1. Rozróżnienie ról (administrator danych vs podmiot przetwarzający dane)
Zgodnie z art. 4 ust. 7 i art. 4 ust. 8 ogólnego rozporządzenia o ochronie danych (RODO) w zależności od rodzaju przetwarzanych danych obowiązują dwie odrębne ramy prawne:
Dane dotyczące tworzenia konta programisty i administrowania nim, rozliczeń subskrypcji, korespondencji dotyczącej pomocy technicznej i telemetrii systemu konsoli.
W przypadku danych aplikacji użytkowników końcowych przechowywanych w bazach danych, zasobnikach pamięci lub funkcjach bezserwerowych. Przetwarzanie to podlega naszym Umowa o przetwarzaniu danych (DPA).
2. Administrator danych i inspektor ochrony danych (IOD)
Administratorem danych jest podmiot obsługujący Aurabase (art. 13 ust. 1 lit. a RODO):
Siedziba: Paryż, Francja · Kontakt ogólny: kontakt@aurabase.cloud
Bezpieczeństwo, prywatność i kontakt z IOD (art. 37 RODO): prywatność@aurabase.cloud (odpowiedź w ciągu 48 godzin roboczych).
3. Gromadzenie danych osobowych i wymogi umowne (art. 13.2.e)
Gromadzimy wyłącznie informacje absolutnie niezbędne do świadczenia i bezpieczeństwa naszych usług:
- Dane konta (obowiązkowe do realizacji usługi): Adres e-mail, nazwa użytkownika, nazwa organizacji i skrót hasła kryptograficznego (solone indywidualnie).
- Dane rozliczeniowe (wymóg umowny i ustawowy): Dane kontaktowe do rozliczeń, numer identyfikacyjny VAT i identyfikatory klientów Mollie. Dane bankowe i numery kart płatniczych są przetwarzane bezpośrednio przez Mollie i nigdy nie przechodzą przez nasze serwery.
- Dane techniczne i logi dostępu (uzasadniony interes bezpieczeństwa): Łączenie adresu IP, typu przeglądarki (User-Agent), tokenów sesji i znaczników czasu żądań API Gateway.
- Dane telemetryczne: Zagregowane wskaźniki wykorzystania zasobów (RAM, procesor, wolumen pamięci, równoczesne połączenia) wymagane do zarządzania pojemnością.
4. Cele i podstawy prawne przetwarzania
5. Miejsce przechowywania danych i suwerenność Europy
Tworząc projekt, wybierasz główny region hostowania. Podstawowe bazy danych, repliki odczytu, kopie zapasowe i zasobniki pamięci fizycznie znajdują się w wybranym regionie (na przykład Francja (Paryż fr-par) na infrastrukturze zarządzanej przez firmę Scaleway Lub Niemcy na Hetznerze).
- Plany bezpłatne/pro: Suwerenne goszczenie w Unii Europejskiej (Francja fr-par-1/2/3, Niemcy).
- Plan korporacyjny: Dedykowane przypinanie geograficzne dla każdego kraju i w pełni izolowana prywatna VPC.
6. Lista Podwykonawców
Zgodnie z art. 28 RODO podajemy wyczerpującą listę naszych technicznych podwykonawców zaangażowanych w świadczenie naszych usług:
7. Przekazywanie danych poza Unię Europejską (art. 44 do 49)
Aurabase priorytetowo traktuje infrastrukturę hostingową i pamięć masową W 100% zlokalizowane na terenie Unii Europejskiej (Francja i Niemcy), chronione przed eksterytorialnym ustawodawstwem, takim jak amerykańska ustawa CLOUD Act.
W przypadku, gdy konieczne okażą się dodatkowe transfery techniczne do dostawców usług zlokalizowanych poza Europejskim Obszarem Gospodarczym (EOG) (w szczególności w przypadku globalnej wysyłki SMS-ów za pośrednictwem Twilio lub mobilnych powiadomień push za pośrednictwem Apple i Google), Aurabase zapewnia, że transfery te są ściśle regulowane przez:
- Przestrzeganie UE-USA Ramy ochrony danych (DPF) w przypadku gdy podmiot otrzymujący posiada certyfikat.
- Wykonanie Standardowe klauzule umowne (SCC) przyjęte przez Komisję Europejską (decyzja wykonawcza 2021/914).
- Egzekucja Wiążące reguły korporacyjne (BCR) należycie zatwierdzone przez europejskie organy nadzoru.
8. Okresy przechowywania danych (art. 13 ust. 2 lit. a)
- Dane aktywnego konta: Przechowywane przez cały okres aktywacji konta i do momentu jego skutecznego rozwiązania.
- Usunięcie konta/projektu: Całkowite i nieodwracalne czyszczenie baz danych i woluminów pamięci w ciągu maksymalnie 72 godzin.
- Dzienniki audytu i bezpieczeństwa: Przechowywane przez 365 kolejnych dni na potrzeby kryminalistyki bezpieczeństwa, zapobiegania oszustwom i obowiązków w zakresie audytu ustawowego.
