# Data Processing Agreement

{/* Generated from api-calc/src/legal/dpa-v1.md by scripts/generate-dpa-page.mjs.
    Do not edit here: the agreement, this page and the downloadable PDF are the
    same text by construction, and an edit in one place is how they stop being. */}

# Accordo di trattamento dei dati, versione 1

_Effective 2026-09-20. AstroWay API, api.astroway.info._

## 1. Chi siamo e cosa copre questo

Questo accordo è tra **te, il Cliente**, in qualità di titolare del trattamento, e **Maksym Burkhan, imprenditore individuale (ФОП), Ucraina**, che gestisce `api.astroway.info` come tuo responsabile del trattamento ai sensi dell'Articolo 28 GDPR.

Si applica finché il tuo account esiste e invii richieste all'API, e regola solo i dati che invii tramite l'API. I dettagli del tuo account sono una questione separata, dove siamo noi il titolare del trattamento e si applica la nostra [informativa sulla privacy](/privacy).

## 2. Cosa trattiamo e perché

**Oggetto e scopo.** Invi i dati di nascita all'API: una data, un orario, un fuso orario o offset e le coordinate. Calcoliamo un risultato astrologico e lo restituiamo. Questo è l'intero scopo, e la chiamata API è la tua istruzione.

**Categorie di soggetti dei dati.** I tuoi utenti finali, o chiunque il cui momento di nascita tu invii.

**Tipi di dati.** Data e ora di nascita, coordinate, e i campi opzionali `name` e `city`. **`name` e `city` non vengono mai memorizzati**: sono mantenuti in memoria per la durata della richiesta e non vengono scritti da nessuna parte.

**Durata.** Per tutta la vita del tuo account, soggetto alla sezione 9.

**Cosa registriamo sulla chiamata anziché sulla persona.** Endpoint, metodo, stato, latenza, conteggio dei byte, un digest salato irreversibile dell'indirizzo IP del chiamante e i primi 16 bit di quell'indirizzo, il User-Agent, l'origine, e un paese, città e operatore di rete approssimativi. Conserviamo questi dati per 30 giorni.

## 3. Cosa ci impegniamo a fare

- Trattiamo i tuoi dati **solo secondo le tue istruzioni documentate**, che sono le chiamate API che effettui e qualsiasi istruzione scritta che ci invii, a meno che la legge UE o dello Stato membro richieda diversamente, nel qual caso ti informeremo prima di procedere a meno che quella legge lo vieti.
- **Se un'istruzione ci sembra illecita, lo dichiariamo immediatamente** invece di eseguirla silenziosamente.
- Il servizio è gestito da una sola persona, che è **vincolata alla riservatezza** ed è l'unico umano con accesso amministrativo.
- Manteniamo le **misure di sicurezza nella sezione 5**.
- Ti aiutiamo a rispondere a una richiesta di un soggetto dei dati e a rispettare i tuoi obblighi ai sensi degli Articoli 32‑36, **per quanto possibile e tenendo conto di ciò che deteniamo**. Questo qualificatore è quello della legge, e qui è concreto: non memorizziamo né nome, né email né identificatore per i tuoi utenti finali, quindi di solito non possiamo trovare le righe di una persona da parte nostra. Puoi, tramite i tuoi registri, e `DELETE /v1/me/account` cancella tutto ciò che deteniamo per il tuo account.
- Non utilizziamo i tuoi dati per scopi propri, non li vendiamo e non li usiamo per addestrare modelli.

## 4. Sub‑processori

| Sub‑processore | Ruolo | Posizione |
|---|---|---|
| Hetzner Online GmbH | calcolo, database e archiviazione file | Norimberga, Germania |
| Cloudflare, Inc. | CDN, DNS e protezione DDoS, con regole di cache per la regione UE | azienda USA, i nodi UE servono traffico UE |

Imponiamo a loro gli stessi obblighi di protezione dei dati che applichiamo qui, e **rimaniamo pienamente responsabili verso di te** per ciò che fanno.

Concedi un'autorizzazione generale per questi due. Ti informeremo via email prima di aggiungerne o sostituirne uno, e potrai opporti per motivi ragionevoli di protezione dei dati; se non riusciamo a risolvere l'opposizione, potrai smettere di usare il servizio e ti rimborseremo la parte non utilizzata del periodo pagato.

**I nostri fornitori di pagamento e email non sono intenzionalmente inclusi in quella tabella**, perché non vedono mai i dati coperti da questo accordo. Brevo invia email transazionali a te, e Monobank gestisce i pagamenti con carta, con LiqPay aggiunto nell'ottobre 2026. Entrambi riguardano il tuo account piuttosto che i tuoi utenti finali, quindi sono citati nella privacy policy.

