Юридичне
Ця політика стосується застосунку Private Health Journal і цього сайту. Вона пояснює, що збирається, де зберігається, хто може це прочитати і як це видалити — категорія за категорією, у точній відповідності до анкет конфіденційності, які ми подаємо в App Store і Google Play.
Чинна з: [TODO: effective date pending] · Видавець і розпорядник даних: [TODO: legal entity pending], [TODO: registered address pending] · Контакт: [TODO: contact email pending]
Розпорядником описаної тут обробки є [TODO: legal entity pending], [TODO: registered address pending]. Питання щодо конфіденційності та запити суб'єкта даних — на [TODO: contact email pending].
Видавця ще не зареєстровано, тож поля вище — заповнювачі. Їх треба заповнити, а цей документ — передати на перегляд юристу, перш ніж застосунок піде на подання в будь-який із магазинів.
Private Health Journal не є медичним виробом. Він не діагностує, не лікує, не виліковує і не запобігає жодному захворюванню та не дає клінічних рекомендацій. Це приватний журнал і органайзер для інформаційних та освітніх цілей.
Цей регуляторний статус нічого не змінює в тому, як ми поводимося з вашими даними. Те, що ви пишете у своєму журналі здоров'я, — це дані про стан здоров'я, а вони належать до особливої категорії персональних даних за статтею 9 GDPR і за українським законодавством про захист персональних даних. Те, що застосунок не є регульованим медичним виробом, не знижує цю класифікацію, і ми не вдаємо, ніби знижує.
Тому все нижче — явна згода, зберігання на вашому власному пристрої за замовчуванням, шифрування під час передавання та в стані спокою, маршрут видалення, яким ви проходите без звернення до нас, — це стандарт, якого вимагає ця класифікація, а не маркетингова прикраса.
Адресу електронної пошти вашого акаунта та ідентифікатор користувача. Вони збираються завжди, бо без акаунта застосунок не може вас впустити. Вони пов'язані з вашою особою і забезпечують роботу акаунта, вхід та запис про те, хто кому надав доступ до чогось спільного.
Дані про стан здоров'я — але тільки для того профілю журналу, для якого ви увімкнули хмарну синхронізацію. Синхронізація вимкнена за замовчуванням і вмикається окремо для кожного профілю як окремий крок, на який ви даєте явну згоду. Профіль, який ви ніколи не синхронізували, залишається на пристрої і не збирається.
Ми не збираємо діагностику й звіти про збої: у застосунку немає жодного SDK аналітики чи crash-репортингу. Ми не стежимо за вами в інших застосунках чи на сайтах, нічого не використовуємо для реклами і нічого не продаємо брокерам даних.
Бланкетне «ми нічого не збираємо» було б неправдою, і ми його не напишемо. Ваша пошта й ідентифікатор користувача збираються з моменту, коли у вас з'явився акаунт.
Ваші записи зберігаються на вашому пристрої — у сховищі, підпертому iOS Keychain та Android Keystore. Файли на кшталт фотографії страхової картки лежать усередині власної пісочниці застосунку, зашифровані за AES-256-GCM ключем, який тримається в тому ж захищеному сховищі.
Каталоги даних застосунку виключені з резервних копій пристрою і з передавання «пристрій-пристрій» на Android, а елементи Keychain позначені як прив'язані лише до цього пристрою. Тому ваш журнал не потрапляє ані в резервну копію iCloud, ані в резервну копію Android, і нічого з нього не записується в iCloud у жодному вигляді.
Компроміс тут свідомий, і вам варто його знати: оскільки резервні копії не несуть ваш журнал, новий телефон сам собою його не поверне. Уперед журнал переносить або хмарна синхронізація, або експорт, який ви зробили вчасно.
Синхронізація надсилає записи цього профілю через HTTPS на наш власний бекенд. Вони не йдуть ані в iCloud, ані в Google Drive, ані у Firebase — попередні чернетки наших матеріалів для магазинів казали інакше і були помилковими.
