Contrat de traitement des données

Si vous souhaitez obtenir plus de renseignements sur notre Contrat de traitement des données, veuillez consulter notre FAQ. Vous avez besoin d’une copie de ce Contrat de traitement des données? Cliquez ici.

Dernière mise à jour : 18 novembre 2025

Le présent Contrat de traitement des données (le « CTD ») est assujetti au Contrat dont il fait partie intégrante, et régit le Traitement des données personnelles par Stripe et ses Sociétés affiliées.

1. Structure.

Si le compte Stripe de l’Utilisateur est situé en Amérique du Nord ou en Amérique du Sud, l’Utilisateur conclut le présent CTD avec Stripe, SARL. Si par contre le compte Stripe de l’Utilisateur est situé ailleurs, l’Utilisateur conclut le présent CTD avec Stripe Payments Europe, Limited (« SPEL »). Par conséquent, les références à « Stripe » dans le présent CTD désignent Stripe, SARL ou SPEL, selon le cas.

2. Stripe en tant que sous-traitant des données et responsable du traitement des données.

Rôles du traitement des données

Stripe en tant que sous-traitant des données

Lorsque Stripe Traite des Données personnelles en tant que sous-traitant des données, elle agit à ce titre pour le compte de l’Utilisateur, le Responsable du traitement des données.

Stripe en tant que responsable du traitement des données

Lorsque Stripe Traite des Données personnelles en tant que responsable du traitement des données, elle :

- a l’autorité unique et exclusive de déterminer les fins et les moyens du Traitement des données personnelles qu’elle reçoit de l’Utilisateur ou par son intermédiaire; et

- peut engager une Société affiliée de Stripe pour agir en tant que a) Responsable conjoint du traitement pour fournir des Services autorisés; et b) sous-traitant des données pour fournir des services autres que les Services autorisés.

Objectifs du traitement des données

Stripe en tant que sous-traitant des données

Les objectifs du Traitement des données personnelles par Stripe en sa qualité de sous-traitant des données sont les suivantes :

- assurer le service de la plateforme Stripe; et

- fournir, et donner accès à, des produits et services de Stripe.

Stripe en tant que responsable du traitement des données

Les objectifs du Traitement des données personnelles par Stripe en sa qualité de responsable du traitement des données lors de la fourniture des produits et services de Stripe sont les suivantes :

- déterminer et utiliser des tiers (banques et prestataires de services de paiement);

- surveiller, prévenir et détecter les transactions frauduleuses et autres activités frauduleuses sur la plateforme Stripe;

- surveiller, prévenir et réduire les pertes financières, les risques de sécurité et autres préjudices;

- mettre en œuvre, maintenir et exécuter des processus internes qui permettent à Stripe de fournir ses produits et services, y compris la gestion des relations, la facturation;

- se conformer à la loi, y compris les obligations applicables en matière de contrôle de la lutte contre le blanchiment d’argent et de connaissance du client, et les exigences et requêtes des Prestataires de services financiers et des Autorités gouvernementales; et

- analyser, améliorer et développer ses produits et services.

Catégories de personnes concernées et de données personnelles : Stripe en tant que sous-traitant des données et responsable du traitement des données

Personnes concernées

Stripe peut Traiter les données personnelles des clients, des représentants et de toute personne physique qui accède au compte Stripe ou l’utilise.

Données personnelles

Le cas échéant, Stripe peut Traiter les informations du compte du mode de paiement, les coordonnées bancaires, l’adresse de facturation/l’adresse de livraison, le nom, la description de la commande (y compris la date, l’heure, le montant, la description du produit ou du service), l’identifiant de l’appareil, l’adresse de courriel, l’adresse IP/le lieu, l’identifiant de la commande, les informations de carte de paiement, le numéro d’identification fiscale/l’état, l’identifiant client unique, les informations d’identité, y compris les documents émis par le gouvernement (par exemple, les cartes d’identité nationales, les permis de conduire et les passeports).

Données sensibles

Le cas échéant, Stripe peut Traiter des données sensibles (par exemple, des données de reconnaissance faciale).

Durée du traitement

Stripe en tant que sous-traitant des données

Pour la Durée et toute période requise pour exécuter les obligations d’une partie après la résiliation.

