回到家
合规中心GDPR 数据保护法
隐私和 GDPR 透明度

隐私政策

本政策透明地解释了 Aurabase 如何根据《通用数据保护条例》(GDPR 2016/679) 和适用的欧洲数据保护法收集、使用、保护和保留您的个人数据。

最后更新时间:2026 年 8 月 25 日·DPO 和隐私: 隐私@aurabase.cloud

1. 角色区分(数据控制者与数据处理者)

根据《通用数据保护条例》(GDPR) 第 4(7) 条和第 4(8) 条,根据处理的数据类型,适用两种不同的法律框架:

Aurabase:数据控制器

用于与开发者帐户的创建和管理、订阅计费、技术支持通信和控制台系统遥测相关的数据。

Aurabase:数据处理器

用于存储在数据库、存储桶或无服务器函数中的最终用户的应用程序数据。此处理受我们的管辖 数据处理协议 (DPA).

2. 数据控制者和数据保护官 (DPO)

数据控制者是 Aurabase 的运营实体(GDPR 第 13.1.a 条):

奥拉贝斯公司 — 简化股份公司,股本为 100,000 欧元
注册办事处:法国巴黎 · 一般联系方式: 联系@aurabase.cloud
安全、隐私和 DPO 联系方式(GDPR 第 37 条): 隐私@aurabase.cloud (48 个工作小时内回复)。

3. 个人数据收集和合同要求(第 13.2.e 条)

我们仅收集提供服务和确保服务安全所必需的信息:

  • 帐户数据(服务性能必需): 电子邮件地址、用户名、组织名称和加密密码哈希(单独加盐)。
  • 计费数据(合同和法定要求): 账单联系信息、增值税 ID 号和 Mollie 客户 ID。银行详细信息和支付卡号由 Mollie 直接处理,绝不会通过我们的服务器传输。
  • 技术数据和访问日志(合法的安全权益): 连接 IP 地址、浏览器类型(用户代理)、会话令牌和 API 网关请求时间戳。
  • 遥测数据: 容量管理所需的聚合资源使用指标(RAM、CPU、存储卷、并发连接)。
关于强制性规定的说明(第 13.2.e 条): 需要提供帐户和计费数据来签订和履行服务合同。如果不提供此数据,则无法授予对 Aurabase 控制台和 API 的访问权限。

5. 数据驻留和欧洲主权

创建项目时,您选择主要托管区域。主数据库、只读副本、备份和存储桶物理上驻留在所选区域(例如, 法国(巴黎 fr-par)采用 Scaleway 托管基础设施 或 德国论赫茨纳).

数据驻留选项
  • 免费/专业计划: 欧盟主权托管(法国 fr-par-1/2/3、德国)。
  • 企业计划: 每个国家/地区的专用地理固定和完全隔离的私有 VPC。

6. 分处理者列表

根据 GDPR 第 28 条,以下是参与提供我们服务的技术分处理方的详尽列表:

子处理器角色/服务范围主办地区合同保障
Scaleway SASPrimary managed cloud hosting: Kubernetes Kapsule, PostgreSQL HA (RDB), S3 Object Storage, Redis, Load Balancer, and CockpitFrance (Paris fr-par-1, fr-par-2, fr-par-3)100% EU Sovereign · ISO 27001, HDS, SecNumCloud-ready certifications · Scaleway DPA
Hetzner Online GmbHSecondary compute infrastructure, Edge server nodes, and volume disksGermany (Nuremberg, Falkenstein)100% EU Sovereign · ISO 27001 Certification · Hetzner DPA
Mollie B.V.Secure payment processing (Credit Cards, SEPA) and subscription billingNetherlands (EU)100% EU Sovereign · PCI-DSS Level 1 Certification · Mollie DPA · GDPR Compliant
Twilio Ireland LtdAuthentication SMS routing and critical notifications (aura-notifications service)Ireland (EU) / GlobalTwilio DPA · Binding Corporate Rules (BCR) · SCCs
Apple Inc. (APNs) & Google LLC (FCM)Push notification delivery gateways for iOS and AndroidEuropean Union & GlobalEnd-to-end encrypted notification payload stream · SCCs
Internet Security Research Group (ISRG / Let’s Encrypt)Certificate authority for automatic TLS/SSL certificate issuance and renewalGlobalOpen standard X.509 RFC 8555 (ACME)

7. 欧盟以外的数据传输(第 44 至 49 条)

