Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Mastercard ist ein globales Zahlungsnetzwerk fuer Kredit, und Debitkartentransaktionen. Wird Mastercard als Zahlart in einem Online, Shop eingebunden, loest es einen 3D Secure 2 Authentifizierungsablauf (Mastercard Identity Check) aus, der Cookies auf Mastercard, Domains setzen und Geraete, IP, und Verhaltenssignale an die USA uebermitteln kann. Fuer den eigentlichen Zahlungsvorgang ist die Rechtsgrundlage die Vertragserfuellung; jede zusaetzliche Analyse, oder Marketingebene benoetigt weiterhin eine Einwilligung.
Mastercard erscheint auf europaeischen Online, Shops in zwei Auspraegungen. Erstens als Mastercard JavaScript, SDK, das Zahlungsdienstleister (Adyen, Stripe, Worldpay) im Checkout laden, um Kartennummern clientseitig zu tokenisieren. Zweitens als Weiterleitung zu idcheck.mastercard.com fuer die starke Kundenauthentifizierung gemaess 3D Secure 2. Beide Flows verarbeiten personenbezogene Daten und koennen Cookies setzen, daher muessen sie vor jeder DSFA und jedem Datenschutzhinweis exakt erfasst werden.
Waehrend des Mastercard Identity Check erhaelt der Browser des Karteninhabers Akamai, Cookies (AKA_A2, bm_sz, _abck) zur Bot, Erkennung, Adobe Analytics Cookies (s_cc, s_sq, AMCV_*) zur Messung der Mastercard, Seiten sowie ein IDS, Cookie, das ein frictionless Authentifizierungsergebnis speichert. Der 3DS, Server von Mastercard sammelt zudem den Geraete, Fingerprint (Browser, Version, Sprache, Bildschirmgroesse, Zeitzone), den User, Agent und die oeffentliche IP des Karteninhabers sowie Haendler, ID und Transaktionsbetrag. Kartennamen und PANs werden ueber den Mastercard, Token, Vault pseudonymisiert, bleiben aber im Sinne der DSGVO personenbezogene Daten.
Fuer die Zahlung selbst ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfuellung) einschlaegig, verstaerkt durch lit. c wegen der PSD2, Pflicht zur starken Kundenauthentifizierung. Fuer das Betrugs, Scoring stuetzen sich Mastercard und Haendler auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Die auf idcheck.mastercard.com gesetzten Cookies sind nach Section 25 TTDSG bzw. Art. 5 Abs. 3 ePrivacy unbedingt erforderlich, weil sie dem vom Nutzer ausdruecklich angeforderten Authentifizierungsdienst dienen. Sie gehoeren daher nicht in den Consent, Banner. Zusaetzliche Analyse, oder Marketing, Cookies, die der Haendler auf seiner eigenen Checkout, Seite einsetzt, benoetigen weiterhin eine Einwilligung.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Mastercard International Inc. hat ihren Sitz in Purchase, New York. Authentifizierungs, und Betrugsdaten laufen regelmaessig durch Mastercards US, Rechenzentren und werden in das weltweite Verarbeitungsnetz repliziert. Der Transfer stuetzt sich auf Standardvertragsklauseln zwischen Haendler bzw. Acquirer und Mastercard und wird durch das EU, US Data Privacy Framework ergaenzt, soweit die betroffenen Mastercard, Gesellschaften zertifiziert sind. Aufsichtsbehoerden in der EU verlangen ein Transfer Impact Assessment, das die Risiken nach FISA 702 und EO 12333 sowie etwaige zusaetzliche Schutzmassnahmen dokumentiert.
Erfassen Sie jeden Mastercard, Beruehrungspunkt (SDK, iframe, Redirect) in Ihrem Verarbeitungsverzeichnis. Nennen Sie Mastercard International Inc. als Empfaenger in Ihrer Datenschutzerklaerung und ergaenzen Sie die USA in der Liste der Empfaengerlaender. Schliessen Sie ueber Ihren Acquirer den Mastercard, AVV ab. Dokumentieren Sie die Rechtsgrundlagen, Aufteilung (Vertrag fuer Zahlung, berechtigtes Interesse fuer Betrugspraevention). Schliessen Sie die 3DS, Cookies vom Consent, Banner aus, vermischen Sie sie aber niemals mit Analyse, oder Marketing, Tags auf derselben Domain.
Websites using Mastercard must obtain user consent under GDPR regulations.
DPIA considerations
Mastercard verarbeitet Karteninhaberdaten, Transaktionsmetadaten, Geraete, Fingerprints und Verhaltenssignale zur Risikobewertung im Rahmen der 3D Secure 2 Authentifizierung (Identity Check). Wesentliche DSFA, Aspekte: (1) globale Datentransfers an Mastercard International Inc. in den USA und an das weltweite Prozessor, Netzwerk; (2) Geraete, Fingerprinting und IP, Adresse als Betrugssignale, ggf. Art. 22 DSGVO, Risiko, falls Transaktionen ohne menschliche Pruefung automatisch abgelehnt werden; (3) lange Aufbewahrung der Authentifizierungsergebnisse fuer die Chargeback, Verteidigung (bis 13 Monate gemaess PSD2) und 7 Jahre gemaess Geldwaeschegesetz; (4) Pruefung der gemeinsamen Verantwortlichkeit zwischen Haendler, Acquirer und Mastercard waehrend des 3DS, Austauschs (EDSA, Leitlinien 7/2020); (5) PCI, DSS, Geltungsbereich, wenn die Haendlerseite das Mastercard, JavaScript, SDK direkt einbettet anstelle eines gehosteten iframes. Eine DSFA wird fuer Checkouts mit hohem Volumen oder wenn Mastercard, Signale automatische Ablehnungen ausloesen, empfohlen.
