De vuelta a casa
Centro de cumplimientoDPA RGPD
Privacidad y transparencia del RGPD

Política de privacidad

Esta política explica de forma transparente cómo Aurabase recopila, utiliza, protege y conserva sus datos personales de conformidad con el Reglamento general de protección de datos (GDPR 2016/679) y las leyes europeas de protección de datos aplicables.

Última actualización: 25 de agosto de 2026·DPO y privacidad: privacidad@aurabase.cloud

1. Distinción de Roles (Responsable vs Procesador de Datos)

De conformidad con el artículo 4, apartados 7 y 8, del Reglamento general de protección de datos (RGPD), se aplican dos marcos legales distintos según el tipo de datos procesados:

Aurabase: Responsable del tratamiento de datos

Para datos relacionados con la creación y administración de su cuenta de desarrollador, facturación de suscripción, correspondencia de soporte técnico y telemetría del sistema de consola.

Aurabase: Procesador de datos

Para los datos de aplicaciones de sus usuarios finales que almacena en sus bases de datos, depósitos de almacenamiento o funciones sin servidor. Este procesamiento se rige por nuestra Acuerdo de procesamiento de datos (DPA).

2. Responsable del tratamiento y delegado de protección de datos (DPO)

El responsable del tratamiento es la entidad operativa de Aurabase (Art. 13.1.a RGPD):

AURABASE SAS — Sociedad por acciones simplificada con capital social de 100.000 euros
Domicilio social: París, Francia · Contacto general: contacto@aurabase.cloud
Contacto de seguridad, privacidad y DPO (Art. 37 del RGPD): privacidad@aurabase.cloud (respuesta dentro de las 48 horas hábiles).

3. Datos Personales Recabados y Requisito Contractual (Art. 13.2.e)

Sólo recopilamos información estrictamente necesaria para la prestación y seguridad de nuestros servicios:

  • Datos de la cuenta (obligatorios para la prestación del servicio): Dirección de correo electrónico, nombre de usuario, nombre de la organización y hash de contraseña criptográfica (con sal individualmente).
  • Datos de facturación (requisito contractual y legal): Información de contacto de facturación, número de identificación de IVA e identificaciones de cliente de Mollie. Mollie procesa directamente los datos bancarios y los números de tarjetas de pago y nunca pasan por nuestros servidores.
  • Datos técnicos y registros de acceso (interés de seguridad legítimo): Dirección IP de conexión, tipo de navegador (Usuario-Agente), tokens de sesión y marcas de tiempo de solicitud de API Gateway.
  • Datos de telemetría: Métricas agregadas de uso de recursos (RAM, CPU, volumen de almacenamiento, conexiones simultáneas) necesarias para la gestión de la capacidad.
Nota sobre disposición obligatoria (Art. 13.2.e): El suministro de datos de cuenta y facturación es necesario para celebrar y ejecutar el contrato de servicio. Sin proporcionar estos datos, no se puede otorgar acceso a la consola de Aurabase y a las API.

5. Residencia de datos y soberanía europea

Al crear su proyecto, selecciona su región de alojamiento principal. Las bases de datos primarias, las réplicas de lectura, las copias de seguridad y los depósitos de almacenamiento residen físicamente en la región seleccionada (por ejemplo, Francia (París fr-par) sobre la infraestructura gestionada por Scaleway o Alemania sobre Hetzner).

Opciones de residencia de datos
  • Planes gratuitos / profesionales: Alojamiento soberano en la Unión Europea (Francia fr-par-1/2/3, Alemania).
  • Plan Empresarial: Fijación geográfica dedicada por país y VPC privada totalmente aislada.

6. Lista de Subprocesadores

De conformidad con el artículo 28 del RGPD, aquí está la lista exhaustiva de nuestros subencargados técnicos involucrados en la prestación de nuestros servicios:

SubprocesadorFunción/alcance de los serviciosRegiones anfitrionasGarantías contractuales
Scaleway SASPrimary managed cloud hosting: Kubernetes Kapsule, PostgreSQL HA (RDB), S3 Object Storage, Redis, Load Balancer, and CockpitFrance (Paris fr-par-1, fr-par-2, fr-par-3)100% EU Sovereign · ISO 27001, HDS, SecNumCloud-ready certifications · Scaleway DPA
Hetzner Online GmbHSecondary compute infrastructure, Edge server nodes, and volume disksGermany (Nuremberg, Falkenstein)100% EU Sovereign · ISO 27001 Certification · Hetzner DPA
Mollie B.V.Secure payment processing (Credit Cards, SEPA) and subscription billingNetherlands (EU)100% EU Sovereign · PCI-DSS Level 1 Certification · Mollie DPA · GDPR Compliant
Twilio Ireland LtdAuthentication SMS routing and critical notifications (aura-notifications service)Ireland (EU) / GlobalTwilio DPA · Binding Corporate Rules (BCR) · SCCs
Apple Inc. (APNs) & Google LLC (FCM)Push notification delivery gateways for iOS and AndroidEuropean Union & GlobalEnd-to-end encrypted notification payload stream · SCCs
Internet Security Research Group (ISRG / Let’s Encrypt)Certificate authority for automatic TLS/SSL certificate issuance and renewalGlobalOpen standard X.509 RFC 8555 (ACME)

7. Transferencias de datos fuera de la Unión Europea (Art. 44 a 49)

Aurabase prioriza la infraestructura de hosting y almacenamiento 100% ubicado dentro de la Unión Europea (Francia y Alemania), blindados frente a legislaciones extraterritoriales como la CLOUD Act de EE.UU.

En el caso de que sean necesarias transferencias técnicas secundarias a proveedores de servicios ubicados fuera del Espacio Económico Europeo (EEE) (particularmente para el envío global de SMS a través de Twilio o notificaciones push móviles a través de Apple y Google), Aurabase garantiza que estas transferencias se regirán estrictamente por:

  • Adherencia a la UE-EE.UU. Marco de privacidad de datos (DPF) donde esté certificada la entidad receptora.
  • Ejecución de Cláusulas contractuales estándar (CEC) adoptada por la Comisión Europea (Decisión de Ejecución 2021/914).
  • Aplicación de Normas Corporativas Vinculantes (BCR) debidamente aprobado por las autoridades supervisoras europeas.

8. Plazos de conservación de los datos (Art. 13.2.a)

  • Datos de la cuenta activa: Se conserva durante la activación de la cuenta y hasta su terminación efectiva.
  • Eliminación de cuenta/proyecto: Purga completa e irreversible de bases de datos y volúmenes de almacenamiento en un máximo de 72 horas.
  • Registros de auditoría y seguridad: Retenido durante 365 días consecutivos para análisis forenses de seguridad, prevención de fraude y obligaciones de auditoría legal.
  • Registros de facturación y documentos contables: Archivo legal durante 10 años de conformidad con la normativa comercial y fiscal aplicable.

9. Sus derechos RGPD y plazos de respuesta legales (artículos 12 y 15 a 22)

De conformidad con los artículos 12 a 22 del Reglamento General de Protección de Datos (GDPR) y la legislación de protección de datos aplicable, usted tiene los siguientes derechos sobre sus datos personales:

  • Derecho de acceso (Art. 15): Podrá obtener confirmación sobre si sus datos personales están siendo tratados, junto con una copia íntegra y en formato inteligible.
  • Derecho de rectificación (Art. 16): Puede solicitar la corrección o finalización inmediata de información inexacta o incompleta.
  • Derecho de supresión / Derecho al olvido (Art. 17): Puede solicitar la eliminación permanente de sus datos personales (excluidas las obligaciones legales de retención fiscal y contable).
  • Derecho a la limitación del tratamiento (Art. 18): Podrás solicitar la congelación temporal del tratamiento en caso de impugnación o verificación.
  • Derecho a la portabilidad de los datos (Art. 20): Puede recibir sus datos en un formato estructurado, de uso común y legible por máquina (JSON, CSV, volcado SQL) para transmitirlos a otro controlador.
  • Derecho de oposición (Art. 21): Podrá oponerse en cualquier momento, por motivos legítimos, al tratamiento de sus datos personales.
  • Directivas post-mortem: Tiene derecho a definir pautas generales o específicas con respecto a la retención, eliminación y divulgación de sus datos personales después de su muerte.
Procedimientos y plazos de respuesta legales (artículo 12(3) del RGPD):

Ejercer sus derechos es estrictamente gratis (Art. 12.5 RGPD).
Aurabase se compromete a procesar su solicitud y responderle lo antes posible y, a más tardar, en un plazo plazo legal de un (1) mes desde la recepción de su solicitud.
Este plazo podrá ampliarse por dos (2) meses adicionales cuando sea necesario, teniendo en cuenta la complejidad y el número de solicitudes; en tales casos, Aurabase le notificará la extensión y los motivos del retraso dentro del período inicial de un mes.

¿Cómo ejercer tus derechos?
• Directamente desde el Estudio: Configuración → Cumplimiento → Exportar / Borrar.
• Enviando un correo electrónico al DPO: privacidad@aurabase.cloud.

10. Ausencia de toma de decisiones automatizada y elaboración de perfiles (Art. 13.2.f y 22)

De conformidad con los artículos 13(2)(f) y 22 del RGPD, Aurabase le informa que no participa en una toma de decisiones totalmente automatizada ni en cualquier perfil de los usuarios o su comportamiento.

Ningún algoritmo de toma de decisiones, sistema de evaluación automatizado o modelo de inteligencia artificial produce efectos legales sobre usted o lo afecta significativamente de manera similar sin una intervención y revisión humana efectiva.

11. Medidas de Seguridad Técnicas y Organizativas (TOM - Art. 32)

  • Cifrado: Datos cifrados en reposo mediante AES-256 y en tránsito mediante TLS 1.3 con Perfect Forward Secrecy.
  • Aislamiento multiinquilino: Separación lógica de proyectos con aplicación nativa de seguridad de nivel de fila (RLS) de PostgreSQL.
  • Controles de acceso: Autenticación multifactor (MFA TOTP), tokens de acceso por tiempo limitado y rotación automatizada de claves API.

12. Cookies y tecnologías de seguimiento

Usos de aurabase sin rastreadores de publicidad de terceros. Las únicas cookies utilizadas son las cookies técnicas estrictamente necesarias para mantener su sesión y garantizar la seguridad de la aplicación. Para más detalles, consulte nuestro política de cookies.

13. Notificación de incidentes de seguridad e infracciones (Art. 33 y 34)

En caso de que se confirme una violación de datos personales que suponga un riesgo para sus derechos y libertades, Aurabase se compromete a notificarlo a la autoridad de control competente (CNIL) en un plazo máximo de 72 horas tras tener conocimiento de ello, e informar a los clientes afectados sin dilación indebida junto con las medidas correctoras adoptadas.

14. Reclamaciones ante la Autoridad de Control (CNIL - Art. 77)

Si cree que, después de contactarnos en privacidad@aurabase.cloud, que el tratamiento de sus datos personales no se ajusta a la normativa de protección de datos aplicable, tiene derecho a presentar una reclamación ante la autoridad de control competente:

Comisión Nacional de Informática y Libertades (CNIL)
3 Place de Fontenoy, TSA 80715, 75334 París Cedex 07, Francia
Teléfono: +33 (0)1 53 73 22 22
Presentación de quejas en línea: www.cnil.fr/es/plaintes