oChat
Back to the site Terms

Privacy Policy

Last updated: August 27, 2026 · Draft

Draft — not yet reviewed by a lawyer. Every block marked TODO(legal) below is an open question that must be answered by counsel before this document is published as final. Nothing in a marked block should be relied upon.

This Privacy Policy describes how Vitalii Sosin PR Beograd ("Company," "we," "us," or "our") collects, uses and protects your information when you use oChat — the oChat application for iOS and macOS (the "Application" or the "Services"). By using the Application you acknowledge that you have read and understood this Policy.

The Data Controller is Vitalii Sosin PR Beograd, a sole proprietor (preduzetnik) registered in the Republic of Serbia. Full registration details are provided in Section 11.

We aim to process personal data in line with the EU General Data Protection Regulation (GDPR) where applicable, the Serbian Law on Personal Data Protection ("Zakon o zaštiti podataka o ličnosti") and other applicable law.

1. What Information We Collect

Information you provide

  • Phone number. Sign-in requires a phone number, verified by an SMS code through Firebase Authentication. We store the number encrypted, and index it for lookup only as a keyed hash (HMAC), not as plain text.
  • Profile. Display name, username, short bio and avatar image, if you set them.
  • Message content and attachments. The text of your messages and any files, images or voice notes you send are stored on our servers so that your chats sync across your devices and remain available after you reinstall the app. See Section 5 — this is the part of the Policy you should read most carefully.
  • Contact discovery data. If you allow access to your address book, the app uploads salted hashes of the phone numbers in it so we can tell you which of your contacts already use oChat. Raw phone numbers from your address book are not retained. See Section 4.
  • Reports and support correspondence. If you report a message or an account, we receive the reported content, your account identifier and anything you write in the report.

Information collected automatically

  • Device identifier, device model, operating-system version, application version, locale and platform.
  • Push notification token, so that Apple Push Notification service can deliver notifications to your device.
  • Connection data: IP address at the time of connection, and the timestamps of connection, last activity and last-seen status.
  • Technical logs and crash/error diagnostics.
  • Subscription state and purchase identifiers received from Apple or from our web payment partner.

What we do not collect

The Application contains no advertising SDKs and no third-party marketing analytics. This website sets no cookies and loads no third-party scripts, fonts or images; the only data it keeps in your browser is your theme and language choice in localStorage.

TODO(legal) Confirm the legal basis for each category above (GDPR Art. 6: performance of a contract, legitimate interest, consent, legal obligation) and state it explicitly per category. Confirm whether any category qualifies as a special category of data under Art. 9 (for example, message content that users choose to fill with health or religious information) and what that implies.

2. How We Use Your Information

  • To operate the Services: deliver your messages to the recipients you choose, sync them to your devices, and show delivery and read states.
  • To sign you in and keep your session valid across devices.
  • To send push notifications about new messages.
  • To let you find contacts who already use oChat.
  • To prevent, detect and investigate abuse, spam, fraud and violations of our Terms, and to enforce them.
  • To process subscriptions, purchases and refunds.
  • To provide support and respond to your requests.
  • To keep the Services reliable and secure, and to diagnose failures.
  • To comply with legal obligations.

We do not use message content for advertising, we do not sell personal data, and we do not use your messages to train machine-learning models.

TODO(legal) Where we rely on legitimate interest (abuse prevention, security, service reliability), a documented balancing test is required, and the Policy should summarise its outcome. Confirm the wording.

3. Service Providers Who Process Data on Our Behalf

We use the following providers. Each processes data on our instructions for the purpose listed, and each has its own privacy policy.

3.1 Authentication

Firebase Authentication (Google) — verifies your phone number by SMS and issues the token we exchange for an oChat session. Google receives your phone number and basic device and network data as part of that verification.

3.2 Infrastructure, storage and delivery

Cloudflare — content delivery, edge security and rate limiting, and R2 object storage where attachments and avatars are stored. Railway — hosting for our application servers and databases.

