Per ulteriori informazioni sul nostro Accordo sul trattamento dei dati personali, consulta le relative domande frequenti. Desideri una copia del presente Accordo sul trattamento dei dati personali? Fai clic qui. |
Ultimo aggiornamento: 28 settembre 2026
1. Ambito di applicazione.
Il presente Accordo sul trattamento dei dati ("DPA") è stipulato tra l'entità Stripe specificata nel Contratto (e le sue Affiliate, indicate collettivamente come "Stripe") e l'Utente specificato nell'Accordo, ed è soggetto e integrato come riferimento nell'Accordo. Il DPA disciplina il trattamento dei Dati personali da parte di Stripe e delle sue Affiliate.
2. Stripe in qualità di Responsabile del trattamento dei dati e di Titolare del trattamento dei dati.
Ruoli nel trattamento dei dati |
|---|
Stripe in qualità di Responsabile del trattamento dei dati | Quando Stripe tratta i Dati personali in qualità di Responsabile del trattamento dei dati, agisce per conto dell'Utente, che è il Titolare del trattamento dei dati. |
Stripe in qualità di Titolare del trattamento | Quando Stripe tratta i Dati personali in qualità di Titolare del trattamento: - ha l'autorità unica ed esclusiva di determinare le finalità e i mezzi del trattamento dei Dati personali che riceve dall'Utente o per suo tramite; e - può incaricare un'Affiliata Stripe di agire in qualità di (a) Contitolare del Trattamento per fornire prodotti e servizi, inclusi i Servizi autorizzati; (b) Titolare del trattamento indipendente per fornire i Servizi autorizzati; e (c) Responsabile del trattamento dei dati per fornire servizi diversi dai Servizi autorizzati. |
Finalità del trattamento dei dati |
|---|
Stripe in qualità di Responsabile del trattamento dei dati | Le finalità del trattamento dei Dati personali da parte di Stripe, in qualità di Responsabile del trattamento dei dati, sono: - gestire la piattaforma Stripe; inoltre - fornire i prodotti e i servizi di Stripe, e consentire l'accesso agli stessi. |
Stripe in qualità di Titolare del trattamento | Le finalità del trattamento dei Dati personali da parte di Stripe in qualità di Titolare del trattamento dei dati, durante la fornitura dei prodotti e dei servizi di Stripe, sono: - determinare e utilizzare terze parti (banche e fornitori di metodi di pagamento); - monitorare, prevenire e rilevare transazioni fraudolente e altre attività fraudolente sulla piattaforma Stripe; - monitorare, prevenire e mitigare perdite finanziarie, rischi per la sicurezza e altri danni; - implementare, mantenere ed eseguire le procedure interne che consentono a Stripe di fornire i propri prodotti e servizi, comprese la gestione dei rapporti, l'addebito e l'emissione di fatture; - essere conforme alla Legge, inclusi gli obblighi applicabili in materia di screening antiriciclaggio e adeguata verifica della clientela, nonché i requisiti e le richieste dei fornitori di servizi finanziari e delle Autorità governative; inoltre - analizzare, migliorare e sviluppare i prodotti e i servizi di Stripe. |
Categorie di Interessati e di Dati personali: Stripe in qualità di Responsabile del trattamento dei dati e di Titolare del trattamento |
|---|
Interessati | Stripe può trattare i Dati personali di clienti, rappresentanti e di qualsiasi persona fisica che acceda all'account Stripe o lo che utilizzi. |
Dati personali | Se applicabile, Stripe può elaborare i dettagli dell'Account del metodo di pagamento, i dati del conto bancario, l'indirizzo di addebito/spedizione, il nome, la descrizione dell'ordine (inclusi data, ora, importo, descrizione del prodotto o del servizio), l'ID del dispositivo, l'indirizzo email, l'indirizzo IP/posizione, l'ID dell'ordine, i dati della carta di pagamento, lo stato/ID fiscale, l'identificatore univoco del cliente, le informazioni sull'identità, inclusi i documenti rilasciati dal governo (ad esempio, carte d'identità nazionali, patenti di guida e passaporti), l'indirizzo del wallet di criptovalute. |
Dati sensibili | Se applicabile, Stripe può trattare Dati sensibili (ad esempio, dati di riconoscimento facciale). |
Durata del trattamento |
|---|
Stripe in qualità di Responsabile del trattamento dei dati | Per la Durata e per qualsiasi periodo necessario per adempiere agli obblighi di una parte in seguito alla risoluzione. |
Sicurezza dei dati |
|---|
Stripe come Responsabile del trattamento dei dati e Titolare del trattamento | Stripe implementerà e manterrà un programma scritto di sicurezza delle informazioni, in conformità alle Misure di sicurezza dei dati indicate nell'Allegato al presente DPA. |
