Si quieres más información sobre nuestro Acuerdo de tratamiento de datos, consulta nuestras preguntas frecuentes. ¿Necesitas una copia de este Acuerdo de tratamiento de datos? Haz clic aquí. |
Última actualización: 18 de noviembre de 2025
Este Acuerdo de tratamiento de datos («DPA») está sujeto al Acuerdo, forma parte de él y regula el tratamiento de datos personales por parte de Stripe y sus filiales.
1. Estructura.
Si la cuenta de Stripe del Usuario está ubicada en América del Norte o América del Sur, el usuario suscribe este DPA con Stripe, LLC. Si la cuenta de Stripe del usuario está ubicada en otro lugar, el usuario suscribe este DPA con Stripe Payments Europe, Limited («SPEL»). Por consiguiente, las referencias en este DPA a «Stripe» se entenderán como referencias a Stripe, LLC o SPEL, según corresponda.
2. Stripe como responsable y encargado del tratamiento de datos.
Funciones en el tratamiento de datos |
|---|
Stripe como responsable del tratamiento de datos | Cuando Stripe trata datos personales como responsable del tratamiento de datos, actúa como tal en nombre del usuario, que asume el rol de encargado de datos. |
Stripe como encargado de datos | Stripe tendrá las siguientes competencias cuando trate datos personales como encargado de datos: - Contará con la autoridad única y exclusiva de determinar los fines y los medios del tratamiento de los datos personales que recibe del usuario o a través de él. - También podrá contratar a una filial de Stripe para que actúe como (a) encargado conjunto con el fin de proporcionar los servicios autorizados y (b) responsable del tratamiento de datos con el fin de proporcionar servicios diferentes a los servicios autorizados. |
Fines del tratamiento de datos |
|---|
Stripe como responsable del tratamiento de datos | A continuación, se enumeran los fines del tratamiento de datos personales por parte de Stripe en calidad de responsable del tratamiento: - Mantener la plataforma Stripe. - Proporcionar acceso y ofrecer los productos y servicios de Stripe. |
Stripe como encargado de datos | A continuación, se enumeran los fines del tratamiento de datos personales de Stripe en calidad de encargado de datos al proporcionar los productos y servicios de Stripe: - determinar y utilizar a terceros (bancos y proveedores de métodos de pago); - controlar, prevenir y detectar las transacciones fraudulentas y otra actividad fraudulenta en la plataforma Stripe; - controlar, prevenir y mitigar las pérdidas financieras, los riesgos de seguridad y otros daños; - implementar, mantener y llevar a cabo los procesos internos que permiten a Stripe proporcionar sus productos y servicios, entre los que se incluyen la gestión de relaciones y la facturación; - cumplir la legislación aplicable, incluidas las obligaciones aplicables en materia de prevención del blanqueo de capitales y de conocimiento del cliente, así como los requisitos y las solicitudes de los proveedores de servicios financieros y las autoridades gubernamentales, y - analizar, mejorar y desarrollar los productos y servicios de Stripe. |
Categorías de interesados y de datos personales: Stripe como responsable y encargado del tratamiento de datos |
|---|
Interesados | Stripe puede procesar los datos personales de los clientes, representantes y toda persona física que acceda a la cuenta de Stripe o la use. |
Datos personales | Si corresponde, Stripe puede procesar los datos de la cuenta del método de pago, datos de la cuenta bancaria, dirección de envío o facturación, nombre, descripción del pedido (entre los que se incluyen la fecha, la hora, el importe, la descripción del servicio o producto), ID del dispositivo, correo electrónico, dirección IP/ubicación, ID del pedido, datos de la tarjeta de pago, estado o ID fiscal, identificador de cliente único, información de identidad como los documentos de expedición oficial (p. ej., documentos de identidad nacionales, permisos de conducir y pasaportes). |
Datos confidenciales | Si corresponde, Stripe puede procesar datos confidenciales (p. ej., datos de reconocimiento facial). |
Duración del tratamiento |
|---|
Stripe como responsable del tratamiento de datos | Durante el plazo y todo el período requerido para que una parte desempeñe las obligaciones posteriores a la rescisión. |
Seguridad de los datos |
|---|
Stripe como responsable y encargado del tratamiento de datos | Stripe implementará y mantendrá un programa escrito de seguridad de la información con las medidas de seguridad de los datos declaradas en el Anexo de este DPA. |
