FreePrivacyPolicy

Générateur de politique de confidentialité pour plateformes SaaS

Pensé pour le SaaS multi-tenant : sous-traitants ultérieurs, DPA, journaux d'audit et localisation des données pour les grands comptes.

Générer la politique de mon SaaS Gratuit. Essayez sans compte.

Responsable du traitement ou sous-traitant, et pourquoi c'est important

Pour la plupart des SaaS, votre client est le responsable du traitement et vous êtes le sous-traitant. Votre politique de confidentialité doit distinguer les données concernant votre client (ses coordonnées, sa facturation, la télémétrie de connexion : vous êtes responsable du traitement) des données qu'il charge dans votre service (les données de ses propres utilisateurs : vous êtes sous-traitant). Ce générateur les répartit en deux sections clairement titrées, pour que les services achats des grands comptes trouvent ce qu'ils cherchent sans ouvrir de ticket.

Page des sous-traitants ultérieurs

Les services achats demanderont une liste publique de vos sous-traitants ultérieurs avant de signer. Le générateur produit un tableau distinct et daté couvrant AWS / GCP / Azure, Stripe, Postmark ou Resend, Datadog ou New Relic, Intercom et les sous-traitants personnalisés que vous ajoutez. Chaque ligne indique le nom du sous-traitant, la finalité, la région de traitement et un lien vers sa documentation de sécurité.

Référence à l'accord de traitement des données (DPA)

Votre politique de confidentialité n'est pas un DPA, mais elle doit y faire référence. Le générateur ajoute une section « Accords de traitement des données » qui indique aux clients l'URL où signer votre DPA, avec une annexe facultative de clauses contractuelles types pour les transferts de l'UE vers les États-Unis.

Prêt à publier ?

Répondez à quelques questions et obtenez une adresse hébergée acceptée par l'App Store, Google Play et les régies publicitaires.

Générer la politique de mon SaaS

Questions fréquentes

Ai-je besoin d'un DPA distinct de ma politique de confidentialité ?
Oui. La politique de confidentialité est ce que vous communiquez à tous les visiteurs. Le DPA est un contrat signé entre responsables du traitement et sous-traitants. Le générateur fait référence aux deux, mais vous rédigez le DPA séparément (ou utilisez un modèle standard comme le module des clauses contractuelles types de l'UE 2021/914).
Dois-je publier ma liste de sous-traitants ultérieurs ?
C'est vivement recommandé. L'article 28(2) du RGPD impose d'obtenir l'autorisation de votre client pour recourir à des sous-traitants ultérieurs. Publier la liste et informer les clients des changements permet de respecter cette exigence à grande échelle.
Mon SaaS est uniquement B2B. Ai-je quand même besoin du consentement RGPD ?
Le RGPD s'applique au traitement de données personnelles, y compris les contacts professionnels. Vous vous appuyez généralement sur l'intérêt légitime ou la nécessité contractuelle plutôt que sur le consentement : la politique générée utilise ces bases légales par défaut pour le B2B.