3.3 Reverse proxy for users in the Russian Federation

For users connecting from the Russian Federation, the application may route its API and media traffic through a reverse proxy hosted in the Russian Federation. That proxy terminates the TLS connection from your device, sees your IP address and connection metadata, and forwards the traffic to the same servers described above. It stores no message content of its own.

TODO(legal) Confirm how Russian Federal Law No. 152-FZ (personal-data localisation) applies to this routing, whether the proxy operator must be named as a separate processor, and what disclosure and consent this section requires for users in the Russian Federation and for users elsewhere whose messages reach them.

3.4 Notifications and purchases

Apple — the Apple Push Notification service delivers notifications to your devices, and the App Store Server API provides us with your subscription status. When you ask Apple for a refund, Apple may ask us for consumption information about that purchase; see Section 3.1 of our Terms for exactly what is sent. Polar Software, Inc. — merchant of record for any purchase made outside the App Store; Polar receives your billing details and handles payment and tax.

3.5 Error monitoring

Sentry — receives crash reports and server error diagnostics, which may include a user identifier, request metadata and stack traces. It does not receive message content.

TODO(legal) Confirm this list is complete at launch, that a data-processing agreement is in place with each provider, and that the appropriate transfer mechanism (SCCs or an adequacy decision) covers each one. Confirm whether the providers must be listed by legal entity name and country in the Policy itself.

4. Contact Discovery

Contact discovery is optional and only runs if you grant the app access to your address book. When it runs, the app computes a salted hash of each phone number in your address book and sends the hashes — not the numbers, and not names, emails or any other field — to our servers. We compare them against hashes of registered users and return the matches. We do not reconstruct or store the raw numbers of people who are not oChat users, and the uploaded hashes are replaced on each sync and deleted when you delete your account.

TODO(legal) Contact upload concerns people who are not our users and have not agreed to anything. Confirm what disclosure, consent and retention this requires under GDPR and the Serbian LPDP, and whether the salted-hash design is sufficient as described.

5. Data Storage and Security

5.1 In transit

All traffic between the Application and our servers, and between our servers and our providers, is encrypted with TLS.

5.2 End-to-end encryption — the only mode

Every message and attachment in oChat is end-to-end encrypted. There is no other mode and no way to turn it off.

Encryption keys are generated on your device, are unique to you, and are never sent to us. What reaches our servers is ciphertext we have no means of reading. This is not a policy commitment that we choose to honour — it is a property of the system: we cannot decrypt your messages on request, under subpoena, or by our own decision, because we do not hold the keys.

Reading another person's messages is likewise impossible: each conversation is encrypted for its participants' devices only.

5.3 What this costs you, stated plainly

Because we cannot read your messages, we also cannot restore them. Specifically:

  • moving your history to a new device works only with your recovery code — lose both the device and the code, and the history is unrecoverable, including by us;
  • a push notification tells you a message arrived; the text is decrypted by your device, not sent by us;
  • search runs on your device, over what your device holds.

5.4 Where the ciphertext lives

We store the encrypted form of your messages and attachments on our servers so that a new device of yours can restore the history with your recovery code. What we store is ciphertext; the key is not ours, so holding it longer does not give us access to it. It is erased when you delete the message, the chat, or your account.

5.5 What we can still see

Encryption protects content, not the fact of communication. We necessarily process metadata in order to deliver messages: your account identifier, the identifiers of chats you belong to, when a message was sent and its size. We do not have its content.

5.6 Access within the Company

Access to production systems is limited to the people who need it to operate the Services. That access does not extend to message content, because no such access exists.

5.7 Government and law-enforcement requests

We respond to requests that are legally valid and properly served on us, and only to those. What we are able to produce is limited by what we hold:

  • We can produce account data — the phone number an account is registered to, when it was created, when it last connected, the devices registered to it, and the identifiers of conversations it takes part in.
  • We cannot produce message content, attachments, or keys. Not because we decline to, but because we do not have them. A request for content returns nothing we are able to give.

We will not build a way around our own encryption, and we will not add one at anyone's request — commercial, governmental or otherwise. There is no key escrow, no master key, no duplicate recipient and no mechanism by which we could add one to messages already sent.

If a jurisdiction ever requires us to weaken this design as a condition of operating there, our answer is to stop offering the Services in that jurisdiction rather than to comply. We would announce that decision here and in the App before it takes effect. We consider a change of this kind to be a change of what oChat is, not a change of settings, and we do not reserve the right to make it silently.

We notify the user whose data is requested before we disclose anything, unless we are legally prohibited from doing so or there is an immediate risk to someone's life. Where a prohibition expires, we notify then.

5.8 If there is a security breach

Where a breach of personal data is likely to result in a risk to your rights, we notify the competent supervisory authority without undue delay and, where feasible, within 72 hours of becoming aware of it, as required by GDPR Art. 33 and the corresponding provisions of the Serbian LPDP. Where the breach is likely to result in a high risk to you, we notify you directly and without undue delay.

One consequence of the design in Section 5.2 is worth stating plainly: a breach of our servers exposes ciphertext we cannot read, not your messages. That is the situation GDPR Art. 34(3)(a) describes, and it is the main reason the design is worth its costs. It is not a promise that nothing can ever go wrong — metadata, as described in Section 5.5, is real data and its exposure would be real.

5.9 Transparency report

We publish a transparency report once a year covering the number of government and law-enforcement requests we received, the countries they came from, and how many we complied with in whole or in part. The first report will cover our first full calendar year of operation.

TODO(legal) One question in this section is genuinely for counsel, and it is not about wording: whether any jurisdiction in which we operate, or in which we may be designated as a service provider, imposes a decryption, traceability or key-escrow obligation that this design cannot satisfy — and what our options are if one does. This is a question about whether the architecture can lawfully exist in a given market, not about how it is described here.

6. Your Rights

Depending on your location, applicable data-protection law (such as the EU GDPR or the Serbian Law on Personal Data Protection) may grant you the following rights with respect to your personal data:

  • the right of access — to obtain confirmation of whether we process your personal data and a copy of that data;
  • the right to rectification — to have inaccurate or incomplete data corrected;
  • the right to erasure ("right to be forgotten");
  • the right to restriction of processing;
  • the right to data portability — to receive your account data in a structured, machine-readable format. Message content is not part of it and cannot be: we hold only ciphertext we cannot open. Your history is exported from the app, on your device, where the keys are;
  • the right to object to processing;
  • the right to withdraw consent at any time, where processing is based on consent;
  • the right to lodge a complaint with a supervisory authority. In Serbia, the supervisory authority is the Commissioner for Information of Public Importance and Personal Data Protection (poverenik.rs). EU residents may contact the data-protection authority in their country of residence.

To exercise any of these rights, contact us at the email address in Section 11. We will respond within thirty (30) days and may need to verify your identity before fulfilling the request.

You can delete your account from within the Application at any time; see Section 9 for what deletion removes and when.

TODO(legal) Confirm the identity-verification procedure for rights requests, and how erasure interacts with messages you sent that are also stored in another participant's chat. Deleting your account cannot unilaterally erase a conversation from someone else's device or history; the Policy must say what actually happens.

7. Children's Privacy

The Application is not intended for use by individuals under the age of 13 (or another age as required by the law in your country). We do not knowingly collect personal information from children. If we learn that we have collected personal information from a child under the applicable age, we will take steps to delete that information promptly.

TODO(legal) Confirm the minimum age. GDPR Art. 8 lets member states set the digital-consent age between 13 and 16, and the figure here must match the App Store age rating and the Terms.

8. International Data Transfers

Your data may be transferred to and processed in countries other than your country of residence, including by the providers listed in Section 3 and through the reverse proxy described in Section 3.3. These countries may have data-protection laws that differ from those in your jurisdiction.

TODO(legal) Name the transfer mechanism actually relied on for each destination (adequacy decision, Standard Contractual Clauses, or another basis), and address the Russian Federation leg separately — it is not covered by an EU adequacy decision.

9. Data Retention

  • Messages and attachments are retained for as long as the chat exists — message history is the product. A message you delete is removed from our active systems and purged from backups within thirty (30) days.
  • Contact discovery hashes are replaced on each sync and deleted when you delete your account.
  • Account deletion. When you delete your account, we purge the data we hold about you — profile, messages you own, attachments, contact hashes, devices and push tokens — within thirty (30) days, except where a longer period is required by law.
  • Technical logs are kept for a short operational period and then discarded.
  • Payment and accounting records are retained for ten (10) years, as required by Serbian accounting law.

