¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Mastercard es una red de pagos global que procesa transacciones con tarjeta de credito y debito. Cuando se integra como medio de pago en un sitio de comercio electronico, activa un flujo de autenticacion 3D Secure 2 (Mastercard Identity Check) que puede colocar cookies en dominios de Mastercard y enviar senales de dispositivo, IP y comportamiento a Estados Unidos. El propio flujo de pago se ampara en la necesidad contractual, pero cualquier capa de analitica o marketing anadida sigue exigiendo consentimiento.
Mastercard aparece en los sitios de comercio electronico europeos en dos formas. La primera es el SDK JavaScript de Mastercard que algunos proveedores de pago (Adyen, Stripe, Worldpay) cargan en la pagina de checkout para tokenizar el numero de tarjeta en el cliente. La segunda es la redireccion a idcheck.mastercard.com que ejecuta la autenticacion reforzada 3D Secure 2. Ambos flujos tratan datos personales y pueden colocar cookies, por lo que es imprescindible mapearlos antes de cualquier EIPD o aviso de privacidad.
Durante Mastercard Identity Check, el navegador del titular recibe cookies de Akamai (AKA_A2, bm_sz, _abck) para deteccion de bots, cookies de Adobe Analytics (s_cc, s_sq, AMCV_*) que miden las paginas de Mastercard y una cookie IDS que recuerda una autenticacion frictionless. El servidor 3DS de Mastercard tambien recoge la huella del dispositivo (version del navegador, idioma, tamano de pantalla, zona horaria), el User, Agent y la IP publica del titular, ademas del identificador de comercio y el importe de la transaccion. Los nombres y PAN se pseudonimizan a traves de la boveda de tokens de Mastercard, pero siguen siendo datos personales segun el RGPD.
Para el pago, la base juridica es el articulo 6.1.b del RGPD (ejecucion de contrato), reforzado por el 6.1.c por la obligacion de autenticacion reforzada de la DSP2. Para el scoring antifraude, Mastercard y el comerciante invocan el articulo 6.1.f del RGPD (interes legitimo). Las cookies colocadas en idcheck.mastercard.com son estrictamente necesarias en el sentido del articulo 5.3 de la Directiva ePrivacy porque sirven a un servicio solicitado expresamente por el usuario y, por tanto, no requieren banner de consentimiento. Cualquier capa analitica adicional anadida por el comerciante en su propia pagina de pago si requiere consentimiento.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Mastercard International Inc. tiene su sede en Purchase, Nueva York. Los datos de autenticacion y fraude transitan regularmente por los centros de datos estadounidenses de Mastercard y pueden replicarse a su red mundial de procesamiento. La transferencia se ampara en clausulas contractuales tipo firmadas entre el comerciante o su adquirente y Mastercard, complementadas por el Marco de Privacidad de Datos UE, EE.UU. cuando las filiales de Mastercard implicadas estan certificadas. La AEPD y otras autoridades europeas exigen una evaluacion del impacto de la transferencia que documente la exposicion al derecho estadounidense (FISA 702, EO 12333) y las medidas adicionales adoptadas.
Mapee cada punto de contacto de Mastercard (SDK, iframe, redireccion) en su registro de tratamientos. Mencione a Mastercard International Inc. como destinatario en su politica de privacidad y anada Estados Unidos a la lista de paises de destino. Firme el contrato de tratamiento de Mastercard a traves de su adquirente. Documente el reparto de bases juridicas (contrato para el pago, interes legitimo para el antifraude). Excluya las cookies 3DS de Mastercard del banner de consentimiento por ser estrictamente necesarias, pero no las mezcle nunca con etiquetas analiticas o de marketing servidas desde el mismo dominio.
Websites using Mastercard must obtain user consent under GDPR regulations.
DPIA considerations
Mastercard trata datos de titular de tarjeta, metadatos de transaccion, huellas de dispositivo y senales de comportamiento para puntuar el riesgo durante la autenticacion 3D Secure 2 (Identity Check). Consideraciones clave para la EIPD: (1) transferencias internacionales a Mastercard International Inc. en EE.UU. y a su red de procesadores; (2) huella digital de dispositivo y direccion IP utilizadas como senales antifraude, con posible implicacion del Art. 22 del RGPD si una transaccion se rechaza automaticamente sin revision humana; (3) retencion prolongada de los resultados de autenticacion para la defensa frente a contracargos (hasta 13 meses segun la DSP2) y 7 anos por obligaciones de prevencion del blanqueo de capitales; (4) analisis de corresponsabilidad entre comerciante, adquirente y Mastercard durante el intercambio 3DS (Directrices CEPD 7/2020); (5) alcance del PCI DSS cuando la pagina del comerciante integra directamente el SDK JavaScript de Mastercard en lugar de un iframe alojado. Se recomienda una EIPD para flujos de pago de alto volumen o cuando las senales de Mastercard contribuyen al rechazo automatico de transacciones.
