StackLégal

Authentification

RGPD Auth0

Dans une stack indie, Auth0 sert à authentification et gestion des identités. Entité citée : Okta, Inc.. Les sections reprennent ce que l’éditeur publie, sans compléter un trou. Dernière mise à jour des faits : 4 octobre 2026. Vérifié le 4 octobre 2026.

DPA Auth0

Oui. DPA Okta (PDF de janvier 2025), applicable aussi à Auth0 Customer Identity Cloud selon le centre d’aide Auth0.

Lire le DPA

Rôle indiqué

Le DPA Okta, que le centre d’aide Auth0 indique applicable à Auth0 Customer Identity Cloud, fait d’Okta un sous-traitant et du client un responsable ou un sous-traitant.

Données personnelles

Identifiants (prénom, nom, données d’identité, coordonnées professionnelles et personnelles), titre, fonction, employeur, questions de sécurité, activité internet ou réseau, données de connexion, données de localisation, informations commerciales sur les produits achetés.

Sous-traitants de Auth0

Le DPA renvoie la liste vers la page Agreements d’Okta, rubrique Trust & Compliance.

Liste publiée par l’éditeur

Transferts hors UE

Hébergement / localisation

Les tenants de cloud public sont créés dans une région choisie. Localités documentées : Australie, Canada, Europe (EU et EU-2), Japon, Royaume-Uni, États-Unis (US, US-3, US-4, US-5). La région choisie détermine où les données du tenant sont hébergées. Un Private Cloud sur AWS peut être déployé dans d’autres régions listées, dont l’Allemagne et l’Irlande.

Data Privacy Framework UE–États-Unis

Okta, Inc. est inscrit. Statut EU-U.S. Data Privacy Framework : Active. Auth0, LLC et Auth0 International LLC figurent comme entités couvertes.

Fiche Data Privacy Framework

Cookies

La documentation Authentication API indique, parmi les cookies utilisés : auth0 et auth0_compat (session SSO), auth0-mf et auth0-mf_compat (MFA), a0_users:sess et a0_users:sess.sig (CSRF du Classic Login), did et did_compat (protection contre les attaques). Avec un domaine personnalisé, ces cookies sont envoyés vers le nom d’hôte du client. Liste exhaustive : non communiqué.

Usage typique, rédigé par StackLégal et non par l’éditeur : Authentification et gestion des identités.

Historique

Dernière mise à jour : 4 octobre 2026.

  1. Cookies : noms repris de la documentation Authentication API, à la place de « non communiqué ».

  2. Première publication. Les faits viennent des pages officielles citées en sources. Ce qui n’y figure pas reste « non communiqué ».

Clause à coller

À placer dans la section sous-traitants de votre politique de confidentialité. Relisez-la : un champ « non communiqué » doit être complété avant publication.

Clause sous-traitants

Ajoutez ce sous-traitant à votre widget gratuit

Sources

Vérifié le 4 octobre 2026.

Questions fréquentes

Auth0 est-il sous-traitant au sens du RGPD ?

Le DPA Okta, que le centre d’aide Auth0 indique applicable à Auth0 Customer Identity Cloud, fait d’Okta un sous-traitant et du client un responsable ou un sous-traitant.

Quel DPA Auth0 publie-t-il ?

Oui. DPA Okta (PDF de janvier 2025), applicable aussi à Auth0 Customer Identity Cloud selon le centre d’aide Auth0. https://www.okta.com/content/dam/okta---digital/en_us/legal/data-processing-addendum-2025-01.pdf

Quels sous-traitants ultérieurs Auth0 publie-t-il ?

Le DPA renvoie la liste vers la page Agreements d’Okta, rubrique Trust & Compliance. https://www.okta.com/agreements

Où Auth0 indique-t-il traiter les données, y compris hors UE ?

Les tenants de cloud public sont créés dans une région choisie. Localités documentées : Australie, Canada, Europe (EU et EU-2), Japon, Royaume-Uni, États-Unis (US, US-3, US-4, US-5). La région choisie détermine où les données du tenant sont hébergées. Un Private Cloud sur AWS peut être déployé dans d’autres régions listées, dont l’Allemagne et l’Irlande.

Auth0 est-il inscrit au Data Privacy Framework UE–États-Unis ?

Okta, Inc. est inscrit. Statut EU-U.S. Data Privacy Framework : Active. Auth0, LLC et Auth0 International LLC figurent comme entités couvertes. https://www.dataprivacyframework.gov/participant/9734

Quelles données personnelles Auth0 mentionne-t-il ?

Identifiants (prénom, nom, données d’identité, coordonnées professionnelles et personnelles), titre, fonction, employeur, questions de sécurité, activité internet ou réseau, données de connexion, données de localisation, informations commerciales sur les produits achetés.

Souvent dans la même stack

Ces fiches reviennent dans les recherches d’un SaaS Next.js. Next.js lui-même n’est pas un sous-traitant : RGPD Next.js.

Outils proches

Toutes les fiches authentification

Pack complet, à partir de 39 € TTC

La clause ci-dessus ne couvre qu’un outil. StackLégal génère les mentions, CGU, CGV, confidentialité, DPA article 28 et la liste publique, en ne citant que les cases cochées. Paiement unique via Gumroad. Ce n’est pas un conseil juridique.