¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
SumUp es una fintech alemana con sede en Berlin que ofrece procesamiento de pagos, paginas de pago en linea y un widget de pago con tarjeta integrable. Su proceso de pago establece cookies estrictamente necesarias para operar el pago y prevenir el fraude, y cuando estan activadas anade cookies de rendimiento, analiticas y publicitarias que requieren consentimiento. Los datos de pago principales se procesan dentro de la Union Europea, aunque algunos socios de prevencion del fraude y de analitica pueden estar fuera de la UE. Como gestiona pagos con tarjeta, se rige tanto por el RGPD como por la PSD2.
SumUp es una empresa fintech alemana con sede en Berlin que ofrece aceptacion de pagos para empresas de todos los tamanos. Para sitios web ofrece paginas de pago alojadas y un widget de pago con tarjeta integrable que recopila los datos de la tarjeta y procesa la transaccion. Como los datos de la tarjeta se capturan en campos controlados por SumUp, el comerciante suele quedar fuera del alcance del manejo de numeros de tarjeta sin procesar, lo que simplifica el cumplimiento del sector de tarjetas. SumUp opera bajo la regulacion financiera de la UE y esta sujeta a la Directiva de Servicios de Pago revisada, conocida como PSD2. El widget se carga desde dominios de SumUp y establece las cookies necesarias para ejecutar el pago y detectar el fraude. Comprender que cookies son estrictamente necesarias y cuales requieren consentimiento es la clave de una implementacion conforme.
SumUp establece cookies estrictamente necesarias que permiten el acceso al proceso de pago, identifican comportamientos irregulares del sitio, previenen la actividad fraudulenta y mejoran la seguridad, y no pueden rechazarse sin interrumpir el pago. Cuando estan activadas, tambien usa cookies de rendimiento y analiticas para entender como usan el servicio los visitantes y medir la velocidad de las paginas, y puede establecer cookies publicitarias con fines de marketing. Los datos recopilados en el pago incluyen los detalles de pago, los importes de las transacciones, los datos de contacto y metadatos tecnicos como la direccion IP y la informacion del dispositivo utilizados para la prevencion del fraude. Las cookies estrictamente necesarias y relacionadas con el fraude no necesitan consentimiento, pero las analiticas y publicitarias si. Es importante mantener clara esta distincion en su banner y politica de cookies. Confirme siempre el conjunto real de cookies, ya que puede variar segun la region y la configuracion.
Conforme al RGPD, la base legal para procesar un pago es la ejecucion del contrato, porque el cliente le pide que cobre el pago, mientras que la prevencion del fraude y la seguridad de la transaccion se basan en el interes legitimo. Conforme a la Directiva ePrivacy, las cookies de pago y de fraude estrictamente necesarias estan exentas de consentimiento, pero cualquier cookie analitica o publicitaria requiere una aceptacion previa. SumUp actua como encargado del tratamiento o, en ciertos aspectos, como responsable independiente de los datos de pago, por lo que necesita el acuerdo adecuado y una comprension clara de los roles. La PSD2 anade obligaciones como la autenticacion reforzada de cliente, que interactua con los datos que recopila en el pago. Usted sigue siendo responsable de informar a los clientes sobre el tratamiento en su politica de privacidad. Mantener las cookies necesarias y opcionales claramente separadas es central para el cumplimiento.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
No necesita consentimiento para las cookies de pago y de fraude estrictamente necesarias, por lo que el propio widget de pago puede cargarse para que los clientes paguen. Si necesita consentimiento previo para las cookies analiticas y publicitarias, que deben integrarse en su plataforma de gestion del consentimiento y bloquearse hasta que el visitante acepte la categoria pertinente. Un buen patron es dejar que la funcion de pago funcione mientras se bloquea solo el seguimiento opcional. Su banner de consentimiento debe explicar que algunas cookies son esenciales para completar y asegurar el pago y que otras son opcionales. Asegurese de que rechazar las categorias opcionales impide realmente que se establezcan esas cookies. Documente las decisiones de consentimiento para poder demostrar el cumplimiento ante una autoridad de control.
SumUp es una empresa alemana y procesa los datos de pago principales dentro de la Union Europea, lo cual es favorable para la residencia de datos. Sin embargo, se apoya en proveedores que incluyen socios de prevencion del fraude, verificacion de identidad y analitica, algunos de los cuales pueden estar fuera de la UE. Cuando los datos personales fluyen a tales proveedores en un tercer pais, la transferencia debe estar cubierta por una garantia adecuada como el Marco de Privacidad de Datos UE EE. UU. o las clausulas contractuales tipo, respaldada por una evaluacion de impacto de la transferencia. Las herramientas opcionales de analitica y publicidad tambien pueden implicar transferencias a terceros paises y estas estan ligadas al consentimiento. Revise la documentacion de SumUp y la lista de subencargados para confirmar adonde van los datos. Registre las garantias en su registro de tratamientos y en su politica de privacidad.
Comience estableciendo las condiciones de tratamiento de datos adecuadas con SumUp y revisando su lista de subencargados y sus garantias de transferencia. Configure su plataforma de gestion del consentimiento para que las cookies de pago y de fraude estrictamente necesarias funcionen mientras las cookies analiticas y publicitarias permanecen bloqueadas hasta el consentimiento. Actualice su politica de privacidad y su politica de cookies para explicar el procesamiento de pagos, las bases legales del contrato y el interes legitimo y las cookies opcionales basadas en consentimiento. Establezca periodos de conservacion de los datos de transacciones que respeten las normas de conservacion de registros financieros y aplique la minimizacion de datos en lo demas. Implemente la autenticacion reforzada de cliente exigida por la PSD2 y asegurese de que su flujo de pago la admita. Complete una evaluacion de impacto de la transferencia para cualquier proveedor fuera de la UE y, cuando el riesgo sea significativo, una evaluacion de impacto relativa a la proteccion de datos. Por ultimo, mantenga su documentacion alineada con la configuracion en produccion.