3. Obligaciones de Stripe cuando actúa como responsable del tratamiento de datos.
3.1 Obligaciones.
Stripe tomará las acciones que se detallan a continuación siempre que actúe como responsable del tratamiento de datos para el usuario si así lo requiere la legislación sobre protección de datos:
(a) tratar los datos personales en nombre del usuario y según sus instrucciones. Stripe le informará al usuario si, a su juicio, las instrucciones infringen o vulneran legislación sobre protección de datos;
(b) garantizar que a todas las personas a las que Stripe autoriza a tratar los datos personales se les conceda el acceso a dichos datos personales cuando sea necesario y se comprometan a respetar su confidencialidad;
(c) informar al usuario de cada petición que Stripe reciba de los interesados (incluidas las «peticiones verificables del consumidor», tal y como se definen en la CCPA) para ejercer sus derechos en virtud de la legislación sobre protección de datos a fin de (i) acceder (p. ej., el derecho a saber en virtud de la CCPA) a sus datos personales; (ii) corregir o eliminar sus datos personales; (iii) limitar el tratamiento de Stripe u oponerse a él, o (iv) llevar a cabo la portabilidad de los datos (de manera colectiva, «Petición del Interesado»). Con excepción de solicitar más información, identificar al interesado y, si corresponde, redirigir al interesado al usuario como encargado de datos, Stripe no responderá a estas peticiones, salvo que el usuario nos indique por escrito que lo hagamos. Teniendo en cuenta la naturaleza del tratamiento, Stripe ayudará al usuario con las medidas organizativas y técnicas oportunas, en la medida en que sea posible, para permitirle cumplir su obligación de responder a una petición del interesado;
(d) informar al usuario de cada requerimiento de las fuerzas y cuerpos de seguridad o de una Autoridad Gubernamental que Stripe reciba y que le exija divulgar datos personales o participar en una investigación que requiera divulgar datos personales, salvo que la legislación lo prohíba;
(e) prestar al usuario una asistencia razonable, previa solicitud por escrito de este, para ayudarle a cumplir sus obligaciones en virtud de la legislación sobre protección de datos y, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga Stripe, proporcionar información razonable para ayudar al usuario a realizar una evaluación de impacto relativa a la protección de datos o a consultar a una Autoridad de Control. Si el usuario solicita asistencia a Stripe que exceda las obligaciones de Stripe en virtud de la legislación sobre protección de datos o del presente acuerdo, Stripe podrá cobrar al usuario una tarifa razonable;
(f) si Stripe experimenta una incidencia de datos, notificar al usuario sin retrasos indebidos, lo que, en el caso de las Incidencias de datos que afectan a los datos personales sujetos al RGPD o al RGPD del Reino Unido, tendrá lugar transcurridas como máximo 48 horas desde el momento en que tuvimos conocimiento de dicha incidencia de datos. En la medida en que Stripe tenga conocimiento de ello, la notificación de Stripe al usuario describirá con un nivel de detalle razonable: (i) el tipo de datos personales afectados por el incidente de datos; (ii) las categorías y el número estimado de personas o registros afectados (incluidos sus países); y (iii) el estado de la investigación de Stripe y las medidas correctivas actuales o previstas. Tras la notificación, Stripe proporcionará al usuario las actualizaciones pertinentes para ayudarle a cumplir sus obligaciones en virtud de la legislación sobre protección de datos;
(g) tras la solicitud por escrito del usuario, contribuir a las inspecciones o a las auditorías, de manera que los informes de las auditorías estén disponibles al usuario. Tras esta solicitud y con una frecuencia que no exceda de una vez al año, Stripe proporcionará de inmediato la documentación o completará un cuestionario por escrito de seguridad de los datos que abarque un ámbito y duración razonables respecto del tratamiento de los datos personales que lleven a cabo Stripe y sus filiales. Toda la documentación y los informes proporcionados, incluida toda respuesta a un cuestionario de seguridad, es información confidencial de Stripe, y
(h) a elección del usuario, suprimir o devolver al usuario todos los datos personales tratados en relación con los servicios, y suprimir las copias existentes, tras la terminación del acuerdo, salvo que Stripe no esté obligado a suprimir o devolver dichos datos personales, ni a suprimir las copias existentes, en la medida en que la conservación de dichos datos personales o de dichas copias por parte de Stripe: (i) sea necesaria para que Stripe ejerza sus derechos y cumpla sus obligaciones en virtud del presente acuerdo; o (ii) sea exigida o autorizada por la legislación sobre protección de datos durante un período más largo.
