Tovább a tartalomhoz
AstroWay/api v2.201.6 · hu
minden rendszer működik rendben

Data Processing Agreement

Adatfeldolgozási Megállapodás, verzió 1

Szekció neve “Adatfeldolgozási Megállapodás, verzió 1”

Effektív 2026-09-20. AstroWay API, api.astroway.info.

Ez a megállapodás közötted, a Vevő, adatkezelőként, és Maksym Burkhan, egyéni vállalkozó (ФОП), Ukrajna, amely a api.astroway.info-t működteti adatfeldolgozóként a 28. cikk GDPR alapján.

Alkalmazandó amíg a fiókod létezik és kérdéseket küldesz az API-nak, és csak az általad az API-n keresztül küldött adatokat szabályozza. A saját fiókadataid külön kérdés, ahol mi vagyunk a kezelő és a adatvédelmi irányelvek érvényes.

Tárgy és cél. Születési adatokat küldesz az API-nak: egy dátumot, egy órás időt, egy időzónát vagy eltolást, valamint koordinátákat. Kiszámítunk egy asztrológiai eredményt és visszaküldjük. Ez a teljes cél, és az API hívás a te utasításod.

Az érintettek kategóriái. A te végfelhasználóid, vagy bárki, akinek a születési pillanatát benyújtod.

Adattípusok. Születési dátum és idő, koordináták, valamint a opcionális name és city mezők. A name és city soha nem kerül tárolásra: csak a kérés időtartamáig memóriában vannak, és sehol sem íródnak.

Időtartam. A fiókod élettartamáig, a 9. szakasz hatálya alá tartozik.

Mit naplózunk a hívásról, nem a személyről. Végpont, metódus, státusz, késleltetés, bájt számok, egy sózott visszafordíthatatlan kivonat a hívó IP-címéről és annak első 16 bitjéről, a User-Agent, a forrás, valamint egy durva ország, város és hálózati operátor. Ezt 30 napig megőrzük.

  • Az adataidat csak a dokumentált utasításaid szerint dolgozzuk fel, amelyek az általad végrehajtott API hívások és bármely írásbeli utasítás, amelyet elküldesz nekünk, kivéve ha az EU vagy tagállami jog másként kötelez, ebben az esetben a feldolgozás előtt értesítünk, hacsak a jog ezt megtiltja.
  • Ha egy utasítás számunkra jogellenesnek tűnik, azonnal jelezzük ahelyett, hogy csendben végrehajtanánk.
  • A szolgáltatást egy személy üzemelteti, aki titoktartásra kötelezett és ő az egyetlen ember, akinek adminisztratív hozzáférése van.
  • Megtartjuk a 5. szakaszban leírt biztonsági intézkedéseket.
  • Segítünk megválaszolni egy érintett kérését, és segítünk a 32‑36. cikkek szerinti kötelezettségeidben, amennyire ez lehetséges és figyelembe véve, mit tárolunk. Ez a minősítő a jog sajátja, és itt konkrét: nem tárolunk nevet, e‑mailt vagy azonosítót a végfelhasználóid számára, ezért általában nem tudunk egy személy sorait megtalálni. A saját nyilvántartásaidból, és a DELETE /v1/me/account törli mindent, amit a fiókodért tárolunk.
  • Nem használjuk az adataidat saját céljainkra, nem értékesítjük, és nem használjuk modellek tanítására.
AlvállalkozóSzerepHely
Hetzner Online GmbHszámítási, adatbázis és fájltárolásNürnberg, Németország
Cloudflare, Inc.CDN, DNS és DDoS védelem, EU-régió cache szabályokkalamerikai cég, EU-szélek EU forgalmat szolgálnak

Ugyanazokat az adatvédelmi kötelezettségeket rójuk rájuk, mint itt, és teljes mértékben felelősek vagyunk neked a tevékenységükért.

Általános engedélyt adsz ezeknek a kettőnek. E-mailben értesítünk, mielőtt egyet hozzáadnánk vagy lecserélnénk, és jogos adatvédelmi okokból kifogást tehetsz; ha a kifogást nem tudjuk rendezni, leállíthatod a szolgáltatás használatát, és visszatérítjük a megfizetett időszak fel nem használt részét.

A fizetési és e‑mail szolgáltatóink szándékosan nincsenek ebben a táblázatban, mivel soha nem látnak a megállapodás által lefedett adatokat. A Brevo tranzakciós e‑mailt küld neked, a Monobank kártyás fizetéseket kezel, a LiqPay pedig 2026. októberben került hozzáadásra. Mindkettő a te fiókoddal kapcsolatos, nem a végfelhasználóiddal, ezért a privacy policy-ban szerepelnek.

