Retour à l'accueil
Centre de ConformitéDPA RGPD
Confidentialité & Transparence RGPD

Politique de Confidentialité

Cette politique décrit de manière transparente comment Aurabase collecte, utilise, protège et conserve vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD 2016/679) et à la loi Informatique et Libertés modifiée.

Dernière révision : 25 Août 2026·DPO & Confidentialité : privacy@aurabase.cloud

1. Distinction des Rôles (Responsable de Traitement vs Sous-traitant)

Conformément aux articles 4(7) et 4(8) du Règlement Général sur la Protection des Données (RGPD), deux situations juridiques distinctes s’appliquent selon le type de données traitées :

Aurabase : Responsable de Traitement

Pour les données relatives à la création et à l’administration de votre compte développeur, à la facturation de vos abonnements, aux échanges avec le support technique et aux métriques système de la console.

Aurabase : Sous-traitant

Pour les données applicatives de vos utilisateurs finaux que vous stockez dans vos bases de données, buckets de stockage ou fonctions. Ces données sont régies par notre Data Processing Agreement (DPA).

2. Responsable de Traitement & Délégué à la Protection des Données (DPO)

Le responsable de traitement est la société éditrice d’Aurabase (Art. 13.1.a du RGPD) :

AURABASE SAS — Société par Actions Simplifiée au capital de 100 000 €
Siège social : Paris, France · Contact général : contact@aurabase.cloud
Contact sécurité, confidentialité & DPO (Art. 37 du RGPD) : privacy@aurabase.cloud (réponse sous 48h ouvrées).

3. Données Personnelles Collectées & Caractère Contractuel (Art. 13.2.e)

Nous collectons uniquement les informations strictement nécessaires à la fourniture et à la sécurité de nos services :

  • Données de compte (obligatoire pour l’exécution du service) : Adresse email, nom d’utilisateur, nom de l’organisation, empreinte cryptographique de mot de passe (hachée avec sel individuel).
  • Données de facturation (exigence contractuelle et légale) : Coordonnées de facturation, numéro de TVA intracommunautaire, identifiants Mollie Customer. Les coordonnées bancaires et numéros de carte de paiement sont traités directement par Mollie et ne transitent jamais par nos serveurs.
  • Données techniques & logs d’accès (intérêt légitime de sécurité) : Adresse IP de connexion, type de navigateur (User-Agent), identifiants de session et horodatages des requêtes API Gateway.
  • Données de télémétrie : Métriques agrégées d’utilisation des ressources (RAM, CPU, volume de données, connexions concurrentes) nécessaires à la gestion de capacité.
Note sur l’obligation de fourniture (Art. 13.2.e) : La fourniture des données de compte et de facturation conditionne la conclusion et l’exécution du contrat de service. À défaut de fourniture de ces données, l’accès à la console et aux APIs Aurabase ne pourra pas être délivré.

5. Localisation des Données & Souveraineté Européenne

À la création de votre projet, vous choisissez votre région d’hébergement principale. Les bases de données primaires, réplicas, sauvegardes et buckets de stockage restent physiquement dans la région sélectionnée (par exemple France (Paris fr-par) sur l’infrastructure managée Scaleway ou Allemagne sur Hetzner).

Options de Résidence des Données
  • Plans Free / Pro : Hébergement souverain en Union Européenne (France fr-par-1/2/3, Allemagne).
  • Plan Enterprise : Pinning géographique dédié par pays et VPC privé isolé étanche.

6. Liste des Sous-Traitants (Subprocessors)

Conformément à l’Article 28 du RGPD, voici la liste exhaustive de nos sous-traitants techniques intervenant dans l’exécution de nos services :

Sous-traitantRôle / PrestationRégions d’hébergementGaranties contractuelles
Scaleway SASHébergement principal cloud managé : Kubernetes Kapsule, PostgreSQL HA (RDB), Object Storage S3, Redis, Load Balancer et CockpitFrance (Paris fr-par-1, fr-par-2, fr-par-3)100% Souverain UE · Certifications ISO 27001, HDS, SecNumCloud-ready · DPA Scaleway
Hetzner Online GmbHInfrastructure de calcul secondaire, nœuds de serveurs Edge et disques de volumesAllemagne (Nuremberg, Falkenstein)100% Souverain UE · Certification ISO 27001 · DPA Hetzner
Mollie B.V.Traitement sécurisé des paiements (Cartes Bancaires, SEPA) et facturation des abonnementsPays-Bas (UE)100% Souverain UE · Certification PCI-DSS Level 1 · DPA Mollie · Conforme RGPD
Twilio Ireland LtdRoutage des SMS d’authentification et notifications critiques (service aura-notifications)Irlande (UE) / GlobalDPA Twilio · Règles d’Entreprise Contraignantes (BCR) · SCC
Apple Inc. (APNs) & Google LLC (FCM)Passerelles de distribution des notifications Push mobiles vers iOS et AndroidUnion Européenne & MondialFlux chiffré de bout en bout de notification payload · SCC
Internet Security Research Group (ISRG / Let’s Encrypt)Autorité de certification pour la délivrance et le renouvellement automatique des certificats TLS/SSLGlobalStandard ouvert X.509 RFC 8555 (ACME)

7. Transferts de Données Hors de l’Union Européenne (Art. 44 à 49)

Aurabase privilégie une infrastructure d’hébergement et de stockage 100% située au sein de l’Union Européenne (France et Allemagne), immunisée contre les législations extraterritoriales de type CLOUD Act.

