Données
RGPD Upstash
Dans une stack indie, Upstash sert à redis, Kafka et files serverless. Entité citée : Upstash, Inc., société du Delaware. Les sections reprennent ce que l’éditeur publie, sans compléter un trou. Dernière mise à jour des faits : 5 octobre 2026. Vérifié le 5 octobre 2026.
DPA Upstash
Oui. PDF public (dernière mise à jour indiquée : avril 2025), incorporé aux conditions. Transferts : Data Privacy Framework selon le DPA, et clauses contractuelles types si le DPF ne couvre pas le transfert ou est invalidé.
Rôle indiqué
Le DPA s’applique lorsque Upstash traite les Customer Personal Data pour fournir les services en tant que sous-traitant, service provider, ou rôle équivalent. Il ne couvre pas les traitements qu’Upstash réalise pour son propre compte (administration, marketing, analytique, sécurité, obligations légales).
Données personnelles
L’annexe indique que le client contrôle la nature et le volume des données téléversées. Catégories citées, sans s’y limiter : prénom et nom, coordonnées professionnelles (e-mail, téléphone, adresse), informations professionnelles (titre, rôle), nom d’utilisateur. Personnes concernées citées : clients, employés, fournisseurs et utilisateurs finaux du client. Le DPA interdit de soumettre des données sensibles.
Sous-traitants de Upstash
PDF public. Il nomme notamment Amazon Web Services (cloud), Google, Intercom, Slack, Notion, Linear, OpsGenie et StatusPage. Le tableau complet n’est pas recopié ici.
Transferts hors UE
Hébergement / localisation
Le DPA indique qu’Upstash, Inc. reçoit des European Data aux États-Unis. La documentation Redis Global publie des régions AWS choisies par le client (région primaire et régions de lecture) : Virginie du Nord, Ohio, Californie du Nord, Oregon, Canada central, São Paulo, Irlande, Londres, Francfort, Mumbai, Singapour, Tokyo, Sydney et Le Cap. L’API de création documente aussi une plateforme GCP, avec notamment us-central1, us-east4, europe-west1 et asia-northeast1. La FAQ Redis indique une disponibilité sur AWS, GCP et Fly.io.
Data Privacy Framework UE–États-Unis
Le DPA indique qu’Upstash, Inc. utilise le Data Privacy Framework pour recevoir des European Data aux États-Unis. Recherche officielle « Upstash » et « Upstash, Inc. » sur la liste le 5 octobre 2026 : aucun participant. Statut sur la liste : non communiqué.
Cookies
La Privacy Policy (avril 2025) indique des cookies et des journaux de serveur pour les visiteurs du site, et cite le type de navigateur, la langue, le site référent et l’adresse IP. Noms des cookies : non communiqué.
Usage typique, rédigé par StackLégal et non par l’éditeur : Redis, Kafka et files serverless.
Historique
Dernière mise à jour : 5 octobre 2026.
Première publication. Les faits viennent des pages officielles citées en sources. Ce qui n’y figure pas reste « non communiqué ».
Clause à coller
À placer dans la section sous-traitants de votre politique de confidentialité. Relisez-la : un champ « non communiqué » doit être complété avant publication.
Clause sous-traitants
Sources
Vérifié le 5 octobre 2026.
Questions fréquentes
Upstash est-il sous-traitant au sens du RGPD ?
Le DPA s’applique lorsque Upstash traite les Customer Personal Data pour fournir les services en tant que sous-traitant, service provider, ou rôle équivalent. Il ne couvre pas les traitements qu’Upstash réalise pour son propre compte (administration, marketing, analytique, sécurité, obligations légales).
Quel DPA Upstash publie-t-il ?
Oui. PDF public (dernière mise à jour indiquée : avril 2025), incorporé aux conditions. Transferts : Data Privacy Framework selon le DPA, et clauses contractuelles types si le DPF ne couvre pas le transfert ou est invalidé. https://upstash.com/trust/dpa.pdf
Quels sous-traitants ultérieurs Upstash publie-t-il ?
PDF public. Il nomme notamment Amazon Web Services (cloud), Google, Intercom, Slack, Notion, Linear, OpsGenie et StatusPage. Le tableau complet n’est pas recopié ici. https://upstash.com/trust/subprocessors.pdf
Où Upstash indique-t-il traiter les données, y compris hors UE ?
Le DPA indique qu’Upstash, Inc. reçoit des European Data aux États-Unis. La documentation Redis Global publie des régions AWS choisies par le client (région primaire et régions de lecture) : Virginie du Nord, Ohio, Californie du Nord, Oregon, Canada central, São Paulo, Irlande, Londres, Francfort, Mumbai, Singapour, Tokyo, Sydney et Le Cap. L’API de création documente aussi une plateforme GCP, avec notamment us-central1, us-east4, europe-west1 et asia-northeast1. La FAQ Redis indique une disponibilité sur AWS, GCP et Fly.io.
Upstash est-il inscrit au Data Privacy Framework UE–États-Unis ?
Le DPA indique qu’Upstash, Inc. utilise le Data Privacy Framework pour recevoir des European Data aux États-Unis. Recherche officielle « Upstash » et « Upstash, Inc. » sur la liste le 5 octobre 2026 : aucun participant. Statut sur la liste : non communiqué.
Quelles données personnelles Upstash mentionne-t-il ?
L’annexe indique que le client contrôle la nature et le volume des données téléversées. Catégories citées, sans s’y limiter : prénom et nom, coordonnées professionnelles (e-mail, téléphone, adresse), informations professionnelles (titre, rôle), nom d’utilisateur. Personnes concernées citées : clients, employés, fournisseurs et utilisateurs finaux du client. Le DPA interdit de soumettre des données sensibles.
Souvent dans la même stack
Ces fiches reviennent dans les recherches d’un SaaS Next.js. Next.js lui-même n’est pas un sous-traitant : RGPD Next.js.
Outils proches
Pack complet, à partir de 39 € TTC
La clause ci-dessus ne couvre qu’un outil. StackLégal génère les mentions, CGU, CGV, confidentialité, DPA article 28 et la liste publique, en ne citant que les cases cochées. Paiement unique via Gumroad. Ce n’est pas un conseil juridique.