A Lei Geral de Proteção de Dados regula o tratamento de dado pessoal no Brasil. Em pagamentos, ela alcança tudo o que o checkout coleta: nome, e-mail, telefone, documento e endereço.

Na prática, o vendedor precisa dizer para que usa cada dado, guardar só o que é necessário, permitir que o comprador peça exclusão e não repassar a base para terceiros sem base legal.

Dado de cartão tem regra própria e mais dura, definida pelo PCI-DSS: ele não deve nem passar pelo seu servidor.