Sécurité des données

Stripe en tant que sous-traitant des données et responsable du traitement des données

Stripe mettra en œuvre et maintiendra un programme écrit de sécurité de l’information avec les Mesures de sécurité des données énoncées dans l’Annexe du présent Contrat de traitement des données (CTD).

3. Obligations de Stripe lorsqu’elle agit en tant que sous-traitant des données.

3.1 Obligations.

Lorsque Stripe agit en tant que sous-traitant des données pour l’Utilisateur, Stripe, dans la mesure requise par la loi sur la protection des données (LPD) :

a) Traitera les Données personnelles pour le compte de l’Utilisateur et conformément aux Instructions de l’Utilisateur. Elle informera l’Utilisateur si, à son avis, des Instructions violent ou enfreignent la LPD;

b) s’assurera que toutes les personnes qu’elle autorise à Traiter des données personnelles ont accès aux données personnelles selon le principe du besoin de connaître et s’engagent à respecter la confidentialité de ces données personnelles;

c) informera l’Utilisateur de chaque requête que Stripe reçoit des Personnes concernées (y compris les « requêtes de consommateurs vérifiables » telles que définies par la CCPA) exerçant leurs droits en vertu de la LPD pour (i) accéder (par exemple, le droit de savoir en vertu de la CCPA) à leurs Données personnelles; (ii) faire corriger ou effacer leurs Données personnelles; (iii) restreindre ou s’opposer au Traitement par Stripe; ou (iv) la portabilité des données (collectivement, les « Requêtes de la personne concernée »). Sauf pour demander des renseignements supplémentaires, identifier la Personne concernée et, le cas échéant, diriger la Personne concernée vers l’Utilisateur en tant que responsable du traitement des données, Stripe ne répondra pas à ces requêtes à moins que l’Utilisateur ne lui transmette des instructions écrites à cet effet. En tenant compte de la nature du Traitement, Stripe aidera l’Utilisateur par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour lui permettre de remplir son obligation, celle de répondre à une Requête de la personne concernée;

d) informera l’Utilisateur de chaque requête d’une Autorité gouvernementale exigeant que Stripe divulgue des Données personnelles ou participe à une enquête nécessitant la divulgation des Données personnelles, à moins que la loi ne l’interdise;

e) fournira une assistance raisonnable à l’Utilisateur, à la suite d’une demande écrite de l’Utilisateur, pour l’aider à respecter ses obligations en vertu de la LPD et, compte tenu de la nature du Traitement et des informations dont dispose Stripe, elle fournira des informations raisonnables pour aider l’Utilisateur à mener une évaluation de l’impact sur la protection des données ou à consulter une Autorité de contrôle. Si l’Utilisateur demande à Stripe une assistance qui va au-delà de ses obligations en vertu de la LPD ou du présent Contrat, Stripe peut facturer des frais raisonnables à l’Utilisateur;

f) si Stripe subit un Incident de données, elle notifiera l’Utilisateur sans retard indu, ce qui, pour les Incidents de données affectant des Données personnelles assujetties au RGPD ou au RGPD du Royaume-Uni, ne dépassera pas 48 heures, dans chaque cas après avoir pris connaissance de l’Incident de données. Dans la mesure où Stripe en a connaissance, la notification de Stripe à l’Utilisateur décrira de manière raisonnablement détaillée (i) le type de Données personnelles qui a fait l’objet de l’Incident, (ii) les catégories et le nombre potentiel de personnes ou de dossiers affectés (y compris leurs pays), ainsi que (iii) l’état de l’enquête de Stripe et de la rectification en cours ou prévue. À la suite de la notification, Stripe fournira des mises à jour pertinentes pour aider l’Utilisateur à se conformer à ses obligations en vertu de la LPD;

g) à la suite d’une demande écrite de l’Utilisateur, contribuera aux audits ou inspections en mettant les rapports d’audit à sa disposition. À la suite de cette demande, et au plus une fois par an, Stripe fournira rapidement la documentation ou remplira un questionnaire écrit sur la sécurité des données d’une portée et d’une durée raisonnables concernant le Traitement des données personnelles par Stripe et ses Sociétés affiliées. Tous les rapports et la documentation fournis, y compris toute réponse à un questionnaire de sécurité, constituent les informations confidentielles de Stripe; et

