Koda · юридичні документи

Політика конфіденційності

Останнє оновлення: 8 липня 2026

Koda — мобільний додаток для трекінгу звичок, задач і подій календаря. Цей документ пояснює, які дані Koda збирає, навіщо, де зберігає і які права в тебе є. Документ написаний звичайною мовою — без юридичного жаргону там, де його можна уникнути.

1. Хто оператор даних

Koda — особистий проект Олександра Зінченка (Україна), без юридичної особи на момент публікації цього документа. Контакт у всіх питаннях щодо даних: support.koda@gmail.com.

2. Які дані ми збираємо

Koda обробляє такі категорії даних:

  • Дані акаунту:email і Google ID, отримані під час входу через Google Sign-In. Ім'я та аватар не зберігаються на сервері.
  • Контент користувача: звички, логи виконання, задачі, події календаря, підзадачі, нагадування, налаштування інтерфейсу, прикріплені файли (до 10 МБ кожен). Усе це вводиш ти сам.
  • Дані Google Calendar (опційно): якщо ти підключиш Google Calendar sync, Koda отримує одностороннє читання подій з обраних тобою календарів у вікні today..today+90 днів. Koda нічого не записує назад у Google.
  • Дані Google Tasks (опційно): якщо ти обереш імпорт із Google Tasks, Koda одноразово зчитує (тільки читання) твої списки та задачі й копіює їх у твій Inbox у Koda. Koda нічого не записує назад у Google і не веде постійну синхронізацію.

Koda не збирає: контакти, фотогалерею, точне місцезнаходження, мікрофон, дані про використання інших додатків, рекламні ідентифікатори.

3. Навіщо ми збираємо ці дані і правова підстава

Цілі обробки і відповідні правові підстави згідно зі ст. 6(1) GDPR:

  • Виконання договору (ст. 6(1)(b) GDPR) — email/Google ID для входу і синхронізації, контент користувача для роботи додатка, дані Google Calendar для відображення подій, дані Google Tasks для імпорту наявних задач, обробка платежів за Pro/Lifetime
  • Легітимний інтерес (ст. 6(1)(f) GDPR) — листування з саппорт-командою щодо твоїх запитів, виявлення зловживань і захист сервісу, crash-репорти та агрегована продуктова аналітика (див. секцію 6), які ніколи не містять твого контенту
  • Згода (ст. 6(1)(a) GDPR) — для майбутніх опційних фіч (наприклад, запланованого AI-коуча). Таких фіч у додатку зараз немає; перед їх запуском ми попросимо твою згоду, і її можна буде відкликати у будь-який момент через налаштування додатка

Ми не використовуємо твої дані для реклами, профайлінгу, продажу третім сторонам або тренування AI-моделей. Koda наразі взагалі не використовує жодних моделей чи сервісів штучного інтелекту (AI) — ані власних, ані сторонніх (див. секцію 6).

4. Де і як зберігаються дані

Усі дані зберігаються у захищеній базі Supabase (регіон eu-central-1, Франкфурт, Німеччина). Прикріплені файли — у Supabase Storage з owner-only доступом (Row Level Security). Кожен користувач бачить лише свої дані — ізоляція забезпечена на рівні бази через RLS-політики user_id = auth.uid().

З'єднання між додатком і сервером — через TLS. Паролі не зберігаються (вхід лише через Google OAuth).

5. Як ми захищаємо твої дані

Для захисту конфіденційності твоїх даних, включно з чутливими даними, отриманими через Google API, діють такі механізми безпеки:

  • Шифрування при передачі: увесь обмін між додатком і нашими серверами — через TLS (HTTPS). Koda не має нешифрованих ендпоінтів.
  • Шифрування у стані спокою: база даних і файлове сховище зашифровані at rest (AES-256) на інфраструктурі Supabase.
  • Контроль доступу: кожна таблиця захищена Row Level Security — користувач має доступ лише до власних записів (user_id = auth.uid()). Прикріплені файли — у приватному бакеті з owner-only доступом і тимчасовими signed URL.
  • Google-токени не зберігаються на наших серверах: OAuth-токени Google обробляються Google Sign-In SDK на твоєму пристрої і ніколи не записуються у нашу базу. Відкликати доступ Koda можна у будь-який момент на myaccount.google.com/permissions.
  • Мінімізація даних: ми запитуємо лише read-only scopes Google, не зберігаємо паролів і не збираємо нічого понад описане у секції 2.

