Політика конфіденційності
Зміст
- 1 Хто ми і що охоплює ця політика
- 2 Стисло
- 3 Дані, які ми збираємо
- 3.1 Дані облікового запису
- 3.2 Дані профілю
- 3.3 Дані про здоров’я, які ви записуєте (особлива категорія даних)
- 3.4 Дані, які ми отримуємо з інших джерел
- 3.5 Технічні дані
- 3.6 Дані, які залишаються на вашому пристрої, — і те, що ні
- 4 Навіщо ми обробляємо ваші дані та наші правові підстави
- 5 Аналітика та діагностика
- 5.1 Продуктова аналітика — PostHog
- 5.2 Діагностика та звіти про збої — Sentry
- 6 glumea+ і дані про підписку
- 7 Чого ми не робимо
- 8 Хто отримує ваші дані
- 9 Міжнародне передавання даних
- 10 Де зберігаються ваші дані
- 11 Скільки ми зберігаємо ваші дані
- 12 Видалення: що відбувається і де
- 13 Ваші засоби керування в Застосунку
- 14 Ваші права
- 15 Як ми захищаємо ваші дані
- 16 Діти
- 17 Примітки для користувачів у Сполучених Штатах
- 18 Вебсайт glumea.com
- 19 Зміни до цієї політики
- 20 Мова
- 21 Зв’яжіться з нами
1. Хто ми і що охоплює ця політика
Paweł Milewski Software Development (Оператор, «ми», «нас», «наш») надає glumea (Застосунок), мобільний застосунок для самоконтролю діабету, та glumea.com (Сайт). Ця політика пояснює, які дані ми збираємо, навіщо, де вони зберігаються, хто має до них доступ, скільки вони зберігаються, що прибирає видалення та які у вас є права й засоби керування.
Це також повідомлення, яке ми зобов’язані вам надати за європейським законодавством про захист даних: інформація, якої вимагають статті 13 і 14 Загального регламенту про захист даних (Регламент (ЄС) 2016/679) — далі ми називаємо його GDPR, — і про дані, які ви надаєте нам самі, і про дані, які надходять до нас звідкись іще.
Ця політика охоплює:
- Застосунок: мобільний застосунок glumea для iOS та Android.
- Сайт: вебсайт glumea.com, включно зі сторінками, на яких розміщено ці правові документи.
Сайт майже нічого не збирає, і нижче для нього є окремий розділ.
Оператор є контролером даних, відповідальним за ваші персональні дані:
- Контролер: Paweł Milewski Software Development
- Реєстраційний номер компанії: NIP PL6751782526 — фізична особа-підприємець, внесена до польського реєстру CEIDG
- Поштова адреса: ul. Franciszka Bohomolca 3 lok. 7, 31-416 Kraków, Польща
- Email: [email protected]
- Країна заснування: Польща
Якщо застосовно:
- Представник у ЄС: не застосовується — ми засновані в Європейському Союзі
- Представник у Великій Британії: не призначений
- Уповноважена особа із захисту даних: не призначений; питання щодо захисту даних — на [email protected]
«Контролер даних» — це сторона, яка вирішує, як і навіщо обробляються ваші персональні дані, як це визначено в GDPR.
Разом із цією політикою діють ще два документи, і читати їх слід разом із нею:
- наші Умови використання сервісу, які регулюють ваше користування Застосунком і Сайтом, та
- наше Медичне застереження, яке окреслює медичні межі того, що робить Застосунок.
Якщо ви мешканець штату Вашингтон, до вас окремо застосовується четвертий документ: наша Політика конфіденційності споживчих даних про здоров’я, яку закон штату Вашингтон вимагає публікувати окремо. Якщо ви в Неваді, рівнозначним документом є наше Повідомлення про конфіденційність споживчих даних про здоров’я штату Невада.
2. Стисло
Коротка версія того, що йде далі. Кожен пункт називає розділ, який викладає це повністю, і саме той розділ є визначальним.
- Хто ми. Paweł Milewski Software Development вирішує, як і навіщо обробляються ваші дані. Розділи 1 і 21.
- Що ми збираємо. Вашу електронну адресу й пароль; профіль, який ви вводите під час початкового налаштування; щоденник, який ви ведете, — глюкоза, їжа, інсулін, інші ліки, вага, ліки та нагадування; токени входу й записи про з’єднання із сервером. Записи з Apple Health або Health Connect, якщо ви їх підключите, та інформацію про підписку, якщо ви її оформите. Розділ 3.
- Дані про здоров’я. Більшість із цього — дані про здоров’я, особлива категорія за статтею 9 GDPR: щоденник, а також ваш тип діабету, метод лікування та налаштування терапії. На наших серверах ми зберігаємо їх лише за вашої явної згоди. Розділи 3.3 і 4.
- Де вони. Частина ваших даних перебуває на наших серверах з моменту, коли ви створюєте обліковий запис, — дані вашого облікового запису, ваш профіль, включно з типом діабету та лікуванням, і ваші налаштування терапії. Ваш щоденник — ні: він спершу записується в зашифровану базу даних на вашому телефоні, Застосунок працює офлайн, а на наші сервери щоденник потрапляє, лише якщо ви ввімкнете Хмарну синхронізацію — функцію glumea+, вимкнену, доки ви її не увімкнете, і вибір, який зберігається в обліковому записі, а не на телефоні. Повна таблиця — у розділі 10.
- Хто їх отримує. Наш хостинг-провайдер у ЄС і постачальник доставки електронної пошти; постачальник аналітики та постачальник діагностики — лише якщо ви погодитеся; RevenueCat і магазин — лише якщо ви оформите підписку. Ми не продаємо ваших даних, а в Застосунку немає реклами. Розділи 7, 8 і 9.
- Ваш вибір. Аналітика та звіти про помилки нічого не збирають, доки ви не погодитеся, і кожну з них можна відкликати будь-коли. У Застосунку ви можете вимкнути синхронізацію, видалити серверну копію свого щоденника, видалити обліковий запис і експортувати свої дані. Розділ 13.
- Ваші права. Доступ, виправлення, стирання, обмеження, перенесення даних, заперечення, відкликання згоди та скарга до органу із захисту даних; у Сполучених Штатах — права, які дає вам закон вашого штату. Напишіть на [email protected] або скористайтеся Застосунком; спершу ми перевіряємо, хто питає. Розділи 14 і 17.
- Чого не сягає видалення. Видалення вашого облікового запису негайне й остаточне в нашій базі даних, але воно не доходить до записів про сповіщення щодо підписки, запису про передплатника в RevenueCat чи вашого профілю аналітики, а копія залишається в резервних копіях, доки ті не сплинуть. Розділ 12 пояснює, що містить кожен із них і як домогтися стирання перших трьох.
3. Дані, які ми збираємо
Більшість переліченого тут ви надаєте нам напряму. Дві категорії — ні: вимірювання, які ви імпортуєте з Apple Health або Health Connect, та інформація про підписку, що надходить до нас від Apple, Google і RevenueCat. Обидві описані нижче.
3.1 Дані облікового запису
- Електронна адреса та пароль. Ваш пароль хешується на наших серверах за допомогою bcrypt, ніколи не зберігається у відкритому вигляді й ніколи не зберігається на вашому пристрої. Ваша електронна адреса також міститься всередині токена входу, який використовує Застосунок.
- Одноразові коди для підтвердження електронної адреси, скидання пароля, зміни пароля та зміни електронної адреси. Код спливає через 10 хвилин після видачі, а п’ять неправильних спроб роблять його недійсним.
3.2 Дані профілю
Збираються під час початкового налаштування:
- Ім’я та прізвище (зберігаються як псевдонім), вік, стать (необов’язково) і зріст.
- Тип діабету (тип 1, тип 2, гестаційний або інший), методи лікування (інсулін, таблетки, ін’єкційні препарати, дієта) та спосіб введення інсуліну.
Ваш тип діабету, ваші методи лікування та ваш спосіб введення інсуліну — це дані про здоров’я, «особлива категорія» персональних даних за статтею 9 GDPR, — навіть попри те, що ця політика групує їх під «профілем». Розділ про правові підстави нижче викладає умову, на яку ми щодо них спираємося.
3.3 Дані про здоров’я, які ви записуєте (особлива категорія даних)
Наведене нижче — це дані про здоров’я, «особлива категорія» персональних даних за статтею 9 GDPR. На наших серверах ми зберігаємо їх лише за вашої явної згоди. Розділ про правові підстави нижче викладає, як ця згода надається і що з переліченого потрапляє на наші сервери лише тоді, коли ввімкнено хмарну синхронізацію:
- Показники глюкози крові з необов’язковими контекстними тегами (час прийому їжі, фізіологія, активність, медикаменти та техніка, а також теги, які ви пишете самі) і нотатками вільним текстом.
- Записи про їжу: вуглеводи, а за бажанням білки, жири, калорійність і назва, яку ви вписуєте.
- Дози інсуліну: кількість одиниць, прив’язана до налаштованого вами інсуліну — болюсного, базального чи змішаного.
- Дози ін’єкційних препаратів (наприклад, агоністів GLP-1).
- Кількість прийнятих таблеток і пігулок.
- Записи ваги, кожен із часом, коли ви його зафіксували.
- Ваші каталоги ліків: інсуліни, таблетки та ін’єкційні препарати, які ви налаштовуєте, включно з назвами препаратів (наприклад, Fiasp, Lantus, Metformin, Ozempic) і фармакокінетичними параметрами (час початку дії, пік, тривалість), а також час нагадувань, який ви для них задаєте.
- Налаштування терапії, які ви задаєте: ваш цільовий діапазон глюкози (за замовчуванням 3,9–10,0 ммоль/л), інсуліно-вуглеводний коефіцієнт (ICR) і фактор чутливості до інсуліну (ISF). Застосунок ніколи не використовує жодне з них, щоб розрахувати чи порекомендувати дозу. Ваш інсуліно-вуглеводний коефіцієнт зберігається для вашої довідки, і ніщо інше його не зчитує. Ваш цільовий діапазон зберігається, а ще саме він креслить смугу «в діапазоні» для «Часу у діапазоні», задає внутрішні межі позначки Добрий / Задовільний / Критичний і визначає, коли змінюється формулювання про ризик гіпоглікемії. Ваш фактор чутливості до інсуліну використовується, щоб визначити формулювання про ризик гіпоглікемії та приблизний діапазон зниження, який показується поруч з активним інсуліном. Медичне застереження описує все це.
