Legale

Accordo di elaborazione dei dati

Ultimo aggiornamento: 16 luglio 2026

Questo Accordo di Elaborazione dei Dati ("DPA") descrive come Astrina.io elabora i dati personali per conto di un cliente che utilizza i nostri servizi di analisi, registrazione delle sessioni, monitoraggio SEO e recensioni. È scritto per descrivere cosa fa effettivamente il nostro servizio oggi, non cosa potremmo fare in seguito.

Deve essere letto insieme alla nostra Informativa sulla privacy, Termini di Servizio, Pagina di sicurezza, Elenco dei subprocessori e Pagina di conservazione dei dati.

1. Ruoli delle parti

Per i dati personali raccolti dai visitatori dei siti web che tracci con Astrina.io, sei il titolare del trattamento e Astrina.io è il responsabile del trattamento. Decidi quali siti vengono tracciati, se il registratore di sessione è installato e per cosa vengono utilizzati i dati. Elaboriamo tali dati per fornirti il servizio.

Per il tuo account con noi — il tuo indirizzo email, hash della password, ruolo, piano, saldo e ticket di supporto — Astrina.io agisce come titolare del trattamento. Tale elaborazione è descritta nel nostro Informativa sulla privacy, non in questo DPA.

Sei responsabile di avere una base giuridica per il tracciamento che abiliti e di informare i tuoi visitatori al riguardo. Non possiamo farlo per te, perché non controlliamo il tuo sito web.

2. Oggetto e durata

L'oggetto del trattamento è il funzionamento del servizio Astrina.io per te. Questo DPA si applica finché hai un account Astrina.io e noi deteniamo dati personali trattati per tuo conto.

Le singole categorie di dati sono conservate per i periodi stabiliti nella sezione 8 qui sotto. Quando elimini un sito tracciato dal tuo pannello, i dati per quel sito vengono rimossi. Quando il tuo account viene eliminato su richiesta, smettiamo di elaborare per tuo conto.

3. Natura e scopo del trattamento

  • Analisi del sito web — contare e descrivere le visite ai siti che tracci e produrre report e statistiche aggregate per te.
  • Registrazione delle sessioni — opzionale. Se installi lo script di registrazione, cattura l'interazione con la pagina in modo da poter riprodurre le sessioni sul tuo sito.
  • SEO e monitoraggio delle pagine — crawling delle pagine che ci chiedi di monitorare e mantenere una cronologia dei risultati.
  • Recensioni — accettare, moderare e pubblicare recensioni, inclusi i controlli contro gli abusi necessari per mantenerle utilizzabili.

Non vendiamo dati personali e non li condividiamo con gli inserzionisti. L'analisi utilizza solo un ID visitatore di prima parte. Non impostiamo cookie di terze parti, cookie di tracciamento cross-site e pixel pubblicitari.

4. Tipi di dati personali

Analisi (una riga per colpo)

  • Timestamp.
  • ID visitatore — l'ID "_astr" di prima parte memorizzato sul tuo dominio (localStorage con un fallback di cookie), o, dove non disponibile, un ID di fallback derivato come md5(ip + user-agent + date).
  • L'indirizzo IP del visitatore. Vedi la nota qui sotto — questo è importante.
  • URL, titolo della pagina, referrer e host del referrer.
  • Browser, sistema operativo, dispositivo, dimensione dello schermo.
  • Paese, preso dall'intestazione della richiesta CF-IPCountry di Cloudflare.
  • Lingua.
  • Parametri della campagna: utm_source, utm_medium, utm_campaign.

Informazioni sull'indirizzo IP — dichiarato chiaramente

L'indirizzo IP è memorizzato in forma grezza. Non è anonimizzato e non è troncato. Viene utilizzato per due cose: (a) derivare l'ID visitatore di fallback e (b) rilevare probabili bot, classificando gli indirizzi IP dei datacenter e di hosting tramite DNS inverso. Un lavoro viene eseguito ogni cinque minuti sugli indirizzi IP visti negli ultimi quattro giorni, e i risultati della classificazione sono conservati in una tabella chiamata "ip_intel". L'indirizzo IP viene mantenuto finché esiste la riga di hit grezzo — vedi sezione 8.