h) au choix de l’Utilisateur, supprimera ou lui restituera toutes les Données personnelles traitées dans le cadre des Services, et supprimera les copies existantes, après la résiliation du Contrat, sauf que Stripe ne sera pas tenue de supprimer ou de restituer ces Données personnelles, ou de supprimer les copies existantes, dans la mesure où la conservation par Stripe de ces Données personnelles ou de ces copies est (i) nécessaire à Stripe pour exercer ses droits et remplir ses obligations en vertu du présent Contrat; ou (ii) nécessaire ou autorisée par la LPD pour une période plus longue.

3.2 Sous-traitants ultérieurs.

a) Stripe fait appel à des sous-traitants ultérieurs, qui peuvent inclure ses sociétés affiliées, dans la mesure nécessaire à la prestation des services. L’utilisateur consent à ce que Stripe utilise ses sous-traitants ultérieurs existants, tels qu’énumérés dans la liste des sous-traitants ultérieurs de Stripe, et accorde à Stripe une autorisation générale par écrit pour faire appel à des sous-traitants ultérieurs dans la mesure nécessaire à la prestation des services. Si l’Utilisateur s’abonne aux avis par courriel figurant sur la Liste des sous-traitants ultérieurs de Stripe, Stripe l’avisera par courriel de son intention d’ajouter au moins un sous-traitant ultérieur à cette liste au moins 30 jours avant l’entrée en vigueur des modifications. L’Utilisateur peut s’opposer de manière raisonnable à une modification pour des motifs légitimes dans les 30 jours suivant la réception de l’avis de modification. L’Utilisateur reconnaît que les sous-traitants ultérieurs de Stripe sont essentiels à la prestation des Services et que, s’il s’oppose au recours par Stripe à un sous-traitant ultérieur, nonobstant toute disposition contraire du Contrat (y compris le présent CTD), Stripe ne sera pas tenue de fournir à l’Utilisateur les Services pour lesquels elle fait appel à ce sous-traitant.

b) Stripe signera avec chaque sous-traitant ultérieur un contrat imposant à ce dernier des obligations comparables à celles imposées à Stripe dans le présent CTD, y compris l’obligation de mettre en œuvre des Mesures de sécurité des données appropriées. Si un sous-traitant ultérieur manque à ses obligations en matière de protection des données aux termes de ce contrat, Stripe demeurera responsable envers l’Utilisateur des actes et omissions de son sous-traitant ultérieur dans la même mesure que Stripe le serait si elle fournissait directement les Services pertinents dans le cadre du présent CTD.

3.3 CCPA.

Dans la mesure où la CCPA s’applique et que Stripe agit à titre de Sous-traitant des données, Stripe s’abstiendra (sauf pour fournir les services de Stripe tels que permis par la loi) : a) de vendre ou de partager (au sens de la CCPA) des Données personnelles; b) de conserver, d’utiliser ou de communiquer des Données personnelles en dehors de sa relation d’affaires directe avec l’Utilisateur, autrement que pour fournir les produits et services de Stripe et selon ce qui est exigé pour respecter la loi; et c) de combiner les Données personnelles reçues de la part ou par l’intermédiaire de l’Utilisateur avec les Données personnelles reçues d’un particulier ou pour le compte de celui-ci, ou recueillies dans le cadre des propres interactions de Stripe avec le particulier. Stripe atteste qu’elle comprend et respectera les exigences du présent CTD relatives à la CCPA et qu’elle fournira le même niveau de protection de la confidentialité aux Données personnelles que celui exigé par la CCPA. Stripe informera l’Utilisateur si elle détermine qu’elle ne peut plus satisfaire à ses obligations aux termes de la CCPA, et prendra des mesures raisonnables et appropriées pour remédier à tout Traitement non autorisé des Données personnelles.

3.4 Avis de non responsabilité.

Nonobstant toute disposition contraire dans le Contrat, y compris le présent CTD, Stripe et ses sociétés affiliées ne seront pas responsables de toute réclamation présentée par une Personne concernée découlant des actes ou des omissions de Stripe ou de l’une ou l’autre de ses sociétés affiliées, ou s’y rapportant, dans la mesure où Stripe a agi conformément aux Instructions de l’Utilisateur.

