De volta para casa
Centro de ConformidadeGDPR DPA
Privacidade e transparência do GDPR

Política de Privacidade

Esta política explica de forma transparente como a Aurabase recolhe, utiliza, protege e retém os seus dados pessoais em conformidade com o Regulamento Geral de Proteção de Dados (RGPD 2016/679) e as leis europeias de proteção de dados aplicáveis.

Última atualização: 25 de agosto de 2026·DPO e privacidade: privacidade@aurabase.cloud

1. Distinção de funções (controlador de dados versus processador de dados)

De acordo com os artigos 4.º, n.º 7 e 8, do Regulamento Geral sobre a Proteção de Dados (RGPD), aplicam-se dois regimes jurídicos distintos, dependendo do tipo de dados tratados:

Aurabase: Controlador de Dados

Para dados relacionados à criação e administração da sua conta de desenvolvedor, cobrança de assinatura, correspondência de suporte técnico e telemetria do sistema do console.

Aurabase: Processador de Dados

Para os dados de aplicativos de seus usuários finais que você armazena em seus bancos de dados, buckets de armazenamento ou funções sem servidor. Este processamento é regido pelo nosso Contrato de Processamento de Dados (DPA).

2. Controlador de Dados e Oficial de Proteção de Dados (DPO)

O responsável pelo tratamento dos dados é a entidade operadora da Aurabase (Art. 13.1.a do RGPD):

AURABASE SAS — Sociedade Anónima Simplificada com capital social de 100.000€
Sede: Paris, França · Contato geral: contact@aurabase.cloud
Segurança, privacidade e contato com DPO (Art. 37 do GDPR): privacidade@aurabase.cloud (resposta em até 48 horas úteis).

3. Dados Pessoais Coletados e Requisito Contratual (Art. 13.2.e)

Apenas recolhemos informação estritamente necessária à prestação e segurança dos nossos serviços:

  • Dados da conta (obrigatórios para execução do serviço): Endereço de e-mail, nome de usuário, nome da organização e hash de senha criptográfica (salgados individualmente).
  • Dados de faturação (exigência contratual e legal): Informações de contato para cobrança, número de identificação de IVA e IDs de cliente Mollie. Os dados bancários e os números dos cartões de pagamento são processados ​​diretamente pela Mollie e nunca transitam pelos nossos servidores.
  • Dados técnicos e registros de acesso (interesse legítimo de segurança): Endereço IP de conexão, tipo de navegador (User-Agent), tokens de sessão e carimbos de data/hora de solicitação do API Gateway.
  • Dados de telemetria: Métricas agregadas de uso de recursos (RAM, CPU, volume de armazenamento, conexões simultâneas) necessárias para gerenciamento de capacidade.
Nota sobre disposição obrigatória (Art. 13.2.e): O fornecimento de dados de conta e de faturação é necessário para celebrar e executar o contrato de serviço. Sem fornecer esses dados, o acesso ao console e às APIs do Aurabase não pode ser concedido.

5. Residência de Dados e Soberania Europeia

Ao criar seu projeto, você seleciona sua região de hospedagem principal. Bancos de dados primários, réplicas de leitura, backups e buckets de armazenamento residem fisicamente na região selecionada (por exemplo, França (Paris fr-par) sobre infraestrutura gerenciada Scaleway ou Alemanha em Hetzner).

Opções de residência de dados
  • Planos Gratuitos/Pro: Hospedagem soberana na União Europeia (França fr-par-1/2/3, Alemanha).
  • Plano Empresarial: Fixação geográfica dedicada por país e VPC privada totalmente isolada.

6. Lista de Subprocessadores

De acordo com o Artigo 28 do RGPD, aqui está a lista exaustiva dos nossos subprocessadores técnicos envolvidos na prestação dos nossos serviços:

SubprocessadorFunção/Escopo dos ServiçosRegiões de hospedagemSalvaguardas Contratuais
Scaleway SASPrimary managed cloud hosting: Kubernetes Kapsule, PostgreSQL HA (RDB), S3 Object Storage, Redis, Load Balancer, and CockpitFrance (Paris fr-par-1, fr-par-2, fr-par-3)100% EU Sovereign · ISO 27001, HDS, SecNumCloud-ready certifications · Scaleway DPA
Hetzner Online GmbHSecondary compute infrastructure, Edge server nodes, and volume disksGermany (Nuremberg, Falkenstein)100% EU Sovereign · ISO 27001 Certification · Hetzner DPA
Mollie B.V.Secure payment processing (Credit Cards, SEPA) and subscription billingNetherlands (EU)100% EU Sovereign · PCI-DSS Level 1 Certification · Mollie DPA · GDPR Compliant
Twilio Ireland LtdAuthentication SMS routing and critical notifications (aura-notifications service)Ireland (EU) / GlobalTwilio DPA · Binding Corporate Rules (BCR) · SCCs
Apple Inc. (APNs) & Google LLC (FCM)Push notification delivery gateways for iOS and AndroidEuropean Union & GlobalEnd-to-end encrypted notification payload stream · SCCs
Internet Security Research Group (ISRG / Let’s Encrypt)Certificate authority for automatic TLS/SSL certificate issuance and renewalGlobalOpen standard X.509 RFC 8555 (ACME)

7. Transferências de dados fora da União Europeia (artigos 44 a 49)

Aurabase prioriza infraestrutura de hospedagem e armazenamento 100% localizado na União Europeia (França e Alemanha), protegidos de legislação extraterritorial como a Lei US CLOUD.

