Політика конфіденційності

Elly — сімейний застосунок нагадувань
event Набирає чинності: липень 2026 description Версія 2.0 language Українська

Зміст

  1. Вступ і контролер даних
  2. Які дані ми обробляємо
  3. Мета обробки та правові підстави
  4. Архітектура «сліпого сервера»
  5. Дані, що зберігаються лише на пристрої
  6. Дані, що проходять через сервер
  7. Сторонні провайдери
  8. Резервні копії (Google Drive / iCloud)
  9. Сімейний доступ і залежні профілі
  10. Термін зберігання даних
  11. Ваші права
  12. Безпека та повідомлення про витік
  13. Зміни до Політики та контакти
description

1. Вступ і контролер даних

Ця Політика конфіденційності пояснює, які персональні дані обробляє застосунок Elly («ми», «застосунок»), з якою метою, на якій правовій підставі і які права ви маєте. Elly створений навколо одного принципу: ваші дані про здоров'я належать лише вам — застосунок не вимагає реєстрації через email чи пароль, а сервер спроєктований так, щоб бачити якомога менше про вміст ваших даних.

Контролер персональних даних: Фізична особа-підприємець Сєрожим Євген Олександрович, РНОКПП: 3376509759, Україна, контактна адреса для звернень щодо цієї Політики — support@elly-medkit.com.

Це не медична консультація. Elly — інструмент для нагадувань і організації. Якщо ви використовуєте його для власного контролю за прийомом ліків, майте на увазі: застосунок не є медичним пристроєм і не заміна лікаря, фармацевта чи екстреної допомоги. Детальніше — в Умовах використання.
folder_shared

2. Які дані ми обробляємо

Дані, що ви вносите самі (зберігаються локально на пристрої)

  • Профіль: ім'я, дата народження (опційно), профілі членів сім'ї;
  • Нагадування, Полички та зрізи самопочуття, які ви створюєте самостійно, — довільні назви, кількість, дати, нотатки, мітки (теги) і фото на ваш власний розсуд. Ці поля мають вільну форму: застосунок не пропонує заздалегідь визначених категорій і не аналізує та не структурує їхній зміст. Якщо ви вносите туди дані про здоров'я (особлива категорія даних) — це виключно ваш вибір, і поводимось ми з ними так само дбайливо: локально, зашифровано.

Технічні дані (можуть тимчасово проходити через сервер)

  • Випадкові технічні ідентифікатори пристрою й каналу синхронізації;
  • Push-токен пристрою (Firebase Cloud Messaging);
  • Для платних тарифів — технічний ідентифікатор облікового запису, платформа (iOS/Android), ідентифікатор продукту підписки та чек покупки — для підтвердження оплати в App Store/Google Play;
  • Технічні метадані запиту (час, розмір payload) — для роботи rate-limiting.

Ми не збираємо аналітику використання, рекламні ідентифікатори чи дані для профілювання.

rule

3. Мета обробки та правові підстави

МетаПравова підстава
Зберігання й організація даних про здоров'я в застосункуВаша явна згода (ст. 9(2)(a) GDPR — обробка особливої категорії даних; ст. 6(1)(a) GDPR щодо решти даних)
Синхронізація між вашими пристроями та пристроями сім'їВаша згода на використання функції + виконання дії на ваш запит
Rate-limiting і захист сервера від зловживаньЗаконний інтерес (ст. 6(1)(f) GDPR) у безпеці інфраструктури

Ви можете відкликати згоду в будь-який момент — видаливши свої дані та застосунок. Відкликання не впливає на законність обробки, що відбулась до відкликання.

visibility_off

4. Архітектура «сліпого сервера»

Немає реєстрації через email чи пароль

Немає центральної бази користувачів зі зв'язаними профілями. Для платних тарифів і синхронізації між пристроями застосунок автоматично створює анонімний технічний обліковий запис (без email, імені чи інших персональних ідентифікаторів — лише випадковий ідентифікатор і похідний від нього криптографічний ключ). Сервер прив'язує до нього виключно статус підписки та вже зашифровані дані — це свідоме архітектурне рішення, що мінімізує ризик у разі витоку.

