Aurabase Logo
aurabasedocs
docsGuidesConformité

Conformité

État des lieux honnête : aucune certification tierce (SOC 2, ISO 27001, HIPAA, PCI DSS, FedRAMP) n'est encore engagée. DPA RGPD personnalisable disponible dès aujourd'hui, audit logs exportables vers votre SIEM.

7 min de lecture·Niveau intermédiaire·Révisé le 15 avr. 2026
#
Vue d’ensemble

Trust Center en un coup d’œil

Aucune certification tierce (SOC 2 Type II, ISO 27001, HIPAA BAA, PCI DSS SAQ-D…) n'est encore engagée à ce jour — voir le détail standard par standard ci-dessous. Le DPA RGPD, lui, est signable dès aujourd'hui, personnalisable sur Enterprise. Pour un état des lieux précis et vos exigences de conformité, écrivez à notre équipe.

Info
Une question sécurité urgente ? security@aurabase.cloud (réponse sous 48h ouvrées). Disclosure vulnerability : programme bug bounty actif sur huntr.dev/aurabase.
#
Certifications

État des lieux sur 8 standards

StandardStatutDétails
SOC 2 Type IINon engagéAucun audit tiers en cours à ce jour
ISO 27001Non engagéAucune certification en cours à ce jour
RGPD · DPADisponibleDPA standard signable, personnalisable Enterprise
HIPAA BAANon engagéAucun BAA-type disponible à ce jour
PCI DSS SAQ-DNon engagéAucune attestation en cours à ce jour
FedRAMP ModerateNon engagéAucun audit planifié à ce jour
SecNumCloudNon engagéAucune démarche ANSSI en cours à ce jour
C5 GermanyNon engagéAucune démarche BSI en cours à ce jour
#
Data residency

Vos données restent dans votre région

À la création du projet, vous choisissez une région. Les données primaires, backups, replicas et caches CDN restent physiquement dans cette région. Changer de région implique une migration assistée.

  • Free / Pro : choix parmi 12 régions (EU, US, APAC, LATAM)
  • Enterprise : pinning par pays, engagement contractuel
  • Enterprise + cluster FR dédié : data residency France, démarche SecNumCloud non engagée à ce jour
  • VPC Privé Dédié (Isolé) : isolation réseau complète, zéro trafic sortant du VPC
Attention
Les logs de télémétrie Aurabase (metrics agrégées, erreurs système anonymisées) sont stockés US par défaut. Option Enterprise pour les garder dans votre région.
#
DPA & sous-traitants

Transparence contractuelle

Notre DPA (Data Processing Agreement) RGPD est signable électroniquement depuis le Studio en 1 clic sur le plan Pro, personnalisable sur Enterprise. La liste complète de nos sous-traitants est publiée et mise à jour trimestriellement sur /legal/subprocessors.

AWS
Infrastructure EU/US
eu-west-3, us-east-1
Cloudflare
CDN & WAF
Global
Stripe
Paiements
IE, US
Resend
Email transactionnel
US, EU
#
Audit logs

Trace complète, export SIEM

Chaque événement auth, data access sensible, policy change est loggué. Rétention 30 jours (Pro), 2 ans (Enterprise). Export via webhook vers votre SIEM (Splunk, Datadog, Elastic) ou stream Kafka dédié.

#
Incident response

RTO 15 min, post-mortem 5 jours

Severity 1 (prod down) : notification Slack + PagerDuty sous 15 min, bridge call opéré jusqu'à résolution. Post-mortem public sous 5 jours ouvrés, plan d'action partagé. RTO 4h, RPO 15 min pour le plan Enterprise.

Astuce
Statut temps réel sur status.aurabase.cloud — historique 90 jours, abonnement par email/webhook/RSS.
Dernière mise à jour · 15 avr. 2026