Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Plaid est un réseau de données bancaires ouvertes qui connecte les comptes bancaires des utilisateurs aux applications financières via son SDK JavaScript Plaid Link. Il agrège les informations de compte, les soldes, les transactions et les données d'identité pour le compte des applications fintech. Dans l'UE et au Royaume-Uni, Plaid Financial Ltd opère en tant que prestataire de services d'information sur les comptes autorisé par la FCA en vertu de la DSP2. Le déploiement de Plaid nécessite un consentement explicite et une analyse d'impact relative à la protection des données.
Plaid est un réseau de données financières qui permet aux applications grand public de se connecter directement au compte bancaire d''un utilisateur. L''intégration s''effectue via Plaid Link, un SDK JavaScript qui ouvre une interface sécurisée dans laquelle l''utilisateur s''authentifie auprès de sa banque par identifiants ou via OAuth. Une fois autorisé, Plaid récupère les informations de compte (IBAN, codes bancaires), les soldes, l''historique des transactions sur deux ans et les données d''identité. Dans l''UE et au Royaume-Uni, ce service est fourni par Plaid Financial Ltd, société autorisée par la Financial Conduct Authority britannique en tant que prestataire de services d''information sur les comptes au titre de la DSP2.
Plaid collecte les métadonnées de compte bancaire, les soldes, les relevés de transactions catégorisés et les informations d''identité. Il dépose également des cookies de session lors du flux Link et charge des ressources depuis cdn.plaid.com et production.plaid.com. Les principaux cookies comprennent un identifiant de session (_plaid_session), un cookie d''empreinte d''appareil utilisé pour la prévention de la fraude et des cookies analytiques mesurant les taux de conversion de Link. Ces cookies relevant de la directive ePrivacy, ils nécessitent un consentement préalable explicite de l''utilisateur avant toute dépose.
Les données de transactions financières peuvent constituer des données de catégorie spéciale au sens de l''Art. 9 RGPD lorsqu''elles révèlent des dépenses de santé, des dons religieux ou des contributions politiques. Les responsables du traitement doivent donc envisager l''application de l''Art. 9(2)(a) (consentement explicite) en plus de l''Art. 6(1)(a) pour les données personnelles ordinaires. Au titre de la DSP2, l''utilisateur doit donner un consentement libre, spécifique, éclairé et non ambigu pour chaque service d''information sur les comptes, ce qui rend invalide tout consentement groupé dans des conditions générales.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Plaid Financial Ltd transfère des données personnelles et financières à sa maison mère américaine Plaid Inc. dans le cadre du Data Privacy Framework UE-États-Unis, dont Plaid Inc. est un participant certifié. Les transferts depuis le Royaume-Uni s''appuient sur l''extension britannique du DPF. Les responsables du traitement doivent vérifier la certification DPF actuelle de Plaid, inscrire le transfert dans leur registre des activités de traitement (Art. 30 RGPD) et documenter le mécanisme de transfert dans leur politique de confidentialité. Les clauses contractuelles types servent de garantie supplémentaire et une analyse d''impact des transferts est conseillée pour les volumes importants de données financières sensibles.
Plaid Link ne doit pas être initialisé avant que l''utilisateur ait donné un consentement valide au titre du RGPD et de la directive ePrivacy. En pratique, cela signifie ne charger le script Plaid Link qu''après que la plateforme de gestion du consentement (CMP) ait signalé un choix positif. L''interface de consentement doit nommer Plaid explicitement, décrire les catégories de données bancaires concernées, divulguer le transfert vers les États-Unis et fournir un mécanisme de retrait effectif. Les enregistrements de consentement doivent être conservés avec un horodatage et un identifiant de version pour pouvoir être produits en réponse aux demandes réglementaires.
Les développeurs intégrant Plaid doivent: (1) conditionner le chargement du script Plaid Link au consentement CMP; (2) réaliser une AIPD avant la mise en production et la réviser annuellement; (3) ajouter Plaid Financial Ltd au registre des sous-traitants avec des clauses DPA appropriées; (4) mettre à jour la politique de confidentialité pour décrire la collecte de données de Plaid, la base juridique, les durées de conservation et le transfert vers les États-Unis; (5) implémenter un flux de déconnexion de compte bancaire qui déclenche l''API de suppression de compte Plaid; et (6) s''abonner aux bulletins de sécurité de Plaid et examiner toute modification de leur liste de sous-traitants.
Les sites web utilisant Plaid doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une analyse d'impact relative à la protection des données (AIPD) est obligatoire avant tout déploiement de Plaid dans un contexte européen. Les facteurs de risque incluent le traitement à grande échelle de données bancaires sensibles, les transferts internationaux vers les États-Unis dans le cadre du Data Privacy Framework UE-États-Unis, les obligations de consentement granulaire imposées par la DSP2, et le risque de révélation de données de catégorie spéciale via l'historique des transactions. L'AIPD doit documenter les flux de données via Plaid Link, évaluer la sécurité des flux OAuth, examiner la chaîne de sous-traitants de Plaid Financial Ltd et conclure par des mesures d'atténuation des risques résiduels incluant des garanties contractuelles et des contrôles d'accès appropriés.
Exemple de texte de consentement
Nous utilisons Plaid pour connecter votre compte bancaire à ce service de manière sécurisée. Plaid (exploité dans l'UE/Royaume-Uni par Plaid Financial Ltd, prestataire de services d'information sur les comptes autorisé par la FCA) accédera à vos informations de compte, soldes et historique de transactions en votre nom. Vos données seront traitées dans l'UE et au Royaume-Uni et pourront être transférées vers Plaid Inc. aux États-Unis dans le cadre du Data Privacy Framework UE-États-Unis. Plaid dépose également des cookies sur votre appareil via son interface Link. Vous pouvez retirer ce consentement à tout moment en déconnectant votre compte dans les paramètres de votre profil. Consentez-vous à ce que Plaid accède aux données de votre compte bancaire?
