Per ulteriori informazioni sul nostro Accordo sul trattamento dei dati personali, consulta le relative domande frequenti. Desideri una copia del presente Accordo per il trattamento dei dati personali? Fai clic qui. |
Ultimo aggiornamento: 18 novembre 2025
Il presente Accordo sul trattamento dei dati ("DPA") è soggetto all'Accordo e ne costituisce parte integrante e disciplina il trattamento dei Dati personali da parte di Stripe e delle sue Affiliate.
1. Struttura.
Se l'account Stripe dell'utente si trova in Nord o Sud America, l'utente stipula il presente DPA con Stripe, LLC. Se l'account Stripe dell'utente si trova altrove, l'utente stipula il presente DPA con Stripe Payments Europe, Limited ("SPEL"). Di conseguenza, i riferimenti a "Stripe" nel presente DPA si intendono fatti a Stripe, LLC o SPEL, a seconda dei casi.
2. Stripe in qualità di Responsabile del trattamento dei dati e di Titolare del trattamento dei dati.
Ruoli nel trattamento dei dati |
|---|
Stripe in qualità di Responsabile del trattamento dei dati | Quando Stripe elabora i Dati personali in qualità di Responsabile del trattamento dei dati, agisce per conto dell'utente, che è il Titolare del trattamento dei dati. |
Stripe in qualità di Titolare del trattamento | Quando Stripe elabora i Dati personali in qualità di Titolare del trattamento: - ha l'autorità unica ed esclusiva di determinare le finalità e i mezzi del trattamento dei Dati personali che riceve dall'utente o tramite l'utente; e - può incaricare un'Affiliata Stripe di agire in qualità di (a) Contitolare del trattamento per fornire Servizi autorizzati; e (b) Responsabile del trattamento dei dati per fornire servizi diversi dai Servizi autorizzati. |
Finalità del trattamento dei dati |
|---|
Stripe in qualità di Responsabile del trattamento dei dati | Le finalità del trattamento dei Dati personali da parte di Stripe in qualità di Responsabile del trattamento dei dati sono: - gestire la piattaforma Stripe; inoltre - fornire i prodotti e i servizi Stripe e consentire l'accesso agli stessi. |
Stripe in qualità di Titolare del trattamento | Le finalità del trattamento dei Dati personali da parte di Stripe in qualità di Titolare del trattamento dei dati durante la fornitura dei prodotti e dei servizi Stripe sono: - determinare e utilizzare terze parti (banche e fornitori di metodi di pagamento); - monitorare, prevenire e rilevare transazioni fraudolente e altre attività fraudolente sulla piattaforma Stripe; - monitorare, prevenire e mitigare perdite finanziarie, rischi per la sicurezza e altri danni; - implementare, mantenere ed eseguire procedure interne che consentano a Stripe di fornire i propri prodotti e servizi, comprese la gestione dei rapporti, l'addebito e l'emissione di fatture; - rispettare la Legge, inclusi gli obblighi applicabili in materia di screening antiriciclaggio e adeguata verifica della clientela, nonché i requisiti e le richieste dei fornitori di servizi finanziari e delle Autorità governative; inoltre - analizzare, migliorare e sviluppare i prodotti e i servizi di Stripe. |
Categorie di Interessati e Dati personali: Stripe come Responsabile del trattamento dei dati e come Titolare del trattamento dei dati |
|---|
Interessati | Stripe può elaborare i Dati personali di clienti, rappresentanti e di qualsiasi persona fisica che acceda all'account Stripe o lo che utilizzi. |
Dati personali | Se applicabile, Stripe può trattare i dettagli del conto associato al metodo di pagamento, i dati del conto bancario, l'indirizzo di addebito/di spedizione, il nome, la descrizione dell'ordine (inclusi data, ora, importo e descrizione del prodotto o servizio), l'ID del dispositivo, l'indirizzo email, l'indirizzo IP/la località, l'ID dell'ordine, i dati della carta di pagamento, l'ID fiscale/stato fiscale, l'identificatore univoco del cliente e le informazioni sull'identità, compresi i documenti di identità rilasciati dal governo (ad esempio, documenti d'identità nazionali, patenti di guida e passaporti). |
Dati sensibili | Se applicabile, Stripe può elaborare Dati sensibili (ad esempio, dati di riconoscimento facciale). |
Durata del trattamento |
|---|
Stripe in qualità di Responsabile del trattamento dei dati | Per la Durata e per qualsiasi periodo necessario per adempiere agli obblighi di una parte successivi alla risoluzione dell'Accordo. |
Sicurezza dei dati |
|---|
Stripe come Responsabile del trattamento dei dati e Titolare del trattamento dei dati | Stripe implementerà e manterrà un programma di sicurezza delle informazioni scritto in base alle Misure di sicurezza dei dati indicate nell'Allegato al presente DPA. |
