Authentification
RGPD Clerk
Pour « RGPD Clerk », Clerk, Inc. est sous-traitant, ou sous-traitant ultérieur si vous l’êtes déjà. La fiche indique un hébergement aux États-Unis, sans résidence régionale, et un transfert depuis l’UE au titre du Data Privacy Framework, statut Active. Le DPA est public.
Dans une stack indie, Clerk sert à authentification et comptes utilisateurs. Entité citée : Clerk, Inc.. Les sections reprennent ce que l’éditeur publie, sans compléter un trou. Dernière mise à jour des faits : 4 octobre 2026. Vérifié le 4 octobre 2026.
DPA Clerk
Oui. DPA public. Clerk y indique être autocertifié au DPF.
Rôle indiqué
Pour le RGPD, le client est en général responsable et Clerk est sous-traitant, ou sous-traitant ultérieur si le client est sous-traitant. Les Account Information sont exclues des Customer Personal Data.
Données personnelles
Selon la configuration : nom, téléphone, e-mail, adresse, adresse IP, identifiants d’appareil, données d’usage (interactions, navigateur, système, URL de provenance).
Sous-traitants de Clerk
Page légale, qui renvoie la liste à jour vers le Trust Center.
Transferts hors UE
Hébergement / localisation
États-Unis. Clerk indique ne pas offrir de résidence régionale. La page sécurité indique un hébergement sur une infrastructure américaine (Google Cloud et Cloudflare), tous les sous-traitants aux États-Unis, et un transfert des données UE, Royaume-Uni et Suisse vers les États-Unis au titre du Data Privacy Framework.
Data Privacy Framework UE–États-Unis
Clerk, Inc. est inscrit. Statut EU-U.S. Data Privacy Framework : Active.
Cookies
La documentation indique que Clerk dépose des cookies lorsqu’un utilisateur se connecte ou s’inscrit, qu’ils sont nécessaires au fonctionnement, et qu’ils ne stockent pas de données identifiantes par défaut. En production : __client (HttpOnly, émis par le Frontend API), __client_uat et __session. En développement : __clerk_db_jwt, __client_uat et __session. La page cookies cite aussi, sur les domaines Clerk, __session, __client_uat et le cookie Cloudflare _cfuvid.
Usage typique, rédigé par StackLégal et non par l’éditeur : Authentification et comptes utilisateurs.
Historique
Dernière mise à jour : 4 octobre 2026.
Cookies : description reprise de la documentation Clerk, à la place de « non communiqué ».
Première publication. Les faits viennent des pages officielles citées en sources. Ce qui n’y figure pas reste « non communiqué ».
Clause à coller
À placer dans la section sous-traitants de votre politique de confidentialité. Relisez-la : un champ « non communiqué » doit être complété avant publication.
Clause sous-traitants
Sources
Vérifié le 4 octobre 2026.
Questions fréquentes
Clerk est-il sous-traitant au sens du RGPD ?
Pour le RGPD, le client est en général responsable et Clerk est sous-traitant, ou sous-traitant ultérieur si le client est sous-traitant. Les Account Information sont exclues des Customer Personal Data.
Quel DPA Clerk publie-t-il ?
Oui. DPA public. Clerk y indique être autocertifié au DPF. https://clerk.com/legal/dpa
Quels sous-traitants ultérieurs Clerk publie-t-il ?
Page légale, qui renvoie la liste à jour vers le Trust Center. https://clerk.com/legal/subprocessors
Où Clerk indique-t-il traiter les données, y compris hors UE ?
États-Unis. Clerk indique ne pas offrir de résidence régionale. La page sécurité indique un hébergement sur une infrastructure américaine (Google Cloud et Cloudflare), tous les sous-traitants aux États-Unis, et un transfert des données UE, Royaume-Uni et Suisse vers les États-Unis au titre du Data Privacy Framework.
Clerk est-il inscrit au Data Privacy Framework UE–États-Unis ?
Clerk, Inc. est inscrit. Statut EU-U.S. Data Privacy Framework : Active. https://www.dataprivacyframework.gov/participant/2718
Quelles données personnelles Clerk mentionne-t-il ?
Selon la configuration : nom, téléphone, e-mail, adresse, adresse IP, identifiants d’appareil, données d’usage (interactions, navigateur, système, URL de provenance).
Souvent dans la même stack
Ces fiches reviennent dans les recherches d’un SaaS Next.js. Next.js lui-même n’est pas un sous-traitant : RGPD Next.js.
Outils proches
Pack complet, à partir de 39 € TTC
La clause ci-dessus ne couvre qu’un outil. StackLégal génère les mentions, CGU, CGV, confidentialité, DPA article 28 et la liste publique, en ne citant que les cases cochées. Paiement unique via Gumroad. Ce n’est pas un conseil juridique.