Prawne

Polityka prywatności

Ostatnia aktualizacja: 16 lipca 2026

Ta polityka wyjaśnia, co Astrina.io zbiera, dlaczego, jak długo to przechowujemy i co możesz od nas zażądać. Staraliśmy się napisać to w sposób jasny i być konkretnym tam, gdzie większość polityk analitycznych jest niejasna — w szczególności w odniesieniu do adresów IP, które przechowujemy w surowej formie. Gdzie jeszcze nie mamy czegoś, mówimy o tym zamiast sugerować coś innego.

Kim jesteśmy i jak się z nami skontaktować

Usługa ta jest prowadzona jako „Astrina” pod adresem https://astrina.io.. W tej polityce „my” i „Astrina.io” oznaczają operatora usługi.

Mamy jeden adres kontaktowy, który jest odpowiednim adresem do wszystkiego — pytań dotyczących prywatności, wniosków o usunięcie danych oraz raportów o lukach w zabezpieczeniach: support@astrina.io.

Nie publikujemy umowy o poziomie usług, więc nie obiecujemy tutaj czasu odpowiedzi. SLA istnieje tylko tam, gdzie zawarto osobną umowę.

Kto kontroluje dane: ty czy my

Rozróżnienie ma znaczenie, ponieważ decyduje, z kim odwiedzający powinien rozmawiać o swoich danych.

  • W przypadku twojego konta u nas — twój adres e-mail, plan, saldo i zgłoszenia wsparcia — decydujemy, jak te dane są przetwarzane. Jesteśmy administratorem.
  • W przypadku analityki, nagrań sesji i danych SEO zbieranych z witryny, którą śledzisz, nasz klient (właściciel witryny) decyduje, co jest zbierane i dlaczego. Klient jest administratorem, a Astrina.io działa jako przetwarzający, obsługując te dane zgodnie z instrukcjami klienta.

Oznacza to, że jeśli jesteś odwiedzającym witrynę, która korzysta z Astrina, właściciel witryny — a nie Astrina.io — jest stroną odpowiedzialną za tę zbiórkę, w tym za uzyskanie wszelkich zgód wymaganych przez prawo. Nasz Dodatek do przetwarzania danych określa tę relację.

Co zbieramy dla twojego konta

  • Twój adres e-mail.
  • Twoje hasło — przechowywane tylko jako skrót, utworzony za pomocą PHP password_hash() (bcrypt, PASSWORD_DEFAULT) i sprawdzany za pomocą password_verify(). Nigdy nie przechowujemy ani nie rejestrujemy haseł w postaci niezaszyfrowanej.
  • Twoja rola, plan, data wygaśnięcia planu, saldo konta i data utworzenia konta.
  • Tokeny weryfikacji e-mail i resetowania hasła — przechowywane jako skrót SHA-256 tokena, jednorazowe, z datą ważności.

Panel Astrina nie ma uwierzytelniania dwuskładnikowego i nie obsługuje SSO. Mówimy to wprost, zamiast zostawiać to niewypowiedziane.

Plany są opłacane z salda konta doładowanego przez Payora, naszego procesora płatności dla kart i kryptowalut. Zobacz naszych podprzetwarzających.

Co zbieramy jako analitykę witryny

Dla każdego wyświetlenia strony na witrynie, którą śledzi nasz klient, rejestrujemy wiersz w tabeli „hit” zawierający:

  • Czas wizyty.
  • Identyfikator odwiedzającego — identyfikator pierwszej strony „_astr” przechowywany na własnej domenie klienta, lub, jeśli jest niedostępny, zapasowy pochodzący z md5(ip + user-agent + date).
  • Adres IP odwiedzającego, przechowywany w surowej formie. Ma swoją własną sekcję poniżej, ponieważ na to zasługuje.
  • URL, tytuł strony, odsyłacz i host odsyłacza.
  • Przeglądarka, system operacyjny, urządzenie i rozmiar ekranu.
  • Kraj, pobrany z nagłówka żądania CF-IPCountry Cloudflare, oraz język.
  • Tagi utm_source, utm_medium i utm_campaign w URL, jeśli są obecne.

Analiza używa tylko identyfikatora odwiedzającego pierwszej strony. Nie ustawiamy ciasteczek stron trzecich, nie prowadzimy śledzenia między stronami i nie uruchamiamy pikseli reklamowych. Nie sprzedajemy tych danych i nigdy nie dzielimy się nimi z reklamodawcami.

Z tych trafień wyprowadzamy również zgrupowane dzienne i wymiarowe tabele (agg_day, agg_dim). Te agregaty są przechowywane bezterminowo.

Adresy IP: dokładnie to, co robimy

Przechowujemy adres IP odwiedzającego w surowej formie. Nie jest on anonimizowany i nie jest skracany. Wolimy to jasno powiedzieć, niż opisywać się jako anonimowi, gdy nie jesteśmy.

Używamy adresu IP do dwóch celów i żadnych innych:

  • Aby wyprowadzić zapasowy identyfikator odwiedzającego, gdy identyfikator pierwszej strony „_astr” nie jest dostępny. Id jest obliczany jako md5(ip + user-agent + date).
  • Aby wykryć prawdopodobne boty, klasyfikując adresy IP centrów danych i hostingu za pomocą odwrotnego DNS. Zadanie uruchamia się co pięć minut dla adresów IP widzianych w ciągu ostatnich czterech dni, a wyniki są przechowywane w tabeli „ip_intel”.

Jak długo to przechowujemy: adres IP jest przechowywany dokładnie tak długo, jak surowy wiersz trafienia, który go zawiera. Zależy to od planu właściciela strony — 33 dni w wersji darmowej, 180 dni w wersji Pro, 365 dni w wersji Business i 730 dni w wersji Business Plus. Codzienne zadanie przycina wygasłe wiersze, co usuwa adres IP razem z nimi.

Przechowujemy również adres IP każdego, kto przesyła recenzję, używany tylko do ograniczania nadużyć.

Rejestrowanie sesji

Nagrywanie sesji jest opcjonalne — działa tylko wtedy, gdy właściciel strony doda skrypt nagrywający. Maskowanie jest domyślnie włączone i jest egzekwowane w przeglądarce przed przesłaniem czegokolwiek, a nie czyszczone później po naszej stronie:

  • Pola wejściowe hasła, e-maila i telefonu nigdy nie przesyłają wartości — nawet jej długości.
  • Pola karty płatniczej są traktowane w ten sam sposób.
  • Wszystkie inne teksty wejściowe są maskowane na punkty.
  • Każda część strony oznaczona [data-astr-mask] jest redagowana przed opuszczeniem przeglądarki.

Nagrania są przechowywane przez 30 dni domyślnie. Operator może to skonfigurować.

Recenzje

  • Przechowujemy autora (zalogowanego członka lub gościa), ocenę, tekst, adres IP nadawcy do ograniczania nadużyć oraz status moderacji.
  • Opinie gości są publikowane po moderacji. Opinie od zalogowanych członków publikowane są natychmiast.
  • Obrazy i wideo dowodowe dla niektórych typów recenzji są przechowywane poza katalogiem głównym i udostępniane tylko przez zabezpieczony punkt końcowy, który zwraca 403, chyba że recenzja jest zatwierdzona, lub jesteś jej autorem, lub jesteś administratorem.

Podpisy numerów telefonów i jak usunąć swój

  • Niektórzy ludzie włączają udostępnianie kontaktów w naszej aplikacji. Kiedy to robią, otrzymujemy pary „numer + nazwa, pod którą jest zapisany” z ich książki telefonicznej — na przykład „Kurier” lub „Spam”.
  • To oznacza, że możemy posiadać podpis dla numeru, który należy do kogoś, kto nigdy nie korzystał z Astrina. Przechowujemy numer, zapisane imię oraz to, który członek go wysłał — to ostatnie tylko po to, aby ta osoba mogła cofnąć swój wkład.
  • Publicznie nigdy nie pokazujemy, kto zapisał numer. Pokazywana jest tylko liczba: “Kurier ×3”.
  • Jeśli twój numer się tam znajduje, możesz go usunąć bez konta: astrina.io/unlist/. Nie prosimy cię o udowodnienie, że numer należy do ciebie — udowodnienie tego oznaczałoby pobranie nowych danych od ciebie, a usunięcie tylko kasuje wiersze.
  • Członek, który udostępnił swoje kontakty, może w każdej chwili wycofać wszystko, co wysłał, z aplikacji.

Wsparcie, monitorowanie SEO i API

  • Biura wsparcia: przechowujemy Twoje zgłoszenia i wiadomości w nich.
  • Raporty SEO i historia monitorowania na stronach są przechowywane przez 180 dni domyślnie.
  • API: jeden klucz na członka (klucze mają prefiks ak_), plus licznik wywołań na dzień zawierający identyfikator członka, datę i liczbę wywołań.

