집으로 돌아가기
규정 준수 센터GDPR DPA
개인정보 보호 및 GDPR 투명성

개인 정보 보호 정책

이 정책은 일반 데이터 보호 규정(GDPR 2016/679) 및 해당 유럽 데이터 보호법에 따라 Aurabase가 귀하의 개인 데이터를 수집, 사용, 보호 및 유지하는 방법을 투명하게 설명합니다.

최종 업데이트 날짜: 2026년 8월 25일·DPO 및 개인정보 보호: 개인 정보 보호@aurabase.cloud

1. 역할 구별(데이터 컨트롤러와 데이터 처리자)

일반 데이터 보호 규정(GDPR) 제4(7) 및 4(8)조에 따라 처리되는 데이터 유형에 따라 두 가지 별도의 법적 체계가 적용됩니다.

Aurabase: 데이터 컨트롤러

개발자 계정 생성 및 관리, 구독 청구, 기술 지원 서신, 콘솔 시스템 원격 측정과 관련된 데이터입니다.

Aurabase: 데이터 프로세서

데이터베이스, 스토리지 버킷 또는 서버리스 기능에 저장하는 최종 사용자의 애플리케이션 데이터용입니다. 이 처리는 당사의 규제를 받습니다. 데이터 처리 계약(DPA).

2. 데이터 관리자 및 데이터 보호 책임자(DPO)

데이터 관리자는 Aurabase의 운영 주체입니다(GDPR 제13.1.a항).

아우라베이스 SAS — 자본금 €100,000의 단순화된 합자회사
등록 사무소: 프랑스 파리 · 일반 연락처: contact@aurabase.cloud
보안, 개인 정보 보호 및 DPO 연락처(GDPR 제37조): 개인 정보 보호@aurabase.cloud (영업시간 기준 48시간 이내 답변)

3. 수집된 개인 데이터 및 계약상 요구 사항(13.2.e항)

당사는 서비스 제공 및 보안에 꼭 필요한 정보만 수집합니다.

  • 계정 데이터(서비스 수행을 위해 필수): 이메일 주소, 사용자 이름, 조직 이름, 암호화된 비밀번호 해시(개별적으로 솔트 처리)
  • 청구 데이터(계약 및 법적 요구 사항): 청구 연락처 정보, VAT ID 번호 및 Mollie 고객 ID. 은행 정보 및 결제 카드 번호는 Mollie에서 직접 처리하며 절대로 당사 서버를 통해 전송되지 않습니다.
  • 기술 데이터 및 액세스 로그(합법적인 보안 이익): 연결 IP 주소, 브라우저 유형(User-Agent), 세션 토큰 및 API 게이트웨이 요청 타임스탬프.
  • 원격 측정 데이터: 용량 관리에 필요한 집계된 리소스 사용량 지표(RAM, CPU, 스토리지 볼륨, 동시 연결)입니다.
필수 조항에 대한 참고 사항(13.2.e조): 서비스 계약을 체결하고 이행하기 위해서는 계정 및 결제 데이터 제공이 필요합니다. 이 데이터를 제공하지 않으면 Aurabase 콘솔 및 API에 대한 액세스 권한을 부여할 수 없습니다.

5. 데이터 상주 및 유럽 주권

프로젝트를 생성할 때 기본 호스팅 지역을 선택합니다. 기본 데이터베이스, 읽기 전용 복제본, 백업 및 스토리지 버킷은 선택한 지역에 물리적으로 상주합니다(예: Scaleway 관리 인프라의 프랑스(Paris fr-par) 또는 헤츠너의 독일).

데이터 상주 옵션
  • 무료/프로 플랜: 유럽 연합(프랑스 fr-par-1/2/3, 독일)의 주권 호스팅.
  • 엔터프라이즈 플랜: 국가별 전용 지리적 고정 및 완전히 격리된 프라이빗 VPC.

6. 재처리자 목록

GDPR 제28조에 따라 당사 서비스 제공과 관련된 기술 하위 처리자의 전체 목록은 다음과 같습니다.

하위 프로세서역할/서비스 범위호스팅 지역계약상 보호 장치
Scaleway SASPrimary managed cloud hosting: Kubernetes Kapsule, PostgreSQL HA (RDB), S3 Object Storage, Redis, Load Balancer, and CockpitFrance (Paris fr-par-1, fr-par-2, fr-par-3)100% EU Sovereign · ISO 27001, HDS, SecNumCloud-ready certifications · Scaleway DPA
Hetzner Online GmbHSecondary compute infrastructure, Edge server nodes, and volume disksGermany (Nuremberg, Falkenstein)100% EU Sovereign · ISO 27001 Certification · Hetzner DPA
Mollie B.V.Secure payment processing (Credit Cards, SEPA) and subscription billingNetherlands (EU)100% EU Sovereign · PCI-DSS Level 1 Certification · Mollie DPA · GDPR Compliant
Twilio Ireland LtdAuthentication SMS routing and critical notifications (aura-notifications service)Ireland (EU) / GlobalTwilio DPA · Binding Corporate Rules (BCR) · SCCs
Apple Inc. (APNs) & Google LLC (FCM)Push notification delivery gateways for iOS and AndroidEuropean Union & GlobalEnd-to-end encrypted notification payload stream · SCCs
Internet Security Research Group (ISRG / Let’s Encrypt)Certificate authority for automatic TLS/SSL certificate issuance and renewalGlobalOpen standard X.509 RFC 8555 (ACME)

7. 유럽 연합 외부로의 데이터 전송(44~49조)

Aurabase는 호스팅 및 스토리지 인프라를 우선시합니다. 100% 유럽 연합 내에 위치 (프랑스 및 독일), US CLOUD 법과 같은 치외법규로부터 보호됩니다.

유럽 경제 지역(EEA) 외부에 위치한 서비스 제공업체에 대한 2차 기술 이전이 필요한 경우(특히 Twilio를 통한 글로벌 SMS 발송 또는 Apple 및 Google을 통한 모바일 푸시 알림의 경우) Aurabase는 이러한 이전이 다음과 같이 엄격하게 관리되도록 보장합니다.

  • 준수 EU-미국 데이터 개인 정보 보호 프레임워크(DPF) 수령인 엔터티가 인증된 곳.
  • 실행 표준 계약 조항(SCC) 유럽연합 집행위원회에서 채택했습니다(결정 2021/914 실행).
  • 시행 구속력 있는 기업 규칙(BCR) 유럽 감독 당국의 정식 승인을 받았습니다.

8. 데이터 보유 기간(13.2.a조)

  • 활성 계정 데이터: 계정 활성화 기간 전체와 유효한 종료 시까지 유지됩니다.
  • 계정/프로젝트 삭제: 최대 72시간 이내에 데이터베이스 및 스토리지 볼륨을 완전하고 되돌릴 수 없는 제거합니다.
  • 감사 및 보안 로그: 보안 포렌식, 사기 방지 및 법정 감사 의무를 위해 365일 동안 보관됩니다.
  • 청구 기록 및 회계 문서: 관련 상업 및 세금 규정에 따라 10년 동안 법적 보관이 가능합니다.

9. 귀하의 GDPR 권리 및 법적 대응 일정(12조 및 15조~22조)

일반 데이터 보호 규정(GDPR) 제12~22조 및 관련 데이터 보호법에 따라 귀하는 귀하의 개인 데이터에 대해 다음과 같은 권리를 보유합니다.

