StackLégal

Données

RGPD Supabase

Pour « RGPD Supabase », la fiche retient trois points publiés par l’éditeur : Supabase Pte. Ltd est sous-traitant (ou sous-traitant ultérieur), le DPA est public, et Supabase n’est pas inscrit au Data Privacy Framework. Si vous avez choisi une région, écrivez-la : l’éditeur indique que les données couvertes y sont stockées et principalement traitées.

Dans une stack indie, Supabase sert à base Postgres, authentification et stockage. Entité citée : Supabase Pte. Ltd. Les sections reprennent ce que l’éditeur publie, sans compléter un trou. Dernière mise à jour des faits : 4 octobre 2026. Vérifié le 4 octobre 2026.

DPA Supabase

Oui. Data Processing Addendum public.

Lire le DPA

Rôle indiqué

Supabase agit comme sous-traitant (service provider) et le client comme responsable. Si le client traite pour le compte de son propre responsable, Supabase agit comme sous-traitant ultérieur.

Données personnelles

L’annexe du DPA cite des coordonnées (prénom, nom, e-mail), des données d’usage, des informations de compte dont le mot de passe, et toute autre information déterminée par le client.

Sous-traitants de Supabase

Liste publique des sous-traitants.

Liste publiée par l’éditeur

Transferts hors UE

Hébergement / localisation

Si le client désigne une région, Supabase indique que les données couvertes y sont stockées et principalement traitées, sauf instruction contraire, obligation légale, ou service demandé par le client. Sinon, traitement possible partout où Supabase ou ses sous-traitants ont des installations. Siège indiqué : 65 Chulia Street, Singapour. La documentation indique qu’un projet est déployé dans une région primaire unique.

Data Privacy Framework UE–États-Unis

Recherche officielle « Supabase » et « Supabase Pte » : aucun participant. Non inscrit.

Cookies

La politique (section cookies des services européens) cite des cookies Stripe, Cloudflare, YouTube, hCaptcha, PostHog et Google Ads, et nomme _sb_first_referrer (365 jours, référent et paramètres UTM) ainsi que, pour Google Analytics 4, _ga, FPID, _ga* et FPLC. La documentation SSR indique que le cookie de session Auth sur le domaine du client s’appelle par défaut sb-<project_ref>-auth-token. Noms des cookies Stripe, Cloudflare, YouTube, hCaptcha, PostHog et Google Ads : non communiqué.

Usage typique, rédigé par StackLégal et non par l’éditeur : Base Postgres, authentification et stockage.

Historique

Dernière mise à jour : 4 octobre 2026.

  1. Cookies : noms cités dans la politique des services européens, à la place de « non communiqué ».

  2. Première publication. Les faits viennent des pages officielles citées en sources. Ce qui n’y figure pas reste « non communiqué ».

Clause à coller

À placer dans la section sous-traitants de votre politique de confidentialité. Relisez-la : un champ « non communiqué » doit être complété avant publication.

Clause sous-traitants

Ajoutez ce sous-traitant à votre widget gratuit

Sources

Vérifié le 4 octobre 2026.

Questions fréquentes

Supabase est-il sous-traitant au sens du RGPD ?

Supabase agit comme sous-traitant (service provider) et le client comme responsable. Si le client traite pour le compte de son propre responsable, Supabase agit comme sous-traitant ultérieur.

Quel DPA Supabase publie-t-il ?

Oui. Data Processing Addendum public. https://supabase.com/legal/customer-resources/data-processing-addendum

Quels sous-traitants ultérieurs Supabase publie-t-il ?

Liste publique des sous-traitants. https://supabase.com/legal/customer-resources/subprocessor-list

Où Supabase indique-t-il traiter les données, y compris hors UE ?

Si le client désigne une région, Supabase indique que les données couvertes y sont stockées et principalement traitées, sauf instruction contraire, obligation légale, ou service demandé par le client. Sinon, traitement possible partout où Supabase ou ses sous-traitants ont des installations. Siège indiqué : 65 Chulia Street, Singapour. La documentation indique qu’un projet est déployé dans une région primaire unique.

Supabase est-il inscrit au Data Privacy Framework UE–États-Unis ?

Recherche officielle « Supabase » et « Supabase Pte » : aucun participant. Non inscrit.

Quelles données personnelles Supabase mentionne-t-il ?

L’annexe du DPA cite des coordonnées (prénom, nom, e-mail), des données d’usage, des informations de compte dont le mot de passe, et toute autre information déterminée par le client.

Stacks qui citent Supabase

Ces pages assemblent les fiches d’une stack courante et disent ce qu’il faut écrire dans la politique de confidentialité.

Souvent dans la même stack

Ces fiches reviennent dans les recherches d’un SaaS Next.js. Next.js lui-même n’est pas un sous-traitant : RGPD Next.js.

Outils proches

Toutes les fiches données

Pack complet, à partir de 39 € TTC

La clause ci-dessus ne couvre qu’un outil. StackLégal génère les mentions, CGU, CGV, confidentialité, DPA article 28 et la liste publique, en ne citant que les cases cochées. Paiement unique via Gumroad. Ce n’est pas un conseil juridique.