Zum Inhalt springen
AstroWay/api v2.201.6 · de
alle Systeme in Ordnung

Data Processing Agreement

Effektiv ab 2026-09-20. AstroWay API, api.astroway.info.

Diese Vereinbarung besteht zwischen dir, dem Kunden, der als Datenverantwortlicher handelt, und Maksym Burkhan, Einzelunternehmer (ФОП), Ukraine, der api.astroway.info als deinen Datenverarbeiter gemäß Artikel 28 DSGVO betreibt.

Sie gilt solange dein Konto existiert und du Anfragen an die API sendest und regelt ausschließlich die Daten, die du über die API übermittelst. Deine eigenen Kontodaten sind ein separater Fall, bei dem wir der Verantwortliche sind und unsere Datenschutzrichtlinie gilt.

Gegenstand und Zweck. Du sendest Geburtsdaten an die API: ein Datum, eine Uhrzeit, eine Zeitzone oder einen Offset und Koordinaten. Wir berechnen ein astrologisches Ergebnis und geben es zurück. Das ist der gesamte Zweck, und der API‑Aufruf ist deine Anweisung.

Kategorien betroffener Personen. Deine Endnutzer oder jede Person, deren Geburtszeitpunkt du übermittelst.

Arten von Daten. Geburtsdatum und -zeit, Koordinaten sowie die optionalen Felder name und city. name und city werden niemals gespeichert: Sie werden nur im Speicher für die Dauer der Anfrage gehalten und nirgends geschrieben.

Dauer. Für die Lebensdauer deines Kontos, vorbehaltlich Abschnitt 9.

Was wir über den Aufruf protokollieren, nicht über die Person. Endpunkt, Methode, Status, Latenz, Byte‑Zahlen, ein gesaltes, irreversibles Digest der IP‑Adresse des Aufrufers und die ersten 16 Bits dieser Adresse, der User-Agent, die Herkunft sowie ein grobes Land, Stadt und Netzbetreiber. Wir bewahren das 30 Tage lang auf.

  • Wir verarbeiten deine Daten nur nach deinen dokumentierten Anweisungen, das sind die API‑Aufrufe, die du machst, und jede schriftliche Anweisung, die du uns sendest, es sei denn, EU‑ oder Mitgliedstaatenrecht verlangt etwas anderes; in diesem Fall informieren wir dich vor der Verarbeitung, sofern das Gesetz dies nicht verbietet.
  • Wenn eine Anweisung für uns rechtswidrig erscheint, teilen wir das sofort mit anstatt sie stillschweigend auszuführen.
  • Der Dienst wird von einer Person betrieben, die vertraulichkeitsgebunden ist und die einzige Person mit administrativem Zugriff ist.
  • Wir behalten die Sicherheitsmaßnahmen in Abschnitt 5 bei.
  • Wir unterstützen dich bei der Beantwortung einer Anfrage einer betroffenen Person und bei deinen Pflichten nach den Artikeln 32 bis 36, soweit das möglich ist und unter Berücksichtigung dessen, was wir besitzen. Diese Einschränkung stammt aus dem Gesetz und ist hier konkret: Wir speichern keinen Namen, keine E‑Mail und keinen Identifikator für deine Endnutzer, sodass wir in der Regel die Zeilen einer einzelnen Person nicht finden können. Du kannst über deine eigenen Aufzeichnungen und DELETE /v1/me/account alles, was wir für dein Konto besitzen, löschen.
  • Wir nutzen deine Daten nicht für eigene Zwecke, verkaufen sie nicht und verwenden sie nicht zum Trainieren von Modellen.

Zwei, und sie bilden die Infrastruktur:

Unter‑AuftragsverarbeiterRolleStandort
Hetzner Online GmbHRechenleistung, Datenbank- und DateispeicherungNürnberg, Deutschland
Cloudflare, Inc.CDN, DNS und DDoS‑Schutz, mit EU‑Region‑Cache‑RegelnUS‑Unternehmen, EU‑Kanten bedienen EU‑Verkehr

Wir legen ihnen dieselben Datenschutzverpflichtungen auf wie uns, und wir bleiben dir gegenüber vollständig haftbar für ihr Handeln.

Du gibst eine allgemeine Genehmigung für diese beiden. Wir informieren dich per E‑Mail, bevor wir einen hinzufügen oder ersetzen, und du kannst aus berechtigten Datenschutzgründen widersprechen; wenn wir den Widerspruch nicht lösen können, kannst du die Nutzung des Dienstes einstellen und wir erstatten dir den ungenutzten Teil des bezahlten Zeitraums.

Unsere Zahlungs‑ und E‑Mail‑Anbieter stehen bewusst nicht in dieser Tabelle, weil sie niemals Daten sehen, die von dieser Vereinbarung abgedeckt werden. Brevo sendet transaktionale E‑Mails an dich, und Monobank verarbeitet Kartenzahlungen, wobei LiqPay im Oktober 2026 hinzugefügt wird. Beide betreffen dein Konto und nicht deine Endnutzer, daher werden sie in der Datenschutzrichtlinie genannt.

  • Der Transport erfolgt ausschließlich über TLS, und unverschlüsseltes HTTP wird umgeleitet.
  • Passwörter werden mit bcrypt gehasht und API‑Schlüssel werden gehasht gespeichert.
  • IP‑Adressen werden nur als gesaltes SHA‑256 gespeichert, das beim Schreiben der Zeile berechnet wird. Das Salz befindet sich in der Serverumgebung, nie im Code.
  • Datenbankkonten sind pro Verbraucher getrennt, jedes mit der minimalen Berechtigung, die funktioniert, und die Datenbank lauscht nur auf dem Loopback.
  • Backups werden mit AES‑256 verschlüsselt, bevor sie die Maschine verlassen.
  • Administrativer Zugriff erfolgt per SSH‑Schlüssel, durch eine Person, ohne geteilte Zugangsdaten.

Was wir nicht haben, weil es schlimmer wäre, es zu behaupten: Wir besitzen keinen SOC 2‑Report und kein eigenes ISO 27001‑Zertifikat. Hetzner verfügt über ISO/IEC 27001 für das Rechenzentrum, in dem unsere Server stehen.

Deine Daten werden auf Servern in Nürnberg, Deutschland verarbeitet, und wir replizieren sie nicht außerhalb des EWR.

Wir sind jedoch in Ukraine ansässig, die keine Angemessenheitsentscheidung nach Artikel 45 hat. Nach den EDPB‑Leitlinien 05/2021 ist das bereits eine Übermittlung in ein Drittland, und das gilt auch für den administrativen Zugriff von der Ukraine auf diese deutschen Server, da Fernzugriff zählt, selbst wenn nichts kopiert wird. Deshalb sagen wir dir nicht, dass keine grenzüberschreitende Übermittlung stattfindet; es gibt eine, und das deckt sie ab.

Wir schließen die Standardvertragsklauseln der Durchführungsentscheidung (EU) 2021/914, Modul Zwei (Verantwortlicher zum Auftragsverarbeiter), die per Verweis in diese Vereinbarung aufgenommen werden und ihr im Konfliktvorfeld Vorrang haben. Die Abschnitte 2, 5 und 4 dieser Vereinbarung dienen als Anlagen I, II bzw. III. Eine unterschriebene Kopie, die beide Parteien nennt, ist auf Anfrage unter legal@astroway.info erhältlich.

Was in der Praxis übertragen wird, ist authentifizierter administrativer Zugriff auf Systeme in Deutschland, nicht der Export einer Datenbank.

Wir geben dir die Informationen, die du benötigst, um die Einhaltung von Artikel 28 anhand dieser Vereinbarung und unserer oben beschriebenen Sicherheit nachzuweisen, und wir werden ein angemessenes schriftliches Sicherheitsfragebogen in jedem zwölf‑Monats‑Zeitraum kostenlos ausfüllen.

Falls das nicht ausreicht, kannst du die Einhaltung dieser Vereinbarung einmal in jedem zwölf‑Monats‑Zeitraum prüfen, mit einer schriftlichen Frist von dreißig Tagen, aus der Ferne, während der Geschäftszeiten, wobei nur die Verarbeitung, die wir für dich durchführen, und niemals Daten anderer Kunden abgedeckt werden. Du trägst die Kosten für die Prüfung und für jeden von dir beauftragten Prüfer. Diese Beschränkungen gelten nicht, wenn eine Aufsichtsbehörde eine Inspektion verlangt.

Wir benachrichtigen dich ohne unangemessene Verzögerung, sobald wir von einer Verletzung personenbezogener Daten, die Daten betrifft, die wir für dich verarbeiten, erfahren, per E‑Mail an deine Kontoadresse. Die erste Benachrichtigung kann unvollständig sein, und wir folgen nach, sobald wir mehr erfahren.

Wir besitzen keine Kontaktdaten deiner Endnutzer, daher bleibt die Benachrichtigung nach Artikel 34 deine Aufgabe.

Wenn dein Konto endet, sag uns, ob du die von uns gespeicherten Daten zurückhaben oder gelöscht haben möchtest, und wir erledigen das. Wenn du uns nichts sagst, löschen wir sie.

Die einzige Ausnahme ist, was das Steuerrecht von uns verlangt zu behalten: Zahlungsunterlagen, für 1095 Tage gemäß §44.3 des ukrainischen Steuergesetzes. Drei Jahre, nicht die sieben, die ein früherer Entwurf dieses Textes vermutete. Artikel 17(3)(b) DSGVO lässt Aufzeichnungen, die für eine gesetzliche Verpflichtung aufbewahrt werden, vom Recht auf Löschung ausgenommen, weshalb ein Löschungsantrag sie nicht erreicht.

Du akzeptierst sie in deinem Dashboard, und das Protokoll dieser Akzeptanz nennt dein Konto, die Version und den Zeitpunkt. Artikel 28(9) verlangt, dass der Vertrag schriftlich, „einschließlich in elektronischer Form“, vorliegt, sodass dieses Protokoll der Vertrag ist und nichts mehr abzuwarten bleibt. Das PDF, das du herunterladen kannst, enthält dasselbe Protokoll. Eine gegengezeichnete Papierkopie ist auf Anfrage erhältlich.

Wenn wir diesen Text wesentlich ändern, wird er zu einer neuen Version und wir bitten dich, diese zu akzeptieren; die Version, die du akzeptiert hast, bleibt die, der du zugestimmt hast.

Hilfreich?
Запропонувати правку

Zuletzt aktualisiert: