1. Distinzione dei ruoli (Titolare vs Responsabile)
Ai sensi degli articoli 4, paragrafi 7 e 8, del Regolamento generale sulla protezione dei dati (GDPR), si applicano due quadri giuridici distinti a seconda del tipo di dati trattati:
Per i dati relativi alla creazione e all'amministrazione dell'account sviluppatore, alla fatturazione dell'abbonamento, alla corrispondenza del supporto tecnico e alla telemetria del sistema della console.
Per i dati applicativi dei tuoi utenti finali che archivi nei tuoi database, bucket di archiviazione o funzioni serverless. Questo trattamento è disciplinato dalla ns Accordo sul trattamento dei dati (DPA).
2. Titolare del trattamento e Responsabile della protezione dei dati (DPO)
Il titolare del trattamento è il soggetto operativo di Aurabase (art. 13.1.a del GDPR):
Sede legale: Parigi, Francia · Contatto generale: contact@aurabase.cloud
Sicurezza, privacy e contatto DPO (Art. 37 del GDPR): privacy@aurabase.cloud (risposta entro 48 ore lavorative).
3. Dati Personali Raccolti & Obblighi Contrattuali (Art. 13.2.e)
Raccogliamo solo le informazioni strettamente necessarie per la fornitura e la sicurezza dei nostri servizi:
- Dati dell'account (obbligatori per l'esecuzione del servizio): Indirizzo e-mail, nome utente, nome dell'organizzazione e hash della password crittografica (salati singolarmente).
- Dati di fatturazione (requisiti contrattuali e di legge): Informazioni di contatto per la fatturazione, numero di partita IVA e ID cliente Mollie. I dati bancari e i numeri delle carte di pagamento vengono elaborati direttamente da Mollie e non transitano mai attraverso i nostri server.
- Dati tecnici e log di accesso (legittimo interesse di sicurezza): Connessione dell'indirizzo IP, del tipo di browser (agente utente), dei token di sessione e dei timestamp delle richieste API Gateway.
- Dati di telemetria: Metriche di utilizzo delle risorse aggregate (RAM, CPU, volume di archiviazione, connessioni simultanee) necessarie per la gestione della capacità.
4. Finalità e basi giuridiche del trattamento
5. Residenza dei dati e sovranità europea
Quando crei il tuo progetto, selezioni la regione di hosting principale. I database primari, le repliche di lettura, i backup e i bucket di archiviazione risiedono fisicamente nella regione selezionata (ad esempio, Francia (Parigi fr-par) sull'infrastruttura gestita Scaleway o La Germania su Hetzner).
- Piani gratuiti/Pro: Hosting sovrano nell'Unione Europea (Francia fr-par-1/2/3, Germania).
- Piano aziendale: Blocco geografico dedicato per paese e VPC privato completamente isolato.
6. Elenco dei Subresponsabili
Ai sensi dell'articolo 28 del GDPR, ecco l'elenco esaustivo dei nostri subresponsabili tecnici coinvolti nella fornitura dei nostri servizi:
7. Trasferimenti di dati fuori dall'Unione Europea (artt. da 44 a 49)
Aurabase dà priorità all'infrastruttura di hosting e storage Situato al 100% all'interno dell'Unione Europea (Francia e Germania), al riparo da leggi extraterritoriali come il CLOUD Act statunitense.
Nel caso in cui si rendessero necessari trasferimenti tecnici secondari a fornitori di servizi situati al di fuori dello Spazio Economico Europeo (SEE) (in particolare per l'invio globale di SMS tramite Twilio o notifiche push mobili tramite Apple e Google), Aurabase garantisce che tali trasferimenti siano rigorosamente regolati da:
- Aderenza al UE-USA Quadro normativo sulla privacy dei dati (DPF) dove l'entità destinataria è certificata.
- Esecuzione di Clausole Contrattuali Tipo (SCC) adottata dalla Commissione Europea (Decisione di esecuzione 2021/914).
- Esecuzione di Norme aziendali vincolanti (BCR) debitamente approvato dalle autorità di vigilanza europee.
8. Periodi di conservazione dei dati (art. 13.2.a)
- Dati dell'account attivo: Conservati per tutta la durata dell'attivazione dell'account e fino alla cessazione effettiva.
- Cancellazione account/progetto: Eliminazione completa e irreversibile dei database e dei volumi di storage entro un massimo di 72 ore.
- Registri di controllo e sicurezza: Conservati per 365 giorni consecutivi per obblighi di sicurezza forense, prevenzione delle frodi e audit statutari.
