Si deseas obtener más información sobre nuestro Contrato de tratamiento de datos, consulta nuestras Preguntas frecuentes. ¿Necesitas una copia de este Contrato de tratamiento de datos? Haz clic aquí. |
Última actualización: 18 de noviembre de 2025
Este Contrato de tratamiento de datos (el «DPA») está sujeto al Contrato y forma parte de este. Además, rige el Tratamiento de datos personales por parte de Stripe y sus Afiliados.
1. Estructura.
Si la Cuenta de Stripe del Usuario está ubicada en América del Norte o América del Sur, el Usuario celebra este DPA con Stripe, LLC. Si la Cuenta de Stripe del Usuario está ubicada en otro lugar, el Usuario celebra este DPA con Stripe Payments Europe, Limited («SPEL»). En consecuencia, las referencias en este DPA a «Stripe» significan Stripe, LLC o SPEL, según corresponda.
2. Stripe como Encargado de tratamiento de datos y Controlador de datos.
Funciones de Tratamiento de datos |
|---|
Stripe como Encargado de tratamiento de datos | Cuando Stripe trata Datos personales como Encargado de tratamiento de datos, actúa como Encargado de tratamiento de datos en nombre del Usuario, el Controlador de datos. |
Stripe como Controlador de datos | Cuando Stripe trata Datos personales como Controlador de datos, sucede lo siguiente: - tiene la autoridad única y exclusiva para determinar los fines y medios del Tratamiento de datos personales que recibe del Usuario o a través de él; y - puede contratar a un Afiliado de Stripe con el fin de que actúe como (a) Controlador conjunto para proporcionar Servicios autorizados; y (b) Encargado de tratamiento de datos para proporcionar servicios que no sean los Servicios autorizados. |
Fines del Tratamiento de datos |
|---|
Stripe como Encargado de tratamiento de datos | Los fines del Tratamiento de datos personales por parte de Stripe en su capacidad de Encargado de tratamiento de datos son los siguientes: - brindar servicio a la plataforma de Stripe; y - proporcionar acceso a los productos y servicios de Stripe. |
Stripe como Controlador de datos | Los fines del Tratamiento de datos personales por parte de Stripe en su capacidad de Controlador de datos cuando proporciona productos y servicios de Stripe son los siguientes: - determinar y utilizar a terceros (bancos y proveedores de métodos de pago); - monitorear, prevenir y detectar transacciones fraudulentas y otras actividades fraudulentas en la plataforma de Stripe; - monitorear, prevenir y mitigar las pérdidas financieras, los riesgos de seguridad y otros daños; - implementar, mantener y realizar procesos internos que le permitan a Stripe proporcionar sus productos y servicios, incluidas la gestión de relaciones y la facturación; - cumplir con la Ley, incluidas las obligaciones aplicables de revisión contra el lavado de dinero y conocimiento del cliente (KYC), así como los requisitos y las solicitudes del Proveedor financiero y de la Autoridad gubernamental; y - analizar, mejorar y desarrollar los productos y servicios de Stripe. |
Categorías de Titulares de datos y Datos personales: Stripe como Encargado de tratamiento de datos y Controlador de datos |
|---|
Titulares de datos | Stripe puede tratar los Datos personales de los Clientes, representantes y cualquier persona física que acceda a la Cuenta de Stripe o la use. |
Datos personales | Si corresponde, Stripe puede tratar los Datos de la cuenta del método de pago, los datos de la cuenta bancaria, la dirección de facturación o de envío, el nombre, la descripción del pedido (incluidos fecha, hora, importe, descripción del producto o servicio), el ID de dispositivo, la dirección de correo electrónico, la ubicación o dirección IP, el ID del pedido, los datos de la tarjeta de pago, el estado o la identificación fiscal, el identificador único de cliente y la información de identidad (p. ej., los documentos emitidos por el Gobierno como el documento nacional de identidad, la licencia de conducir y el pasaporte). |
Datos confidenciales | Si corresponde, Stripe puede tratar Datos confidenciales (p. ej., datos de reconocimiento facial). |
Duración del Tratamiento |
|---|
Stripe como Encargado de tratamiento de datos | Durante la Vigencia y cualquier período requerido para cumplir con las obligaciones posteriores a la terminación de alguna de las partes. |
Seguridad de los datos |
|---|
Stripe como Encargado de tratamiento de datos y Controlador de datos | Stripe implementará y mantendrá un programa de seguridad de la información por escrito con las Medidas de seguridad de datos indicadas en el Anexo de este DPA. |