3. Obblighi di Stripe in qualità di Responsabile del trattamento dei dati.
3.1 Obblighi.
Quando Stripe agisce in qualità di Responsabile del trattamento dei dati per conto dell'Utente, Stripe, nella misura richiesta dalla Normativa in materia di protezione dei dati:
(a) tratterà i Dati personali per conto dell'Utente e secondo le Istruzioni dell'Utente. Stripe informerà l'Utente qualora ritenga che le Istruzioni violino o siano in contrasto con la Normativa in materia di protezione dei dati;
(b) garantirà che tutte le persone autorizzate da Stripe a trattare i Dati personali vi abbiano accesso esclusivamente nella misura necessaria e si siano impegnate a rispettarne la riservatezza;
((c) informare l'Utente di ogni richiesta che Stripe riceve dagli Interessati (incluse le "richieste verificabili dei consumatori" come definite dal CCPA) che esercitano i propri diritti ai sensi della Normativa in materia di protezione dei dati per (i) accedere (ad es., il diritto di conoscere ai sensi del CCPA) ai propri Dati Personali; (ii) far correggere o cancellare i propri Dati Personali; (iii) limitare o opporsi al Trattamento di Stripe; o (iv) alla portabilità dei dati (collettivamente "Richiesta dell'Interessato"). Tranne che per richiedere ulteriori informazioni, identificare l'Interessato e, se applicabile, indirizzare l'Interessato all'Utente in qualità di Titolare del Trattamento, Stripe non risponderà a queste richieste a meno che l'Utente non dia istruzioni scritte a Stripe in tal senso. Tenendo conto della natura del Trattamento, Stripe assisterà l'Utente mediante adeguate misure tecniche e organizzative, nella misura in cui ciò sia possibile, per consentire all'Utente di adempiere al proprio obbligo di rispondere a una Richiesta dell'Interessato
(d) informare l'Utente di ogni richiesta delle forze dell'ordine che Stripe riceve da un'Autorità governativa che richieda a Stripe di divulgare Dati personali o di partecipare a un'indagine che richieda a Stripe di divulgare Dati personali, a meno che non sia vietato dalla Legge;
(e) fornire all'Utente ragionevole assistenza, a seguito di una richiesta scritta dell'Utente, per aiutarlo a essere conforme ai propri obblighi ai sensi della Normativa in materia di protezione dei dati e, tenendo conto della natura del trattamento e delle informazioni a disposizione di Stripe, fornire informazioni ragionevoli per aiutarlo a condurre una valutazione d'impatto sulla protezione dei dati o a consultare un'Autorità di controllo. Se l'Utente richiede a Stripe assistenza che vada oltre gli obblighi di Stripe ai sensi della Normativa in materia di protezione dei dati o del presente Accordo, Stripe potrebbe addebitare all'Utente una commissione ragionevole;
(f) se Stripe subisce un Incidente relativo ai dati, informare l'Utente senza ingiustificato ritardo, e, per gli Incidenti relativi ai dati che interessano Dati personali soggetti al GDPR o al GDPR del Regno Unito, comunque entro 48 ore dal momento in cui Stripe viene a conoscenza dell'Incidente relativo ai dati. Nella misura in cui ne sia a conoscenza, la notifica di Stripe all'Utente descriverà con ragionevole dettaglio (i) il tipo di Dati personali oggetto dell'Incidente relativo ai dati, (ii) le categorie e il numero potenziale di persone fisiche o registrazioni interessate (compresi i relativi Paesi) e (iii) lo stato dell'indagine di Stripe e delle misure correttive in corso o pianificate. A seguito della notifica, Stripe fornirà gli aggiornamenti pertinenti per assistere l'Utente nell'adempimento dei propri obblighi ai sensi della Normativa in materia di protezione dei dati;
(g) a seguito di una richiesta scritta dell'Utente, contribuire ad audit o ispezioni mettendo a disposizione dell'Utente i report di audit. A seguito di tale richiesta, e non più di una volta all'anno, Stripe fornirà tempestivamente la documentazione o compilerà un questionario scritto sulla sicurezza dei dati di portata e durata ragionevoli riguardante il trattamento dei Dati personali da parte di Stripe e delle sue Affiliate. Tutti i report e la documentazione forniti, compresa qualsiasi risposta a un questionario sulla sicurezza, costituiscono informazioni riservate di Stripe; inoltre
(h) a scelta dell'Utente, eliminare o restituire all'Utente tutti i Dati personali trattati in relazione ai Servizi ed eliminare le copie esistenti a seguito della risoluzione dell'Accordo, ad eccezione del fatto che Stripe non sarà tenuta a eliminare o restituire tali Dati personali, o a eliminare le copie esistenti, nella misura in cui la conservazione di tali Dati personali o di tali copie da parte di Stripe sia (i) necessaria affinché Stripe possa esercitare i propri diritti ed essere conforme ai propri obblighi ai sensi del presente Accordo; o (ii) richiesta o autorizzata per un periodo più lungo ai sensi della Normativa in materia di protezione dei dati.
