1. Rollerin Ayrımı (Veri Denetleyicisi ve Veri İşleyicisi)
Genel Veri Koruma Yönetmeliği'nin (GDPR) 4(7) ve 4(8) Maddeleri uyarınca, işlenen veri türüne bağlı olarak iki farklı yasal çerçeve geçerlidir:
Geliştirici hesabınızın oluşturulması ve yönetimi, abonelik faturalandırması, teknik destek yazışmaları ve konsol sistemi telemetrisi ile ilgili veriler için.
Veritabanlarınızda, depolama gruplarınızda veya sunucusuz işlevlerinizde depoladığınız son kullanıcılarınızın uygulama verileri için. Bu işleme bizim tarafımızdan yönetilmektedir. Veri İşleme Sözleşmesi (DPA).
2. Veri Denetleyicisi ve Veri Koruma Görevlisi (DPO)
Veri denetleyicisi, Aurabase'in işletme kuruluşudur (GDPR Madde 13.1.a):
Kayıtlı ofis: Paris, Fransa · Genel iletişim: iletişim@aurabase.cloud
Güvenlik, gizlilik ve DPO iletişimi (GDPR'nin 37. Maddesi): gizlilik@aurabase.cloud (48 iş saati içinde yanıt).
3. Toplanan Kişisel Veriler ve Sözleşme Gerekliliği (Mad. 13.2.e)
Yalnızca hizmetlerimizin sağlanması ve güvenliği için kesinlikle gerekli olan bilgileri topluyoruz:
- Hesap verileri (hizmet performansı için zorunludur): E-posta adresi, kullanıcı adı, kuruluş adı ve kriptografik şifre karması (ayrı ayrı tuzlanır).
- Faturalandırma verileri (sözleşmeye bağlı ve yasal gereklilik): Fatura iletişim bilgileri, KDV kimlik numarası ve Mollie Müşteri Kimlikleri. Banka bilgileri ve ödeme kartı numaraları doğrudan Mollie tarafından işlenir ve asla sunucularımız üzerinden aktarılmaz.
- Teknik veriler ve erişim kayıtları (meşru güvenlik menfaati): Bağlanan IP adresi, tarayıcı türü (Kullanıcı Aracısı), oturum belirteçleri ve API Ağ Geçidi isteği zaman damgaları.
- Telemetri verileri: Kapasite yönetimi için gereken toplu kaynak kullanımı ölçümleri (RAM, CPU, depolama birimi, eşzamanlı bağlantılar).
4. İşlemenin Amaçları ve Yasal Dayanağı
5. Veri Yerleşimi ve Avrupa Egemenliği
Projenizi oluştururken birincil barındırma bölgenizi seçersiniz. Birincil veritabanları, okuma replikaları, yedeklemeler ve depolama grupları fiziksel olarak seçilen bölgede bulunur (örneğin, Scaleway tarafından yönetilen altyapıda Fransa (Paris fr-par) veya Hetzner'de Almanya).
- Ücretsiz / Profesyonel Planlar: Avrupa Birliği'nde egemen ev sahipliği (Fransa fr-par-1/2/3, Almanya).
- Kurumsal Plan: Ülke başına özel coğrafi sabitleme ve tamamen yalıtılmış özel VPC.
6. Alt İşleyicilerin Listesi
GDPR'nin 28. Maddesi uyarınca hizmetlerimizin sağlanmasında yer alan teknik alt işleyicilerimizin kapsamlı listesi aşağıda verilmiştir:
7. Avrupa Birliği Dışına Veri Aktarımı (Madde 44 ila 49)
Aurabase, barındırma ve depolama altyapısına öncelik veriyor %100'ü Avrupa Birliği'nde yer almaktadır (Fransa ve Almanya), ABD CLOUD Yasası gibi bölge dışı mevzuattan korunmaktadır.
Avrupa Ekonomik Alanı (AEA) dışında bulunan hizmet sağlayıcılara ikincil teknik aktarımların gerekli olması durumunda (özellikle Twilio aracılığıyla küresel SMS gönderimi veya Apple ve Google aracılığıyla mobil anlık bildirimler için), Aurabase bu aktarımların sıkı bir şekilde aşağıdakilere tabi olmasını sağlar:
- Bağlılık AB-ABD Veri Gizliliği Çerçevesi (DPF) Alıcı kuruluşun sertifikalı olduğu yer.
- Yürütme Standart Sözleşme Maddeleri (SCC'ler) Avrupa Komisyonu tarafından kabul edilmiştir (Uygulama Kararı 2021/914).
- Yürürlüğü Bağlayıcı Şirket Kuralları (BCR) Avrupa denetleyici otoriteleri tarafından usulüne uygun olarak onaylanmıştır.
8. Veri Saklama Süreleri (Mad. 13.2.a)
- Aktif hesap verileri: Hesabın etkinleştirildiği süre boyunca ve geçerli fesih tarihine kadar saklanır.
- Hesap/proje silme: Veritabanlarının ve depolama birimlerinin maksimum 72 saat içinde tamamen ve geri alınamaz şekilde temizlenmesi.
- Denetim ve güvenlik günlükleri: Güvenlik adli tıp, dolandırıcılığın önlenmesi ve yasal denetim yükümlülükleri için 365 gün boyunca tutuldu.
