Terug naar huis
NalevingscentrumAVG DPA
Privacy en AVG-transparantie

Privacybeleid

Dit beleid legt op transparante wijze uit hoe Aurabase uw persoonlijke gegevens verzamelt, gebruikt, beschermt en bewaart in overeenstemming met de Algemene Verordening Gegevensbescherming (AVG 2016/679) en de toepasselijke Europese wetgeving inzake gegevensbescherming.

Laatst bijgewerkt: 25 augustus 2026·DPO & Privacy: privacy@aurabase.cloud

1. Onderscheid tussen rollen (gegevensbeheerder versus gegevensverwerker)

In overeenstemming met artikel 4(7) en 4(8) van de Algemene Verordening Gegevensbescherming (AVG) zijn er twee verschillende wettelijke kaders van toepassing, afhankelijk van het soort gegevens dat wordt verwerkt:

Aurabase: Gegevensbeheerder

Voor gegevens met betrekking tot het aanmaken en beheren van uw ontwikkelaarsaccount, abonnementsfacturering, correspondentie over technische ondersteuning en telemetrie van consolesystemen.

Aurabase: Gegevensverwerker

Voor de applicatiegegevens van uw eindgebruikers die u opslaat in uw databases, opslagbuckets of serverloze functies. Deze verwerking wordt beheerst door onze Verwerkersovereenkomst (DPA).

2. Gegevensbeheerder en functionaris voor gegevensbescherming (DPO)

De verwerkingsverantwoordelijke is de operationele entiteit van Aurabase (Art. 13.1.a van de AVG):

AURABASE SAS — Vereenvoudigde Joint Stock Company met een aandelenkapitaal van € 100.000
Maatschappelijke zetel: Parijs, Frankrijk · Algemeen contact: contact@aurabase.cloud
Beveiliging, privacy & DPO-contact (Art. 37 van de AVG): privacy@aurabase.cloud (reactie binnen 48 kantooruren).

3. Verzamelde persoonlijke gegevens en contractuele vereisten (Art. 13.2.e)

Wij verzamelen alleen informatie die strikt noodzakelijk is voor de levering en veiligheid van onze diensten:

  • Accountgegevens (verplicht voor serviceprestaties): E-mailadres, gebruikersnaam, organisatienaam en cryptografische wachtwoord-hash (afzonderlijk gezouten).
  • Facturatiegegevens (contractuele en wettelijke vereiste): Contactgegevens voor facturering, BTW-nummer en Mollie-klant-ID's. Bankgegevens en betaalkaartnummers worden rechtstreeks door Mollie verwerkt en gaan nooit via onze servers.
  • Technische gegevens en toegangslogboeken (legitiem veiligheidsbelang): Verbindend IP-adres, browsertype (User-Agent), sessietokens en tijdstempels van API Gateway-aanvragen.
  • Telemetriegegevens: Geaggregeerde gegevens over resourcegebruik (RAM, CPU, opslagvolume, gelijktijdige verbindingen) die nodig zijn voor capaciteitsbeheer.
Opmerking over verplichte bepaling (Art. 13.2.e): Voor het afsluiten en uitvoeren van het servicecontract is het verstrekken van account- en factuurgegevens vereist. Zonder het verstrekken van deze gegevens kan er geen toegang tot de Aurabase-console en API's worden verleend.

5. Gegevensresidentie en Europese soevereiniteit

Wanneer u uw project maakt, selecteert u uw primaire hostingregio. Primaire databases, leesreplica's, back-ups en opslagbuckets bevinden zich fysiek in de geselecteerde regio (bijvoorbeeld Frankrijk (Parijs fr-par) op door Scaleway beheerde infrastructuur of Duitsland op Hetzner).

Opties voor gegevensresidentie
  • Gratis / Pro-abonnementen: Soevereine hosting in de Europese Unie (Frankrijk fr-par-1/2/3, Duitsland).
  • Enterprise-abonnement: Toegewijde geografische pinning per land en volledig geïsoleerde privé-VPC.

