Hébergement et réseau
RGPD Railway
Dans une stack indie, Railway sert à hébergement d’applications et de bases. Entité citée : Railway Corporation. Les sections reprennent ce que l’éditeur publie, sans compléter un trou. Dernière mise à jour des faits : 5 octobre 2026. Vérifié le 5 octobre 2026.
DPA Railway
Oui. Data Processing Addendum public. Transferts : le DPA définit le Data Privacy Framework et les clauses contractuelles types.
Rôle indiqué
Pour les Personal Data, le DPA indique que le client est responsable et Railway sous-traitant, ou sous-traitant ultérieur si le client est lui-même sous-traitant. La Privacy Policy, pour les données qu’elle couvre, présente Railway comme responsable.
Données personnelles
L’annexe A cite des données de profil ou de contact et des données de paiement, les Company Account Data, les Company Usage Data, et toute donnée personnelle fournie par le client, y compris celle de ses utilisateurs finaux. La Privacy Policy cite aussi des données d’appareil et d’adresse IP. Personnes concernées selon l’annexe : clients et employés du client.
Sous-traitants de Railway
Le DPA renvoie la liste vers trust.railway.com. Le tableau nominatif n’était pas dans le texte public de la page d’accueil du Trust Center le 5 octobre 2026. Noms : non communiqué.
Transferts hors UE
Hébergement / localisation
Le DPA indique que les opérations principales sont aux États-Unis et que le transfert vers les États-Unis est nécessaire, avec une option de stockage local pour les Paid Services. La Privacy Policy indique un hébergement possible aux États-Unis, aux Pays-Bas, à Singapour, ou dans un autre lieu proposé et choisi pour les Paid Services. La documentation publie quatre régions : US West Metal (Californie), US East Metal (Virginie), EU West Metal (Amsterdam) et Southeast Asia Metal (Singapour).
Data Privacy Framework UE–États-Unis
Le Trust Center affiche les mentions « EU-US DPF » et « Swiss-US DPF ». Recherche officielle « Railway » et « Railway Corporation » sur la liste le 5 octobre 2026 : aucun participant à ce nom. Statut sur la liste : non communiqué.
Cookies
La Privacy Policy décrit des cookies essentiels, fonctionnels et de performance. Elle ne publie pas les noms. Noms : non communiqué.
Usage typique, rédigé par StackLégal et non par l’éditeur : Hébergement d’applications et de bases.
Historique
Dernière mise à jour : 5 octobre 2026.
Première publication. Les faits viennent des pages officielles citées en sources. Ce qui n’y figure pas reste « non communiqué ».
Clause à coller
À placer dans la section sous-traitants de votre politique de confidentialité. Relisez-la : un champ « non communiqué » doit être complété avant publication.
Clause sous-traitants
Sources
Vérifié le 5 octobre 2026.
Questions fréquentes
Railway est-il sous-traitant au sens du RGPD ?
Pour les Personal Data, le DPA indique que le client est responsable et Railway sous-traitant, ou sous-traitant ultérieur si le client est lui-même sous-traitant. La Privacy Policy, pour les données qu’elle couvre, présente Railway comme responsable.
Quel DPA Railway publie-t-il ?
Oui. Data Processing Addendum public. Transferts : le DPA définit le Data Privacy Framework et les clauses contractuelles types. https://railway.com/legal/dpa
Quels sous-traitants ultérieurs Railway publie-t-il ?
Le DPA renvoie la liste vers trust.railway.com. Le tableau nominatif n’était pas dans le texte public de la page d’accueil du Trust Center le 5 octobre 2026. Noms : non communiqué. https://trust.railway.com/
Où Railway indique-t-il traiter les données, y compris hors UE ?
Le DPA indique que les opérations principales sont aux États-Unis et que le transfert vers les États-Unis est nécessaire, avec une option de stockage local pour les Paid Services. La Privacy Policy indique un hébergement possible aux États-Unis, aux Pays-Bas, à Singapour, ou dans un autre lieu proposé et choisi pour les Paid Services. La documentation publie quatre régions : US West Metal (Californie), US East Metal (Virginie), EU West Metal (Amsterdam) et Southeast Asia Metal (Singapour).
Railway est-il inscrit au Data Privacy Framework UE–États-Unis ?
Le Trust Center affiche les mentions « EU-US DPF » et « Swiss-US DPF ». Recherche officielle « Railway » et « Railway Corporation » sur la liste le 5 octobre 2026 : aucun participant à ce nom. Statut sur la liste : non communiqué.
Quelles données personnelles Railway mentionne-t-il ?
L’annexe A cite des données de profil ou de contact et des données de paiement, les Company Account Data, les Company Usage Data, et toute donnée personnelle fournie par le client, y compris celle de ses utilisateurs finaux. La Privacy Policy cite aussi des données d’appareil et d’adresse IP. Personnes concernées selon l’annexe : clients et employés du client.
Souvent dans la même stack
Ces fiches reviennent dans les recherches d’un SaaS Next.js. Next.js lui-même n’est pas un sous-traitant : RGPD Next.js.
Outils proches
Pack complet, à partir de 39 € TTC
La clause ci-dessus ne couvre qu’un outil. StackLégal génère les mentions, CGU, CGV, confidentialité, DPA article 28 et la liste publique, en ne citant que les cases cochées. Paiement unique via Gumroad. Ce n’est pas un conseil juridique.