Политика конфиденциальности

Обновлено: 2026-09-11

Это перевод для удобства ознакомления. Юридически обязательной является английская версия этого документа; в случае расхождений преимущественную силу имеет английский текст.

Настоящая Политика конфиденциальности объясняет, как AmeChat обрабатывает персональные данные при использовании вами нашего мессенджера — в соответствии с GDPR (Общим регламентом по защите данных), немецким Федеральным законом о защите данных (BDSG) и немецким Законом о защите данных в телекоммуникациях и цифровых сервисах (TDDDG).


1. Кто мы

1.1 Контролёр данных

Контролёром, ответственным за обработку ваших персональных данных, является:

AmeChat UG (haftungsbeschränkt)
Werderstraße 30
12103 Berlin
Германия

Зарегистрирована в торговом реестре (Handelsregister) участкового суда Шарлоттенбурга (Amtsgericht Charlottenburg, Берлин) под номером HRB 288604.

Контакт по вопросам конфиденциальности: [email protected]
Общие контакты / юридическая информация: см. наш Impressum

1.2 Область применения

Настоящая политика распространяется на приложения и сайт AmeChat (совместно — «Сервис»): облачный мессенджер, в котором вы можете обмениваться сообщениями с другими людьми и взаимодействовать со встроенным ИИ-ассистентом в тех же беседах.

Политика не распространяется на сторонние сервисы, на которые вы переходите по ссылкам или которыми пользуетесь вне AmeChat.

1.3 Наш подход к вашим данным

  • Мы не показываем рекламу в AmeChat.
  • Мы не продаём, не сдаём и не обмениваем ваши персональные данные.
  • Мы не используем содержимое ваших бесед для построения рекламных или маркетинговых профилей и никогда не таргетируем вас по чувствительным признакам.
  • Мы собираем и храним только то, что нужно для работы безопасного и полезного мессенджера.

2. Какие данные мы собираем

Мы группируем собираемые данные по тому, к чему они относятся.

2.1 Ваш аккаунт

Данные аккаунта и личности — ваше имя пользователя (@-имя), электронная почта, с которой вы регистрируетесь, и пароль, который мы храним только в виде криптографического хеша (никогда в открытом виде), а также данные профиля, которые вы добавляете. Номера телефонов мы не собираем.

Данные входа через сторонние сервисы — если вы входите через Google или Apple, мы получаем: от Google — идентификатор аккаунта, электронную почту и статус её подтверждения, имя и фото профиля; от Apple — идентификатор аккаунта, электронную почту и статус её подтверждения, а при первом входе — имя. Использование нами данных, полученных из Google API, соответствует Google API Services User Data Policy, включая требования Limited Use. Вы можете отвязать привязанный способ входа в настройках аккаунта или отозвать доступ в своём аккаунте Google/Apple; это не затрагивает уже полученные нами данные.

Данные подтверждения аккаунта и защиты от злоупотреблений — при регистрации мы сохраняем дату, время и IP-адрес регистрации и подтверждаем вашу электронную почту одноразовым кодом (double opt-in), чтобы подтвердить владение аккаунтом и обнаруживать или отслеживать злоупотребления. Неподтверждённые регистрации автоматически удаляются через 24 часа.

Данные подтверждения возраста — Сервис предназначен только для взрослых (раздел 9.3). Мы не запрашиваем дату или год рождения и не собираем данные о вашем возрасте. При создании аккаунта мы фиксируем действовавший на тот момент минимальный возраст вместе с датой — как часть записи о принятии вами Условий использования. Мы делаем это для выполнения наших юридических обязательств не допускать несовершеннолетних в Сервис (ст. 6(1)(c) GDPR), а там, где такое обязательство не применяется, — на основании нашего законного интереса в предоставлении сервиса только для взрослых (ст. 6(1)(f) GDPR).

Платёжные данные — если вы покупаете подписку или кредиты: ваш тариф, история транзакций и статус оплаты. Данные вашей карты поступают напрямую нашему платёжному провайдеру (см. раздел 6.1) и никогда не попадают на наши серверы; мы храним только платёжный референс.

Данные магазинов приложений — если вы устанавливаете наши приложения из стороннего магазина приложений (например, Apple App Store, Google Play), этот магазин собирает данные, необходимые для загрузки, в соответствии с собственной политикой конфиденциальности, вне нашего контроля. Мы обрабатываем информацию из магазина только в объёме, необходимом для предоставления приложения.

2.2 Ваши беседы

Содержимое сообщений и коммуникационные данные — сообщения, медиа, вложения и голосовые сообщения, которые вы отправляете и получаете, членство в группах и метаданные бесед (временные метки, статусы доставки/прочтения). Поскольку контент создаётся пользователями, содержимое сообщений иногда может включать информацию, которую GDPR относит к особым категориям данных (см. раздел 3.2).

Голосовые сообщения и данные расшифровки — голосовые сообщения и, если функция используется, их текстовые расшифровки (см. раздел 5.2).

Данные о звонках — когда вы звоните или отвечаете на звонок, мы сохраняем запись о самом звонке, но не о разговоре в нём: кто кому звонил и в каком чате, был это аудио- или видеозвонок, когда он начался, был принят и завершён, сколько длился, кто положил трубку, на каком устройстве вы разговаривали и чем всё закончилось (ответили, отклонили, пропустили, не соединился). Эта же запись появляется в переписке и видна вам обоим. Мы не записываем, не прослушиваем и не храним аудио и видео ваших звонков.

