Data Processing Agreement
Acuerdo de Procesamiento de Datos, versión 1
Sección titulada «Acuerdo de Procesamiento de Datos, versión 1»Vigente a partir del 2026-09-20. AstroWay API, api.astroway.info.
1. Quiénes somos y qué cubre esto
Sección titulada «1. Quiénes somos y qué cubre esto»Este acuerdo es entre tú, el Cliente, actuando como responsable del tratamiento de datos, y
Maksym Burkhan, empresario individual (ФОП), Ucrania, operando
api.astroway.info como tu encargado del tratamiento de datos bajo el Artículo 28 del RGPD.
Se aplica mientras tu cuenta exista y envíes solicitudes a la API, y rige únicamente los datos que envías a través de la API. Los detalles de tu propia cuenta son un asunto aparte, donde nosotros somos el responsable del tratamiento y se aplica nuestra política de privacidad.
2. Qué procesamos y por qué
Sección titulada «2. Qué procesamos y por qué»Objeto y finalidad. Envías datos de nacimiento a la API: una fecha, una hora, una zona horaria o un desplazamiento, y coordenadas. Calculamos un resultado astrológico y lo devolvemos. Ese es el propósito completo, y la llamada a la API es tu instrucción.
Categorías de interesados. Tus usuarios finales, o cualquier persona cuyo momento de nacimiento envíes.
Tipos de datos. Fecha y hora de nacimiento, coordenadas, y los campos opcionales
name y city. name y city nunca se almacenan: se mantienen
en memoria durante la duración de la solicitud y no se escriben en ningún lugar.
Duración. Durante la vida de tu cuenta, sujeto a la sección 9.
Qué registramos sobre la llamada en lugar de la persona. Endpoint, método, estado, latencia, recuento de bytes, un resumen irreversible con sal de la dirección IP del llamante y los primeros 16 bits de esa dirección, el User-Agent, el origen, y un país, ciudad y operador de red aproximados. Lo conservamos durante 30 días.
3. Qué nos comprometemos a hacer
Sección titulada «3. Qué nos comprometemos a hacer»- Procesamos tus datos únicamente siguiendo tus instrucciones documentadas, que son las llamadas a la API que realizas y cualquier instrucción escrita que nos envíes, a menos que la ley de la UE o de un estado miembro exija lo contrario, en cuyo caso te informaremos antes de procesar, a menos que dicha ley lo prohíba.
- Si una instrucción nos parece ilegal, lo decimos inmediatamente en lugar de ejecutarla en silencio.
- El servicio es operado por una persona, quien está obligada a la confidencialidad y es el único humano con acceso administrativo.
- Mantenemos las medidas de seguridad de la sección 5.
- Te ayudamos a responder a una solicitud de un interesado, y te asistimos con tus obligaciones
bajo los Artículos 32 a 36, en la medida en que sea posible y teniendo en cuenta
lo que poseemos. Esa calificación es propia de la ley, y aquí es concreta: no
almacenamos nombre, correo electrónico ni identificador para tus usuarios finales, por lo que normalmente
no podemos encontrar los registros de una persona en nuestro lado. Tú puedes, a través de tus propios registros,
y
DELETE /v1/me/accountborra todo lo que tenemos de tu cuenta. - No utilizamos tus datos para nuestros propios fines, no los vendemos y no los utilizamos para entrenar modelos.
4. Subencargados del tratamiento
Sección titulada «4. Subencargados del tratamiento»Dos, y son la infraestructura:
| Subencargado | Función | Ubicación |
|---|---|---|
| Hetzner Online GmbH | cálculo, base de datos y almacenamiento de archivos | Núremberg, Alemania |
| Cloudflare, Inc. | CDN, DNS y protección DDoS, con reglas de caché para la región de la UE | Empresa estadounidense, los nodos de la UE sirven tráfico de la UE |
Les imponemos las mismas obligaciones de protección de datos que asumimos aquí, y seguimos siendo plenamente responsables ante ti por lo que hagan.
Tú das autorización general para estos dos. Te informaremos por correo electrónico antes de añadir o reemplazar uno, y podrás oponerte por motivos razonables de protección de datos; si no podemos resolver la objeción, podrás dejar de usar el servicio y te reembolsaremos la parte no utilizada del período por el que pagaste.
Nuestros proveedores de pago y correo electrónico no están deliberadamente en esa tabla, porque nunca ven datos cubiertos por este acuerdo. Brevo te envía correos transaccionales, y Monobank acepta pagos con tarjeta, con LiqPay siendo añadido en octubre de 2026. Ambos conciernen a tu cuenta en lugar de a tus usuarios finales, por lo que se nombran en la política de privacidad en su lugar.
