Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Worldpay est une passerelle de paiement et un acquéreur mondial (Royaume-Uni/États-Unis, désormais propriété de GTCR) qui fournit aux marchands le traitement des paiements par carte, le filtrage des fraudes et l'authentification 3D Secure. Un SDK JavaScript est chargé sur la page de paiement pour collecter les données de carte et effectuer des évaluations de fraude. Les cookies de session et l'empreinte digitale de l'appareil strictement nécessaires à la finalisation d'une transaction sont exemptés du consentement en vertu de la directive ePrivacy. Un profilage de fraude plus large au-delà de la session de paiement peut nécessiter une base légale distincte. Les données sont traitées au Royaume-Uni et sur une infrastructure mondiale (y compris aux États-Unis).
Worldpay est l'une des plus grandes passerelles de paiement et des principaux acquéreurs mondiaux, avec des origines au Royaume-Uni et une présence mondiale couvrant les États-Unis et au-delà. Désormais propriété de la société de capital-investissement GTCR après la cession par FIS, Worldpay fournit l'acceptation des paiements par carte, le filtrage des fraudes et l'authentification 3D Secure. Les marchands s'intègrent via un SDK JavaScript chargeant des scripts depuis worldpay.com ou secure.worldpay.com. Worldpay est une passerelle de paiement et un acquéreur, non une plateforme e-commerce ou un panier d'achat.
Worldpay dépose des cookies de session lors du paiement pour maintenir l'intégrité de la session de paiement et prendre en charge l'authentification 3D Secure requise par PSD2. Les outils de prévention de la fraude intégrés de Worldpay peuvent également effectuer une empreinte digitale de l'appareil en collectant des attributs du navigateur et de l'appareil pour générer un score de risque de fraude. Les cookies et les données d'empreinte digitale utilisés strictement pour finaliser la transaction de paiement en cours et satisfaire aux exigences SCA de PSD2 sont techniquement nécessaires au service demandé par l'utilisateur.
Les cookies et empreintes strictement nécessaires à la finalisation du paiement initié par l'utilisateur relèvent de l'exécution d'un contrat (Art. 6(1)(b) RGPD) et de l'exemption ePrivacy. Ces traitements ne nécessitent pas de consentement. La situation devient contestée lorsque le JavaScript de Worldpay est chargé sur des pages en dehors du paiement, collectant des signaux de fraude auprès de tous les visiteurs. Ce traitement plus large nécessiterait un Bilan des Intérêts Légitimes documenté selon Art. 6(1)(f) RGPD ou, si particulièrement intrusif, un consentement explicite.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
L'infrastructure britannique de Worldpay bénéficie de la décision d'adéquation de l'UE pour le Royaume-Uni. Le traitement aux États-Unis et dans d'autres pays tiers nécessite des Clauses Contractuelles Types (CCT) ou le EU-US Data Privacy Framework (DPF). Les marchands doivent examiner et conserver le DPA actuel de Worldpay, confirmer le mécanisme de transfert applicable et divulguer les transferts internationaux de données dans leurs politiques de confidentialité.
Worldpay est régulé en vertu de PSD2 pour les transactions par carte dans l'UE. L'Authentification Forte du Client (SCA) mandatée par PSD2 exige une authentification à deux facteurs pour la plupart des paiements en ligne. L'intégration 3DS2 de Worldpay satisfait à cette exigence. Les données traitées pour la SCA, y compris la liaison d'appareil et les signaux d'authentification, sont requises par la réglementation financière et ne nécessitent pas de consentement RGPD distinct.
Signez et conservez le Contrat de Traitement des Données de Worldpay. Mettez à jour votre politique de confidentialité pour nommer Worldpay, décrire les données traitées, référencer la décision d'adéquation du Royaume-Uni et mentionner les CCT ou le DPF pour les transferts vers les États-Unis. N'incluez pas les cookies de paiement strictement nécessaires de Worldpay dans votre couche de consentement. Limitez le SDK à la page de paiement et documentez votre Bilan des Intérêts Légitimes si vous utilisez les outils de fraude sur l'ensemble du site. Révisez votre implémentation et votre DPA annuellement.
Les sites web utilisant Worldpay doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une AIPD n'est généralement pas requise pour l'utilisation standard de Worldpay comme passerelle de paiement, car le traitement est nécessaire à l'exécution d'un contrat. Cependant, si les outils de détection de fraude de Worldpay sont déployés sur des pages en dehors du flux de paiement, effectuant un profilage comportemental de tous les visiteurs, une AIPD devrait être évaluée. Documentez le traitement dans votre registre Art. 30, en mentionnant la décision d'adéquation du Royaume-Uni et les CCT ou le DPF pour les transferts vers les États-Unis.
Exemple de texte de consentement
Worldpay est notre passerelle de paiement. Lorsque vous procédez au paiement, Worldpay charge son SDK de paiement pour traiter en toute sécurité vos données de carte et effectuer des vérifications de prévention des fraudes. Ce traitement est strictement nécessaire pour finaliser votre achat et ne requiert pas votre consentement distinct. Pour plus d'informations, consultez notre politique de confidentialité.