TODO(legal) Fix the exact retention period for technical logs and for suspended or banned accounts (abuse evidence often needs to outlive the account), and confirm the thirty-day figures against our actual backup rotation.

10. Changes to This Privacy Policy

We may update this Privacy Policy from time to time. The new version becomes effective upon its publication within the Application or on our website. We recommend that you review this Policy periodically. Your continued use of the Application after changes are published constitutes your acceptance of the updated Policy. Where a change materially affects how we handle message content, we will announce it in the Application rather than only on this page.

11. Contact Information

If you have questions about this Privacy Policy, or wish to exercise any of the rights described in Section 6, please contact us:

Data Controller: Vitalii Sosin PR Beograd

Legal form: Sole proprietor (preduzetnik)

Registered address: Kneza Miloša 15, 11167 Beograd (Vračar), Republic of Serbia

Registration number (Matični broj): 68444683

Tax ID (PIB): 115539784

Email: [email protected]

Website: ochat.club

TODO(legal) Confirm whether a Data Protection Officer or an EU representative under GDPR Art. 27 is required for a Serbian controller offering a messaging service to EU residents, and add the contact details here if so.

Политика конфиденциальности

Последнее обновление: 27 августа 2026 г. · Черновик

Черновик — юридическую проверку не проходил. Каждый блок с пометкой TODO(legal) — открытый вопрос, на который до публикации финальной версии должен ответить юрист. На содержимое помеченных блоков полагаться нельзя.

Настоящая Политика конфиденциальности описывает, как Vitalii Sosin PR Beograd («Компания», «мы», «нас» или «наш») собирает, использует и защищает вашу информацию при использовании вами oChat — приложения oChat для iOS и macOS («Приложение» или «Сервисы»). Используя Приложение, вы подтверждаете, что прочитали и поняли настоящую Политику.

Оператором персональных данных является Vitalii Sosin PR Beograd, индивидуальный предприниматель (preduzetnik), зарегистрированный в Республике Сербия. Полные регистрационные сведения приведены в Разделе 11.

Мы стремимся обрабатывать персональные данные в соответствии с Общим регламентом ЕС по защите данных (GDPR), где он применим, сербским Законом о защите персональных данных («Zakon o zaštiti podataka o ličnosti») и иным применимым законодательством.

1. Какую информацию мы собираем

Информация, которую предоставляете вы

  • Номер телефона. Для входа нужен номер телефона, подтверждаемый кодом из СМС через Firebase Authentication. Номер хранится в зашифрованном виде, а для поиска индексируется только как ключевой хеш (HMAC), а не как открытый текст.
  • Профиль. Отображаемое имя, юзернейм, краткое описание и аватар — если вы их задали.
  • Содержимое сообщений и вложения. Текст ваших сообщений и отправленные файлы, изображения и голосовые сообщения хранятся на наших серверах, чтобы переписка синхронизировалась между вашими устройствами и оставалась доступной после переустановки приложения. См. Раздел 5 — это та часть Политики, которую стоит прочитать внимательнее всего.
  • Данные для поиска контактов. Если вы разрешите доступ к адресной книге, приложение загрузит хеши номеров из неё (с солью), чтобы показать, кто из ваших контактов уже пользуется oChat. Исходные номера из адресной книги не сохраняются. См. Раздел 4.
  • Жалобы и переписка с поддержкой. Если вы жалуетесь на сообщение или аккаунт, мы получаем содержимое, на которое подана жалоба, идентификатор вашей учётной записи и текст самой жалобы.

Информация, собираемая автоматически

  • Идентификатор устройства, модель, версия операционной системы, версия приложения, язык и платформа.
  • Токен push-уведомлений, чтобы служба Apple Push Notification могла доставлять уведомления на ваше устройство.
  • Данные подключения: IP-адрес в момент подключения, время подключения, последней активности и статуса «был(а) в сети».
  • Технические журналы и диагностика сбоев и ошибок.
  • Состояние подписки и идентификаторы покупок, получаемые от Apple или от нашего платёжного партнёра.