На устройствах Apple звонки идут через системный интерфейс звонков (CallKit), поэтому звонок AmeChat звонит и ведёт себя как обычный телефонный. Из-за этого он попадает и в системный список «Недавние» на вашем устройстве — вместе с именем собеседника, временем, длительностью и признаком видео. Эта запись принадлежит операционной системе, а не нам: мы никуда её не передаём, но если вы пользуетесь iCloud, Apple может синхронизировать журнал звонков вашего устройства на другие ваши устройства Apple по своим правилам приватности. Удалить такие записи можно в приложении «Телефон». На других платформах системная запись не создаётся.

Данные присутствия — онлайн-статус, индикаторы набора текста и «был(а) в сети». Онлайн-статус и набор текста обрабатываются кратковременно (недолго удерживаются в памяти и не накапливаются в историю). «Был(а) в сети» хранит только ваше последнее значение, обновляемое при выходе из сети, и показывается согласно вашим настройкам видимости (см. раздел 8.1).

2.3 Ваш ИИ

Данные взаимодействия с ИИ — контент беседы, которым вы решаете поделиться с ИИ при обращении к нему, ответы ИИ и память ИИ, которую вы включаете (см. раздел 5.1).

Данные использования и кредитов — число запросов к ИИ и израсходованных кредитов, остаток вашего баланса и использованная модель. Мы используем это для предоставления и тарификации Сервиса.

2.4 Технические данные и данные поддержки

Технические данные и данные использования — информация об устройстве и приложении, IP-адрес, приблизительное (на уровне страны) местоположение, которое мы выводим из него через наш CDN, а также журналы подключений и сессий и диагностические данные. Мы используем их для эксплуатации, защиты и диагностики Сервиса, маршрутизации ваших данных в правильный регион (см. раздел 4) и выполнения наших юридических и санкционных обязательств. Точное или GPS-местоположение из вашего IP-адреса мы не определяем.

Отчёты о сбоях и диагностике — когда приложение падает или сталкивается с серьёзной ошибкой, оно отправляет нам технический отчёт: где в нашем коде произошёл сбой (stack trace), версия и сборка приложения, модель вашего устройства и версия операционной системы, а также короткая цепочка технических событий, предшествовавших сбою. Эти отчёты нужны для поиска и исправления неполадок. Они не предназначены для передачи содержимого ваших бесед, и перед отправкой мы фильтруем их так, чтобы в них не попадали текст сообщений, ваш адрес электронной почты и токены доступа.

Данные поддержки — информация, которую вы предоставляете при обращении в поддержку.

2.5 Ваши настройки

Настройки и предпочтения — выбор, который вы делаете в приложении и который мы храним на своих серверах, чтобы он следовал за вами на всех ваших устройствах: настройки приватности (кто видит «был(а) в сети», фото профиля и описание, кто может добавлять вас в группы, кто может вам писать и кто может вам звонить), язык интерфейса, список заблокированных, беседы, которые вы заглушили, вместе с остальными вашими настройками по каждой беседе, настройки ИИ в беседах, где вы администратор, и сообщения, закреплённые вами лично для себя. Список заблокированных по своей природе фиксирует, кого вы заблокировали, поэтому содержит и данные об этом человеке. Оформление приложения (светлая или тёмная тема) хранится на вашем устройстве и нам не передаётся.


3. Как и зачем мы используем ваши данные

3.1 Цели и правовые основания

ЦельИспользуемые данныеПравовое основание
Создание аккаунта и управление имДанные аккаунта и личностиИсполнение договора — ст. 6(1)(b) GDPR
Передача, хранение и синхронизация ваших сообщений между людьмиСодержимое сообщений и коммуникационные данныеИсполнение договора — ст. 6(1)(b) GDPR
Показ присутствия (онлайн-статус, «был(а) в сети», набор текста) людям, с которыми вы общаетесьДанные присутствияИсполнение договора — ст. 6(1)(b) GDPR
Установление и соединение ваших звонковДанные о звонкахИсполнение договора — ст. 6(1)(b) GDPR
Предоставление ИИ-ассистента при обращении к немуДанные взаимодействия с ИИИсполнение договора — ст. 6(1)(b) GDPR (запрошенная вами функция ИИ)
Учёт использования и управление кредитамиДанные использования и кредитовИсполнение договора — ст. 6(1)(b); контроль злоупотреблений и честного использования — ст. 6(1)(f)
Расшифровка голосовых сообщенийГолосовые сообщения и данные расшифровкиИсполнение договора — ст. 6(1)(b) GDPR
Безопасность Сервиса, предотвращение злоупотреблений/мошенничества/спама, обеспечение стабильностиТехнические данные и данные использования, отчётыЗаконные интересы — ст. 6(1)(f) GDPR
Диагностика сбоев и ошибок для их исправленияОтчёты о сбоях и диагностикеЗаконные интересы — ст. 6(1)(f) GDPR
Ответы на обращения в поддержкуДанные поддержкиИсполнение договора / законные интересы — ст. 6(1)(b)/(f)
Недопущение несовершеннолетних в Сервис (сервис только для взрослых)Данные подтверждения возраста (минимальный возраст, действовавший при создании аккаунта, — данные о вашем возрасте не собираются)Юридическое обязательство — ст. 6(1)(c); законные интересы — ст. 6(1)(f) GDPR
Выполнение юридических обязательств (например, законные запросы, обязанности по хранению)По мере необходимостиЮридическое обязательство — ст. 6(1)(c) GDPR

Там, где мы опираемся на законные интересы, мы взвесили эти интересы против ваших прав и свобод. Вы можете возразить против такой обработки (см. раздел 9.1).

Вы не обязаны по закону предоставлять персональные данные, но без определённых данных (например, данных аккаунта и базовых технических/журнальных данных) мы не сможем предоставлять Сервис.

3.2 Особые категории данных

Поскольку сообщения пишутся пользователями свободно, они иногда могут содержать информацию, которую GDPR считает чувствительной (например, данные, раскрывающие здоровье, религию или политические взгляды). Наша позиция:

  • В переписке между людьми AmeChat выступает только техническим каналом: мы передаём и храним этот контент для предоставления Сервиса и не анализируем, не сканируем и не профилируем его. Содержание сообщения определяет написавший его пользователь.
  • ИИ обрабатывает контент беседы только там, где он включён — в личном чате с согласия обоих участников, а в группе — её администратором — и только для сообщений, отправленных после этого момента (см. раздел 5.1). При обращении к ИИ релевантный контекст, который может включать сообщения других участников, отправляется поставщику ИИ.
  • Мы никогда не профилируем, не сегментируем и не таргетируем пользователей по чувствительным признакам.

4. Где и как мы храним ваши данные

4.1 Где хранятся ваши данные

Ваш аккаунт, сообщения, метаданные бесед и память ИИ хранятся в наших собственных базах данных, размещённых в ЕС и реплицируемых между тремя дата-центрами для отказоустойчивости — Нюрнберг и Фалькенштайн в Германии и Хельсинки в Финляндии (все в ЕС). Отправляемые вами медиа — фото, файлы и голосовые сообщения — хранятся в Cloudflare R2, настроенном на юрисдикцию ЕС, то есть тоже остаются в ЕС. В состоянии покоя ваши данные хранятся в ЕС, а доставка идёт через глобальную сеть Cloudflare. Часть обработки происходит за пределами ЕС/ЕЭЗ — прежде всего когда вы пользуетесь функциями ИИ или голосовыми функциями — с гарантиями, описанными в разделе 6.

Ваше соединение достигает нас через сеть Cloudflare, которая выступает нашей сетью доставки контента (CDN) и точкой входа. Cloudflare маршрутизирует соединение и может видеть метаданные подключения, такие как ваш IP-адрес, и TLS терминируется на этом крае сети — но содержимое ваших сообщений остаётся зашифрованным по Noise Protocol на всём пути до наших серверов (см. раздел 4.2), поэтому на краю сети оно никогда не читаемо. Медиа — фото, файлы и голосовые сообщения — доставляются иначе, через CDN, по стандартному HTTPS.

4.2 Шифрование

  • При передаче: ваше соединение защищено протоколом Noise Protocol (хендшейк Noise_IK — обмен ключами X25519, аутентифицированное шифрование ChaCha20-Poly1305, SHA-256). Это слой шифрования поверх стандартного TLS, а не его замена: TLS может терминироваться на краю нашей сети, но канал Noise остаётся зашифрованным от вашего устройства до нашего шлюза, поэтому ваш трафик никогда не оказывается в открытом виде на краю сети. Это относится к вашему соединению для обмена сообщениями; передача медиа идёт по стандартному HTTPS.
  • В состоянии покоя: данные шифруются AES-256 — полнодисковое (LUKS) шифрование для наших баз данных и хранилищ, серверное AES-256 для медиа в Cloudflare R2, а резервные копии шифруются AES-256 на стороне клиента до того, как покинут машину.
  • Звонки: аудио и видео звонка шифруются сквозным шифрованием между устройствами участников по стандарту DTLS-SRTP: ключи не покидают ваши устройства, и мы не можем вас слышать. Для каждого звонка приложение показывает эмодзи-ключ: если он совпал на обоих экранах, посредника в соединении нет. Каждый звонок идёт через наши собственные TURN-серверы в ЕС, а не напрямую между устройствами. Так сделано намеренно: собеседник не узнаёт ваш IP-адрес, который при прямом соединении был бы ему виден. Ретранслятор передаёт зашифрованные пакеты и видит IP-адреса обеих сторон, но расшифровать проходящее через него не может. Всё остальное, что делают наши серверы, — только сигнализация, нужная для установления звонка.

AmeChat не является мессенджером со сквозным шифрованием. Ваши сообщения зашифрованы при передаче и при хранении, но — чтобы работал встроенный ИИ и ваши чаты синхронизировались между устройствами — они обрабатываются на наших серверах, которые технически могут получить доступ к их содержимому (см. раздел 4.3). Если вам нужно сквозное шифрование, при котором никто, кроме участников, никогда не может получить доступ к содержимому сообщений, AmeChat — не подходящий для вас инструмент.

4.3 Обработка на серверах

Поскольку в AmeChat встроен серверный ИИ-ассистент, содержимое сообщений обрабатывается на наших серверах, и наша инфраструктура технически может получать доступ к контенту, чтобы обеспечивать работу этих функций. Мы не читаем ваши личные переписки между людьми, чтобы анализировать вас, профилировать или показывать вам рекламу; для обычного обмена сообщениями между людьми AmeChat действует исключительно как канал, который передаёт и хранит ваши сообщения, чтобы вы могли пользоваться ими на разных устройствах. ИИ получает содержимое беседы, только когда он включён и к нему обращаются (см. раздел 5.1).

