCCs published in 2021 (“2021 SCCs”) for cross-border transfers outside of the EEA and Switzerland. The older versions of the SCCs will continue to apply to transfers of personal data from the UK. We will continue to monitor regulatory requirements and guidance from the UK Information Commissioner’s Office. If you have signed an older version of the SCCs, these will remain valid until 27 December, 2022. If you would like to sign the 2021 SCCs, you can reach out to us at any time.
Please contact us or your account manager for more information.
Your Rights and Choices
How do I exercise my data protection rights?
Depending on your location and subject to applicable law, you may have the followings rights:
- Right to access
- Right of rectification
- Right to data portability
- Right to restrict processing
- Right to object to processing
- Right to withdraw consent (where it is relied upon)
- Right to erasure/deletion
- Right to opt-out of receiving electronic communications from us
- Right to non-discrimination for exercising your CCPA rights
- Right to opt-out from a sale (as defined by the CCPA)
Please read this section to find out more about specific rights. To submit a request to exercise any of the rights described above, please reach out to us by email, or via our form or by physical addresses listed in Contact Us.
You have the right to complain to your local data protection authority if you are unhappy with our privacy practices.
How do I access my data?
If you are a Business User or Representative, you may login in to the Stripe Dashboard to view personal information shared with Stripe.
If you are the End Customer of a Business User that uses Stripe services, the Business User would be the correct party to respond to a data subject access request related to your transactional information.
Depending on your location and subject to applicable law, you may have the right to request confirmation of whether Stripe processes Personal Data relating to you, and if so, to request a copy of that Personal Data. If you are an End User or otherwise have a direct relationship with us, you may submit your access request by email, or through our form. Please note that we may need to verify your identity and your relationship with us before we can proceed with your request.
How do I unsubscribe from marketing emails?
If you are a Business User or Visitor, you may unsubscribe from Stripe marketing emails here. If you have any questions about how to opt-out of Stripe marketing communications, please contact us here.
Can I turn off tracking and advanced fraud signals?
Your web browser may allow you to manage your cookie preferences, including deleting or disabling Stripe cookies. If you choose to disable cookies, keep in mind that some features of our Site or Services may not operate as intended. Disabling cookies will not disable the collection of advanced fraud signals, which we use to prevent fraud on Stripe. The collection of this data is controlled by the Business User that integrated with Stripe. If a Business User seeks to disable this data collection, they can find instructions to do so through Stripe’s documentation. You can take a look at the help section of your web browser or follow the links below to understand your options for disabling cookies.
You can learn more about how businesses can disable collection of advanced fraud signals in our documentation for disabling advanced fraud detection.
How do I delete my account?
You can close your Stripe account from the Settings page on the Dashboard. You can read more about that on our support page: Close a Stripe account.
Please be aware that we will delete some, but not all, of the information that we hold, for the reasons explained below.
As a provider of payment services, Stripe is required to comply with many regulations, including anti-terrorism and anti-money laundering laws. These regulations and laws may require Stripe to retain transactional records associated with Business Users for a prescribed period of time after the close of the business relationship. You can read more about our underwriting obligations in our Privacy Policy.
How do I delete my Custom Connect account?
If you have a Custom Connect account, your account is managed by a Platform / Business User. They are the party responsible for managing payments for you and responding to your query; therefore we recommend reaching out to them for assistance.
How do I delete my Express Connect account?
If you have an Express Connect account, your account is managed by a Platform / Business User. They are the party responsible for managing payments for you and responding to your query; therefore we recommend reaching out to them for assistance.
How long will Stripe keep my data for?
Stripe keeps Personal Data for as long as Stripe reasonably needs to for the purposes listed here.
When determining the relevant retention periods, we will consider various criteria such as your location, the nature of our relationship with you, the types of products or services being offered or provided to you, the nature and sensitivity of your Personal Data, the mandatory retention periods provided by law or statute of limitations and any overriding legitimate grounds for continuing to retain the Personal Data (such as defending our rights in court, enforcing our agreements, detecting fraud or complying with valid legal process requests from courts or competent authorities).
For most jurisdictions, Stripe will generally keep Personal Data related to Business Users for a period of five or more years from the end of the business relationship with you, or the date of the last transaction, whichever is later.
Cookies & Other Technology
How does Stripe use cookies?
We use cookies to (1) ensure that our services function properly, (2) prevent and detect fraud and violations of our terms of service, (3) understand how visitors use and engage with our website and (4) analyze and improve our services. Depending on your relationship with Stripe and the domain you are visiting, different cookies apply. For instance some cookies are set on the public Stripe domain, some on the Stripe Dashboard when you are logged in as a Stripe user, and some on the payment page available to end users who make payments and use the services Stripe provides.
Cookies play an important role in helping Stripe provide personal, effective and safe services. Please be mindful that we change the cookies periodically as we improve or add to our services. For more information, please see our Cookie Policy.
What is Stripe.js?
Stripe.js (and its iOS and Android SDK counterparts) is a JavaScript library that businesses use to integrate Stripe and accept online payments. Once Stripe.js is added to a site or mobile app, fraud signals are used to differentiate legitimate behavior from fraudulent behavior.
For example, fraudsters and bots are less likely to spend time on different pages, which we’re able to detect and use as a signal in stopping fraud.
When you visit a site that uses Stripe, this fraud prevention could appear in a privacy report or tracker list in your web browser.
While you might see Stripe in a tracker list, we’re not building an individual tracking profile on you. Stripe doesn’t—and won’t—share or sell this data to advertisers.This data is securely exchanged between the following Stripe-controlled hosts:
- js.stripe.com
- m.stripe.network
- m.stripe.com
- q.stripe.com
The data collected by these endpoints is designed to be secure and to not leave Stripe infrastructure. Access to this data is tightly controlled, and restricted to a small number of Stripe employees working on fraud prevention and security (and permissions are regularly reviewed). You can read more about this in our Privacy Policy.
What are advanced fraud signals?
Stripe’s advanced fraud detection looks at signals about device characteristics and user activity indicators that help distinguish between legitimate and fraudulent transactions. These signals are highly indicative of fraud and power Stripe’s fraud prevention systems, such as Radar. The signals are securely transmitted to Stripe’s backend by periodically making requests to the m.stripe.com endpoint.
You can learn more in our documentation for advanced fraud detection.
Why are advanced fraud signals not ad tracking?
Stripe only uses these advanced fraud detection signals to enable secure payments and prevent fraud. We don’t use this data to build individual profiles or share or sell it to third-party advertisers.
You can read more about how we use this data in our Privacy Policy.
How does Stripe remember payment method details for Link?
Link (formerly known as “Remember Me”) lets end users save and reuse their payment information for faster checkout at thousands of online businesses. When an end user makes a purchase via a Business User (i.e., merchant) that enables Link, the end user can ask Stripe to remember their payment method details, such as credit and debit card details. If an individual chooses to be remembered, Stripe will remember the end user’s email address, phone number and payment method details for future Link transactions.
Whether the payment method details for future transactions are remembered across multiple Stripe Business Users, or only for that one Business User from which the end user signed up for Link, will depend on whether the checkout was a Stripe Checkout, or the Business User’s own checkout page (see Elements). For Stripe Checkout, once the cookie is set, the end user may make “1-click” purchases using Link in Stripe Checkout, which means that Stripe will automatically populate the end user’s saved information into Stripe Checkout on their behalf, and use the information to complete the transaction faster. For Elements, if the end user signed up for Link via the Business User’s checkout page (where the Business User has set the cookie), Stripe is able to remember the end user and their payment method details to allow for faster payments for only that Business User’s domain.
If the end user enters their phone number or email address during a future Link transaction, Stripe will authenticate the end user by sending the end user a One Time Passcode (OTP), e.g. via an SMS message. If the end user correctly enters the OTP, Stripe or the Business User will set a cookie in the end user’s browser, indicating that the end user has been authenticated. If the end user does not enter the OTP, or elects to “log out” of their Link session then the cookie won’t remember the end user.
A cookie is only stored in a specific browser on a specific device. If an end user wishes to make 1-click purchases in a different browser or on a different device, they must go through the OTP authentication process for the new browser or device combination.
The cookie expires after 90 days, at which point in time it will be necessary for the end user to re-complete the OTP process. The end user may also proactively remove the cookie by clearing cookies in their browser or by selecting the “log out” option when this option is presented in Stripe Checkout or the Business User’s checkout.
If an end user no longer wishes for Stripe to remember their payment method details for future Stripe Checkout or Elements transactions, the end user may use the self-service deletion tool. Alternatively, the end user may also contact Stripe support to make this request.
The description above describes how an end user may control how their information is stored and used for Stripe Checkout or Elements transactions. However, this does not affect the other contexts in which Stripe may store and use end user information. In particular, Stripe may store and use such information as described elsewhere on this Privacy Center - including for purposes such as for advanced fraud detection.
Contact Us
Contact our Privacy team
If you have any outstanding privacy questions after reviewing the privacy policy, please don’t hesitate to reach out to us by email, or through our form.
If you’d like to send us physical mail, please send to:
Stripe, Inc.
354 Oyster Point Boulevard
South San Francisco, California, 94080, USA
Attention: Stripe Legal
Stripe Payments Europe Limited
1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Ireland
Attention: Stripe Legal
Where can I learn more about Stripe’s security practices?
Visit our security page to learn more about Stripe’s security practices. You should contact us by email immediately if you become aware of any unauthorized use or any other breach of security regarding the Stripe services.
Centro de privacidad de Stripe
Última actualización: 3 de febrero de 2022
Para su comodidad, hemos preparado una traducción de esta página. Esta traducción tiene fines informativos solamente y la versión final de la página está en inglés.
Bienvenido al Centro de privacidad de Stripe
Stripe respeta la privacidad de todas las personas que acceden a nuestra plataforma y se compromete a ser transparente sobre nuestros procesos y políticas de privacidad. Somos una plataforma que posibilita millones de negocios, y con el fin de proporcionar nuestros servicios a nuestros usuarios comerciales y usuarios finales, recopilamos y procesamos datos personales.
El Centro de privacidad de Stripe contiene las respuestas a las preguntas más frecuentes sobre la forma en que recopilamos y utilizamos los datos personales, los derechos que tienen las personas en relación con los datos personales que posee Stripe y la manera en que Stripe cumple con las leyes internacionales de protección de datos.
Todo el contenido se ha elaborado solamente con fines informativos. La información presentada no constituye un asesoramiento legal, por lo que no debe ser considerada como tal, puede no estar actualizada y está sujeta a cambios sin aviso previo.
Hemos actualizado nuestra Política de privacidad a partir del 3 de febrero de 2022
Hemos actualizado nuestra Política de privacidad porque buscamos constantemente formas de mejorar la experiencia de uso de Stripe y de garantizar que nuestra Política explique claramente cómo recopilamos y utilizamos los datos. A continuación presentamos un resumen de los cambios clave:
- Actualizaciones generales para mejorar la legibilidad: hemos realizado cambios en la estructura y el diseño de la Política para facilitar la navegación, incluso para ayudarle a comprender cómo se aplica a usted.
- Información adicional sobre productos: ahora compartimos más detalles sobre cómo utilizamos los datos para proporcionar nuestras experiencias de producto y para mejorar la eficacia de nuestros servicios.
Le invitamos a que lea nuestra Política de privacidad actualizada aquí para obtener más detalles.
