Data Processing Agreement
Accord de traitement des données, version 1
Section intitulée « Accord de traitement des données, version 1 »Effective 2026-09-20. AstroWay API, api.astroway.info.
1. Qui nous sommes et ce que cela couvre
Section intitulée « 1. Qui nous sommes et ce que cela couvre »Cet accord est entre toi, le Client, agissant en tant que responsable du traitement, et Maksym Burkhan, entrepreneur individuel (ФОП), Ukraine, exploitant api.astroway.info comme ton sous-traitant de données selon l’Article 28 du RGPD.
Il s’applique tant que ton compte existe et que tu envoies des requêtes à l’API, et il ne régit que les données que tu envoies via l’API. Les détails de ton propre compte sont une question distincte, où nous sommes le responsable et notre politique de confidentialité s’applique.
2. Ce que nous traitons, et pourquoi
Section intitulée « 2. Ce que nous traitons, et pourquoi »Objet et but. Tu envoies des données de naissance à l’API : une date, une heure, un fuseau horaire ou un décalage, et des coordonnées. Nous calculons un résultat astrologique et le renvoyons. C’est tout le but, et l’appel à l’API est ton instruction.
Catégories de personnes concernées. Tes utilisateurs finaux, ou toute personne dont tu soumets le moment de naissance.
Types de données. Date et heure de naissance, coordonnées, et les champs optionnels name et city. name et city ne sont jamais stockés : ils sont conservés en mémoire pendant la durée de la requête et n’apparaissent nulle part.
Durée. Pendant la vie de ton compte, sous réserve de la section 9.
Ce que nous journalisons concernant l’appel plutôt que la personne. Endpoint, method, status, latency, byte counts, un digest salé irréversible de l’adresse IP de l’appelant et les 16 premiers bits de cette adresse, le User-Agent, l’origine, ainsi qu’un pays, une ville et un opérateur réseau approximatifs. Nous conservons cela pendant 30 jours.
3. Ce que nous nous engageons à faire
Section intitulée « 3. Ce que nous nous engageons à faire »- Nous traitons tes données uniquement selon tes instructions documentées, qui sont les appels API que tu effectues et toute instruction écrite que tu nous envoies, sauf si la législation de l’UE ou d’un État membre en dispose autrement, auquel cas nous te le signalons avant de traiter, sauf si cette loi l’interdit.
- Si une instruction nous semble illégale, nous le disons immédiatement plutôt que de l’exécuter discrètement.
- Le service est exploité par une seule personne, qui est liée à la confidentialité et est le seul humain avec un accès administratif.
- Nous conservons les mesures de sécurité de la section 5.
- Nous t’aidons à répondre à la demande d’une personne concernée, et à respecter tes obligations aux Articles 32 à 36, dans la mesure du possible et en tenant compte de ce que nous détenons. Cette précision vient de la loi, et ici elle est concrète : nous ne stockons ni nom, ni e‑mail, ni identifiant pour tes utilisateurs finaux, donc nous ne pouvons généralement pas retrouver les lignes d’une personne de notre côté. Tu peux, via tes propres enregistrements, et
DELETE /v1/me/accountefface tout ce que nous détenons pour ton compte. - Nous n’utilisons pas tes données à nos propres fins, ne les vendons pas, et ne les utilisons pas pour entraîner des modèles.
4. Sous-traitants
Section intitulée « 4. Sous-traitants »| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Hetzner Online GmbH | compute, database and file storage | Nuremberg, Germany |
| Cloudflare, Inc. | CDN, DNS and DDoS protection, with EU-region cache rules | US company, EU edges serve EU traffic |
Nous imposons les mêmes obligations de protection des données sur eux que nous appliquons ici, et nous restons entièrement responsables envers toi pour ce qu’ils font.
Tu donnes une autorisation générale pour ces deux. Nous te le signalerons par e‑mail avant d’en ajouter ou d’en remplacer un, et tu peux t’opposer pour des raisons raisonnables de protection des données ; si nous ne pouvons pas résoudre l’objection, tu peux arrêter d’utiliser le service et nous te remboursons la partie non utilisée de la période que tu as payée.
Nos fournisseurs de paiement et d’e‑mail ne figurent délibérément pas dans ce tableau, car ils ne voient jamais les données couvertes par cet accord. Brevo envoie des e‑mails transactionnels à toi, et Monobank accepte les paiements par carte, LiqPay étant ajouté en octobre 2026. Les deux concernent ton compte plutôt que tes utilisateurs finaux, ils sont donc mentionnés dans la politique de confidentialité.
5. Sécurité
Section intitulée « 5. Sécurité »- Le transport est uniquement TLS, et le HTTP simple est redirigé.
- Les mots de passe sont hachés avec bcrypt et les clés API sont stockées hachées.