4. Obligations de l’Utilisateur lorsqu’il agit à titre de Contrôleur des données.

4.1 Instructions.

L’Utilisateur doit uniquement fournir des Instructions légitimes à Stripe;

4.2 Conformité aux lois sur la protection des données.

L’Utilisateur doit se conformer à la Loi sur la protection des données et s’acquitter de ses obligations en vertu de celle-ci, notamment en ce qui concerne les droits des Personnes concernées, la sécurité et la confidentialité des données, et s’assurer qu’il dispose d’une base légale appropriée pour le traitement des données personnelles tel que décrit dans le Contrat, y compris le présent CTD; et

4.3 Communications.

L’Utilisateur doit fournir toutes les notifications nécessaires (notamment en mettant à disposition une politique de confidentialité) aux personnes concernées (y compris les clients) et obtenir de celles-ci tous les droits, autorisations et consentements nécessaires, pour permettre à Stripe de traiter légalement toute donnée personnelle fournie par l’Utilisateur, tel que décrit dans le Contrat, y compris le présent CTD. L’Utilisateur est seul responsable du contenu des notifications qu’il envoie à ses Clients.

5. Obligations de Stripe lorsqu’elle agit en tant que Contrôleur des données.

Stripe doit se conformer à la législation sur la protection des données et s’acquitter de ses obligations en vertu de celle-ci lors du Traitement des données personnelles, notamment en mettant à disposition une Politique de confidentialité qui explique de quelle façon et à quelles fins Stripe recueille, utilise, conserve, communique et protège les Données personnelles.

6. Transferts de données.

6.1 Transferts transfrontaliers de données par l’Utilisateur.

L’Utilisateur reconnaît que pour que Stripe puisse fournir les Services, il transfère des Données personnelles à Stripe, SARL aux États-Unis. Si le transfert comprend des Données personnelles qui nécessitent un Mécanisme de transfert de données, l’Addenda sur les transferts de données, qui est intégré au présent CTD, s’appliquera.

6.2 Transferts transfrontaliers de données par Stripe.

Stripe et ses sociétés affiliées peuvent transférer des Données personnelles à l’échelle mondiale dans la mesure nécessaire à la prestation des Services. En particulier, les Données personnelles peuvent être transférées à Stripe, SARL aux États-Unis, ainsi qu’aux sociétés affiliées et sous-traitants ultérieurs de Stripe dans d’autres territoires.

7. Conflit.

Dans la mesure où il existe un conflit entre les dispositions du présent CTD et toute disposition :

a) du Contrat d’utilisation du service Stripe, concernant le Traitement des données personnelles, les dispositions du présent CTD prévaudront; et

b) de l’Addenda sur les transferts de données, les dispositions de l’Addenda sur les transferts de données prévaudront.

8. Définitions.

Les termes portant la majuscule non définis dans le présent CTD ont le sens qui leur est attribué dans le Contrat.

« Contrat » renvoi au Contrat d’utilisation du service Stripe conclu entre l’Utilisateur et Stripe figurant à l’adresse www.stripe.com/legal/ssa, ou tel qu’autrement convenu par les parties.

« Services autorisés » renvoie aux Services qu’une Autorité gouvernementale autorise, réglemente ou pour lesquels elle octroie une licence.

« CCPA » renvoie à Loi californienne sur la protection de la vie privée des consommateurs de 2018 (California Consumer Privacy Act), articles 1798.100 à 1798.199 du Code civil californien, ainsi que ses règlements d’application.

« Contrôleur des données » désigne l’entité qui, seule ou conjointement avec d’autres, détermine les finalités et les moyens du Traitement des données personnelles, ce qui peut inclure, le cas échéant, une « Entreprise » telle que définie par la CCPA.

« Incident lié aux données » renvoie à l’accès, l’utilisation, la perte, la divulgation, la destruction, l’altération ou le Traitement non autorisé ou illégal de données personnelles se trouvant en la possession ou sous le contrôle d’une partie ou de sa société affiliée, ou du sous-traitant, de l’agent ou du représentant d’une partie ou de sa société affiliée.

