StackLégal

Hébergement et réseau

RGPD Cloudflare

Dans une stack indie, Cloudflare sert à dNS, CDN, WAF et protection anti-bot. Entité citée : Cloudflare, Inc.. Les sections reprennent ce que l’éditeur publie, sans compléter un trou. Dernière mise à jour des faits : 4 octobre 2026. Vérifié le 4 octobre 2026.

DPA Cloudflare

Oui. Customer DPA public.

Lire le DPA

Rôle indiqué

Le client est responsable (ou sous-traitant d’un tiers) et Cloudflare est sous-traitant, ou sous-traitant ultérieur le cas échéant.

Données personnelles

L’annexe du DPA client cite les adresses IP dans les journaux client, les noms et e-mails des utilisateurs Cloudflare Zero Trust, les données personnelles éventuellement contenues dans le contenu client, et les journaux d’administration (IP, e-mail).

Sous-traitants de Cloudflare

Liste publique des sous-traitants des services Cloudflare.

Liste publiée par l’éditeur

Transferts hors UE

Hébergement / localisation

Les données passent par le réseau Cloudflare. La liste des sous-traitants mentionne des localisations dont les États-Unis, l’EEE, le Royaume-Uni, le Japon, l’Australie, le Canada, Singapour, l’Inde et l’Angleterre. La documentation cookies (mise à jour indiquée : 5 mai 2026) indique qu’en l’absence de Data Localization Suite, les données de cookies peuvent être traitées dans un centre aux États-Unis. Cette suite permet de choisir où elles sont traitées (Regional Services) et journalisées (Customer Metadata Boundary). Une région unique pour l’ensemble des services : non communiqué.

Data Privacy Framework UE–États-Unis

Cloudflare, Inc. est inscrit. Statut exact EU-U.S. Data Privacy Framework : Active - Re-certification under Review. Même statut pour l’extension Royaume-Uni et le Swiss-U.S. DPF.

Fiche Data Privacy Framework

Cookies

La documentation « Cloudflare Cookies » (mise à jour indiquée : 5 mai 2026) indique que ces cookies, déposés sur les sites des clients selon les produits activés, sont strictement nécessaires sauf mention contraire. Noms publiés : __cflb (affinité de session du load balancer), __cf_bm (Bot Management ou Bot Fight Mode), cf_clearance, cf_chl_rc_i, cf_chl_rc_ni et cf_chl_rc_m (Challenge Platform), cf_ob_info et cf_use_ob (Always Online), __cfwaitingroom (Waiting Room), __cfruid et _cfuvid (rate limiting). La page cookies du site cloudflare.com renvoie une liste à part, dans les préférences cookies.

Usage typique, rédigé par StackLégal et non par l’éditeur : DNS, CDN, WAF et protection anti-bot.

Historique

Dernière mise à jour : 4 octobre 2026.

  1. Cookies : la documentation « Cloudflare Cookies » remplace le résumé précédent. Hébergement relu.

  2. Première publication. Les faits viennent des pages officielles citées en sources. Ce qui n’y figure pas reste « non communiqué ».

Clause à coller

À placer dans la section sous-traitants de votre politique de confidentialité. Relisez-la : un champ « non communiqué » doit être complété avant publication.

Clause sous-traitants

Ajoutez ce sous-traitant à votre widget gratuit

Sources

Vérifié le 4 octobre 2026.

Questions fréquentes

Cloudflare est-il sous-traitant au sens du RGPD ?

Le client est responsable (ou sous-traitant d’un tiers) et Cloudflare est sous-traitant, ou sous-traitant ultérieur le cas échéant.

Quel DPA Cloudflare publie-t-il ?

Oui. Customer DPA public. https://www.cloudflare.com/cloudflare-customer-dpa/

Quels sous-traitants ultérieurs Cloudflare publie-t-il ?

Liste publique des sous-traitants des services Cloudflare. https://www.cloudflare.com/gdpr/subprocessors/

Où Cloudflare indique-t-il traiter les données, y compris hors UE ?

Les données passent par le réseau Cloudflare. La liste des sous-traitants mentionne des localisations dont les États-Unis, l’EEE, le Royaume-Uni, le Japon, l’Australie, le Canada, Singapour, l’Inde et l’Angleterre. La documentation cookies (mise à jour indiquée : 5 mai 2026) indique qu’en l’absence de Data Localization Suite, les données de cookies peuvent être traitées dans un centre aux États-Unis. Cette suite permet de choisir où elles sont traitées (Regional Services) et journalisées (Customer Metadata Boundary). Une région unique pour l’ensemble des services : non communiqué.

Cloudflare est-il inscrit au Data Privacy Framework UE–États-Unis ?

Cloudflare, Inc. est inscrit. Statut exact EU-U.S. Data Privacy Framework : Active - Re-certification under Review. Même statut pour l’extension Royaume-Uni et le Swiss-U.S. DPF. https://www.dataprivacyframework.gov/participant/5666

Quelles données personnelles Cloudflare mentionne-t-il ?

L’annexe du DPA client cite les adresses IP dans les journaux client, les noms et e-mails des utilisateurs Cloudflare Zero Trust, les données personnelles éventuellement contenues dans le contenu client, et les journaux d’administration (IP, e-mail).

Souvent dans la même stack

Ces fiches reviennent dans les recherches d’un SaaS Next.js. Next.js lui-même n’est pas un sous-traitant : RGPD Next.js.

Outils proches

Toutes les fiches hébergement et réseau

Pack complet, à partir de 39 € TTC

La clause ci-dessus ne couvre qu’un outil. StackLégal génère les mentions, CGU, CGV, confidentialité, DPA article 28 et la liste publique, en ne citant que les cases cochées. Paiement unique via Gumroad. Ce n’est pas un conseil juridique.