# Data Processing Agreement

{/* Generated from api-calc/src/legal/dpa-v1.md by scripts/generate-dpa-page.mjs.
    Do not edit here: the agreement, this page and the downloadable PDF are the
    same text by construction, and an edit in one place is how they stop being. */}

# Acuerdo de Procesamiento de Datos, versión 1

_Vigente a partir del 2026-09-20. AstroWay API, api.astroway.info._

## 1. Quiénes somos y qué cubre esto

Este acuerdo es entre **tú, el Cliente**, actuando como responsable del tratamiento de datos, y
**Maksym Burkhan, empresario individual (ФОП), Ucrania**, operando
`api.astroway.info` como tu encargado del tratamiento de datos bajo el Artículo 28 del RGPD.

Se aplica mientras tu cuenta exista y envíes solicitudes a la API,
y rige únicamente los datos que envías a través de la API. Los detalles de tu propia cuenta
son un asunto aparte, donde nosotros somos el responsable del tratamiento y se aplica nuestra
[política de privacidad](/privacy).

## 2. Qué procesamos y por qué

**Objeto y finalidad.** Envías datos de nacimiento a la API: una fecha, una hora,
una zona horaria o un desplazamiento, y coordenadas. Calculamos un resultado astrológico
y lo devolvemos. Ese es el propósito completo, y la llamada a la API es tu instrucción.

**Categorías de interesados.** Tus usuarios finales, o cualquier persona cuyo momento de nacimiento
envíes.

**Tipos de datos.** Fecha y hora de nacimiento, coordenadas, y los campos opcionales
`name` y `city`. **`name` y `city` nunca se almacenan**: se mantienen
en memoria durante la duración de la solicitud y no se escriben en ningún lugar.

**Duración.** Durante la vida de tu cuenta, sujeto a la sección 9.

**Qué registramos sobre la llamada en lugar de la persona.** Endpoint, método,
estado, latencia, recuento de bytes, un resumen irreversible con sal de la dirección IP del llamante
y los primeros 16 bits de esa dirección, el User-Agent, el origen, y
un país, ciudad y operador de red aproximados. Lo conservamos durante 30 días.

## 3. Qué nos comprometemos a hacer

- Procesamos tus datos **únicamente siguiendo tus instrucciones documentadas**, que son las
  llamadas a la API que realizas y cualquier instrucción escrita que nos envíes, a menos que la ley de la UE o
  de un estado miembro exija lo contrario, en cuyo caso te informaremos antes de
  procesar, a menos que dicha ley lo prohíba.
- **Si una instrucción nos parece ilegal, lo decimos inmediatamente** en lugar de
  ejecutarla en silencio.
- El servicio es operado por una persona, quien está **obligada a la confidencialidad** y
  es el único humano con acceso administrativo.
- Mantenemos las **medidas de seguridad de la sección 5**.
- Te ayudamos a responder a una solicitud de un interesado, y te asistimos con tus obligaciones
  bajo los Artículos 32 a 36, **en la medida en que sea posible y teniendo en cuenta
  lo que poseemos**. Esa calificación es propia de la ley, y aquí es concreta: no
  almacenamos nombre, correo electrónico ni identificador para tus usuarios finales, por lo que normalmente
  no podemos encontrar los registros de una persona en nuestro lado. Tú puedes, a través de tus propios registros,
  y `DELETE /v1/me/account` borra todo lo que tenemos de tu cuenta.
- No utilizamos tus datos para nuestros propios fines, no los vendemos y no los utilizamos
  para entrenar modelos.

## 4. Subencargados del tratamiento

Dos, y son la infraestructura:

| Subencargado | Función | Ubicación |
|---|---|---|
| Hetzner Online GmbH | cálculo, base de datos y almacenamiento de archivos | Núremberg, Alemania |
| Cloudflare, Inc. | CDN, DNS y protección DDoS, con reglas de caché para la región de la UE | Empresa estadounidense, los nodos de la UE sirven tráfico de la UE |

Les imponemos las mismas obligaciones de protección de datos que asumimos aquí, y
**seguimos siendo plenamente responsables ante ti** por lo que hagan.

Tú das autorización general para estos dos. Te informaremos por correo electrónico antes de
añadir o reemplazar uno, y podrás oponerte por motivos razonables de protección de datos;
si no podemos resolver la objeción, podrás dejar de usar el servicio y
te reembolsaremos la parte no utilizada del período por el que pagaste.

**Nuestros proveedores de pago y correo electrónico no están deliberadamente en esa tabla**, porque
nunca ven datos cubiertos por este acuerdo. Brevo te envía correos transaccionales,
y Monobank acepta pagos con tarjeta, con LiqPay siendo añadido en octubre de 2026.
Ambos conciernen a tu cuenta en lugar de a tus usuarios finales, por lo que se nombran en la
política de privacidad en su lugar.

