Datenschutzrichtlinie
Zuletzt aktualisiert: 16. Juli 2026
Diese Richtlinie erklärt, was Astrina.io erhebt, warum, wie lange wir es aufbewahren und was Sie uns dazu fragen können. Wir haben versucht, es klar zu formulieren und spezifisch zu sein, wo die meisten Analyse-Richtlinien vage sind — insbesondere zu IP-Adressen, die wir in roher Form speichern. Wo wir noch nichts haben, sagen wir das, anstatt etwas anderes zu implizieren.
Wer wir sind und wie Sie uns kontaktieren können
Dieser Dienst wird als “Astrina” unter https://astrina.io. betrieben. In dieser Richtlinie bedeuten “wir” und “Astrina.io” den Betreiber des Dienstes.
Wir haben eine Kontaktadresse, und es ist die richtige Adresse für alles — Datenschutzfragen, Anfragen zur Datenlöschung und Berichte über Sicherheitsanfälligkeiten: support@astrina.io.
Wir veröffentlichen kein Service-Level-Agreement, daher versprechen wir hier keine Reaktionszeit. Ein SLA existiert nur, wenn ein separater individueller Vertrag abgeschlossen wurde.
Wer kontrolliert die Daten: Sie oder wir
Die Unterscheidung ist wichtig, da sie entscheidet, mit wem ein Besucher über seine Daten sprechen sollte.
- Für Ihr eigenes Konto bei uns — Ihre E-Mail-Adresse, Plan, Guthaben und Support-Tickets — entscheiden wir, wie diese Daten verarbeitet werden. Wir sind der Verantwortliche.
- Für die Analysen, Sitzungsaufzeichnungen und SEO-Daten, die von einer Website gesammelt werden, die Sie verfolgen, entscheidet unser Kunde (der Website-Besitzer), was gesammelt wird und warum. Der Kunde ist der Verantwortliche und Astrina.io fungiert als Auftragsverarbeiter, der diese Daten gemäß den Anweisungen des Kunden verarbeitet.
Das bedeutet, dass, wenn Sie ein Besucher einer Website sind, die Astrina verwendet, der Website-Besitzer — nicht Astrina.io — die verantwortliche Partei für diese Sammlung ist, einschließlich der Einholung aller erforderlichen Zustimmungen gemäß ihrem Gesetz. Unser Datenverarbeitungszusatz legt diese Beziehung fest.
Was wir für Ihr Konto sammeln
- Ihre E-Mail-Adresse.
- Ihr Passwort — nur als Hash gespeichert, erzeugt mit PHP password_hash() (bcrypt, PASSWORD_DEFAULT) und überprüft mit password_verify(). Wir speichern oder protokollieren niemals Klartext-Passwörter.
- Ihre Rolle, Plan, Ablauf des Plans, Kontostand und das Datum, an dem das Konto erstellt wurde.
- E-Mail-Verifizierungs- und Passwortzurücksetzungstoken — gespeichert als SHA-256-Hash des Tokens, einmalig, mit einem Ablaufdatum.
Das Astrina-Panel hat keine Zwei-Faktor-Authentifizierung und unterstützt kein SSO. Wir sagen dies klar und deutlich, anstatt es unausgesprochen zu lassen.
Pläne werden aus einem Kontostand bezahlt, der über Payora, unseren Zahlungsdienstleister für Karten und Krypto, aufgeladen wird. Siehe unsere Unterauftragsverarbeiter.
Was wir als Website-Analysen sammeln
Für jeden Seitenaufruf auf einer Website, die unser Kunde verfolgt, zeichnen wir eine Zeile in einer „Hit“-Tabelle auf, die enthält:
- Die Uhrzeit des Besuchs.
- Eine Besucher-ID — die erste Partei „_astr“ ID, die auf der eigenen Domain des Kunden gespeichert ist, oder, falls diese nicht verfügbar ist, ein Fallback, der als md5(ip + user-agent + date) abgeleitet wird.
- Die IP-Adresse des Besuchers, in roher Form gespeichert. Dies hat einen eigenen Abschnitt weiter unten, weil es einen verdient.
- Die URL, der Seitentitel, der Referrer und der Referrer-Host.
- Browser, Betriebssystem, Gerät und Bildschirmgröße.
- Land, entnommen aus dem CF-IPCountry-Anforderungsheader von Cloudflare, und Sprache.
- Die utm_source-, utm_medium- und utm_campaign-Tags in der URL, falls vorhanden.
Analytics verwendet nur eine erste Partei Besucher-ID. Wir setzen keine Cookies von Drittanbietern, führen kein Cross-Site-Tracking durch und verwenden keine Werbe-Pixel. Wir verkaufen diese Daten nicht und teilen sie niemals mit Werbetreibenden.
Wir leiten auch aggregierte Tages- und Dimensionstabellen (agg_day, agg_dim) aus diesen Zugriffen ab. Diese Aggregationen werden unbegrenzt aufbewahrt.
IP-Adressen: genau das, was wir tun
Wir speichern die IP-Adresse des Besuchers in roher Form. Sie ist nicht anonymisiert und nicht gekürzt. Wir würden lieber klar sagen, dass wir das sind, als uns als anonym zu beschreiben, wenn wir es nicht sind.
Wir verwenden die IP-Adresse für zwei Zwecke und keine anderen:
- Um die Fallback-Besucher-ID abzuleiten, wenn die erste Partei „_astr“ ID nicht verfügbar ist. Die ID wird als md5(ip + user-agent + date) berechnet.
- Um wahrscheinliche Bots zu erkennen, indem Rechenzentrums- und Hosting-IP-Adressen über Reverse DNS klassifiziert werden. Ein Job läuft alle fünf Minuten über die in den letzten vier Tagen gesehenen IP-Adressen, und die Ergebnisse werden in einer „ip_intel“-Tabelle gespeichert.
Wie lange wir es aufbewahren: Die IP-Adresse wird genau so lange aufbewahrt, wie die rohe Trefferzeile, die sie enthält. Das hängt vom Plan des Seiteninhabers ab — 33 Tage bei Free, 180 Tage bei Pro, 365 Tage bei Business und 730 Tage bei Business Plus. Ein täglicher Job entfernt abgelaufene Zeilen, wodurch die IP-Adresse mit ihnen entfernt wird.
Wir speichern auch die IP-Adresse von jedem, der eine Bewertung abgibt, die nur für die Begrenzung von Missbrauch verwendet wird.
Sitzungsaufzeichnung
Die Sitzungsaufzeichnung ist optional — sie läuft nur, wenn der Seiteninhaber das Aufzeichnungsskript hinzufügt. Maskierung ist standardmäßig aktiviert und wird im Browser durchgesetzt, bevor etwas übertragen wird, nicht danach auf unserer Seite bereinigt:
- Passwort-, E-Mail- und Telefon-Eingabefelder übertragen niemals einen Wert — nicht einmal dessen Länge.
- Zahlungskartenfelder werden auf die gleiche Weise behandelt.
- Alle anderen Eingabetexte werden zu Punkten maskiert.
- Jeder Teil der Seite, der mit [data-astr-mask] gekennzeichnet ist, wird redigiert, bevor er den Browser verlässt.
Aufzeichnungen werden standardmäßig 30 Tage lang aufbewahrt. Der Betreiber kann dies konfigurieren.
Bewertungen
- Wir speichern den Autor (ein angemeldetes Mitglied oder einen Gast), die Bewertung, den Text, die IP-Adresse des Einreichers zur Begrenzung von Missbrauch und den Moderationsstatus.
- Bewertungen von Gästen werden nach der Moderation veröffentlicht. Bewertungen von angemeldeten Mitgliedern werden sofort veröffentlicht.
- Evidenzbilder und Videos für einige Bewertungsarten werden außerhalb des Web-Stammverzeichnisses gespeichert und nur über einen geschützten Endpunkt bereitgestellt, der 403 zurückgibt, es sei denn, die Bewertung ist genehmigt, oder Sie sind der Autor, oder Sie sind ein Administrator.
Telefonnummernsignaturen und wie Sie Ihre entfernen lassen können
- Einige Leute aktivieren die Kontaktfreigabe in unserer App. Wenn sie das tun, erhalten wir Paare von „Nummer + dem Namen, unter dem sie gespeichert ist“ aus ihrem Telefonbuch — zum Beispiel „Kurier“ oder „Spam“.
- Das bedeutet, dass wir eine Signatur für eine Nummer haben können, die jemandem gehört, der Astrina nie verwendet hat. Wir speichern die Nummer, den gespeicherten Namen und welches Mitglied es gesendet hat — das letzte nur, damit diese Person ihren Beitrag zurücknehmen kann.
- Öffentlich zeigen wir niemals, wer eine Nummer gespeichert hat. Nur die Anzahl wird angezeigt: „Kurier ×3“.
- Wenn Ihre Nummer dort ist, können Sie sie ohne ein Konto entfernen lassen: astrina.io/unlist/. Wir bitten Sie nicht, zu beweisen, dass die Nummer Ihnen gehört — das Beweisen würde bedeuten, neue Daten von Ihnen zu nehmen, und die Entfernung löscht nur Zeilen.
- Ein Mitglied, das seine Kontakte geteilt hat, kann jederzeit alles, was es gesendet hat, aus der App zurückziehen.
Support, SEO-Überwachung und die API
- Support-Desks: Wir speichern Ihre Tickets und die Nachrichten darin.
- SEO-Berichte und die Überwachungshistorie pro Seite werden standardmäßig 180 Tage lang aufbewahrt.
- Die API: ein Schlüssel pro Mitglied (Schlüssel tragen ein ak_ Präfix), plus einen täglichen Zähler für Anrufe, der die Mitglieds-ID, das Datum und die Anzahl der Anrufe enthält.
„Login mit Astrina“ Identitäten
Wenn Sie ein Konto von einem anderen Anbieter über unseren OAuth-Broker verknüpfen, speichern wir den Anbieter, die Benutzer-ID dieses Anbieters für Sie und alles, was der Anbieter uns zurückgibt – typischerweise eine E-Mail-Adresse, einen Anzeigenamen und ein Avatar.
Warum wir diese Daten verarbeiten
Allgemein beschrieben und nach Zweck gruppiert:
- Um das bereitzustellen, was Sie angefordert haben – Ihr Konto zu verwalten, Statistiken für die von Ihnen hinzugefügten Seiten zu sammeln, Berichte zu erstellen und Zahlungen von Ihrem Guthaben zu akzeptieren. Diese Verarbeitung ist notwendig, um Ihnen den Service bereitzustellen.
- Für unsere berechtigten Interessen, den Service genau und sicher zu halten – Bots zu filtern, Missbrauch von Bewertungen zu begrenzen, eingereichte Inhalte zu moderieren und den Service vor Angriffen zu schützen.
- Auf der Grundlage von Einwilligung, wobei die Einwilligung das ist, was das geltende Recht für Analysen oder Sitzungsaufzeichnungen auf einer Website verlangt. Der Seiteninhaber ist der Verantwortliche für diese Erhebung und verantwortlich für die Einholung der Einwilligung von seinen Besuchern.
- Um gesetzlichen Verpflichtungen nachzukommen, wo sie für uns gelten.
Wie lange wir Daten aufbewahren
| Daten | Aufbewahrung |
|---|---|
| Rohaufrufe, einschließlich der gespeicherten IP-Adresse — Kostenlos | 33 Tage |
| Rohdaten, einschließlich der gespeicherten IP-Adresse — Pro | 180 Tage |
| Rohdaten, einschließlich der gespeicherten IP-Adresse — Business | 365 Tage |
| Rohdaten, einschließlich der gespeicherten IP-Adresse — Business Plus | 730 Tage |
| Aggregierte Statistiken (agg_day, agg_dim) | Unbefristet aufbewahrt |
| Sitzungsaufzeichnungen | 30 Tage |
| SEO-Seitenhistorie | 180 Tage |
| Kontodaten | So lange das Konto existiert — auf Anfrage gelöscht |
Raw hits werden durch einen täglichen Job bereinigt. Alle oben genannten Zeiträume sind Standardwerte, die der Betreiber ändern kann. Mehr zur Aufbewahrung.
Eine ehrliche Warnung zu Backups: Täglich wird um etwa 05:12 UTC ein Backup von Dateien und der Datenbank erstellt und auf demselben Server gespeichert. Ungefähr eine tägliche Kopie wird aufbewahrt, und es gibt keine externe oder geo-redundante Replikation. Daten, die Sie uns zum Löschen angefordert haben, können daher noch eine Zeit lang in dieser neuesten Backup-Kopie vorhanden sein, nachdem sie aus der Live-Datenbank entfernt wurden.
Mit wem wir Daten teilen
Wir verkaufen Ihre Daten nicht und teilen sie nicht mit Werbetreibenden. Die vollständige Liste der Parteien, die Daten in unserem Auftrag verarbeiten, ist:
- OVH — Infrastruktur-Hosting in der EU. Verarbeitet alles, was auf dem Server gespeichert ist.
- Cloudflare — DNS, CDN, TLS-Terminierung und WAF. Verarbeitet Anforderungsmetadaten und IP-Adressen.
- Payora — Zahlungsabwicklung für Guthabenaufladungen, per Karte und Krypto.
- Have I Been Pwned (Pwned Passwords) — Überprüfung von Passwortlecks. Nur die ersten fünf Zeichen eines SHA-1-Hashes werden unter Verwendung von k-Anonymität gesendet. Das Passwort selbst verlässt niemals den Browser oder unseren Server, und es werden keine persönlichen Daten gesendet.
Wir ziehen auch öffentliche Katalogdaten aus den Datensätzen von CoinGecko, SteamSpy, Open Food Facts und IMDb. Diese sind einseitig: Sie erhalten keine persönlichen Daten von uns.
Ausgehende E-Mails werden von unserem eigenen Exim-Mail-Server als noreply@astrina.io mit konfiguriertem DKIM gesendet. Wir verwenden keinen Drittanbieter-E-Mail-Anbieter, sodass Ihre Adresse nicht weitergegeben wird.
Siehe die vollständige Liste der Unterverarbeiter.
Cookies und lokaler Speicher
Auf astrina.io selbst:
- astrsess — das Sitzungscookie. Streng notwendig. HttpOnly, Secure und SameSite=Lax.
- astr_lang — merkt sich Ihre gewählte Schnittstellensprache.
- astr-theme — Ihre Themenpräferenz, die im localStorage und nicht in einem Cookie gespeichert wird.
Wir setzen keine Werbe- oder Drittanbieter-Tracking-Cookies auf astrina.io.
Auf der Website eines Kunden speichert das Analyseskript „_astr“, eine First-Party-Besucher-ID, im localStorage mit einem Cookie-Fallback. Es wird auf der eigenen Domain des Kunden gesetzt, kann nicht über Websites hinweg gelesen werden und ist kein Drittanbieter-Cookie.
Wie wir Daten schützen
Die Maßnahmen, die wir tatsächlich umgesetzt haben:
- TLS für gesamten Verkehr — Cloudflare im Voll (strengen) Modus mit einem Let’s Encrypt-Zertifikat am Ursprung.
- Passwörter werden mit bcrypt gehasht; niemals im Klartext gespeichert oder protokolliert.
- Das Sitzungscookie ist HttpOnly, über HTTPS sicher und SameSite=Lax.
- CSRF-Token bei zustandsändernden Formularübermittlungen.
- API-Schlüssel werden nur in einem Anforderungsheader (X-Api-Key oder Authorization: Bearer) akzeptiert. Wir akzeptieren sie absichtlich nicht in der URL-Abfragezeichenfolge, damit sie nicht in Serverprotokolle, Proxyprotokolle, den Browserverlauf oder Referer-Header gelangen können. Sie können einen Schlüssel jederzeit von /my/api.php regenerieren, was den alten sofort widerruft.
- Die private Analytics-API-Methode sendet keinen Allow-Origin-Header, sodass ein Browser sie nicht cross-origin lesen kann. Öffentliche API-Methoden sind absichtlich offen.
- Der SEO-Crawler ist gegen SSRF gehärtet: Nur http und https, private, Loopback- und Link-Local-Bereiche werden abgelehnt, die aufgelöste IP ist festgelegt, jeder Redirect-Hop wird erneut validiert und der Antwortinhalt ist begrenzt.
- Pro-IP-Einsendungsgrenzen und Moderation von Bewertungen; Bot-Filterung durch User-Agent-Regeln und Datacenter-IP-Klassifizierung.
- Der Admin-Bereich ist durch eine Rollenüberprüfung gesperrt.
Ebenso ist hier, was wir nicht haben, damit Sie nicht annehmen müssen: keine Zwei-Faktor-Authentifizierung, keine veröffentlichten Penetrationstests, keine ISO-, SOC 2- oder andere Zertifizierung, kein Bug-Bounty-Programm und kein Offsite-Backup.
Melden Sie eine Sicherheitsanfälligkeit an support@astrina.io. Mehr zur Sicherheit.
Ihre Rechte und wie Sie sie nutzen können
Wo das Datenschutzrecht Ihnen Rechte über Ihre persönlichen Daten gibt — wie Zugang, Berichtigung, Löschung oder Widerspruch gegen die Verarbeitung — können Sie diese ausüben, indem Sie an support@astrina.io schreiben. Das ist der einzige Kanal, und wir werden nicht so tun, als wäre es anders.
Konkret zur Löschung: Es gibt heute keinen Selbstbedienungs-Button zur Kontolöschung im Panel. Die Kontolöschung erfolgt auf Anfrage per E-Mail an support@astrina.io.
Zwei Dinge, die Sie jetzt selbst tun können, ohne uns zu fragen:
- Löschen Sie eine einzelne verfolgte Website aus Ihrem Panel, wodurch die Daten dieser Website entfernt werden.
- Generieren oder widerrufen Sie einen API-Schlüssel jederzeit unter /my/api.php.
Wenn Sie ein Besucher einer Website sind, die Astrina verwendet, und Sie möchten, dass die Daten dieser Website über Sie entfernt werden, ist der Website-Besitzer der Verantwortliche und die richtige Partei, die Sie kontaktieren sollten. Wenn Sie uns stattdessen erreichen, werden wir es auf deren Anweisungen als deren Auftragsverarbeiter bearbeiten.
Änderungen zu dieser Richtlinie
Wenn wir ändern, wie wir mit persönlichen Daten umgehen, werden wir diese Seite und das oben angegebene Datum „zuletzt aktualisiert“ aktualisieren. Wo eine Änderung signifikant ist, werden wir beschreiben, was sich geändert hat, anstatt den Text stillschweigend zu ersetzen. Siehe das Änderungsprotokoll.
Fragen zu irgendetwas auf dieser Seite: support@astrina.io. Kontaktiere uns.
Was diese Seite beantwortet
- datenschutzrichtlinie
- datenschutzrichtlinie Anleitung
- datenschutzrichtlinie erklärt
- datenschutzrichtlinie Tutorial
- einstieg in Datenschutzrichtlinie
- datenschutzrichtlinie Best Practices
- datenschutzrichtlinie Schritt für Schritt
- was ist Datenschutzrichtlinie
- datenschutzrichtlinie für Anfänger
- datenschutzrichtlinie Checkliste
- datenschutzrichtlinie Beispiele
- warum Datenschutzrichtlinie wichtig ist