1. Различие ролей (контролер данных и обработчик данных)
В соответствии со статьями 4(7) и 4(8) Общего регламента защиты данных (GDPR) в зависимости от типа обрабатываемых данных применяются две различные правовые рамки:
Для данных, касающихся создания и администрирования вашей учетной записи разработчика, выставления счетов за подписку, переписки в службу технической поддержки и телеметрии системы консоли.
Для данных приложений ваших конечных пользователей, которые вы храните в своих базах данных, сегментах хранения или бессерверных функциях. Эта обработка регулируется нашими Соглашение об обработке данных (DPA).
2. Контроллер данных и сотрудник по защите данных (DPO)
Контроллером данных является операционная организация Aurabase (ст. 13.1.a GDPR):
Зарегистрированный офис: Париж, Франция · Общий контакт: contact@aurabase.cloud
Безопасность, конфиденциальность и контакты DPO (ст. 37 GDPR): Privacy@aurabase.cloud (ответ в течение 48 рабочих часов).
3. Собираемые персональные данные и договорные требования (ст. 13.2.e)
Мы собираем только информацию, строго необходимую для предоставления и безопасности наших услуг:
- Данные аккаунта (обязательны для выполнения услуги): Адрес электронной почты, имя пользователя, название организации и криптографический хеш пароля (подключаются индивидуально).
- Данные для выставления счета (договорные и законодательные требования): Контактная информация для выставления счетов, идентификационный номер плательщика НДС и идентификаторы клиентов Mollie. Банковские реквизиты и номера платежных карт обрабатываются непосредственно Молли и никогда не проходят через наши серверы.
- Технические данные и журналы доступа (законный интерес безопасности): Подключение IP-адреса, типа браузера (User-Agent), токенов сеанса и временных меток запроса шлюза API.
- Данные телеметрии: Совокупные показатели использования ресурсов (ОЗУ, ЦП, объем хранилища, одновременные подключения), необходимые для управления емкостью.
4. Цели и правовые основы обработки
5. Резиденция данных и европейский суверенитет
При создании проекта вы выбираете основной регион хостинга. Основные базы данных, реплики чтения, резервные копии и сегменты хранения физически находятся в выбранном регионе (например, Франция (Париж по номиналу) на управляемой инфраструктуре Scaleway или Германия на Хетцнере).
- Бесплатные/Профессиональные планы: Суверенный хостинг в Европейском Союзе (Франция fr-par-1/2/3, Германия).
- План предприятия: Выделенное географическое привязка для каждой страны и полностью изолированное частное VPC.
6. Список субобработчиков
В соответствии со статьей 28 GDPR, вот исчерпывающий список наших технических субобработчиков, участвующих в предоставлении наших услуг:
7. Передача данных за пределы Европейского Союза (ст. 44–49).
Aurabase отдает приоритет инфраструктуре хостинга и хранения данных 100% расположено в Европейском Союзе (Франция и Германия), защищенные от экстерриториального законодательства, такого как Закон США об ОБЛАКЕ.
В случае необходимости вторичной технической передачи поставщикам услуг, расположенным за пределами Европейской экономической зоны (ЕЭЗ) (особенно для глобальной отправки SMS через Twilio или мобильных push-уведомлений через Apple и Google), Aurabase гарантирует, что эти передачи строго регулируются:
- Соблюдение ЕС-США Структура конфиденциальности данных (DPF) где организация-получатель сертифицирована.
- Исполнение Стандартные договорные условия (SCC) принято Европейской комиссией (Решение о реализации 2021/914).
- Обеспечение соблюдения Обязательные корпоративные правила (BCR) должным образом одобрены европейскими надзорными органами.
8. Сроки хранения данных (ст. 13.2.а)
- Данные активного аккаунта: Сохраняется на протяжении всего периода активации учетной записи и до фактического прекращения ее действия.
- Удаление аккаунта/проекта: Полная и необратимая очистка баз данных и томов хранения в течение максимум 72 часов.
- Журналы аудита и безопасности: Хранится в течение 365 дней для проведения экспертизы безопасности, предотвращения мошенничества и выполнения предусмотренных законом обязательств по аудиту.