A continuación se muestra una lista de términos que le ayudarán a navegar por el Centro de privacidad:
“Usted” | Definición dentro de la Política de privacidad | Ejemplos de Stripe |
---|---|---|
Usuario comercial | Stripe proporciona servicios a entidades (“Usuarios comerciales”) que nos proporcionan directa e indirectamente al “Cliente final”. | Usuario o comerciante de Stripe Usuario de la plataforma Cuentas de Connect |
Cliente final | Cuando hace negocios o realiza transacciones con un usuario comercial (normalmente un comerciante que utiliza Stripe Checkout; por ejemplo, cuando compra un par de zapatos a un comerciante que utiliza Stripe para el procesamiento de pagos) pero no hace negocios directamente con Stripe, nos referimos a usted como un “Cliente final”. | Persona que utiliza Identity Titular de la tarjeta que utiliza el proceso de pago |
Usuario final | Cuando usted utiliza directamente un Servicio de usuario final (como cuando se registra en Link, o realiza un pago a Stripe Climate a título personal), para su uso personal, nos referimos a usted como un “Usuario Final”. | Usuario de Link Transacción de Stripe Climate |
Representante | Cuando actúa en nombre de un usuario comercial existente o potencial (p. ej., si usted es fundador de una empresa, o si administra una cuenta para un comerciante que es un usuario comercial), nos referimos a usted como un “representante”. | Beneficiario efectivo Accionista, directivo, gerente Representante de cuenta |
Visitante | Cuando visita un Sitio sin haber iniciado sesión en una cuenta de Stripe o se comunica de otro modo con Stripe, nos referimos a usted como “Visitante”. (p. ej., si usted envía a Stripe un mensaje solicitando más información porque está considerando ser un usuario de nuestros productos). | Asistente a sesiones de Stripe Visitante del sitio de Stripe |
Contenido
Cómo recopilamos, divulgamos y usamos los datos personales
¿Stripe actúa como controlador de los datos o como encargado de tratamiento de datos?
La respuesta es ambos.
El “controlador de los datos” es la entidad que determina los fines y los medios del procesamiento de datos que se llevan a cabo. El “encargado de tratamiento de datos” es una entidad que actúa en nombre y bajo instrucciones de un controlador de datos.
Stripe actúa como controlador de los datos cuando determina los fines y los medios del procesamiento que se llevan a cabo. Estas actividades de procesamiento de datos incluyen: (1) proporcionar los productos y servicios de Stripe; (2) supervisar, prevenir y detectar transacciones de pago fraudulentas y otras actividades fraudulentas en la plataforma de Stripe; (3) cumplir con las obligaciones en materia legal o reglamentaria aplicables al sector financiero al que Stripe está sujeto; y (4) analizar, desarrollar y mejorar los productos y servicios de Stripe. Consulte este artículo del Centro de privacidad para obtener más información sobre las actividades de Stripe como controlador.
Stripe actúa como encargado de tratamiento de datos cuando facilita las transacciones de pago en nombre y bajo la instrucción de un usuario comercial y bajo su dirección. Nuestros usuarios comerciales nos indican que aceptemos el pago de los titulares de las tarjetas/usuarios finales.
Stripe se considera un encargado de tratamiento cuando se le indica que procese los pagos (es decir, Stripe recibe instrucciones sobre a quién pagar, cuánto pagar y cuándo hacerlo).
Como proveedor de plataformas, debemos garantizar la consistencia en toda nuestra plataforma, y eso incluye la coherencia respecto a los compromisos que asumimos sobre su funcionamiento. Todos nuestros acuerdos con nuestros usuarios comerciales (incluidas algunas de las mayores empresas del mundo) se realizan sobre esta base
¿Qué entidades de Stripe se involucran en el proceso?
Para la mayoría de nuestros servicios, se trata de Stripe, Inc., la sociedad matriz estadounidense que opera de acuerdo con la legislación estadounidense, o Stripe Payments Europe, Limited (“SPEL”), una sociedad irlandesa que opera de acuerdo con la legislación irlandesa, quien funge como el responsable del procesamiento de Datos personales recopilados y procesados en relación con los Servicios de Stripe.
La entidad de Stripe responsable de sus datos dependerá de su ubicación, del producto o servicio que utilice con nosotros y de si Stripe actúa como responsable del procesamiento y/o procesador de datos.
Si se encuentra en el Espacio Económico Europeo (“EEE”), Suiza o el Reino Unido, SPEL es la entidad principal responsable del procesamiento de sus datos personales. Algunos de los servicios de procesamiento de pagos ofrecidos por SPEL son servicios que solo pueden ser proporcionados por un proveedor de servicios de pago autorizado o una institución de dinero electrónico. En ese caso, SPEL y la entidad local regulada de Stripe (que se define como aquellas personas con licencia, autorizadas o registradas por una autoridad reguladora local) actuarán como responsables conjuntos del procesamiento de sus Datos personales.
Consulte nuestra tabla a continuación para obtener más información sobre quién es el responsable del procesamiento en estas jurisdicciones:
Ubicación del usuario | Finalidad del procesamiento | Nombre de la entidad Stripe | Ubicación de la entidad Stripe |
---|---|---|---|
EEE y Suiza | Prestación de determinados servicios de pago autorizados en el EEE y Suiza.
|
Stripe Technology Europe, Limited (la entidad con autorización de dinero electrónico del Banco Central de Irlanda) | Irlanda |
EEE y Suiza | Todas las demás actividades. | SPEL | Irlanda |
Reino Unido | Prestación de servicios de pago autorizados en el Reino Unido.
|
Stripe Payments UK, Ltd. (la entidad con autorización de dinero electrónico de la FCA del Reino Unido) | Reino Unido |
Reino Unido | Todas las demás actividades. | SPEL | Reino Unido |
Reino Unido | Suministrar los productos y servicios relacionados de Stripe Capital a los usuarios de Stripe en el Reino Unido. | Stripe Capital Europe, Limited | Irlanda |
Las filiales de Stripe también proporcionan servicios de soporte local en ciertos países donde Stripe opera. Estas entidades actúan como procesadores de datos en nombre de Stripe, Inc. o SPEL, dependiendo de la jurisdicción. En esta página encontrará la lista más actualizada de las filiales de Stripe.
Para ciertos productos, Stripe puede actuar como responsable independiente del procesamiento (p. ej., Stripe Capital), procesador de datos o ambos (p. ej., Stripe Identity). Consulte el artículo del Centro de privacidad de cada producto específico para obtener más información.
¿Cuáles son sus actividades como controlador de los datos?
- Proporcionar productos y servicios de Stripe a los usuarios comerciales y usuarios finales, incluyendo la decisión de qué terceros (bancos y proveedores de métodos de pago) se utilizarán.
- Controlar, prevenir y detectar operaciones de pago fraudulentas y otras actividades fraudulentas en la plataforma de Stripe.
- Cumplir con las obligaciones legales de conformidad con la regulación aplicable al sector financiero al que Stripe está sujeto, incluidas aquellas obligaciones aplicables en materia de prevención de lavado de dinero y en cumplimiento de las obligaciones de conocimiento del cliente.
- Analizar, desarrollar y mejorar los productos y servicios de Stripe.
Como usuario de Stripe y como controlador de los datos, ¿qué implica el RGPD para mí?
Consulte nuestra guía Reglamento General de Protección de Datos (“RGPD”).
Además, como controlador de los datos, los usuarios comerciales son responsables de la relación con el sujeto de los datos (es decir, su cliente final). Puede delegar en un tercero (como Stripe) el procesamiento de los datos, pero es su trabajo definir el propósito (u objetivos) y el fundamento legal aplicable al procesamiento de datos.
Todos los terceros tienen que respetar las condiciones acordadas por el controlador de los datos y el sujeto de los datos. Para estar seguro de ello, el controlador de los datos debe tener Acuerdos sobre el procesamiento de datos (es decir, DPA) con cada uno de ellos. Nuestro DPA fue diseñado para cumplir con este propósito para usted; se alinea en gran medida con las transacciones de pago, por lo que debería determinar que usted cumple con el RGPD desde una perspectiva de pagos.
¿Quiénes son los subencargados de tratamiento de Stripe y cómo son examinados?
Consulte nuestra página de proveedores de servicios, donde encontrará una lista de nuestros subencargados de tratamiento, prestadores de servicios y filiales más frecuentes. Stripe identifica, evalúa e involucra a subencargados de tratamiento a través del programa de gestión de proveedores. Celebramos contratos con cada subencargado de tratamiento con anterioridad a compartir los datos con él, y cada contrato contiene condiciones que contemplan la supervisión y las auditorías. Además, se examina y aprueba a todos los potenciales proveedores a través del proceso de revisión de seguridad de Stripe antes de comenzar a usar sus servicios.
¿De dónde recopila Stripe la información que utiliza para fines de prevención del fraude y seguridad?
Para prevenir el fraude y reforzar nuestra seguridad, podemos recopilar información de Usuarios comerciales, Clientes finales, Usuarios finales, partes financieras y, en algunos casos, de terceros. Por ejemplo, recopilamos y analizamos información que nos ayuda a identificar a los bots y ciberdelincuentes, incluidos tanto los datos transaccionales (como importe, dirección de envío del cliente, fecha, etc.) como las señales avanzadas de detección de fraude (señales de dispositivo y actividad). Obtenga más información.
Stripe también recibe información de terceros para prevenir y responder a incidentes de seguridad, y para brindar protección contra otras actividades fraudulentas. Por ejemplo, podemos recibir información de terceros sobre las direcciones IP que los ciberdelincuentes han comprometido.
Supe que Stripe está recopilando información adicional sobre mi cuenta desde un tercero o de mi otra cuenta de Stripe. ¿Por qué recopila Stripe esta información?
Stripe puede recopilar información adicional respecto de su cuenta para poder, junto con sus socios financieros, detectar el fraude o cumplir con las obligaciones regulatorias financieras. Estos requisitos provienen de nuestros socios financieros o de las obligaciones regulatorias y tienen por objeto evitar el abuso del sistema financiero. Algunos ejemplos de campos de datos faltantes incluyen su dirección, número de teléfono, número de seguridad social, fecha de nacimiento, número de identificación de empleador o URL del sitio web. Stripe puede completar parte de esta información mediante los datos que haya recopilado de alguna de sus otras cuentas de Stripe o mediante datos de un tercero. Le mostraremos a los usuarios comerciales la información asociada a su cuenta en su Dashboard, desde donde los usuarios comerciales podrán actualizar o corregir esa información. Para obtener más información, consulte la Política de privacidad de Stripe.
¿Vende Stripe mi información personal conforme a lo establecido en la CCPA?
Stripe no vende información personal. De tal modo, no tenemos conocimiento directo de que vendamos información personal de menores de 16 años. Para los residentes de California, según la definición de la Ley de Privacidad del Consumidor de California (California Consumer Privacy Act, CCPA), la “venta” de información personal incluye su suministro a un tercero a cambio de dinero o una contraprestación valiosa. Véase el Cód. Civ. de Cal. § 1798.140(t).
Para los efectos de la ley Shine the Light (Cód. Civ. de Cal. § 1798.83), Stripe no comparte datos personales de clientes de California con terceros para sus fines de marketing directo, según se define en dicha ley.
La siguiente tabla indica las categorías de información personal sobre los consumidores de California que recopilamos y divulgamos para fines comerciales.