« Cadre de protection des données » désigne, selon le cas, le programme d’autocertification du Cadre de protection des données UE-États-Unis, Suisse-États-Unis ou Royaume-Uni-États-Unis géré par le département du Commerce des États-Unis.

« Sous-traitant des données » désigne l’entité qui Traite les données personnelles pour le compte du Contrôleur des données, il peut s’agir, le cas échéant, d’un « Prestataire de services » tel que défini par la CCPA.

« Mesures de sécurité des données » désignent des mesures techniques et organisationnelles qui sont destinées à sécuriser les Données personnelles à un niveau de sécurité approprié en fonction du risque du Traitement.

« Personne concernée » désigne une personne physique identifiée ou identifiable à qui appartiennent les Données personnelles.

« Mécanisme de transfert de données » désigne un mécanisme de transfert qui permet le transfert transfrontalier légal des Données personnelles en vertu de la Loi sur la protection des données, ce qui inclut les mécanismes de transfert qui sont exigés en vertu de cette Loi dans l’EEE, en Suisse et au Royaume-Uni, comme le Cadre de protection des données, les CCT de l’EEE, l’Addenda sur le transfert international de données du Royaume-Uni, ainsi que tout mécanisme de transfert de données disponible en vertu de la Loi sur la protection des données qui est intégré au présent CTD.

« Addenda sur les transferts de données » désigne l’addenda sur les transferts de données se trouvant à l’adresse www.stripe.com/legal/dta, telle que mise à jour de temps à autre.

« Loi sur la protection des données » désigne la loi qui s’applique au Traitement des données personnelles en vertu du Contrat et du présent CTD, y compris la loi internationale, fédérale, étatique, provinciale et locale se rapportant de quelque manière que ce soit à la vie privée, à la protection des données ou à la sécurité des données.

« EEE » désigne l’Espace économique européen.

« CCT de l’EEE » désigne le Module 1 (Transfert de responsable du traitement à responsable du traitement) et du Module 2 (Transfert de responsable du traitement à sous-traitant) des clauses contractuelles types énoncées dans la Décision d’exécution (UE) 2021/914 de la Commission concernant les clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers en vertu du RGPD.

« RGPD » désigne le Règlement général sur la protection des données (UE) 2016/679.

« Instructions » renvoie à toute communication ou documentation, y compris celle qui peut être fournie au moyen d’une API de Stripe, du Dashboard Stripe, ou de contrats écrits entre l’Utilisateur et Stripe par l’intermédiaire desquels le Contrôleur des données indique à un Sous-traitant d’effectuer le Traitement particulier de données personnelles pour ce Contrôleur des données.

« Contrôleur conjoint » désigne le Contrôleur des données qui détermine conjointement les finalités et les moyens du Traitement des données personnelles avec au moins un Contrôleur des données.

« Données personnelles » s’entend de toute information se rapportant à une personne physique identifiable qui est Traitée dans le cadre des Services, et inclut les « données à caractère personnel » au sens du RGPD et les « renseignements personnels » au sens de la CCPA.

« Politique de confidentialité » désigne au moins un élément entre une politique de confidentialité, un avis de confidentialité, une politique relative aux données, une politique sur l’utilisation des témoins, un avis en matière de témoins, publiés ou de tout autre avis public ou de toute autre politique publique de nature semblable qui traite des pratiques et des engagements d’une partie à l’égard des Données personnelles.

« Traiter » désigne l’exécution de toute opération ou de tout ensemble d’opérations appliquées à des Données personnelles ou des ensembles de Données personnelles, telles que la collecte, l’enregistrement, l’organisation, la structuration, la conservation, l’adaptation ou la modification, l’extraction, la consultation, l’utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l’interconnexion, la limitation, l’effacement ou la destruction, tel que décrit dans la Loi sur la protection des données. « Traité » et « Traitement » ont le même sens.

« Données sensibles » désignent, dans la mesure où ces données sont traitées distinctement comme une catégorie particulière de Données personnelles en vertu de la loi sur la protection des données : a) des Données personnelles qui sont des données génétiques, des données biométriques, des données concernant la santé, la vie sexuelle ou l’orientation sexuelle d’une personne physique; b) des données concernant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, ou l’appartenance syndicale; c) des données de géolocalisation; ou d) des renseignements personnels sensibles selon la CCPA.