Tożsamości „Zaloguj się z Astrina”

Jeśli połączysz konto z innego dostawcy za pośrednictwem naszego brokera OAuth, przechowujemy dostawcę, identyfikator użytkownika tego dostawcy dla Ciebie oraz wszystko, co dostawca nam zwraca — zazwyczaj adres e-mail, nazwę wyświetlaną i awatar.

Dlaczego przetwarzamy te dane

Opisane ogólnie i pogrupowane według celu:

  • Aby zapewnić to, o co prosiłeś — prowadzenie Twojego konta, zbieranie statystyk dla dodawanych przez Ciebie stron, generowanie raportów i pobieranie płatności z Twojego salda. To przetwarzanie jest niezbędne do świadczenia usługi.
  • Dla naszych uzasadnionych interesów w utrzymaniu usługi dokładnej i bezpiecznej — filtrowanie botów, ograniczanie nadużyć recenzji, moderowanie przesyłanych treści i ochrona usługi przed atakami.
  • Na podstawie zgody, gdzie zgoda jest tym, co wymaga obowiązujące prawo dla analityki lub nagrywania sesji na stronie internetowej. Właściciel strony jest administratorem tej zbiórki i odpowiada za uzyskanie zgody od swoich odwiedzających.
  • Aby spełnić obowiązki prawne, gdzie mają zastosowanie do nas.

Jak długo przechowujemy dane

DaneRetencja
Surowe trafienia, w tym przechowywany adres IP — Darmowe33 dni
Surowe trafienia, w tym zapisany adres IP — Plan Pro180 dni
Surowe trafienia, w tym zapisany adres IP — Plan Biznesowy365 dni
Surowe trafienia, w tym zapisany adres IP — Plan Biznesowy Plus730 dni
Zagregowane statystyki (agg_day, agg_dim)Przechowywane bezterminowo
Nagrania sesji30 dni
Historia strony SEO180 dni
Dane kontaTak długo, jak konto istnieje — usunięte na żądanie

Surowe trafienia są przycinane przez codzienną pracę. Wszystkie powyższe okresy są domyślnymi ustawieniami, które operator może zmienić. Więcej o przechowywaniu.

Jedna szczera uwaga dotycząca kopii zapasowych: codzienna kopia zapasowa plików i bazy danych jest tworzona około 05:12 UTC i przechowywana na tym samym serwerze. Zazwyczaj przechowywana jest jedna codzienna kopia, a nie ma replikacji poza siedzibą ani georedundantnej. Dane, które poprosiłeś nas o usunięcie, mogą zatem nadal być obecne w tej najnowszej kopii zapasowej przez pewien czas po ich usunięciu z aktywnej bazy danych.

Z kim dzielimy się danymi

Nie sprzedajemy Twoich danych i nie dzielimy się nimi z reklamodawcami. Pełna lista stron, które przetwarzają dane w naszym imieniu, to:

  • OVH — hosting infrastruktury, w UE. Przetwarza wszystko, co jest przechowywane na serwerze.
  • Cloudflare — DNS, CDN, zakończenie TLS i WAF. Przetwarza metadane żądań i adresy IP.
  • Payora — przetwarzanie płatności za doładowania salda, kartą i kryptowalutą.
  • Have I Been Pwned (Pwned Passwords) — sprawdzanie wycieków haseł. Tylko pierwsze pięć znaków hasha SHA-1 jest wysyłane, z użyciem k-anonimowości. Hasło nigdy nie opuszcza przeglądarki ani naszego serwera, a żadne dane osobowe nie są wysyłane.

Pobieramy również publiczne dane katalogowe z zestawów danych CoinGecko, SteamSpy, Open Food Facts i IMDb. Są one jednostronne: nie otrzymują od nas żadnych danych osobowych.

Wiadomości e-mail wychodzące są wysyłane z naszego własnego serwera pocztowego Exim jako noreply@astrina.io, z skonfigurowanym DKIM. Nie korzystamy z zewnętrznego dostawcy usług e-mail, więc Twój adres nie jest przekazywany nikomu.

Zobacz pełną listę podprocesorów.

Cookies i lokalne przechowywanie

Na astrina.io samym w sobie:

  • astrsess — cookie sesyjne. Niezbędne. HttpOnly, Secure i SameSite=Lax.
  • astr_lang — zapamiętuje wybrany język interfejsu.
  • astr-theme — Twoje preferencje dotyczące motywu, przechowywane w localStorage, a nie w cookie.

Nie ustawiamy żadnych cookies reklamowych ani cookies śledzących stron trzecich na astrina.io.