Categorías de información personal: Recopilado | Divulgado para un fin comercial en los 12 meses anteriores | A quién pueden divulgarse los Datos |
---|---|---|
Identificadores (por ejemplo, un identificador de dispositivo) | Sí | Podemos divulgar los datos, de conformidad con la legislación aplicable, a: facilitadores de servicios (como proveedores de servicios y socios financieros que prestan servicios al producto financiero), el comerciante con el que usted hace negocios (también conocido como nuestro usuario comercial), una entidad involucrada en una transferencia/fusión comercial, organismos del orden público, tribunales, gobiernos y agencias reguladoras. |
Características de las clasificaciones protegidas en virtud de la ley federal o de California (por ejemplo, el sexo y la edad que se indican en los documentos de identificación que envíe para que Stripe pueda verificar su identidad en nombre de su comerciante, también conocido como nuestro usuario comercial) | Sí | Podemos divulgar los datos, de conformidad con la legislación aplicable, a: facilitadores de servicios (como proveedores de servicios y socios financieros que prestan servicios al producto financiero), el comerciante con el que usted hace negocios (también conocido como nuestro usuario comercial), una entidad involucrada en una transferencia/fusión comercial, organismos del orden público, tribunales, gobiernos y agencias reguladoras. |
Información comercial (por ejemplo, el comerciante con el que elige hacer negocios, también conocido como nuestro usuario comercial, puede recibir sus datos de transacción) | Sí | Podemos divulgar los datos, de conformidad con la legislación aplicable, a: facilitadores de servicios (como proveedores de servicios y socios financieros que prestan servicios al producto financiero), el comerciante con el que usted hace negocios (también conocido como nuestro usuario comercial), una entidad involucrada en una transferencia/fusión comercial, organismos del orden público, tribunales, gobiernos y agencias reguladoras. |
Información biométrica (por ejemplo, identificadores biométricos de identificaciones con fotografía utilizados para confirmar su identidad) | Sí | Podemos divulgar los datos, de conformidad con la ley aplicable, a: un proveedor de servicios, p. ej., Amazon Web Services ("AWS"), una entidad involucrada en una transferencia/fusión comercial, organismos del orden público, tribunales, gobiernos y agencias reguladoras. |
Información de actividad en línea (por ejemplo, información sobre dispositivos y navegadores en determinados sitios de usuarios comerciales que utilizan Stripe y las direcciones IP asociadas con esos dispositivos y navegadores, así como datos de uso) | Sí | Podemos divulgar los datos, de conformidad con la legislación aplicable, a: facilitadores de servicios (como proveedores de servicios y socios financieros que prestan servicios al producto financiero), el comerciante con el que usted hace negocios (también conocido como nuestro usuario comercial), una entidad involucrada en una transferencia/fusión comercial, organismos del orden público, tribunales, gobiernos y agencias reguladoras. |
Datos de geolocalización (por ejemplo, direcciones IP) | Sí | Podemos divulgar los datos, de conformidad con la legislación aplicable, a: facilitadores de servicios (como proveedores de servicios y socios financieros que prestan servicios al producto financiero), el comerciante con el que usted hace negocios (también conocido como nuestro usuario comercial), una entidad involucrada en una transferencia/fusión comercial, organismos del orden público, tribunales, gobiernos y agencias reguladoras. |
Audiovisual (por ejemplo, información visual, de audio o similar, como las fotos que envíe para que Stripe pueda verificar su identidad en nombre de su comerciante, es decir, nuestro usuario comercial) | Sí | Podemos divulgar los datos, de conformidad con la legislación aplicable, a: proveedores de servicios, el comerciante con el que usted hace negocios (también conocido como nuestro usuario comercial), una entidad involucrada en una transferencia/fusión comercial, organismos del orden público, tribunales, gobiernos y agencias reguladoras. |
Información profesional o relacionada con el empleo | Sí | Podemos divulgar los datos, de conformidad con la ley aplicable, a: proveedores de servicios, una entidad involucrada en una transferencia/fusión comercial, organismos del orden público, tribunales, gobiernos y agencias reguladoras. |
Categorías de información personal que se describen en el Cód. Civ. de Cal. 1798.80(e) (como nombre, dirección, número de teléfono, número de tarjeta de crédito o de tarjeta de débito) | Sí | Podemos divulgar los datos, de conformidad con la legislación aplicable, a: facilitadores de servicios (como proveedores de servicios y socios financieros que prestan servicios al producto financiero), el comerciante con el que usted hace negocios (también conocido como nuestro usuario comercial), una entidad involucrada en una transferencia/fusión comercial, organismos del orden público, tribunales, gobiernos y agencias reguladoras. |
Además de sus subencargados de tratamiento, ¿con qué otros terceros comparte Stripe la información?
Cuando Stripe colabora con proveedores de servicios en calidad de encargado del procesamiento de datos personales de nuestros usuarios comerciales y usuarios finales, de conformidad con lo establecido en el Reglamento General de Protección de Datos (RGPD), estos terceros proveedores de servicios se consideran como subprocesadores. Lo hacemos, por ejemplo, a efectos de ofrecer servicios de procesamiento de pagos a nuestros usuarios comerciales o para facilitar los pagos. Los subprocesadores son proveedores de servicios que tienen o potencialmente tendrán acceso o procesarán datos personales en nombre de Stripe. Estos terceros se divulgan en nuestra Lista de proveedores de servicios de Stripe.
Podemos compartir los datos de registro y la información relativa a los métodos de pago de los usuarios comerciales con terceros proveedores de negocios, además de con los subprocesadores de Stripe, cuando sea necesario para prestar nuestros servicios a los usuarios comerciales.
Los terceros a quienes podemos revelarles datos personales con dicho fin son los bancos, los proveedores de métodos de pago y los procesadores de pagos, entre los que se incluyen las siguientes entidades:
- American Express Payment Services Limited y American Express Payments Europe S.L.
- Banking Circle S.A.
- Barclays Banco PLC
- Credit Mutuel Arkea y Arkea Banking Services
- Currence iDEAL B.V.
- Klarna AB
- Mastercard Europe S.A.
- Polski Standard Płatności
- PPRO Financial Ltd.
- Swisscard AECS GmbH
- Visa Europe Limited
Los datos que compartamos con los proveedores de métodos de pago dependerán de los métodos de pago habilitados en la cuenta del usuario comercial.
Además, Stripe comparte los datos personales según entiende que es necesario para, entre otras cosas, proteger los servicios, derechos, privacidad, seguridad y propiedad de Stripe, a sus usuarios o a otros. Por ejemplo, para proteger sus servicios, Stripe puede recibir o revelar información sobre las direcciones IP que personas malintencionadas han puesto en riesgo.
Transferencias
Stripe proporcionará los datos personales a los afiliados y proveedores de servicios o subprocesadores, en caso de que se considere necesario para cumplir con las obligaciones contractuales o para que los datos sean procesados. Dependiendo de los métodos de pago habilitados, los datos pueden transferirse a las jurisdicciones que sean correspondientes. Antes de contratar a un tercero, realizamos la diligencia debida, incluida una evaluación de seguridad del proveedor. Todos nuestros proveedores de servicios están sujetos a términos contractuales diseñados para garantizar que estos proveedores de servicios procesen datos personales únicamente con el fin de prestar servicios a Stripe y de acuerdo con nuestros compromisos con los Usuarios y las leyes de protección de datos aplicables. Además, Stripe mantiene y aplica un programa de seguridad que regula la gestión de la seguridad y los controles de seguridad empleados por Stripe, que incluye la gestión de riesgos de terceros. Asimismo, los empleados, agentes y contratistas de Stripe reconocen sus responsabilidades de privacidad y seguridad de datos en virtud de las políticas de Stripe.
Tablas De Bases Jurídicas De Stripe
¿En qué fundamento jurídico se basa Stripe para procesar datos personales como responsable del procesamiento de datos?
Nos basamos en una serie de fundamentos jurídicos que permiten nuestro uso de sus Datos personales. En resumen, utilizamos los Datos personales para facilitar las relaciones comerciales que tenemos con nuestros Usuarios comerciales y Usuarios finales, para cumplir con nuestras obligaciones normativas financieras y legales, y para perseguir nuestros intereses comerciales legítimos. También utilizamos Datos personales para completar transacciones y proporcionar servicios relacionados con pagos a nuestros Usuarios comerciales.
A continuación, nuestra tabla proporciona una descripción detallada de por qué y cómo utilizamos sus Datos personales.
Para los fines del Reglamento General de Protección de Datos, nos basamos en una serie de bases jurídicas que fundamentan nuestro procesamiento de sus Datos personales.
Usuarios finales
Cuando usted utiliza directamente un Servicio de usuario final (como cuando se registra en Link, o realiza un pago a Stripe Climate a título personal), para su uso personal, nos referimos a usted como un “Usuario Final”.
Finalidad del procesamiento | Categorías de los Datos personales | Bases jurídicas |
---|---|---|
Prestar nuestros Servicios. Proporcionarle servicios, como entrega, asistencia, personalización y mensajes relacionados con el servicio. | Su nombre, información de contacto, información de pago, incluida la información de la cuenta bancaria y los pagos bancarios, y/o número de tarjeta de pago, código CVC y fecha de vencimiento. | Nuestra necesidad contractual de llevar a cabo nuestra relación contractual con usted, en virtud de las leyes de protección de datos aplicables. |
Para la prestación de nuestros servicios incluidos Link, Atlas e Identity. Cuando procesamos datos con base en su consentimiento, usted tiene derecho a retirar su consentimiento en cualquier momento sin que ello afecte a la legalidad del procesamiento basado en dicho consentimiento antes de que se retire el consentimiento. | Si decide utilizar Link, usted acepta permitir que Stripe almacene su método de pago e información relacionada para que pueda realizar compras más fácilmente con los Usuarios comerciales que utilizan Stripe para proporcionar servicios de procesamiento de pagos (p. ej., Stripe Checkout). | Se basa en el consentimiento para el procesamiento de esta información personal. |
Productos de tarjetas y productos financieros, incluidos servicios directos de emisión y tesorería. Utilizamos sus Datos personales para ofrecerle productos de tarjeta y productos y servicios financieros de la marca Stripe y/o bajo la marca de un Usuario comercial. | Su nombre, dirección de correo electrónico, número de teléfono, dirección postal, información de transacciones, contraseña, PIN o credenciales similares, PAN de tarjeta, edad, fecha de nacimiento, número de tarjeta de crédito, número de licencia de conducir, identificación fiscal, datos de cookies, etiquetas y balizas, dirección IP. | Nuestro interés legítimo en la promoción de nuestros productos y en la determinación de la elegibilidad y oferta de nuevos productos y servicios de Stripe. |
Ofrecer nuestros Servicios y alertarle de los cambios en nuestros Servicios. Por ejemplo, a través de Stripe Capital ofrecemos préstamos de capital a ciertos usuarios que pueden satisfacer criterios particulares y para ayudar a determinar si usted califica para un préstamo o no. Dicha información se procesará antes de que se ofrezca un préstamo, para determinar la elegibilidad. | El nombre del representante de la empresa, la dirección física de la empresa y el ID del Stripe del prestatario. El resto de los datos procesados se refieren a información comercial y no a datos personales. | Nuestro interés legítimo en la promoción de nuestros productos y en la determinación de la elegibilidad y oferta de nuevos productos y servicios de Stripe. |
Servicios de detección de fraude. Utilizamos sus Datos personales recopilados en nuestros Servicios (p. ej., Stripe Radar) para detectar y prevenir el fraude contra nosotros, nuestros Usuarios comerciales y socios financieros, incluso para detectar inicios de sesión no autorizados utilizando su actividad en línea. | Información de la transacción. Esto incluye: nombre, dirección de correo electrónico, dirección de facturación y/o envío, información de método de pago (como número de tarjeta de crédito o débito, información de cuenta bancaria o imagen de tarjeta de pago), comerciante y ubicación, importe de compra, fecha de compra y, en algunos casos, cierta información sobre lo que ha comprado, número de teléfono e identificación fiscal.
|
Nuestro interés legítimo en la supervisión y detección del fraude para garantizar que detectemos la actividad que puede tener un efecto perjudicial en nuestros Usuarios finales. |
Marketing y publicidad. Podemos utilizar sus Datos personales para evaluar su elegibilidad y ofrecerle otros Servicios. Utilizamos los Datos personales del Usuario final para fines publicitarios y de marketing basados en intereses. No compartimos Datos personales del Cliente final con terceros para sus fines de marketing, a menos que usted nos dé permiso para hacerlo. | Información de contacto que incluye: nombre, dirección de correo electrónico, número de teléfono del trabajo y cargo.