6. Lijst van subverwerkers

In overeenstemming met artikel 28 van de AVG vindt u hier de volledige lijst van onze technische subverwerkers die betrokken zijn bij het leveren van onze diensten:

SubverwerkerRol/omvang van de dienstverleningHostingregio'sContractuele waarborgen
Scaleway SASPrimary managed cloud hosting: Kubernetes Kapsule, PostgreSQL HA (RDB), S3 Object Storage, Redis, Load Balancer, and CockpitFrance (Paris fr-par-1, fr-par-2, fr-par-3)100% EU Sovereign · ISO 27001, HDS, SecNumCloud-ready certifications · Scaleway DPA
Hetzner Online GmbHSecondary compute infrastructure, Edge server nodes, and volume disksGermany (Nuremberg, Falkenstein)100% EU Sovereign · ISO 27001 Certification · Hetzner DPA
Mollie B.V.Secure payment processing (Credit Cards, SEPA) and subscription billingNetherlands (EU)100% EU Sovereign · PCI-DSS Level 1 Certification · Mollie DPA · GDPR Compliant
Twilio Ireland LtdAuthentication SMS routing and critical notifications (aura-notifications service)Ireland (EU) / GlobalTwilio DPA · Binding Corporate Rules (BCR) · SCCs
Apple Inc. (APNs) & Google LLC (FCM)Push notification delivery gateways for iOS and AndroidEuropean Union & GlobalEnd-to-end encrypted notification payload stream · SCCs
Internet Security Research Group (ISRG / Let’s Encrypt)Certificate authority for automatic TLS/SSL certificate issuance and renewalGlobalOpen standard X.509 RFC 8555 (ACME)

7. Gegevensoverdracht buiten de Europese Unie (Art. 44 tot 49)

Aurabase geeft prioriteit aan hosting- en opslaginfrastructuur 100% gevestigd binnen de Europese Unie (Frankrijk en Duitsland), afgeschermd van extraterritoriale wetgeving zoals de Amerikaanse CLOUD Act.

In het geval dat secundaire technische overdrachten naar dienstverleners buiten de Europese Economische Ruimte (EER) noodzakelijk worden (met name voor wereldwijde sms-verzending via Twilio of mobiele pushmeldingen via Apple en Google), zorgt Aurabase ervoor dat deze overdrachten strikt worden beheerst door:

  • Het vasthouden aan de EU-VS Kader voor gegevensprivacy (DPF) waar de ontvangende entiteit gecertificeerd is.
  • Uitvoering van Standaardcontractbepalingen (SCC's) aangenomen door de Europese Commissie (Uitvoeringsbesluit 2021/914).
  • Handhaving van Bindende bedrijfsregels (BCR) naar behoren goedgekeurd door de Europese toezichthoudende autoriteiten.

8. Bewaartermijnen voor gegevens (Art. 13.2.a)

  • Actieve accountgegevens: Bewaard gedurende de gehele duur van de accountactivering en tot de effectieve beëindiging.
  • Account-/projectverwijdering: Volledige en onomkeerbare opschoning van databases en opslagvolumes binnen maximaal 72 uur.
  • Audit- en beveiligingslogboeken: 365 dagen bewaard voor forensisch beveiligingsonderzoek, fraudepreventie en wettelijke auditverplichtingen.
  • Facturatiegegevens en boekhouddocumenten: Wettelijke archivering gedurende 10 jaar overeenkomstig de toepasselijke commerciële en fiscale regelgeving.

9. Uw AVG-rechten en wettelijke responstijdlijnen (Art. 12 & 15 tot 22)

In overeenstemming met de artikelen 12 tot en met 22 van de Algemene Verordening Gegevensbescherming (AVG) en de toepasselijke wetgeving inzake gegevensbescherming beschikt u over de volgende rechten over uw persoonlijke gegevens:

  • Recht van toegang (art. 15): U kunt een bevestiging krijgen of uw persoonsgegevens worden verwerkt, samen met een uitgebreide kopie in een begrijpelijk formaat.
  • Recht op rectificatie (art. 16): U kunt verzoeken om onmiddellijke correctie of aanvulling van onjuiste of onvolledige informatie.
  • Recht op verwijdering/recht om vergeten te worden (art. 17): U kunt verzoeken om de permanente verwijdering van uw persoonlijke gegevens (met uitzondering van wettelijke fiscale en boekhoudkundige bewaarplichten).
  • Recht op beperking van de verwerking (art. 18): U kunt verzoeken om de tijdelijke bevriezing van de verwerking in geval van betwisting of verificatie.
  • Recht op gegevensportabiliteit (art. 20): U kunt uw gegevens ontvangen in een gestructureerd, veelgebruikt en machinaal leesbaar formaat (JSON, CSV, SQL-dump) om naar een andere controller te verzenden.
  • Recht van bezwaar (Art. 21): U kunt te allen tijde, op legitieme gronden, bezwaar maken tegen de verwerking van uw persoonsgegevens.
  • Post-mortem richtlijnen: U heeft het recht om algemene of specifieke richtlijnen op te stellen met betrekking tot het bewaren, wissen en openbaar maken van uw persoonlijke gegevens na uw overlijden.
Wettelijke reactieprocedures en deadlines (artikel 12, lid 3 AVG):

Het uitoefenen van uw rechten is strikt gratis (Art. 12.5 AVG).
Aurabase verbindt zich ertoe uw verzoek zo snel mogelijk, en uiterlijk binnen een termijn, te verwerken en te reageren wettelijke termijn van één (1) maand vanaf ontvangst van uw aanvraag.
Deze termijn kan indien nodig met twee (2) extra maanden worden verlengd, rekening houdend met de complexiteit en het aantal verzoeken; in dergelijke gevallen zal Aurabase u binnen de eerste periode van één maand op de hoogte stellen van de verlenging en de redenen voor de vertraging.

Hoe kunt u uw rechten uitoefenen?
• Rechtstreeks vanuit de Studio: Instellingen → Naleving → Exporteren/wissen.
• Door een e-mail te sturen naar de DPO: privacy@aurabase.cloud.

10. Afwezigheid van geautomatiseerde besluitvorming en profilering (Art. 13.2.f & 22)

In overeenstemming met artikel 13(2)(f) en 22 van de AVG informeert Aurabase u dat het maakt geen gebruik van volledig geautomatiseerde besluitvorming noch binnen enige profilering van gebruikers of hun gedrag.

Geen enkel besluitvormingsalgoritme, geautomatiseerd evaluatiesysteem of kunstmatige-intelligentiemodel heeft juridische gevolgen voor u of heeft op soortgelijke wijze aanzienlijke gevolgen voor u zonder effectieve menselijke tussenkomst en beoordeling.

11. Technische en organisatorische beveiligingsmaatregelen (TOM's - Art. 32)

  • Encryptie: Gegevens in rust gecodeerd met AES-256 en onderweg via TLS 1.3 met Perfect Forward Secrecy.
  • Isolatie van meerdere huurders: Logische projectscheiding met native PostgreSQL Row-Level Security (RLS)-handhaving.
  • Toegangscontroles: Multi-factor authenticatie (MFA TOTP), in de tijd beperkte toegangstokens en geautomatiseerde API-sleutelrotatie.

12. Cookies en trackingtechnologieën

Aurabase gebruikt geen advertentietrackers van derden. De enige gebruikte cookies zijn technische cookies die strikt noodzakelijk zijn om uw sessie te behouden en de veiligheid van de applicatie te garanderen. Voor meer details, raadpleeg onze cookiebeleid.

13. Melding van beveiligingsincidenten en inbreuken (Art. 33 & 34)

In het geval van een bevestigde inbreuk op persoonsgegevens die een risico inhoudt voor uw rechten en vrijheden, verbindt Aurabase zich ertoe de bevoegde toezichthoudende autoriteit (CNIL) binnen maximaal 72 uur nadat zij hiervan op de hoogte zijn gesteld, en de getroffen klanten zonder onnodige vertraging op de hoogte stellen, samen met de genomen herstelmaatregelen.

14. Klachten bij de toezichthoudende autoriteit (CNIL - Art. 77)

Als u dit gelooft, neem dan contact met ons op via privacy@aurabase.cloud, dat de verwerking van uw persoonsgegevens niet in overeenstemming is met de toepasselijke regelgeving inzake gegevensbescherming, heeft u het recht om een klacht in te dienen bij de bevoegde toezichthoudende autoriteit:

Commission Nationale de l’Informatique et des Libertés (CNIL)
3 Place de Fontenoy, TSA 80715, 75334 Parijs Cedex 07, Frankrijk
Telefoon: +33 (0)1 53 73 22 22
Online klacht indienen: www.cnil.fr/en/plaintes