Polityka prywatności
Ostatnia aktualizacja: 16 lipca 2026
Ta polityka wyjaśnia, co Astrina.io zbiera, dlaczego, jak długo to przechowujemy i co możesz od nas zażądać. Staraliśmy się napisać to w sposób jasny i być konkretnym tam, gdzie większość polityk analitycznych jest niejasna — w szczególności w odniesieniu do adresów IP, które przechowujemy w surowej formie. Gdzie jeszcze nie mamy czegoś, mówimy o tym zamiast sugerować coś innego.
Kim jesteśmy i jak się z nami skontaktować
Usługa ta jest prowadzona jako „Astrina” pod adresem https://astrina.io.. W tej polityce „my” i „Astrina.io” oznaczają operatora usługi.
Mamy jeden adres kontaktowy, który jest odpowiednim adresem do wszystkiego — pytań dotyczących prywatności, wniosków o usunięcie danych oraz raportów o lukach w zabezpieczeniach: support@astrina.io.
Nie publikujemy umowy o poziomie usług, więc nie obiecujemy tutaj czasu odpowiedzi. SLA istnieje tylko tam, gdzie zawarto osobną umowę.
Kto kontroluje dane: ty czy my
Rozróżnienie ma znaczenie, ponieważ decyduje, z kim odwiedzający powinien rozmawiać o swoich danych.
- W przypadku twojego konta u nas — twój adres e-mail, plan, saldo i zgłoszenia wsparcia — decydujemy, jak te dane są przetwarzane. Jesteśmy administratorem.
- W przypadku analityki, nagrań sesji i danych SEO zbieranych z witryny, którą śledzisz, nasz klient (właściciel witryny) decyduje, co jest zbierane i dlaczego. Klient jest administratorem, a Astrina.io działa jako przetwarzający, obsługując te dane zgodnie z instrukcjami klienta.
Oznacza to, że jeśli jesteś odwiedzającym witrynę, która korzysta z Astrina, właściciel witryny — a nie Astrina.io — jest stroną odpowiedzialną za tę zbiórkę, w tym za uzyskanie wszelkich zgód wymaganych przez prawo. Nasz Dodatek do przetwarzania danych określa tę relację.
Co zbieramy dla twojego konta
- Twój adres e-mail.
- Twoje hasło — przechowywane tylko jako skrót, utworzony za pomocą PHP password_hash() (bcrypt, PASSWORD_DEFAULT) i sprawdzany za pomocą password_verify(). Nigdy nie przechowujemy ani nie rejestrujemy haseł w postaci niezaszyfrowanej.
- Twoja rola, plan, data wygaśnięcia planu, saldo konta i data utworzenia konta.
- Tokeny weryfikacji e-mail i resetowania hasła — przechowywane jako skrót SHA-256 tokena, jednorazowe, z datą ważności.
Panel Astrina nie ma uwierzytelniania dwuskładnikowego i nie obsługuje SSO. Mówimy to wprost, zamiast zostawiać to niewypowiedziane.
Plany są opłacane z salda konta doładowanego przez Payora, naszego procesora płatności dla kart i kryptowalut. Zobacz naszych podprzetwarzających.
Co zbieramy jako analitykę witryny
Dla każdego wyświetlenia strony na witrynie, którą śledzi nasz klient, rejestrujemy wiersz w tabeli „hit” zawierający:
- Czas wizyty.
- Identyfikator odwiedzającego — identyfikator pierwszej strony „_astr” przechowywany na własnej domenie klienta, lub, jeśli jest niedostępny, zapasowy pochodzący z md5(ip + user-agent + date).
- Adres IP odwiedzającego, przechowywany w surowej formie. Ma swoją własną sekcję poniżej, ponieważ na to zasługuje.
- URL, tytuł strony, odsyłacz i host odsyłacza.
- Przeglądarka, system operacyjny, urządzenie i rozmiar ekranu.
- Kraj, pobrany z nagłówka żądania CF-IPCountry Cloudflare, oraz język.
- Tagi utm_source, utm_medium i utm_campaign w URL, jeśli są obecne.
Analiza używa tylko identyfikatora odwiedzającego pierwszej strony. Nie ustawiamy ciasteczek stron trzecich, nie prowadzimy śledzenia między stronami i nie uruchamiamy pikseli reklamowych. Nie sprzedajemy tych danych i nigdy nie dzielimy się nimi z reklamodawcami.
Z tych trafień wyprowadzamy również zgrupowane dzienne i wymiarowe tabele (agg_day, agg_dim). Te agregaty są przechowywane bezterminowo.
