Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Moneris est une grande passerelle de paiement canadienne qui traite les donnees de cartes selon la norme PCI DSS, avec des scripts de paiement pouvant deposer des cookies.
Moneris est une grande passerelle et un processeur de paiement canadiens utilises par les marchands pour accepter les paiements par carte en ligne et en magasin. Elle propose la tokenisation hebergee, qui conserve les details de paiement sur les systemes de Moneris pendant que le client reste sur le site du marchand. En traitant elle meme les donnees de carte sensibles, Moneris aide les marchands a reduire leur propre exposition aux informations de titulaires de cartes. Elle opere selon les exigences strictes de la norme de securite des donnees de l''industrie des cartes de paiement.
Lors du paiement, Moneris traite des donnees de titulaire de carte telles que le numero de carte, la date d''expiration et le code de securite, ainsi que les montants et identifiants de transaction. Ses pages et scripts de paiement hebergés peuvent deposer des cookies et utiliser des pixels, y compris un cookie reliant un navigateur a des numeros de carte tokenises, et dans certains deploiements le cookie Offlinx. Ces informations sont des donnees personnelles au sens du RGPD et incluent des details financiers particulierement sensibles. Le numero de carte lui meme est aussi une donnee de titulaire reglementee par la norme PCI DSS.
Le traitement des donnees de paiement pour executer une commande repose generalement sur l''execution d''un contrat au sens du RGPD, le consentement n''est donc pas requis pour le paiement lui meme. Cependant, tout cookie non strictement necessaire, comme un cookie marketing ou d''analyse depose au paiement, requiert un consentement prealable au titre de l''article 5(3) de la directive ePrivacy. Le marchand et Moneris doivent clarifier leurs roles respectifs de responsable et de sous traitant et conclure un accord approprie. La transparence sur le traitement financier et les parties impliquees est essentielle.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Le traitement du paiement n''a pas besoin de consentement car il est necessaire a l''execution du contrat avec le client. Les cookies de paiement strictement necessaires qui font simplement fonctionner le paiement sont egalement exemptes de la regle du consentement. Tout cookie supplementaire utilise a des fins de marketing, de profilage de fraude au dela du necessaire ou d''analyse doit etre bloque derriere une banniere de consentement. Lorsque le cookie Offlinx ou des fonctions publicitaires similaires sont presents, ils doivent rester inactifs jusqu''a l''acceptation du visiteur.
Moneris traite des donnees au Canada, qui beneficie d''une decision d''adequation partielle de l''UE couvrant l''activite commerciale au titre de la PIPEDA, les transferts de l''UE vers le Canada ne necessitent donc aucune garantie supplementaire. Cette nuance importante distingue Moneris des prestataires bases aux Etats Unis. Toutefois, Moneris indique pouvoir transferer des donnees personnelles vers les Etats Unis et les Philippines, et ces transferts ulterieurs necessitent des clauses contractuelles types, une analyse d''impact du transfert et des mesures supplementaires. Le marchand doit confirmer ou circulent reellement les donnees et documenter les garanties en consequence.
Confirmez les roles de responsable et de sous traitant avec Moneris et concluez un accord de traitement couvrant les donnees de cartes et les transferts ulterieurs. Appuyez vous sur la tokenisation hebergee pour garder les donnees de carte hors de vos propres systemes et rester dans le perimetre PCI DSS. Bloquez tout cookie de paiement non essentiel derriere une banniere de consentement et mentionnez clairement Moneris dans les politiques de confidentialite et de cookies. Cartographiez les flux vers le Canada, les Etats Unis et les Philippines, et documentez la decision d''adequation et les clauses utilisees.
Les sites web utilisant Moneris Payment Gateway doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Bien que le traitement du paiement repose sur le contrat plutot que sur le consentement, la sensibilite des donnees de cartes et le volume de transactions peuvent justifier une analyse d'impact relative a la protection des donnees, surtout en cas de scoring de fraude ou de profilage. Evaluez les flux vers Moneris au Canada et les transferts ulterieurs vers les Etats Unis ou les Philippines, le perimetre PCI DSS et les cookies deposes au paiement. Documentez la base legale, les mecanismes de transfert et les mesures de securite protegeant les donnees de paiement.
