¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Plaid es una red de datos de banca abierta que conecta las cuentas bancarias de los usuarios con aplicaciones financieras mediante su SDK de JavaScript Plaid Link. Agrega información de cuentas, saldos, transacciones y datos de identidad en nombre de aplicaciones fintech. En la UE y el Reino Unido, Plaid Financial Ltd opera como proveedor de servicios de información sobre cuentas autorizado por la FCA bajo la PSD2. El despliegue de Plaid requiere consentimiento explícito del usuario y documentación detallada de evaluación de impacto sobre la protección de datos.
Plaid es una red de datos financieros que permite a las aplicaciones orientadas al consumidor conectarse directamente a la cuenta bancaria de un usuario. La integración se realiza a través de Plaid Link, un SDK de JavaScript que abre una interfaz segura en la que el usuario se autentica con sus credenciales bancarias o mediante OAuth. Una vez autorizado, Plaid recupera informacion de cuenta (IBAN, codigos bancarios), saldos, historial de transacciones de hasta dos anos e informacion de identidad. En la UE y el Reino Unido, este servicio lo presta Plaid Financial Ltd, empresa autorizada por la Financial Conduct Authority britanica como proveedor de servicios de informacion sobre cuentas bajo las Payment Services Regulations 2017, que transponen la PSD2.
Plaid recopila metadatos de cuentas bancarias, saldos, registros de transacciones categorizados y campos de identidad. Tambien instala cookies de sesion durante el flujo de Link y carga recursos desde cdn.plaid.com y production.plaid.com. Las principales cookies incluyen un identificador de sesion (_plaid_session), una cookie de huella digital del dispositivo utilizada para la prevencion del fraude y cookies de analisis que miden las tasas de conversion de Link. Dado que estas cookies quedan bajo el ambito de la Directiva ePrivacy, requieren consentimiento previo y explicito del usuario antes de ser instaladas.
Los datos de transacciones financieras pueden constituir datos de categoria especial segun el Art. 9 RGPD cuando revelan gastos de salud, donaciones religiosas o contribuciones politicas. Los responsables del tratamiento deben considerar si se requiere consentimiento explicito del Art. 9(2)(a) ademas de la base del Art. 6(1)(a). Bajo la PSD2, el usuario debe dar su consentimiento libre, especifico, informado e inequivoco para cada servicio de informacion sobre cuentas, por lo que el consentimiento agrupado en condiciones generales es invalido. El tratamiento para prevencion del fraude puede basarse en intereses legitimos (Art. 6(1)(f)), pero requiere una prueba de ponderacion documentada.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Plaid Financial Ltd transfiere datos personales y financieros a su empresa matriz estadounidense Plaid Inc. bajo el Marco de Privacidad de Datos UE-EE.UU. (DPF), del que Plaid Inc. es participante certificado. Las transferencias desde el Reino Unido se apoyan en la extension britanica del DPF. Los responsables del tratamiento deben verificar la certificacion DPF vigente de Plaid, registrar la transferencia en su Registro de Actividades de Tratamiento (Art. 30 RGPD) y documentar el mecanismo de transferencia en su politica de privacidad. Las clausulas contractuales tipo se utilizan como garantia adicional.
Plaid Link no debe inicializarse hasta que el usuario haya dado un consentimiento valido conforme al RGPD y la Directiva ePrivacy. En la practica, esto significa cargar el script de Plaid Link solo despues de que la Plataforma de Gestion del Consentimiento (CMP) senale una eleccion positiva. La interfaz de consentimiento debe nombrar a Plaid de forma explicita, describir las categorias de datos bancarios a los que se accede, divulgar la transferencia a EE.UU. y proporcionar un mecanismo de retirada efectivo. Los registros de consentimiento deben almacenarse con marca temporal e identificador de version para poder presentarse ante las autoridades reguladoras.