Чего мы не собираем

В Приложении нет рекламных SDK и сторонней маркетинговой аналитики. Этот сайт не устанавливает cookie и не загружает сторонние скрипты, шрифты и изображения; единственное, что он хранит в браузере, — выбранные вами тема и язык в localStorage.

TODO(legal) Подтвердить правовое основание для каждой категории выше (ст. 6 GDPR: исполнение договора, законный интерес, согласие, обязанность по закону) и указать его явно по каждой категории. Подтвердить, попадает ли что-либо под специальные категории данных по ст. 9 (например, содержимое сообщений, куда пользователь по своей воле пишет данные о здоровье или вероисповедании) и что из этого следует.

2. Как мы используем вашу информацию

  • Для работы Сервисов: доставки ваших сообщений выбранным вами получателям, синхронизации между вашими устройствами и отображения статусов доставки и прочтения.
  • Для входа и поддержания сессии на всех ваших устройствах.
  • Для отправки push-уведомлений о новых сообщениях.
  • Чтобы вы могли находить контакты, которые уже пользуются oChat.
  • Для предотвращения, выявления и расследования злоупотреблений, спама, мошенничества и нарушений наших Условий, а также для их применения.
  • Для обработки подписок, покупок и возвратов.
  • Для оказания поддержки и ответов на ваши обращения.
  • Для обеспечения надёжности и безопасности Сервисов и диагностики сбоев.
  • Для соблюдения требований законодательства.

Мы не используем содержимое сообщений для рекламы, не продаём персональные данные и не обучаем на ваших сообщениях модели машинного обучения.

TODO(legal) Там, где мы опираемся на законный интерес (борьба со злоупотреблениями, безопасность, надёжность сервиса), требуется задокументированный тест на баланс интересов, а Политика должна кратко излагать его результат. Согласовать формулировку.

3. Поставщики услуг, обрабатывающие данные по нашему поручению

Мы используем перечисленных ниже поставщиков. Каждый обрабатывает данные по нашим инструкциям и для указанной цели, и у каждого есть собственная политика конфиденциальности.

3.1 Аутентификация

Firebase Authentication (Google) — подтверждает ваш номер телефона по СМС и выдаёт токен, который мы обмениваем на сессию oChat. В рамках этой проверки Google получает ваш номер телефона и базовые данные об устройстве и сети.

3.2 Инфраструктура, хранение и доставка

Cloudflare — доставка контента, защита на границе сети и ограничение частоты запросов, а также объектное хранилище R2, где хранятся вложения и аватары. Railway — хостинг наших серверов приложений и баз данных.

3.3 Обратный прокси для пользователей из Российской Федерации

Для пользователей, подключающихся из Российской Федерации, приложение может направлять трафик API и медиа через обратный прокси, размещённый в Российской Федерации. Этот прокси терминирует TLS-соединение с вашего устройства, видит ваш IP-адрес и метаданные подключения и передаёт трафик на те же серверы, что описаны выше. Собственных копий содержимого сообщений он не хранит.

TODO(legal) Подтвердить, как к такой маршрутизации применяется Федеральный закон № 152-ФЗ (локализация персональных данных), нужно ли называть оператора прокси отдельным обработчиком и какого раскрытия и согласия требует этот раздел — как для пользователей из РФ, так и для их собеседников из других стран.

3.4 Уведомления и покупки

Apple — служба Apple Push Notification доставляет уведомления на ваши устройства, а App Store Server API сообщает нам статус вашей подписки. Когда вы запрашиваете у Apple возврат, Apple может запросить у нас сведения об использовании этой покупки; что именно передаётся — см. Раздел 3.1 наших Условий. Polar Software, Inc. — продавец записи (merchant of record) для покупок вне App Store; Polar получает ваши платёжные данные и обрабатывает платёж и налоги.

