Ця Політика конфіденційності пояснює, які персональні дані обробляє застосунок Elly («ми», «застосунок»), з якою метою, на якій правовій підставі і які права ви маєте. Elly створений навколо одного принципу: ваші дані про здоров'я належать лише вам — застосунок не вимагає реєстрації через email чи пароль, а сервер спроєктований так, щоб бачити якомога менше про вміст ваших даних.
Контролер персональних даних: Фізична особа-підприємець Сєрожим Євген Олександрович, РНОКПП: 3376509759, Україна, контактна адреса для звернень щодо цієї Політики — support@elly-medkit.com.
Ми не збираємо аналітику використання, рекламні ідентифікатори чи дані для профілювання.
| Мета | Правова підстава |
|---|---|
| Зберігання й організація даних про здоров'я в застосунку | Ваша явна згода (ст. 9(2)(a) GDPR — обробка особливої категорії даних; ст. 6(1)(a) GDPR щодо решти даних) |
| Синхронізація між вашими пристроями та пристроями сім'ї | Ваша згода на використання функції + виконання дії на ваш запит |
| Rate-limiting і захист сервера від зловживань | Законний інтерес (ст. 6(1)(f) GDPR) у безпеці інфраструктури |
Ви можете відкликати згоду в будь-який момент — видаливши свої дані та застосунок. Відкликання не впливає на законність обробки, що відбулась до відкликання.
Немає центральної бази користувачів зі зв'язаними профілями. Для платних тарифів і синхронізації між пристроями застосунок автоматично створює анонімний технічний обліковий запис (без email, імені чи інших персональних ідентифікаторів — лише випадковий ідентифікатор і похідний від нього криптографічний ключ). Сервер прив'язує до нього виключно статус підписки та вже зашифровані дані — це свідоме архітектурне рішення, що мінімізує ризик у разі витоку.
Там, де застосунку все ж потрібен сервер (передача даних між вашими власними пристроями, підтвердження підписки), сервер бачить лише зашифровані дані та технічні ідентифікатори — ключ розшифрування є лише на ваших пристроях. Сервер ніколи не бачить у розшифрованому вигляді ваше ім'я, назви записів, кількість, розклад нагадувань, фото чи стан здоров'я.
Все, що ви вносите в Elly, зберігається тільки локально, у зашифрованій базі даних на вашому пристрої. Фото й документи зашифровані окремо. Ключі шифрування зберігаються в захищеному апаратному сховищі операційної системи (Keychain на iOS, Keystore на Android) і ніколи не покидають пристрій у відкритому вигляді.
Доступ до застосунку може бути додатково захищений біометрією (Face ID / відбиток пальця) або кодом пристрою.
| Функція | Що бачить сервер | Як довго зберігається |
|---|---|---|
| Пейринг пристроїв | Хеш коду доступу + зашифрований блок даних | До 30 хв або до першого завантаження, потім видаляється |
| Синхронізація оновлень (relay) | Push-токен + зашифрований payload, який лише пересилається | Не зберігається — миттєва передача через Firebase |
Сервер не веде журналів вмісту цих запитів і не пов'язує їх з жодною конкретною особою.
Для доставки нагадувань застосунок використовує Firebase Cloud Messaging. Google отримує лише push-токен пристрою та зашифрований payload, який не може прочитати.
За бажанням ви можете створити резервну копію у власному Google Drive (Android) або iCloud (iOS) — у приховану службову область, яку бачить лише застосунок.
Дані в копії вже зашифровані так само, як і на пристрої, і додатково захищені паролем, який ви самі придумуєте. Ні Elly, ні Google, ні Apple не можуть прочитати вміст копії без цього пароля. Пароль ніколи не надсилається на наші сервери — застосунок може запам'ятати його лише локально на вашому пристрої (у захищеному сховищі ОС), щоб автоматичні резервні копії за розкладом не питали його щоразу. Якщо ви перевстановите застосунок чи зміните пристрій, пароль доведеться ввести вручну — якщо ви його забули, відновити копію буде неможливо. Ви керуєте резервними копіями самостійно — зберігання й видалення відбувається у вашому власному хмарному сховищі, поза нашим контролем.