Adresy IP: dokładnie to, co robimy
Przechowujemy adres IP odwiedzającego w surowej formie. Nie jest on anonimizowany i nie jest skracany. Wolimy to jasno powiedzieć, niż opisywać się jako anonimowi, gdy nie jesteśmy.
Używamy adresu IP do dwóch celów i żadnych innych:
- Aby wyprowadzić zapasowy identyfikator odwiedzającego, gdy identyfikator pierwszej strony „_astr” nie jest dostępny. Id jest obliczany jako md5(ip + user-agent + date).
- Aby wykryć prawdopodobne boty, klasyfikując adresy IP centrów danych i hostingu za pomocą odwrotnego DNS. Zadanie uruchamia się co pięć minut dla adresów IP widzianych w ciągu ostatnich czterech dni, a wyniki są przechowywane w tabeli „ip_intel”.
Jak długo to przechowujemy: adres IP jest przechowywany dokładnie tak długo, jak surowy wiersz trafienia, który go zawiera. Zależy to od planu właściciela strony — 33 dni w wersji darmowej, 180 dni w wersji Pro, 365 dni w wersji Business i 730 dni w wersji Business Plus. Codzienne zadanie przycina wygasłe wiersze, co usuwa adres IP razem z nimi.
Przechowujemy również adres IP każdego, kto przesyła recenzję, używany tylko do ograniczania nadużyć.
Rejestrowanie sesji
Nagrywanie sesji jest opcjonalne — działa tylko wtedy, gdy właściciel strony doda skrypt nagrywający. Maskowanie jest domyślnie włączone i jest egzekwowane w przeglądarce przed przesłaniem czegokolwiek, a nie czyszczone później po naszej stronie:
- Pola wejściowe hasła, e-maila i telefonu nigdy nie przesyłają wartości — nawet jej długości.
- Pola karty płatniczej są traktowane w ten sam sposób.
- Wszystkie inne teksty wejściowe są maskowane na punkty.
- Każda część strony oznaczona [data-astr-mask] jest redagowana przed opuszczeniem przeglądarki.
Nagrania są przechowywane przez 30 dni domyślnie. Operator może to skonfigurować.
Recenzje
- Przechowujemy autora (zalogowanego członka lub gościa), ocenę, tekst, adres IP nadawcy do ograniczania nadużyć oraz status moderacji.
- Opinie gości są publikowane po moderacji. Opinie od zalogowanych członków publikowane są natychmiast.
- Obrazy i wideo dowodowe dla niektórych typów recenzji są przechowywane poza katalogiem głównym i udostępniane tylko przez zabezpieczony punkt końcowy, który zwraca 403, chyba że recenzja jest zatwierdzona, lub jesteś jej autorem, lub jesteś administratorem.
Podpisy numerów telefonów i jak usunąć swój
- Niektórzy ludzie włączają udostępnianie kontaktów w naszej aplikacji. Kiedy to robią, otrzymujemy pary „numer + nazwa, pod którą jest zapisany” z ich książki telefonicznej — na przykład „Kurier” lub „Spam”.
- To oznacza, że możemy posiadać podpis dla numeru, który należy do kogoś, kto nigdy nie korzystał z Astrina. Przechowujemy numer, zapisane imię oraz to, który członek go wysłał — to ostatnie tylko po to, aby ta osoba mogła cofnąć swój wkład.
- Publicznie nigdy nie pokazujemy, kto zapisał numer. Pokazywana jest tylko liczba: “Kurier ×3”.
- Jeśli twój numer się tam znajduje, możesz go usunąć bez konta: astrina.io/unlist/. Nie prosimy cię o udowodnienie, że numer należy do ciebie — udowodnienie tego oznaczałoby pobranie nowych danych od ciebie, a usunięcie tylko kasuje wiersze.
- Członek, który udostępnił swoje kontakty, może w każdej chwili wycofać wszystko, co wysłał, z aplikacji.
Wsparcie, monitorowanie SEO i API
- Biura wsparcia: przechowujemy Twoje zgłoszenia i wiadomości w nich.
- Raporty SEO i historia monitorowania na stronach są przechowywane przez 180 dni domyślnie.
- API: jeden klucz na członka (klucze mają prefiks ak_), plus licznik wywołań na dzień zawierający identyfikator członka, datę i liczbę wywołań.