3. Obblighi di Stripe in qualità di Responsabile del trattamento dei dati.
3.1 Obblighi.
Quando Stripe agisce in qualità di Responsabile del trattamento dei dati per l'utente, Stripe, nella misura richiesta dalla Normativa in materia di protezione dei dati:
(a) tratterà i Dati personali per conto dell'utente e secondo le Istruzioni dell'utente. Stripe informerà l'utente qualora ritenga che le Istruzioni violino o siano in contrasto con la Normativa in materia di protezione dei dati;
(b) garantirà che tutte le persone autorizzate da Stripe a trattare i Dati personali vi abbiano accesso esclusivamente nella misura necessaria e si siano impegnate a rispettarne la riservatezza;
(c) informerà l'utente di ogni richiesta ricevuta da Stripe da parte degli Interessati (comprese le "richieste verificabili dei consumatori" come definite dal CCPA) che esercitano i propri diritti ai sensi della Normativa in materia di protezione dei dati, tra cui (i) il diritto di accedere ai propri Dati personali (ad es. il diritto di sapere ai sensi del CCPA); (ii) il diritto di rettifica o cancellazione dei propri Dati personali; (iii) il diritto di limitare o opporsi al trattamento da parte di Stripe; o (iv) il diritto alla portabilità dei dati (collettivamente, "Richiesta dell'Interessato"). Fatta eccezione per la richiesta di ulteriori informazioni, l'identificazione dell'Interessato e, se applicabile, l'indicazione all'Interessato di rivolgersi all'utente in qualità di Titolare del trattamento dei dati, Stripe non risponderà a tali richieste a meno che l'utente non le chieda per iscritto di farlo. Tenendo conto della natura del trattamento, Stripe assisterà l'utente, mediante misure tecniche e organizzative adeguate e nella misura possibile, affinché possa adempiere al proprio obbligo di rispondere a una Richiesta dell'Interessato;
(d) informare l'utente di ogni richiesta delle forze dell'ordine che Stripe riceve da un'Autorità governativa che richieda a Stripe di divulgare Dati personali o di partecipare a un'indagine che richieda a Stripe di divulgare Dati personali, a meno che non sia vietato dalla Legge;
(e) fornire all'utente ragionevole assistenza, a seguito di una richiesta scritta dell'utente, per aiutarlo ad adempiere ai propri obblighi ai sensi della Normativa in materia di protezione dei dati e, tenendo conto della natura del trattamento e delle informazioni a disposizione di Stripe, fornire informazioni ragionevoli per aiutarlo a condurre una valutazione d'impatto sulla protezione dei dati o a consultare un'Autorità di controllo. Se l'utente richiede a Stripe assistenza che vada oltre gli obblighi di Stripe ai sensi della Normativa in materia di protezione dei dati o del presente Accordo, Stripe potrebbe addebitare all'utente una commissione ragionevole;
(f) se Stripe subisce un Incidente relativo ai dati, informare l'utente senza ingiustificato ritardo, e, per gli Incidenti relativi ai dati che interessano Dati personali soggetti al GDPR o al GDPR del Regno Unito, comunque entro 48 ore dal momento in cui Stripe viene a conoscenza dell'Incidente relativo ai dati. Nella misura in cui ne sia a conoscenza, la notifica di Stripe all'utente descriverà con ragionevole dettaglio (i) il tipo di Dati personali oggetto dell'Incidente relativo ai dati, (ii) le categorie e il numero potenziale di persone o registrazioni interessate (compresi i relativi Paesi) e (iii) lo stato dell'indagine di Stripe e delle misure correttive in corso o pianificate. A seguito della notifica, Stripe fornirà gli aggiornamenti pertinenti per assistere l'utente nell'adempimento dei propri obblighi ai sensi della Normativa in materia di protezione dei dati;
(g) a seguito di una richiesta scritta dell'utente, contribuire ad audit o ispezioni mettendo a disposizione dell'utente i report di audit. A seguito di tale richiesta, e non più di una volta all'anno, Stripe fornirà tempestivamente la documentazione o compilerà un questionario scritto sulla sicurezza dei dati di portata e durata ragionevoli riguardante il trattamento dei Dati personali da parte di Stripe e delle sue Affiliate. Tutti i report e la documentazione forniti, compresa qualsiasi risposta a un questionario sulla sicurezza, costituiscono informazioni riservate di Stripe; inoltre
(h) a scelta dell'utente, eliminare o restituire all'utente tutti i Dati personali trattati in relazione ai Servizi ed eliminare le copie esistenti a seguito della risoluzione dell'Accordo, ad eccezione del fatto che Stripe non sarà tenuta a eliminare o restituire tali Dati personali, o a eliminare le copie esistenti, nella misura in cui la conservazione di tali Dati personali o di tali copie da parte di Stripe sia (i) necessaria affinché Stripe possa esercitare i propri diritti e adempiere ai propri obblighi ai sensi del presente Accordo; o (ii) richiesta o autorizzata dalla Normativa in materia di protezione dei dati per un periodo più lungo.