На сервері кожен синхронізований payload зберігається як один зашифрований блоб AES-256-GCM. Сьогодні ключ до цього блоба тримає сервер, тобто технічно ми можемо його прочитати. Саме тому в анкетах обох магазинів ми чесно декларуємо синхронізовані дані про стан здоров'я як «collected», а не стверджуємо протилежне.
Синхронізацію можна вимкнути, а будь-який профіль можна лишити локальним. Локальний профіль не потрапляє на наші сервери взагалі.
Застосунок використовує камеру пристрою виключно для локального розпізнавання тексту (On-Device OCR). Фотографії документів, результатів і рецептів обробляються локально в оперативній пам'яті смартфона, не передаються на сторонні сервери, не збираються розробником і видаляються одразу після зчитування тексту.
У журнал зберігається лише той текст або те число, яке ви підтвердили. Зображення ніколи не завантажуються на сервер — включно з фото карток, які застосунок тримає для вас: вони лишаються зашифрованими на пристрої.
Розпізнавання тексту може прочитати друковану сторінку неправильно. Звіряйте прочитане з папером перед собою, перш ніж зберегти.
Те, чим ви вирішили поділитися, запечатується на вашому пристрої, перш ніж він його залишить: узгодження ключів X25519, вивід ключа через HKDF, далі шифрування AES-256-GCM. Наш ретранслятор несе тільки шифротекст і прочитати його не може. Посилання згасає само — типово за десять хвилин, щонайбільше за годину.
Оскільки цей трафік має наскрізне шифрування і нечитний для нас, він не декларується як збір даних — за прямим винятком Google для end-to-end шифрування.
Під час роботи застосунок не робить жодних запитів до третіх сторін. Шрифти вбудовані в застосунок, а не завантажуються зі шрифтового сервісу. Ані в застосунку, ані на цьому сайті немає рекламної мережі, аналітичного провайдера чи брокера даних.
Якщо ви входите через Apple або Google, цей провайдер виступає вашим постачальником ідентичності саме для входу; ми отримуємо ідентифікатори акаунта, потрібні щоб створити й упізнати ваш акаунт, і нічого понад це.
Обробка даних про стан здоров'я в хмарі спирається на вашу явну згоду, яку ви даєте в застосунку до будь-якої синхронізації і яка версіонується, щоб ми могли показати, з яким саме текстом ви погодилися. Ви відкликаєте її, вимкнувши хмарну синхронізацію для цього профілю.
Читання власного журналу, експорт портативної копії та видалення акаунта безкоштовні на будь-якому тарифі й ніколи не потребують звернення до підтримки. Екстрені дані й кризові контакти ніколи не ховаються за тарифом чи за проханням увійти.
Ви також можете вимагати виправлення даних, обмежити обробку чи заперечити проти неї та поскаржитися до наглядового органу, під юрисдикцією якого перебуває [TODO: legal entity pending].
Видалення акаунта діє негайно: усі сесії відкликаються, push-токени відкликаються, права за тарифом вимикаються, і акаунтом більше не можна увійти.
Далі запланована задача остаточно видаляє акаунт після вікна зберігання у 30 днів, а каскад бази даних забирає з ним кожен профіль і кожен запис. Цей крок незворотний. Вікно існує, щоб підтримка могла скасувати випадкове видалення; місцеве законодавство може вимагати довшого строку для окремих категорій даних.
Записи журналу аудиту переживають це очищення без будь-яких даних про стан здоров'я і з анонімізованим виконавцем дії. Журнал безпеки, який стирає будь-який запит, — це вже не журнал безпеки.
Покроковий маршрут — і в застосунку, і тут у вебі — на нашій сторінці видалення акаунта.
Один акаунт може тримати кілька профілів журналу, зокрема профілі членів вашої родини. Власник акаунта створює їх і керує ними, і він відповідає за те, що має право вести ці записи.
Деякі розділи застосунку відкриваються лише після підтвердження повноліття. Мінімальний вік для власника акаунта — одне з питань, які ще лишаються в юриста.
Якщо ця політика змінюється, ми оновлюємо дату набрання чинності вгорі сторінки, а коли зміна суттєва — повідомляємо в застосунку до того, як вона набере чинності.