  • A szállítás csak TLS, a sima HTTP átirányításra kerül.
  • A jelszavak bcrypt-tel vannak hash-elve, és az API kulcsok hash-elt formában tárolódnak.
  • Az IP-címek csak sózott SHA-256-ként tárolódnak, a sor írásakor számítva. A só a szerver környezetben él, soha a kódban.
  • Az adatbázis fiókok fogyasztónként vannak elkülönítve, mindegyik a legszűkebb jogosultsággal, és az adatbázis csak a loopback-en hallgat.
  • A mentések AES-256-tal vannak titkosítva, mielőtt elhagyják a gépet.
  • Az adminisztratív hozzáférés SSH kulccsal történik, egy személy, nincs megosztott hitelesítő adat.

Ami nincs nálunk, mert azt állítani rosszabb lenne, mint kimondani: nincs SOC 2 jelentésünk és saját ISO 27001 tanúsítványunk. A Hetzner rendelkezik ISO/IEC 27001-gyel az adatközpontunkra vonatkozóan.

Az adataid a Nürnberg, Németország szerverein kerülnek feldolgozásra, és nem replikáljuk őket az EEA-n kívül.

Mégis Ukrajnában vagyunk bejegyezve, amelynek nincs megfelelősségi döntése a 45. cikk szerint. Az EDPB 05/2021-es irányelvei alapján ez önmagában átvitel egy harmadik országba, és ugyanez a helyzet az ukrajnai adminisztratív hozzáférésre is a német szerverekhez, mivel a távoli hozzáférés számít még ha semmi sem másolódik. Így nem mondjuk, hogy nincs határon átnyúló átvitel; van, és ez fedi le.

Belépünk a Standard Szerződéses Klauzulákba (EU) 2021/914, 2. modul (kezelő‑feldolgozó), amelyek hivatkozással beépülnek ebbe a megállapodásba, és felülírják, ha ellentét van. Ennek a megállapodásnak a 2., 5. és 4. szakasza I., II. és III. mellékletként szolgál. Aláírt példány, amely mindkét felet megnevezi, kérésre elérhető a legal@astroway.info címen.

A gyakorlatban az átadott dolog a hitelesített adminisztratív hozzáférés a német rendszerekhez, nem egy adatbázis exportálása.

Megadjuk neked a szükséges információkat, hogy bemutasd a 28. cikk szerinti megfelelőséget ezen megállapodás és a fenti biztonsági leírás alapján, és évente egy ésszerű írásbeli biztonsági kérdőívet töltünk ki díjmentesen.

Ha ez nem elég, auditálhatod a megállapodás szerinti megfelelőséget évente egyszer, harminc nap írásbeli értesítéssel, távolról, munkaidőben, csak a számodra végzett feldolgozást lefedve, és soha más ügyfél adatait nem. Az audit és a kijelölt auditor költségét te viseld. Ezek a korlátok nem érvényesek, ha felügyeleti hatóság ellenőrzést követel.

Értesítünk késedelem nélkül miután tudomást szerzünk egy személyes adatvédelmi incidensről, amely a számodra feldolgozott adatokat érinti, e‑mailben a fiók címedre. Az első értesítés lehet hiányos, és később kiegészítjük, ahogy többet megtudunk.

Nincsenek elérhetőségi adatok a végfelhasználóidról, így a 34. cikk szerinti értesítés a te feladatod.

Amikor a fiókod véget ér, mondd meg, hogy visszakérted-e a tárolt adatokat vagy törölni szeretnéd, és mi ezt megteszünk. Ha semmit sem mondasz, töröljük őket.

Az egyetlen kivétel, amit az adótörvény megkövetel, hogy megőrizzük: fizetési nyilvántartások, 1095 napig a ukrajnai adótörvény §44.3 szerint. Három év, nem a korábbi tervezetben feltételezett hét. A GDPR 17(3)(b) cikke a jogi kötelezettségből adódó nyilvántartásokat a törlés jogán kívül hagyja, ezért a törlési kérelem nem érinti őket.

Elfogadod a saját irányítópultodon, és az elfogadás nyilvántartása megnevezi a fiókodat, a verziót és a pillanatot. A 28.(9) cikk előírja, hogy a szerződés írásban legyen, „beleértve az elektronikus formát is”, így ez a nyilvántartás a szerződés, és nincs mire várni. A letölthető PDF ugyanazt a nyilvántartást tartalmazza. Egy aláírt papír példány kérésre elérhető.

Ha ezt a szöveget lényegesen megváltoztatjuk, új verzió lesz, és kérjük, hogy azt fogadd el; a te általad elfogadott verzió marad az, amivel egyetértettél.

Hasznos volt?
Запропонувати правку

Utoljára frissítve: