Renewly est un service à deux régions. Vous choisissez votre région à l'inscription, et vos contrats, données de compte et journaux d'audit restent dans cette région pendant toute la durée de vie de l'espace de travail. Cette page est la référence complète des sous-traitants qui manipulent vos données et des deux étapes qui, aujourd'hui, traversent les régions.
UE ou États-Unis, défini à l'inscription, immuable depuis l'interface
Your contracts and account data are stored in the EU on Supabase eu-central-1 (AWS Frankfurt). Contract data extraction runs in the EU region via Google Vertex.
Your contracts and account data are stored in the United States on Supabase us-east-1 (AWS N. Virginia). Contract data extraction runs in the US region via Google Vertex.
La région est définie à l'inscription et ne peut pas être modifiée depuis les paramètres de l'application. Pour migrer un espace de travail entre régions, contactez le support ; l'équipe opérations se charge du processus de bascule.
Deux étapes d'extraction, toutes deux désactivables
PDF text extraction is performed by our sub-processor Reducto. Data handling is governed by our agreement with Reducto; a per-org opt-out is available on request.
The validation pass runs via Anthropic Direct API for both EU and US customers. Anthropic operates under zero data retention for API traffic and does not use API data for model training, per Anthropic API terms. A per-org opt-out is available; an in-region migration is planned.
Si votre programme de conformité exige que l'une de ces étapes s'exécute également dans la région, contactez le support et nous activerons l'option de désactivation sur votre espace de travail. Les étapes concernées seront ignorées (les extractions continuent de s'exécuter, avec une précision légèrement inférieure sur la seule passe principale). Un unique indicateur par organisation contrôle les deux étapes.
Qui traite les données de vos contrats
| Fournisseur | Finalité | Données partagées | Résidence |
|---|---|---|---|
| Supabase | Database, file storage, authentication | Account data, contracts, extracted metadata, uploaded files | Customer-selected region: EU eu-central-1 (AWS Frankfurt) or US us-east-1 (AWS N. Virginia) |
| Vercel | Application hosting | Request logs, IP addresses | Single-instance; operational logs may transit regions Vercel operates in. |
| Stripe | Payment processing | Email, billing details (no contract data) | Global. Stripe handles payments under PCI Level 1. |
| Resend | Email notifications | Email address, notification content | US-based GDPR-compliant email service. |
| Reductodésactivable | PDF text extraction (pre-LLM stage) | PDF text only — no account data or identifiers. | Sub-processor; data handling per our agreement with Reducto. Per-org opt-out available on request. |
| Google Vertex (Gemini) | Structured field extraction (primary LLM) | Parsed contract text only | Runs in-region: Google Vertex in the EU region for EU customers, in the US region for US customers. Zero retention and no model training on data, per Google Vertex terms. |
| Anthropic (Claude)désactivable | Cross-check / validation pass (secondary LLM) | Parsed contract text only | Runs via Anthropic Direct API for both EU and US customers. Zero retention and no model training on API data, per Anthropic API terms. Per-org opt-out available; in-region migration planned. |
| Crisp | Live chat support | Email address, chat messages | Single-instance. |
L'empreinte opérationnelle que vous devriez connaître
Les données de vos contrats vivent dans la région que vous avez choisie. Un petit nombre de fournisseurs d'infrastructure que nous utilisons pour l'hébergement, le signalement d'erreurs, l'orchestration de tâches et la limitation de débit sont des services à instance unique. Leurs journaux opérationnels (métadonnées de requêtes, identifiants, étiquettes de région) peuvent transiter en dehors de votre région principale, même si le contenu des contrats, lui, ne le fait pas. Le contenu des contrats n'est jamais journalisé.
| Fournisseur | Finalité | Données partagées | Posture |
|---|---|---|---|
| Sentry | Error and exception tracking | Stack traces and error context (PII redacted before logging) | Single-instance; events may transit outside the customer's primary region. |
| Inngest | Background job orchestration | Job payloads (region tag, IDs); contract content is not logged. | Single-instance worker plane; the `region` field on payloads is honoured so jobs run against the correct project. |
| Upstash Redis | Rate limiting | Counter keys (org/user identifiers) and counts; no contract content. | Per-region keys; the service itself is single-instance. |
Attribution par fournisseur
Vercel + Supabase, SOC 2 Type II
Our hosting providers (Supabase and Vercel) hold SOC 2 Type II certification. Renewly itself is not in audit scope; the certifications belong to our infrastructure vendors.
Supabase carries ISO/IEC 27001:2022
Supabase is certified to ISO/IEC 27001:2022 across its full information security management system. Renewly itself is not in audit scope.
Compliant
Renewly is GDPR compliant. EU and EEA users have full rights to access, correct, delete, and export their personal data. We have a signed DPA with Supabase.
California residents have the right to know, access, and delete their personal information. We do not sell personal data.
PCI Level 1
Payments are processed by Stripe under PCI Level 1.
Nous avons signé un accord de traitement des données (DPA) avec Supabase. Un DPA Renewly est disponible sur demande pour les clients qui en ont besoin - contactez security@renewly.gg.
Pour les transferts de données en dehors de l'EEE (et du Royaume-Uni), Renewly s'appuie sur les clauses contractuelles types (et l'avenant britannique sur les transferts internationaux de données le cas échéant) avec les sous-traitants listés ci-dessus.
Pour la posture de sécurité complète, consultez /security. Pour des questions sur la résidence des données en langage simple, consultez l'article d'aide.