3.2 Responsabili del trattamento dei dati terzi.
(a) Stripe si avvale di Responsabili del trattamento dei dati terzi, che possono includere le proprie Affiliate, nella misura necessaria per la prestazione dei Servizi. L'utente acconsente all'utilizzo da parte di Stripe dei Responsabili del trattamento dei dati terzi esistenti, come indicato nell'Elenco dei responsabili del trattamento dei dati terzi di Stripe, e concede a Stripe un'autorizzazione scritta generale ad avvalersi di Responsabili del trattamento dei dati terzi nella misura necessaria per la prestazione dei Servizi. Se l'utente si iscrive alle notifiche via email nell'Elenco dei responsabili del trattamento dei dati terzi di Stripe, Stripe informerà l'utente tramite email qualora intenda aggiungere uno o più Responsabili del trattamento dei dati terzi a tale elenco almeno 30 giorni prima che le modifiche abbiano effetto. L'utente può ragionevolmente opporsi a una modifica per motivi legittimi entro 30 giorni dalla ricezione della notifica della modifica. L'utente riconosce che i Responsabili del trattamento dei dati terzi di Stripe sono essenziali per fornire i Servizi e che, qualora l'utente si opponga all'utilizzo da parte di Stripe di un Responsabile del trattamento dei dati terzo, nonostante qualsiasi disposizione contraria nel presente Accordo (incluso il presente DPA), Stripe non sarà obbligata a fornire all'utente i Servizi per i quali si avvale di tale Responsabile del trattamento dei dati terzo.
(b) Stripe stipulerà un accordo scritto con ciascun Responsabile del trattamento dei dati terzo che imponga a tale Responsabile del trattamento dei dati terzo obblighi comparabili a quelli imposti a Stripe ai sensi del presente DPA, incluso l'obbligo di implementare adeguate Misure di sicurezza dei dati. Se un Responsabile del trattamento dei dati terzo non adempie ai propri obblighi in materia di protezione dei dati ai sensi di tale accordo, Stripe rimarrà responsabile nei confronti dell'utente per gli atti e le omissioni del proprio Responsabile del trattamento dei dati terzo nella stessa misura in cui Stripe sarebbe responsabile se prestasse direttamente i relativi Servizi ai sensi del presente DPA
3.3 CCPA.
Nella misura in cui si applica il CCPA e Stripe agisce in qualità di Responsabile del trattamento dei dati, Stripe non potrà, salvo nella misura necessaria a fornire i servizi di Stripe come consentito dalla Legge: (a) vendere o condividere (come definiti dal CCPA) i Dati personali; (b) conservare, utilizzare o divulgare i Dati personali al di fuori del proprio rapporto commerciale diretto con l'utente, se non per fornire i prodotti e i servizi di Stripe e nella misura necessaria per conformarsi alla Legge; e (c) combinare i Dati personali ricevuti dall'utente o tramite l'utente con i Dati personali ricevuti da o per conto di una persona fisica o raccolti attraverso le interazioni di Stripe con tale persona. Stripe certifica di comprendere e rispettare i requisiti del presente DPA relativi al CCPA e fornirà ai Dati personali lo stesso livello di protezione della privacy richiesto dal CCPA. Stripe informerà l'utente qualora determini di non poter più adempiere ai propri obblighi ai sensi del CCPA e adotterà misure ragionevoli e appropriate per porre rimedio a qualsiasi trattamento non autorizzato dei Dati personali.