3. Obligaciones de Stripe cuando actúa como Encargado de tratamiento de datos.
3.1 Obligaciones.
Cuando Stripe actúa como Encargado de tratamiento de datos para el Usuario, Stripe, en la medida en que lo exija la Ley de Protección de Datos, realizará lo siguiente:
(a) tratará los Datos personales en nombre del Usuario y de acuerdo con sus Instrucciones. Stripe le informará al Usuario si, a su juicio, las Instrucciones violan o infringen la Ley de Protección de Datos;
(b) garantizará que todas las personas que Stripe autorice para tratar los Datos personales reciban acceso a ellos en función de la necesidad de conocerlos y se comprometan a respetar su confidencialidad;
(c) informará al Usuario de cada solicitud que reciba Stripe de los Titulares de datos (incluidas las «solicitudes verificables de consumidores» tal y como se definen en la CCPA) para ejercer sus derechos en virtud de la Ley de Protección de Datos para (i) acceder (p. ej., el derecho a saber según la CCPA) a sus Datos personales; (ii) corregir o eliminar sus Datos personales; (iii) restringir el Tratamiento por parte de Stripe u oponerse a este; o (iv) solicitar la portabilidad de los datos (en conjunto, la «Solicitud de titular de datos»). Con excepción de solicitar más información, identificar al Titular de datos y, si corresponde, dirigir al Titular de datos al Usuario como Titular de tratamiento de datos, Stripe no responderá a estas solicitudes, a menos que el Usuario se lo indique por escrito. Teniendo en cuenta la naturaleza del Tratamiento, Stripe ayudará al Usuario mediante las medidas técnicas y organizativas adecuadas, en la medida de lo posible, para permitirle cumplir con su obligación de responder a una Solicitud de titular de datos;
(d) informará al Usuario de cada solicitud de cumplimiento de la ley que reciba Stripe de una Autoridad gubernamental que le exija a Stripe revelar Datos personales o participar en una investigación que le exija a Stripe revelar Datos personales, a menos que la Ley lo prohíba;
(e) le brindará asistencia razonable al Usuario, tras su solicitud por escrito, para ayudarlo a cumplir con sus obligaciones en virtud de la Ley de Protección de Datos, y, teniendo en cuenta la naturaleza del Tratamiento y la información disponible para Stripe, esta le proporcionará información razonable para ayudarlo a realizar una evaluación del impacto en la protección de datos o consultar a una Autoridad de supervisión. Si el Usuario solicita asistencia de Stripe que exceda las obligaciones de esta última en virtud de la Ley de Protección de Datos o este Contrato, Stripe puede cobrarle al Usuario una comisión razonable;
(f) si Stripe experimenta un Incidente de datos, notificará al Usuario sin demoras indebidas, lo cual para los Incidentes de datos que afecten a Datos personales sujetos al Reglamento General de Protección de Datos (RGPD) o al RGPD del Reino Unido no tomará más de 48 horas en cada caso luego de tener conocimiento del Incidente de datos. En la medida en que Stripe lo sepa, la notificación al Usuario describirá con un nivel de detalle razonable (i) el tipo de Datos personales que fueron objeto del Incidente de datos, (ii) las categorías y la posible cantidad de particulares o registros afectados (incluidos sus países) y (iii) el estado de la investigación de Stripe y su rectificación actual o planificada. Luego de la notificación, Stripe proporcionará las actualizaciones correspondientes para ayudar al Usuario a cumplir con sus obligaciones en virtud de la Ley de Protección de Datos;
(g) tras la solicitud por escrito del Usuario, contribuirá a las auditorías o inspecciones con informes de auditoría a disposición del Usuario. Luego de esta solicitud, y con una frecuencia máxima de una vez al año, Stripe proporcionará de forma oportuna documentación o completará un cuestionario de seguridad de datos por escrito con un alcance y duración razonables sobre el Tratamiento de datos personales por parte de Stripe y sus Afiliados. Todos los informes y la documentación proporcionada, incluida cualquier respuesta a un cuestionario de seguridad, son información confidencial de Stripe; y
(h) a elección del Usuario, eliminará o le devolverá todos los Datos personales tratados en relación con los Servicios y eliminará las copias existentes, luego de la rescisión del Contrato. La excepción será que Stripe no tendrá la obligación de eliminar o devolver esos Datos personales, ni de eliminar las copias existentes, en la medida en que el almacenamiento de esos Datos personales o esas copias por parte de Stripe sea (i) un requisito de Stripe para ejercer sus derechos y cumplir con sus obligaciones en virtud del presente Contrato; o (ii) un requisito o una autorización de la Ley de Protección de Datos durante un período más largo.