Aurabase 优先考虑托管和存储基础设施 100% 位于欧盟境内 (法国和德国),不受美国云法案等域外立法的影响。

如果需要向欧洲经济区 (EEA) 以外的服务提供商进行二次技术转让(特别是通过 Twilio 进行全球 SMS 发送或通过 Apple 和 Google 进行移动推送通知),Aurabase 将确保这些转让严格遵守:

  • 遵守 欧盟-美国数据隐私框架 (DPF) 接收实体经过认证的地方。
  • 执行 标准合同条款 (SCC) 欧盟委员会通过(实施决定 2021/914)。
  • 执行 具有约束力的公司规则 (BCR) 经欧洲监管机构正式批准。

8. 数据保留期限(第 13.2.a 条)

  • 活跃账户数据: 在帐户激活期间直至有效终止为止保留。
  • 帐户/项目删除: 最多 72 小时内彻底且不可逆地清除数据库和存储卷。
  • 审计和安全日志: 保留 365 天,用于安全取证、欺诈预防和法定审计义务。
  • 账单记录和会计凭证: 根据适用的商业和税务法规,法定存档期限为 10 年。

9. 您的 GDPR 权利和法定响应时间表(第 12 条和第 15 条至第 22 条)

根据《通用数据保护条例》(GDPR) 第 12 条至第 22 条以及适用的数据保护立法,您对您的个人数据拥有以下权利:

  • 访问权(第 15 条): 您可以获得关于您的个人数据是否正在被处理的确认信息,以及一份易于理解的格式的完整副本。
  • 纠正权(第 16 条): 您可以要求立即更正或补充不准确或不完整的信息。
  • 删除权/被遗忘权(第 17 条): 您可以请求永久删除您的个人数据(不包括法定税务和会计保留义务)。
  • 限制处理的权利(第 18 条): 如有争议或验证,您可以请求暂时冻结处理。
  • 数据可移植权(第 20 条): 您可以接收结构化、常用且机器可读格式(JSON、CSV、SQL 转储)的数据,并将其传输到另一个控制器。
  • 反对权(第 21 条): 您可以随时以合法理由反对处理您的个人数据。
  • 尸检指令: 您有权制定有关您去世后个人数据的保留、删除和披露的一般或具体准则。
法定响应程序和截止日期(GDPR 第 12(3) 条):

行使您的权利是 严格免费 (GDPR 第 12.5 条)。
Aurabase 承诺尽快处理您的请求并做出回应,最迟在 一 (1) 个月的法定时间表 自收到您的请求之日起。
考虑到请求的复杂性和数量,如有必要,该截止日期可以再延长两 (2) 个月;在这种情况下,Aurabase 将在最初一个月内通知您延期以及延迟原因。

如何行使您的权利?
• 直接来自工作室: 设置 → 合规性 → 导出/删除.
• 通过向 DPO 发送电子邮件: 隐私@aurabase.cloud.

10. 缺乏自动决策和分析(第 13.2.f 条和第 22 条)

根据 GDPR 第 13(2)(f) 条和第 22 条,Aurabase 通知您,它 不参与完全自动化的决策 也不在 任何分析 用户或其行为。

如果没有有效的人工干预和审查,任何决策算法、自动评估系统或人工智能模型都不会产生与您相关的法律效力或类似的显着影响。

11. 技术和组织安全措施(TOM - 第 32 条)

  • 加密: 使用 AES-256 静态加密数据,并通过具有完美前向保密功能的 TLS 1.3 传输数据。
  • 多租户隔离: 通过本机 PostgreSQL 行级安全性 (RLS) 实施实现逻辑项目分离。
  • 访问控制: 多重身份验证 (MFA TOTP)、限时访问令牌和自动 API 密钥轮换。

12. Cookie 和跟踪技术

Aurabase 用途 没有第三方广告跟踪器。唯一使用的 cookie 是维护您的会话和确保应用程序安全所必需的技术 cookie。欲了解更多详情,请咨询我们的 cookie 政策.

13. 安全事件和违规通知(第 33 条和第 34 条)

如果确认的个人数据泄露对您的权利和自由构成风险,Aurabase 承诺在最多期限内通知主管监管机构 (CNIL) 72小时 意识到这一情况后,立即通知受影响的客户并采取补救措施。

14. 向监管机构投诉(CNIL - 第 77 条)

如果您相信,请联系我们后 隐私@aurabase.cloud,您的个人数据的处理不符合适用的数据保护法规,您有权向主管监管机构提出投诉:

国家信息与自由委员会 (CNIL)
3 Place de Fontenoy, TSA 80715, 75334 巴黎 Cedex 07, 法国
电话:+33 (0)1 53 73 22 22
网上投诉提交: www.cnil.fr/en/plaintes