1. Distinção de funções (controlador de dados versus processador de dados)
De acordo com os artigos 4.º, n.º 7 e 8, do Regulamento Geral sobre a Proteção de Dados (RGPD), aplicam-se dois regimes jurídicos distintos, dependendo do tipo de dados tratados:
Para dados relacionados à criação e administração da sua conta de desenvolvedor, cobrança de assinatura, correspondência de suporte técnico e telemetria do sistema do console.
Para os dados de aplicativos de seus usuários finais que você armazena em seus bancos de dados, buckets de armazenamento ou funções sem servidor. Este processamento é regido pelo nosso Contrato de Processamento de Dados (DPA).
2. Controlador de Dados e Oficial de Proteção de Dados (DPO)
O responsável pelo tratamento dos dados é a entidade operadora da Aurabase (Art. 13.1.a do RGPD):
Sede: Paris, França · Contato geral: contact@aurabase.cloud
Segurança, privacidade e contato com DPO (Art. 37 do GDPR): privacidade@aurabase.cloud (resposta em até 48 horas úteis).
3. Dados Pessoais Coletados e Requisito Contratual (Art. 13.2.e)
Apenas recolhemos informação estritamente necessária à prestação e segurança dos nossos serviços:
- Dados da conta (obrigatórios para execução do serviço): Endereço de e-mail, nome de usuário, nome da organização e hash de senha criptográfica (salgados individualmente).
- Dados de faturação (exigência contratual e legal): Informações de contato para cobrança, número de identificação de IVA e IDs de cliente Mollie. Os dados bancários e os números dos cartões de pagamento são processados diretamente pela Mollie e nunca transitam pelos nossos servidores.
- Dados técnicos e registros de acesso (interesse legítimo de segurança): Endereço IP de conexão, tipo de navegador (User-Agent), tokens de sessão e carimbos de data/hora de solicitação do API Gateway.
- Dados de telemetria: Métricas agregadas de uso de recursos (RAM, CPU, volume de armazenamento, conexões simultâneas) necessárias para gerenciamento de capacidade.
4. Finalidades e Bases Legais do Tratamento
5. Residência de Dados e Soberania Europeia
Ao criar seu projeto, você seleciona sua região de hospedagem principal. Bancos de dados primários, réplicas de leitura, backups e buckets de armazenamento residem fisicamente na região selecionada (por exemplo, França (Paris fr-par) sobre infraestrutura gerenciada Scaleway ou Alemanha em Hetzner).
- Planos Gratuitos/Pro: Hospedagem soberana na União Europeia (França fr-par-1/2/3, Alemanha).
- Plano Empresarial: Fixação geográfica dedicada por país e VPC privada totalmente isolada.
6. Lista de Subprocessadores
De acordo com o Artigo 28 do RGPD, aqui está a lista exaustiva dos nossos subprocessadores técnicos envolvidos na prestação dos nossos serviços:
7. Transferências de dados fora da União Europeia (artigos 44 a 49)
Aurabase prioriza infraestrutura de hospedagem e armazenamento 100% localizado na União Europeia (França e Alemanha), protegidos de legislação extraterritorial como a Lei US CLOUD.
Caso sejam necessárias transferências técnicas secundárias para prestadores de serviços localizados fora do Espaço Económico Europeu (EEE) (particularmente para envio global de SMS via Twilio ou notificações push móveis via Apple e Google), a Aurabase garante que essas transferências são estritamente regidas por:
- Aderência ao UE-EUA Estrutura de Privacidade de Dados (DPF) onde a entidade beneficiária é certificada.
- Execução de Cláusulas Contratuais Padrão (SCCs) adotado pela Comissão Europeia (Decisão de Execução 2021/914).
- Aplicação de Regras Corporativas Vinculativas (BCR) devidamente aprovado pelas autoridades de supervisão europeias.
8. Prazos de conservação de dados (Art. 13.2.a)
- Dados da conta ativa: Retido durante toda a ativação da conta e até o encerramento efetivo.
- Exclusão de conta/projeto: Limpeza completa e irreversível de bancos de dados e volumes de armazenamento em no máximo 72 horas.
- Logs de auditoria e segurança: Retido por 365 dias consecutivos para análise forense de segurança, prevenção de fraudes e obrigações de auditoria legal.