4.4 Меры безопасности и утечки данных

Мы применяем организационные и технические меры, соответствующие риску, включая контроль доступа и управление секретами. У нас есть процедуры обнаружения и обработки утечек персональных данных, и мы уведомим компетентный надзорный орган и затронутых пользователей, когда этого требует GDPR (ст. 33–34).


5. ИИ и голосовые функции

5.1 ИИ-ассистент

ИИ — встроенный участник AmeChat, но он не читает ваши беседы незаметно.

  • Где активен ИИ. ИИ участвует в ваших беседах тремя способами:

    • В личном чате с ИИ — чате, который вы открываете напрямую с одной или несколькими ИИ-моделями, — ИИ является вашим собеседником и активен всегда.
    • В личном чате (один на один) с другим человеком ИИ выключен, пока оба участника не дадут согласие; любой из вас может выключить его в любой момент (для повторного включения требуется новое согласие обоих).
    • В группе или канале ИИ включает и выключает администратор.
  • Что видит ИИ. В личном чате с ИИ он видит сообщения, которые вы ему отправляете. В чате с другими людьми после включения ИИ видит только сообщения, отправленные после этого момента, — никогда вашу более раннюю переписку; если его выключить и включить снова, он начинает заново с более позднего момента. Когда к ИИ обращаются в группе, контекст может включать сообщения других участников, и участники видят, что к ИИ обращались. Передаваемый модели контекст также включает эмодзи-реакции на входящие в него сообщения и отображаемые имена участников, чьи сообщения и реакции в нём содержатся, — чтобы ИИ понимал, кто что сказал.

  • Прозрачность. В соответствии с Регламентом ЕС об искусственном интеллекте (EU AI Act, ст. 50, применяется со 2 августа 2026 года) вам всегда ясно даётся понять, когда вы взаимодействуете с ИИ, а не с человеком.

  • К чему ИИ имеет доступ. При обращении ИИ может обрабатывать переданный ему релевантный контекст — это могут быть не только текстовые сообщения, но и изображения и документы, входящие в этот контекст, а также заданные вами кастомные инструкции для ИИ. ИИ-ассистент также может выполнять веб-поиск, чтобы ответить на ваш запрос.

  • Генерация изображений. Когда вы просите ИИ сгенерировать изображение или генерируете его напрямую image-моделью, промпт и выбранные вами референс-фото отправляются провайдеру выбранной модели генерации (OpenAI или Google). Сгенерированные изображения хранятся у нас как обычные медиа чата; обязательства «без обучения» и сроки хранения ниже применяются и к этим запросам.

  • Режим «Сам решает». В чатах, где ИИ уже включён, вы (в личном чате) или администратор (в группе) можете перевести ассистента в режим «Сам решает», в котором он самостоятельно решает, когда вступить в беседу. Чтобы принять это решение, последние сообщения беседы анализируются автоматически — в том числе облегчённой ИИ-моделью — с единственной целью: определить, должен ли ассистент ответить. Это происходит только в чатах, где на присутствие ИИ было дано согласие, как описано выше; такой анализ не создаёт дополнительной сохранённой копии ваших сообщений и никогда не используется для обучения моделей.

  • Как ИИ получает доступ к вашим данным (privacy by design). У модели нет постоянного доступа к нашим базам данных, вашей сохранённой истории сообщений или вашим файлам. При каждом обращении к ИИ мы собираем только контекст, нужный для этого одного запроса, — который при включённой памяти ИИ может включать релевантные факты из вашей собственной памяти — и передаём его модели. Ни модель, ни какой-либо внешний поставщик ИИ не могут самостоятельно запрашивать или извлекать данные из наших систем.

  • Память ИИ. По умолчанию память включена, и управляете ею вы: вы можете в любой момент выключить её в настройках ИИ, а также просматривать, редактировать и удалять её содержимое (см. ниже). Когда она включена, ИИ запоминает факты из беседы, которые хранятся в нашей базе данных в ЕС (раздел 4) в виде графа знаний (факты, люди и вещи, к которым они относятся, и связи между ними), каждый — с векторным эмбеддингом. Векторы эмбеддингов вычисляются OpenAI из текста, но сама память хранится у нас — не у поставщика ИИ. Память бывает двух видов:

    • Личная память — ваша собственная память, используемая только в ваших личных чатах (один на один). Она приватна и принадлежит только вам.
    • Общая память чата — память, принадлежащая конкретному чату. В личном чате, если она включена, она общая и видима обоим участникам и работает только внутри этого чата. В групповом чате её включение контролирует администратор; когда она включена, факты берутся из групповой беседы и являются общими внутри этой группы.

    Память обновляется со временем — новые факты вытесняют старые, а факты, к которым вы перестаёте обращаться, постепенно забываются. Вы можете в любой момент просмотреть свою память и удалить отдельные факты или очистить её целиком; удаления исполняются в соответствии со ст. 17 GDPR.

  • Модели и поставщики. AmeChat предлагает модели Anthropic (Claude), OpenAI (GPT) и Google (Gemini). Инференс моделей частично происходит за пределами ЕС, поэтому при использовании ИИ ваш контент передаётся за рубеж с гарантиями, описанными в разделе 6. Поставщик, регион и механизм передачи для каждой модели перечислены в нашем списке субобработчиков.

  • Без обучения, ограниченное хранение. Мы требуем по договору (DPA по ст. 28), чтобы поставщики ИИ не использовали ваши промпты, ответы, эмбеддинги и содержимое бесед для обучения или улучшения своих моделей и не раскрывали их третьим лицам. Для мониторинга злоупотреблений поставщик может хранить входные и выходные данные короткое время — в настоящее время до 30 дней, — после чего они удаляются.

5.2 Голосовые сообщения и расшифровка

Когда голосовые сообщения расшифровываются в текст:

  • Расшифровку выполняет OpenAI; для этой цели отправляется только аудио. Поскольку обработка частично происходит за пределами ЕС, аудио передаётся в соответствии с разделом 6 и с соблюдением нашего требования о запрете обучения.
  • Мы выполняем только преобразование речи в текст. Мы не создаём голосовые отпечатки, не выполняем идентификацию говорящего и не обрабатываем ваш голос как биометрические данные иным образом. Чистая расшифровка не является биометрическими данными / данными особой категории по ст. 9 GDPR.
  • Расшифровка полученного вами голосового сообщения — часть предоставления Сервиса вам (ст. 6(1)(b) GDPR). Мы считаем, что отдельное согласие отправителя не требуется, поскольку он сам решил отправить вам сообщение.
  • Полученный текст расшифровки рассматривается как обычное содержимое сообщения.

6. С кем мы делимся данными и международные передачи

6.1 Получатели и обработчики

Люди, с которыми вы общаетесь

Когда вы отправляете сообщения или делитесь информацией, они доставляются выбранным вами людям и группам. Получатели могут сохранять или пересылать то, что вы им отправили; мы не можем контролировать, что они с этим делают.

Поставщики услуг (обработчики)

Мы используем тщательно отобранных поставщиков («обработчиков»), которые обрабатывают данные по нашему поручению на основании договора об обработке данных (ст. 28 GDPR). Для каждого обработчика мы фиксируем его полное юридическое наименование, адрес, функцию, расположение серверов и механизм передачи в нашем списке субобработчиков. Наши текущие обработчики включают:

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Германия — облачный хостинг и инфраструктура. Дата-центры в Нюрнберге и Фалькенштайне (Германия) и Хельсинки (Финляндия) — все в ЕС. Договор об обработке данных (AVV) заключён.

  • Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, США — хранение медиа (R2), резервные копии, доставка контента и сеть/точка входа. Наши бакеты R2 настроены на юрисдикцию ЕС, поэтому ваши медиа хранятся и обрабатываются в ЕС. DPA с Cloudflare заключён; для любой обработки за пределами ЕС Cloudflare опирается на EU–US Data Privacy Framework (Cloudflare сертифицирована) и SCC.

  • Plus Five Five, Inc. (работает как Resend), 2261 Market Street #5039, San Francisco, CA 94114, США — транзакционные письма (подтверждение аккаунта, сброс пароля, уведомления о доставке). Передача по EU–US Data Privacy Framework (сертифицирована) и SCC.

  • Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Ирландия — обработка платежей за подписки и пакеты кредитов, купленные на нашем сайте. Данные вашей карты поступают напрямую в Stripe; Stripe обрабатывает их как независимый контролёр для исполнения платежа и предотвращения мошенничества в соответствии с собственной политикой конфиденциальности. Передачи внутри группы Stripe покрываются EU–US Data Privacy Framework и SCC.

  • Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Ирландия — покупки внутри нашего iOS-приложения. Apple выступает продавцом (merchant of record): принимает платёж, выставляет чек и обрабатывает возвраты и вопросы по оплате как независимый контролёр в соответствии с собственной политикой конфиденциальности. Мы никогда не видим ваши платёжные данные; Apple передаёт нам только статус транзакции и подписки, необходимый для активации вашего тарифа. Передачи внутри группы Apple покрываются EU–US Data Privacy Framework и SCC.

  • Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, США — отчёты о сбоях и ошибках наших приложений (см. раздел 2.4). Данные отчётов хранятся в регионе ЕС Sentry (Франкфурт, Германия); метаданные нашего собственного аккаунта и организации хранятся в США. Договор об обработке данных заключён; передачи по EU–US Data Privacy Framework (сертифицирована) и SCC.

  • Поставщики ИИ-инференса — когда вы обращаетесь к ИИ (см. раздел 5.1), релевантный контекст отправляется поставщику используемой вами модели:

    • Anthropic, PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, США (Claude) — передача по SCC (включены в DPA Anthropic).
    • OpenAI OpCo, LLC, 1455 3rd Street, San Francisco, CA 94158, США (модели GPT и генерация изображений) — передача по SCC (включены в DPA OpenAI). OpenAI также обрабатывает аудио голосовых сообщений для расшифровки (раздел 5.2) и генерирует эмбеддинги для памяти ИИ (раздел 5.1).
    • Google (модели Gemini и генерация изображений) — передача по EU–US Data Privacy Framework и SCC.

    Все — с договорным обязательством о запрете обучения и раскрытия (см. раздел 5.1).