3.2 Responsabili del trattamento dei dati terzi.
(a) Stripe si avvale di Responsabili del trattamento dei dati terzi, che possono includere le proprie Affiliate, nella misura necessaria per la prestazione dei Servizi. L'Utente acconsente all'utilizzo da parte di Stripe dei Responsabili del trattamento dei dati terzi esistenti, come indicato nell'Elenco dei Responsabili del trattamento dei dati terzi di Stripe, e concede a Stripe un'autorizzazione scritta generale ad avvalersi di Responsabili del trattamento dei dati terzi nella misura necessaria per la prestazione dei Servizi. Se l'Utente si iscrive alle notifiche via email nell'Elenco dei Responsabili del trattamento dei dati terzi di Stripe, qualora Stripe intenda aggiungere uno o più Responsabili del trattamento dei dati terzi a tale elenco, ne informerà l'Utente tramite email almeno 30 giorni prima che le modifiche abbiano effetto. L'Utente può ragionevolmente opporsi a una modifica, per motivi legittimi, entro 30 giorni dalla ricezione della notifica della modifica. L'Utente riconosce che i Responsabili del trattamento dei dati terzi di Stripe sono essenziali per fornire i Servizi e che, qualora l'Utente si opponga all'utilizzo da parte di Stripe di un Responsabile del trattamento dei dati terzo, nonostante qualsiasi disposizione contraria nel presente Accordo (incluso il presente DPA), Stripe non sarà obbligata a fornire all'Utente i Servizi per cui si avvale di quel Responsabile del trattamento dei dati terzo.
(b) Stripe stipulerà un accordo scritto con ciascun Responsabile del trattamento dei dati terzo, per imporre a quel Responsabile del trattamento dei dati terzo obblighi comparabili a quelli imposti a Stripe ai sensi del presente DPA, incluso l'obbligo di implementare adeguate Misure di sicurezza dei dati. Se un Responsabile del trattamento dei dati terzo non adempie ai propri obblighi in materia di protezione dei dati in base a tale accordo, Stripe rimarrà responsabile nei confronti dell'Utente per gli atti e le omissioni del proprio Responsabile del trattamento dei dati terzo nella stessa misura in cui Stripe sarebbe responsabile se prestasse direttamente i relativi Servizi ai sensi del presente DPA.
3.3 Obblighi specifici per gli Stati Uniti in materia di protezione dei dati.
Nella misura in cui si applica la US State DP Law e Stripe agisce in qualità di Responsabile del trattamento dei dati, Stripe certifica di comprendere e che sarà conforme ai propri obblighi, ai sensi della Legge statale sulla privacy degli Stati Uniti di:
(a) non vendere né condividere (secondo la definizione del CCPA) i Dati Personali;
(b) trattare i Dati Personali solo per le finalità stabilite nel presente DPA, nell'Accordo o altrimenti consentite dalla Legge;
(c) non conservare, utilizzare o divulgare i Dati Personali al di fuori del proprio rapporto commerciale diretto con l'Utente, se non per fornire i prodotti e i servizi di Stripe, e come richiesto per essere conforme alla Legge; e
(d) non combinare i Dati Personali ricevuti dall'Utente o tramite quest'ultimo con i Dati Personali ricevuti da o per conto di una persona fisica o raccolti dalle interazioni di Stripe con la persona fisica, a meno che non sia consentito dalla US State DP Law o su indicazione della persona fisica.
(e) garantire un livello di protezione dei Dati personali non inferiore a quello richiesto dalla US State DP Law; e
(f) informare l'Utente qualora stabilisca di non poter più soddisfare i propri obblighi ai sensi della US State DP Law, concedendo all'Utente il diritto di intraprendere misure ragionevoli e appropriate per porre rimedio a qualsiasi Trattamento dei dati personali non autorizzato.