  • 접근권(제15조): 귀하는 이해하기 쉬운 형식의 포괄적인 사본과 함께 귀하의 개인 데이터가 처리되고 있는지 여부에 대한 확인을 받을 수 있습니다.
  • 정정권(제16조): 귀하는 부정확하거나 불완전한 정보에 대해 즉각적인 수정이나 완성을 요청할 수 있습니다.
  • 삭제 권리/잊혀질 권리(제17조): 귀하는 귀하의 개인 데이터(법정 세금 및 회계 보존 의무 제외)의 영구 삭제를 요청할 수 있습니다.
  • 처리 제한 권리(제18조): 분쟁이나 확인이 있을 경우 처리의 일시적인 중단을 요청할 수 있습니다.
  • 데이터 이동성에 대한 권리(제20조): 구조화되고 일반적으로 사용되며 기계가 읽을 수 있는 형식(JSON, CSV, SQL 덤프)으로 데이터를 수신하여 다른 컨트롤러로 전송할 수 있습니다.
  • 반대할 권리(제21조): 귀하는 합법적인 근거에 따라 언제든지 귀하의 개인정보 처리에 반대할 수 있습니다.
  • 사후 지시문: 귀하는 사망 후 개인 데이터의 보관, 삭제 및 공개에 관한 일반 또는 특정 지침을 정의할 권리가 있습니다.
법정 대응 절차 및 기한(GDPR 12(3)조):

귀하의 권리를 행사하는 것은 엄격히 무료 (GDPR 제12.5조).
Aurabase는 귀하의 요청을 처리하고 최대한 신속하게, 늦어도 일정 시간 내에 응답할 것을 약속합니다. 법정 기한은 1개월입니다. 귀하의 요청을 받은 후.
이 기한은 요청의 복잡성과 수를 고려하여 필요한 경우 추가로 2개월 연장될 수 있습니다. 그러한 경우, Aurabase는 최초 1개월 이내에 연장 및 지연 사유를 귀하에게 통보할 것입니다.

귀하의 권리를 행사하는 방법은 무엇입니까?
• 스튜디오에서 직접: 설정 → 규정 준수 → 내보내기/삭제.
• DPO에게 이메일을 보내면: 개인 정보 보호@aurabase.cloud.

10. 자동화된 의사결정 및 프로파일링의 부재(13.2.f 및 22조)

GDPR 제13(2)(f)조 및 22조에 따라 Aurabase는 귀하에게 다음과 같이 알려드립니다. 완전히 자동화된 의사결정에 참여하지 않습니다. 그것도 아니고 모든 프로파일링 사용자 또는 그들의 행동.

효과적인 인간 개입 및 검토 없이는 의사 결정 알고리즘, 자동화된 평가 시스템 또는 인공 지능 모델이 귀하와 관련하여 법적 영향을 미치거나 이와 유사한 중대한 영향을 미치지 않습니다.

11. 기술 및 조직적 보안 조치(TOM - 제32조)

  • 암호화: 저장 데이터는 AES-256을 사용하여 암호화되고 전송 중에는 Perfect Forward Secrecy가 적용된 TLS 1.3을 통해 암호화됩니다.
  • 다중 테넌트 격리: 기본 PostgreSQL 행 수준 보안(RLS) 적용을 통한 논리적 프로젝트 분리.
  • 액세스 제어: 다단계 인증(MFA TOTP), 시간 제한 액세스 토큰 및 자동화된 API 키 순환.

12. 쿠키 및 추적 기술

아우라베이스는 제3자 광고 추적기 없음. 사용되는 유일한 쿠키는 세션을 유지하고 애플리케이션 보안을 보장하는 데 꼭 필요한 기술 쿠키입니다. 자세한 내용은 당사에 문의하세요. 쿠키 정책.

13. 보안사고 및 침해통지(제33조 및 제34조)

귀하의 권리와 자유에 위험을 초래하는 개인 데이터 침해가 확인된 경우, Aurabase는 최대 한도 내에서 관할 감독 기관(CNIL)에 통보할 것을 약속합니다. 72시간 이를 인지한 후, 과도한 지체 없이 영향을 받은 고객에게 알리고 개선 조치를 취합니다.

14. 감독 당국에 대한 불만사항(CNIL - 제77조)

믿고 계시다면 저희에게 연락하신 후 개인 정보 보호@aurabase.cloud, 귀하의 개인 데이터 처리가 해당 데이터 보호 규정을 준수하지 않는 경우, 귀하는 관할 감독 기관에 불만을 제기할 권리가 있습니다.

자유정보위원회(CNIL)
3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, 프랑스
전화: +33 (0)1 53 73 22 22
온라인 불만사항 제출: www.cnil.fr/en/plaintes