Mesure et observabilité
RGPD PostHog
Dans une stack indie, PostHog sert à analyse produit et événements. Entité citée : PostHog, Inc.. Les sections reprennent ce que l’éditeur publie, sans compléter un trou. Dernière mise à jour des faits : 4 octobre 2026. Vérifié le 4 octobre 2026.
DPA PostHog
Oui. DPA public.
Rôle indiqué
Pour PostHog Cloud, le client est responsable et PostHog, Inc. est sous-traitant des Company Personal Data.
Données personnelles
Nom, adresse, e-mail, titre, fonction et autres coordonnées, profils sociaux, adresse IP, identifiants utilisateur uniques tels que des identifiants de cookies, profils marketing, documents, images et contenus téléversés.
Sous-traitants de PostHog
Liste publique. AWS y figure pour le stockage, aux États-Unis ou en Allemagne selon le cloud choisi.
Transferts hors UE
Hébergement / localisation
Les Company Personal Data sont hébergées dans le centre prévu au contrat. Le stockage PostHog Cloud est aux États-Unis pour PostHog US Cloud, ou en Allemagne pour PostHog EU Cloud.
Data Privacy Framework UE–États-Unis
PostHog Inc. est inscrit. Statut EU-U.S. Data Privacy Framework : Active.
Cookies
La documentation JavaScript indique qu’en persistance par défaut (localStorage et cookie), le cookie first party s’appelle ph_<project_token>_posthog et expire au bout de 365 jours. Il porte un sous-ensemble d’identité et de session. Le DPA renvoie le consentement ePrivacy au client. Noms des cookies du site posthog.com : non communiqué.
Usage typique, rédigé par StackLégal et non par l’éditeur : Analyse produit et événements.
Historique
Dernière mise à jour : 4 octobre 2026.
Cookies : nom du cookie first party repris de la documentation JavaScript.
Première publication. Les faits viennent des pages officielles citées en sources. Ce qui n’y figure pas reste « non communiqué ».
Clause à coller
À placer dans la section sous-traitants de votre politique de confidentialité. Relisez-la : un champ « non communiqué » doit être complété avant publication.
Clause sous-traitants
Sources
Vérifié le 4 octobre 2026.
Questions fréquentes
PostHog est-il sous-traitant au sens du RGPD ?
Pour PostHog Cloud, le client est responsable et PostHog, Inc. est sous-traitant des Company Personal Data.
Quel DPA PostHog publie-t-il ?
Oui. DPA public. https://posthog.com/dpa
Quels sous-traitants ultérieurs PostHog publie-t-il ?
Liste publique. AWS y figure pour le stockage, aux États-Unis ou en Allemagne selon le cloud choisi. https://posthog.com/subprocessors
Où PostHog indique-t-il traiter les données, y compris hors UE ?
Les Company Personal Data sont hébergées dans le centre prévu au contrat. Le stockage PostHog Cloud est aux États-Unis pour PostHog US Cloud, ou en Allemagne pour PostHog EU Cloud.
PostHog est-il inscrit au Data Privacy Framework UE–États-Unis ?
PostHog Inc. est inscrit. Statut EU-U.S. Data Privacy Framework : Active. https://www.dataprivacyframework.gov/participant/2915
Quelles données personnelles PostHog mentionne-t-il ?
Nom, adresse, e-mail, titre, fonction et autres coordonnées, profils sociaux, adresse IP, identifiants utilisateur uniques tels que des identifiants de cookies, profils marketing, documents, images et contenus téléversés.
Souvent dans la même stack
Ces fiches reviennent dans les recherches d’un SaaS Next.js. Next.js lui-même n’est pas un sous-traitant : RGPD Next.js.
Outils proches
Pack complet, à partir de 39 € TTC
La clause ci-dessus ne couvre qu’un outil. StackLégal génère les mentions, CGU, CGV, confidentialité, DPA article 28 et la liste publique, en ne citant que les cases cochées. Paiement unique via Gumroad. Ce n’est pas un conseil juridique.