3.2 Subresponsables del tratamiento.
(a) Stripe contrata a subresponsables del tratamiento, entre los que se pueden incluir sus filiales, cuando resulta necesario para prestar los servicios. El usuario consiente el uso por parte de Stripe de sus subresponsables del tratamiento actuales, tal como se indica en la Lista de subresponsables del tratamiento de Stripe, y autoriza por escrito de forma general a Stripe a contratar subresponsables del tratamiento cuando sea necesario para prestar los servicios. Si el usuario se suscribe a las notificaciones por correo electrónico de la Lista de subresponsables del tratamiento de Stripe, Stripe le notificará por correo electrónico, al menos 30 días antes de que los cambios surtan efecto, si tiene intención de añadir uno o varios subresponsables del tratamiento a dicha lista. El usuario podrá oponerse razonablemente a un cambio por motivos legítimos en un plazo de 30 días desde que reciba la notificación del cambio. El usuario reconoce que los subresponsables del tratamiento de Stripe son esenciales para la prestación de los servicios y que, si se opone al uso por parte de Stripe de un subresponsable del tratamiento, y sin perjuicio de cualquier disposición en contrario del acuerdo (incluido este DPA), Stripe no estará obligada a prestar al usuario los servicios para cuya prestación utilice dicho subresponsable del tratamiento.
(b) Stripe suscribirá un acuerdo por escrito con cada subresponsable del tratamiento que imponga a dicho subresponsable del tratamiento obligaciones comparables a las impuestas a Stripe en virtud del presente DPA, incluida la obligación de aplicar las medidas de seguridad de los datos adecuadas. Si un subresponsable del tratamiento no cumple sus obligaciones en materia de protección de datos en virtud de dicho acuerdo, Stripe seguirá siendo responsable ante el usuario de los actos y omisiones de su subresponsable del tratamiento en la misma medida en que Stripe lo sería si prestara los correspondientes servicios directamente en virtud del presente DPA.
3.3 CCPA.
En la medida en que se aplique la CCPA y Stripe actúe como responsable del tratamiento de datos, Stripe no realizará las siguientes actividades (salvo para prestar los servicios de Stripe según lo permitido por la Ley): (a) vender ni compartir (según se define en la CCPA) datos personales; (b) conservar, utilizar ni divulgar datos personales fuera de su relación comercial directa con el usuario, salvo para prestar los productos y servicios de Stripe y según lo exigido para cumplir la Ley, y (c) combinar datos personales recibidos del usuario o a través de este con datos personales recibidos de una persona física o en su nombre, o recopilados a partir de las propias interacciones de Stripe con dicha persona física. Stripe certifica que comprende y cumplirá los requisitos establecidos en el presente DPA en relación con la CCPA y proporcionará a los datos personales el mismo nivel de protección de la privacidad que exige la CCPA. Stripe informará al usuario si determina que ya no puede cumplir sus obligaciones en virtud de la CCPA y adoptará medidas razonables y adecuadas para subsanar cualquier tratamiento no autorizado de datos personales.
3.4 Exención de responsabilidad.
No obstante cualquier disposición en contrario del acuerdo, incluido el presente DPA, ni Stripe ni sus filiales serán responsables de ninguna reclamación presentada por un Interesado que se derive de actos u omisiones de Stripe o de cualquiera de sus filiales, o esté relacionada con ellos, en la medida en que Stripe haya actuado de conformidad con las Instrucciones del usuario.