3.4 Esclusione di responsabilità.
Fatto salvo qualsiasi disposizione contraria del presente Accordo, incluso il presente DPA, Stripe e le sue Affiliate non saranno responsabili per alcuna richiesta di risarcimento presentata da un Interessato derivante da o correlata ad atti o omissioni di Stripe o di una qualsiasi delle sue Affiliate, nella misura in cui Stripe agiva in conformità alle Istruzioni dell'utente.
4. Obblighi dell'utente quando agisce in qualità di Titolare del trattamento dei dati.
4.1 Istruzioni.
L'utente deve fornire a Stripe esclusivamente Istruzioni legittime;
4.2 Conformità alla Normativa in materia di protezione dei dati.
L'utente deve rispettare e adempiere ai propri obblighi ai sensi della Normativa in materia di protezione dei dati, anche per quanto riguarda i diritti degli Interessati, la sicurezza dei dati e la riservatezza, e deve assicurarsi di disporre di un'adeguata base giuridica per il trattamento dei Dati personali come descritto nell'Accordo, incluso il presente DPA; e
4.3 Divulgazioni.
L'utente deve fornire agli Interessati (inclusi i Clienti) tutte le comunicazioni necessarie, anche mettendo a disposizione un'Informativa sulla privacy, e ottenere da essi tutti i diritti, le autorizzazioni e i consensi necessari per consentire a Stripe di trattare legittimamente i Dati personali forniti dall'utente come descritto nell'Accordo, incluso il presente DPA. L'utente è l'unico responsabile del contenuto delle comunicazioni che fornisce ai propri Clienti.
5. Obblighi di Stripe quando agisce in qualità di titolare del trattamento.
Stripe deve rispettare e adempiere ai propri obblighi ai sensi della Normativa in materia di protezione dei dati durante il trattamento dei Dati personali, inclusa la messa a disposizione di un'Informativa sulla privacy che spieghi come e per quali finalità Stripe raccoglie, utilizza, conserva, divulga e protegge i Dati personali.
6. Trasferimenti dati.
6.1 Trasferimenti transfrontalieri di dati da parte dell'utente.
L'utente riconosce che, affinché Stripe possa fornire i Servizi, trasferisce Dati personali a Stripe, LLC negli Stati Uniti. Se il trasferimento comprende Dati personali per i quali è richiesto un Meccanismo di trasferimento dei dati, si applicherà l'Addendum sui trasferimenti dati, che è incorporato nel presente DPA.
6.2 Trasferimenti transfrontalieri di dati da parte di Stripe.
Stripe e le sue Affiliate possono trasferire Dati personali a livello globale nella misura necessaria per fornire i Servizi. In particolare, i Dati personali possono essere trasferiti a Stripe, LLC negli Stati Uniti e alle Affiliate e ai Responsabili del trattamento dei dati terzi di Stripe in altre giurisdizioni.
7. Conflitto.
In caso di conflitto tra le disposizioni del presente DPA e una qualsiasi disposizione di:
(a) l'Accordo relativa al trattamento dei Dati personali, prevarranno le disposizioni del presente DPA; e
(b) l'Addendum sui trasferimenti dati, prevarranno le disposizioni dell'Addendum sui trasferimenti dati.
8. Definizioni.
I termini con l'iniziale maiuscola non definiti nel presente DPA hanno il significato loro attribuito nell'Accordo.
Per "Accordo" si intende il significato attribuito nel Contratto di servizio di Stripe tra l'utente e Stripe disponibile all'indirizzo www.stripe.com/legal/ssa, o diversamente concordato tra le parti.
Per "Servizi autorizzati" si intendono i Servizi che un'Autorità governativa concede in licenza, autorizza o regolamenta.
Per "CCPA" si intende il California Consumer Privacy Act del 2018, sezioni 1798.100-1798.199 del California Civil Code e relativi regolamenti di attuazione.
Per "Titolare del trattamento dei dati" si intende l'entità che, da sola o congiuntamente ad altre, determina le finalità e i mezzi del trattamento dei Dati personali, che può includere, a seconda dei casi, un'"Azienda" come definita nel CCPA.
Per "Incidente relativo ai dati" si intende qualsiasi trattamento, utilizzo, accesso, perdita, divulgazione, distruzione o alterazione non autorizzati o illeciti dei Dati personali che si trovano nel possesso o sotto il controllo di una parte o di una sua Affiliata, oppure di un subappaltatore, agente o rappresentante di una parte o di una sua Affiliata.
