Payment · Stripe, Inc. · USA

Stripe and GDPR: analysis, risks and alternatives 2026

Stripe est le processeur de paiement leader pour e-commerce et SaaS, avec une infrastructure hébergée principalement aux USA mais avec présence européenne (Stripe Ireland Ltd basée à Dublin pour clients UE). En tant que processeur de paiement, Stripe est soumis au RGPD comme sous-traitant pour les données clients de ses utilisateurs (marchands). Stripe a signé le Data Privacy Framework dès août 2023 et propose un DPA très complet, conforme aux exigences européennes. Stripe propose également une résidence des données dans l'UE pour les comptes Pro/Enterprise. Stripe Radar (anti-fraude) traite des données comportementales étendues pour scoring de risque — cette fonctionnalité doit être mentionnée dans la politique de confidentialité du marchand. Le statut de processeur de paiement régulé (PSD2, agréments financiers en UE) crée des obligations de conservation longues (5-10 ans pour données transactions). Stripe est considéré comme l'un des outils les plus conformes RGPD parmi les SaaS US.

GDPR compliant·Non-EU transfer detected

Legal mechanism: DPF + SCC + DPA Stripe complet + Stripe Ireland Ltd (entité européenne) + résidence données EU optionnelle (Pro/Enterprise)

Cookies set by this tool

Detected during standard use. Must be declared in your cookie policy.

NameTypePurposeDuration
__stripe_midpremierIdentifiant machine pour anti-fraude Stripe Radar1 an
__stripe_sidpremierSession Stripe30 min
mtiersDétection device pour anti-fraude2 ans
Associated trackers:js.stripe.comcheckout.stripe.commerchant-ui-api.stripe.comm.stripe.com

GDPR risks to know

  • Stripe Radar (anti-fraude) traite données comportementales étendues — mention obligatoire en politique
  • Conservation longue (5-10 ans) imposée réglementations financières — non négociable
  • Cookies Radar déposés dès chargement page de paiement (intérêt légitime anti-fraude = exemption théorique)
  • Intégrations Connect (paiements pour comptes tiers) créent chaînes de responsabilité complexes
  • Données carte tokénisées chez Stripe (PCI DSS) — pas chez marchand, mais persistance Stripe

Configure Stripe compliantly

Configuration RGPD pour Stripe : 1. **Signer le DPA Stripe** : Dashboard > Settings > Compliance > Data Processing Agreement. Disponible avec mention DPF. 2. **Sélectionner entité Stripe Ireland Ltd (pour clients UE)** : par défaut si compte créé en France/UE. Vérifier dans Settings > Account. 3. **Activer résidence données EU si plan Pro/Enterprise** : Settings > Compliance > Data residency > EU. Supplément applicable. 4. **Mentionner Stripe dans politique de confidentialité** : sous-traitant, hébergement (US ou EU selon paramètre), DPF, finalité (paiement + anti-fraude Radar), durée (5-10 ans légale financière), droit accès/opposition. 5. **Encadrer Stripe Radar (anti-fraude)** : informer client de l'usage pour anti-fraude, intérêt légitime documenté. Ne pas utiliser Radar pour autres finalités (marketing). 6. **Stripe Connect (marketplaces)** : DPA spécifique tripartite. Documenter chaîne traitement (vous + Stripe + comptes connectés). 7. **Webhooks et logs** : Stripe stocke logs 60 jours. Pour audit interne, conserver localement (chiffrement obligatoire si PII). 8. **Stripe Customer Portal / Tax / Identity** : chaque module = traitement supplémentaire à documenter et informer client.

GDPR-friendly alternatives to Stripe

Solutions hosted in EU or with strong legal framework.

Mollie

Pays-Bas

Processeur paiement européen, hébergement EU, conformité RGPD native + agréments financiers européens. Tarifs : 0,25-1,80 € + 1,8% transaction.

Adyen

Pays-Bas

Leader européen paiements ETI/Enterprise, hébergement EU, conformité RGPD/PSD2 native. Pour gros volumes uniquement.

Stancer

France

PSP français, hébergement OVH France, conformité RGPD souveraine. Alternative montante pour PME françaises. Tarifs : 1,4% + 0,25 €.

Is this tool active on your site?

RGPDScan automatically detects 400+ SaaS tools on your website and alerts you on associated GDPR risks.

Scan my site for free

Frequently asked questions

Stripe est-il vraiment conforme RGPD en 2026 ?
Oui, Stripe est l'un des SaaS US les plus conformes RGPD : DPF certifié, DPA complet, entité européenne Ireland Ltd, résidence EU optionnelle. Configuration par défaut acceptable.
Mes données de paiement client sont-elles aux USA avec Stripe ?
Par défaut oui (AWS US). Avec plan Pro/Enterprise et résidence EU activée : non, hébergement Irlande/Allemagne. Cartes tokénisées Stripe = pas chez vous.
Stripe Radar collecte trop de données ? Risque RGPD ?
Radar = intérêt légitime anti-fraude (base légale solide). Mentionner en politique. Pas considéré problématique RGPD si bien documenté.
Alternative française à Stripe pour paiement RGPD-souverain ?
Stancer (PSP français OVH-hosté), Mollie (Pays-Bas), Adyen (Pays-Bas ETI). Toutes 100% européennes avec agréments financiers locaux.
Combien de temps Stripe conserve-t-il mes données client ?
Durée légale financière obligatoire : 5-10 ans selon juridiction. Suppression compte client Stripe ne supprime pas les transactions historiques (obligation comptable).
Stripe Identity (vérification ID) est-il RGPD ?
Oui, mais traitement de données sensibles (ID, biométrie). Information renforcée client obligatoire, base légale = obligation légale KYC ou consentement explicite.

Audit your site in 60 seconds

Free GDPR scan. No credit card.