3.4 Esclusione di responsabilità.
Fatto salvo qualsiasi disposizione contraria del presente Accordo, incluso il presente DPA, Stripe e le sue Affiliate non saranno responsabili per alcuna richiesta di risarcimento presentata da un Interessato derivante da o correlata ad atti o omissioni di Stripe o di una qualsiasi delle sue Affiliate, nella misura in cui Stripe agiva in conformità alle Istruzioni dell'Utente.
4. Obblighi dell'Utente quando agisce in qualità di Titolare del trattamento dei dati.
4.1 Istruzioni.
L'Utente deve fornire a Stripe esclusivamente Istruzioni legittime;
4.2 Conformità alla Normativa in materia di protezione dei dati.
L'Utente deve rispettare e adempiere ai propri obblighi ai sensi della Normativa in materia di protezione dei dati, anche per quanto riguarda i diritti degli Interessati, la sicurezza dei dati e la riservatezza, e deve assicurarsi di disporre di un'adeguata base giuridica per il trattamento dei Dati personali come descritto nell'Accordo, incluso il presente DPA; e
4.3 Divulgazioni.
L'Utente deve fornire agli Interessati (inclusi i Clienti) tutte le comunicazioni necessarie, anche mettendo a disposizione un'Informativa sulla privacy, e ottenere da essi tutti i diritti, le autorizzazioni e i consensi necessari per consentire a Stripe di trattare legittimamente i Dati personali forniti dall'Utente come descritto nell'Accordo, incluso il presente DPA. L'Utente è l'unico responsabile del contenuto delle comunicazioni che fornisce ai propri Clienti.
5. Obblighi di Stripe quando agisce in qualità di Titolare del trattamento.
Stripe deve rispettare e adempiere ai propri obblighi ai sensi della Normativa in materia di protezione dei dati durante il trattamento dei Dati personali, incluso il rendere disponibile un'Informativa sulla privacy che spieghi come e per quali finalità Stripe raccoglie, utilizza, conserva, divulga e protegge i Dati personali.
6. Trasferimenti dati.
6.1 Trasferimenti transfrontalieri di dati da parte dell'Utente.
L'Utente riconosce che, affinché Stripe possa fornire i Servizi, trasferisce Dati personali a Stripe, LLC negli Stati Uniti. Se il trasferimento comprende Dati personali per cui è richiesto un Meccanismo di trasferimento dati, si applicherà l'Addendum sui trasferimenti di dati integrato nel presente DPA.
6.2 Trasferimenti transfrontalieri di dati da parte di Stripe.
Stripe e le sue Affiliate possono trasferire Dati personali a livello globale nella misura necessaria per fornire i Servizi. In particolare, i Dati personali possono essere trasferiti a Stripe, LLC negli Stati Uniti e alle Affiliate e ai Responsabili del trattamento dei dati terzi di Stripe con sede in altre giurisdizioni.
7. Conflitto.
In caso di conflitto tra le disposizioni del presente DPA e una qualsiasi disposizione:
(a) dell'Accordo, in relazione al trattamento dei Dati personali, prevarranno le disposizioni del presente DPA; e
(b) dell'Addendum sui trasferimenti di dati, prevarranno le disposizioni dell'Addendum sui trasferimenti di dati.
8. Definizioni.
I termini con l'iniziale maiuscola non definiti nel presente DPA hanno il significato che a loro viene attribuito nell'Accordo.
Per "Accordo" si intende il significato attribuito nel Contratto di servizio di Stripe tra l'Utente e Stripe, disponibile all'indirizzo www.stripe.com/legal/ssa, o diversamente concordato tra le parti.
Per "Servizi autorizzati" si intendono i Servizi che un'Autorità governativa concede in licenza, autorizza o regolamenta.
Per "CCPA" si intende il California Consumer Privacy Act del 2018, sezioni 1798.100-1798.199 del Codice civile della California, e relativi regolamenti di attuazione.
Per "Titolare del trattamento dei dati" si intende l'entità che, da sola o congiuntamente ad altre, determina le finalità e i mezzi del trattamento dei Dati personali, che può includere, a seconda dei casi, un'"Azienda" secondo la definizione del CCPA.
Per "Incidente relativo ai dati" si intende qualsiasi trattamento, utilizzo, accesso, perdita, divulgazione, distruzione o alterazione non autorizzati o illeciti dei Dati personali che sono in possesso o sotto il controllo di una parte o di una sua Affiliata, oppure di un subappaltatore, agente o rappresentante di una parte o di una sua Affiliata.