Se memorizzare indirizzi IP visitatori grezzi non è accettabile per il tuo utilizzo del servizio, dovresti tenerne conto prima di implementare lo script di tracciamento.

Registrazioni delle sessioni

Il mascheramento è attivato per impostazione predefinita ed è applicato nel browser, prima che i dati vengano inviati a noi:

  • I campi di input per password, email e telefono non trasmettono mai un valore — nemmeno la sua lunghezza.
  • I campi della carta di pagamento sono trattati allo stesso modo.
  • Tutto il resto del testo di input è mascherato con punti.
  • Qualsiasi sottoalbero che contrassegni con [data-astr-mask] viene redatto prima di lasciare il browser.

Recensioni

  • Autore (un membro registrato o un ospite), valutazione, testo della recensione e stato di moderazione.
  • L'indirizzo IP del mittente, utilizzato solo per limitare gli abusi.
  • Le recensioni degli ospiti vengono pubblicate dopo moderazione; le recensioni dei membri registrati vengono pubblicate immediatamente.
  • Le immagini e i video di prova per alcuni tipi di recensioni sono memorizzati al di fuori della radice web e serviti solo tramite un endpoint protetto, che restituisce 403 a meno che la recensione non sia approvata, o tu sia il suo autore o un amministratore.

Altri dati elaborati per te

  • Report SEO e cronologia di monitoraggio per pagina.
  • API: una chiave per membro (prefisso ak_) e un contatore di chiamate giornaliere che tiene traccia dell'ID membro, della data e del numero di chiamate.
  • Uffici di supporto: ticket e messaggi.
  • "Accedi con Astrina": per ogni identità collegata memorizziamo il fornitore, l'ID utente del fornitore e ciò che il fornitore ci restituisce — tipicamente indirizzo email, nome visualizzato e avatar.

5. Categorie di soggetti dei dati

  • Visitatori dei siti web che tracci con Astrina.io, inclusi coloro la cui sessione è catturata dal registratore opzionale.
  • I tuoi utenti — le persone che hanno account con te o accedono al tuo sito e sono visibili dallo script di tracciamento.
  • Persone che inviano recensioni e persone che contattano il tuo ufficio di supporto.

6. I nostri obblighi come responsabile del trattamento

  • Istruzioni documentate. Trattiamo i dati personali per tuo conto solo per fornire il servizio e solo secondo le tue istruzioni documentate. Le tue istruzioni sono questo DPA, i nostri Termini di Servizio e le scelte che fai nel tuo pannello — quali siti tracci, se installi il registratore e quali parti delle tue pagine mascheri.
  • Riservatezza. Manteniamo riservati i dati elaborati per conto tuo. L'accesso è limitato a ciò che è necessario per gestire il servizio. Non li vendiamo e non li condividiamo con gli inserzionisti.
  • Sicurezza. Applichiamo le misure tecniche descritte nella sezione 7 e sul nostro Pagina di sicurezza.
  • Subprocessori. Utilizziamo solo i subprocessori elencati nella sezione 9 e sul nostro Pagina dei subprocessori.
  • Assistenza con le richieste dei soggetti interessati. Se uno dei tuoi soggetti interessati ti contatta e hai bisogno del nostro aiuto per rispondere, localizzare o rimuovere i loro dati, scrivi a support@astrina.io e ti assisteremo.
  • Cancellazione. Cancelliamo i dati elaborati per conto tuo su richiesta — vedi sezione 10.
  • Rendere le informazioni disponibili. Rispondiamo a domande ragionevoli su come elaboriamo i tuoi dati. Vedi la sezione 11 per ciò che possiamo e non possiamo fornire.

7. Misure di sicurezza

Queste sono le misure attualmente in vigore:

  • TLS per tutto il traffico: Cloudflare in modalità Full (strict), con un certificato Let's Encrypt sul server di origine.
  • Le password sono memorizzate solo come hash, utilizzando PHP password_hash() con bcrypt (PASSWORD_DEFAULT), e verificate con password_verify(). Le password in chiaro non vengono mai memorizzate o registrate.
  • I token di verifica email e di reimpostazione della password sono memorizzati come hash SHA-256, sono monouso e scadono.
  • Il cookie di sessione "astrsess" è HttpOnly, Sicuro su HTTPS e SameSite=Lax.
  • Token CSRF su invii di moduli che modificano lo stato.
  • Le chiavi API sono accettate solo in un'intestazione di richiesta (X-Api-Key o Authorization: Bearer). Non sono deliberatamente accettate nella stringa di query URL, quindi non possono fuoriuscire nei log del server, nei log del proxy, nella cronologia del browser o nelle intestazioni Referer. Le chiavi possono essere rigenerate in qualsiasi momento da /my/api.php, che revoca immediatamente la vecchia chiave. Una quota giornaliera per piano restituisce HTTP 429 quando viene superata.
  • CORS: i metodi API pubblici sono aperti (Access-Control-Allow-Origin: *). Il metodo di analisi privato /api/v1/stats non invia alcuna intestazione Allow-Origin, quindi un browser non può leggerlo cross-origin.
  • Il crawler SEO è rinforzato contro SSRF: sono consentiti solo http e https, gli intervalli privati, loopback e link-local sono rifiutati, l'IP risolto è bloccato, ogni salto di reindirizzamento è ri-validato e il corpo della risposta è limitato.
  • Controlla i controlli di abuso: limiti di invio per IP più moderazione.
  • Filtraggio dei bot: regole per user-agent più classificazione IP del datacenter tramite DNS inverso.
  • L'area admin è protetta da un controllo dei ruoli.

Cosa non abbiamo. Preferiamo dirlo piuttosto che lasciarti presumere il contrario: non c'è autenticazione a due fattori e nessun SSO per il pannello Astrina stesso, nessun test di penetrazione pubblicato, nessuna certificazione ISO, SOC 2 o qualsiasi altra certificazione, e nessun programma di bug-bounty.

Backup e ripristino

Il pannello di controllo Hestia esegue un backup giornaliero di file e database intorno alle 05:12 UTC, memorizzato in /backup sullo stesso server. Non c'è replicazione off-site o geo-redundante: il backup vive sulla stessa macchina dei dati che protegge. Viene mantenuta circa una copia giornaliera. Se il servizio deve essere ripristinato, viene ripristinato dall'ultimo backup giornaliero. Non viene garantito alcun RTO o RPO.

Livelli di servizio

Nessun accordo sul livello di servizio è offerto pubblicamente. Non promettiamo qui cifre di uptime o tempi di risposta. Un SLA esiste solo dove è stato concluso un contratto individuale separato — scrivi a support@astrina.io se ne hai bisogno.

8. Conservazione

I periodi di conservazione sono configurati da noi, l'operatore, nelle impostazioni di amministrazione. Non sono configurabili dai clienti. Valori attuali:

DatiConservazione
Colpi grezzi, inclusa l'indirizzo IP memorizzato — Piano gratuito33 giorni
Colpi grezzi, inclusa l'indirizzo IP memorizzato — Pro180 giorni
Colpi grezzi, inclusa l'indirizzo IP memorizzato — Business365 giorni
Colpi grezzi, inclusa l'indirizzo IP memorizzato — Business Plus730 giorni
Registrazioni delle sessioni30 giorni per impostazione predefinita
Storia del monitoraggio delle pagine SEO180 giorni per impostazione predefinita
Statistiche aggregate (tabelle giornaliere e per dimensione)Conservato indefinitamente

I colpi grezzi vengono potati da un lavoro giornaliero. Nota la conseguenza onesta dell'ultima riga: le tabelle aggregate giornaliere e per dimensione sono derivate dai colpi e sono conservate indefinitamente, quindi sopravvivono alla potatura delle righe grezze da cui provengono. Non contengono l'indirizzo IP.

9. Subprocessori

Questa è l'elenco completo dei subprocessori:

  • OVH — infrastruttura di hosting nell'UE. Elabora tutto ciò che è memorizzato sul server.
  • Cloudflare — DNS, CDN, terminazione TLS e WAF. Elabora i metadati delle richieste, inclusi gli indirizzi IP.
  • Payora — elaborazione dei pagamenti (carte e criptovalute) per ricariche di saldo.
  • Have I Been Pwned (Pwned Passwords) — verifica delle perdite di password. Solo i primi cinque caratteri di un hash SHA-1 vengono inviati (k-anonimato). La password stessa non lascia mai il browser o il nostro server, e non vengono inviati dati personali.

