Přeskočit na obsah
AstroWay/api v2.201.6 · cs
všechny systémy jsou v pořádku

Data Processing Agreement

Dohoda o zpracování údajů, verze 1

Sekce “Dohoda o zpracování údajů, verze 1”

Effective 2026-09-20. AstroWay API, api.astroway.info.

1. Kdo jsme a co tato dohoda pokrývá

Sekce “1. Kdo jsme a co tato dohoda pokrývá”

Tato dohoda je mezi vámi, Zákazníkem, který jedná jako správce údajů, a Maksym Burkhan, individuální podnikatel (ФОП), Ukrajina, který provozuje api.astroway.info jako váš zpracovatel údajů podle článku 28 GDPR.

Platí po celou dobu existence vašeho účtu a odesílání požadavků na API a vztahuje se jen na údaje, které pošlete přes API. Vaše vlastní údaje o účtu jsou samostatnou záležitostí, kde jsme my správcem a naše zasady ochrany soukromí se vztahují.

2. Co zpracováváme a proč

Sekce “2. Co zpracováváme a proč”

Předmět a účel. Posíláte data narození do API: datum, čas, časové pásmo nebo posun a souřadnice. Vypočítáme astrologický výsledek a vrátíme jej. To je celý účel a volání API je vaším pokynem.

Kategorie subjektů údajů. Vaši koncoví uživatelé nebo kdokoli, jehož okamžik narození předáte.

Typy údajů. Datum a čas narození, souřadnice a volitelné pole name a city. name a city nejsou nikdy ukládány: jsou drženy v paměti po dobu trvání požadavku a nikde nezapisovány.

Doba uchování. Po dobu existence vašeho účtu, s výhradou sekce 9.

Co zaznamenáváme o volání místo o osobě. Endpoint, metoda, stav, latence, počty bajtů, solný nevratný digest IP adresy volajícího a prvních 16 bitů této adresy, User-Agent, původ a hrubá země, město a poskytovatel sítě. Uchováváme to 30 dnů.

  • Zpracováváme vaše údaje pouze podle vašich zdokumentovaných pokynů, což jsou volání API, která provádíte, a jakékoli písemné instrukce, které nám pošlete, pokud EU nebo zákon členského státu nevyžaduje jinak; v takovém případě vás před zpracováním informujeme, pokud to zákon nepovolí.
  • Pokud se instrukce jeví jako nezákonná, řekneme to okamžitě místo tichého provedení.
  • Službu provozuje jedna osoba, která je vázána mlčenlivostí a je jediným člověkem s administrativním přístupem.
  • Dodržujeme bezpečnostní opatření v sekci 5.
  • Pomáháme vám odpovědět na žádost subjektu údajů a plnit vaše povinnosti podle článků 32 až 36, v míře, v jaké je to možné a s ohledem na to, co držíme. Toto omezení je zákonným, a zde je konkrétní: neukládáme žádná jména, e‑mail ani identifikátory vašich koncových uživatelů, takže obvykle nemůžeme najít řádky jedné osoby na naší straně. Můžete, prostřednictvím vlastních záznamů, a DELETE /v1/me/account smaže vše, co držíme pro váš účet.
  • Nepoužíváme vaše údaje pro vlastní účely, neprodáváme je a nepoužíváme je k trénování modelů.

Dva, a jsou to infrastruktura:

SubprocesorRoleUmístění
Hetzner Online GmbHvýpočet, databáze a úložiště souborůNorimberk, Německo
Cloudflare, Inc.CDN, DNS a ochrana proti DDoS, s pravidly cache pro EU‑regionspolečnost z USA, EU hrany slouží EU provozu

Na ně klademe stejné povinnosti ochrany údajů jako na nás a zůstáváme plně odpovědní vám za to, co dělají.

Poskytujete obecné povolení pro tyto dva. Před přidáním nebo nahrazením vás informujeme e‑mailem a můžete vznést námitku na rozumných důvodech ochrany údajů; pokud námitku nevyřešíme, můžete přestat službu používat a my vám vrátíme nevyužitou část období, za které jste zaplatili.

Naši poskytovatelé plateb a e‑mailu jsou úmyslně mimo tuto tabulku, protože nikdy nevidí údaje spadající pod tuto dohodu. Brevo posílá transakční e‑maily vám a Monobank přijímá platební karty, přičemž LiqPay byl přidán v říjnu 2026. Oba se týkají vašeho účtu, nikoli vašich koncových uživatelů, a proto jsou uvedeni v zásadách ochrany soukromí.

