Private Health Journal

Kwestie prawne

Polityka prywatności

Ta polityka dotyczy aplikacji Private Health Journal i tej strony. Mówi, co jest zbierane, gdzie leży, kto może to przeczytać i jak to usunąć — kategoria po kategorii, dokładnie tak, jak odpowiadamy w formularzach prywatności App Store i Google Play.

Obowiązuje od: [TODO: effective date pending] · Wydawca i administrator danych: [TODO: legal entity pending], [TODO: registered address pending] · Kontakt: [TODO: contact email pending]

Powiązane strony

Kto odpowiada

Administratorem opisanego tu przetwarzania jest [TODO: legal entity pending], [TODO: registered address pending]. Pytania o prywatność i żądania osób, których dane dotyczą, kierujemy na [TODO: contact email pending].

Podmiot wydający nie został jeszcze zarejestrowany, więc pola powyżej to symbole zastępcze. Trzeba je uzupełnić, a ten dokument przekazać do przeglądu prawnego, zanim aplikacja trafi do któregokolwiek ze sklepów.

Dwie rzeczy prawdziwe jednocześnie

Private Health Journal nie jest wyrobem medycznym. Nie diagnozuje, nie leczy, nie uzdrawia ani nie zapobiega żadnej chorobie i nie wydaje żadnych zaleceń klinicznych. To prywatny dziennik i organizer o charakterze informacyjnym i edukacyjnym.

Ten status regulacyjny nie zmienia niczego w tym, jak obchodzimy się z Twoimi danymi. To, co zapisujesz w swoim dzienniku zdrowia, to dane o zdrowiu, a dane o zdrowiu należą do szczególnych kategorii danych osobowych w rozumieniu art. 9 RODO i ukraińskich przepisów o ochronie danych. To, że aplikacja nie jest regulowanym wyrobem medycznym, nie obniża tej kwalifikacji, i nie udajemy, że obniża.

Dlatego wszystko poniżej — wyraźna zgoda, domyślne przechowywanie na Twoim własnym urządzeniu, szyfrowanie w przesyle i w spoczynku, droga usunięcia, którą przechodzisz bez pytania nas o zgodę — to standard, którego ta kwalifikacja wymaga, a nie marketingowy ozdobnik.

Co zbieramy

Adres e-mail Twojego konta i identyfikator użytkownika. Zbieramy je zawsze, bo bez konta aplikacja nie może Cię wpuścić. Są powiązane z Twoją tożsamością i obsługują konto, logowanie oraz zapis tego, kto komu udzielił dostępu do czegoś udostępnionego.

Dane o zdrowiu — ale tylko dla tego profilu dziennika, dla którego włączyłeś synchronizację w chmurze. Synchronizacja jest domyślnie wyłączona i włącza się ją osobno dla każdego profilu, jako odrębny krok, na który wyrażasz wyraźną zgodę. Profil, którego nigdy nie synchronizujesz, zostaje na urządzeniu i nie jest zbierany.

Nie zbieramy danych diagnostycznych ani raportów awarii: aplikacja nie zawiera żadnego SDK analityki ani zgłaszania błędów. Nie śledzimy Cię w innych aplikacjach ani na stronach, niczego nie używamy do reklamy i niczego nie sprzedajemy brokerom danych.

Ogólne „niczego nie zbieramy” byłoby nieprawdą i tego nie napiszemy. Twój adres e-mail i identyfikator użytkownika są zbierane od chwili, w której masz konto.

Gdzie mieszka Twój dziennik

Twoje wpisy są trzymane na Twoim urządzeniu, w pamięci opartej na iOS Keychain i Android Keystore. Pliki takie jak zdjęcie karty ubezpieczenia leżą we własnej piaskownicy aplikacji, zaszyfrowane algorytmem AES-256-GCM kluczem, który pozostaje w tej samej bezpiecznej pamięci.

Katalogi danych aplikacji są wyłączone z kopii zapasowych urządzenia i z przenoszenia danych między urządzeniami w Androidzie, a elementy Keychain są oznaczone jako związane wyłącznie z tym urządzeniem. Dlatego Twój dziennik nie trafia ani do kopii iCloud, ani do kopii Androida, a nic z niego nie jest w żadnej formie zapisywane w iCloud.

Ten kompromis jest świadomy i warto go znać: skoro kopie zapasowe nie niosą Twojego dziennika, nowy telefon sam z siebie go nie przywróci. Dalej niesie go albo synchronizacja w chmurze, albo eksport zrobiony na czas.

Synchronizacja w chmurze, jeśli ją włączysz

Synchronizacja wysyła wpisy tego profilu przez HTTPS na nasz własny backend. Nie trafiają ani do iCloud, ani na Google Drive, ani do Firebase — wcześniejsze wersje naszych materiałów dla sklepów mówiły inaczej i były błędne.

Na serwerze każdy zsynchronizowany ładunek leży jako jeden blob zaszyfrowany AES-256-GCM. Klucz do niego trzyma dziś serwer, czyli technicznie możemy go odczytać. Właśnie dlatego w formularzach obu sklepów uczciwie deklarujemy zsynchronizowane dane o zdrowiu jako zbierane, zamiast twierdzić coś przeciwnego.