Domaines tiers contactes
plaid.comcdn.plaid.comproduction.plaid.comsandbox.plaid.comCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| _plaid_session | session | Session | Maintains state and authentication context during the Plaid Link bank account connection flow. Required for the OAuth redirect and credential-verification steps to function correctly. |
| plaid_device_id | persistent | 2 years | Device fingerprinting cookie used by Plaid's fraud and abuse prevention system to identify returning devices and detect anomalous authentication patterns. |
| _plaid_analytics | analytics | 1 year | Analytics cookie loaded from cdn.plaid.com that measures Plaid Link funnel conversion rates, drop-off points and feature usage to improve the Link product. |
| plaid_csrf_token | functional | Session | CSRF protection token set during the Plaid Link OAuth flow to prevent cross-site request forgery attacks during the bank authentication redirect sequence. |
| plaid_ab | functional | 30 days | A/B testing and feature-flag cookie used internally by Plaid to roll out new Link UI variants and measure their effect on authentication success rates. |
Plaid utilise des cookies de preferences — informez vos visiteurs avec un bandeau de consentement.
Plaid dépose plusieurs cookies via son SDK Link: un cookie de session (_plaid_session) pour maintenir l'état pendant le flux d'authentification bancaire, un cookie d'empreinte de périphérique utilisé pour la prévention de la fraude, et des cookies analytiques sur cdn.plaid.com mesurant les performances du tunnel Link. Ces cookies sont déposés sur le domaine de l'éditeur et sur les sous-domaines de Plaid, et persistent parfois au-delà de la session immédiate. N'étant pas strictement nécessaires, ils requièrent un consentement préalable éclairé au titre de la directive ePrivacy.
Oui, le consentement est requis à deux titres distincts. Premièrement, en vertu de la directive ePrivacy, les cookies déposés par Plaid Link nécessitent un opt-in actif avant leur dépôt. Deuxièmement, en vertu de la DSP2 et du RGPD, les utilisateurs doivent donner un consentement explicite et granulaire pour chaque service d'information sur les comptes avant que Plaid ne puisse accéder à leurs données bancaires. Un consentement groupé dans les CGU est insuffisant; l'interface de consentement doit nommer Plaid explicitement.
Pour l'agrégation des données de compte financier, la base juridique principale est le consentement explicite au titre de l'Art. 6(1)(a) RGPD, renforcé par l'exigence de consentement DSP2 pour les services d'information sur les comptes. Lorsque Plaid traite des données financières révélant des informations de santé, religieuses ou politiques, le consentement explicite de l'Art. 9(2)(a) s'applique en sus. Le traitement à des fins de prévention de la fraude peut reposer sur les intérêts légitimes (Art. 6(1)(f)), mais un test d'équilibre documenté est nécessaire.
Oui. Plaid Financial Ltd transfère des données personnelles et financières à Plaid Inc. aux États-Unis. Ce transfert est couvert par le Data Privacy Framework UE-États-Unis, dont Plaid Inc. est un participant certifié, et complété par des clauses contractuelles types. Les responsables du traitement doivent enregistrer ce transfert dans leur registre Art. 30, le divulguer dans leur politique de confidentialité et envisager une analyse d'impact des transferts pour les jeux de données financières sensibles ou volumineux.
Oui, une Analyse d'Impact relative à la Protection des Données est obligatoire. Le traitement par Plaid remplit plusieurs critères déclencheurs de l'Art. 35 RGPD: traitement à grande échelle de données financières, révélation potentielle de données de catégorie spéciale et surveillance systématique du comportement financier. L'AIPD doit documenter les flux via Plaid Link, évaluer la sécurité des flux OAuth, examiner la chaîne de sous-traitants de Plaid Financial Ltd et définir les mesures d'atténuation des risques résiduels.
Conditionnez intégralement le script Plaid Link au consentement CMP afin qu'il ne charge ni ne dépose de cookies avant l'opt-in de l'utilisateur. Affichez un avis de consentement clair nommant Plaid, décrivant les catégories de données et le transfert vers les États-Unis. Signez un accord de traitement des données avec Plaid Financial Ltd. Réalisez une AIPD avant le lancement. Mettez à jour votre politique de confidentialité et implémentez une fonctionnalité de déconnexion de compte bancaire appelant l'API de suppression de compte de Plaid.
En Europe, les API bancaires ouvertes réglementées fournies directement par les banques dans le cadre de la DSP2 (XS2A) peuvent être utilisées sans agrégateur tiers, éliminant le risque de transfert de données vers les États-Unis. Des fournisseurs tels que TrueLayer (UK/UE), Nordigen (désormais GoCardless Open Banking) et Salt Edge sont des alternatives européennes qui traitent les données dans l'EEE et peuvent simplifier votre documentation RGPD.
Ajoutez une entrée Plaid dédiée à votre tableau de politique de cookies listant le cookie _plaid_session, le cookie d'empreinte d'appareil et les cookies analytiques, avec leur durée, finalité et base juridique (consentement). Dans votre politique de confidentialité, ajoutez une section décrivant Plaid comme sous-traitant, les catégories de données financières collectées, les bases juridiques RGPD et DSP2, le mécanisme de transfert vers les États-Unis et le droit de retrait du consentement. Renvoyez vers la politique de confidentialité de Plaid sur plaid.com/legal/privacy-notice.