3.5 Мониторинг ошибок

Sentry — получает отчёты о сбоях и диагностику серверных ошибок, которые могут включать идентификатор пользователя, метаданные запроса и трассировки стека. Содержимое сообщений туда не передаётся.

TODO(legal) Подтвердить, что список полон на момент запуска, что с каждым поставщиком заключено соглашение об обработке данных и что для каждого действует надлежащий механизм трансграничной передачи (SCC или решение об адекватности). Уточнить, нужно ли указывать поставщиков в Политике по полному юридическому наименованию и стране.

4. Поиск контактов

Поиск контактов необязателен и выполняется только при выданном доступе к адресной книге. При выполнении приложение вычисляет хеш с солью для каждого номера из адресной книги и отправляет на наши серверы именно хеши — не номера, не имена, не адреса почты и никакие другие поля. Мы сверяем их с хешами зарегистрированных пользователей и возвращаем совпадения. Исходные номера тех, кто не пользуется oChat, мы не восстанавливаем и не храним; загруженные хеши заменяются при каждой синхронизации и удаляются при удалении вашей учётной записи.

TODO(legal) Загрузка контактов затрагивает людей, которые не являются нашими пользователями и ни на что не соглашались. Подтвердить, какого раскрытия, согласия и сроков хранения это требует по GDPR и сербскому LPDP и достаточно ли описанной схемы с хешированием и солью.

5. Хранение данных и безопасность

5.1 При передаче

Весь трафик между Приложением и нашими серверами, а также между нашими серверами и поставщиками услуг шифруется по TLS.

5.2 Сквозное шифрование — единственный режим

Каждое сообщение и каждое вложение в oChat зашифрованы сквозным шифрованием. Другого режима нет, и отключить его нельзя.

Ключи шифрования создаются на вашем устройстве, уникальны для вас и нам не передаются. На наши серверы попадает шифротекст, который мы не в состоянии прочитать. Это не обещание, которое мы обязуемся соблюдать, а свойство системы: мы не можем расшифровать ваши сообщения ни по запросу, ни по решению суда, ни по собственному решению — потому что ключей у нас нет.

Прочитать чужие сообщения тоже невозможно: каждая переписка зашифрована только для устройств её участников.

5.3 Чем вы за это платите — прямо

Раз мы не можем прочитать ваши сообщения, мы не можем их и восстановить. А именно:

  • перенос переписки на новое устройство возможен только по вашему коду восстановления — потеряв и устройство, и код, вы теряете историю безвозвратно, в том числе для нас;
  • уведомление сообщает, что пришло сообщение; текст расшифровывает ваше устройство, а не присылаем мы;
  • поиск работает на вашем устройстве и по тому, что на нём есть.

5.4 Где лежит шифротекст

Зашифрованные сообщения и вложения хранятся на наших серверах — чтобы ваше новое устройство могло восстановить историю по коду восстановления. Хранится именно шифротекст: ключа у нас нет, поэтому более долгое хранение не даёт нам доступа к содержимому. Он стирается, когда вы удаляете сообщение, чат или аккаунт.

5.5 Что мы всё-таки видим

Шифрование защищает содержимое, но не сам факт переписки. Чтобы доставлять сообщения, мы неизбежно обрабатываем метаданные: идентификатор вашей учётной записи, идентификаторы чатов, в которых вы состоите, время отправки сообщения и его размер. Содержимого у нас нет.

5.6 Доступ внутри Компании

Доступ к продакшн-системам имеют только те, кому он нужен для работы Сервисов. На содержимое сообщений этот доступ не распространяется, потому что такого доступа не существует.

5.7 Запросы государственных органов

Мы отвечаем на запросы, которые юридически действительны и надлежащим образом нам вручены, — и только на них. То, что мы в состоянии выдать, ограничено тем, что у нас есть:

  • Мы можем выдать данные учётной записи — номер телефона, на который она зарегистрирована, дату создания, время последнего подключения, список зарегистрированных устройств и идентификаторы бесед, в которых участвует пользователь.
  • Мы не можем выдать содержимое сообщений, вложения или ключи. Не потому, что отказываемся, а потому, что их у нас нет. На запрос содержимого мы физически не можем ответить ничем.

