Prywatność
Wersja krótka: przechowujemy krótką listę rzeczy technicznych, żadna z nich nie jest tym, co mówi twoje dziecko, i żadna nie jest jego imieniem.
Ta polityka opisuje, co aplikacje Rilo i serwer Rilo robią z danymi osobowymi. Napisaliśmy ją tak, żeby dała się przeczytać, a nie przetrwać. Tam, gdzie stoi nigdy nie, jest to opis tego, jak zbudowano oprogramowanie, a strona techniczna pokazuje tabele bazy danych, z których to wynika.
To starannie napisany szkic, nie porada prawna, i nie przeszedł jeszcze przeglądu prawnika. To, co opisuje o oprogramowaniu, jest zgodne z prawdą. Czy spełnia każde prawo, które go dotyczy, nie zostało jeszcze przez nikogo orzeczone.
Kto za to odpowiada
Administratorem danych opisanych tutaj, w rozumieniu RODO, jest:
- Administrator
- Small Victories - BE 0793.301.929
- Adres siedziby
- Mellestraat 303, 9090 Merelbeke-Melle.
- hello@rilotalk.com
Co przechowujemy
Pełna lista, tabela po tabeli i kolumna po kolumnie, jest na stronie technicznej. Powstaje z tego samego pliku, na którym działa serwer, więc te dwie rzeczy nie mogą się rozjechać. Jest krótka, bo serwer swata, a nie pośredniczy. Przedstawia sobie dwa urządzenia i schodzi im z drogi.
- Losowy identyfikator konta
- Tworzony na urządzeniu. Nie wynika z twojego imienia, numeru telefonu ani z niczego, co ciebie dotyczy, i to jedyna nazwa, pod którą zna cię serwer.
- Klucz publiczny
- Publiczna połowa pary kluczy, którą zrobiło i trzyma twoje urządzenie. To ona pozwala drugiemu telefonowi być pewnym, że rozmawia naprawdę z tobą.
- Żadnych imion
- Na naszym serwerze nigdzie nie ma kolumny z imieniem, ani dla dorosłych, ani dla dzieci. Imiona i twarze wybiera się na każdym telefonie i jadą wprost między telefonami, w kodzie QR albo zapieczętowane tak, że otworzy je tylko drugi telefon. Nie umielibyśmy powiedzieć, jak twoje dziecko nazywa swoją babcię.
- Token push
- Adres, którym Apple albo Google budzi twój telefon przy nadchodzącym połączeniu. Wydają go oni, nie my, i sam się zmienia.
- Opiekunowie i niedokończone poznania
- To, że konto ma opiekuna. I, tylko dopóki poznanie jest niedokończone, dwa konta, między którymi się dzieje. Nie imiona, identyfikatory kont. Gdy oba telefony mają gotowy kontakt, ten wiersz jest usuwany, więc nie ma listy tego, kto może do kogo dzwonić.
- Znacznik ostatniej aktywności
- Żeby konto, z którego nikt długo nie korzystał, dało się sprzątnąć, a nie trzymać na wieki.
- Adres e-mail, na krótko
- Tylko dla dorosłych, tylko przy rejestracji i tylko po to, żeby sprawdzić, czy dorosły jest dorosły. Czytelna kopia jest niszczona, gdy tylko zostanie zweryfikowana. Przy koncie zostaje ten sam adres zapieczętowany kluczem założyciela, który leży offline, i jest to prawny dowód zgody, którego żaden serwer nie otworzy. Zobacz niżej, razem z firmą pocztową, przez którą przechodzi w drodze do ciebie.
- Raporty o awariach, bez nazwisk
- Gdy aplikacja się zawiesi albo zamknie z błędem, wysyła nam miejsce w kodzie, w którym coś się zepsuło, wersję aplikacji i wersję iOS lub Androida. Żadnego konta, modelu telefonu, wiadomości ani imienia, więc raportu nie da się powiązać z rodziną. To znaczy też, że nie znajdziemy Twojego, jeśli o niego poprosisz. Każdy raport to plik na naszym serwerze, usuwany po 90 dniach.
To wszystko. Nie ma profilu, nie ma książki adresowej, nie ma historii tego, kto do kogo dzwonił, i nie ma zapisu tego, co zostało powiedziane.
Czego nigdy nie przechowujemy
To nie rzeczy, na które postanowiliśmy nie patrzeć. To rzeczy, których oprogramowanie nie umie wytworzyć:
- To, co zostało powiedziane. Rozmowy i wiadomości są szyfrowane end-to-end między dwoma telefonami. Klucze nigdy nie opuszczają urządzeń, więc serwer nosi zapieczętowany ruch, którego nie otworzy.
