# Data Processing Agreement

{/* Generated from api-calc/src/legal/dpa-v1.md by scripts/generate-dpa-page.mjs.
    Do not edit here: the agreement, this page and the downloadable PDF are the
    same text by construction, and an edit in one place is how they stop being. */}

# Dohoda o zpracování údajů, verze 1

_Effective 2026-09-20. AstroWay API, api.astroway.info._

## 1. Kdo jsme a co tato dohoda pokrývá

Tato dohoda je mezi **vámi, Zákazníkem**, který jedná jako správce údajů, a
**Maksym Burkhan, individuální podnikatel (ФОП), Ukrajina**, který provozuje
`api.astroway.info` jako váš zpracovatel údajů podle článku 28 GDPR.

Platí po celou dobu existence vašeho účtu a odesílání požadavků na API a vztahuje se jen na údaje, které pošlete přes API. Vaše vlastní údaje o účtu jsou samostatnou záležitostí, kde jsme my správcem a naše
[zasady ochrany soukromí](/privacy) se vztahují.

## 2. Co zpracováváme a proč

**Předmět a účel.** Posíláte data narození do API: datum, čas, časové pásmo nebo posun a souřadnice. Vypočítáme astrologický výsledek a vrátíme jej. To je celý účel a volání API je vaším pokynem.

**Kategorie subjektů údajů.** Vaši koncoví uživatelé nebo kdokoli, jehož okamžik narození předáte.

**Typy údajů.** Datum a čas narození, souřadnice a volitelné pole `name` a `city`. **`name` a `city` nejsou nikdy ukládány**: jsou drženy v paměti po dobu trvání požadavku a nikde nezapisovány.

**Doba uchování.** Po dobu existence vašeho účtu, s výhradou sekce 9.

**Co zaznamenáváme o volání místo o osobě.** Endpoint, metoda, stav, latence, počty bajtů, solný nevratný digest IP adresy volajícího a prvních 16 bitů této adresy, User-Agent, původ a hrubá země, město a poskytovatel sítě. Uchováváme to 30 dnů.

## 3. Co se zavazujeme

- Zpracováváme vaše údaje **pouze podle vašich zdokumentovaných pokynů**, což jsou volání API, která provádíte, a jakékoli písemné instrukce, které nám pošlete, pokud EU nebo zákon členského státu nevyžaduje jinak; v takovém případě vás před zpracováním informujeme, pokud to zákon nepovolí.
- **Pokud se instrukce jeví jako nezákonná, řekneme to okamžitě** místo tichého provedení.
- Službu provozuje jedna osoba, která je **vázána mlčenlivostí** a je jediným člověkem s administrativním přístupem.
- Dodržujeme **bezpečnostní opatření v sekci 5**.
- Pomáháme vám odpovědět na žádost subjektu údajů a plnit vaše povinnosti podle článků 32 až 36, **v míře, v jaké je to možné a s ohledem na to, co držíme**. Toto omezení je zákonným, a zde je konkrétní: neukládáme žádná jména, e‑mail ani identifikátory vašich koncových uživatelů, takže obvykle nemůžeme najít řádky jedné osoby na naší straně. Můžete, prostřednictvím vlastních záznamů, a `DELETE /v1/me/account` smaže vše, co držíme pro váš účet.
- Nepoužíváme vaše údaje pro vlastní účely, neprodáváme je a nepoužíváme je k trénování modelů.

## 4. Subprocesory

Dva, a jsou to infrastruktura:

| Subprocesor | Role | Umístění |
|---|---|---|
| Hetzner Online GmbH | výpočet, databáze a úložiště souborů | Norimberk, Německo |
| Cloudflare, Inc. | CDN, DNS a ochrana proti DDoS, s pravidly cache pro EU‑region | společnost z USA, EU hrany slouží EU provozu |

Na ně klademe stejné povinnosti ochrany údajů jako na nás a **zůstáváme plně odpovědní vám** za to, co dělají.

Poskytujete obecné povolení pro tyto dva. Před přidáním nebo nahrazením vás informujeme e‑mailem a můžete vznést námitku na rozumných důvodech ochrany údajů; pokud námitku nevyřešíme, můžete přestat službu používat a my vám vrátíme nevyužitou část období, za které jste zaplatili.

**Naši poskytovatelé plateb a e‑mailu jsou úmyslně mimo tuto tabulku**, protože nikdy nevidí údaje spadající pod tuto dohodu. Brevo posílá transakční e‑maily vám a Monobank přijímá platební karty, přičemž LiqPay byl přidán v říjnu 2026. Oba se týkají vašeho účtu, nikoli vašich koncových uživatelů, a proto jsou uvedeni v zásadách ochrany soukromí.

