Эта политика описывает, как [LEGAL_ENTITY_NAME] («мы», «оператор») обрабатывает персональные данные при использовании Photique. Английская версия доступна по этой ссылке.
1. Кто отвечает за данные
Контролёр данных: [LEGAL_ENTITY_NAME], регистрационный номер [COMPANY_REGISTRATION_NUMBER], адрес [BUSINESS_ADDRESS], [COUNTRY]. Вопросы о данных и запросы на реализацию прав: [PRIVACY_EMAIL].
2. Какие данные мы обрабатываем
- Google account ID, email и display name, необходимые для входа и изоляции библиотеки.
- Загруженные фотографии и содержащиеся в них данные, включая filename, размер, формат, dimensions, hashes и возможные EXIF/GPS, лица или иные сведения о людях и местах.
- User prompts, контекст, инструкции, выбранные models и параметры запуска.
- AI critique, scores, edit/reshoot recipes, generated images, provider responses и saved run artifacts.
- Если пользователь отдельно публикует фото в cross-user gallery: author display name, original/approved derivative, score, grade, verdict и publication state.
- Технические и security-данные: session, CSRF token, timestamps, run IDs, provider request IDs, operational logs, usage/cost metadata, ошибки и данные, нужные для предотвращения abuse.
- Если вводятся платные функции: purchase channel, product, entitlement, transaction/refund status и billing support history. Полные реквизиты банковской карты мы не получаем.
- Support correspondence и данные, которые пользователь добровольно сообщает в обращении.
Мы не используем advertising SDK, не продаём персональные данные и не используем их для cross-app tracking. Если это изменится, policy и App Store disclosures должны быть обновлены до запуска новой обработки.
3. Зачем и на каком основании
- Оказание сервиса: authentication, сохранение приватной библиотеки, critique, remix и показ результатов — исполнение договора с пользователем.
- Security, защита от abuse, диагностика, контроль расходов и целостность accounting — наш законный интерес, если он не перевешивается правами пользователя.
- Billing, refunds, налоги и обязательные записи — договор и юридические обязанности.
- Marketing, case studies, обучение собственных моделей или передача внешним reviewers — только по отдельному добровольному согласию, если такие функции будут введены.
- Показ пользовательского фото и critique анонимным посетителям gallery — только по свежему versioned public-web per-photo opt-in, который прямо охватывает anonymous access и который можно отозвать без удаления всего аккаунта.
Текущая localhost beta gallery доступна анонимно только для чтения и всегда показывает четыре явно одобренных curated metadata-stripped examples. Пользовательские проекты приватны по умолчанию и появляются там только после свежего versioned public-web per-photo opt-in, прямо охватывающего anonymous access; прежнее согласие для authenticated gallery не переносится автоматически. Внешний public-community deployment остаётся заблокирован до появления moderation/report/block controls.
4. AI-обработка и получатели
Для critique и image editing фотография и связанный prompt обрабатываются off-device. До первой передачи приложение должно отдельно назвать активных AI providers и получить явное согласие. В зависимости от production-конфигурации получателями могут быть:
- OpenRouter и выбранный через него model provider — critique/vision inference.
- WaveSpeedAI и выбранный model provider — image upload, editing и generation.
- Anthropic — optional direct critique route.
- Google Gemini API — optional direct image route; Google Identity Services используется для sign-in.
- Production hosting, database, backup, email/support и payment providers, названные здесь до запуска.
- Анонимные gallery visitors — только для явно опубликованного gallery content и только в пределах свежего выбранного public-web publication scope.
Мы требуем от processors и service providers защищать данные в соответствии с этой policy, договором и применимым правом. Provider terms, конкретный model endpoint, retention и training settings проверяются перед релизом. Мы не даём AI providers отдельного разрешения использовать пользовательские фото или prompts для нашего marketing или обучения наших моделей.
5. Хранение
- Signed application session: до 8 часов по текущей конфигурации или до logout.
- Account profile, originals, prompts, critique и generated artifacts: пока аккаунт активен или до подтверждённого запроса удаления. Автоматический срок удаления в текущей версии не реализован.
- Gallery publication: до отдельного unpublish request, account deletion или окончания опубликованного срока; unpublish отзывает новый доступ через приложение и не требует удаления private original, но не может отозвать копии, которые посетители уже сохранили.
- Temporary upload staging: удаляется best-effort после завершения запуска; crash-residue может храниться до operational cleanup.
- Security, accounting, transaction, refund и audit records: столько, сколько необходимо для споров, fraud prevention и обязательных финансовых/юридических сроков; контент отделяется или удаляется, когда больше не нужен.
- Provider-side copies: по условиям активного provider. Например, WaveSpeedAI публикует срок до 7 дней для generated content; конкретные endpoint rules проверяются перед обработкой.
6. Cookies и local browser storage
Приложение использует только strictly necessary signed HttpOnly session cookie и Google CSRF cookie для authentication/security. SameSite=Lax ограничивает cross-site отправку; production cookie передаётся только по HTTPS. Browser sessionStorage может временно хранить только безопасный относительный return path. Необязательные analytics/marketing cookies сейчас не используются.
7. Международная обработка
AI, authentication и hosting providers могут обрабатывать данные за пределами страны пользователя, включая США и Сингапур. Для пользователей EEA/UK оператор должен до релиза зафиксировать hosting region, processor contracts и применимые transfer safeguards, например adequacy decision или Standard Contractual Clauses.
8. Права и удаление
В зависимости от применимого права пользователь может запросить access, copy, correction, deletion, restriction, portability или object to processing, а также отозвать consent. Отзыв не делает незаконной уже выполненную обработку. Некоторые accounting/legal records могут быть сохранены, если закон требует этого.
До iOS release приложение должно позволять инициировать полное account deletion внутри Account settings без обязательного письма в support. Пока этот flow не реализован, запрос можно направить на [PRIVACY_EMAIL]; это временный beta-процесс, а не App Store-ready deletion flow. Отдельный gallery unpublish/report flow также должен быть доступен внутри app. Жалобу можно подать в компетентный data protection authority.
9. Возраст и чужие изображения
Сервис предназначен для совершеннолетних пользователей. Не загружайте фото другого человека без законного основания и необходимых разрешений, а также sensitive, illegal, exploitative или non-consensual intimate content. Не загружайте материалы сексуального характера с участием несовершеннолетних ни при каких обстоятельствах.
10. Security, изменения и контакт
Мы используем per-user storage isolation, signed HttpOnly sessions, same-origin CSRF checks, ограничение uploads и access controls. Ни один способ передачи или хранения не гарантирует абсолютную безопасность. Существенные изменения policy публикуются до вступления в силу и, когда требуется, сопровождаются новым consent.