Per "Data Privacy Framework" si intende, a seconda dei casi, il programma di autocertificazione del quadro normativo sulla privacy dei dati UE-USA, Svizzera-USA o Regno Unito-USA, gestito dal Dipartimento del commercio degli Stati Uniti.
Per "Responsabile del trattamento dei dati" si intende l'entità che tratta i Dati personali per conto del Titolare del trattamento, che può includere, a seconda dei casi, un "Fornitore di servizi" secondo la definizione del CCPA.
Per "Misure di sicurezza dei dati" si intendono le misure tecniche e organizzative volte a proteggere i Dati personali per garantire un livello di sicurezza adeguato al rischio connesso al trattamento.
Per "Interessato" si intende una persona fisica, identificata o identificabile, a cui si riferiscono i Dati personali.
Per "Meccanismo di trasferimento dati" si intende un meccanismo di trasferimento che consente il legittimo trasferimento transfrontaliero dei Dati personali ai sensi della Normativa in materia di protezione dei dati, compresi i meccanismi di trasferimento richiesti dalla Normativa in materia di protezione dei dati del SEE, della Svizzera e del Regno Unito, quali il Data Privacy Framework, le Clausole contrattuali standard del SEE, l'Addendum sui trasferimenti internazionali di dati del Regno Unito e qualsiasi meccanismo di trasferimento dei dati disponibile ai sensi della Normativa in materia di protezione dei dati e integrato nel presente DPA.
Per "Addendum sui trasferimenti di dati" si intende l'appendice sui trasferimenti dati disponibile all'indirizzo www.stripe.com/legal/dta, e relativi aggiornamenti periodici.
Per "Normativa in materia di protezione dei dati" si intende la Legge vigente sul trattamento dei Dati personali ai sensi dell'Accordo e del presente DPA, comprese le disposizioni internazionali, federali, statali, provinciali e locali, correlate, a qualsiasi titolo, alla privacy, alla protezione dei dati o alla sicurezza dei dati.
Per "SEE" si intende lo Spazio economico europeo.
Per "Clausole contrattuali standard del SEE" si intendono il Modulo 1 (Trasferimento: da Titolare a Titolare), il Modulo 2 (Trasferimento: da Titolare a Responsabile del trattamento dei Dati) e, ove applicabile, il Modulo 3 (Trasferimento: da Responsabile del trattamento dei dati a Responsabile del trattamento dei dati) delle clausole contrattuali tipo stabilite nella Decisione di esecuzione (UE) 2021/914 della Commissione Europea relativa alle clausole contrattuali tipo per il trasferimento di dati personali verso Paesi terzi ai sensi del GDPR.
Per "GDPR" si intende il Regolamento generale sulla protezione dei dati (UE) 2016/679.
Per "Istruzioni" si intendono tutte le comunicazioni o documentazioni, incluse quelle che possono essere fornite attraverso un'API Stripe, una Dashboard Stripe o accordi scritti tra l'Utente e Stripe, attraverso cui il Titolare del trattamento impartisce istruzioni a un Responsabile del trattamento dei dati affinché esegua uno specifico trattamento dei Dati personali per conto di quel Titolare del trattamento.
Per "Contitolare del trattamento" si intende un Titolare del trattamento che determina congiuntamente le finalità e i mezzi del trattamento dei Dati personali con uno o più Titolari del trattamento.
Per "Dati personali" si intende qualsiasi informazione relativa a una persona fisica identificabile che viene trattata in relazione ai Servizi e che comprende i "Dati personali" così come sono definiti dal GDPR e le "Informazioni personali" così sono come definite dal CCPA.
Per "Informativa sulla privacy" si intende una o più politiche sulla privacy, comunicazioni sulla privacy, informative sui dati, informative sull'utilizzo dei cookie, comunicazioni relative ai cookie o altre politiche o comunicazioni pubbliche analoghe che descrivono le prassi e gli impegni di una parte in materia di Dati personali.
Per "Trattare" si intende qualsiasi operazione o insieme di operazioni sui Dati personali o su insiemi di Dati personali, quali la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento o la modifica, il recupero, la consultazione, l'utilizzo, la divulgazione mediante trasmissione, la diffusione o altra forma di messa a disposizione, l'allineamento o la combinazione, la limitazione, la cancellazione o la distruzione, come descritto nella Normativa in materia di protezione dei dati. I termini "Trattati" e "Trattamento" hanno significati corrispondenti.