- Lista kontaktów twojego dziecka. To, kto może do kogo dzwonić, rozstrzyga się na telefonach i tam zostaje. Widzimy, że dwa identyfikatory kont są ze sobą połączone. Nie widzimy, że to twoje dziecko i jego babcia.
- Lokalizacja. Aplikacje nigdy o nią nie proszą i nigdy jej nie wysyłają.
- Identyfikatory reklamowe. W Rilo nie ma reklam, nie ma analityki i w żadnej z aplikacji nie ma kodu śledzącego od innej firmy.
- Cokolwiek na sprzedaż. Nie sprzedajemy, nie wynajmujemy i nie udostępniamy danych osobowych nikomu na jego własne potrzeby.
Lista bety, którą miała ta strona
Jedna rzecz tutaj nie jest częścią aplikacji. Dopóki Rilo nie trafiło do App Store, ta strona prowadziła do listy bety, a teraz już nie prowadzi. Zapis na nią oznaczał podanie adresu e-mail i niczego więcej: bez imienia, bez numeru telefonu i bez niczego o dziecku. Używamy go, żeby powiedzieć, kiedy jest coś do wypróbowania, i do niczego innego. Lista działa u Tally, nie na naszym serwerze, i dlatego ta strona wymienia ich niżej. Podstawą jest twoja zgoda, wyrażona wpisaniem adresu, a jedna linijka na hello@rilotalk.com usuwa go z listy. Nic na tej liście nie jest powiązane z kontem Rilo, bo w koncie nie ma niczego, z czym można by to powiązać.
Dlaczego wolno nam to przechowywać
Podstawą prawną jest art. 6 ust. 1 lit. b RODO: te dane są tym, co potrzebne do świadczenia usługi, o którą poprosił rodzic. Jedyny wyjątek to opisana wyżej lista bety, która opiera się na twojej zgodzie z art. 6 ust. 1 lit. a i trwa dokładnie tak długo, jak chcesz. Nic nie opiera się na prawnie uzasadnionym interesie w profilowaniu, bo profilowania tu nie ma.
Przy subskrypcji podstawą jest ta sama umowa. Samą płatność obsługuje Apple albo Google, oni są sprzedawcą i oni trzymają dane karty. My ich nigdy nie widzimy.
Dzieci
Rilo jest zbudowane dla dzieci mniej więcej od czterech do dziesięciu lat, a konto dziecka może istnieć tylko dlatego, że zrobił je dorosły. Konto dziecka to certyfikat podpisany kluczem rodzica. Dziecko nie ma sposobu, żeby zrobić je samo, i nie ma ustawienia, którym dziecko zmieni się w dorosłego.
Ponieważ usługa jest świadczona na podstawie umowy z rodzicem, a każde konto dziecka jest tworzone i zatwierdzane przez tego rodzica na jego własnym urządzeniu, zgoda z art. 8 nie jest podstawą, na której się opieramy. Zatwierdzenie przez rodzica to akt kryptograficzny, nie zaznaczenie okienka.
Nie trzymamy czytelnego zapisu adresu. Jest weryfikowany i niszczony w tym samym kroku, a przy koncie zostaje ten sam adres zapieczętowany kluczem założyciela, który leży offline i którego żaden serwer nie otworzy. Dowodem zgody rodzica jest podpis: konto dziecka to certyfikat podpisany kluczem jego rodzica, a to pokazuje, że dorosły utworzył i zatwierdził to konto, nie mówiąc nam, kim ten dorosły jest.
Kto jeszcze bierze w tym udział
Sześć innych firm musi zetknąć się z częścią tego wszystkiego. Żadna z nich nie dostaje niczego o twoim dziecku i żadnej nie wysyłamy danych na jej własne potrzeby.
- Apple
- Dostarcza na iPhone'y powiadomienia o rozmowach i wiadomościach oraz obsługuje subskrypcje kupione na iOS. Apple widzi token push i to, że powiadomienie zostało wysłane, ale nie jego treść.
- To samo dla Androida, przez Firebase Cloud Messaging, a Google Play obsługuje subskrypcje kupione na Androidzie przez swoją bibliotekę płatności w aplikacji. Aplikacja pyta też Google Play o przedział wieku, który jest odczytywany na telefonie i nigdy nie jest zapisywany ani wysyłany do nas. Żaden składnik Google ani Firebase w aplikacji nie zajmuje się analityką, raportowaniem awarii ani reklamami.
