1. Общие положения
Настоящая Политика конфиденциальности описывает, как мобильное приложение Aestory и связанные серверные сервисы Aestory обрабатывают персональные данные.
Aestory предназначено для специалистов, которые ведут рабочие записи в Приложении и используют сервисы Aestory для доступа к аккаунту, аутентификации, регистрации установки, проверки подписки и прав доступа, получения каталога/конфигурации и обращения в поддержку.
Сервер Aestory по умолчанию не хранит карты пациентов, заметки пациентов, фотографии, видео, 3D-материалы, материалы "до/после" и локальные резервные копии. Эти рабочие материалы предназначены для хранения в локальном хранилище Приложения на устройстве пользователя, если пользователь сам не экспортирует, не передает, не загружает или не отправляет их в другой сервис или в поддержку.
Если специалист использует Aestory для обработки данных пациентов, такой специалист или организация, от имени которой он действует, отвечает за наличие законного основания для обработки персональных данных пациентов, включая согласия пациентов, профессиональную или медицинскую тайну, ведение записей и иные требования применимого законодательства.
2. Какие данные могут обрабатываться
Сервер Aestory может обрабатывать следующие категории аккаунтных, технических и связанных с доступом данных:
- данные установки: идентификатор установки, платформа, версия приложения, статус установки, время создания, время последней активности и состояние credential установки;
- данные аккаунта: внутренний идентификатор аккаунта, статус аккаунта, история связанных установок и временные метки;
- данные email-аутентификации: адрес электронной почты, статус подтверждения email, записи отправки писем с кодами подтверждения, статус отправки и временные метки;
- данные входа через Yandex, если пользователь выбирает такую аутентификацию: идентификатор аккаунта Yandex, идентификатор клиента, отображаемое имя, имя, фамилия и основной email, если Yandex передает эти данные;
- данные сессий и токенов: привязка серверной сессии, claims access token, digest refresh token, срок действия, ротация, отзыв и временные метки замены;
- данные подписки и прав доступа: уровень доступа, лимиты функций, статус entitlement, срок действия, доступность переноса, история привязки к установкам и claims подписанной lease-лицензии;
- данные коммерческого каталога, показываемые клиенту: планы, идентификаторы предложений магазинов, цены, валюты и ревизии каталога;
- административные и audit-данные: данные staff/admin аккаунтов, административные действия, идентификаторы объектов, состояние до/после, причины, metadata, request id и временные метки;
- журналы запросов сервера: request id, HTTP-метод, найденный route, статус ответа и длительность обработки;
- журналы reverse proxy и инфраструктуры, которые могут включать IP-адрес, URL запроса, user agent, время запроса, статус ответа и похожие технические metadata.
Приложение также может локально обрабатывать рабочие данные специалиста на устройстве пользователя, в зависимости от того, как пользователь использует Приложение: профиль специалиста, карты пациентов, заметки визитов, процедуры, фотографии, видео, 3D-файлы, напоминания, результаты локального анализа, экспорты и резервные копии.
Aestory не просит пользователей вводить паспортные данные или данные банковских карт в backend Aestory. Платежи, подписки и покупки в магазинах приложений могут обрабатываться соответствующим магазином приложений или платежным провайдером по их правилам.
3. Цели обработки данных
Aestory обрабатывает данные для предоставления и защиты Приложения и серверных сервисов:
- регистрация и распознавание установки Приложения;
- создание аккаунтов и аутентификация пользователей по email или через Yandex;
- отправка кодов подтверждения email и сервисных писем;
- выдача, обновление, ротация и отзыв access-сессий и токенов;
- привязка аккаунтов к установкам и защита доступа к аккаунту;
- проверка статуса подписки, выдача подписанных lease-лицензий и поддержка правил переноса между устройствами;
- предоставление данных каталога, цен, функций и конфигурации;
- работа административного интерфейса и запись audit-событий;
- мониторинг работоспособности сервиса, диагностика ошибок, предотвращение злоупотреблений и защита сервиса;
- ответы на обращения в поддержку и юридические запросы.
Aestory не использует данные аккаунта, установки, пациентов или прав доступа для рекламы, продажи третьим лицам, стороннего рекламного таргетинга или отслеживания пользователя в других приложениях и на сайтах.
4. Правовые основания и особые категории данных
Если Aestory используется в Российской Федерации, обработка персональных данных должна осуществляться в соответствии с Федеральным законом N 152-ФЗ "О персональных данных" и другими применимыми требованиями. Если Aestory используется в Европейской экономической зоне или в отношении лиц, на которых распространяется GDPR, обработка должна иметь применимое правовое основание и сопровождаться предоставлением обязательной информации субъектам данных.
Для данных аккаунта, аутентификации, установки, подписки и поддержки правовым основанием может быть согласие пользователя, исполнение договора, законные интересы по эксплуатации и защите сервиса, а также исполнение юридических обязанностей.
Данные пациентов, внесенные в рабочее пространство специалиста, могут относиться к специальным категориям персональных данных, включая сведения о здоровье, внешности, процедурах и фото-/видеоматериалы. Специалист или организация, использующие Aestory, определяют правовое основание такой обработки и отвечают за получение необходимых согласий и соблюдение требований к профессиональной тайне, медицинской документации, хранению и удалению данных.
Настоящая Политика описывает работу Aestory как приложения и backend-сервиса. Она не заменяет политику обработки персональных данных клиники, кабинета, ИП или иного оператора, который оказывает услуги пациентам.
5. Локальное хранение и передача данных
Карты пациентов, фотографии, видео, заметки, 3D-материалы, напоминания и резервные копии предназначены для локального хранения в хранилище и файловой области Приложения на устройстве пользователя.
Backend Aestory хранит данные аккаунта, установки, аутентификации, сессий, прав доступа, каталога, audit-событий и сервисных журналов, необходимые для работы сервиса. Backend не получает локальные рабочие материалы пациентов автоматически.
Когда пользователь запускает функцию создания 3D, например photo_3D_fl или OrbitHead, Приложение может загружать выбранные пользователем фотографии или видео напрямую в закрытое S3-совместимое хранилище для создания 3D-изображений или связанных итоговых 3D-файлов. Отдельный компонент обработки читает такие материалы только для выполнения задания и записывает итоговый 3D-результат, например файл PLY или GLB. Ни исходные материалы, ни итоговые файлы не являются публичными.
Данные могут покинуть устройство пользователя, когда пользователь выполняет действие, например:
- регистрирует установку или входит в аккаунт;
- использует подтверждение email или вход через Yandex;
- проверяет статус подписки или запрашивает lease-лицензию;
- импортирует, экспортирует, передает или сохраняет файлы через инструменты операционной системы;
- создает резервную копию и передает ее через системное меню "Поделиться";
- отправляет файл, снимок экрана, резервную копию, журнал или описание проблемы в поддержку.
Если пользователь передает данные через стороннее приложение, облачное хранилище, мессенджер, email, сервис операционной системы или магазин приложений, такая передача регулируется условиями и политиками конфиденциальности выбранного сервиса.
6. Разрешения устройства
Приложение запрашивает разрешения только тогда, когда они нужны для конкретных функций:
- камера: для фото- и видеосъемки;
- микрофон: для записи видео со звуком или диктовки заметок, если пользователь использует такую функцию;
- распознавание речи: для преобразования речи в текст заметки, если пользователь использует такую функцию;
- медиатека/файлы: для добавления материалов в записи и сохранения выбранных материалов;
- уведомления: для локальных напоминаний;
- автозапуск после перезагрузки на Android: для восстановления запланированных локальных уведомлений;
- доступ к интернету: для связи с backend-сервисами Aestory и внешними сервисами, используемыми для аутентификации, email, подписок, обновлений или поддержки.
Пользователь может отозвать разрешения в настройках устройства. После отзыва отдельные функции могут стать недоступны или работать ограниченно.
7. Резервные копии, экспорты и материалы поддержки
Пользователь может создавать локальные резервные копии или экспорты. Резервная копия или экспорт могут включать профили специалистов, карты пациентов, заметки, медиафайлы и другие локальные рабочие материалы.
Пользователь самостоятельно выбирает, где хранить резервные копии и экспортированные файлы и кому их передавать. Aestory не получает такие файлы автоматически и не контролирует копии, сохраненные вне Приложения.
Если пользователь отправляет резервную копию, экспорт, снимок экрана, журнал или другой файл в поддержку, Aestory может обработать переданный материал для диагностики проблемы, ответа на обращение и защиты сервиса. Не отправляйте данные пациентов в поддержку, если для этого нет законного основания и такие данные не нужны для обращения.
8. Безопасность
Aestory использует технические и организационные меры защиты, соответствующие текущей архитектуре сервиса. Credentials установок и refresh tokens хранятся на backend в виде криптографических digest-значений, а не как открытые токены. Lease-лицензии подписываются серверными ключами. Production-трафик обслуживается через HTTPS.
Серверная аутентификация включает access tokens, ротацию refresh tokens, проверку credentials установки, привязку сессии, rate limits для чувствительных маршрутов аутентификации и механизмы отзыва аккаунтов/сессий.
Локальные меры защиты Приложения, например PIN-код рабочего пространства или защищенная резервная копия, не заменяют системную защиту устройства. Пользователь отвечает за безопасность телефона или планшета: пароль устройства, биометрию, блокировку экрана, обновления ОС, защиту резервных копий и контроль доступа к устройству.
9. Сроки хранения и удаление
Локальные рабочие данные хранятся на устройстве пользователя до тех пор, пока пользователь не удалит их в Приложении, не удалит Приложение, не очистит данные Приложения средствами операционной системы или не удалит внешние сохраненные копии.
Backend-данные аккаунта, установки, аутентификации, прав доступа, audit-событий и журналов хранятся столько, сколько необходимо для предоставления сервиса, защиты аккаунтов, ведения записей о подписке и доступе, исполнения юридических обязанностей, разрешения споров и обеспечения договоренностей.
Для функций создания 3D, например photo_3D_fl или OrbitHead, исходные фотографии или видео хранятся только столько, сколько технически требуется для выполнения выбранного задания обработки, и удаляются сразу после завершения обработки или иного перехода задания в конечный статус. Успешный результат PLY или GLB хранится не более двух часов либо ставится на удаление раньше, когда Приложение подтверждает его получение. Физическое удаление может занять больше времени, пока автоматическая очистка повторяет операцию после временной ошибки хранилища. Технические данные задания могут сохраняться для безопасности и аудита.
Когда пользователь удаляет аккаунт из аутентифицированной сессии приложения, Aestory закрывает backend-аккаунт, отзывает его активные сессии и refresh tokens, удаляет или обезличивает email- и Yandex-идентификаторы входа, сохраненные Aestory, и отзывает активные права доступа account. Ограниченные записи установок, сессий, прав доступа, audit-событий и журналов могут сохраняться без прямых идентификаторов входа, если это необходимо для безопасности, учета, разрешения споров, исполнения закона или подтверждения обработки удаления.
Access tokens и refresh tokens имеют ограниченный срок действия. Записи refresh tokens могут храниться как digest-значения с временными метками ротации, истечения срока и отзыва для безопасности и защиты от replay-атак. Audit- и инфраструктурные журналы могут храниться для безопасности, диагностики и подотчетности.
Резервные копии, экспортированные файлы и материалы, переданные через другие приложения, хранятся там, куда пользователь их сохранил или отправил. Такие копии нужно удалять отдельно.
10. Права пользователей и субъектов данных
Пользователь может просматривать, изменять, экспортировать и удалять локальные рабочие данные средствами Приложения и операционной системы, если соответствующая функция доступна.
Если версия приложения поддерживает удаление аккаунта, пользователь может удалить backend-аккаунт из аутентифицированного раздела аккаунта или настроек. После удаления прежние токены аккаунта перестают работать, а тот же email или идентификатор provider может использоваться для создания нового аккаунта.
По backend-данным аккаунта, аутентификации, установки, подписки или поддержки пользователь может обратиться в Aestory для запроса доступа, исправления, удаления, ограничения обработки или иных действий, доступных по применимому законодательству.
Если вы являетесь пациентом и ваши данные внесены специалистом в Aestory, обратитесь к этому специалисту или организации, которая оказывает вам услуги. Именно они определяют цели и основания обработки данных пациента.
По вопросам, связанным с Приложением, backend-сервисами или этой Политикой, можно обратиться по адресу: privacy@aestory.space.
11. Дети
Aestory не предназначено для самостоятельного использования детьми и не направлено на детей как аудиторию. Если в Приложение вносятся данные несовершеннолетних пациентов, пользователь обязан обеспечить наличие законного основания и необходимых согласий представителей ребенка в соответствии с применимым законодательством.
12. Третьи лица и обработчики
Aestory может использовать сторонние сервисы и инфраструктурных провайдеров для работы Приложения и backend-сервисов. В текущей конфигурации backend это включает Yandex OAuth для входа через Yandex и Yandex Postbox для отправки писем подтверждения email и сервисных писем.
Приложение также использует платформенные возможности iOS и Android и технические библиотеки, необходимые для работы функций: камеры, медиатеки, локальных уведомлений, воспроизведения видео, работы с файлами, распознавания речи, локального анализа изображений, сетевого взаимодействия и резервного копирования.
Магазины приложений, платежные провайдеры, облачные хранилища, мессенджеры, email-сервисы, операционные системы и другие сторонние сервисы, выбранные пользователем, могут самостоятельно обрабатывать данные по своим условиям и политикам конфиденциальности.
В текущей версии Aestory не использует рекламные SDK, SDK аналитики или сторонние SDK для отслеживания пользователей.
13. Трансграничная передача
Backend-сервисы Aestory, инфраструктурные провайдеры, email-провайдеры, провайдеры аутентификации, магазины приложений и инструменты поддержки могут обрабатывать данные в юрисдикциях, отличных от местонахождения пользователя.
Рабочие материалы пациентов не загружаются в backend Aestory автоматически. Трансграничная передача таких материалов может произойти, если пользователь сам отправляет, экспортирует, резервирует или передает их через сторонние сервисы, облачные хранилища, мессенджеры, email, каналы поддержки или другие приложения.
14. Изменения Политики
Политика может обновляться при изменении функций Приложения, поведения backend, способов обработки данных, сторонних провайдеров или требований законодательства. Английская версия публикуется по адресам https://dev.aestory.space/privacy-policy и https://dev.aestory.space/privacy-policy/en. Русская версия публикуется по адресу https://dev.aestory.space/privacy-policy/ru.
Если изменения существенно влияют на обработку данных, пользователь будет уведомлен разумным способом, например через обновление страницы политики, описание обновления или сообщение внутри Приложения, если такая функция доступна.
15. Контакты
Оператор/разработчик: Фикс Илья Иосифович
Email: privacy@aestory.space