Политика конфиденциальности Finance
Коротко о главном
Finance — приложение для учёта личных и семейных финансов. Мы держим ваши данные у себя на сервере, чтобы они синхронизировались между устройствами и между участниками общего пространства.
Самое важное в одном экране:
- Мы не показываем рекламу, не продаём данные и не встраиваем ни одного трекера или системы аналитики. Их нет в коде вообще.
- Мы видим ваши финансовые записи: суммы, даты, счета, категории, заметки, состав чеков. Они лежат у нас в базе в обычном (не зашифрованном отдельно) виде — так работает любое приложение, которое считает вам отчёты на сервере.
- Если вы пригласили человека в общее пространство, он видит ВСЕ операции этого пространства, а не только «общие». Фильтра «это только моё» в приложении не существует.
- Фотография чека уходит на распознавание во внешний сервис искусственного интеллекта (сейчас это Google Gemini). Саму фотографию мы у себя не сохраняем, но она покидает наш сервер.
- Ваше фото профиля отдаётся по прямой ссылке без пароля и без входа: кто получил ссылку — увидит фото.
- Банковское подключение даёт нам право только читать выписку. Перевести, списать или заплатить вашими деньгами приложение технически не может.
- Восстановления пароля сейчас нет: писем мы не отправляем вообще. Забытый пароль восстановить невозможно.
Дальше — то же самое, но подробно. Каждое утверждение на этой странице сверено с исходным кодом приложения и сервера.
Кто отвечает за ваши данные
Контролёр (по GDPR) и володілець персональних даних (по украинскому закону о защите персональных данных) — Пащенко Сергей Александрович, физическое лицо, Польша, почтовый адрес: 31-356, Польша.
Связаться по любому вопросу о данных: support@serhiip.dev. Это единственный адрес, по которому мы принимаем обращения; других адресов у нас нет.
Эта политика действует для:
— мобильного приложения Finance для iPhone (в App Store — Finance);
— мобильного приложения для Android (Finance, идентификатор com.serhiipashchenko.capital);
— сервера, который их обслуживает, включая адреса https://finance.serhiip.dev и легаси-адрес https://91-99-155-40.sslip.io, который остался зашит в ранее выпущенных сборках приложения.
Дата вступления этой редакции в силу: 16 сентября 2026 года.
Какие данные мы получаем и храним
Аккаунт
— Электронная почта. Это ваш логин и единственный способ вас опознать. Мы её не подтверждаем письмом (мы вообще не отправляем писем из приложения).
— Имя, которое вы вписали в профиль. Оно подписывает ваши записи в общем пространстве.
— Пароль — только в виде необратимого хеша (argon2). Сам пароль мы не храним и не видим.
— Фотография профиля, если вы её загрузили (до 6 МБ, png/jpeg/webp/heic/heif). Она лежит прямо в нашей базе.
— Настройки внешнего вида (тема, цветовая схема, акценты вкладок, иконка приложения) и язык интерфейса — чтобы они совпадали на всех ваших устройствах.
Финансовые записи — это ядро приложения
— Счета: название, тип, валюта, текущий баланс, признак «накопительный», архив/избранное.
— Операции: сумма, валюта, курс к базовой валюте, дата, тип (расход, доход, перевод), счёт, категория, ваша свободная заметка, разбивка по нескольким категориям.
— Категории, группы категорий и цели накоплений (сколько, к какой дате).
— Бюджеты и план по месяцам: сколько назначено и сколько потрачено по каждой категории.
— Подписки, которые вы ведёте для учёта: название, сумма, период, дата следующего списания.
Чеки
— Что мы сохраняем из чека: магазин, дата и время покупки, валюта, итоговая сумма, фискальный номер, исходное содержимое QR-кода и построчный список товаров — название каждого товара, количество и цена.
— Что мы НЕ сохраняем: саму фотографию чека. Она живёт только в оперативной памяти сервера на время запроса и нигде не записывается.
— Мы также запоминаем правила вида «этот товар → эта категория», чтобы не спрашивать вас дважды. Эти правила общие на всё пространство.
Банковские подключения
— Личный токен Monobank, который вы вставили, либо идентификатор запроса у европейского агрегатора. Эти секреты шифруются в базе алгоритмом AES-256-GCM.
— Что приходит из банка и сохраняется: номера/идентификаторы счетов у банка, балансы, валюта, тип карты и операции — сумма, дата, валюта и описание платежа. Описание банковской операции часто содержит имя магазина или контрагента; у польских банков в название счёта может попасть имя владельца счёта и последние 4 цифры IBAN.
— Что приходит, но НЕ сохраняется: имя клиента банка, полный IBAN, маскированный номер карты, MCC-код операции. Эти поля наш код просто не читает.
Сессии
— Для каждого входа мы храним строку сессии: ваш идентификатор, необратимый хеш токена продления (сам токен в базе не лежит), срок действия и отметку об отзыве.
Техническое
— Ваш IP-адрес мы НЕ сохраняем. Он используется только в оперативной памяти сервера как счётчик ограничения частоты запросов (защита от подбора пароля) и в базу не попадает. В нашей базе есть колонки для IP и типа устройства, но код в них ничего не пишет — они всегда пустые.
— Мы не ведём журнал HTTP-запросов. В логах сервера — только запуск приложения, ошибки кэша, предупреждения фоновых задач и текст ошибки от сервиса распознавания чеков.
Чего мы не собираем вообще
Проверено поиском по всему коду обоих приложений и сервера:
- Нет аналитики и статистики использования: ни Firebase, ни Google Analytics, ни Amplitude, ни Mixpanel, ни Segment. У iOS-проекта вообще нет ни одной внешней библиотеки.
- Нет отчётов о сбоях: ни Crashlytics, ни Sentry, ни Bugsnag.
- Нет рекламы и рекламных идентификаторов: мы не запрашиваем IDFA, не показываем окно App Tracking Transparency, не читаем Android Advertising ID. В карточке App Store в графе «данные для отслеживания вас» честно стоит «нет».
- Нет геолокации. Разрешения на местоположение нет ни в Android-манифесте, ни в iOS-проекте. Более того, GPS-метка из фотографии чека не уходит никуда: снимок пересжимается перед отправкой, и EXIF при этом теряется.
- Нет доступа к контактам, календарю, микрофону, здоровью, SMS и звонкам.
- Мы не читаем уведомления других приложений и не разбираем вашу почту. Экраны с такими названиями в Android-версии — незавершённые заглушки, за ними нет никакого кода; мы их уберём.
- Мы не запрашиваем доступ ко всей фотогалерее. Вы выбираете конкретный файл в системном окне выбора, и приложение получает только его.
- Push-уведомлений сейчас нет вообще — ни через Apple, ни через Firebase. Соответственно, нет и push-токенов.
- Мы не собираем платёжные данные: покупок внутри приложения нет, платёжных библиотек в коде нет.
- Мы не продаём данные и не передаём их рекламодателям или брокерам данных. Полный список адресов, куда наш сервер вообще ходит, приведён ниже — других нет.
Одна честная оговорка: это результат построчной проверки исходного кода и списков зависимостей, а не формального аудита собранного бинарного файла.
Зачем нам эти данные и на каком основании
Договор с вами (ст. 6(1)(b) GDPR) — без этих данных приложение просто не работает:
— почта и хеш пароля: чтобы вы могли войти;
— счета, операции, категории, бюджеты, подписки: собственно учёт, отчёты и план;
— членство в пространстве: чтобы решать, кому какие данные показывать;
— сессии: чтобы не заставлять вас вводить пароль каждые 15 минут.
Ваше согласие (ст. 6(1)(a)) — вы включаете это сами, и можете в любой момент выключить:
— камера и фотография чека, включая отправку снимка внешнему сервису распознавания;
— подключение банка и регулярное чтение выписки;
— подключение к польскому государственному хабу электронных чеков;
— фотография профиля;
— приглашение другого человека в общее пространство.
Наш законный интерес (ст. 6(1)(f)):
— ограничение частоты запросов и защита входа от подбора пароля;
— минимальные технические логи, чтобы чинить поломки;
— хранение хешей сессий, чтобы заметить кражу токена и разорвать цепочку сессий.
Закон (ст. 6(1)(c)) — когда мы обязаны ответить на ваш запрос о правах или на законный запрос уполномоченного органа.
Отдельно про чувствительное. Категория траты может косвенно рассказывать о вас больше, чем сумма: покупка в аптеке или оплата клиники — это про здоровье, пожертвование — про убеждения. Мы не собираем такие данные специально и не строим на них никаких выводов о вас, но они неизбежно попадают в приложение вместе с чеками и операциями. Если для вас это важно — не подключайте распознавание чеков и вносите такие траты вручную обобщённой категорией.
Автоматические решения и профилирование
Мы не принимаем о вас автоматических решений, которые имели бы для вас юридические или иные существенные последствия. Никакого скоринга, никакой оценки кредитоспособности, никаких отказов «по решению алгоритма» в приложении нет.
Автоматика у нас ровно одна: подсказка категории для товара из чека. Она работает по словарю, по вашим прошлым решениям и — когда включён соответствующий ключ на сервере — по подсказке языковой модели. Это всегда только предложение: любую категорию вы меняете вручную одним касанием, и приложение запомнит ваш вариант.
Кто видит ваши данные
Вы. В личном пространстве данные видите только вы (и мы как владелец сервера — технически они нам доступны, мы не притворяемся, что это не так).
Участники общего (семейного) пространства. Это самое важное, что нужно понять до того, как вы отправите приглашение.
Когда человек принимает приглашение, он видит:
— все операции пространства — суммы, даты, валюты, счета, категории и ваши свободные заметки, включая импортированные из вашего банка описания платежей с именами магазинов и контрагентов;
— все счета и их текущие балансы;
— все бюджеты, план и подписки;
— все чеки с построчным составом покупок: в каком магазине, когда, на какую сумму и какие именно товары;
— сводные отчёты «что покупаем чаще всего» и «что скоро закончится», собранные по покупкам всех участников;
— кто именно внёс каждую запись: рядом с операцией показывается имя автора и его фото профиля;
— электронную почту каждого участника пространства.
В приложении нет режима «эта трата видна только мне». Разделения по авторам внутри общего пространства не существует ни на одном экране. Если какие-то траты вы не хотите показывать — ведите их в личном пространстве.
Фото профиля — по прямой ссылке, без входа. Ваш аватар отдаётся по адресу вида /api/users/<ваш идентификатор>/avatar без пароля и без авторизации: так его загружают сами приложения. Это значит, что любой, кто получил эту ссылку, увидит фотографию, не заходя в Finance. Идентификатор — случайный, подобрать его нельзя, но он законно виден всем участникам ваших общих пространств. Ответ помечен как кэшируемый на год, поэтому даже после того, как вы удалите фото, уже скачанные копии могут какое-то время оставаться в кэшах браузеров и промежуточных серверов. Если это для вас неприемлемо — не загружайте фотографию, вместо неё показываются инициалы.
Ссылка-приглашение раскрывает часть данных до входа. Страница предпросмотра приглашения открывается без авторизации и показывает: название пространства, имя пригласившего и — если приглашение адресное — почту того, кого приглашают. Пересылайте код приглашения только тому, кому он предназначен.
Мы. К базе имеет доступ Пащенко Сергей Александрович — технически, для обслуживания сервера. Мы не читаем ваши операции из любопытства и не используем их ни для чего, кроме работы сервиса.
Банковские подключения: мы читаем, но не платим
Finance умеет подключаться к банку, чтобы вы не вводили операции руками.
Что мы можем: прочитать список ваших счетов, их остатки и выписку — сумму, дату, валюту и описание каждой операции.
Что мы НЕ можем: сделать перевод, оплатить что-либо, списать деньги, изменить лимиты или что-то ещё сделать с вашими деньгами. У токена Monobank, который мы используем, запрошено право только на чтение выписки и данных клиента, а европейское подключение работает через лицензированного агрегатора в режиме «только информация о счетах». В нашем коде нет ни одного запроса, создающего платёж. Даже если бы мы захотели — в приложении такой функции нет.