Na stronie internetowej klienta skrypt analityczny przechowuje „_astr”, identyfikator odwiedzającego pierwszej strony, w localStorage z fallbackiem do cookie. Jest ustawiony na własnej domenie klienta, nie może być odczytany na innych stronach i nie jest cookie strony trzeciej.

Pełne szczegóły dotyczące cookies.

Jak chronimy dane

Środki, które faktycznie mamy wprowadzone:

  • TLS na całym ruchu — Cloudflare w trybie pełnym (ścisłym) z certyfikatem Let’s Encrypt na serwerze źródłowym.
  • Hasła haszowane za pomocą bcrypt; nigdy nie są przechowywane ani rejestrowane w postaci niezaszyfrowanej.
  • Ciastko sesyjne jest HttpOnly, zabezpieczone przez HTTPS i ma ustawienie SameSite=Lax.
  • Tokeny CSRF w formularzach zmieniających stan.
  • Klucze API są akceptowane tylko w nagłówku żądania (X-Api-Key lub Authorization: Bearer). Celowo nie akceptujemy ich w ciągu zapytania URL, aby nie mogły wyciekać do logów serwera, logów proxy, historii przeglądarki ani nagłówków Referer. Możesz w dowolnym momencie wygenerować nowy klucz z /my/api.php, co natychmiast unieważnia stary.
  • Prywatna metoda API analityki nie wysyła nagłówka Allow-Origin, więc przeglądarka nie może jej odczytać z innego źródła. Publiczne metody API są celowo otwarte.
  • Crawler SEO jest zabezpieczony przed SSRF: odrzucane są tylko zakresy http i https, prywatne, loopback i link-local, rozwiązany adres IP jest przypięty, każdy skok przekierowania jest ponownie weryfikowany, a treść odpowiedzi jest ograniczona.
  • Limity zgłoszeń na IP i moderacja recenzji; filtrowanie botów według reguł user-agent i klasyfikacji IP centrum danych.
  • Obszar administracyjny jest zabezpieczony kontrolą ról.

Również, oto czego nie mamy, abyś nie musiał tego zakładać: brak uwierzytelniania dwuskładnikowego, brak opublikowanych testów penetracyjnych, brak certyfikacji ISO, SOC 2 lub innych, brak programu nagród za błędy i brak kopii zapasowej poza siedzibą.

Zgłoś lukę w zabezpieczeniach na support@astrina.io. Więcej o bezpieczeństwie.

Twoje prawa i jak z nich korzystać

Gdzie prawo ochrony danych przyznaje Ci prawa do Twoich danych osobowych — takie jak dostęp, poprawa, usunięcie lub sprzeciw wobec przetwarzania — możesz je wykonać, pisząc na support@astrina.io. To jest jedyny kanał, i nie będziemy udawać inaczej.

Specyficznie, w kwestii usunięcia: obecnie nie ma przycisku do samodzielnego usunięcia konta w panelu. Usunięcie konta odbywa się na żądanie poprzez wysłanie e-maila na support@astrina.io.

Dwie rzeczy, które możesz zrobić samodzielnie teraz, bez pytania nas:

  • Usuń indywidualnie śledzoną stronę z panelu, co usunie dane tej strony.
  • Wygeneruj ponownie lub unieważnij klucz API w dowolnym momencie z /my/api.php.

Jeśli jesteś odwiedzającym stronę internetową, która korzysta z Astrina i chcesz, aby dane tej strony o Tobie zostały usunięte, właściciel strony jest administratorem i jest odpowiednią stroną do kontaktu. Jeśli skontaktujesz się z nami, zajmiemy się tym na ich polecenie jako ich przetwarzający.

Zmiany w tej polityce

Jeśli zmienimy sposób, w jaki przetwarzamy dane osobowe, zaktualizujemy tę stronę i datę „ostatniej aktualizacji” powyżej. Gdy zmiana jest istotna, opiszemy, co się zmieniło, zamiast cicho zastępować tekst. Zobacz dziennik zmian.

Pytania dotyczące czegokolwiek na tej stronie: support@astrina.io. Skontaktuj się z nami.

Na co odpowiada ta strona

  • polityka prywatności
  • polityka prywatności przewodnik
  • polityka prywatności wyjaśnione
  • polityka prywatności samouczek
  • rozpoczęcie pracy z Polityka prywatności
  • najlepsze praktyki Polityka prywatności
  • polityka prywatności krok po kroku
  • co to jest Polityka prywatności
  • polityka prywatności dla początkujących
  • lista kontrolna Polityka prywatności
  • przykłady Polityka prywatności
  • dlaczego Polityka prywatności ma znaczenie