  • Přenos je pouze TLS, nešifrovaný HTTP je přesměrován.
  • Hesla jsou hashována pomocí bcrypt a API klíče jsou ukládány jako hash.
  • IP adresy jsou ukládány jen jako solný SHA‑256, vypočítaný při zápisu řádku. Sůl žije v prostředí serveru, nikdy v kódu.
  • Databázové účty jsou odděleny podle spotřebitele, každá s nejúžejším oprávněním, které funguje, a databáze naslouchá jen na loopback.
  • Zálohy jsou šifrovány pomocí AES‑256 před opuštěním stroje.
  • Administrativní přístup je pomocí SSH klíče, jedna osoba, žádné sdílené přihlašovací údaje.

Co nemáme, protože by to bylo horší než říkat, že to nemáme: nemáme žádnou SOC 2 zprávu ani ISO 27001 certifikát. Hetzner má ISO/IEC 27001 pro datové centrum, ve kterém naše servery sídlí.

Vaše údaje jsou zpracovávány na serverech v Norimberku, Německo, a neprovádíme jejich replikaci mimo EEA.

Přesto jsme založeni v Ukrajině, která nemá rozhodnutí o adekvátnosti podle článku 45. Podle směrnic EDPB 05/2021 to samo o sobě představuje přenos do třetí země, a tak činí i administrativní přístup z Ukrajiny na tyto německé servery, protože vzdálený přístup se počítá i když se nic nekopíruje. Takže vám neříkáme, že neexistuje přeshraniční přenos; existuje, a to je to, co tato dohoda pokrývá.

Uzavíráme Standardní smluvní doložky implementačního rozhodnutí (EU) 2021/914, Modul dva (správce k procesoru), které jsou do této dohody zahrnuty odkazem a mají přednost, pokud jsou v rozporu. Sekce 2, 5 a 4 této dohody slouží jako Přílohy I, II a III. Podepsaná kopie pojmenovávající obě strany je k dispozici na vyžádání na legal@astroway.info.

V praxi se přenáší autentizovaný administrativní přístup k systémům v Německu, nikoli export databáze.

Poskytneme vám informace potřebné k prokázání souladu s článkem 28 prostřednictvím této dohody a našeho popisu bezpečnosti výše, a během libovolného dvanáctiměsíčního období vyplníme jednu rozumnou písemnou bezpečnostní otázku zdarma.

Pokud to nebude stačit, můžete jednou během libovolného dvanáctiměsíčního období provést audit souladu s touto dohodou, s třicetidenní písemnou výpovědí, na dálku, během pracovních hodin, zaměřený jen na zpracování, které provádíme pro vás, a nikdy na údaje jiného zákazníka. Náklady na audit a na auditora, kterého jmenujete, neseš ty. Tato omezení se nepoužijí, pokud dozorový úřad vyžaduje inspekci.

8. V případě porušení

Sekce “8. V případě porušení”

Oznamíme vám bez zbytečného odkladu po zjištění porušení osobních údajů, které se týká údajů, které pro vás zpracováváme, e‑mailem na adresu vašeho účtu. První oznámení může být neúplné a doplníme ho, jakmile získáme další informace.

Nemáme žádné kontaktní údaje vašich koncových uživatelů, takže jejich oznámení podle článku 34 zůstává na vás.

Když váš účet skončí, řekněte nám, zda chcete, aby údaje, které pro vás držíme, byly vráceny nebo smazány, a uděláme to. Pokud nám nic neřeknete, smažeme je.

Jedinou výjimkou jsou údaje, které daňový zákon vyžaduje uchovávat: platební záznamy po 1095 dnů podle §44.3 ukrajinského daňového zákona. Tři roky, ne sedm, jak předchozí návrh textu odhadoval. Článek 17(3)(b) GDPR ponechává záznamy uchované z právní povinnosti mimo právo na výmaz, proto žádost o výmaz nezasahuje do nich.

10. Přijetí této dohody

Sekce “10. Přijetí této dohody”

Přijmete ji ve svém dashboardu a záznam o tomto přijetí pojmenovává váš účet, verzi a okamžik. Článek 28(9) vyžaduje, aby smlouva byla v písemné formě, „včetně elektronické podoby“, takže tento záznam je smlouvou a není třeba na něco čekat. PDF, které si můžete stáhnout, obsahuje stejný záznam. Papírová kopie podepsaná oběma stranami je k dispozici na vyžádání.

Pokud tuto text podstatně změníme, stane se z něj nová verze a požádáme vás, abyste tu novou přijali; verze, kterou jste přijali, zůstane tou, se kterou jste souhlasili.

Užitečné?
Запропонувати правку

Aktualizováno: