Политика конфиденциальности потребительских данных о здоровье
Содержание
- На какие вопросы отвечает этот документ
- 1 Кто мы и о чём эта политика
- 2 Что мы называем потребительскими данными о здоровье
- 3 Какие категории мы собираем и зачем
- 4 Откуда они берутся
- 5 Кто ещё с ними работает и что получает
- 5.1 Копии, которые вы делаете сами
- 5.2 Резервные копии устройства
- 6 Мы не продаём потребительские данные о здоровье
- 7 Зачем мы это собираем и что вы можете переключить
- 8 Ваши права
- 8.1 Если вы находитесь в Вашингтоне
- 8.2 Как воспользоваться этими правами
- 9 До чего на самом деле доходит удаление
- 10 Если мы отказываем
- 11 Изменения в этой политике
- 12 Язык
- 13 Свяжитесь с нами
На какие вопросы отвечает этот документ
Это политика о потребительских данных о здоровье, которой требует закон штата Вашингтон My Health My Data Act. Она намеренно узкая, потому что этот закон требует отдельного документа, содержащего только то, что он предписывает.
- Что здесь считается моими данными о здоровье? Разделы 2 и 3.
- Откуда они берутся и кто ещё их видит? Разделы 4 и 5.
- Что я могу выключить? Раздел 7.
- Какие у меня права и сколько у вас времени? Разделы 8.1 и 8.2.
- До чего на самом деле доходит удаление? Раздел 9.
- А если вы откажете? Раздел 10.
Если вы находитесь в Неваде, ваши права и сроки другие, и они изложены в нашем Уведомлении о конфиденциальности потребительских данных о здоровье для Невады. Всё, что сказано ниже в разделах со 2 по 5 и в разделе 9, относится и к вам, и это уведомление отсылает сюда за этим.
Всё остальное о ваших данных — правовые основания, безопасность, дети, международная передача данных, сайт — есть в Политике конфиденциальности, которая тоже к вам относится.
1. Кто мы и о чём эта политика
Этот документ — только о потребительских данных о здоровье. Закон штата Вашингтон требует, чтобы он был отдельным от нашей общей Политики конфиденциальности, поэтому он уже: он не повторяет разделы Политики конфиденциальности о правовых основаниях, безопасности, детях, международной передаче данных и о сайте glumea.com. Всё это — в Политике конфиденциальности.
Зато он охватывает приложение glumea: что оно собирает, куда это уходит и что вы можете выключить или попросить удалить. Paweł Milewski Software Development (Оператор, «мы», «нас», «наш») предоставляет glumea (Приложение) и glumea.com (Сайт); эта политика — о Приложении. Наш почтовый адрес и электронная почта — в разделе 13.
Вместе с этой политикой и Политикой конфиденциальности действуют ещё два документа: Условия обслуживания и Медицинское предупреждение.
Она относится к вам, если вы житель штата Вашингтон или если ваши потребительские данные о здоровье были собраны, пока вы находились в Вашингтоне (My Health My Data Act, RCW 19.373).
У Невады своё уведомление. Закон Невады (NRS 603A.400 и далее) даёт вам другие права с другими сроками и требует от нас четырёх раскрытий, которых не требует Вашингтон, поэтому они находятся в Уведомлении о конфиденциальности потребительских данных о здоровье для Невады, а не здесь. Разделы со 2 по 5 и раздел 9 этого документа описывают, что glumea делает с данными о здоровье, и относятся к вам, где бы вы ни жили.
2. Что мы называем потребительскими данными о здоровье
По закону штата Вашингтон My Health My Data Act потребительские данные о здоровье — это персональные данные, которые связаны с вами или разумно могут быть с вами связаны и которые позволяют установить ваше прошлое, настоящее или будущее физическое или психическое состояние здоровья, прямо включая функции организма, показатели жизнедеятельности, измерения, диагнозы, лечение и лекарства.
Большая часть того, что записывает glumea, попадает под это определение. Показатель глюкозы крови, доза инсулина и название лекарства — очевидные примеры.
Поскольку glumea — приложение о диабете, сам факт наличия у вас аккаунта уже говорит о вашем здоровье. Поэтому для целей этой политики мы считаем идентификатор вашего аккаунта и указанный в нём адрес электронной почты потребительскими данными о здоровье, хотя это и не показатели здоровья. По той же причине мы считаем потребительскими данными о здоровье анонимный идентификатор устройства и серверные журналы запросов, описанные ниже.
3. Какие категории мы собираем и зачем
| Категория | Что в неё входит | Зачем мы это собираем |
|---|---|---|
| Измерения глюкозы крови | Значение, дата и время, теги контекста (включая теги, которые вы вводите сами), заметки в свободной форме | Чтобы показывать вам ваши измерения, графики и статистику Времени в диапазоне и планировать напоминания о повторном измерении, описанные в Медицинском предупреждении |
| Записи о еде и углеводах | Углеводы, по желанию белки, жиры и калории, а также название, которое вы вводите | Чтобы вы могли записывать и просматривать, что вы ели, рядом со своими измерениями |
| Дозы инсулина, таблеток и инъекционных препаратов | Единицы, количество, время приёма и лекарство, к которому они относятся | Чтобы вы могли записывать и просматривать своё лечение |
| Ваши каталоги лекарств | Названия лекарств (например, марка инсулина), тип, дозировка, интервал дозирования и фармакокинетические параметры | Чтобы дозу можно было записать к реальному лекарству и Приложение показывало её правильно |
| Расписания приёма лекарств | Какое лекарство, время суток, дни недели и может ли напоминание сработать в Тихие часы | Чтобы доставлять напоминания о лекарствах, которые вы настроили |
| Напоминания об измерениях и настройки уведомлений | Время и дни недели для ваших напоминаний об измерении глюкозы, интервал ваших Тихих часов, режим болезни и показываются ли детали напоминания на экране блокировки | Чтобы доставлять напоминания, о которых вы попросили, и хранить настройки для напоминаний, которые ещё не сделаны. Запланированные напоминания об измерении глюкозы сегодня не доставляются: вы можете задать время, и ничего не придёт. Напоминания о лекарствах и напоминания о повторном измерении после очень низкого или очень высокого показателя доставляются. Ваши Тихие часы и настройка экрана блокировки остаются на вашем устройстве |
| Измерения тела | История веса и рост | Чтобы показывать вес во времени и отображать ваши записи в выбранных вами единицах |
| Профиль диабета и лечения | Имя, которое вы выбираете, ваш возраст, ваш пол, если вы его указали, тип диабета, способ введения инсулина и лечитесь ли вы таблетками, инъекциями или диетой | Чтобы настроить Приложение под то, как вы на самом деле ведёте свой диабет |
| Настройки терапии | Ваш целевой диапазон глюкозы, фактор чувствительности к инсулину (ISF) и инсулино-углеводный коэффициент (ICR) | Чтобы показывать ваш целевой диапазон на графиках и держать ваши цифры в одном месте. Ваш целевой диапазон попадает в PDF-отчёт о глюкозе, если вы его создадите, а инсулино-углеводный коэффициент — тогда, когда в период отчёта попадает доза инсулина. Экспорт в CSV не содержит ни того, ни другого, а фактора чувствительности к инсулину нет ни в CSV, ни в PDF — он есть в зашифрованном архиве .glumea, который содержит весь ваш аккаунт. Приложение никогда не использует их, чтобы рассчитать или порекомендовать дозу. Впрочем, у фактора чувствительности к инсулину есть ещё одно применение: формулировка о риске гипогликемии, которая показывается рядом с активным инсулином, как описано в Медицинском предупреждении |
| Данные, импортированные из Apple Health или Health Connect | Записи о глюкозе крови, весе и углеводах | Только если вы их подключите: чтобы вам не пришлось заново вводить измерения, которые ваши другие устройства уже записали. Импортированные записи становятся обычными записями и идут тем же путём, что и всё, что вы вводите сами, — в том числе на наши серверы, когда включена облачная синхронизация |
| Значения, которые Приложение вычисляет на вашем устройстве | Оценка активного инсулина, а также формулировка о риске гипогликемии и примерный диапазон снижения, которые показываются рядом с ней; средняя глюкоза и её разброс; Время в диапазоне; расчётный HbA1c (GMI); предполагаемое время следующего измерения; и отметка Хороший / Удовлетворительный / Критический на вашем последнем измерении | Чтобы показывать вам сводку того, что вы записали. Они рассчитываются на вашем устройстве, а Медицинское предупреждение объясняет, чем каждое из них является и чем не является |
| Идентификатор аккаунта и email | UUID вашего аккаунта и email, с которым вы входите | Чтобы у вас был аккаунт и чтобы синхронизировать с ним ваши записи |
| Статус подписки | Идентификатор вашего аккаунта и то, активна ли glumea+, по данным Apple или Google через RevenueCat | Чтобы открыть то, за что вы заплатили. В нём нет измерений, лекарств и записей |
| События продуктовой аналитики (только с вашего согласия) | Что запись определённого вида была сохранена (глюкоза, инсулин, таблетка, инъекция, еда, вес), сохранили ли вы её из формы или кнопкой действия в напоминании, сколько строк записало это сохранение и внесли ли вы её примерно в течение пятнадцати минут после самого события, позже в тот же день или задним числом; что вы открыли форму записи и на каком виде она открылась; что Приложение было запущено и отдельно — что оно было запущено впервые после установки; что вы завершили регистрацию или вход и что отправленный по почте код был подтверждён или отклонён, и к какому сценарию он относился; какие шаги первичной настройки вы прошли, включая шаги о типе диабета и лечении, и что вы заполнили профиль; какие экраны вы открывали — в виде фиксированных названий маршрутов; что вы нажали на напоминание и какого вида; что у вас спросили разрешение на уведомления и разрешили ли вы их; подключили ли вы Apple Health или Health Connect, дала операционная система разрешение или отказала, что вы запросили импорт, и количество импортированных записей вместе с тем, чем импорт был вызван; что вы создали экспорт, в каком формате и поделились ли им; что вы выключили аналитику; события подписки и покупок; а также ваш язык, тема, выбранные единицы измерения и статус подписки. Никогда — значение, название, заметку или что-либо ещё, что вы ввели. События, собранные, когда вы вошли в аккаунт, привязаны к идентификатору вашего аккаунта; те, что могут произойти до входа, — первый запуск, запуски приложения, регистрация и подтверждение кода, — привязаны вместо этого к анонимному идентификатору устройства | Чтобы понимать, какими частями Приложения пользуются. Это несёт выводы о состоянии здоровья — что вы записываете инсулин или лекарства и насколько быстро вы это делаете после самого события, — поэтому она перечислена здесь и поэтому ничего не собирается, пока вы её не включите |
| Технические сведения и сведения об устройстве | Анонимный идентификатор устройства, к которому привязаны события аналитики до входа в аккаунт; модель устройства, операционная система, версия приложения, релиз и сборка и подобные технические значения, которые SDK PostHog, Sentry и RevenueCat добавляют сами; и сетевой адрес, с которого подключается ваше устройство и который видят их серверы, — в разделе 5 сказано, что каждый из них с ним делает | Эти значения задаём не мы, их собирают SDK. Те из них, что относятся к аналитике и диагностике, существуют, только если вы включите Аналитику использования или Отчёты об ошибках. Они перечислены здесь, потому что связаны с использованием приложения о диабете и потому что идентификатор устройства связывает между собой ваши события до входа в аккаунт. Ни в одном из них нет ни измерения, ни лекарства, ни чего-либо, что вы ввели |
| Серверные журналы запросов | Адрес, путь и время запросов, которые ваше устройство делает к нашим серверам, а когда запрос завершается ошибкой — статус, путь, время и текст ошибки | Чтобы обеспечивать работу бэкенда и разбирать сбои. В них нет ни записей, ни лекарств, ни измерений и нет ничего, что вы ввели. Они перечислены здесь, потому что запрос к бэкенду glumea связан с вашим использованием приложения о диабете |
Мы используем потребительские данные о здоровье для этих целей и ни для каких других. Мы не используем их для рекламы, таргетинга рекламы, профилирования, решений о кредитах или страховании и для исследований, и мы не принимаем на их основе автоматизированных решений о вас.
Кое-что из перечисленного вообще не покидает ваше устройство: время ваших напоминаний об измерениях, ваши Тихие часы, режим болезни, настройка экрана блокировки и настройки подключения к данным о здоровье хранятся только локально и не отправляются на наши серверы. Исключение — ваши расписания приёма лекарств: они относятся к дневнику, поэтому копируются на наши серверы, когда включена Облачная синхронизация, потому что напоминание о лекарстве должно пережить смену телефона.
4. Откуда они берутся
Источников шесть:
- Вы — когда вводите записи в Приложение или настраиваете профиль, лекарства и напоминания.
- Платформа здоровья вашего устройства — Apple Health или Health Connect — когда вы её подключаете и даёте разрешение операционной системы. Доступ только на чтение: glumea никогда ничего не записывает обратно в Apple Health или Health Connect, а на iOS у него нет и разрешения (entitlement), которое бы это позволяло.
- Само Приложение — когда оно вычисляет значения на вашем устройстве из того, что вы ввели.
- Apple, Google и RevenueCat — они сообщают нам, активна ли ваша подписка glumea+. Это факт об оплате, привязанный к идентификатору вашего аккаунта; в нём нет измерений, лекарств и записей. Он доходит до нас и в Приложении, и как сообщение от сервера RevenueCat нашему бэкенду.
- SDK PostHog, Sentry и RevenueCat внутри Приложения — они сами собирают сведения об устройстве и сети, перечисленные в разделе 3. Мы их не задаём.
- Наша хостинг-платформа и наш бэкенд — они записывают серверные журналы запросов, описанные в разделе 3.
Apple Health и Health Connect считаются источником. Измерения, которые в них хранятся, записало что-то другое, и импорт переносит их в glumea как обычные записи — в том числе на наши серверы, когда включена облачная синхронизация.
Мы не покупаем потребительские данные о здоровье. Кроме платформы здоровья, которую вы подключаете, и этого сигнала о подписке мы не получаем их ни от кого — ни от брокеров данных, ни от рекламных сетей, ни от медицинских организаций, ни от страховых компаний.
5. Кто ещё с ними работает и что получает
Ничто в этом разделе не является продажей. Это компании, которые обслуживают части glumea для нас; здесь перечислено всё, что получает каждая из них, и мы не разрешаем никому из них использовать то, что мы им отправляем, в собственных целях. Исключение — Apple и Google, и они в таблице для полноты картины: они управляют магазинами, через которые продаётся glumea+, они хранят собственную запись о вашей покупке — потому что вы купили её у них, а не потому, что мы им её отправили, — и сами решают, что с ней делать. Они не наши обработчики, и мы не даём им указаний. Одна оговорка: SDK поставщика, работающий внутри Приложения, может ещё и сам собирать сведения об устройстве и сети, которые мы не настраиваем и не получаем. SDK RevenueCat это делает, а то, что RevenueCat может с ними делать, регулируется договором, который мы с ним подписали, и описано в его собственном уведомлении о конфиденциальности.
| Кто | Что получает | Зачем | Контакт |
|---|---|---|---|
Google Cloud (Google) — Cloud Run и Cloud SQL, регион europe-west1 | Email вашего аккаунта, ваш профиль и ваши настройки терапии, которые хранятся на наших серверах независимо от того, пользуетесь ли вы облачной синхронизацией; а когда включена Облачная синхронизация — ещё и ваш дневник: записи, каталоги лекарств и расписания приёма лекарств | Они размещают наш бэкенд и базу данных. Здесь и лежит серверная копия ваших данных. Google Cloud Logging также хранит наши серверные журналы запросов, описанные в разделе 3 | support.google.com/policies/contact/general_privacy_form |
| Zoho ZeptoMail | Адрес электронной почты вашего аккаунта и одноразовый код подтверждения или сброса пароля, который на него отправляется. Ни записей, ни лекарств, ни измерений | Чтобы доставлять коды подтверждения при регистрации, сбросе пароля и смене email | [email protected] |
| PostHog (EU Cloud) — только если вы включите аналитику | События из таблицы выше, привязанные к идентификатору вашего аккаунта после того, как вы вошли, и к анонимному идентификатору устройства до этого, и свойства, полученные из ваших настроек (язык, тема, единицы глюкозы, веса и углеводов, статус подписки). Собственный SDK PostHog добавляет технические свойства уже после того, как отработал наш фильтр, — модель устройства, операционную систему, версию приложения и подобные значения, которые задаём не мы. Их серверы также видят сетевой адрес, с которого подключилось ваше устройство: PostHog получает его с каждым запросом и выводит из него примерное местоположение; опцию PostHog, которая отбрасывает адрес, мы не включали, поэтому он хранится вместе с событием | Продуктовая аналитика | [email protected] |
| Sentry (диагностика, регион ЕС) — только если вы включите диагностику | Отчёты о сбоях и ошибках: тип исключения, очищенная трассировка стека, семейство/модель/архитектура устройства, версия ОС и приложения, релиз и сборка приложения, метки времени, идентификаторы отладочных образов, не содержащие текста маркеры «хлебных крошек» (категория и уровень, но никогда не сам текст) и короткая метка с названием операции, которая завершилась ошибкой. Sentry также видит сетевой адрес, с которого был отправлен отчёт: Приложение настроено не отправлять его, поэтому к отчёту IP-адрес не прикрепляется, но серверы Sentry неизбежно видят адрес, с которого пришёл отчёт. Кроме того, Приложение отправляет периодические сигналы о сессиях без сбоев, которые формирует собственный платформенный SDK Sentry и которые не проходят через описанный ниже фильтр | Чтобы находить и исправлять сбои | [email protected] |
| RevenueCat | Идентификатор вашего аккаунта и состояние вашей покупки и подписки glumea+. Наш код не добавляет к этому ничего: мы не задаём ни адреса электронной почты, ни имени, ни идентификатора устройства, ни собственных атрибутов подписчика. У RevenueCat могут быть собственные атрибуты подписчика о вас, и там, где они есть, они возвращаются к нам внутри сообщений, которые он отправляет нашему бэкенду, а мы сохраняем их такими, какими они приходят, — что с ними происходит, сказано в разделе 9. Его собственный SDK сам собирает некоторые сведения об устройстве и сети, которые наш код не задаёт и не подавляет: сетевой адрес, из которого он выводит примерное местоположение, тип устройства, версию операционной системы и приложения, а также историю покупок в магазине, которую он читает; сбор рекламных идентификаторов наш код не включает. Ни записей, ни лекарств, ни измерений | Чтобы сообщать Приложению, активна ли ваша подписка | [email protected] |
| Apple и Google, которые управляют магазинами, через которые продаётся glumea+ | Данные о покупках и подписках. Ни записей, ни лекарств, ни измерений | Они принимают оплату и состоят с вами в расчётных отношениях; кто является продавцом по документам, зависит от магазина и вашей территории, как объясняют Условия обслуживания. Мы никогда не видим данных вашей карты | apple.com/legal/privacy/contact · support.google.com/policies/contact/general_privacy_form |
Больше никто. Ни одно аффилированное лицо Paweł Milewski Software Development не получает потребительских данных о здоровье, и мы не раскрываем их рекламодателям, брокерам данных, страховым компаниям и работодателям. Мы раскрыли бы их, если бы этого потребовал закон — например, по обязательному постановлению суда, — и сообщили бы вам об этом, если бы нам не было законодательно запрещено это делать.
Каждая из перечисленных выше компаний работает с вашими потребительскими данными о здоровье только для того, чтобы обслуживать для нас часть glumea. Именно поэтому описанные ниже возможности выбора — это выбор того, что вообще собирается: отдельного переключателя «передача» дать вам не получится, потому что никакой передачи, кроме перечисленной выше, нет.
Два замечания о том, что аналитика и диагностика могут и чего не могут нести:
- Аналитика не может получить измерение, заметку, название лекарства, тег, который вы ввели, или ваш email. Приложение фильтрует каждое событие аналитики по фиксированному списку названий событий и, для каждого из них, по фиксированному списку свойств с фиксированными допустимыми форматами. Всё, чего нет в списке, отбрасывается, а не пропускается дальше, и ни одно свойство нигде не принимает свободный текст. PostHog получает форму вашего использования — включая тот факт, что вы записываете инсулин или лекарства, а это вывод о состоянии здоровья, и именно поэтому аналитика — отдельный выбор, который вы должны сделать сами.
- Диагностические отчёты перед отправкой пересобираются по разрешительному списку, и в отчёте нет ни пользователя, ни идентификатора аккаунта, ни текста сообщения. Два ограничения: метка с названием операции, завершившейся ошибкой, может выдать, какой категории данных касалась операция (например, импорта глюкозы), но никогда — значение; а нативные сбои, события «приложение не отвечает» и срабатывания сторожевого таймера формирует обработчик сбоев операционной системы, и они могут попасть в Sentry, не пройдя через этот фильтр.
5.1 Копии, которые вы делаете сами
PDF- и CSV-отчёты о глюкозе, а также зашифрованный архив .glumea уходят туда, куда вы их отправите. Как только вы передали файл другому приложению, письму или человеку, он вне нашего контроля. Архив .glumea зашифрован паролем, который знаете только вы: мы не можем его открыть, и никто, кому вы не дали пароль, тоже.
5.2 Резервные копии устройства
Локальная база данных Приложения зашифрована на вашем устройстве ключом, который хранится в хранилище ключей платформы и никогда это устройство не покидает. На Android резервное копирование и перенос между устройствами для glumea полностью отключены. На iOS копия файла базы данных всё же может попасть в вашу резервную копию iCloud, но прочитать её без ключа нельзя. Поэтому Apple и Google не получают этим путём читаемых потребительских данных о здоровье, а переход на новый телефон должен идти через облачную синхронизацию или архив .glumea.
6. Мы не продаём потребительские данные о здоровье
Мы не продаём потребительские данные о здоровье и никогда их не продавали. Закон штата Вашингтон требует от вас отдельного подписанного «действительного разрешения» (valid authorization) до любой продажи; у нас его нет, и мы вас о нём не просили. Продажа могла бы произойти только через разрешение, которое вы решите дать, в котором должно быть прямо указано, что именно продаётся и кому, и которое вы можете отозвать.
В glumea нет ни рекламного SDK, ни рекламного идентификатора, ни SDK атрибуции или измерения, ни SDK геолокации. glumea никогда не запрашивает разрешение на геолокацию и не собирает точных данных о местоположении — ни в одной из платформенных сборок не объявлено разрешение на геолокацию, поэтому Приложение вообще не может прочитать местоположение вашего устройства. Единственное, что несёт хоть какой-то географический сигнал, — это сетевой адрес, с которого подключается ваше устройство и который видят наши серверы и поставщики из раздела 5, как это делает любой веб-сервис, и по которому можно приблизительно определить регион. Мы не используем его, чтобы вас найти, и не выводим и не храним по нему местоположение. Мы не обрабатываем потребительские данные о здоровье для рекламы, не передаём их для межконтекстной поведенческой рекламы и не создаём — и не можем создавать — геозон вокруг медицинских учреждений.
7. Зачем мы это собираем и что вы можете переключить
Большую часть того, что описано в этой политике, вы даёте нам осознанно, вводя это в Приложение. Мы собираем это, потому что это и есть то Приложение, которое вы попросили, и мы не собираем ничего сверх того, что нужно Приложению для работы, не спросив вас сначала.
Облачная синхронизация — копируются ли ваши записи на наши серверы вообще — это функция glumea+, и она выключена, пока вы её не включите. Включение состоит из двух шагов. Без активной подписки glumea+ Приложение вместо того, чтобы что-то включить, показывает вам экран подписки. С подпиской оно затем отдельным шагом просит подтвердить, что вы согласны на хранение ваших данных о здоровье на наших серверах. Это подтверждение и есть ваше согласие, его спрашивают каждый раз при включении переключателя, а не только в первый раз, а выключение переключателя обратно — его отзыв. Найти её можно в панели «Синхронизация», которая открывается кнопкой с облаком вверху экрана «Сводка» или «История»; переключатель внутри называется Облачная синхронизация. Пока он выключен, новые записи остаются на вашем устройстве. Записи, которые уже есть на наших серверах, там и останутся, пока вы их не удалите, а если включить синхронизацию снова, записи, сохранённые на устройстве, загрузятся заново.
Ваш ответ на этот переключатель хранится в вашем аккаунте на наших серверах, а не на телефоне. Он переживает выход из аккаунта и следует за вами на новое устройство, и выключение записывается так же: если вы выключите его без сети, Приложение сохранит этот ответ и передаст его при первой возможности, а не потеряет. Если glumea+ заканчивается, резервное копирование встаёт на паузу и в панели написано На паузе — подписка glumea+ закончилась: ничего не удаляется, ваш сохранённый ответ остаётся как был, а новая подписка возобновляет резервное копирование по этому ответу, не спрашивая вас второй раз. Выключение переключателя и ссылка удалить свои данные рядом с ним остаются доступными независимо от того, действует ли подписка.
Три вещи вы можете переключить в Приложении в любой момент:
- Apple Health / Health Connect — выключено, пока вы это не подключите, и каждый из трёх типов данных можно выключить по отдельности. Настройки → Интеграции → Apple Health (на iPhone) или Health Connect (на Android).
- Аналитика использования — Настройки → Данные и конфиденциальность → Конфиденциальность и диагностика. Переключатель изначально выключен, ничего не собирается, пока вы его не включите, отказ ничего не отнимает у Приложения, а отзыв согласия действует немедленно. При отказе записывается одно последнее событие — что вы отказались, — и оно вместе со всем, что уже было собрано, пока вы соглашались, отправляется потом по собственному расписанию SDK. После этого ничего нового не собирается.
- Отчёты об ошибках — тот же экран, отдельный выбор, и он тоже изначально выключен; отказ от аналитики не означает отказа от диагностики, и наоборот. Пока диагностика выключена, SDK вообще не запускается, поэтому обработчик сбоев не устанавливается: дело не в том, что отчёты собираются, а потом отбрасываются, — они вообще не создаются. Выход из аккаунта возвращает оба переключателя в выключенное положение, поэтому аккаунт, который ни разу не соглашался на это на этом телефоне, начинает с выключенных.
Отзыв согласия ничего вам не стоит, и мы не ухудшим Приложение из-за того, что вы его отозвали. Одно практическое условие: для ссылки удалить свои данные нужен действующий вход в аккаунт. Если ваша сессия истекла, в панели «Синхронизация» написано На паузе, а ссылка просит сначала войти снова — ничего при этом не теряется, и вход её восстанавливает.
Ваш профиль диабета и лечения и ваши настройки терапии переключателями выше не охватываются. Напишите на [email protected], чтобы удалить их с наших серверов, не закрывая аккаунт.
8. Ваши права
В разделе 8.1 изложены права, которые даёт вам Вашингтон, а в разделе 8.2 — как ими воспользоваться. Если вы находитесь в Неваде, ваши права и сроки изложены вместо этого в Уведомлении о конфиденциальности потребительских данных о здоровье для Невады.
8.1 Если вы находитесь в Вашингтоне
По закону My Health My Data Act вы имеете право:
- Подтвердить, собираем ли мы ваши потребительские данные о здоровье, передаём ли их и продаём ли, и получить к ним доступ — включая список всех третьих лиц и аффилированных лиц, которым мы их передавали, и действующий способ связаться с каждым из них. Этот список — таблица в разделе 5. Право по закону Вашингтона распространяется на третьих лиц и аффилированных лиц — компании, которые получили ваши данные не в качестве обработчика, действующего по нашим указаниям, — и даёт вам действующий способ связаться с каждым из них. Попросите нас, и мы пришлём вам актуальную версию таблицы с указанием, какие записи в ней относятся к третьим лицам в этом смысле.
- Отозвать своё согласие на сбор ваших потребительских данных о здоровье и на их передачу (раздел 7).
- Удалить ваши потребительские данные о здоровье.
Мы отвечаем в течение 45 дней с момента получения вашего запроса. Закон штата Вашингтон позволяет нам один раз продлить этот срок ещё на 45 дней, если это разумно необходимо; если мы так сделаем, мы сообщим вам об этом в течение первых 45 дней и назовём причину. Это бесплатно до двух раз в год — так предусматривает закон штата Вашингтон. Если запрос явно необоснован, чрезмерен или носит повторяющийся характер, мы можем взять разумную плату, покрывающую работу, или отказать в нём; прежде чем сделать одно или другое, мы сообщим вам, что именно и почему.
8.2 Как воспользоваться этими правами
- В Приложении: Удалить аккаунт (Настройки → Данные аккаунта) безвозвратно удаляет ваш аккаунт и всё, что с ним синхронизировано, с наших серверов и стирает локальную базу данных с вашего устройства. Ссылка удалить свои данные (в панели «Синхронизация», после того как синхронизация выключена) удаляет серверную копию ваших записей, ваших каталогов лекарств и ваших расписаний приёма лекарств, сохраняя аккаунт и копию на вашем устройстве. Дальше этого она не идёт: ваш профиль диабета и лечения и ваши настройки терапии остаются на наших серверах, пока вы не удалите аккаунт.
- Или напишите нам на [email protected] с адреса, указанного в вашем аккаунте, и скажите, чего вы хотите. Особых формулировок не требуется. Прежде чем прислать вам копию ваших данных, подтвердить, что у нас есть, или что-то удалить, мы проверяем, что запрос действительно ваш: мы отвечаем одноразовым кодом на адрес аккаунта и действуем, когда вы пришлёте его обратно. Именно эта проверка и подтверждает подлинность запроса. Если вы больше не можете получать почту на этот адрес, скажите нам, и мы в каждом случае отдельно решим, какие другие доказательства можем принять. Мы не будем действовать по запросу об аккаунте, о котором не можем подтвердить, что он принадлежит тому, кто просит. Удаление аккаунта glumea описывает ту же проверку для удаления.
Когда вы удаляете в Приложении, удаление происходит сразу. Когда вы просите нас по электронной почте, мы удаляем из наших рабочих систем в сроки, указанные в разделе 8.1, отсчитывая их с момента, когда мы подтвердили подлинность вашего запроса, и подтверждаем это в ответе. В разделе 9 описано, до чего доходит удаление и что его переживает.
9. До чего на самом деле доходит удаление
В таблице ниже описано, как удаление применяется в каждой системе и у каждого поставщика услуг.
| Место | Что происходит |
|---|---|
| Ваше устройство | Удаление записи убирает её с этого устройства — и только с него. Копия на сервере остаётся, поэтому запись может вернуться после переустановки, на новом телефоне или после того, как вы выйдете и снова войдёте в аккаунт: сервер очищают только удалить свои данные или удаление аккаунта. Измерения, импортированные из Apple Health или Health Connect, в Приложении вообще нельзя удалять по одному. Удаление аккаунта и выход из аккаунта стирают локальную базу данных. База зашифрована ключом, привязанным к устройству, поэтому любая её копия, покинувшая это устройство, нечитаема |
Наша рабочая база данных (Google Cloud, europe-west1) | Когда вы удаляете аккаунт, строка аккаунта и всё, что к ней привязано, удаляются безвозвратно и сразу, без возможности восстановления. С отдельной записью иначе: если удаление одной записи всё же доходит до наших серверов, строка сохраняется как отметка об удалении, в которой по-прежнему есть её значение, теги и заметки, чтобы удаление доехало до других ваших устройств |
| Наши серверные резервные копии | Копии уже удалённых строк сохраняются в резервных копиях, пока те не истекут, — не дольше чем 7 дней и ни в коем случае не дольше шести месяцев после того, как мы подтвердили подлинность вашего запроса на удаление. Мы не редактируем отдельные записи внутри резервной копии, а сама копия восстанавливается только целиком и только после сбоя. У нас нет процесса, который заново применял бы прошлые удаления к восстановленной резервной копии, поэтому, если мы когда-нибудь её восстановим, попросите нас снова, и мы повторим удаление |
| Наши серверные журналы | Наша хостинг-платформа записывает адрес, путь и время запросов, которые ваше устройство делает к нам, а наш бэкенд пишет собственную строку каждый раз, когда запрос завершается ошибкой, — статус, путь, время и текст ошибки. Ни там, ни там нет записей, лекарств и измерений. Срок хранения: 30 дней |
| Zoho ZeptoMail | Хранит сведения о доставке кодов подтверждения и сброса, которые мы отправили на ваш адрес. Срок хранения: до 60 дней журналов доставки — стандартный срок хранения ZeptoMail. Если вы попросите, мы запросим их удаление |
| PostHog (аналитика) | Если вы никогда не включали аналитику, там ничего нет. Если включали, каскадное удаление в базе данных не доходит до вашего профиля в аналитике, и удаление аккаунта в Приложении его не убирает; попросите нас, и мы его удалим. События, записанные до того, как вы вошли в аккаунт, несут идентификатор устройства, а не идентификатор вашего аккаунта, поэтому мы не можем обещать, что удаление профиля дойдёт и до них |
| Sentry (диагностика) | Мы никогда не прикрепляем к диагностическому отчёту идентификатор вашего аккаунта, ваш email или запись о пользователе, а описанный выше фильтр удаляет объект пользователя перед отправкой отчёта. Отчёты, которые приходят прямо от обработчика сбоев операционной системы, через этот фильтр не проходят, и мы тоже не кладём в них ничего, что называло бы вас, — но и идентификатора, по которому мы могли бы найти в Sentry «ваши» отчёты, не существует. Если вы попросите нас удалить диагностические отчёты, мы попробуем, и может оказаться, что мы не сможем определить, какие из них ваши |
| RevenueCat | Хранит идентификатор вашего аккаунта и историю подписки. В нём нет ни записей, ни лекарств, ни измерений. Каскадное удаление до него не доходит, и удаление аккаунта в Приложении его не убирает; попросите нас, и мы попросим RevenueCat удалить его |
| Наш журнал событий подписки | Наш бэкенд хранит каждое сообщение о подписке, которое присылает нам RevenueCat, ровно в том виде, в каком оно пришло, целиком. В каждом сообщении есть идентификатор вашего аккаунта, а поскольку мы храним сообщение целиком, в нём может оказаться и атрибут подписчика, который RevenueCat хранит о вас, в том числе адрес электронной почты. В нём нет ни измерений, ни лекарств, ни записей, ни чего-либо, что вы ввели. Эти строки намеренно не привязаны к записи вашего аккаунта, поэтому удаление аккаунта не убирает их автоматически; плановая задача удаляет каждую из них через 90 дней после её поступления, считая только возраст и ничего больше. Мы также очистим их, если вы попросите нас об этом до истечения этих 90 дней |
| Данные Apple / Google о подписке | Хранятся у них по их собственным политикам, вне нашего контроля |
| Копии, которые вы выгрузили сами | Вне нашей досягаемости — см. «Копии, которые вы делаете сами» выше |
Когда вы просите нас удалить, мы сначала удаляем из нашей собственной базы данных, а затем передаём удаление перечисленным выше компаниям, у которых есть копия. Три места находятся вне этого каскада: ваш профиль в PostHog, ваша запись подписчика в RevenueCat и наш собственный журнал сообщений о подписке, которые присылает нам RevenueCat. Удаление аккаунта в Приложении их не очищает. Запрос, который вы нам отправите, очищает — в сроки, указанные в разделе 8.1. Журнал сообщений о подписке к тому же истекает и сам, через 90 дней после поступления каждого сообщения.
10. Если мы отказываем
Если мы отказываем в запросе, мы письменно сообщим вам, почему, и как это обжаловать.
Чтобы обжаловать, ответьте на то письмо или напишите на [email protected] с темой «Appeal». Мы пересмотрим запрос заново и ответим письменно в течение 45 дней, объяснив свои доводы.
Если мы отклоним жалобу, в письме об отказе будет ссылка на Генеральную прокуратуру штата Вашингтон — на форму жалобы потребителя на её сайте atg.wa.gov, — чтобы вы могли подать жалобу. Это не единственный ваш путь: ничто в этой политике не ограничивает ваши права по законам Вашингтона, и ничто здесь не требует сначала обращаться с жалобой к нам.
11. Изменения в этой политике
Мы не будем собирать, использовать или передавать категории потребительских данных о здоровье, которые здесь не перечислены, и не будем использовать перечисленные здесь категории для целей, которые здесь не указаны, не спросив вас сначала. Если мы добавим категорию или цель, мы обновим этот документ, сообщим вам по электронной почте на адрес, указанный в вашем аккаунте, до того, как изменение вступит в силу, и получим ваше согласие там, где этого требует закон. Дата вступления в силу вверху всегда говорит вам, когда вступила в силу текущая версия.
12. Язык
Эта политика публикуется на английском, русском, польском и украинском языках. Юридическую силу имеет английская версия. Остальные три — переводы, опубликованные для того, чтобы вы могли прочитать политику на своём языке. При расхождении между переводом и английским текстом действует английский текст.
Исключение — сам закон. Если право страны, где вы живёте, придаёт языку, на котором к вам обратились, самостоятельное значение — а потребительское право ряда стран это делает, — применяется его правило, а не наше, и ничто здесь не отнимает у вас прав по нему.
Перевод публикуется, когда он готов, поэтому после обновления он может отставать от английского текста. Если вы найдёте место, где перевод и английский текст говорят разное, сообщите нам на [email protected].
13. Свяжитесь с нами
- Email: [email protected]
- Почтовый адрес: Paweł Milewski Software Development, ul. Franciszka Bohomolca 3 lok. 7, 31-416 Kraków, Польша
Связанные документы: Уведомление о конфиденциальности потребительских данных о здоровье для Невады, Политика конфиденциальности, Условия обслуживания и Медицинское предупреждение.