- Значення, які Застосунок обчислює на вашому пристрої з того, що ви записали: оцінка активного інсуліну (оцінка лише для поінформованості: вона не рекомендує й не розраховує дози), формулювання про ризик гіпоглікемії та приблизний діапазон зниження, який показується поруч із ним, тренди, середня глюкоза та її розкид, «Час у діапазоні», розрахунковий HbA1c (GMI), запропонований час вашого наступного вимірювання й позначка Добрий / Задовільний / Критичний на вашому останньому вимірюванні. Медичне застереження викладає, чим кожне з них є, а чим — ні.
Кілька із цих полів — вільний текст: нотатки до вимірювань глюкози, теги, які ви пишете самі, назви страв, назви власних ліків, назва власного слота нагадувань. Усе, що ви туди впишете, зберігається — і синхронізується, якщо синхронізацію ввімкнено, — рівно так, як ви це написали.
3.4 Дані, які ми отримуємо з інших джерел
- Apple Health і Health Connect. Якщо ви їх підключите, Застосунок читає з платформи здоров’я на вашому телефоні записи про глюкозу крові, вагу тіла та харчові вуглеводи. Доступ лише на читання: Застосунок ніколи нічого не записує назад. На iOS він просить у системи лише доступ на читання й не декларує жодної підстави для запису, а саме її запис і вимагав би; на Android він має лише дозволи на читання для цих трьох типів записів. Тому записи, що первісно надійшли з глюкометра, CGM чи іншого застосунку, потрапляють у glumea саме через платформу здоров’я. Імпортовані записи зберігаються на вашому пристрої як звичайні записи, позначені платформою, з якої вони прийшли, та ідентифікатором запису. Чи копіюється імпортований запис також на наші сервери, залежить від того, чи ввімкнено Хмарну синхронізацію, — рівно так само, як і для запису, який ви ввели самі. Підключення вимкнене, доки ви його не увімкнете, і ви можете відключити його або вимкнути окремі типи даних будь-коли в розділі Налаштування → Інтеграції.
- Apple, Google і RevenueCat. Якщо ви оформлюєте підписку glumea+, інформація про цю підписку надходить до нас із магазину та від RevenueCat. Що саме — див. розділ про glumea+ нижче.
3.5 Технічні дані
- Токени автентифікації, які зберігаються в захищеному сховищі вашого пристрою, щоб ви лишалися в обліковому записі. Ваша сесія на наших серверах — це запис, що містить ідентифікатор сесії, ваш ідентифікатор користувача та час її завершення.
- Коли хмарну синхронізацію ввімкнено, наші сервери обробляють дані, які ви синхронізуєте, разом зі службовою інформацією, потрібною для роботи сервісу синхронізації, як-от позначками часу синхронізації.
- Коли Застосунок звертається до наших серверів, вони отримують стандартну інформацію про з’єднання, як-от вашу IP-адресу, запитаний шлях і час, — це використовується для безпеки та для роботи сервісу.
- Якщо ви погоджуєтеся на аналітику або на діагностику, кожна з них надсилає свій окремий набір даних, викладений у власному розділі нижче.
3.6 Дані, які залишаються на вашому пристрої, — і те, що ні
Дещо взагалі ніколи не потрапляє на наші сервери: ваші налаштування повідомлень, час ваших нагадувань про вимірювання глюкози, ваші Тихі години, режим хвороби, чи показуються деталі нагадування на екрані блокування, яке сповіщення прив’язане до якого запису, стан вашого підключення до Apple Health або Health Connect, ваші налаштування застосунку (тема, мова, одиниці вимірювання, формат часу), ваш вибір щодо аналітики й діагностики, а також службові позначки, які механізм синхронізації веде для кожного рядка. Одне уточнення щодо налаштувань застосунку: якщо ви ввімкнете аналітику, ваша мова, ваша тема й три ваші налаштування одиниць надсилаються до PostHog як атрибути профілю, як це викладає розділ 5.1. Ніщо інше із цього переліку пристрою не залишає.
Ваші розклади прийому ліків — виняток: вони належать до щоденника, тож копіюються на наші сервери, коли ввімкнено Хмарну синхронізацію, — нагадування про ліки має пережити зміну телефона.
Сам перемикач хмарної синхронізації теж не є суто пристроєвим. Ваша відповідь на нього зберігається в обліковому записі на наших серверах, тож вона переходить із вами на новий телефон і переживає вихід з облікового запису; розділ 10 викладає, що це означає на практиці.
Файли, які ви створюєте самі — резервний архів .glumea або звіт про глюкозу у форматі CSV чи PDF, — записуються на вашому пристрої й передаються тому застосунку, який ви оберете, щоб поділитися ними чи зберегти їх. Куди вони потрапляють далі, ми не контролюємо, а звіт у CSV чи PDF не зашифрований.
4. Навіщо ми обробляємо ваші дані та наші правові підстави
За GDPR для кожного використання ваших даних нам потрібна правова підстава, а для даних про здоров’я — ще одна, додаткова. Ось наші:
- Надання вам облікового запису та Застосунку — створення та захист облікового запису, автентифікація, підтвердження електронної адреси, скидання пароля, робота хмарної синхронізації, надання glumea+, якщо ви оформили підписку, і зберігання записів про сповіщення щодо підписки, які надсилають нам магазин і RevenueCat, щоб ми могли знати, чи активна glumea+, і розібратися з проблемою в оплаті: виконання договору, стаття 6(1)(b) GDPR.
- Зберігання ваших даних про здоров’я на наших серверах: стаття 6(1)(b) — для договору, плюс ваша явна згода за статтею 9(2)(a) GDPR — для самих даних про здоров’я. Ця друга умова охоплює всі дані про здоров’я, які ми зберігаємо, а не лише записи, які ви ведете. Ваш тип діабету, ваші методи лікування та ваш спосіб введення інсуліну — це дані про здоров’я, хоча ця політика й відносить їх до «профілю», і такими самими є ваш цільовий діапазон, ваш інсуліно-вуглеводний коефіцієнт, ваш фактор чутливості до інсуліну та ліки, які ви налаштовуєте, хоча Застосунок і називає їх налаштуваннями. Ідеться про два різні моменти. Ваш профіль і ваші налаштування терапії зберігаються в обліковому записі з моменту, коли ви вводите їх під час початкового налаштування. Ваш щоденник — ваші записи, ваші каталоги ліків і ваші розклади прийому ліків — копіюється на наші сервери, лише якщо ви ввімкнете Хмарну синхронізацію. Цей перемикач потребує активної підписки glumea+, а його увімкнення щоразу вимагає окремого підтвердження; розділ 10 описує цей крок, те, що вивантажує перемикач, і те, що стається зі згодою, якщо підписка завершується. Ви можете відкликати згоду щодо щоденника будь-коли, вимкнувши Хмарну синхронізацію і скориставшись видалити свої дані, — і жодна з цих дій не потребує чинної підписки. Щодо вашого профілю та ваших налаштувань терапії спосіб відкликати згоду — видалити обліковий запис, бо саме це прибирає їх з наших серверів.
- Продуктова аналітика: ваша згода, стаття 6(1)(a) GDPR, а також — оскільки події аналітики виказують, що ви записуєте глюкозу, інсулін чи ліки, а отже, говорять дещо про ваше здоров’я, — ще й ваша явна згода за статтею 9(2)(a). Зберігання й зчитування ідентифікатора аналітики на вашому пристрої теж спирається на вашу згоду, за статтею 5(3) Директиви про приватність та електронні комунікації (ePrivacy).
- Діагностика та звіти про збої: ваша згода, стаття 6(1)(a) GDPR, а також — оскільки звіт повідомляє нам, що на пристрої, з якого він надійшов, працює застосунок про діабет, а це саме собою говорить дещо про ваше здоров’я, — ще й ваша явна згода за статтею 9(2)(a). Зберігання й зчитування даних SDK діагностики на вашому пристрої теж спирається на вашу згоду, за статтею 5(3) Директиви про приватність та електронні комунікації (ePrivacy).
- Підтримання безпеки сервісу та запобігання зловживанням — обмеження частоти запитів до нашого API та розслідування підозр на зловживання: наші законні інтереси, стаття 6(1)(f) GDPR. Конкретний інтерес — захистити ваш обліковий запис і облікові записи інших людей від несанкціонованого доступу та зберегти сервіс доступним. Ми спираємося на цю підставу лише там, де наші інтереси не переважені вашими правами.
- Виконання юридичного обов’язку — якщо законодавство Польщі вимагає від нас зберігати чи розкривати певні записи, ми робимо це на підставі статті 6(1)(c) GDPR. Ми не спираємося на цю підставу щодо даних про здоров’я, які ви записуєте. Ми не приймаємо вашого платежу й ніколи не отримуємо ваших платіжних даних, тож платіжні та розрахункові записи щодо вашої покупки зберігає магазин, а не ми.
Ми не ухвалюємо щодо вас рішень, які мають юридичні чи подібні істотні наслідки для вас, виключно на основі автоматизованої обробки, і не профілюємо вас для таких рішень. Автоматизованого ухвалення рішень у розумінні статті 22 GDPR у glumea немає. Оцінки, які показує Застосунок, — активний інсулін, тренди, «Час у діапазоні» — це арифметика, виконана на вашому пристрої з введених вами даних і показана лише для вашої поінформованості. Вони не рекомендують і не розраховують жодної дози інсуліну чи ліків і не є медичною порадою.
Чи зобов’язані ви надавати дані? Закон ніколи не зобов’язує вас надавати нам будь-що. Щоб створити обліковий запис, ви маєте вказати електронну адресу й пароль: це договірна вимога, і без них ми не можемо дати вам ані облікового запису, ані хмарної синхронізації, ані підписки. Під час початкового налаштування Застосунок запитує перелічені вище дані профілю, щоб налаштуватися під вас; ці дані та задані вами налаштування терапії зберігаються у вашому обліковому записі на наших серверах. Усе інше — ваш вибір: що записувати, вирішуєте ви, підключення Apple Health чи Health Connect необов’язкове, копіювання вашого щоденника на наші сервери необов’язкове — саме цим і керує Хмарна синхронізація, — а аналітика й діагностика необов’язкові, і відмова від них нічого у вас не забирає.