Там, де застосунку все ж потрібен сервер (передача даних між вашими власними пристроями, підтвердження підписки), сервер бачить лише зашифровані дані та технічні ідентифікатори — ключ розшифрування є лише на ваших пристроях. Сервер ніколи не бачить у розшифрованому вигляді ваше ім'я, назви записів, кількість, розклад нагадувань, фото чи стан здоров'я.

phone_android

5. Дані, що зберігаються лише на пристрої

Все, що ви вносите в Elly, зберігається тільки локально, у зашифрованій базі даних на вашому пристрої. Фото й документи зашифровані окремо. Ключі шифрування зберігаються в захищеному апаратному сховищі операційної системи (Keychain на iOS, Keystore на Android) і ніколи не покидають пристрій у відкритому вигляді.

Доступ до застосунку може бути додатково захищений біометрією (Face ID / відбиток пальця) або кодом пристрою.

Наслідок: якщо ви видалите застосунок без попереднього створення резервної копії — дані буде втрачено безповоротно. У нас немає копії на сервері, яку можна відновити за вас.
dns

6. Дані, що проходять через сервер

ФункціяЩо бачить серверЯк довго зберігається
Пейринг пристроївХеш коду доступу + зашифрований блок данихДо 30 хв або до першого завантаження, потім видаляється
Синхронізація оновлень (relay)Push-токен + зашифрований payload, який лише пересилаєтьсяНе зберігається — миттєва передача через Firebase

Сервер не веде журналів вмісту цих запитів і не пов'язує їх з жодною конкретною особою.

hub

7. Сторонні провайдери

Push-сповіщення — Firebase Cloud Messaging (Google)

Для доставки нагадувань застосунок використовує Firebase Cloud Messaging. Google отримує лише push-токен пристрою та зашифрований payload, який не може прочитати.

Міжнародна передача даних. Google обробляє дані на серверах за межами України/ЄЕЗ (зокрема в США). У таких випадках передача захищена відповідними механізмами — типовими договірними положеннями (Standard Contractual Clauses), затвердженими Європейською Комісією, або еквівалентним механізмом, передбаченим угодою з провайдером.
cloud

8. Резервні копії (Google Drive / iCloud)

За бажанням ви можете створити резервну копію у власному Google Drive (Android) або iCloud (iOS) — у приховану службову область, яку бачить лише застосунок.

Дані в копії вже зашифровані так само, як і на пристрої, і додатково захищені паролем, який ви самі придумуєте. Ні Elly, ні Google, ні Apple не можуть прочитати вміст копії без цього пароля. Пароль ніколи не надсилається на наші сервери — застосунок може запам'ятати його лише локально на вашому пристрої (у захищеному сховищі ОС), щоб автоматичні резервні копії за розкладом не питали його щоразу. Якщо ви перевстановите застосунок чи зміните пристрій, пароль доведеться ввести вручну — якщо ви його забули, відновити копію буде неможливо. Ви керуєте резервними копіями самостійно — зберігання й видалення відбувається у вашому власному хмарному сховищі, поза нашим контролем.

family_restroom

9. Сімейний доступ і залежні профілі

Синхронізація між пристроями сім'ї

Щоб поділитися даними між своїми пристроями чи пристроями членів сім'ї, пристрої обмінюються одноразовим кодом. Дані шифруються ключем, похідним від цього коду, і розшифровуються лише на пристрої, що ввів той самий код. Сервер лише тимчасово зберігає зашифрований блок — прочитати його без коду неможливо.

У розділі «Видимість для сім'ї» перемикач «Синхронізувати дані профілю на інші пристрої» дозволяє вимкнути передачу нагадувань і вкладень цього профілю на інші пристрої сім'ї. Майте на увазі: якщо ваш пристрій і пристрій цього учасника вже синхронізовані як сімейні, дані, передані до вимкнення перемикача, фізично зберігаються (у зашифрованому вигляді) на обох пристроях — вимкнення не є технічним бар'єром доступу на рівні пристрою заднім числом.

Автоматичне знайомство в межах групи. Коли новий учасник приєднується до вашої сімейної групи, застосунок платящого автоматично ділиться з ним лише «візитівкою» кожного вже наявного учасника (ім'я, аватар, технічний ідентифікатор) — без будь-яких даних про здоров'я. Це потрібно, щоб новий учасник бачив, з ким він у групі, і міг за бажанням увімкнути з ним видимість. Справжній зашифрований канал (і, відповідно, обмін реальними даними) між двома конкретними учасниками створюється лише тоді, коли один з них явно вмикає видимість для іншого.

Профілі дітей та інших залежних членів сім'ї

Elly дозволяє додавати профілі членів сім'ї (наприклад, дітей чи батьків похилого віку), якими керує власник пристрою. Це не окремі акаунти — залежні профілі не мають власного входу чи прямого доступу до застосунку, якщо власник профілю сам їх не налаштує.

Дані профілю дитини вносить і контролює батько/опікун як особа, що здійснює батьківську відповідальність; відповідальність за точність і доречність цих даних несе саме він. Ми не звертаємось безпосередньо до дітей і не пропонуємо застосунок як послугу, спрямовану напряму на дитину.

hourglass_bottom

10. Термін зберігання даних

ДаніТермін зберігання
Дані в застосунку на пристроїДоки ви їх не видалите або не видалите застосунок
Резервні копії у вашому Drive/iCloudДоки ви не видалите їх самостійно — поза нашим контролем
Пейринг-блоки та relay-payload на серверіДо 30 хвилин або до першого завантаження
Push-токенДоки застосунок встановлено й сповіщення увімкнені
balance

11. Ваші права

Оскільки основний масив ваших даних живе лише на вашому пристрої, більшість прав реалізуються безпосередньо в застосунку. Відповідно до GDPR і Закону України «Про захист персональних даних» ви маєте право на:

  • Доступ до своїх даних — перегляньте їх напряму в застосунку або скористайтесь розділом «Експорт даних» у профілі для копії в читабельному форматі;
  • Виправлення неточних даних — редагуйте записи напряму;
  • Видалення (право на забуття) — видаляйте окремі записи, профілі членів сім'ї або весь застосунок;
  • Обмеження обробки та заперечення проти обробки — вимкніть відповідну функцію у налаштуваннях;
  • Портативність даних — експортуйте свої дані у структурованому форматі через «Експорт даних»;
  • Відкликання згоди в будь-який момент, без наслідків для законності попередньої обробки;
  • Подання скарги до наглядового органу з захисту персональних даних — в Україні це Уповноважений Верховної Ради України з прав людини, для мешканців ЄС — орган захисту даних вашої країни проживання.

Щодо тимчасових технічних даних на сервері (пейринг-блоки, push-токени) — напишіть нам на support@elly-medkit.com; більшість з них і так автоматично видаляються протягом хвилин чи годин.

shield

12. Безпека та повідомлення про витік

Ми застосовуємо технічні й організаційні заходи, які відповідають чутливості даних про здоров'я: шифрування даних на пристрої та під час передачі, зберігання ключів шифрування в захищеному апаратному сховищі пристрою, опційний біометричний захист входу, шифрований зв'язок із сервером (HTTPS/TLS) і обмеження частоти запитів (rate-limiting) проти зловживань.

У разі витоку персональних даних, який створює ризик для ваших прав і свобод, ми повідомимо про це відповідний наглядовий орган і, за потреби, вас особисто — без невиправданої затримки, відповідно до вимог застосовного законодавства.

edit_note

13. Зміни до Політики та контакти

Ми можемо оновлювати цю Політику з часом — наприклад, при додаванні нових функцій. Про суттєві зміни ми повідомимо в застосунку і попросимо підтвердити оновлену версію повторно. Дата й версія останнього оновлення завжди вказані на початку документа.

Питання щодо цієї Політики або запити щодо ваших прав — на support@elly-medkit.com.