4. Obligaciones del usuario cuando actúe como responsable del tratamiento de datos.
4.1 Instrucciones.
El usuario solo debe dar instrucciones a Stripe que sean legales;
4.2 Cumplimiento de la legislación sobre protección de datos.
El usuario debe cumplir con la legislación sobre protección de datos y con las obligaciones del usuario en virtud de dicha legislación, donde se incluye todo lo relativo a los derechos de los interesados, la seguridad de los datos y la confidencialidad, y asegurarse de que el usuario tiene una base legal adecuada para el tratamiento de los datos personales como se describe en el acuerdo, incluido este DPA, y
4.3 Divulgaciones.
El usuario deberá proporcionar todos los avisos necesarios (incluso mediante la puesta a disposición de una Política de privacidad) a los interesados (incluidos los clientes), así como obtener de ellos todos los derechos, permisos y consentimientos necesarios para permitir que Stripe trate lícitamente cualquier dato personal proporcionado por el usuario, tal y como se describe en el acuerdo, incluido el presente DPA. El usuario será el único responsable del contenido de los avisos que proporcione a sus clientes.
5. Obligaciones de Stripe cuando actúe como encargado del tratamiento de datos.
Stripe deberá cumplir la Legislación sobre protección de datos y las obligaciones que esta le imponga cuando trate datos personales, lo que incluye poner a disposición una Política de privacidad en la que se explique cómo Stripe recopila, utiliza, conserva, divulga y protege los datos personales, así como los fines para los que lo hace.
6. Transferencias de datos.
6.1 Transferencias transfronterizas de datos por parte del usuario.
El usuario reconoce que, para que Stripe pueda prestar los servicios, transfiere datos personales a Stripe, LLC en los Estados Unidos. Si la transferencia incluye datos personales para cuya transferencia se requiere un mecanismo de transferencia de datos, será de aplicación el Anexo sobre transferencias de datos, que queda incorporado al presente DPA.
6.2 Transferencias transfronterizas de datos por parte de Stripe.
Stripe y sus filiales podrán transferir Datos personales a escala mundial cuando sea necesario para prestar los servicios. En particular, los datos personales podrán transferirse a Stripe, LLC en Estados Unidos, así como a las filiales y los subresponsables del tratamiento de Stripe en otras jurisdicciones.
7. Conflicto.
En caso de conflicto entre las disposiciones del presente DPA y cualquier disposición del:
(a) acuerdo en relación con el tratamiento de datos personales, prevalecerán las disposiciones del presente DPA, y
(b) anexo de transferencias de datos, prevalecerán las disposiciones del anexo de transferencias de datos.
8. Definiciones.
Los términos en mayúscula no definidos en el presente DPA tendrán el significado que se les atribuye en el acuerdo.
«Acuerdo» tiene el significado que se le atribuye en el contrato de servicios de Stripe entre el usuario y Stripe, ubicado en www.stripe.com/legal/ssa, o como acuerden las partes de otro modo.
«Servicios autorizados» significa servicios que una autoridad gubernamental autoriza, regula o a los que concede licencias.
«CCPA» significa la Ley de Privacidad de los Consumidores de California de 2018, Código Civil de California, artículos 1798.100-1798.199, y su normativa de aplicación.
«Encargado del tratamiento de datos» significa la entidad que, sola o conjuntamente con otras, determina los fines y los medios del tratamiento de los datos personales, lo que puede incluir, según proceda, una «Empresa», según la definición de la CCPA.
«Incidente de datos» significa un tratamiento, uso, acceso, pérdida, divulgación, destrucción o alteración no autorizados o ilícitos de los datos personales que estén en posesión o bajo el control de una de las partes o de su filial, o del subcontratista, el agente o el representante de una de las partes o de su filial.
«Marco de privacidad de datos» significa, según corresponda, el programa de autocertificación del marco de privacidad de datos UE-EE. UU., Suiza-EE. UU. o Reino Unido-EE. UU. gestionado por el Departamento de Comercio de EE. UU.
«Responsable del tratamiento de datos» significa la entidad que trata los datos personales en nombre del encargado del tratamiento de datos, lo que puede incluir, según proceda, un «proveedor de servicios», según la definición de la CCPA.
«Medidas de seguridad de los datos» significa las medidas técnicas y organizativas que pretenden asegurar los datos personales a un nivel de seguridad adecuado para el riesgo del tratamiento.
«Interesado» significa una persona física identificada o identificable a la que se refieren los datos personales.
«Mecanismo de transferencia de datos» significa un mecanismo de transferencia que permite la transferencia transfronteriza lícita de datos personales en virtud de la legislación sobre protección de datos, que incluye los mecanismos de transferencia que se exigen en virtud de la legislación sobre protección de datos en el EEE, Suiza y el Reino Unido, como el marco de privacidad de datos, las CCT del EEE, el anexo de transferencia internacional de datos del Reino Unido y cualquier otro mecanismo de transferencia de datos disponible en virtud de la legislación sobre protección de datos que se incorpore al presente DPA.
«Anexo de transferencias de datos» significa el anexo de transferencias de datos ubicado en www.stripe.com/legal/dta, en su versión actualizada periódicamente.
«Legislación sobre protección de datos» significa la ley aplicable al tratamiento de datos personales en virtud del acuerdo y del presente DPA, incluida la ley internacional, federal, estatal, provincial y local relacionada de cualquier modo con la privacidad, la protección de datos o la seguridad de los datos.
«EEE» significa el Espacio Económico Europeo.
«CCE del EEE» significa el Módulo 1 (Transferencia: responsable del tratamiento a responsable del tratamiento) y el Módulo 2 (Transferencia: responsable del tratamiento a encargado del tratamiento) de las cláusulas contractuales tipo establecidas en la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea relativa a las cláusulas contractuales tipo para la transferencia de datos personales a terceros países de conformidad con el Reglamento General de Protección de Datos (RGPD).
«RGPD» significa el Reglamento General de Protección de Datos (UE) 2016/679.
«Instrucciones» significa toda comunicación o documentación, incluida la que pueda proporcionarse a través de una API de Stripe, el Dashboard de Stripe o los acuerdos por escrito entre el usuario y Stripe, a través de los cuales el encargado del tratamiento de datos instruya a un responsable del tratamiento de datos para que lleve a cabo un tratamiento específico de datos personales para dicho encargado del tratamiento de datos.
«Coencargado del tratamiento» significa un encargado del tratamiento de datos que determina conjuntamente los fines y los medios del tratamiento de los datos personales con uno o más encargados del tratamiento de datos.
«Datos personales» significa toda información sobre una persona física identificable que sea objeto de tratamiento en relación con los servicios, e incluye los «datos personales» en el sentido del RGPD y la «información personal» en el sentido de la CCPA.
«Política de Privacidad» significa todas las siguientes en la medida en que hayan sido publicadas: política de privacidad, aviso de privacidad, política de datos, política de utilización de cookies, aviso de cookies así como cualquier otra política o aviso público que tenga como objeto las prácticas y compromisos relativos a los Datos Personales de cualquiera de las partes.
«Tratar» significa llevar a cabo cualquier operación o conjunto de operaciones sobre los datos personales o conjuntos de datos personales, como la recopilación, el registro, la organización, la estructuración, el almacenamiento, la adaptación o modificación, la recuperación, la consulta, la utilización, la divulgación por transmisión, la difusión o cualquier otra forma de habilitación de acceso, el cotejo o la interconexión, la limitación, la supresión o la destrucción, tal como se describe en la legislación sobre protección de datos. «Tratados» y «Tratamiento» tienen los significados correspondientes.
«Datos confidenciales» significa, en la medida en que estos datos sean tratados de forma diferente como categoría especial de datos personales en virtud de la legislación sobre protección de datos: (a) los datos personales que constituyan datos genéticos, datos biométricos, datos relativos a la salud, a la vida sexual o a la orientación sexual de una persona física; (b) los datos relativos al origen racial o étnico, a las opiniones políticas, a las creencias religiosas o filosóficas, o a la afiliación sindical; (c) los datos de geolocalización o (d) la información personal confidencial según la definición de la CCPA.