Мы не будем строить обход собственного шифрования и не добавим его ни по чьей просьбе — ни коммерческой, ни государственной, ни какой-либо ещё. Нет ни депонирования ключей, ни мастер-ключа, ни скрытого дополнительного получателя, ни механизма, которым такой можно было бы добавить к уже отправленным сообщениям.

Если какая-либо юрисдикция потребует ослабить эту архитектуру как условие работы в ней, наш ответ — прекратить оказание Сервисов в этой юрисдикции, а не выполнить требование. О таком решении мы объявим здесь и в Приложении до того, как оно вступит в силу. Изменение такого рода мы считаем изменением того, чем является oChat, а не изменением настроек, и не оставляем за собой права внести его молча.

Мы уведомляем пользователя, чьи данные запрошены, до того как что-либо раскроем, — кроме случаев, когда это прямо запрещено законом или когда есть непосредственная угроза чьей-либо жизни. Когда запрет перестаёт действовать, мы уведомляем.

5.8 Если произошла утечка

Если нарушение безопасности персональных данных с высокой вероятностью повлечёт риск для ваших прав, мы уведомляем компетентный надзорный орган без неоправданной задержки и, когда это выполнимо, в течение 72 часов с момента, как нам стало известно, — как того требуют ст. 33 GDPR и соответствующие положения сербского LPDP. Если нарушение с высокой вероятностью повлечёт высокий риск для вас, мы уведомляем и вас — напрямую и без неоправданной задержки.

Одно следствие устройства из Раздела 5.2 стоит назвать прямо: утечка с наших серверов раскрывает шифротекст, который мы не умеем читать, а не ваши сообщения. Именно этот случай описан в ст. 34(3)(a) GDPR, и именно ради него архитектура стоит своей цены. Это не обещание, что ничего не может пойти не так: метаданные из Раздела 5.5 — тоже настоящие данные, и их утечка была бы настоящей.

5.9 Отчёт о прозрачности

Раз в год мы публикуем отчёт о прозрачности: сколько запросов от государственных и правоохранительных органов мы получили, из каких стран и по скольким выполнили требования полностью или частично. Первый отчёт охватит первый полный календарный год работы.

TODO(legal) Один вопрос в этом разделе действительно к юристу, и он не про формулировки: накладывает ли какая-либо юрисдикция, где мы работаем или где нас могут признать организатором распространения информации, обязанность по расшифровке, прослеживаемости или депонированию ключей, которую эта архитектура выполнить не может, — и что нам делать, если накладывает. Это вопрос о том, может ли архитектура законно существовать на конкретном рынке, а не о том, как она здесь описана.

6. Ваши права

В зависимости от вашего местонахождения применимое законодательство о защите данных (такое как GDPR ЕС или сербский Закон о защите персональных данных) может предоставлять вам следующие права в отношении ваших персональных данных:

  • право на доступ — получить подтверждение того, обрабатываем ли мы ваши персональные данные, и копию этих данных;
  • право на исправление — потребовать исправления неточных или неполных данных;
  • право на удаление данных («право быть забытым»);
  • право на ограничение обработки;
  • право на переносимость данных — получить данные вашей учётной записи в структурированном, машиночитаемом формате. Содержимое сообщений в него не входит и войти не может: у нас лежит только шифротекст, который мы не в состоянии открыть. Историю переписки выгружает приложение на вашем устройстве — там, где ключи;
  • право на возражение против обработки;
  • право отозвать согласие в любое время, если обработка основана на согласии;
  • право подать жалобу в надзорный орган. В Сербии надзорным органом является Уполномоченный по информации общественного значения и защите персональных данных (poverenik.rs). Резиденты ЕС могут обратиться в орган по защите данных в своей стране проживания.

Чтобы воспользоваться любым из этих прав, свяжитесь с нами по адресу электронной почты из Раздела 11. Мы ответим в течение тридцати (30) дней и, возможно, попросим подтвердить вашу личность перед выполнением запроса.

Удалить учётную запись можно в любой момент прямо из Приложения; что именно и когда удаляется — см. Раздел 9.