- Платежные документы и бухгалтерские документы: Обязательное архивирование в течение 10 лет в соответствии с действующими коммерческими и налоговыми правилами.
9. Ваши права GDPR и установленные законом сроки реагирования (ст. 12 и 15–22)
В соответствии со статьями 12–22 Общего регламента защиты данных (GDPR) и применимым законодательством о защите данных вы обладаете следующими правами на свои персональные данные:
- Право доступа (ст. 15): Вы можете получить подтверждение того, обрабатываются ли ваши персональные данные, а также полную копию в понятном формате.
- Право на исправление (ст. 16): Вы можете запросить немедленное исправление или дополнение неточной или неполной информации.
- Право на удаление/Право на забвение (ст. 17): Вы можете запросить безвозвратное удаление ваших личных данных (за исключением установленных законом налоговых обязательств и обязательств по хранению бухгалтерского учета).
- Право на ограничение обработки (ст. 18): Вы можете запросить временное замораживание обработки в случае возникновения спора или проверки.
- Право на переносимость данных (ст. 20): Вы можете получить свои данные в структурированном, широко используемом и машиночитаемом формате (JSON, CSV, дамп SQL) для передачи на другой контроллер.
- Право на возражение (ст. 21): Вы можете в любое время на законных основаниях возразить против обработки ваших персональных данных.
- Посмертные директивы: Вы имеете право определять общие или конкретные правила относительно хранения, удаления и раскрытия ваших личных данных после вашей смерти.
Осуществление своих прав – это строго бесплатно (Статья 12.5 GDPR).
Aurabase обязуется обработать ваш запрос и ответить как можно быстрее, не позднее, чем в течение установленный законом срок в один (1) месяц с момента получения вашего запроса.
При необходимости этот срок может быть продлен еще на два (2) месяца с учетом сложности и количества запросов; в таких случаях Aurabase уведомит вас о продлении и причинах задержки в течение первоначального месячного периода.
Как реализовать свои права?
• Непосредственно из студии: Настройки → Соответствие → Экспорт/Стирание.
• Отправив электронное письмо DPO: Privacy@aurabase.cloud.
10. Отсутствие автоматизированного принятия решений и профилирования (ст. 13.2.f и 22)
В соответствии со статьями 13(2)(f) и 22 GDPR, Aurabase сообщает вам, что не занимается полностью автоматизированным принятием решений ни в любое профилирование пользователей или их поведения.
Никакой алгоритм принятия решений, автоматизированная система оценки или модель искусственного интеллекта не создают правовых последствий в отношении вас и не оказывают на вас аналогичным образом существенного влияния без эффективного вмешательства и проверки со стороны человека.
11. Технические и организационные меры безопасности (ТОМ – ст. 32).
- Шифрование: Данные зашифрованы при хранении с использованием AES-256 и при передаче через TLS 1.3 с Perfect Forward Secrecy.
- Мультитенантная изоляция: Логическое разделение проектов с использованием встроенной системы безопасности строк PostgreSQL (RLS).
- Контроль доступа: Многофакторная аутентификация (MFA TOTP), токены ограниченного по времени доступа и автоматическая ротация ключей API.
13. Уведомление о происшествии и нарушении безопасности (ст. 33 и 34)
В случае подтвержденного нарушения персональных данных, представляющего риск для ваших прав и свобод, Aurabase обязуется уведомить компетентный надзорный орган (CNIL) в течение максимум 72 часа после того, как стало известно об этом, и незамедлительно проинформировать затронутых клиентов, а также о принятых мерах по исправлению ситуации.
14. Жалобы в надзорный орган (CNIL – статья 77)
Если вы верите, после обращения к нам по адресу Privacy@aurabase.cloud, что обработка ваших персональных данных не соответствует действующим правилам защиты данных, вы имеете право подать жалобу в компетентный надзорный орган:
3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Франция
Телефон: +33 (0)1 53 73 22 22
Подача жалобы онлайн: www.cnil.fr/en/plaintes