  • Поставщики push-уведомленийGoogle (Firebase Cloud Messaging) доставляет уведомления на ваше устройство, а Apple Push Notification service (APNs) — на устройства Apple. Передача по EU–US Data Privacy Framework и/или SCC. Полезная нагрузка пушей зашифрована и не содержит ни текста сообщения, ни имени отправителя — только зашифрованный конверт и общий запасной текст «Новое сообщение»; ваше устройство расшифровывает уведомление локально.

  • Google Workspace — наша рабочая почта и почтовый ящик [email protected]; обрабатывает корреспонденцию, которую вы нам направляете (например, обращения в поддержку или запросы по защите данных). Передача по EU–US Data Privacy Framework и/или SCC.

Актуальный детальный список наших обработчиков и субобработчиков ведётся на странице /subprocessors.

Категории получателей

Ваши данные могут передаваться получателям трёх видов:

  • обработчикам (ст. 28 GDPR), действующим только по нашим поручениям, — например, нашим поставщикам хостинга, хранения, ИИ-инференса и расшифровки (перечислены выше);
  • независимым контролёрам, самостоятельно определяющим свою обработку, — например, магазинам приложений (когда вы скачиваете наши приложения) и сторонним провайдерам входа (Google или Apple), когда вы решаете войти через них;
  • совместным контролёрам (ст. 26 GDPR), вместе с которыми мы определяем цели конкретной ограниченной операции обработки, — рекламным платформам, с помощью которых мы измеряем нашу рекламу на сайте (Google Ads, Meta). Это работает только с вашего согласия (см. раздел 9.2) и никогда не затрагивает содержание ваших переписок.

Мы также можем раскрывать данные профессиональным консультантам (например, нашему налоговому бухгалтеру или юристам — для бухгалтерии либо предъявления или защиты правовых требований) и государственным органам, когда это требуется по закону (см. раздел 6.3). Мы никогда не продаём ваши данные.

6.2 Международные передачи

Ваши данные хранятся в ЕС (см. раздел 4). Часть обработки происходит за пределами ЕС/ЕЭЗ — прежде всего когда вы используете ИИ-модель или голосовые функции: отправляемый вами контент передаётся поставщикам за пределами ЕС/ЕЭЗ (в настоящее время в США). В таких случаях мы опираемся на:

  • решение об адекватности (EU–US Data Privacy Framework), если поставщик сертифицирован, — в настоящее время это Cloudflare, Google, Apple, Stripe, Resend, Sentry и Meta; и/или
  • Стандартные договорные положения (SCC), утверждённые Европейской комиссией, на которые мы опираемся для поставщиков без сертификации DPF — в настоящее время это Anthropic и OpenAI.

Всё это — с соблюдением наших требований о запрете обучения и сроках хранения (раздел 5.1). Поставщик, регион и механизм передачи для каждой модели зафиксированы в нашем списке субобработчиков. Вы можете запросить копию соответствующих гарантий.

6.3 Раскрытие органам власти и юридические запросы

Мы можем получать доступ к вашим данным, сохранять и раскрывать их государственным органам или иным сторонам, если добросовестно полагаем, что это необходимо, чтобы:

  • соблюсти применимое право или действительный юридический запрос — после его правовой проверки;
  • обеспечить исполнение наших Условий или расследовать возможные нарушения;
  • обнаруживать, предотвращать или устранять мошенничество, проблемы безопасности или технические проблемы; либо
  • защитить права, собственность или безопасность наших пользователей, общества или AmeChat — включая экстренное раскрытие для предотвращения риска смерти или серьёзного вреда.

Мы раскрываем необходимый минимум. Учтите, что поставщики, находящиеся за пределами ЕС, могут сами подпадать под юридические процедуры в своей юрисдикции (см. раздел 6).

6.4 Передача бизнеса / смена контроля

Если AmeChat участвует в слиянии, поглощении, реструктуризации, банкротстве или продаже активов, ваши персональные данные могут быть переданы правопреемнику или приобретателю. Мы сделаем это в соответствии с применимым законодательством о защите данных и сообщим вам о любом существенном изменении того, кто контролирует ваши данные.


7. Как долго мы храним ваши данные

Удаление аккаунта. Когда вы удаляете аккаунт, мы просим подтвердить это кодом, который отправляем на вашу почту. После подтверждения удаление немедленное и необратимое: грейс-периода нет, отменить его нельзя, ни аккаунт, ни данные восстановить невозможно — ни вами, ни нами. Ваш профиль сразу исчезает для других пользователей, все сеансы завершаются; окончательное стирание ваших данных затем выполняется без неоправданной задержки, не позднее чем в течение одного месяца (ст. 12(3), 17 GDPR).

Что уничтожается при стирании. Ваш профиль и все его поля, учётные данные и ключевой материал, память ИИ и согласия на ИИ, ваши личные чаты (сохранённые сообщения, заметки себе, служебный чат и чаты с ИИ) вместе с вложениями в них, а также ваше участие в группах и каналах. Ваши настройки и предпочтения, включая настройки приватности и список заблокированных, стираются вместе с ним.

Что остаётся. Отправленные вами сообщения и вложения в общих переписках, а также оставленные вами там реакции остаются у ваших собеседников: их удаление переписало бы чужие переписки, убрав из них содержимое, которое люди видят и на которое опираются. Мы уничтожаем связь с вами: авторство заменяется на удалённый аккаунт, и содержимое больше вас не идентифицирует. Также сохраняются:

  • платёжные записи — в течение установленных законом сроков, указанных ниже;

  • криптографический хеш с ключом от вашего адреса электронной почты (не сам адрес) вместе с датой и количеством удалений, чтобы применять антиабьюзные периоды ожидания, когда с того же адреса регистрируются снова (законные интересы — ст. 6(1)(f) GDPR).

