¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Stripe.js es una biblioteca JavaScript cargada desde js.stripe.com que se utiliza para procesar pagos con tarjeta de forma segura y potenciar Stripe Radar, el sistema de detección de fraude de Stripe. Instala dos cookies: __stripe_mid (1 año) y __stripe_sid (30 minutos), y recopila una huella digital del dispositivo y del comportamiento para evaluar el riesgo de fraude de cada transacción. En las páginas de pago, Stripe.js se considera estrictamente necesario para el procesamiento de la transacción. Sin embargo, cargarlo en todo el sitio para una toma de huellas de fraude permanente en páginas no relacionadas con el pago es jurídicamente controvertido bajo la Directiva ePrivacy y el RGPD, y puede requerir una prueba de interés legítimo o consentimiento según la interpretación nacional.
Stripe.js es una biblioteca JavaScript proporcionada por Stripe Inc. y cargada desde js.stripe.com. Permite a los comerciantes recopilar y tokenizar de forma segura los datos de tarjetas de pago directamente en el navegador, garantizando que los datos brutos de la tarjeta nunca lleguen a los servidores del comerciante. Más allá del manejo de formularios de pago, Stripe.js impulsa Stripe Radar, el sistema de detección y prevención de fraude de Stripe mediante aprendizaje automático, recopilando señales del dispositivo y de comportamiento que se utilizan para puntuar el riesgo de fraude de cada transacción. Stripe.js es un componente fundamental de la infraestructura de pagos de Stripe.
Stripe.js instala dos cookies con nombre: __stripe_mid, un identificador de máquina con una duración de un año, y __stripe_sid, un identificador de sesión con una duración de 30 minutos. Además de estas cookies, Stripe.js recopila una huella digital extensa del dispositivo y del comportamiento, que incluye tipo y versión del navegador, complementos instalados, resolución de pantalla, zona horaria, patrones de movimiento del ratón, tiempos de pulsación de teclas y otras señales. Esta huella digital es utilizada por Stripe Radar para generar una puntuación de riesgo de fraude para cada transacción. Stripe recomienda cargar Stripe.js en cada página del sitio para observar el comportamiento del usuario desde el inicio de la sesión.
En las páginas de pago, las cookies __stripe_mid y __stripe_sid y el fingerprinting de Radar son argumentablemente estrictamente necesarios para el servicio de procesamiento de pagos solicitado explícitamente por el usuario (exención del Art. 5(3) de la Directiva ePrivacy). Sin embargo, cargar Stripe.js en todo el sitio en páginas no relacionadas con el pago es una cuestión diferente. Este despliegue más amplio recopila datos de fingerprinting fuera del contexto de pago, lo que es más difícil de justificar como estrictamente necesario. Varias autoridades europeas de protección de datos han señalado que el fingerprinting permanente más allá del contexto de la página de pago puede requerir consentimiento o al menos una evaluación rigurosa del interés legítimo.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Para el despliegue limitado a páginas de pago, la base legal es el interés legítimo (Art. 6(1)(f) RGPD) y la ejecución de un contrato (Art. 6(1)(b)), ya que la detección de fraude es un interés legítimo necesario y proporcionado para proteger las transacciones de pago. Para el despliegue en todo el sitio, una prueba de interés legítimo debe documentar que los intereses en la prevención del fraude superan los intereses de privacidad del usuario. Los datos se transfieren a Stripe Inc. en Estados Unidos mediante Cláusulas Contractuales Tipo (CCT). Se requiere un acuerdo de procesamiento de datos con Stripe conforme al Art. 28 del RGPD.
El riesgo de cumplimiento para Stripe.js se califica como medio. Cuando se limita a páginas de pago, el riesgo es relativamente bajo y la base legal es defendible. El riesgo aumenta cuando Stripe.js se carga en todo el sitio, ya que el fingerprinting de fraude ocurre entonces en todas las páginas, incluidas las no relacionadas con el pago. Los comerciantes que integran Stripe.js globalmente deben documentar su evaluación de interés legítimo e informar a los usuarios de este tratamiento en su política de privacidad.
Para cumplir con el RGPD y ePrivacy al usar Stripe.js: firme un acuerdo de procesamiento de datos con Stripe; revele Stripe.js en su política de privacidad incluyendo las cookies instaladas, el propósito de detección de fraude y la transferencia a EE. UU. via CCT; si carga Stripe.js en todo el sitio, documente y publique una evaluación de interés legítimo para el fingerprinting más amplio; considere restringir Stripe.js a páginas relacionadas con el pago para minimizar el riesgo; agregue __stripe_mid y __stripe_sid a su política de cookies bajo la categoría seguridad o estrictamente necesario; y revise periódicamente el DPA y la lista de subencargados de Stripe.
Websites using Stripe.js must obtain user consent under GDPR regulations.
