Ce que Stripe voit et que vous ne voyez pas
Stripe Elements et les Payment Intents sont conçus pour que le numéro de carte ne touche jamais vos serveurs : c'est ce qui vous maintient hors du périmètre PCI DSS. Mais Stripe voit tout de même le nom du client, son e-mail, son adresse de facturation, son adresse IP, l'empreinte de son navigateur (pour le score de fraude Radar) et l'historique complet de ses transactions. Votre politique doit indiquer que ces données sont partagées directement avec Stripe, même si vous ne les stockez jamais vous-même.
Stripe Radar
La détection de fraude par apprentissage automatique de Radar traite des signaux de transaction issus de l'ensemble du réseau Stripe. Si vous activez Radar (c'est le cas par défaut pour la plupart des comptes), votre politique doit le mentionner. Le générateur produit : « Nous utilisons Stripe Radar, un service de prévention de la fraude exploité par Stripe, pour évaluer le risque de chaque transaction. Radar traite l'adresse IP, l'empreinte de l'appareil, le pays de facturation et des signaux agrégés provenant de l'ensemble du réseau Stripe. »