StackLégal

Outils et automatisation

RGPD GitHub

Dans une stack indie, GitHub sert à dépôts de code, issues et Copilot selon l’offre. Entité citée : GitHub, Inc.. Les sections reprennent ce que l’éditeur publie, sans compléter un trou. Dernière mise à jour des faits : 4 octobre 2026. Vérifié le 4 octobre 2026.

DPA GitHub

Oui. GitHub Data Protection Agreement public.

Lire le DPA

Rôle indiqué

Le client est responsable des Customer Personal Data et GitHub est sous-traitant, sauf si le client est sous-traitant (GitHub est alors sous-traitant ultérieur) ou si GitHub est responsable indépendant pour les finalités listées à la section 3.C de l’accord. Le DPA GitHub s’applique au traitement pour GitHub Enterprise Cloud, GitHub Enterprise (Unified), GitHub Teams et GitHub Copilot.

Données personnelles

Données de base (nom, e-mail, adresse, téléphone, date de naissance), données d’authentification, coordonnées, identifiants pseudonymes, identification d’appareil, et toute autre donnée personnelle que le client choisit d’inclure. Des données sensibles seulement si le client ou la personne les fournit.

Sous-traitants de GitHub

Liste publique.

Liste publiée par l’éditeur

Transferts hors UE

Hébergement / localisation

Le client charge GitHub de transférer, stocker et traiter les Customer Personal Data aux États-Unis ou dans tout autre pays où GitHub ou ses sous-traitants opèrent. Si le client choisit un service en ligne où certaines données sont stockées au repos dans une zone géographique, GitHub suit cette instruction.

Data Privacy Framework UE–États-Unis

Le participant « GitHub » est inscrit. Statut EU-U.S. Data Privacy Framework : Active (données non-RH). Extension Royaume-Uni et Swiss-U.S. DPF : Active.

Fiche Data Privacy Framework

Cookies

La page Cookies de GitHub liste les cookies de ses propres sites. Côté GitHub : user_session (connexion, deux semaines), __Host-user_session_same_site, logged_in, dotcom_user, _device_id, _octo, ghcc et color_mode. La même page nomme aussi des cookies tiers (Microsoft, Adobe, Google, LinkedIn, Meta, entre autres). Cette liste vise les sites GitHub, pas un site publié sur le domaine du client.

Usage typique, rédigé par StackLégal et non par l’éditeur : Dépôts de code, issues et Copilot selon l’offre.

Historique

Dernière mise à jour : 4 octobre 2026.

  1. Cookies : noms repris de la page Cookies de GitHub, à la place de « non communiqué ».

  2. Première publication. Les faits viennent des pages officielles citées en sources. Ce qui n’y figure pas reste « non communiqué ».

Clause à coller

À placer dans la section sous-traitants de votre politique de confidentialité. Relisez-la : un champ « non communiqué » doit être complété avant publication.

Clause sous-traitants

Ajoutez ce sous-traitant à votre widget gratuit

Sources

Vérifié le 4 octobre 2026.

Questions fréquentes

GitHub est-il sous-traitant au sens du RGPD ?

Le client est responsable des Customer Personal Data et GitHub est sous-traitant, sauf si le client est sous-traitant (GitHub est alors sous-traitant ultérieur) ou si GitHub est responsable indépendant pour les finalités listées à la section 3.C de l’accord. Le DPA GitHub s’applique au traitement pour GitHub Enterprise Cloud, GitHub Enterprise (Unified), GitHub Teams et GitHub Copilot.

Quel DPA GitHub publie-t-il ?

Oui. GitHub Data Protection Agreement public. https://github.com/customer-terms/github-data-protection-agreement

Quels sous-traitants ultérieurs GitHub publie-t-il ?

Liste publique. https://github.com/subprocessors

Où GitHub indique-t-il traiter les données, y compris hors UE ?

Le client charge GitHub de transférer, stocker et traiter les Customer Personal Data aux États-Unis ou dans tout autre pays où GitHub ou ses sous-traitants opèrent. Si le client choisit un service en ligne où certaines données sont stockées au repos dans une zone géographique, GitHub suit cette instruction.

GitHub est-il inscrit au Data Privacy Framework UE–États-Unis ?

Le participant « GitHub » est inscrit. Statut EU-U.S. Data Privacy Framework : Active (données non-RH). Extension Royaume-Uni et Swiss-U.S. DPF : Active. https://www.dataprivacyframework.gov/participant/6174

Quelles données personnelles GitHub mentionne-t-il ?

Données de base (nom, e-mail, adresse, téléphone, date de naissance), données d’authentification, coordonnées, identifiants pseudonymes, identification d’appareil, et toute autre donnée personnelle que le client choisit d’inclure. Des données sensibles seulement si le client ou la personne les fournit.

Souvent dans la même stack

Ces fiches reviennent dans les recherches d’un SaaS Next.js. Next.js lui-même n’est pas un sous-traitant : RGPD Next.js.

Outils proches

Toutes les fiches outils et automatisation

Pack complet, à partir de 39 € TTC

La clause ci-dessus ne couvre qu’un outil. StackLégal génère les mentions, CGU, CGV, confidentialité, DPA article 28 et la liste publique, en ne citant que les cases cochées. Paiement unique via Gumroad. Ce n’est pas un conseil juridique.