5. Аналітика та діагностика
Застосунок містить два сторонні SDK для цих цілей: один для продуктової аналітики й один для звітів про збої та помилки. Цей розділ викладає, що це за SDK і що кожен із них отримує.
Жоден із них нічого не збирає, доки ви на це не погодитеся. Це два окремі вибори, які робляться незалежно — відмова від одного не вирішує за інший, — і відмова від будь-якого з них або від обох анітрохи не зменшує того, що Застосунок для вас робить. Ви можете змінити будь-який із цих виборів будь-коли в розділі Налаштування → Дані та конфіденційність → Конфіденційність та діагностика. Вимкнення одного з них негайно припиняє збирання; єдине уточнення, яке стосується подій, зібраних, поки ви давали згоду, наведене наприкінці розділу 5.1.
Обидва вимкнені від початку. Доки ви не увімкнете щось із них у Налаштуваннях, жоден SDK узагалі не запускається, тож щойно встановлений Застосунок не надсилає нічого. Обидва вибори зберігаються на вашому пристрої, а не в обліковому записі, і вихід з облікового запису очищає їх разом з усім іншим — тож обліковий запис, який на цьому телефоні ще ніколи не давав згоди, починає з вимкненого стану, хоч би що обрав попередній обліковий запис. Наслідок для вас такий: якщо ви вийдете й знову увійдете, вам доведеться увімкнути перемикач знову, якщо ви хочете, щоб він був увімкнений.
5.1 Продуктова аналітика — PostHog
Ми використовуємо PostHog (EU Cloud, eu.i.posthog.com), щоб розуміти, як користуються Застосунком, і завдяки цьому його покращувати.
Що PostHog отримує, якщо ви погодитеся:
- Ідентифікатор вашого облікового запису glumea — внутрішній UUID вашого облікового запису. Не вашу електронну адресу, не ваше ім’я. Щойно ви увійшли, події прив’язуються до цього ідентифікатора, тож ці події не є анонімними. Події, які можуть статися до вашого входу або після виходу, — перший запуск, запуски застосунку, реєстрація та підтвердження надісланого поштою коду — натомість несуть псевдонімний ідентифікатор пристрою, і цей ідентифікатор генерується заново, коли Застосунок скидає SDK.
- Фіксований перелік назв подій, близько 28 штук, які охоплюють такі речі, як відкриття застосунку, реєстрація, завершення початкового налаштування, збереження запису, імпорт з Apple Health, надання чи відмова в дозволі на сповіщення, створення експорту, відкриття екрана з підпискою та результат покупки чи відновлення.
- Невелика кількість властивостей, кожна із закритого переліку або з обмеженим лічильником: який саме тип запису було збережено (глюкоза, їжа, інсулін, таблетка, ін’єкція, вага), скільки рядків дав імпорт, чи було запис зроблено в моменті, чи заднім числом, чи був експорт у CSV, чи в PDF, який крок початкового налаштування було завершено тощо. Жодна властивість у системі не приймає вільного тексту.
- Екран, на якому ви перебуваєте, у вигляді шаблону маршруту на кшталт
/settings/privacy. Цифри відхиляються, тож ідентифікатор запису всередині такого шаблону подорожувати не може. - Кілька атрибутів профілю: ваша мова, ваша тема, ваші одиниці глюкози, ваги та вуглеводів і те, чи маєте ви glumea+.
- Те, що SDK PostHog додає самостійно, поза нашим контролем: модель пристрою, операційна система та її версія, версія застосунку, версія SDK, часовий пояс, локаль, тип мережі та ідентифікатор сесії. PostHog також отримує IP-адресу, з якої надходить ваш запит, — як і будь-який вебсервіс.
Чого PostHog отримати не може: значення глюкози, дози інсуліну, назви ліків, нотатки, назви страви, електронної адреси чи будь-якого іншого вільного тексту. Фільтр, який це забезпечує, працює за принципом «відмова за замовчуванням»: подія, якої немає в переліку, відкидається цілком, властивість, яку не оголошено, вирізається, а оголошена властивість, значення якої не відповідає очікуваній формі, теж вирізається. Властивості типу «будь-який рядок» у системі немає. Немає ані відтворення сесій, ані запису екрана, ані опитувань, ані автоматичного перехоплення натискань, ані push-токенів.
Події все ж несуть у собі висновок, а в одному випадку — більше, ніж висновок. Подія про те, що ви зберегли запис про інсулін, говорить, що ви приймаєте інсулін, навіть якщо доза ніколи не надсилається. А оскільки одна з подій фіксує, що ви натиснули нагадування, і якого воно було типу, подія, яка називає нагадування про перевимірювання після низької чи високої глюкози, говорить, що незадовго до цього ви записали показник поза клінічним порогом, — не значення, а сам епізод із його часом. Ми вважаємо це даними про здоров’я, і саме тому аналітика доступна лише за вашої явної згоди.
SDK аналітики зберігає власний ідентифікатор на вашому пристрої, а разом із ним — чергу подій, що чекають на надсилання. Зі способу роботи SDK випливають два обмеження. Відкликання згоди записує ще одну власну останню подію — про те, що ви відмовилися. І ця подія разом з усім, що вже було зібрано, поки ви давали згоду, доставляється згодом за власним розкладом SDK, а не в момент вашого відкликання. Нічого нового після цього не збирається.
5.2 Діагностика та звіти про збої — Sentry
Ми використовуємо Sentry (регіон ЄС), щоб дізнаватися, коли Застосунок аварійно завершується чи дає помилку, і виправляти це.
Кожна змістовна частина звіту, який будує Застосунок, перебудовується з нуля перед надсиланням — за переліком полів, які дозволено, а не за переліком полів, які треба прибрати. Ще з десяток полів верхнього рівня, які залишилися, натомість очищуються поіменно, тож поле, яке додасть майбутня версія SDK, цим очищенням не буде охоплене, доки ми його не додамо. Ось що переживає цю перебудову:
- Тип винятку та обчислена позначка замість оригінального тексту помилки.
- Стек викликів, у якому імена файлів скорочено до базового імені, а у релізних збірках імена символів обфусковано — читабельними вони стають лише на боці Sentry, за допомогою карти відповідності, яку ми завантажуємо під час збірки.
- Родина, модель і архітектура пристрою, чи це симулятор, та орієнтація екрана.
- Назва, версія та збірка операційної системи; назва, версія та збірка застосунку; версія середовища виконання Dart.
- Ідентифікатори налагоджувальних образів, потрібні, щоб зробити нативні збої читабельними.
- Форма ланцюжка «хлібних крихт» — категорія, тип, рівень і позначка часу нещодавніх подій, — але ніколи їхній зміст.
- Дві позначки: яка ділянка Застосунку дала збій і чи сталося це на передньому плані, чи у фоновому механізмі сповіщень.
- Реліз, номер збірки, середовище та випадково згенерований ідентифікатор події.
Що прибирається повністю: текст помилки, будь-які дані запиту, будь-який об’єкт користувача, ім’я сервера, ім’я транзакції, переліки потоків, переліки модулів, значення локальних змінних, контекст вихідного коду, абсолютні шляхи, унікальний ідентифікатор та ім’я пристрою, хеш застосунку в межах встановлення, тексти й дані «хлібних крихт», знімки екрана, ієрархії подань і будь-які вкладення. Знімки екрана, захоплення ієрархії подань, відтворення сесій, трасування продуктивності, логування та тіла запитів — усе вимкнено. Застосунок не додає до події Sentry жодного ідентифікатора користувача — ані ідентифікатора облікового запису, ані електронної адреси, ані ідентифікатора пристрою.
Два обмеження щодо сказаного вище:
- Нативні збої, події «застосунок не відповідає» та завершення сторожовим таймером на iOS можуть потрапити до Sentry, не проходячи через цю перебудову, бо їх створює обробник збоїв операційної системи, а не власний код Застосунку. Так само й періодичний сигнал «сесія застосунку почалася / завершилася», який Sentry використовує для оцінки стабільності релізу. Ми не можемо оглянути їх на пристрої й не знаємо кожного поля, яке платформний SDK кладе в такий звіт. Ми не задаємо жодного ідентифікатора, який пов’язав би такий звіт із вами.
- Sentry отримує IP-адресу, з якої надіслано звіт.
Якщо ви відмовляєтеся від діагностики, SDK взагалі не запускається — не запускається, а потім замовкає, — тож і нативний обробник збоїв не встановлюється. Якщо ви вимкнете її пізніше, SDK закривається; репортер фонового механізму сповіщень закривається й не відкривається знову, доки ви не увімкнете Звіти про помилки назад і не перезапустите Застосунок.
6. glumea+ і дані про підписку
glumea+ — це підписка, яка продається виключно як внутрішня покупка через Apple App Store і Google Play. Іншого способу її придбати немає: ані вебоплати, ані форми для картки ніде в Застосунку.
- Платіжні дані до нас не потрапляють. Платіж приймає Apple або Google. Ми ніколи не бачимо ані номера вашої картки, ані ваших банківських реквізитів, ані вашої платіжної адреси. Скасування та повернення коштів здійснюються через ваш обліковий запис у магазині — Умови використання сервісу пояснюють, де саме.
- RevenueCat — це сервіс, яким ми користуємося, щоб знати, чи активна ваша підписка. Застосунок повідомляє RevenueCat про вас одну річ: ідентифікатор вашого облікового запису glumea, який використовується як ідентифікатор користувача підписки. Наші сервери також запитують у RevenueCat, чи має цей ідентифікатор активну підписку, — зокрема й тоді, коли ви ніколи її не оформлювали, бо саме так ми дізнаємося, що її немає. Ми не задаємо ані електронної адреси, ані видимого імені, ані номера телефона, ані push-токена й не просимо його збирати рекламні ідентифікатори пристроїв. Власний SDK RevenueCat також збирає певну інформацію про пристрій і мережу для роботи сервісу RevenueCat, описану в його власному повідомленні про конфіденційність. Ми не налаштовуємо цього збирання й не отримуємо того, що воно дає.