« Sous-traitant ultérieur » désigne une entité qu’un Sous-traitant des données engage pour Traiter les Données personnelles pour le compte de ce Sous-traitant des données en lien avec les Services.

« Liste des sous-traitants ultérieurs de Stripe » désigne la liste des sous-traitants ultérieurs et sociétés affiliées de Stripe se trouvant à l’adresse www. stripe.com/legal/service-providers, dans sa version modifiée de temps à autre.

« Autorité de contrôle » désigne une autorité publique indépendante qui est i) établie par un État membre de l’Union européenne conformément à l’Article 51 du RGPD; ou ii) l’autorité publique régissant la protection des données qui a compétence et exerce un rôle d’autorité de contrôle à l’égard de l’Utilisateur.

« UK GDPR » désigne le RGPD tel que transposé dans le droit national du Royaume-Uni en vertu de l’article 3 de la Loi de 2018 sur le retrait de l’Union européenne et tel que modifié par le Règlement de 2019 sur la protection des données, la vie privée et les communications électroniques (modifications, etc.) (sortie de l’UE).

« UK International Data Transfer Addendum » désigne l’addenda sur le transfert international de données aux clauses contractuelles types de l’EEE émis par l’Information Commissioner’s Office du Royaume-Uni.

ANNEXE : SÉCURITÉ DES DONNÉES DE STRIPE

Programmes et politiques de sécurité

Stripe maintient et applique un programme de sécurité qui porte sur la façon dont Stripe gère la sécurité, y compris ses contrôles de sécurité. Le programme de sécurité comprend ce qui suit :

- des politiques documentées que Stripe approuve formellement, publie en interne, communique au personnel approprié et révise au moins une fois par an;

- l’attribution documentée et claire des responsabilités et des pouvoirs pour les activités du programme de sécurité;

- des politiques couvrant, le cas échéant, l’utilisation acceptable de l’informatique, la classification des données, les contrôles cryptographiques, le contrôle d’accès, les supports amovibles et l’accès à distance; et

- des tests réguliers des contrôles, systèmes et procédures clés.

Programme de confidentialité. Stripe maintient et applique un programme de confidentialité et des politiques connexes qui régissent la manière dont les données personnelles sont collectées, utilisées et partagées.

Gestion des risques et des actifs

Stripe procède à des évaluations des risques, met en œuvre et maintient des contrôles pour l’identification, l’analyse, la surveillance, le signalement et les mesures correctives liés aux risques.

Stripe gère et applique un programme de gestion des actifs qui assure la classification et le contrôle adéquats des actifs matériels et logiciels tout au long de leur cycle de vie.

Formation du personnel et mesures de contrôle

Tous (a) les employés de Stripe; et (b) les prestataires de services de Stripe qui peuvent avoir accès aux données, y compris ceux qui traitent des données personnelles ((a) et (b), collectivement, le « personnel ») reconnaissent leurs responsabilités en matière de sécurité et de confidentialité des données en vertu des politiques de Stripe.

Pour le personnel, Stripe, soit par lui-même, soit par l’intermédiaire d’un tiers :

- effectue des vérifications d’antécédents et des contrôles préalables à l’embauche;

- organise des formations sur la sécurité et la confidentialité;

- met en œuvre des processus disciplinaires en cas de violation des exigences de sécurité ou de confidentialité des données; et

- lors de la résiliation ou du changement de rôle applicable, supprime ou met à jour rapidement les droits d’accès du personnel et exige que le personnel restitue ou détruise les données personnelles.

Authentification. Stripe authentifie l’identité de chaque membre du personnel au moyen d’identifiants d’authentification appropriés, comme des mots de passe robustes, des jetons ou des données biométriques.

Formation et sensibilisation

Formation annuelle sur la sécurité et la confidentialité. Les employés de Stripe suivent une formation annuelle de sensibilisation à la sécurité et à la confidentialité sur les politiques et les pratiques de Stripe en matière de sécurité et de confidentialité des données.