- Les adresses IP sont stockées uniquement sous forme de SHA‑256 salé, calculé au moment de l’écriture de la ligne. Le sel vit dans l’environnement du serveur, jamais dans le code.
- Les comptes de base de données sont séparés par consommateur, chacun avec le droit le plus restreint qui fonctionne, et la base de données n’écoute que sur le loopback.
- Les sauvegardes sont chiffrées avec AES‑256 avant de quitter la machine.
- L’accès administratif se fait par clé SSH, une seule personne, aucune information d’identification partagée.
Ce que nous n’avons pas, car le prétendre serait pire que le dire : nous ne détenons aucun rapport SOC 2 ni aucun certificat ISO 27001 à nous. Hetzner possède ISO/IEC 27001 pour le centre de données où se trouvent nos serveurs.
6. Transferts, en termes simples
Section intitulée « 6. Transferts, en termes simples »Tes données sont traitées sur des serveurs à Nuremberg, Allemagne, et nous ne les répliquons pas en dehors de l’EEE.
Nous sommes néanmoins établis en Ukraine, qui n’a aucune décision d’adéquation selon l’Article 45. Selon les lignes directrices de l’EDPB 05/2021, cela constitue déjà un transfert vers un pays tiers, tout comme l’accès administratif depuis l’Ukraine vers ces serveurs allemands, car l’accès à distance compte même lorsqu’aucune donnée n’est copiée. Ainsi nous ne te disons pas qu’il n’y a pas de transfert transfrontalier ; il y en a un, et c’est ce qui le couvre.
Nous concluons les Clauses contractuelles types de la Décision d’exécution (UE) 2021/914, Module Deux (responsable au sous‑traitant), qui sont incorporées dans cet accord par référence et prévalent sur celui‑ci en cas de conflit. Les sections 2, 5 et 4 de cet accord servent respectivement d’Annexes I, II et III. Une copie signée nommant les deux parties est disponible sur demande à legal@astroway.info.
Ce qui est transféré en pratique est un accès administratif authentifié aux systèmes en Allemagne, pas l’exportation d’une base de données.
7. Montrer que nous respectons la conformité
Section intitulée « 7. Montrer que nous respectons la conformité »Nous te fournissons les informations nécessaires pour démontrer la conformité à l’Article 28 via cet accord et notre description de sécurité ci‑dessus, et nous compléterons un questionnaire de sécurité écrit raisonnable chaque période de douze mois gratuitement.
Si cela ne suffit pas, tu peux auditer la conformité à cet accord une fois chaque période de douze mois, avec un préavis écrit de trente jours, à distance, pendant les heures ouvrées, couvrant uniquement le traitement que nous effectuons pour toi et jamais les données d’un autre client. Tu assumes le coût de l’audit et de tout auditeur que tu désignes. Ces limites ne s’appliquent pas lorsqu’une autorité de contrôle exige une inspection.
8. En cas de violation
Section intitulée « 8. En cas de violation »Nous te notifions sans délai indu après avoir pris connaissance d’une violation de données personnelles affectant les données que nous traitons pour toi, par e‑mail à l’adresse de ton compte. La première notification peut être incomplète, et nous faisons un suivi au fur et à mesure que nous en apprenons davantage.
Nous ne détenons aucun détail de contact pour tes utilisateurs finaux, donc la notification d’eux selon l’Article 34 reste à ta charge.
9. Mettre fin
Section intitulée « 9. Mettre fin »Lorsque ton compte se termine, indique‑nous si tu souhaites que les données que nous détenons pour toi soient retournées ou supprimées, et nous le ferons. Si tu ne nous dis rien, nous les supprimons.
L’unique exception est ce que la législation fiscale nous oblige à conserver : les enregistrements de paiement, pendant 1095 jours selon le §44.3 du Code fiscal ukrainien. Trois ans, et non sept comme le brouillon antérieur le supposait. L’Article 17(3)(b) du RGPD exclut des enregistrements conservés pour une obligation légale du droit à l’effacement, d’où le fait qu’une demande de suppression ne les touche pas.
10. Acceptation de cet accord
Section intitulée « 10. Acceptation de cet accord »Tu l’acceptes dans ton tableau de bord, et l’enregistrement de cette acceptation indique ton compte, la version et le moment. L’Article 28(9) exige que le contrat soit écrit, « y compris sous forme électronique », ainsi cet enregistrement constitue le contrat et il n’y a rien à attendre. Le PDF que tu peux télécharger porte le même enregistrement. Une copie papier contresignée est disponible sur demande.
Si nous modifions ce texte de façon substantielle, cela devient une nouvelle version et nous te demanderons d’accepter celle‑ci ; la version que tu as acceptée reste celle à laquelle tu as consenti.