1. Distinction des Rôles (Responsable de Traitement vs Sous-traitant)
Conformément aux articles 4(7) et 4(8) du Règlement Général sur la Protection des Données (RGPD), deux situations juridiques distinctes s’appliquent selon le type de données traitées :
Pour les données relatives à la création et à l’administration de votre compte développeur, à la facturation de vos abonnements, aux échanges avec le support technique et aux métriques système de la console.
Pour les données applicatives de vos utilisateurs finaux que vous stockez dans vos bases de données, buckets de stockage ou fonctions. Ces données sont régies par notre Data Processing Agreement (DPA).
2. Responsable de Traitement & Délégué à la Protection des Données (DPO)
Le responsable de traitement est la société éditrice d’Aurabase (Art. 13.1.a du RGPD) :
Siège social : Paris, France · Contact général : contact@aurabase.cloud
Contact sécurité, confidentialité & DPO (Art. 37 du RGPD) : privacy@aurabase.cloud (réponse sous 48h ouvrées).
3. Données Personnelles Collectées & Caractère Contractuel (Art. 13.2.e)
Nous collectons uniquement les informations strictement nécessaires à la fourniture et à la sécurité de nos services :
- Données de compte (obligatoire pour l’exécution du service) : Adresse email, nom d’utilisateur, nom de l’organisation, empreinte cryptographique de mot de passe (hachée avec sel individuel).
- Données de facturation (exigence contractuelle et légale) : Coordonnées de facturation, numéro de TVA intracommunautaire, identifiants Mollie Customer. Les coordonnées bancaires et numéros de carte de paiement sont traités directement par Mollie et ne transitent jamais par nos serveurs.
- Données techniques & logs d’accès (intérêt légitime de sécurité) : Adresse IP de connexion, type de navigateur (User-Agent), identifiants de session et horodatages des requêtes API Gateway.
- Données de télémétrie : Métriques agrégées d’utilisation des ressources (RAM, CPU, volume de données, connexions concurrentes) nécessaires à la gestion de capacité.
4. Finalités et Bases Légales des Traitements
5. Localisation des Données & Souveraineté Européenne
À la création de votre projet, vous choisissez votre région d’hébergement principale. Les bases de données primaires, réplicas, sauvegardes et buckets de stockage restent physiquement dans la région sélectionnée (par exemple France (Paris fr-par) sur l’infrastructure managée Scaleway ou Allemagne sur Hetzner).
- Plans Free / Pro : Hébergement souverain en Union Européenne (France fr-par-1/2/3, Allemagne).
- Plan Enterprise : Pinning géographique dédié par pays et VPC privé isolé étanche.
6. Liste des Sous-Traitants (Subprocessors)
Conformément à l’Article 28 du RGPD, voici la liste exhaustive de nos sous-traitants techniques intervenant dans l’exécution de nos services :
7. Transferts de Données Hors de l’Union Européenne (Art. 44 à 49)
Aurabase privilégie une infrastructure d’hébergement et de stockage 100% située au sein de l’Union Européenne (France et Allemagne), immunisée contre les législations extraterritoriales de type CLOUD Act.
Dans l’hypothèse où des transferts techniques secondaires vers des prestataires situés hors de l’Espace Économique Européen (EEE) s’avéreraient nécessaires (notamment pour l’acheminement mondial de SMS via Twilio ou de notifications Push via Apple et Google), Aurabase s’assure que ces transferts sont strictement encadrés par :
- L’adhésion au Cadre de protection des données UE-États-Unis (Data Privacy Framework - DPF) lorsque le sous-traitant est certifié.
- La signature de Clauses Contractuelles Types (CCT / Standard Contractual Clauses - SCC) adoptées par la Commission européenne (décision 2021/914).
- L’application de Règles d’Entreprise Contraignantes (BCR - Binding Corporate Rules) dûment approuvées par les autorités de contrôle européennes.
8. Durées de Conservation des Données (Art. 13.2.a)
- Données de compte actif : Conservées pendant toute la durée d’activation du compte et jusqu’à sa résiliation effective.
- Suppression de compte / projet : Purge complète et irréversible des bases de données et des volumes de stockage sous 72 heures maximum.