Caso sejam necessárias transferências técnicas secundárias para prestadores de serviços localizados fora do Espaço Económico Europeu (EEE) (particularmente para envio global de SMS via Twilio ou notificações push móveis via Apple e Google), a Aurabase garante que essas transferências são estritamente regidas por:

  • Aderência ao UE-EUA Estrutura de Privacidade de Dados (DPF) onde a entidade beneficiária é certificada.
  • Execução de Cláusulas Contratuais Padrão (SCCs) adotado pela Comissão Europeia (Decisão de Execução 2021/914).
  • Aplicação de Regras Corporativas Vinculativas (BCR) devidamente aprovado pelas autoridades de supervisão europeias.

8. Prazos de conservação de dados (Art. 13.2.a)

  • Dados da conta ativa: Retido durante toda a ativação da conta e até o encerramento efetivo.
  • Exclusão de conta/projeto: Limpeza completa e irreversível de bancos de dados e volumes de armazenamento em no máximo 72 horas.
  • Logs de auditoria e segurança: Retido por 365 dias consecutivos para análise forense de segurança, prevenção de fraudes e obrigações de auditoria legal.
  • Registros de faturamento e documentos contábeis: Arquivamento legal por 10 anos, de acordo com a regulamentação comercial e fiscal aplicável.

9. Seus direitos do GDPR e prazos de resposta legais (Art. 12 e 15 a 22)

De acordo com os artigos 12.º a 22.º do Regulamento Geral de Proteção de Dados (RGPD) e da legislação de proteção de dados aplicável, detém os seguintes direitos sobre os seus dados pessoais:

  • Direito de acesso (Art. 15): Poderá obter a confirmação se os seus dados pessoais estão a ser tratados, juntamente com uma cópia completa e em formato inteligível.
  • Direito de retificação (Art. 16): Você poderá solicitar a correção imediata ou o preenchimento de informações imprecisas ou incompletas.
  • Direito ao apagamento/Direito ao esquecimento (Art. 17): Você pode solicitar a exclusão permanente dos seus dados pessoais (excluindo obrigações legais de retenção fiscal e contábil).
  • Direito à restrição do tratamento (Art. 18): Você pode solicitar o congelamento temporário do processamento em caso de disputa ou verificação.
  • Direito à portabilidade dos dados (Art. 20): Você pode receber seus dados em um formato estruturado, comumente usado e legível por máquina (JSON, CSV, SQL dump) para transmitir para outro controlador.
  • Direito de oposição (Art. 21): Poderá opor-se a qualquer momento, por motivos legítimos, ao tratamento dos seus dados pessoais.
  • Diretivas post-mortem: Você tem o direito de definir diretrizes gerais ou específicas relativas à retenção, exclusão e divulgação de seus dados pessoais após sua morte.
Procedimentos e prazos legais de resposta (artigo 12(3) do RGPD):

Exercer seus direitos é estritamente gratuito (Art. 12.5 do RGPD).
A Aurabase compromete-se a processar o seu pedido e a responder o mais rapidamente possível e, o mais tardar, dentro de um prazo prazo legal de um (1) mês a partir do recebimento de sua solicitação.
Este prazo poderá ser prorrogado por mais 2 (dois) meses sempre que necessário, tendo em conta a complexidade e o número de pedidos; nesses casos, a Aurabase irá notificá-lo sobre a prorrogação e os motivos do atraso dentro do período inicial de um mês.

Como exercer seus direitos?
• Diretamente do Estúdio: Configurações → Conformidade → Exportar/Apagar.
• Enviando um e-mail ao DPO: privacidade@aurabase.cloud.

10. Ausência de tomada de decisão automatizada e criação de perfis (Art. 13.2.f e 22)

De acordo com os artigos 13(2)(f) e 22 do RGPD, a Aurabase informa que não se envolve em tomadas de decisão totalmente automatizadas nem em qualquer perfil dos usuários ou seu comportamento.

Nenhum algoritmo de tomada de decisão, sistema de avaliação automatizado ou modelo de inteligência artificial produz efeitos legais a seu respeito ou o afeta significativamente de forma semelhante sem intervenção e revisão humana eficaz.

11. Medidas de Segurança Técnica e Organizacional (TOMs - Art. 32)

  • Criptografia: Dados criptografados em repouso usando AES-256 e em trânsito via TLS 1.3 com Perfect Forward Secrecy.
  • Isolamento multilocatário: Separação lógica de projetos com aplicação nativa de segurança em nível de linha (RLS) do PostgreSQL.
  • Controles de acesso: Autenticação multifator (MFA TOTP), tokens de acesso por tempo limitado e rotação automatizada de chaves de API.

12. Cookies e tecnologias de rastreamento

Aurabase usa sem rastreadores de publicidade de terceiros. Os únicos cookies utilizados são cookies técnicos estritamente necessários para manter a sua sessão e garantir a segurança da aplicação. Para mais detalhes consulte nosso política de cookies.

13. Notificação de Incidentes e Violações de Segurança (Art. 33 e 34)

No caso de uma violação confirmada de dados pessoais que represente um risco para os seus direitos e liberdades, a Aurabase compromete-se a notificar a autoridade de controlo competente (CNIL) no prazo máximo de 72 horas após tomar conhecimento disso e informar os clientes afetados sem demora injustificada, juntamente com as medidas de remediação tomadas.

14. Reclamações à Autoridade de Supervisão (CNIL - Art. 77)

Se você acredita, depois de nos contatar em privacidade@aurabase.cloud, que o tratamento dos seus dados pessoais não cumpre a regulamentação de proteção de dados aplicável, tem o direito de apresentar reclamação junto da autoridade de controlo competente:

Commission Nationale de l'Informatique et des Libertés (CNIL)
3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, França
Telefone: +33 (0)1 53 73 22 22
Envio de reclamação on-line: www.cnil.fr/en/plaintes