Dans l’hypothèse où des transferts techniques secondaires vers des prestataires situés hors de l’Espace Économique Européen (EEE) s’avéreraient nécessaires (notamment pour l’acheminement mondial de SMS via Twilio ou de notifications Push via Apple et Google), Aurabase s’assure que ces transferts sont strictement encadrés par :

  • L’adhésion au Cadre de protection des données UE-États-Unis (Data Privacy Framework - DPF) lorsque le sous-traitant est certifié.
  • La signature de Clauses Contractuelles Types (CCT / Standard Contractual Clauses - SCC) adoptées par la Commission européenne (décision 2021/914).
  • L’application de Règles d’Entreprise Contraignantes (BCR - Binding Corporate Rules) dûment approuvées par les autorités de contrôle européennes.

8. Durées de Conservation des Données (Art. 13.2.a)

  • Données de compte actif : Conservées pendant toute la durée d’activation du compte et jusqu’à sa résiliation effective.
  • Suppression de compte / projet : Purge complète et irréversible des bases de données et des volumes de stockage sous 72 heures maximum.
  • Logs d’audit et de sécurité : Conservés pendant 365 jours pour le diagnostic de sécurité, la prévention de fraude et les obligations d’audit légal.
  • Données de facturation et pièces comptables : Archivage légal pendant 10 ans conformément aux articles L. 123-22 du Code de commerce et L. 102 B du Livre des procédures fiscales.

9. Vos Droits RGPD & Délais Légaux d’Exercice (Art. 12 & 15 à 22)

Conformément aux articles 12 à 22 du Règlement Général sur la Protection des Données (RGPD) et à la Loi Informatique et Libertés du 6 janvier 1978 modifiée, vous disposez de l’ensemble des droits suivants sur vos données personnelles :

  • Droit d’accès (Art. 15) : Vous pouvez obtenir la confirmation que des données vous concernant sont traitées et en obtenir une copie complète dans un format lisible.
  • Droit de rectification (Art. 16) : Vous pouvez exiger la modification ou la mise à jour immédiate de vos informations inexactes ou incomplètes.
  • Droit à l’effacement / Droit à l’oubli (Art. 17) : Vous pouvez demander la suppression définitive de vos données personnelles (hors obligations de rétention fiscale et comptable).
  • Droit à la limitation du traitement (Art. 18) : Vous pouvez demander le gel temporaire du traitement de vos données en cas de contestation ou de vérification.
  • Droit à la portabilité (Art. 20) : Vous pouvez recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV, SQL dump) pour les transmettre à un tiers.
  • Droit d’opposition (Art. 21) : Vous pouvez vous opposer à tout moment, pour des motifs légitimes, au traitement de vos données personnelles.
  • Directives post-mortem (Loi Informatique et Libertés Art. 85) : Vous avez le droit de définir des directives générales ou particulières relatives à la conservation, à l’effacement et à la communication de vos données après votre décès.
Modalités & Délais Réglementaires de Réponse (Article 12(3) du RGPD) :

L’exercice de l’ensemble de vos droits est strictement gratuit (Art. 12.5 du RGPD).
Aurabase s’engage à traiter votre demande et à vous répondre dans les meilleurs délais, et au plus tard dans un délai légal d’un (1) mois à compter de la réception de votre demande.
Ce délai peut être prolongé de deux (2) mois supplémentaires compte tenu de la complexité technique et du volume des demandes ; le cas échéant, Aurabase vous notifiera cette prolongation ainsi que les motifs du report dans le délai initial d’un mois.

Comment exercer vos droits ?
• Directement depuis le Studio : Settings → Compliance → Export / Effacement.
• Par email auprès du DPO : privacy@aurabase.cloud.

10. Absence de Prise de Décision Automatisée & Profilage (Art. 13.2.f & 22)

Conformément aux articles 13(2)(f) et 22 du RGPD, Aurabase vous informe qu’elle ne procède à aucune prise de décision entièrement automatisée ni à aucun profilage de ses utilisateurs ou de leurs comportements.

Aucun algorithme décisionnel, système d’évaluation automatisée ou modèle d’intelligence artificielle ne produit d’effets juridiques vous concernant ou ne vous affecte de manière significative sans une intervention et une vérification humaines effectives.

11. Mesures Techniques et Organisationnelles de Sécurité (TOMs - Art. 32)

  • Chiffrement : Données chiffrées au repos via AES-256 et en transit via TLS 1.3 avec Perfect Forward Secrecy.
  • Isolation multitenant : Séparation logique des projets avec support natif du Row-Level Security (RLS) PostgreSQL.
  • Contrôle d’accès : Authentification multi-facteurs (MFA TOTP), jetons d’accès à durée limitée et rotation des clés API.

12. Cookies et Traceurs

Aurabase n’utilise aucun traceur publicitaire tiers. Les seuls cookies utilisés sont des cookies techniques strictement nécessaires au maintien de votre session et à la sécurité de l’application. Pour en savoir plus, consultez notre politique de cookies.

13. Procédure en Cas de Violation de Données (Art. 33 & 34)

En cas de violation avérée de données personnelles présentant un risque pour vos droits et libertés, Aurabase s’engage à notifier la CNIL dans un délai maximal de 72 heures après en avoir pris connaissance et à en informer les clients concernés dans les meilleurs délais avec les mesures correctives prises.

14. Réclamation auprès de la CNIL (Art. 77)

Si vous estimez, après nous avoir contactés à privacy@aurabase.cloud, que le traitement de vos données ne respecte pas les règles de protection des données, vous disposez du droit d’introduire une réclamation auprès de l’autorité de contrôle compétente :

Commission Nationale de l’Informatique et des Libertés (CNIL)
3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Téléphone : +33 (0)1 53 73 22 22
Dépôt de plainte en ligne : www.cnil.fr/fr/plaintes