- Logs d’audit et de sécurité : Conservés pendant 365 jours pour le diagnostic de sécurité, la prévention de fraude et les obligations d’audit légal.
- Données de facturation et pièces comptables : Archivage légal pendant 10 ans conformément aux articles L. 123-22 du Code de commerce et L. 102 B du Livre des procédures fiscales.
9. Vos Droits RGPD & Délais Légaux d’Exercice (Art. 12 & 15 à 22)
Conformément aux articles 12 à 22 du Règlement Général sur la Protection des Données (RGPD) et à la Loi Informatique et Libertés du 6 janvier 1978 modifiée, vous disposez de l’ensemble des droits suivants sur vos données personnelles :
- Droit d’accès (Art. 15) : Vous pouvez obtenir la confirmation que des données vous concernant sont traitées et en obtenir une copie complète dans un format lisible.
- Droit de rectification (Art. 16) : Vous pouvez exiger la modification ou la mise à jour immédiate de vos informations inexactes ou incomplètes.
- Droit à l’effacement / Droit à l’oubli (Art. 17) : Vous pouvez demander la suppression définitive de vos données personnelles (hors obligations de rétention fiscale et comptable).
- Droit à la limitation du traitement (Art. 18) : Vous pouvez demander le gel temporaire du traitement de vos données en cas de contestation ou de vérification.
- Droit à la portabilité (Art. 20) : Vous pouvez recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV, SQL dump) pour les transmettre à un tiers.
- Droit d’opposition (Art. 21) : Vous pouvez vous opposer à tout moment, pour des motifs légitimes, au traitement de vos données personnelles.
- Directives post-mortem (Loi Informatique et Libertés Art. 85) : Vous avez le droit de définir des directives générales ou particulières relatives à la conservation, à l’effacement et à la communication de vos données après votre décès.
L’exercice de l’ensemble de vos droits est strictement gratuit (Art. 12.5 du RGPD).
Aurabase s’engage à traiter votre demande et à vous répondre dans les meilleurs délais, et au plus tard dans un délai légal d’un (1) mois à compter de la réception de votre demande.
Ce délai peut être prolongé de deux (2) mois supplémentaires compte tenu de la complexité technique et du volume des demandes ; le cas échéant, Aurabase vous notifiera cette prolongation ainsi que les motifs du report dans le délai initial d’un mois.
Comment exercer vos droits ?
• Directement depuis le Studio : Settings → Compliance → Export / Effacement.
• Par email auprès du DPO : privacy@aurabase.cloud.
10. Absence de Prise de Décision Automatisée & Profilage (Art. 13.2.f & 22)
Conformément aux articles 13(2)(f) et 22 du RGPD, Aurabase vous informe qu’elle ne procède à aucune prise de décision entièrement automatisée ni à aucun profilage de ses utilisateurs ou de leurs comportements.
Aucun algorithme décisionnel, système d’évaluation automatisée ou modèle d’intelligence artificielle ne produit d’effets juridiques vous concernant ou ne vous affecte de manière significative sans une intervention et une vérification humaines effectives.
11. Mesures Techniques et Organisationnelles de Sécurité (TOMs - Art. 32)
- Chiffrement : Données chiffrées au repos via AES-256 et en transit via TLS 1.3 avec Perfect Forward Secrecy.
- Isolation multitenant : Séparation logique des projets avec support natif du Row-Level Security (RLS) PostgreSQL.
- Contrôle d’accès : Authentification multi-facteurs (MFA TOTP), jetons d’accès à durée limitée et rotation des clés API.
13. Procédure en Cas de Violation de Données (Art. 33 & 34)
En cas de violation avérée de données personnelles présentant un risque pour vos droits et libertés, Aurabase s’engage à notifier la CNIL dans un délai maximal de 72 heures après en avoir pris connaissance et à en informer les clients concernés dans les meilleurs délais avec les mesures correctives prises.
14. Réclamation auprès de la CNIL (Art. 77)
Si vous estimez, après nous avoir contactés à privacy@aurabase.cloud, que le traitement de vos données ne respecte pas les règles de protection des données, vous disposez du droit d’introduire une réclamation auprès de l’autorité de contrôle compétente :
3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Téléphone : +33 (0)1 53 73 22 22
Dépôt de plainte en ligne : www.cnil.fr/fr/plaintes