最后更新日期:2025 年 11 月 18 日
本《数据处理协议》(DPA) 受《协议》约束并构成《协议》的一部分,规定 Stripe 及其关联方对个人数据的处理。
1. 结构。
如果用户的 Stripe 账户位于北美洲或南美洲,则用户与 Stripe, LLC 签订本 DPA。如果用户的 Stripe 账户位于其他地区,则用户与 Stripe Payments Europe, Limited (SPEL) 签订本 DPA。因此,本 DPA 中提及的 "Stripe" 应视具体情况指 Stripe, LLC 或 SPEL。
2. Stripe 作为数据处理商和数据控制者。
数据处理角色 |
|---|
Stripe 作为数据处理商 | 当 Stripe 作为数据处理商处理个人数据时,其代表作为数据控制者的用户处理个人数据。 |
Stripe 作为数据控制者 | 当 Stripe 作为数据控制者处理个人数据时,其: - 对其从用户处或通过用户接收的个人数据的处理目的和处理方式拥有唯一且排他的决定权;并且 - 可以委托 Stripe 关联方:(a) 作为共同控制者提供授权服务;以及 (b) 作为数据处理商提供授权服务以外的服务。 |
数据处理目的 |
|---|
Stripe 作为数据处理商 | Stripe 作为数据处理商处理个人数据的目的包括: - 为 Stripe 平台提供服务;并且 - 提供 Stripe 的产品和服务,以及对这些产品和服务的访问权限。 |
Stripe 作为数据控制者 | Stripe 作为数据控制者提供 Stripe 产品和服务时,处理个人数据的目的包括: - 确定并利用第三方(银行和支付方式提供商); - 监控、防范并识别 Stripe 平台上的欺诈性交易及其他欺诈活动; - 监控、防范并减轻财务损失、安全风险及其他损害; - 实施、维护并执行使 Stripe 能够提供其产品和服务的内部流程,包括关系管理、账单和开单; - 遵守法律,包括适用的反洗钱筛查和客户身份验证义务,以及金融服务提供商和政府主管部门的要求和请求;以及 - 分析、改进和开发 Stripe 的产品和服务。 |
数据主体和个人数据的类别:作为数据处理商和数据控制者的 Stripe |
|---|
数据主体 | Stripe 可能会处理客户、代表以及访问或使用 Stripe 账户的任何自然人的个人数据。 |
个人数据 | 在适用情况下,Stripe 可能会处理支付方式账户详情、银行账户详情、账单/配送地址、姓名、订单描述(包括日期、时间、金额、产品或服务描述)、设备 ID、电子邮箱地址、IP 地址/位置、订单 ID、支付卡信息、税号/税务状态、唯一客户标识符、以及身份信息,包括政府签发的证件(例如身份证件、驾驶执照和护照)。 |
敏感数据 | 如适用,Stripe 可能会处理敏感数据(例如面部识别数据)。 |
处理期限 |
|---|
Stripe 作为数据处理商 | 协议期限内以及履行一方终止协议后的义务所需的任何期间内。 |
数据安全 |
|---|
Stripe 作为数据处理商和数据控制者 | Stripe 将实施并维护一套书面的信息安全计划,其中包含本 DPA 附件所规定的数据安全措施。 |
3. Stripe 充当数据处理商时的义务。
3.1 义务。
当 Stripe 作为用户的数据处理商时,Stripe 将在数据保护法要求的范围内:
(a) 代表用户并按照用户的指示处理个人数据。如果 Stripe 认为相关指示违反或侵犯数据保护法,Stripe 将通知用户;
(b) 确保 Stripe 授权处理个人数据的所有人员仅在确有必要知悉的情况下访问个人数据,并承诺对该等个人数据予以保密;