Los desarrolladores que integren Plaid deben: (1) condicionar la carga del script de Plaid Link al consentimiento de la CMP; (2) realizar una EIPD antes del lanzamiento y revisarla anualmente; (3) anadir Plaid Financial Ltd al calendario del Acuerdo de Procesamiento de Datos con clausulas adecuadas de subencargado; (4) actualizar la politica de privacidad para describir la recopilacion de datos de Plaid, la base juridica, los periodos de retencion y la transferencia a EE.UU.; (5) implementar un flujo de desconexion de cuenta bancaria que active la API de eliminacion de cuenta de Plaid; y (6) suscribirse a los boletines de seguridad de Plaid y revisar cualquier cambio en su lista de subencargados.
Websites using Plaid must obtain user consent under GDPR regulations.
DPIA considerations
Es obligatorio realizar una Evaluación de Impacto relativa a la Protección de Datos (EIPD) antes de desplegar Plaid en cualquier contexto de la UE o Reino Unido. Los factores de riesgo clave incluyen: (1) datos financieros de categoría especial que pueden revelar gastos de salud, donaciones religiosas o contribuciones políticas, activando el Art. 9 RGPD; (2) tratamiento a gran escala de credenciales bancarias sensibles; (3) transferencias internacionales a los EE.UU. bajo el Marco de Privacidad de Datos UE-EE.UU.; (4) obligaciones PSD2 de consentimiento granular para cada servicio de información de cuentas. La EIPD debe documentar los flujos de datos a través de Plaid Link, evaluar la seguridad de los flujos OAuth, revisar la cadena de subencargados de Plaid Financial Ltd y concluir con medidas de mitigación de riesgos residuales.
Sample consent text
Utilizamos Plaid para conectar de forma segura su cuenta bancaria a este servicio. Plaid (operado en la UE/Reino Unido por Plaid Financial Ltd, proveedor de servicios de información sobre cuentas autorizado por la FCA) accederá a la información de su cuenta, saldos e historial de transacciones en su nombre. Sus datos se procesarán en la UE y el Reino Unido y podrán transferirse a Plaid Inc. en los Estados Unidos bajo el Marco de Privacidad de Datos UE-EE.UU. Plaid también instala cookies en su dispositivo a través de su interfaz Link. Puede retirar este consentimiento en cualquier momento desconectando su cuenta en la configuración de su perfil. ¿Consiente que Plaid acceda a los datos de su cuenta bancaria?
Third-party domains contacted
plaid.comcdn.plaid.comproduction.plaid.comsandbox.plaid.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| _plaid_session | session | Session | Maintains state and authentication context during the Plaid Link bank account connection flow. Required for the OAuth redirect and credential-verification steps to function correctly. |
| plaid_device_id | persistent | 2 years | Device fingerprinting cookie used by Plaid's fraud and abuse prevention system to identify returning devices and detect anomalous authentication patterns. |
| _plaid_analytics | analytics | 1 year | Analytics cookie loaded from cdn.plaid.com that measures Plaid Link funnel conversion rates, drop-off points and feature usage to improve the Link product. |
| plaid_csrf_token | functional | Session | CSRF protection token set during the Plaid Link OAuth flow to prevent cross-site request forgery attacks during the bank authentication redirect sequence. |
| plaid_ab | functional | 30 days | A/B testing and feature-flag cookie used internally by Plaid to roll out new Link UI variants and measure their effect on authentication success rates. |
Plaid utiliza cookies para las preferencias de los usuarios — informa a tus visitantes con un banner de consentimiento.
Plaid instala varias cookies a través de su SDK Link: una cookie de sesion (_plaid_session) para mantener el estado durante el flujo de autenticacion bancaria, una cookie de huella digital del dispositivo utilizada para la prevencion del fraude, y cookies de analisis en cdn.plaid.com que miden el rendimiento del embudo de Link. Estas cookies se instalan tanto en el dominio del editor como en los subdominios propios de Plaid y persisten en algunos casos mas alla de la sesion inmediata. Al no ser estrictamente necesarias, requieren consentimiento previo e informado bajo la Directiva ePrivacy.