TODO(legal) Подтвердить процедуру проверки личности при запросах и то, как право на удаление соотносится с отправленными вами сообщениями, которые хранятся ещё и в чате собеседника. Удаление учётной записи не стирает переписку с чужого устройства и из чужой истории в одностороннем порядке; в Политике должно быть написано, что происходит на самом деле.

7. Конфиденциальность данных детей

Приложение не предназначено для использования лицами младше 13 лет (или иного возраста, установленного законодательством вашей страны). Мы сознательно не собираем персональную информацию у детей. Если нам станет известно, что мы собрали персональную информацию у ребёнка младше применимого возраста, мы предпримем шаги для оперативного удаления этой информации.

TODO(legal) Подтвердить минимальный возраст. Статья 8 GDPR позволяет странам ЕС устанавливать возраст цифрового согласия в диапазоне от 13 до 16 лет, и указанная здесь цифра должна совпадать с возрастным рейтингом в App Store и с Условиями.

8. Международная передача данных

Ваши данные могут передаваться и обрабатываться в странах, отличных от страны вашего проживания, — в том числе поставщиками из Раздела 3 и через обратный прокси, описанный в Разделе 3.3. В этих странах могут действовать законы о защите данных, отличные от законов вашей юрисдикции.

TODO(legal) Назвать механизм передачи, на который мы фактически опираемся для каждого направления (решение об адекватности, Стандартные договорные условия или иное основание), и отдельно разобрать плечо в Российскую Федерацию — оно не покрыто решением ЕС об адекватности.

9. Сроки хранения

  • Сообщения и вложения хранятся, пока существует чат, — история переписки и есть продукт. Удалённое вами сообщение убирается из рабочих систем и вычищается из резервных копий в течение тридцати (30) дней.
  • Хеши контактов заменяются при каждой синхронизации и удаляются при удалении учётной записи.
  • Удаление учётной записи. При удалении учётной записи мы вычищаем данные, которые о вас храним, — профиль, принадлежащие вам сообщения, вложения, хеши контактов, устройства и push-токены — в течение тридцати (30) дней, за исключением случаев, когда закон требует более длительного срока.
  • Технические журналы хранятся короткий эксплуатационный срок и затем удаляются.
  • Платёжные и бухгалтерские документы хранятся десять (10) лет, как того требует сербское законодательство о бухгалтерском учёте.

TODO(legal) Зафиксировать точный срок хранения технических журналов и данных заблокированных учётных записей (доказательства злоупотреблений часто должны переживать саму учётную запись) и сверить тридцатидневные сроки с реальной ротацией резервных копий.

10. Изменения настоящей Политики конфиденциальности

Мы можем время от времени обновлять настоящую Политику. Новая версия вступает в силу с момента её публикации в Приложении или на нашем веб-сайте. Рекомендуем периодически просматривать Политику. Продолжение использования Приложения после публикации изменений означает ваше принятие обновлённой Политики. Если изменение существенно затрагивает обращение с содержимым сообщений, мы сообщим о нём в Приложении, а не только на этой странице.

11. Контактная информация

Если у вас есть вопросы о настоящей Политике конфиденциальности или вы хотите воспользоваться любым из прав, описанных в Разделе 6, пожалуйста, свяжитесь с нами:

Оператор персональных данных: Vitalii Sosin PR Beograd

Правовая форма: Индивидуальный предприниматель (preduzetnik)

Юридический адрес: Kneza Miloša 15, 11167 Beograd (Vračar), Republic of Serbia

Регистрационный номер (Matični broj): 68444683

Идентификационный номер налогоплательщика (PIB): 115539784

Email: [email protected]

Веб-сайт: ochat.club

TODO(legal) Подтвердить, требуется ли сербскому оператору, предлагающему мессенджер резидентам ЕС, назначать ответственного за защиту данных (DPO) или представителя в ЕС по ст. 27 GDPR, и добавить сюда контакты, если требуется.

Back to the site Terms Support

© 2026 oChat. All rights reserved.

Vitalii Sosin PR Beograd · Kneza Miloša 15, Beograd, Srbija · Matični broj: 68444683