Preleviamo anche dati di catalogo pubblici da CoinGecko, SteamSpy, Open Food Facts e dataset IMDb. Queste sono fonti da cui leggiamo — non ricevono dati personali da noi.

L'elenco attuale è pubblicato su /subprocessors.

10. Trasferimenti internazionali

Dichiareremo solo ciò che è vero. La nostra infrastruttura è ospitata con OVH nell'UE e il server è gestito con il pannello di controllo Hestia, con un database MariaDB/MySQL sullo stesso server. Cloudflare si trova davanti ad esso come proxy DNS, CDN e TLS, e in quel ruolo elabora i metadati delle richieste, inclusi gli indirizzi IP. Le email in uscita vengono inviate dal nostro server di posta Exim da noreply@astrina.io, con DKIM configurato; non c'è alcun fornitore di posta di terze parti.

Oltre a questi fatti, non facciamo ulteriori dichiarazioni sui meccanismi di trasferimento. Se hai bisogno di un accordo di trasferimento specifico documentato per il tuo lavoro di conformità, contattaci a support@astrina.io.

11. Audit e informazioni

Non esiste alcun rapporto di audit di terze parti, nessuna certificazione e nessun test di penetrazione pubblicato che possiamo inviarti, perché non esiste. Non intendiamo implicare diversamente.

Quello che possiamo fare è rispondere a domande. Scrivi a support@astrina.io e descriveremo come una particolare parte del sistema gestisce i dati, con il maggior dettaglio possibile senza compromettere la sicurezza del servizio o esporre i dati di un altro cliente. La pagina di Sicurezza su /security viene mantenuta come una descrizione accurata di ciò che è effettivamente implementato.

12. Richieste dei soggetti interessati, cancellazione e i tuoi controlli

  • Non c'è alcuna cancellazione dell'account in modalità self-service nel pannello oggi. La cancellazione avviene su richiesta: invia un'email a support@astrina.io e cancelleremo l'account e i dati in esso contenuti. Lo stiamo dichiarando chiaramente piuttosto che indirizzarti a un pulsante che non esiste.
  • Puoi eliminare un sito tracciato individuale dal tuo pannello da solo. Questo rimuove i suoi dati.
  • Puoi rigenerare o revocare la tua chiave API in qualsiasi momento da /my/api.php.
  • Se un soggetto interessato esercita un diritto contro di te e hai bisogno che noi agiamo sui dati sottostanti, contatta support@astrina.io.

support@astrina.io è il nostro unico indirizzo di contatto. È anche dove invii richieste di privacy, richieste di cancellazione dei dati e segnalazioni di vulnerabilità di sicurezza.

13. Cookie e archiviazione

Su astrina.io impostiamo "astrsess" (il cookie di sessione strettamente necessario: HttpOnly, Secure, SameSite=Lax) e "astr_lang" (che ricorda la lingua dell'interfaccia scelta). La tua preferenza di tema è memorizzata in localStorage come "astr-theme", non in un cookie. Non impostiamo cookie pubblicitari o di tracciamento di terze parti su astrina.io.

Sul tuo sito, lo script di analisi memorizza "_astr", un id visitatore di prima parte, in localStorage con un fallback su cookie, sul tuo dominio. Non è leggibile tra i siti e non è un cookie di terze parti.

Maggiori dettagli: Politica sui cookie.

14. Stato di questo documento

Questo DPA è offerto così com'è. È la nostra descrizione di come gestiamo i dati elaborati per tuo conto e si applica quando utilizzi il servizio.

Se hai bisogno di un accordo di elaborazione dei dati firmato, di una versione negoziata o di impegni contrattuali specifici, possiamo discuterne — scrivi a support@astrina.io. Nulla su questa pagina sostituisce il tuo consiglio legale.

Pagine correlate: Privacy · Termini · Sicurezza · Subprocessori · Conservazione · Utilizzo accettabile · Cookie · Contatto