Sample consent text
Cuando paga con tarjeta, compartimos los detalles de la transaccion y los datos necesarios para autenticarle (3D Secure) con Mastercard International Inc. y nuestro proveedor de servicios de pago. Este tratamiento es necesario para ejecutar nuestro contrato con usted y para cumplir nuestras obligaciones antifraude conforme a la DSP2. Mastercard puede colocar cookies y procesar senales de dispositivo en su propio dominio (idcheck.mastercard.com) con fines de prevencion del fraude. El pago en si no requiere consentimiento, pero puede rechazar las cookies analiticas o de marketing opcionales en nuestro banner.
Third-party domains contacted
mastercard.comidcheck.mastercard.comsecurecode.mastercard.comsrc.mastercard.comsandbox.mastercard.commastercard.usCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| AMCV_*@AdobeOrg | Functional | 2 years | Persistent cross, domain visitor identifier set during 3D Secure (Mastercard Identity Check) and used to recognise the same user across sessions and Mastercard properties. |
| AKA_A2 | Strictly necessary | 1 hour | Akamai bot detection token used to verify that the 3D Secure challenge is performed by a human and not by an automated client. |
| bm_sz | Strictly necessary | 4 hours | Akamai Bot Manager session cookie that protects the Mastercard Identity Check endpoint from credential, stuffing and scripted attacks. |
| IDS | Functional | 1 year | Identity Check session identifier used by Mastercard to remember a frictionless authentication outcome and avoid challenging the same low, risk device repeatedly. |
| s_cc | Analytics | Session | Adobe Analytics cookie that tells Mastercard whether cookies are enabled in the user's browser during the authentication flow. |
| s_sq | Analytics | Session | Adobe Analytics cookie that records the last link clicked inside the Mastercard Identity Check pages. |
Mastercard utiliza cookies para las preferencias de los usuarios — informa a tus visitantes con un banner de consentimiento.
Mastercard no coloca cookies de origen en su dominio. Durante 3D Secure 2 el navegador del titular se redirige a idcheck.mastercard.com, que coloca cookies de Akamai (AKA_A2, bm_sz, _abck), cookies de Adobe Analytics (s_cc, s_sq, AMCV_*) y una cookie de sesion IDS. Todas viven en dominios de Mastercard, no en el suyo.
No. El pago se ampara en la ejecucion contractual (articulo 6.1.b del RGPD) y en la obligacion de autenticacion reforzada de la DSP2. Las cookies 3DS de idcheck.mastercard.com son estrictamente necesarias segun el articulo 5.3 de la Directiva ePrivacy y estan exentas del banner. Cualquier etiqueta analitica o de marketing que usted anada a su propia pagina de checkout si requiere consentimiento.
El articulo 6.1.f del RGPD (interes legitimo) para las senales antifraude (huella de dispositivo, IP, patrones de comportamiento) y el articulo 6.1.c para la obligacion regulatoria de autenticacion reforzada de la DSP2. Documente el juicio de ponderacion en su registro y comuniquelo en la politica de privacidad.
Si. Mastercard International Inc. tiene su sede en Purchase, Nueva York, y los datos de autenticacion transitan regularmente por sus centros estadounidenses. Las transferencias se basan en clausulas contractuales tipo y, cuando corresponde, en el Marco de Privacidad de Datos UE, EE.UU. Las autoridades europeas esperan una evaluacion del impacto de la transferencia.
Se recomienda una EIPD para checkouts de alto volumen, cuando las senales de Mastercard contribuyen al rechazo automatico de transacciones (riesgo del articulo 22 del RGPD) o cuando el comerciante integra el SDK directamente en lugar de un iframe alojado. Para integraciones menores puede bastar la EIPD del adquirente combinada con un juicio de ponderacion propio.
Use un iframe alojado o una redireccion completa para reducir el alcance PCI DSS. Firme el contrato de tratamiento de Mastercard a traves de su adquirente. Mencione a Mastercard International Inc. y a Estados Unidos en su politica de privacidad. Mantenga las cookies 3DS fuera del banner pero listelas como estrictamente necesarias. Compruebe que no se cargue ningun pixel de marketing de Mastercard sin consentimiento.
Existen varios esquemas europeos: Cartes Bancaires (Francia), Girocard (Alemania), Bancontact (Belgica), Dankort (Dinamarca) y la futura European Payments Initiative (EPI Wero) para pagos cuenta a cuenta. La mayoria siguen dependiendo de los rails de Mastercard o Visa a nivel internacional, asi que un reemplazo completo combina un esquema local con SEPA Instant para los pagos transfronterizos.
Liste las cookies de Mastercard Identity Check (Akamai, Adobe, IDS) en la categoria de estrictamente necesarias de su tabla, con el dominio (mastercard.com o subdominios), la duracion y una breve descripcion. Anada a Mastercard International Inc. a la lista de destinatarios, mencione Estados Unidos como pais de destino y enlace al Aviso Global de Privacidad de Mastercard.