Data Processing Agreement
Acordo de Processamento de Dados, versão 1
Seção intitulada “Acordo de Processamento de Dados, versão 1”Eficaz a partir de 2026-09-20. AstroWay API, api.astroway.info.
1. Quem somos e o que isto cobre
Seção intitulada “1. Quem somos e o que isto cobre”Este acordo é entre ti, o Cliente, atuando como controlador de dados, e Maksym Burkhan, empresário individual (ФОП), Ucrânia, que opera api.astroway.info como o teu processador de dados ao abrigo do Artigo 28 do GDPR.
Aplica‑se enquanto a tua conta existir e enviares pedidos à API, e regula apenas os dados que envias através da API. Os detalhes da tua própria conta são uma questão separada, onde somos nós o controlador e a nossa política de privacidade aplica‑se.
2. O que processamos e porquê
Seção intitulada “2. O que processamos e porquê”Objeto e finalidade. Envias dados de nascimento para a API: uma data, uma hora, um fuso horário ou deslocamento, e coordenadas. Calculamos um resultado astrológico e devolvê‑lo. Essa é a finalidade completa, e a chamada à API é a tua instrução.
Categorias de titulares de dados. Os teus utilizadores finais, ou qualquer pessoa cujo momento de nascimento submetas.
Tipos de dados. Data e hora de nascimento, coordenadas, e os campos opcionais name e city. name e city nunca são armazenados: são mantidos em memória durante a duração do pedido e não são gravados em lado nenhum.
Duração. Enquanto a tua conta existir, sujeito à secção 9.
O que registamos sobre a chamada e não sobre a pessoa. Endpoint, método, estado, latência, contagem de bytes, um digest salgado e irreversível do endereço IP do chamador e os primeiros 16 bits desse endereço, o User-Agent, a origem, e um país, cidade e operador de rede aproximados. Mantemos isso por 30 dias.
3. O que nos comprometemos
Seção intitulada “3. O que nos comprometemos”- Processamos os teus dados apenas de acordo com as tuas instruções documentadas, que são as chamadas à API que fazes e qualquer instrução escrita que nos envies, salvo se a lei da UE ou de um Estado‑membro exigir o contrário, caso em que informamos antes de processar, a menos que essa lei o proíba.
- Se uma instrução nos parecer ilícita, informamos imediatamente em vez de a executar silenciosamente.
- O serviço é operado por uma pessoa, que está obrigada a confidencialidade e é o único ser humano com acesso administrativo.
- Mantemos as medidas de segurança na secção 5.
- Ajudamos a responder a um pedido de um titular de dados e a cumprir as tuas obrigações ao abrigo dos Artigos 32 a 36, na medida do possível e tendo em conta o que mantemos. Esse qualificativo é próprio da lei, e aqui é concreto: não armazenamos nome, email nem identificador dos teus utilizadores finais, pelo que normalmente não conseguimos localizar as linhas de uma pessoa no nosso lado. Tu podes, através dos teus próprios registos, e
DELETE /v1/me/accountelimina tudo o que mantemos para a tua conta. - Não utilizamos os teus dados para os nossos próprios fins, não os vendemos e não os usamos para treinar modelos.
4. Subprocessadores
Seção intitulada “4. Subprocessadores”Dois, e são a infraestrutura:
| Subprocessador | Função | Localização |
|---|---|---|
| Hetzner Online GmbH | computação, base de dados e armazenamento de ficheiros | Nuremberg, Germany |
| Cloudflare, Inc. | CDN, DNS e proteção DDoS, com regras de cache na região da UE | US company, EU edges serve EU traffic |
Impunha‑nos as mesmas obrigações de proteção de dados a eles que aplicamos aqui, e continuamos totalmente responsáveis perante ti pelo que fazem.
Concedes autorização geral para estes dois. Avisaremos por email antes de adicionar ou substituir um, e poderás opor‑te por motivos razoáveis de proteção de dados; se não conseguirmos resolver a objeção, poderás deixar de usar o serviço e reembolsaremos a parte não utilizada do período que pagaste.
Os nossos fornecedores de pagamento e email estão deliberadamente fora dessa tabela, porque nunca veem dados cobertos por este acordo. A Brevo envia emails transacionais para ti, e a Monobank processa pagamentos com cartão, com a LiqPay a ser adicionada em outubro de 2026. Ambos dizem respeito à tua conta e não aos teus utilizadores finais, por isso são mencionados na política de privacidade.
5. Segurança
Seção intitulada “5. Segurança”- O transporte é apenas TLS, e o HTTP simples é redirecionado.