3.2 Subencargados de tratamiento.
(a) Stripe contrata Subencargados de tratamiento, que pueden incluir a sus Afiliados, según sea necesario para prestar los Servicios. El Usuario da su consentimiento al uso por parte de Stripe de sus Subencargados de tratamiento existentes, tal como se establece en la Lista de subencargados de tratamiento de Stripe, y otorga a Stripe una autorización general por escrito para contratar Subencargados de tratamiento según sea necesario para prestar los Servicios. Si el Usuario se suscribe a las notificaciones por correo electrónico de la Lista de subencargados de tratamiento de Stripe, Stripe le notificará por correo electrónico si tiene la intención de agregar uno o más Subencargados de tratamiento a esa lista al menos 30 días antes de que los cambios entren en vigor. El Usuario puede oponerse de manera razonable a un cambio por motivos legítimos dentro de los 30 días posteriores a la recepción de la notificación del cambio. El Usuario reconoce que los Subencargados de tratamiento de Stripe son esenciales para proporcionar los Servicios y que, si el Usuario se opone al uso de un Subencargado de tratamiento por parte de Stripe, sin perjuicio de cualquier disposición en contrario en el Contrato (incluido este DPA), Stripe no estará obligado a proporcionar al Usuario los Servicios para los cuales Stripe utiliza ese Subencargado de tratamiento.
(b) Stripe celebrará un contrato por escrito con cada Subencargado de tratamiento que imponga a dicha parte obligaciones comparables con las impuestas a Stripe en virtud de este DPA, incluida la obligación de aplicar las Medidas de seguridad de datos adecuadas. Si un Subencargado de tratamiento no cumple con sus obligaciones de protección de datos en virtud de ese contrato, Stripe seguirá siendo responsable ante el Usuario por los actos y las omisiones de su Subencargado de tratamiento en la misma medida en que Stripe sería responsable si prestara los Servicios pertinentes directamente en virtud de este DPA.
3.3 CCPA.
En la medida en que se aplique la CCPA y Stripe actúe como Encargado de tratamiento de datos, Stripe no podrá realizar lo siguiente (excepto para prestar los servicios de Stripe según lo permita la Ley): (a) vender ni compartir (tal como se define en la CCPA) Datos personales; (b) retener, usar ni divulgar Datos personales fuera de su relación comercial directa con el Usuario, excepto para proporcionar los productos y servicios de Stripe y según sea necesario para cumplir la Ley; y (c) combinar los Datos personales recibidos del Usuario o a través de él con los Datos personales recibidos de un particular o en su nombre, o recopilados de las propias interacciones de Stripe con el particular. Stripe certifica que comprende y cumplirá los requisitos de este DPA relativos a la CCPA y proporcionará el mismo nivel de protección de privacidad a los Datos personales que exige la CCPA. Stripe informará al Usuario si determina que ya no puede cumplir sus obligaciones en virtud de la CCPA y tomará las medidas razonables y adecuadas para remediar cualquier Tratamiento no autorizado de Datos personales.
