Data Processing Agreement
Thỏa thuận xử lý dữ liệu, phiên bản 1
Phần tiêu đề “Thỏa thuận xử lý dữ liệu, phiên bản 1”Hiệu lực từ 2026-09-20. AstroWay API, api.astroway.info.
1. Chúng tôi là ai và điều này bao gồm những gì
Phần tiêu đề “1. Chúng tôi là ai và điều này bao gồm những gì”Thỏa thuận này được ký kết giữa bạn, Khách hàng, với tư cách là người kiểm soát dữ liệu, và
Maksym Burkhan, doanh nhân cá thể (ФОП), Ukraine, vận hành
api.astroway.info với tư cách là người xử lý dữ liệu của bạn theo Điều 28 GDPR.
Nó có hiệu lực miễn là tài khoản của bạn tồn tại và bạn gửi yêu cầu đến API, và nó chỉ quản lý dữ liệu bạn gửi qua API. Thông tin tài khoản của riêng bạn là một vấn đề riêng biệt, ở đó chúng tôi là người kiểm soát và chính sách quyền riêng tư của chúng tôi áp dụng.
2. Chúng tôi xử lý những gì và tại sao
Phần tiêu đề “2. Chúng tôi xử lý những gì và tại sao”Chủ đề và mục đích. Bạn gửi dữ liệu sinh ra đến API: một ngày, một giờ, múi giờ hoặc offset, và tọa độ. Chúng tôi tính toán kết quả chiêm tinh và trả về nó. Đó là toàn bộ mục đích, và lệnh gọi API là hướng dẫn của bạn.
Các đối tượng dữ liệu. Người dùng cuối của bạn, hoặc bất kỳ ai có thời điểm sinh bạn gửi đi.
Các loại dữ liệu. Ngày và giờ sinh, tọa độ, và các trường tùy chọn
name (tên) và city (thành phố). name và city không bao giờ được lưu trữ:
chúng được giữ trong bộ nhớ trong suốt thời gian yêu cầu và không được ghi ở đâu cả.
Thời gian lưu giữ. Trong suốt thời gian tồn tại tài khoản của bạn, tuân theo mục 9.
Những gì chúng tôi ghi về cuộc gọi thay vì về người. Endpoint, phương thức, trạng thái, độ trễ, số byte, một bản tóm tắt không thể đảo ngược đã được加盐 của địa chỉ IP người gọi và 16 bit đầu của địa chỉ đó, User-Agent, nguồn gốc, và một quốc gia, thành phố và nhà mạng thô. Chúng tôi giữ thông tin đó trong 30 ngày.
3. Những cam kết của chúng tôi
Phần tiêu đề “3. Những cam kết của chúng tôi”- Chúng tôi xử lý dữ liệu của bạn chỉ theo hướng dẫn đã được ghi lại của bạn, đó là các lệnh gọi API bạn thực hiện và bất kỳ hướng dẫn bằng văn bản nào bạn gửi cho chúng tôi, trừ khi luật EU hoặc luật của quốc gia thành viên yêu cầu khác, trong trường hợp đó chúng tôi sẽ cho bạn biết trước khi xử lý, trừ khi luật đó cấm.
- Nếu một hướng dẫn có vẻ bất hợp pháp với chúng tôi, chúng tôi sẽ nói ngay lập tức thay vì thực hiện nó một cách thầm lặng.
- Dịch vụ được vận hành bởi một người, người đó bị ràng buộc về bảo mật và là người duy nhất có quyền truy cập quản trị.
- Chúng tôi duy trì các biện pháp bảo mật ở mục 5.
- Chúng tôi giúp bạn trả lời yêu cầu của một đối tượng dữ liệu, và giúp bạn thực hiện nghĩa vụ
theo Điều 32 đến 36, trong phạm vi có thể và xem xét những gì chúng tôi nắm giữ.
Cụm từ đó chính là của luật pháp, và ở đây nó cụ thể: chúng tôi không lưu trữ tên,
email hay định danh cho người dùng cuối của bạn, vì vậy chúng tôi thường không thể tìm thấy
các hàng của một người ở phía chúng tôi. Bạn có thể, thông qua hồ sơ của riêng mình,
và
DELETE /v1/me/accountsẽ xóa mọi thứ chúng tôi nắm giữ cho tài khoản của bạn. - Chúng tôi không sử dụng dữ liệu của bạn cho mục đích riêng, không bán nó, và không sử dụng nó để huấn luyện mô hình.
4. Các nhà xử lý phụ
Phần tiêu đề “4. Các nhà xử lý phụ”Hai, và đó là cơ sở hạ tầng:
| Nhà xử lý phụ | Vai trò | Vị trí |
|---|---|---|
| Hetzner Online GmbH | tính toán, cơ sở dữ liệu và lưu trữ tệp | Nuremberg, Đức |
| Cloudflare, Inc. | CDN, DNS và bảo vệ DDoS, với quy tắc cache khu vực EU | Công ty Mỹ, các điểm EU phục vụ lưu lượng EU |
Chúng tôi áp đặt các nghĩa vụ bảo vệ dữ liệu giống nhau cho họ như chúng tôi thực hiện ở đây, và chúng tôi vẫn hoàn toàn chịu trách nhiệm với bạn về những gì họ làm.
Bạn cho phép chung cho hai bên này. Chúng tôi sẽ thông báo cho bạn qua email trước khi thêm hoặc thay thế một bên, và bạn có thể phản đối vì lý do bảo vệ dữ liệu hợp lý; nếu chúng tôi không thể giải quyết phản đối, bạn có thể ngừng sử dụng dịch vụ và chúng tôi hoàn lại phần chưa sử dụng của kỳ bạn đã trả.
Nhà cung cấp thanh toán và email của chúng tôi không cố tình có trong bảng đó, vì họ không bao giờ thấy dữ liệu được bảo vệ bởi thỏa thuận này. Brevo gửi thư giao dịch cho bạn, và Monobank xử lý thanh toán thẻ, với LiqPay được thêm vào vào tháng 10 năm 2026. Cả hai liên quan đến tài khoản của bạn chứ không phải người dùng cuối, vì vậy họ được đề cập trong chính sách quyền riêng tư thay.
5. Bảo mật
Phần tiêu đề “5. Bảo mật”- Giao tiếp chỉ sử dụng TLS, và HTTP thuần túy được chuyển hướng.
- Mật khẩu được băm với bcrypt và khóa API được lưu trữ đã băm.
- Địa chỉ IP chỉ được lưu trữ dưới dạng SHA-256 đã加盐, được tính toán khi hàng được ghi. Muối sống trong môi trường máy chủ, không bao giờ trong mã.
- Tài khoản cơ sở dữ liệu được tách riêng cho mỗi người tiêu dùng, mỗi tài khoản có quyền được cấp hẹp nhất có thể, và cơ sở dữ liệu chỉ lắng nghe trên loopback.
- Sao lưu được mã hóa với AES-256 trước khi rời khỏi máy.
- Quyền truy cập quản trị bằng khóa SSH, một người, không có thông tin đăng nhập được chia sẻ.
Điều chúng tôi không có, vì tuyên bố nó sẽ tồi tệ hơn là nói ra: chúng tôi không có báo cáo SOC 2 và không có chứng chỉ ISO 27001 của riêng mình. Hetzner có ISO/IEC 27001 cho trung tâm dữ liệu mà máy chủ của chúng tôi nằm trong đó.
6. Chuyển giao, được nêu rõ ràng
Phần tiêu đề “6. Chuyển giao, được nêu rõ ràng”Dữ liệu của bạn được xử lý trên máy chủ ở Nuremberg, Đức, và chúng tôi không sao chép nó ra ngoài EEA.
Tuy nhiên, chúng tôi được thành lập tại Ukraine, quốc gia không có quyết định đầy đủ theo Điều 45. Theo Hướng dẫn EDPB 05/2021, một mình điều đó đã khiến đây là một cuộc chuyển giao đến quốc gia thứ ba, và cũng vậy là quyền truy cập quản trị từ Ukraine đến các máy chủ Đức đó, vì truy cập từ xa được tính ngay cả khi không sao chép bất cứ thứ gì. Vì vậy chúng tôi không nói với bạn rằng không có chuyển giao xuyên biên giới; có một cuộc chuyển giao, và đây là những gì bao gồm nó.
Chúng tôi ký kết Các Điều khoản Hợp đồng Chuẩn của Quyết định Thực thi (EU) 2021/914, Mô-đun Hai
(người kiểm soát đến người xử lý), được đưa vào thỏa thuận này bằng cách tham chiếu và có giá trị
cao hơn thỏa thuận này nếu hai bên xung đột. Mục 2, 5 và 4 của thỏa thuận này đóng vai trò là Phụ lục
I, II và III tương ứng. Một bản sao đã ký tên cả hai bên có sẵn theo yêu cầu tại legal@astroway.info.
Được chuyển giao trên thực tế là quyền truy cập quản trị đã xác thực đến các hệ thống ở Đức, không phải là xuất khẩu cơ sở dữ liệu.
7. Chứng minh chúng tôi tuân thủ
Phần tiêu đề “7. Chứng minh chúng tôi tuân thủ”Chúng tôi cung cấp cho bạn thông tin bạn cần để chứng minh sự tuân thủ với Điều 28 thông qua thỏa thuận này và mô tả bảo mật của chúng tôi ở trên, và chúng tôi sẽ hoàn thành một bảng câu hỏi bảo mật bằng văn bản hợp lý trong bất kỳ kỳ mười hai tháng nào miễn phí.
Nếu điều đó không đủ, bạn có thể kiểm tra tuân thủ với thỏa thuận này một lần trong bất kỳ kỳ mười hai tháng nào, với thông báo bằng văn bản trước ba mươi ngày, từ xa, trong giờ làm việc, chỉ bao gồm việc xử lý chúng tôi thực hiện cho bạn và không bao giờ dữ liệu của khách hàng khác. Bạn chịu chi phí kiểm tra và bất kỳ kiểm toán viên nào bạn bổ nhiệm. Những giới hạn này không áp dụng nơi cơ quan giám sát yêu cầu kiểm tra.
8. Nếu có vi phạm
Phần tiêu đề “8. Nếu có vi phạm”Chúng tôi thông báo cho bạn không chậm trễ không đáng kể sau khi nhận biết vi phạm dữ liệu cá nhân ảnh hưởng đến dữ liệu chúng tôi xử lý cho bạn, qua email đến địa chỉ tài khoản của bạn. Thông báo đầu tiên có thể không đầy đủ, và chúng tôi theo dõi thêm khi chúng tôi biết thêm.
Chúng tôi không có thông tin liên hệ cho người dùng cuối của bạn, vì vậy thông báo cho họ theo Điều 34 vẫn là trách nhiệm của bạn.
9. Kết thúc
Phần tiêu đề “9. Kết thúc”Khi tài khoản của bạn kết thúc, hãy cho chúng tôi biết bạn muốn dữ liệu chúng tôi nắm giữ cho bạn được trả lại hoặc xóa, và chúng tôi sẽ làm điều đó. Nếu bạn không nói gì, chúng tôi sẽ xóa nó.
Ngoại lệ duy nhất là luật thuế yêu cầu chúng tôi phải giữ lại: hồ sơ thanh toán, trong 1095 ngày theo §44.3 của Bộ luật Thuế Ukraine. Ba năm, không phải bảy năm như bản nháp trước của văn bản này đoán. Điều 17(3)(b) GDPR để các hồ sơ được giữ cho nghĩa vụ pháp lý bên ngoài quyền xóa, đó là lý do một yêu cầu xóa không đến được chúng.
10. Chấp nhận thỏa thuận này
Phần tiêu đề “10. Chấp nhận thỏa thuận này”Bạn chấp nhận nó trong bảng điều khiển của mình, và bản ghi nhận chấp nhận đó ghi tên tài khoản, phiên bản và thời điểm. Điều 28(9) yêu cầu hợp đồng phải bằng văn bản, “bao gồm cả dạng điện tử”, vì vậy bản ghi nhận đó chính là hợp đồng và không có gì phải chờ đợi. PDF bạn có thể tải xuống mang cùng bản ghi nhận đó. Bản sao giấy được ký có sẵn theo yêu cầu.
Nếu chúng tôi thay đổi văn bản này một cách đáng kể, nó sẽ trở thành một phiên bản mới và chúng tôi yêu cầu bạn chấp nhận phiên bản đó; phiên bản bạn đã chấp nhận vẫn là phiên bản bạn đồng ý.