# Exploiter Vercel et Supabase dans l'UE : une checklist

Régions, contrats, accès et preuves : ce que les entreprises doivent clarifier avant de mettre en production des applications sur Vercel et Supabase.

Vercel et Supabase peuvent être exploités de sorte que les données soient traitées dans des régions de l'UE. Les points décisifs sont le choix de la région, les contrats, les règles d'accès et une exploitation documentée. Cette checklist résume ce que nous vérifions dans nos projets.

## Régions

- Créer le projet Supabase dans une région de l'UE, par exemple Francfort (eu-central-1). Une migration ultérieure est possible, mais coûteuse.
- Fixer les fonctions serveur de Vercel sur une région de l'UE, par exemple Francfort (fra1).
- Vérifier quels services complémentaires, comme l'e-mail, le monitoring ou les modèles d'IA, traitent des données hors de l'UE.

## Contrats

- Conclure et archiver les accords de traitement des données des fournisseurs.
- Documenter les sous-traitants ultérieurs.
- Ouvrir les comptes au nom de l'entreprise, et non à celui de prestataires ou de personnes physiques.

## Accès

- Activer la Row Level Security sur chaque table et attribuer les droits de manière explicite.
- Utiliser les clés de service uniquement côté serveur et les renouveler régulièrement.
- SSO et authentification multifacteur pour les administrateurs.

## Preuves

Un test de sauvegarde et de restauration, un contrôle de sécurité avant la mise en production et un court manuel d'exploitation. Vous pouvez ainsi répondre rapidement aux questions des délégués à la protection des données et aux audits clients.

> **Remarque:** Cette checklist ne constitue pas un conseil juridique. L'appréciation au cas par cas relève de votre délégué à la protection des données.