Rechtliches

Datenverarbeitungsvereinbarung

Zuletzt aktualisiert: 16. Juli 2026

Diese Vereinbarung zur Datenverarbeitung ("DPA") beschreibt, wie Astrina.io personenbezogene Daten im Auftrag eines Kunden verarbeitet, der unsere Analysen, Sitzungsaufzeichnungen, SEO-Überwachung und Bewertungsdienste nutzt. Sie ist so verfasst, dass sie beschreibt, was unser Service heute tatsächlich tut, nicht was wir später tun könnten.

Es sollte zusammen mit unserer Datenschutzrichtlinie, Nutzungsbedingungen, Sicherheitsseite, Liste der Subunternehmer und Seite zur Datenaufbewahrung.

1. Rollen der Parteien

Für personenbezogene Daten, die von Besuchern der Websites gesammelt werden, die Sie mit Astrina.io verfolgen, sind Sie der Datenverantwortliche und Astrina.io der Datenverarbeiter. Sie entscheiden, welche Websites verfolgt werden, ob der Sitzungsrekorder installiert ist und wofür die Daten verwendet werden. Wir verarbeiten diese Daten, um Ihnen den Service bereitzustellen.

Für Ihr eigenes Konto bei uns — Ihre E-Mail-Adresse, Passwort-Hash, Rolle, Plan, Guthaben und Support-Tickets — fungiert Astrina.io als der Verantwortliche. Diese Verarbeitung ist in unserem Datenschutzrichtlinie, nicht in diesem DPA.

Sie sind verantwortlich dafür, eine rechtmäßige Grundlage für das Tracking, das Sie aktivieren, zu haben und Ihre eigenen Besucher darüber zu informieren. Wir können das nicht für Sie tun, da wir Ihre Website nicht kontrollieren.

2. Gegenstand und Dauer

Gegenstand der Verarbeitung ist der Betrieb des Astrina.io-Dienstes für Sie. Dieser DPA gilt, solange Sie ein Astrina.io-Konto haben und wir personenbezogene Daten, die in Ihrem Auftrag verarbeitet werden, speichern.

Einzelne Datenkategorien werden für die in Abschnitt 8 unten festgelegten Zeiträume aufbewahrt. Wenn Sie eine verfolgte Website aus Ihrem Panel löschen, werden die Daten für diese Website entfernt. Wenn Ihr Konto auf Anfrage gelöscht wird, stellen wir die Verarbeitung in Ihrem Auftrag ein.

3. Art und Zweck der Verarbeitung

  • Website-Analysen — Zählen und Beschreiben von Besuchen auf den von Ihnen verfolgten Websites sowie Erstellen von Berichten und aggregierten Statistiken für Sie.
  • Sitzungsaufzeichnung — optional. Wenn Sie das Aufzeichnungsskript installieren, erfasst es die Seiteninteraktion, sodass Sie Sitzungen auf Ihrer eigenen Website wiedergeben können.
  • SEO- und Seitenüberwachung — Durchsuchen von Seiten, die Sie uns zur Überwachung anweisen, und Führen eines Verlaufs der Ergebnisse.
  • Bewertungen — Akzeptieren, Moderieren und Veröffentlichen von Bewertungen, einschließlich der Missbrauchskontrollen, die erforderlich sind, um sie nutzbar zu halten.

Wir verkaufen keine personenbezogenen Daten und teilen sie nicht mit Werbetreibenden. Analysen verwenden nur eine First-Party-Besucher-ID. Wir setzen keine Cookies von Drittanbietern, keine Cookies für das Tracking über Websites hinweg und keine Werbe-Pixel.

4. Arten von personenbezogenen Daten

Analysen (eine Zeile pro Treffer)

  • Zeitstempel.
  • Besucher-ID — die First-Party "_astr" ID, die auf Ihrer eigenen Domain gespeichert ist (localStorage mit einem Cookie-Fallback), oder, wo dies nicht verfügbar ist, eine Fallback-ID, die abgeleitet wird als md5(ip + user-agent + date).
  • Die IP-Adresse des Besuchers. Siehe die folgende Anmerkung — das ist wichtig.
  • URL, Seitentitel, Referrer und Referrer-Host.
  • Browser, Betriebssystem, Gerät, Bildschirmgröße.
  • Land, entnommen aus dem CF-IPCountry-Anforderungsheader von Cloudflare.
  • Sprache.
  • Kampagnenparameter: utm_source, utm_medium, utm_campaign.

Zur IP-Adresse — klar gesagt

Die IP-Adresse wird in roher Form gespeichert. Sie ist nicht anonymisiert und nicht gekürzt. Sie wird für zwei Dinge verwendet: (a) Ableitung der Fallback-Besucher-ID und (b) Erkennung wahrscheinlicher Bots, indem Rechenzentrums- und Hosting-IP-Adressen über Reverse DNS klassifiziert werden. Alle fünf Minuten wird ein Job über die in den letzten vier Tagen gesehenen IP-Adressen ausgeführt, und die Klassifizierungsergebnisse werden in einer Tabelle namens "ip_intel" gespeichert. Die IP-Adresse wird so lange aufbewahrt, wie die rohe Trefferzeile existiert — siehe Abschnitt 8.

Wenn das Speichern von rohen Besucher-IP-Adressen für Ihre Nutzung des Dienstes nicht akzeptabel ist, sollten Sie dies vor der Bereitstellung des Tracking-Skripts berücksichtigen.

Sitzungsaufzeichnungen

Maskierung ist standardmäßig aktiviert und wird im Browser durchgesetzt, bevor Daten an uns gesendet werden:

  • Passwort-, E-Mail- und Telefon-Eingabefelder übertragen niemals einen Wert — nicht einmal dessen Länge.
  • Zahlungskartenfelder werden auf die gleiche Weise behandelt.
  • Alle anderen Eingabetexte werden zu Punkten maskiert.
  • Jeder Teilbaum, den Sie mit [data-astr-mask] markieren, wird vor dem Verlassen des Browsers redigiert.

Bewertungen

  • Autor (ein angemeldetes Mitglied oder ein Gast), Bewertung, Rezensionstext und Moderationsstatus.
  • Die IP-Adresse des Einreichenden, die nur zur Begrenzung von Missbrauch verwendet wird.
  • Gastbewertungen werden nach der Moderation veröffentlicht; Bewertungen von angemeldeten Mitgliedern werden sofort veröffentlicht.
  • Beweisbilder und -videos für einige Bewertungsarten werden außerhalb des Web-Stammverzeichnisses gespeichert und nur über einen geschützten Endpunkt bereitgestellt, der 403 zurückgibt, es sei denn, die Bewertung ist genehmigt oder Sie sind der Autor oder ein Administrator.

Andere Daten, die für Sie verarbeitet werden

  • SEO-Berichte und Überwachungsverlauf pro Seite.
  • API: ein Schlüssel pro Mitglied (Präfix ak_) und ein täglicher Zähler für Aufrufe, der Mitglieds-ID, Datum und Anzahl der Aufrufe enthält.
  • Support-Desks: Tickets und Nachrichten.
  • "Login mit Astrina": Für jede verknüpfte Identität speichern wir den Anbieter, die Benutzer-ID des Anbieters und alles, was der Anbieter uns zurückgibt – typischerweise E-Mail-Adresse, Anzeigename und Avatar.

5. Kategorien von betroffenen Personen

  • Besucher der Websites, die Sie mit Astrina.io verfolgen, einschließlich aller, deren Sitzung vom optionalen Recorder erfasst wird.
  • Ihre eigenen Benutzer – die Personen, die Konten bei Ihnen haben oder sich auf Ihrer Website anmelden und vom Tracking-Skript gesehen werden.
  • Personen, die Bewertungen abgeben, und Personen, die Ihren Support-Desk kontaktieren.

6. Unsere Verpflichtungen als Auftragsverarbeiter

  • Dokumentierte Anweisungen. Wir verarbeiten personenbezogene Daten in Ihrem Auftrag nur zur Bereitstellung des Dienstes und nur gemäß Ihren dokumentierten Anweisungen. Ihre Anweisungen sind diese DPA, unsere Nutzungsbedingungen und die Entscheidungen, die Sie in Ihrem Panel treffen – welche Websites Sie verfolgen, ob Sie den Recorder installieren und welche Teile Ihrer Seiten Sie maskieren.
  • Vertraulichkeit. Wir halten die in Ihrem Auftrag verarbeiteten Daten vertraulich. Der Zugriff ist auf das beschränkt, was zur Betreibung des Dienstes erforderlich ist. Wir verkaufen sie nicht und teilen sie nicht mit Werbetreibenden.
  • Sicherheit. Wir wenden die in Abschnitt 7 beschriebenen technischen Maßnahmen an und auf unserem Sicherheitsseite.
  • Subunternehmer. Wir verwenden nur die in Abschnitt 9 und auf unserem Seite der Subunternehmer.
  • Unterstützung bei Anfragen von betroffenen Personen. Wenn einer Ihrer betroffenen Personen Sie kontaktiert und Sie unsere Hilfe benötigen, um zu antworten, ihre Daten zu finden oder zu entfernen, schreiben Sie an support@astrina.io und wir werden helfen.
  • Löschung. Wir löschen auf Anfrage die in Ihrem Auftrag verarbeiteten Daten – siehe Abschnitt 10.
  • Bereitstellung von Informationen. Wir beantworten angemessene Fragen dazu, wie wir Ihre Daten verarbeiten. Siehe Abschnitt 11, was wir bereitstellen können und was nicht.

7. Sicherheitsmaßnahmen

Dies sind die Maßnahmen, die heute tatsächlich umgesetzt sind:

  • TLS für gesamten Verkehr: Cloudflare im Vollmodus (streng), mit einem Let's Encrypt-Zertifikat auf dem Ursprungsserver.
  • Passwörter werden nur als Hash gespeichert, unter Verwendung von PHP password_hash() mit bcrypt (PASSWORD_DEFAULT) und mit password_verify() überprüft. Klartext-Passwörter werden niemals gespeichert oder protokolliert.
  • E-Mail-Bestätigungs- und Passwort-Zurücksetzungs-Tokens werden als SHA-256-Hash gespeichert, sind einmalig und laufen ab.
  • Das Sitzungscookie "astrsess" ist HttpOnly, sicher über HTTPS und SameSite=Lax.
  • CSRF-Token bei zustandsändernden Formularübermittlungen.
  • API-Schlüssel werden nur in einem Anfrage-Header (X-Api-Key oder Authorization: Bearer) akzeptiert. Sie werden absichtlich nicht in der URL-Abfragezeichenfolge akzeptiert, damit sie nicht in Serverprotokollen, Proxyprotokollen, dem Browserverlauf oder Referer-Headern durchsickern können. Schlüssel können jederzeit von /my/api.php regeneriert werden, was den alten Schlüssel sofort widerruft. Ein tägliches Kontingent pro Plan gibt HTTP 429 zurück, wenn es überschritten wird.
  • CORS: Öffentliche API-Methoden sind offen (Access-Control-Allow-Origin: *). Die private Analyse-Methode /api/v1/stats sendet keinen Allow-Origin-Header, sodass ein Browser sie nicht cross-origin lesen kann.
  • Der SEO-Crawler ist gegen SSRF gehärtet: Nur http und https sind erlaubt, private, Loopback- und Link-Local-Bereiche werden abgelehnt, die aufgelöste IP ist festgelegt, jeder Weiterleitungs-Hops wird erneut validiert, und der Antwortinhalt ist begrenzt.
  • Überprüfen Sie die Missbrauchskontrollen: pro-IP-Einreichungsgrenzen plus Moderation.
  • Bot-Filterung: Benutzer-Agent-Regeln plus Datacenter-IP-Klassifizierung über Reverse DNS.
  • Der Admin-Bereich ist durch eine Rollenüberprüfung gesperrt.

Was wir nicht haben. Wir würden lieber dies sagen, als dass Sie etwas anderes annehmen: Es gibt keine Zwei-Faktor-Authentifizierung und kein SSO für das Astrina-Panel selbst, keinen veröffentlichten Penetrationstest, keine ISO, SOC 2 oder andere Zertifizierungen und kein Bug-Bounty-Programm.

Backups und Wiederherstellung

Das Hestia-Kontrollpanel erstellt täglich ein Backup von Dateien und Datenbank um etwa 05:12 UTC, gespeichert in /backup auf demselben Server. Es gibt keine Offsite- oder geo-redundante Replikation: Das Backup befindet sich auf derselben Maschine wie die Daten, die es schützt. Ungefähr eine tägliche Kopie wird aufbewahrt. Wenn der Dienst wiederhergestellt werden muss, wird er aus dem neuesten täglichen Backup wiederhergestellt. Es wird keine RTO oder RPO garantiert.

Servicelevels

Es wird öffentlich kein Service-Level-Agreement angeboten. Wir versprechen hier keine Verfügbarkeitszahlen oder Reaktionszeiten. Ein SLA existiert nur, wenn ein separater individueller Vertrag abgeschlossen wurde — schreiben Sie an support@astrina.io, wenn Sie eines benötigen.

8. Aufbewahrung

Die Aufbewahrungsfristen werden von uns, dem Betreiber, in den Admin-Einstellungen konfiguriert. Sie sind nicht vom Kunden konfigurierbar. Aktuelle Werte:

DatenAufbewahrung
Rohdaten, einschließlich der gespeicherten IP-Adresse — Kostenloser Plan33 Tage
Rohdaten, einschließlich der gespeicherten IP-Adresse — Pro180 Tage
Rohdaten, einschließlich der gespeicherten IP-Adresse — Business365 Tage
Rohdaten, einschließlich der gespeicherten IP-Adresse — Business Plus730 Tage
Sitzungsaufzeichnungen30 Tage standardmäßig
SEO-Seitenüberwachungsverlauf180 Tage standardmäßig
Aggregierte Statistiken (tägliche und Dimensionstabellen)Unbefristet aufbewahrt

Rohdaten werden durch einen täglichen Job bereinigt. Beachten Sie die ehrliche Konsequenz der letzten Zeile: Die aggregierten täglichen und Dimensionstabellen stammen von Hits und werden unbefristet aufbewahrt, sodass sie die Bereinigung der Rohzeilen, aus denen sie stammen, überstehen. Sie enthalten nicht die IP-Adresse.

9. Unterauftragsverarbeiter

Dies ist die vollständige Liste der Unterauftragsverarbeiter:

  • OVH — Infrastruktur-Hosting in der EU. Verarbeitet alles, was auf dem Server gespeichert ist.
  • Cloudflare — DNS, CDN, TLS-Terminierung und WAF. Verarbeitet Anforderungsmetadaten, einschließlich IP-Adressen.
  • Payora — Zahlungsabwicklung (Karten und Krypto) für Guthabenaufladungen.
  • Have I Been Pwned (Pwned Passwords) — Überprüfung auf Passwortlecks. Nur die ersten fünf Zeichen eines SHA-1-Hashes werden gesendet (k-Anonymität). Das Passwort selbst verlässt niemals den Browser oder unseren Server, und es werden keine persönlichen Daten gesendet.

Wir ziehen auch öffentliche Katalogdaten aus CoinGecko, SteamSpy, Open Food Facts und IMDb-Datensätzen. Dies sind Quellen, von denen wir lesen — sie erhalten keine persönlichen Daten von uns.

Die aktuelle Liste ist veröffentlicht unter /subprocessors.

10. Internationale Übertragungen

Wir werden nur das sagen, was wahr ist. Unsere Infrastruktur wird bei OVH in der EU gehostet, und der Server wird mit dem Hestia-Kontrollpanel verwaltet, mit einer MariaDB/MySQL-Datenbank auf demselben Server. Cloudflare sitzt davor als DNS-, CDN- und TLS-Proxy und verarbeitet in dieser Rolle Anforderungsmetadaten, einschließlich IP-Adressen. Ausgehende E-Mails werden von unserem eigenen Exim-Mailserver von noreply@astrina.io gesendet, mit DKIM konfiguriert; es gibt keinen Drittanbieter-Mailanbieter.

Über diese Fakten hinaus machen wir keine weiteren Angaben zu Übertragungsmechanismen. Wenn Sie eine spezifische Übertragungsvereinbarung für Ihre eigenen Compliance-Arbeiten dokumentiert benötigen, wenden Sie sich an support@astrina.io.

11. Prüfungen und Informationen

Es gibt keinen Prüfungsbericht von Dritten, keine Zertifizierung und keinen veröffentlichten Penetrationstest, den wir Ihnen senden können, da keiner existiert. Wir werden nicht andeuten, dass es anders ist.

Was wir tun können, ist Fragen zu beantworten. Schreiben Sie an support@astrina.io und wir werden beschreiben, wie ein bestimmter Teil des Systems Daten verarbeitet, so detailliert, wie wir es ohne Schwächung der Sicherheit des Dienstes oder Offenlegung der Daten eines anderen Kunden tun können. Die Sicherheitsseite unter /security wird als genaue Beschreibung dessen, was tatsächlich bereitgestellt ist, aufbewahrt.

12. Anfragen von betroffenen Personen, Löschung und Ihre Kontrollen

  • Es gibt heute keine Selbstbedienungslöschung von Konten im Panel. Die Löschung erfolgt auf Anfrage: Senden Sie eine E-Mail an support@astrina.io und wir werden das Konto und die dafür gespeicherten Daten löschen. Wir sagen dies klar, anstatt Sie auf einen nicht existierenden Button hinzuweisen.
  • Sie können eine einzelne verfolgte Website selbst aus Ihrem Panel löschen. Dadurch werden die Daten entfernt.
  • Sie können Ihren API-Schlüssel jederzeit unter /my/api.php neu generieren oder widerrufen.
  • Wenn eine betroffene Person ein Recht gegen Sie ausübt und Sie möchten, dass wir auf die zugrunde liegenden Daten reagieren, kontaktieren Sie support@astrina.io.

support@astrina.io ist unsere einzige Kontaktadresse. Hier senden Sie auch Anfragen zum Datenschutz, Anfragen zur Datenlöschung und Berichte über Sicherheitsanfälligkeiten.

13. Cookies und Speicherung

Auf astrina.io selbst setzen wir "astrsess" (das unbedingt erforderliche Sitzungscookie: HttpOnly, Secure, SameSite=Lax) und "astr_lang" (das Ihre gewählte Schnittstellensprache speichert). Ihre Themenpräferenz wird in localStorage als "astr-theme" gespeichert, nicht in einem Cookie. Wir setzen keine Werbe- oder Drittanbieter-Tracking-Cookies auf astrina.io.

Auf Ihrer Website speichert das Analyseskript "_astr", eine First-Party-Besucher-ID, in localStorage mit einem Cookie-Fallback auf Ihrer eigenen Domain. Es ist nicht über Websites hinweg lesbar und es ist kein Drittanbieter-Cookie.

Mehr Details: Cookie-Richtlinie.

14. Status dieses Dokuments

Diese DPA wird wie sie ist angeboten. Es ist unsere Beschreibung, wie wir Daten verarbeiten, die in Ihrem Auftrag verarbeitet werden, und es gilt, wenn Sie den Dienst nutzen.

Wenn Sie einen unterzeichneten Datenverarbeitungsvertrag, eine verhandelte Version oder spezifische vertragliche Verpflichtungen benötigen, kann dies besprochen werden — schreiben Sie an support@astrina.io. Nichts auf dieser Seite ist ein Ersatz für Ihren eigenen rechtlichen Rat.

Verwandte Seiten: Datenschutz · Bedingungen · Sicherheit · Subunternehmer · Aufbewahrung · Zulässige Nutzung · Cookies · Kontakt

Was diese Seite beantwortet

  • datenverarbeitungsvereinbarung
  • datenverarbeitungsvereinbarung Anleitung
  • datenverarbeitungsvereinbarung erklärt
  • datenverarbeitungsvereinbarung Tutorial
  • einstieg in Datenverarbeitungsvereinbarung
  • datenverarbeitungsvereinbarung Best Practices
  • datenverarbeitungsvereinbarung Schritt für Schritt
  • was ist Datenverarbeitungsvereinbarung
  • datenverarbeitungsvereinbarung für Anfänger
  • datenverarbeitungsvereinbarung Checkliste
  • datenverarbeitungsvereinbarung Beispiele
  • warum Datenverarbeitungsvereinbarung wichtig ist