|
Se basa en el consentimiento para el procesamiento de esta información personal.
|
Cumplimiento y prevención de daños. Compartimos los Datos personales según consideramos necesario: (i) para cumplir con la legislación aplicable, (ii) para cumplir con las normas impuestas por el método de pago en relación con el uso de dicho método de pago (p. ej., normas de red para Visa); (iii) hacer valer nuestros derechos contractuales; (iv) para asegurar o proteger los Servicios, derechos, privacidad, seguridad y los bienes de Stripe, usted u otras personas, incluso contra otras actividades maliciosas o fraudulentas e incidentes de seguridad; y (v) para responder a solicitudes legales válidas de tribunales, organismos del orden público, agencias reguladoras, y otras autoridades públicas y gubernamentales, que pueden incluir a las autoridades fuera de su país de residencia. | Cualquier dato personal que procesemos. | Nuestra obligación legal cuando estas divulgaciones sean necesarias para cumplir con nuestras obligaciones legales, para la protección de los intereses vitales de una persona, por motivos de interés público, por motivos de interés público sustancial, o para los fines del interés legítimo de Stripe o de un tercero en mantener la seguridad de Stripe, evitar un incumplimiento de la ley, daño o delito, hacer valer o defender derechos legales, reclamaciones u obligaciones, facilitar el cobro de impuestos y la prevención del fraude fiscal o evitar pérdidas o daños. |
Clientes finales
Cuando hace negocios o realiza transacciones con un usuario comercial (normalmente un comerciante que utiliza Stripe Checkout; por ejemplo, cuando compra un par de zapatos a un comerciante que utiliza Stripe para el procesamiento de pagos) pero no hace negocios directamente con Stripe, nos referimos a usted como un “Cliente final”.
Finalidad del procesamiento | Categorías de los Datos personales | Bases jurídicas |
---|---|---|
Prestar nuestros Servicios a Usuarios comerciales, incluido el procesamiento de transacciones de pago en línea o de pago en persona, calcular el impuesto de ventas aplicable, facturar y cobrar, y calcular sus ingresos.
|
Información de la transacción (incluyendo el pago, procesamiento de pagos y uso de tesorería/emisión). Su nombre, correo electrónico, dirección de facturación y/o envío, información de método de pago (como número de tarjeta de crédito o débito, información de cuenta bancaria o imagen de tarjeta de pago), comerciante y ubicación, importe de compra, fecha de compra y, en algunos casos, cierta información sobre lo que ha comprado, número de teléfono e identificación fiscal. La información del método de pago que recopilemos dependerá del método de pago que elija utilizar de la lista de métodos de pago disponibles ofrecidos por el Usuario comercial como parte del proceso de “pago” para su compra. También podemos recibir su historial de transacciones con el Usuario comercial.
|
Nuestros interés legítimo en proporcionar los productos y servicios de Stripe. Stripe procesa estos datos personales dado su interés legítimo en mejorar los Servicios y cuando sea necesario para la adecuada ejecución del contrato con los Usuarios comerciales. |
Prestar nuestros Servicios a Usuarios comerciales, solicitar métodos de pago adecuados para cada cliente en nombre del Usuario comercial, implementar umbrales de fraude elegidos por el Usuario comercial y verificar su método de pago. | Información de verificación. Su edad (al comprar bienes restringidos por edad) o información sobre usted que confirme que sea la persona autorizada para utilizar un método de pago.
|
Nuestras obligaciones jurídicas con respecto a nuestras obligaciones financieras y normativas. |
Reducir el fraude y mejorar la seguridad. Utilizaremos Datos personales sobre su identidad, incluida la información que proporcione, para prestar Servicios de verificación para Stripe o para los Usuarios comerciales con los que está haciendo negocios, para reducir el fraude y mejorar la seguridad. | En algunos casos, usted puede proporcionar una “selfie” junto con una imagen de su documento de identidad, y utilizaremos la tecnología para comparar y calcular si las imágenes coinciden y se pueden “verificar”. Utilizaremos la información de nuestros proveedores de servicios y nuestros Servicios para ayudar a verificar su identidad y prevenir el fraude. | Se basa en el consentimiento para el procesamiento de esta información persona
|
Servicios de verificación de tarjetas y radar. Utilizamos los Datos personales de los Clientes finales para detectar y prevenir fraudes para los Usuarios comerciales, lo que incluye detectar tarjetas de pago fraudulentas utilizando imágenes de tarjetas de pago e inicios de sesión no autorizados mediante actividad en línea. Al proporcionar dichos servicios, podemos proporcionar a los Usuarios comerciales que hayan solicitado dichos servicios Datos personales limitados sobre los Clientes finales para que los Usuarios comerciales puedan evaluar el riesgo de fraude asociado con un intento de transacción por parte de su Cliente final. También podemos utilizar imágenes de tarjetas de pago para mejorar nuestros Servicios comerciales. | Información de la transacción.. Esto incluye: nombre, dirección de correo electrónico, dirección de facturación y/o envío, información de método de pago (como número de tarjeta de crédito o débito, información de cuenta bancaria o imagen de tarjeta de pago), comerciante y ubicación, importe de compra, fecha de compra y, en algunos casos, cierta información sobre lo que ha comprado, número de teléfono e identificación fiscal.
|
Nuestro interés legítimo en la detección, supervisión y prevención de fraudes y transacciones de pago no autorizadas. |
Cumplimiento y prevención de daños. Compartimos los Datos personales según consideramos necesario: (i) para cumplir con la legislación aplicable, (ii) para cumplir con las normas impuestas por el método de pago en relación con el uso de dicho método de pago; (iii) hacer valer nuestros derechos contractuales; (iv) para asegurar o proteger los Servicios, derechos, privacidad, seguridad y los bienes de Stripe, usted u otras personas, incluso contra otras actividades maliciosas o fraudulentas e incidentes de seguridad; y (v) para responder a solicitudes legales válidas de tribunales, organismos del orden público, agencias reguladoras, y otras autoridades públicas y gubernamentales, que pueden incluir a las autoridades fuera de su país de residencia. | Cualquier dato personal que procesemos. | Nuestras obligaciones legales si las divulgaciones son necesarias para cumplir con nuestras obligaciones legales.
|
Representantes
Cuando actúa en nombre de un usuario comercial existente o potencial (p. ej., si usted es fundador de una empresa, o si administra una cuenta para un comerciante que es un usuario comercial), nos referimos a usted como un “representante”.
Finalidad del procesamiento | Categorías de los Datos personales | Bases jurídicas |
---|---|---|
Reducir el fraude y mejorar la seguridad. Utilizaremos Datos personales sobre su identidad, incluida la información que proporcione, para prestar Servicios de verificación para Stripe. | Información de incorporación y verificación que usted elige compartir para estos fines, que puede incluir su identificación gubernamental, foto, imagen en vivo y Datos personales incluidos en el método de pago físico (p. ej., imagen de tarjeta de crédito). | Nuestras obligaciones jurídicas con respecto a nuestras obligaciones financieras y normativas. Procesamos Datos personales para verificar la identidad de los Representantes de nuestros Usuarios comerciales con el fin de cumplir con las obligaciones de supervisión, prevención y detección del fraude, las leyes asociadas con la identificación y notificación de actividades ilegales e ilícitas, como las obligaciones de Antiblanqueo de capitales (AML) y Conocer a su cliente (KYC), así como las obligaciones de notificación financiera. |
Publicidad. Podemos utilizar y compartir Datos personales del representante con otros para que podamos anunciar y comercializar nuestros productos y servicios para usted, incluso a través de publicidad basada en intereses, sujeto a cualquier requisito de consentimiento según la legislación aplicable. | Información de contacto que incluye: nombre, dirección de correo electrónico, número de teléfono del trabajo y cargo.
|
Se basa en el consentimiento para el procesamiento de esta información personal. |
Comunicaciones. Podemos enviarle comunicaciones de marketing por correo electrónico sobre los productos y servicios de Stripe, invitarle a participar en nuestros eventos o encuestas, o comunicarnos con usted de otro modo con fines de marketing, siempre que lo hagamos de acuerdo con la legislación aplicable, incluidos los requisitos de consentimiento o exclusión. | Información de contacto como su nombre, dirección de correo electrónico y número de teléfono. | Se basa en el consentimiento para el procesamiento de esta información personal.
|
Servicios Fiscales y de Atlas (incorporación). Podemos utilizar sus Datos personales para presentar impuestos en nombre de su Usuario comercial asociado. Si su Usuario comercial utiliza Atlas, podemos utilizar sus Datos personales para enviar formularios a las autoridades fiscales en su nombre y para presentar documentos ante otras autoridades gubernamentales. | Sus datos de contacto, como nombre, dirección postal, número de teléfono y dirección de correo electrónico; así como la información financiera y personal sobre usted, como su participación accionaria en el Usuario comercial, su fecha de nacimiento e identificadores gubernamentales asociados con usted y su organización (como su número de seguridad social, número de identificación fiscal o número de identificación del empleador). También puede elegir proporcionar información de su cuenta bancaria. | Nuestro cumplimiento de las obligaciones jurídicas con respecto a nuestras obligaciones financieras y normativas. Procesamos Datos personales para verificar la identidad de los Representantes de nuestros Usuarios comerciales con el fin de cumplir con las obligaciones de supervisión, prevención y detección del fraude, las leyes asociadas con la identificación y notificación de actividades ilegales e ilícitas, como las obligaciones de Antiblanqueo de capitales (AML) y Conocer a su cliente (KYC), así como las obligaciones de notificación financiera.
|
Visitantes
Cuando visita un Sitio sin haber iniciado sesión en una cuenta de Stripe o se comunica de otro modo con Stripe, nos referimos a usted como “Visitante”. (p. ej., si usted envía a Stripe un mensaje solicitando más información porque está considerando ser un usuario de nuestros productos).
Finalidad del procesamiento | Categorías de los Datos personales | Bases jurídicas |
---|---|---|
Comunicaciones. Utilizamos cualquier información de contacto que nos proporcione para responder a cualquier consulta o solicitud de información que haya realizado; y si ha solicitado información sobre nosotros o nuestros Servicios, para enviarle correos electrónicos de marketing, ya sea solicitando su consentimiento o proporcionándole una forma de exclusión voluntaria en cualquier mensaje que le enviemos. | Información de contacto como su nombre, dirección de correo electrónico y número de teléfono.
|
Se basa en el consentimiento para el procesamiento de esta información personal.
|
Publicidad. Cuando visita nuestros Sitios, nosotros (y nuestros proveedores de servicios) podemos utilizar los Datos personales recopilados de usted y su dispositivo para ofrecerle anuncios de Servicios de Stripe en nuestros Sitios y otros sitios que visite (“publicidad basada en intereses”). | Información recopilada de cookies, tal como su dispositivo, ID de navegador y páginas de nuestro sitio web que haya visitado. | Se basa en el consentimiento para el procesamiento de esta información personal.
|
Detección de fraude. Utilizamos sus Datos personales recopilados en nuestros Servicios para detectar y prevenir el fraude contra Stripe, nuestros Usuarios comerciales y socios financieros. | Información de señales de fraude avanzado recopilada a través de cookies. Esto incluye información de navegación web, datos de uso, URL de referencia, ubicación, datos de cookies, datos del dispositivo e identificadores. | Nuestro interés legítimo en la detección, supervisión y prevención de fraudes y transacciones de pago no autorizadas. |
Acuerdo sobre procesamiento de datos
¿Qué es un Acuerdo sobre procesamiento de datos (DPA) y cómo puedo obtener uno con Stripe?
El Acuerdo sobre procesamiento de datos (DPA) es un contrato entre un controlador de datos y un encargado de tratamiento de datos, en el que se describen las funciones y responsabilidades de ambas partes cuando se procesan datos personales. El artículo 28 del RGPD establece una serie de requisitos que un DPA debe contemplar para cumplir con la ley europea de privacidad de datos. Pusimos a disposición de los usuarios comerciales un DPA. Póngase en contacto con nosotros o con su administrador de cuenta para obtener más información.
Información acerca de los productos de Stripe
¿Cómo se implementa la privacidad por diseño en Stripe?
El objetivo de la privacidad por diseño es incorporar la privacidad y la protección de datos desde un comienzo, en las especificaciones de diseño y la arquitectura de los sistemas y tecnologías de la información y la comunicación, para facilitar el cumplimiento de los principios de privacidad y protección de datos. Nos apoyamos en nuestro equipo interno de privacidad y en un proceso de revisión para el lanzamiento de cualquier producto nuevo. Nos preocupamos de que en todos los niveles del desarrollo de productos la privacidad sea una consideración fundamental, desde la ingeniería hasta la gestión de productos. Esto ayuda a garantizar que las personas puedan confiar en los productos de Stripe de los que disfrutan cada día.
Stripe Identity
Clientes finales
Para obtener más información sobre nuestras prácticas de privacidad para Stripe Identity si se le solicitó que verifique su identidad o si lo hizo con Stripe Identity, visite las páginas web de soporte aquí y aquí. También puede consultar los temas específicos desde los siguientes enlaces:
- Cómo funciona Stripe Identity
- Verificación biométrica
- Consentimiento para usar mi información de identidad
- Seguridad de mis datos de identidad
- ¿Qué datos se recopilan?
- Retención de datos de identidad
- El rol de Stripe en el control y tratamiento de los datos de identidad
- Cómo puedo eliminar mis datos de identidad
Empresas que solicitan la verificación
Si usted es un usuario comercial que usa o desea hacer uso de Stripe Identity, visite la página web de soporte aquí para obtener orientación adicional sobre lo que puede informar a sus usuarios, y aquí para obtener orientación adicional sobre las consideraciones de privacidad para su empresa.
Un vistazo a Stripe Connect
Descripción
Stripe Connect es un software de pago que su proveedor de plataforma de terceros (Plataforma) puede utilizar para permitirle recibir servicios de Stripe (incluido el procesamiento de pagos) o recibir transferencias.
Controlador de datos / Encargado de tratamiento de datos
Stripe actúa como controlador y encargado de tratamiento de datos para la Plataforma. Stripe Payments Europe Limited (“SPEL”) es la entidad de Stripe encargada de esos roles para los datos procesados en Europa.
Datos personales
Los datos personales proporcionados a Stripe suelen ser el nombre, los apellidos, la dirección, el número de identificación, la dirección de correo electrónico, la dirección de IP, el número de teléfono, entre otros datos necesarios para el procesamiento de pagos.
Propósito
La transmisión de los datos tiene como finalidad el procesamiento de pagos, la gestión del libro de contabilidad y la prevención del fraude. El usuario comercial o la plataforma de Stripe proporcionarán los datos personales a Stripe. Los datos personales intercambiados entre Stripe y el usuario comercial o la plataforma pueden transmitirse a agencias de verificación y los datos del usuario comercial pueden compartirse con otras plataformas. Esta transmisión tiene por objeto que la plataforma gestione su libro de contabilidad y que Stripe realice comprobaciones de identidad y crédito.
Transferencias
Stripe transmitirá los datos personales a afiliados y proveedores de servicios o subencargados del tratamiento, en caso de que se considere necesario para cumplir con las obligaciones contractuales o para que los datos sean procesados.
Política de privacidad
Para obtener detalles completos, consulte la Política de privacidad aplicable de Stripe.
Soy un usuario con una cuenta conectada Custom. ¿Stripe también recopila información acerca de mi cuenta conectada Custom a través de un tercero?
Si usted es un usuario con una cuenta conectada Custom, Stripe puede recopilar información adicional sobre su cuenta para permitir la detección del fraude y cumplir con sus obligaciones regulatorias financieras. Estos requisitos de información adicional fueron estipulados por nuestros reguladores o socios financieros, los cuales pretenden evitar que se abuse del sistema financiero. Algunos ejemplos de campos de datos faltantes incluyen su dirección, número de teléfono, número de seguridad social, fecha de nacimiento, número de identificación del empleador o URL del sitio web. Stripe puede aprovechar los datos ya recopilados de una de sus cuentas de Stripe o bien puede completar parte de esta información mediante datos de un tercero. Usted puede ver la información asociada a su cuenta y actualizar o corregir dicha información al ponerse en contacto con la plataforma o empresa que creó su cuenta de pago de Stripe. Para obtener información adicional, consulte la Política de privacidad de Stripe.
¿Cuáles son las responsabilidades de las plataformas Connect respecto a las cuentas Custom para permitirles a los usuarios actualizar o corregir la información asociada a sus cuentas?
Usted, la Plataforma, es responsable de todas las interacciones con sus cuentas Custom y de recopilar toda la información necesaria para verificar a los titulares de dichas cuentas. Dado que los titulares de cuentas Custom no pueden iniciar sesión en Stripe, le corresponde a usted crear el Dashboard del usuario y los canales de comunicación. Usted es responsable de actuar ante cualquier solicitud de un usuario para actualizar o corregir la información de su cuenta Custom de Stripe.
Soy un usuario con una cuenta conectada Custom. ¿La información recopilada por terceros será visible para mis clientes?
Las redes de tarjeta y los emisores usan descripciones de los cargos en el extracto bancario del titular de la tarjeta para identificar los pagos. Las descripciones de los cargos en el estado de cuenta bancario suelen incluir información sobre el pago, tal como el nombre y el número de teléfono del vendedor. Sin embargo, la información exacta que se muestra depende en última instancia del banco del titular de la tarjeta. Si Stripe actualiza la dirección de la empresa, el número de teléfono o la dirección de correo electrónico de su cuenta, estos campos pueden aparecer en la descripción del cargo en el extracto bancario del titular de la tarjeta. Sin embargo, la información exacta que se muestra depende en última instancia de la red de tarjetas o del banco del titular de la tarjeta. Si algún dato es incorrecto, póngase en contacto con la plataforma a través de la cual recibe los cargos para asegurarse de que proporcionó la información correcta sobre usted y su empresa.
¿Qué son Stripe ACS, la autenticación de transacciones y la biometría del comportamiento?
¿Qué es Stripe ACS?
Stripe ACS es la solución de autenticación de transacciones de Stripe para los emisores de tarjetas (por ejemplo, los bancos). Stripe ACS apoya a los emisores de tarjetas a autenticar las transacciones de los titulares cuando realizan pagos en línea con sus tarjetas.
¿Qué es la biometría del comportamiento?
La biometría del comportamiento es una tecnología innovadora que puede emplearse para prevenir el fraude e identificar las transacciones legítimas. La biometría del comportamiento aprovecha una combinación de datos personales y características del dispositivo para distinguir entre clientes legítimos y estafadores o bots.
¿Cómo se recopilan y emplean los datos de biometría del comportamiento en Stripe ACS?
Este procesamiento está diseñado para verificar la identidad del titular de la tarjeta en función de sus datos biométricos del comportamiento, que se modelan a partir de los datos recopilados durante cada intento de autenticación.
Este tipo de autenticación de transacciones suele observar las interacciones dentro de un sistema o dispositivo para verificar la identidad del titular de la tarjeta con el propósito de autenticar los pagos electrónicos. Los siguientes elementos pueden ser procesados durante el proceso de autenticación:
- Longitud de las entradas de los campos de texto
- Ubicación del cursor del mouse
- Detalles de las teclas modificadoras (por ejemplo, CTRL, SHIFT)
- Momento y ubicación de los clicks del ratón
- Momento y ubicación de los eventos táctiles
- Tiempo entre las pulsaciones de las teclas
- Posición de desplazamiento de la ventana
Para mitigar el riesgo de fraude, este procesamiento implica el uso de una cookie de identificación del dispositivo (Ndcd, Device ID, DID) o que tiene como objetivo analizar con precisión los datos biométricos observados en un dispositivo específico. Esta cookie facilita la detección de dispositivos para mejorar la detección y prevención del fraude, así como para identificar dispositivos sospechosos o que se comportan de forma irregular. Esta es una cookie propia, estrictamente necesaria, que está activa en los dominios touch.tech y touchtechpayments.com, y tiene una vigencia de 12 meses. Para más información sobre cómo utilizamos las cookies, consulte la Política de utilización de cookies de Stripe.
Propósito del procesamiento y el rol de Stripe
Stripe puede procesar datos biométricos relativos a los titulares de las tarjetas para ayudar a los emisores de tarjetas a autenticar las transacciones de pago. Esto se lleva a cabo como parte de los servicios de autenticación de transacciones de pago que Stripe proporciona a los emisores de tarjetas (incluso con el fin de cumplir con los requisitos de autenticación reforzada de clientes).
Al proporcionar estos servicios a los emisores de tarjetas, Stripe actúa como controlador de los datos en relación con los datos del titular de la tarjeta. Para obtener más información sobre el uso que le damos a los datos personales, consulte la Política de privacidad de Stripe.
Como parte de la prestación de estos servicios de autenticación a los emisores de tarjetas, Stripe colabora con Mastercard, un proveedor externo que también actúa como controlador de los datos. Consulte el Aviso de privacidad de Mastercard para obtener detalles sobre las actividades de procesamiento de Mastercard en este contexto.
Derechos y opciones de los clientes
Al iniciar una transacción, los titulares de las tarjetas tendrán la opción de dar su consentimiento para el tratamiento de sus datos biométricos de comportamiento como parte del flujo de autenticación de la transacción. Esto se presentará al titular de la tarjeta durante el flujo de pago en el sitio web o la solicitud del comerciante cuando se solicite la autenticación al emisor de la tarjeta. Los titulares de las tarjetas tendrán la opción de revocar su consentimiento durante cada flujo de transacción posterior.
Para revocar el consentimiento fuera de un flujo de transacciones, puede escribir a privacy-acs@stripe.com con el asunto “Stripe ACS - revocar consentimiento”. En ese correo electrónico, proporcione los siguientes datos: (a) los primeros 6 dígitos de su número de tarjeta, ya que esto le permite a Stripe identificar a su banco emisor (favor de no proporcionar ningún otro dígito que no sean los primeros 6 dígitos); y (b) el número de teléfono (con el código de país) registrado con su cuenta bancaria que se utiliza para los códigos de acceso de un solo paso.
Procederemos a tramitar esta solicitud de revocación lo antes posible una vez que sea verificada, pero tenga en cuenta que esto puede tardar hasta 10 días hábiles, ya que es posible que tengamos que verificar la solicitud con el emisor de su tarjeta. También puede ponerse en contacto con el emisor de la tarjeta para que este pueda revocar el consentimiento colaborando con Stripe.
Para presentar una solicitud con el fin de ejercer cualquier otro derecho que se describe en nuestra Política de privacidad, puede ponerse en contacto con Stripe en la dirección privacy-acs@stripe.com.
Funcionalidad de correos electrónicos promocionales
Para clientes finales y potenciales de nuestros usuarios comerciales
¿Cuál es la funcionalidad de correos electrónicos promocionales?
Los correos electrónicos promocionales son una funcionalidad que les otorga a los usuarios comerciales que usan los servicios de “Stripe Checkout” una nueva herramienta para permitir enviar correos electrónicos con contenido promocional a sus clientes actuales y potenciales. Cuando usted visita la página de finalización de compra de un usuario comercial (que cuenta con los servicios de Stripe Checkout), la función de correo electrónico promocional le permitirá a Stripe recopilar información sobre sus preferencias para recibir correos electrónicos promocionales de ese comerciante.
Las preferencias de correo electrónico promocional se recopilan tanto si completa la compra como si solo es un cliente final potencial. Por “cliente final potencial” se entiende a alguien que visitó el sitio de un usuario comercial y expresó su intención de realizar una compra al llegar a la página de finalización de compra del usuario comercial, pero no completó esa compra durante esa sesión. Para ser un “cliente final potencial” para la función de correo electrónico promocional, también tiene que haber empezado a introducir su información de contacto en el formulario en la página de finalización de compra y no haber eliminado esa información antes de finalizar la sesión.
Si usted, como cliente final potencial, confirma su permiso para recibir noticias y ofertas personalizadas mediante la casilla de suscripción en el formulario de finalización de compra de su usuario comercial, se proporcionarán los siguientes datos personales a su usuario comercial para que este pueda ponerse en contacto con usted para recordarle los elementos que dejó en la compra o para proporcionarle noticias y ofertas personalizadas:
- Correo electrónico (si lo proporcionó usted).
- Elementos en su carrito con ese comerciante (si es que los hay).
Por “ofertas personalizadas” se entienden los materiales promocionales o de marketing adaptados a sus preferencias, como cupones o anuncios basados en los elementos de su carrito o (en algunos casos) en sus compras anteriores a ese usuario comercial. Incluso si usted elige no recibir ofertas personalizadas por parte de un usuario comercial, si lleva a cabo operaciones con ese comerciante, es posible que este tenga que ponerse en contacto con usted para efectuar una compra (por ejemplo, para la entrega o facturación) o conectarlo con el soporte al cliente. Para obtener más información, consulte la política de privacidad de su usuario comercial.
¿Cuál es el rol de Stripe (controlador/encargado de tratamiento de los datos) en el procesamiento de mis datos personales?
Para la función de correos electrónicos promocionales, Stripe actúa como encargado de tratamiento de los datos o proveedor de servicios, lo que significa que Stripe actúa bajo la dirección del usuario comercial que implementó esta función proporcionada por Stripe. La entidad de Stripe que actúa como encargado de tratamiento de los datos personales es:
- Stripe Inc. en Estados Unidos.
- Stripe Payments Europe Limited fuera de Estados Unidos, incluyendo Europa.
¿Qué datos personales recopila Stripe?
La Política de privacidad de Stripe describe con mayor detalle los datos personales que Stripe recopila en relación con las transacciones de pago.
¿Qué datos personales comparte Stripe con los comerciantes que utilizo?
Siempre que usted complete una transacción en el sitio web de un usuario comercial que usa los servicios de Stripe, como proveedor de servicios de ese comerciante, Stripe compartirá su información de contacto con ese usuario comercial. Los usuarios comerciales utilizan la información que Stripe les proporciona de acuerdo con su propia política de privacidad; esto incluye su compra.
Con la función de correos electrónicos promocionales:
- Si usted completa una compra con un usuario comercial, además de la información relacionada con la transacción identificada en nuestra Política de privacidad (por ejemplo, su información de contacto y de facturación y los detalles de su transacción), SStripe también compartirá con su usuario comercial sus ofertas personalizadas y sus preferencias de noticias según lo determinado por la casilla de suscripción en el formulario de finalización de compra.
- Si usted es un cliente final potencial (inicia una compra con su usuario comercial en su formulario de finalización de compra, pero no la completa), los datos personales que compartimos con su usuario comercial dependen de lo siguiente:
- Si no proporcionó datos personales en el formulario de finalización de compra de su usuario comercial, no compartiremos ningún dato personal con este.
- Si introdujo datos personales en el formulario de finalización de compra del usuario comercial:
- Si la casilla para recibir noticias y ofertas personalizadas no está seleccionada cuando abandone la sesión de finalización de compra del usuario comercial, no compartiremos ningún dato personal.
- Si la casilla para recibir noticias y ofertas personalizadas está seleccionada cuando abandone la sesión de finalización de compra del usuario comercial, compartiremos la siguiente información con el usuario comercial:
- Correo electrónico (si lo proporcionó usted).
- Elementos en su carrito con ese comerciante (si es que los hay).
Los clientes finales y potenciales siempre deberán revisar las notificaciones o políticas de privacidad de los usuarios comerciales que visitan y con los que realizan operaciones en busca de información sobre las prácticas de recopilación de datos de ese usuario comercial y sus propósitos, según sean ajenos a esta funcionalidad de Stripe.
¿Stripe comparte mis datos personales con otros usuarios comerciales?
No. Stripe no comparte los datos personales recogidos en relación con las compras (o los intentos de compra) desde la página de finalización de compra de un usuario comercial con otro. Para obtener más información sobre nuestras prácticas, consulte nuestra Política de privacidad.
¿Cómo puedo detener los correos electrónicos promocionales de un comerciante?
Todas las ofertas o correos electrónicos promocionales que reciba como consecuencia del uso de esta funcionalidad por parte de un usuario comercial son enviados por este (u otros identificados en el mensaje), y no por Stripe. Creemos que dichos correos electrónicos pueden serle de utilidad, pero de no ser así, póngase en contacto con el usuario comercial del que recibe los mensajes. Stripe exige que los usuarios comerciales que decidan implementar la función de correo electrónico promocional también ofrezcan la opción de cancelar la suscripción o de no recibir más mensajes promocionales. Sería un incumplimiento de las condiciones de servicio de Stripe que un usuario comercial no cumpliera lo antes posible con las solicitudes de cancelación.
¿Cómo funciona la recopilación y la transferencia de datos?
La funcionalidad de correo electrónico promocional no utiliza cookies ni realiza un seguimiento de los usuarios comerciales. La información recopilada en la página de finalización de compra del usuario comercial se transfiere únicamente al usuario comercial a través de llamadas a la API o webhooks. Los webhooks son una forma por la que Stripe envía la información al usuario comercial de manera automática cuando este lo solicita. La información proporcionada en el momento de la compra se encripta en tránsito utilizando HTTPS y TLS. Para obtener más información, consulte la sección seguridad de Stripe.
¿Cómo puedo impedir la venta de mis datos personales conectados con esta funcionalidad?
Stripe no vende sus datos personales. Para obtener mayor información, consulte nuestra política de privacidad. La función de correos electrónicos promocionales no supone la venta de datos personales. Por el contrario, Stripe actúa como encargado de tratamiento de datos (o proveedor de servicios) de los usuarios comerciales para la funcionalidad de correo electrónico promocional. Póngase en contacto con los usuarios comerciales para conocer sus prácticas en materia de datos personales y la manera en que puede ejercer sus derechos para detener la venta o el procesamiento de datos personales previstos en la legislación aplicable o en su política de privacidad.
Stripe exige que los usuarios comerciales que decidan implementar la función de correo electrónico promocional también ofrezcan la opción de cancelar la suscripción o de no recibir más mensajes promocionales. Sería un incumplimiento de las condiciones de servicio de Stripe que un usuario comercial no cumpliera lo antes posible con las solicitudes de cancelación.
Para usuarios comerciantes
Cómo usar este servicio como usuario comercial
Si usted es una empresa que usa o desea hacer uso de la funcionalidad de correos electrónicos promocionales de Stripe, visite la página web de soporte para obtener consejos y orientación sobre la información que puede compartir con sus clientes finales y potenciales, tomando en cuenta las consideraciones de privacidad conectadas con la funcionalidad de correos electrónicos promocionales para su empresa.
Autenticación delegada de Stripe
Titulares de tarjetas
Se le puede ofrecer la opción de habilitar la verificación biométrica en el dispositivo y dar su consentimiento para que Stripe almacene los detalles de su método de pago para transacciones futuras que utilicen la misma tarjeta. Visite nuestro sitio web de soporte para obtener más información sobre nuestras prácticas de privacidad para la autenticación delegada de Stripe. También puede saltar a un tema específico aquí:
- ¿Por qué el titular de la tarjeta ve a Stripe cuando se le pide que autentique un pago?
- ¿Qué es la autenticación delegada de Stripe?
- ¿Cómo se utilizan los datos personales en la autenticación delegada de Stripe?
- ¿Cómo pueden los titulares de tarjetas proporcionar y retirar su consentimiento para el almacenamiento de los datos de su método de pago?
Link
Le ofrecemos la oportunidad de almacenar sus métodos de pago con nosotros para que pueda utilizarlos cómodamente con determinados comerciantes que son nuestros Usuarios comerciales; lo llamamos “Link” (anteriormente conocido como “Remember Me”). Cuando elige utilizar Link, usted acepta permitirnos almacenar su método de pago para que pueda realizar compras más fácilmente a través de Link con Usuarios comerciales de nuestros Servicios comerciales de procesamiento de pagos (p. ej., nombre, número de tarjeta, cvc y fecha de vencimiento). También recopilaremos otros Datos de transacciones, incluida la dirección de facturación, dirección de envío, correo electrónico y número de teléfono. Los datos de su método de pago están protegidos mediante estándares PCI-DSS.
Si no ha utilizado Link y recibe un SMS por error debido a que se ha introducido un número inexacto en la fase de flujo de autenticación, puede darse de baja aquí y sus datos personales se eliminarán.
Stripe Capital
¿Qué es Stripe Capital?
Stripe Capital proporciona a los Usuarios comerciales un financiamiento rápido y flexible para que las empresas puedan gestionar sus flujos de caja e invertir en crecimiento. Dependiendo de la estructura corporativa de su empresa, los Usuarios comerciales elegibles pueden solicitar uno de los dos productos de Stripe Capital: un préstamo o un adelanto de efectivo de comerciante (“MCA”).
Qué información procesa Stripe para Stripe Capital?
Utilizamos los datos existentes vinculados a su cuenta de Stripe para evaluar la elegibilidad de su empresa para Stripe Capital. La siguiente información puede ser analizada antes de la oferta de un préstamo o un MCA para determinar la elegibilidad, incluyendo:
- Volumen de procesamiento de pagos
- Crecimiento del procesamiento de pagos
- Tasa de devolución
- Base de clientes
- Duración de la relación con Stripe
El análisis de esta información nos ayuda a tomar decisiones automatizadas de elegibilidad y dicha información se analiza mediante aprendizaje automático. Cuando Stripe esté convencido de que un Usuario comercial cumple con criterios particulares, enviaremos al Usuario comercial una notificación por correo electrónico y panel de control notificándole la elegibilidad de su empresa para una posible financiamiento.
Una vez que haya recibido una oferta de financiamiento y haya enviado una solicitud para recibir su financiamiento, utilizaremos esta información mencionada anteriormente para verificar la elegibilidad de su negocio basándose en el procesamiento automatizado y si su solicitud es aprobada, para entregarle el préstamo o el MCA.
La base jurídica para utilizar su información
Utilizaremos sus datos cuando su uso esté de acuerdo con nuestros fines comerciales legítimos. El análisis automatizado de la información de nuestros Usuarios comerciales nos ayuda a gestionar nuestro negocio para nuestros fines legítimos. Nos permite:
- Verificar la identidad de nuestros Usuarios comerciales con el fin de cumplir con las obligaciones de supervisión, prevención y detección del fraude, las leyes aplicables asociadas con la identificación y notificación de actividades ilegales e ilícitas, como las obligaciones de Antiblanqueo de capitales (AML) y Conocer a su cliente (KYC), así como las obligaciones de notificación financiera.
- Evaluar el nivel de riesgo financiero para nosotros y para los Usuarios comerciales derivado de ofrecer a los Usuarios comerciales un préstamo o MCA.
- Mejorar nuestros modelos de aprendizaje para permitirnos adaptar mejor nuestros préstamos o MCA a usted y a otros Usuarios comerciales, y reducir el riesgo para ellos.
También procesaremos sus datos cuando sea necesario para un contrato de préstamo que haya suscrito o porque ha enviado una solicitud para recibir financiamiento para que pueda celebrar un contrato de préstamo con nosotros.
Podemos enviarle comunicaciones de marketing por correo electrónico sobre las ofertas de Stripe Capital, siempre que lo hagamos de acuerdo con la legislación aplicable, incluidos los requisitos de consentimiento.
Con quién comparte Stripe la información?
Stripe no comparte los Datos personales recopilados para Stripe Capital relacionados con Usuarios comerciales en el Reino Unido. En el futuro, Stripe podrá compartir los datos de su contrato de préstamo con terceros que compren el derecho a recibir reembolsos de su préstamo o MCA.
¿Cuál es la función de Stripe?
Stripe, Inc., o una filial de propiedad absoluta de Stripe, es el responsable del procesamiento de sus datos.
Para los Usuarios comerciales ubicados en el Reino Unido, los responsables conjuntos de sus datos son Stripe Payments Europe, Limited. (“SPEL”) y Stripe Capital Europe Limited, Ltd. (“SCEL”). El préstamo o MCA proporcionado en virtud del contrato de préstamo es proporcionado por SCEL.
¿Cómo ejerzo mis derechos?
Dependiendo de su ubicación y sujeto a la legislación aplicable, puede tener derecho a oponerse a que Stripe utilice el procesamiento automatizado de la toma de decisiones. Si desea ejercer algún derecho en virtud de las leyes de privacidad aplicables para los datos relacionados con Stripe Capital, póngase en contacto con nosotras.
Cuentas Financieras Vinculadas
Si usted es un cliente final al que se le solicitó que vincule su cuenta financiera usando Stripe, visite la página web de soporte aquí para saber más acerca de nuestras prácticas de privacidad. También puede consultar los temas específicos desde los siguientes enlaces:
- Cómo vincular mi cuenta financiera y consentimiento
- Datos recopilados, almacenados y compartidos desde mi cuenta vinculada
- Cómo accede Stripe a los datos de mi cuenta vinculada
- Relación entre Stripe y su proveedor de servicios
- Seguridad de datos
- Quién puede acceder a los datos de mi cuenta vinculada y con qué fines
- Quién obtendrá mis credenciales de acceso
- Solicitar la desconexión o la eliminación de datos
- Corregir la información de mi cuenta financiera
¿Hay casos en los que Stripe recibe un historial de transacciones que no son de Stripe?
Sí. Por ejemplo, Stripe permite al Usuario comercial importar datos que no son de Stripe a través del Panel de control de Stripe para consolidar sus datos de ingresos en un solo lugar. Obtenga más información. Por otra parte, Stripe también puede obtener las transacciones de su cuenta financiera con su consentimiento. Obtenga más información.
Director de protección de datos
¿Stripe cuenta con un director de protección de datos (DPO)?
Sí, Stripe ha designado un Oficial de Protección de Datos (“DPO”), a quien se puede contactar por correo electrónico.
Transferencia internacional de datos
El mensaje a continuación se proporciona con fines informativos. No está previsto dar asistencia legal. Stripe insta a los Usuarios comerciales a consultar con un abogado para familiarizarse con los requisitos que rigen sus situaciones específicas.
¿Cómo maneja Stripe la transferencia internacional de datos?
El 4 de junio de 2021, la Comisión Europea adoptó un nuevo conjunto de Cláusulas Contractuales Estándar (“SCCs”) para las transferencias internacionales de datos. Las SCC son un mecanismo de transferencia (a través de un contrato legal) que Stripe usa con el fin de contar con un mecanismo legal para transferir datos personales desde la Unión Europea (UE) hacia fuera del Reino Unido/Espacio Económico Europeo (EEE). Estas cláusulas son obligatorias en el marco de la ley de protección de datos de la UE (conocido como el Reglamento General de Protección de Datos [RGPD]), y Stripe las incorpora a sus contratos.
Estas SCC abarcan la transferencia de datos realizadas por responsables o procesadores en la UE/el EEE (o que estén sujetos al RGPD por cualquier otro motivo) hasta responsables o procesadores que se encuentran fuera de la UE/el EEE (no sujetos al RGPD); dichas SCCs reemplazan a las tres anteriores SCC que se adoptaron en la anterior Directiva de Protección de Datos 95/46.
Stripe sigue contando con medidas de protección y cumplimiento adecuadas para garantizar un nivel adecuado de protección de los datos personales transferidos fuera del Reino Unido, el EEE y Suiza. Las medidas de Stripe incluyen las Cláusulas Contractuales Estándar (SCC) actualizadas de la Comisión de la UE para permitir las transferencias internacionales de datos.
Stripe respeta la privacidad de todos los que acceden a nuestros servicios y productos, y se compromete a ser transparente sobre los procesos y políticas de privacidad.
Para saber más acerca de nuestros compromisos en cuanto a la privacidad y la seguridad de datos, consulte nuestra Política de privacidad, el Centro de privacidad de Stripe, y el Centro de seguridad de Stripe.
Adicionalmente, queremos destacar algunas de nuestras medidas complementarias para la protección de datos de nuestros usuarios comerciales ante casos como el acceso no autorizado.
Stripe cuenta con controles de seguridad, que mantiene y aplica a través de un programa de seguridad que contempla todo lo relativo a la gestión de seguridad. También llevamos a cabo evaluaciones de riesgos e implementamos y mantenemos controles para la identificación, el análisis, la supervisión, la presentación de informes y las medidas correctivas de riesgos. Stripe mantiene y hace cumplir un programa de gestión de recursos que clasifica y controla adecuadamente los recursos de hardware y software a lo largo de su vida útil. Además, los empleados, agentes y contratistas de Stripe reconocen sus responsabilidades en materia de seguridad y protección de datos en virtud de las políticas de Stripe.
Stripe aplica medidas técnicas y organizacionales que incluyen lo siguiente:
- Control de acceso físico, con el fin de evitar que personas sin autorización accedan a los sistemas de procesamiento de datos disponibles en los edificios e instalaciones (entre las que se incluyen de igual forma las bases de datos, los servidores de aplicaciones y el hardware relacionado), donde se procesan los datos personales.
- Control de acceso virtual, para evitar que los sistemas de procesamiento de datos sean usados por personas sin autorización.
- Control de acceso a datos personales, para garantizar que las personas autorizadas a usar un sistema de procesamiento de datos solo tengan acceso a dichos datos personales de acuerdo con sus derechos de acceso, y que los datos personales no puedan leerse, copiarse, modificarse ni eliminarse sin previa autorización.
- Control de divulgación, para efectos de garantizar que los datos personales no puedan leerse, copiarse, modificarse ni eliminarse sin autorización durante la transmisión electrónica, el transporte o el almacenamiento en memorias (de manera manual o electrónica), y que pueda verificarse a qué empresas u otras entidades jurídicas se divulgan los datos personales.
- Control de entrada, para supervisar si los datos han sido ingresados, modificados o eliminados (borrados) de los sistemas de procesamiento de datos e identificar quién realizó dichas acciones.
- Control de disponibilidad, a efectos de garantizar que los datos personales están protegidos contra la destrucción o pérdida accidental (física o lógica).
- Control de separación, con el fin de garantizar que los datos personales registrados para diferentes fines puedan procesarse cada uno por separado.
De manera automática, Stripe encripta los datos que se encuentran en reposo y en tránsito. En ese sentido, protegemos sus datos con herramientas tales como registros de auditoría, políticas de gestión de acceso y certificaciones, que se describen detalladamente en nuestra página de Pagos en la sección “Seguridad y cumplimiento en el núcleo”. Los controles de seguridad implementados en Stripe incluyen la configuración TLS 1.2 de los puntos de conexión para los datos en tránsito, el cifrado TLS o SSL para HTTPS y la verificación periódica de los elementos de infraestructura. La autenticación en dos pasos está disponible para una etapa adicional de seguridad en el inicio de sesión del Dashboard.
Actualmente, ya no nos basamos en el Escudo de Protección de Privacidad como mecanismo de transferencia de datos, dado que tanto el Escudo de Protección de Privacidad de UE-EE. UU. y el Escudo de Protección de Privacidad de Suiza-EE. UU., ya no son válidos como consecuencia de la sentencia Schrems II dictaminada por el Tribunal de Justicia Europeo el 16 de julio de 2020. Sin embargo, seguimos comprometiéndonos con los principios del marco del Escudo de Protección de Privacidad, ya que aún protege la privacidad de los usuarios comerciales.
Recibimos solicitudes de acceso a los datos por parte de las autoridades de seguridad correspondientes, y es por ello que revisamos cada solicitud con el objetivo de responder con la mínima cantidad de información requerida en respuesta a dichas solicitudes legítimas y legalmente obligatorias. Nos comprometemos a garantizar que los datos de nuestros usuarios comerciales puedan seguir circulando con libertad entre la UE y EE. UU., y por nuestra parte seguiremos colaborando con las autoridades encargadas, el sector industrial y aquellas empresas que se encuentren en una situación similar para asegurarnos de que se satisfagan las necesidades de nuestros usuarios comerciales.
En caso de tener preguntas adicionales, ponte en contacto con nosotros.
¿Cómo influyen en mi organización las Cláusulas Contractuales Estándar (SCC) aprobadas por la Comisión Europea?
Las Cláusulas Contractuales Estándar (SCC) son contratos legales que se celebran entre partes que se transfieren datos personales desde los países pertenecientes al Espacio Económico Europeo (EEE) hacia aquellos que están fuera del EEE. Actualmente, Stripe se sujeta a las SCC vigentes y aplicables para las transferencias de datos del EEE, que se efectúan en nuestros servicios. En ese sentido, hemos actualizado nuestros contratos con el fin de aplicar las nuevas SCC.
¿Cómo puedo obtener una copia de los SCC?
Podemos proporcionar más información sobre las salvaguardas adecuadas o apropiadas que hemos implementado, como una copia de los SCC previa solicitud.
Si usted es un Usuario comercial, ofrecemos los SCC modernizados publicados en 2021 (“SCC de 2021”) para las transferencias transfronterizas fuera del EEE y Suiza. Las versiones más antiguas de los SCC seguirán aplicándose a las transferencias de datos personales desde el Reino Unido. Continuaremos al tanto de los requisitos normativos y las directrices de la Oficina del Comisionado de Información del Reino Unido. Si ha firmado una versión más antigua de los SCC, estos seguirán siendo válidos hasta el 27 de diciembre de 2022. Si desea firmar los SCC de 2021, puede ponerse en contacto con nosotros en cualquier momento.
Póngase en contacto con nosotros o con su gestor de cuentas para obtener más información.
Sus derechos y elecciones
¿Cómo ejerzo mis derechos de protección de datos?
Dependiendo de su ubicación y sujeto a la legislación aplicable, usted puede tener los siguientes derechos:
- Derecho de acceso
- Derecho de rectificación
- Derecho a la portabilidad de datos
- Derecho a restringir el procesamiento
- Derecho a oponerse al procesamiento
- Derecho a retirar el consentimiento (cuando se invoque)
- Derecho de supresión/eliminación
- Derecho a optar por no recibir comunicaciones electrónicas de nosotros
- Derecho a la no discriminación por ejercer sus derechos de CCPA
- Derecho a excluirse de una venta (según se define en la CCPA)
Lea esta sección para obtener más información sobre los derechos específicos. Para enviar una solicitud para ejercer cualquiera de los derechos descritos anteriormente, póngase en contacto con nosotros por correo electrónico, o a través del formulario web o las direcciones físicas que aparecen en la sección Contacto.
Tiene derecho a presentar una reclamación ante su autoridad local de protección de datos si no está satisfecho con nuestras prácticas de privacidad.
¿Cómo accedo a mis datos?
Si es un Usuario comercial o Representante, puede iniciar sesión en el Panel de control de Stripe para ver la información personal compartida con Stripe.
Si usted es el Cliente final de un Usuario comercial que utiliza servicios de Stripe, el Usuario comercial sería la parte correcta que podría responder a una solicitud de acceso de interesado relacionada con su información transaccional.
Dependiendo de su ubicación y sujeto a la legislación aplicable, puede tener derecho a solicitar confirmación de si Stripe procesa Datos personales relacionados con usted y, en caso afirmativo, a solicitar una copia de dichos Datos personales. Si usted es un Usuario Final o tiene una relación directa con nosotros, puede enviar su solicitud de acceso por correo electrónico o a través de nuestro formulario. Tenga en cuenta que es posible que necesitemos verificar su identidad y su relación con nosotros antes de poder proceder con su solicitud.
¿Cómo cancelo mi suscripción a los correos electrónicos de marketing?
Si usted es un Usuario comercial o Visitante, puede cancelar su suscripción a los correos electrónicos de marketing de Stripe aquí. Si tiene alguna pregunta sobre cómo darse de baja de las comunicaciones de marketing de Stripe, póngase en contacto con nosotros aquí.
¿Puedo desactivar el seguimiento y las señales de fraude avanzadas?
Su navegador web puede permitirle gestionar sus preferencias de cookies, incluida la eliminación o desactivación de las cookies de Stripe. Si elige desactivar las cookies, tenga en cuenta que es posible que algunas funciones de nuestro Sitio o Servicios no funcionen según lo previsto. La desactivación de las cookies no desactivará la recopilación de señales de fraude avanzadas, que utilizamos para prevenir el fraude en Stripe. La recopilación de estos datos está controlada por el Usuario comercial que se integró con Stripe. Si un Usuario comercial desea desactivar esta recopilación de datos, puede encontrar instrucciones para hacerlo en la documentación de Stripe. Puede echar un vistazo a la sección de ayuda de su navegador web o seguir los siguientes enlaces para conocer sus opciones para desactivar las cookies.
Puede obtener mayor información sobre cómo las empresas pueden desactivar la recopilación de señales de fraude avanzadas en nuestra documentación para desactivar la detección de fraude avanzada.
¿Cómo puedo eliminar mi cuenta?
Puede eliminar su cuenta de Stripe desde la página Configuración del Dashboard. Puede leer más sobre esto en nuestra página de soporte: Cerrar una cuenta de Stripe.
Tenga en cuenta que eliminaremos parte de la información que tenemos, pero no toda, por las razones que se explican a continuación.
Como proveedor de servicios de pago, Stripe debe cumplir con varias regulaciones y disposiciones, incluidas entre ellas, las leyes antiterrorismo y contra el lavado de dinero. Estas disposiciones legales pueden requerir que Stripe mantenga registros de transacciones asociados con usuarios comerciales de Stripe por cierto período de tiempo luego de la finalización de la relación con el cliente. Puede leer más acerca de nuestras obligaciones de evaluación de riesgos en nuestra Política de privacidad.
¿Cómo puedo eliminar mi cuenta Connect Custom?
Si usted tiene una cuenta Connect Express, su cuenta es gestionada por una plataforma o usuario comercial. Ellos son los responsables de gestionar los pagos por usted y de responder a su consulta, por lo que le recomendamos que se ponga en contacto con ellos para obtener ayuda.
¿Cómo puedo eliminar mi cuenta Connect Express?
Si usted es usuario de una cuenta Connect Express, su cuenta es gestionada por un usuario de la plataforma de Stripe. Ellos son los responsables de gestionar los pagos por usted y de responder a su consulta, por lo que le recomendamos que se ponga en contacto con ellos para obtener ayuda.
¿Durante cuánto tiempo conservará Stripe mis datos?
Stripe conserva los Datos personales durante el tiempo que Stripe necesite razonablemente para los fines aquí enumerados.
Al determinar los períodos de conservación relevantes, tendremos en cuenta varios criterios, como su ubicación, la naturaleza de nuestra relación con usted, los tipos de productos o servicios que se le ofrecen o proporcionan, la naturaleza y sensibilidad de sus Datos personales, los periodos de conservación obligatorios previstos por la ley o la prescripción y cualquier motivo legítimo preponderante para continuar conservando los Datos personales (como la defensa de nuestros derechos ante los tribunales, hacer cumplir nuestros acuerdos, detectar el fraude o cumplir con las solicitudes de procesos legales válidos de tribunales o autoridades competentes).
Para la mayoría de las jurisdicciones, Stripe generalmente conservará los Datos personales relacionados con los Usuarios comerciales durante un período de cinco años o más desde el final de la relación comercial con usted, o la fecha de la última transacción, lo que ocurra más tarde.
Cookies y otra tecnología
¿Cómo emplea las cookies Stripe?
Utilizamos las cookies para: (1) garantizar que nuestros servicios funcionen correctamente; (2) prevenir y detectar el fraude y violaciones de nuestras condiciones de servicio; (3) comprender la forma en que los visitantes usan y se comprometen con nuestro sitio web; y (4) analizar y mejorar nuestros servicios. Dependiendo de su relación con Stripe y el dominio que esté visitando, se aplican diferentes cookies: por ejemplo, algunas se establecen en el dominio público de Stripe, otras en el Dashboard de Stripe cuando se inicia la sesión como usuario comercial, y otras en la página de pago disponible para los clientes finales que realizan pagos y utilizan los servicios que Stripe proporciona. Las cookies desempeñan un papel importante para ayudar a Stripe a proporcionar servicios personales, eficientes y seguros. Tenga en cuenta que cambiamos las cookies de forma periódica a medida que mejoramos o ampliamos nuestros servicios. Para más información, consulte nuestra Política de utilización de cookies.
¿Qué es Stripe.js?
Stripe.js (y sus contrapartes de SDK para iOS y Android) es una librería JavaScript que usan las empresas para integrar Stripe y aceptar pagos electrónicos. Una vez que se incorpora Stripe.js a un sitio o aplicación móvil, se utilizan señales de fraude para diferenciar el comportamiento legítimo del fraudulento.
Por ejemplo, es menos probable que los estafadores y los bots pasen tiempo en diferentes páginas, lo que podemos detectar y utilizar como señal para detener el fraude.
Cuando usted visita un sitio que emplea Stripe, esta prevención de fraude podría aparecer en un informe de privacidad o en una lista de rastreadores en su navegador web.
Aunque pueda ver a Stripe en una lista de rastreadores, no estamos creando un perfil de rastreo personal para usted. Stripe no comparte ni vende estos datos a anunciantes, y nunca lo hará. Estos datos se intercambian de forma segura entre los siguientes servidores controlados por Stripe:
- js.stripe.com
- m.stripe.network
- m.stripe.com
- q.stripe.com
Los datos recopilados por estos puntos de conexión están diseñados para ser seguros y no salir de la infraestructura de Stripe. El acceso a esta información está sujeto a controles estrictos y está restringido a un pequeño número de empleados de Stripe que trabajan en seguridad y prevención de fraude (y los permisos se revisan regularmente). Puede leer más sobre esto en nuestra Política de privacidad.
¿Qué son las señales de fraude avanzadas?
La detección avanzada de fraude de Stripe examina las señales de las características del dispositivo de un cliente y los indicadores de actividad del usuario, como copiar y pegar con rapidez, cosas que harían los bots o los estafadores, no los clientes legítimos. Estas señales son un indicador significativo de fraude y alimentan los sistemas de prevención de fraude de Stripe, como Radar. Las señales se transmiten de forma segura al back-end de Stripe mediante solicitudes periódicas al punto de conexión m.stripe.com.
Puede obtener más información en nuestra documentación para desactivar la detección de fraude avanzada.
¿Por qué las señales de fraude avanzadas no se usan para el seguimiento de anuncios?
Stripe solo hace uso de estas señales avanzadas de detección del fraude para permitir pagos seguros y prevenir el fraude. No utilizamos estos datos para crear perfiles individuales ni tampoco los compartimos o vendemos a terceros con fines publicitarios.
Puede leer más sobre nuestra forma de emplear estos datos en nuestra Política de privacidad.
¿De qué manera Stripe recuerda los detalles del método de pago para Stripe Checkout?
Cuando un cliente final realiza una compra con un usuario comercial que permite el uso de Stripe Checkout (checkout.stripe.com), el cliente final puede pedirle a Stripe que le proporcione los detalles de su método de pago, como los datos de la tarjeta de crédito y débito. El cliente final realiza esta acción al seleccionar una casilla que se muestra en la interfaz de usuario de Stripe Checkout y, a continuación, al introducir un número de teléfono cuando se le solicita. Si un individuo elige que su información se almacene, Stripe conservará la dirección de correo electrónico, el número de teléfono y los detalles del método de pago del cliente final para las próximas transacciones de Stripe Checkout.
Si el cliente final ingresa su dirección de correo electrónico durante una futura transacción de Stripe Checkout, Stripe autenticará al cliente final cuando le proporcione una contraseña de un solo paso (OTP) mediante un mensaje SMS. Si el cliente final ingresa correctamente la OTP, Stripe establecerá una cookie en su navegador, lo que indica que el cliente final fue autenticado. Si el cliente final no ingresa la OTP, o elige la opción “cerrar sesión” en la ventana que solicita la OTP, no se establecerá ninguna cookie.
Una vez establecida la cookie, el cliente final puede realizar compras “con un solo click” en Stripe Checkout, lo que significa que Stripe completará de manera automática la información almacenada del cliente final en Stripe Checkout en su nombre y usará la información para completar la transacción.
Una cookie solo se almacena en un navegador específico y en un dispositivo en particular. Si un cliente final desea realizar compras con un solo click en un navegador diferente o en un dispositivo diferente, debe pasar por el proceso de autenticación OTP para la nueva combinación de navegador/dispositivo.
La cookie vence a los 90 días, momento en el que será necesario que el cliente final vuelva a completar el proceso de OTP. El cliente final también puede eliminar proactivamente la cookie al borrar las cookies en su navegador o al seleccionar la opción “cerrar sesión” cuando se presente esta opción en Stripe Checkout.
Si un cliente final ya no desea que Stripe recuerde los detalles de su método de pago para las próximas transacciones de Stripe Checkout, el cliente final puede utilizar la herramienta de eliminación de autoservicio. Como alternativa, puede ponerse en contacto con el servicio de soporte de Stripe para realizar esta solicitud.
La descripción anterior describe la forma en que un cliente final puede controlar cómo se almacena y emplea su información para las transacciones de Stripe Checkout. Sin embargo, esto no influye en los demás contextos en los que Stripe puede almacenar y utilizar la información del cliente final. En particular, Stripe puede almacenar y emplear dicha información tal y como se describe en otras secciones de esta página, incluso para fines tales como la detección avanzada de fraudes.
Contáctenos
Póngase en contacto con nuestro equipo de privacidad
Si tiene alguna consulta adicional sobre privacidad de datos después de haber revisado nuestra política de privacidad, no dude en ponerse en contacto con nosotros por correo electrónico o mediante nuestro formulario.
Si desea enviar un correo postal, hágalo a la siguiente dirección:
Stripe, Inc.
354 Oyster Point Boulevard
South San Francisco, California, 94080, USA
Asunto: Stripe Legal
Stripe Payments Europe Limited
1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irlanda
Asunto: Stripe Legal
¿Dónde puedo obtener más información sobre las prácticas de seguridad de Stripe?
Visite nuestra página de seguridad para obtener más información sobre las prácticas de seguridad de Stripe. Debe comunicarse con nosotros por correo electrónico de inmediato si tiene conocimiento de cualquier uso no autorizado o cualquier otra violación de la seguridad con respecto a los servicios de Stripe.