Per "Dati sensibili" si intendono, nella misura in cui tali dati sono trattati distintamente come categoria speciale di Dati personali ai sensi della Normativa in materia di protezione dei dati: (a) Dati personali costituiti da dati genetici, dati biometrici, dati relativi alla salute, alla vita sessuale o all'orientamento sessuale di una persona fisica; (b) dati relativi all'origine razziale o all'etnia, alle opinioni politiche, alle convinzioni religiose o filosofiche, o all'appartenenza a sindacati; (c) dati di geolocalizzazione; o (d) informazioni personali sensibili secondo la definizione del CCPA.
Per "Responsabile del trattamento dei dati terzo" si intende un'entità di cui si avvale un Responsabile del trattamento dei dati per trattare i Dati personali relativi ai Servizi per conto di quel Responsabile del trattamento dei dati.
Per "Elenco dei responsabili del trattamento dei dati terzi di Stripe" si intende l'elenco dei Responsabili del trattamento dei dati terzi e delle Affiliate di Stripe, disponibile all'indirizzo www.stripe.com/legal/service-providers, così come periodicamente aggiornato.
Per "Autorità di controllo" si intende un'autorità pubblica indipendente che (i) è istituita da uno Stato membro dell'Unione europea ai sensi dell'articolo 51 del GDPR; oppure (ii) è l'autorità pubblica competente in materia di protezione dei dati che esercita funzioni di controllo e ha giurisdizione sull'Utente.
Per "GDPR del Regno Unito" si intende il GDPR, così come recepito nel diritto nazionale del Regno Unito per effetto della Sezione 3 dello European Union (Withdrawal) Act 2018 e modificato dai Data Protection, Privacy and Electronic Communications (Amendments etc.) (EU Exit) Regulations del 2019.
Per "UK International Data Transfer Addendum" si intende l'appendice sul trasferimento internazionale di dati delle Clausole contrattuali standard del SEE, emessa dall'Information Commissioner's Office del Regno Unito.
"US State DP Law" indica la Legge sulla protezione dei dati (DP Law) in vigore negli Stati Uniti, che può includere, tra gli altri, il CCPA, il Virginia Consumer Data Protection Act, il Colorado Privacy Act, il Connecticut Data Privacy Act e lo Utah Consumer Privacy Act.
ALLEGATO: SICUREZZA DEI DATI DI STRIPE
Programmi e politiche in materia di sicurezza | Stripe mantiene e applica un programma di sicurezza che disciplina la gestione della sicurezza da parte di Stripe, compresi i relativi controlli. Il programma di sicurezza comprende: - politiche documentate e approvate formalmente da Stripe, pubblicate internamente, comunicate al personale competente e riviste almeno una volta all'anno; - un'attribuzione documentata e chiara delle responsabilità e delle competenze relative alle attività del programma di sicurezza; - politiche relative, secondo i casi, all'uso accettabile dei computer, alla classificazione dei dati, ai controlli crittografici, al controllo degli accessi, ai supporti rimovibili e all'accesso remoto; e - test periodici dei principali controlli, sistemi e procedure. Programma sulla privacy. Stripe mantiene e applica un programma sulla privacy e le relative politiche, che disciplinano le modalità di raccolta, utilizzo e condivisione dei Dati personali. |
Gestione dei rischi e degli asset | Stripe effettua valutazioni dei rischi e implementa e mantiene controlli per l'identificazione, l'analisi, il monitoraggio, la segnalazione e la gestione delle azioni correttive relative ai rischi. Stripe mantiene e applica un programma di gestione degli asset che prevede un'adeguata classificazione e il controllo degli asset hardware e software durante il loro intero ciclo di vita. |
Formazione e controlli sul personale | Tutti i dipendenti di Stripe (a) e i contrattisti indipendenti di Stripe (b) che possono avere accesso ai dati, inclusi coloro che trattano Dati personali ((a) e (b), collettivamente definiti come "Personale"), riconoscono le proprie responsabilità in materia di sicurezza e privacy dei dati in conformità alle politiche di Stripe. Stripe, direttamente o tramite terzi, intraprende le seguenti attività per il Personale: - esegue lo screening e il controllo dei precedenti prima dell'assunzione; - svolge attività di formazione sulla sicurezza e sulla privacy; - applica procedure disciplinari in caso di violazione dei requisiti in materia di sicurezza o privacy dei dati; e - in caso di cessazione del rapporto o di modifica del ruolo ricoperto, rimuove o aggiorna tempestivamente i diritti di accesso del Personale e richiede al Personale di restituire o distruggere i Dati personali. Autenticazione. Stripe autentica l'identità di ciascun membro del Personale mediante credenziali di autenticazione appropriate, quali password complesse, dispositivi token o dati biometrici. |
