Політика конфіденційності
Цю політику написано простою мовою й сумлінно для продукту, що ще перебуває в розробці. Вона описує, як Mes спроєктовано для поводження з даними. Там, де практика залежить від інфраструктури, яку ще завершують, ми це зазначаємо. У разі розбіжностей між мовними версіями переважну силу має українська.
Ця Політика конфіденційності пояснює, яку інформацію обробляють застосунок Mes і його сервери, чого вони навмисно не обробляють, а також які у вас є вибір і права. Mes — це месенджер із наскрізним шифруванням, побудований навколо сервера нульового знання: наша мета — тримати про вас якомога менше, наскільки це технічно можливо для доставки повідомлення.
§ 1 Хто ми
Володільцем (контролером) персональних даних для Mes є надавач сервісу Mes, зареєстрований в Україні. Повні реквізити надавача буде опубліковано перед публічним запуском; вони надаються за запитом.
§ 2 Приватність в архітектурі
Більшість сервісів обіцяють приватність через політику — обіцянку не зазирати. Mes побудовано так, що для вмісту вашого спілкування зазирати просто нема куди. Ключі шифрування створюються на вашому пристрої й зберігаються в Secure Enclave. Повідомлення, вкладення та медіа дзвінків шифруються наскрізно за допомогою протоколу Signal ще до того, як залишать ваш телефон, і розшифровуються лише на пристрої адресата. Сервер пересилає запечатаний шифротекст.
Це означає, що найсильніший захист, який ми пропонуємо, не залежить від довіри до нас. Він випливає з дизайну.
§ 3 Чого ми не бачимо ніколи
Через наскрізне шифрування та дизайн нульового знання ми не маємо доступу й не можемо надати:
- вміст ваших повідомлень, вкладень чи файлів;
- медіа ваших аудіо- та відеодзвінків;
- ваші ключі шифрування чи можливість будь-що розшифрувати;
- вашу адресну книгу чи граф контактів — вони лишаються на вашому пристрої;
- склад ваших груп, який підтримується криптографічно між учасниками, а не завантажується до нас;
- вашу IP-адресу, яку бачить співрозмовник у дзвінку — дзвінки йдуть через релей.
Ми не можемо видати те, чого не тримаємо. Запит на відкритий текст ваших повідомлень — це те, що ми технічно не здатні виконати.
§ 4 Що ми обробляємо і навіщо
Щоб зареєструвати пристрій і маршрутизувати запечатані повідомлення, неминуче обробляється мінімальний обсяг даних:
- Реєстраційні дані — випадково згенерований ідентифікатор акаунта та публічні ключі вашого пристрою. Мета: встановити вашу особистість для інших користувачів і маршрутизувати повідомлення. Для користування застосунком ми не вимагаємо номера телефону чи електронної пошти.
- Маршрутні метадані доставки — мінімум, потрібний, щоб доставити запечатаний конверт на потрібний пристрій (наприклад, маршрутний токен адресата, розмір повідомлення після доповнення, стан доставки/підтвердження). Ми поступово зводимо це до мінімуму (доповнення повідомлень до фіксованого розміру, а в планах — техніки sealed-sender).
- Токени push-сповіщень — токен Apple Push Notification service (APNs), що використовується лише для «пробудження» вашого пристрою, аби він забрав повідомлення, що чекає. Вміст повідомлень у push не передається.
- Дані релею дзвінків — поки триває дзвінок, TURN-релей пересилає зашифроване медіа між учасниками. Він транзитно обробляє мережевий трафік і не записує медіа.
- Діагностика — лише якщо ви дали згоду, знеособлені дані про збої та продуктивність, щоб ми виправляли дефекти. Вимкнено за замовчуванням.
- Листування підтримки та список очікування — якщо ви пишете нам або запитуєте ранній доступ, ми обробляємо надіслані вами адресу й вміст, щоб відповісти й надіслати запрошення до TestFlight.
§ 5 Правові підстави
Там, де застосовується Загальний регламент ЄС про захист даних (GDPR) або Закон України «Про захист персональних даних», ми спираємося на:
- виконання договору (ст. 6(1)(b) GDPR) — щоб надати послугу обміну повідомленнями, про яку ви попросили;
- законні інтереси (ст. 6(1)(f)) — щоб убезпечити сервіс, запобігти зловживанням і надійно доставляти повідомлення, збалансовано з вашими правами;
- згоду (ст. 6(1)(a)) — для необов'язкової діагностики та для зв'язку з вами після запиту раннього доступу; ви можете відкликати її будь-коли.