Per "Data Privacy Framework" si intende, a seconda dei casi, il programma di autocertificazione del quadro normativo sulla privacy dei dati UE-USA, Svizzera-USA o Regno Unito-USA gestito dal Dipartimento del Commercio degli Stati Uniti.
Per "Responsabile del trattamento dei dati" si intende l'entità che tratta i Dati personali per conto del Titolare del trattamento dei dati, che può includere, a seconda dei casi, un "fornitore di servizi" come definito dal CCPA.
Per "Misure di sicurezza dei dati" si intendono le misure tecniche e organizzative volte a proteggere i Dati personali garantendo un livello di sicurezza adeguato al rischio associato al trattamento.
Per "Interessato" si intende una persona fisica identificata o identificabile a cui si riferiscono i Dati personali.
Per "Meccanismo di trasferimento dati" si intende un meccanismo di trasferimento che consente il trasferimento transfrontaliero legittimo dei Dati personali ai sensi della Normativa in materia di protezione dei dati, compresi i meccanismi di trasferimento richiesti dalla Normativa in materia di protezione dei dati nel SEE, in Svizzera e nel Regno Unito, quali il Data Privacy Framework, le Clausole contrattuali standard del SEE, l'Addendum sui trasferimenti internazionali di dati del Regno Unito e qualsiasi meccanismo di trasferimento dei dati disponibile ai sensi della Normativa in materia di protezione dei dati e incorporato nel presente DPA.
Per "Addendum sui trasferimenti dati" si intende l'addendum sui trasferimenti dati disponibile all'indirizzo www.stripe.com/legal/dta, come periodicamente aggiornato.
Per "Normativa in materia di protezione dei dati" si intende la Legge applicabile al trattamento dei Dati personali ai sensi dell'Accordo e del presente DPA, comprese le disposizioni internazionali, federali, statali, provinciali e locali relative, a qualsiasi titolo, alla privacy, alla protezione dei dati o alla sicurezza dei dati.
Per "SEE" si intende lo Spazio economico europeo.
Per "Clausole contrattuali standard del SEE" si intendono il Modulo 1 (Trasferimento: da Titolare del trattamento dei dati a Titolare del trattamento dei dati) e il Modulo 2 (Trasferimento: da Titolare del trattamento dei dati a Responsabile del trattamento dei dati) delle clausole contrattuali standard stabilite nella Decisione di esecuzione (UE) 2021/914 della Commissione europea relative al trasferimento di Dati personali verso Paesi terzi conformemente al GDPR.
Per "GDPR" si intende il Regolamento generale sulla protezione dei dati (UE) 2016/679.
Per "Istruzioni" si intende qualsiasi comunicazione o documentazione, inclusa quella che può essere fornita tramite un'API Stripe, una Dashboard Stripe o accordi scritti tra l'utente e Stripe, attraverso cui il Titolare del trattamento dei dati impartisce istruzioni a un Responsabile del trattamento dei dati affinché esegua uno specifico trattamento dei Dati personali per tale Titolare del trattamento dei dati.
Per "Contitolare del trattamento" si intende un Titolare del trattamento dei dati che determina congiuntamente le finalità e i mezzi del trattamento dei Dati personali con uno o più Titolari del trattamento dei dati.
Per "Dati personali" si intende qualsiasi informazione relativa a una persona fisica identificabile che viene trattata in relazione ai Servizi e che comprende i "dati personali" come definiti dal GDPR e le "informazioni personali" come definite dal CCPA.
Per "Informativa sulla privacy" si intende una o più informative sulla privacy, comunicazioni sulla privacy, informative sui dati, Informativa sull'utilizzo dei cookie, comunicazioni sui cookie o altre policy o comunicazioni pubbliche analoghe che descrivono le pratiche e gli impegni di una parte in materia di Dati personali.
Per "Trattare" si intende eseguire qualsiasi operazione o insieme di operazioni sui Dati personali o su insiemi di Dati personali, quali la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento o la modifica, il recupero, la consultazione, l'utilizzo, la divulgazione mediante trasmissione, la diffusione o altra forma di messa a disposizione, l'allineamento o la combinazione, la limitazione, la cancellazione o la distruzione, come descritto nella Normativa in materia di protezione dei dati. I termini "trattati" e "trattamento" hanno significati corrispondenti.