  • Данные аккаунта: хранятся, пока ваш аккаунт активен; после удаления аккаунта стираются, как описано выше, с учётом юридических обязанностей по хранению.

  • Сообщения и медиа: хранятся, пока вы их не удалите. Автоматического удаления нет. Если вы удаляете сообщение, копии могут оставаться у получателей, пока те тоже их не удалят. Удаление аккаунта не убирает то, что вы отправили в общих переписках, — см. выше.

  • Записи о звонках: хранятся 12 месяцев, затем удаляются автоматически. Запись в переписке остаётся, пока вы её не удалите, — как любое другое сообщение.

  • Память ИИ: хранится, пока функция включена; удаляется по запросу.

  • Настройки и предпочтения: хранятся, пока ваш аккаунт активен; стираются вместе с аккаунтом.

  • Записи об использовании и кредитах: хранятся, пока ваш аккаунт активен.

  • Платёжные записи: хранятся в течение установленных законом коммерческих и налоговых сроков (до 10 лет), затем удаляются.

  • Данные присутствия: онлайн-статус и набор текста кратковременны; «был(а) в сети» хранит только последнее значение, перезаписываемое при выходе из сети.

  • Отчёты о сбоях и диагностике: хранятся 90 дней, затем удаляются автоматически.

  • Серверные журналы: хранятся 30 дней, затем удаляются автоматически.

  • Резервные копии: зашифрованные резервные копии ротируются по фиксированному циклу и устаревают примерно за 35 дней — данные, стёртые из наших рабочих систем, исчезают из резервных копий по мере их ротации. Резервные копии используются только для аварийного восстановления и никогда — для восстановления удалённых вами данных.

  • Журналы безопасности и противодействия злоупотреблениям: хранятся до 90 дней, где это необходимо для выявления и расследования злоупотреблений, мошенничества или инцидентов безопасности и реагирования на них (включая обработку жалоб по DSA), затем удаляются или необратимо анонимизируются.

Там, где выше не указан конкретный срок, мы храним персональные данные только столько, сколько необходимо для соответствующей цели, а затем удаляем или необратимо анонимизируем их, если только юридическая обязанность по хранению не требует хранить их дольше.


8. Вы и другие люди

8.1 Что о вас видят другие

Часть информации по замыслу видна другим людям в AmeChat.

Ваш публичный профиль — виден людям, с которыми вы общаетесь (и любому, кто найдёт вас по имени пользователя, см. «Возможность найти вас» ниже):

  • ваше имя пользователя (ваш публичный идентификатор);
  • ваше отображаемое имя (оно не обязано быть вашим настоящим именем);
  • ваша фотография профиля, если вы её установили, — или, если нет, аватар, сгенерированный из инициалов отображаемого имени;
  • ваш текст «о себе», если вы его добавили.

Другие пользователи могут задать для вас приватный никнейм в своих контактах (например, «Мама»). Он виден только им и не меняет ваш публичный профиль.

Ваша активность — видна людям, с которыми вы общаетесь:

  • Присутствие — ваш онлайн-статус и «был(а) в сети». Вы можете отключить это и выбрать точность — от расплывчатого «недавно» до точного времени.
  • Индикаторы набора текста — показываются собеседникам, пока вы печатаете.
  • Статусы доставки и прочтения — вы можете отключить отметки о прочтении; в этом случае вы тоже перестанете видеть чужие отметки о прочтении (это работает в обе стороны).

Возможность найти вас Другие люди могут найти и добавить вас только по имени пользователя — не по адресу электронной почты.

Ваши контакты принадлежат вам Мы не загружаем и не сканируем адресную книгу вашего устройства. Ваши контакты в AmeChat — только те люди, которых вы сами решили добавить.

Настройки видимости Вы можете ограничить, кто видит ваше присутствие / «был(а) в сети» и фотографию профиля, — например, только вашими контактами.

Группы и каналы

  • В группах другие участники видят ваш публичный профиль и то, что вы участник.
  • В каналах (вещание «один ко многим») ваше членство/подписка не видны другим подписчикам — только администраторам и создателям канала.

Пересылка Вы можете пересылать сообщения в другие чаты, включая чаты с ИИ. Пересланное сообщение показывает отображаемое имя и имя пользователя исходного автора.

Геопозиция Ваша геопозиция передаётся, только если вы сами решаете отправить её в чат, где она доставляется как любое другое сообщение.

Скриншоты Другие пользователи могут делать скриншоты или копии ваших сообщений и профиля. Мы не можем этому помешать и не отвечаем за то, что получатели делают с контентом, которым вы с ними поделились.

8.2 Информация, которую мы получаем от других

Мы можем получать информацию о вас от других людей — например, когда другой пользователь отправляет вам сообщение или добавляет вас в группу.

Мы не загружаем адресные книги устройств других пользователей, поэтому другие люди не могут раскрыть нам ваши контактные данные, синхронизировав свои контакты.

Мы исходим из того, что люди, предоставляющие такую информацию, имеют право ею делиться.

