Lo que Stripe ve y tú no
Stripe Elements y Payment Intents están diseñados para que el número de tarjeta nunca pase por tus servidores: eso es lo que te deja fuera del alcance de PCI DSS. Pero Stripe sí ve el nombre del cliente, su correo, la dirección de facturación, la IP, la huella del navegador (para la puntuación de fraude de Radar) y todo el historial de transacciones. Tu política debe informar de que esos datos se comparten directamente con Stripe, aunque tú nunca los almacenes.
Stripe Radar
La detección de fraude con aprendizaje automático de Radar analiza señales de transacciones de toda la red de Stripe. Si activas Radar (la mayoría de las cuentas lo tienen activado por defecto), tu política debe mencionarlo. El generador incluye: "Usamos Stripe Radar, un servicio de prevención del fraude operado por Stripe, para evaluar el riesgo de cada transacción. Radar trata la IP, la huella del dispositivo, el país de facturación y señales agregadas de toda la red de Stripe."