- Fatura kayıtları ve muhasebe belgeleri: Geçerli ticari ve vergi mevzuatı uyarınca 10 yıl süreyle yasal arşivleme.
9. GDPR Haklarınız ve Yasal Yanıt Zaman Çizelgeleriniz (Mad. 12 ve 15 ila 22)
Genel Veri Koruma Yönetmeliği'nin (GDPR) 12 ila 22. Maddeleri ve geçerli veri koruma mevzuatı uyarınca, kişisel verileriniz üzerinde aşağıdaki haklara sahipsiniz:
- Erişim hakkı (Mad. 15): Kişisel verilerinizin işlenip işlenmediğine ilişkin onayı, anlaşılır formatta kapsamlı bir kopyayla birlikte alabilirsiniz.
- Düzeltme hakkı (Madde 16): Yanlış veya eksik bilgilerin derhal düzeltilmesini veya tamamlanmasını talep edebilirsiniz.
- Silme hakkı/Unutulma hakkı (Mad. 17): Kişisel verilerinizin kalıcı olarak silinmesini talep edebilirsiniz (yasal vergi ve muhasebe saklama yükümlülükleri hariç).
- İşlemenin kısıtlanması hakkı (Mad. 18): Anlaşmazlık veya doğrulama durumunda işlemenin geçici olarak dondurulmasını talep edebilirsiniz.
- Veri taşınabilirliği hakkı (Mad. 20): Verilerinizi başka bir denetleyiciye iletmek üzere yapılandırılmış, yaygın olarak kullanılan ve makine tarafından okunabilir bir biçimde (JSON, CSV, SQL dökümü) alabilirsiniz.
- İtiraz hakkı (Mad. 21): Kişisel verilerinizin işlenmesine istediğiniz zaman meşru gerekçelerle itiraz edebilirsiniz.
- Ölüm sonrası direktifler: Ölümünüzden sonra kişisel verilerinizin saklanması, silinmesi ve ifşa edilmesine ilişkin genel veya özel yönergeler tanımlama hakkına sahipsiniz.
Haklarınızı kullanmak kesinlikle ücretsiz (Madde 12.5 GDPR).
Aurabase, talebinizi işleme almayı ve mümkün olan en kısa sürede ve en geç bir süre içinde yanıt vermeyi taahhüt eder. bir (1) aylık yasal süre Talebinizin alınmasından itibaren.
Bu son tarih, taleplerin karmaşıklığı ve sayısı dikkate alınarak, gerektiğinde iki (2) ay daha uzatılabilir; bu gibi durumlarda Aurabase, ilk bir aylık süre içinde uzatmayı ve gecikme nedenlerini size bildirecektir.
Haklarınızı nasıl kullanabilirsiniz?
• Doğrudan Stüdyodan: Ayarlar → Uyumluluk → Dışa Aktar / Silme.
• DPO'ya e-posta göndererek: gizlilik@aurabase.cloud.
10. Otomatik Karar Verme ve Profil Oluşturmanın Yokluğu (Mad. 13.2.f ve 22)
GDPR'nin 13(2)(f) ve 22. Maddeleri uyarınca, Aurabase sizi bilgilendirir: tam otomatik karar verme sürecine dahil değildir ne de herhangi bir profil oluşturma Kullanıcıların veya davranışlarının.
Hiçbir karar alma algoritması, otomatik değerlendirme sistemi veya yapay zeka modeli, etkili insan müdahalesi ve incelemesi olmadan sizi ilgilendiren hukuki etkiler yaratmaz veya sizi benzer şekilde önemli ölçüde etkilemez.
11. Teknik ve Organizasyonel Güvenlik Önlemleri (TOM'ler - Madde 32)
- Şifreleme: Veriler, kullanımda değilken AES-256 kullanılarak ve aktarım sırasında Mükemmel İletme Gizliliği ile TLS 1.3 aracılığıyla şifrelenir.
- Çok kiracılı izolasyon: Yerel PostgreSQL Satır Düzeyinde Güvenlik (RLS) uygulamasıyla mantıksal proje ayrımı.
- Erişim kontrolleri: Çok faktörlü kimlik doğrulama (MFA TOTP), zaman sınırlı erişim belirteçleri ve otomatik API anahtarı rotasyonu.
13. Güvenlik Olayı ve İhlal Bildirimi (Mad. 33 ve 34)
Haklarınız ve özgürlükleriniz için risk teşkil eden teyit edilmiş bir kişisel veri ihlali durumunda Aurabase, yetkili denetim makamına (CNIL) en fazla 72 saat bunun farkına vardıktan sonra ve etkilenen müşterileri, alınan iyileştirme önlemleriyle birlikte gereksiz gecikme olmaksızın bilgilendirir.
14. Denetleyici Otoriteye Şikayetler (CNIL - Madde 77)
Eğer inanıyorsanız, bizimle iletişime geçtikten sonra gizlilik@aurabase.cloudKişisel verilerinizin işlenmesinin geçerli veri koruma düzenlemelerine uygun olmadığı durumlarda yetkili denetim makamına şikayette bulunma hakkına sahipsiniz:
3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Fransa
Telefon: +33 (0)1 53 73 22 22
Çevrimiçi şikayet gönderimi: www.cnil.fr/en/plaintes