8.3 Жалобы и модерация

Чтобы поддерживать безопасность AmeChat и выполнять наши обязанности как цифрового сервиса (в том числе по Закону ЕС о цифровых услугах (DSA) / немецкому DDG), пользователи могут жаловаться на сообщения или аккаунты.

  • Когда вы жалуетесь на контент или когда другой пользователь жалуется на вас, мы обрабатываем контент из жалобы и информацию об обоих аккаунтах — подавшем жалобу и том, на который пожаловались, — чтобы рассмотреть жалобу и принять надлежащие меры.
  • Правовое основание: законные интересы в безопасности и предотвращении злоупотреблений (ст. 6(1)(f)) и, где применимо, выполнение юридического обязательства (ст. 6(1)(c)).
  • Правила о том, что запрещено, как рассматриваются жалобы и как можно обжаловать решения, изложены в наших Условиях использования.

9. Ваши права и выбор

9.1 Ваши права

По GDPR вы имеете право:

  • на доступ к своим персональным данным (ст. 15)
  • на исправление неточных данных (ст. 16)
  • на удаление своих данных (ст. 17)
  • на ограничение обработки (ст. 18)
  • на переносимость данных (ст. 20)
  • возразить против обработки на основании законных интересов (ст. 21)
  • отозвать согласие в любой момент, без влияния на предшествующую обработку (ст. 7(3))
  • не подвергаться исключительно автоматизированным решениям с юридическими или столь же значимыми последствиями (ст. 22).

Мы используем автоматизированные меры для предотвращения злоупотреблений — например, временную блокировку IP-адреса с абьюзивным паттерном запросов. Это кратковременные технические меры защиты, не порождающие юридических или столь же значимых последствий; они опираются на наш законный интерес в безопасности (ст. 6(1)(f)).

Чтобы воспользоваться любым правом — включая удаление аккаунта и стирание ваших данных, — напишите нам на [email protected]. Мы отвечаем в установленные законом сроки (как правило, один месяц).

Вы также вправе подать жалобу в надзорный орган. Наш ведущий надзорный орган:

Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI)
Alt-Moabit 59–61, 10555 Berlin, Германия
https://www.datenschutz-berlin.de

Мы используем cookie и похожие технологии (например, local storage и пиксели) следующих категорий:

  • Строго необходимые — требуются для работы Сервиса: аутентификация и сессия, безопасность и защита от злоупотреблений, балансировка нагрузки и запоминание вашего выбора по cookie. Они не требуют согласия по § 25(2) TDDDG и активны всегда.
  • Аналитика — помогает нам понять, как используются наш сайт и приложение (просмотренные страницы, источники трафика, агрегированное поведение), чтобы улучшать их.
  • Маркетинг — позволяет измерять и улучшать нашу рекламу и показывать вам релевантную рекламу AmeChat на других сайтах.
  • Предпочтения — запоминают необязательные настройки, такие как язык и тема.

Cookie аналитики, маркетинга и предпочтений устанавливаются только с вашего согласия, которое мы запрашиваем через баннер cookie при вашем первом визите (ст. 6(1)(a) GDPR и § 25(1) TDDDG). До вашего согласия необязательные cookie не устанавливаются, а теги аналитики и рекламы не запускаются — технически мы обеспечиваем это через Google Consent Mode, который по умолчанию стартует в состоянии отказа.

Отдельно мы используем бережную к приватности аналитику без cookie (Cloudflare Web Analytics), которая измеряет агрегированный трафик и производительность страниц без каких-либо cookie, local storage и идентификаторов устройства. Поскольку она не хранит информацию на вашем устройстве и не обращается к ней, она не требует согласия по § 25 TDDDG; она обрабатывает только агрегированные и усечённые технические данные на основании нашего законного интереса в понимании и улучшении Сервиса (ст. 6(1)(f) GDPR) и потому работает независимо от вашего выбора по cookie.

Вы можете дать, изменить или отозвать согласие в любой момент по ссылке «Настройки cookie» в подвале сайта — без влияния на законность обработки до отзыва. Там, где эти технологии предоставляются обработчиками или связаны с передачами за пределы ЕС/ЕЭЗ, соответствующие получатели и гарантии перечислены на нашей странице Субобработчики.

Для маркетинговых cookie названные там рекламные провайдеры (такие как Google и Meta) выступают независимыми или совместными контролёрами получаемых ими данных для собственных рекламных целей на своих условиях — а не только нашими обработчиками. Там, где такой провайдер является совместным с нами контролёром, эта роль ограничена сбором и дальнейшей передачей данных о событиях; их последующее использование регулируется его собственной политикой конфиденциальности.

9.3 Минимальный возраст

Сервис предназначен для взрослых от 18 лет. Создавая аккаунт, вы подтверждаете, что соответствуете этому требованию, как указано в наших Условиях использования; дату или год рождения мы не запрашиваем и не храним (см. раздел 2.1). Мы сознательно не обрабатываем персональные данные лиц младше 18 лет; если мы узнаем, что обработали такие данные, мы их удалим.


10. Об этой политике

10.1 Изменения этой политики

Мы можем обновлять эту политику, отражая изменения в Сервисе или законодательстве. Мы опубликуем обновлённую версию с новой датой «Последнее обновление» и при существенных изменениях уведомим вас в Сервисе.

10.2 Контакты

По любым вопросам об этой политике или ваших данных:

AmeChat UG (haftungsbeschränkt)
Werderstraße 30, 12103 Berlin, Германия
Email: [email protected]