Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Checkout.com est un processeur de paiement mondial (dont le siège est au Royaume-Uni) qui fournit aux marchands le traitement des paiements par carte, la prévention de la fraude et le scoring des risques. Il charge un SDK JavaScript sur la page de paiement pour collecter de manière sécurisée les données de carte et effectuer une analyse de fraude en temps réel. Les cookies de session de paiement et l'empreinte digitale de l'appareil sont strictement nécessaires pour finaliser une transaction et sont exemptés du consentement en vertu de la directive ePrivacy. Un profilage de fraude plus large au-delà de la session de paiement peut nécessiter une base légale distincte. Les données transitent vers des infrastructures au Royaume-Uni et à l'international (y compris aux États-Unis).
Checkout.com est un processeur de paiement mondial dont le siège est au Royaume-Uni. Il fournit aux marchands une pile de paiement complète : acquisition de cartes, méthodes de paiement alternatives, prévention de la fraude et scoring des risques. Lorsqu'un client arrive sur la page de paiement d'un marchand utilisant Checkout.com, un SDK JavaScript est chargé depuis les domaines checkout.com ou cko.com. Ce SDK collecte de manière sécurisée les données de carte via une iframe ou une page de paiement hébergée, les chiffre et les envoie directement à l'infrastructure de paiement de Checkout.com, conformément aux exigences PCI DSS. Checkout.com n'est pas un panier d'achat ou une plateforme e-commerce ; c'est exclusivement un service de traitement des paiements et de prévention de la fraude.
Checkout.com dépose des cookies de session et peut effectuer une empreinte digitale de l'appareil dans le cadre de ses flux de prévention des fraudes et d'authentification 3D Secure. Les cookies de session sont utilisés pour maintenir l'intégrité de la session de paiement et prendre en charge l'Authentification Forte du Client (SCA) requise par PSD2. L'empreinte digitale de l'appareil collecte des attributs du navigateur et de l'appareil pour générer un signal de risque traité par le moteur de scoring de fraude de Checkout.com. Les cookies déposés lors de la transaction de paiement elle-même sont strictement nécessaires à la finalisation sécurisée de cette transaction.
Pour les cookies et empreintes strictement nécessaires à la finalisation d'une transaction de paiement initiée par l'utilisateur, la base légale est l'exécution d'un contrat (Art. 6(1)(b) RGPD) et l'exemption de nécessité absolue de la directive ePrivacy s'applique. Ces traitements ne nécessitent pas de consentement. Toutefois, si le JavaScript de Checkout.com est chargé sur des pages en dehors du flux de paiement direct et effectue une collecte de signaux de fraude en arrière-plan sur des visiteurs ne réalisant pas de transaction, cela dépasse le traitement strictement nécessaire. Un tel profilage plus large nécessiterait soit un Bilan des Intérêts Légitimes (BIL) documenté selon Art. 6(1)(f) RGPD, soit le consentement explicite de l'utilisateur.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Les opérations principales de Checkout.com sont au Royaume-Uni, qui bénéficie d'une décision d'adéquation de l'UE. Pour les traitements sur l'infrastructure américaine ou mondiale, Checkout.com s'appuie sur les Clauses Contractuelles Types (CCT) ou le EU-US Data Privacy Framework (DPF). Les marchands doivent vérifier la documentation DPA et les mécanismes de transfert actuels de Checkout.com, mettre à jour leur registre Art. 30 en conséquence, et référencer les garanties applicables dans leurs politiques de confidentialité.
Checkout.com est réglementé en tant qu'établissement de paiement et opère sous PSD2 pour les transactions dans l'UE. L'Authentification Forte du Client (SCA) mandatée par PSD2 exige des étapes de vérification supplémentaires pour la plupart des paiements par carte en ligne. L'intégration 3DS (3D Secure) de Checkout.com répond à cette exigence. Les données traitées à des fins SCA, y compris la liaison d'appareil et les signaux d'authentification, sont nécessaires en vertu de la réglementation financière et ne requièrent pas de consentement RGPD. Les marchands doivent néanmoins expliquer ce traitement dans leur politique de confidentialité et s'assurer que leur DPA avec Checkout.com est signé et à jour.
Signez un Accord de Traitement des Données (DPA) avec Checkout.com. Mettez à jour votre politique de confidentialité pour nommer Checkout.com comme sous-traitant de paiement, décrire les données traitées (nom du porteur de carte, coordonnées bancaires, adresse IP, données d'appareil), référencer la décision d'adéquation du Royaume-Uni et mentionner les CCT ou le DPF pour les transferts vers les États-Unis. Ne listez pas les cookies de paiement strictement nécessaires de Checkout.com dans votre CMP comme nécessitant un consentement. Auditez votre intégration annuellement en tenant compte des modifications apportées au SDK ou aux conditions de traitement des données de Checkout.com.
Les sites web utilisant Checkout.com doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une AIPD n'est généralement pas requise pour un usage standard de Checkout.com en traitement des paiements, car il s'agit d'un traitement nécessaire à l'exécution d'un contrat. Cependant, si le SDK de profilage de fraude est déployé sur plusieurs pages au-delà du paiement (profilage comportemental de visiteurs non transactionnels), une AIPD devrait être envisagée. Documentez le traitement dans votre registre Art. 30, en mentionnant la décision d'adéquation du Royaume-Uni et les CCT ou le DPF pour les transferts vers les États-Unis.
Exemple de texte de consentement
Checkout.com est notre prestataire de paiement. Lorsque vous procédez au paiement, Checkout.com charge son SDK de paiement pour traiter en toute sécurité vos coordonnées bancaires et effectuer des vérifications de prévention des fraudes. Ce traitement est strictement nécessaire pour finaliser votre achat et ne requiert pas votre consentement distinct. Pour plus d'informations, consultez notre politique de confidentialité.
Domaines tiers contactes
checkout.comapi.checkout.comcko.comCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| Payment session cookie | session | Session | Maintains the integrity of the payment session between the customer browser and Checkout.com's payment infrastructure, linking the payment attempt to the authorisation response. |
| 3D Secure authentication cookie | session | Session | Supports the 3D Secure (3DS) Strong Customer Authentication flow required by PSD2, correlating the authentication challenge with the payment authorisation. |
| Fraud-risk signal cookie | persistent | Up to 1 year | Stores device and browser attributes used by Checkout.com's fraud-scoring engine to assess transaction risk and flag potentially fraudulent payment attempts. |
Checkout.com est un service essentiel, mais la transparence compte. Gerez tous vos consentements avec FlowConsent.
Checkout.com dépose des cookies de session lors du processus de paiement pour maintenir l'intégrité de la session de paiement et prendre en charge l'authentification 3D Secure. Il peut également effectuer une empreinte digitale de l'appareil pour générer des signaux de risque de fraude. Ces cookies sont strictement nécessaires à la finalisation sécurisée d'une transaction de paiement et ne sont pas des cookies publicitaires ou analytiques. Ils sont généralement de courte durée et expirent une fois la transaction terminée. Inspectez votre page de paiement avec les outils de développeur du navigateur pour voir l'ensemble de cookies actuels.
Non, pour le traitement standard des paiements. Les cookies et signaux d'appareils strictement nécessaires pour finaliser une transaction de paiement initiée par l'utilisateur sont exemptés de l'obligation de consentement en vertu de l'Art. 5(3) de la directive ePrivacy. Vous n'avez pas besoin de présenter une option de consentement par bandeau cookies pour les cookies de paiement de Checkout.com. Cependant, si le JavaScript de Checkout.com est chargé sur des pages hors paiement (par exemple pour un profilage de fraude en arrière-plan de tous les visiteurs du site), cet usage plus large peut nécessiter une base légale distincte ou un consentement.
Pour le traitement des transactions de paiement, la base légale est l'exécution d'un contrat (Art. 6(1)(b) RGPD) : l'utilisateur a demandé l'achat et le paiement doit être traité pour l'exécuter. La prévention de la fraude lors de la transaction est également couverte par l'Art. 6(1)(b) et par les obligations légales du responsable du traitement (Art. 6(1)(c)) en vertu de PSD2 et des réglementations anti-fraude. Si Checkout.com est utilisé pour un profilage comportemental de fraude plus large, les Intérêts Légitimes (Art. 6(1)(f)) peuvent s'appliquer, sous réserve d'un BIL documenté.
Oui. Les opérations principales de Checkout.com sont au Royaume-Uni, qui bénéficie d'une décision d'adéquation de l'UE. Pour les traitements sur l'infrastructure américaine ou mondiale, Checkout.com utilise des Clauses Contractuelles Types (CCT) ou le EU-US Data Privacy Framework (DPF). Obtenez et conservez une copie du Contrat de Traitement des Données (DPA) de Checkout.com, qui documente les mécanismes de transfert applicables, et référencez-le dans votre politique de confidentialité.
Une AIPD n'est généralement pas requise pour le traitement de paiement standard avec Checkout.com, car le traitement est nécessaire à l'exécution d'un contrat. Cependant, si vous déployez le SDK de Checkout.com sur l'ensemble de votre site pour un profilage de fraude passif de tous les visiteurs, une AIPD devrait être réalisée compte tenu de l'ampleur et du caractère intrusif du traitement. Consignez votre analyse dans votre registre Art. 30.
Signez le Contrat de Traitement des Données (DPA) fourni par Checkout.com. Mettez à jour votre politique de confidentialité pour nommer Checkout.com, décrire l'objectif (traitement des paiements et prévention de la fraude), lister les catégories de données traitées, identifier les transferts vers le Royaume-Uni et les États-Unis, et citer les garanties applicables (adéquation UK, CCT ou DPF). N'incluez pas les cookies de paiement strictement nécessaires de Checkout.com dans votre couche de consentement aux cookies. Limitez votre intégration à la page de paiement sauf si vous disposez d'une base légale documentée pour un déploiement plus large.
Les alternatives incluent Adyen (Pays-Bas, forte résidence des données en UE), Stripe (États-Unis, avec options de traitement en UE et CCT), Mollie (Pays-Bas, axé UE) et Worldpay (Royaume-Uni/États-Unis, profil de risque similaire à Checkout.com). Tous les grands processeurs de paiement ont des considérations similaires en matière de transfert de données ; le différenciateur clé de conformité est la solidité de leur DPA et la disponibilité d'un traitement côté UE.
Dans votre politique de cookies ou de confidentialité, incluez une section sur les cookies de traitement des paiements. Nommez Checkout.com comme processeur de paiement, décrivez les cookies comme strictement nécessaires pour finaliser une transaction par carte, indiquez qu'ils ne nécessitent pas de consentement, et précisez qu'ils sont généralement de durée de session. Référencez le transfert de données vers le Royaume-Uni (décision d'adéquation) et tout traitement aux États-Unis (CCT ou DPF).