Retour à la maison
Centre de conformitéRGPD RGPD
Confidentialité et transparence du RGPD

Politique de confidentialité

Cette politique explique de manière transparente comment Aurabase collecte, utilise, protège et conserve vos données personnelles conformément au Règlement général sur la protection des données (RGPD 2016/679) et aux lois européennes applicables en matière de protection des données.

Dernière mise à jour : 25 août 2026·DPO et confidentialité : confidentialité@aurabase.cloud

1. Distinction des rôles (contrôleur de données vs sous-traitant)

Conformément aux articles 4(7) et 4(8) du Règlement Général sur la Protection des Données (RGPD), deux cadres juridiques distincts s'appliquent selon le type de données traitées :

Aurabase : Responsable du traitement des données

Pour les données relatives à la création et à l'administration de votre compte développeur, à la facturation des abonnements, à la correspondance du support technique et à la télémétrie du système de console.

Aurabase : processeur de données

Pour les données d'application de vos utilisateurs finaux que vous stockez dans vos bases de données, buckets de stockage ou fonctions sans serveur. Ce traitement est régi par notre Accord de traitement des données (DPA).

2. Responsable du traitement et délégué à la protection des données (DPO)

Le responsable du traitement est l'entité exploitante d'Aurabase (Art. 13.1.a du RGPD) :

AURABASE SAS — Société par Actions Simplifiée au capital de 100 000 €
Siège social : Paris, France · Contact général : contact@aurabase.cloud
Contact sécurité, confidentialité & DPO (Art. 37 du RGPD) : confidentialité@aurabase.cloud (réponse sous 48h ouvrées).

3. Données personnelles collectées et exigence contractuelle (Art. 13.2.e)

Nous collectons uniquement les informations strictement nécessaires à la fourniture et à la sécurité de nos services :

  • Données du compte (obligatoires pour l'exécution du service) : Adresse e-mail, nom d'utilisateur, nom de l'organisation et hachage de mot de passe cryptographique (salés individuellement).
  • Données de facturation (exigence contractuelle et légale) : Coordonnées de facturation, numéro d'identification TVA et identifiants client Mollie. Les coordonnées bancaires et les numéros de carte de paiement sont traités directement par Mollie et ne transitent jamais par nos serveurs.
  • Données techniques et journaux d’accès (intérêt légitime de sécurité) : Adresse IP de connexion, type de navigateur (agent utilisateur), jetons de session et horodatages des requêtes API Gateway.
  • Données de télémétrie : Métriques agrégées d’utilisation des ressources (RAM, CPU, volume de stockage, connexions simultanées) requises pour la gestion de la capacité.
Note sur la disposition obligatoire (Art. 13.2.e) : La fourniture des données de compte et de facturation est nécessaire pour conclure et exécuter le contrat de service. Sans fournir ces données, l'accès à la console Aurabase et aux API ne peut pas être accordé.

5. Résidence des données et souveraineté européenne

Lors de la création de votre projet, vous sélectionnez votre région d'hébergement principale. Les bases de données principales, les réplicas en lecture, les sauvegardes et les buckets de stockage résident physiquement dans la région sélectionnée (par exemple, France (Paris fr-par) sur l'infrastructure gérée par Scaleway ou L'Allemagne sur Hetzner).

Options de résidence des données
  • Forfaits gratuits/Pro : Hébergement souverain dans l'Union Européenne (France fr-par-1/2/3, Allemagne).
  • Forfait Entreprise : Épinglage géographique dédié par pays et VPC privé entièrement isolé.

6. Liste des sous-traitants ultérieurs

Conformément à l'article 28 du RGPD, voici la liste exhaustive de nos sous-traitants techniques intervenant dans la fourniture de nos services :

Sous-traitantRôle/étendue des servicesRégions d'hébergementGaranties contractuelles
Scaleway SASPrimary managed cloud hosting: Kubernetes Kapsule, PostgreSQL HA (RDB), S3 Object Storage, Redis, Load Balancer, and CockpitFrance (Paris fr-par-1, fr-par-2, fr-par-3)100% EU Sovereign · ISO 27001, HDS, SecNumCloud-ready certifications · Scaleway DPA
Hetzner Online GmbHSecondary compute infrastructure, Edge server nodes, and volume disksGermany (Nuremberg, Falkenstein)100% EU Sovereign · ISO 27001 Certification · Hetzner DPA
Mollie B.V.Secure payment processing (Credit Cards, SEPA) and subscription billingNetherlands (EU)100% EU Sovereign · PCI-DSS Level 1 Certification · Mollie DPA · GDPR Compliant
Twilio Ireland LtdAuthentication SMS routing and critical notifications (aura-notifications service)Ireland (EU) / GlobalTwilio DPA · Binding Corporate Rules (BCR) · SCCs
Apple Inc. (APNs) & Google LLC (FCM)Push notification delivery gateways for iOS and AndroidEuropean Union & GlobalEnd-to-end encrypted notification payload stream · SCCs
Internet Security Research Group (ISRG / Let’s Encrypt)Certificate authority for automatic TLS/SSL certificate issuance and renewalGlobalOpen standard X.509 RFC 8555 (ACME)

7. Transferts de données hors Union européenne (Art. 44 à 49)

Aurabase donne la priorité à l'infrastructure d'hébergement et de stockage 100% situé au sein de l’Union Européenne (France et Allemagne), à l’abri des législations extraterritoriales telles que le CLOUD Act américain.