3.4 Exención de responsabilidad.
Sin perjuicio de cualquier disposición en contrario en el Contrato, incluido este DPA, Stripe y sus Afiliados no serán responsables de ninguna reclamación realizada por un Titular de datos que surja de los actos o las omisiones de Stripe o de cualquiera de sus Afiliados o que esté relacionada con estos, en la medida en que Stripe haya actuado de acuerdo con las Instrucciones del Usuario.
4. Obligaciones del Usuario al actuar como Controlador de datos.
4.1 Instrucciones.
El Usuario solo debe proporcionar Instrucciones a Stripe que sean lícitas;
4.2 Cumplimiento de la normativa de la Ley de Protección de Datos.
El Usuario debe cumplir y ejecutar las obligaciones del Usuario en virtud de la Ley de Protección de Datos, incluso con respecto a los derechos del Titular de datos, la seguridad de los datos y la confidencialidad, y asegurarse de que el Usuario tenga una base legal adecuada para el Tratamiento de datos personales como se describe en el Contrato, incluido este DPA; y
4.3 Divulgaciones.
El Usuario debe proporcionar todos los avisos necesarios (incluso mediante una Política de privacidad disponible) a los Titulares de datos (incluidos los Clientes) y obtener todos los derechos, permisos y consentimientos necesarios de estos para que Stripe pueda tratar legalmente los Datos personales proporcionados por el Usuario según se describe en el Contrato, incluido este DPA. El Usuario es el único responsable del contenido de los avisos que proporciona a sus Clientes.
5. Obligaciones de Stripe al actuar como Controlador de datos.
Stripe debe cumplir la Ley de Protección de Datos y ejecutar sus obligaciones en virtud de esta cuando trata Datos personales, incluso con una Política de privacidad disponible que explique cómo y con qué fines Stripe recopila, utiliza, retiene, divulga y protege los Datos personales.
6. Transferencias de datos.
6.1 Transferencias transfronterizas de datos por parte del Usuario.
El Usuario reconoce que, para que Stripe pueda prestar los Servicios, el Usuario transfiere Datos personales a Stripe, LLC en EE. UU. Si la transferencia comprende Datos personales que requieren un Mecanismo de transferencia de datos, se aplicará el Anexo de transferencias de datos, que se incorpora a este DPA.
6.2 Transferencias transfronterizas de datos por parte de Stripe.
Stripe y sus Afiliados pueden transferir Datos personales a nivel mundial según sea necesario para proporcionar los Servicios. En particular, los Datos personales se pueden transferir a Stripe, LLC en EE. UU. y a los Afiliados y Subencargados de tratamiento de Stripe en otras jurisdicciones.
7. Conflicto.
En caso de conflicto entre las disposiciones de este DPA y cualquier disposición de los siguientes documentos:
(a) el Contrato sobre el Tratamiento de datos personales, prevalecerán las disposiciones de este DPA; y
(b) el Anexo de transferencias de datos, prevalecerán las disposiciones del Anexo de transferencias de datos.
8. Definiciones.
Los términos en mayúscula no definidos en este DPA tienen el significado que se les asigna en el Contrato.
«Contrato» tiene el significado que se le asigna en el Contrato de servicios de Stripe entre el Usuario y Stripe, que se encuentra en www.stripe.com/legal/ssa, o como acuerden las partes de otro modo.
«Servicios autorizados» significa los Servicios que una Autoridad gubernamental concede bajo licencia, autoriza o regula.
«CCPA» significa la Ley de Privacidad del Consumidor de California de 2018, secciones 1798.100-1798.199 del Código Civil de California, y sus regulaciones de implementación.
«Controlador de datos» significa la entidad que, sola o junto con otras, determina los fines y los medios del Tratamiento de datos personales, lo cual puede incluir, según corresponda, una «Empresa» tal como se define en la CCPA.
«Incidente de datos» significa un tratamiento, uso, acceso, pérdida, divulgación, destrucción o alteración no autorizados o ilícitos de Datos personales que se encuentren en posesión o bajo el control de una parte o de su Afiliado, o del subcontratista, agente o representante de una parte o de su Afiliado.
«Marco de privacidad de datos» significa, según corresponda, el programa de autocertificación del Marco de Privacidad de Datos EEE-EE. UU., Suiza-EE. UU. o Reino Unido-EE. UU. operado por el Departamento de Comercio de EE. UU.