- As palavras‑passe são hashadas com bcrypt e as chaves de API são armazenadas hashadas.
- Os endereços IP são armazenados apenas como um SHA‑256 salgado, calculado no momento da escrita da linha. O sal reside no ambiente do servidor, nunca no código.
- As contas da base de dados são separadas por consumidor, cada uma com a menor permissão necessária, e a base de dados escuta apenas no loopback.
- Os backups são encriptados com AES‑256 antes de deixarem a máquina.
- O acesso administrativo é via chave SSH, uma pessoa, sem credenciais partilhadas.
O que não temos, porque alegá‑lo seria pior do que dizer: não possuímos relatório SOC 2 nem certificado ISO 27001 próprios. A Hetzner possui ISO/IEC 27001 para o centro de dados onde os nossos servidores estão alojados.
6. Transferências, de forma simples
Seção intitulada “6. Transferências, de forma simples”Os teus dados são processados em servidores em Nuremberg, Alemanha, e não os replicamos fora do EEE.
No entanto, estamos estabelecidos na Ucrânia, que não tem decisão de adequação ao abrigo do Artigo 45. De acordo com as Diretrizes do EDPB 05/2021, isso por si só constitui uma transferência para um país terceiro, e o mesmo se aplica ao acesso administrativo da Ucrânia a esses servidores alemães, pois o acesso remoto conta mesmo quando nada é copiado. Portanto, não te dizemos que não há transferência transfronteiriça; há uma, e isto é o que cobre.
Adotamos as Cláusulas Contratuais‑Tipo de Decisão de Implementação (UE) 2021/914, Módulo Dois (controlador para processador), que são incorporadas neste acordo por referência e prevalecem sobre ele em caso de conflito. As Secções 2, 5 e 4 deste acordo servem como Anexos I, II e III, respetivamente. Uma cópia assinada com o nome de ambas as partes está disponível mediante pedido em legal@astroway.info.
O que é transferido na prática é o acesso administrativo autenticado a sistemas na Alemanha, não a exportação de uma base de dados.
7. Demonstrar que cumprimos
Seção intitulada “7. Demonstrar que cumprimos”Fornecemos‑te a informação necessária para demonstrar conformidade com o Artigo 28 através deste acordo e da nossa descrição de segurança acima, e completaremos um questionário de segurança escrito razoável em qualquer período de doze meses sem custo.
Se isso não for suficiente, poderás auditar a conformidade com este acordo uma vez em qualquer período de doze meses, com aviso escrito de trinta dias, remotamente, durante o horário de expediente, abrangendo apenas o processamento que realizamos para ti e nunca os dados de outro cliente. Tu suportas o custo da auditoria e de qualquer auditor que nomeares. Estas limitações não se aplicam quando uma autoridade de supervisão requer uma inspeção.
8. Se houver uma violação
Seção intitulada “8. Se houver uma violação”Notificamos‑te sem demora indevida após tomarmos conhecimento de uma violação de dados pessoais que afete os dados que processamos para ti, por email para o endereço da tua conta. A primeira notificação pode ser incompleta, e damos seguimento à medida que aprendemos mais.
Não mantemos detalhes de contacto dos teus utilizadores finais, por isso a notificação a eles ao abrigo do Artigo 34 continua a ser da tua responsabilidade.
9. Encerramento
Seção intitulada “9. Encerramento”Quando a tua conta terminar, informa‑nos se pretendes que os dados que mantemos para ti sejam devolvidos ou eliminados, e assim o faremos. Se não nos disseres nada, eliminamos‑os.
A única exceção é o que a lei fiscal nos obriga a conservar: registos de pagamento, por 1095 dias ao abrigo do §44.3 do Código Fiscal da Ucrânia. Três anos, não os sete que um rascunho anterior deste texto supunha. O Artigo 17(3)(b) do GDPR exclui dos registos mantidos por obrigação legal o direito ao apagamento, razão pela qual um pedido de eliminação não os atinge.
10. Aceitação deste acordo
Seção intitulada “10. Aceitação deste acordo”Aceitas‑lo no teu painel, e o registo dessa aceitação indica a tua conta, a versão e o momento. O Artigo 28(9) exige que o contrato seja por escrito, “incluindo em forma eletrónica”, pelo que esse registo é o contrato e não há nada a aguardar. O PDF que podes descarregar contém o mesmo registo. Uma cópia em papel assinada por ambas as partes está disponível mediante pedido.
Se alterarmos este texto de forma substancial, passa a ser uma nova versão e pedimos‑te que aceites essa; a versão que aceitaste permanece a que concordaste.