- Що Застосунок зберігає локально — це одне-єдине значення «так/ні»: чи активна glumea+. Ані ціни, ані ідентифікатора продукту, ані дати завершення, ані ідентифікатора транзакції Застосунок на вашому пристрої не зберігає. Це значення встановлюється в «ні» під час виходу з облікового запису, тож наступний обліковий запис на цьому пристрої починає без підписки й має бути перевірений у магазині самостійно.
- Що зберігають наші сервери. RevenueCat надсилає нашому бекенду сповіщення, коли щось змінюється в підписці: покупка, поновлення, скасування, проблема з оплатою. Ми записуємо кожне таке сповіщення в тому вигляді, у якому його отримали: ідентифікатор і тип події, середовище, ідентифікатор вашого облікового запису glumea та повне повідомлення, надіслане RevenueCat, збережене рівно так, як воно надійшло, а не поле за полем. Таке повідомлення зазвичай містить ідентифікатор продукту, ціну, валюту, магазин, країну, а також дати покупки та завершення. Оскільки ми зберігаємо його цілком, воно може нести й будь-які атрибути передплатника, які RevenueCat має щодо вас, зокрема електронну адресу, — навіть попри те, що наш Застосунок жодного з них не задає. Ми ніколи не переписуємо повідомлення; повторна доставка тієї самої події оновлює лише наш лічильник того, скільки разів вона надходила.
- Якщо ви погоджуєтеся на аналітику, описані вище події воронки (відкриття екрана з підпискою, початок покупки, її завершення, скасування чи невдача, результат відновлення) йдуть до PostHog разом з атрибутом профілю, який фіксує, чи маєте ви glumea+. Ані ціна, ані ідентифікатор продукту, ані ідентифікатор магазину до аналітики не надсилаються.
Із цього випливають два наслідки. Журнал вебхуків несе ідентифікатор вашого облікового запису glumea, але не має зв’язку в базі даних із рядком вашого облікового запису, тож видалення облікового запису його із собою не забирає: ці записи залишаються в нас, і ідентифікатор вашого облікового запису досі на них. RevenueCat тримає власний запис про передплатника під тим самим ідентифікатором, і видалення вашого облікового запису glumea його теж не прибирає. Жоден із них не зникає сам собою. Розділ про видалення викладає, як попросити нас їх прибрати.
7. Чого ми не робимо
Нічого з наведеного нижче в glumea не відбувається:
- Жодної реклами, у жодному вигляді. Ані рекламного SDK, ані SDK атрибуції, ані рекламного ідентифікатора. Застосунок не може показати запит iOS «Ask App not to Track», бо не містить запису, який це дозволяв би, і не декларує жодних мереж рекламної атрибуції.
- Жодного продажу ваших даних. Ми не продаємо й не здаємо в оренду персональних даних і не продаємо даних про здоров’я. Ми не передаємо їх для міжконтекстної поведінкової реклами.
- Жодного використання ваших даних про здоров’я для реклами, маркетингу чи побудови вашого профілю для когось іще.
- Жодних даних про місцеперебування. Жодного доступу до ваших контактів, камери, мікрофона, фотографій чи календаря — Застосунок не запитує цих дозволів на жодній із платформ.
- Жодного Firebase у Застосунку: ані Firebase Analytics, ані Crashlytics, ані Firebase Cloud Messaging. (Firebase Hosting справді обслуговує Сайт, включно з цією сторінкою, — це інший сервіс Google, і його названо нижче.)
- Жодних push-повідомлень і жодного push-токена пристрою. Нагадування планує й показує ваш власний пристрій; каналу «сервер — пристрій» немає взагалі.
- Жодних знімків екрана, жодного запису екрана, жодного відтворення сесій, жодного захоплення ієрархії подань — від жодного з двох описаних вище SDK.
- Крім PostHog і Sentry, у Застосунку немає жодного іншого SDK аналітики, телеметрії чи стеження. Єдині компоненти, які відкривають мережеве з’єднання, — це власне з’єднання Застосунку з нашими серверами, PostHog, Sentry і RevenueCat.
8. Хто отримує ваші дані
Ми передаємо ваші дані переліченим нижче постачальникам послуг — і лише в обсязі, потрібному для роботи glumea. Кожен із них виступає нашим обробником щодо даних, які ми йому надсилаємо: договір про обробку даних обмежує їх цілями, що задаємо ми, і забороняє їм використовувати ці дані у власних цілях або продавати їх. Це стосується й RevenueCat, чий договір про обробку даних робить нас контролером, а RevenueCat — обробником щодо даних кінцевих користувачів, які він обробляє для нас. Одне уточнення про те, наскільки багато ми з цього бачимо: SDK RevenueCat, який працює всередині Застосунку, також самостійно збирає інформацію про пристрій і мережу. Ми не налаштовуємо цього збирання й не отримуємо того, що воно дає, тож усе, що ми можемо вам про нього розповісти, походить із власного повідомлення RevenueCat про конфіденційність, а не з наших систем.
- Google (Google Cloud Run і Google Cloud SQL, регіон
europe-west1) — хостить наш бекенд і базу даних, у якій зберігається все, що ви синхронізуєте, включно з вашими даними про здоров’я. Google Secret Manager зберігає облікові дані наших серверів, а Google Cloud Logging — журнали запитів до наших серверів. - Google (Firebase Hosting) — обслуговує glumea.com і ці правові документи.
- Sentry (регіон ЄС) — отримує описані вище діагностичні звіти, якщо ви погодилися на діагностику.
- PostHog (EU Cloud) — отримує описані вище події аналітики, якщо ви погодилися на аналітику.
- RevenueCat (США) — отримує ідентифікатор вашого облікового запису glumea та стан вашої підписки, незалежно від того, оформили ви її чи ні: перевірка того, що ви не є передплатником, використовує той самий ідентифікатор, що й підтвердження того, що ви ним є. Як зазначено вище, його SDK додатково збирає інформацію про пристрій і мережу, якої ми не налаштовуємо й не отримуємо; її описує власне повідомлення RevenueCat про конфіденційність.
- Zoho ZeptoMail — доставляє листи з підтвердженням і скиданням пароля. Отримує вашу електронну адресу та сам лист.
Apple і Google не є нашими обробниками. Вони керують магазинами, через які продається glumea+, приймають платіж і є самостійними контролерами щодо даних про покупку, які вони зберігають про вас. Те, що збирають вони, регулюється їхніми власними політиками конфіденційності, а не цією.
Крім цього, ми розкриваємо персональні дані лише тоді, коли цього вимагає закон, — наприклад, за обов’язковим рішенням суду чи органу влади, — або за вашою вказівкою.
Якщо Paweł Milewski Software Development колись братиме участь у злитті, поглинанні чи продажу активів, ваші дані й далі захищатиме ця політика, і ми повідомимо вас, перш ніж ваші дані підпадуть під дію іншої політики конфіденційності.
9. Міжнародне передавання даних
Де кожен одержувач обробляє ваші дані:
- Ваш обліковий запис, профіль і синхронізовані дані про здоров’я зберігаються в ЄС: Google Cloud,
europe-west1(Бельгія). Місце зберігання — не вся відповідь. Google може дістатися цих даних із-поза меж ЄЕП — для підтримки та для роботи платформи, — і це саме собою є передаванням. Воно спирається на стандартні договірні положення (SCC) у Google Cloud Data Processing Addendum. - Аналітика йде в EU Cloud PostHog, який зберігає її в ЄС. Там, де PostHog може дістатися її з-поза меж Європейського економічного простору, передавання спирається на стандартні договірні положення (SCC) в угоді PostHog про обробку даних.
- Діагностика йде в Sentry, регіон ЄС. Якщо це поза Європейським економічним простором, передавання спирається на стандартні договірні положення (SCC) у додатку Sentry про обробку даних.
- Сайт обслуговує Firebase Hosting із мережі доставки контенту Google, тож запит сторінки може бути оброблений — і записаний у журнал — у місці за межами Європейського економічного простору. Коли так стається, передавання спирається на стандартні договірні положення (SCC) у Google Cloud Data Processing Addendum.
- Стан підписки йде до RevenueCat, США. Якщо це поза Європейським економічним простором, передавання спирається на стандартні договірні положення (SCC) у додатку RevenueCat про обробку даних.
- Листи з підтвердженням і скиданням пароля доставляє Zoho ZeptoMail, який обробляє вашу електронну адресу в Європейському Союзі — Zoho Corporation B.V., дата-центри Zoho у Нідерландах та Ірландії. Якщо це поза Європейським економічним простором, передавання спирається на стандартні договірні положення (SCC) у додатку Zoho про обробку даних.
- Apple і Google обробляють дані про покупки за власними домовленостями, як самостійні контролери.
Якщо постачальник має змогу отримати доступ до даних з-поза меж ЄЕП — наприклад, для підтримки, — це теж передавання, і ми дозволяємо його лише за наявності належної гарантії за главою V GDPR. Механізм, на який ми спираємося для кожного одержувача, названо вище. Для користувачів у Великій Британії рівнозначні передавання спираються на британський додаток (UK Addendum) до стандартних договірних положень ЄС або на IDTA, якщо провайдер використовує цю форму за UK GDPR. Ви можете написати нам на [email protected], щоб отримати копію гарантії, яка застосовується.
10. Де зберігаються ваші дані
glumea працює за принципом «спочатку офлайн». Цей розділ і є повною відповіддю на запитання «що з мого є на ваших серверах?» — усе інше в цій політиці веде сюди.
| Що | На вашому телефоні | На наших серверах | З якого моменту | Як це прибрати |
|---|---|---|---|---|
| Ваш щоденник — записи, каталоги ліків, розклади прийому ліків | Завжди | Лише коли ввімкнено Хмарну синхронізацію | З моменту, коли ви вмикаєте перемикач | Вимкніть перемикач, потім видалити свої дані; або видаліть обліковий запис |
| Ваш профіль — ім’я, вік, зріст, тип діабету, методи лікування, спосіб введення інсуліну | Так | Завжди | Від початкового налаштування, незалежно від того, чи користуєтеся ви синхронізацією | Видаліть обліковий запис або напишіть нам |
| Ваші налаштування терапії — цільовий діапазон, інсуліно-вуглеводний коефіцієнт, фактор чутливості до інсуліну | Так | Завжди | З моменту, коли ви їх вводите | Видаліть обліковий запис або напишіть нам |
| Ваш обліковий запис — електронна адреса, хешований пароль, сесії входу | Лише облікові дані | Завжди | З моменту, коли ви створюєте обліковий запис | Видаліть обліковий запис |
| Усе з розділу 3.6 — нагадування, Тихі години, налаштування застосунку | Так | Ніколи | — | Вийдіть з облікового запису або видаліть Застосунок |
Решта цього розділу — деталі, що стоять за цією таблицею.
- Усі дані, які ви вводите, спершу записуються в локальну базу даних на вашому пристрої. Застосунком можна повноцінно користуватися без інтернет-з’єднання.
- Ця локальна база даних зашифрована. Вона відкривається 32-байтовим ключем, що зберігається у сховищі ключів вашого пристрою з налаштуванням, яке не переноситься на інший пристрій. Наслідки, про які варто знати до зміни телефона: на Android ми вимкнули для Застосунку хмарне резервне копіювання й перенесення з пристрою на пристрій, тож нової резервної копії бази не створюється; на iOS копія бази даних усе ще може потрапити до резервної копії iCloud, але без ключа вона нечитабельна, а ключ ніколи не залишає пристрою. Тому відновлення такої резервної копії на новому телефоні не приносить із собою вашого щоденника: Застосунок знаходить базу даних, до якої не має ключа, відмовляється її відкривати замість того, щоб тихо почати з порожньої, і не працюватиме на тому телефоні, доки ви не перевстановите його або не очистите його дані. Перехід на новий телефон відбувається через хмарну синхронізацію або через архів
.glumea, який ви експортуєте й імпортуєте самі. - Ваш обліковий запис існує на наших серверах з моменту, коли ви його створюєте. Він містить дані вашого облікового запису, ваш профіль — включно з типом діабету, методами лікування та способом введення інсуліну — і ваші налаштування терапії: ваш цільовий діапазон, ваш інсуліно-вуглеводний коефіцієнт і ваш фактор чутливості до інсуліну. Вони зберігаються на наших серверах незалежно від того, чи користуєтеся ви хмарною синхронізацією, і спосіб їх прибрати — видалити обліковий запис.
- Хмарна синхронізація — це функція glumea+, і вона вимкнена, доки ви її не увімкнете. Вона керує тим, чи копіюється ваш щоденник ще й на наші сервери: ваші записи, ваші каталоги ліків і ваші розклади прийому ліків. Увімкнення відбувається у два кроки, і ви можете зупинитися на будь-якому з них. Без активної підписки glumea+ Застосунок покаже вам екран з підпискою замість того, щоб щось увімкнути. За наявності підписки Застосунок окремим кроком просить підтвердити, що ви погоджуєтеся на зберігання ваших даних про здоров’я — показників глюкози, записів про інсулін і ліки, записів про їжу та вагу й усього, що ви вписали в нотатку, — на наших серверах. Він питає про це щоразу, коли перемикач вмикається, а не лише першого разу. Це підтвердження і є вашою явною згодою за статтею 9(2)(a) GDPR щодо щоденника. Ви можете відкликати її будь-коли, вимкнувши Хмарну синхронізацію, і прибрати те, що ми вже зберігаємо, за посиланням видалити свої дані в тій самій панелі. Коли синхронізацію вимкнено, все, що ви записуєте, залишається лише на вашому пристрої.
- Коли синхронізацію ввімкнено, ваші дані зберігаються на нашому бекенді за адресою api.glumea.app, який працює на Google Cloud Run із базою даних PostgreSQL у Google Cloud SQL, у регіоні Google
europe-west1(Бельгія).
Перемикач належить вашому обліковому запису, а не телефону. Ми зберігаємо вашу відповідь на наших серверах, і Застосунок зчитує її звідти, коли ви входите та коли він відновлює з’єднання. Тож вона переживає вихід з облікового запису й переходить із вами: увімкніть синхронізацію, увійдіть на іншому телефоні — і там вона теж буде увімкнена, без повторного запитання. Вимкнення записується так само. Якщо ви вимкнете її, поки ви офлайн, Застосунок зберігає цю відповідь і передає її на наші сервери за першої ж нагоди — відкликання ніколи не скасовується через те, що запит не пройшов. На спільному пристрої це працює протилежно до суто пристроєвого перемикача: людина, яка входить, отримує відповідь свого власного облікового запису, а не ту, яку залишив попередній користувач.
Якщо glumea+ завершується, резервне копіювання призупиняється — це не відкликає вашої згоди й нічого не видаляє. Коли підписка спливає, скасовується або повертається, Застосунок припиняє копіювати нові дані на наші сервери, а панель «Синхронізація» показує Призупинено — підписка glumea+ завершилася. Те, що вже є на наших серверах, там і залишається, те, що на вашому пристрої, залишається там, а ваша збережена відповідь на запитання про згоду лишається такою, якою була, — тож якщо ви оформите підписку знову, резервне копіювання відновиться на підставі цієї збереженої відповіді, не питаючи вас удруге. Якщо ви цього не хочете, вимкніть перемикач: і його вимкнення, і посилання видалити свої дані поруч із ним залишаються доступними незалежно від того, чи чинна підписка. Завершення підписки ніколи не позбавляє вас можливості відкликати згоду чи домогтися стирання серверної копії.
Синхронізація може зупинитися й без того, щоб ви торкалися цього перемикача. Ваша сесія входу може завершитися, і коли це стається, ми не виходимо з вашого облікового запису й нічого не видаляємо: Застосунок зберігає кожен запис на вашому пристрої, паркує резервне копіювання і чекає. Панель «Синхронізація» тоді показує Призупинено і повідомляє, що синхронізацію зупинено, доки ви не увійдете знову, а на екрані «Огляд» з’являється банер про завершену сесію. Усе, що ви записуєте тим часом, залишається на пристрої й потрапляє на наші сервери лише після того, як ви знову увійшли. Якщо ви розраховуєте, що серверна копія переживе втрату телефона, реагувати треба саме на цей банер.
Копія на наших серверах захищена шифруванням під час передавання, шифруванням сховища Google і нашим контролем доступу. Вона не має наскрізного шифрування, і ми можемо її прочитати. glumea не є сервісом із нульовим розголошенням (zero-knowledge). Єдиний артефакт у всій системі, який ми не можемо відкрити, — це архів .glumea, бо він зашифрований паролем, який знаєте лише ви.
11. Скільки ми зберігаємо ваші дані
Ми зберігаємо ваші дані протягом наведених нижче строків.
- Дані облікового запису, профіль і налаштування терапії — зберігаються на наших серверах, доки існує ваш обліковий запис.
- Записи про здоров’я та каталоги ліків, які ви синхронізували, — зберігаються, доки існує ваш обліковий запис, або доки ви не видалите серверну копію чи сам обліковий запис. Видалення окремого запису працює інакше: він зникає з того пристрою, на якому ви його видалили, і лише з нього. Копія на наших серверах залишається, тож запис може повернутися після перевстановлення, на новому телефоні або після того, як ви вийдете й знову увійдете. Ці рядки з наших серверів прибирає лише видалити свої дані або видалення облікового запису.
- Позначки про видалення (tombstones) для записів, які ви видалили — там, де видалення окремого запису таки доходить до наших серверів, рядок зберігається як позначка, що досі несе своє значення, свої теги й свої нотатки, щоб видалення могло дійти до інших ваших пристроїв. Завдання, яке б їх вичищало, у нас немає, тож вони залишаються, доки існує ваш обліковий запис. видалити свої дані або видалення облікового запису прибирає їх.
- Сесії входу — токен доступу живе 15 хвилин. Запис сесії на наших серверах спливає після 90 днів без використання. Вихід з облікового запису відкликає її негайно, тож скористатися нею більше неможливо, але сам рядок прибирає щогодинне завдання після того, як мине це 90-денне вікно. Видалення облікового запису прибирає його одразу.
- Одноразові коди — спливають через 10 хвилин після видачі, а щогодинне завдання позначає протерміновані як непридатні. Самі записи ми не вичищаємо: вони залишаються, доки ви не видалите обліковий запис, який прибирає їх разом з усім іншим.
- Серверні резервні копії — 7 днів. Дані, видалені з робочої бази, залишаються в резервних копіях, доки ті не сплинуть.
- Журнали серверних запитів, які містять IP-адреси, — 30 днів.
- Події аналітики в PostHog — 12 місяців.
- Діагностичні звіти в Sentry — 90 днів.
- Записи про сповіщення щодо підписки — 90 днів з моменту, коли кожне повідомлення до нас надходить, після чого заплановане завдання його видаляє. Це завдання рахує лише вік і нічого більше: воно не притримує рядка через відкриту суперечку щодо оплати, а видалення вашого облікового запису не прибирає його раніше.
- Дані, що зберігаються лише на вашому пристрої, — залишаються там, доки ви їх не видалите, не вийдете з облікового запису, не видалите обліковий запис або не видалите Застосунок. Вони під вашим контролем.
12. Видалення: що відбувається і де
Перш ніж почати. Дві речі важать більше за все наведене нижче, і обидві є в Умовах використання сервісу: спершу скасуйте свою підписку glumea+ в магазині, бо видалення вашого облікового запису glumea не припиняє списань (розділ 13.1 там), і спершу зробіть експорт, бо щойно ваших рядків не стане, ми вже не зможемо підготувати для вас експорт (розділ 13.3 там).
Три різні засоби, три різні результати. Їх легко сплутати, тож:
| Засіб | Де він | Що він прибирає | Що він залишає | Що може це скасувати |
|---|---|---|---|---|
| Видалення окремого запису | Там, де ви його записали | Той запис, і лише на тому пристрої | Серверну копію, яка може його повернути | Перевстановлення, новий телефон або вихід і повторний вхід |
| видалити свої дані | Панель «Синхронізація», яка відкривається кнопкою з хмаринкою на екрані «Огляд» або «Історія», а не з Налаштувань | Серверну копію ваших записів, ваших каталогів ліків і розкладів | Ваш обліковий запис, ваш профіль, ваші налаштування терапії та все, що на вашому телефоні | Повторне ввімкнення синхронізації вивантажує все з вашого телефона наново |
| Видалити акаунт | Налаштування → Дані облікового запису | Увесь ваш обліковий запис на наших серверах і дані Застосунку на цьому пристрої | Нічого вашого, з урахуванням місць призначення, наведених нижче | Нічого |
видалити свої дані потребує чинного входу, а також того, щоб Хмарну синхронізацію спершу було вимкнено; три примітки наприкінці цього розділу пояснюють чому.
Видалення облікового запису в Застосунку — це негайне й остаточне видалення з нашої робочої бази даних. Воно сягає не всюди. Ось що відбувається в кожному місці призначення.
- Наша робоча база даних — видалення облікового запису остаточно видаляє ваш запис користувача в момент, коли ви це підтверджуєте. Усе, що до нього прив’язане, прибирається разом із ним каскадом бази даних: ваш профіль, ваші налаштування терапії, кожен синхронізований запис про глюкозу, їжу, вагу, інсулін, таблетки та ін’єкції, ваші каталоги ліків і розклади, ваші сесії та ваші непідтверджені коди верифікації й скидання пароля. Немає ані позначки «м’якого видалення», ані можливості відновлення.
- Записи про сповіщення щодо підписки — кожен рядок містить ідентифікатор вашого облікового запису glumea й повне повідомлення, надіслане RevenueCat. Він навмисно не пов’язаний із рядком вашого облікового запису, щоб сповіщення про підписку не могло загубитися через помилку в базі даних, — тому автоматичний каскад до нього не доходить. Заплановане завдання видаляє кожен рядок через 90 днів після його надходження, незалежно від того, чи видалили ви свій обліковий запис. Це завдання рахує лише вік: воно не притримує рядка через відкриту суперечку щодо оплати й не прибирає його раніше через те, що ви видалили обліковий запис. Якщо ви хочете, щоб ці рядки було стерто до спливу цих 90 днів, попросіть нас на [email protected], і ми зробимо це у строки, наведені в розділі 14.
- RevenueCat — RevenueCat тримає власний запис про передплатника під тим самим ідентифікатором облікового запису, і видалення вашого облікового запису в Застосунку його не сягає. Попросіть нас на [email protected], і ми звернемося до RevenueCat із запитом видалити цей запис, у строки, наведені в розділі 14.
- PostHog — профіль аналітики, який ведеться під ідентифікатором вашого облікового запису, каскад бази даних не прибирає, і видалення вашого облікового запису в Застосунку його не сягає. Якщо ви ніколи не погоджувалися на аналітику, там немає нічого; якщо погоджувалися — попросіть нас на [email protected], і ми видалимо профіль у строки, наведені в розділі 14. Події, записані до вашого входу, несуть псевдонімний ідентифікатор пристрою, а не ідентифікатор вашого облікового запису, тож ми не можемо обіцяти, що видалення профілю сягне їх.
- Серверні резервні копії — копія видаленого залишається в автоматичних резервних копіях бази даних нашого хостинг-провайдера, доки ті не сплинуть: 7 днів, і в жодному разі не довше ніж шість місяців після того, як ми підтвердимо особу заявника щодо запиту на видалення. Ми не редагуємо окремих записів усередині резервної копії й ніколи не відновлюємо її для того, щоб повернути видалений обліковий запис.
- Серверні журнали — видалення облікового запису не стирає заднім числом журналів серверних запитів, які зберігаються 30 днів.
- Sentry — Застосунок не додає до діагностичного звіту жодного ідентифікатора користувача: ані ідентифікатора облікового запису, ані електронної адреси, ані ідентифікатора пристрою. Тож там немає нічого, що ми могли б знайти за вашим іменем, і немає нічого, що ми могли б видалити поштучно. Звіти, які створює власний обробник збоїв операційної системи, не проходять через фільтр Застосунку, і ми не знаємо кожного поля, яке платформний SDK кладе в такий звіт; ми не задаємо жодного ідентифікатора, який пов’язав би такий звіт із вами. Вони зникають за строком зберігання Sentry: 90 днів. Цю ситуацію регулює стаття 11(2) GDPR: якщо ми справді не можемо ідентифікувати вас у певному наборі даних, права на доступ, виправлення та стирання до нього не застосовуються. Якщо ви можете дати нам щось, що дозволило б нам знайти ваші звіти, надішліть це, і ми діятимемо на цій підставі.
- Apple і Google — записи про вашу покупку та підписку належать магазину, а не нам. Видалення вашого облікового запису glumea не скасовує підписки й нічого не видаляє в Apple чи Google. Скасовуйте в налаштуваннях свого облікового запису в магазині; їхні записи регулюються їхніми політиками та податковим законодавством.
- Ваш власний пристрій — видалення облікового запису або вихід із нього стирає з цього пристрою локальну базу даних Застосунку, ваші облікові дані сесії та ваші налаштування застосунку. До того самого стирання веде й третій шлях: вхід на цьому телефоні під іншим обліковим записом. Застосунок не дасть вам увійти як хтось інший, поки ви вже увійшли, тож зміна облікового запису відбувається через вихід, а цей вихід забирає з собою щоденник попереднього облікового запису. Застосунок каже вам про це заздалегідь і показує, скільки змін ще не потрапило в резервну копію, але після цього їх уже ніщо не поверне — тож на спільному телефоні експортуйте дані, перш ніж віддавати його. Ніщо із записаного вами й жоден зроблений вами вибір від цього стирання не вберігається — зокрема й ваш вибір щодо аналітики й діагностики: вони повертаються у вимкнений стан, тож наступний обліковий запис на цьому телефоні починає з вимкненого стану, а не успадковує вибір, якого він ніколи не робив. Дві речі, які нічого про вас не говорять, усе ж переживають стирання: позначка про те, що це не перше встановлення, і ключ, що шифрує локальну базу даних, — а він марний без бази, яку можна було б відкрити. Копії в резервній копії пристрою в iCloud зашифровані ключем, який ніколи не залишав пристрою, і прочитати їх неможливо; на Android ми вимкнули для Застосунку резервне копіювання, тож нових резервних копій не створюється.
- Копії, які ви зробили самі — архів
.glumea, CSV, звіт у PDF, будь-що, чим ви поділилися чи що зберегли деінде: це ваше й поза нашою досяжністю. Видаліть їх там, куди ви їх поклали.
Підсумок щодо строків. У нашій робочій базі даних видалення відбувається одразу, у момент, коли ви підтверджуєте його в Застосунку. Там, де видалення потрібно передати далі — комусь із наших постачальників послуг або до одного з наведених вище місць призначення, яких каскад не сягає, — воно відбувається за вашим запитом до нас, і ми діємо у строки, наведені в розділі 14. В автоматичних резервних копіях бази даних нашого хостинг-провайдера копія залишається, доки ті не сплинуть, — 7 днів.
Автоматичний каскад не сягає: журналів серверних запитів, які заднім числом не стираються; діагностичних звітів у Sentry, які не несуть ідентифікатора, за яким ми могли б їх знайти; записів про сповіщення щодо підписки; власного запису RevenueCat про передплатника під ідентифікатором вашого облікового запису; і вашого профілю аналітики в PostHog під тим самим ідентифікатором. Перших двох ми не можемо сягнути взагалі: вони зникають за наведеними вище строками зберігання. Записи про сповіщення щодо підписки зникають за власним 90-денним розкладом. Запис у RevenueCat і профіль у PostHog ми стираємо, коли ви нас про це просите, — видалення облікового запису в Застосунку цього за вас не робить.
Видалення остаточне. Видалені дані відновити неможливо, тож якщо ваші записи можуть знадобитися вам пізніше — наприклад, вашій медичній команді, — спершу зробіть копію за допомогою експорту, описаного в розділі про ваші права.
Щоб попросити про видалення, мати Застосунок встановленим не обов’язково: Видалення акаунта glumea описує обидва шляхи, включно зі шляхом через електронну пошту та перевіркою особи, яку ми проводимо, перш ніж щось стерти.
Ще три речі про вужчий засіб видалити свої дані, який прибирає серверну копію ваших записів, ваших каталогів ліків і ваших розкладів прийому ліків, але залишає ваш обліковий запис, ваш профіль, ваші налаштування терапії й усе, що на вашому пристрої:
- Він потребує чинного входу. Якщо ваша сесія завершилася — стан, описаний у розділі 10, коли панель показує Призупинено, — посилання скаже вам увійти знову й нічого не зробить, доки ви цього не зробите. Достатньо просто увійти знову; тим часом нічого не втрачається.
- Він вимагає, щоб Хмарну синхронізацію спершу було вимкнено. Якщо потім ви ввімкнете синхронізацію знову, записи, які досі є на вашому пристрої, стануть у чергу й вивантажаться заново — ваш власний пристрій скасує видалення, яке ви зробили на сервері.
- Він не поширюється на інші ваші пристрої. Вони зберігають свої локальні копії, і їх ніхто не сповіщає.
13. Ваші засоби керування в Застосунку
Щоб керувати своїми даними, писати нам не потрібно. Застосунок дає вам такі вбудовані засоби:
- Видалити акаунт — у розділі Налаштування → Дані облікового запису, з підтвердженням через введення слова. Виконує описане вище остаточне видалення на сервері та стирання локальної бази даних Застосунку, ваших облікових даних сесії та ваших налаштувань із вашого пристрою. Каскад бази даних не сягає записів про сповіщення щодо підписки, RevenueCat чи вашого профілю аналітики в PostHog — розділ про видалення пояснює, що стається з кожним із них і як домогтися їх стирання. Як і під час виходу з облікового запису, ваш вибір щодо аналітики й діагностики стирається разом з усім іншим і повертається у вимкнений стан.
- видалити свої дані — посилання всередині панелі «Синхронізація», яка відкривається кнопкою з хмаринкою вгорі екрана «Огляд» або «Історія», а не з Налаштувань. Остаточно видаляє серверну копію ваших записів, ваших каталогів ліків і ваших розкладів прийому ліків, залишаючи ваш обліковий запис і дані на вашому пристрої. Далі воно не сягає: ваш профіль і ваші налаштування терапії залишаються на наших серверах, доки ви не видалите обліковий запис. Прочитайте три примітки трохи вище.
- Хмарна синхронізація — перемикач у тій самій панелі та функція glumea+. Вимкніть його будь-коли, щоб нові дані перестали потрапляти на наші сервери; це водночас і спосіб відкликати вашу згоду на їх зберігання нами; вимкнення ніколи не потребує активної підписки. Уже синхронізовані дані залишаються на наших серверах, доки ви не скористаєтеся видалити свої дані або Видалити акаунт. Ваша відповідь на цей перемикач зберігається у вашому обліковому записі, тож вона переживає вихід з облікового запису й переходить із вами на новий телефон.
- Аналітика використання та Звіти про помилки — два незалежні перемикачі в розділі Налаштування → Дані та конфіденційність → Конфіденційність та діагностика. Відкликання набирає чинності одразу, з єдиним уточненням, наведеним наприкінці розділу 5.1: події, зібрані, поки ви давали згоду, і одна остання подія про те, що ви відмовилися, все ж доставляються згодом за власним розкладом SDK.
- Apple Health / Health Connect — підключіть, відключіть або вимкніть окремі типи даних у розділі Налаштування → Інтеграції. Ви також можете відкликати дозвіл у самій платформі здоров’я.
- Показувати деталі на екрані блокування — вимкнено, доки ви це не увімкнете. Доти сповіщення-нагадування показують загальний текст.
- Вийти — стирає з пристрою локальну базу даних Застосунку, ваші облікові дані сесії та ваші налаштування, зокрема й ваш вибір щодо аналітики й діагностики. Ніщо із записаного вами й жоден зроблений вами вибір від цього не вберігається; розділ про видалення називає два технічні значення, які це переживають.
- Експорт — захищений паролем архів
.glumeaз вашими записами, ліками, профілем, цілями терапії та нагадуваннями, з розділу Налаштування → Дані та конфіденційність → Імпорт та експорт даних. Звіти про глюкозу у форматі CSV і PDF — це окрема річ, яка створюється у власній панелі експорту на екрані глюкози; архів і CSV безкоштовні, а звіт у PDF — функція glumea+.
Якщо ви не хочете користуватися для цього Застосунком, напишіть на [email protected], і ми опрацюємо ваш запит. Ви також можете розпочати запит на видалення зі сторінки Видалення акаунта glumea, не відкриваючи Застосунку.
14. Ваші права
За GDPR ви маєте право:
- Доступу до своїх персональних даних і отримання їх копії.
- Виправлення неточних або неповних даних. Більшість із них ви можете виправити самі: будь-який запис чи ліки — там, де ви їх записали, ваш профіль — у розділі Налаштування → Дані облікового запису, а ваші налаштування терапії — там, де ви їх задавали. Щодо всього, чого ви не можете змінити самі, напишіть нам.
- Стирання ваших даних («право бути забутим»). Розділ про видалення вище точно пояснює, куди стирання сягає, а куди ні.
- Обмеження обробки в певних ситуаціях.
- Перенесення даних — отримати надані вами дані в структурованому, широковживаному, придатному для машинного зчитування форматі. У Застосунку: експорт глюкози в CSV придатний для машинного зчитування й не зашифрований; архів
.glumeaмістить ваші записи, ліки, профіль, цілі терапії та нагадування, але він зашифрований паролем, який знаєте лише ви, — ми не можемо його відкрити, — і Застосунок імпортує його назад лише в той обліковий запис glumea, який його створив, тож щойно цей обліковий запис видалено, Застосунок уже не може відкрити цей файл: ні для вас, ні для нового облікового запису glumea, ні для вашої медичної команди. Якщо вам потрібен повний набір ваших записів в іншій формі, попросіть нас на [email protected], і ми його підготуємо. - Заперечувати проти обробки, що ґрунтується на наших законних інтересах.
- Відкликати згоду будь-коли. Відкликання не впливає на законність обробки, здійсненої до відкликання. На практиці: для даних про здоров’я на наших серверах — вимкніть Хмарну синхронізацію і скористайтеся видалити свої дані або видаліть обліковий запис; для аналітики й для діагностики — скористайтеся двома перемикачами в розділі Налаштування → Дані та конфіденційність → Конфіденційність та діагностика. Щодо щоденника, а також щодо аналітики й діагностики кожна із цих дій доступна в Застосунку, без звернення до нас. Виняток — ваш профіль і ваші налаштування терапії, і ми радше скажемо про це прямо, ніж дозволимо вам з’ясувати це самотужки: сьогодні перемикача для них у Застосунку немає. Видалення облікового запису їх прибирає, але це набагато важчий крок, ніж той, яким ви їх нам надали, тож якщо ви хочете прибрати їх з наших серверів, не закриваючи облікового запису, напишіть на [email protected], і ми зробимо це протягом одного місяця.
- Подати скаргу до наглядового органу. Наш провідний наглядовий орган — Голова Управління захисту персональних даних Польщі (Prezes Urzędu Ochrony Danych Osobowych), ul. Stawki 2, 00-193 Warszawa, Польща. Ви також можете поскаржитися до органу із захисту даних тієї країни ЄС, де ви живете, де працюєте або де, на вашу думку, сталося порушення. Якщо ви у Великій Британії, ви можете поскаржитися до Information Commissioner’s Office (ICO), Wycliffe House, Water Lane, Wilmslow, Cheshire SK9 5AF.
Щоб скористатися будь-яким правом, використайте засоби в Застосунку або напишіть нам на [email protected]. Ми відповідаємо у строки, які встановлює закон: зазвичай один місяць за GDPR, з можливістю продовження ще на два місяці для складних запитів, і протягом 45 днів там, де застосовуються закони штатів США про конфіденційність. Якщо нам знадобиться це продовження, ми скажемо вам про це в межах першого місяця й пояснимо чому.
Якщо ми не задовольнимо вашого запиту. Ми скажемо вам протягом одного місяця, чому саме. Ми також скажемо вам, що ви можете подати скаргу до наглядового органу й що ви можете шукати захисту в суді. Обидва шляхи відкриті для вас незалежно від того, чи звернетеся ви спершу до нас.
Ми перевіряємо, хто питає, перш ніж щось віддати. Напишіть з електронної адреси, вказаної у вашому обліковому записі, і ми у відповідь надішлемо одноразовий код на цю саму адресу та діятимемо, щойно ви надішлете його назад, — та сама перевірка, що й для запиту на видалення поштою. Це стосується і запиту на копію ваших даних, і повного набору записів у межах права на перенесення даних, і підтвердження того, що саме ми зберігаємо, і видалення. Якщо ви більше не можете отримувати пошту за цією адресою, скажіть нам, і ми вирішимо в кожному окремому випадку, які інші докази ми можемо прийняти. Ми не віддамо й не зітремо записів облікового запису, належність якого тому, хто просить, ми не можемо підтвердити, — задля вашого захисту не менше, ніж нашого. Для засобів у Застосунку нічого з цього не потрібно: ви вже увійшли.
15. Як ми захищаємо ваші дані
- Паролі хешуються за допомогою bcrypt, ніколи не зберігаються у відкритому вигляді й ніколи не зберігаються на вашому пристрої.
- Локальна база даних на вашому пристрої зашифрована, а ключ зберігається в системному сховищі ключів і не переноситься на інший пристрій.
- Токени автентифікації зберігаються в захищеному сховищі вашого пристрою — iOS Keychain або сховищі на базі Android Keystore.
- Застосунок спілкується з нашими серверами через HTTPS, а обидві платформи за замовчуванням блокують незашифровані з’єднання — ми не додавали до цього винятків ані на iOS, ані на Android.
- Наша база даних працює всередині Google Cloud і доступна лише через приватний сокет Cloud SQL, а облікові дані зберігаються в Google Secret Manager.
- Ми не записуємо значень, які ви фіксуєте, — показників глюкози, доз інсуліну — у журнали нашого серверного застосунку. Рядок журналу помилки містить код статусу, шлях, час і текст помилки, який для відхиленого запиту називає поля, що не пройшли валідацію. Тіла запиту він не містить.
- Перегляди нагадувань за замовчуванням містять загальний текст, тож повідомлення не виносить ваших даних про здоров’я на екран блокування.
- Доступ до робочої бази даних мають лише люди, які забезпечують роботу сервісу, а це означає, що ми можемо її прочитати. Від усіх інших її захищає контроль доступу та шифрування під час передавання й у стані спокою.
Жодна система не є ідеально захищеною. Наведені вище заходи — це те, що ми робимо, аби обмежити, наскільки відкриті чутливі частини ваших даних.
Якщо ваші дані колись буде розкрито — чи то через інцидент безпеки, чи то через розкриття, на яке ми не мали дозволу, а законодавство США розглядає це однаково, — ми повідомимо вас і компетентні органи, як цього вимагає закон, зокрема статті 33 і 34 GDPR, а для користувачів у Сполучених Штатах — правило FTC про повідомлення про порушення захисту даних про здоров’я (FTC Health Breach Notification Rule). Ці режими встановлюють різні строки, і кожен ми виконуємо на його власних умовах.
16. Діти
glumea не призначений для дітей. Щоб користуватися Застосунком, вам має бути щонайменше 16 років. Це умова сервісу, і вона не змінюється залежно від того, де ви живете. Стаття 8 GDPR дозволяє державі — члену ЄС встановити вік самостійної згоди на онлайн-послуги на рівні аж 13 років, і кілька держав так і зробили; наш мінімум у будь-якому разі залишається на рівні 16 років, тож ми ніколи не спираємося на дозвіл батьків і не пропонуємо шляху, який його потребував би. Ми свідомо не збираємо персональних даних від осіб, молодших за 16 років. Якщо ми дізнаємося, що зібрали такі дані, ми видалимо обліковий запис і все, що до нього прив’язане, на умовах, викладених у розділі про видалення вище, і дамо вказівку нашим постачальникам прибрати те, що зберігають вони. Якщо ви вважаєте, що обліковий запис створила дитина, зв’яжіться з нами на [email protected].