Щоб поділитися даними між своїми пристроями чи пристроями членів сім'ї, пристрої обмінюються одноразовим кодом. Дані шифруються ключем, похідним від цього коду, і розшифровуються лише на пристрої, що ввів той самий код. Сервер лише тимчасово зберігає зашифрований блок — прочитати його без коду неможливо.
У розділі «Видимість для сім'ї» перемикач «Синхронізувати дані профілю на інші пристрої» дозволяє вимкнути передачу нагадувань і вкладень цього профілю на інші пристрої сім'ї. Майте на увазі: якщо ваш пристрій і пристрій цього учасника вже синхронізовані як сімейні, дані, передані до вимкнення перемикача, фізично зберігаються (у зашифрованому вигляді) на обох пристроях — вимкнення не є технічним бар'єром доступу на рівні пристрою заднім числом.
Автоматичне знайомство в межах групи. Коли новий учасник приєднується до вашої сімейної групи, застосунок платящого автоматично ділиться з ним лише «візитівкою» кожного вже наявного учасника (ім'я, аватар, технічний ідентифікатор) — без будь-яких даних про здоров'я. Це потрібно, щоб новий учасник бачив, з ким він у групі, і міг за бажанням увімкнути з ним видимість. Справжній зашифрований канал (і, відповідно, обмін реальними даними) між двома конкретними учасниками створюється лише тоді, коли один з них явно вмикає видимість для іншого.
Elly дозволяє додавати профілі членів сім'ї (наприклад, дітей чи батьків похилого віку), якими керує власник пристрою. Це не окремі акаунти — залежні профілі не мають власного входу чи прямого доступу до застосунку, якщо власник профілю сам їх не налаштує.
Дані профілю дитини вносить і контролює батько/опікун як особа, що здійснює батьківську відповідальність; відповідальність за точність і доречність цих даних несе саме він. Ми не звертаємось безпосередньо до дітей і не пропонуємо застосунок як послугу, спрямовану напряму на дитину.
| Дані | Термін зберігання |
|---|---|
| Дані в застосунку на пристрої | Доки ви їх не видалите або не видалите застосунок |
| Резервні копії у вашому Drive/iCloud | Доки ви не видалите їх самостійно — поза нашим контролем |
| Пейринг-блоки та relay-payload на сервері | До 30 хвилин або до першого завантаження |
| Push-токен | Доки застосунок встановлено й сповіщення увімкнені |
Оскільки основний масив ваших даних живе лише на вашому пристрої, більшість прав реалізуються безпосередньо в застосунку. Відповідно до GDPR і Закону України «Про захист персональних даних» ви маєте право на:
Щодо тимчасових технічних даних на сервері (пейринг-блоки, push-токени) — напишіть нам на support@elly-medkit.com; більшість з них і так автоматично видаляються протягом хвилин чи годин.
Ми застосовуємо технічні й організаційні заходи, які відповідають чутливості даних про здоров'я: шифрування даних на пристрої та під час передачі, зберігання ключів шифрування в захищеному апаратному сховищі пристрою, опційний біометричний захист входу, шифрований зв'язок із сервером (HTTPS/TLS) і обмеження частоти запитів (rate-limiting) проти зловживань.
У разі витоку персональних даних, який створює ризик для ваших прав і свобод, ми повідомимо про це відповідний наглядовий орган і, за потреби, вас особисто — без невиправданої затримки, відповідно до вимог застосовного законодавства.
Ми можемо оновлювати цю Політику з часом — наприклад, при додаванні нових функцій. Про суттєві зміни ми повідомимо в застосунку і попросимо підтвердити оновлену версію повторно. Дата й версія останнього оновлення завжди вказані на початку документа.
Питання щодо цієї Політики або запити щодо ваших прав — на support@elly-medkit.com.