(c) 如果 Stripe 收到数据主体根据数据保护法行使其权利而提出的请求(包括 CCPA 所定义的“可验证的消费者请求”),该等权利包括:(i) 访问其个人数据(例如 CCPA 项下的知情权);(ii) 更正或删除其个人数据;(iii) 限制或反对 Stripe 对其个人数据进行处理;或 (iv) 数据可携带权(统称“数据主体请求”),则 Stripe 将通知用户。除请求提供进一步信息、核实数据主体身份以及(如适用)指引数据主体向作为数据控制者的用户提出请求外,除非用户以书面形式指示 Stripe 作出回应,否则 Stripe 不会回应此类请求。考虑到处理活动的性质,Stripe 将在可行的范围内,通过适当的技术和组织措施协助用户,使用户能够履行其回应数据主体请求的义务;
(d) 除非法律禁止,否则在收到政府主管部门提出的执法请求,要求 Stripe 披露个人数据或参与需要 Stripe 披露个人数据的调查时,通知用户;
(e) 应用户的书面请求,向用户提供合理协助,以帮助用户履行其在数据保护法项下的义务;此外,考虑到处理活动的性质以及 Stripe 所掌握的信息,Stripe 将提供合理的信息,以帮助用户开展数据保护影响评估或与监管机构进行咨询。如果用户请求 Stripe 提供的协助超出 Stripe 根据数据保护法或本协议所承担的义务,Stripe 可以向用户收取合理的费用;
(f) 如果 Stripe 发生数据事件,应在知悉该数据事件后及时通知用户,且不得无故延迟;对于影响受欧盟《通用数据保护条例》(GDPR) 或英国《通用数据保护条例》(UK GDPR) 约束的个人数据的数据事件,Stripe 应在知悉该数据事件后不迟于 48 小时通知用户。在 Stripe 所知范围内,Stripe 向用户发出的通知将合理详细地说明:(i) 数据事件涉及的个人数据类型;(ii) 受影响的个人或记录的类别及可能涉及的数量(包括所在国家/地区);以及 (iii) Stripe 调查的进展情况以及当前或计划采取的补救措施。发出通知后,Stripe 将提供相关更新,以协助用户履行其在数据保护法项下的义务;
(g) 根据用户的书面请求,通过向用户提供审计报告来协助开展审计或检查。在收到该请求后,且每年不超过一次,Stripe 将及时提供合理范围及期限内的相关文档,或完成关于 Stripe 及其关联方处理个人数据的书面数据安全调查问卷。所提供的所有报告和文件(包括对数据安全问卷的任何答复)均属于 Stripe 的保密信息;以及
(h) 在协议终止后,根据用户的选择,删除或向用户返还与服务相关而处理的所有个人数据,并删除现有副本;但在以下范围内,Stripe 无需删除或返还该等个人数据,也无需删除现有副本:(i) Stripe 为行使其在本协议项下的权利或履行其在本协议项下的义务而需要存储该等个人数据或副本;或 (ii) 数据保护法要求或授权在更长期间内存储该等个人数据或副本。
3.2 子处理商。
(a) Stripe 为履行服务所必需而聘用子处理商,其中可能包括其关联方。用户同意 Stripe 使用 Stripe 子处理商列表中列明的现有子处理商,并授予 Stripe 一般性书面授权,以聘用为履行服务所必需的子处理商。如果用户在 Stripe 子处理商列表中订阅了电子邮件通知,Stripe 拟向该列表添加一个或多个子处理商时,将至少提前 30 天通过电子邮件通知用户。用户可在收到变更通知后的 30 天内基于正当理由对该变更提出合理异议。用户确认,Stripe 的子处理商对于提供服务至关重要;如果用户反对 Stripe 使用某一子处理商,则尽管本协议(包括本 DPA)中有任何相反规定,Stripe 均无义务向用户提供 Stripe 使用该子处理商的相关服务。
(b) Stripe 将与各子处理商签订书面协议,要求该子处理商承担与本 DPA 项下 Stripe 所承担的义务相当的义务,包括实施适当数据安全措施的义务。如果子处理商未能履行其在该协议项下的数据保护义务,Stripe 仍应就其子处理商的作为和不作为向用户承担责任,其责任范围与 Stripe 根据本 DPA 直接履行相关服务时应承担的责任范围相同。