17. Примітки для користувачів у Сполучених Штатах
Законодавство США про конфіденційність діє на рівні окремих штатів, і те, чи поширюється конкретний закон на нас, залежить від того, де ви живете, і від порогів, які встановлює сам закон. Там, де закон штату до нас застосовується, ми поважаємо надані ним вам права в повному обсязі. Деякі із цих законів поширюються лише на бізнес, більший за певний поріг, а ми не досягаємо кількох із них; там, де це так, закон не дає вам відповідних прав щодо нас. Що доступно кожному користувачеві незалежно від цього — це набір засобів, описаних у цій політиці: видалити обліковий запис, видалити серверну копію, вимкнути аналітику й діагностику, експортувати свої дані, — і щоб скористатися будь-яким із них, вам не потрібен закон штату за спиною.
- HIPAA: glumea — продукт, який продається напряму споживачеві. Ми не надаємо медичної допомоги, не опрацьовуємо страхових вимог і не маємо договору зі страховим планом чи надавачем медичних послуг про обробку даних від їхнього імені, тож ми не виступаємо в жодній із ролей, які регулює HIPAA, — ані «covered entity», ані «business associate», — і не заявляємо про відповідність HIPAA. Записи, які ваш власний лікар зберігає про вас, охоплюються HIPAA в його руках; це окреме від копії, яку ви тримаєте в glumea. Правила США, за якими ми працюємо щодо glumea, — це правило FTC про повідомлення про порушення захисту даних про здоров’я та наведені нижче закони штатів про конфіденційність даних про здоров’я.
- Каліфорнія (CCPA/CPRA): CCPA застосовується до бізнесу, який відповідає одному з порогів, установлених Актом, і те, чи відповідаємо ми якомусь із них у певний момент, — питання про нас, а не про вас. У термінах, якими послуговується Акт, описані вище дані про здоров’я є «чутливою персональною інформацією», як і ваші облікові дані (ваша електронна адреса разом із паролем). Ми не продаємо ні того, ні того і не «передаємо» ні того, ні того для міжконтекстної поведінкової реклами. Ми використовуємо їх лише для того, щоб надавати, захищати й покращувати сервіс, і ні для чого іншого, — це цілі, які каліфорнійські підзаконні акти дозволяють для чутливої персональної інформації без права на обмеження (Cal. Code Regs. tit. 11, § 7027(m)), і саме тому на цьому сайті немає посилання «Limit the use of my sensitive personal information»: йому просто нема чого вимикати. Ми все одно просимо вашої згоди на аналітичну частину, і відмова нічого вам не коштує: перемикач у розділі Налаштування → Дані та конфіденційність → Конфіденційність та діагностика вимикає її повністю. Якщо ви живете в Каліфорнії, ви маєте право знати, що ми збираємо, і отримати копію, виправити її, видалити її, право на перенесення даних, а також — якби ми колись продавали чи передавали персональну інформацію, чого ми не робимо, — право відмовитися. Це ваші права за CCPA там, де Акт до нас застосовується. Акт поширюється на бізнес лише вище встановлених ним порогів — річний валовий дохід, кількість споживачів, чиєю інформацією він оперує, або частка доходу від продажу персональної інформації, — а ми нижче за них, тож доки це так, CCPA не дає вам прав щодо нас. Наведені вище засоби в Застосунку доступні вам у будь-якому разі. Ми не відмовимо вам у Застосунку, не встановимо іншої ціни й не надамо гіршого рівня обслуговування через те, що ви скористалися будь-яким із цих прав. Скористайтеся засобами в Застосунку, сторінкою Видалення акаунта glumea або [email protected].
- Вашингтон (My Health My Data Act): дані, які ви записуєте, — це «споживчі дані про здоров’я». Вашингтон вимагає для них окремої політики, і ми таку публікуємо: див. нашу Політику конфіденційності споживчих даних про здоров’я. Вона визначає категорії, які ми збираємо, джерела, цілі, тих, хто їх отримує, і те, як скористатися своїми правами, включно зі шляхом оскарження, якщо ми відмовимо в запиті.
- Невада (закон про споживчі дані про здоров’я, SB 370 від 2023 року): дані, які ви записуєте, — це «споживчі дані про здоров’я» і за законом Невади. Ви маєте право підтвердити, чи ми їх збираємо, передаємо чи продаємо, отримати перелік третіх сторін, яким їх передавали чи продавали, вимагати їх видалення та відкликати свою згоду — яку Невада розглядає як дві окремі згоди: на збирання та на передавання. Виконання закону Невади забезпечує Генеральний прокурор. Наше Повідомлення про конфіденційність споживчих даних про здоров’я штату Невада викладає ці права, строки, які до них застосовуються — і які для видалення коротші за вашингтонські, — та чотири розкриття, яких вимагає Невада.
- Якщо ми відмовимо в запиті. Ми письмово скажемо вам чому, у межах строку, що застосовується. Ви можете оскаржити це, відповівши на те повідомлення або написавши на [email protected] зі словом «appeal» у темі листа. Ми розглядаємо запит знову, наново й у тому вигляді, у якому ви його подали, і відповідаємо письмово протягом 45 днів від отримання оскарження, із зазначенням підстав. Якщо ми відхилимо оскарження, ми скажемо вам, як подати скаргу до генерального прокурора вашого штату. Мешканці Вашингтона можуть також скористатися шляхом оскарження, викладеним у нашій Політиці конфіденційності споживчих даних про здоров’я.
- Якщо ви живете в іншому штаті, закон якого дає вам права щодо цих даних, скажіть нам, і ми виконаємо те, чого цей закон від нас вимагає.
18. Вебсайт glumea.com
Сайт — це статичний сайт, на якому розміщено інформацію про glumea та ці правові документи. Він навмисно мінімальний:
- Жодних файлів cookie.
- Жодної аналітики й жодних запитів до сторонніх джерел. Усе, що потрібно сторінці, включно зі шрифтами та скриптами, віддається з самого glumea.com, а політика безпеки контенту сайту повністю блокує будь-яке інше походження. Саму сторінку доставляє наш хостинг, який неминуче бачить запит; останній пункт цього переліку каже, хто це і що він записує в журнал. Сайт таки виконує невелику кількість власного JavaScript: два вбудовані фрагменти, які застосовують вашу тему й ведуть вас до потрібної мови, плюс кілька файлів у складі збірки, що відповідають за меню навігації, перемикачі теми й мови та анімацію, яка проявляє блоки під час прокручування. Ніщо з цього нічого нікуди не надсилає.
- Жодного стеження між сайтами — а отже, немає й нічого, що міг би вимкнути сигнал Do Not Track чи Global Privacy Control. Сайт не встановлює рекламних чи аналітичних файлів cookie, не робить сторонніх запитів, а ми не продаємо й не передаємо персональної інформації — тож немає відмови, яку треба було б виконати, і ми вважаємо такий сигнал уже задоволеним. Якщо це колись зміниться, ми виконуватимемо сигнал і спершу скажемо про це тут.
- Браузерне сховище localStorage використовується лише для функціональних налаштувань (ваш вибір теми й мови). Ці значення залишаються у вашому браузері й не передаються нам. Вони встановлюються лише тому, що ви обрали тему чи мову, — саме тому банер про згоду для них не потрібен.
- Сайт обслуговує Firebase Hosting (Google). Як і більшість вебхостингів, провайдер може вести стандартні серверні журнали — IP-адреса, час запиту, тип браузера — для безпеки й для роботи сервісу. Для цього ми спираємося на законні інтереси (стаття 6(1)(f) GDPR), а саме на підтримання доступності сайту й захист його від зловживань; журнали зберігаються лише стільки, скільки потрібно для цих цілей.
19. Зміни до цієї політики
Ми оновлюватимемо цю політику в міру того, як змінюється glumea. Коли ми це робимо, оновлена версія публікується тут із новою датою набрання чинності вгорі, і ця дата завжди показує, коли поточна версія набрала чинності.
Як ви про це дізнаєтеся. Про суттєву зміну ми скажемо вам щонайменше за 30 днів до того, як вона набере чинності, — електронною поштою на адресу з вашого облікового запису та публікацією нової версії на glumea.com, — і прямо скажемо, що саме змінюється. Сам Застосунок не є каналом сповіщення: у ньому немає push-повідомлень, і ми не використовуємо його, щоб надсилати вам повідомлення, тож саме лист — те, що вас досягне. Це те саме зобов’язання, яке дають наші Умови використання сервісу, і тут воно діє з тієї самої причини.
Якщо зміна означатиме, що ми оброблятимемо вже наявні в нас дані для нової мети або що нам знадобиться згода, якої ми ще не маємо, ми попросимо цю згоду до того, як зміна набере чинності, і не застосовуватимемо її заднім числом.
20. Мова
Ця політика публікується англійською, російською, польською та українською мовами. Юридичну силу має англійська версія. Інші три — переклади, опубліковані для того, щоб ви могли прочитати політику своєю мовою. У разі розбіжності між перекладом і англійським текстом діє англійський текст.
Виняток — сам закон. Якщо право країни, де ви живете, надає мові, якою до вас звернулися, самостійне значення — а споживче право низки країн це робить, — застосовується його правило, а не наше, і ніщо тут не забирає у вас прав за ним.
Переклад публікується тоді, коли він готовий, тож після оновлення він може відставати від англійського тексту. Якщо ви знайшли місце, де переклад і англійський текст говорять різне, напишіть нам на [email protected].
21. Зв’яжіться з нами
Питання, занепокоєння чи запити щодо ваших даних:
- Email: [email protected]
- Поштою: Paweł Milewski Software Development, ul. Franciszka Bohomolca 3 lok. 7, 31-416 Kraków, Польща
Пов’язані документи: Умови використання сервісу, Медичне застереження та — для мешканців Вашингтона — наша Політика конфіденційності споживчих даних про здоров’я, а для мешканців Невади — наше Повідомлення про конфіденційність споживчих даних про здоров’я штату Невада.