Hébergement et réseau
RGPD Cloudflare
Dans une stack indie, Cloudflare sert à dNS, CDN, WAF et protection anti-bot. Entité citée : Cloudflare, Inc.. Les sections reprennent ce que l’éditeur publie, sans compléter un trou. Dernière mise à jour des faits : 4 octobre 2026. Vérifié le 4 octobre 2026.
DPA Cloudflare
Oui. Customer DPA public.
Rôle indiqué
Le client est responsable (ou sous-traitant d’un tiers) et Cloudflare est sous-traitant, ou sous-traitant ultérieur le cas échéant.
Données personnelles
L’annexe du DPA client cite les adresses IP dans les journaux client, les noms et e-mails des utilisateurs Cloudflare Zero Trust, les données personnelles éventuellement contenues dans le contenu client, et les journaux d’administration (IP, e-mail).
Sous-traitants de Cloudflare
Liste publique des sous-traitants des services Cloudflare.
Transferts hors UE
Hébergement / localisation
Les données passent par le réseau Cloudflare. La liste des sous-traitants mentionne des localisations dont les États-Unis, l’EEE, le Royaume-Uni, le Japon, l’Australie, le Canada, Singapour, l’Inde et l’Angleterre. La documentation cookies (mise à jour indiquée : 5 mai 2026) indique qu’en l’absence de Data Localization Suite, les données de cookies peuvent être traitées dans un centre aux États-Unis. Cette suite permet de choisir où elles sont traitées (Regional Services) et journalisées (Customer Metadata Boundary). Une région unique pour l’ensemble des services : non communiqué.
Data Privacy Framework UE–États-Unis
Cloudflare, Inc. est inscrit. Statut exact EU-U.S. Data Privacy Framework : Active - Re-certification under Review. Même statut pour l’extension Royaume-Uni et le Swiss-U.S. DPF.
Cookies
La documentation « Cloudflare Cookies » (mise à jour indiquée : 5 mai 2026) indique que ces cookies, déposés sur les sites des clients selon les produits activés, sont strictement nécessaires sauf mention contraire. Noms publiés : __cflb (affinité de session du load balancer), __cf_bm (Bot Management ou Bot Fight Mode), cf_clearance, cf_chl_rc_i, cf_chl_rc_ni et cf_chl_rc_m (Challenge Platform), cf_ob_info et cf_use_ob (Always Online), __cfwaitingroom (Waiting Room), __cfruid et _cfuvid (rate limiting). La page cookies du site cloudflare.com renvoie une liste à part, dans les préférences cookies.
Usage typique, rédigé par StackLégal et non par l’éditeur : DNS, CDN, WAF et protection anti-bot.
Historique
Dernière mise à jour : 4 octobre 2026.
Cookies : la documentation « Cloudflare Cookies » remplace le résumé précédent. Hébergement relu.
Première publication. Les faits viennent des pages officielles citées en sources. Ce qui n’y figure pas reste « non communiqué ».
Clause à coller
À placer dans la section sous-traitants de votre politique de confidentialité. Relisez-la : un champ « non communiqué » doit être complété avant publication.
Clause sous-traitants
Sources
Vérifié le 4 octobre 2026.
Questions fréquentes
Cloudflare est-il sous-traitant au sens du RGPD ?
Le client est responsable (ou sous-traitant d’un tiers) et Cloudflare est sous-traitant, ou sous-traitant ultérieur le cas échéant.
Quel DPA Cloudflare publie-t-il ?
Oui. Customer DPA public. https://www.cloudflare.com/cloudflare-customer-dpa/
Quels sous-traitants ultérieurs Cloudflare publie-t-il ?
Liste publique des sous-traitants des services Cloudflare. https://www.cloudflare.com/gdpr/subprocessors/
Où Cloudflare indique-t-il traiter les données, y compris hors UE ?
Les données passent par le réseau Cloudflare. La liste des sous-traitants mentionne des localisations dont les États-Unis, l’EEE, le Royaume-Uni, le Japon, l’Australie, le Canada, Singapour, l’Inde et l’Angleterre. La documentation cookies (mise à jour indiquée : 5 mai 2026) indique qu’en l’absence de Data Localization Suite, les données de cookies peuvent être traitées dans un centre aux États-Unis. Cette suite permet de choisir où elles sont traitées (Regional Services) et journalisées (Customer Metadata Boundary). Une région unique pour l’ensemble des services : non communiqué.
Cloudflare est-il inscrit au Data Privacy Framework UE–États-Unis ?
Cloudflare, Inc. est inscrit. Statut exact EU-U.S. Data Privacy Framework : Active - Re-certification under Review. Même statut pour l’extension Royaume-Uni et le Swiss-U.S. DPF. https://www.dataprivacyframework.gov/participant/5666
Quelles données personnelles Cloudflare mentionne-t-il ?
L’annexe du DPA client cite les adresses IP dans les journaux client, les noms et e-mails des utilisateurs Cloudflare Zero Trust, les données personnelles éventuellement contenues dans le contenu client, et les journaux d’administration (IP, e-mail).
Souvent dans la même stack
Ces fiches reviennent dans les recherches d’un SaaS Next.js. Next.js lui-même n’est pas un sous-traitant : RGPD Next.js.
Outils proches
Pack complet, à partir de 39 € TTC
La clause ci-dessus ne couvre qu’un outil. StackLégal génère les mentions, CGU, CGV, confidentialité, DPA article 28 et la liste publique, en ne citant que les cases cochées. Paiement unique via Gumroad. Ce n’est pas un conseil juridique.