5. Seguridad
Sección titulada «5. Seguridad»- El transporte es solo TLS, y el HTTP plano es redirigido.
- Las contraseñas se cifran con bcrypt y las claves API se almacenan cifradas.
- Las direcciones IP se almacenan solo como un SHA-256 con sal, calculado en el momento en que se escribe la fila. La sal reside en el entorno del servidor, nunca en el código.
- Las cuentas de base de datos están separadas por consumidor, cada una con la concesión más restringida que funciona, y la base de datos escucha solo en loopback.
- Las copias de seguridad se cifran con AES-256 antes de salir de la máquina.
- El acceso administrativo es mediante clave SSH, una persona, sin credenciales compartidas.
Lo que no tenemos, porque afirmarlo sería peor que decirlo: no poseemos un informe SOC 2 ni un certificado ISO 27001 propio. Hetzner posee ISO/IEC 27001 para el centro de datos donde se encuentran nuestros servidores.
6. Transferencias, explicado claramente
Sección titulada «6. Transferencias, explicado claramente»Tus datos se procesan en servidores en Núremberg, Alemania, y no los replicamos fuera del EEE.
Sin embargo, estamos establecidos en Ucrania, que no tiene una decisión de adecuación bajo el Artículo 45. Según las Directrices 05/2021 del CEPD, eso por sí solo convierte esto en una transferencia a un tercer país, y también lo hace el acceso administrativo desde Ucrania a esos servidores alemanes, porque el acceso remoto cuenta incluso cuando no se copia nada. Así que no te decimos que no hay transferencia transfronteriza; la hay, y esto es lo que la cubre.
Celebramos las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE)
2021/914, Módulo Dos (responsable a encargado), que se incorporan a
este acuerdo por referencia y prevalecen sobre él si ambos entran en conflicto. Las Secciones 2,
5 y 4 de este acuerdo sirven como Anexos I, II y III respectivamente. Una copia firmada
que nombra a ambas partes está disponible bajo petición en legal@astroway.info.
Lo que se transfiere en la práctica es el acceso administrativo autenticado a sistemas en Alemania, no la exportación de una base de datos.
7. Demostrando que cumplimos
Sección titulada «7. Demostrando que cumplimos»Te proporcionamos la información que necesitas para demostrar el cumplimiento del Artículo 28 a través de este acuerdo y nuestra descripción de seguridad anterior, y completaremos un cuestionario de seguridad escrito razonable en cualquier período de doce meses sin cargo.
Si eso no es suficiente, puedes auditar el cumplimiento de este acuerdo una vez en cualquier período de doce meses, con un preaviso de treinta días por escrito, de forma remota, durante el horario comercial, cubriendo solo el procesamiento que realizamos para ti y nunca los datos de otro cliente. Tú asumes el costo de la auditoría y de cualquier auditor que nombres. Estos límites no se aplican cuando una autoridad de supervisión requiere una inspección.
8. Si hay una violación
Sección titulada «8. Si hay una violación»Te notificamos sin demora indebida después de tener conocimiento de una violación de datos personales que afecte a los datos que procesamos para ti, por correo electrónico a la dirección de tu cuenta. La primera notificación puede ser incompleta, y haremos un seguimiento a medida que obtengamos más información.
No tenemos datos de contacto de tus usuarios finales, por lo que la notificación a ellos bajo el Artículo 34 sigue siendo tu responsabilidad.
9. Finalización
Sección titulada «9. Finalización»Cuando tu cuenta finalice, dinos si quieres que los datos que tenemos de ti sean devueltos o eliminados, y lo haremos. Si no nos dices nada, los eliminaremos.
La única excepción es lo que la ley fiscal nos exige conservar: registros de pago, durante 1095 días según el §44.3 del Código Fiscal de Ucrania. Tres años, no los siete que un borrador anterior de este texto estimaba. El Artículo 17(3)(b) del RGPD deja los registros conservados por una obligación legal fuera del derecho de supresión, por lo que una solicitud de eliminación no los alcanza.
10. Aceptación de este acuerdo
Sección titulada «10. Aceptación de este acuerdo»Lo aceptas en tu panel de control, y el registro de esa aceptación nombra tu cuenta, la versión y el momento. El Artículo 28(9) exige que el contrato sea por escrito, “incluida la forma electrónica”, por lo que ese registro es el contrato y no hay nada que esperar. El PDF que puedes descargar contiene el mismo registro. Una copia en papel refrendada está disponible bajo petición.
Si cambiamos este texto de forma sustancial, se convierte en una nueva versión y te pedimos que aceptes esa; la versión que aceptaste sigue siendo la que acordaste.