Websites using SumUp must obtain user consent under GDPR regulations.
DPIA considerations
El procesamiento de pagos implica datos financieros y deteccion de fraude, por lo que esta justificada una evaluacion cuidadosa, especialmente para grandes volumenes de transacciones o cuando se elabora un perfil del comportamiento de pago. Una evaluacion de impacto debe documentar las categorias de datos recopiladas en el pago, las cookies estrictamente necesarias frente a las basadas en consentimiento, el tratamiento de prevencion del fraude por interes legitimo y cualquier transferencia a proveedores fuera de la UE. Registre las obligaciones de la PSD2 como la autenticacion reforzada de cliente y su interaccion con la minimizacion de datos. Tenga en cuenta los periodos de conservacion de los registros de transacciones, que pueden estar fijados por la regulacion financiera.
Sample consent text
Este sitio web utiliza SumUp para procesar pagos de forma segura. Las cookies estrictamente necesarias para completar su pago y prevenir el fraude estan siempre activas. Con su consentimiento, tambien establecemos cookies analiticas y publicitarias; puede aceptarlas o rechazarlas en cualquier momento.
Third-party domains contacted
sumup.comapi.sumup.compay.sumup.comgateway.sumup.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| Checkout session | strictly_necessary | session | Operates the checkout and maintains the secure payment session so the customer can complete the transaction. |
| Fraud prevention | strictly_necessary | session to persistent | Identifies irregular site behaviour, detects unusual transaction patterns and prevents fraudulent activity to secure the payment. |
| Performance and analytics | analytics | up to 2 years | Measures how visitors use the service and metrics such as page speed. Not strictly necessary and requires consent. |
| Advertising | marketing | up to 1 year | Used for advertising and marketing purposes. Not strictly necessary and requires consent. |
SumUp utiliza cookies para las preferencias de los usuarios — informa a tus visitantes con un banner de consentimiento.
SumUp establece cookies estrictamente necesarias que operan el proceso de pago, identifican comportamientos irregulares del sitio y previenen el fraude, y que no pueden rechazarse sin interrumpir el pago. Cuando estan activadas, tambien establece cookies de rendimiento y analiticas asi como cookies publicitarias, que no son estrictamente necesarias y requieren consentimiento. Confirme siempre el conjunto real de cookies, ya que puede variar segun la region y la configuracion.
No se requiere consentimiento para las cookies de pago y de prevencion del fraude estrictamente necesarias, por lo que el proceso de pago puede funcionar. Se requiere consentimiento para las cookies analiticas y publicitarias opcionales, que deben bloquearse hasta que el visitante acepte la categoria pertinente a traves de su banner de consentimiento.
La base legal es la ejecucion del contrato segun el articulo 6(1)(b) del RGPD para procesar el pago solicitado por el cliente, mas el interes legitimo segun el articulo 6(1)(f) para la prevencion del fraude y la seguridad de la transaccion. Cualquier cookie analitica o publicitaria necesita consentimiento segun el articulo 6(1)(a).
El procesamiento principal de pagos se realiza dentro de la UE por una empresa alemana. Sin embargo, SumUp utiliza proveedores que incluyen socios de prevencion del fraude, verificacion y analitica, algunos de los cuales pueden estar fuera de la UE, por lo que puede producirse una transferencia. Dichas transferencias deben estar cubiertas por una garantia como el Marco de Privacidad de Datos UE EE. UU. o las clausulas contractuales tipo.
Una evaluacion de impacto relativa a la proteccion de datos es aconsejable porque el procesamiento de pagos implica datos financieros y deteccion de fraude, especialmente para grandes volumenes de transacciones o cuando se elabora un perfil del comportamiento de pago. La EIPD debe cubrir los datos recopilados en el pago, las categorias de cookies, el tratamiento de prevencion del fraude y cualquier transferencia a proveedores fuera de la UE.
Establezca las condiciones de tratamiento de datos adecuadas, revise la lista de subencargados y configure su plataforma de gestion del consentimiento para que las cookies de pago y de fraude necesarias funcionen mientras las cookies analiticas y publicitarias permanecen bloqueadas hasta el consentimiento. Actualice sus politicas de privacidad y de cookies, establezca la conservacion de los datos de transacciones e implemente la autenticacion reforzada de cliente exigida por la PSD2.
Otros proveedores de pago incluyen Stripe, Mollie, Adyen y Worldpay, cada uno con su propio perfil de cookies y tratamiento de datos. Para la mayor residencia de datos en la UE, prefiera un proveedor que procese los datos de pago en la UE y mantenga las cookies analiticas y publicitarias opcionales claramente separadas y basadas en consentimiento, como hace SumUp.
Enumere las cookies de pago y de fraude estrictamente necesarias por separado de las cookies analiticas y publicitarias opcionales, con su finalidad y duracion aproximada. Indique que SumUp es el procesador de pagos, que los datos principales se gestionan en la UE, y divulgue cualquier proveedor fuera de la UE y la garantia utilizada. Revise la entrada cada vez que cambie la configuracion.