# Data Processing Agreement

{/* Generated from api-calc/src/legal/dpa-v1.md by scripts/generate-dpa-page.mjs.
    Do not edit here: the agreement, this page and the downloadable PDF are the
    same text by construction, and an edit in one place is how they stop being. */}

# Adatfeldolgozási Megállapodás, verzió 1

_Effektív 2026-09-20. AstroWay API, api.astroway.info._

## 1. Ki vagyunk és mit fed le ez

Ez a megállapodás **közötted, a Vevő**, adatkezelőként, és **Maksym Burkhan, egyéni vállalkozó (ФОП), Ukrajna**, amely a `api.astroway.info`-t működteti adatfeldolgozóként a 28. cikk GDPR alapján.

Alkalmazandó amíg a fiókod létezik és kérdéseket küldesz az API-nak, és csak az általad az API-n keresztül küldött adatokat szabályozza. A saját fiókadataid külön kérdés, ahol mi vagyunk a kezelő és a [adatvédelmi irányelvek](/privacy) érvényes.

## 2. Mit dolgozunk fel, és miért

**Tárgy és cél.** Születési adatokat küldesz az API-nak: egy dátumot, egy órás időt, egy időzónát vagy eltolást, valamint koordinátákat. Kiszámítunk egy asztrológiai eredményt és visszaküldjük. Ez a teljes cél, és az API hívás a te utasításod.

**Az érintettek kategóriái.** A te végfelhasználóid, vagy bárki, akinek a születési pillanatát benyújtod.

**Adattípusok.** Születési dátum és idő, koordináták, valamint a opcionális `name` és `city` mezők. **A `name` és `city` soha nem kerül tárolásra**: csak a kérés időtartamáig memóriában vannak, és sehol sem íródnak.

**Időtartam.** A fiókod élettartamáig, a 9. szakasz hatálya alá tartozik.

**Mit naplózunk a hívásról, nem a személyről.** Végpont, metódus, státusz, késleltetés, bájt számok, egy sózott visszafordíthatatlan kivonat a hívó IP-címéről és annak első 16 bitjéről, a User-Agent, a forrás, valamint egy durva ország, város és hálózati operátor. Ezt 30 napig megőrzük.

## 3. Amit vállalunk

- Az adataidat **csak a dokumentált utasításaid szerint** dolgozzuk fel, amelyek az általad végrehajtott API hívások és bármely írásbeli utasítás, amelyet elküldesz nekünk, kivéve ha az EU vagy tagállami jog másként kötelez, ebben az esetben a feldolgozás előtt értesítünk, hacsak a jog ezt megtiltja.
- **Ha egy utasítás számunkra jogellenesnek tűnik, azonnal jelezzük** ahelyett, hogy csendben végrehajtanánk.
- A szolgáltatást egy személy üzemelteti, aki **titoktartásra kötelezett** és ő az egyetlen ember, akinek adminisztratív hozzáférése van.
- Megtartjuk a **5. szakaszban leírt biztonsági intézkedéseket**.
- Segítünk megválaszolni egy érintett kérését, és segítünk a 32‑36. cikkek szerinti kötelezettségeidben, **amennyire ez lehetséges és figyelembe véve, mit tárolunk**. Ez a minősítő a jog sajátja, és itt konkrét: nem tárolunk nevet, e‑mailt vagy azonosítót a végfelhasználóid számára, ezért általában nem tudunk egy személy sorait megtalálni. A saját nyilvántartásaidból, és a `DELETE /v1/me/account` törli mindent, amit a fiókodért tárolunk.
- Nem használjuk az adataidat saját céljainkra, nem értékesítjük, és nem használjuk modellek tanítására.

## 4. Alvállalkozók

| Alvállalkozó | Szerep | Hely |
|---|---|---|
| Hetzner Online GmbH | számítási, adatbázis és fájltárolás | Nürnberg, Németország |
| Cloudflare, Inc. | CDN, DNS és DDoS védelem, EU-régió cache szabályokkal | amerikai cég, EU-szélek EU forgalmat szolgálnak |

Ugyanazokat az adatvédelmi kötelezettségeket rójuk rájuk, mint itt, és **teljes mértékben felelősek vagyunk neked** a tevékenységükért.

Általános engedélyt adsz ezeknek a kettőnek. E-mailben értesítünk, mielőtt egyet hozzáadnánk vagy lecserélnénk, és jogos adatvédelmi okokból kifogást tehetsz; ha a kifogást nem tudjuk rendezni, leállíthatod a szolgáltatás használatát, és visszatérítjük a megfizetett időszak fel nem használt részét.

**A fizetési és e‑mail szolgáltatóink szándékosan nincsenek ebben a táblázatban**, mivel soha nem látnak a megállapodás által lefedett adatokat. A Brevo tranzakciós e‑mailt küld neked, a Monobank kártyás fizetéseket kezel, a LiqPay pedig 2026. októberben került hozzáadásra. Mindkettő a te fiókoddal kapcsolatos, nem a végfelhasználóiddal, ezért a privacy policy-ban szerepelnek.