§ 6 Цей сайт
Цей маркетинговий сайт навмисно тихий. Він не використовує рекламних трекерів, не має сторонньої аналітики й не встановлює необов'язкових cookie. Якщо ви надсилаєте форму раннього доступу, ваш поштовий застосунок відкривається з листом на нашу адресу — жодні дані не передаються на сервер у фоні. Наш хостинг-провайдер може зберігати короткочасні стандартні журнали доступу (наприклад, IP-адресу та user-agent) для безпеки й надійності; вони не використовуються для профілювання.
§ 7 Кому ми передаємо
Ми не продаємо ваші дані й не передаємо їх для реклами. Ми залучаємо невелику кількість інфраструктурних постачальників, що діють як розпорядники (процесори) від нашого імені:
- Хостинг сервера — оператор інфраструктури, на якій працює релей;
- Apple — для дистрибуції через App Store та доставки push через APNs;
- TURN-релей — щоб переносити зашифроване медіа дзвінків.
Кожен обробляє лише те, що описано вище. Якщо ви розгортаєте власний сервер Mes (див. Умови користування), оператором тієї інфраструктури стаєте ви й несете за неї відповідальність.
§ 8 Запити правоохоронних органів
Ми відповідаємо на законні, належно оформлені юридичні запити, але можемо надати лише ті дані, які насправді тримаємо. З огляду на дизайн у §3, це виключає вміст повідомлень, ключі, списки контактів і склад груп. Ми не послаблюватимемо шифрування, не додаватимемо «бекдорів» чи механізмів доступу до відкритого тексту. Там, де це законно дозволено, ми прагнемо повідомляти користувачів про запити, що їх стосуються.
§ 9 Строки зберігання
Запечатані повідомлення зберігаються на сервері лише до доставки, після чого видаляються; недоставлені повідомлення видаляються після обмеженого періоду зберігання. Реєстраційні дані існують, доки існує ваш акаунт. Коли ви видаляєте акаунт, пов'язані серверні записи видаляються, а ваші локальні дані стираються з пристрою. Діагностику й листування підтримки зберігаємо лише стільки, скільки потрібно для їхньої мети.
§ 10 Ваші права
Відповідно до чинного законодавства ви маєте право на доступ, виправлення, видалення, обмеження чи заперечення проти обробки ваших персональних даних, а також на їх перенесення. Ви також можете подати скаргу до наглядового органу — в Україні це Уповноважений Верховної Ради України з прав людини; у ЄС/ЄЕЗ — ваш місцевий орган із захисту даних.
Зверніть увагу: наскрізне шифрування обмежує деякі запити на вашу користь — оскільки ми не можемо читати ваші повідомлення, ми також не можемо експортувати їхній вміст замість вас; це може лише ваш пристрій. Щоб скористатися будь-яким правом, напишіть нам на andrey@stetsenko.org.
§ 11 Діти
Mes не призначено для дітей віком до 16 років. Ми свідомо не обробляємо дані нікого, кому менше ніж 16 років. Якщо ви вважаєте, що неповнолітній надав нам дані, напишіть нам — і ми їх видалимо.
§ 12 Як ми захищаємо дані
Окрім наскрізного шифрування, ми використовуємо апаратне зберігання ключів (Secure Enclave), закріплення сертифікатів і TLS 1.3 у транзиті, підписані запити та політику fail-closed, яка відмовляється надсилати у відкритому вигляді, якщо криптографія не може виконатися безпечно. Кожну нову функцію перевіряють на відповідність цим інваріантам ще до випуску.
§ 13 Зміни до політики
Ми можемо оновлювати цю політику в міру розвитку продукту. Суттєві зміни відображатимуться новою датою чинності вгорі та, за потреби, оголошуватимуться в застосунку. Подальше користування після оновлення означає, що ви приймаєте оновлену політику.
§ 14 Контакти
Питання щодо конфіденційності або запит на реалізацію ваших прав? Пишіть на andrey@stetsenko.org. Ми читаємо кожен лист.
Див. також Умови користування та Ліцензійну угоду.