«Subresponsable del tratamiento» significa la entidad a la que recurre el responsable del tratamiento de datos para tratar datos personales en su nombre en relación con los servicios.
«Lista de subresponsables del tratamiento de Stripe» significa la lista de subresponsables del tratamiento y las filiales de Stripe disponible en www.stripe.com/legal/service-providers, en su versión actualizada periódicamente.
«Autoridad de Control» significa una autoridad pública independiente que (i) haya sido establecida por un Estado miembro de la Unión Europea en virtud del artículo 51 del RGPD o (ii) la autoridad pública en materia de protección de datos que actúe como autoridad de control y que tenga jurisdicción sobre el usuario.
«RGPD del Reino Unido» significa el RGDP, transpuesto a la ley nacional del Reino Unido en virtud de la sección 3 del Acuerdo de Retirada de la Unión Europea de 2018, en su versión actual, tras su modificación por el Reglamento sobre Protección de Datos, Privacidad y Comunicaciones Electrónicas (Modificaciones, etc.) (Salida de la UE) de 2019.
«Anexo sobre la transferencia internacional de datos del Reino Unido» significa el anexo de transferencia internacional de datos a las Cláusulas Contractuales Tipo (SCC) del EEE emitido por la Oficina del Comisionado de Información del Reino Unido.
ANEXO: SEGURIDAD DE LOS DATOS DE STRIPE
Programas y políticas de seguridad | Stripe mantiene y aplica un programa de seguridad que aborda cómo Stripe gestiona la seguridad, incluidos sus controles de seguridad. El programa de seguridad incluye los siguientes elementos: - políticas documentadas que Stripe aprueba formalmente, publica internamente, comunica al personal adecuado y revisa al menos una vez al año; - asignación documentada y clara de responsabilidad y autoridad para las actividades del programa de seguridad; - políticas que abarquen, según corresponda, el uso aceptable de los sistemas informáticos, la clasificación de los datos, los controles criptográficos, el control de acceso, los soportes extraíbles y el acceso remoto, y - pruebas periódicas de los controles, sistemas y procedimientos clave. Programa de privacidad. Stripe mantiene y aplica un programa de privacidad y políticas relacionadas que abordan cómo se recopilan, utilizan y comparten los datos personales. |
Gestión de riesgos y activos | Stripe realiza evaluaciones de riesgos e implementa y mantiene controles para la identificación, el análisis, el seguimiento, la notificación y las medidas correctivas de riesgos. Stripe mantiene y aplica un programa de gestión de activos que clasifica y controla adecuadamente los activos de hardware y software a lo largo de su ciclo de vida. |
Educación y controles del personal | Todos los (a) empleados de Stripe; y (b) contratistas independientes de Stripe que puedan tener acceso a datos, incluidos aquellos que tratan datos personales (los apartados (a) y (b), conjuntamente, el «Personal»), reconocen las responsabilidades que les corresponden en materia de seguridad de los datos y privacidad de conformidad con las políticas de Stripe. Con respecto al personal, Stripe, ya sea por sí mismo o a través de un tercero: - implementa verificaciones de antecedentes y revisiones previas a la contratación; - lleva a cabo formación sobre seguridad y privacidad; - implementa procesos disciplinarios por infracciones de los requisitos de seguridad o privacidad de datos, y - ante la finalización o el cambio de función correspondiente, elimina o actualiza de inmediato los derechos de acceso del personal y exige al personal que devuelva o destruya los datos personales. Autenticación. Stripe autentica la identidad de cada miembro del personal mediante credenciales de autenticación adecuadas, como contraseñas seguras, dispositivos de token o datos biométricos. |
Formación y concienciación | Formación anual sobre seguridad y privacidad. Los empleados de Stripe completan una formación anual de concienciación sobre seguridad y privacidad acerca de las políticas y prácticas de seguridad y confidencialidad de datos de Stripe. |