Tożsamości „Zaloguj się z Astrina”
Jeśli połączysz konto z innego dostawcy za pośrednictwem naszego brokera OAuth, przechowujemy dostawcę, identyfikator użytkownika tego dostawcy dla Ciebie oraz wszystko, co dostawca nam zwraca — zazwyczaj adres e-mail, nazwę wyświetlaną i awatar.
Dlaczego przetwarzamy te dane
Opisane ogólnie i pogrupowane według celu:
- Aby zapewnić to, o co prosiłeś — prowadzenie Twojego konta, zbieranie statystyk dla dodawanych przez Ciebie stron, generowanie raportów i pobieranie płatności z Twojego salda. To przetwarzanie jest niezbędne do świadczenia usługi.
- Dla naszych uzasadnionych interesów w utrzymaniu usługi dokładnej i bezpiecznej — filtrowanie botów, ograniczanie nadużyć recenzji, moderowanie przesyłanych treści i ochrona usługi przed atakami.
- Na podstawie zgody, gdzie zgoda jest tym, co wymaga obowiązujące prawo dla analityki lub nagrywania sesji na stronie internetowej. Właściciel strony jest administratorem tej zbiórki i odpowiada za uzyskanie zgody od swoich odwiedzających.
- Aby spełnić obowiązki prawne, gdzie mają zastosowanie do nas.
Jak długo przechowujemy dane
| Dane | Retencja |
|---|---|
| Surowe trafienia, w tym przechowywany adres IP — Darmowe | 33 dni |
| Surowe trafienia, w tym zapisany adres IP — Plan Pro | 180 dni |
| Surowe trafienia, w tym zapisany adres IP — Plan Biznesowy | 365 dni |
| Surowe trafienia, w tym zapisany adres IP — Plan Biznesowy Plus | 730 dni |
| Zagregowane statystyki (agg_day, agg_dim) | Przechowywane bezterminowo |
| Nagrania sesji | 30 dni |
| Historia strony SEO | 180 dni |
| Dane konta | Tak długo, jak konto istnieje — usunięte na żądanie |
Surowe trafienia są przycinane przez codzienną pracę. Wszystkie powyższe okresy są domyślnymi ustawieniami, które operator może zmienić. Więcej o przechowywaniu.
Jedna szczera uwaga dotycząca kopii zapasowych: codzienna kopia zapasowa plików i bazy danych jest tworzona około 05:12 UTC i przechowywana na tym samym serwerze. Zazwyczaj przechowywana jest jedna codzienna kopia, a nie ma replikacji poza siedzibą ani georedundantnej. Dane, które poprosiłeś nas o usunięcie, mogą zatem nadal być obecne w tej najnowszej kopii zapasowej przez pewien czas po ich usunięciu z aktywnej bazy danych.
Z kim dzielimy się danymi
Nie sprzedajemy Twoich danych i nie dzielimy się nimi z reklamodawcami. Pełna lista stron, które przetwarzają dane w naszym imieniu, to:
- OVH — hosting infrastruktury, w UE. Przetwarza wszystko, co jest przechowywane na serwerze.
- Cloudflare — DNS, CDN, zakończenie TLS i WAF. Przetwarza metadane żądań i adresy IP.
- Payora — przetwarzanie płatności za doładowania salda, kartą i kryptowalutą.
- Have I Been Pwned (Pwned Passwords) — sprawdzanie wycieków haseł. Tylko pierwsze pięć znaków hasha SHA-1 jest wysyłane, z użyciem k-anonimowości. Hasło nigdy nie opuszcza przeglądarki ani naszego serwera, a żadne dane osobowe nie są wysyłane.
Pobieramy również publiczne dane katalogowe z zestawów danych CoinGecko, SteamSpy, Open Food Facts i IMDb. Są one jednostronne: nie otrzymują od nas żadnych danych osobowych.
Wiadomości e-mail wychodzące są wysyłane z naszego własnego serwera pocztowego Exim jako noreply@astrina.io, z skonfigurowanym DKIM. Nie korzystamy z zewnętrznego dostawcy usług e-mail, więc Twój adres nie jest przekazywany nikomu.
Zobacz pełną listę podprocesorów.
Cookies i lokalne przechowywanie
Na astrina.io samym w sobie:
- astrsess — cookie sesyjne. Niezbędne. HttpOnly, Secure i SameSite=Lax.
- astr_lang — zapamiętuje wybrany język interfejsu.
- astr-theme — Twoje preferencje dotyczące motywu, przechowywane w localStorage, a nie w cookie.
Nie ustawiamy żadnych cookies reklamowych ani cookies śledzących stron trzecich na astrina.io.