Si, el consentimiento es obligatorio por dos razones distintas. En primer lugar, bajo la Directiva ePrivacy, las cookies instaladas por Plaid Link requieren un opt-in activo antes de ser colocadas. En segundo lugar, bajo la PSD2 y el RGPD, los usuarios deben dar su consentimiento explicito y granular para cada servicio de informacion sobre cuentas antes de que Plaid pueda acceder a sus datos bancarios. El consentimiento agrupado en los terminos y condiciones no es suficiente; la interfaz de consentimiento debe nombrar a Plaid de forma explicita.
Para la agregacion de datos de cuentas financieras, la base juridica principal es el consentimiento explicito conforme al Art. 6(1)(a) RGPD, reforzado por el requisito de consentimiento de la PSD2 para los servicios de informacion sobre cuentas. Cuando Plaid procesa datos financieros que revelan informacion de salud, religiosa o politica, se aplica adicionalmente el Art. 9(2)(a). El tratamiento para la prevencion del fraude puede basarse en intereses legitimos (Art. 6(1)(f)), pero requiere una prueba de ponderacion documentada.
Si. Plaid Financial Ltd transfiere datos personales y financieros a Plaid Inc. en los EE.UU. Esta transferencia esta cubierta por el Marco de Privacidad de Datos UE-EE.UU., del que Plaid Inc. es participante certificado, y se complementa con Clausulas Contractuales Tipo. Los responsables del tratamiento deben registrar esta transferencia en su registro del Art. 30, divulgarla en su politica de privacidad y considerar realizar una Evaluacion del Impacto de la Transferencia para conjuntos de datos financieros sensibles o de gran volumen.
Si, una Evaluacion de Impacto relativa a la Proteccion de Datos es obligatoria. El tratamiento de Plaid cumple varios factores desencadenantes del Art. 35 RGPD: tratamiento a gran escala de datos financieros, posible revelacion de datos de categoria especial mediante analisis de transacciones y vigilancia sistematica del comportamiento financiero. La EIPD debe documentar los flujos de datos a traves de Plaid Link, evaluar la seguridad de los flujos OAuth, examinar la cadena de subencargados de Plaid Financial Ltd y definir medidas de mitigacion de riesgos residuales.
Condicione completamente el script de Plaid Link al consentimiento del CMP para que no cargue ni instale cookies hasta que el usuario acepte. Muestre un aviso de consentimiento claro que nombre a Plaid, describa las categorias de datos y la transferencia a EE.UU. Firme un Acuerdo de Procesamiento de Datos con Plaid Financial Ltd. Complete una EIPD antes del lanzamiento. Actualice su politica de privacidad e implemente una funcion de desconexion de cuenta bancaria que llame a la API de eliminacion de cuenta de Plaid.
En Europa, las API de banca abierta reguladas proporcionadas directamente por los bancos bajo la PSD2 (XS2A) pueden utilizarse sin un agregador de terceros, eliminando el riesgo de transferencia de datos a EE.UU. Proveedores como TrueLayer (UK/UE), Nordigen (ahora GoCardless Open Banking) y Salt Edge son alternativas con sede en la UE que procesan datos dentro del EEE y pueden simplificar su documentacion RGPD.
Anade una entrada dedicada a Plaid en su tabla de politica de cookies listando la cookie _plaid_session, la cookie de huella digital del dispositivo y cualquier cookie de analisis, con su duracion, proposito y base juridica (consentimiento). En su politica de privacidad, anade una seccion describiendo a Plaid como encargado del tratamiento, las categorias de datos financieros recopilados, las bases juridicas del RGPD y la PSD2, el mecanismo de transferencia a EE.UU. y el derecho de retirada del consentimiento. Enlaza a la politica de privacidad de Plaid en plaid.com/legal/privacy-notice.