6. Сторонні сервіси

Koda використовує такі сторонні сервіси, кожен зі своєю політикою:

  • Google (Sign-In + Calendar API + Tasks API): для автентифікації і опційного читання подій календаря та Google Tasks. policies.google.com/privacy
  • Supabase (Supabase Inc., США; інфраструктура у регіоні eu-central-1, Франкфурт): зберігання бази даних, авторизація, файли. supabase.com/privacy
  • Google Play Billing (Google Ireland Ltd. / Google LLC): обробка платежів за Pro і Lifetime. Koda не отримує номери карток — отримує лише статус підписки.
  • RevenueCat (RevenueCat Inc., США): управління статусом підписки Pro. Отримує лише ідентифікатор користувача додатка і статус покупки — без контенту користувача і без Google-даних. revenuecat.com/privacy
  • Sentry (Functional Software, Inc.; EU-регіон): crash-репорти, щоб ми знаходили і виправляли помилки. Репорти містять лише технічні дані пристрою — ніколи твої звички, задачі, події чи Google-дані. sentry.io/privacy
  • PostHog (PostHog Inc.; EU cloud): анонімна продуктова аналітика (наприклад, «створено звичку»). Події ніколи не містять назв чи контенту твоїх звичок, задач або подій, і жодних Google-даних. posthog.com/privacy

Koda не використовує жодних моделей чи сервісів штучного інтелекту (AI)— ані власних, ані сторонніх. AI-коуч — можлива майбутня фіча; якщо вона з'явиться, ми заздалегідь оновимо цю політику і попросимо твою явну згоду, а Google-дані ніколи не використовуватимуться для тренування AI/ML-моделей.

7. З ким ми ділимось, кому передаємо чи розкриваємо дані — включно з Google-даними

Ми не продаємо твої персональні дані. Ми не передаємо і не розкриваємо твою інформацію — включно з Google-даними користувача (події твого Google Calendar і задачі Google Tasks) — третім сторонам для цілей, інших ніж описані у цій політиці. Єдині випадки, коли твої дані залишають Koda:

  • Інфраструктурні та сервісні провайдери (процесори) з секції 6, які зберігають чи обробляють дані виключно за нашим дорученням для роботи додатка (наприклад, Supabase хостить базу даних). Google-дані передаються лише Supabase — як базі, де зберігаються твої синхронізовані події та імпортовані задачі;
  • Вимоги закону — якщо розкриття вимагає застосовне законодавство або правомірний юридичний запит.

Використання і передача Koda інформації, отриманої через Google API, відповідає Google API Services User Data Policy, включно з вимогами Limited Use. Зокрема, Google-дані ніколи не використовуються для реклами, не продаються, не використовуються для тренування AI/ML-моделей і не читаються людьми — окрім як з твоєї явної згоди, за потреби з міркувань безпеки або на вимогу закону.

8. Міжнародні передачі даних

Основна база даних Koda знаходиться у Європейському Союзі (Supabase, Франкфурт). Однак деякі сервіси, які ми використовуємо, оперують у США або інших країнах поза ЄЕЗ — зокрема Google (Sign-In, Calendar API, Play Billing) і материнська компанія Supabase.

Передача персональних даних у такі країни відбувається на підставі стандартних договірних положень (Standard Contractual Clauses) Європейської Комісії та, де застосовно, EU-US Data Privacy Framework, до якого приєднані Google і ключові підрядники Supabase. Це гарантує рівень захисту, еквівалентний GDPR.

9. Скільки часу ми зберігаємо дані

  • Поки твій акаунт активний — всі дані зберігаються
  • Після видалення акаунту — повне видалення протягом 30 днів
  • Резервні копії Supabase — до 7 днів, після чого автоматично перезаписуються

10. Твої права (GDPR і не тільки)

Згідно з Главою III GDPR ти маєш право у будь-який момент:

  • Доступ до даних (ст. 15) — побачити свої дані у самому додатку, або написати нам — надішлемо JSON-експорт протягом 30 днів
  • Виправлення (ст. 16) — будь-яке поле редагується в додатку
  • Видалення (ст. 17) — Налаштування → Видалити акаунт. Усе зникне протягом 30 днів
  • Обмеження обробки (ст. 18) — напиши на support, поки спір не вирішено, дані будуть лише зберігатись, а не оброблятись
  • Перенесення даних (ст. 20) — отримати дані у структурованому форматі (JSON) і передати іншому сервісу
  • Заперечення (ст. 21) — проти будь-якої обробки на підставі легітимного інтересу; ми зупинимо її, якщо у нас немає переважних законних підстав
  • Відкликання згоди (ст. 7(3)) — стосовно опційних сервісів (аналітика, crash-репорти, AI-коуч)
  • Відкликати дозвіл Google Calendar — у самому додатку або через myaccount.google.com/permissions
  • Скарга наглядовому органу(ст. 77) — до уповноваженого з прав суб'єктів даних у твоїй країні (для України — Уповноважений ВРУ з прав людини)

Щоб скористатись правами — напиши на support.koda@gmail.com. Відповідаємо протягом 30 днів (вимога GDPR).

11. Діти

Koda не призначений для дітей до 13 років. Ми свідомо не збираємо дані осіб молодших за 13. Якщо ти батько/мати і виявив, що дитина створила акаунт — напиши на support, видалимо.

12. Зміни до політики

Ми можемо оновлювати цей документ. Дата у верхній частині — момент останньої редакції. Про значущі зміни (нові категорії даних, нові сторонні сервіси) ми повідомимо в додатку або на email перед тим, як зміни наберуть чинності.

13. Контакт

З будь-якими питаннями щодо приватності пиши на support.koda@gmail.com. Відповідаємо протягом 7 днів.

Питання? support.koda@gmail.com