Na stronie internetowej klienta skrypt analityczny przechowuje „_astr”, identyfikator odwiedzającego pierwszej strony, w localStorage z fallbackiem do cookie. Jest ustawiony na własnej domenie klienta, nie może być odczytany na innych stronach i nie jest cookie strony trzeciej.
Pełne szczegóły dotyczące cookies.
Jak chronimy dane
Środki, które faktycznie mamy wprowadzone:
- TLS na całym ruchu — Cloudflare w trybie pełnym (ścisłym) z certyfikatem Let’s Encrypt na serwerze źródłowym.
- Hasła haszowane za pomocą bcrypt; nigdy nie są przechowywane ani rejestrowane w postaci niezaszyfrowanej.
- Ciastko sesyjne jest HttpOnly, zabezpieczone przez HTTPS i ma ustawienie SameSite=Lax.
- Tokeny CSRF w formularzach zmieniających stan.
- Klucze API są akceptowane tylko w nagłówku żądania (X-Api-Key lub Authorization: Bearer). Celowo nie akceptujemy ich w ciągu zapytania URL, aby nie mogły wyciekać do logów serwera, logów proxy, historii przeglądarki ani nagłówków Referer. Możesz w dowolnym momencie wygenerować nowy klucz z /my/api.php, co natychmiast unieważnia stary.
- Prywatna metoda API analityki nie wysyła nagłówka Allow-Origin, więc przeglądarka nie może jej odczytać z innego źródła. Publiczne metody API są celowo otwarte.
- Crawler SEO jest zabezpieczony przed SSRF: odrzucane są tylko zakresy http i https, prywatne, loopback i link-local, rozwiązany adres IP jest przypięty, każdy skok przekierowania jest ponownie weryfikowany, a treść odpowiedzi jest ograniczona.
- Limity zgłoszeń na IP i moderacja recenzji; filtrowanie botów według reguł user-agent i klasyfikacji IP centrum danych.
- Obszar administracyjny jest zabezpieczony kontrolą ról.
Również, oto czego nie mamy, abyś nie musiał tego zakładać: brak uwierzytelniania dwuskładnikowego, brak opublikowanych testów penetracyjnych, brak certyfikacji ISO, SOC 2 lub innych, brak programu nagród za błędy i brak kopii zapasowej poza siedzibą.
Zgłoś lukę w zabezpieczeniach na support@astrina.io. Więcej o bezpieczeństwie.
Twoje prawa i jak z nich korzystać
Gdzie prawo ochrony danych przyznaje Ci prawa do Twoich danych osobowych — takie jak dostęp, poprawa, usunięcie lub sprzeciw wobec przetwarzania — możesz je wykonać, pisząc na support@astrina.io. To jest jedyny kanał, i nie będziemy udawać inaczej.
Specyficznie, w kwestii usunięcia: obecnie nie ma przycisku do samodzielnego usunięcia konta w panelu. Usunięcie konta odbywa się na żądanie poprzez wysłanie e-maila na support@astrina.io.
Dwie rzeczy, które możesz zrobić samodzielnie teraz, bez pytania nas:
- Usuń indywidualnie śledzoną stronę z panelu, co usunie dane tej strony.
- Wygeneruj ponownie lub unieważnij klucz API w dowolnym momencie z /my/api.php.
Jeśli jesteś odwiedzającym stronę internetową, która korzysta z Astrina i chcesz, aby dane tej strony o Tobie zostały usunięte, właściciel strony jest administratorem i jest odpowiednią stroną do kontaktu. Jeśli skontaktujesz się z nami, zajmiemy się tym na ich polecenie jako ich przetwarzający.
Zmiany w tej polityce
Jeśli zmienimy sposób, w jaki przetwarzamy dane osobowe, zaktualizujemy tę stronę i datę „ostatniej aktualizacji” powyżej. Gdy zmiana jest istotna, opiszemy, co się zmieniło, zamiast cicho zastępować tekst. Zobacz dziennik zmian.
Pytania dotyczące czegokolwiek na tej stronie: support@astrina.io. Skontaktuj się z nami.
Na co odpowiada ta strona
- polityka prywatności
- polityka prywatności przewodnik
- polityka prywatności wyjaśnione
- polityka prywatności samouczek
- rozpoczęcie pracy z Polityka prywatności
- najlepsze praktyki Polityka prywatności
- polityka prywatności krok po kroku
- co to jest Polityka prywatności
- polityka prywatności dla początkujących
- lista kontrolna Polityka prywatności
- przykłady Polityka prywatności
- dlaczego Polityka prywatności ma znaczenie