Payment · Stripe, Inc. · USA

Stripe et RGPD : analyse, risques et alternatives 2026

Stripe est le processeur de paiement leader pour e-commerce et SaaS, avec une infrastructure hébergée principalement aux USA mais avec présence européenne (Stripe Ireland Ltd basée à Dublin pour clients UE). En tant que processeur de paiement, Stripe est soumis au RGPD comme sous-traitant pour les données clients de ses utilisateurs (marchands). Stripe a signé le Data Privacy Framework dès août 2023 et propose un DPA très complet, conforme aux exigences européennes. Stripe propose également une résidence des données dans l'UE pour les comptes Pro/Enterprise. Stripe Radar (anti-fraude) traite des données comportementales étendues pour scoring de risque — cette fonctionnalité doit être mentionnée dans la politique de confidentialité du marchand. Le statut de processeur de paiement régulé (PSD2, agréments financiers en UE) crée des obligations de conservation longues (5-10 ans pour données transactions). Stripe est considéré comme l'un des outils les plus conformes RGPD parmi les SaaS US.

Conforme RGPD·Transfert hors UE détecté

Mécanisme légal: DPF + SCC + DPA Stripe complet + Stripe Ireland Ltd (entité européenne) + résidence données EU optionnelle (Pro/Enterprise)

Cookies déposés par cet outil

Liste détectée lors d'un usage standard. À déclarer dans votre politique cookies.

NomTypeFinalitéDurée
__stripe_midpremierIdentifiant machine pour anti-fraude Stripe Radar1 an
__stripe_sidpremierSession Stripe30 min
mtiersDétection device pour anti-fraude2 ans
Trackers associés:js.stripe.comcheckout.stripe.commerchant-ui-api.stripe.comm.stripe.com

Risques RGPD à connaître

  • Stripe Radar (anti-fraude) traite données comportementales étendues — mention obligatoire en politique
  • Conservation longue (5-10 ans) imposée réglementations financières — non négociable
  • Cookies Radar déposés dès chargement page de paiement (intérêt légitime anti-fraude = exemption théorique)
  • Intégrations Connect (paiements pour comptes tiers) créent chaînes de responsabilité complexes
  • Données carte tokénisées chez Stripe (PCI DSS) — pas chez marchand, mais persistance Stripe

Configurer Stripe de manière conforme

Configuration RGPD pour Stripe : 1. **Signer le DPA Stripe** : Dashboard > Settings > Compliance > Data Processing Agreement. Disponible avec mention DPF. 2. **Sélectionner entité Stripe Ireland Ltd (pour clients UE)** : par défaut si compte créé en France/UE. Vérifier dans Settings > Account. 3. **Activer résidence données EU si plan Pro/Enterprise** : Settings > Compliance > Data residency > EU. Supplément applicable. 4. **Mentionner Stripe dans politique de confidentialité** : sous-traitant, hébergement (US ou EU selon paramètre), DPF, finalité (paiement + anti-fraude Radar), durée (5-10 ans légale financière), droit accès/opposition. 5. **Encadrer Stripe Radar (anti-fraude)** : informer client de l'usage pour anti-fraude, intérêt légitime documenté. Ne pas utiliser Radar pour autres finalités (marketing). 6. **Stripe Connect (marketplaces)** : DPA spécifique tripartite. Documenter chaîne traitement (vous + Stripe + comptes connectés). 7. **Webhooks et logs** : Stripe stocke logs 60 jours. Pour audit interne, conserver localement (chiffrement obligatoire si PII). 8. **Stripe Customer Portal / Tax / Identity** : chaque module = traitement supplémentaire à documenter et informer client.

Alternatives RGPD-friendly à Stripe

Solutions hébergées en UE ou avec un cadre légal solide.

Mollie

Pays-Bas

Processeur paiement européen, hébergement EU, conformité RGPD native + agréments financiers européens. Tarifs : 0,25-1,80 € + 1,8% transaction.

Adyen

Pays-Bas

Leader européen paiements ETI/Enterprise, hébergement EU, conformité RGPD/PSD2 native. Pour gros volumes uniquement.

Stancer

France

PSP français, hébergement OVH France, conformité RGPD souveraine. Alternative montante pour PME françaises. Tarifs : 1,4% + 0,25 €.

Cet outil est-il actif sur votre site ?

RGPDScan détecte automatiquement les 400+ outils SaaS sur votre site et vous alerte sur les risques RGPD associés.

Scanner mon site gratuitement

Questions fréquentes

Stripe est-il vraiment conforme RGPD en 2026 ?
Oui, Stripe est l'un des SaaS US les plus conformes RGPD : DPF certifié, DPA complet, entité européenne Ireland Ltd, résidence EU optionnelle. Configuration par défaut acceptable.
Mes données de paiement client sont-elles aux USA avec Stripe ?
Par défaut oui (AWS US). Avec plan Pro/Enterprise et résidence EU activée : non, hébergement Irlande/Allemagne. Cartes tokénisées Stripe = pas chez vous.
Stripe Radar collecte trop de données ? Risque RGPD ?
Radar = intérêt légitime anti-fraude (base légale solide). Mentionner en politique. Pas considéré problématique RGPD si bien documenté.
Alternative française à Stripe pour paiement RGPD-souverain ?
Stancer (PSP français OVH-hosté), Mollie (Pays-Bas), Adyen (Pays-Bas ETI). Toutes 100% européennes avec agréments financiers locaux.
Combien de temps Stripe conserve-t-il mes données client ?
Durée légale financière obligatoire : 5-10 ans selon juridiction. Suppression compte client Stripe ne supprime pas les transactions historiques (obligation comptable).
Stripe Identity (vérification ID) est-il RGPD ?
Oui, mais traitement de données sensibles (ID, biométrie). Information renforcée client obligatoire, base légale = obligation légale KYC ou consentement explicite.

Auditez votre site en 60 secondes

Scan RGPD gratuit. Aucune carte bancaire.