Formazione e sensibilizzazione | Formazione annuale in materia di sicurezza e privacy. I dipendenti di Stripe completano ogni anno un corso di sensibilizzazione sulla sicurezza e sulla privacy relativo alle politiche e alle prassi di Stripe in materia di sicurezza e riservatezza dei dati. |
Gestione della rete e delle operazioni | Politiche e procedure. Stripe adotta politiche e procedure per la gestione della rete e delle operazioni. Tali politiche e procedure riguardano il rafforzamento della sicurezza, il controllo delle modifiche, la separazione dei compiti, la separazione degli ambienti di sviluppo e produzione, la gestione dell'architettura tecnica, la sicurezza della rete, la protezione dai malware, la protezione dei dati archiviati e in transito, l'integrità dei dati, la crittografia, i log di audit e la segregazione della rete. Valutazioni delle vulnerabilità. Stripe effettua periodicamente valutazioni delle vulnerabilità e test di penetrazione sui propri sistemi e applicazioni, inclusi quelli che trattano Dati personali. Le vulnerabilità sono gestite e risolte in conformità allo standard di gestione delle vulnerabilità di Stripe. |
Controlli degli accessi tecnici | Controllo degli accessi. Stripe adotta misure per impedire che i sistemi di trattamento dei dati vengano utilizzati da soggetti non autorizzati, che comprendono: - procedure di autenticazione e identificazione degli utenti; - procedure di sicurezza mediante ID/password, che comprendono misure di autenticazione digitale avanzate, basate sul NIST 800-63B, inclusa la MFA; - blocco automatico (ad esempio, password o timeout); e - monitoraggio dei tentativi di intrusione. Controllo dell'accesso ai dati. Stripe adotta misure per garantire che le persone autorizzate a utilizzare un sistema di trattamento dei dati possano accedere esclusivamente ai Dati personali consentiti dai rispettivi diritti di accesso, e che i Dati personali non possano essere letti, copiati, modificati o eliminati senza autorizzazione; queste comprendono: - politiche e procedure interne; - sistemi di autorizzazione degli accessi; - diritti di accesso differenziati (profili, ruoli, azioni e oggetti); - monitoraggio e registrazione degli accessi; - report sugli accessi; - procedure di accesso; - procedure di modifica; e - procedure di cancellazione. |
Controlli degli accessi fisici | Stripe si avvale di fornitori di servizi terzi affidabili per ospitare la propria infrastruttura di produzione. Stripe si affida a tali terze parti per la gestione dei controlli dell'accesso fisico ai data center da esse gestiti. Tra le misure adottate dai fornitori di servizi di Stripe per impedire l'accesso fisico non autorizzato ai sistemi di trattamento dati presenti nelle sedi e nelle strutture (inclusi database, server applicativi e relativo hardware) in cui vengono trattati i Dati personali, figurano: - sistemi e programmi di controllo dell'accesso fisico presso le sedi di Stripe; - un Security Operation Center globale attivo 24 ore su 24, 7 giorni su 7, che monitora i sistemi di sicurezza fisica; - sistemi di videosorveglianza e allarme di sicurezza; - ruoli e aree di controllo degli accessi; - misure di audit per il controllo degli accessi; - un programma elettronico di tracciamento e gestione delle chiavi; - un processo di autorizzazione dell'accesso per dipendenti e terze parti; - sistemi di chiusura delle porte (serrature elettrificate ecc.); - personale di sicurezza qualificato in uniforme. Stripe esamina i report di audit delle terze parti per verificare che i fornitori di servizi di Stripe mantengano adeguati controlli degli accessi fisici ai data center gestiti. |
Controlli sulla disponibilità | Stripe adotta misure atte a garantire la possibilità di ripristinare tempestivamente la disponibilità e l'accesso ai Dati personali in caso di incidente fisico o tecnico, tra cui: - replica dei database; - procedure di backup; - ridondanza dell'hardware; - un piano di ripristino in caso di emergenza. |
Controlli sulla divulgazione | Stripe adotta misure per garantire che (a) i Dati personali non possano essere letti, copiati, modificati o eliminati senza autorizzazione durante la trasmissione elettronica, il trasferimento o l'archiviazione su supporti di memoria (manuali o elettronici); e (b) sia possibile verificare a quali società o altre entità giuridiche vengono divulgati i Dati personali, anche mediante registrazione degli eventi, sicurezza del trasferimento e crittografia. |