Sample consent text
Wenn Sie mit Karte bezahlen, geben wir die Transaktionsdaten und die zur Authentifizierung erforderlichen Informationen (3D Secure) an Mastercard International Inc. und unseren Zahlungsdienstleister weiter. Diese Verarbeitung ist zur Erfuellung unseres Vertrags mit Ihnen und zur Erfuellung unserer PSD2, Pflichten zur Betrugspraevention erforderlich. Mastercard kann auf seiner eigenen Domain (idcheck.mastercard.com) Cookies setzen und Geraetesignale verarbeiten. Die Zahlung selbst erfordert keine Einwilligung; optionale Analyse, oder Marketing, Cookies koennen Sie in unserem Consent, Banner ablehnen.
Third-party domains contacted
mastercard.comidcheck.mastercard.comsecurecode.mastercard.comsrc.mastercard.comsandbox.mastercard.commastercard.usCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| AMCV_*@AdobeOrg | Functional | 2 years | Persistent cross, domain visitor identifier set during 3D Secure (Mastercard Identity Check) and used to recognise the same user across sessions and Mastercard properties. |
| AKA_A2 | Strictly necessary | 1 hour | Akamai bot detection token used to verify that the 3D Secure challenge is performed by a human and not by an automated client. |
| bm_sz | Strictly necessary | 4 hours | Akamai Bot Manager session cookie that protects the Mastercard Identity Check endpoint from credential, stuffing and scripted attacks. |
| IDS | Functional | 1 year | Identity Check session identifier used by Mastercard to remember a frictionless authentication outcome and avoid challenging the same low, risk device repeatedly. |
| s_cc | Analytics | Session | Adobe Analytics cookie that tells Mastercard whether cookies are enabled in the user's browser during the authentication flow. |
| s_sq | Analytics | Session | Adobe Analytics cookie that records the last link clicked inside the Mastercard Identity Check pages. |
Mastercard verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Mastercard selbst setzt keine First, Party, Cookies auf Ihrer Domain. Waehrend 3D Secure 2 wird der Browser des Karteninhabers auf idcheck.mastercard.com weitergeleitet, wo Akamai, Cookies (AKA_A2, bm_sz, _abck), Adobe Analytics Cookies (s_cc, s_sq, AMCV_*) und ein IDS, Sitzungscookie gesetzt werden. Alle diese Cookies leben auf Mastercard, Domains, nicht auf Ihrer.
Nein. Die Zahlung selbst stuetzt sich auf Vertragserfuellung (Art. 6 Abs. 1 lit. b DSGVO) und die PSD2, Pflicht zur starken Kundenauthentifizierung. Die 3DS, Cookies auf idcheck.mastercard.com sind nach Section 25 TTDSG bzw. Art. 5 Abs. 3 ePrivacy unbedingt erforderlich und brauchen keinen Banner. Fuer eigene Analyse, oder Marketing, Tags auf der Checkout, Seite ist eine Einwilligung weiterhin Pflicht.
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) fuer die Anti, Fraud, Signale (Geraete, Fingerprint, IP, Verhalten) und Art. 6 Abs. 1 lit. c fuer die regulatorische Pflicht zur starken Kundenauthentifizierung gemaess PSD2. Dokumentieren Sie die Interessenabwaegung im Verzeichnis und informieren Sie die Nutzer in der Datenschutzerklaerung.
Ja. Mastercard International Inc. hat ihren Sitz in Purchase, New York und Authentifizierungsdaten laufen regelmaessig durch die US, Rechenzentren von Mastercard. Die Transfers stuetzen sich auf Standardvertragsklauseln und, soweit anwendbar, auf das EU, US Data Privacy Framework. EU, Aufsichtsbehoerden erwarten ein Transfer Impact Assessment.
Eine DSFA wird empfohlen fuer Checkouts mit hohem Volumen, fuer Faelle, in denen Mastercard, Signale zu einer automatischen Ablehnung beitragen (Art. 22 DSGVO, Risiko) oder wenn der Haendler das Mastercard, SDK direkt einbettet statt eines gehosteten iframes. Kleine Integrationen koennen sich auf die DSFA des Acquirers und eine eigene Interessenabwaegung stuetzen.
Setzen Sie einen gehosteten iframe oder einen Vollredirect ein, um den PCI, DSS, Scope klein zu halten. Schliessen Sie ueber Ihren Acquirer den Mastercard, AVV. Nennen Sie Mastercard International Inc. und die USA in der Datenschutzerklaerung. Halten Sie 3DS, Cookies aus dem Consent, Banner heraus, listen Sie sie aber als unbedingt erforderlich in der Cookie, Richtlinie. Pruefen Sie regelmaessig, dass kein Mastercard, Marketing, Pixel ohne Einwilligung geladen wird.
Es gibt mehrere europaeische Schemata: Girocard (Deutschland), Cartes Bancaires (Frankreich), Bancontact (Belgien), Dankort (Daenemark) und die kommende European Payments Initiative (EPI Wero) fuer Konto, zu, Konto, Zahlungen. Viele bleiben international auf Mastercard, oder Visa, Rails angewiesen. Ein vollstaendiger Ersatz erfordert die Kombination eines lokalen Schemas mit SEPA Instant fuer grenzueberschreitende Zahlungen.
Listen Sie die Mastercard Identity Check Cookies (Akamai, Adobe, IDS) in der Kategorie unbedingt erforderlich Ihres Cookie, Tableaus mit Domain (mastercard.com oder Subdomains), Laufzeit und kurzer Zweckbeschreibung. Fuegen Sie Mastercard International Inc. zur Empfaengerliste hinzu, nennen Sie die USA als Drittland und verlinken Sie auf den Global Privacy Notice von Mastercard.