«Encargado de tratamiento de datos» significa la entidad que trata Datos personales en nombre del Controlador de datos, lo que puede incluir, según corresponda, un «Proveedor de servicios» tal como se define en la CCPA.
«Medidas de seguridad de datos» significa las medidas técnicas y organizativas que tienen por objeto asegurar los Datos personales con un nivel de seguridad adecuado al riesgo del Tratamiento.
«Titular de datos» significa una persona física identificada o identificable a la que se refieren los Datos personales.
«Mecanismo de transferencia de datos» significa un mecanismo que permite la transferencia transfronteriza legal de Datos personales en virtud de la Ley de Protección de Datos, que incluye los mecanismos de transferencia necesarios en virtud de la Ley de Protección de Datos en el EEE, Suiza y el Reino Unido, como el Marco de Privacidad de Datos, las SCC del EEE, el Anexo de Transferencia Internacional de Datos del Reino Unido y cualquier mecanismo de transferencia de datos disponible en virtud de la Ley de Protección de Datos que se incorpore a este DPA.
«Anexo de transferencias de datos» significa el anexo de transferencias de datos que se encuentra en www.stripe.com/legal/dta, con sus actualizaciones ocasionales.
«Ley de Protección de Datos» significa la Ley que se aplica al Tratamiento de datos personales en virtud del Contrato y de este DPA, incluida la ley internacional, federal, estatal, provincial y local relacionada de alguna manera con la privacidad, la protección de datos o la seguridad de los datos.
«EEE» significa el Espacio Económico Europeo.
«SCC del EEE» significa el Módulo 1 (Transferencia: de controlador a controlador) y el Módulo 2 (Transferencia: de controlador a encargado de tratamiento) de las cláusulas contractuales tipo establecidas en la Decisión de Ejecución (EEE) 2021/914 de la Comisión Europea sobre las cláusulas contractuales tipo para la transferencia de datos personales a terceros países de acuerdo con el Reglamento General de Protección de Datos (RGPD).
«RGPD» significa el Reglamento General de Protección de Datos (EEE) 2016/679.
«Instrucciones» significa cualquier comunicación o documentación, incluida la que se pueda proporcionar a través de una API de Stripe, el Dashboard de Stripe o los contratos por escrito entre el Usuario y Stripe mediante los cuales el Controlador de datos indica a un Encargado de tratamiento de datos que realice un Tratamiento específico de Datos personales para ese Controlador de datos.
«Controlador conjunto» significa un Controlador de datos que determina conjuntamente los fines y medios del Tratamiento de datos personales con uno o más Controladores de datos.
«Datos personales» significa cualquier información relacionada con una persona física identificable que se trata en relación con los Servicios, e incluye «datos personales» tal como se definen en el RGPD y la CCPA.
«Política de privacidad» significa cualquiera o todos los siguientes documentos publicados: política de privacidad, aviso de privacidad, política de datos, política de utilización de cookies, aviso de utilización de cookies u otra política o aviso público similar que aborde las prácticas y compromisos de una parte en relación con los Datos Personales.
«Tratar» significa realizar cualquier operación o conjunto de operaciones sobre Datos personales o conjuntos de Datos personales, como recopilar, registrar, organizar, estructurar, almacenar, adaptar o alterar, recuperar, consultar, utilizar, divulgar por transmisión, difundir o poner a disposición de otro modo, alinear o combinar, restringir, borrar o destruir, tal como se describe en la Ley de Protección de Datos. «Tratados» y «Tratamiento» tienen significados correspondientes.
«Datos confidenciales» significa, en la medida en que estos datos se traten de forma distinta como una categoría especial de Datos personales en virtud de la Ley de Protección de Datos: (a) Datos personales que sean datos genéticos; datos biométricos; datos relativos a la salud, la vida sexual o la orientación sexual de una persona física; (b) datos sobre el origen racial o étnico, opiniones políticas, creencias religiosas o filosóficas, o afiliación sindical; (c) datos de geolocalización; o (d) datos personales confidenciales tal como se define en la CCPA.