## 5. Bezpečnost

- Přenos je pouze TLS, nešifrovaný HTTP je přesměrován.
- Hesla jsou hashována pomocí bcrypt a API klíče jsou ukládány jako hash.
- IP adresy jsou ukládány jen jako solný SHA‑256, vypočítaný při zápisu řádku. Sůl žije v prostředí serveru, nikdy v kódu.
- Databázové účty jsou odděleny podle spotřebitele, každá s nejúžejším oprávněním, které funguje, a databáze naslouchá jen na loopback.
- Zálohy jsou šifrovány pomocí AES‑256 před opuštěním stroje.
- Administrativní přístup je pomocí SSH klíče, jedna osoba, žádné sdílené přihlašovací údaje.

**Co nemáme**, protože by to bylo horší než říkat, že to nemáme: nemáme žádnou SOC 2 zprávu ani ISO 27001 certifikát. Hetzner má ISO/IEC 27001 pro datové centrum, ve kterém naše servery sídlí.

## 6. Přenosy, jednoduše

Vaše údaje jsou zpracovávány na serverech v **Norimberku, Německo**, a neprovádíme jejich replikaci mimo EEA.

Přesto jsme založeni v **Ukrajině**, která nemá rozhodnutí o adekvátnosti podle článku 45. Podle směrnic EDPB 05/2021 to samo o sobě představuje přenos do třetí země, a tak činí i administrativní přístup z Ukrajiny na tyto německé servery, protože vzdálený přístup se počítá i když se nic nekopíruje. Takže vám neříkáme, že neexistuje přeshraniční přenos; existuje, a to je to, co tato dohoda pokrývá.

Uzavíráme **Standardní smluvní doložky implementačního rozhodnutí (EU) 2021/914, Modul dva (správce k procesoru)**, které jsou do této dohody zahrnuty odkazem a mají přednost, pokud jsou v rozporu. Sekce 2, 5 a 4 této dohody slouží jako Přílohy I, II a III. Podepsaná kopie pojmenovávající obě strany je k dispozici na vyžádání na `legal@astroway.info`.

V praxi se přenáší autentizovaný administrativní přístup k systémům v Německu, nikoli export databáze.

## 7. Prokázání souladu

Poskytneme vám informace potřebné k prokázání souladu s článkem 28 prostřednictvím této dohody a našeho popisu bezpečnosti výše, a během libovolného dvanáctiměsíčního období vyplníme **jednu rozumnou písemnou bezpečnostní otázku** zdarma.

Pokud to nebude stačit, můžete jednou během libovolného dvanáctiměsíčního období provést audit souladu s touto dohodou, s třicetidenní písemnou výpovědí, **na dálku**, během pracovních hodin, zaměřený jen na zpracování, které provádíme pro vás, a nikdy na údaje jiného zákazníka. Náklady na audit a na auditora, kterého jmenujete, neseš ty. Tato omezení se nepoužijí, pokud dozorový úřad vyžaduje inspekci.

## 8. V případě porušení

Oznamíme vám **bez zbytečného odkladu** po zjištění porušení osobních údajů, které se týká údajů, které pro vás zpracováváme, e‑mailem na adresu vašeho účtu. První oznámení může být neúplné a doplníme ho, jakmile získáme další informace.

Nemáme žádné kontaktní údaje vašich koncových uživatelů, takže jejich oznámení podle článku 34 zůstává na vás.

## 9. Ukončení

Když váš účet skončí, řekněte nám, zda chcete, aby údaje, které pro vás držíme, byly vráceny nebo smazány, a uděláme to. Pokud nám nic neřeknete, smažeme je.

Jedinou výjimkou jsou údaje, které daňový zákon vyžaduje uchovávat: platební záznamy po 1095 dnů podle §44.3 ukrajinského daňového zákona. Tři roky, ne sedm, jak předchozí návrh textu odhadoval. Článek 17(3)(b) GDPR ponechává záznamy uchované z právní povinnosti mimo právo na výmaz, proto žádost o výmaz nezasahuje do nich.

## 10. Přijetí této dohody

Přijmete ji ve svém dashboardu a záznam o tomto přijetí pojmenovává váš účet, verzi a okamžik. Článek 28(9) vyžaduje, aby smlouva byla v písemné formě, „včetně elektronické podoby“, takže tento záznam je smlouvou a není třeba na něco čekat. PDF, které si můžete stáhnout, obsahuje stejný záznam. Papírová kopie podepsaná oběma stranami je k dispozici na vyžádání.

Pokud tuto text podstatně změníme, stane se z něj nová verze a požádáme vás, abyste tu novou přijali; verze, kterou jste přijali, zůstane tou, se kterou jste souhlasili.
