Alojamento e rede
RGPD Cloudflare
Numa stack indie, Cloudflare serve para DNS, CDN, WAF e proteção anti-bot. Entidade citada: Cloudflare, Inc.. As secções reproduzem o que o editor publica, sem preencher uma lacuna. Última atualização dos factos: 4 de outubro de 2026. Verificado em 4 de outubro de 2026.
Tradução da ficha francesa. Os factos não mudam. A data é a da leitura das páginas oficiais.
DPA Cloudflare
Sim. Customer DPA público.
Papel indicado
O cliente é responsável pelo tratamento (ou subcontratante de um terceiro) e a Cloudflare é subcontratante, ou subcontratante ulterior, se for o caso.
Dados pessoais
O anexo do DPA de cliente cita os endereços IP nos registos de cliente, os nomes e e-mails dos utilizadores Cloudflare Zero Trust, os dados pessoais eventualmente contidos no conteúdo do cliente e os registos de administração (IP, e-mail).
Subcontratantes de Cloudflare
Lista pública dos subcontratantes dos serviços Cloudflare.
Transferências para fora da UE
Alojamento / localização
Os dados passam pela rede Cloudflare. A lista de subcontratantes menciona localizações entre as quais os Estados Unidos, o EEE, o Reino Unido, o Japão, a Austrália, o Canadá, Singapura, a Índia e Inglaterra. A documentação de cookies (atualização indicada: 5 de maio de 2026) indica que, na ausência de Data Localization Suite, os dados de cookies podem ser tratados num centro nos Estados Unidos. A Data Localization Suite permite escolher onde são tratados (Regional Services) e registados (Customer Metadata Boundary). Uma região única para o conjunto dos serviços: não comunicado.
Data Privacy Framework UE–Estados Unidos
A Cloudflare, Inc. está inscrita. Estatuto exato EU-U.S. Data Privacy Framework: Active - Re-certification under Review. O mesmo estatuto para a extensão Reino Unido e o Swiss-U.S. DPF.
Cookies
A documentação « Cloudflare Cookies » (atualização indicada: 5 de maio de 2026) indica que estes cookies, depositados nos sítios dos clientes segundo os produtos ativados, são estritamente necessários salvo menção em contrário. Nomes publicados: __cflb (afinidade de sessão do balanceador de carga), __cf_bm (Bot Management ou Bot Fight Mode), cf_clearance, cf_chl_rc_i, cf_chl_rc_ni e cf_chl_rc_m (Challenge Platform), cf_ob_info e cf_use_ob (Always Online), __cfwaitingroom (Waiting Room), __cfruid e _cfuvid (rate limiting). A página de cookies do sítio cloudflare.com remete para uma lista à parte, nas preferências de cookies.
Utilização típica, redigida pelo StackLégal e não pelo editor: DNS, CDN, WAF e proteção anti-bot.
Histórico
Última atualização: 4 de outubro de 2026.
Cookies: a documentação « Cloudflare Cookies » substitui o resumo anterior. Alojamento revisto.
Primeira publicação. Os factos provêm das páginas oficiais citadas nas fontes. O que nelas não figura permanece « não comunicado ».
Cláusula a colar
Para colocar na secção de subcontratantes da sua política de privacidade. Reveja-a: um campo « não comunicado » tem de ser preenchido antes da publicação.
Cláusula de subcontratantes
Fontes
Verificado em 4 de outubro de 2026.
Perguntas frequentes
Cloudflare é subcontratante na aceção do RGPD?
O cliente é responsável pelo tratamento (ou subcontratante de um terceiro) e a Cloudflare é subcontratante, ou subcontratante ulterior, se for o caso.
Que DPA publica Cloudflare?
Sim. Customer DPA público. https://www.cloudflare.com/cloudflare-customer-dpa/
Que subcontratantes ulteriores publica Cloudflare?
Lista pública dos subcontratantes dos serviços Cloudflare. https://www.cloudflare.com/gdpr/subprocessors/
Onde indica Cloudflare que trata os dados, incluindo fora da UE?
Os dados passam pela rede Cloudflare. A lista de subcontratantes menciona localizações entre as quais os Estados Unidos, o EEE, o Reino Unido, o Japão, a Austrália, o Canadá, Singapura, a Índia e Inglaterra. A documentação de cookies (atualização indicada: 5 de maio de 2026) indica que, na ausência de Data Localization Suite, os dados de cookies podem ser tratados num centro nos Estados Unidos. A Data Localization Suite permite escolher onde são tratados (Regional Services) e registados (Customer Metadata Boundary). Uma região única para o conjunto dos serviços: não comunicado.
Cloudflare está inscrito no Data Privacy Framework UE–Estados Unidos?
A Cloudflare, Inc. está inscrita. Estatuto exato EU-U.S. Data Privacy Framework: Active - Re-certification under Review. O mesmo estatuto para a extensão Reino Unido e o Swiss-U.S. DPF. https://www.dataprivacyframework.gov/participant/5666
Que dados pessoais menciona Cloudflare?
O anexo do DPA de cliente cita os endereços IP nos registos de cliente, os nomes e e-mails dos utilizadores Cloudflare Zero Trust, os dados pessoais eventualmente contidos no conteúdo do cliente e os registos de administração (IP, e-mail).
Muitas vezes na mesma stack
Estas fichas surgem nas pesquisas de um SaaS Next.js. O próprio Next.js não é um subcontratante: RGPD Next.js.
Ferramentas próximas
Pacote completo, a partir de 39 € com IVA
A cláusula acima cobre apenas uma ferramenta. O StackLégal gera o aviso legal, as condições de utilização, as condições de venda, a privacidade, o DPA do artigo 28 e a lista pública, citando apenas as caixas assinaladas. Pagamento único via Gumroad. Não é aconselhamento jurídico.