Per "Dati sensibili" si intendono, nella misura in cui tali dati sono trattati distintamente come categoria speciale di Dati personali ai sensi della Normativa in materia di protezione dei dati: (a) Dati personali costituiti da dati genetici, dati biometrici, dati relativi alla salute, alla vita sessuale o all'orientamento sessuale di una persona fisica; (b) dati relativi all'origine razziale o etnica, alle opinioni politiche, alle convinzioni religiose o filosofiche o all'appartenenza sindacale; (c) dati di geolocalizzazione; o (d) informazioni personali sensibili come definite dal CCPA.
Per "Responsabile del trattamento dei dati terzo" si intende un'entità di cui si avvale un Responsabile del trattamento dei dati per trattare Dati personali per conto di tale Responsabile del trattamento dei dati in relazione ai Servizi.
Per "Elenco dei responsabili del trattamento dei dati terzi di Stripe" si intende l'elenco dei Responsabili del trattamento dei dati terzi e delle Affiliate di Stripe disponibile all'indirizzo www.stripe.com/legal/service-providers, come periodicamente aggiornato.
Per "Autorità di controllo" si intende un'autorità pubblica indipendente che (i) è istituita da uno Stato membro dell'Unione europea ai sensi dell'articolo 51 del GDPR; oppure (ii) è l'autorità pubblica competente in materia di protezione dei dati che esercita funzioni di controllo e ha giurisdizione sull'utente.
Per "GDPR del Regno Unito" si intende il GDPR, così come recepito nel diritto nazionale del Regno Unito per effetto della sezione 3 dello European Union (Withdrawal) Act 2018 e come modificato dal Data Protection, Privacy and Electronic Communications (Amendments etc.) (EU Exit) Regulations del 2019.
Per "UK International Data Transfer Addendum" si intende l'addendum sul trasferimento internazionale di dati alle Clausole contrattuali standard del SEE emesso dall'Information Commissioner's Office del Regno Unito.
ALLEGATO: SICUREZZA DEI DATI DI STRIPE
Programmi e policy per la sicurezza | Stripe mantiene e applica un programma di sicurezza che disciplina la gestione della sicurezza da parte di Stripe, compresi i relativi controlli. Il programma di sicurezza comprende: - policy documentate formalmente approvate da Stripe, pubblicate internamente, comunicate al personale competente e riesaminate almeno una volta all'anno; - un'attribuzione documentata e chiara delle responsabilità e delle competenze relative alle attività del programma di sicurezza; - policy relative, a seconda dei casi, all'uso accettabile dei computer, alla classificazione dei dati, ai controlli crittografici, al controllo degli accessi, ai supporti rimovibili e all'accesso remoto; e - test periodici dei principali controlli, sistemi e procedure. Programma sulla privacy. Stripe mantiene e applica un programma sulla privacy e le relative policy che disciplinano le modalità di raccolta, utilizzo e condivisione dei Dati personali. |
Gestione dei rischi e degli asset | Stripe effettua valutazioni dei rischi e implementa e mantiene controlli per l'identificazione, l'analisi, il monitoraggio, la segnalazione e la gestione delle azioni correttive relative ai rischi. Stripe mantiene e applica un programma di gestione degli asset che prevede un'adeguata classificazione e il controllo degli asset hardware e software per tutto il loro ciclo di vita. |
Formazione del personale e controlli | Tutti i dipendenti di Stripe (a) e i contrattisti indipendenti di Stripe (b) che possono avere accesso ai dati, inclusi coloro che trattano Dati personali ((a) e (b), collettivamente, "Personale"), riconoscono le proprie responsabilità in materia di sicurezza e privacy dei dati ai sensi delle policy di Stripe. Per il Personale, Stripe, direttamente o tramite terzi, intraprende le seguenti attività: - esegue lo screening e il controllo dei precedenti prima dell'assunzione; - svolge attività di formazione sulla sicurezza e sulla privacy; - applica procedure disciplinari in caso di violazione dei requisiti in materia di sicurezza o privacy dei dati; e - in caso di cessazione del rapporto o di modifica del ruolo applicabile, rimuove o aggiorna tempestivamente i diritti di accesso del Personale e richiede al Personale di restituire o distruggere i Dati personali. Autenticazione. Stripe autentica l'identità di ciascun membro del Personale mediante credenziali di autenticazione appropriate, quali password complesse, dispositivi token o dati biometrici. |
Formazione e sensibilizzazione | Formazione annuale in materia di sicurezza e privacy. I dipendenti di Stripe completano ogni anno un corso di sensibilizzazione sulla sicurezza e sulla privacy relativo alle policy e alle pratiche di Stripe in materia di sicurezza e riservatezza dei dati. |
Gestione del network e delle operazioni | Policy e procedure. Stripe adotta policy e procedure per la gestione del network e delle operazioni. Tali policy e procedure riguardano il rafforzamento della sicurezza, il controllo delle modifiche, la separazione dei compiti, la separazione degli ambienti di sviluppo e produzione, la gestione dell'architettura tecnica, la sicurezza del network, la protezione dai malware, la protezione dei dati in transito e a riposo, l'integrità dei dati, la crittografia, i log di audit e la segregazione del network. Valutazioni delle vulnerabilità. Stripe effettua periodicamente valutazioni delle vulnerabilità e penetration test sui propri sistemi e applicazioni, inclusi quelli che trattano Dati personali. Le vulnerabilità sono gestite e risolte in conformità allo standard di gestione delle vulnerabilità di Stripe. |
Controlli degli accessi tecnici | Controllo degli accessi. Stripe adotta misure per impedire che i sistemi di trattamento dei dati vengano utilizzati da soggetti non autorizzati, tra cui: - procedure di autenticazione e identificazione degli utenti; - procedure di sicurezza per ID/password, comprese misure di autenticazione digitale avanzate basate sul NIST 800-63B, inclusa l'MFA; - blocco automatico (es. password o timeout); e - monitoraggio dei tentativi di intrusione. Controllo dell'accesso ai dati. Stripe adotta misure per garantire che le persone autorizzate a utilizzare un sistema di trattamento dei dati possano accedere esclusivamente ai Dati personali consentiti dai rispettivi diritti di accesso e che i Dati personali non possano essere letti, copiati, modificati o eliminati senza autorizzazione, tra cui: - policy e procedure interne; - sistemi di autorizzazione degli accessi; - diritti di accesso differenziati (profili, ruoli, azioni e oggetti); - monitoraggio e registrazione degli accessi; - report sugli accessi; - procedure di accesso; - procedure di modifica; e - procedure di cancellazione. |
Controlli dell'accesso fisico | Stripe si avvale di fornitori di servizi terzi affidabili per ospitare la propria infrastruttura di produzione. Stripe si affida a tali terze parti per la gestione dei controlli dell'accesso fisico ai data center da esse gestiti. Tra le misure adottate dai fornitori di servizi di Stripe per impedire l'accesso fisico non autorizzato ai sistemi di trattamento dei dati presenti nelle sedi e nelle strutture (inclusi database, server applicativi e relativo hardware) in cui vengono trattati i Dati personali figurano: - sistemi e programmi di controllo dell'accesso fisico presso le sedi di Stripe; - un Security Operation Center globale attivo 24 ore su 24, 7 giorni su 7, che monitora i sistemi di sicurezza fisica; - sistemi di videosorveglianza e allarme di sicurezza; - ruoli e aree di controllo degli accessi; - misure di audit per il controllo degli accessi; - un programma elettronico di tracciamento e gestione delle chiavi; - un processo di autorizzazione all'accesso per dipendenti e terze parti; - sistemi di chiusura delle porte (serrature elettrificate ecc.); e - personale di sicurezza qualificato in uniforme. Stripe esamina i report di audit delle terze parti per verificare che i fornitori di servizi di Stripe mantengano adeguati controlli dell'accesso fisico nei data center gestiti. |
Controlli della disponibilità | Stripe adotta misure per garantire la possibilità di ripristinare tempestivamente la disponibilità e l'accesso ai Dati personali in caso di incidente fisico o tecnico, tra cui: - replica dei database; - procedure di backup; - ridondanza dell'hardware; e - un piano di ripristino di emergenza. |
Controlli della divulgazione | Stripe adotta misure per garantire che (a) i Dati personali non possano essere letti, copiati, modificati o eliminati senza autorizzazione durante la trasmissione elettronica, il trasferimento o l'archiviazione su supporti di memoria (manuali o elettronici); e (b) sia possibile verificare a quali società o altre entità giuridiche vengono divulgati i Dati personali, anche mediante registrazione, sicurezza del trasferimento e crittografia. |
Controlli dell'inserimento | Stripe adotta misure per monitorare se i dati sono stati inseriti, modificati o rimossi (eliminati) dai sistemi di trattamento dei dati e da chi, inclusi sistemi di registrazione e reportistica, audit trail e documentazione. |
Controlli di separazione | Stripe adotta misure per garantire che i Dati personali raccolti per finalità diverse possano essere trattati separatamente, tra cui: - limitazione dell'accesso ai dati da parte dei servizi interni secondo il principio del "privilegio minimo"; - separazione delle funzioni (produzione/test); - procedure per l'archiviazione, la modifica, la cancellazione e la trasmissione dei dati per finalità diverse; e - processi di segmentazione logica per gestire la separazione dei Dati personali. |
Certificazioni e report | Conformità alle norme PCI. Nella misura applicabile ai Servizi, Stripe è responsabile della fornitura dei Servizi in conformità al livello di certificazione più elevato (PCI Level 1) previsto dai requisiti PCI DSS. La certificazione di Stripe viene confermata ogni anno da un valutatore qualificato della sicurezza (QSA). Report SOC. Stripe mantiene gli standard di audit Service Organization Controls ("SOC") per le organizzazioni di servizi emanati dall'AICPA. I report SOC 1 e 2 vengono prodotti ogni anno e forniti su richiesta. Stripe può aggiungere standard o certificazioni in qualsiasi momento. |
Crittografia | Stripe applica meccanismi di crittografia dei dati in più punti del proprio servizio per ridurre il rischio di accesso non autorizzato ai dati Stripe archiviati e in transito. L'accesso al materiale relativo alle chiavi crittografiche di Stripe è limitato a un numero ristretto di membri autorizzati del Personale. Crittografia in transito. Per proteggere i dati in transito, Stripe richiede che tutte le connessioni dati in ingresso e in uscita siano crittografate utilizzando il protocollo TLS 1.2. Per i dati che transitano sulle reti interne di produzione di Stripe, Stripe utilizza mTLS per crittografare le connessioni tra i sistemi di produzione. Crittografia a riposo. Per proteggere i dati archiviati, Stripe utilizza la crittografia conforme allo standard di settore (AES-256) per crittografare tutti i dati di produzione conservati nell'infrastruttura dei server. Tokenizzazione dei dati delle carte di pagamento e dei conti bancari. I numeri delle carte di pagamento e dei conti bancari sono crittografati separatamente a livello di dati mediante crittografia conforme allo standard di settore (AES-256) e salvati in un archivio dati separato ad accesso fortemente limitato. Le chiavi di decrittazione sono salvate su macchine separate. I token vengono generati a supporto del trattamento dei dati da parte di Stripe. |
Revisioni, report di audit e questionari sulla sicurezza | A seguito di una richiesta scritta e non più di una volta all'anno, Stripe compilerà un questionario scritto sulla sicurezza dei dati di portata e durata ragionevoli riguardante le pratiche commerciali di Stripe e il relativo ambiente tecnologico dei dati in relazione al trattamento dei Dati personali. Le risposte di Stripe al questionario sulla sicurezza costituiscono dati riservati di Stripe. |
Configurazione del sistema | Stripe adotta misure per garantire la corretta configurazione dei sistemi, comprese misure di configurazione predefinite per la gestione IT interna e la governance della sicurezza IT. Stripe si affida a strumenti di automazione del deployment per distribuire l'infrastruttura e la configurazione dei sistemi. Questi strumenti si basano su configurazioni dell'infrastruttura gestite tramite codice e sottoposte ai processi di controllo delle modifiche di Stripe. I processi di gestione delle modifiche di Stripe richiedono revisioni formali del codice e l'approvazione di due soggetti prima del rilascio in produzione. Stripe utilizza strumenti di monitoraggio per controllare le modifiche apportate all'infrastruttura di produzione rispetto alle configurazioni di riferimento note. |
Portabilità dei dati | L'API Stripe consente agli utenti di accedere tramite codice ai dati salvati per il trasferimento, ad esclusione dei dati soggetti a PCI. Il processo per trasferire i dati soggetti a PCI ad altri elaboratori di pagamenti conformi a PCI DSS Level 1 è disponibile all'indirizzo https://stripe.com/docs/security/data-migrations/exports. |
Conservazione ed eliminazione dei dati | Stripe implementa e mantiene policy e procedure per la conservazione dei Dati personali e le riesamina secondo necessità. |