1. التمييز بين الأدوار (مراقب البيانات مقابل معالج البيانات)
وفقًا للمادتين 4(7) و4(8) من اللائحة العامة لحماية البيانات (GDPR)، ينطبق إطاران قانونيان متميزان اعتمادًا على نوع البيانات التي تتم معالجتها:
للحصول على البيانات المتعلقة بإنشاء وإدارة حساب المطور الخاص بك، وفواتير الاشتراك، ومراسلات الدعم الفني، والقياس عن بعد لنظام وحدة التحكم.
بالنسبة لبيانات التطبيق الخاصة بالمستخدمين النهائيين لديك والتي تقوم بتخزينها في قواعد البيانات أو مجموعات التخزين أو الوظائف التي لا تحتوي على خادم. تخضع هذه المعالجة لدينا اتفاقية معالجة البيانات (DPA).
2. مراقب البيانات ومسؤول حماية البيانات (DPO)
مراقب البيانات هو الكيان التشغيلي لـ Aurabase (المادة 13.1.أ من اللائحة العامة لحماية البيانات):
المكتب المسجل: باريس، فرنسا · جهة الاتصال العامة: contact@aurabase.cloud
الأمان والخصوصية والاتصال بمسؤول حماية البيانات (المادة 37 من اللائحة العامة لحماية البيانات): Privacy@aurabase.cloud (الرد خلال 48 ساعة عمل).
3. البيانات الشخصية المجمعة والمتطلبات التعاقدية (المادة 13.2.هـ)
نحن نجمع فقط المعلومات الضرورية تمامًا لتوفير خدماتنا وأمانها:
- بيانات الحساب (إلزامية لأداء الخدمة): عنوان البريد الإلكتروني واسم المستخدم واسم المؤسسة وتجزئة كلمة المرور المشفرة (مملحة بشكل فردي).
- بيانات الفواتير (المتطلبات التعاقدية والقانونية): معلومات الاتصال الخاصة بالفواتير، ورقم معرف ضريبة القيمة المضافة، ومعرفات عملاء Mollie. تتم معالجة التفاصيل المصرفية وأرقام بطاقات الدفع مباشرة بواسطة Mollie ولا يتم نقلها مطلقًا عبر خوادمنا.
- البيانات الفنية وسجلات الوصول (مصلحة أمنية مشروعة): توصيل عنوان IP ونوع المتصفح (وكيل المستخدم) والرموز المميزة للجلسة والطوابع الزمنية لطلب بوابة API.
- بيانات القياس عن بعد: مقاييس استخدام الموارد المجمعة (ذاكرة الوصول العشوائي (RAM)، وحدة المعالجة المركزية (CPU)، حجم التخزين، الاتصالات المتزامنة) المطلوبة لإدارة السعة.
4. الأغراض والأسس القانونية للمعالجة
5. إقامة البيانات والسيادة الأوروبية
عند إنشاء مشروعك، قمت بتحديد منطقة الاستضافة الأساسية الخاصة بك. قواعد البيانات الأساسية والنسخ المتماثلة المقروءة والنسخ الاحتياطية ومستودعات التخزين موجودة فعليًا في المنطقة المحددة (على سبيل المثال، فرنسا (باريس fr-par) على البنية التحتية المدارة من Scaleway أو ألمانيا على هيتزنر).
- الخطط المجانية / الاحترافية: الاستضافة السيادية في الاتحاد الأوروبي (فرنسا fr-par-1/2/3، ألمانيا).
- خطة المؤسسة: تثبيت جغرافي مخصص لكل بلد وVPC خاص معزول تمامًا.
6. قائمة المعالجات الفرعية
وفقًا للمادة 28 من اللائحة العامة لحماية البيانات، إليك القائمة الشاملة للمعالجين الفنيين الفرعيين المشاركين في تقديم خدماتنا:
7. نقل البيانات خارج الاتحاد الأوروبي (المواد من 44 إلى 49)
تعطي Aurabase الأولوية للبنية التحتية للاستضافة والتخزين 100% تقع داخل الاتحاد الأوروبي (فرنسا وألمانيا)، محمية من التشريعات التي تتجاوز الحدود الإقليمية مثل قانون كلاود الأمريكي.
في حالة أن عمليات النقل الفنية الثانوية إلى مقدمي الخدمات الموجودين خارج المنطقة الاقتصادية الأوروبية (EEA) أصبحت ضرورية (خاصة لإرسال الرسائل النصية القصيرة العالمية عبر Twilio أو إشعارات الدفع عبر الهاتف المحمول عبر Apple وGoogle)، تضمن Aurabase أن عمليات النقل هذه تخضع بشكل صارم لما يلي:
- الالتزام بال الاتحاد الأوروبي والولايات المتحدة إطار خصوصية البيانات (DPF) حيث يتم اعتماد الكيان المتلقي.
- تنفيذ الشروط التعاقدية القياسية (SCC) اعتمدته المفوضية الأوروبية (قرار التنفيذ 2021/914).
- إنفاذ قواعد الشركات الملزمة (BCR) معتمدة حسب الأصول من قبل السلطات الإشرافية الأوروبية.
8. فترات الاحتفاظ بالبيانات (المادة 13.2.أ)
- بيانات الحساب النشط: يتم الاحتفاظ بها طوال مدة تفعيل الحساب وحتى الإنهاء الفعلي.
- حذف الحساب/المشروع: تطهير كامل ولا رجعة فيه لقواعد البيانات وأحجام التخزين خلال مدة أقصاها 72 ساعة.
