公開するセキュリティポリシーには顧客データ等の保管場所となるサービスを記載すれば十分であり、データを保管しないサービス(システム管理に使うようなサービス等)等まで記載する必要はないと考えます。
一般的にも、利用者データについては明確な保管場所のみを記載しているケースが多く、すべての外部サービスを網羅的に記載する例は多くありません。
特に、WAF等のセキュリティ対策に利用しているサービスについて、固有のサービス名まで公開することはおすすめしません。
利用しているサービスが知られると、そのサービスに脆弱性が発見された際に攻撃者から標的にされるリスクが高まるためです。
公開文書では通信についてセキュリティ対策を行っている程度の粒度にとどめ、具体的なサービス名は社内文書等で管理することをご検討ください。