## 5. Biztonság

- A szállítás csak TLS, a sima HTTP átirányításra kerül.
- A jelszavak bcrypt-tel vannak hash-elve, és az API kulcsok hash-elt formában tárolódnak.
- Az IP-címek csak sózott SHA-256-ként tárolódnak, a sor írásakor számítva. A só a szerver környezetben él, soha a kódban.
- Az adatbázis fiókok fogyasztónként vannak elkülönítve, mindegyik a legszűkebb jogosultsággal, és az adatbázis csak a loopback-en hallgat.
- A mentések AES-256-tal vannak titkosítva, mielőtt elhagyják a gépet.
- Az adminisztratív hozzáférés SSH kulccsal történik, egy személy, nincs megosztott hitelesítő adat.

**Ami nincs nálunk**, mert azt állítani rosszabb lenne, mint kimondani: nincs SOC 2 jelentésünk és saját ISO 27001 tanúsítványunk. A Hetzner rendelkezik ISO/IEC 27001-gyel az adatközpontunkra vonatkozóan.

## 6. Átviteli, egyszerűen kifejtve

Az adataid a **Nürnberg, Németország** szerverein kerülnek feldolgozásra, és nem replikáljuk őket az EEA-n kívül.

Mégis **Ukrajnában** vagyunk bejegyezve, amelynek nincs megfelelősségi döntése a 45. cikk szerint. Az EDPB 05/2021-es irányelvei alapján ez önmagában átvitel egy harmadik országba, és ugyanez a helyzet az ukrajnai adminisztratív hozzáférésre is a német szerverekhez, mivel a távoli hozzáférés számít még ha semmi sem másolódik. Így nem mondjuk, hogy nincs határon átnyúló átvitel; van, és ez fedi le.

Belépünk a **Standard Szerződéses Klauzulákba (EU) 2021/914, 2. modul (kezelő‑feldolgozó)**, amelyek hivatkozással beépülnek ebbe a megállapodásba, és felülírják, ha ellentét van. Ennek a megállapodásnak a 2., 5. és 4. szakasza I., II. és III. mellékletként szolgál. Aláírt példány, amely mindkét felet megnevezi, kérésre elérhető a `legal@astroway.info` címen.

A gyakorlatban az átadott dolog a hitelesített adminisztratív hozzáférés a német rendszerekhez, nem egy adatbázis exportálása.

## 7. Bemutatva, hogy megfelelünk

Megadjuk neked a szükséges információkat, hogy bemutasd a 28. cikk szerinti megfelelőséget ezen megállapodás és a fenti biztonsági leírás alapján, és **évente egy ésszerű írásbeli biztonsági kérdőívet** töltünk ki díjmentesen.

Ha ez nem elég, auditálhatod a megállapodás szerinti megfelelőséget évente egyszer, harminc nap írásbeli értesítéssel, **távolról**, munkaidőben, csak a számodra végzett feldolgozást lefedve, és soha más ügyfél adatait nem. Az audit és a kijelölt auditor költségét te viseld. Ezek a korlátok nem érvényesek, ha felügyeleti hatóság ellenőrzést követel.

## 8. Ha adatvédelmi incidens van

Értesítünk **késedelem nélkül** miután tudomást szerzünk egy személyes adatvédelmi incidensről, amely a számodra feldolgozott adatokat érinti, e‑mailben a fiók címedre. Az első értesítés lehet hiányos, és később kiegészítjük, ahogy többet megtudunk.

Nincsenek elérhetőségi adatok a végfelhasználóidról, így a 34. cikk szerinti értesítés a te feladatod.

## 9. Befejezés

Amikor a fiókod véget ér, mondd meg, hogy visszakérted-e a tárolt adatokat vagy törölni szeretnéd, és mi ezt megteszünk. Ha semmit sem mondasz, töröljük őket.

Az egyetlen kivétel, amit az adótörvény megkövetel, hogy megőrizzük: fizetési nyilvántartások, 1095 napig a ukrajnai adótörvény §44.3 szerint. Három év, nem a korábbi tervezetben feltételezett hét. A GDPR 17(3)(b) cikke a jogi kötelezettségből adódó nyilvántartásokat a törlés jogán kívül hagyja, ezért a törlési kérelem nem érinti őket.

## 10. A megállapodás elfogadása

Elfogadod a saját irányítópultodon, és az elfogadás nyilvántartása megnevezi a fiókodat, a verziót és a pillanatot. A 28.(9) cikk előírja, hogy a szerződés írásban legyen, „beleértve az elektronikus formát is”, így ez a nyilvántartás a szerződés, és nincs mire várni. A letölthető PDF ugyanazt a nyilvántartást tartalmazza. Egy aláírt papír példány kérésre elérhető.

Ha ezt a szöveget lényegesen megváltoztatjuk, új verzió lesz, és kérjük, hogy azt fogadd el; a te általad elfogadott verzió marad az, amivel egyetértettél.