Synchronizację można wyłączyć, a dowolny profil można prowadzić wyłącznie lokalnie. Profil czysto lokalny w ogóle nie dociera na nasze serwery.

Aparat, zdjęcia i dokumenty

Aplikacja używa aparatu urządzenia wyłącznie do rozpoznawania tekstu na samym urządzeniu (OCR lokalny). Zdjęcia dokumentów, wyników i recept są przetwarzane lokalnie w pamięci telefonu, nie są przesyłane na żadne serwery osób trzecich, nie są zbierane przez twórcę i są usuwane, gdy tylko tekst zostanie odczytany.

Do dziennika zapisuje się wyłącznie tekst albo liczbę, którą zatwierdzisz. Obrazy nigdy nie są wysyłane na serwer — także zdjęcia kart, które aplikacja przechowuje: zostają zaszyfrowane na urządzeniu.

Rozpoznawanie tekstu może źle odczytać wydrukowaną stronę. Zanim zapiszesz, porównaj odczyt z papierem, który masz przed sobą.

Kiedy udostępniasz wpis

To, co wybierzesz do udostępnienia, jest pieczętowane na Twoim urządzeniu, zanim je opuści: uzgodnienie klucza X25519, wyprowadzenie klucza przez HKDF, następnie szyfrowanie AES-256-GCM. Nasz przekaźnik niesie wyłącznie szyfrogram i nie potrafi go odczytać. Udostępnienie wygasa samo — domyślnie po dziesięciu minutach, najwyżej po godzinie.

Ponieważ ten ruch jest szyfrowany end-to-end i dla nas nieczytelny, nie deklarujemy go jako zbierania danych — na podstawie wyraźnego wyjątku Google dla szyfrowania end-to-end.

Podmioty trzecie

W trakcie działania aplikacja nie wykonuje żadnych zapytań do podmiotów trzecich. Kroje pisma są wbudowane w aplikację, a nie pobierane z serwisu z fontami. Ani w aplikacji, ani na tej stronie nie ma sieci reklamowej, dostawcy analityki ani brokera danych.

Jeśli logujesz się przez Apple albo Google, ten dostawca występuje jako Twój dostawca tożsamości na potrzeby samego logowania; otrzymujemy identyfikatory konta potrzebne do jego utworzenia i rozpoznania, i nic ponad to.

Zgoda i Twoje prawa

Przetwarzanie danych o zdrowiu w chmurze opiera się na Twojej wyraźnej zgodzie, którą wyrażasz w aplikacji przed jakąkolwiek synchronizacją i która jest wersjonowana, żebyśmy mogli pokazać, na jaki tekst się zgodziłeś. Wycofujesz ją, wyłączając synchronizację w chmurze dla tego profilu.

Czytanie własnego dziennika, eksport przenośnej kopii i usunięcie konta są bezpłatne w każdym planie i nigdy nie wymagają pisania do pomocy. Informacje ratunkowe i kontakty kryzysowe nigdy nie stoją za planem ani za ekranem logowania.

Możesz też żądać sprostowania danych, ograniczyć przetwarzanie albo wnieść wobec niego sprzeciw oraz złożyć skargę do organu nadzorczego właściwego dla [TODO: legal entity pending].

Usuwanie Twoich danych

Usunięcie konta działa natychmiast: każda sesja zostaje unieważniona, tokeny powiadomień unieważnione, uprawnienia z planu wyłączone, a konto przestaje służyć do logowania.

Następnie zaplanowane zadanie trwale usuwa konto po okresie przechowywania wynoszącym 30 dni, a kaskada bazy danych zabiera ze sobą każdy profil i każdy wpis. Ten krok jest nieodwracalny. Okres istnieje po to, żeby pomoc mogła cofnąć przypadkowe usunięcie; prawo miejscowe może wymagać dłuższego dla niektórych kategorii danych.

Wpisy dziennika audytu przeżywają to czyszczenie bez żadnych danych o zdrowiu i ze zanonimizowanym sprawcą działania. Dziennik bezpieczeństwa, który kasuje dowolne żądanie, nie jest dziennikiem bezpieczeństwa.

Droga krok po kroku — w aplikacji i tutaj w sieci — jest na naszej stronie usunięcia konta.

Profile bliskich i wiek

Jedno konto może prowadzić kilka profili dziennika, w tym profile członków rodziny. Właściciel konta je tworzy i nimi zarządza oraz odpowiada za to, że ma prawo prowadzić te wpisy.

Niektóre sekcje aplikacji otwierają się dopiero po potwierdzeniu pełnoletności. Minimalny wiek właściciela konta to jedno z pytań, które wciąż czekają na prawnika.

Zmiany w tej polityce

Jeśli ta polityka się zmienia, aktualizujemy datę obowiązywania na górze strony, a przy zmianie istotnej mówimy o tym w aplikacji, zanim zacznie obowiązywać.