## 5. Seguridad

- El transporte es solo TLS, y el HTTP plano es redirigido.
- Las contraseñas se cifran con bcrypt y las claves API se almacenan cifradas.
- Las direcciones IP se almacenan solo como un SHA-256 con sal, calculado en el momento en que se
  escribe la fila. La sal reside en el entorno del servidor, nunca en el código.
- Las cuentas de base de datos están separadas por consumidor, cada una con la concesión más restringida
  que funciona, y la base de datos escucha solo en loopback.
- Las copias de seguridad se cifran con AES-256 antes de salir de la máquina.
- El acceso administrativo es mediante clave SSH, una persona, sin credenciales compartidas.

**Lo que no tenemos**, porque afirmarlo sería peor que decirlo: no
poseemos un informe SOC 2 ni un certificado ISO 27001 propio. Hetzner posee
ISO/IEC 27001 para el centro de datos donde se encuentran nuestros servidores.

## 6. Transferencias, explicado claramente

Tus datos se procesan en servidores en **Núremberg, Alemania**, y no
los replicamos fuera del EEE.

Sin embargo, estamos establecidos en **Ucrania**, que no tiene una decisión de adecuación
bajo el Artículo 45. Según las Directrices 05/2021 del CEPD, eso por sí solo convierte esto en una transferencia
a un tercer país, y también lo hace el acceso administrativo desde Ucrania a esos
servidores alemanes, porque el acceso remoto cuenta incluso cuando no se copia nada. Así que no
te decimos que no hay transferencia transfronteriza; la hay, y esto es
lo que la cubre.

Celebramos las **Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE)
2021/914, Módulo Dos (responsable a encargado)**, que se incorporan a
este acuerdo por referencia y prevalecen sobre él si ambos entran en conflicto. Las Secciones 2,
5 y 4 de este acuerdo sirven como Anexos I, II y III respectivamente. Una copia firmada
que nombra a ambas partes está disponible bajo petición en `legal@astroway.info`.

Lo que se transfiere en la práctica es el acceso administrativo autenticado a
sistemas en Alemania, no la exportación de una base de datos.

## 7. Demostrando que cumplimos

Te proporcionamos la información que necesitas para demostrar el cumplimiento del Artículo 28
a través de este acuerdo y nuestra descripción de seguridad anterior, y completaremos
**un cuestionario de seguridad escrito razonable en cualquier período de doce meses** sin
cargo.

Si eso no es suficiente, puedes auditar el cumplimiento de este acuerdo una vez en cualquier
período de doce meses, con un preaviso de treinta días por escrito, **de forma remota**, durante
el horario comercial, cubriendo solo el procesamiento que realizamos para ti y nunca
los datos de otro cliente. Tú asumes el costo de la auditoría y de cualquier auditor que
nombres. Estos límites no se aplican cuando una autoridad de supervisión requiere una
inspección.

## 8. Si hay una violación

Te notificamos **sin demora indebida** después de tener conocimiento de una violación de datos
personales que afecte a los datos que procesamos para ti, por correo electrónico a la dirección de tu cuenta. La
primera notificación puede ser incompleta, y haremos un seguimiento a medida que obtengamos más información.

No tenemos datos de contacto de tus usuarios finales, por lo que la notificación a ellos bajo el Artículo
34 sigue siendo tu responsabilidad.

## 9. Finalización

Cuando tu cuenta finalice, dinos si quieres que los datos que tenemos de ti
sean devueltos o eliminados, y lo haremos. Si no nos dices nada, los eliminaremos.

La única excepción es lo que la ley fiscal nos exige conservar: registros de pago, durante
1095 días según el §44.3 del Código Fiscal de Ucrania. Tres años, no los siete que
un borrador anterior de este texto estimaba. El Artículo 17(3)(b) del RGPD deja los registros conservados
por una obligación legal fuera del derecho de supresión, por lo que una solicitud de eliminación
no los alcanza.

## 10. Aceptación de este acuerdo

Lo aceptas en tu panel de control, y el registro de esa aceptación nombra tu
cuenta, la versión y el momento. El Artículo 28(9) exige que el contrato sea
por escrito, "incluida la forma electrónica", por lo que ese registro es el contrato y
no hay nada que esperar. El PDF que puedes descargar contiene el mismo registro.
Una copia en papel refrendada está disponible bajo petición.

Si cambiamos este texto de forma sustancial, se convierte en una nueva versión y te pedimos que
aceptes esa; la versión que aceptaste sigue siendo la que acordaste.