Dans le cas où des transferts techniques secondaires vers des prestataires situés en dehors de l'Espace Économique Européen (EEE) deviendraient nécessaires (notamment pour l'envoi global de SMS via Twilio ou de notifications push mobiles via Apple et Google), Aurabase veille à ce que ces transferts soient strictement encadrés par :

  • L'adhésion à la UE-États-Unis Cadre de confidentialité des données (DPF) où l'entité destinataire est certifiée.
  • Exécution de Clauses contractuelles types (CCS) adoptée par la Commission européenne (Décision d’exécution 2021/914).
  • Application de Règles d'entreprise contraignantes (BCR) dûment approuvé par les autorités de contrôle européennes.

8. Durées de conservation des données (Art. 13.2.a)

  • Données du compte actif : Conservé pendant toute la durée d'activation du compte et jusqu'à la résiliation effective.
  • Suppression de compte/projet : Purge complète et irréversible des bases de données et des volumes de stockage dans un délai maximum de 72 heures.
  • Journaux d'audit et de sécurité : Conservé pendant 365 jours glissants pour les obligations d'investigation en matière de sécurité, de prévention de la fraude et de contrôle légal des comptes.
  • Documents de facturation et documents comptables : Archivage légal pendant 10 ans conformément à la réglementation commerciale et fiscale en vigueur.

9. Vos droits RGPD et délais de réponse statutaires (articles 12 et 15 à 22)

Conformément aux articles 12 à 22 du Règlement Général sur la Protection des Données (RGPD) et à la législation applicable en matière de protection des données, vous disposez des droits suivants sur vos données personnelles :

  • Droit d’accès (Art. 15) : Vous pouvez obtenir la confirmation du traitement de vos données personnelles, ainsi qu'une copie complète dans un format intelligible.
  • Droit de rectification (article 16) : Vous pouvez demander la correction immédiate ou la complétion d’informations inexactes ou incomplètes.
  • Droit à l’effacement / Droit à l’oubli (Art. 17) : Vous pouvez demander la suppression définitive de vos données personnelles (hors obligations légales de conservation fiscale et comptable).
  • Droit à la limitation du traitement (article 18) : Vous pouvez demander le gel temporaire du traitement en cas de contestation ou de vérification.
  • Droit à la portabilité des données (article 20) : Vous pouvez recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV, SQL dump) pour les transmettre à un autre contrôleur.
  • Droit d’opposition (art. 21) : Vous pouvez à tout moment vous opposer, pour des motifs légitimes, au traitement de vos données personnelles.
  • Directives post-mortem : Vous disposez du droit de définir des directives générales ou spécifiques concernant la conservation, l'effacement et la divulgation de vos données personnelles après votre décès.
Procédures et délais de réponse légaux (article 12, paragraphe 3, du RGPD) :

Exercer vos droits est strictement gratuit (Art. 12.5 RGPD).
Aurabase s'engage à traiter votre demande et à y répondre dans les plus brefs délais, et au plus tard dans un délai délai légal d'un (1) mois dès réception de votre demande.
Ce délai pourra être prolongé de deux (2) mois supplémentaires si nécessaire, compte tenu de la complexité et du nombre de demandes ; dans de tels cas, Aurabase vous informera de la prolongation et des raisons du retard dans le délai initial d'un mois.

Comment exercer vos droits ?
• Directement depuis le Studio : Paramètres → Conformité → Exporter/Effacer.
• En envoyant un email au DPO : confidentialité@aurabase.cloud.

10. Absence de prise de décision automatisée et de profilage (Art. 13.2.f & 22)

Conformément aux articles 13(2)(f) et 22 du RGPD, Aurabase vous informe qu'elle ne s'engage pas dans une prise de décision entièrement automatisée ni dans tout profilage des utilisateurs ou de leur comportement.

Aucun algorithme de prise de décision, système d’évaluation automatisé ou modèle d’intelligence artificielle ne produit d’effets juridiques vous concernant ou ne vous affecte de manière significative de manière similaire sans intervention et examen humains efficaces.

11. Mesures de sécurité techniques et organisationnelles (TOM - Art. 32)

  • Cryptage : Données cryptées au repos via AES-256 et en transit via TLS 1.3 avec Perfect Forward Secrecy.
  • Isolement mutualisé : Séparation logique des projets avec application native de la sécurité au niveau des lignes (RLS) de PostgreSQL.
  • Contrôles d'accès : Authentification multifacteur (MFA TOTP), jetons d'accès à durée limitée et rotation automatisée des clés API.

12. Cookies et technologies de suivi

Aurabase utilise pas de trackers publicitaires tiers. Les seuls cookies utilisés sont des cookies techniques strictement nécessaires au maintien de votre session et à assurer la sécurité des applications. Pour plus de détails, consultez notre politique de cookies.

13. Notification d'incident et de violation de sécurité (articles 33 et 34)

En cas de violation avérée de données personnelles présentant un risque pour vos droits et libertés, Aurabase s'engage à en informer l'autorité de contrôle compétente (CNIL) dans un délai maximum. 72 heures après en avoir pris connaissance et en informer sans délai les clients concernés ainsi que les mesures correctives prises.

14. Réclamations auprès de l'Autorité de Contrôle (CNIL - Art. 77)

Si vous croyez, après nous avoir contactés au confidentialité@aurabase.cloud, que le traitement de vos données personnelles n'est pas conforme à la réglementation applicable en matière de protection des données, vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente :

Commission Nationale de l'Informatique et des Libertés (CNIL)
3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France
Téléphone : +33 (0)1 53 73 22 22
Dépôt de plainte en ligne : www.cnil.fr/fr/plaintes