- Zapisy rozliczeniowe i dokumenty księgowe: Archiwizacja ustawowa przez 10 lat zgodnie z obowiązującymi przepisami handlowymi i podatkowymi.
9. Twoje prawa wynikające z RODO i ustawowe terminy reakcji (art. 12 i 15 do 22)
Zgodnie z artykułami 12 do 22 ogólnego rozporządzenia o ochronie danych (RODO) i obowiązującymi przepisami dotyczącymi ochrony danych, przysługują Ci następujące prawa w stosunku do Twoich danych osobowych:
- Prawo dostępu (art. 15): Możesz uzyskać potwierdzenie, czy Twoje dane osobowe są przetwarzane, wraz z ich pełną kopią w zrozumiałym formacie.
- Prawo do sprostowania (art. 16): Możesz zażądać natychmiastowej korekty lub uzupełnienia niedokładnych lub niekompletnych informacji.
- Prawo do usunięcia / Prawo do bycia zapomnianym (art. 17): Możesz zażądać trwałego usunięcia Twoich danych osobowych (z wyłączeniem ustawowych obowiązków przechowywania danych podatkowych i rachunkowych).
- Prawo do ograniczenia przetwarzania (art. 18): Możesz zażądać tymczasowego zamrożenia przetwarzania w przypadku sporu lub weryfikacji.
- Prawo do przenoszenia danych (art. 20): Możesz otrzymać swoje dane w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (JSON, CSV, zrzut SQL) w celu przesłania do innego kontrolera.
- Prawo do sprzeciwu (art. 21): W każdej chwili możesz, z uzasadnionych powodów, sprzeciwić się przetwarzaniu Twoich danych osobowych.
- Wytyczne pośmiertne: Masz prawo określić ogólne lub szczegółowe wytyczne dotyczące przechowywania, usuwania i ujawniania Twoich danych osobowych po Twojej śmierci.
Wykonywanie swoich praw jest ściśle bezpłatne (art. 12 ust. 5 RODO).
Aurabase zobowiązuje się przetworzyć Twoją prośbę i odpowiedzieć tak szybko, jak to możliwe, a najpóźniej w ciągu ustawowy termin jednego (1) miesiąca od otrzymania Twojej prośby.
Termin ten może zostać przedłużony o dwa (2) dodatkowe miesiące, jeżeli zajdzie taka potrzeba, biorąc pod uwagę złożoność i liczbę żądań; w takich przypadkach Aurabase powiadomi Cię o przedłużeniu i przyczynach opóźnienia w początkowym okresie jednego miesiąca.
Jak skorzystać ze swoich praw?
• Bezpośrednio ze Studia: Ustawienia → Zgodność → Eksportuj / Usuń.
• Wysyłając wiadomość e-mail do DPO: prywatność@aurabase.cloud.
10. Brak zautomatyzowanego podejmowania decyzji i profilowania (art. 13.2.f i 22)
Zgodnie z art. 13 ust. 2 lit. f) i art. 22 RODO Aurabase informuje, że nie angażuje się w w pełni zautomatyzowane podejmowanie decyzji ani w jakiekolwiek profilowanie użytkowników lub ich zachowania.
Żaden algorytm podejmowania decyzji, zautomatyzowany system oceny ani model sztucznej inteligencji nie wywołuje wobec Ciebie skutków prawnych ani w podobny sposób znacząco na Ciebie nie wpływa bez skutecznej interwencji i kontroli człowieka.
11. Techniczne i organizacyjne środki bezpieczeństwa (TOM – art. 32)
- Szyfrowanie: Dane szyfrowane w stanie spoczynku przy użyciu protokołu AES-256 i przesyłane za pomocą protokołu TLS 1.3 z funkcją Perfect Forward Secrecy.
- Izolacja wielu dzierżawców: Logiczna separacja projektu z natywnym egzekwowaniem zabezpieczeń na poziomie wiersza (RLS) PostgreSQL.
- Kontrola dostępu: Uwierzytelnianie wieloskładnikowe (MFA TOTP), tokeny dostępu ograniczone czasowo i automatyczna rotacja kluczy API.
13. Powiadomienie o incydencie i naruszeniu bezpieczeństwa (art. 33 i 34)
W przypadku potwierdzonego naruszenia danych osobowych stwarzającego ryzyko dla Twoich praw i wolności, Aurabase zobowiązuje się powiadomić właściwy organ nadzorczy (CNIL) w terminie maksymalnie 72 godziny po stwierdzeniu tego i bezzwłocznym poinformowaniu dotkniętych klientów oraz o podjętych środkach zaradczych.
14. Skargi do Organu Nadzoru (CNIL – art. 77)
Jeśli wierzysz, po skontaktowaniu się z nami pod adresem prywatność@aurabase.cloud, że przetwarzanie Twoich danych osobowych nie jest zgodne z obowiązującymi przepisami o ochronie danych, masz prawo wniesienia skargi do właściwego organu nadzorczego:
3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Francja
Telefon: +33 (0)1 53 73 22 22
Złożenie reklamacji online: www.cnil.fr/en/plaintes