家に戻る
コンプライアンスセンターGDPR DPA
プライバシーとGDPRの透明性

プライバシーポリシー

このポリシーでは、Aurabase が一般データ保護規則 (GDPR 2016/679) および適用される欧州データ保護法に従ってお客様の個人データをどのように収集、使用、保護、保持するかをわかりやすく説明します。

最終更新日: 2026 年 8 月 25 日·DPO とプライバシー: プライバシー@aurabase.cloud

1. 役割の区別 (データ管理者とデータ処理者)

一般データ保護規則 (GDPR) の第 4 条(7) および第 4 条(8) に従って、処理されるデータの種類に応じて 2 つの異なる法的枠組みが適用されます。

Aurabase: データコントローラー

開発者アカウントの作成と管理、サブスクリプションの請求、テクニカル サポートの対応、およびコンソール システムのテレメトリに関連するデータ。

Aurabase: データプロセッサ

データベース、ストレージ バケット、またはサーバーレス機能に保存するエンド ユーザーのアプリケーション データの場合。この処理は当社の管理下にあります。 データ処理契約 (DPA).

2. データ管理者およびデータ保護責任者 (DPO)

データ管理者は Aurabase の運営主体です (GDPR の第 13.1.a 条)。

オーラベースSAS — 資本金10万ユーロの簡易株式会社
登録事務所: フランス、パリ · 一般連絡先: contact@aurabase.cloud
セキュリティ、プライバシー、DPO への連絡先 (GDPR 第 37 条): プライバシー@aurabase.cloud (48営業時間以内にご返答いたします)。

3. 収集される個人データと契約上の要件 (第 13.2.e 条)

当社は、サービスの提供とセキュリティに厳密に必要な情報のみを収集します。

  • アカウント データ (サービスのパフォーマンスに必須): 電子メール アドレス、ユーザー名、組織名、暗号化パスワード ハッシュ (個別にソルト化)。
  • 請求データ (契約および法的要件): 請求先連絡先情報、VAT ID 番号、および Mollie 顧客 ID。銀行口座の詳細と支払いカード番号は Mollie によって直接処理され、当社のサーバーを経由することはありません。
  • 技術データとアクセス ログ (正当な安全上の利益): 接続 IP アドレス、ブラウザーの種類 (ユーザー エージェント)、セッション トークン、および API ゲートウェイ リクエストのタイムスタンプ。
  • テレメトリデータ: 容量管理に必要な集約されたリソース使用量メトリクス (RAM、CPU、ストレージ ボリューム、同時接続)。
強制規定に関する注意事項 (第 13.2.e 条): サービス契約を締結して実行するには、アカウントと請求データの提供が必要です。このデータを提供しないと、Aurabase コンソールと API へのアクセスを許可できません。

5. データの所在地と欧州の主権

プロジェクトを作成するときに、プライマリ ホスティング リージョンを選択します。プライマリ データベース、リード レプリカ、バックアップ、ストレージ バケットは、選択したリージョンに物理的に存在します (たとえば、 フランス (パリ FR-PAR) の Scaleway 管理インフラストラクチャ または ヘッツナーのドイツ).

データ所在地オプション
  • 無料/プロプラン: 欧州連合でのソブリン主催 (フランス fr-par-1/2/3、ドイツ)。
  • エンタープライズプラン: 国ごとの専用の地理的ピンニングと完全に分離されたプライベート VPC。

6. 再処理者のリスト

GDPR の第 28 条に従って、当社のサービスの提供に関与する当社の技術副処理者の完全なリストは次のとおりです。

副処理者役割・サービス範囲開催地域契約上の保護措置
Scaleway SASPrimary managed cloud hosting: Kubernetes Kapsule, PostgreSQL HA (RDB), S3 Object Storage, Redis, Load Balancer, and CockpitFrance (Paris fr-par-1, fr-par-2, fr-par-3)100% EU Sovereign · ISO 27001, HDS, SecNumCloud-ready certifications · Scaleway DPA
Hetzner Online GmbHSecondary compute infrastructure, Edge server nodes, and volume disksGermany (Nuremberg, Falkenstein)100% EU Sovereign · ISO 27001 Certification · Hetzner DPA
Mollie B.V.Secure payment processing (Credit Cards, SEPA) and subscription billingNetherlands (EU)100% EU Sovereign · PCI-DSS Level 1 Certification · Mollie DPA · GDPR Compliant
Twilio Ireland LtdAuthentication SMS routing and critical notifications (aura-notifications service)Ireland (EU) / GlobalTwilio DPA · Binding Corporate Rules (BCR) · SCCs
Apple Inc. (APNs) & Google LLC (FCM)Push notification delivery gateways for iOS and AndroidEuropean Union & GlobalEnd-to-end encrypted notification payload stream · SCCs
Internet Security Research Group (ISRG / Let’s Encrypt)Certificate authority for automatic TLS/SSL certificate issuance and renewalGlobalOpen standard X.509 RFC 8555 (ACME)

7. 欧州連合外へのデータ転送 (第 44 条から第 49 条)

Aurabase はホスティングとストレージのインフラストラクチャを優先します 100% 欧州連合内に所在 (フランスとドイツ)、米国クラウド法などの域外法から保護されています。