Gestión de red y operaciones | Políticas y procedimientos. Stripe implementa políticas y procedimientos para la gestión de red y operaciones. Estas políticas y procedimientos abarcan el refuerzo de la seguridad, el control de cambios, la segregación de funciones, la separación entre los entornos de desarrollo y de producción, la gestión de la arquitectura técnica, la seguridad de las redes, la protección frente al software malicioso, la protección de los datos en tránsito y en reposo, la integridad de los datos, el cifrado, los registros de auditoría y la segmentación de la red. Evaluaciones de vulnerabilidad. Stripe realiza evaluaciones de vulnerabilidad periódicas y pruebas de penetración en sus sistemas y aplicaciones, incluidos aquellos que tratan datos personales. Las vulnerabilidades se gestionan y corrigen de acuerdo con la norma de gestión de vulnerabilidades de Stripe. |
Controles de acceso técnico | Control de acceso. Stripe aplica medidas para impedir que personas no autorizadas utilicen los sistemas de tratamiento de datos, incluidas las siguientes medidas: - procedimientos de identificación y autenticación de usuarios; - procedimientos de seguridad de ID y contraseña, incluidas medidas de autenticación digital más seguras basadas en NIST 800-63B, incluida la MFA; - bloqueo automático (p. ej., contraseña o tiempo de inactividad), y - supervisión de intentos de intrusión. Control de acceso a datos. Stripe implementa medidas para garantizar que las personas con derecho a utilizar un sistema de tratamiento de datos tengan acceso solo a los datos personales permitidos para sus derechos de acceso, y que los datos personales no puedan leerse, copiarse, modificarse ni eliminarse sin autorización, incluidas las siguientes medidas: - políticas y procedimientos internos; - esquemas de autorización de control; - derechos de acceso diferenciados (perfiles, roles, acciones y objetos); - supervisión y registros de acceso; - informes de acceso; - procedimiento de acceso; - procedimiento de cambio, y - procedimiento de eliminación. |
Controles de acceso físico | Stripe utiliza proveedores de servicios externos de confianza para alojar su infraestructura de producción. Stripe confía en estos proveedores para gestionar los controles de acceso físico a las instalaciones de los centros de datos que administran. A continuación, se incluyen algunas de las medidas que los proveedores de servicios de Stripe aplican para impedir que personas no autorizadas obtengan acceso físico a los sistemas de tratamiento de datos ubicados en las instalaciones y centros donde se tratan datos personales (incluidas las bases de datos, los servidores de aplicaciones y el hardware relacionado): - programa y sistema de control de acceso físico en las instalaciones de Stripe; - centro de operaciones de seguridad global disponible las 24 horas del día, los 7 días de la semana, que supervisa los sistemas de seguridad física; - sistemas de vídeo de seguridad y alarmas; - roles de control de acceso y zonas de área; - medidas de auditoría de control de acceso; - programa de gestión y seguimiento electrónico para claves; - proceso de autorizaciones de acceso para empleados y terceros; - cierre de puertas (cerraduras electrificadas, etc.), y - personal de seguridad uniformado y cualificado. Stripe revisa los informes de auditoría de terceros para verificar que los proveedores de servicios de Stripe mantienen controles de acceso físico adecuados para los centros de datos gestionados. |
Controles de disponibilidad | Stripe aplica medidas para garantizar la capacidad de restaurar la disponibilidad y el acceso a los datos personales de manera oportuna en caso de producirse un incidente físico o técnico, que incluyen: - replicación de bases de datos; - procedimientos de copia de seguridad; - redundancia de hardware, y - un plan de recuperación ante desastres. |
Controles de divulgación | Stripe aplica medidas para garantizar que (a) no se puedan leer, copiar, modificar o eliminar los datos personales sin autorización durante su transmisión electrónica, transporte o almacenamiento en medios de almacenamiento (manuales o electrónicos), y (b) se pueda verificar a qué empresas u otras entidades jurídicas se divulgan los datos personales, incluido el registro, la seguridad del transporte y el cifrado. |
Controles de introducción | Stripe implementa medidas para supervisar si se han introducido, modificado o eliminado (borrado) datos en los sistemas de tratamiento de datos, así como quién ha realizado dichas acciones, lo que incluye sistemas de registro y generación de informes, registros de auditoría y documentación. |