- سجلات التدقيق والأمن: تم الاحتفاظ بها لمدة 365 يومًا متجددًا للطب الشرعي الأمني، ومنع الاحتيال، والتزامات التدقيق القانوني.
- سجلات الفواتير والمستندات المحاسبية: الأرشفة القانونية لمدة 10 سنوات وفقًا للوائح التجارية والضريبية المعمول بها.
9. حقوقك في القانون العام لحماية البيانات والجداول الزمنية للاستجابة القانونية (المادة 12 و15 إلى 22)
وفقًا للمواد من 12 إلى 22 من اللائحة العامة لحماية البيانات (GDPR) وتشريعات حماية البيانات المعمول بها، فإنك تمتلك الحقوق التالية فيما يتعلق ببياناتك الشخصية:
- حق الوصول (المادة 15): يمكنك الحصول على تأكيد بشأن ما إذا كانت بياناتك الشخصية قيد المعالجة، بالإضافة إلى نسخة شاملة بتنسيق واضح.
- حق التصحيح (المادة 16): يمكنك طلب التصحيح الفوري أو استكمال المعلومات غير الدقيقة أو غير الكاملة.
- الحق في المحو / الحق في النسيان (المادة 17): يمكنك طلب الحذف الدائم لبياناتك الشخصية (باستثناء الضرائب القانونية والتزامات الاحتفاظ بالمحاسبة).
- الحق في تقييد المعالجة (المادة 18): يمكنك طلب التجميد المؤقت للمعالجة في حالة النزاع أو التحقق.
- الحق في إمكانية نقل البيانات (المادة 20): يمكنك تلقي بياناتك بتنسيق منظم وشائع الاستخدام وقابل للقراءة آليًا (JSON وCSV وSQL dump) لنقلها إلى وحدة تحكم أخرى.
- الحق في الاعتراض (المادة 21): يمكنك الاعتراض في أي وقت، لأسباب مشروعة، على معالجة بياناتك الشخصية.
- توجيهات ما بعد الوفاة: يحق لك تحديد إرشادات عامة أو محددة فيما يتعلق بالاحتفاظ ببياناتك الشخصية ومحوها والكشف عنها بعد وفاتك.
ممارسة حقوقك هو بشكل صارم مجانا (المادة 12.5 من اللائحة العامة لحماية البيانات).
تلتزم Aurabase بمعالجة طلبك والرد عليه في أسرع وقت ممكن، وعلى أبعد تقدير خلال فترة زمنية مهلة قانونية مدتها شهر واحد (1). من استلام طلبك.
ويجوز تمديد هذا الموعد النهائي لمدة شهرين (2) إضافيين عند الضرورة، مع الأخذ في الاعتبار مدى تعقيد الطلبات وعددها؛ في مثل هذه الحالات، ستقوم Aurabase بإخطارك بالتمديد وأسباب التأخير خلال فترة الشهر الأول.
كيف تمارس حقوقك؟
• مباشرة من الاستوديو: الإعدادات ← الامتثال ← التصدير / المحو.
• عن طريق إرسال بريد إلكتروني إلى مسؤول حماية البيانات: Privacy@aurabase.cloud.
10. غياب آلية اتخاذ القرار والتوصيف (المادة 13.2.و و22)
وفقًا للمادتين 13(2)(و) و22 من اللائحة العامة لحماية البيانات، تُعلمك Aurabase بأنها لا تشارك في عملية صنع القرار الآلي بالكامل ولا في أي التنميط المستخدمين أو سلوكهم.
لا توجد خوارزمية صنع القرار أو نظام التقييم الآلي أو نموذج الذكاء الاصطناعي تنتج آثارًا قانونية تتعلق بك أو تؤثر عليك بشكل كبير دون تدخل ومراجعة بشرية فعالة.
11. التدابير الأمنية الفنية والتنظيمية (تومز - المادة 32)
- التشفير: البيانات مشفرة أثناء عدم النشاط باستخدام AES-256 ويتم نقلها عبر TLS 1.3 مع السرية التامة للأمام.
- عزل متعدد المستأجرين: الفصل المنطقي للمشروع مع تطبيق PostgreSQL Row-Level Security (RLS) الأصلي.
- ضوابط الوصول: المصادقة متعددة العوامل (MFA TOTP)، ورموز الوصول المحدودة المدة، والتدوير التلقائي لمفتاح واجهة برمجة التطبيقات (API).
13. الإخطار بالحوادث الأمنية والانتهاكات (المادة 33 و34)
في حالة حدوث خرق مؤكد للبيانات الشخصية يشكل خطرًا على حقوقك وحرياتك، تلتزم Aurabase بإخطار السلطة الإشرافية المختصة (CNIL) في غضون مدة أقصاها 72 ساعة بعد علمه بذلك، وإبلاغ العملاء المتأثرين دون تأخير لا مبرر له بالإضافة إلى إجراءات العلاج المتخذة.
14. الشكاوى المقدمة إلى الهيئة الإشرافية (CNIL - المادة 77)
إذا كنت تعتقد، بعد الاتصال بنا على Privacy@aurabase.cloud، أن معالجة بياناتك الشخصية لا تتوافق مع لوائح حماية البيانات المعمول بها، يحق لك تقديم شكوى إلى السلطة الإشرافية المختصة:
3 بلاس دي فونتينوي، TSA 80715، 75334 باريس سيديكس 07، فرنسا
الهاتف: +33 (0)1 53 73 22 22
تقديم الشكوى عبر الإنترنت: www.cnil.fr/en/plaintes