Responsable du traitement ou sous-traitant, et pourquoi c'est important
Pour la plupart des SaaS, votre client est le responsable du traitement et vous êtes le sous-traitant. Votre politique de confidentialité doit distinguer les données concernant votre client (ses coordonnées, sa facturation, la télémétrie de connexion : vous êtes responsable du traitement) des données qu'il charge dans votre service (les données de ses propres utilisateurs : vous êtes sous-traitant). Ce générateur les répartit en deux sections clairement titrées, pour que les services achats des grands comptes trouvent ce qu'ils cherchent sans ouvrir de ticket.
Page des sous-traitants ultérieurs
Les services achats demanderont une liste publique de vos sous-traitants ultérieurs avant de signer. Le générateur produit un tableau distinct et daté couvrant AWS / GCP / Azure, Stripe, Postmark ou Resend, Datadog ou New Relic, Intercom et les sous-traitants personnalisés que vous ajoutez. Chaque ligne indique le nom du sous-traitant, la finalité, la région de traitement et un lien vers sa documentation de sécurité.
Référence à l'accord de traitement des données (DPA)
Votre politique de confidentialité n'est pas un DPA, mais elle doit y faire référence. Le générateur ajoute une section « Accords de traitement des données » qui indique aux clients l'URL où signer votre DPA, avec une annexe facultative de clauses contractuelles types pour les transferts de l'UE vers les États-Unis.