Controles de separación | Stripe aplica medidas para garantizar que los datos personales recopilados con distintos fines se puedan tratar por separado, entre los que se incluyen los siguientes: - limitación de acceso a los datos por parte de los servicios internos según el principio de «mínimo privilegio»; - separación de funciones (producción/pruebas); - procedimientos de almacenamiento, modificación, eliminación y transmisión de datos para distintos fines, y - procesos de segmentación lógica para gestionar la separación de los datos personales. |
Certificaciones e informes | Cumplimiento de la normativa PCI. En la medida en que sea aplicable a los servicios, Stripe es responsable de prestar los servicios de forma coherente con el nivel más alto de certificación (PCI Nivel 1) establecido por los requisitos de la norma PCI DSS. Un asesor de seguridad cualificado (QSA) verifica la certificación de Stripe anualmente. Informes SOC. Stripe mantiene las normas de auditoría de los controles de organización de servicios («SOC») para organizaciones de servicios emitidas en virtud del AICPA. Los informes SOC 1 y 2 se elaboran anualmente y se facilitarán previa solicitud. Stripe podrá añadir normas o certificaciones en cualquier momento. |
Cifrado | Stripe aplica mecanismos de cifrado de datos en varios puntos de sus servicios para mitigar el riesgo de acceso no autorizado a los datos de Stripe, tanto en reposo como en tránsito. El acceso al material criptográfico de las claves de Stripe está restringido a un número limitado de miembros del personal autorizados. Cifrado en tránsito. Para proteger los datos en tránsito, Stripe exige que todas las conexiones de datos entrantes y salientes se cifren mediante el protocolo TLS 1.2. Para los datos que atraviesan las redes internas de producción de Stripe, Stripe utiliza mTLS para cifrar las conexiones entre los sistemas de producción. Cifrado en reposo. Para proteger los datos en reposo, Stripe utiliza un cifrado estándar del sector (AES-256) con el objetivo de cifrar todos los datos de producción almacenados en la infraestructura del servidor. Tokenización de datos de cuentas bancarias y tarjetas de pago. Los números de las tarjetas de pago y de las cuentas bancarias se cifran por separado mediante un sistema de cifrado estándar del sector (AES-256) en los propios datos y se almacenan en un almacén de datos independiente con acceso altamente restringido. Las claves de descifrado se almacenan en máquinas independientes. Se generan tokens para facilitar el tratamiento de datos por parte de Stripe. |
Revisiones, informes de auditoría y cuestionarios de seguridad | Previa solicitud por escrito y no más de una vez al año, Stripe cumplimentará un cuestionario escrito de seguridad de los datos, de alcance y duración razonables, relativo a las prácticas empresariales y al entorno tecnológico de datos de Stripe en relación con el tratamiento de datos personales. Las respuestas de Stripe al cuestionario de seguridad constituyen datos confidenciales de Stripe. |
Configuración del sistema | Stripe implementa medidas para garantizar la configuración de los sistemas, incluidas medidas de configuración predeterminadas para la gobernanza de las tecnologías de la información internas y de la seguridad de las TI. Stripe utiliza herramientas de automatización de implementaciones para implementar la infraestructura y la configuración de los sistemas. Estas herramientas de automatización utilizan configuraciones de infraestructura que se gestionan mediante código, el cual está sujeto a los procesos de control de cambios de Stripe. Los procesos de gestión de cambios de Stripe requieren revisiones formales del código y la aprobación de dos personas antes de su puesta en producción. Stripe utiliza herramientas de supervisión para examinar la infraestructura de producción en busca de cambios respecto a las líneas base de configuración conocidas. |
Portabilidad de los datos | La API de Stripe permite a los usuarios acceder mediante programación a los datos almacenados para su transferencia, con excepción de los datos incluidos en el ámbito de la normativa PCI. El proceso de portabilidad de los datos de la normativa PCI a otros procesadores de pagos que cumplen la normativa PCI-DSS de nivel 1 se encuentra en https://stripe.com/docs/security/data-migrations/exports. |
Retención y eliminación de datos | Stripe aplica y mantiene políticas y procedimientos de retención de datos relacionados con los datos personales y revisa dichas políticas y procedimientos según proceda. |