O que o Stripe vê e você não
O Stripe Elements e os Payment Intents foram feitos para que o número do cartão nunca passe pelos seus servidores, e é isso que mantém você fora do escopo do PCI DSS. Mas o Stripe ainda vê o nome, o e-mail, o endereço de cobrança, o IP e a impressão digital do navegador do cliente (para a pontuação de fraude do Radar), além do histórico completo de transações. A sua política precisa informar que esses dados são compartilhados diretamente com o Stripe, mesmo que você nunca os armazene.
Stripe Radar
A detecção de fraude do Radar, baseada em machine learning, processa sinais de transações de toda a rede Stripe. Se você ativa o Radar (a maioria das contas já vem com ele ativado), a sua política precisa citá-lo. O gerador cria o texto: "Usamos o Stripe Radar, um serviço de prevenção de fraudes operado pelo Stripe, para avaliar o risco de cada transação. O Radar processa IP, impressão digital do dispositivo, país de cobrança e sinais agregados de toda a rede Stripe."