Controlli sugli inserimenti | Stripe adotta misure per rilevare se i dati sono stati inseriti, modificati o rimossi (eliminati) dai sistemi di trattamento dei dati e da chi, inclusi sistemi di registrazione e reportistica, audit trail e documentazione. |
Controlli di separazione | Stripe adotta misure per garantire che i Dati personali raccolti per finalità diverse possano essere trattati separatamente, tra cui: - limitazione dell'accesso ai dati da parte dei servizi interni, secondo il principio del "privilegio minimo"; - separazione delle funzioni (produzione/test); - procedure per l'archiviazione, la modifica, la cancellazione e la trasmissione dei dati per finalità diverse; e - processi di segmentazione logica per gestire la separazione dei Dati personali. |
Certificazioni e report | Conformità alle norme PCI. Nella misura applicabile ai Servizi, Stripe è responsabile della fornitura dei Servizi in conformità al livello di certificazione più elevato (PCI Level 1) previsto dai requisiti PCI DSS. La certificazione di Stripe viene confermata ogni anno da un valutatore della sicurezza qualificato (QSA). Report SOC. Stripe mantiene gli standard di audit Service Organization Controls ("SOC") per le organizzazioni di servizi emanati dall'AICPA. I report SOC 1 e 2 vengono prodotti ogni anno e forniti su richiesta. Stripe può aggiungere standard o certificazioni in qualsiasi momento. |
Crittografia | Stripe applica meccanismi di crittografia dei dati in più punti del proprio servizio per ridurre il rischio di accessi non autorizzati ai dati di Stripe, archiviati e in transito. L'accesso al materiale relativo alle chiavi crittografiche di Stripe è limitato a un numero ristretto di membri autorizzati del Personale. Crittografia in transito. Per proteggere i dati in transito, Stripe richiede che tutte le connessioni dati in entrata e in uscita siano crittografate utilizzando protocolli crittografici, suite di crittografia e meccanismi approvati di scambio delle chiavi secondo le linee guida NIST più aggiornate. Per i dati che attraversano le reti di produzione interne di Stripe, Stripe utilizza l'autenticazione reciproca e la crittografia (mTLS) per proteggere le connessioni tra i sistemi di produzione. Crittografia dei dati archiviati. Per proteggere i dati archiviati, Stripe crittografa tutti i dati di produzione salvati nell'infrastruttura server utilizzando algoritmi di crittografia e lunghezze delle chiavi che soddisfano o superano le raccomandazioni NIST per la crittografia simmetrica. Tokenizzazione dei dati delle carte di pagamento e dei conti bancari. I numeri delle carte di pagamento e dei conti bancari vengono salvati in un vault di dati separato e con forti limitazioni, e sono crittografati separatamente a livello di dati, utilizzando algoritmi di crittografia simmetrica e lunghezze delle chiavi approvati dal NIST. Le chiavi di decrittazione vengono salvate su macchine separate. I token vengono generati per supportare l'elaborazione dei dati di Stripe. |
Revisioni, report di audit e questionari sulla sicurezza | A fronte di una richiesta scritta, e non più di una volta all'anno, Stripe compilerà un questionario scritto sulla sicurezza dei dati, di portata e durata ragionevoli, riguardante le prassi commerciali di Stripe e il relativo ambiente tecnologico dei dati, in relazione al trattamento dei Dati personali. Le risposte di Stripe al questionario sulla sicurezza sono dati riservati di Stripe. |
Configurazione dei sistemi | Stripe adotta misure per garantire la corretta configurazione dei sistemi, comprese misure di configurazione predefinite per la gestione IT interna e la governance della sicurezza IT. Stripe si affida a strumenti di automazione della distribuzione, per implementare l'infrastruttura e la configurazione dei sistemi. Questi strumenti si basano su configurazioni dell'infrastruttura gestite tramite codice e sottoposte ai processi di gestione delle modifiche di Stripe. I processi di gestione delle modifiche di Stripe richiedono revisioni formali del codice e l'approvazione di due soggetti prima del rilascio in produzione. Stripe utilizza strumenti di monitoraggio per controllare le modifiche apportate all'infrastruttura di produzione, rispetto alle configurazioni di riferimento note. |
Portabilità dei dati | L'API Stripe consente agli Utenti di accedere tramite codice ai dati salvati per il trasferimento, ad esclusione dei dati soggetti a PCI. Il processo per trasferire i dati soggetti a PCI ad altri elaboratori di pagamento conformi a PCI DSS di Livello 1 è disponibile all'indirizzo https://stripe.com/docs/security/data-migrations/exports. |
Conservazione ed eliminazione dei dati | Stripe implementa e mantiene politiche e procedure per la conservazione dei Dati personali e le riesamina secondo necessità. |