Data Processing Agreement
Adatfeldolgozási Megállapodás, verzió 1
Szekció neve “Adatfeldolgozási Megállapodás, verzió 1”Effektív 2026-09-20. AstroWay API, api.astroway.info.
1. Ki vagyunk és mit fed le ez
Szekció neve “1. Ki vagyunk és mit fed le ez”Ez a megállapodás közötted, a Vevő, adatkezelőként, és Maksym Burkhan, egyéni vállalkozó (ФОП), Ukrajna, amely a api.astroway.info-t működteti adatfeldolgozóként a 28. cikk GDPR alapján.
Alkalmazandó amíg a fiókod létezik és kérdéseket küldesz az API-nak, és csak az általad az API-n keresztül küldött adatokat szabályozza. A saját fiókadataid külön kérdés, ahol mi vagyunk a kezelő és a adatvédelmi irányelvek érvényes.
2. Mit dolgozunk fel, és miért
Szekció neve “2. Mit dolgozunk fel, és miért”Tárgy és cél. Születési adatokat küldesz az API-nak: egy dátumot, egy órás időt, egy időzónát vagy eltolást, valamint koordinátákat. Kiszámítunk egy asztrológiai eredményt és visszaküldjük. Ez a teljes cél, és az API hívás a te utasításod.
Az érintettek kategóriái. A te végfelhasználóid, vagy bárki, akinek a születési pillanatát benyújtod.
Adattípusok. Születési dátum és idő, koordináták, valamint a opcionális name és city mezők. A name és city soha nem kerül tárolásra: csak a kérés időtartamáig memóriában vannak, és sehol sem íródnak.
Időtartam. A fiókod élettartamáig, a 9. szakasz hatálya alá tartozik.
Mit naplózunk a hívásról, nem a személyről. Végpont, metódus, státusz, késleltetés, bájt számok, egy sózott visszafordíthatatlan kivonat a hívó IP-címéről és annak első 16 bitjéről, a User-Agent, a forrás, valamint egy durva ország, város és hálózati operátor. Ezt 30 napig megőrzük.
3. Amit vállalunk
Szekció neve “3. Amit vállalunk”- Az adataidat csak a dokumentált utasításaid szerint dolgozzuk fel, amelyek az általad végrehajtott API hívások és bármely írásbeli utasítás, amelyet elküldesz nekünk, kivéve ha az EU vagy tagállami jog másként kötelez, ebben az esetben a feldolgozás előtt értesítünk, hacsak a jog ezt megtiltja.
- Ha egy utasítás számunkra jogellenesnek tűnik, azonnal jelezzük ahelyett, hogy csendben végrehajtanánk.
- A szolgáltatást egy személy üzemelteti, aki titoktartásra kötelezett és ő az egyetlen ember, akinek adminisztratív hozzáférése van.
- Megtartjuk a 5. szakaszban leírt biztonsági intézkedéseket.
- Segítünk megválaszolni egy érintett kérését, és segítünk a 32‑36. cikkek szerinti kötelezettségeidben, amennyire ez lehetséges és figyelembe véve, mit tárolunk. Ez a minősítő a jog sajátja, és itt konkrét: nem tárolunk nevet, e‑mailt vagy azonosítót a végfelhasználóid számára, ezért általában nem tudunk egy személy sorait megtalálni. A saját nyilvántartásaidból, és a
DELETE /v1/me/accounttörli mindent, amit a fiókodért tárolunk. - Nem használjuk az adataidat saját céljainkra, nem értékesítjük, és nem használjuk modellek tanítására.
4. Alvállalkozók
Szekció neve “4. Alvállalkozók”| Alvállalkozó | Szerep | Hely |
|---|---|---|
| Hetzner Online GmbH | számítási, adatbázis és fájltárolás | Nürnberg, Németország |
| Cloudflare, Inc. | CDN, DNS és DDoS védelem, EU-régió cache szabályokkal | amerikai cég, EU-szélek EU forgalmat szolgálnak |
Ugyanazokat az adatvédelmi kötelezettségeket rójuk rájuk, mint itt, és teljes mértékben felelősek vagyunk neked a tevékenységükért.
Általános engedélyt adsz ezeknek a kettőnek. E-mailben értesítünk, mielőtt egyet hozzáadnánk vagy lecserélnénk, és jogos adatvédelmi okokból kifogást tehetsz; ha a kifogást nem tudjuk rendezni, leállíthatod a szolgáltatás használatát, és visszatérítjük a megfizetett időszak fel nem használt részét.
A fizetési és e‑mail szolgáltatóink szándékosan nincsenek ebben a táblázatban, mivel soha nem látnak a megállapodás által lefedett adatokat. A Brevo tranzakciós e‑mailt küld neked, a Monobank kártyás fizetéseket kezel, a LiqPay pedig 2026. októberben került hozzáadásra. Mindkettő a te fiókoddal kapcsolatos, nem a végfelhasználóiddal, ezért a privacy policy-ban szerepelnek.
5. Biztonság
Szekció neve “5. Biztonság”- A szállítás csak TLS, a sima HTTP átirányításra kerül.
