Was Stripe sieht, das Sie nicht sehen
Stripe Elements und Payment Intents sind so aufgebaut, dass die Kartennummer nie Ihre Server berührt – genau das hält Sie aus dem PCI-DSS-Umfang heraus. Stripe sieht aber trotzdem Name, E-Mail-Adresse, Rechnungsadresse, IP-Adresse und Browser-Fingerprint (für die Betrugsbewertung durch Radar) des Kunden sowie den vollständigen Transaktionsverlauf. Ihre Datenschutzerklärung muss offenlegen, dass diese Daten direkt mit Stripe geteilt werden, auch wenn Sie sie selbst nie speichern.
Stripe Radar
Die Betrugserkennung von Radar auf Basis von Machine Learning verarbeitet Transaktionssignale aus dem gesamten Stripe-Netzwerk. Wenn Sie Radar aktivieren (bei den meisten Konten standardmäßig aktiv), muss Ihre Datenschutzerklärung es erwähnen. Der Generator gibt aus: „Wir nutzen Stripe Radar, einen von Stripe betriebenen Dienst zur Betrugsprävention, um das Risiko jeder Transaktion zu bewerten. Radar verarbeitet IP-Adresse, Geräte-Fingerprint, Rechnungsland und aggregierte Signale aus dem gesamten Stripe-Netzwerk.“