## 5. Sicurezza

- Il trasporto è solo TLS, e l'HTTP semplice viene reindirizzato.
- Le password sono hashate con bcrypt e le chiavi API sono memorizzate hashate.
- Gli indirizzi IP sono memorizzati solo come SHA-256 salato, calcolato al momento della scrittura. Il sale vive nell'ambiente del server, mai nel codice.
- Gli account del database sono separati per consumatore, ciascuno con il privilegio più ristretto possibile, e il database ascolta solo su loopback.
- I backup sono criptati con AES-256 prima di lasciare la macchina.
- L'accesso amministrativo avviene tramite chiave SSH, una sola persona, nessuna credenziale condivisa.

**Ciò che non abbiamo**, perché affermarlo sarebbe peggio che dirlo: non possediamo alcun report SOC 2 né certificato ISO 27001 nostro. Hetzner possiede ISO/IEC 27001 per il data center in cui sono ospitati i nostri server.

## 6. Trasferimenti, spiegati chiaramente

I tuoi dati sono trattati su server a **Norimberga, Germania**, e non li replichiamo al di fuori dello SEE.

Siamo comunque stabiliti in **Ucraina**, che non ha una decisione di adeguatezza ai sensi dell'Articolo 45. Secondo le Linee guida EDPB 05/2021 ciò è già un trasferimento verso un paese terzo, e lo è anche l'accesso amministrativo dall'Ucraina a quei server tedeschi, poiché l'accesso remoto conta anche quando non viene copiato nulla. Quindi non ti diciamo che non ci siano trasferimenti transfrontalieri; ce n'è uno, e questo è ciò che lo copre.

Stipuliamo le **Standard Contractual Clauses della Decisione di Attuazione (UE) 2021/914, Modulo Due (titolare al responsabile)**, che sono incorporate in questo accordo per riferimento e prevalgono su di esso in caso di conflitto. Le sezioni 2, 5 e 4 di questo accordo fungono da Allegati I, II e III rispettivamente. Una copia firmata con i nomi di entrambe le parti è disponibile su richiesta a `legal@astroway.info`.

Ciò che viene trasferito in pratica è l'accesso amministrativo autenticato ai sistemi in Germania, non l'esportazione di un database.

## 7. Dimostrare la conformità

Ti forniamo le informazioni necessarie per dimostrare la conformità all'Articolo 28 tramite questo accordo e la nostra descrizione della sicurezza sopra, e completeremo **un ragionevole questionario di sicurezza scritto in qualsiasi periodo di dodici mesi** senza costi.

Se ciò non è sufficiente, puoi auditare la conformità a questo accordo una volta in qualsiasi periodo di dodici mesi, con preavviso scritto di trenta giorni, **da remoto**, durante l'orario lavorativo, coprendo solo il trattamento che eseguiamo per te e mai i dati di altri clienti. Tu sostieni i costi dell'audit e di qualsiasi auditor che nomini. Questi limiti non si applicano quando un'autorità di vigilanza richiede un'ispezione.

## 8. In caso di violazione

Ti notifichiamo **senza indebito ritardo** dopo aver preso conoscenza di una violazione di dati personali che riguarda i dati che trattiamo per te, via email all'indirizzo del tuo account. La prima notifica potrebbe essere incompleta, e ti forniremo aggiornamenti man mano che apprendiamo di più.

Non conserviamo dettagli di contatto per i tuoi utenti finali, quindi la notifica a loro ai sensi dell'Articolo 34 rimane tua responsabilità.

## 9. Terminazione

Quando il tuo account termina, comunicaci se desideri che i dati che deteniamo per te siano restituiti o cancellati, e lo faremo. Se non ci dici nulla, li cancelliamo.

L'unica eccezione è ciò che la legge fiscale ci obbliga a conservare: i registri di pagamento, per 1095 giorni ai sensi del §44.3 del Codice Fiscale Ucraino. Tre anni, non i sette che una bozza precedente del testo ipotizzava. L'Articolo 17(3)(b) GDPR esclude i registri conservati per obblighi legali dal diritto alla cancellazione, motivo per cui una richiesta di cancellazione non li riguarda.

## 10. Accettazione del presente accordo

Lo accetti nel tuo cruscotto, e la registrazione di tale accettazione indica il tuo account, la versione e il momento. L'Articolo 28(9) richiede che il contratto sia in forma scritta, "inclusa in forma elettronica", quindi quella registrazione è il contratto e non c'è nulla da attendere. Il PDF che puoi scaricare contiene la stessa registrazione. Una copia cartacea controfirmata è disponibile su richiesta.

Se modifichiamo questo testo in modo sostanziale, diventa una nuova versione e ti chiediamo di accettare quella; la versione che hai accettato rimane quella a cui hai acconsentito.