- A jelszavak bcrypt-tel vannak hash-elve, és az API kulcsok hash-elt formában tárolódnak.
- Az IP-címek csak sózott SHA-256-ként tárolódnak, a sor írásakor számítva. A só a szerver környezetben él, soha a kódban.
- Az adatbázis fiókok fogyasztónként vannak elkülönítve, mindegyik a legszűkebb jogosultsággal, és az adatbázis csak a loopback-en hallgat.
- A mentések AES-256-tal vannak titkosítva, mielőtt elhagyják a gépet.
- Az adminisztratív hozzáférés SSH kulccsal történik, egy személy, nincs megosztott hitelesítő adat.
Ami nincs nálunk, mert azt állítani rosszabb lenne, mint kimondani: nincs SOC 2 jelentésünk és saját ISO 27001 tanúsítványunk. A Hetzner rendelkezik ISO/IEC 27001-gyel az adatközpontunkra vonatkozóan.
6. Átviteli, egyszerűen kifejtve
Szekció neve “6. Átviteli, egyszerűen kifejtve”Az adataid a Nürnberg, Németország szerverein kerülnek feldolgozásra, és nem replikáljuk őket az EEA-n kívül.
Mégis Ukrajnában vagyunk bejegyezve, amelynek nincs megfelelősségi döntése a 45. cikk szerint. Az EDPB 05/2021-es irányelvei alapján ez önmagában átvitel egy harmadik országba, és ugyanez a helyzet az ukrajnai adminisztratív hozzáférésre is a német szerverekhez, mivel a távoli hozzáférés számít még ha semmi sem másolódik. Így nem mondjuk, hogy nincs határon átnyúló átvitel; van, és ez fedi le.
Belépünk a Standard Szerződéses Klauzulákba (EU) 2021/914, 2. modul (kezelő‑feldolgozó), amelyek hivatkozással beépülnek ebbe a megállapodásba, és felülírják, ha ellentét van. Ennek a megállapodásnak a 2., 5. és 4. szakasza I., II. és III. mellékletként szolgál. Aláírt példány, amely mindkét felet megnevezi, kérésre elérhető a legal@astroway.info címen.
A gyakorlatban az átadott dolog a hitelesített adminisztratív hozzáférés a német rendszerekhez, nem egy adatbázis exportálása.
7. Bemutatva, hogy megfelelünk
Szekció neve “7. Bemutatva, hogy megfelelünk”Megadjuk neked a szükséges információkat, hogy bemutasd a 28. cikk szerinti megfelelőséget ezen megállapodás és a fenti biztonsági leírás alapján, és évente egy ésszerű írásbeli biztonsági kérdőívet töltünk ki díjmentesen.
Ha ez nem elég, auditálhatod a megállapodás szerinti megfelelőséget évente egyszer, harminc nap írásbeli értesítéssel, távolról, munkaidőben, csak a számodra végzett feldolgozást lefedve, és soha más ügyfél adatait nem. Az audit és a kijelölt auditor költségét te viseld. Ezek a korlátok nem érvényesek, ha felügyeleti hatóság ellenőrzést követel.
8. Ha adatvédelmi incidens van
Szekció neve “8. Ha adatvédelmi incidens van”Értesítünk késedelem nélkül miután tudomást szerzünk egy személyes adatvédelmi incidensről, amely a számodra feldolgozott adatokat érinti, e‑mailben a fiók címedre. Az első értesítés lehet hiányos, és később kiegészítjük, ahogy többet megtudunk.
Nincsenek elérhetőségi adatok a végfelhasználóidról, így a 34. cikk szerinti értesítés a te feladatod.
9. Befejezés
Szekció neve “9. Befejezés”Amikor a fiókod véget ér, mondd meg, hogy visszakérted-e a tárolt adatokat vagy törölni szeretnéd, és mi ezt megteszünk. Ha semmit sem mondasz, töröljük őket.
Az egyetlen kivétel, amit az adótörvény megkövetel, hogy megőrizzük: fizetési nyilvántartások, 1095 napig a ukrajnai adótörvény §44.3 szerint. Három év, nem a korábbi tervezetben feltételezett hét. A GDPR 17(3)(b) cikke a jogi kötelezettségből adódó nyilvántartásokat a törlés jogán kívül hagyja, ezért a törlési kérelem nem érinti őket.
10. A megállapodás elfogadása
Szekció neve “10. A megállapodás elfogadása”Elfogadod a saját irányítópultodon, és az elfogadás nyilvántartása megnevezi a fiókodat, a verziót és a pillanatot. A 28.(9) cikk előírja, hogy a szerződés írásban legyen, „beleértve az elektronikus formát is”, így ez a nyilvántartás a szerződés, és nincs mire várni. A letölthető PDF ugyanazt a nyilvántartást tartalmazza. Egy aláírt papír példány kérésre elérhető.
Ha ezt a szöveget lényegesen megváltoztatjuk, új verzió lesz, és kérjük, hogy azt fogadd el; a te általad elfogadott verzió marad az, amivel egyetértettél.