3.3 CCPA。
在 CCPA 适用且 Stripe 作为数据处理商的情况下,Stripe 不得(为提供法律所允许的 Stripe 服务之目的除外):(a) 出售或共享(根据 CCPA 的定义)个人数据;(b) 除为提供 Stripe 的产品和服务以及遵守法律要求外,在与用户的直接业务关系之外保留、使用或披露个人数据;以及 (c) 将从用户处或通过用户接收的个人数据,与从个人处或代表个人接收的个人数据,或 Stripe 在与该个人自行互动过程中收集的个人数据相结合。Stripe 确认其了解并将遵守本 DPA 中与 CCPA 相关的要求,并将按照 CCPA 的要求,为个人数据提供同等程度的隐私保护。如果 Stripe 确定其不再能够履行其在 CCPA 项下的义务,Stripe 将通知用户,并采取合理且适当的措施,补救任何未经授权的个人数据处理。
3.4 免责声明。
尽管本协议(包括本 DPA)中有任何相反规定,对于数据主体因 Stripe 或其任何关联方的作为或不作为而提出或与之相关的任何索赔,在 Stripe 按照用户指示行事的范围内,Stripe 及其关联方均不承担责任。
4. 用户作为数据控制者的义务。
4.1 指示。
用户仅可向 Stripe 提供合法的指示;
4.2 遵守数据保护法。
用户必须遵守并履行其在数据保护法项下的义务,包括与数据主体权利、数据安全和保密有关的义务,并确保其根据本协议(包括本 DPA)的规定处理个人数据具有适当的法律依据;以及
4.3 披露。
用户必须向数据主体(包括客户)提供所有必要的通知(包括提供隐私政策),并从数据主体处取得所有必要的权利、许可和同意,以使 Stripe 能够根据本协议(包括本 DPA)的规定合法处理用户提供的任何个人数据。用户对其向客户提供的通知内容承担全部责任。
5. Stripe 作为数据控制者的义务。
Stripe 在处理个人数据时,必须遵守并履行其在数据保护法律项下的义务,包括提供隐私政策,说明 Stripe 如何以及出于何种目的收集、使用、保留、披露和保护个人数据。
6. 数据传输。
6.1 用户的跨境数据传输。
用户知悉,为使 Stripe 能够提供服务,用户会将个人数据传输至位于美国的 Stripe, LLC。如果该等传输涉及需要采用数据传输机制的个人数据,则适用《数据传输附录》,该附录已并入本 DPA。
6.2 Stripe 的跨境数据传输。
Stripe 及其关联方可以在提供服务所必需的范围内,在全球范围内传输个人数据。特别是,个人数据可能会传输至位于美国的 Stripe, LLC,以及位于其他管辖区的 Stripe 关联方和子处理商。
7. 冲突。
如果本 DPA 的条款与以下任何条款存在冲突:
(a) 如果与《协议》中关于个人数据处理的任何条款存在冲突,则以本 DPA 的条款为准;且
(b) 如果与《数据传输附录》的任何条款存在冲突,则以《数据传输附录》的条款为准。
8. 释义。
本 DPA 中未定义的首字母大写术语具有《协议》赋予其的含义。
“协议”具有 www.stripe.com/legal/ssa 所载的 Stripe 与用户之间的《Stripe 服务协议》中赋予该术语的含义,或双方另行约定的含义。
“已获授权的服务”是指政府主管部门许可、授权或监管的服务。
“CCPA”指 2018 年《加利福尼亚州消费者隐私法》、《加利福尼亚州民法典》第 1798.100 至 1798.199 条及其实施条例。
“数据控制者”是指单独或与他人共同决定个人数据处理目的和方式的实体,在适用情况下,该实体可能包括 CCPA 所定义的“企业”。
“数据事件”是指一方或其关联方,或一方或其关联方的分包商、代理人或代表所拥有或控制的个人数据遭到未经授权或非法的处理、使用、访问、丢失、披露、破坏或更改。
“数据隐私框架”是指美国商务部运营的欧盟-美国、瑞士-美国或英国-美国数据隐私框架自我认证计划(视适用情况而定)。
“数据处理商”是指代表数据控制者处理个人数据的实体,在适用情况下,该实体可能包括 CCPA 所定义的“服务商”。
“数据安全措施”是指旨在保护个人数据,使其达到与处理风险相适应的安全水平的技术和组织措施。
“数据主体”是指与个人数据相关的已识别或可识别的自然人。
“数据传输机制”是指根据数据保护法律实现个人数据合法跨境传输的传输机制,包括欧洲经济区、瑞士和英国的数据保护法律所要求的传输机制,例如数据隐私框架、欧洲经济区标准合同条款 (EEA SCC)、英国国际数据传输附录,以及根据数据保护法律可用并纳入本 DPA 的任何数据传输机制。
“数据传输附录”是指位于 www.stripe.com/legal/dta 的数据传输附录(可能不时更新)。
“数据保护法”是指适用于根据协议和本 DPA 进行个人数据处理的法律,包括以任何方式涉及隐私、数据保护或数据安全的国际、联邦、州、省和地方法律。
“EEA”是指欧洲经济区。
“EEA SCC”是指欧盟委员会《关于根据 GDPR 向第三方国家/地区传输个人数据的标准合同条款的执行决定 (EU) 2021/914》中规定的标准合同条款的模块 1(传输:控制者至控制者)和模块 2(传输:控制者至数据处理商)。
“GDPR”是指欧盟《通用数据保护条例》2016/679。
“指示”是指数据控制者向数据处理商发出的任何沟通或文件,通过该等沟通或文件指示数据处理商为该数据控制者进行特定的个人数据处理,包括可能通过 Stripe API 或 Stripe 管理平台提供的沟通或文件,以及用户与 Stripe 之间的书面协议。
“联合控制者”是指与一个或多个数据控制者共同确定个人数据处理目的和方式的数据控制者。
“个人数据”是指与在提供服务过程中处理的可识别自然人有关的任何信息,包括 GDPR 所定义的“个人数据”和 CCPA 所定义的“个人信息”。
“隐私政策”是指公开发布的隐私政策、隐私通知、数据政策、Cookie 政策、Cookie 通知或其他涉及一方个人数据处理做法和承诺的类似公开政策或公开通知中的任何一项或全部。
“处理”是指根据数据保护法,对个人数据或个人数据集执行任何操作或一系列操作,如收集、记录、整理、分类、存储、修改或变更、检索、获取、使用、通过传输进行披露、或以其他方式提供、对齐或合并、限制、删除或销毁。“已处理”和“处理中”具有相应含义。
“敏感数据”是指根据数据保护法,此类数据被明确作为个人数据的特殊类别对待的范围内:(a) 遗传数据、生物识别数据、健康数据、自然人的性生活或性取向相关的个人数据;(b) 与种族或族裔出身、政治观点、宗教或哲学信仰或工会会员身份有关的数据;(c) 地理位置数据;或 (d) CCPA 所定义的敏感个人信息。
“子处理商”是指数据处理商为提供服务而聘用、代表该数据处理商处理个人数据的实体。
“Stripe 子处理商列表”是指位于 www. stripe.com/legal/service-providers 的 Stripe 子处理商和关联方列表,该列表会不时更新。
“监管机构”是指符合以下条件的独立公共机构:(i) 由欧盟成员国根据 GDPR 第 51 条设立;或 (ii) 对用户拥有监管权和管辖权的数据保护主管公共机构。
“UK GDPR”是指根据 2018 年《欧盟(退出)法案》第 3 条转化为英国国内法,并经 2019 年《数据保护、隐私和电子通信(修订等)(退出欧盟)条例》修订的 GDPR。
“英国国际数据传输附录”是指英国信息专员办公室发布的 EEA SCC 国际数据传输附录。
附件:STRIPE 数据安全
安全计划和政策 | Stripe 维护并执行一项安全计划,规定 Stripe 的安全管理方式,包括其安全控制措施。该安全计划包括: - 经 Stripe 正式批准、在内部发布、传达给相关人员并至少每年审核一次的书面政策; - 以书面形式明确分配安全计划活动的职责和权限; - 涵盖可接受的计算机使用、数据分类、加密控制、访问控制、可移动介质和远程访问(如适用)的政策;以及 - 定期测试关键控制措施、系统和程序。 隐私计划。Stripe 维护并执行隐私计划及相关政策,规定个人数据的收集、使用和共享方式。 |
风险和资产管理 | Stripe 开展风险评估,并实施和维护用于风险识别、分析、监控、报告和纠正措施的控制措施。 Stripe 维护并执行资产管理计划,以在硬件和软件资产的整个生命周期内对其进行适当分类和控制。 |
人员教育和控制 | 所有 (a) Stripe 员工;以及 (b) 可能访问数据(包括处理个人数据)的 Stripe 独立承包商((a) 和 (b) 统称为“人员”)均确认其根据 Stripe 政策承担的数据安全和隐私责任。 对于人员,Stripe 可自行或通过第三方: - 实施入职前背景调查和筛查; - 开展安全和隐私培训; - 针对违反数据安全或隐私要求的行为实施纪律处分程序;以及 - 在终止聘用或适用的角色变更时,及时移除或更新人员的访问权限,并要求人员返还或销毁个人数据。 身份验证。Stripe 通过适当的验证凭证(例如强密码、令牌设备或生物识别技术)对每位人员的身份进行验证。 |
培训和安全意识 | 年度安全和隐私培训。Stripe 员工每年完成一次安全和隐私意识培训,内容涉及 Stripe 的数据安全和保密政策及实践。 |
网络和运营管理 | 政策和程序。Stripe 实施网络和运营管理政策及程序。这些政策和程序涉及系统加固、变更控制、职责分离、开发环境与生产环境分离、技术架构管理、网络安全、恶意软件防护、传输中和静态数据保护、数据完整性、加密、审计日志以及网络隔离。 漏洞评估。Stripe 定期对其系统和应用程序(包括处理个人数据的系统和应用程序)进行漏洞评估和渗透测试。Stripe 根据其《漏洞管理标准》对漏洞进行管理和修复。 |
技术访问控制 | 访问控制。Stripe 采取措施防止未经授权的人员使用数据处理系统,包括以下措施: - 用户标识和身份验证程序; - ID/密码安全程序,包括基于 NIST 800-63B 的更强数字身份验证措施(包括 MFA); - 自动阻止(例如密码或超时);以及 - 入侵尝试监控。 数据访问控制。Stripe 采取措施确保有权使用数据处理系统的人员仅能访问其访问权限所允许的个人数据,并确保未经授权不得读取、复制、修改或删除个人数据,包括: - 内部政策和程序; - 控制授权方案; - 差异化访问权限(档案、角色、操作和对象); - 访问监控和日志记录; - 访问报告; - 访问程序; - 变更程序;以及 - 删除程序。 |
物理访问控制 | Stripe 使用信誉良好的第三方服务商托管其生产基础设施。Stripe 依靠这些第三方管理其所管理的数据中心设施的物理访问控制。Stripe 的服务商为防止未经授权的人员对个人数据处理所在场所和设施中的数据处理系统(包括数据库、应用程序服务器及相关硬件)进行物理访问而采取的部分措施包括: - 在 Stripe 场所实施物理访问控制系统和计划; - 7×24 小时全球安全运营中心,负责监控物理安全系统; - 安防视频监控和报警系统; - 访问控制角色和区域划分; - 访问控制审计措施; - 密钥电子跟踪和管理计划; - 员工和第三方的访问授权流程; - 门锁(电子锁等);以及 - 经过培训的着制服安保人员。 Stripe 审查第三方审计报告,以验证 Stripe 的服务商对其管理的数据中心实施适当的物理访问控制。 |
可用性控制 | Stripe 实施措施,以确保在发生物理或技术事件时能够及时恢复个人数据的可用性和访问,包括: - 数据库复制; - 备份程序; - 硬件冗余;以及 - 灾难恢复计划。 |
披露控制 | Stripe 实施措施,以确保个人数据:(a) 在电子传输、运输或存储于存储介质(手动或电子)期间,未经授权不得被读取、复制、修改或删除;以及 (b) 能够核实个人数据被披露给哪些公司或其他法律实体,包括日志记录、传输安全和加密。 |
录入控制 | Stripe 实施措施,以监控数据是否已从数据处理系统中录入、更改或移除(删除),以及由谁执行上述操作,包括日志记录和报表系统、审计跟踪和文档。 |
分离控制 | Stripe 实施措施,以确保能够分别处理为不同目的收集的个人数据,包括: - 对内部服务访问数据实施“最小权限”限制; - 职能分离(生产/测试); - 针对不同目的的数据存储、修改、删除和传输程序;以及 - 用于管理个人数据分离的逻辑分段流程。 |
认证和报告 | PCI 合规。在适用于服务的范围内,Stripe 负责以符合 PCI-DSS 要求所规定的最高认证级别(PCI 1 级)的方式提供服务。Stripe 的认证每年由合格安全性评估商 (QSA) 确认。 SOC 报告。Stripe 遵循 AICPA 针对服务组织发布的服务组织控制 ("SOC") 审计标准。SOC 1 和 SOC 2 报告每年生成一次,并可应要求提供。 Stripe 可随时增加其他标准或认证。 |
加密 | Stripe 在其服务的多个环节采用数据加密机制,以降低 Stripe 数据在静态存储和传输过程中遭受未经授权访问的风险。对 Stripe 密钥材料的访问仅限于少数经授权的人员。 传输中加密。为保护传输中的数据,Stripe 要求使用 TLS 1.2 协议对所有入站和出站数据连接进行加密。对于在 Stripe 内部生产网络中传输的数据,Stripe 使用 mTLS 对生产系统之间的连接进行加密。 静态加密。为保护静态数据,Stripe 使用行业标准加密技术 (AES-256) 对存储在服务器基础架构中的所有生产数据进行加密。 支付卡和银行账户数据令牌化。支付卡号和银行账号在数据层面分别采用行业标准加密技术 (AES-256) 进行加密,并存储在访问受到严格限制的独立数据保管库中。解密密钥存储在独立的机器上。生成令牌以支持 Stripe 的数据处理。 |
审查、审计报告和安全问卷 | 根据书面请求(每年不超过一次),Stripe 将完成一份范围和时间合理的书面数据安全问卷,内容涉及与处理个人数据相关的 Stripe 业务实践和数据技术环境。Stripe 对安全问卷的回复属于 Stripe 的机密数据。 |
系统配置 | Stripe 实施措施以确保系统配置,包括内部 IT 和 IT 安全治理的默认配置措施。 Stripe 依靠部署自动化工具部署基础架构和系统配置。这些自动化工具利用通过代码进行管理的基础架构配置,而相关代码须经过 Stripe 的变更控制流程。Stripe 的变更管理流程要求在发布到生产环境之前进行正式的代码审查并获得双方批准。 Stripe 使用监控工具监控生产基础架构相对于已知配置基线的变更。 |
数据可携性 | Stripe API 允许用户通过程序访问为传输而存储的数据,但不包括 PCI 范围内的数据。将 PCI 数据转移至其他符合 PCI-DSS Level 1 标准的支付处理商的可携性流程见https://stripe.com/docs/security/data-migrations/exports. |
数据保留和删除 | Stripe 实施并维护与个人数据相关的数据保留政策和程序,并根据需要对这些政策和程序进行审查。 |