«Subencargado de tratamiento» significa una entidad a la que un Encargado de tratamiento de datos contrata para tratar Datos personales en nombre de ese Encargado de tratamiento de datos en relación con los Servicios.
«Lista de subencargados de tratamiento de Stripe» significa la lista de Subencargados de tratamiento y Afiliados de Stripe que se encuentra en www.stripe.com/legal/service-providers, con sus actualizaciones ocasionales.
«Autoridad de supervisión» significa (i) una autoridad pública independiente que está establecida por un estado miembro del EEE de conformidad con el artículo 51 del RGPD, o (ii) la autoridad pública que rige la protección de datos que tiene autoridad de supervisión y jurisdicción sobre el Usuario.
«RGPD del Reino Unido» significa el RGPD, tal como se transpone al derecho nacional del Reino Unido mediante el funcionamiento de la sección 3 de la Ley (de Retiro) del EEE de 2018 y en su versión enmendada por las Regulaciones sobre Protección de Datos, Privacidad y Comunicaciones Electrónicas (Enmiendas, etc.) (Salida del EEE) de 2019.
«Anexo de Transferencia Internacional de Datos del Reino Unido» significa el anexo de transferencia internacional de datos a las SCC del EEE emitidas por la Oficina del Comisionado de Información del Reino Unido.
ANEXO: SEGURIDAD DE LOS DATOS DE STRIPE
Programas y políticas de seguridad | Stripe mantiene y aplica un programa de seguridad que aborda la manera en que Stripe gestiona la seguridad, incluidos sus controles de seguridad. El programa de seguridad incluye lo siguiente: - políticas documentadas que Stripe aprueba formalmente, publica de forma interna, comunica al personal adecuado y revisa al menos una vez al año; - asignación documentada y clara de responsabilidad y autoridad para las actividades del programa de seguridad; - políticas que cubran, según corresponda, el uso aceptable de computadoras, la clasificación de datos, los controles criptográficos, el control de acceso, los medios extraíbles y el acceso remoto; y - pruebas periódicas de los sistemas, procedimientos y controles principales. Programa de privacidad. Stripe mantiene y aplica un programa de privacidad y las políticas relacionadas en las que se aborda cómo se recopilan, usan y comparten los Datos personales. |
Gestión de riesgos y activos | Stripe realiza evaluaciones de riesgos e implementa y mantiene controles para la identificación, el análisis, el monitoreo, la notificación y la acción correctiva de riesgos. Stripe mantiene y aplica un programa de gestión de activos que clasifica y controla de forma adecuada los activos de hardware y software durante todo su ciclo de vida. |
Educación y controles del personal | Todos (a) los empleados de Stripe y (b) los contratistas independientes de Stripe que puedan tener acceso a los datos, incluidos aquellos que tratan Datos personales —(a) y (b), en conjunto, el «Personal»— reconocen sus responsabilidades de seguridad y privacidad de los datos en virtud de las políticas de Stripe. Con respecto al Personal, Stripe, ya sea por sí mismo o a través de un tercero, realiza lo siguiente: - implementa verificaciones y revisiones de antecedentes previas al empleo; - dicta capacitaciones sobre seguridad y privacidad; - implementa procesos disciplinarios por infracciones de los requisitos de seguridad o privacidad de los datos; y - tras la terminación o el cambio de función correspondiente, elimina o actualiza de forma inmediata los derechos de acceso del personal y requiere que el personal devuelva o destruya los Datos personales. Autenticación. Stripe autentica la identidad de cada uno de los miembros del Personal mediante credenciales de autenticación adecuadas, como contraseñas seguras, dispositivos de token o datos biométricos. |
Capacitación y concientización | Capacitación anual sobre seguridad y privacidad. Los empleados de Stripe completan una capacitación anual de concientización sobre seguridad y privacidad en relación con las prácticas y las políticas de confidencialidad y seguridad de los datos de Stripe. |