DPIA considerations
Se debe considerar una EIPD si Stripe.js se carga en todas las páginas, ya que el fingerprinting de dispositivos para la detección de fraude fuera del contexto de pago puede constituir un tratamiento sistemático de datos personales a gran escala. La combinación de señales de comportamiento recopiladas por Stripe Radar puede constituir perfilado. Documente el alcance del despliegue de Stripe.js, los flujos de datos a Stripe en EE. UU. y la base legal para cada contexto de despliegue (página de pago o todas las páginas).
Third-party domains contacted
js.stripe.comm.stripe.comm.stripe.networkapi.stripe.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| __stripe_mid | functional | 1 year | Stripe machine identifier cookie set by js.stripe.com. Used by Stripe Radar to assign a persistent machine identity to a browser for fraud detection scoring. Persists across sessions. |
| __stripe_sid | functional | 30 minutes | Stripe session identifier cookie set by js.stripe.com. Used by Stripe Radar to track a single browsing session for fraud risk assessment during the payment flow. |
Stripe.js es un servicio esencial, pero la transparencia es importante. Gestiona todo tu consentimiento con FlowConsent.
Stripe.js instala dos cookies: __stripe_mid (identificador de máquina, duración 1 año) y __stripe_sid (identificador de sesión, duración 30 minutos). Estas cookies son utilizadas por Stripe Radar, el sistema de detección de fraude de Stripe, para vincular las señales de comportamiento recopiladas durante la sesión del navegador del usuario con una identidad de máquina estable. Además de estas cookies, Stripe.js recopila una huella digital del dispositivo que incluye características del navegador, complementos, resolución de pantalla y patrones de interacción.
En las páginas de pago específicamente, las cookies __stripe_mid y __stripe_sid y el fingerprinting de fraude son argumentablemente estrictamente necesarios en virtud de la Directiva ePrivacy, ya que son necesarios para procesar la transacción de pago iniciada explícitamente por el usuario. No se suele requerir un banner de consentimiento para el despliegue limitado a páginas de pago. Sin embargo, si Stripe.js se carga en todo el sitio, el fingerprinting más amplio en páginas no relacionadas con el pago es legalmente controvertido y puede requerir una evaluación de interés legítimo o, bajo interpretaciones nacionales más estrictas, consentimiento.
Para uso exclusivo en páginas de pago: interés legítimo (Art. 6(1)(f)) y ejecución de un contrato (Art. 6(1)(b)) del RGPD. La detección de fraude para la seguridad de pagos es un interés legítimo proporcionado y necesario. Para uso en todo el sitio: se requiere una prueba de equilibrio de intereses legítimos. En todos los casos se requiere un acuerdo de procesamiento de datos con Stripe conforme al Art. 28 del RGPD.
Sí. Stripe Inc. tiene su sede en Estados Unidos y procesa allí los datos de transacciones y detección de fraude. Stripe utiliza las Cláusulas Contractuales Tipo (CCT) como mecanismo de transferencia conforme al RGPD para las transferencias EEE-EE. UU. Stripe proporciona un Anexo de Procesamiento de Datos que cubre estas transferencias. Debe revelar esta transferencia a EE. UU. en su política de privacidad y referenciar las CCT como la salvaguarda aplicable.
Se debe considerar una EIPD si Stripe.js se carga en todas las páginas, ya que la recopilación sistemática de huellas digitales del dispositivo y señales de comportamiento de todos los visitantes puede constituir un tratamiento de alto riesgo. La combinación de identificadores persistentes (__stripe_mid con duración de 1 año) y perfilado de comportamiento entre sesiones amplía el alcance del tratamiento de datos. Para el despliegue limitado a páginas de pago, generalmente no se requiere una EIPD.
Mejores prácticas: firme el Anexo de Procesamiento de Datos de Stripe; si es posible, cargue Stripe.js solo en páginas relacionadas con el pago; revele Stripe.js en su política de privacidad; si lo carga en todo el sitio, documente y publique una prueba de equilibrio de intereses legítimos; agregue __stripe_mid y __stripe_sid a su aviso de cookies bajo "Seguridad" o "Estrictamente necesario" (solo páginas de pago); y revise periódicamente el DPA y la lista de subencargados de Stripe.
Varios procesadores de pago con base en la UE ofrecen alternativas donde la detección de fraude no requiere fingerprinting JavaScript en todo el sitio. Mollie (Países Bajos), Adyen (Países Bajos) y Klarna (Suecia) son procesadores con base en la UE con sólidas opciones de residencia de datos en la UE. El riesgo de cumplimiento también puede reducirse confinando el JavaScript de cualquier procesador de pagos únicamente a las páginas de pago.
En su política de cookies, enumere __stripe_mid y __stripe_sid bajo una categoría de "Seguridad" o "Estrictamente necesario" si Stripe.js solo se carga en páginas de pago, explicando que son necesarias para procesar su pago de forma segura y detectar fraude. Si Stripe.js se carga en todo el sitio, considere una categorización diferente y explique la base de interés legítimo más amplia. Incluya: nombre de la cookie, propósito, duración, que los datos son procesados por Stripe Inc. en EE. UU. bajo CCT, y un enlace a la política de privacidad de Stripe.