Gestion des réseaux et des opérations

Politiques et procédures. Stripe met en œuvre des politiques et des procédures pour la gestion du réseau et des opérations. Ces politiques et procédures portent sur le renforcement, le contrôle des modifications, la séparation des tâches, la séparation des environnements de développement et de production, la gestion de l’architecture technique, la sécurité du réseau, la protection contre les logiciels malveillants, la protection des données en transit et au repos, l’intégrité des données, le chiffrement, les journaux d’audit et la segmentation du réseau.

Évaluations des vulnérabilités. Stripe effectue périodiquement des évaluations de la vulnérabilité et des tests d’intrusion sur ses systèmes et applications, y compris ceux qui traitent des données personnelles. Les vulnérabilités sont gérées et corrigées conformément à la norme de gestion des vulnérabilités de Stripe.

Contrôles d’accès techniques

Contrôle d’accès. Stripe met en œuvre des mesures pour empêcher que les systèmes de traitement des données ne soient utilisés par des personnes non autorisées, notamment les mesures suivantes :

- des procédures d’identification et d’authentification des utilisateurs;

- des procédures de sécurité des identifiants et des mots de passe, y compris des mesures d’authentification numérique plus robustes axées sur la norme NIST 800-63B, y compris l’authentification multifacteur;

- des blocages automatiques (par exemple, mot de passe ou délai d’attente); et

- la surveillance des tentatives d’effraction.

Contrôle de l’accès aux données. Stripe met en œuvre des mesures pour s’assurer que les personnes autorisées à utiliser un système de traitement de données n’ont accès qu’aux données personnelles permises par leurs droits d’accès, et que les données personnelles ne peuvent pas être lues, copiées, modifiées ou supprimées sans autorisation, ce qui comprend :

- les politiques et procédures internes;

- les schémas d’autorisation de contrôle;

- les droits d’accès différenciés (profils, rôles, actions et objets);

- la surveillance et la consignation des accès;

- les rapports d’accès;

- la procédure d’accès;

- la procédure de modification; et

- la procédure de suppression.

Contrôles de l’accès physique

Stripe fait appel à des prestataires de services tiers réputés pour héberger son infrastructure de production. Stripe s’en remet à ces tiers pour gérer les contrôles d’accès physique aux installations des centres de données dont ils ont la charge. Parmi les mesures mises en place par les prestataires de services de Stripe pour empêcher toute personne non autorisée d’accéder physiquement aux systèmes de traitement des données disponibles dans les locaux et les installations (y compris les bases de données, les serveurs d’applications et le matériel connexe) où les données personnelles sont traitées, on peut citer :

- le système et le programme de contrôle d’accès physique en place dans les locaux de Stripe;

- le centre d’opérations de sécurité mondial ouvert 24 heures sur 24, 7 jours sur 7, qui surveille les systèmes de sécurité physique;

- les systèmes d’alarme et de surveillance vidéo de la sécurité;

- les rôles de contrôle d’accès et les zones d’accès;

- les mesures d’audit du contrôle d’accès;

- le programme de suivi électronique et de gestion des clés;

- la procédure d’autorisation d’accès pour les employés et les tiers;

- le verrouillage des portes (serrures électrifiées, etc.); et

- du personnel de sécurité en uniforme dûment formé.

Stripe examine les rapports d’audit tiers pour vérifier que ses prestataires de services maintiennent des contrôles d’accès physiques appropriés pour les centres de données qu’ils gèrent.

Contrôles de disponibilité

Stripe met en œuvre des mesures pour garantir la capacité de rétablir la disponibilité et l’accès aux données personnelles en temps opportun en cas d’incident physique ou technique, y compris :

- la réplication de bases de données;

- des procédures de sauvegarde;

- la redondance matérielle; et

- un plan de reprise après sinistre.

Contrôles de divulgation

Stripe met en œuvre des mesures pour garantir que les données personnelles (a) ne peuvent pas être lues, copiées, modifiées ou supprimées sans autorisation pendant la transmission électronique, le transport ou le stockage sur des supports de stockage (manuels ou électroniques); et (b) peuvent être vérifiées quant aux entreprises ou autres entités juridiques auxquelles les données personnelles sont divulguées, y compris la journalisation, la sécurité du transport et le chiffrement.