- Fatture e documenti contabili: Archiviazione legale per 10 anni ai sensi delle normative commerciali e fiscali applicabili.
9. I tuoi diritti GDPR e tempistiche di risposta previste dalla legge (articoli 12 e da 15 a 22)
In conformità agli articoli da 12 a 22 del Regolamento generale sulla protezione dei dati (GDPR) e alla legislazione applicabile sulla protezione dei dati, Lei detiene i seguenti diritti sui Suoi dati personali:
- Diritto di accesso (art. 15): Potrai ottenere la conferma che sia o meno in corso un trattamento dei tuoi dati personali e una copia completa in formato intelligibile.
- Diritto di rettifica (art. 16): È possibile richiedere la correzione immediata o il completamento di informazioni inesatte o incomplete.
- Diritto alla cancellazione/Diritto all’oblio (Art. 17): Puoi richiedere la cancellazione permanente dei tuoi dati personali (esclusi gli obblighi di conservazione fiscale e contabile previsti dalla legge).
- Diritto di limitazione di trattamento (art. 18): È possibile richiedere il congelamento temporaneo dei trattamenti in caso di contestazione o verifica.
- Diritto alla portabilità dei dati (art. 20): Puoi ricevere i tuoi dati in un formato strutturato, comunemente utilizzato e leggibile dalla macchina (JSON, CSV, SQL dump) per trasmetterli a un altro controller.
- Diritto di opposizione (art. 21): Potrai opporti in qualsiasi momento, per motivi legittimi, al trattamento dei tuoi dati personali.
- Direttive post mortem: Hai il diritto di definire linee guida generali o specifiche riguardanti la conservazione, la cancellazione e la divulgazione dei tuoi dati personali dopo la tua morte.
Esercitare i propri diritti lo è rigorosamente gratuito (Art. 12.5 GDPR).
Aurabase si impegna a elaborare la tua richiesta e a rispondere nel più breve tempo possibile, e al più tardi entro a termine legale di un (1) mese dal ricevimento della tua richiesta.
Tale termine potrà essere prorogato di ulteriori due (2) mesi ove necessario, tenendo conto della complessità e del numero delle richieste; in tali casi, Aurabase ti informerà della proroga e dei motivi del ritardo entro il periodo iniziale di un mese.
Come esercitare i tuoi diritti?
• Direttamente dallo Studio: Impostazioni → Conformità → Esporta/Cancella.
• Inviando un'e-mail al DPO: privacy@aurabase.cloud.
10. Assenza di processo decisionale automatizzato e profilazione (art. 13.2.f e 22)
Ai sensi degli articoli 13, comma 2, lettera f) e 22 del GDPR, Aurabase La informa che non si impegna in processi decisionali completamente automatizzati né dentro eventuale profilazione degli utenti o del loro comportamento.
Nessun algoritmo decisionale, sistema di valutazione automatizzato o modello di intelligenza artificiale produce effetti legali che ti riguardano o ti influenza in modo simile in modo significativo senza un efficace intervento e revisione umana.
11. Misure di Sicurezza Tecniche e Organizzative (TOM - Art. 32)
- Crittografia: Dati crittografati inattivi utilizzando AES-256 e in transito tramite TLS 1.3 con Perfect Forward Secrecy.
- Isolamento multitenant: Separazione logica del progetto con applicazione nativa PostgreSQL Row-Level Security (RLS).
- Controlli di accesso: Autenticazione a più fattori (MFA TOTP), token di accesso limitati nel tempo e rotazione automatizzata delle chiavi API.
13. Notifica di incidenti e violazioni di sicurezza (articoli 33 e 34)
In caso di violazione confermata dei dati personali che presenta un rischio per i tuoi diritti e le tue libertà, Aurabase si impegna a notificare l'autorità di controllo competente (CNIL) entro un massimo di 72 ore dopo esserne venuto a conoscenza e informare senza indebito ritardo i clienti interessati insieme alle misure correttive adottate.
14. Reclami all'Autorità di Vigilanza (CNIL – Art. 77)
Se credi, dopo averci contattato all'indirizzo privacy@aurabase.cloud, che il trattamento dei tuoi dati personali non è conforme alla normativa applicabile sulla protezione dei dati, hai il diritto di proporre reclamo all'autorità di controllo competente:
3 Place de Fontenoy, TSA 80715, 75334 Parigi Cedex 07, Francia
Telefono: +33 (0)1 53 73 22 22
Presentazione reclamo online: www.cnil.fr/en/plaintes