Gestión de operaciones y red | Políticas y procedimientos. Stripe implementa políticas y procedimientos para la gestión de operaciones y red. Estas políticas y procedimientos abordan el fortalecimiento, el control de cambios, la segregación de deberes, la separación de los entornos de desarrollo y producción, la gestión de arquitectura técnica, la seguridad de redes, la protección contra malware, la protección de los datos en tránsito y en reposo, la integridad de los datos, el cifrado, los registros de auditoría y la segregación de redes. Evaluaciones de vulnerabilidades. Stripe realiza pruebas de penetración y evaluaciones de vulnerabilidades periódicas en sus sistemas y aplicaciones, incluidos aquellos que tratan Datos personales. Las vulnerabilidades se gestionan y se corrigen de conformidad con el Estándar de gestión de vulnerabilidades de Stripe. |
Controles de acceso técnico | Control de acceso. Stripe implementa medidas para evitar que personas no autorizadas usen los sistemas de tratamiento de datos, lo cual incluye las siguientes medidas: - procedimientos de identificación y autenticación de los usuarios; - procedimientos de seguridad con ID y contraseña, incluidas medidas de autenticación digital más seguras en función de la publicación 800-63B del NIST, lo que incluye MFA; - bloqueo automático (p. ej., contraseña o tiempo de inactividad); y - monitoreo de intentos de irrupción. Control de acceso a los datos. Stripe implementa medidas a fin de garantizar que las personas habilitadas para usar un sistema de tratamiento de datos tengan acceso solo a los Datos personales permitidos para sus derechos de acceso y que los Datos personales no puedan leerse, copiarse, modificarse ni eliminarse sin autorización, que incluye lo siguiente: - políticas y procedimientos internos; - esquemas de autorización de control; - derechos de acceso diferenciados (perfiles, funciones, acciones y objetos); - registro y monitoreo de acceso; - informes de acceso; - procedimiento de acceso; - procedimiento de cambios; y - procedimiento de eliminación. |
Controles de acceso físico | Stripe emplea a proveedores de servicios externos de buena reputación para alojar su infraestructura de producción. Stripe confía en estos terceros para gestionar los controles de acceso físico de las instalaciones del centro de datos que gestionan. Entre las medidas que los proveedores de servicios de Stripe brindan para evitar que personas no autorizadas obtengan acceso físico a los sistemas de tratamiento de datos disponibles en instalaciones y recintos (lo que incluye bases de datos, servidores de aplicaciones y hardware relacionado) en donde se tratan los Datos personales, se incluyen las siguientes: - programa y sistema de control de acceso físico implementados en los recintos de Stripe; - un centro de operaciones de seguridad global con atención las 24 horas todos los días, que monitorea los sistemas de seguridad física; - sistemas de alarma y video de seguridad; - zonas y áreas de funciones de control de acceso; - medidas de auditoría del control de acceso; - programa de gestión y seguimiento electrónico para las llaves; - proceso de autorizaciones de acceso para los empleados y los terceros; - bloqueo de puertas (cerraduras eléctricas, etc.); y - personal de seguridad capacitado y uniformado. Stripe revisa los informes de auditoría de terceros para verificar que los proveedores de servicios de Stripe mantengan los controles de acceso físico adecuados para los centros de datos administrados. |
Controles de disponibilidad | Stripe implementa medidas para garantizar la capacidad de restaurar la disponibilidad y el acceso a los Datos personales de manera oportuna en caso de que ocurra un incidente físico o técnico, entre las que se incluyen las siguientes: - replicación de bases de datos; - procedimientos de copia de seguridad; - redundancia de hardware; y - un plan de recuperación ante desastres. |
Controles de divulgación | Stripe implementa medidas para garantizar que (a) no se puedan leer, copiar, modificar ni eliminar Datos personales sin autorización durante la transmisión, el transporte o el almacenamiento electrónico en medios de almacenamiento (manuales o electrónicos); y (b) se pueda verificar a qué empresas u otras entidades legales se divulgan Datos personales, incluidos los registros, la seguridad del transporte y el cifrado. |
Controles de entrada | Stripe implementa medidas para monitorear si se han introducido, modificado o eliminado (borrado) datos, y quién lo ha hecho, desde los sistemas de tratamiento de datos, incluidos los sistemas de registro y presentación de informes, y los registros de auditoría y la documentación. |