- Registros de faturamento e documentos contábeis: Arquivamento legal por 10 anos, de acordo com a regulamentação comercial e fiscal aplicável.
9. Seus direitos do GDPR e prazos de resposta legais (Art. 12 e 15 a 22)
De acordo com os artigos 12.º a 22.º do Regulamento Geral de Proteção de Dados (RGPD) e da legislação de proteção de dados aplicável, detém os seguintes direitos sobre os seus dados pessoais:
- Direito de acesso (Art. 15): Poderá obter a confirmação se os seus dados pessoais estão a ser tratados, juntamente com uma cópia completa e em formato inteligível.
- Direito de retificação (Art. 16): Você poderá solicitar a correção imediata ou o preenchimento de informações imprecisas ou incompletas.
- Direito ao apagamento/Direito ao esquecimento (Art. 17): Você pode solicitar a exclusão permanente dos seus dados pessoais (excluindo obrigações legais de retenção fiscal e contábil).
- Direito à restrição do tratamento (Art. 18): Você pode solicitar o congelamento temporário do processamento em caso de disputa ou verificação.
- Direito à portabilidade dos dados (Art. 20): Você pode receber seus dados em um formato estruturado, comumente usado e legível por máquina (JSON, CSV, SQL dump) para transmitir para outro controlador.
- Direito de oposição (Art. 21): Poderá opor-se a qualquer momento, por motivos legítimos, ao tratamento dos seus dados pessoais.
- Diretivas post-mortem: Você tem o direito de definir diretrizes gerais ou específicas relativas à retenção, exclusão e divulgação de seus dados pessoais após sua morte.
Exercer seus direitos é estritamente gratuito (Art. 12.5 do RGPD).
A Aurabase compromete-se a processar o seu pedido e a responder o mais rapidamente possível e, o mais tardar, dentro de um prazo prazo legal de um (1) mês a partir do recebimento de sua solicitação.
Este prazo poderá ser prorrogado por mais 2 (dois) meses sempre que necessário, tendo em conta a complexidade e o número de pedidos; nesses casos, a Aurabase irá notificá-lo sobre a prorrogação e os motivos do atraso dentro do período inicial de um mês.
Como exercer seus direitos?
• Diretamente do Estúdio: Configurações → Conformidade → Exportar/Apagar.
• Enviando um e-mail ao DPO: privacidade@aurabase.cloud.
10. Ausência de tomada de decisão automatizada e criação de perfis (Art. 13.2.f e 22)
De acordo com os artigos 13(2)(f) e 22 do RGPD, a Aurabase informa que não se envolve em tomadas de decisão totalmente automatizadas nem em qualquer perfil dos usuários ou seu comportamento.
Nenhum algoritmo de tomada de decisão, sistema de avaliação automatizado ou modelo de inteligência artificial produz efeitos legais a seu respeito ou o afeta significativamente de forma semelhante sem intervenção e revisão humana eficaz.
11. Medidas de Segurança Técnica e Organizacional (TOMs - Art. 32)
- Criptografia: Dados criptografados em repouso usando AES-256 e em trânsito via TLS 1.3 com Perfect Forward Secrecy.
- Isolamento multilocatário: Separação lógica de projetos com aplicação nativa de segurança em nível de linha (RLS) do PostgreSQL.
- Controles de acesso: Autenticação multifator (MFA TOTP), tokens de acesso por tempo limitado e rotação automatizada de chaves de API.
13. Notificação de Incidentes e Violações de Segurança (Art. 33 e 34)
No caso de uma violação confirmada de dados pessoais que represente um risco para os seus direitos e liberdades, a Aurabase compromete-se a notificar a autoridade de controlo competente (CNIL) no prazo máximo de 72 horas após tomar conhecimento disso e informar os clientes afetados sem demora injustificada, juntamente com as medidas de remediação tomadas.
14. Reclamações à Autoridade de Supervisão (CNIL - Art. 77)
Se você acredita, depois de nos contatar em privacidade@aurabase.cloud, que o tratamento dos seus dados pessoais não cumpre a regulamentação de proteção de dados aplicável, tem o direito de apresentar reclamação junto da autoridade de controlo competente:
3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, França
Telefone: +33 (0)1 53 73 22 22
Envio de reclamação on-line: www.cnil.fr/en/plaintes