Aurabase Logo
aurabasedocs
docsGuidesConformité

Conformité

SOC 2 Type II, ISO 27001, RGPD, HIPAA, PCI DSS, FedRAMP (en cours). Rapports téléchargeables sous NDA, DPA personnalisables, audit logs exportables vers votre SIEM.

7 min de lecture·Niveau intermédiaire·Révisé le 15 avr. 2026
#
Vue d’ensemble

Trust Center en un coup d’œil

§ 01

Aurabase maintient une posture de conformité alignée sur les standards enterprise les plus courants : SOC 2 Type II, ISO 27001, RGPD, HIPAA BAA, PCI DSS SAQ-D. Les rapports d'audit, attestations et DPA sont téléchargeables depuis le Studio après signature d'un NDA standard (10 minutes).

Info
Une question sécurité urgente ? security@aurabase.dev (réponse sous 48h ouvrées). Disclosure vulnerability : programme bug bounty actif sur huntr.dev/aurabase.
#
Certifications

8 standards couverts ou en cours

§ 02
StandardStatutDétails
SOC 2 Type IIGAAudit 2026 validé · rapport disponible sous NDA
ISO 27001GACertifié BSI · portée cloud EU/US
RGPD · DPAGADPA standard · personnalisable Enterprise
HIPAA BAAGABAA Enterprise · audit annuel
PCI DSS SAQ-DGAAttestation partagée · niveau 4 merchant
FedRAMP ModerateQ3 2026En cours · audit planifié
SecNumCloudPILOTANSSI FR · cluster dédié FR
C5 GermanyPILOTBSI · cluster dédié DE
#
Data residency

Vos données restent dans votre région

§ 03

À la création du projet, vous choisissez une région. Les données primaires, backups, replicas et caches CDN restent physiquement dans cette région. Changer de région implique une migration assistée.

  • Free / Pro : choix parmi 12 régions (EU, US, APAC, LATAM)
  • Enterprise : pinning par pays avec preuve d'audit annuelle
  • Enterprise + SecNumCloud : cluster FR dédié, opérateurs assermentés ANSSI
  • VPC Privé Dédié (Isolé) : isolation réseau complète, zéro trafic sortant du VPC, conformité bancaire et défense
Attention
Les logs de télémétrie Aurabase (metrics agrégées, erreurs système anonymisées) sont stockés US par défaut. Option Enterprise pour les garder dans votre région.
#
DPA & sous-traitants

Transparence contractuelle

§ 04

Notre DPA (Data Processing Agreement) RGPD est signable électroniquement depuis le Studio en 1 clic sur le plan Pro, personnalisable sur Enterprise. La liste complète de nos sous-traitants est publiée et mise à jour trimestriellement sur /legal/subprocessors.

AWS
Infrastructure EU/US
eu-west-3, us-east-1
Cloudflare
CDN & WAF
Global
Stripe
Paiements
IE, US
Resend
Email transactionnel
US, EU
#
Audit logs

Trace complète, export SIEM

§ 05

Chaque événement auth, data access sensible, policy change est loggué. Rétention 30 jours (Pro), 2 ans (Enterprise). Export via webhook vers votre SIEM (Splunk, Datadog, Elastic) ou stream Kafka dédié.

#
Incident response

RTO 15 min, post-mortem 5 jours

§ 06

Severity 1 (prod down) : notification Slack + PagerDuty sous 15 min, bridge call opéré jusqu'à résolution. Post-mortem public sous 5 jours ouvrés, plan d'action partagé. RTO 4h, RPO 15 min pour le plan Enterprise.

Astuce
Statut temps réel sur status.aurabase.dev — historique 90 jours, abonnement par email/webhook/RSS.
Dernière mise à jour · 15 avr. 2026