Domaines tiers contactes
worldpay.comsecure.worldpay.comaccess.worldpay.comCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| Payment session cookie | session | Session | Maintains the integrity of the payment session between the customer browser and Worldpay's payment infrastructure, correlating the payment attempt with the authorisation response. |
| 3D Secure authentication cookie | session | Session | Supports the 3DS2 Strong Customer Authentication flow required by PSD2, binding the authentication challenge to the payment authorisation. |
| Fraud risk fingerprint cookie | persistent | Up to 1 year | Stores device and browser fingerprint identifiers used by Worldpay's fraud-scoring engine to assess the risk level of a payment transaction and flag potentially fraudulent attempts. |
Worldpay utilise des cookies de preferences — informez vos visiteurs avec un bandeau de consentement.
Worldpay dépose des cookies de session lors du processus de paiement pour maintenir l'intégrité de la session et prendre en charge l'authentification 3D Secure (3DS2). Les outils de fraude de Worldpay peuvent également collecter des données d'empreinte digitale (attributs du navigateur, adresse IP, fuseau horaire, résolution d'écran) et stocker des identifiants associés dans le cadre de la notation du risque de fraude. Les cookies strictement nécessaires à la finalisation sécurisée de la transaction ne sont pas des cookies publicitaires. Utilisez les outils de développeur du navigateur ou un scanner de cookies sur votre page de paiement pour identifier l'ensemble des cookies actuels.
Non, pour le traitement standard de passerelle de paiement. Les cookies et signaux d'appareil strictement nécessaires pour finaliser une transaction de paiement initiée par l'utilisateur sont exemptés de l'obligation de consentement en vertu de l'Art. 5(3) de la directive ePrivacy. Si le JavaScript de Worldpay est cependant chargé sur des pages autres que le paiement et collecte des signaux de fraude auprès de tous les visiteurs, ce profilage plus large peut nécessiter un Bilan des Intérêts Légitimes ou, dans certains cas, un consentement explicite.
Pour le traitement des paiements, la base légale est l'exécution d'un contrat (Art. 6(1)(b) RGPD). La prévention de la fraude lors de la transaction est également justifiée par Art. 6(1)(b) et les obligations légales en vertu de PSD2 (Art. 6(1)(c)). Si Worldpay est utilisé pour un profilage comportemental plus large des visiteurs, les Intérêts Légitimes (Art. 6(1)(f)) peuvent s'appliquer, mais nécessitent un BIL documenté.
Oui. Worldpay exploite une infrastructure britannique (couverte par la décision d'adéquation de l'UE) et une infrastructure américaine/mondiale via sa société mère (GTCR). Les transferts vers les États-Unis et autres pays tiers nécessitent des Clauses Contractuelles Types (CCT) ou le EU-US Data Privacy Framework (DPF). Obtenez le DPA actuel de Worldpay, vérifiez les mécanismes de transfert en place et divulguez-les dans votre politique de confidentialité.
Une AIPD n'est généralement pas requise pour le traitement de passerelle de paiement standard avec Worldpay. Cependant, si le JavaScript de filtrage des fraudes est déployé sur l'ensemble du site, profilant potentiellement tous les visiteurs, la combinaison d'ampleur et de caractère intrusif de l'empreinte digitale peut déclencher le seuil d'AIPD selon l'Art. 35 du RGPD. Consultez la liste publiée par votre APD et documentez votre évaluation dans votre registre Art. 30.
Signez le Contrat de Traitement des Données de Worldpay et conservez-en une copie. Mettez à jour votre politique de confidentialité pour nommer Worldpay comme processeur de paiement, décrire les catégories de données traitées, référencer la décision d'adéquation du Royaume-Uni et citer les CCT ou le DPF pour les transferts vers les États-Unis. N'incluez pas les cookies de paiement strictement nécessaires de Worldpay dans votre couche de consentement aux cookies. Révisez le DPA et la documentation du SDK annuellement.
Les alternatives incluent Adyen (Pays-Bas, forte résidence des données en UE), Stripe (États-Unis, avec options de traitement en UE et CCT), Checkout.com (Royaume-Uni, profil de risque similaire à Worldpay) et Mollie (Pays-Bas, axé UE). Les différenciateurs clés de conformité sont la solidité de leur DPA, la disponibilité d'un traitement côté UE et leur bilan de conformité SCA.
Dans votre politique de cookies ou de confidentialité, incluez une section sur le traitement des paiements. Nommez Worldpay comme passerelle de paiement, décrivez les cookies comme strictement nécessaires pour finaliser une transaction par carte, indiquez qu'ils ne nécessitent pas de consentement et qu'ils sont de durée de session. Référencez le transfert vers le Royaume-Uni (décision d'adéquation) et vers les États-Unis (CCT ou DPF).