Controles de separación | Stripe implementa medidas para garantizar que los Datos personales recopilados con fines diferentes se puedan tratar por separado, lo cual incluye lo siguiente: - limitación del «menor privilegio» de acceso a los datos por parte de los servicios internos; - separación de funciones (producción/pruebas); - procedimientos de almacenamiento, modificación, eliminación y transmisión de datos con diferentes fines; y - procesos de segmentación lógica para gestionar la separación de Datos personales. |
Certificaciones e informes | Cumplimiento de la normativa PCI. En la medida en que corresponda a los Servicios, Stripe es responsable de proporcionar los Servicios de forma coherente con el nivel de certificación más alto (Nivel 1 de PCI) estipulado por los requisitos de PCI-DSS. Un auditor certificado en seguridad (QSA) confirma la certificación de Stripe anualmente. Informes de SOC. Stripe mantiene los estándares de auditoría de los Controles de organización de servicios («SOC») para las organizaciones de servicios emitidos en virtud del AICPA. Los informes SOC 1 y 2 se elaboran anualmente y se proporcionarán previa solicitud. Stripe puede agregar estándares o certificaciones en cualquier momento. |
Cifrado | Stripe aplica mecanismos de cifrado de datos en múltiples puntos de su servicio a fin de mitigar el riesgo de acceso no autorizado a los datos de Stripe en reposo y en tránsito. El acceso a los materiales clave criptográficos de Stripe está restringido a un número limitado de empleados autorizados. Cifrado en tránsito. Para proteger los datos en tránsito, Stripe requiere que todas las conexiones de datos entrantes y salientes se cifren con el protocolo TLS 1.2. Para los datos que atraviesan las redes de producción interna de Stripe, la empresa utiliza mTLS con el fin de cifrar las conexiones entre los sistemas de producción. Cifrado en reposo. Con el objetivo de proteger los datos en reposo, Stripe utiliza el cifrado estándar del sector (AES-256) para cifrar todos los datos de producción almacenados en la infraestructura del servidor. Tokenización de datos de tarjetas de pago y cuentas bancarias. Los números de tarjetas de pago y cuentas bancarias se cifran por separado con el cifrado estándar del sector (AES-256) a nivel de datos y se almacenan en una bóveda de datos separada que está sumamente restringida. Las claves de descifrado se almacenan en máquinas independientes. Se generan tokens para admitir el tratamiento de datos de Stripe. |
Revisiones, informes de auditoría y cuestionarios de seguridad | Mediante solicitud por escrito y con una frecuencia no superior a un año, Stripe completará un cuestionario de seguridad de datos por escrito con un alcance y una duración razonables con respecto a las prácticas comerciales de Stripe y el entorno de tecnología de la información en relación con el Tratamiento de datos personales. Las respuestas de Stripe al cuestionario de seguridad constituyen datos confidenciales de Stripe. |
Configuración del sistema | Stripe implementa medidas para garantizar la configuración del sistema, incluidas medidas de configuración predeterminada para la gobernanza interna de TI y de seguridad de TI. Stripe confía en las herramientas de automatización de implementación para implementar la infraestructura y la configuración del sistema. Estas herramientas de automatización aprovechan las configuraciones de infraestructura que se administran mediante un código que fluye a través de los procesos de control de cambios de Stripe. Los procesos de administración de cambios de Stripe exigen la realización de revisiones de código formales y la aprobación por parte de dos partes antes de la publicación a producción. Stripe utiliza herramientas de monitoreo para detectar cambios con respecto a las referencias de configuración conocidas en la infraestructura de producción. |
Portabilidad de datos | La API de Stripe permite a los Usuarios acceder mediante programación a los datos almacenados para transferir, a excepción de los datos alcanzados por PCI. El proceso de portabilidad de los datos de PCI a otros procesadores de pagos que cumplen con el Nivel 1 de PCI-DSS se puede consultar en https://stripe.com/docs/security/data-migrations/exports. |
Retención y eliminación de datos | Stripe implementa y mantiene políticas y procedimientos de retención de datos relacionados con los Datos personales, y revisa estas políticas y procedimientos según corresponda. |