Как хранится доступ: секрет банка (личный токен Monobank или идентификатор запроса у агрегатора) шифруется в базе алгоритмом AES-256-GCM ключом, который лежит отдельно от базы.
Как часто мы ходим в банк: фоновая задача синхронизации обращается к банку регулярно, пока подключение активно. Отключите банк в приложении — обращения прекратятся.
Важно: отключение банка НЕ удаляет уже импортированные счета и операции. Это сделано специально, чтобы у вас не пропала история. Если вы хотите избавиться и от данных — удалите счёт или операции вручную; удаление счёта удаляет и все его операции.
Есть ещё один способ, которым в приложение могут попасть операции: Monobank умеет присылать нам уведомления о новых операциях по подключённому счёту. Это тоже только чтение — деньги таким уведомлением двинуть нельзя.
Чеки: что происходит с фотографией
Есть два способа занести чек.
1. По QR-коду. Приложение считывает QR и просит содержимое чека у фискального оператора, который его выдал. В этом случае наружу уходит только идентификатор чека из QR-кода (для чеков из кабинета налоговой службы Украины — весь адрес из QR целиком, как он там записан). Фотография при этом никуда не отправляется.
2. По фотографии. Если фискального QR нет, снимок чека уходит с нашего сервера во внешний сервис распознавания — сейчас это модель Google Gemini. Ему передаётся изображение целиком и текст задания «достань магазин, дату, сумму и список товаров». Ни ваше имя, ни почта, ни идентификатор аккаунта в этот запрос не добавляются — но на самом чеке обычно видно название и адрес магазина, дату, время и полный список покупок. Это, пожалуй, самая чувствительная передача данных во всём приложении: по чеку из аптеки видно гораздо больше, чем по строчке «Аптека, 240 грн».
Что с фотографией у нас: она не сохраняется. Файл живёт только в оперативной памяти сервера на время запроса; в базе нет ни одного поля под изображение чека, на диск оно не записывается и в логи не попадает. В базу ложится только распознанный текст: магазин, дата, сумма, список товаров.
Что с фотографией у сервиса распознавания: это определяется условиями самого сервиса, а не нашим кодом. Мы не можем гарантировать, что он не использует полученные изображения по своим правилам.
Если вас это не устраивает — не пользуйтесь распознаванием по фото. Сканирование фискального QR и ручной ввод работают без всякой передачи изображений.
Отдельно: если на сервере включён ключ дополнительной автокатегоризации, названия нераспознанных товаров и список названий ваших категорий отправляются в Anthropic (США). Ни имени, ни почты, ни идентификатора аккаунта в этом запросе нет. В нашей текущей конфигурации сервера этот путь отключён.
Польские электронные чеки. Если вы подключили государственный хаб электронных чеков Минфина Польши, мы регулярно спрашиваем у него ваши чеки, передавая выданный вам идентификатор (KID). Приватная часть KID хранится у нас в зашифрованном виде и наружу, кроме самого хаба, не отдаётся; публичная часть — та, которую вы показываете кассиру штрих-кодом.
Кому мы передаём данные
Полный список — других адресатов в коде нет.
- Hetzner Online GmbH (Фалькенштайн, Германия) (Германия, ЕС) — хостинг. На его серверах физически лежит вся наша база: аккаунты, все финансовые записи, чеки, фотографии профиля, зашифрованные банковские секреты, кэш и логи. Хостер не смотрит в данные, он предоставляет железо.
- Google (сервис Gemini API) — распознавание чека по фотографии. Получает изображение чека целиком. Обработка происходит на глобальной инфраструктуре Google, то есть в том числе за пределами ЕС.
- Anthropic (США) — резервная автокатегоризация товаров: названия товаров и названия ваших категорий. Включается только при отдельной настройке сервера; сейчас отключена.
- Monobank (Украина) — если вы подключили этот банк. Получает ваш токен и запрос выписки; возвращает счета, балансы и операции.
- GoCardless Bank Account Data (ЕС/Великобритания), лицензированный агрегатор открытого банкинга — если вы подключаете европейский банк (PKO Bank Polski). Получает запрос на подключение; возвращает реквизиты счетов, балансы и операции. На нашем сервере эта функция сейчас не активирована.
- Министерство финансов Польши, HUB paragonowy — если вы подключили польские электронные чеки. Получает ваш KID; возвращает ваши фискальные чеки.
- Checkbox, «Вчасно Каса» и кабинет Государственной налоговой службы Украины — когда вы сканируете украинский фискальный чек. Получают идентификатор чека из QR-кода; возвращают его содержимое.
- Национальный банк Украины — курсы валют. Получает только код валюты и дату. Никаких персональных данных. Важно: за курсами приложение ходит напрямую с вашего устройства, поэтому НБУ видит IP-адрес вашего устройства, как любой сайт, который вы открываете.
- Apple и Google — как магазины приложений. Из кода приложения им ничего не передаётся; они получают данные об установке сами, как независимые контролёры, по своим политикам.
- Apple iCloud — см. следующий раздел: на iPhone копия локальной базы приложения по умолчанию синхронизируется в ваш личный iCloud.
Мы не нанимаем подрядчиков для маркетинга, не передаём данные рекламным сетям и никому их не продаём.
Передача данных за пределы Европейского союза
Сервер и база находятся в Европейском союзе (Германия).
За пределы ЕС данные уходят в трёх случаях:
— фотография чека уходит на распознавание в Google (США и глобальная инфраструктура);
— названия товаров могут уходить в Anthropic (США), если включена резервная автокатегоризация;
— если вы подключили Monobank, данные вашего банка обрабатываются в Украине.
Правовое основание для таких передач: стандартные договорные условия ЕС (SCC) в договорах с получателями и участие Google LLC в EU–U.S. Data Privacy Framework; для передачи в Украину — ваше явное согласие, которое вы даёте, подключая украинский банк (статья 49(1)(a) GDPR). Точный механизм для каждого получателя мы указываем здесь и обновляем при смене поставщика.
Если вы не хотите, чтобы ваши данные покидали ЕС, не пользуйтесь распознаванием чеков по фотографии и не подключайте украинский банк — остальная часть приложения работает целиком на сервере в ЕС.
Сколько мы храним данные
Общее правило: пока у вас есть аккаунт, ваши данные живут. Мы не удаляем их по расписанию, потому что смысл приложения — история за годы.
Подробно:
— Аккаунт (почта, имя, хеш пароля, настройки, фото профиля) — до удаления аккаунта.
— Счета, операции, категории, бюджеты, подписки — бессрочно, пока существует пространство, или пока вы не удалите их сами.
— Чеки и их позиции, включая сохранённое содержимое QR-кода — бессрочно; удаляются вручную или вместе с пространством.
— Правила автокатегоризации товаров — вместе с пространством или категорией.
— Банковское подключение — до нажатия «Отключить банк».
— Подключение к польскому хабу чеков — до отключения или до удаления пространства.
— Записи сессий — честно: они не удаляются. При выходе и при продлении токена мы только помечаем запись как отозванную. Физически строки исчезают только вместе с аккаунтом. Мы это чиним (см. раздел «Что мы знаем и чиним»).
— Приглашения — тоже не удаляются: строка приглашения вместе с адресом приглашённого остаётся в базе и после того, как приглашение принято или истекло. Удаляется только вместе с пространством или с аккаунтом пригласившего. Тоже в списке на исправление.
— Курсы валют — бессрочно; персональных данных не содержат.
— Кэш на сервере (членство, посчитанный план и сводки) — от 1 до 5 минут, курсы валют — 30 дней; истекает сам.
— Логи сервера — до пересоздания контейнера при следующем обновлении; ограничения по времени сейчас нет. В логах нет ни почты, ни паролей, ни токенов, ни сумм.
Что происходит при удалении аккаунта — подробно расписано на отдельной странице «Удаление аккаунта». Там же честно перечислено, что переживает удаление.
Что хранится на вашем телефоне
Приложение держит копию ваших данных на устройстве, чтобы работать без интернета и открываться мгновенно. Копия — это операции за последние 6 месяцев (до 10 000 записей на пространство), счета, категории, бюджеты, пространства и курсы валют.
На iPhone
— Локальная база — в песочнице приложения. Отдельным паролем приложения она не шифруется; её защищает шифрование самого iPhone.
— Важно: эта база по умолчанию синхронизируется в ваш личный iCloud (приватная база iCloud, доступная только под вашим Apple ID). То есть копия ваших операций, балансов и заметок лежит ещё и у Apple, по правилам Apple. Мы к этой копии доступа не имеем. Если вы этого не хотите — отключите iCloud для Finance в системных настройках iPhone.
— Токены входа лежат в системной связке ключей (Keychain). Они помечены как доступные после первой разблокировки устройства, а значит попадают в зашифрованную резервную копию iPhone и могут восстановиться на другой ваш телефон.
— Снимок профиля (почта, имя, ссылка на фото, настройки вида) лежит в обычных настройках приложения в открытом виде.
— Честно: при выходе из аккаунта приложение стирает операции, бюджеты, категории, счета и пространства, но НЕ стирает вашу почту и кэш курсов валют. Это в списке на исправление.
На Android
— Локальная база — обычный файл SQLite в песочнице приложения, отдельным ключом приложения не зашифрован; его защищает шифрование устройства.
— Токены входа лежат в зашифрованном хранилище (EncryptedSharedPreferences, ключ в аппаратном хранилище Android).
— Резервное копирование в Google Drive для приложения отключено — база и настройки в облако Google не уезжают.
— Если вы включили блокировку приложения PIN-кодом, у нас хранится не сам PIN, а его свёртка. Честно: эта свёртка — не криптографический хеш, и защита PIN у нас слабая. Она лежит в зашифрованном хранилище, но полагаться на неё как на серьёзный барьер не стоит. Мы это переделываем.
— Снятые камерой фотографии чеков сейчас остаются во временном кэше приложения и не удаляются нашим кодом (они пропадают при очистке кэша приложения). Тоже исправляем.
— При выходе из аккаунта стираются операции, бюджеты, счета, категории и пространства, но остаётся запись с вашей почтой. Исправляем.
Биометрия. Ни отпечаток, ни Face ID приложение не получает и не хранит: операционная система отвечает нам только «да» или «нет».
Как мы защищаем данные
Что сделано:
— Связь приложения с сервером идёт по HTTPS с автоматически обновляемым сертификатом.
— Пароли хранятся только как необратимый хеш argon2. Мы их не видим и восстановить не можем.
— Токены продления сессии хранятся только в виде хеша. При каждом использовании токен меняется; если кто-то попытается использовать старый украденный токен, вся цепочка сессий рвётся и вы выходите со всех устройств. Смена пароля отзывает все сессии.
— Банковские секреты и приватный ключ доступа к польскому хабу чеков зашифрованы в базе (AES-256-GCM).
— База данных и кэш не опубликованы в интернет — к ним нет доступа снаружи сервера.
— Техническая документация API в рабочей системе выключена.
— Пароли, почта, токены и суммы не пишутся в логи. Журнал HTTP-запросов не ведётся.
— На каждый запрос проверяется, состоите ли вы в том пространстве, данные которого запрашиваете.
Чего мы НЕ делаем и не будем утверждать:
— Мы не шифруем базу данных «сквозным» шифрованием. Финансовые записи лежат в базе в читаемом виде — иначе сервер не смог бы считать вам отчёты. Зашифрованы отдельно только банковские секреты.
— Мы не можем гарантировать, что данные, переданные сервису распознавания чеков, обрабатываются по нашим правилам — там действуют его правила.
Если произойдёт утечка. Если случится нарушение безопасности, которое может вам навредить, мы сообщим в надзорный орган в течение 72 часов, как требует GDPR, и напишем вам, если риск для вас высокий.
Что мы уже знаем и чиним
Мы решили не делать вид, что всё идеально. Вот слабые места, которые мы нашли при проверке собственного кода, и что с ними:
- Фото профиля отдаётся по прямой ссылке без входа (описано выше). Закрываем доступ авторизацией.
- Страница предпросмотра приглашения показывает без входа адрес почты приглашаемого. Убираем этот адрес из ответа.
- Канал обновлений в реальном времени сейчас проверяет только то, что вы вошли в Finance, но не проверяет, состоите ли вы в конкретном пространстве. Добавляем проверку членства.
- Уведомления о новых операциях, которые может присылать банк, принимаются без проверки подписи отправителя. Добавляем проверку.
- Записи сессий и приглашений не удаляются со временем. Добавляем регулярную чистку.
- При отключении банка запись подключения удаляется, но при удалении аккаунта — нет; она остаётся в базе. Исправляем каскадное удаление (подробности — на странице «Удаление аккаунта»).
- В Android-версии кнопка «Удалить аккаунт» пока не удаляет данные на сервере, а только выходит из аккаунта. До исправления пользуйтесь удалением по электронной почте — как это сделать, описано на странице «Удаление аккаунта».
- В iOS-версии сетевые настройки допускают соединение без шифрования, если вручную указать адрес сервера без HTTPS. По умолчанию приложение всегда работает по HTTPS. Возвращаем строгую политику.
- Сервер до сих пор принимает запросы по незашифрованному HTTP на старом адресе — ради ранее выпущенных сборок приложения. Отключим, когда обновятся все клиенты.
- Слабая защита локального PIN-кода и временные файлы фотографий чеков на Android (описано выше).
Этот список мы обновляем: когда пункт исправлен, он отсюда исчезает.
Ваши права
По GDPR (и по украинскому закону о защите персональных данных, если вы в Украине) у вас есть права:
- Узнать, какие ваши данные у нас есть, и получить их копию.
- Исправить неточные данные. Имя, почту, фото, любые записи вы правите прямо в приложении.
- Удалить данные. Удаление аккаунта доступно в приложении и по письму — см. отдельную страницу.
- Ограничить обработку, пока мы разбираемся со спорным вопросом.
- Забрать данные в машиночитаемом виде, чтобы перенести в другой сервис.
- Возразить против обработки, которую мы ведём в своём законном интересе.
- Отозвать согласие — отключить банк, отключить хаб чеков, перестать снимать чеки, удалить фото профиля, выйти из общего пространства. Отзыв не отменяет того, что было сделано до него законно.
Как воспользоваться: напишите на support@serhiip.dev с того адреса, на который зарегистрирован аккаунт. Мы отвечаем бесплатно и не позже чем через месяц. Если запрос сложный, мы можем продлить срок ещё на два месяца — и обязательно предупредим об этом в первый месяц. Если мы не уверены, что письмо от вас, мы попросим подтвердить личность — например, ответить с адреса аккаунта или назвать детали, известные владельцу.
Куда пожаловаться
Если вы считаете, что мы обращаемся с вашими данными неправильно, сначала напишите нам — почти всё решается письмом. Но вы вправе обратиться в надзорный орган и без этого:
- Польша: Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl
- Украина: Уповноважений Верховної Ради України з прав людини, ombudsman.gov.ua
- Другие страны ЕС и ЕЭЗ: список органов — на сайте Европейского совета по защите данных, edpb.europa.eu
Вы можете обратиться в орган по месту жительства, по месту работы или по месту предполагаемого нарушения.
Дети
Приложение не предназначено для детей. Создавать аккаунт можно с 16 лет; в Польше и ряде стран ЕС самостоятельное согласие на обработку данных в онлайн-сервисах возможно с 16 лет.
Мы не проверяем возраст при регистрации — мы вообще не собираем дату рождения. Если вы родитель или опекун и узнали, что ребёнок завёл аккаунт без вашего согласия, напишите на support@serhiip.dev: мы удалим аккаунт и связанные с ним данные.
Если вы ведёте семейный бюджет и хотите показать ребёнку расходы — делайте это со своего аккаунта, не заводя ему отдельный.
Изменения этой политики
Если мы изменим то, как работаем с данными, мы обновим эту страницу и поменяем дату вступления в силу вверху.
Если изменение существенное — например, появится новый получатель данных или новая цель обработки — мы сообщим об этом в приложении до того, как изменение начнёт действовать.
Старые редакции мы храним и можем прислать по запросу на support@serhiip.dev.
Эта страница доступна на украинском, русском, польском и английском — теми же языками, что и само приложение.