StackLégal

Fiches éditeurs

RGPD de votre stack SaaS

Soixante-quatre outils qu’un SaaS branche vraiment : Supabase, Vercel, Stripe, Clerk, Resend, et aussi Hotjar, Webflow, Pipedrive, Pennylane, Zendesk, Loops. Chaque fiche répond à trois questions : le DPA, les sous-traitants ultérieurs, les transferts hors UE.

Next.js n’est pas dans la liste : c’est le framework, pas un sous-traitant. La page le dit, puis renvoie vers l’hébergeur.

Les faits viennent des pages officielles, avec l’URL et la date. Vérification du 4 octobre 2026 pour les cinquante premières fiches, du 5 octobre 2026 pour les quatorze ajoutées ensuite. Ce qui n’a pas été lu est écrit « non communiqué ». Ce n’est pas un avis de conformité, et ce n’est pas un conseil juridique.

Cochez votre stackComment publier la liste

Combinaisons de stack

Deux pages reprennent les fiches déjà publiées (lieu, DPA, sous-traitants ultérieurs, mécanisme de transfert) et disent, en français, ce qu’un SaaS sur cette stack doit écrire dans sa politique de confidentialité. Voir toutes les combinaisons.

Questions fréquentes

Ces fiches sont-elles un avis de conformité ?

Non. Chaque fiche recopie ce qu’une page officielle dit sur l’entité, le rôle, le lieu, le DPA et les sous-traitants ultérieurs. Ce qui n’a pas été lu est écrit « non communiqué ». Ce n’est pas un conseil juridique.

Faut-il déclarer Next.js comme sous-traitant ?

Non. Next.js est le framework. Vous nommez l’hébergeur qui exécute l’application, souvent Vercel, et les autres éditeurs qui voient des données. La page RGPD Next.js renvoie vers ces fiches.

Où trouver le DPA, les sous-traitants et les transferts hors UE ?

Sur la fiche de l’outil, sous les titres DPA, Sous-traitants et Transferts hors UE. Les pages de stack assemblent plusieurs fiches pour une combinaison courante.

Hébergement et réseau

Où les pages, les fonctions et les journaux sont traités, et si un DPA est publié.

  • RGPD Vercel — Hébergement, CDN et déploiements du front.
  • RGPD Netlify — Hébergement de sites et de fonctions.
  • RGPD Cloudflare — DNS, CDN, WAF et protection anti-bot.
  • RGPD AWS — Infrastructure cloud (calcul, stockage, bases).
  • RGPD OVHcloud — Hébergement et cloud, souvent choisi pour une entité française.
  • RGPD Scaleway — Cloud européen (calcul, stockage, bases).
  • RGPD Hetzner — Serveurs et cloud, souvent en Allemagne.
  • RGPD Render — Hébergement d’applications, de sites statiques et de bases.
  • RGPD Railway — Hébergement d’applications et de bases.
  • RGPD Fly.io — Hébergement de machines et d’applications, proche des utilisateurs.
  • RGPD Webflow — Création et hébergement de sites.

Données

Bases et stockage : région choisie, DPA, sous-traitants ultérieurs.

Authentification

Comptes et sessions. Le DPA et le lieu des tenants ne sont pas ceux du framework.

  • RGPD Clerk — Authentification et comptes utilisateurs.
  • RGPD Auth0 — Authentification et gestion des identités.

Paiement

Encaissement. L’entité signataire change souvent selon le pays du compte.

E-mail

E-mails transactionnels ou marketing, et transfert du contenu des messages.

Collaboration

Outils d’équipe qui voient des pièces et des comptes.

Support et CRM

Support, chat et CRM : conversations et fiches contacts.

Mesure et observabilité

Mesure d’audience et cookies déposés sur votre domaine.

Modèles d’IA

API de modèles : prompts, pièces jointes, transferts hors UE.

Outils et automatisation

Formulaires, automatisation, rendez-vous.

Banque et commerce

Banque, facturation et comptabilité.

Chercher une fiche

64 fiches

La clause ne remplace pas le pack

Ces fiches alimentent la section sous-traitants. Le pack à 39 € TTC ajoute les mentions LCEN, les CGU, les CGV, la confidentialité complète et le DPA article 28, avec seulement les outils que vous cochez. Paiement unique, ZIP Markdown et pages App Router.