Exemple de texte de consentement
Nous traitons votre paiement via Moneris, un prestataire de paiement canadien, afin de finaliser votre commande en toute securite. Les donnees de carte sont traitees selon la norme PCI DSS et le Canada beneficie d'une decision d'adequation de l'UE. Les cookies optionnels deposes au paiement ne se declenchent qu'apres votre acceptation.
Domaines tiers contactes
moneris.comwww3.moneris.comgateway.moneris.comesqa.moneris.comCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| moneris_token | third party | Session | Links the customer browser to tokenized card numbers during hosted tokenization so the payment can be completed securely. |
| Offlinx | third party | 2 years | Advertising and behavioural cookie used by Moneris on participating merchant sites, which requires consent and can be opted out. |
| JSESSIONID | third party | Session | Maintains the secure session on the Moneris hosted payment page so the checkout flow works correctly. |
Moneris Payment Gateway collecte des donnees analytiques — vous avez legalement besoin d'un bandeau de consentement. Essayez FlowConsent gratuitement.
Lors du paiement heberge, Moneris peut deposer un cookie de session tel que JSESSIONID et un cookie de jeton reliant le navigateur aux numeros de carte tokenises, tous deux servant a finaliser le paiement en toute securite. Sur les sites marchands participants, il peut aussi deposer le cookie publicitaire Offlinx. Les cookies de paiement sont strictement necessaires, tandis que les cookies publicitaires comme Offlinx requierent le consentement.
Le consentement n'est pas requis pour le traitement du paiement lui meme ni pour les cookies strictement necessaires qui font fonctionner le paiement, car ils reposent sur le contrat et l'exemption ePrivacy. Le consentement est requis pour tout cookie non essentiel, comme le cookie publicitaire Offlinx ou les scripts d'analyse deposes au paiement. Ceux ci doivent rester bloques jusqu'a l'acceptation du visiteur.
La base legale du traitement des donnees de paiement est l'execution d'un contrat au titre de l'article 6(1)(b) du RGPD, car le paiement est necessaire a l'execution de la commande. Le respect d'obligations legales peut aussi s'appliquer a la conservation des registres et a la prevention de la fraude. Tout cookie non essentiel requiert le consentement au titre de l'article 5(3) de la directive ePrivacy.
Moneris traite les donnees principalement au Canada, qui beneficie d'une decision d'adequation de l'UE pour les donnees commerciales au titre de la PIPEDA, les transferts de l'UE vers le Canada ne necessitent donc pas de garanties supplementaires. Toutefois, Moneris indique pouvoir transferer des donnees personnelles vers les Etats Unis et les Philippines. Ces transferts ulterieurs necessitent des clauses contractuelles types, une analyse d'impact du transfert et des mesures supplementaires.
Une analyse d'impact relative a la protection des donnees peut etre justifiee car les donnees de cartes sont sensibles et les volumes de traitement sont generalement eleves, surtout en cas de scoring de fraude ou de profilage. L'analyse doit tenir compte de la decision d'adequation du Canada, des transferts ulterieurs et des controles PCI DSS. Documentez les garanties meme lorsque le paiement principal repose sur le contrat.
Utilisez la tokenisation hebergee afin que les donnees de carte restent chez Moneris et que votre perimetre PCI DSS soit reduit. Concluez un accord de traitement, definissez les roles de responsable et de sous traitant et consignez la position de transfert pour le Canada et les pays ulterieurs. Bloquez les cookies de paiement non essentiels derriere une banniere de consentement et maintenez vos mesures de securite et votre documentation a jour.
Des prestataires de services de paiement europeens comme Adyen, Stripe Europe ou Worldline peuvent maintenir le traitement des paiements au sein de l'UE ou de l'EEE et simplifier l'analyse des transferts. D'autres prestataires couverts par l'adequation ou certifies dans un cadre peuvent aussi convenir selon les marches desservis. Toute alternative necessite tout de meme la conformite PCI DSS, une base legale claire et une bonne gestion des cookies de paiement.
Distinguez les cookies de paiement strictement necessaires, qui n'exigent pas de consentement, des cookies publicitaires comme Offlinx, qui en exigent. Nommez Moneris comme prestataire de paiement canadien et mentionnez la decision d'adequation ainsi que les eventuels transferts ulterieurs vers les Etats Unis et les Philippines. Expliquez comment les visiteurs peuvent refuser les cookies publicitaires et maintenez la politique alignee sur la configuration de paiement en production.