Contrôles d’entrée

Stripe met en œuvre des mesures pour surveiller si des données ont été saisies, modifiées ou retirées (supprimées), et par qui, des systèmes de traitement de données, y compris les systèmes de journalisation et de rapport, ainsi que les pistes d’audit et la documentation.

Contrôles de séparation

Stripe met en œuvre des mesures pour veiller à ce que les données personnelles recueillies à différentes fins peuvent être traitées séparément. Ces mesures sont les suivantes :

- la limitation de l’accès aux données par les services internes en fonction du « principe du moindre privilège »;

- la séparation des fonctions (production/tests);

- des procédures pour le stockage, la modification, la suppression et la transmission de données à différentes fins; et

- des processus de segmentation logique pour gérer la séparation des données personnelles.

Certifications et rapports

Conformité PCI. Dans la mesure applicable aux Services, Stripe est responsable de fournir les Services d’une manière conforme au niveau de certification le plus élevé (PCI de niveau 1) prévu par les exigences PCI-DSS. La certification de Stripe est confirmée annuellement par un évaluateur de sécurité qualifié (QSA).

Rapports SOC. Stripe maintient les normes d’audit des contrôles d’organisation de services (« SOC ») pour les organisations de services émises par l’AICPA. Les rapports SOC 1 et 2 sont produits annuellement et seront fournis sur demande.

Stripe peut ajouter des normes ou des certifications en tout temps.

Chiffrement

Stripe applique des mécanismes de chiffrement de données à de multiples points du service de Stripe pour atténuer le risque d’accès non autorisé aux données de Stripe au repos et en transit. L’accès au matériel clé cryptographique de Stripe est limité à un nombre restreint de membres du personnel autorisés.

Chiffrement en transit. Pour protéger les données en transit, Stripe exige que toutes les connexions de données entrantes et sortantes soient chiffrées à l’aide du protocole TLS 1.2. Pour les données transitant sur les réseaux de production internes de Stripe, Stripe utilise mTLS pour chiffrer les connexions entre les systèmes de production.

Chiffrement au repos. Pour protéger les données au repos, Stripe utilise un chiffrement de norme industrielle (AES-256) pour chiffrer toutes les données de production stockées dans l’infrastructure de serveurs.

Jetonisation de données de carte de paiement et de compte bancaire. Les numéros de carte de paiement et de compte bancaire sont chiffrés séparément à l’aide d’un chiffrement de norme industrielle (AES-256) au niveau des données et stockés dans un coffre de données distinct très restreint. Les clés de déchiffrement sont stockées sur des machines distinctes. Des jetons sont générés pour permettre le traitement des données par Stripe.

Examens, rapports d’audit et questionnaires de sécurité

Sur demande écrite, et pas plus d’une fois par an, Stripe remplira un questionnaire écrit sur la sécurité des données d’une portée et d’une durée raisonnables concernant les pratiques commerciales et l’environnement technologique de données de Stripe par rapport au traitement des données personnelles. Les réponses de Stripe au questionnaire de sécurité constituent les données confidentielles de Stripe.

Configuration du système

Stripe met en œuvre des mesures visant à assurer la configuration du système, y compris des mesures de configuration par défaut pour la gouvernance interne en matière de TI et de sécurité informatique.

Stripe s’appuie sur des outils d’automatisation du déploiement pour mettre en place l’infrastructure et la configuration du système. Ces outils d’automatisation exploitent des configurations d’infrastructure gérées par du code soumis aux processus de contrôle des changements de Stripe. Les processus de gestion des changements de Stripe exigent des révisions formelles du code et des approbations par deux parties avant la mise en production.

Stripe utilise des outils de surveillance pour veiller sur l’infrastructure de production à la recherche de modifications par rapport aux bases de configuration connues.

Portabilité des données

L’API Stripe permet aux utilisateurs d’accéder par voie programmatique aux données stockées pour transfert, à l’exclusion des données de portée PCI. Le processus de portabilité des données PCI vers d’autres sous-traitant de données de paiement conformes à la norme PCI-DSS de niveau 1 se trouve au https://stripe.com/docs/security/data-migrations/exports.

Conservation et suppression des données

Stripe met en œuvre et maintient des politiques et des procédures de conservation des données relatives aux données personnelles et examine ces politiques et procédures, en fonction du cas.