欧州経済領域 (EEA) 外にあるサービスプロバイダーへの二次的な技術移転が必要になった場合 (特に、Twilio を介したグローバル SMS 送信や、Apple および Google を介したモバイル プッシュ通知の場合)、Aurabase は、これらの移転が以下によって厳密に管理されることを保証します。

  • の遵守 EU-米国間データ プライバシー フレームワーク (DPF) 受信者エンティティが認証されている場合。
  • の実行 標準契約条項 (SCC) 欧州委員会によって採択されました (実施決定 2021/914)。
  • の施行 拘束力のある企業規則 (BCR) 欧州監督当局によって正式に承認されています。

8. データ保持期間 (第 13.2.a 条)

  • アクティブなアカウント データ: アカウントのアクティベーション期間中および事実上の終了まで保持されます。
  • アカウント/プロジェクトの削除: データベースとストレージ ボリュームを最長 72 時間以内に完全かつ不可逆的にパージします。
  • 監査ログとセキュリティ ログ: セキュリティフォレンジック、詐欺防止、法定監査義務のために 365 日間保持されます。
  • 請求記録と会計書類: 適用される商業規制および税規制に従って 10 年間の法定アーカイブ。

9. GDPR の権利と法的対応スケジュール (第 12 条および第 15 条から第 22 条)

一般データ保護規則 (GDPR) の第 12 条から第 22 条および適用されるデータ保護法に従って、お客様はご自身の個人データに対して次の権利を有します。

  • アクセス権 (第 15 条): あなたの個人データが処理されているかどうかの確認と、わかりやすい形式の包括的なコピーを入手できます。
  • 是正の権利 (第 16 条): 不正確または不完全な情報の即時修正または完了を要求することができます。
  • 消去する権利 / 忘れられる権利 (第 17 条): お客様は、ご自身の個人データの永久削除を要求することができます (法定の税金および会計上の保持義務を除く)。
  • 処理を制限する権利 (第 18 条): 紛争または検証の場合には、処理の一時的な凍結をリクエストできます。
  • データポータビリティの権利 (第 20 条): データを構造化され、一般的に使用され、機械が読み取り可能な形式 (JSON、CSV、SQL ダンプ) で受信して、別のコントローラーに送信できます。
  • 異議を唱える権利 (第 21 条): お客様は、正当な理由に基づいていつでも、個人データの処理に異議を申し立てることができます。
  • 事後指示: あなたは、自分の死後の個人データの保持、消去、開示に関する一般的または具体的なガイドラインを定義する権利を有します。
法定の対応手順と期限 (GDPR 第 12 条(3)):

自分の権利を行使するということは、 厳密に無料 (GDPR 第 12.5 条)。
Aurabase は、お客様のリクエストを処理し、可能な限り迅速に、遅くとも 1 日以内には応答するよう努めます。 1 か月の法定スケジュール リクエストの受信から。
この期限は、複雑さとリクエストの数を考慮して、必要に応じてさらに 2 か月延長される場合があります。このような場合、Aurabase は最初の 1 か月以内に延長と遅延の理由を通知します。

権利を行使するにはどうすればよいですか?
• スタジオから直接: 設定→コンプライアンス→エクスポート/消去.
• DPO に電子メールで送信する場合: プライバシー@aurabase.cloud.

10. 自動化された意思決定とプロファイリングの欠如 (第 13.2.f 条および第 22 条)

GDPR の第 13 条(2)(f) および第 22 条に従って、Aurabase は次のことをお知らせします。 完全に自動化された意思決定には関与しません 中にもいない あらゆるプロファイリング ユーザーまたはその行動のこと。

人間による効果的な介入や審査がなければ、意思決定アルゴリズム、自動評価システム、人工知能モデルは、お客様に関して法的効果を生み出したり、同様に重大な影響を及ぼしたりすることはありません。

11. 技術的および組織的セキュリティ対策 (TOMs - 第 32 条)

  • 暗号化: データは保存時は AES-256 を使用して暗号化され、転送中は Perfect Forward Secrecy を備えた TLS 1.3 を介して暗号化されます。
  • マルチテナントの分離: ネイティブ PostgreSQL 行レベル セキュリティ (RLS) 強制による論理プロジェクト分離。
  • アクセス制御: 多要素認証 (MFA TOTP)、時間制限のあるアクセス トークン、自動 API キー ローテーション。

12. Cookie と追跡テクノロジー

Aurabase の使用方法 サードパーティの広告トラッカーはありません。使用される Cookie は、セッションを維持し、アプリケーションのセキュリティを確保するために厳密に必要なテクニカル Cookie のみです。詳細については、弊社までご相談ください。 クッキーポリシー.

13. セキュリティインシデントおよび侵害の通知 (第 33 条および第 34 条)

お客様の権利と自由にリスクをもたらす個人データ侵害が確認された場合、Aurabase は最長で 3 日以内に管轄監督当局 (CNIL) に通知することを約束します。 72時間 それを認識した後、不当な遅滞なく、講じられた是正措置とともに影響を受ける顧客に通知します。

14. 監督当局への苦情 (CNIL - 第 77 条)

信じられる場合は、下記までご連絡の上、 プライバシー@aurabase.cloud、お客様の個人データの処理が適用されるデータ保護規制に準拠していない場合、お客様は管轄の監督当局に苦情を申し立てる権利を有します。

国立情報自由自由委員会 (CNIL)
3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, フランス
電話: +33 (0)1 53 73 22 22
オンライン苦情提出: www.cnil.fr/en/plaintes