- Cloudflare
- Daje przekaźnik, którego niektóre rozmowy potrzebują, gdy dwie domowe sieci nie chcą rozmawiać wprost. Przekaźnik przekazuje zaszyfrowane pakiety, których nie odczyta, i jest używany tylko wtedy, gdy bezpośrednie połączenie się nie udaje. Cloudflare odpowiada też na pytanie, które każda rozmowa zadaje najpierw: „Jaki jest mój własny adres w internecie?” Więc widzą, że telefon zaczyna rozmowę, i skąd, nawet gdy rozmowa idzie potem wprost.
- Oracle
- Hostuje serwer sygnalizacyjny, w Unii Europejskiej. To nasz dostawca hostingu i nie przetwarza niczego na własny rachunek.
- Brevo
- Wysyła jedyny e-mail, jaki ten produkt kiedykolwiek wysyła: kod, który potwierdza dorosłego przy rejestracji. Twój adres przechodzi przez nich, żeby do ciebie dotrzeć, co znaczy, że jest w ich logach tak długo, jak mówią ich zasady, choć w naszych nie ma go nigdy. To jedyne miejsce, gdzie adres z Rilo istnieje poza twoją własną skrzynką, i wolimy ich wymienić, niż pozwolić, żeby zdanie powyżej sugerowało coś innego.
- Tally
- Przechowuje listę bety, do której prowadziła ta strona. To, co trzymają, to adresy wpisane w formularz i nic więcej. Nigdy nie dotykają ani aplikacji, ani serwera.
Nie ma na tej liście dostawcy analityki, sieci reklamowej, platformy danych o klientach ani usługi AI, bo w produkcie żadnej z nich nie ma.
Jak długo to przechowujemy
Zapisy konta trwają tak długo jak konto. Czytelna kopia e-maila weryfikacyjnego jest niszczona w chwili, gdy zrobi swoje. Zapieczętowany, nieczytelny dowód opisany wyżej zostaje przy koncie. Wiadomości czekające na wyłączony telefon leżą zaszyfrowane i są usuwane po dostarczeniu, albo po krótkim terminie, jeśli nikt ich nie odbierze. Tak czy inaczej są to paczki, których nie umiemy odczytać.
Konto możesz usunąć w każdej chwili z wnętrza aplikacji, a zabiera ono wszystko, co do niego przypięte. Strona o usuwaniu mówi, gdzie to jest i co jeszcze da się zrobić, gdy telefonu już nie ma. Budujemy automatyczne sprzątanie rodzin, które przestały używać Rilo w ogóle. Dopóki tego nie włączymy, nic tutaj nie odchodzi samo.
Jeden wyjątek od tego. Baza danych jest kopiowana zapasowo co noc, w postaci zaszyfrowanej, żeby awaria sprzętu nie oznaczała końca kontaktów twojej rodziny. A kopia zrobiona przed usunięciem czegoś wciąż to coś zawiera. Te kopie trzymamy 30 dni i potem niszczymy, więc usunięcie staje się prawdą wszędzie w ciągu miesiąca. To to samo okno, przez które trzymamy niedostarczoną wiadomość, i wolimy je nazwać, niż pozwolić, żeby zdanie powyżej czytało się bardziej bezwzględnie, niż jest.
Twoje prawa
Na mocy RODO możesz nas poprosić, żebyśmy:
- powiedzieli, co o tobie przechowujemy, i dali ci kopię;
- poprawili to, jeśli jest błędne;
- usunęli to;
- przekazali to w formie, którą da się przenieść;
- przestali to przetwarzać albo uwzględnili twój sprzeciw wobec konkretnego użycia.
Do większości tego droga wiedzie przez aplikację. Co wie nasz serwer w Ustawieniach wylicza każdą kolumnę, jaką ma serwer, a Usuń moje konto pod tym usuwa wszystko, w ogóle nas nie pytając. Po to, czego aplikacja nie umie, napisz na adres powyżej. Rzecz niewygodna, powiedziana wprost: nie mamy imienia, e-maila ani hasła, więc w liście zwykle nie ma niczego, co dałoby się dopasować do konta. Art. 11 RODO mówi dokładnie o tym. Administrator, który nie umie zidentyfikować osoby na podstawie tego, co przechowuje, powinien to powiedzieć, a nie zgadywać. Jeśli telefonu już nie ma, strona o usuwaniu pisze, co jeszcze da się zrobić.
Możesz też złożyć skargę do belgijskiego organu ochrony danych (Gegevensbeschermingsautoriteit / Autorité de protection des données) albo do organu nadzorczego w kraju, w którym mieszkasz.
Zmiany
Jeśli ta polityka zmieni się w sposób, który wpływa na to, co przechowujemy albo kto to widzi, aplikacje powiedzą o tym, zanim zmiana wejdzie w życie, a nie po cichu wystawią tę stronę na nowo.
Ostatnia aktualizacja 14 września 2026. Ta polityka nie przeszła jeszcze przeglądu prawnika.